ZTE F601 אבטחה

פורום רשתות, IT ומחשוב כללי - רשתות, ראוטרים, מחשבים ניידים, אביזרים וכו'.
Elnatan_isr פותח השרשור
סמל אישי של משתמש
חבר שרק התחיל
חבר שרק התחיל
תגובות: 9
הצטרף: אוגוסט 2023
שם מלא: eln ee
מיקום: Haifa
נתן תודות: 7 פעמים
קיבל תודות: 1 פעם

שליחה #1 

הראוטר בי סיבים של בזק כל הזמן מנתק לי את המתגים החכמים בבית ואני בוחן אופציות להחליף אותו.

הרבה דובר פה על zte כתחליף לציוד של בזק, אבל לא מצאתי מידע על רמת האבטחה/ בטחון במכשיר.
אני רואה שהוא אכן מאושר ע״י בזק לשימוש אבל רציתי לשמוע ממכם אם יש ממה לחשוש? קראתי שzte לא מאושרים לעבוד בארה״ב בגלל בעיות אבטחת מידע.

תודה!

Haimbin
חבר ותיק
חבר ותיק
תגובות: 1424
הצטרף: מרץ 2020
נתן תודות: 140 פעמים
קיבל תודות: 249 פעמים

שליחה #2 

יש לך מידע רגיש שיכול לשמש נגדך? אתה עובד בתעשייה ביטחונית כלשהי? לרוב האנשים זה חשש לא מוצדק, זה נמצא ואושר ע"י בזק ורק בגרסאות קושחה מסויימות - אז אתה יכול להיות רגוע. אם אתה מודאג אתה יכול ללכת על המסלול השני של ג'יביק + מתאם של D-link (חס ושלום של tp link כי גם הם סינים מרגלים) פשוט ייצא לך הוצאה חד פעמית קצת יותר יקרה.

Elnatan_isr פותח השרשור
סמל אישי של משתמש
חבר שרק התחיל
חבר שרק התחיל
תגובות: 9
הצטרף: אוגוסט 2023
שם מלא: eln ee
מיקום: Haifa
נתן תודות: 7 פעמים
קיבל תודות: 1 פעם

שליחה #3 

היי תודה על המענה!
לא אין לי שום מידע רגיש חוץ מכל החיים שלי שנמצא על הרשת הביתית :)
תכננתי לקנות דקו x20 לא ידעתי שהם סיניים.

תודה!

boubi
חבר פעיל במיוחד
חבר פעיל במיוחד
תגובות: 736
הצטרף: דצמבר 2013
נתן תודות: 31 פעמים
קיבל תודות: 61 פעמים

שליחה #4 

החיים שלך נמצאים על הרשת, נקודה.
😇

DanielGR
סמל אישי של משתמש
גורו רשתות
גורו רשתות
תגובות: 1474
הצטרף: יולי 2023
שם מלא: DanielG
מיקום: Israel
נתן תודות: 225 פעמים
קיבל תודות: 283 פעמים

שליחה #5 

ספציפית בתצורה הזו ZTE מתפקד כ-Bridge. המשמעות היא שהממשק שמקבל כתובת IP הוא הנתב - לא ה-ZTE. הסיכון לדעתי יותר נמוך משימוש בנתב של ZTE, וייתכן שהפקטות של PPPOE בכלל מוצפנות (צריך לראות את מבנה הפרוטוקול PPPOE)
משמעות Bridge היא המרה בין ממשקי רשת פיזיים, מבלי להתייחס לתוכן התעבורה. במקרה הזה המרה בין ממשק אופטי ונחושת (אתרנט).

