1 puan yazan GN⁺ 2023-12-16 | 1 yorum | WhatsApp'ta paylaş
  • Bir kullanıcı her zamanki gibi UniFi konsol sayfasına giriş yaptı, ancak kendi cihazları yerine başka hesaplara ait 88 konsolun göründüğünü ve bunlara tam erişimin de mümkün olduğunu söyledi
  • Sorun sunucu taraflı bir müdahaleyle değil, kullanıcının tarayıcıda zorunlu yenileme yapmasının ardından durdu; sonrasında yeniden kendi konsol listesi göründü
  • Ubiquiti'nin UI-Team ekibi, “Cloud Access Misconfiguration” hata düzeltme gönderisini kabul edilmiş yanıt olarak bıraktı ve UI-Marcus da yazardan DM ile ek bilgi istedi
  • Yorumlarda benzer vakaların yeniden yaşanma ihtimali, resmi bir durum sayfasının olmaması ve Reddit'teki Protect erişim vakası birlikte gündeme getirilerek kamuya açık bir açıklama talep edildi
  • Bazı kullanıcılar uzaktan erişimi kapatıp WireGuard VPN, Dynamic DNS ve doğrudan IP erişimi gibi alternatif kurulumları tartıştı; ancak uygulama desteği ve güvenlik riskleri sınırlayıcı olmaya devam ediyor

Girişte başkalarına ait 88 konsolun görünmesi vakası

  • Kullanıcı https://unifi.ui.com/consoles adresine giriş yapıp kendi konsoluna erişmeye çalıştı, ancak bu kez başka hesaplara ait 88 konsolun göründüğünü söyledi
  • Görüntülenen konsollarda, kendi konsoluyla aynı düzeyde tam erişim mümkün olduğunu belirtti
  • Tarayıcı zorla yenilendiğinde başkalarının konsollarının görünmesi durdu ve yeniden kendi konsolları ortaya çıktı
  • Gönderi sahibi, başka kullanıcıların da aynı sorunu yaşayıp yaşamadığını sordu

Ubiquiti'nin yanıtı

  • UI-Marcus, gönderi sahibine DM yoluyla ulaşıp ek bilgi aldıklarını ve durumu daha iyi anlamaya çalıştıklarını söyledi
  • UI-Team'in kabul edilen yanıtı şu bağlantı oldu: Bug Fix: Cloud Access Misconfiguration
  • Başlık kilitlendi ve sonrasında yorum yazma devre dışı bırakıldı

Topluluğun güvenlik endişeleri

  • Bir kullanıcı, bu konunun daha önce de toplulukta gündeme getirildiğini ancak o dönemde bir yanıt bulamadığını söyledi
  • Başka bir kullanıcı, “ciddi bir güvenlik sorunu” için yalnızca DM üzerinden iletişimin yeterli olmadığını savundu
  • Buna karşılık, UI'nin aynı zaman dilimi içinde yanıt verdiğini, bu nedenle gönderi sahibiyle bağlantı kurup durumu değerlendirme ve analiz etme zamanı tanınması gerektiğini söyleyenler de oldu
  • Olası olayın birden fazla kez bildirilmiş olması ve konunun ciddiyeti nedeniyle, resmi olarak farkında olunduğuna dair bir duyuru yapılması yönündeki talepler sürdü
    • https://status.ui.com/ üzerinde buna dair bir bilgi olmadığına dikkat çekildi
    • Kamuya açık güncellemeler ve bir RCA gerektiği yönünde tepkiler geldi

Protect ve uzaktan erişim alternatifleri

  • Bir yorumda, Reddit'te başkasının Protect sisteminin göründüğüne dair bir bildirim de olduğu aktarıldı
  • Aynı kullanıcı, makul bir önlem olarak uzaktan erişimi devre dışı bırakmayı önerdiğini, kendi Protect depolamasını sildiğini ve iç mekân kameralarını devre dışı bıraktığını söyledi
  • Başka bir kullanıcı, mobil uygulamanın statik IP adresi üzerinden doğrudan bağlanabilmesini sağlayarak bulut gereksinimini ortadan kaldırma talebinde bulundu
  • WireGuard VPN ve Dynamic DNS kurduğunu söyleyen bir kullanıcı ise, genel IP üzerinden doğrudan erişimin daha büyük bir güvenlik riski oluşturduğunu düşündüğünü belirtti
  • Bir başka yorumda, VPN üzerinden doğrudan erişimin Unifi iOS uygulamasında çalıştığı ancak Protect iOS uygulamasında çalışmadığı söylendi

