508

Ответ на пост «Домру знает ваши пароли»1

Не ново. Ростелеком 2021 год подключения:
Примчал техник, приволок с собой их фирменный китайский роутер ZTE ZXHN H298A. Все подключив, торжественно всучил бумажку с паролями от 2.4 и 5 Ghz точек доступа и на этом был таков.
Позже потребовался банальный проброс порта, настройка каналов и небольшая настройка фильтров ip-адресов. Ну, думаю, проблем не возникнет, вбил заветные 192.168.0.1, открылась морда ввода логина и пароля. Вбиваю стандартные пары admin/admin - напечатанные на самом роутере — > ноль реакции. Думаю, так, лядна, попробуем стандартную пару по умолчанию, заявленную в офиц. документации самим производителем admin/admin1. Угадайте с трех раз, что произошло? Правильно — «вы ввели неверный пароль, следующая попытка ввода будет доступна через 60 секунд.
Звоню в саппорт РТ, говорю мол, не будут-ли они так любезны предоставить мне данные входа в админ панель от их расчудесного роутера? Спрашивают: зачем? Объясняю: затем. Говорят: ой, а давайте мы техника своего к вам пришлем, и он вам все распрекрасно настроит всего за 300 руб. Про себя посылаю их (это что, мне каждый раз выгребать по 0,3 косаря на каждый чих по настройке этого м-цкого роутера?). Да даже при всем желании программно  ребутнуть это чудо китайско-инженерной мысли вы при всем желании не сможете, а затыки у него порой по несколько раз в неделю. Это что, мне теперь каждый раз перед ним кланяться и вытыкать из розетки?
После небольшого общения с гуглом, натыкаюсь на статью, как используя баги самого роутера, нарыть с помощью инспектора браузера саму пару логина и пароля. Вуаля, нашел данные (пароль сотрудник РТ выставил из серии «не догадаетесь»: admin123). Все настроил, выдохнул и благополучно забыл.
Ничего не предвещало беды, иногда перезагружал это барахло после очередного его затыка прямо из под его веб-морды. В общем жили с ним душа в душу с вкраплениями ненависти. Прошло пол-года. После очередного его затупа снова полез на веб-морду. Ввожу логин/пароль: роутер мягко послал. Думаю, может опечатался, ввожу повторно: роутер послал уже пожестче и отправил покурить на 60 секунд.
Стали закрадываться некие подозрения. Попробовал повторить фокус с помощью инспектора браузера. Фокус потерпел фиаско. Данные уже просто не выводились — тупо пустые строки.
Вывод? Правильно, сотрудники этой замечательной компании также имели на руках все данные входа до вашего роутера. Видимо зашли, накатили новую прошивку (что в итоге они и сделали, когда сравнил версии прошивки). Уже было опустил руки, думаю надо звонить этим прекрасным господам и говорить уже о разрыве договора. Благо, поисковик выдал еще такой момент, что у этих моделей предусмотрен вход от учетки суперадминистратора, где пароль представляет собой комбинацию Zte531zTE@XXXXX (последние 5X вбиваются по последним 5 цифрам S/N, напечатанным на самом роутере). Вуаля, все получилось, зашел под суперадмином, сразу-же отредактировал учетку админа, установил свой пароль от греха подальше (видимо это сразу надо было делать).
Выводы: 1) если есть возможность подключиться к другому провайдеру, пробуйте подключится к другому, с не такой маниакальной заботой о клиенте, вплоть до того, что вам удаленно будут прошивки обновлять и ставить пароли с потолка, что вы ни каналы потом самостоятельно не настроите, ни точку доступа по человечески назвать не сможете. 2) все ваши данные от л/к, роутеров, телефонии и т. п. на руках у провайдера, не питайте в этом плане никаких иллюзий. Причем это не только у РТ, другие провайдеры, уверен, тоже не будут этим брезговать. 3) самое смешное: все эти тонкости так или иначе были отражены в самом договоре при подключении, где ненавязчиво так прописано, что сотрудники оставляют за собой право проведения сервисных диагностик и обслуживания оборудования удаленно.
P. S.:  В общем, думаю, кому-то смог спасти немного нервных клеток, кто так и не смог попасть в настройки своего роутера. А РТ отдельный привет. Вы с такой маниакальной заботой о клиенте, скоро всех их растеряете. И надеюсь, в новом 2024 году вы не вздумаете заботливо ставить мне пароль еще и от учетки суперадмина.

