שוחררה גרסה חדשה OpenWRT - 25.12

פורום רשתות, IT ומחשוב כללי - רשתות, ראוטרים, מחשבים ניידים, אביזרים וכו'.
sys_admin
חבר מביא חבר
חבר מביא חבר
תגובות: 4306
הצטרף: ינואר 2014
מיקום: גליל מערבי
נתן תודות: 10 פעמים
קיבל תודות: 901 פעמים

שליחה #61 

זה באמת קשור בין היתר גם לתיקוני אבטחה, בעיקר של אלה שהתגלו במנגנון ה DNS המדובר.

אבל, למגיב הקודם יש קו מחשבה מקורית, שגורס שזה יהיה רעיון מצויין "להמתין ל 3-4 גרסאות תיקון לפני שמשדרגים", שזה יכול להיות גם חודש או כמה חודשים, בכדי בינתיים לתת הזדמנות לכל מני כלי נוזקה אוטומטיים לחגוג על הרשת, על המחשבים ועל כל שאר התקני רשת שלו עם נתב שחשוף לכל הנוזקות אלה. וגם מציע את זה כהצעה מועלה לאחרים שקוראים את הדיון הזה. 😄

rafi_d
אחראי תחום רשתות
אחראי תחום רשתות
תגובות: 3413
הצטרף: מרץ 2007
נתן תודות: 59 פעמים
קיבל תודות: 328 פעמים

שליחה #62 

הצעה משופרת:
להמתין 3-4 גרסאות או חודש המוקדם מבין השניים...
מנהל פורום רשתות פס רחב ו IP-TV/תפוז
תוסף כתוביות לקודי all-subs-plus - גירסה מתוקנת לבדיקה

DanielGR פותח השרשור
סמל אישי של משתמש
גורו רשתות
גורו רשתות
תגובות: 1452
הצטרף: יולי 2023
שם מלא: DanielG
מיקום: Israel
נתן תודות: 218 פעמים
קיבל תודות: 280 פעמים

שליחה #63 

במקרה של פרצת אבטחה חמורה, האם לא סביר יותר להוציא Hotfix נקודתי לבעיה במקום גרסה מלאה הכוללת עוד שינויים שלכאורה לא קשורים לבעיית האבטחה?

הרי כל שינוי בסוף צריך לבדוק?
רשימת הציוד: MikroTik CCR2004-1G-12S+2XS |CRS317-1G-16S-RM | CRS504-4XQ-IN

ufffnick
סמל אישי של משתמש
גורו
גורו
תגובות: 4866
הצטרף: ספטמבר 2008
מיקום: Fiat 500 שחוטה (כשר), ברחוב סומסום
נתן תודות: 146 פעמים
קיבל תודות: 516 פעמים

שליחה #64 

העיניין הוא שבין הממצאים של mythos הוא הראה איך הוא משלב כמה פרצות חלשות בדירוג נמוך, לכדי כלי פריצה משמעותי.
הבלאגן הזה חוגג כבר חודשיים של עדכונים וסגירת חורים שהמוקדם בינהם הולך 27 שנים אחורה...

tolaat01
חבר פעיל מאוד
חבר פעיל מאוד
תגובות: 347
הצטרף: יוני 2007
נתן תודות: 83 פעמים
קיבל תודות: 29 פעמים

שליחה #65 

היי
לא לכל המכשירים יצאו כל עדכוני החבילות
bpi-r3 לדוגמא לא מוכן לשדרוג עדיין

sys_admin
חבר מביא חבר
חבר מביא חבר
תגובות: 4306
הצטרף: ינואר 2014
מיקום: גליל מערבי
נתן תודות: 10 פעמים
קיבל תודות: 901 פעמים

