ZTE F601 אבטחה
-
Elnatan_isr
- חבר שרק התחיל

- תגובות: 9
- הצטרף: אוגוסט 2023
- שם מלא: eln ee
- מיקום: Haifa
- נתן תודות: 7 פעמים
- קיבל תודות: 1 פעם
הראוטר בי סיבים של בזק כל הזמן מנתק לי את המתגים החכמים בבית ואני בוחן אופציות להחליף אותו.
הרבה דובר פה על zte כתחליף לציוד של בזק, אבל לא מצאתי מידע על רמת האבטחה/ בטחון במכשיר.
אני רואה שהוא אכן מאושר ע״י בזק לשימוש אבל רציתי לשמוע ממכם אם יש ממה לחשוש? קראתי שzte לא מאושרים לעבוד בארה״ב בגלל בעיות אבטחת מידע.
תודה!
הרבה דובר פה על zte כתחליף לציוד של בזק, אבל לא מצאתי מידע על רמת האבטחה/ בטחון במכשיר.
אני רואה שהוא אכן מאושר ע״י בזק לשימוש אבל רציתי לשמוע ממכם אם יש ממה לחשוש? קראתי שzte לא מאושרים לעבוד בארה״ב בגלל בעיות אבטחת מידע.
תודה!
יש לך מידע רגיש שיכול לשמש נגדך? אתה עובד בתעשייה ביטחונית כלשהי? לרוב האנשים זה חשש לא מוצדק, זה נמצא ואושר ע"י בזק ורק בגרסאות קושחה מסויימות - אז אתה יכול להיות רגוע. אם אתה מודאג אתה יכול ללכת על המסלול השני של ג'יביק + מתאם של D-link (חס ושלום של tp link כי גם הם סינים מרגלים) פשוט ייצא לך הוצאה חד פעמית קצת יותר יקרה.
-
Elnatan_isr
- חבר שרק התחיל

- תגובות: 9
- הצטרף: אוגוסט 2023
- שם מלא: eln ee
- מיקום: Haifa
- נתן תודות: 7 פעמים
- קיבל תודות: 1 פעם
היי תודה על המענה!
לא אין לי שום מידע רגיש חוץ מכל החיים שלי שנמצא על הרשת הביתית
תכננתי לקנות דקו x20 לא ידעתי שהם סיניים.
תודה!
לא אין לי שום מידע רגיש חוץ מכל החיים שלי שנמצא על הרשת הביתית
תכננתי לקנות דקו x20 לא ידעתי שהם סיניים.
תודה!
- DanielGR
- גורו רשתות

- תגובות: 1474
- הצטרף: יולי 2023
- שם מלא: DanielG
- מיקום: Israel
- נתן תודות: 225 פעמים
- קיבל תודות: 283 פעמים
ספציפית בתצורה הזו ZTE מתפקד כ-Bridge. המשמעות היא שהממשק שמקבל כתובת IP הוא הנתב - לא ה-ZTE. הסיכון לדעתי יותר נמוך משימוש בנתב של ZTE, וייתכן שהפקטות של PPPOE בכלל מוצפנות (צריך לראות את מבנה הפרוטוקול PPPOE)
משמעות Bridge היא המרה בין ממשקי רשת פיזיים, מבלי להתייחס לתוכן התעבורה. במקרה הזה המרה בין ממשק אופטי ונחושת (אתרנט).
מבדיקה נוספת, PPPOE מאפשר Tunnel שהוא מוצפן. לכן, ה-ZTE חשוף לזרם של פקטות מוצפנות בלי שיש לו את המפתחות. לכן הסיכון במצב Bridge הוא נמוך
לפותח השירשור, ולוודא שלא פיספסנו משהו: ZTE לבד לא מספיק, תצטרך גם נתב כדי לבנות חלופה מלאה לציוד של בזק
משמעות Bridge היא המרה בין ממשקי רשת פיזיים, מבלי להתייחס לתוכן התעבורה. במקרה הזה המרה בין ממשק אופטי ונחושת (אתרנט).
מבדיקה נוספת, PPPOE מאפשר Tunnel שהוא מוצפן. לכן, ה-ZTE חשוף לזרם של פקטות מוצפנות בלי שיש לו את המפתחות. לכן הסיכון במצב Bridge הוא נמוך
לפותח השירשור, ולוודא שלא פיספסנו משהו: ZTE לבד לא מספיק, תצטרך גם נתב כדי לבנות חלופה מלאה לציוד של בזק
נערך לאחרונה על ידי DanielGR ב 13/08/2023 13:08, נערך פעם 1 בסך הכל.
-
Elnatan_isr
- חבר שרק התחיל

