האם שימוש ב L2TP/IPsec לצורך Exit Node בלבד מסוכן?
אני צריך לתקופה עבור 2 משתמשים מרוחקים אפשרות ליציאה דרך כתובת IP מסויימת.
באתר יש יוניפיי USG3, לא תומך OpenVPN. כמה לא בטוח היום להשתמש ב L2TP/IPsec VPN בלי IKEv2?
אין צורך בגישה ל LAN, אגדיר חסימה בפיירוול לכל הסאבנטים האחרים. הצפנת התעבורה לא מעניינת.
כמה מסוכן להשאיר את זה פתוח?
חשבתי להשתמש NanoPi R2S כ ZeroTier Exit Node אבל הוא פותח upnp וגם קראתי את דבריו של @sysadmin ששירות VPN מנוהל זו סכנת אבטחה וניכרים דברי אמת.
אפשר גם להגדיר Wireguard ואפילו OpenVPN, אבל אולי יש יותר סיכוי לבלבול והגדרה לא מאובטחת ו L2TP ביוניפיי או אפילו ZT כבר עדיפים?
מה אומרים?
באתר יש יוניפיי USG3, לא תומך OpenVPN. כמה לא בטוח היום להשתמש ב L2TP/IPsec VPN בלי IKEv2?
אין צורך בגישה ל LAN, אגדיר חסימה בפיירוול לכל הסאבנטים האחרים. הצפנת התעבורה לא מעניינת.
כמה מסוכן להשאיר את זה פתוח?
חשבתי להשתמש NanoPi R2S כ ZeroTier Exit Node אבל הוא פותח upnp וגם קראתי את דבריו של @sysadmin ששירות VPN מנוהל זו סכנת אבטחה וניכרים דברי אמת.
אפשר גם להגדיר Wireguard ואפילו OpenVPN, אבל אולי יש יותר סיכוי לבלבול והגדרה לא מאובטחת ו L2TP ביוניפיי או אפילו ZT כבר עדיפים?
מה אומרים?
- sys_admin
-
- חבר מביא חבר

- תגובות: 4307
- הצטרף: ינואר 2014
- מיקום: גליל מערבי
- נתן תודות: 10 פעמים
- קיבל תודות: 902 פעמים
היום במיוחד, כמו גם בשנים שעברו מאוד לא מומלץ בכלל להשתמש ב יוניפיי USG3 וגם באפשרות של L2TP/IPsec שבה. בכל מקרה, לכל צורך יכול להיות פתרון מתאים. אם מדובר על חיבור DSL של כמה עשרות מגה, אז שימוש ב NanoPi R2S יכול להספיק לחיבור של OpenVPN, בגלל שמדובר על מכשיר עם מעבד חלש ביותר שלא יספיק מעבר לכך. אבל, אם למשל נדרש כבר חיברו עם ערוץ VPN ברוחב של כמה מאות מגה, אז מכשיר כזה יהיה כלל לא מתאים ואם רוצים משהו הכי זול, אז אפשר להשתמש ב NanoPi R6S. אם מדובר כבר על חיבור של OpenVPN במהירות של חצי ג'יגה או יותר, אז כבר נדרש מכשיר עם מעבד של INTEL מהדורות בני זמנינו, שגם מצוייד במאיץ הצפנה בחומרה.
גם האופצייה של שימוש ב ZeroTier היא בעיתית ביותר בגלל שכמו שכבר באמת כבתית מקודם, אתה מאפשר לגורם חיצוני זר לשלוט על גישה לרשת הפנימית שלך.
וזה די לא מומלץ.
כמובן, שבראש ובראשונה, לפני הכל צריך לוודא שאתה או מי שהולך לעשות את כל זה מסוגל בכלל להגדיר בצורה תקינה את הציוד המדובר ואת הגישה מאובטחת לרשת זו.
גם האופצייה של שימוש ב ZeroTier היא בעיתית ביותר בגלל שכמו שכבר באמת כבתית מקודם, אתה מאפשר לגורם חיצוני זר לשלוט על גישה לרשת הפנימית שלך.
וזה די לא מומלץ.
כמובן, שבראש ובראשונה, לפני הכל צריך לוודא שאתה או מי שהולך לעשות את כל זה מסוגל בכלל להגדיר בצורה תקינה את הציוד המדובר ואת הגישה מאובטחת לרשת זו.
תודה.
ה R2S יכול לספק עם OpenVPN עד כ 85Mbps, פי כמה ממה שצריך.
יש לי עוד רעיון להתחבר אליו עם SSH dynamic port forwarding Tunnel ו Socks בדפדפן.
אגדיר VLAN נפרד ל NanoPi וחסימה ב FW לשאר ה Subnets, התחברות עם מפתחות בלבד ואולי גם OTP וכו'.
צריך להחליט אם להשתמש ב OpenWRT, אז צריך יותר התעסקות לאפשר Tunnels, או ב Armbian.
מה דעתך?
אני מסוגל להגדיר בצורה תקינה, אחרי שאברר היטב בדיוק כל הגדרה וההשלכות שלה ואת ה Best Practices.
זו הסיבה שאני לא כל כך רוצה פתרונות מורכבים יחסית בשביל 2 משתמשים שגם לא צריכים גישה ל LAN. והסיכון לפריצה ב Miss-configuration או חולשה עדיין קיים בפרט אם פותחים פורט.
עריכה:
עכשיו ראיתי שה USG בכלל נהיה EoL.
ה R2S יכול לספק עם OpenVPN עד כ 85Mbps, פי כמה ממה שצריך.
יש לי עוד רעיון להתחבר אליו עם SSH dynamic port forwarding Tunnel ו Socks בדפדפן.
אגדיר VLAN נפרד ל NanoPi וחסימה ב FW לשאר ה Subnets, התחברות עם מפתחות בלבד ואולי גם OTP וכו'.
צריך להחליט אם להשתמש ב OpenWRT, אז צריך יותר התעסקות לאפשר Tunnels, או ב Armbian.
מה דעתך?
אני מסוגל להגדיר בצורה תקינה, אחרי שאברר היטב בדיוק כל הגדרה וההשלכות שלה ואת ה Best Practices.
זו הסיבה שאני לא כל כך רוצה פתרונות מורכבים יחסית בשביל 2 משתמשים שגם לא צריכים גישה ל LAN. והסיכון לפריצה ב Miss-configuration או חולשה עדיין קיים בפרט אם פותחים פורט.
