The OpenNET Project / Index page

[ новости /+++ | форум | теги | ]



Вариант для распечатки  
Пред. тема | След. тема 
Форум Разговоры, обсуждение новостей
Режим отображения отдельной подветви беседы [ Отслеживать ]

Оглавление

Исследование показало плачевное состояние защищённости SOHO-..., opennews (??), 20-Апр-13, (0) [смотреть все]

Сообщения [Сортировка по времени | RSS]


176. "Исследование показало плачевное состояние защищённости SOHO-..."  –1 +/
Сообщение от гость (?), 20-Апр-13, 22:19 
да-да... давайте все перешивать на DD-WRT, Tomato или OpenWRT. Только сначала узнайте кто его перешьет назад, когда железяку в кирпич превратите. Никто лучше разработчика свое железо не знает по определению. Хотите получить вместо гипотетического взлома вполне реальный головняк с убитой железкой - флаг в руки, начинайте вливать всякое непонятно что в роутер - можете и сами пару байт в прошивке подправить - авось лучше работать будет

и, да: начинайте кричать, что руки надо иметь прямые, чтобы перешивать. Видели - знаем: многие кричат, а потом приносят свои "кирпичи" на восстановление.

Ответить | Правка | К родителю #72 | Наверх | Cообщить модератору

189. "Исследование показало плачевное состояние защищённости SOHO-..."  +/
Сообщение от Аноним (-), 21-Апр-13, 00:48 
> разработчика свое железо не знает по определению.

Это вы просто не смотрели внутрь прошивок всяких длинков и тому подобных. Там везде такой джамшутинг, что ваш тезис разбивается вдребезги. Обычно энтузиасты (которые как правило таки являются профильными специалистами) в состоянии сделать намного более приличные прошивки. Что не отменяет потенциальной возможности факапа.

Кстати, производитель железа как таковой - тот кто чипсет произвел. Они дают какой-то SDK под него, но в общем то для галочки. Т.к. им главное чипы продать. Далее все в меру дурости тех кто чипы на плату паял. Особо китаезные, типа длинка и прочих - просто льют туда нечто референсное, "как дали". Вообще не парясь. И все, скорей-быстрей продавать. Ну, китае-тайваньский бизнес - он такой. Главное что-то выпустить и как-то продать, остальное - вообще не их проблема :)

Ответить | Правка | Наверх | Cообщить модератору

247. "Исследование показало плачевное состояние защищённости SOHO-..."  +/
Сообщение от анон (?), 21-Апр-13, 19:10 
багет криворукого детектед
Ответить | Правка | К родителю #176 | Наверх | Cообщить модератору
Часть нити удалена модератором

193. "Исследование показало плачевное состояние защищённости SOHO-..."  –1 +/
Сообщение от Михрютка (ok), 21-Апр-13, 02:06 
> А это вообще не роутер. У меня вот на роутере 5x1G портов
> ("гигабитный свич"). Он еще и управляемый к тому же - вланы
> и все такое, проц роутера может непосредственно им рулить. Ну и
> 300Мбит вайфай и прочая. И все это менее 2000р (~$65). Вот
> это - да, роутером называется. А то что у вас -
> называется "колхозом".

регулярно наблюдаю, кстати, таких пионэров, которые уверены, что их девайс с броадкомом и свитчом внутри умеет виланы. из приходящих ни один - ни один - еще не осилил настроить свою мыльницу так, чтобы на ван интерфейс по дефолтному маршруту выдувался тегированый трафик.

Ответить | Правка | К родителю #164 | Наверх | Cообщить модератору

199. "Исследование показало плачевное состояние защищённости SOHO-..."  +/
Сообщение от Аноним (-), 21-Апр-13, 10:01 
>регулярно наблюдаю, кстати, таких пионэров, которые уверены, что их девайс с броадкомом и свитчом внутри умеет виланы. из приходящих ни один - ни один - еще не осилил настроить свою мыльницу так, чтобы на ван интерфейс по дефолтному маршруту выдувался тегированый трафик.

Один из нас говорит, что вы ничерта не понимаете как оно там внутри разведено и работает.
Вот смотрите, типовая схемка всех этих мыльниц с N x LAN + 1 x WAN + wifi:
http://wiki.openwrt.org/_media/toh/linksys/openwrt_160nl-l2.png

И, собственно, в чем проблема сделать do1q для WAN:
ip link add link eth1 name eth1.100 type vlan id 100

А если надо, то хоть q-in-q:
ip link add link eth1.100 name eth1.100.200 type vlan id 200

Или даже, (о ужас зачем это надо) тройное q-in-q-in-q:
ip link add link eth1.100.200 name eth1.100.200.300 type vlan id 300

Нувыпонили.

P.S.
О скорости не будем разводить бодягу, а то можно и циску вспомнить с их process switching всего чего железо не умеет. Хотя, 400 мегагерц вполне переварят 100 мегабит на WAN. А LAN умеет тегировать в железе.

P.P.S.
Если не секрет, а зачем "выдувать" наружу тегированный трафик? Вам провайдер dot1q транк отдает?