מבדיקה נוספת, PPPOE מאפשר Tunnel שהוא מוצפן. לכן, ה-ZTE חשוף לזרם של פקטות מוצפנות בלי שיש לו את המפתחות. לכן הסיכון במצב Bridge הוא נמוך

לפותח השירשור, ולוודא שלא פיספסנו משהו: ZTE לבד לא מספיק, תצטרך גם נתב כדי לבנות חלופה מלאה לציוד של בזק
נערך לאחרונה על ידי DanielGR ב 13/08/2023 13:08, נערך פעם 1 בסך הכל.
רשימת הציוד: MikroTik CCR2004-1G-12S+2XS |CRS317-1G-16S-RM | CRS504-4XQ-IN

Elnatan_isr פותח השרשור
סמל אישי של משתמש
חבר שרק התחיל
חבר שרק התחיל
תגובות: 9
הצטרף: אוגוסט 2023
שם מלא: eln ee
מיקום: Haifa
נתן תודות: 7 פעמים
קיבל תודות: 1 פעם

שליחה #6 

כן כך חשבתי ולכן אני עדיין שוקל ברצינות את העניין... אני לא איש it ואין לי ידע קונקרטי בנושא אבל לי נשמע שאם היו רוצים, מאוד סביר שתהיה דלת אחורית כל שהיא מהנתב? דווקא משום שהוא יושב על הקישור בין התשית לראוטר, נראה לי מיקום טוב למי שרוצה לנצל פרצות.
אבל כנראה שאני סתם חרדתי.


עריכה: אוקיי פספסתי את סוף דבריך. מרגיע אותי יותר. תודה!

התכנון הוא לחבר לראוטר של deco x20 אני מפספס משהו?

DanielGR
סמל אישי של משתמש
גורו רשתות
גורו רשתות
תגובות: 1474
הצטרף: יולי 2023
שם מלא: DanielG
מיקום: Israel
נתן תודות: 225 פעמים
קיבל תודות: 283 פעמים

שליחה #7 

אז זהו, שכל התעבורה דרך ה-ZTE היא מוצפנת. אני מאד נזהר להשתמש במונחים מוחלטים כמו ״בטוח לחלוטין״, אבל פרקטית הסיכון מאד נמוך
רשימת הציוד: MikroTik CCR2004-1G-12S+2XS |CRS317-1G-16S-RM | CRS504-4XQ-IN

Elnatan_isr פותח השרשור
סמל אישי של משתמש
חבר שרק התחיל
חבר שרק התחיל
תגובות: 9
הצטרף: אוגוסט 2023
שם מלא: eln ee
מיקום: Haifa
נתן תודות: 7 פעמים
קיבל תודות: 1 פעם

שליחה #8 

אוקיי תודה רבה על הבהירות בנושא. מעריך מאוד!

elxyzad
סמל אישי של משתמש
חבר פעיל במיוחד
חבר פעיל במיוחד
תגובות: 956
הצטרף: נובמבר 2020
נתן תודות: 9 פעמים
קיבל תודות: 189 פעמים

שליחה #9 

13/08/2023 13:25  
DanielGR כתב:
אז זהו, שכל התעבורה דרך ה-ZTE היא מוצפנת. אני מאד נזהר להשתמש במונחים מוחלטים כמו ״בטוח לחלוטין״, אבל פרקטית הסיכון מאד נמוך
...
מי מצפין אותה בידיוק? הzte?
רוב התעבורה היום מוצפנת כבר, בלי קשר לתשתית שלך, אבל המכשיר הזה הוא man in the middle לכל דבר, הוא יכול לנתב מחדש פקטות, סתם להיות sniffer ואפילו לשנות את הפקטות, אבל זה משהו שיתגלה בקלות ברוב פרוטוקולי התקשורת עם מנגנון חתימה.
וכמובן שעדיין יש פה ושם דברים לא מוצפנים שבכלל ספר פתוח ..
בוא נגיד ככה, אם המכשיר עוין יש לו פוטנציאל נזק גדול.
החשש שלך מוצדק, אבל אין היום אלטרנטיבות קוד פתוח לצערי

DanielGR
סמל אישי של משתמש
גורו רשתות
גורו רשתות
תגובות: 1474
הצטרף: יולי 2023
שם מלא: DanielG
מיקום: Israel
נתן תודות: 225 פעמים
קיבל תודות: 283 פעמים

שליחה #10 

פרוטוקול PPPOE מגדיר שירותים אופציונאלים כמו הצפנה ודחיסה, ההצפנה מוגדרת ב-RFC-1968. ראה גם כאן

https://www.techtarget.com/searchnetwor ... tion/PPPoE

לגבי מי מצפין, בוודאי שלא ה-bridge: בנתב ישנו PPPOE Client אשר יוזם את התקשורת ובמידה ויש הצפנה הוא מצפין. נוצר PPPOE Tunnel עד ל-PPPOE server. מה שעובר ב-ZTE זה ה-Tunnel.