- תגובות: 9
- הצטרף: אוגוסט 2023
- שם מלא: eln ee
- מיקום: Haifa
- נתן תודות: 7 פעמים
- קיבל תודות: 1 פעם
כן כך חשבתי ולכן אני עדיין שוקל ברצינות את העניין... אני לא איש it ואין לי ידע קונקרטי בנושא אבל לי נשמע שאם היו רוצים, מאוד סביר שתהיה דלת אחורית כל שהיא מהנתב? דווקא משום שהוא יושב על הקישור בין התשית לראוטר, נראה לי מיקום טוב למי שרוצה לנצל פרצות.
אבל כנראה שאני סתם חרדתי.
עריכה: אוקיי פספסתי את סוף דבריך. מרגיע אותי יותר. תודה!
התכנון הוא לחבר לראוטר של deco x20 אני מפספס משהו?
אבל כנראה שאני סתם חרדתי.
עריכה: אוקיי פספסתי את סוף דבריך. מרגיע אותי יותר. תודה!
התכנון הוא לחבר לראוטר של deco x20 אני מפספס משהו?
- DanielGR
- גורו רשתות

- תגובות: 1474
- הצטרף: יולי 2023
- שם מלא: DanielG
- מיקום: Israel
- נתן תודות: 225 פעמים
- קיבל תודות: 283 פעמים
אז זהו, שכל התעבורה דרך ה-ZTE היא מוצפנת. אני מאד נזהר להשתמש במונחים מוחלטים כמו ״בטוח לחלוטין״, אבל פרקטית הסיכון מאד נמוך
-
Elnatan_isr
- חבר שרק התחיל

- תגובות: 9
- הצטרף: אוגוסט 2023
- שם מלא: eln ee
- מיקום: Haifa
- נתן תודות: 7 פעמים
- קיבל תודות: 1 פעם
אוקיי תודה רבה על הבהירות בנושא. מעריך מאוד!
מי מצפין אותה בידיוק? הzte?13/08/2023 13:25DanielGR כתב: אז זהו, שכל התעבורה דרך ה-ZTE היא מוצפנת. אני מאד נזהר להשתמש במונחים מוחלטים כמו ״בטוח לחלוטין״, אבל פרקטית הסיכון מאד נמוך...
רוב התעבורה היום מוצפנת כבר, בלי קשר לתשתית שלך, אבל המכשיר הזה הוא man in the middle לכל דבר, הוא יכול לנתב מחדש פקטות, סתם להיות sniffer ואפילו לשנות את הפקטות, אבל זה משהו שיתגלה בקלות ברוב פרוטוקולי התקשורת עם מנגנון חתימה.
וכמובן שעדיין יש פה ושם דברים לא מוצפנים שבכלל ספר פתוח ..
בוא נגיד ככה, אם המכשיר עוין יש לו פוטנציאל נזק גדול.
החשש שלך מוצדק, אבל אין היום אלטרנטיבות קוד פתוח לצערי
- DanielGR
- גורו רשתות

