GoFiber GFD172 GPON+WiFi7

פורום רשתות, IT ומחשוב כללי - רשתות, ראוטרים, מחשבים ניידים, אביזרים וכו'.
MosheR.Horowitz
סמל אישי של משתמש
חבר שרק התחיל
חבר שרק התחיל
תגובות: 15
הצטרף: אוגוסט 2026
נתן תודות: 4 פעמים
קיבל תודות: 3 פעמים

שליחה #41 

itfan כתב: כן. אפשר (לפחות אצלי זה עובד). שם המשתמש הרלוונטי הוא admin והסיסמה היא המספר הסידורי (כמו בממשק הוובי). יש לי סקריפט שבהרצה מיידית פותח SSH, אבל אני משום מה לא מצליח להדביק אותו פה. אני אמצא איך להעלות אותו לכאן בהמשך. בכל אופן, ברגע שכבר מחוברים ל-CLI, אפשר לסדר שגם SSH וגם TELNET יהיו פתוחים תמיד ע"י הרצת שלושת הפקודות הבאות:


קוד: בחירת הכל

קוד: בחירת הכל

uci set skapi.hide_cfg.ssh_enable=1uci set skapi.hide_cfg.telnet_enable=1uci commit skapi
...
השתמשתי ברעיון שלך והפעלתי SSH, ופתחתי את זה בACL בממשק, הצלחתי להגיע לשלב של ההתחברות בSSH אבל בפועל כל סיסמה שאני מכניס הוא דוחה אותה. ניסיתי הסיסמה של היוזר שלי בממשק, הסיסמה ברירת מחדל, מספר של המכשיר, (גם סריאל וגם מאק).


@DanielGR

אני רוצה להדביק לך קוד התחברות אבל הפורום חוסם את הקוד כל פעם שאני מנסה לפרסם, אני התחברתי בPS בווינ 11

itfan
סמל אישי של משתמש
חבר פעיל מאוד
חבר פעיל מאוד
תגובות: 475
הצטרף: מרץ 2021
נתן תודות: 45 פעמים
קיבל תודות: 163 פעמים

שליחה #42 

משום מה המוד להצגת קוד פה לא עובד עבור הסקריפט שלי, אז הנה הוא בפורמט pdf. צריך להחליף את GFBD00000000 במספר הסידורי של המכשיר (זה ל-GF10SK).
open_sshd.pdf
(54.79 KiB) הורד 6 פעמים

itfan
סמל אישי של משתמש
חבר פעיל מאוד
חבר פעיל מאוד
תגובות: 475
הצטרף: מרץ 2021
נתן תודות: 45 פעמים
קיבל תודות: 163 פעמים

שליחה #43 

18/08/2026 23:51  
MosheR.Horowitz כתב:
השתמשתי ברעיון שלך והפעלתי SSH, ופתחתי את זה בACL בממשק, הצלחתי להגיע לשלב של ההתחברות בSSH אבל בפועל כל סיסמה שאני מכניס הוא דוחה אותה. ניסיתי הסיסמה של היוזר שלי בממשק, הסיסמה ברירת מחדל, מספר של המכשיר, (גם סריאל וגם מאק).
...
תנסה סיסמה

קוד: בחירת הכל

$kyw0rTH%
ואם שם משתמש לא admin אז אולי telecomadmin.

עריכה: ב-GF10SK, שזה מה שיש לי ואני מכיר, הסיסמה הזו שכתבתי כאן (עם שם משתמש admin) משמשת לחיבור דרך ה-serial port של המכשיר (שחיבור אליו דורש, כמובן, פתיחה של המכשיר). מה שבאופן רגיל משמש לחיבור TELNET/SSH זה שם משתמש admin וסיסמה שהיא המספר הסידורי (בדיוק כמו בממשק הוובי של ה-GF10SK).
נערך לאחרונה על ידי itfan ב 19/08/2026 8:09, נערך פעם 1 בסך הכל.

DanielGR
סמל אישי של משתמש
גורו רשתות
גורו רשתות
תגובות: 1462
הצטרף: יולי 2023
שם מלא: DanielG
מיקום: Israel
נתן תודות: 225 פעמים
קיבל תודות: 280 פעמים

שליחה #44 

itfan כתב: משום מה המוד להצגת קוד פה לא עובד עבור הסקריפט שלי, אז הנה הוא בפורמט pdf. צריך להחליף את GFBD00000000 במספר הסידורי של המכשיר (זה ל-GF10SK).
...
תודה !!!
רשימת הציוד: MikroTik CCR2004-1G-12S+2XS |CRS317-1G-16S-RM | CRS504-4XQ-IN

MosheR.Horowitz
סמל אישי של משתמש
חבר שרק התחיל
חבר שרק התחיל
תגובות: 15
הצטרף: אוגוסט 2026
נתן תודות: 4 פעמים
קיבל תודות: 3 פעמים

שליחה #45 

@itfan
הסיסמה שהבאת עובדת!!
תודה רבה.

DanielGR
סמל אישי של משתמש
גורו רשתות
גורו רשתות
תגובות: 1462
הצטרף: יולי 2023
שם מלא: DanielG
מיקום: Israel
נתן תודות: 225 פעמים
קיבל תודות: 280 פעמים

שליחה #46 

החומרה של GF10SK מספיק חזקה כדי שאפשר לעשות הרבה דברים, לדוגמא - ניתוב קווי בקצבים גבוהים עם האצת חומרה, או בנייה של Half bridge - כלומר חיוג PPPOE, ו- Forwarding, ההתקן יופיע כ- DHCP Server כלפי ה- Downstream. אעדכן
רשימת הציוד: MikroTik CCR2004-1G-12S+2XS |CRS317-1G-16S-RM | CRS504-4XQ-IN

MosheR.Horowitz
סמל אישי של משתמש
חבר שרק התחיל
חבר שרק התחיל
תגובות: 15
הצטרף: אוגוסט 2026
נתן תודות: 4 פעמים
קיבל תודות: 3 פעמים

שליחה #47 

עכשיו החלפתי סיסמה דרך SSH והיה שתי דברים מוזרים,

עשיתי סיסמה של כ50 תווים,

זה לא שינה כלל את הסיסמת התחברות לSSH, וזה נשאר הברירת מחדל של היצרן....

