Каталог Поиск 0 Сравнить 0 Закладки 0 Корзина Войти
Каталог
105082, Москва, ул. Фридриха Энгельса, 75с21, БЦ Бауманский ИТКОЛ
Пн - Пт: с 09-00 до 18-00 Сб: с 10-00 до 18-00 Вс: выходной
Страницы: 1
RSS
Первые впечатления от UniFi Access, UniFi Access
 
Мы покупаем новый дом, и я подумал, что пора обновить некоторые компоненты. Один из моих бывших коллег заставил меня позавидовать своей системе UniFi Network, поэтому я купил UniFi Dream Machine Pro и UniFi POE switch.

Немного предыстории: в моём нынешнем доме у меня есть система контроля доступа, которую я сам разработал и установил. Она довольно проста: ты предъявляешь удостоверение, система его проверяет, и, если тебе разрешено, дверь открывается. Легко и надежно. К тому же она нормально работает, когда к считывателю одновременно приложено несколько токенов, чего у многих устройств не получается. Используются DESFire EV1 карточки, чтобы избежать клонирования карт. Я также добавил поддержку безопасной аутентификации Tesla Key Card, что позволяет использовать одну и ту же карту и для машины, и для дома, при этом сохраняя защиту от клонирования. Красиво.

После того как я получил UniFi Dream Machine, услышал про UniFi Access. Выглядело оно намного круче моей системы (которая просто выглядела как пустая пластиковая панель на стене) — с камерой и сенсорным экраном. К тому же намекали на возможность поддержки альтернативных типов удостоверений. Выглядело настолько стильно, что мне просто пришлось его взять. Пришло вчера.

Хочу сделать более подробный обзор, когда будет время, а пока — первые впечатления. Я ещё не устанавливал систему, потому что в новый дом я ещё не переехал, так что все наблюдения пока из того, что лежит у меня на столе.

Выглядит отлично. Настройка достаточно простая. ВАЖНО: считыватели надо подключать к door hub. Они не будут работать нормально, если подключить их напрямую к основному PoE коммутатору. После спаривания, если перенести их на обычный порт коммутатора, они будут казаться как будто работают, но на самом деле — нет. Там магия в хабе. Ошибок нет, просто дверь через считыватель открыть не получится.

Одному человеку можно назначить только одну NFC-карту. Плохо.

Из интерфейса невозможно просто управлять дверями.

Дверь продолжит работать даже если UniFi Access controller офлайн, но при аутентификации не покажется изображение, пока контроллер не вернётся в сеть. Однако, без простой возможности запускать контроллер от резервного аккумулятора (без дорогого PoE UPS) это может быть малоэффективно.

Хаб и считыватели потребляют довольно много энергии — больше 12 ватт. Меня это удивило, моя текущая система не потребляет больше 5 ватт.

Функция дверного звонка пока, кажется, не реализована. Надеюсь, в будущем можно будет подключить её к AUX-порту хаба.

LDAP интеграции нет, как и отмечали другие.

Не могу разобраться, как добавить считыватель к уже добавленному хабу, не удаляя и не добавляя заново весь хаб. Странно.

Камеру нельзя использовать как UniFi protect камеру. Жаль.

Пока не буду глубоко погружаться в NFC, вот еще несколько наблюдений:

Чип в картах UniFi Access (UA-Card) — DESFire EV2 4k. 4к кажется большим для такого применения, не очень понятно, что там делают с таким объёмом памяти.

Это не просто пустая карта: она персонализирована на заводе и настроена так, чтобы давать минимум информации о своей внутренней структуре. Я не могу просмотреть или добавить приложения. Планирую как-нибудь перехватить данные между считывателем и картой, но сомневаюсь, что удастся узнать больше, кроме AID, так как DESFire шифруют связь.

Неясно, меняются ли UA-Card карты при добавлении в систему. Если нет, то значит в каждом UniFi Access есть мастер-ключи, скорее всего в защищённом элементе считывателя.

Неясно, можно ли одну UA-Card использовать на нескольких объектах.

