GoFiber GFD172 GPON+WiFi7

פורום רשתות, IT ומחשוב כללי - רשתות, ראוטרים, מחשבים ניידים, אביזרים וכו'.
whatevernevermind פותח השרשור
סמל אישי של משתמש
חבר פעיל מאוד
חבר פעיל מאוד
תגובות: 141
הצטרף: אפריל 2025

שליחה

@DanielGR

DanielGR כתב: כמו לפתוח תיבת פנדורה הסיפור הזה ...
נדרשת גישת SSH.
על מנת לוודא מה מאופשר מצד ה-wan:

קוד: בחירת הכל

קוד: בחירת הכל

uci show skapi.ip4acl
פלט תקין צריך להיות: (כאשר "0" משמעו לא מאופשר)

קוד: בחירת הכל

קוד: בחירת הכל

skapi.ip4acl.wanhttpsEnable='0'skapi.ip4acl.wanhttpEnable='0'skapi.ip4acl.wanpingEnable='0'skapi.ip4acl.wantelnetEnable='0'skapi.ip4acl.wansshEnable='0'skapi.ip4acl.wanftpEnable='0'
במידה ושירות מסוים מאופשר מצד ה- wan, אפשר לאפס את כולם:

קוד: בחירת הכל

קוד: בחירת הכל

uci set skapi.ip4acl.wanhttpsEnable='0'uci set skapi.ip4acl.wanhttpEnable='0'uci set skapi.ip4acl.wanpingEnable='0'uci set skapi.ip4acl.wantelnetEnable='0'uci set skapi.ip4acl.wansshEnable='0'uci set skapi.ip4acl.wanftpEnable='0'uci commit skapi.ip4acl
ולחזור על התהליך באופן דומה עבור ipv6:

קוד: בחירת הכל

קוד: בחירת הכל

uci show skapi.ip6acl
ועכשיו קונפיגורציית ה-Firewall:

קוד: בחירת הכל

קוד: בחירת הכל

uci export firewall
ופה חשכו עיני, דוגמא אחת תמונה

קוד: בחירת הכל

קוד: בחירת הכל

config rule        option name 'Allow-HTTP'        option src 'wan'        option proto 'tcp'        option family 'ipv4'        option dest_port '80'        option target 'ACCEPT'
ה-Firewall פתוח כברירת מחדל מצד ה- wan, כאשר אם לא מוגדר dest זה מתייחס ל- input chain כלומר הראוטר עצמו...
זה לא רק http, ה-Firewall מאפשר כניסה מצד ה- wan ל- https, ftp,telnet, ssh. את החוקים האלו באמת כדאי להוריד (אפילו אם השירות לא מאותחל)
דיסקליימר: זה מופיע ב- GF10SK כאשר הקושחות דומות, אין לי דרך לבדוק לגבי GFD172 ומי שיכול מוזמן לבדוק. אפשר למחוק את החוקים האלו באמצעות סקריפט, אני פשוט זהיר משום שאין לי את הדגם הספציפי.
ועדיין הבעיה הכי גדולה שקשה לתקן (ברירות מחדל זה תיקון מאד פשוט)

קוד: בחירת הכל

קוד: בחירת הכל

admin@OpenWrt:~# uname -aLinux OpenWrt 5.4.55 #0 SMP Wed Apr 17 09:54:48 2024 aarch64 GNU/Linux
הגרסה האחרונה בענף 5.4 היא 5.4.302, מתאריך 3 בדצמבר 2025. משם ואילך זה End of life. את זה אי אפשר לתקן, והגרסה המותקנת היא מוקדמת בהרבה מ-5.4.302. גרסת 5.4.55 היא מיולי 2020.
לסיכום: אותן מסקנות ש-@itfan הגיע אליהן.
...

כבר כתבתי על גרסת הקרנל, אין לזה משמעות במוצר שהוא appliance בלי הפרדת רמות גישה.

ומבחינת הWAN, החסימה של הממשק ע"י הACL מתרחשת בכלל בmangle, עוד לפני הfilter. החוקים אגב בחלק מהמקרים ממומשים בקוד עצמו ולא בהגדרות. כבר כתבתי שיש פה הרבה שינויים? :) לכן הממשק לא נגיש גם אם ה-fw3 מאופשר לו. למעשה המוצר כלל לא משתמש בfirewall של OpenWRT (fw3) לכל הדברים שהוא מממש בעצמו. הfw3 שם עבור מודולים שמותקנים כמעט ללא שינויים (מיעוט גדול). ואם כבר הסתכלת על ONT, אז ל-ONT אין כתובת IP בWAN...