- תגובות: 1474
- הצטרף: יולי 2023
- שם מלא: DanielG
- מיקום: Israel
- נתן תודות: 225 פעמים
- קיבל תודות: 283 פעמים
פרוטוקול PPPOE מגדיר שירותים אופציונאלים כמו הצפנה ודחיסה, ההצפנה מוגדרת ב-RFC-1968. ראה גם כאן
https://www.techtarget.com/searchnetwor ... tion/PPPoE
לגבי מי מצפין, בוודאי שלא ה-bridge: בנתב ישנו PPPOE Client אשר יוזם את התקשורת ובמידה ויש הצפנה הוא מצפין. נוצר PPPOE Tunnel עד ל-PPPOE server. מה שעובר ב-ZTE זה ה-Tunnel.
מה שבכוונתי לעשות זה לקחת לוג של PPPOE ולבדוק האם ב-negotiation מתבצעת גם הצפנה
עריכה: צריך לרדת לפרטים להבין בדיוק מה אופציונאלי ומה קיים:
https://www.geektime.co.il/israeli-rese ... ber-optic/
https://www.techtarget.com/searchnetwor ... tion/PPPoE
לגבי מי מצפין, בוודאי שלא ה-bridge: בנתב ישנו PPPOE Client אשר יוזם את התקשורת ובמידה ויש הצפנה הוא מצפין. נוצר PPPOE Tunnel עד ל-PPPOE server. מה שעובר ב-ZTE זה ה-Tunnel.
מה שבכוונתי לעשות זה לקחת לוג של PPPOE ולבדוק האם ב-negotiation מתבצעת גם הצפנה
עריכה: צריך לרדת לפרטים להבין בדיוק מה אופציונאלי ומה קיים:
https://www.geektime.co.il/israeli-rese ... ber-optic/
נערך לאחרונה על ידי DanielGR ב 13/08/2023 16:53, נערך פעם 1 בסך הכל.
בוא נניח שהכל מוצפן, שזה כנראה המצב. למכשירים האלה יש מעבדים חזקים שמריצים מערכת הפעלה, זה לא מודם dsl. יש לך פה חתיכת attack vector שאתה פותח מיוזמתך.13/08/2023 16:25DanielGR כתב: פרוטוקול PPPOE מגדיר שירותים אופציונאלים כמו הצפנה ודחיסה, ההצפנה מוגדרת ב-RFC-1968. ראה גם כאן
https://www.techtarget.com/searchnetwor ... tion/PPPoE
לגבי מי מצפין, בוודאי שלא ה-bridge: בנתב ישנו PPPOE Client אשר יוזם את התקשורת ובמידה ויש הצפנה הוא מצפין. נוצר PPPOE Tunnel עד ל-PPPOE server. מה שעובר ב-ZTE זה ה-Tunnel.
מה שבכוונתי לעשות זה לקחת לוג של PPPOE ולבדוק האם ב-negotiation מתבצעת גם הצפנה...
הצפנה לא פותרת לך את כל בעיות אבטחת המידע, הכל מוצפן היום ועדיין פורצים
- DanielGR
- גורו רשתות

- תגובות: 1474
- הצטרף: יולי 2023
- שם מלא: DanielG
- מיקום: Israel
- נתן תודות: 225 פעמים
- קיבל תודות: 283 פעמים
תודה. מצאתי הודעה מעניינת בשירשור אחר בפורום, מפורט היטב. על פה זה לא מוצפן
viewtopic.php?p=3219848#p3219848
viewtopic.php?p=3219848#p3219848
-
Elnatan_isr
- חבר שרק התחיל

- תגובות: 9
- הצטרף: אוגוסט 2023
- שם מלא: eln ee
- מיקום: Haifa
- נתן תודות: 7 פעמים
- קיבל תודות: 1 פעם
יש דרך להתגונן? פיירוול רלוונטי במקרה כזה בכלל? (מהראוטר)
אם כבר בחרת להשתמש במכשיר הזה אז תדאג להשתמש רק בתוכנות ופרוטוקולים מאובטחים, תמיד להתקין עדכוני אבטחה אחרונים וכמובן לחשוב פעמיים לפני שלוחצים על משהו....
וכמובן לא לדבר על פו הדב ברשת
- DanielGR
- גורו רשתות