Любую NFC-карту, кроме UA-Card, можно использовать, но тогда идентифицируется только NFC ID — аутентификации нет, и легко сделать клоны, которые будут работать как оригиналы. Это касается даже защищённых NFC-токенов типа Yubikey.

Система не персонализирует пустую DESFire EV2 карту для безопасного использования. Такие карты воспринимаются как сторонние и аутентифицируются только по NFC ID.

Также можно использовать NFC type B метки (кроме type A), но они считаются небезопасными ключами.

Номера карт начинаются с 100001 и увеличиваются. Связь между номерами и карточками хранится в контроллере.

У меня есть пара пожеланий по функционалу:

Общая поддержка распространённых асимметричных токенов. Например, возможность добавить персонализированную PIV-карту, чтобы люди могли использовать Yubikey для безопасной аутентификации. Поддержка FIDO2 CTAP2 токенов тоже была бы классной. Для владельцев Tesla можно было бы разрешить использовать их существующую карту как ключ для доступа в здание — это было бы полезно, особенно в жилых домах (см. Tesla Key Card Protocol). Для этого я могу предоставить код.

Позволить иметь более одной карты на человека.

Сделать крупное предупреждение при добавлении карты без защиты (сейчас в интерфейсе предупреждений нет).

Позволить безопасно использовать DESFire EV2 (или EV1) карты, которые не заблокированы. На такие карты можно добавлять новые приложения с новыми ключами, если мастер-ключ установлен, но карта не настроена на запрет этого. Это позволит использовать и пустые карты.

Показывать больше информации о карте, чем просто номер и уровень безопасности. Например, NFC ID. При поддержке большего количества типов карт было бы полезно видеть тип карты.

Добавить возможность прикреплять заметки к каждой карте.

Когда добавят поддержку дверного звонка — позволить управлять AUX-линией на хабе.

Позволить спаривать считыватель с системой без подключения к хабу. Это удобно для настроек привязки карт к пользователям.

Запрос по железу: поддержка подключения резервного 12В аккумулятора к хабу.

Более подробный разбор будет позже.
 
Я пытался подключить Access hub в локации 1, а потом переместить его в локацию 2. Но заметил, что карты вообще не проходят аутентификацию и не работают.
 
Да, Access — это совсем другое зверьё по сравнению с другими продуктами на базе контроллеров, которые выпускал UI. Нельзя просто подключиться по SSH и выставить inform URL, чтобы направить устройство в нужное русло — их нужно сначала настроить в сети, где они попробуют подключиться к контроллеру по правильному IP, а уже потом устанавливать на удалённом объекте. По крайней мере, это единственный способ, который я придумал. Как только устройство получает inform URL, его сложно изменить. Я несколько раз пытался взломать систему, чтобы понять, насколько можно включить SSH. Но напрямую зайти по SSH в контроллер и вручную изменить записи в базе данных тоже не получится, данные шифруются. Это довольно раздражает. Имейте в виду, что этот обзор, хотя в целом и актуален, уже немного устарел.
 
Отличный обзор. Сохранил, чтобы потом к нему обратиться. Пытаюсь сделать первую установку, 2 сайта с соединением через VPN между ними. Первый, на том же месте, что и контроллер, сработал отлично. Второй, через VPN, не появляется. В списке сети вижу Hub как подключённое устройство, но Access его не распознаёт. Нужно разобраться, как присвоить ему адрес из первого сайта, чтобы всё заработало. Так что один контроллер с несколькими сайтами — это не так просто, как я думал.
 
То, что карта — это DESFire EV2, не значит, что её можно использовать в системе UniFi Access так, чтобы её нельзя было скопировать. Карту нужно персонализировать под конкретное «приложение», которое ищет контроллер UniFi Access. Ubiquiti не поддерживает персонализацию DESFire EV2-карт в полевых условиях, поэтому если вы просто берёте любую DESFire EV2-карту, то с точки зрения безопасности для UniFi Access она ничем не лучше карты Mifare Classic.