מה שבכוונתי לעשות זה לקחת לוג של PPPOE ולבדוק האם ב-negotiation מתבצעת גם הצפנה

עריכה: צריך לרדת לפרטים להבין בדיוק מה אופציונאלי ומה קיים:

https://www.geektime.co.il/israeli-rese ... ber-optic/
נערך לאחרונה על ידי DanielGR ב 13/08/2023 16:53, נערך פעם 1 בסך הכל.
רשימת הציוד: MikroTik CCR2004-1G-12S+2XS |CRS317-1G-16S-RM | CRS504-4XQ-IN

elxyzad
סמל אישי של משתמש
חבר פעיל במיוחד
חבר פעיל במיוחד
תגובות: 956
הצטרף: נובמבר 2020
נתן תודות: 9 פעמים
קיבל תודות: 189 פעמים

שליחה #11 

13/08/2023 16:25  
DanielGR כתב:
פרוטוקול PPPOE מגדיר שירותים אופציונאלים כמו הצפנה ודחיסה, ההצפנה מוגדרת ב-RFC-1968. ראה גם כאן

https://www.techtarget.com/searchnetwor ... tion/PPPoE

לגבי מי מצפין, בוודאי שלא ה-bridge: בנתב ישנו PPPOE Client אשר יוזם את התקשורת ובמידה ויש הצפנה הוא מצפין. נוצר PPPOE Tunnel עד ל-PPPOE server. מה שעובר ב-ZTE זה ה-Tunnel.

מה שבכוונתי לעשות זה לקחת לוג של PPPOE ולבדוק האם ב-negotiation מתבצעת גם הצפנה
...
בוא נניח שהכל מוצפן, שזה כנראה המצב. למכשירים האלה יש מעבדים חזקים שמריצים מערכת הפעלה, זה לא מודם dsl. יש לך פה חתיכת attack vector שאתה פותח מיוזמתך.
הצפנה לא פותרת לך את כל בעיות אבטחת המידע, הכל מוצפן היום ועדיין פורצים

DanielGR
סמל אישי של משתמש
גורו רשתות
גורו רשתות
תגובות: 1474
הצטרף: יולי 2023
שם מלא: DanielG
מיקום: Israel
נתן תודות: 225 פעמים
קיבל תודות: 283 פעמים

שליחה #12 

תודה. מצאתי הודעה מעניינת בשירשור אחר בפורום, מפורט היטב. על פה זה לא מוצפן

viewtopic.php?p=3219848#p3219848
רשימת הציוד: MikroTik CCR2004-1G-12S+2XS |CRS317-1G-16S-RM | CRS504-4XQ-IN

Elnatan_isr פותח השרשור
סמל אישי של משתמש
חבר שרק התחיל
חבר שרק התחיל
תגובות: 9
הצטרף: אוגוסט 2023
שם מלא: eln ee
מיקום: Haifa
נתן תודות: 7 פעמים
קיבל תודות: 1 פעם

שליחה #13 

יש דרך להתגונן? פיירוול רלוונטי במקרה כזה בכלל? (מהראוטר)

elxyzad
סמל אישי של משתמש
חבר פעיל במיוחד
חבר פעיל במיוחד
תגובות: 956
הצטרף: נובמבר 2020
נתן תודות: 9 פעמים
קיבל תודות: 189 פעמים