עריכה:
עכשיו ראיתי שה USG בכלל נהיה EoL.
- sys_admin
-
- חבר מביא חבר

- תגובות: 4307
- הצטרף: ינואר 2014
- מיקום: גליל מערבי
- נתן תודות: 10 פעמים
- קיבל תודות: 902 פעמים
"ה R2S יכול לספק עם OpenVPN עד כ 85Mbps" רק בניצולת מלאה של המעבד שלו. ובמצב זה יהיו תופעות מעניינות ביותר בהתנהגות המכשיר וברמת השירות שהוא מספק. בגלל זה, ממש לא מומלץ להשתמש בו לערוצי VPN מעל רוחב פס של 50 עד 60 מגה. אם מדובר על חיבור DSL , של כמה אשרות מגה, אז הוא באמת יכול לתפקד, אם מדובר על חיבור של סיב אופטי, אפילו עם ערוץ עולה של 100M, אז זה כבר יהיה בעיתי ביותר.
מן הסתם שאת הרעיון של הפניית פורטים ושימוש ב SSH TUNNEL דרכם ממש לא מומלץ לנסות.
אם כבר משתמשים במכשיר כלשהו לצורך יצירת שרת VPN, אז הוא צריך להיות גם במקום ה USG ולא בנוסף עליו. אם מדובר על מכשיר על בסיס של מעבד ARM, אז את המערכת הפעלה שמומלץ להשתמש בה היא OpenWRT. כך המכשיר זה ישמש גם כנתב, כחומת אש, כטרמינצייה של ה VLANs, בנוסף לשרת VPN.
אותו ה USG, זה מכשיר מלפני אחת עשרה שנה, ולא רק עשור אחרון, אלה עוד בשנת 2014 שהוא התחיל להימכר הוא היה מיותר, בגלל שכבר אז, המכשירים הביתיים הזולים ביותר כבר היו עם משאבי חומרה יותר חזקים ממנו ועם שימוש ב OpenWRT נתנו אפשרויות שעם המכשיר זה לא ניתן היה לחלום עליהם.
אפשרות נוספת יכולה, אם אין במקום בן אדם שיוכל להגדיר את מה שנדרש להקמה של שרת OpenVPN במערכת של OpenWRT, שבה נדרש לבצע חלק גדול מהמשימות בשורת פקודה, האפשרות היא להתקין את מערכת pfSense או את OPNsense. ששם ההגדרות של הקמת ca authority, של הגדרות פרופילי VPN למשתמשים וכו' מתבצעות ממשק גרפי פשוט יותר. ואת המערכת זו ניתן להתקין גם על מכונה וירטואלית, אם מדובר על מקום שיש בו כבר שרת וירטואליזצייה זמין עם משאבים פנויים.
או שאפשר להשתמש במחשב סיני זול ועם קירור פסיבי מאלי אקספרס לצורך זה.
לחיבור VPN של עד 250M, אפילו כזה למשל:
מן הסתם שאת הרעיון של הפניית פורטים ושימוש ב SSH TUNNEL דרכם ממש לא מומלץ לנסות.
אם כבר משתמשים במכשיר כלשהו לצורך יצירת שרת VPN, אז הוא צריך להיות גם במקום ה USG ולא בנוסף עליו. אם מדובר על מכשיר על בסיס של מעבד ARM, אז את המערכת הפעלה שמומלץ להשתמש בה היא OpenWRT. כך המכשיר זה ישמש גם כנתב, כחומת אש, כטרמינצייה של ה VLANs, בנוסף לשרת VPN.
אותו ה USG, זה מכשיר מלפני אחת עשרה שנה, ולא רק עשור אחרון, אלה עוד בשנת 2014 שהוא התחיל להימכר הוא היה מיותר, בגלל שכבר אז, המכשירים הביתיים הזולים ביותר כבר היו עם משאבי חומרה יותר חזקים ממנו ועם שימוש ב OpenWRT נתנו אפשרויות שעם המכשיר זה לא ניתן היה לחלום עליהם.
אפשרות נוספת יכולה, אם אין במקום בן אדם שיוכל להגדיר את מה שנדרש להקמה של שרת OpenVPN במערכת של OpenWRT, שבה נדרש לבצע חלק גדול מהמשימות בשורת פקודה, האפשרות היא להתקין את מערכת pfSense או את OPNsense. ששם ההגדרות של הקמת ca authority, של הגדרות פרופילי VPN למשתמשים וכו' מתבצעות ממשק גרפי פשוט יותר. ואת המערכת זו ניתן להתקין גם על מכונה וירטואלית, אם מדובר על מקום שיש בו כבר שרת וירטואליזצייה זמין עם משאבים פנויים.
או שאפשר להשתמש במחשב סיני זול ועם קירור פסיבי מאלי אקספרס לצורך זה.
לחיבור VPN של עד 250M, אפילו כזה למשל:
תודה רבה על התשובה ושיתוף הידע.
יש שם סיב. אמור להיות Route רק לכמה כתובות ספציפיות עבור RDP דרך דפדפן, אי אפשר לעבור כמה Mbps. גם Wireguard אפשרי.
ה USG נרכש ב 2019 ל DSL של 40Mb כראוטר זול לרשת שכולה יוניפיי. אם אתה זוכר המלצת לי אז על C7 עם OpenWRT בגלל האפשרות להשתמש ב OpenVPN ואני אמרתי שלא אצטרך VPN
על אף שהוא נכה הוא עשה את עבודתו נאמנה כמה שנים ואפילו ניתב 1Gb PPPoE בשנים האחרונות. חבל שאין לו Hardware Offloading ב OpenWRT, כעת הוא בכיוון פח האשפה.
פתרונות ב 500 שח כמו מיני PC, יוניפיי עדכני או R6S יהיו שם Overkill. נשארו שם עובד וחצי שצריכים רק גלישה. אולי בעתיד יחליפו שם טלפון בזק ל VoIP ואז יצטרכו QoS. בינתיים גם R2S יספיק, אפילו שלא מגיע ל 1Gb.
אני צריך בסה"כ פתרון לתקופה להלבנת IP מול לקוח עבור 3 עובדים מרוחקים. אולי אפתור את זה עם מודמים סלולריים.
כמה שאלות למען המדע:
האפשרות של SSH Tunnel באמת יותר מסובכת ועם פחות שליטה. מה לא מומלץ אם שמים את ה R2S ב VLAN משלו?