- תגובות: 1474
- הצטרף: יולי 2023
- שם מלא: DanielG
- מיקום: Israel
- נתן תודות: 225 פעמים
- קיבל תודות: 283 פעמים
עוד אפשרות היא שירות VPN כמו NORDVPN. אז התעבורה באמת מוצפנת...
זה כמובן כרוך בתשלום, ויש שתי אפשרויות לעבוד עם זה:
1. להתקין על כל מחשב ברשת, זה די פשוט
2. להתקין על הנתב, זה פחות טריוויאלי, לא על כל נתב אפשר. במידה ויש עניין אוכל להכין מדריך להתקנת NORDVPN על נתבים המריצים OPENWRT עם Wireguard
זה כמובן כרוך בתשלום, ויש שתי אפשרויות לעבוד עם זה:
1. להתקין על כל מחשב ברשת, זה די פשוט
2. להתקין על הנתב, זה פחות טריוויאלי, לא על כל נתב אפשר. במידה ויש עניין אוכל להכין מדריך להתקנת NORDVPN על נתבים המריצים OPENWRT עם Wireguard
-
Elnatan_isr
- חבר שרק התחיל

- תגובות: 9
- הצטרף: אוגוסט 2023
- שם מלא: eln ee
- מיקום: Haifa
- נתן תודות: 7 פעמים
- קיבל תודות: 1 פעם
יש לי את שירות הvpn של nord.
זה שירות ספציפי?
זה שירות ספציפי?
- DanielGR
- גורו רשתות

