Säkerhetsbrist i Asus-routrar – uppdatera nu

Permalänk
Medlem
Skrivet av markus.lar85:

Intressant. Skulle du kunna beskriva mer schematiskt hur du gör?

PFSense brandvägg först, därefter Mikrotik som route? Unifi-APS för trådlösa klienter och separat wan från asus routern för hemautomation?

Har du t ex home assistant då kopplat till asus-enheten också, eller bryggar det på något vis? Hur når du HA från t ex din telefon? VPN?

10 Gbit in från Bahnhof
Burk med Proxmox
PFSense har här ett eget NIC på 2x10Gbit och står för brandvägg och uppsättning av VLAN.
Mikrotik 4x SFP+, 24x1gbit POE är av cloud-router-variant för att den helt enkelt klarar av lite mer trafik än sina switch motsvarigheter. Här ställer jag per port in vilket VLAN som gäller.
Gällande home assistant så ligger detta för nuvarande på samma burk som PFSense sedan senaste flytten. Men ja huvudnätverket kan initera trafik till automations-nätverket men automations-nätverket kan inte komma ut förutom till home-assistant burken.
Annars hade home assistant varit kopplat till en port som får tillgång till båda näten. Vissa enheter som google home etc. som behöver internetåtkomst ligger på vanliga nätet men kommunicerar med övriga enheter genom home assistant.

Mina tjänster på nätverket ligger bakom en reverse-proxy med SSO på en egen domän med olika subdomäner för respektive tjänst.

Skrivet av VinterSolen:

personligen ser jag inte en anledning att använda pfsense OCH en mikrotik router, känns lite overkill med dubbel-nat osv

Dubbel-NAT är inget bra... 🤣

Visa signatur

🛜🫀: HP 290 PRO G9, i3 14100, 8GB DDR4, Intel X520-DA2
🐳🐧: AMD R5 3600 | Google Coral.ai | ASRock X570D4U-2L2T | Silverstone CS381 | 80GB DDR4 | 8 HDD BTRFS RAID1
⌨️🎮#1: R7 5700X3D | RTX 4070 | Acer XF270HUA | 96GB @ 3600 | MSI X570 MPG GAMING EDGE
⌨️🎮#2: i5 12400F | RTX 2080 LC | Acer XF270HUA | 16GB @ 3600 | MSI B760M-P DDR4 | CORSAIR C70
🎞🎶: LG OLED55C8 | Epson TW3200 | Onkyo TX-NR646 | Infinity Reference 61/51 mk2 | Shield TV V2 | minhembio.com

Permalänk
Medlem

Ni som installerat freshtomato, fundera lite på om ni inte kan donera en slant för att hålla igång projektet. Det är mångt och mycket en person som gör jobbet. Det är ju ändå lönefredag
https://www.linksysinfo.org/index.php?threads/donations.68169... (pedro311 en bit ner i listan)

Permalänk
Medlem

- Freshtomato har ett snyggt och genomtänkt gränssnitt med bland annat VLAN-funktionalitet som nämnts ovan. Dock så är FT endast gjort för att köra på konsumentrouters som bestyckats med ett Broadcom chipset, vars drivrutiner i sin tur är sluten källkod och därför endast finns licensierad att köras på linux kernel version 2.6.36. Denna kernel version fick sin sista uppdatering i februari 2011...

Med andra ord det som FT-teamet kan göra är att säkerhetspatcha kärnan vid behov. Dock så kan man ställa sig frågan om man verkligen har de resurser som krävs för att lappa o laga gamla os-kärnor än jämfört med linux egna kernel.org-team.

- Min rekommendation om du är mån om säkerheten är att istället satsa på en konsumentrouter som kör Openwrt, där såväl paketbibliotek som linux kärnan uppdateras regelbundet. Senaste linux kernel som används i den nuvarande Openwrt versionen (24.10) när detta skrivs, är version 6.6.

- Slutligen vill jag bara nämna det att ifall AI Cloud funktionen är avstängd på AsusWRT/-Merlin, så är detta ingen vektor för angrepp från WAN-sidan. Men eftersom operativsystemet är klassad som EOL, så är det bara en tidsfråga innan det upptäckts allt fler sårbarheter. Nu sker detta inte över en natt, så vill man använda sin EOL-router ett tag till så se åtminstone till att stänga av alla onödiga "lull-lull" funktioner som till exempel AI Cloud, USB och övriga extra tjänster.

/C.

Permalänk
Medlem
Skrivet av Cerxes:

- Freshtomato har ett snyggt och genomtänkt gränssnitt med bland annat VLAN-funktionalitet som nämnts ovan. Dock så är FT endast gjort för att köra på konsumentrouters som bestyckats med ett Broadcom chipset, vars drivrutiner i sin tur är sluten källkod och därför endast finns licensierad att köras på linux kernel version 2.6.36. Denna kernel version fick sin sista uppdatering i februari 2011...