1 yorum

 
GN⁺ 2023-12-16
Hacker News yorumları
  • Eski bir Ubiquiti çalışanıyım; şirket şu anda neredeyse tanınmayacak hâlde. İlk günlerde de sorunlar vardı ama çok sayıda zeki ve çalışkan insan vardı; Ubiquiti ve UniFi’yi teknik insanlar arasında bilinen markalar hâline getirdiğimiz dönemde şirketin ne kadar küçük olduğunu söylediğimizde herkes şaşırırdı.
    Onlardan bazıları hâlâ orada; bağlantıda adı geçen UI-Marcus iyi biridir. CEO şirketi Portland ve Çin ofisleri merkezli olacak şekilde yeniden düzenledikten sonra işlerin sürekli kötüye gittiğini düşünüyorum. Portland’da, müşterilerin ürünü nasıl kullandığını anlamadan her şeyi daha güzel görünsün diye yeniden tasarlamaya çalışan kullanıcı deneyimi tasarımcıları vardı; ayrıca şirketten şantajla para koparmaya çalışan ve hack olayı hakkında basına yalan söyleyen bulut biriminin başındaki Nick Sharp da vardı. Çin’deki gözde ofis FrontRow’u yaptı; o kadar büyük bir başarısızlık oldu ki çoğu kişinin adını bile duymamış olması muhtemel. Bu insanlar şirketin gelecekteki liderleri olacaktı, ama yaptıkları her şey felaketti ve çoğumuz işaretleri görüp ayrıldık.
    Şu anda Ubiquiti’nin hangi ofisinin buluttan sorumlu olduğunu bile bilmiyorum. Çünkü bulutta çalışan insanlar, bulut biriminin başındaki kişi şirkete şantajdan hapse girdikten sonra ya istifa etti ya da işten çıkarıldı. Bir gün şirketin yeniden rayına oturmasını umuyorum, ama eskiden yaptığımız şeylerin böyle gerilemesini görmek üzücü.

    • UI’ı “daha güzel” yapmak için değiştirip müşterilerin ürünü nasıl kullandığını bilmemek akımı, MikroTik’in bu yılki UI güncellemesinde de benzer görünüyor.
      Her şeyi otomatik kapanan bölümlerin içine koymaya başladılar; eskiden sayfayı kaydırmak yeterliyken, artık işlem yapabilmek için bölüm başlıklarını hatırlayıp açmanız gerekiyor. Böyle yüzlerce bölüm var.
    • FrontRow’u beklendiği gibi hiç duymamıştım, bakınca Access Reader Pro olarak yeniden değerlendirmişler gibi görünüyor. Stok eritmenin bir yolu sonuçta.
      Tamamen hedefi ıskalayan bir üründü ve Ubiquiti için de tuhaf bir ürün ailesiydi. İlginçtir, o dönemde Ubiquiti FrontRow için bir video düzenleyici de çıkarmış gibi görünüyor: https://www.reddit.com/r/Ubiquiti/comments/t9jz2n/ubiquiti_l...
      “Ubiquiti ve UniFi’yi teknik insanlar arasında bilinen markalar hâline getirdiğimizde” şirketin ne büyüklükte olduğunu merak ediyorum.
    • Katılıyorum. O çalışma gerçekten harikaydı. 2015~2016 civarında UniFi kullanmaya başlayıp dağıtımını da yapmış biri olarak bana adeta aydınlanma gibi gelmişti; bu kadar büyük potansiyelin ve topluluğun tamamen heba edilmesini görmek çok moral bozucu.
      İçeride olan biri için muhtemelen daha da kötü olmuştur. Yine de bunu mümkün kılan herkese teşekkür ederim; en azından neyin mümkün olduğunu gösterdiler. Bu sorunun aksine, bulut saçmalıkları veya abonelik kilidi olmadan da yapılabileceğini göstermeleri çok önemliydi. Ubiquiti gerçekten çökerse bile, cihazlar özünde uzun süre işe yarar kalacak.
      Son zamanlarda kullanıcı deneyimi değişiklikleri hâlâ berbat olsa da biraz olumlu sinyaller de vardı. Temel işlevlerde çok küçük ilerlemeler oldu; yıllarca gecikmiş olsa da tamamen geç kalınmış sayılmaz bence. TP-Link Omada’nın aynı nişte açık bir doğrudan rakip olarak ortaya çıkmasının teşvik edip etmediğini de merak ediyorum.
    • 2015~2016’da evime 3 UniFi AC Pro ve bir ERPOE5 kurdum; 8 yıl boyunca bir kez bile yeniden başlatmadan çalışmaya devam ettiler. Hiç sorun da yaşamadım.
      Ancak 8 yıl boyunca firmware’i hiç güncellemedim ve şimdi web UI’a tekrar girip nasıl kontrol edeceğimi de pek bilmiyorum.
    • İyi bir ürün ailesine sahipken sürekli tuhaf tercihler yapmaları ilginç. Gerçek kurumsal pazardan ziyade ev kullanıcılarını veya prosumer pazarını hedefliyor gibi görünüyorlar. Hatta RGB’li ağ switch’i bile çıkardılar.
      Bazı IT müşterilerim UniFi router kullanıyor; fiyatına göre epey sönük kalıyor. UI güzel ama bozuk işlevler ve bug’lar çok, ayrıca diğer UniFi cihazları gibi merkezi olarak da yönetilemiyor.
  • 6-7 yıl önce UniFi Network kurduğumda donanım sağlam göründüğü için epey umutlanmıştım. Biraz pahalıydı ama fiilen sonsuza kadar çalışmasını bekliyordum
    Donanım bana gerçekten iyi gelmişti; kendi yapılandırma hatalarım dışında sorun yaşamadım. Ama yazılım berbattı. Bu yazılım sanki yönetim kurulu toplantısında yöneticilere etkileyici görünmek gibi tek bir amaç için tasarlanmıştı; gerçekten kullanmak ise neredeyse imkânsızdı. Ayrıntıları hatırlamıyorum ama tek bir AP ve tek bir router’dan oluşan basit bir ev ağını kurmanın birkaç gün sürmesi yeterince açıklayıcı. Oturum açmak bile inanılmaz çaba gerektiriyordu
    Şık izleme ve analiz, güvenlik, uzaktan erişim gibi şeyler yapabileceğimi umarak başlamıştım; ama kurulumu zar zor bitirdikten sonra bir daha hiç dokunmadım. Birkaç kez girmem gerektiği ya da girmek istediğim oldu, fakat erişmek için gereken büyü gibi prosedürü ve yazılım kombinasyonunu hatırlayamadığım için vazgeçtim
    Kaliteli donanımın üzerinde sağlam bir sistem olsa keşke. UniFi kavram olarak benim istediğim şeydi ve birçok hacker ile kurcalamayı seven kişinin de istediği şey. Ama yazılım insanlar kullansın diye tasarlanmadıysa donanım kalitesi neredeyse anlamsız. Sonuçta açık firmware yüklü tüketici tipi bir router kullanıyorum; idare eder işte