Очень хотелось бы, чтобы они выпустили Javacard-приложение, которое можно было бы загрузить на бесконтактные Javacard-карты и обеспечить таким образом безопасную совместимость с их системой. Это позволило бы компаниям, использующим бесконтактные Javacard-карты для пропусков сотрудников, одновременно использовать их для UniFi Access. Увы...
 
Для будущих моделей UA-PRO стоит добавить камеру с поддержкой WDR, с более широким углом обзора и возможностью настройки изображения. На моём текущем объекте лица посетителей получаются слишком тёмными из-за сильного заднего освещения. Горизонтального угла тоже не хватает. Мы установили камеру максимально близко к двери, на раме, и всё равно можно оказаться вне кадра, если захотеть. Вертикальный угол тоже подкачал. Запись длится всего 10 секунд, что очень мало — вроде как 5 секунд до и после события. По моему мнению, минимум 20 секунд записи было бы лучше.
 
@darcoSecurity можно настроить у стороннего провайдера и улучшить с помощью карт UA, добавив двухфакторную аутентификацию — либо через телефон, либо с помощью PIN-кода и карты. И ещё, если карта стороннего провайдера использует чип DESFire EV2, в чём тогда разница? Что-то я упускаю?
 
Сейчас это можно как бы сделать. Подключаете ридер UA-Lite к HubMove через обычный Ethernet — и вуаля!  
Честно говоря, не знаю, можно ли подключить второй UA-Lite к тому же Hub, если вы действительно хотите использовать UA-Lite на этой двери, но, думаю, нет. В моём случае я использую обычные проводные панели "No Touch Exit" для функции Request to Exit хотя бы на одной из дверей, поэтому могу позволить себе отдать свой стартовый UA-Lite команде HR, чтобы они управляли картами прямо за своим столом.  
Я ещё не работал в таком варианте долго, и весь мой стартовый набор сейчас разбросан по столу, пока я с ним играюсь перед установкой на следующей неделе.
 
Я потратил некоторое время на тестирование Unifi Access Kit. К сожалению, мой английский всё ещё слаб, прошу за это извинить. Хотел запустить UniFi Access Kit на месте, где он будет использоваться, но терпения не хватило. Расскажу, почему не получил того, что ожидал. Мне грустно: устройство за 500 долларов умеет всего две вещи — разблокироваться с помощью NFC или PIN-кода, а все остальные функции, которые вы видите в промо-роликах и фотографиях, — «скоро будут».  

Я не могу объяснить почтальону, который пытается нажать на звонок устройства AU-Pro, что это «скоро будет», не могу это сказать доставщику еды и гостям. И не у каждого есть PIN или NFC-карта. Если бы рядом с UA-Pro был установлен обычный звонок, это бы спасло ситуацию.  

В итоге: не надо приукрашивать — у комплекта UA-Pro функционала кот наплакал. Меня шокировало, как команда разработчиков расставляет приоритеты: сначала заставить работать NFC, затем PIN, потом женский голос для приветствия, а все остальные заявленные функции существуют только в анимациях и рекламной графике. Если уж говорить о PIN-коде: зачем нужны 8 символов, почему нельзя сделать от 4 до 8, как захотелось бы? Пожилой родственник, у которого уже есть две NFC-карты, предпочёл бы PIN, но он не в состоянии запомнить восемь цифр. Что, писать ему легко запоминающийся 99999999?  

Хорошего описания всей системы не хватает. Хотя есть схема подключения, не объясняют, например, куда крепить PIR-датчики (REN & REX) и зачем, нет информации, что к PIR-датчикам нужно подключать NO или NC контакт (а это очень важно). Почему на изображении камеры G3 Flex виден только один ракурс? Почему синие LED на UA-hub показывают только проводное подключение, а не статус работы? Почему интерфейс UniFi Access отображает статус двери (открыта или закрыта) только после обновления страницы, если подключён датчик положения двери (DPS), и почему статус этих датчиков или выключателей не передаётся в реальном времени? О других проблемах мог бы написать много, но считаю это лишним.  