DanielGR
סמל אישי של משתמש
גורו רשתות
גורו רשתות
תגובות: 1485
הצטרף: יולי 2023
שם מלא: DanielG
מיקום: Israel

שליחה

עזוב, לא נפתח מחלוקת על הפרטים הטכניים. אתה בתור בעל ידע מרגיש נוח להשתמש במוצר הזה כפי שהוא?
רשימת הציוד: MikroTik CCR2004-1G-12S+2XS |CRS317-1G-16S-RM | CRS504-4XQ-IN

whatevernevermind פותח השרשור
סמל אישי של משתמש
חבר פעיל מאוד
חבר פעיל מאוד
תגובות: 141
הצטרף: אפריל 2025

שליחה

DanielGR כתב: עזוב, לא נפתח מחלוקת על הפרטים הטכניים. אתה בתור בעל ידע מרגיש נוח להשתמש במוצר הזה כפי שהוא?
...

ברור שלא, אבל אני גם לא מרגיש בנוח להשתמש באף מוצר אחר כפי שהוא :) להניח שכל מוצר שרואה את החוץ (אינטרנט או אוויר) הוא זדוני ועוין.

itfan
סמל אישי של משתמש
חבר פעיל מאוד
חבר פעיל מאוד
תגובות: 482
הצטרף: מרץ 2021

שליחה

22/08/2026 17:23  
whatevernevermind כתב:
לגבי ETSI, גם לזה אין משמעות - ציוד שרואה את העולם החיצון תמיד חייב להחשב Untrusted באופן קיצוני. על כל משתמש להניח שהנתב שלו נשלט לגמרי על ידי אחרים.
...
זה כמו להגיד ש"אין משמעות" לחגורות בטיחות, כריות אוויר, ושאר אמצעי הבטיחות למכוניות, כי מי שיוצא לכביש צריך "להניח" שהוא יתנגש חזיתית במשאית במהירות 120 קמ"ש. אז נכון שכדאי לקחת בחשבון שיכולות להתרחש גם תאונות כאלה, שהקטלניות שלהן לא באמת תושפע משום אמצעי בטיחות קיים (ולרכוש ביטוח חיים בהתאם), אבל זה לא אומר שאין חשיבות לקיום של חגורות בטיחות וכריות אוויר.

זה שקשה לחסום ארגון ביון עם משאבים של מדינה, ככל שארגון כזה מחליט משום מה לפרוץ לנתב הביתי של מישהו, לא אומר שאין טעם להתגונן מפני פריצות פחות מתוחכמות.

DanielGR
סמל אישי של משתמש
גורו רשתות
גורו רשתות
תגובות: 1485
הצטרף: יולי 2023
שם מלא: DanielG
מיקום: Israel

שליחה

להבנתי יש ל-ETSI משמעות רבה.

דובר כאן על מארג האינטרסים, האינטרס של ה-OEM הוא להשקיע כמה שפחות בהתאמת המוצר והקושחה, לגבות על זה כסף, ולמכור כמה שיותר. כל מה שמעבר לכך זו ״בעיה של מישהו אחר״.

הרגולטור האירופאי אומר כך: או שתעמוד בתנאי סף מוגדרים מראש, או שלא תוכל למכור ב-EU, וכנראה לא תקבל סימון CE. זה מצוין כי באופן הזה השוק לא יוצף במוצרים נחותים שאינם עוברים סף סביר, וחבל שפה לא מאמצים את התקן המדובר. זה בוודאי יותר טוב מכלום, ובאופן הזה הרגולטור מגן על הצרכנים.
רשימת הציוד: MikroTik CCR2004-1G-12S+2XS |CRS317-1G-16S-RM | CRS504-4XQ-IN

MosheR.Horowitz
סמל אישי של משתמש
חבר שרק התחיל
חבר שרק התחיל
תגובות: 15
הצטרף: אוגוסט 2026

שליחה

בסוף כל הדיון, יש לי כרגע את המוצר הזה GF172:

חסמתי לו גישת WAN להגדרות שלו עם ACL,

SSH חסום לגמרי, (צריך להפעיל חזרה עם UBUS אם רוצים שוב)
סיסמת ADMIN שונתה,
גישת R069 נחסמה,
VOIP עובד,

מה לא עובד:
בזמן שיחה ממתינה לא רואים מי מתקשר , והוא נדחה תוך כ20 שניות, ואין דרך לעבור אליו ולחזור אחר כך לשיחה הראשונה, וככה שאי אפשר לדעת מי התקשר כשהיית תפוס.