    • Benim durumum aynı madalyonun öteki yüzü gibi. 7 yıl önce UniFi yerine Edge cihazlarıyla ağ kurdum
      Donanım sağlam, yazılım gösterişli değil ama kararlı. Hacker’ların ve kurcalamayı sevenlerin tam istediği ürün olduğu için, bekleneceği üzere Ubiquiti bu ürün ailesinin tamamını neredeyse terk etti
      Henüz üretimden kalkmış değil; gerekirse parçaları değiştirebiliyorum. Ama yazılım sürüm geçmişine bakınca, sevgiyle sahiplenilip aktif yatırım yapılan bir ürün gibi görünmüyor: 2019/03/28 v2.0.1, 2019/05/30 v2.0.3, 2019/06/25 v2.0.4, 2019/07/16 v2.0.6, 2019/12/04 v2.0.8, 2020/03/09 v2.0.8-hotfix1, 2020/11/18 v2.0.9, 2021/02/02 v2.0.9-hotfix1, 2021/06/13 v2.0.9-hotfix2, 2022/07/17 v2.0.9-hotfix4, 2022/12/20 v2.0.9-hotfix5, 2023/01/22 v2.0.9-hotfix6, 2023/07/31 v2.0.9-hotfix7
    • Ubiquiti’nin UniFi Controller’ına ve TP-Link’in kopyası Omada’ya bakınca aklıma hep NoSQL modasının zirve dönemi geliyor. Yazılımı kurmak için eski bir MongoDB sürümünü kurmak üzere üçüncü taraf depo eklemenizi istiyorlar
      Kendi veritabanlarının sürüm yükseltmesini bile doğru düzgün yönetemiyorlar; ama yine de web ölçeğinde tabii
    • OPNsense kullanıyorum, donanım olarak UniFi. UniFi yazılımı sadece donanım yapılandırması için duruyor, bu yüzden neredeyse hiç dokunmuyorum
    • Geçen hafta aynısını denedim; bir saat sürdü, bunun yarısı tavana monte etmekle geçti. Ancak sadece WAP yapılandırdım, controller kullanmadım
    • Komut satırına aşinaysanız pcengines apu platformu iyi. Artık ömrünün sonuna geldiği için yeni donanım güncellemesi yok, ama aynı işi herhangi bir Linux kutusuyla yapmak basit; modüler donanım seçenekleri de çok
  • r/Ubiquiti’de de ilgili gönderiler var: https://old.reddit.com/r/Ubiquiti/comments/18hgpw1/security_..., https://old.reddit.com/r/Ubiquiti/comments/18hs684/no_offici...