שכחתי רגע שאנחנו מדברים על VPN Server, ולא Client כגון ZT.
אבל למען המדע, מה הבעיה להתקין OpenVPN על מכונה נפרדת, עם הפניית פורטים ל OpenVPN מהראוטר?
אם אני משתמש ב ZeroTier על מכשיר נפרד מהראוטר, ומחבר אותו ל VLAN משלו, מגדיר את ה Routes הספציפיים החוצה בלבד, וחוסם כל גישה אחרת מהמכשיר הזה פנימה ב Firewall. חוץ מה Upnp ש ZT פותח, האם זה מצמצם את הסיכון לפריצה מצד שרתי ZeroTier?
יש שם סיב. אמור להיות Route רק לכמה כתובות ספציפיות עבור RDP דרך דפדפן, אי אפשר לעבור כמה Mbps. גם Wireguard אפשרי.
ה USG נרכש ב 2019 ל DSL של 40Mb כראוטר זול לרשת שכולה יוניפיי. אם אתה זוכר המלצת לי אז על C7 עם OpenWRT בגלל האפשרות להשתמש ב OpenVPN ואני אמרתי שלא אצטרך VPN
על אף שהוא נכה הוא עשה את עבודתו נאמנה כמה שנים ואפילו ניתב 1Gb PPPoE בשנים האחרונות. חבל שאין לו Hardware Offloading ב OpenWRT, כעת הוא בכיוון פח האשפה.
פתרונות ב 500 שח כמו מיני PC, יוניפיי עדכני או R6S יהיו שם Overkill. נשארו שם עובד וחצי שצריכים רק גלישה. אולי בעתיד יחליפו שם טלפון בזק ל VoIP ואז יצטרכו QoS. בינתיים גם R2S יספיק, אפילו שלא מגיע ל 1Gb.
אני צריך בסה"כ פתרון לתקופה להלבנת IP מול לקוח עבור 3 עובדים מרוחקים. אולי אפתור את זה עם מודמים סלולריים.
כמה שאלות למען המדע:
האפשרות של SSH Tunnel באמת יותר מסובכת ועם פחות שליטה. מה לא מומלץ אם שמים את ה R2S ב VLAN משלו?
שכחתי רגע שאנחנו מדברים על VPN Server, ולא Client כגון ZT.
אבל למען המדע, מה הבעיה להתקין OpenVPN על מכונה נפרדת, עם הפניית פורטים ל OpenVPN מהראוטר?
אם אני משתמש ב ZeroTier על מכשיר נפרד מהראוטר, ומחבר אותו ל VLAN משלו, מגדיר את ה Routes הספציפיים החוצה בלבד, וחוסם כל גישה אחרת מהמכשיר הזה פנימה ב Firewall. חוץ מה Upnp ש ZT פותח, האם זה מצמצם את הסיכון לפריצה מצד שרתי ZeroTier?
- sys_admin
-
- חבר מביא חבר

- תגובות: 4307
- הצטרף: ינואר 2014
- מיקום: גליל מערבי
- נתן תודות: 10 פעמים
- קיבל תודות: 902 פעמים
כמו שכבר כתבתי את זה ב 2019, USG כבר אז היה מכשיר מיותר עם פחות משאבים אפילו מ C7, עם פחות אפשרויות מול OpenWRT וגם בעיתי ביותר מבחינת אבטחת מידע.
אם יש שם רשת כולה של UNIFI, אז מה שאתה צריך בשבילה זה בטח לא USG, אלה את UniFi Network Server, שניתן להתקין אותו על שרת שמריץ את UBUNTU למשל, כפי שאני עושה תמיד. שרת זה יכול להיות גם מכונה וירטואלית והוא יכול לשתף את אותה המכונה פיזית שמריצה גם את המכונה וירטואלית של pfSense למשל. זה מהסיבה הפשוטה, שציודים של UBNT דורשים CONTROLLER שינהל אותם בכדי לקבל מהם את האפשרויות הקיימות. לשרת של UNIFI יצאה לא מזמן גרסה 9.0.108 שמספקת אפשרויות חדשות.
בכל מקרה גם על הנושאים של SSH Tunnel , על ZT וכו' בשני מילים לא ניתן יהיה להסביר את הבעיתיות של אבטחת מידע. מה שכן, אם אתה מתקין כבר בין כה וכה את מכשיר כלשהו שישמש לשרת של OpenVPN, אז הוא גם יצטרך לשמש כנתב, גם כ FW וגם כטרמינצייה ל VLANs. אם הית משתמש עד כה ב C7, אז זה הייה אפשרי גם להעביר את התצורה שלו למכשיר החדש, אם יש צורך.
בכל מקרה, פתרונות שמבוססים על מודמים סלולרים מתאימים יהיו יקרים ביותר, לא אמינים ויצריכו ציוד מתאים יקר מאוד בנוסף. ופתרונות ביתיים של מודמים סוללריים חוץ מבעיות ומכאב ראש לא יתנו לך כלום. וזה עוד במקום שיש בו כבר סיב אופטי ושבמחיר זול ניתן להגיע לחיבור יציב ביותר.
אם יש שם רשת כולה של UNIFI, אז מה שאתה צריך בשבילה זה בטח לא USG, אלה את UniFi Network Server, שניתן להתקין אותו על שרת שמריץ את UBUNTU למשל, כפי שאני עושה תמיד. שרת זה יכול להיות גם מכונה וירטואלית והוא יכול לשתף את אותה המכונה פיזית שמריצה גם את המכונה וירטואלית של pfSense למשל. זה מהסיבה הפשוטה, שציודים של UBNT דורשים CONTROLLER שינהל אותם בכדי לקבל מהם את האפשרויות הקיימות. לשרת של UNIFI יצאה לא מזמן גרסה 9.0.108 שמספקת אפשרויות חדשות.
בכל מקרה גם על הנושאים של SSH Tunnel , על ZT וכו' בשני מילים לא ניתן יהיה להסביר את הבעיתיות של אבטחת מידע. מה שכן, אם אתה מתקין כבר בין כה וכה את מכשיר כלשהו שישמש לשרת של OpenVPN, אז הוא גם יצטרך לשמש כנתב, גם כ FW וגם כטרמינצייה ל VLANs. אם הית משתמש עד כה ב C7, אז זה הייה אפשרי גם להעביר את התצורה שלו למכשיר החדש, אם יש צורך.