Вы смотрите срез комментариев. Показать все
1
Автор поста оценил этот комментарий

Мда. Если можно в браузере обходить авторизацию роутера. То грош цена безопасности.


По хорошему при установке оборудования надо от специалистов от компании спрашивать ВСЕ данные для настройки и работы, и где это взять в случае утери данных.


У Ростелекома интересные роутеры с оптикой на входе. Больше они мало чем отличаются от остальных. Кроме цены, у них она ниже. Так как нормальные подобные роутеры не дешовые.


Если пользователь не просит данные при установке, то установщик не заморачиваться этим, и думает, что клиету это не нужно. И при возникновении проблем вызовет снова.


Это как с машиной на сто. Приехал , сделали всё, работает. Клиент сам не лезет.

раскрыть ветку (24)
1
Автор поста оценил этот комментарий

"Если можно в браузере обходить авторизацию роутера. То грош цена безопасности"

Смотря откуда. Если это браузер телефона (подключенного по Wi-Fi с авторизацией по логину и паролю) или браузер ПК подключённого кабелем, то это как замок, который можно открыть без ключа из квартиры. Такие люди даже сами себе покупают и устанавливают.

Если же удалённо (то есть с улицы/ из подъезда) то тогда да, грош цена.

раскрыть ветку (23)
1
Автор поста оценил этот комментарий

:))

А если офис на 100 рабочих мест?

И любой сможет менять настройки?

А ВайФай выходит за пределы вашего дома или квартиры?

Сосед поменяет вам все в роутере и вы будете злы на провайдера? А соседу вы под кружкой пива сами ввели пароль от сети. А пароль к роутеру стандартный оставили.

В этом вы виноваты сами, но и вина установщика тоже есть, так как на них наедет начальник если вы будете кричать на поддержку. Но если выяснится что сосед виноват, то вы извинитесь перед установщиком?


Вот по этому и меняют стандартный пароль при установке.

Но вопрос в том, что не всегда об этом сообщают.


У нас например в дом.ру , ставят пароль - серийный номер роутера.

раскрыть ветку (22)
0
Автор поста оценил этот комментарий

А если в офисе используется роутер на 4 порта для 100 рабочих мест, то все вопросы к тому, кто его туда решил поставить.

WiFi под паролем. Если без, то вопрос к тому, кто его убрал/ дал пароль соседу.

Это не проблема роутера.

Стандартный пароль, в принципе, меняться не должен без запроса пользователя. Можете спросить у тех. поддержки своего провайдера. И если установщик его поменял на свой, то это вопрос к работе установщика.

раскрыть ветку (18)
0
Автор поста оценил этот комментарий

Стандартный пароль, в принципе, меняться не должен без запроса пользователя

Только если админский доступ возможен только с лан-портов. Иначе это зверская дыра в безопасности.

раскрыть ветку (2)
0
Автор поста оценил этот комментарий

Стандартный пароль у РТ выглядит как рандомные 8 символов.

Если это роутер абонента, то вообще все вопросы к производителю.

Поэтому, на мой взгляд, тут менять ничего не стоит

Иллюстрация к комментарию
раскрыть ветку (1)
Автор поста оценил этот комментарий

Здесь ок, когда клиенту дают пароли. Но куар-код для вайфаев было бы удобнее ;)


Есть сомнение, что пароль уникальный, могут клепать из списка ~20 паролей.

0
Автор поста оценил этот комментарий

Роутер 4 портовый на вход гигабит. Спокойно вывозит 100 рабочих мест при помощи активных разветвителей внутри офиса. А вот доступ к роутеру этих 100 клиентов, млжет быть заблокирован. Но это уже не провайдер делает, если только его не попросить об этом отдельно. Хотя по обычному договору этонельзя дедать, вроде как.

0
Автор поста оценил этот комментарий

Вот сколько проблем.


Но пока выяснится, что изменили настройки дети или сосед, или баловался один сотрудник из 100.


Установщику, оставившему стандартный пароль, все мозги вынесут.


Если вы так считаете, что нужно оставлять стандартный пароль, то вы мало сталкивались с клиентами.



Даже пароль установлен и придуман клиентом, забывается и теряется, а виноват опять же установщик, при возникновении проблем.

раскрыть ветку (13)
0
Автор поста оценил этот комментарий

Да, я считаю, что нужно оставить стандартный пароль и Вы таки можете спросить ТП своего провайдера считает ли она допустимым его изменение без запроса со стороны клиента.