שליחה #66 

DanielGR כתב: במקרה של פרצת אבטחה חמורה, האם לא סביר יותר להוציא Hotfix נקודתי לבעיה במקום גרסה מלאה הכוללת עוד שינויים שלכאורה לא קשורים לבעיית האבטחה?
הרי כל שינוי בסוף צריך לבדוק?
...
Hotfix נקודתי לבעיה לא תמיד ניתן להכיל במקרה של פרצת אבטחה חמורה וגם חוץ מהעדכוני אבטחה מובנים, העדכון של תת גירסה כזו כולל למשל, גם את העדכונים רבים אחרים, כמו למשל של ה Kernel, דבר שגם לא ניתן לבצע כ Hotfix נקודתי עליו. גם עדכון זה מעדכן את המנהל התקן של כל המערכת WIFI, וגם מוסיף תמיכה למספר מכשירים של יצרנים שונים, שלפני זה בכלל לא נתמכו בגרסת OpenWRT יציבה.

sys_admin
חבר מביא חבר
חבר מביא חבר
תגובות: 4306
הצטרף: ינואר 2014
מיקום: גליל מערבי
נתן תודות: 10 פעמים
קיבל תודות: 901 פעמים

שליחה #67 

rafi_d כתב: הצעה משופרת:
להמתין 3-4 גרסאות או חודש המוקדם מבין השניים...
...
כן, כם, ולתת לכל הנוזקות לחגוג על המכשיר ועל הרשת של זה, שמחכה עם העדכוני אבטחה "3-4 גרסאות או חודש המוקדם מבין השניים". או של כל אלה שהקשיבו לו.

בכלל, אחד הנקודות שבגללה נולדה מערכת של OPENWRT, זה עדכונים דחופים שלה, שסוגרים את הבעיות האבטחה שמתגלות.
וזה כמובן בניגוד לתוכנות של היצרני הסבוניות, שהקושחות שלהם מלאות במשך שנים בחורי אבטחה שלא מתוקנים כלל וזו גם אחת הסיבות מן הרבות, שעל הסבוניות אלה מתקינים את OPENWRT.

tolaat01
חבר פעיל מאוד
חבר פעיל מאוד
תגובות: 347
הצטרף: יוני 2007
נתן תודות: 83 פעמים
קיבל תודות: 29 פעמים

שליחה #68 

sys_admin כתב: כן, כם, ולתת לכל הנוזקות לחגוג על המכשיר ועל הרשת של זה, שמחכה עם העדכוני אבטחה "3-4 גרסאות או חודש המוקדם מבין השניים". או של כל אלה שהקשיבו לו.
בכלל, אחד הנקודות שבגללה נולדה מערכת של OPENWRT, זה עדכונים דחופים שלה, שסוגרים את הבעיות האבטחה שמתגלות.
וזה כמובן בניגוד לתוכנות של היצרני הסבוניות, שהקושחות שלהם מלאות במשך שנים בחורי אבטחה שלא מתוקנים כלל וזו גם אחת הסיבות מן הרבות, שעל הסבוניות אלה מתקינים את OPENWRT.
...
היי
נראה שאתה מסתכל על השדרוג מבחינה אירגונית ויש כאלו שמסתכלים מבחינה ביתית ומוכנים לקחת את הסיכון שלהם.

sys_admin
חבר מביא חבר
חבר מביא חבר
תגובות: 4306
הצטרף: ינואר 2014
מיקום: גליל מערבי
נתן תודות: 10 פעמים
קיבל תודות: 901 פעמים

שליחה #69 

tolaat01 כתב: היי
נראה שאתה מסתכל על השדרוג מבחינה אירגונית ויש כאלו שמסתכלים מבחינה ביתית ומוכנים לקחת את הסיכון שלהם.
...
אני בהקשר זה של OpenWRT מסתכל יותר על השימוש הביתי של העדכונים. והסיכונים ברשתות ביתיות מפרצות אבטחה הם גם רציניים. בשנים אחרונות, בבית כל אחד גם עובד עם מול המערכות בנקייות שלו, גם רוכש באינטרנט, גם שומר מסמכים רגישים וכו. ומעבר לכך יש אנשים שגם עובדים מהבית. ובכל השימושים אלה, נושא של אבטחת מידע והיבטים של סגירת חולשות, זה דבר חשוב ביותר.
אפשר לדמות את זה לנושא של האנטיווירוס. שגם הוא נדרש בסביבה הביתית וגם הוא צריך להיות מעודכן.