- תגובות: 1474
- הצטרף: יולי 2023
- שם מלא: DanielG
- מיקום: Israel
- נתן תודות: 225 פעמים
- קיבל תודות: 283 פעמים
ניסיתי לרדת ליותר פרטים בנושא, מה שגיליתי סותר בחלקו את מה שרשמתי בהודעות קודמות (לצערי).
1. פרוטוקול PPP תומך בהצפנה על ידי The PPP Encryption Control Protocol (ECP) ומוגדר גם ב-RFC 1968. עם זאת זו איננה דרישת חובה, או שממומש או שלא
2. לקחתי לוגים של PPP, PPPOE מנתב מיקרוטיק 5009. לא ראיתי שם הודעות או Negociation של ECP (הצפנה) ולכן זה לא ממומש כנראה. מה שמתבצע זה "אריזה" - כימוס של תעבורה בפקטות של PPP, ו- PPPOE. על הדרך גיליתי גם שמיקרוטיק רושמים את שם המשתמש והסיסמה של החייגן בלוג כטקסט גלוי... עדיף שלא
אפשר להבין בצורה מסויימת למה החליטו כך - הצפנה דורשת כח חישוב, וכדי לא להגביל את ביצועי טווח חומרה - לא מימשו את זה. מצד שני, רשת GPON (שבשימוש בזק) היא שיתופית, ולכן קיימת אפשרות שהתעבורה תהיה גלויה היכן שהיא לא צריכה להיות כזו.
שורה תחתונה: למי שזה חשוב לו אז צריך VPN
1. פרוטוקול PPP תומך בהצפנה על ידי The PPP Encryption Control Protocol (ECP) ומוגדר גם ב-RFC 1968. עם זאת זו איננה דרישת חובה, או שממומש או שלא
2. לקחתי לוגים של PPP, PPPOE מנתב מיקרוטיק 5009. לא ראיתי שם הודעות או Negociation של ECP (הצפנה) ולכן זה לא ממומש כנראה. מה שמתבצע זה "אריזה" - כימוס של תעבורה בפקטות של PPP, ו- PPPOE. על הדרך גיליתי גם שמיקרוטיק רושמים את שם המשתמש והסיסמה של החייגן בלוג כטקסט גלוי... עדיף שלא
אפשר להבין בצורה מסויימת למה החליטו כך - הצפנה דורשת כח חישוב, וכדי לא להגביל את ביצועי טווח חומרה - לא מימשו את זה. מצד שני, רשת GPON (שבשימוש בזק) היא שיתופית, ולכן קיימת אפשרות שהתעבורה תהיה גלויה היכן שהיא לא צריכה להיות כזו.
שורה תחתונה: למי שזה חשוב לו אז צריך VPN
אל תבנה על שום מנגנון של PPPOE שיגן עליך ממשהו, במיוחד שהman in the middle שלנו פה יכול לשנות כל פקטה שהוא מקבל.14/08/2023 18:21DanielGR כתב: ניסיתי לרדת ליותר פרטים בנושא, מה שגיליתי סותר בחלקו את מה שרשמתי בהודעות קודמות (לצערי).
1. פרוטוקול PPP תומך בהצפנה על ידי The PPP Encryption Control Protocol (ECP) ומוגדר גם ב-RFC 1968. עם זאת זו איננה דרישת חובה, או שממומש או שלא
2. לקחתי לוגים של PPP, PPPOE מנתב מיקרוטיק 5009. לא ראיתי שם הודעות או Negociation של ECP (הצפנה) ולכן זה לא ממומש כנראה. מה שמתבצע זה "אריזה" - כימוס של תעבורה בפקטות של PPP, ו- PPPOE. על הדרך גיליתי גם שמיקרוטיק רושמים את שם המשתמש והסיסמה של החייגן בלוג כטקסט גלוי... עדיף שלא
אפשר להבין בצורה מסויימת למה החליטו כך - הצפנה דורשת כח חישוב, וכדי לא להגביל את ביצועי טווח חומרה - לא מימשו את זה. מצד שני, רשת GPON (שבשימוש בזק) היא שיתופית, ולכן קיימת אפשרות שהתעבורה תהיה גלויה היכן שהיא לא צריכה להיות כזו.
שורה תחתונה: למי שזה חשוב לו אז צריך VPN...
למשל הוא יכול לנתק אותך מהרשת, לדאוג שהבקשה לחיבור חוזר תגיע אליו ואז מה יש לו ביד? credentials תקינים שהוא יכול להעביר לisp שלך ולהתחבר בעצמו ובכך אתה רק חושב שאתה מחובר ישירות לisp. וזה בהנחה שמישהו באמת מצפין משהו
- DanielGR
- גורו רשתות

- תגובות: 1474
- הצטרף: יולי 2023
- שם מלא: DanielG
- מיקום: Israel
- נתן תודות: 225 פעמים
- קיבל תודות: 283 פעמים
פרוטוקולים של אימות לא מעבירים ססמאות כטקסט גלוי. ישנה אפשרות לבצע החלפת מפתחות באופן מאובטח - למשל Diffie helman. ברגע שה-payload מוצפן ואין את המפתח אי אפשר לעשות עם זה הרבה. אבל ברגע שאין הצפנה וזה המצב כנראה אז כל זה לא רלוונטי, התעבורה לא מאובטחת. ולסייג: אני לא חוקר אבטחה ולא מתיימר להיות מומחה בתחום14/08/2023 19:10elxyzad כתב: אל תבנה על שום מנגנון של PPPOE שיגן עליך ממשהו, במיוחד שהman in the middle שלנו פה יכול לשנות כל פקטה שהוא מקבל.
למשל הוא יכול לנתק אותך מהרשת, לדאוג שהבקשה לחיבור חוזר תגיע אליו ואז מה יש לו ביד? credentials תקינים שהוא יכול להעביר לisp שלך ולהתחבר בעצמו ובכך אתה רק חושב שאתה מחובר ישירות לisp. וזה בהנחה שמישהו באמת מצפין משהו...