אבל זה נעל אותי מחוץ לWEB GUI, עד ששחזרתי לי גישה דרך הSSH, כנראה שיש הגבלה על הכמות תווים שניתן להכניס לסיסמה ולכן זה השתבש.

MosheR.Horowitz
סמל אישי של משתמש
חבר שרק התחיל
חבר שרק התחיל
תגובות: 15
הצטרף: אוגוסט 2026
נתן תודות: 4 פעמים
קיבל תודות: 3 פעמים

שליחה #48 

בשיחה ממתינה שומעים צליל המתנה כפול במקום הצליל הישראלי הרגיל, ולא רואים את המספר המתקשר.
ניסיתי הרבה הגדרות שונות ולא עזר.
זה האזורים שיש, השתמשתי בETSI (ניסיתי גם USA CHINA MEXICO)

itfan
סמל אישי של משתמש
חבר פעיל מאוד
חבר פעיל מאוד
תגובות: 475
הצטרף: מרץ 2021
נתן תודות: 45 פעמים
קיבל תודות: 163 פעמים

שליחה #49 

19/08/2026 15:23  
MosheR.Horowitz כתב:
בשיחה ממתינה שומעים צליל המתנה כפול במקום הצליל הישראלי הרגיל, ולא רואים את המספר המתקשר.
...
הדרישות הטכניות לצלילי טלפוניה בארץ מופיעות במסמך הבא:

קוד: בחירת הכל

https://www.gov.il/BlobFolder/generalpage/specification_import/he/%D7%9E%D7%A4%D7%A8%D7%98%20%D7%98%D7%9B%D7%A0%D7%99%20%D7%A6%D7%9C%D7%99%D7%9C%D7%99%D7%9D%20%D7%91%D7%A8%D7%A9%D7%AA%20%D7%94%D7%98%D7%9C%D7%A4%D7%95%D7%A0%D7%99%D7%94%20%D7%94%D7%A6%D7%99%D7%91%D7%95%D7%A8%D7%99%D7%AA%20%D7%91%D7%99%D7%A9%D7%A8%D7%90%D7%9C.pdf
ואתה גם יכול להסתכל במסמך המתאים של ה-ITU:
https://www.itu.int/dms_pub/itu-t/opb/s ... -PDF-E.pdf
(אולי תמצא שם איזו ארץ שמופיעה בהגדרות של המכשיר ושהיא מספיק דומה למה שאמור להיות אצלנו.)

בכל אופן, אם אין הגדרות לישראל כארץ ואין אפשרות להגדיר את הצלילים ברמה פרימיטיבית, זה אומר שבגרסת הקושחה הנוכחית שלך אין באמת את המינימום הנדרש לשימוש VOIP תקני בארץ. (אולי הכוונה/תקווה של היבואן היא שיהיו ספקים שיאמצו את המכשיר גם לצורך זה ואז יספקו להם קושחה מותאמת.)

DanielGR
סמל אישי של משתמש
גורו רשתות
גורו רשתות
תגובות: 1462
הצטרף: יולי 2023
שם מלא: DanielG
מיקום: Israel
נתן תודות: 225 פעמים
קיבל תודות: 280 פעמים

שליחה #50 

itfan כתב: משום מה המוד להצגת קוד פה לא עובד עבור הסקריפט שלי, אז הנה הוא בפורמט pdf. צריך להחליף את GFBD00000000 במספר הסידורי של המכשיר (זה ל-GF10SK).
...

עובד (Y) :wink: :wink:
רשימת הציוד: MikroTik CCR2004-1G-12S+2XS |CRS317-1G-16S-RM | CRS504-4XQ-IN

MosheR.Horowitz
סמל אישי של משתמש
חבר שרק התחיל
חבר שרק התחיל
תגובות: 15
הצטרף: אוגוסט 2026
נתן תודות: 4 פעמים
קיבל תודות: 3 פעמים

שליחה #51 

אז הצלחתי לדבר עם נציגה של היבואן
והיא בהתחלה אמרה שנכון שיש יציאת טלפון כמו שכתוב בפרסומות אבל אין תמיכה בVOIP...😇😇
אחר כך היא אמרה שהראוטר הזה משווק גם על ידי מספר ספקיות תקשורת בישראל כציוד CPE שניתן להגדרה רק על ידי הספק וזו דרישה חד משמעית שלהם שלא יהיה גירסה פתוחה להגדרות האלו,

ולכן להביא לי גירסה פתוחה היא לא תביא בכל מקרה, אבל ייתכן והיא תביא לי זיכוי שיקחו את הראוטר ויחזירו את הכסף.

היא אמרה שתבדוק ותחזור אליי,
אחרי כמה דקות היא התקשרה אליי 3 צלצולים ואז ניתקה לפני שהספקתי לענות, ואז ניסיתי לחזור למספר שהיא התקשרה ממנו וזה מגיע למוקד שרות לקוחות עם הקלטה שכל הנציגים תפוסים וניתן להקליט הודעה...