Med andra ord det som FT-teamet kan göra är att säkerhetspatcha kärnan vid behov. Dock så kan man ställa sig frågan om man verkligen har de resurser som krävs för att lappa o laga gamla os-kärnor än jämfört med linux egna kernel.org-team.

- Min rekommendation om du är mån om säkerheten är att istället satsa på en konsumentrouter som kör Openwrt, där såväl paketbibliotek som linux kärnan uppdateras regelbundet. Senaste linux kernel som används i den nuvarande Openwrt versionen (24.10) när detta skrivs, är version 6.6.

- Slutligen vill jag bara nämna det att ifall AI Cloud funktionen är avstängd på AsusWRT/-Merlin, så är detta ingen vektor för angrepp från WAN-sidan. Men eftersom operativsystemet är klassad som EOL, så är det bara en tidsfråga innan det upptäckts allt fler sårbarheter. Nu sker detta inte över en natt, så vill man använda sin EOL-router ett tag till så se åtminstone till att stänga av alla onödiga "lull-lull" funktioner som till exempel AI Cloud, USB och övriga extra tjänster.

/C.

Mycket bra info om Freshtomato. Det är ju en viktig faktor att tänka på.

Men eftersom operativsystemet är klassad som EOL, så är det bara en tidsfråga innan det upptäckts allt fler sårbarheter.

Jag fattar säkert fel men menar du att AI Cloud är EOL? Eller bara när man har en Asus router som är EOL och har AI Cloud? Min router har AI Cloud men är inte EOL.

Visa signatur

Custom SweC - Optimerar utseendet på Sweclockers. 14 Mars: Nu i version 0.5.2 med nya funktioner!
Installera Custom SweC UserCSS
Glöm inte att Geeks har en egen Discord-server: discord.geeks.se

Permalänk
Medlem
Skrivet av Lagers:

Mycket bra info om Freshtomato. Det är ju en viktig faktor att tänka på.

Men eftersom operativsystemet är klassad som EOL, så är det bara en tidsfråga innan det upptäckts allt fler sårbarheter.

Jag fattar säkert fel men menar du att AI Cloud är EOL? Eller bara när man har en Asus router som är EOL och har AI Cloud? Min router har AI Cloud men är inte EOL.

Hej Lagers,

Jag menar att routermodellen inte får några fler uppdateringar av sin firmware = EOL. Routerns operativsystem och dess olika funktioner fortsätter dock att fungera som vanligt, men att detta med tiden innebär en säkerhetsrisk eftersom det kan utnyttjas för olika typer av angrepp utifrån WAN-sidan, men även från övriga klienter inifrån ditt eget LAN-nätverk, till exempel från diverse IoT-klienter. Därför är det väldigt lämpligt att isolera respektive klient på LAN-nätverket i varsitt subnät = VLAN. Undantaget är ifall dina klienter måste kommunicera med varandra för att kunna fungera by design. Ett enklare alternativ till VLAN är att aktivera gästnätverk + klientisolering på respektive nätverk.

/C.

Permalänk
Medlem
Skrivet av Cerxes:

Hej Lagers,

Jag menar att routermodellen inte får några fler uppdateringar av sin firmware = EOL. Routerns operativsystem och dess olika funktioner fortsätter dock att fungera som vanligt, men att detta med tiden innebär en säkerhetsrisk eftersom det kan utnyttjas för olika typer av angrepp utifrån WAN-sidan, men även från övriga klienter inifrån ditt eget LAN-nätverk, till exempel från diverse IoT-klienter. Därför är det väldigt lämpligt att isolera respektive klient på LAN-nätverket i varsitt subnät = VLAN. Undantaget är ifall dina klienter måste kommunicera med varandra för att kunna fungera by design. Ett enklare alternativ till VLAN är att aktivera gästnätverk + klientisolering på respektive nätverk.

/C.

Tror jag var lite otydlig där. Bra info ändå på ditt svar.

Tänkte bara att AI Cloud är ju inte EOL, men det finns Asus routers som är EOL och inte får AI Cloud uppdateringar längre. Det är säkert så du menar men blev lite osäker där.

Jag har en nyare router som får uppdateringar fortfarande. Men att få reda på att Freshtomato bygger på gammal kärna är inte bra eftersom jag tänkte att man kan uppdatera till den när Asus slutar skicka ut uppdateringen till min router. Men får väl köpa en annan router då när det händer. Merlin finns ju ett tag efter kanske.

Visa signatur

Custom SweC - Optimerar utseendet på Sweclockers. 14 Mars: Nu i version 0.5.2 med nya funktioner!
Installera Custom SweC UserCSS
Glöm inte att Geeks har en egen Discord-server: discord.geeks.se