tolaat01
חבר פעיל מאוד
חבר פעיל מאוד
תגובות: 347
הצטרף: יוני 2007
נתן תודות: 83 פעמים
קיבל תודות: 29 פעמים

שליחה #70 

sys_admin כתב: אני בהקשר זה של OpenWRT מסתכל יותר על השימוש הביתי של העדכונים. והסיכונים ברשתות ביתיות מפרצות אבטחה הם גם רציניים. בשנים אחרונות, בבית כל אחד גם עובד עם מול המערכות בנקייות שלו, גם רוכש באינטרנט, גם שומר מסמכים רגישים וכו. ומעבר לכך יש אנשים שגם עובדים מהבית. ובכל השימושים אלה, נושא של אבטחת מידע והיבטים של סגירת חולשות, זה דבר חשוב ביותר.
אפשר לדמות את זה לנושא של האנטיווירוס. שגם הוא נדרש בסביבה הביתית וגם הוא צריך להיות מעודכן.
...
היי
קודם כל כל הנקודות שהעלית נכונות ואני מודה לך על הרצון לעזור.
חלק גדול מהחיים שלנו הן הבחירות שלנו.
לכל בחירה יש החלטה ולכל החלטה יש השלכות לכיוון זה או אחר.
rafi_d ותיק ומנוסה ויודע השלכות של כל בחירה שלו.
אתה צודק בכל הנקודות שהעלית אבל לפעמים עושים פשרות.
אני לדוגמא עבדתי זמן רב עם 23.5.5 כי לא ידעתי באותו זמן לקמפל את transmission.
ידעתי את ההשלכות האפשריות ועשיתי את הבחירה שלי.
יש לי 2 יחידות של בננה 3
אחת מהן היתה מעודכנת והתחברה לאינטרנט.
השניה משורשרת אליה רק להורדות טורנטים.
אם היתה לי בעיה הייתי משתמש בסבוניה ריחנית C6U מעודכנת לגרסא שהייתי משתמש בה רק לחיבור לאינטרנט ומשרשר אליה את הראוטר.

Jabberwock
חבר ותיק
חבר ותיק
תגובות: 1310
הצטרף: יולי 2024
נתן תודות: 69 פעמים
קיבל תודות: 160 פעמים

שליחה #71 

וזה למה מסוכן להשתמש במצלמות אבטחה סיניות (ראו Reolink). כל הקושחה שם מעפנה, ישנה עם מלא באגים.
לכו חזו מפעלות יהוה אשר שם שמות בארץ. משבית מלחמות עד קצה הארץ קשת ישבר וקצץ חנית עגלות ישרף באש.

OMRIJ
חבר ותיק
חבר ותיק
תגובות: 2655
הצטרף: מרץ 2007
נתן תודות: 40 פעמים
קיבל תודות: 349 פעמים

