Каталог Поиск 0 Сравнить 0 Закладки 0 Корзина Войти
Каталог
105082, Москва, ул. Фридриха Энгельса, 75с21, БЦ Бауманский ИТКОЛ
Пн - Пт: с 09-00 до 18-00 Сб: с 10-00 до 18-00 Вс: выходной
Страницы: 1 2 След.
RSS
UDM Pro — как отключить удалённый доступ или учетную запись в интерфейсе?, feature-request
 
Можно ли отключить один из этих пунктов или оба? Обновление: пару дней назад я удалил свой UDM Pro из портала unifi.ui.com, а он снова появился. Если кто-то получит доступ к моему аккаунту UI, он сможет создать VPN-бэкдор ко всей моей сети. Это меня совсем не радует.
 
Отлично. Теперь нам нужно придумать, как избавиться от учётной записи ui.
 
Спасибо, получилось.
 
@msgonz Тебе нужно войти с аккаунтом ui. Для локальных аккаунтов это не видно. И это не в контроллере, а в настройках UNIFI-OS. С уважением, Mario
 
Версия 1.8, а я всё ещё не вижу никакой опции отключить удалённый доступ.
 
Похоже, что это по крайней мере будет в версии 1.8: https://community.ui.com/questions/UDM-1-7-2-cannot-login-through-Web-UI/653fe225-39b8-4e19-b2ac-186cd3763833#answer/9e8e54b5-e229-46d4-9e4d-a7e2b5fa2765
 
+1
 
Я столкнулся с такими же проблемами при импорте, когда пробовал UDMP. Хотя, может, часть проблем была и из-за меня. После того как прочитал, что у многих возникают сложности с импортом, мне пришла гениальная идея сделать версию контроллера на моём CK Gen2 такой же, какой, как я думал, была на UDMP... Вот что получается, когда начинаешь думать! LOL Полный провал. В итоге пришлось всё настраивать с нуля, а потом я узнал, что нельзя отключить удалённый доступ. Ни капли не пожалел, что откатился назад на pfSense, учитывая всё это. Возможно, когда платформа полностью доработается, я попробую снова, а пока буду использовать свой SG-5100.
 
+1 Только что выяснил во время миграции своей существующей сети unifi (linux firewall + контроллер) на UDM Pro. Полный кошмар с точки зрения безопасности и совершенно неприемлемо... Кроме того, контроллер UDM Pro, похоже, работает на более старой версии. Я не смог импортировать резервную копию из-за того, что версия контроллера была ниже по сравнению с моим текущим контроллером (.30 против .32).
 
Я тоже так считаю: только что вытащил свой UDMPro и вернул обратно pfsense. На самом деле, UDMPro — это всё равно что отдать ключи от дома совершенно незнакомому человеку.
 
Возможно, я слишком консервативен, но пускать подключение к моей сети управления безопасностью откуда-то, где у меня нет контроля, просто не кажется правильным. На работе я так не делаю и дома тоже не собираюсь. Ждал, когда это уберут, но уже сомневаюсь, случится ли это вообще. Уже решил продать свой UDMPro и перейти на pfSense. Сейчас я всё ещё использую коммутаторы и точки доступа UniFi (по цене им сложно найти замену), но и об этом начинаю задумываться. Если удалённый доступ навязывают на устройствах на периферии, как долго пройдёт, прежде чем так станет и с другими устройствами и компонентами?
 
Поскольку Ubiquiti ничего не поменяла и при этом молчит, создаётся впечатление, что пользователи продукции Ubiquiti больше не будут иметь никакой безопасности или приватности. Всё это, похоже, сделано, чтобы помочь правительствам получить прямой доступ для слежки и/или контроля вашей частной сети. Всем хорошо известно, как правительство США злоупотребляет так называемыми судебными постановлениями для легального доступа к частным сетям. В других странах ещё меньше законов, защищающих граждан.

До появления коммерческих продуктов мы сами собирали роутеры/фаерволы, позже добавляли правила Snort, когда он появился. Из-за удобства последние 10 лет пользовался готовыми решениями вроде Untangle, а сейчас — Ubiquiti UDMPRO.

Я работаю в CLI с 1982 года. Разрабатываю на Gentoo. Похоже, пора снова собирать собственные роутеры/фаерволы/IDS/IPS.

Только что купил MikroTik CRS305 10Gbs роутер/коммутатор. Меня впечатлил их RouterOS, хотя сейчас мне достаточно просто использовать SwOS как простой коммутатор. По тестам iperf3 скорость в районе 8,6–9,3 Гбит/с. После тестов RouterOS и изучения их беспроводных продуктов, CRS305 на RouterOS — большое улучшение по сравнению с EdgeMax EdgeRouter Lite. Цена примерно та же, только на 10 долларов дороже за MikroTik и с поддержкой 10Gbs.