בכל מקרה, פתרונות שמבוססים על מודמים סלולרים מתאימים יהיו יקרים ביותר, לא אמינים ויצריכו ציוד מתאים יקר מאוד בנוסף. ופתרונות ביתיים של מודמים סוללריים חוץ מבעיות ומכאב ראש לא יתנו לך כלום. וזה עוד במקום שיש בו כבר סיב אופטי ושבמחיר זול ניתן להגיע לחיבור יציב ביותר.
למה usg היה בעייתי מבחינת אבטחה כל עוד קיבל עדכונים?09/01/2025 21:38sys_admin כתב: כמו שכבר כתבתי את זה ב 2019, USG כבר אז היה מכשיר מיותר עם פחות משאבים אפילו מ C7, עם פחות אפשרויות מול OpenWRT וגם בעיתי ביותר מבחינת אבטחת מידע.
אם יש שם רשת כולה של UNIFI, אז מה שאתה צריך בשבילה זה בטח לא USG, אלה את UniFi Network Server, שניתן להתקין אותו על שרת שמריץ את UBUNTU למשל, כפי שאני עושה תמיד. שרת זה יכול להיות גם מכונה וירטואלית והוא יכול לשתף את אותה המכונה פיזית שמריצה גם את המכונה וירטואלית של pfSense למשל. זה מהסיבה הפשוטה, שציודים של UBNT דורשים CONTROLLER שינהל אותם בכדי לקבל מהם את האפשרויות הקיימות. לשרת של UNIFI יצאה לא מזמן גרסה 9.0.108 שמספקת אפשרויות חדשות.
בכל מקרה גם על הנושאים של SSH Tunnel , על ZT וכו' בשני מילים לא ניתן יהיה להסביר את הבעיתיות של אבטחת מידע. מה שכן, אם אתה מתקין כבר בין כה וכה את מכשיר כלשהו שישמש לשרת של OpenVPN, אז הוא גם יצטרך לשמש כנתב, גם כ FW וגם כטרמינצייה ל VLANs. אם הית משתמש עד כה ב C7, אז זה הייה אפשרי גם להעביר את התצורה שלו למכשיר החדש, אם יש צורך.
בכל מקרה, פתרונות שמבוססים על מודמים סלולרים מתאימים יהיו יקרים ביותר, לא אמינים ויצריכו ציוד מתאים יקר מאוד בנוסף. ופתרונות ביתיים של מודמים סוללריים חוץ מבעיות ומכאב ראש לא יתנו לך כלום. וזה עוד במקום שיש בו כבר סיב אופטי ושבמחיר זול ניתן להגיע לחיבור יציב ביותר....
הקונטרולר על דסקטופ שם. רציתי שהראוטר יהיה יוניפיי כדי לנהל הכל בבת אחת. בא נאמר שהוא כבר החזיר את ה 140 דולר.
לגבי נטסטיקים הם באמת מסריחים. אלא שמדובר בסהכ להלבין את הכתובת הקבועה שלהם מול הלקוח ולגלוש לאתר. אגב, יש לי נטסטיק של zte שתקוע ב openwrt באיזה אתר כבר שנים. הוא אמין בצורה יוצאת דופן.
הנקודה לטובתם שאין צורך אמיתי בחיבור למשרד עצמו, הם ימנעו סיכון אבטחה מיותר.
@Batnun
בהחלט יש מצב שאשתמש ב wireguard
- sys_admin
-
- חבר מביא חבר

- תגובות: 4307
- הצטרף: ינואר 2014
- מיקום: גליל מערבי
- נתן תודות: 10 פעמים
- קיבל תודות: 902 פעמים
גם ל usg כמו גם כמה סוגי נתבים אחרים של UBNT היו ונשארו בעיתיים מבחינת אבטחה, גם בשלב שהם עוד קיבלו עדכונים וגם לאלה שעוד מקבלים עדכונים. תמורת 140 דולר זה היה מוצר בעיתי ביותר מכל הבחינות וזה עוד שבמקביל תמורת פחות מ 80 דולר היית אז מקבל מוצר הרבה יותר מתקדם עם משאבי חומרה רבים וגם בטוח מבחינת סיכונים של אבטחת מידע. כך שאפילו אין כאן צל של ספק של מה היה כדאי אז לרכוש. גם היום המצב לא השתנה וגם היום כאחד שמתשמש כל השנים בציוד של UBNT אני יכול להעיד שאין שום היגיון להשתמש בנתבים שלהם גם עכשיו.
להתקין את הקונטרולר על הדסקטופ זה דבר בעיתי ביותר מכל הסיבות.
לגבי חיבור סלולרי. במקום שיש אפשרות כלשהי לחיבור קווי, בטח שאין שום היגיון להשתמש בחיבור של סלולר דאטה, אלה רק כגיבוי זמני למצב שהחיבור קווי נופל.
לחיבור של סלולר דאטה אין שום רמה של אמינות, כי ברגע אחד אתה לקבל בו נגיד 100M ואחרי רגע זה כבר יהיה 0.1M ואחרי זה כלום. וכל זה בגלל שמדובר במקרה זה על תווך משותף, שאין לך שום שליטה עליו עם כל מה שנובע מכך.
להתקין את הקונטרולר על הדסקטופ זה דבר בעיתי ביותר מכל הסיבות.
לגבי חיבור סלולרי. במקום שיש אפשרות כלשהי לחיבור קווי, בטח שאין שום היגיון להשתמש בחיבור של סלולר דאטה, אלה רק כגיבוי זמני למצב שהחיבור קווי נופל.
לחיבור של סלולר דאטה אין שום רמה של אמינות, כי ברגע אחד אתה לקבל בו נגיד 100M ואחרי רגע זה כבר יהיה 0.1M ואחרי זה כלום. וכל זה בגלל שמדובר במקרה זה על תווך משותף, שאין לך שום שליטה עליו עם כל מה שנובע מכך.
