> Hlavní problém spočívá v tom, že RouterOS řádně neověřuje veřejné klíče používané k ověřování přes SSH. Konkrétně neporovnává celý veřejný klíč RSA přiřazený uživateli.
Vážně by mě zajímalo, jestli jsou nějaké rozumné důvody k takové implementaci - ví někdo?
Jestli jsem to pochopil správně, tak mají vlastní implementaci "krypto-knihovny" pro práci s klíči pro SSHčko a v jedné z funkcí byl bug. Důvod k vlastní implementaci netuším :).
Detaily jsou tu:
npratley.net/reversing-mikrotiks-silent-patch-the-routeros-7-23-4-fix-they-wouldnt-explain
Další bugy (které byly použité v tom masivním hacku) jsou nově docela pěkně popsané tu:
https://tolmo.com/blog/mikrotrick-agentic-detection/
Dělá to nějaký jiný výrobce? Aby krabičku co stála 600Kč podporoval 10 let?
MT je v tomto docela unikát.
Ve světe Linuxu (OpenWRT) to je možná normální.
Ale aby výrobce HW držel podporu déle než 7 let ... to jsem neviděl.
Ani grafické karty/CPU, které dnes stojí čtvrt milionu, a budou mít dost výkonu i za 10 let, takovou péči nedostanou.
A to nemluvím o tom že ta krabička za 600Kč běží nonstop bez servisního zásahu.
Když nepočítám takovéto urgentní update.
Tento je už druhý.
Jenomze OpenWRT je strasny opruz udrzba zkrz ruzne verze a zmeny - change my mind. Plus plna podpora HW toho kusu. Casto neni implementovany plny set toho co hw umi vc power managementu na armkach/mipsech nebo hw akcelerace.
Ano mikrotik ma svoje nocni mury - fasttrack - treba poradne nastudovat, neni to uplne jednoduche.
VLANy a HW podpora - developer nebo spis architekt by zaslouzil nakopat do zadni casti tela a mozna jeste neco horsiho. Katastrofalni nedomyslenost a neni oddeleni konfigurace of specifickeho hw. Minimum abstrakce a clovek to musi patlat podle specificke hw platformy. Ono uz jen ty sw based vlany je opruz ale kdyz nechce clovek zatezovat CPU a ma 4 ruzne generace hw tak prijde o pricetnost.
DNS resolver - neumi DNSSEC, myslim ze nejak nefungovaly ipv6 listy.
A mimo obcasnych pruseru v capsmanovi a takove ty bezne sw hnidy to je za tu cenu velmi dobra kvalita.
Ano a není to zase takový problém. Záleží co je ten konrkétní server zač. Tak či tak je ovšem jiný port než 22, SSHGuard a zákaz autorizace heslem víc než dobrý nápad.
Kdyz neni zbyti a VPN neprojde. Akorat s nejakymi dalsimi bezpecnostnimi mantinely - klic,token, docasne otevreni portu nejakou akci, omezeni ze specificych rozsahu ip atd.
Taky casto jako "poor mans VPN" forwarding portu kdyz nejake jelito ze startupu nepridelilo time budget na nasazeni vpnky.
V obecné rovině použití OpenWrt naprosto schvaluji, v tomto případě to ale z hlediska bezpečnosti nelze brát jako výhodu. MikroTik vydal rychle opravu na zařízení deset i více let stará, tohle tedy není problém. Zároveň neplatí, že by se v OpenWrt takové chyby nevyskytovaly, zrovna o prázdninách proběhl podobný průšvih v DHCPv6. Podstatná je rychlost reakce a ta byla v obou případech vzorná