האמת שאני מסתפק האם עכשיו שזה עובד אם להשאיר ככה או להחזיר ליבואן, ולקנות מכשיר אחר, אולי ה fritzbox5530 שהוא עולה כמה מאות שקלים יותר. או אולי מכשיר אחר או בכלל לקנות מתאם שיחות כמו grandstream812 או 802.
סה"כ אחרי שהשגתי גישה מלאה למכשיר והגדרתי מה שצריך זה עיסקה לא רעה של 495 לראוטר + ONT + ATA

Jabberwock
חבר ותיק
חבר ותיק
תגובות: 1327
הצטרף: יולי 2024
נתן תודות: 72 פעמים
קיבל תודות: 163 פעמים

שליחה #52 

אז למה לא בעצם להשאר עם מה שיש לך כרגע?
בינה מלאכותית היא בבחינת "אֲנִי בִינָה לִי גְבוּרָה" (משלי פרק ח', פסוק י"ד)

MosheR.Horowitz
סמל אישי של משתמש
חבר שרק התחיל
חבר שרק התחיל
תגובות: 15
הצטרף: אוגוסט 2026
נתן תודות: 4 פעמים
קיבל תודות: 3 פעמים

שליחה #53 

Jabberwock כתב: אז למה לא בעצם להשאר עם מה שיש לך כרגע?
...
הדבר היחיד שנשאר שלא מוגדר טוב זה הנושא של שיחה ממתינה, ואני מסתפק האם וכמה זה מפריע לי,
מי שמתקשר בזמן שיחה, שומע צליל ממתינה ל20 שניות ואז מקבל הודעה שהמנוי לא זמין, בזמן שבטלפון הפשוט שמחובר אצלי שומעים רק צליל של שיחה ממתינה ולא רואים מי מתקשר ואם עוברים לשיחה הממתינה אי אפשר לחזור לשיחה הראשונה ואם הראשון שאני מדבר איתו מנתק בזמן שיש ממתינה זה אוטומטית עובר לשני אפילו בלי להתכוון לענות

itfan
סמל אישי של משתמש
חבר פעיל מאוד
חבר פעיל מאוד
תגובות: 475
הצטרף: מרץ 2021
נתן תודות: 45 פעמים
קיבל תודות: 163 פעמים

שליחה #54 

03/08/2026 17:20  
whatevernevermind כתב:
הבנתי שגילת טלקום גם מוכרת או משכירה את המוצר הזה בתור "נתב ספקית" ממותג שלה.
...
ניסיתי למצוא באתר של גילת טלקום סימוכין לאפשרות שגילת משכירה את ה-GFD172 כ-CPE מנוהל על ידה ולא מצאתי. בחנות שלהם אכן מוצעת למכירה גרסה ממותגת של ה-GFD172, אבל יש למכירה גם גרסה ממותגת של ה- Sagemcom Fast 5674 (שהם קוראים לו "Wi-Fi 7 ULTRA” כאשר ל-GFD172 כנראה קוראים "Wi-Fi 7”) ובפירוט התכניות שלהם אין התייחסות מפורשת למותג או מודל קונקרטי שאותו הם משכירים.

מי שכן מפרסם מפורשות השכרה של GFD172 (ב-19 ש"ח לחודש) זה 019 כמו שאפשר לראות בקישור:
https://019mobile.co.il/%d7%90%d7%99%d7 ... %99%d7%9d/

20/08/2026 11:18  
MosheR.Horowitz כתב:
היא אמרה שהראוטר הזה משווק גם על ידי מספר ספקיות תקשורת בישראל כציוד CPE שניתן להגדרה רק על ידי הספק וזו דרישה חד משמעית שלהם שלא יהיה גירסה פתוחה להגדרות האלו,
...
ככל הידוע לי, גילת ו-019 לא מספקות שירותי טלפוניה קווית. מעניין אם קיים ספק ישראלי כלשהו של טלפון קווי שגם משתמש לזה ב-GFD172. מישהו יודע על זה משהו? בכל מקרה, ההסבר הזה שלה נשמע קצת "מוזר.” האפשרות של ספקים להגביל או אפילו לחסום לחלוטין גישה של לקוחות להגדרות VOIP בממשקי ניהול של מכשירי ATA זה משהו שקיים בערך מאז שהמכשירים האלה הומצאו. בפרט, גם מתאמים כמו ה- Grandstream HT802 מגיעים הרבה פעמים ללקוחות במצב נעול, כאשר הם מסופקים ע"י ספקי טלפוניה (או נרכשים יד שניה ב-eBay), אבל הגרסה שמיועדת למכירה בשוק החופשי היא פתוחה כמובן. עוד לא שמעתי על ספק שירות שעצם הקיום של מכשירים עם גרסה פתוחה בשוק החופשי הפריע לו לעשות שימוש במכשירים מאותו סוג עם גרסה נעולה שאותה הוא מספק ללקוחות. נראה לי יותר סביר שבהיעדר ספקי תקשורת שיממנו את הסיפור, פשוט חסכו את הכסף שהיה עולה להתאים את הקושחה לשימוש VOIP בארץ ובמקום זה חסמו (מבחינתם) את הפונקציונליות הזו.

האם עכשיו שזה עובד אם להשאיר ככה או להחזיר ליבואן
...
מכל מה שנכתב פה עד עכשיו מתקבל הרושם שמדובר במכשיר עם קושחה קצת "חצי -אפויה" שכוללת לפחות בעיית אבטחה אחת מאוד רצינית ועלולה לכלול בעיות אבטחה אחרות. באופן אישי, בתור פרנואיד, זה מה שאותי היה מדאיג יותר מכל. לפני שימוש בכזה מכשיר הייתי מוודא קינפוג של firewall הדוק (שכמובן חוסם כל גישה לממשקי ניהול כלשהם מכיוון ה-WAN) וגם לגבי סיפור ה-VOIP (שכנראה לא באמת התכוונו שישתמשו בו בקושחה הנוכחית) הייתי מוודא שזה נמצא מאחורי Restricted Cone NAT ו/או חוקי firewall שמאפשרים את התקשורת עם השרתים של הוט, אבל חוסמים אפשרות לתקשורת עם גורמים אחרים. כמובן שגם לא הייתי סומך בעניינים האלה על זה שהגדרות בממשקים גרפיים למיניהם באמת עובדות כמצופה, אלא מוודא את זה באופן ישיר, וגם אחרי כל זה, הייתי מרגיש יותר בטוח להפעיל מכשיר כזה מאחורי CGNAT…

DanielGR
סמל אישי של משתמש
גורו רשתות
גורו רשתות
תגובות: 1462
הצטרף: יולי 2023
שם מלא: DanielG
מיקום: Israel
נתן תודות: 225 פעמים
קיבל תודות: 280 פעמים

שליחה #55 

תודות ל-@itfan עבור גישת ה- SSH ל-GF10SK אפשר להתרשם מהקונפיגורציה, והסיבה שהפוסט נכתב בשירשור הנוכחי היא שהקושחה של GF10SK והקושחה של GFD172 דומות מאד כפי הנראה, וזה אותו יצרן OEM.