1. יכול להיות ש USG ונתבים נוכחיים שלהם לא משתלמים (ענין סובייקטיבי). אלו בעיות אבטחה היו?10/01/2025 8:43sys_admin כתב: גם ל usg כמו גם כמה סוגי נתבים אחרים של UBNT היו ונשארו בעיתיים מבחינת אבטחה, גם בשלב שהם עוד קיבלו עדכונים וגם לאלה שעוד מקבלים עדכונים. תמורת 140 דולר זה היה מוצר בעיתי ביותר מכל הבחינות וזה עוד שבמקביל תמורת פחות מ 80 דולר היית אז מקבל מוצר הרבה יותר מתקדם עם משאבי חומרה רבים וגם בטוח מבחינת סיכונים של אבטחת מידע. כך שאפילו אין כאן צל של ספק של מה היה כדאי אז לרכוש. גם היום המצב לא השתנה וגם היום כאחד שמתשמש כל השנים בציוד של UBNT אני יכול להעיד שאין שום היגיון להשתמש בנתבים שלהם גם עכשיו.
להתקין את הקונטרולר על הדסקטופ זה דבר בעיתי ביותר מכל הסיבות.
לגבי חיבור סלולרי. במקום שיש אפשרות כלשהי לחיבור קווי, בטח שאין שום היגיון להשתמש בחיבור של סלולר דאטה, אלה רק כגיבוי זמני למצב שהחיבור קווי נופל.
לחיבור של סלולר דאטה אין שום רמה של אמינות, כי ברגע אחד אתה לקבל בו נגיד 100M ואחרי רגע זה כבר יהיה 0.1M ואחרי זה כלום. וכל זה בגלל שמדובר במקרה זה על תווך משותף, שאין לך שום שליטה עליו עם כל מה שנובע מכך....
אני ראיתי בעיקר קרנל ישן. מי יודע אלו גרסאות היו של בינאריים שונים. אבל זה לא בהכרח בעיית אבטחה אם הם דאגו ל Backports
2. מה היתה הבעיה להתקין את הקונטרולר על דסקטופ כבוי רוב הזמן? כל הפונקציות שהוא סיפק בפעולה שוטפת כמו התרעות ואופטימיזיציה של WiFi לא עניינו אותי.
- sys_admin
-
- חבר מביא חבר

- תגובות: 4307
- הצטרף: ינואר 2014
- מיקום: גליל מערבי
- נתן תודות: 10 פעמים
- קיבל תודות: 902 פעמים
1. מודבר על עניין אובייקטיבי לגמרי, אחרי שלוקחים בחשבון את כל ההיבטים הקשורים לכך, מהמשאבי חומרה החלשים, ועד לנושא של בעיות אבטחה.12/01/2025 16:29NACHUM37 כתב: 1. יכול להיות ש USG ונתבים נוכחיים שלהם לא משתלמים (ענין סובייקטיבי). אלו בעיות אבטחה היו?
אני ראיתי בעיקר קרנל ישן. מי יודע אלו גרסאות היו של בינאריים שונים. אבל זה לא בהכרח בעיית אבטחה אם הם דאגו ל Backports
2. מה היתה הבעיה להתקין את הקונטרולר על דסקטופ כבוי רוב הזמן? כל הפונקציות שהוא סיפק בפעולה שוטפת כמו התרעות ואופטימיזיציה של WiFi לא עניינו אותי....
אני כבר לא פעם במשך שנים הסברתי על הנושא זה בפורום כאן ובגלל כך אין טעם שאחזור על כל הפרטים אלה, אבל, אם לקצר לגמרי אפשר להוסיף, שלא רק קרנל הוא ישן במכשירים המדוברים, אלה גם המודולי תוכנה שבשימוש, הם גם ישנים ולא מעודכנים ואפילו התלויות לא מהחדשות. כל הדברים אלה גורמים לכך שמכשירים אלה חשופים לכל החולשות שהתגלו ברכיבי תוכנה אלה במשך שנים.
2. הבעיה להתקין את הקונטרולר על דסקטופ כבוי רוב הזמן, היא מהרבה סיבות, אני אנסה לתת רק כמה מהן. למשל, הקונטרולר אחראי בין היתר גם על נדידה של הלקוחות האלחוטיים מנקודת גישה אחת לשנייה ואם הוא לא זמין, אז גם הנדידה זו לא מתבצעת כמו שצריך ואז נוצרים ניתוקים ואיטיות בחיבורים אלחוטיים. הקונטרולר אחראי גם על העדכוני קושחה בכל ההתקנים של UBNT ואם הוא לא זמין, אז העדכונים אלה לא מתבצעים. כמו כן הוא גם אחראי על קליטה של הודעות שגיאה שמתקבלים מהציודים שהוא מנהל אותם ומרכז את ההודעות אלה ביומן אירועים שממנו ניתן להבין, אם יש בעיה כלשהי מה היא ולזהות את הבעיות עוד לפני שהן משפיעות על המשתמשים.
אלה רק כמה מהסיבות למה צריך להתקין את הקונטרולר על השרת LINUX שפועל בצורה רציפה.
לי למשל יש מספר לא קטן של קונטרולרים של UBNT שמשרתים אתרים רבים עם החיבור מרחוק דרך Site to Site VPN בין האתרים אלה וההתקנים מחוברים לקונטרולר דרך ערוצי VPN.
תרים מכונה וירטואלית בסביבה שלך תתקין tailscale תגדיר אותו ל exit node
תתקין tailscale למשתמשים תראה להם איפה לוחצים כדי לצאת מאיפי שאתה רוצה
נגמר הסיפור,
tailscale חינמי עד 3 משתמשים ללא הגבלת זמן משתמש רביעי ומעלה זה 6 דולר למשתמש.
אני אישית משתמש בו כבר תקופה,
עובד פשוט פצצה,ברירת מחדל ה access control פתוח כולם יוכלים לדבר אם כולם
אבל אם קצת משחק ב access control אתה יכול להגביל.
ה tailscale עובד על UDP פורטים 3478 ו 41631 לא דורש שום הגדרות פיירוול אלה אם כן
יש לך רשת סופר מורכבת שמותר רק https ו dns.
תתקין tailscale למשתמשים תראה להם איפה לוחצים כדי לצאת מאיפי שאתה רוצה
נגמר הסיפור,
tailscale חינמי עד 3 משתמשים ללא הגבלת זמן משתמש רביעי ומעלה זה 6 דולר למשתמש.
אני אישית משתמש בו כבר תקופה,
עובד פשוט פצצה,ברירת מחדל ה access control פתוח כולם יוכלים לדבר אם כולם
אבל אם קצת משחק ב access control אתה יכול להגביל.
ה tailscale עובד על UDP פורטים 3478 ו 41631 לא דורש שום הגדרות פיירוול אלה אם כן
יש לך רשת סופר מורכבת שמותר רק https ו dns.