Так как MikroTik предлагает 10Gbs по адекватной цене, я, возможно, потрачу деньги на замену оборудования Ubiquiti. Очевидно, Ubiquiti не волнует мнение своих платящих клиентов. Я участвую в бета-программе Unifi около 7 лет. История компании подтверждает их равнодушие к жалобам пользователей: множество багов, о которых сообщали бета-тестеры ещё 7 лет назад, так и не исправлены.

С большой вероятностью, с UDMPRO вам никогда не удастся отключить доступ в облако или WAN. Этот функционал слишком выгоден, потому что правительства готовы платить большие деньги за простой доступ в один клик. Для продаж в Китае эта функция, скорее всего, обязательна, и к ней постепенно движутся правительства и других стран. Наверное, у Ubiquiti просто нет выбора. Вопреки конституционным правам, правительство США вводит секретные, не обнародованные законы.
 
Я работаю в области кибербезопасности, и хранить админские учетные данные для сетевого устройства на периферии (файрвол, роутер, IPS) в портале — не лучшая практика. Каждый портал говорит, что у них хорошая безопасность, но с каждым годом в новостях мы видим крупные организации с мощными киберпрограммами, которые всё равно становятся жертвами серьёзных взломов. Не думаю, что Ubiquiti хочет, чтобы их имя мелькало в новостях в таком контексте, да ещё с ответственностью за утечку данных клиентов. Это должна быть опция для клиента — включать или выключать удалённый доступ, и клиент должен принимать риски, если решается его включить.@UI-Glenn, есть ли у вас позиция или обновления по этому вопросу? Есть ли команда для отключения или возможность редактировать какой-то локальный файл на UDM-Pro?
 
тик ток, тик ток ⌛️
 
На самом деле они сказали, что добавят эту опцию, ссылка на это есть в начале ветки. Просто пока она недоступна.
 
Я с тобой согласен, но, похоже, Unifi отказывается добавлять эту опцию, почему — не знаю. Для меня доступ через облако — это то, что мне просто не нужно и не интересно, я предпочитаю подключаться через VPN и управлять сетью таким образом. Однако есть люди, которым может понадобиться или захотеться облачный доступ, и именно поэтому должна быть возможность включать или отключать его. Это вовсе не новшество: в обычных Cloud Key такая опция есть, и именно поэтому у меня во многих местах стоят Unifi коммутаторы и Wi-Fi.
 
Да, вы можете заблокировать исходящий доступ, а также удалить свой UDM/UDMP из их портала, но я предпочитаю подождать, пока это не будет официально поддерживаться. UnifiOS легко ломается, и, по идее, если вы его удалите, вернуть обратно можно только полностью сбросив и начав с нуля.
 
Спасибо за информацию, попробую так сделать.
 
Создал правило файрвола на WAN local, блокирующее порты 8883 и 8, теперь удалённый доступ через UI портал перестал работать. У меня это сработало. Устройство по-прежнему видно в портале, но когда пытаешься подключиться к сети — не получается. Я не айтишник, не знаю, есть ли у этого какие-то побочные негативные эффекты. С уважением, sjoerd
 
Да, это действительно серьёзная проблема... Мы уже много лет используем оборудование UI для себя и наших клиентов, и я бы никогда, НИКОГДА не подумал, что они могут устроить такой трюк... Заставить пользователя создавать "черный ход" (да, я специально так называю) в основном сетевом оборудовании! UI не могут быть серьёзными! Я искренне немного в шоке, что здесь почти нет жалоб по этой теме... Сейчас что, всем так легко смириться с тем, что поставщик железа имеет ПОЛНЫЙ доступ к их сети? Мы (и наши клиенты) требуем, чтобы их сети были полностью (!) локальными и управляемыми на месте, без каких-либо внешних уязвимостей! @UI: Пожалуйста, скажите, когда ваша прошивка снова будет полностью настраиваемой локально (без постоянного подключения к интернету)! На данный момент устройство НЕДОПУСТИМО для ВСЕХ случаев использования (профессиональных и домашних) и представляет угрозу безопасности сети. Надеюсь скоро услышать от UI об обновлении прошивки, которое сделает устройство не просто дорогой бесполезной "кирпичом" в стойке... С уважением, Кристиан
Страницы: 1 2 След.
Читают тему (гостей: 1)