היבואן אמור לחזור אליי ולעדכן האם הוא מסכים לקחת חזרה ולזכות אותי,

יש לכם מוצר יותר טוב? שלא יהיה לי את הבעיות שהיו פה? במחיר סביר?

כי אם לא אז ייתכן ולמרות הכל עדיף לי לשמור אותו.

שמתי עין על ה fritzbox5530
או ONT בנפרד, ראוטר בנפרד, וHT812 או משהו בסגנון בנפרד.
(ראיתי שאת הHT812 אפשר גם להזמין באמאזון ויוצא משמעותית יותר זול מהארץ)

itfan
סמל אישי של משתמש
חבר פעיל מאוד
חבר פעיל מאוד
תגובות: 482
הצטרף: מרץ 2021

שליחה

23/08/2026 14:12  
MosheR.Horowitz כתב:
שמתי עין על ה fritzbox5530
...
אין לי ניסיון אישי עם המוצרים של AVM, אבל כמו ש-@DanielGR כבר כתב פה מוקדם יותר, אין ספק שלחברה ולמוצריה יש מוניטין מעולים. מה שלא פחות חשוב, היבואן שלהם בארץ הוא בחור נמרץ בשם גדי סתוי שכפי הנראה מטפל באופן קומפטנטי בכל הנושא של עדכוני קושחה (כנראה שהמכשיר אמור לקבל עדכוני קושחה באופן אוטומטי והוא כבר מטפל מאחורי הקלעים בכל נושא האישור מול ספקי התשתית). בהשוואה ל-Skyworth ו-Draco, זו אמורה להיות ליגה אחרת.

האם זה כדאי? זה כבר תלוי, לדעתי, בהעדפות שלך. לצד המחיר, כדאי כמובן לשים לב ליכולות השונות בתחום ה-WiFi (ה-GFD172 בעל יכולות עדיפות) והטלפוניה (ה-FRITZ!Box הוא גם תחנת DECT). מה שעוד אמור להיות חשוב אצלך, בהינתן שרוב ספקי הטלפוניה לצרכנים פרטיים בארץ לא תומכים בשימוש במכשירי ATA פתוחים ולא מספקים נתוני הזדהות שיאפשרו שימוש כזה (הוט הם חריגים בעניין הזה וגם אצלם זה די חדש), סביר להניח שברוב המקרים של שימוש ביכולות VOIP של נתבים פרטיים בארץ זה נעשה מול ספקים מחו"ל. לכן, לפני שמסתמכים על יכולות ה-VOIP של מכשיר יקר כזה לשימוש מול ספק ישראלי כמו הוט, כדאי לדעתי לבדוק מול היבואן שזה אכן נתמך כמו שצריך (עם כל המספרים המקוצרים והצלילים המתבקשים) בקושחה הנוכחית.

whatevernevermind פותח השרשור
סמל אישי של משתמש
חבר פעיל מאוד
חבר פעיל מאוד
תגובות: 141
הצטרף: אפריל 2025

שליחה

itfan כתב: זה כמו להגיד ש"אין משמעות" לחגורות בטיחות, כריות אוויר, ושאר אמצעי הבטיחות למכוניות, כי מי שיוצא לכביש צריך "להניח" שהוא יתנגש חזיתית במשאית במהירות 120 קמ"ש. אז נכון שכדאי לקחת בחשבון שיכולות להתרחש גם תאונות כאלה, שהקטלניות שלהן לא באמת תושפע משום אמצעי בטיחות קיים (ולרכוש ביטוח חיים בהתאם), אבל זה לא אומר שאין חשיבות לקיום של חגורות בטיחות וכריות אוויר.
זה שקשה לחסום ארגון ביון עם משאבים של מדינה, ככל שארגון כזה מחליט משום מה לפרוץ לנתב הביתי של מישהו, לא אומר שאין טעם להתגונן מפני פריצות פחות מתוחכמות.
...

חגורת הבטיחות לא מספקת הגנה נגד פגיעה אלא הקטנת נזק במקרה שנפגעת. אני ממש בעד. תתקינו עוד רכיבי ניטור והגנה. תתקינו גם חגורת בטיחות וגם כרית אוויר וגם חיישני מרחק בנוסף לשלדה של הנתב שלכם.

חזור אל “רשתות, אינטרנט ו- Fiber”