להלן מספר רשמים:

הקושחה מבוססת על OpenWRT 21.02 כאשר הענף הזה הוא EOL - End of Life, ולא מקבל יותר עדכוני אבטחה. הקרנל הוא 5.4 ומאז התגלו מספר רב של חולשות, קשה לי מאד להאמין שמישהו ישב וביצע Backporting לכל התיקונים כאשר גם בגרסה הרשמית של OpenWRT לא בוצעו התיקונים האלו, וגם קשה להאמין שגרסאות עתידיות יכילו את התיקונים האלו או שתתבצע שידרוג גרסה מלא של כל מערכת ההפעלה. לא ייקרה כי זו עבודת נמלים. מילא ONT, אבל לשים נתב שממשק ה-WAN שלו מקבל כתובת ציבורית... :evil:

הלוג מלא בשגיאות, רובן המכריע אלו מודולים או פורטים שלא קיימית פיזית ולא טרחו להוריד את הבדיקות שמוציאות את השגיאות האלו. זו לא בהכרח בעיה פונקציונאלית, לטעמי סתם עדות לכתיבה מרושלת ללא תשומת לב לפרטים.

חלק מהקונפיגורציה מתבצע על ידי Proprietary package הנקראת skapi, ניתן לעבור על האפשרויות באמצעות uci show, ו- uci export.

החסימה של שירותים בצד של ה- wan נראית נכונה:

קוד: בחירת הכל

option wanpingEnable '0'
option wantelnetEnable '0'
option wantelnetPort '23'
option wansshEnable '0'
option wansshPort '22'
option wanftpEnable '0'
option wanftpPort '21'
קיימות הגדרות ל- tr069 client

גם GF10SK מכיל את ה- API של ה-VOIP ואין בכלל פורט טלפוניה. חלק מאוד קטן:

קוד: בחירת הכל

config VoIPTONECfg 'VoIPTONECfg_IGD_SV_VS1_VP1_VT'
	option EventNumberOfEntries '49'
	option DescriptionNumberOfEntries '49'
	option PatternNumberOfEntries '196'
	option ToneMode '2'
	option CountryName 'CHN'
שם המדינה הוא CHN - סין, ואין פרופיל אחר, עם תיעוד מתאים אפשר לבנות פרופיל המתאים לארץ, וכל הפונקציות של VOIP Client קיימות. גם לי נראה מוזר מדוע לא חשפו את הממשק ב-GUI, הרי אם אין את הפרמטרים שניתנים על ידי הספקית במילא אי אפשר להשתמש בזה. יותר סביר שלא רצו להשקיע זמן וכסף בכלל לטפל בזה (פיתוח ובדיקות מול מפעילים שונים אם מדובר בגרסה לא ממותגת)

אם בוחנים את ה- Data Sheet של GFD172, מופיע בפירוש פונקציה של SIP Client, והתמיכה בכך. וברגע שמופיע זה לא יכול להיות חסום, זו פרשנות של אמת בפרסום. ברגע שזה חסום בממשק אז המשתמש לא יכול לעשות בפונקציה הזו שימוש בסתירה לכך שב- Data Sheet זה מופיע כנתמך.

ויש עוד הרבה נקודות, רובן טכניות - אינני רוצה להלאות. שורה תחתונה לדעתי: ה-ONT טוב, GF10SK למרות כל הבעיות הקוסמטיות עובד היטב. ולגבי GFD172 - נתב זה סיפור אחר, יותר מורכב, ויש הרבה יותר משמעות לכך שהגרסה "חצי אפויה" - ביטוי שמתאר היטב את המצב.

ןמבחינת אבטחה - לצורך הדיון, יש לי ניסיון עם ציוד של MikroTik. כל ריבעון פחות או יותר יוצאת גרסת Minor עם שיפורים ותיקונים, ותוך כדי יש גרסאות לתיקונים דחופים וחולשות אבטחה באופן שהוא צפוי ומסודר, וזה לאורך כל קו המוצרים שמקבלים את אותם עידכונים. לדוגמא, גם על RB750gr3 שהוא תכנון של 14 שנה אחורה ניתן להתקין את הגרסה העדכנית ביותר, וכך צריך להתנהל. אין בכך משום המלצה על הציוד הספציפי הזה, אבל הגיוני לצפות מציוד (עדכני) שלא יהיו בו פרצות אבטחה, ויהיו עדכונים בצורה סדירה. למיטב הבנתי, לשים ציוד קצה (נתב) עם OpenWRT 21.02 זו לא שאלה של כסף
רשימת הציוד: MikroTik CCR2004-1G-12S+2XS |CRS317-1G-16S-RM | CRS504-4XQ-IN

whatevernevermind פותח השרשור
סמל אישי של משתמש
חבר פעיל מאוד
חבר פעיל מאוד
תגובות: 140
הצטרף: אפריל 2025
נתן תודות: 1 פעם
קיבל תודות: 38 פעמים