לגבי הקונטרולר: יש שם AP אחד בלבד. עדכוני קושחה עשיתי פעם בשבוע כשהשתמשתי במחשב. ועל הודעות שגיאה מקונטרולר שלא מקפיץ שום שגיאה על חסימת RSTP חוזרת ונשנית בסוויץ בפורט של ה USG ולא יודע לאבחן שהיא נובעת מספק כח מת אני מוותר לבד.12/01/2025 19:06sys_admin כתב: 1. מודבר על עניין אובייקטיבי לגמרי, אחרי שלוקחים בחשבון את כל ההיבטים הקשורים לכך, מהמשאבי חומרה החלשים, ועד לנושא של בעיות אבטחה.
אני כבר לא פעם במשך שנים הסברתי על הנושא זה בפורום כאן ובגלל כך אין טעם שאחזור על כל הפרטים אלה, אבל, אם לקצר לגמרי אפשר להוסיף, שלא רק קרנל הוא ישן במכשירים המדוברים, אלה גם המודולי תוכנה שבשימוש, הם גם ישנים ולא מעודכנים ואפילו התלויות לא מהחדשות. כל הדברים אלה גורמים לכך שמכשירים אלה חשופים לכל החולשות שהתגלו ברכיבי תוכנה אלה במשך שנים.
2. הבעיה להתקין את הקונטרולר על דסקטופ כבוי רוב הזמן, היא מהרבה סיבות, אני אנסה לתת רק כמה מהן. למשל, הקונטרולר אחראי בין היתר גם על נדידה של הלקוחות האלחוטיים מנקודת גישה אחת לשנייה ואם הוא לא זמין, אז גם הנדידה זו לא מתבצעת כמו שצריך ואז נוצרים ניתוקים ואיטיות בחיבורים אלחוטיים. הקונטרולר אחראי גם על העדכוני קושחה בכל ההתקנים של UBNT ואם הוא לא זמין, אז העדכונים אלה לא מתבצעים. כמו כן הוא גם אחראי על קליטה של הודעות שגיאה שמתקבלים מהציודים שהוא מנהל אותם ומרכז את ההודעות אלה ביומן אירועים שממנו ניתן להבין, אם יש בעיה כלשהי מה היא ולזהות את הבעיות עוד לפני שהן משפיעות על המשתמשים.
אלה רק כמה מהסיבות למה צריך להתקין את הקונטרולר על השרת LINUX שפועל בצורה רציפה.
לי למשל יש מספר לא קטן של קונטרולרים של UBNT שמשרתים אתרים רבים עם החיבור מרחוק דרך Site to Site VPN בין האתרים אלה וההתקנים מחוברים לקונטרולר דרך ערוצי VPN....
בנוסף לקונטרולר כבוי אי אפשר לפרוץ.
(דרך אגב, ב Omada הרבה מהנדידות ושות' לא דורשות קונטרולר, רק Captive Portal וכאלו).
דיברנו על זה לעיל, פתיחת הרשת לספק צד ג' היא סיכון אבטחה.13/01/2025 21:07MrYair כתב: תרים מכונה וירטואלית בסביבה שלך תתקין tailscale תגדיר אותו ל exit node
תתקין tailscale למשתמשים תראה להם איפה לוחצים כדי לצאת מאיפי שאתה רוצה
נגמר הסיפור,
tailscale חינמי עד 3 משתמשים ללא הגבלת זמן משתמש רביעי ומעלה זה 6 דולר למשתמש.
אני אישית משתמש בו כבר תקופה,
עובד פשוט פצצה,ברירת מחדל ה access control פתוח כולם יוכלים לדבר אם כולם
אבל אם קצת משחק ב access control אתה יכול להגביל.
ה tailscale עובד על UDP פורטים 3478 ו 41631 לא דורש שום הגדרות פיירוול אלה אם כן
יש לך רשת סופר מורכבת שמותר רק https ו dns....
יש לי הרבה ZeroTier במקומות שאבטחה היא לא פקטור.
- sys_admin
-
- חבר מביא חבר

- תגובות: 4307
- הצטרף: ינואר 2014
- מיקום: גליל מערבי
- נתן תודות: 10 פעמים
- קיבל תודות: 902 פעמים
כמו שכבר כתב פותח הדיון, עוד בתחילת השירשור זה היה ברור למה לתת אפשרות של שליטה מלאה על גישה לרשת עסקית לגורם זר זה לא יהיה רעיון הכי מוצלח.13/01/2025 21:07MrYair כתב: תרים מכונה וירטואלית בסביבה שלך תתקין tailscale תגדיר אותו ל exit node
תתקין tailscale למשתמשים תראה להם איפה לוחצים כדי לצאת מאיפי שאתה רוצה
נגמר הסיפור,
tailscale חינמי עד 3 משתמשים ללא הגבלת זמן משתמש רביעי ומעלה זה 6 דולר למשתמש.
אני אישית משתמש בו כבר תקופה,
עובד פשוט פצצה,ברירת מחדל ה access control פתוח כולם יוכלים לדבר אם כולם
אבל אם קצת משחק ב access control אתה יכול להגביל.
ה tailscale עובד על UDP פורטים 3478 ו 41631 לא דורש שום הגדרות פיירוול אלה אם כן
יש לך רשת סופר מורכבת שמותר רק https ו dns....
חוץ מזה, אם הוא כבר היה "מרים מכונה וירטואלית", אז בטח שהוא לא היה צריך כבר לחפש אחרי זה כל מני פתרונות שחושפים את הרשת שלו לגורם זר כלשהו, אלה במכונה זו הוא היה מתקין את המערכת של נתב ושל FW, שכוללת גם בין היתר את השרת OpenVPN, שרק הוא שולט בו ומחליט למי יהיו הרשאות גישה לאן.