שליחה #72 

tolaat01 כתב: היי
קודם כל כל הנקודות שהעלית נכונות ואני מודה לך על הרצון לעזור.
חלק גדול מהחיים שלנו הן הבחירות שלנו.
לכל בחירה יש החלטה ולכל החלטה יש השלכות לכיוון זה או אחר.
rafi_d ותיק ומנוסה ויודע השלכות של כל בחירה שלו.
אתה צודק בכל הנקודות שהעלית אבל לפעמים עושים פשרות.
אני לדוגמא עבדתי זמן רב עם 23.5.5 כי לא ידעתי באותו זמן לקמפל את transmission.
ידעתי את ההשלכות האפשריות ועשיתי את הבחירה שלי.
יש לי 2 יחידות של בננה 3
אחת מהן היתה מעודכנת והתחברה לאינטרנט.
השניה משורשרת אליה רק להורדות טורנטים.
אם היתה לי בעיה הייתי משתמש בסבוניה ריחנית C6U מעודכנת לגרסא שהייתי משתמש בה רק לחיבור לאינטרנט ומשרשר אליה את הראוטר.
...
באופן כללי, לא אידאלי שהטורנט ירוץ על הפיירוול
אבל אם כבר - למה לא בקונטיינר של דוקר?

tolaat01
חבר פעיל מאוד
חבר פעיל מאוד
תגובות: 347
הצטרף: יוני 2007
נתן תודות: 83 פעמים
קיבל תודות: 29 פעמים

שליחה #73 

OMRIJ כתב: באופן כללי, לא אידאלי שהטורנט ירוץ על הפיירוול
אבל אם כבר - למה לא בקונטיינר של דוקר?
...
היי
אני מעדיף בדרך כלל לא לסבך ולא לעשות דברים שאני לא מבין ב100 בלי להתייעץ עם כאלו שמבינים.
מאחר שפועל בצורה טובה מבחינתי וגם הראוטר ממש לא מועמס משום בחינה לא ראיתי טעם לשנות אלא פשוט לתת לו לרוץ.
לכן אני לא מריץ docker שהבנתי שהוא מעין virtual machine

OMRIJ
חבר ותיק
חבר ותיק
תגובות: 2655
הצטרף: מרץ 2007
נתן תודות: 40 פעמים
קיבל תודות: 349 פעמים

שליחה #74 

לטעמי זה הרבה יותר הגיוני מלקמפל גירסה על הפיירוול
זה לוקח חצי דקה להרים קונטיינר, הוא מתעדכן, אתה יכול להפריד אותו מהhost (למשל עם רשת macvlan)
רואה רק יתרונות.
אבל לשיקולך

DanielGR פותח השרשור
סמל אישי של משתמש
גורו רשתות
גורו רשתות
תגובות: 1452
הצטרף: יולי 2023
שם מלא: DanielG
מיקום: Israel
נתן תודות: 218 פעמים
קיבל תודות: 280 פעמים

שליחה #75 

OMRIJ כתב: לטעמי זה הרבה יותר הגיוני מלקמפל גירסה על הפיירוול
זה לוקח חצי דקה להרים קונטיינר, הוא מתעדכן, אתה יכול להפריד אותו מהhost (למשל עם רשת macvlan)
רואה רק יתרונות.
אבל לשיקולך
...
ניסית את זה?



אין בעיה להרים קונטיינר - בתצורה הספציפית כאשר הקונטיינר רץ על הנתב עם macvlan כאשר ה- Parent הוא ה-Bridge, אין גישה לנתב ואין גישה לקונטיינר החוצה. הפתרון אמור להיות macvlan-shim אך גם אין חיבור החוצה. גם ipvlan l2 לא מאפשר חיבור החוצה באופן הזה.

יש תיעוד באינטרנט שהבעיה ספציפית ל- OpenWRT, ומציעים להשתמש כ-Parent בפורט הפיזי ולא ב-bridge, לא רצוי. מדובר כאמור בתצורה עם macvlan או ipvlan
רשימת הציוד: MikroTik CCR2004-1G-12S+2XS |CRS317-1G-16S-RM | CRS504-4XQ-IN

DanielGR פותח השרשור
סמל אישי של משתמש
גורו רשתות
גורו רשתות
תגובות: 1452
הצטרף: יולי 2023
שם מלא: DanielG
מיקום: Israel
נתן תודות: 218 פעמים
קיבל תודות: 280 פעמים

שליחה #76 

tolaat01 כתב: היי
אני מעדיף בדרך כלל לא לסבך ולא לעשות דברים שאני לא מבין ב100 בלי להתייעץ עם כאלו שמבינים.
מאחר שפועל בצורה טובה מבחינתי וגם הראוטר ממש לא מועמס משום בחינה לא ראיתי טעם לשנות אלא פשוט לתת לו לרוץ.
לכן אני לא מריץ docker שהבנתי שהוא מעין virtual machine
...
לשאלתך - מצ"ב מדריך.

