1 (edytowany przez morfik 2014-07-02 12:06:47)

Temat: Kilka pytań o backupie i konfiguracji

Zgodnie z tym co jest napisane tutaj http://eko.one.pl/?p=openwrt-backup :

W skład archiwum będą wchodziły pliki i katalogi, które są wymienione w:

    /etc/sysupgrade.conf
    /lib/upgrade/keep.d/*

Tyle, że przy robieniu backupu via panel www brakuje plików, np. w /lib/upgrade/keep.d/base-files-essential jest min. /etc/sysctl.conf ale w backupie go nie ma.

Sprawdziłem jak będzie wyglądać zawartość backupu zrobionego przez:

sysupgrade -v -b /tmp/archiwum

i tutaj już sysctl.conf został uwzględiony. Czy to tak ma być?

Kolejną sprawą jest wi-fi. Przeglądając różne texty tutaj na stronie, obiło mi się o oczy, że nie należy robić upgrade firmware przez wifi, bo domyślnie wifi ma być wyłączone. Zgodnie z tym co jest napisane tutaj http://eko.one.pl/?p=openwrt-gargoylepl:

- "reset" przytrzymany od 11s do 90s powoduje przywrócenie ustawień domyślnych (firstboot) i restart urządzenia.

Mniemam, że te ustawienia domyślne są takie same jak po wgraniu firmware. Jednak wifi domyślnie jest włączone i można się do niego zalogować z automatu mając poniższą konfigurację na kliencie:

network={
        priority=5
        ssid="Gargoyle"
        psk="password"
}

Zalogować się można chwilę po tym jak router przestanie migać diodami. Czy tak powinno być?

Kolejna sprawa to dyski udostępniane via ftp/nfs, Przetestowałem póki co dodawanie tych zasobów z poziomu panela i działają. Problem jest po zresetowaniu routera -- zdefiniowane zasoby się nie zachowują i jeszcze raz trzeba je redefiniować, no bo w panelu ciągle widnieje:

 Aktualnie współdzielone dyski:
Nazwa    Dysk    Folder    Typ udziału        
sda3    /dev/sda3    /    FTP+NFS        

a podglądając zamontowane zasoby via ssh:

# mount
rootfs on / type rootfs (rw)
/dev/root on /rom type squashfs (ro,relatime)
proc on /proc type proc (rw,noatime)
sysfs on /sys type sysfs (rw,noatime)
tmpfs on /tmp type tmpfs (rw,nosuid,nodev,noatime,size=30824k)
tmpfs on /dev type tmpfs (rw,noatime,size=512k,mode=755)
devpts on /dev/pts type devpts (rw,noatime,mode=600)
/dev/sda5 on /overlay type ext4 (rw,sync,relatime,user_xattr,barrier=1,data=ordered)
overlayfs:/overlay on / type overlayfs (rw,relatime,lowerdir=/,upperdir=/overlay)
debugfs on /sys/kernel/debug type debugfs (rw,relatime)
none on /proc/bus/usb type usbfs (rw,relatime)
/dev/sda1 on /tmp/usb_mount/6bf4d915-2b62-444e-a2c8-16307769b5c2 type ext4 (rw,noatime,user_xattr,barrier=1,data=ordered)
/dev/sda3 on /tmp/usb_mount/0dd5e51b-c133-492a-a6c6-d14e0c7d1e39 type ext4 (rw,noatime,user_xattr,barrier=1,data=ordered)

Mój pendrive ma 5 partycji, pierwsza to system live, druga to zaszyfrowany persistence do tego systemu, trzecia to zwykły system plików ext4 (to ten ma być udostępniany), czwarta to extroot i ostatnia to swap.

Kolejna kwestia -- jak nakazać systemowi by nie montował automatycznie zasobów w /tmp ? I jeśli jeszcze chodzi o montowanie to zauważyłem, że są tutaj dwa pliki fstab. Jeden z nich przypomina zwyczajny linuxowy (ten pod /etc/fstab), drugi jest w /etc/config/ . Pytanie zatem, czy da radę operować tylko na tym linuxowym, czy trzeba korzystać z tego w /etc/config/ ? Na dobrą sprawę extroota skonfigurowałem przez /etc/config/fstab -- da radę to zrobić przez /etc/fstab ? Jeśli ten fstab w /etc/config/ jest wymagany, ma ktoś jakąś dokumentację na temat używanych tam opcji, np. co to jest anon_mount i jakie jeszcze dodatkowe parametry mogą być tam ustawione?

I jeśli chodzi jeszcze o extroota -- w jaki sposób przenieść /tmp z RAM na pendrive?

2

Odp: Kilka pytań o backupie i konfiguracji

1. Jaki panel www. Luci?
2. Jest domyślnie włączone u mnie w gargoyle. Czytałeś opis mojego gargoyle, więc wiesz czym się różni od oryginału, prawda? M.in. właśnie tym
3. Gagroyle samo montuje w tmp. Nie chcesz - odinstaluj plugin usb-storage zrób to w inny sposób.

