Каталог Поиск 0 Сравнить 0 Закладки 0 Корзина Войти
Каталог
105082, Москва, ул. Фридриха Энгельса, 75с21, БЦ Бауманский ИТКОЛ
Пн - Пт: с 09-00 до 18-00 Сб: с 10-00 до 18-00 Вс: выходной
Страницы: 1
RSS
EdgeOS сейчас заброшена или она всё ещё получает обновления?, UniFi Network
 
Прежде чем переходить на Mikrotik, у которого есть маршрутизаторы с аппаратным ускорением, я задался вопросом: официально ли EdgeOS заброшена без причины или всё ещё получает обновления? Я не получил никаких обновлений, а недавно обнаружилась ещё одна ошибка в libc. Мне не важен Wi-Fi, и мой отдельный Unifi большую часть времени отключён. Было много отчётов об уязвимостях CVE в Linux, но обновлений нет. Даже Debian не обновляется, из-за чего сложно устанавливать пакеты. Это просто ужасно и грустно. Я думал, EdgeOS — это хороший продукт с регулярной поддержкой, но теперь всё развалилось. Я долгие годы использую EdgeRouter.
 
Они всё ещё поддерживают EdgeRouters и коммутаторы, поэтому неудивительно, что продолжают их продавать — по крайней мере те модели, для которых могут достать компоненты. Особенно учитывая, что на них есть спрос хотя бы среди текущей базы клиентов, которым нужны замены, но не обязательно новые возможности. Проблема с железом идёт глубже, чем просто устаревание — много SoCs по сути заброшены производителями, поэтому заставить работать с ними новую ОС или ядро очень сложно. Они в основном отошли от использования EdgeOS, выбрав другой подход с UbiOS/UniFiOS и линейками UniFi и UISP, так что новое железо на базе EdgeOS вряд ли появится.
 
Самое плохое во всём этом то, что они всё ещё продают Edgerouters и Edge switches по рекомендуемой розничной цене. По сути навязывают уже старый и устаревший товар. Смешно. Я понимаю, что оборудование немного устарело и программное обеспечение требует модернизации, что требует денег и ресурсов, которые они предпочитают вкладывать в UniFi... но полностью переход на UniFi не является жизнеспособным решением, когда UniFi всё ещё не хватает много функций, которые может делать EdgeOS.
 
3.0.0 — это по сути переделка под стиль UISP с обновлениями интеграции UISP, поддержкой GUI для конфигурации WG сервера и изменениями, которые затрудняют возможность пользователям выставлять ER устройства в интернет с открытым SSH и стандартными учётными данными. Это обновление, но с очень ограниченным объёмом изменений.
 
Windows 95 больше не получает обновления и поддержку от производителя. EdgeOS получает.
 
Позволь мне задать тебе ещё один вопрос. Windows 95 всё ещё безопасна? Это тоже достигло конца жизненного цикла.
 
У тебя есть список тех конкретных «множества известных CVE», которые не устранены? Если да, пытался ли ты их сообщить в UI, и они ответили? (Это честный вопрос, без агрессии и желания поспорить)

Подобные заявления появляются довольно часто, но обычно никто не подтверждает, что сообщал об этом в UI. Хотя были несколько случаев, когда люди говорили, что этого не делали. То, что нет обновлений, не означает, что проблемы игнорируются, поскольку может не быть и самих применимых проблем (без других изменений новые уязвимости не возникнут). С другой стороны, это не значит, что их нет вообще, но предполагать что-то в любом случае — это просто предположение. Именно поэтому важно напрямую обращаться к производителю. Системы отслеживания уязвимостей существуют не просто так и предоставляют простой и точный справочник для запросов к производителю.

Из предыдущего ответа на подобное заявление:

Если ты нашёл конкретные CVE, которые кажутся тебе релевантными, пытался ли ты связаться с UI в личном порядке?

Раньше можно было открыть тикет через https://account.ui.com/requests и они отвечали, особенно по вопросам безопасности. Теперь это чат-бот с ИИ, но я всё равно рекомендую сначала попробовать этот способ. Email через support@ui.com тоже может сработать, но я бы сначала попробовал портал аккаунта.

Возможно, UI уже видели эти CVE и определили, что они неприменимы, но также возможно, что UI их ещё не видели. В любом случае, если никто конкретно не спросит, остаётся только спекуляция и критика.

Кстати, на ER не так много поверхностей для атак, и те, что есть (кроме самого графического интерфейса), — это все хорошо установленные и известные компоненты. UI должны легко это подтвердить, если ты предоставишь им номер CVE. Для ядра только версии 4.9 (Cavium) или 4.14 (MTK), поэтому это сужает область. Есть CVE типа CVE-2025-38346, которые специально указывают, что ядра ранее версии 4.15 не подвержены, например, поэтому они не применимы к edgerouters. Опять же, предоставление конкретных CVE в UI (даже через приватный тикет) было бы полезно.
 
Наличие продукта со множеством известных уязвимостей CVE — это определённо "признак" плохой безопасности.
 
Ubiquiti запустила программу поиска уязвимостей здесь: https://hackerone.com/ui?type=team
Вы можете увидеть их раскрытия информации об уязвимостях в разделе Releases. Они определённо не просто сидят сложа руки и ждут внешнего давления. На самом деле EdgeRouters — это старые устройства, и некоторые (если не все) микросхемы SoC фактически заброшены производителем, поэтому EdgeOS нельзя просто так обновить до более новых версий Debian на этих устройствах. Это также влияет на их возможность обновлять различные пакеты. По сути, они в основном ограничены только портированием соответствующих исправлений на эти устройства. Честно говоря, я удивлён, что они ещё не полностью сняли EdgeRouters с производства, но они этого не сделали, и версия 3.0 только что вышла: https://community.ui.com/releases/EdgeRouter-3-0-0/33ee3852-b5db-453e-ad14-430bc218c02f
Но по причинам, упомянутым выше, изменения не будут кардинальными.
 
@martin389477 Частые обновления — это не признак "безопасности". Я совсем недавно получил обновление для своего файрвола pfSense, а до того прошло более года с предыдущего обновления. Подумай об этом так: невозможно реализовать какие-либо исправления безопасности для проблем безопасности, о которых производитель не знает.
 
Это просто смешно. Компания продаёт сетевые устройства и игнорирует безопасность. Система Debian крайне устаревшая и больше не поддерживается, так как достигла конца жизненного цикла. Нет никакого способа безопасно использовать такую систему. На мой взгляд, производитель ждёт, пока внешние стороны докажут наличие «какой-то» огромной уязвимости безопасности, например через масштабный взлом, и только тогда возможно патчит ПО (под давлением прессы). До этого момента производитель утверждает, что проблем с безопасностью нет, потому что не появляются новые CVE (потому что ПО уже в статусе EoL и больше не получает новые CVE). Это просто смешно. Всё это давно известно и производитель мирится с этим уже длительное время. Если вы полагаетесь на безопасность, то я вижу только один выход — переходить на Mikrotik, pfSense и им подобные (просто на какого-то другого производителя, который обновляет ПО чаще и не включает в свои продукты устаревшее ПО).
Страницы: 1
Читают тему (гостей: 1)