כללי:
התצורה היא Transmission client הרץ ב- Docker container. יש לכך את כל היתרונות של Docker, הורדה מיידית של הסביבה, עידכון, וספציפית - אי תלות ב-Package של OpenWRT, תמיד ניתן להריץ את הגרסה האחרונה. נבדק על הגרסה העדכנית של OpenWRT - 25.12.4, ו-BPI-R3

דרישות קדם:
ההנחה היא שיש התקן איחסון פעיל להורדות, עדיף לא sdcard או eMMC. במקרה הזה נעשה שימוש ב-SSD, כאשר ה- mount point שלו היא /mnt/nvme. במידה והנתיב היא אחר יש לשנות את הסקריפט בהתאם.

התקנת Docker:

קוד: בחירת הכל

apk update
apk add dockerd docker docker-compose luci-app-dockerman
יצירת הספריות לאיחסון וקונפיגורציה. יש לשנות את הנתיב במידת הצורך:

קוד: בחירת הכל

mkdir -p /opt/transmission
mkdir -p /mnt/nvme/transmission/config
mkdir -p /mnt/nvme/downloads/complete
mkdir -p /mnt/nvme/downloads/incomplete
mkdir -p /mnt/nvme/watch
touch /mnt/nvme/transmission/config/queue.json
יש ליצור את הקובץ הבא באמצעות Editor, למשל nano:

קוד: בחירת הכל

/opt/transmission/docker-compose.yml
ותוכנו:

קוד: בחירת הכל

services:
  transmission:
    image: lscr.io/linuxserver/transmission:latest
    container_name: transmission
    restart: unless-stopped
    network_mode: host
    environment:
      - PUID=0
      - PGID=0
      - TZ=Asia/Jerusalem
      - USER=admin
      - PASS=change_this_password
      - PEERPORT=51413
    volumes:
      - /mnt/nvme/transmission/config:/config
      - /mnt/nvme/downloads:/downloads
      - /mnt/nvme/watch:/watch
יש לשנות את הסיסמה כמובן.

ולהריץ:

קוד: בחירת הכל

cd /opt/transmission
docker compose up -d
בדיקת הגישה מה-LAN: (עבור כתובת הנתב 192.168.1.1)

קוד: בחירת הכל

http://http://192.168.1.1:9091/

לוגים במידת הצורך:

קוד: בחירת הכל

docker logs transmission --tail 80
הערות
* זה בתור התחלה, כרגע בדקתי ב- Passive mode, צריך לבצע עוד fine tuning עם הפורטים והסביבה שבדקתי היא עם NAT כפול אז לא טרחתי מעבר לכך
* יש לוודא שממשק הניהול לא חשוף ל-wan כמובן, נבדק, כברירת המחדל זה חסום
* ב- Docker יש מספר אפשרויות להגדרת תצורת הרשת, התצורה כאן היא host mode, שלא מספקת בידוד משמעותי, אבל השיטות האחרות כמו macvlan או ipvlan l2 לא עבדו כמו שצריך כאשר מדובר בהרצה על הנתב עם OpenWRT ו- Parent interface הוא br-lan. אם יש מישהו שפיצח את זה נשמח להארות.