שליחה #14 

13/08/2023 17:57  
Elnatan_isr כתב:
יש דרך להתגונן? פיירוול רלוונטי במקרה כזה בכלל? (מהראוטר)
...
אם כבר בחרת להשתמש במכשיר הזה אז תדאג להשתמש רק בתוכנות ופרוטוקולים מאובטחים, תמיד להתקין עדכוני אבטחה אחרונים וכמובן לחשוב פעמיים לפני שלוחצים על משהו.
וכמובן לא לדבר על פו הדב ברשת

DanielGR
סמל אישי של משתמש
גורו רשתות
גורו רשתות
תגובות: 1474
הצטרף: יולי 2023
שם מלא: DanielG
מיקום: Israel
נתן תודות: 225 פעמים
קיבל תודות: 283 פעמים

שליחה #15 

עוד אפשרות היא שירות VPN כמו NORDVPN. אז התעבורה באמת מוצפנת...
זה כמובן כרוך בתשלום, ויש שתי אפשרויות לעבוד עם זה:
1. להתקין על כל מחשב ברשת, זה די פשוט
2. להתקין על הנתב, זה פחות טריוויאלי, לא על כל נתב אפשר. במידה ויש עניין אוכל להכין מדריך להתקנת NORDVPN על נתבים המריצים OPENWRT עם Wireguard
רשימת הציוד: MikroTik CCR2004-1G-12S+2XS |CRS317-1G-16S-RM | CRS504-4XQ-IN

Elnatan_isr פותח השרשור
סמל אישי של משתמש
חבר שרק התחיל
חבר שרק התחיל
תגובות: 9
הצטרף: אוגוסט 2023
שם מלא: eln ee
מיקום: Haifa
נתן תודות: 7 פעמים
קיבל תודות: 1 פעם

שליחה #16 

יש לי את שירות הvpn של nord.
זה שירות ספציפי?

DanielGR
סמל אישי של משתמש
גורו רשתות
גורו רשתות
תגובות: 1474
הצטרף: יולי 2023
שם מלא: DanielG
מיקום: Israel
נתן תודות: 225 פעמים
קיבל תודות: 283 פעמים

שליחה #17 

13/08/2023 22:55  
Elnatan_isr כתב:
יש לי את שירות הvpn של nord.
זה שירות ספציפי?
...
לא, זה השירות הסטנדרטי לחלוטין של NORD התעבורה מהמחשב המריץ NORD או מהנתב מוצפנת
רשימת הציוד: MikroTik CCR2004-1G-12S+2XS |CRS317-1G-16S-RM | CRS504-4XQ-IN

DanielGR
סמל אישי של משתמש
גורו רשתות
גורו רשתות
תגובות: 1474
הצטרף: יולי 2023
שם מלא: DanielG
מיקום: Israel
נתן תודות: 225 פעמים
קיבל תודות: 283 פעמים

שליחה #18 

ניסיתי לרדת ליותר פרטים בנושא, מה שגיליתי סותר בחלקו את מה שרשמתי בהודעות קודמות (לצערי).

1. פרוטוקול PPP תומך בהצפנה על ידי The PPP Encryption Control Protocol (ECP) ומוגדר גם ב-RFC 1968. עם זאת זו איננה דרישת חובה, או שממומש או שלא
2. לקחתי לוגים של PPP, PPPOE מנתב מיקרוטיק 5009. לא ראיתי שם הודעות או Negociation של ECP (הצפנה) ולכן זה לא ממומש כנראה. מה שמתבצע זה "אריזה" - כימוס של תעבורה בפקטות של PPP, ו- PPPOE. על הדרך גיליתי גם שמיקרוטיק רושמים את שם המשתמש והסיסמה של החייגן בלוג כטקסט גלוי... עדיף שלא

אפשר להבין בצורה מסויימת למה החליטו כך - הצפנה דורשת כח חישוב, וכדי לא להגביל את ביצועי טווח חומרה - לא מימשו את זה. מצד שני, רשת GPON (שבשימוש בזק) היא שיתופית, ולכן קיימת אפשרות שהתעבורה תהיה גלויה היכן שהיא לא צריכה להיות כזו.