- sys_admin
-
- חבר מביא חבר

- תגובות: 4307
- הצטרף: ינואר 2014
- מיקום: גליל מערבי
- נתן תודות: 10 פעמים
- קיבל תודות: 902 פעמים
headscale זה באמת פתרון הרבה יותר עדיף מ tailscale, אבל הוא דורש כמה דברים. אחד, זה שרת שעליו ניתן יהיה להריץ את השירות זה, זה יכול להיות שרת וירטואלי, פיזי או שרת VPS, אפשר להשתמש בשרת קיים שמשמש כבר לשירותים אחרים ושתיים, הוא מצריך כתובת IP אמיתית אחת לפחות, שעלייה יהיה מקושר שירות זה והלקוחות יוכלו להתחבר עלייה, מומלץ בחום, שכתובת זו תהיה גם קבועה ולא דינאמית. ושלוש, זה מצריך גם ידע מינימלי בהכרת המחשב ובשימוש ברשת אינטרנט או יכולת ורצון ללמוד לבד בכדי לקבל את הידע זה.17/01/2025 11:26amirn כתב: יש את headscale שהוא קוד פתוח של ה-tailscale control server למי שרוצה לעשות self-hosting....
שלושת הדברים אלה או אחד מהם, לא תמיד זמינים לאלה שהם לא קשורים לתחום המיחשוב, ויכולים להוות מחסום, שבגללו פורחים שירותים מפוקפקים כאלה, כמו tailscale וכמו zerotier למשל.
למורת שבמשך השנים, כולל גם בפורום זה אני פירטתי לפרטי פרטים את הסיבות הרבות לכך, אני אתן רק סיכום קצר של חלק מהן, מבלי להיכנס למושגים ולהסברים המקצועיים....
1. OpenVPN תומך גם בעבודה מעל פרוטוקול TCP, דבר ש WIREGUARD לא מסוגל לעשות. דבר זה חיוני לעבודה ברשתות שבהן אין רמת שירות מוגדרת ויותר מכך, אך אחד גם לא מבטיח שהחבילות יגיעו ליעד ולא ילכו לאיבוד. אחד הרשתות כאלה שאנו מכירים, זה רשת אינטרנט הציבורית.
במיוחד, אם מדובר על שימוש בחלקים שלה שהם חיבורים ביתיים ולא קווי תמסורת ייעודיים עסקיים.
על ההשפעה על שימושים שונים ברשת, בתוכנות, קבצים וכו', אם יש מצב שהחלק מהחבילות לא מגיעות ליעדן או מגיעות תקולות אני חושב שאין צורך לפרט.
2. OpenVPN משתמש בין היתר למימוש האבטחה והצפנה שלו במנגנון ניהול של certificate authority ברמות אבטחה גבוהות ומנגד WIREGUARD משתמש ב Pre-Shared keys וב Public keys . ואת ההבדלים של אחד נגד השני מבחינת רמת האבטחת מידע אני חושב שלא צריך לפרט.
3. OpenVPN יכול להשתמש ב ciphers ( סוגי ההצפנה ) שונים מתוך רשימה ארוכה שנתמכת על ידו, שכל אחד שמגדיר את השרת OpenVPN יכול לבחור את מה שנדרש בדיוק למקרה ספיציפי שלו, בתלות במשאבי חומרה שיהיו בשימוש, בתלות בסוגי הלקוחות שיתחברו לשירות זה וכו'. מנגד ב WIREGUARD לא ניתן לבחור כלום ושום דבר, בגלל שהוא בכלל משתמש במנגנון שכל זה לא קיים שם.
4. ב OpenVPN קיימת מערכת מתקדמת של דיאגנוסטיקה מובנית שבעזרתה ניתן לבצע משימות ניהול שונות בצורה פשוטה, וב WIREGUARD היא לא קיימת כלל. דבר זה גם מעלה את רמת האבטחה וגם עוזר בזיהוי ופתרון התקלות, אם קיימות.
ואת הרשימה זו אפשר היה להמשיך עוד ועוד.
- DanielGR
- גורו רשתות

- תגובות: 1462
- הצטרף: יולי 2023
- שם מלא: DanielG
- מיקום: Israel
- נתן תודות: 225 פעמים
- קיבל תודות: 280 פעמים
אשמח להסבר נוסף לגבי נקודה 1:
Tunnel WireGuard ממומש באמצעות UDP, כאשר ב-UDP אין מנגנון של retransmission, ו-packet שהולכת לאיבוד - אבודה.
אבל... נניח לצורך הדוגמא מעבירים דרך ה-Tunnel פרוטוקול FTP המעביר קבצים מעל TCP, ולכן הTunnel יעביר TCP מעל UDP. במידה ויהיה אובדן של Packet ברמה של ה-WireGuard, זה יתגלה על ידי שכבת ה-TCP מעליה, ולכן ברמה הזו יתבצע Retransmission.
מסקנה: באפליקציות Layer 7 מעל WireGuard לא יהיה אובדן אינפורמציה, ותהיה אותה אמינות של העברת נתונים כמו שימוש ללא Tunnel.
פיספסתי משהו?
Tunnel WireGuard ממומש באמצעות UDP, כאשר ב-UDP אין מנגנון של retransmission, ו-packet שהולכת לאיבוד - אבודה.
אבל... נניח לצורך הדוגמא מעבירים דרך ה-Tunnel פרוטוקול FTP המעביר קבצים מעל TCP, ולכן הTunnel יעביר TCP מעל UDP. במידה ויהיה אובדן של Packet ברמה של ה-WireGuard, זה יתגלה על ידי שכבת ה-TCP מעליה, ולכן ברמה הזו יתבצע Retransmission.
מסקנה: באפליקציות Layer 7 מעל WireGuard לא יהיה אובדן אינפורמציה, ותהיה אותה אמינות של העברת נתונים כמו שימוש ללא Tunnel.
פיספסתי משהו?
- sys_admin
-
- חבר מביא חבר

- תגובות: 4307
- הצטרף: ינואר 2014
- מיקום: גליל מערבי
- נתן תודות: 10 פעמים
- קיבל תודות: 902 פעמים
אני אנסה להסביר על מה מדובר מבלי להיכנס ליותר מדי פרטים טכניים.
ניקח לדוגמה את אותו הפרוטוקול FTP. פרוטוקול זה נבנה בדיוק עם חשיבה לשימוש בסביבה של אינטרנט ציבורי שבו לא ניתן להבטיח את השלמות של המנות הנשלחות ובגלל כך הוא גם פועל מעל TCP בלבד ויכול להבטיח את התקינות של המידע שנשלח גם בסביבה בעיתית. אבל, אם אנו מדברים על פרוטוקולים להעברת קבצים שבשימוש ברשת LAN, ובגלל כך גם נשתמש בהם דרך VPN, למשל על SMB, אז במקרה זה הוא פועל בחלקים החשובים שלו מעל UDP ובגלל זה, אם יהיו בחיבור שעליו הוא מתבסס איבודי מידע, אז הקבצים שעברים בעזרתו יגיעו פגומים. כך זה גם עם השירותי הדפסה, עם גישה לבסיסי נתונים וכו'. אפילו שירותי טלפוניה SIP עובדים כברירת מחדל בכל מקום מעל UDP ואם יתרחשו בחיבורים שעליהם הם עובדים איבודי מנות, אז זה יתבטא באיכות שיחה ירודה, עד לניתוקי שיחות או בשיחות שלא מגיעות ליעדן בכלל. גם לצורך של חיבור RDP בתוך ערוץ VPN נשתמש בפרוטוקול UDP.