שליחה #56 

DanielGR כתב: תודות ל-@itfan עבור גישת ה- SSH ל-GF10SK אפשר להתרשם מהקונפיגורציה, והסיבה שהפוסט נכתב בשירשור הנוכחי היא שהקושחה של GF10SK והקושחה של GFD172 דומות מאד כפי הנראה, וזה אותו יצרן OEM.
להלן מספר רשמים:
הקושחה מבוססת על OpenWRT 21.02 כאשר הענף הזה הוא EOL - End of Life, ולא מקבל יותר עדכוני אבטחה. הקרנל הוא 5.4 ומאז התגלו מספר רב של חולשות, קשה לי מאד להאמין שמישהו ישב וביצע Backporting לכל התיקונים כאשר גם בגרסה הרשמית של OpenWRT לא בוצעו התיקונים האלו, וגם קשה להאמין שגרסאות עתידיות יכילו את התיקונים האלו או שתתבצע שידרוג גרסה מלא של כל מערכת ההפעלה. לא ייקרה כי זו עבודת נמלים. מילא ONT, אבל לשים נתב שממשק ה-WAN שלו מקבל כתובת ציבורית... תמונה
הלוג מלא בשגיאות, רובן המכריע אלו מודולים או פורטים שלא קיימית פיזית ולא טרחו להוריד את הבדיקות שמוציאות את השגיאות האלו. זו לא בהכרח בעיה פונקציונאלית, לטעמי סתם עדות לכתיבה מרושלת ללא תשומת לב לפרטים.
חלק מהקונפיגורציה מתבצע על ידי Proprietary package הנקראת skapi, ניתן לעבור על האפשרויות באמצעות uci show, ו- uci export.
החסימה של שירותים בצד של ה- wan נראית נכונה:

קוד: בחירת הכל

קוד: בחירת הכל

option wanpingEnable '0'option wantelnetEnable '0'option wantelnetPort '23'option wansshEnable '0'option wansshPort '22'option wanftpEnable '0'option wanftpPort '21'
קיימות הגדרות ל- tr069 client
גם GF10SK מכיל את ה- API של ה-VOIP ואין בכלל פורט טלפוניה. חלק מאוד קטן:

קוד: בחירת הכל

קוד: בחירת הכל

config VoIPTONECfg 'VoIPTONECfg_IGD_SV_VS1_VP1_VT'option EventNumberOfEntries '49'option DescriptionNumberOfEntries '49'option PatternNumberOfEntries '196'option ToneMode '2'option CountryName 'CHN'
שם המדינה הוא CHN - סין, ואין פרופיל אחר, עם תיעוד מתאים אפשר לבנות פרופיל המתאים לארץ, וכל הפונקציות של VOIP Client קיימות. גם לי נראה מוזר מדוע לא חשפו את הממשק ב-GUI, הרי אם אין את הפרמטרים שניתנים על ידי הספקית במילא אי אפשר להשתמש בזה. יותר סביר שלא רצו להשקיע זמן וכסף בכלל לטפל בזה (פיתוח ובדיקות מול מפעילים שונים אם מדובר בגרסה לא ממותגת)
אם בוחנים את ה- Data Sheet של GFD172, מופיע בפירוש פונקציה של SIP Client, והתמיכה בכך. וברגע שמופיע זה לא יכול להיות חסום, זו פרשנות של אמת בפרסום. ברגע שזה חסום בממשק אז המשתמש לא יכול לעשות בפונקציה הזו שימוש בסתירה לכך שב- Data Sheet זה מופיע כנתמך.
ויש עוד הרבה נקודות, רובן טכניות - אינני רוצה להלאות. שורה תחתונה לדעתי: ה-ONT טוב, GF10SK למרות כל הבעיות הקוסמטיות עובד היטב. ולגבי GFD172 - נתב זה סיפור אחר, יותר מורכב, ויש הרבה יותר משמעות לכך שהגרסה "חצי אפויה" - ביטוי שמתאר היטב את המצב.
ןמבחינת אבטחה - לצורך הדיון, יש לי ניסיון עם ציוד של MikroTik. כל ריבעון פחות או יותר יוצאת גרסת Minor עם שיפורים ותיקונים, ותוך כדי יש גרסאות לתיקונים דחופים וחולשות אבטחה באופן שהוא צפוי ומסודר, וזה לאורך כל קו המוצרים שמקבלים את אותם עידכונים. לדוגמא, גם על RB750gr3 שהוא תכנון של 14 שנה אחורה ניתן להתקין את הגרסה העדכנית ביותר, וכך צריך להתנהל. אין בכך משום המלצה על הציוד הספציפי הזה, אבל הגיוני לצפות מציוד (עדכני) שלא יהיו בו פרצות אבטחה, ויהיו עדכונים בצורה סדירה. למיטב הבנתי, לשים ציוד קצה (נתב) עם OpenWRT 21.02 זו לא שאלה של כסף
...

שוב, זה מוזר להשוות בין דברים שונים בתכלית. ה-GFD172 אינו "נתב". הוא לא מקביל לשום מוצר או אפילו סט מוצרים של מיקרוטיק. הקטגוריה שלו היא RG CPE (Residential Gateway) כולל ONT, נתב, Wifi וכו'. ככזה, הוא אינו שונה ברמת האבטחה שלו מכמעט כל CPE מושכר אחר; בשני המקרים יש שליטה מוחלטת של חברת התשתית, של הספקית, ושל יצרנית הציוד שכמעט תמיד היא בסוף סינית. בכל מקרה אסור לו להתעדכן שלא דרך הנ"ל מעצם היותו ONT, וממילא וכל גרסת עדכון דורשת אישור מחדש של חברות התשתית. בכל מקרה יש לו אינספור פרצות אבטחה.

לכן ההשוואה היחידה הרלוונטית היא ביחס לקטגוריה זו של מוצרי CPE RG מאושרים... האם לשכור מהספקית כזה או לקנות? זה דיון אחר מאשר האם לפצל בין ONT לבין נתב+Wifi+Voip פרטי. אתה בעצם אומר שלשים CPE של ספקית זה דבר רע ביסודו ולא עניין של כסף. אני מסכים, מעולם לא שמתי ציוד של ספקית שלא שלטתי בו לחלוטין בעצמי בשום מקום. אבל יש כאלה שרוצים את זה - ובקהל הרחב, כנראב שהרוב המוחלט של המשתמשים רוצים את זה.