בהצלחה

עריכה: מנהלים, אפשר לשקול להעביר מספר הודעות אחרונות מהשירשור הזה לכאן:
viewtopic.php?t=402865
רשימת הציוד: MikroTik CCR2004-1G-12S+2XS |CRS317-1G-16S-RM | CRS504-4XQ-IN

tolaat01
חבר פעיל מאוד
חבר פעיל מאוד
תגובות: 347
הצטרף: יוני 2007
נתן תודות: 83 פעמים
קיבל תודות: 29 פעמים

שליחה #77 

היי
ניסיתי ונתקל בהודעת שגיאה שאני לא מצליח לפתור
Failed to connect to docker host at { "family": 1, "path": "/var/run/docker.sock" }
ניסיתי למצוא פתרונות אונליין ולא הצלחתי
הסרתי והתקנתי מחדש ולא עזר

DanielGR פותח השרשור
סמל אישי של משתמש
גורו רשתות
גורו רשתות
תגובות: 1452
הצטרף: יולי 2023
שם מלא: DanielG
מיקום: Israel
נתן תודות: 218 פעמים
קיבל תודות: 280 פעמים

שליחה #78 

tolaat01 כתב: היי
ניסיתי ונתקל בהודעת שגיאה שאני לא מצליח לפתור
Failed to connect to docker host at { "family": 1, "path": "/var/run/docker.sock" }
ניסיתי למצוא פתרונות אונליין ולא הצלחתי
הסרתי והתקנתי מחדש ולא עזר
...
באיזה שלב?
אתה מחובר כ- root?
רשימת הציוד: MikroTik CCR2004-1G-12S+2XS |CRS317-1G-16S-RM | CRS504-4XQ-IN

tolaat01
חבר פעיל מאוד
חבר פעיל מאוד
תגובות: 347
הצטרף: יוני 2007
נתן תודות: 83 פעמים
קיבל תודות: 29 פעמים

שליחה #79 

DanielGR כתב: באיזה שלב?
אתה מחובר כ- root?
...
בשלב האחרון
root@OpenWrt:~# cd /opt/tvansmission
root@OpenWrt:/opt/transmission# docker compose up -d
unable to get image /lscr.io/linuxserver/transmission:latest': Cannot connect to the cker daemon at unix:///var/run/docker.sock. Is the docker daemon running?
root@OpenWrt:/opt/transmission#
כשניגשים ללוסי זאת ההודעה בממשק של הדוקר

DanielGR פותח השרשור
סמל אישי של משתמש
גורו רשתות
גורו רשתות
תגובות: 1452
הצטרף: יולי 2023
שם מלא: DanielG
מיקום: Israel
נתן תודות: 218 פעמים
קיבל תודות: 280 פעמים

שליחה #80 

tolaat01 כתב: בשלב האחרון
root@OpenWrt:~# cd /opt/tvansmission
root@OpenWrt:/opt/transmission# docker compose up -d
unable to get image /lscr.io/linuxserver/transmission:latest': Cannot connect to the cker daemon at unix:///var/run/docker.sock. Is the docker daemon running?
root@OpenWrt:/opt/transmission#
כשניגשים ללוסי זאת ההודעה בממשק של הדוקר
...

נראה שה-Daemon לא רץ ולכן אי אפשר להתחבר אליו. הרץ את הפקודות הבאות:

קוד: בחירת הכל

docker info
docker version
ושים לב להודעות שגיאה

וספציפית לגבי ה- Daemon:

קוד: בחירת הכל

/etc/init.d/dockerd status
הפלט אמור להיות running

אם לא אז זאת אכן הבעיה. הרץ

קוד: בחירת הכל

/etc/init.d/dockerd enable
/etc/init.d/dockerd start
ובדוק את רשימת התהליכים:

קוד: בחירת הכל

ps grep | docker
תוצאה תקינה המראה שה- daemon רץ:
רשימת הציוד: MikroTik CCR2004-1G-12S+2XS |CRS317-1G-16S-RM | CRS504-4XQ-IN

שלח תגובה

חזור אל “רשתות, אינטרנט ו- Fiber”