שורה תחתונה: למי שזה חשוב לו אז צריך VPN
רשימת הציוד: MikroTik CCR2004-1G-12S+2XS |CRS317-1G-16S-RM | CRS504-4XQ-IN

elxyzad
סמל אישי של משתמש
חבר פעיל במיוחד
חבר פעיל במיוחד
תגובות: 956
הצטרף: נובמבר 2020
נתן תודות: 9 פעמים
קיבל תודות: 189 פעמים

שליחה #19 

14/08/2023 18:21  
DanielGR כתב:
ניסיתי לרדת ליותר פרטים בנושא, מה שגיליתי סותר בחלקו את מה שרשמתי בהודעות קודמות (לצערי).

1. פרוטוקול PPP תומך בהצפנה על ידי The PPP Encryption Control Protocol (ECP) ומוגדר גם ב-RFC 1968. עם זאת זו איננה דרישת חובה, או שממומש או שלא
2. לקחתי לוגים של PPP, PPPOE מנתב מיקרוטיק 5009. לא ראיתי שם הודעות או Negociation של ECP (הצפנה) ולכן זה לא ממומש כנראה. מה שמתבצע זה "אריזה" - כימוס של תעבורה בפקטות של PPP, ו- PPPOE. על הדרך גיליתי גם שמיקרוטיק רושמים את שם המשתמש והסיסמה של החייגן בלוג כטקסט גלוי... עדיף שלא

אפשר להבין בצורה מסויימת למה החליטו כך - הצפנה דורשת כח חישוב, וכדי לא להגביל את ביצועי טווח חומרה - לא מימשו את זה. מצד שני, רשת GPON (שבשימוש בזק) היא שיתופית, ולכן קיימת אפשרות שהתעבורה תהיה גלויה היכן שהיא לא צריכה להיות כזו.

שורה תחתונה: למי שזה חשוב לו אז צריך VPN
...
אל תבנה על שום מנגנון של PPPOE שיגן עליך ממשהו, במיוחד שהman in the middle שלנו פה יכול לשנות כל פקטה שהוא מקבל.
למשל הוא יכול לנתק אותך מהרשת, לדאוג שהבקשה לחיבור חוזר תגיע אליו ואז מה יש לו ביד? credentials תקינים שהוא יכול להעביר לisp שלך ולהתחבר בעצמו ובכך אתה רק חושב שאתה מחובר ישירות לisp. וזה בהנחה שמישהו באמת מצפין משהו

DanielGR
סמל אישי של משתמש
גורו רשתות
גורו רשתות
תגובות: 1474
הצטרף: יולי 2023
שם מלא: DanielG
מיקום: Israel
נתן תודות: 225 פעמים
קיבל תודות: 283 פעמים

שליחה #20 

14/08/2023 19:10  
elxyzad כתב:
אל תבנה על שום מנגנון של PPPOE שיגן עליך ממשהו, במיוחד שהman in the middle שלנו פה יכול לשנות כל פקטה שהוא מקבל.
למשל הוא יכול לנתק אותך מהרשת, לדאוג שהבקשה לחיבור חוזר תגיע אליו ואז מה יש לו ביד? credentials תקינים שהוא יכול להעביר לisp שלך ולהתחבר בעצמו ובכך אתה רק חושב שאתה מחובר ישירות לisp. וזה בהנחה שמישהו באמת מצפין משהו
...
פרוטוקולים של אימות לא מעבירים ססמאות כטקסט גלוי. ישנה אפשרות לבצע החלפת מפתחות באופן מאובטח - למשל Diffie helman. ברגע שה-payload מוצפן ואין את המפתח אי אפשר לעשות עם זה הרבה. אבל ברגע שאין הצפנה וזה המצב כנראה אז כל זה לא רלוונטי, התעבורה לא מאובטחת. ולסייג: אני לא חוקר אבטחה ולא מתיימר להיות מומחה בתחום
רשימת הציוד: MikroTik CCR2004-1G-12S+2XS |CRS317-1G-16S-RM | CRS504-4XQ-IN

שלח תגובה

חזור אל “רשתות, אינטרנט ו- Fiber”