דווקא לגבי ה-GF10SK, אם מסקרן אותך, תשווה בין גרסת הmaster לגרסת הslave על המכשיר שלך. כפי שכתבתי לך מזמן, אצלי אלה היו 2 גרסאות שונות כאשר אחד ההבדלים היחידים היה למעשה סגירת (סוג של) פרצת אבטחה... וזה עוד ONT. אין לו בהגדרה כל ממשק החוצה, ובכל זאת יש לו 4 גרסאות מאושרות בישראל.

במקרה של GFD172 - ע"פ רשימות הספקיות יש לא פחות מ-8 גרסאות שמאושרות לשימוש, מה שהופך אותו למוצר הCPE RG שאולי הכי מתעדכן מבין כל אלה המאושרים...? הOEM ללא ספק עדיין עובד על המוצר, המוצרים שראיתי בברזיל היו בכל הטווח בין 2025 לבין מעודכנים מאוד (ימים בודדים נכון לזמן הבדיקה).

DanielGR
סמל אישי של משתמש
גורו רשתות
גורו רשתות
תגובות: 1462
הצטרף: יולי 2023
שם מלא: DanielG
מיקום: Israel
נתן תודות: 225 פעמים
קיבל תודות: 280 פעמים

שליחה #57 

שוב, זה מוזר להשוות בין דברים שונים בתכלית. ה-GFD172 אינו "נתב". הוא לא מקביל לשום מוצר או אפילו סט מוצרים של מיקרוטיק.
...
?? היכן יש פה השוואה כזו? "השוואה" לצורך העניין היא להעמיד תכונה מול תכונה של שני המוצרים, זאת עבור קבוצה של תכונות. המטרה באיזכור של מיקרוטיק הינה להוות דוגמא כיצד ספק מתנהל עם נושא עידכוני אבטחה וניהול גרסאות. קח את השם "מיקרוטיק" ותחליף אותו בשם של כל ספק אחר שמכבד את עצמו ולקוחותיו וזה ישיג את אותה מטרה.
ה-GFD172 אינו "נתב".
...
מבחינת האריזה (Packaging), קהל היעד של המוצר, ערוצי מכירה, וכו' GFD172 איננו נתב. אבל הוא מכיל פונקציית נתב שלצורך העניין איננה שונה מנתב Standalone. להבנתי אין שום סיבה עניינית שמוצר משולב כזה - יהיה נחות מבחינת אבטחה בהשוואה לנתבים Standalone עבור החלק של הנתב שבו. טיעון של "כולם עושים ככה" זה בוודאי לא הופך את זה לתקין

אין פה שום השוואה. נקודת הגישה היא אחרת: כל ציוד צריך לעבור סף מסויים, כאשר אם הוא עובר את הסף הזה אז ניתן לדבר על ביצועים, מחיר, תכונות, וכו'. ברגע שציוד לא עובר את הסף הזה אז אין מה לדבר על כל השאר. מה שכן ניתן להתווכח עליו זה היכן עובר הסף הזה. אני יכול לדבר בשם עצמי, שעבורי מוצר עם EOL Kernel וחורי אבטחה שלא תוקנו לא עובר סף. אם מישהו חושב שזה כן עובר סף עבורו - לגיטימי.

במקרה הזה מדובר על מוצר Retail - לא מוצר ממותג (ייתכן שנמכר כמוצר ממותג אבל לא על זה הדיון) ובמודל הזה על הלקוח הסופי להגדיר אותו, ולעדכן גרסאות. האחריות כביכול על שמירת הציוד מעודכן היא על המשתמש הסופי, ולא על חברת הטלקום, וגם התמיכה היא באחריות הלקוח הסופי. מצב שבו לקוח מקבל מוצר עם גרסת בסיס הסובלת מכל החסרונות האלו וכל האחריות היא עליו - לא נראה לי רצוי. זה ההבדל בין אותו מוצר שנמכר דרך הספקית למוצר Retail. לצורך הדוגמא - נניח שמתגלה בעיית אבטחה חמורה: אם מדובר בציוד המנוהל דרך הספקית הם יכולים באופן יזום, לפחות תיאורטית, לדחוף עידכון לכל הלקוחות. בציוד פרטי זה לא קורה, הכל באחריות הלקוח.

ולכן, אם רוכשים ציוד פרטי רצוי שלפחות הבסיס שעליו מפותחת התוכנה יהיה בטוח ויציב. אם יש בעיה בציוד פרטי, הלקוח צריך להתמודד עם זה, לא הספקית.
דווקא לגבי ה-GF10SK, אם מסקרן אותך, תשווה בין גרסת הmaster לגרסת הslave על המכשיר שלך
...
אני לא מתכוון לבצע את זה משום שמדובר בגרסאות Maintenance לפי המספור, לא Major או Minor. ומכיוון שכך הבעיה העיקרית שהיא הבסיס של OpenWRT 21.02 עדיין תהיה שם, עם כל ההשלכות, ולכן שום מידע בעל משמעות יכול להתקבל מבדיקה כזו (שיכול לאפשר מעבר סף כפי שמתואר בפסקה קודמת)

זה לא בלתי אפשרי לבנות גרסה עדכנית עבור המוצר הזה. קיים Target של AN7581 עבור OpenWRT:

קוד: בחירת הכל

https://downloads.openwrt.org/snapshots/targets/airoha/an7581/
ה- Target הראשון ברשימה הוא ה-evb - Evaluation Board שהוא הבסיס לכל הפיתוח. עם זאת, השיקול הכספי הוא לגיטימי. ברגע שמגדירים לוח זמנים להוצאת המוצר לשוק, ומחיר יעד - אז מתוך זה נגזר מה תהיה התכולה, וייתכן שעבור המחיר יעד של GFD172 ולוח הזמנים זה מה שניתן היה לקבל - לא יותר. השקעה בגרסאות מאובטחות יותר ומעודכנות לא היה מאפשר למכור את המוצר במחיר שהוא נמכר היום, וכנראה שלא היה מעלה את המכירות. לכן - לא השקיעו בזה, ומדובר בשיקול לגיטימי. והלקוחות במידה ומודעים לכך יבצעו את השיקול שלהם, וכפי שנאמר - היכן עובר הסף זה שיקול סובייקטיבי.