Masz niepotrzebny router, uszkodzony czy nie - chętnie przygarnę go.

3 (edytowany przez morfik 2014-07-02 14:14:50)

Odp: Kilka pytań o backupie i konfiguracji

Panel  Gargoyle.

Jak wifi jest włączone z takimi parametrami, to to pod względem bezpieczeństwa ssie to okropnie. No bo skoro w sieci widać ssid Gargoyle, to chyba wiadomo co siedzi na tym routerze... A co do textu, to o którym mówisz, bo coś nie mogę się doszukać.

usb-storage -- popatrzę.

4

Odp: Kilka pytań o backupie i konfiguracji

A nie pomyślałeś żeby zmienić to ssid? Przecież nie będę losowo wybierał nazwy. Masz sobie po starcie zmienić wszystkie hasła i ssid, przecież wiadomo że nie powinno zostać domyślne.

Tekst masz na eko.one.pl. Skoro instalowałeś gargoyle to zapewne od niego zaczynałeś żeby je w ogóle znaleźć.

Masz niepotrzebny router, uszkodzony czy nie - chętnie przygarnę go.

5

Odp: Kilka pytań o backupie i konfiguracji

morfik napisał/a:

Jak wifi jest włączone z takimi parametrami, to to pod względem bezpieczeństwa ssie to okropnie.

Można by pewnie pokusić się o generowanie hasła na podstawie MAC adresu/kodu WPS z naklejki... tylko po co?
Wyobraź sobie ile wtedy byłoby dopiero pytań na forum o hasło...

Nie wiem jak często konfigurujesz router, ale ja tutaj nie widzę problemu.
Znacznie więcej osób woli domyślnie włączone Wi-Fi ze znanym hasłem niż wyłączone... są przecież tacy użytkownicy, którzy nie używają już w ogóle skrętki smile

6 (edytowany przez morfik 2014-07-02 14:46:52)

Odp: Kilka pytań o backupie i konfiguracji

Ja to wiem, niemniej jednak włączanie domyślnie wifi z ssid wskazującym na konkretne oprogramowanie, do którego masz konkretne hasło, to jest pogwałcenie wszelkich norm bezpieczeństwa. Tu nie chodzi o to, że możesz sobie to zmienić, bo wszystko możesz zmienić ale dostęp praktycznie dla każdego tuż po instalacji oprogramowania? To prawie jak w windows. xD

A co do textów jeszcze, fakt coś mi się może i o oczy obiło ale ja ich już przeczytałem parędziesiąt i nie pamiętam, w którym co było, a że ja nigdy nie miałem do czynienia z żadną z odmian openwrt, to za bardzo i tak mi nic te różnice nie powiedzą.

7

Odp: Kilka pytań o backupie i konfiguracji

Brak wifi - źle. Brak hasła na wifi - źle. ustawione hasło na wifi - źle. Sorry, ale nie dogodzi się każdemu.

Masz niepotrzebny router, uszkodzony czy nie - chętnie przygarnę go.

8

Odp: Kilka pytań o backupie i konfiguracji

morfik napisał/a:

Ja to wiem, niemniej jednak włączanie domyślnie wifi z ssid wskazującym na konkretne oprogramowanie, do którego masz konkretne hasło, to jest pogwałcenie wszelkich norm bezpieczeństwa. Tu nie chodzi o to, że możesz sobie to zmienić, bo wszystko możesz zmienić ale dostęp praktycznie dla każdego tuż po instalacji oprogramowania? To prawie jak w windows. xD

IMHO, przesadzasz.

9

Odp: Kilka pytań o backupie i konfiguracji

Ale to nie jest źle bo źle, tylko źle z perspektywy bezpieczeństwa. No bo po co ludzie instalują alternatywny i do tego otwarty firmware, źle im na zamkniętym z binarnymi configami? xD

10

Odp: Kilka pytań o backupie i konfiguracji

Pisałem - zmień to. To nie jest po to żeby zostawić hasła takie jakie są. Jakieś musi być (lub wcale).

Masz niepotrzebny router, uszkodzony czy nie - chętnie przygarnę go.

11

Odp: Kilka pytań o backupie i konfiguracji

morfik napisał/a:

Ale to nie jest źle bo źle, tylko źle z perspektywy bezpieczeństwa. No bo po co ludzie instalują alternatywny i do tego otwarty firmware, źle im na zamkniętym z binarnymi configami? xD

Mylisz się jeśli uważasz, że ktoś instaluje Gargoyle tylko ze względu na kwestie bezpieczeństwa.
Jak masz problem z domyślną nazwą nadajnika, hasłem lub czymś innym, to przecież nikt nie broni przed własną kompilacją - bierz źródła i zrób sobie po swojemu, skoro Cię to tak uwiera smile

12

Odp: Kilka pytań o backupie i konfiguracji

@morfik jeśli ktoś już instaluje alternatywne oprogramowanie to raczej ma pojęcie o tym że zmiana hasła i innych domyślnych rzeczy dotyczących zabezpieczeń jest na pierwszym miejscu.