Ответить | Правка | Наверх | Cообщить модератору

238. "Исследование показало плачевное состояние защищённости SOHO-..."  +/
Сообщение от Михрютка (ok), 21-Апр-13, 15:21 
> Один из нас говорит, что вы ничерта не понимаете как оно там
> внутри разведено и работает.
> Вот смотрите, типовая схемка всех этих мыльниц с N x LAN +
> 1 x WAN + wifi:
> http://wiki.openwrt.org/_media/toh/linksys/openwrt_160nl-l2.png

мне тащемта и не обязательно это понимать - не мой роутер, не мне его настраивать. за картинку спасибо, что и как внутри у этих мыльниц, я приблизительно себе представляю :)

> И, собственно, в чем проблема сделать do1q для WAN:
> ip link add link eth1 name eth1.100 type vlan id 100
> А если надо, то хоть q-in-q:
> ip link add link eth1.100 name eth1.100.200 type vlan id 200
> Или даже, (о ужас зачем это надо) тройное q-in-q-in-q:
> ip link add link eth1.100.200 name eth1.100.200.300 type vlan id 300
> Нувыпонили.

коллега, это прекрасно, и я не сомневаюсь, что в ваших руках эта мыльница заработала бы как надо. жаль, что среди админов на стороне клиента таких, как вы, очень мало, по очевидным причинам. один из десяти еще осиливает засунуть в свою мыльницы что-нибудь вроде опенврт, но даже этот десятый понятия не имеет, что с ним делать дальше. а брать такое железо на обслуживание и конфигурить его самому - себе дороже, да и клиенту скорее всего, тоже.

> P.S.
> О скорости не будем разводить бодягу, а то можно и циску вспомнить
> с их process switching всего чего железо не умеет. Хотя, 400
> мегагерц вполне переварят 100 мегабит на WAN. А LAN умеет тегировать
> в железе.
> P.P.S.
> Если не секрет, а зачем "выдувать" наружу тегированный трафик? Вам провайдер dot1q
> транк отдает?

вы не хотите знать, зачем это нужно. я сам с удовольствием бы этого не хотел знать :( к сожалению, уже некоторое время приходится обслуживать лютый пионернет, в котором сам черт ногу сломит. время от времени возникает проблема, когда нужно не только сделать транзит между комнатами, но и дать доступ в публичную сеть, при этом в помещении доступен всего 1 (один) сраный порт. ставить клиентскую мыльницу поближе к свитчу не предлагать.

Ответить | Правка | Наверх | Cообщить модератору

228. "Исследование показало плачевное состояние защищённости SOHO-..."  +1 +/
Сообщение от Аноним (-), 21-Апр-13, 14:39 
> регулярно наблюдаю, кстати, таких пионэров, которые уверены, что их девайс с броадкомом
> и свитчом внутри умеет виланы.

Умеет, умеет. Чисто технически, во многих железяках даже сам свич побит на группы через вланы, по поводу чего на самом деле роутер может входить не в 2 сети "wan" и "lan" а в вообше произвольное количество сетей - любую валидную комбинацию изолированных групп на которую можно распилить этот свич. А дальше уже проц роутера будет гонять трафф между группами по оговоренным правилам. Хотя бывают и варианты. Иногда WAN является выделенным сетевым интерфейсом процессора. Что разумнее с точки зрения производительности. Ясен перец, оно работает по разному.

Насчет "с броадкомом" - тут вообще фиг знает что имелось в виду. Броадком - понятие растяжимое. Потому что есть системный процессор, есть свич, они могут быть как интегрированы так и в отдельных чипах. В гигабитных девайсах например это обычно разные чипы.

> из приходящих ни один - ни один - еще не осилил настроить свою мыльницу так, чтобы на
> ван интерфейс по дефолтному маршруту выдувался тегированый трафик.

Ну значит не повезло вам с пионерами. Бывает. Да, возможность проскочить "нахаляву" подразумевает задействование мозгов, извините.

Ответить | Правка | К родителю #193 | Наверх | Cообщить модератору

239. "Исследование показало плачевное состояние защищённости SOHO-..."  +/
Сообщение от Михрютка (ok), 21-Апр-13, 15:25 
>> регулярно наблюдаю, кстати, таких пионэров, которые уверены, что их девайс с броадкомом
>> и свитчом внутри умеет виланы.
> Умеет, умеет. Чисто технически, во многих железяках даже сам свич побит на
> группы через вланы, по поводу чего на самом деле роутер может
> входить не в 2 сети "wan" и "lan" а в вообше
> произвольное количество сетей - любую валидную комбинацию изолированных групп на которую
> можно распилить этот свич. А дальше уже проц роутера будет гонять
> трафф между группами по оговоренным правилам. Хотя бывают и варианты. Иногда
> WAN является выделенным сетевым интерфейсом процессора. Что разумнее с точки зрения
> производительности. Ясен перец, оно работает по разному.

согласен, я, пожалуй, неправильно выразился насчет "не умеет".

Ответить | Правка | Наверх | Cообщить модератору

Архив | Удалить

Рекомендовать для помещения в FAQ | Индекс форумов | Темы | Пред. тема | След. тема




Партнёры:
PostgresPro
Inferno Solutions
Hosting by Hoster.ru
Хостинг:

Закладки на сайте
Проследить за страницей
Created 1996-2024 by Maxim Chirkov
Добавить, Поддержать, Вебмастеру