זה רק נקודה אחת מן הרבות שמסבירה על הבעייתיות בשימוש ב WireGuard ואפשר להוסיף בהקשר זה עוד כמה, למשל, אם אנו משתמשים בחיבור VPN מתוך הרשת הציבורית, כמו למשל רשת של בית מלון או בית קפה, אז ברשתות כאלה כל הפורטים חוץ מ TCP 80 ו TCP 443 יהיו חסומים לכיוון האינטרנט ומן הסתם ש WireGuard לא יוכל כלל להתחבר לשום מקום בכל הרשתות אלה ו OpenVPN יעבוד ללא שום בעיה במצב כזה. אפשר היה להוסיף עוד ועד נקודות על הבעייתיות של WireGuard מהביטים רבים מול השימוש ב OpenVPN, אבל זה צריך כבר להספיק וכל אחד שנושא זה מעניין אותו יוכל למצוא לבד את כל שאר הסיבות אלה.
ניקח לדוגמה את אותו הפרוטוקול FTP. פרוטוקול זה נבנה בדיוק עם חשיבה לשימוש בסביבה של אינטרנט ציבורי שבו לא ניתן להבטיח את השלמות של המנות הנשלחות ובגלל כך הוא גם פועל מעל TCP בלבד ויכול להבטיח את התקינות של המידע שנשלח גם בסביבה בעיתית. אבל, אם אנו מדברים על פרוטוקולים להעברת קבצים שבשימוש ברשת LAN, ובגלל כך גם נשתמש בהם דרך VPN, למשל על SMB, אז במקרה זה הוא פועל בחלקים החשובים שלו מעל UDP ובגלל זה, אם יהיו בחיבור שעליו הוא מתבסס איבודי מידע, אז הקבצים שעברים בעזרתו יגיעו פגומים. כך זה גם עם השירותי הדפסה, עם גישה לבסיסי נתונים וכו'. אפילו שירותי טלפוניה SIP עובדים כברירת מחדל בכל מקום מעל UDP ואם יתרחשו בחיבורים שעליהם הם עובדים איבודי מנות, אז זה יתבטא באיכות שיחה ירודה, עד לניתוקי שיחות או בשיחות שלא מגיעות ליעדן בכלל. גם לצורך של חיבור RDP בתוך ערוץ VPN נשתמש בפרוטוקול UDP.
זה רק נקודה אחת מן הרבות שמסבירה על הבעייתיות בשימוש ב WireGuard ואפשר להוסיף בהקשר זה עוד כמה, למשל, אם אנו משתמשים בחיבור VPN מתוך הרשת הציבורית, כמו למשל רשת של בית מלון או בית קפה, אז ברשתות כאלה כל הפורטים חוץ מ TCP 80 ו TCP 443 יהיו חסומים לכיוון האינטרנט ומן הסתם ש WireGuard לא יוכל כלל להתחבר לשום מקום בכל הרשתות אלה ו OpenVPN יעבוד ללא שום בעיה במצב כזה. אפשר היה להוסיף עוד ועד נקודות על הבעייתיות של WireGuard מהביטים רבים מול השימוש ב OpenVPN, אבל זה צריך כבר להספיק וכל אחד שנושא זה מעניין אותו יוכל למצוא לבד את כל שאר הסיבות אלה.
מסתבר לצערי ש R2S עם OpenWRT לא סוחב 1Gb PPPoE WAN to LAN. מגיע לכל היותר ל 660Mbps.
אני עושה משהו לא נכון? זה מוזר. ראוטרים חלשים בהרבה כמו ה USG3 הזקן סוחבים עם Offloading קרוב ל 1Gb PPPoE בלי בעיה.
(לצערי פרטנר, בחיבור לא עסקי לפחות, נותנים כתובת קבועה עם PPPoE וביטלו את ה DHCP).
משום מה ב Speedtest-CLI ב SSH מהראוטר עצמו מקבל קרוב ל Gb. דרך ה LAN לא. אם זה בגלל שה LAN מחווט דרך USB פנימי, למה ב DHCP אני רואה תיעודים ברשת שאין לו בעיה להגיע ל 1Gb?
אני לא רוצה להשתמש בשום Custom Build או FriendlyWRT, רק Vanilla OpenWRT. ניסיתי את 23.05.5, 24.10.0-rc6, Snapshot. כמובן עם ובלי Hardware Offloading ו- Packet Steering.
ה NanoPi R6S עדיין ב Snapshot. אני חושב לנסות Core i3 4170 ששוכב אצלי, אין לי כרטיס רשת נוסף PCIe כרגע, רק UE300 ב USB 3.
אני עושה משהו לא נכון? זה מוזר. ראוטרים חלשים בהרבה כמו ה USG3 הזקן סוחבים עם Offloading קרוב ל 1Gb PPPoE בלי בעיה.
(לצערי פרטנר, בחיבור לא עסקי לפחות, נותנים כתובת קבועה עם PPPoE וביטלו את ה DHCP).
משום מה ב Speedtest-CLI ב SSH מהראוטר עצמו מקבל קרוב ל Gb. דרך ה LAN לא. אם זה בגלל שה LAN מחווט דרך USB פנימי, למה ב DHCP אני רואה תיעודים ברשת שאין לו בעיה להגיע ל 1Gb?
אני לא רוצה להשתמש בשום Custom Build או FriendlyWRT, רק Vanilla OpenWRT. ניסיתי את 23.05.5, 24.10.0-rc6, Snapshot. כמובן עם ובלי Hardware Offloading ו- Packet Steering.
ה NanoPi R6S עדיין ב Snapshot. אני חושב לנסות Core i3 4170 ששוכב אצלי, אין לי כרטיס רשת נוסף PCIe כרגע, רק UE300 ב USB 3.