В ситуации, где установщик его изменил по своему желанию вина установщика уже есть. Не может быть, если звезды сойдутся раком в деве, а уже есть.

раскрыть ветку (12)
0
Автор поста оценил этот комментарий

:))

В любой проблеме виновать исполнитель.


Вот смотри:


Установщик ставит сеть в 100 квартирах за месяц ( чисто утрированно).

В 50 он оставляет стандартный пароль.

В 50 меняет на другой, для себя придумал и ставит всем клиентам один и тот же.


Вопрос.


Сколько будет в соотношении проблем из той или иной группы. Учитывая, что в основном 90% клиентов сейчас к сетям относятся как к бытовым приборами в виде чайника.


А?

раскрыть ветку (11)
0
Автор поста оценил этот комментарий

Одинаково, поскольку в настройки чайника никто не лезет.

Только в 50% он уже совершил ошибку, изменив пароль. А мог бы этого не делать.

раскрыть ветку (10)
0
Автор поста оценил этот комментарий

Нет :)

Уровень безопасности всё же выше при НЕ стандартном доступе.

Так как любой пользователь имеет право менять настройки при стандартном доступе. А роутеров со стандартным паролем выпущено в мире на порядки больше чем ставит свой пароль установщик. И найти его проще, не видя сам прибор.


И обычным людям редко надо менять конфигурации сети, и они редко лезут в настройки.

раскрыть ветку (9)
0
Автор поста оценил этот комментарий

Уровень безопасности выше когда один ключ подходит от 50 дверей? Замечательно. Повторишь, когда у пользователей начнут всплывать баннеры с донатами для ВСУ или данные карт пропадать. Все таки удалённый доступ сейчас по умолчанию на большинстве роутеров включён.

После передачи пароля пользователю это автоматически становится зоной ответственности покупателя.

Если же это не было сделано, то вся ответственность лежит на продавце / производителе/ установщике.

раскрыть ветку (8)
0
Автор поста оценил этот комментарий

Да без проблем. Плати за выезд хоть каждый день :)

Устранение бесплатно.

Или вези роутер к нам в офис.


Акт приема работ уже подписан :))


Не хочется платить за выезд?

Тогда покупайте наш и с нашими настройками и не лезте в него. Но платите за любое изменение конфигурации в вашей сети. Будем делать удалённо.:))


Это чисто моё мнение :)

раскрыть ветку (7)
0
Автор поста оценил этот комментарий

Это конечно все замечательно и правильно. Но позвольте, а почему, когда я позвонил в саппорт, чтобы узнать пару логина и пароля, дабы самому настроить этот роутер под свои скромные нужны, они не нашли ничего лучше, чем отправить мне мастера за 300 рублей? Видимо, указать мне установленные им же логины и пароли им религия не позволила.

Но вопрос в том, что не всегда об этом сообщают.
Таки это ключевое. А надо бы, раз уж они такие заботливые.
раскрыть ветку (2)
0
DELETED
Автор поста оценил этот комментарий
Ага, техника, когда сам инженер, обсмеяться. Который изначально не додумался выставить смену канала и оставил первый по умолчанию, не проверил загруженность. И, да, а как настраивать сети: создавать, отключать, менять мощность, чтобы не глушить соседей, перераспределять скорость? Про удалённное управление вообще молчу. И про рассрочку под видом аренды тоже. Сам с подобным столкнулся на ТТК, приволокли тёще д-линк грёбаный, хз, что делать теперь с ним. По идее ребутнуть его надо, данные подключения вроде есть.
0
Автор поста оценил этот комментарий

То что порядка в этом нет это проблема.

И пароли в личном кабинете редко кто хранит, а ещё надо в ЛК зайти по паролю :)))


И пароль может знать только тот кто ставил его вам, а таких установщиков у провайдера может быть сотни. И к вам во второй раз может прийти другой, и не знать что натворил его предшественник или сосед. И настраивать всё заного.


И то он может просто забыть конкретно про вас, так как проходят через него много клиентов. И как любой человек придумывает свой и ставит клиентам, от них же самих, чтоб не портачили:))

Да и соседи или дети не лезли.


А сапорт может об этом и не знать, или допуска у первой линии не иметь к этому.

Вы смотрите срез комментариев. Чтобы написать комментарий, перейдите к общему списку