    • İkisi de çok yeni ve oldukça ciddi. Bir gönderi, bir Reddit kullanıcısının başka bir Ubiquiti kurulum ortamının kamera görüntülerini gördüğünü anlatıyor; diğeri ise Ubiquiti’nin şu ana kadar yanıt vermemesi üzerine genel bir tartışma
  • Bulut, kamusal alandaki seyyar tuvalet gibi. Özel sayılır ama etrafta her zaman insanlar vardır; bazen kapıyı kilitlemeyi unutursanız başkası açar

    • Benzetmeyi sevdim. İçi bok doludur ve gerçekten başka seçeneğin kalmadığında kullanırsın
    • AWS ya da Azure gibi genel bulutlarda büyük bir kazanın patlayacağı günün beklendiğini kastediyorsanız, birkaç gün önce AWS’de tuhaf bir şey yaşadım
      Bir müşterinin tenant’ındaki K8S üzerinde barındırılan web sitesine erişirken SSL handshake sorunu çıktı; sunulan sertifika müşteri sitesine değil dev-xxxx.polar.com’a aitti. O ortamın alan adı public DNS’te çözümlenemiyor ve ortamın kendisi de korunmuş olması gerektiği için dış erişime kapalı durumdaydı. Sayfayı yenileyince sorun kayboldu ve müşteri sitesine tekrar erişebildim
  • Bulut konsolunda CDN kullanıp kullanmadıklarını merak ediyorum. Dinamik veriyi cache’leyip statik olmayan şeyleri cache’ledikleri için pek çok kuruluş zaten ağır şekilde yandı

    • Ben de bu tahminin doğru olabileceğini düşünüyorum. “UserID” gibi bir değer node bazında cache’lenirse bir anda başkasının verilerini görmeye başlayabilirsiniz
    • Basit bir cache sorunuysa kaynakları görebilirsiniz ama yönetebilmeniz gerektiğini sanmıyorum. Kimlik doğrulama/yetkilendirme tasarımı trajik derecede kötü değilse yönetim tarafına kadar gitmemeli
    • Ben de ilk başta bunu düşündüm; birkaç yıl önce Klarna’da yaşanan olaya benziyor
      [1] https://news.ycombinator.com/item?id=27301219
  • UDMP üzerinde UniFi sunucusu üzerinden uzaktan erişimi kapatmak isteyenler için: Bu ayar Network uygulamasının altında değil, üst düzey konsol yönetiminde
    Console Settings(sol menü) -> Advanced(başlık) -> “Remote Access” onay kutusu
    Ya da https://$UDMP_IP/console-settings üzerinden erişilebilir. Bu ayarın yerel olarak da uygulanmasını umarım

    • “Remote Access” onay kutusunu görmek için konsola yerel kullanıcıyla değil, ui.com kullanıcısıyla giriş yapmanız gerekiyor
      Remote Access’i kapatıp bunun yerine VPN ile telefon uygulamasını kullanmak istiyorsanız elle eklemeniz gerekebilir. (+) düğmesine basıp “Need help?” seçeneğine girerseniz IP/kullanıcı/parola ile elle ekleme yöntemi var
  • Burada asıl merak ettiğim şey, verilerimin Ubiquiti sunucularından geçerken neden uçtan uca şifrelenmediği.
    Yanlışlıkla verilerimi başka bir kullanıcıya gönderseler bile bunun yalnızca şifre çözme hatasıyla sonuçlanması gerekir.

    • Ben de bir süredir o yöne gitmelerini umuyordum; belki bir gün olur.
    • Burada kastedilenin uçtan uca şifrelemeden (HTTPS/TLS, benim ağımdan onların ağına kadar) ziyade, şifre çözme anahtarının kullanıcıda olduğu bekleyen veri şifrelemesine daha yakın olduğunu düşünüyorum.
  • Kullanıcı dostu bir açık kaynak alternatifi olsa gerçekten iyi olurdu. OPNsense kullanıyorum ama öğrenme eğrisi dik olduğu için aileme önermem zor.
    Firewalla’yı da düşündüm, fakat kontrol paneli bulut tabanlı olduğu için aynı sorun ortaya çıkabilir.