עריכה: לגבי לקחת CPE מהספקית, כן טוב/לא טוב, לגבי 95% מהלקוחות פשוט אין ברירה, זה או לקחת ציוד מהספקית או כלום, אין אפשרות מעשית אחרת, ולכן משתמשים במה שיש, ולכן עבורם אין דיון בכלל. אפשר רק להצטער אם המוצרים לא מעודכנים מבחינת מערכת ההפעלה ולקוות לטוב.

וזו לא רק שיקול של שליטה פרטנית בציוד. מה הטעם בשליטה פרטנית בציוד אם הוא מכיל פרצות וחולשות אבטחה?
רשימת הציוד: MikroTik CCR2004-1G-12S+2XS |CRS317-1G-16S-RM | CRS504-4XQ-IN

itfan
סמל אישי של משתמש
חבר פעיל מאוד
חבר פעיל מאוד
תגובות: 475
הצטרף: מרץ 2021
נתן תודות: 45 פעמים
קיבל תודות: 163 פעמים

שליחה #58 

22/08/2026 0:41  
whatevernevermind כתב:
הוא אינו שונה ברמת האבטחה שלו מכמעט כל CPE מושכר אחר;
...
אני מקווה שזה כבר לא נכון. יש בימינו תקן אירופי לדרישות בטיחות מינימליות במוצרים כאלה, שאפשר לראות בקישור
https://etsi.org/deliver/etsi_en/303600 ... 30103p.pdf
ומהפרספקטיבה של התקן הזה, ה-GFD172 הוא פשוט שערורייה (בפרט, מומלץ להסתכל שם על דרישות 5.1 ו-5.6). אני מקווה שמוצרים של חברות אירופאיות כמו Sagemcom ו-AVM כבר לא מגיעים עם ברירות מחדל נוראיות כאלה.
בלי קשר, הרי שורש השרשור הנוכחי הוא בזמינות של ה-GFD172 לרכישה כנתב פרטי. כ-CPE מושכר ומנוהל ע"י ספק אינטרנט, ניתן לאבטח את המכשיר בלי קשר לברירות המחדל שאיתן הוא מגיע (ויש לקוות שזה גם נעשה). הבעיה פה, כמו ש-@MosheR.Horowitz כתב נכון, היא ש-
"זה מכשיר שנראה כמו ציוד של ספקית, מתנהג כמו ציוד של ספקית, אבל בפועל אתה גם לא מקבל עליו תמיכה וגם לא באמת יכול להגדיר אותו כמו שצריך.”

כמובן גם, כמו ש-@DanielGR כתב נכון, היעדר מסלול ברור, אם בכלל, לקבלת עדכוני בטיחות של הקושחה (שזו, אגב, דרישה 5.3 בתקן האירופי) זו בעיה רצינית, אבל מעל הכל, העובדה שממשק הניהול פתוח לעולם וללקוח אין אפילו אפשרות לסגור אותו, זה ממש שיא השיאים של רשלנות.

לדעתי כדאי גם לשים לב פה למארג האינטרסים: לספק אינטרנט שמשכיר ומנהל ציוד CPE יש אינטרס ברור שהציוד יהיה מאובטח באופן סביר. בלי זה, גל פריצות לציוד של אותו ספק יכול לגרום לו נזק משמעותי (ולא רק בעיות PR; במקרה של רשלנות ברורה מצידו הוא כנראה יהיה חשוף גם לתביעות נזיקין). בכל מה שנוגע לציוד פרטי, לעומת זאת, בעיות בטיחות קשות ובהיקף נרחב זה החלום של הספקים. זה יכול לאפשר להם לשכנע את משרד התקשורת למנוע את אפשרות החיבור לאינטרנט בלי שימוש בציוד CPE מושכר מטעמם. לכן, כדאי להנמיך ציפיות בכל מה שנוגע לשיתוף פעולה של ספקים באבטחת ציוד פרטי כזה.

בסיכום, יתכן שעבור מי שיודע לקנפג OpenWrt דרך מימשק CLI ולאבטח את ה-GFD172 עצמאית באופן סביר, אכן הגיוני להשתמש בו (ויתכן שהשרשור הנוכחי גם עזר במתן אינפורמציה מה מתבקש ואיך ניתן לעשות את זה). לאנשים שרק רוצים חיבור עובד במינימום התעסקות, לעומת זאת, כנראה עדיף להימנע מרכישה פרטית של כזה מכשיר. מי שרוצה ציוד פרטי יכול לרכוש מתאם ONT נפרד ונתב של יצרן סביר (כמו ASUS או אפילו TP-LINK) ומי שרוצה את הדבר הכי פשוט, יכול לשכור CPE מספק האינטרנט עם ניהול, תמיכה, ואחריות של אותו הספק.

DanielGR
סמל אישי של משתמש
גורו רשתות
גורו רשתות
תגובות: 1462
הצטרף: יולי 2023
שם מלא: DanielG
מיקום: Israel
נתן תודות: 225 פעמים
קיבל תודות: 280 פעמים

שליחה #59 

כמו לפתוח תיבת פנדורה הסיפור הזה ...

נדרשת גישת SSH.