Как давно комплект UA уже в продаже? С тех пор почему до сих пор нет нормальной прошивки? Почему разработчиков не волнует функция звонка, которая, на мой взгляд, должна быть приоритетом в такой системе?  

По моему мнению, если я знаю, что использую UniFi в роли бета-тестера, то тратить 500 долларов на устройство я не буду. Другие компании платят бета-тестерам, а здесь наоборот — платит бета-тестер компании. Вот такой новый мир.  

Очень разочарован. Вчера распаковал UniFi Access Starter Kit, но пока он останется в коробке до выхода полноценной прошивки. Я, может, даже рискну сделать собственный ридер на Raspberry, но зато с нормальным звонком.  

Не сердитесь, что я выговорился и вылился в резкие слова. Для Венгрии 500 долларов — большие деньги. Хотел надёжную и универсальную систему для квартиры, чтобы члены семьи могли пользоваться картой, телефоном или PIN, а мои гости, курьер по доставке пиццы, почтальон, счётчик электроэнергии и все службы сигналили звонком. Но похоже, этого в ближайшем будущем не случится. Всё останется как есть: кнопка, звонок, провода — и всё это за 6 долларов.  

Спасибо!
 
Отличный отчёт! Спасибо! Я тоже в будущем хочу сделать подобную настройку у себя дома. Просто хотел предложить вариант с резервным питанием для тебя. У нас на работе используется Paxton (тогда UniFi Access был недоступен, но там похожая poe-схема), и у нас и устройство, и POE-коммутатор (edge switch 750w) подключены к UPS на 3000 Вт. В зависимости от энергопотребления нужный UPS не выйдет слишком дорогим. Тогда у тебя будет одно центральное место, чтобы питать всё (хотя это и единственная точка отказа) и только одна резервная батарея для обслуживания, вместо того чтобы держать аккумулятор у каждого контроллера (еще одна причина, почему мы выбрали Paxton и POE, а не 12-вольтовые батареи для более чем 20 дверей).
 
Всем привет! Извиняюсь за мой плохой английский. Вчера я установил стартовый набор UniFi Access. Пока только экспериментирую, потому что для меня важно, чтобы функция звонка работала на устройстве UA-Pro. Если всё получится, установлю его на постоянное место. Например, сейчас я проверял, с какими NFC-устройствами он работает. Был приятно удивлён, что он принимает дешёвые наклейки с чипом Ntag213. Конечно, безопасность при этом заметно ниже, но система с ними работает. Я использую такое решение, потому что маленький NFC-брелок важен для некоторых пользователей. В остальном я очень доволен Dream Machine Pro и набором UniFi Access. С нетерпением жду нового обновления, в котором уже будет функция звонка. KZs
 
@darco Отличный обзор и первые впечатления... Спасибо. Я приглядываюсь к Access, но пока наблюдаю за опытом других и смотрю, как система разворачивается и развивается... Одно из пожеланий к фичам — расширить возможности платформы, чтобы она могла работать не только на UDMP (хотя я понимаю, что Access теперь доступен на последней прошивке UCKP)... В идеале — отдельное устройство для контроллера Access... Или, если видео с ридера интегрируют с Protect, чтобы Access был доступен на UNVR4/Pro... Было бы интересно почитать, как у тебя сейчас, спустя три месяца, складывается опыт и какие результаты с Access...? SC
 
Разрешить подключать считыватель к системе без подключения к хабу. Это будет полезно для настройки устройства исключительно для связывания карт с пользователями. Эту функцию добавим позже.
 
Я бы добавил это к вашему пункту 8. Очень неудобно каждый раз идти к считывателю у двери с ноутбуком, чтобы запрограммировать карту. Почему нельзя сделать так, чтобы это можно было делать с читателя, подключённого не просто к моей сети, а напрямую к моему ноутбуку или серверу? Так было бы гораздо проще программировать карты.
Страницы: 1
Читают тему (гостей: 1)