    • UniFi açık kaynak olsaydı aileme önerebilir miydim? Ailem ya OPNsense’i anlayacak kadar teknik olurdu ya da hiç teknik olmayıp UniFi’yi de kendi başına yönetemeyecek tarafta olurdu sanırım.
      Ben evde OPNsense kullanıyorum, ama ebeveynlerimin evine komple UniFi kurulumu yaptım. Çünkü bir sorun çıkarsa bulut konsolu üzerinden uzaktan ağı görüp nedeni araştırabiliyorum.
    • İş fikri üretmekte çok iyi sayılmam, ama zamanım olsaydı tutabileceğini düşündüğüm bir fikrim var. Ağı ve cihazları mümkün olduğunca kolay kurup kontrol etmeye odaklanan, kullanıcı dostu bir x86 yönlendirici firmware’i.
      Ev ağında gerçekten istediğim şey, bir veya daha fazla ağ—mesela VLAN—tanımlayabilmek ve cihazları bu ağlara koyabilmek. Bir cihaza tıkladığımda sabit IP atayabilmeli, oluşturduğu trafiği görebilmeli, trafiği kontrol edebilmeli, belirli portlara giden/gelen trafiği engelleyebilmeli, belirli saatlerde ağdan çıkarabilmeli, yerel ağa izin verip interneti engelleyebilmeli, DNS çözümleyicisini değiştirebilmeliyim vb.
      Çoğu yönlendiricide bu özellikler olsa bile, arayüzün farklı yerlerinde dolaşıp her servisi ayrı ayrı yönetmek gerekiyor. OPNsense harika ve hâlâ kullanıyorum, ama arayüzü daha çok firmware’in sunduğu çeşitli alt servislere açılan küçük pencerelerin bir araya gelmiş hâli gibi. Güvenlik duvarı kuralları ayrı bir sayfa, DHCP kiralamaları başka bir sayfa gibi. Çalışıyor, ama her gün bakmıyorsanız kullanması epey sinir bozucu.
      İş modeli, her şeyi açık kaynak bırakıp sürüm aşamalarını üçe ayırmak olabilir: 1) maceracı kullanıcılar için yeni ve hafifçe test edilmiş özelliklerin ücretsiz beta sürümü, 2) abonelik tabanlı kararlı sürüm (ücretli müşteriler kaynak koda ve derleme araçlarına erişebilir), 3) kararlı sürümle aynı ama 6–9 ay gecikmeli çıkan ücretsiz kullanıcı sürümü. Ayrıntıları zor olurdu, ama biraz olsun girişimci ruhum olsaydı mevcut durumdan çok daha iyi bir noktaya gelebileceğini düşünüyorum.
    • Konu güvenlik yanıtlarının gecikmesiyse OPNsense de aynı gemide. https://news.ycombinator.com/item?id=34839161
  • “Buluta koyun” derler ya.
    Eskiden Dropbox’ta birinin üretim ortamına bir değişiklik gönderdiğini, bunun da parolaları yok sayarak herhangi bir parolayla herhangi bir hesaba giriş yapılabilmesine yol açtığını hatırlıyorum.

    • Dropbox’ın üretim ortamına bir değişiklik dağıtıp kullanıcı dosyalarını OpenAI’ye gönderme ayarına kullanıcıları dahil ettiğini de hatırlıyorum.
    • Tom Scott’ın eski sunumu aklıma geliyor: https://youtube.com/watch?v=y4GB_NDU43Q
    • Kaynağı var mı? Hızlıca aradım ama pek bulamadım.
  • Neden Ubiquiti ürünleri kullanmadığım sorulduğunda, bu kadar kritik bir alanda kapalı/tescilli ürünler çıkaran bir şirkete güvenmediğimi söylüyorum. Bunun üzerine çoğu zaman kuşkucu tepkiler ya da göz devirmeler geliyor.
    Açık kaynak her derde deva değil, ama kendi “bulut” denetimimi kendim barındırıyor olsaydım böyle bir şeyi dert etmezdim.

    • Cidden merak ediyorum: üst seviye konut ya da KOBİ ağ ekipmanlarında hem iyi çalışan hem de güvenilir olan kim var? Ortalama ev tipi ekipmanların hepsi kötü olduğu için UniFi’ye bakıyordum; daha iyi bir öneri varsa açığım.