על מנת לוודא מה מאופשר מצד ה-wan:

קוד: בחירת הכל

uci show skapi.ip4acl
פלט תקין צריך להיות: (כאשר "0" משמעו לא מאופשר)

קוד: בחירת הכל

skapi.ip4acl.wanhttpsEnable='0'
skapi.ip4acl.wanhttpEnable='0'
skapi.ip4acl.wanpingEnable='0'
skapi.ip4acl.wantelnetEnable='0'
skapi.ip4acl.wansshEnable='0'
skapi.ip4acl.wanftpEnable='0'
במידה ושירות מסוים מאופשר מצד ה- wan, אפשר לאפס את כולם:

קוד: בחירת הכל

uci set skapi.ip4acl.wanhttpsEnable='0'
uci set skapi.ip4acl.wanhttpEnable='0'
uci set skapi.ip4acl.wanpingEnable='0'
uci set skapi.ip4acl.wantelnetEnable='0'
uci set skapi.ip4acl.wansshEnable='0'
uci set skapi.ip4acl.wanftpEnable='0'
uci commit skapi.ip4acl
ולחזור על התהליך באופן דומה עבור ipv6:

קוד: בחירת הכל

uci show skapi.ip6acl
ועכשיו קונפיגורציית ה-Firewall:

קוד: בחירת הכל

uci export firewall
ופה חשכו עיני, דוגמא אחת :evil:

קוד: בחירת הכל

config rule
        option name 'Allow-HTTP'
        option src 'wan'
        option proto 'tcp'
        option family 'ipv4'
        option dest_port '80'
        option target 'ACCEPT'
ה-Firewall פתוח כברירת מחדל מצד ה- wan, כאשר אם לא מוגדר dest זה מתייחס ל- input chain כלומר הראוטר עצמו...

זה לא רק http, ה-Firewall מאפשר כניסה מצד ה- wan ל- https, ftp,telnet, ssh. את החוקים האלו באמת כדאי להוריד (אפילו אם השירות לא מאותחל)

דיסקליימר: זה מופיע ב- GF10SK כאשר הקושחות דומות, אין לי דרך לבדוק לגבי GFD172 ומי שיכול מוזמן לבדוק. אפשר למחוק את החוקים האלו באמצעות סקריפט, אני פשוט זהיר משום שאין לי את הדגם הספציפי.

ועדיין הבעיה הכי גדולה שקשה לתקן (ברירות מחדל זה תיקון מאד פשוט)

קוד: בחירת הכל

admin@OpenWrt:~# uname -a
Linux OpenWrt 5.4.55 #0 SMP Wed Apr 17 09:54:48 2024 aarch64 GNU/Linux
הגרסה האחרונה בענף 5.4 היא 5.4.302, מתאריך 3 בדצמבר 2025. משם ואילך זה End of life. את זה אי אפשר לתקן, והגרסה המותקנת היא מוקדמת בהרבה מ-5.4.302. גרסת 5.4.55 היא מיולי 2020.

לסיכום: אותן מסקנות ש-@itfan הגיע אליהן.
רשימת הציוד: MikroTik CCR2004-1G-12S+2XS |CRS317-1G-16S-RM | CRS504-4XQ-IN

whatevernevermind פותח השרשור
סמל אישי של משתמש
חבר פעיל מאוד
חבר פעיל מאוד
תגובות: 140
הצטרף: אפריל 2025
נתן תודות: 1 פעם
קיבל תודות: 38 פעמים

שליחה #60 

אם להשכיר את המוצר עולה 19 ש"ח בחודש, זה אומר שבמחיר 495, החיסכון הנומינלי בתשלום מתחיל רק אחרי 26 חודשים. במקרה כזה נראה לי שעדיף לשכור מהספקית ממילא. מי שמעוניין בפרינציפ לא להיות תלוי באף ספקית, יכול לשלם על זה פרמיה ולבחור להשקיע במוצרים יקרים רק קצת יותר. זה אומר לבחור ONT פרטי, ונתב/Wifi נפרדים. לא לבחור CPE הכל-כלול כמו זה שאסור לעדכן כלל.

כתבתם נכון, הOEM לא ממש אשם פה. בברזיל המוצר גם כן פתוח מהWAN עבור תמיכה אבל הסיסמה שונה לכל מכשיר (ואינה המספר הסידורי שלו), וגם יש עדכוני תוכנה. גרסת הXGSPON של אותו מוצר בדיוק (ממש זהים לגמרי מלבד קנפוג פורט אחר ל-10 במקום 2.5, ואורך גל של XGSPON במקום GPON) מסופקת גם במדינות אירופאיות כגון צרפת.

כמובן שכפי שנאמר במפורש מהיבואנית - הם מקפידים לא לעצבן את הלקוחות הבאמת גדולים שלהן, כלומר את הספקיות, ולא לספק מוצר פרטי שיתחרה "באמת" בגרסאות הממותגות. עושים את המינימום כדי להרוויח. הרי הOEM יעשה כל מה שיבקשו ממנו ויתמחר בהתאם... דראקו למשל ביקשו ממנו לחסום חלק מהממשקים בדיפולט. גם ביקשו לכבות כמה דברים בTR069. בשביל השעשוע, מוזמנים להפעיל לו telnet ואז להכנס שוב לממשק הWeb ולראות מה כתוב למעלה באדום.

ברמה הבסיסית, המוצר הזה תומך אפילו בהגנות חומרה כגון Secureboot שאינו מופעל כמובן בדגם הישראלי.

מבחינת אבטחה - אין משמעות לקרנל פה או לכך שמערכת החבילות מבוססת של OpenWRT. ב-GFD172 הזה יש כל כך הרבה שינויים ותוספות שזה כבר יצור חדש לגמרי, החל מהbootloader והלאה. מוזמניפ לחפש איזה חולשה בקרנל זה קיימת אשר ניתן לנצל מרחוק, ותשנה את מודל האיומים...

לגבי ETSI, גם לזה אין משמעות - ציוד שרואה את העולם החיצון תמיד חייב להחשב Untrusted באופן קיצוני. על כל משתמש להניח שהנתב שלו נשלט לגמרי על ידי אחרים.

שלח תגובה

חזור אל “רשתות, אינטרנט ו- Fiber”