TL-WR1043ND: HDD-USB, extroot, LCD, Pilot, MP3 - Radio Player, NAS, Torrent, FTP, Sterowanie głosem, Komunikaty Głosowe, Termometr, PowerSwitch - Sterownik oświetlenia, Budzik, LTE - ODU IDU 200
Raspberry Pi + HDMI-VGA + Lcd Controller + Lcd z laptopa = Pogodynka smile

13 (edytowany przez build000 2014-07-03 07:53:37)

Odp: Kilka pytań o backupie i konfiguracji

Musi być coś na początek ustawione - i bardzo dobrze - jest to swoisty autotest podstawowych usług. Co do bezpieczeństwa i wstępnej konfiguracji, to tak jak wspominali przedmówcy + robić to również z poziomu specjalnie wydzielonego i spreparowanego do tego systemu/kompa (najlepiej w trybie LIVE) z odłączoną resztą Twojego LAN - tylko dla sprawdzenia pierwszych logów poinstalacyjnych i wstępnej konfiguracji wszystkiego - skoro ma być w miarę bezpiecznie i nie narażać istniejącej infrastruktury LAN.
W domowym wydaniu te wszystkie kwestie bezpieczeństwa, o których wspominasz, mają w sumie drugorzędne znaczenie - liczy się przede wszystkim wygoda operowania ustawieniami w gui. Na końcu całego procesu nic już nie jest tym samym co z domysłu i efekt podstawowy jest rozwiązany. W praktyce najważniejsze jest mocno skomplikowane hasło do panelu o dużej i przypadkowej liczbie znaków alfanumerycznych/specjalnych/ascii/i.t.d. (mieszanina wszystkiego) + zmiana domyślnego portu dla ssh + zamknięcie dostępu do panelu z zewnątrz + wyłączenie domyślnie włączonego mechanizmu UpNP - całkowicie niezbędna podstawa w kierunku bezpieczeństwa całości - jeżeli dla Ciebie ta kwestia jest tak bardzo ważna i zasadnicza.

DOPIS:
Ponadto co do kwestii robienia backupu ustawień - osoba tak bardzo ceniąca sobie kwestie bezpieczeństwa, nie powinna robić w ogóle żadnych backupów ustawień, tylko wklepać wszystko z dyńki. Nie wspominam już o całkowicie podstawowym obowiązku wymazywania flash z poziomu bootloadera po RS-ie przed każdą, kolejną aktualizacją//instalacją po tftp i kilku innych kwestiach...no ale kolega zapewne to wszystko już wie, skoro te kwestie są tak wrażliwe dla kolegi... wink

14

Odp: Kilka pytań o backupie i konfiguracji

Ale tu nie chodzi o domyślne nazwy, tylko o fakt udostępniania wifi z publicznym hasłem tuż po wystartowaniu routera, co czyni sieć otwartą dla każdego, kto wpisze jako hasło password.

pepe2k -- można by zrobić sondę i zobaczyć po co ludzie instalują openwrt, czy inne tego typu zabawki.

build000 -- drugorzędne znaczenie ma udostępnianie własnego wifi z wiadomym hasłem? No nie wydaje mi się. A co do wygody, to teraz już nie rozumiem, no bo skoro nie dla  bezpieczeństwa ludzie instalują alternatywne oprogramowanie, tylko dla wygody żeby móc korzystać z gui, to czemu nie zostaną na firmware od producenta sprzętu? Np. mój router, on ma WPS, openwrt nie wspiera tego, bo się twórcy upierają, że ten mechanizm ssie, no fakt ssie ale bez locka, a producent wyraźnie napisał:

TP-LINK has been aware of this problem and has designed a lock out policy against brute force attack on WPS PIN. After several failed WPS attempts from a client, the router will lock out WPS connection through router’s PIN. We have implemented this policy on our popular WPS-enabled model, TL-WR1043ND. Please click here to download the firmware. Later, we will release similar firmware for other models.

Także wygody tutaj raczej nie ma przy przejściu na openwrt.

build000 napisał/a:

Ponadto co do kwestii robienia backupu ustawień - osoba tak bardzo ceniąca sobie kwestie bezpieczeństwa, nie powinna robić w ogóle żadnych backupów ustawień, tylko wklepać wszystko z dyńki

A co ma backup do bezpieczeństwa sieci? Backup ma jedynie zapewnić kopię bezpieczeństwa plików by nie musieć tracić czasu ponownie przy zmianie/odtwarzaniu konfiguracji. Po to jest ctrl+c i ctl+v by nie musieć pisać wszystkiego od początku, to naprawdę zaoszczędza sporo czasu. xD

15

Odp: Kilka pytań o backupie i konfiguracji

morfik napisał/a:

pepe2k -- można by zrobić sondę i zobaczyć po co ludzie instalują openwrt, czy inne tego typu zabawki.

Rób.
Nadal uważam, że jak masz z tym problem, to po prostu używaj sobie czegoś innego.