1 puan yazan GN⁺ 2025-02-03 | 1 yorum | WhatsApp'ta paylaş
  • RouterSecurity.org, ISP’nin sağladığı ekipmandan ziyade kendi satın aldığınız modem ve yönlendiricinin daha güvenli olduğunu savunur; başlangıç yapılandırması, bakım, uzaktan yönetim ve firmware kontrolü eksikliğini başlıca riskler olarak görür
  • ISP ekipmanlarında teknik destek maliyetlerini düşürmek için kolaylık odaklı ayarlar uygulanabilir; varsayılan parolalar, kilitli DNS, kilitli firmware güncellemeleri ve halka açık Wi‑Fi kullanıcı kontrolünü azaltabilir
  • Sky, Virgin Media, Comcast, Verizon, TalkTalk, EE, AT&T ve Deutsche Telekom örneklerinde DNS rebinding, veri sızıntıları, WPS açıkları, arka kapı hesapları, TR-069 maruziyeti ve varsayılan kimlik bilgileri sorunları tekrar tekrar görülür
  • ABD gibi yüksek hızlı internet pazarının fiili tekel olduğu bölgelerde, ISP’lerin daha iyi ekipman veya güvenlik sunma motivasyonunun zayıf olduğu değerlendirmesi temel alınır; Ekim 2024 notu bu bakış açısının ABD ile sınırlı olabileceğini belirtir
  • Kendi ekipmanınızı kullanırsanız firmware, DNS, yedek ekipman ve yönlendirici seçimi üzerinde kontrol sizde olur; ancak kusursuz ürünü ilk seferde seçmek zor olduğundan, iade kabul eden yerlerden satın almak daha gerçekçidir

Kendi satın aldığınız modem ve yönlendiricinin önerilme nedeni

  • En güvenli kurulumun ISP ekipmanından kaçınmak ve kendi satın aldığınız modem ile yönlendiriciyi kullanmak olduğu görüşündedir
  • ISP’nin sağladığı ekipmanda şu riskler olduğu düşünülür
    • Başlangıç yapılandırması ve sürekli bakımda genel bir özensizlik görülebilir
    • Varsayılan parolayla kurulan ekipman, ISP’nin kullanıcı güvenliğine yeterince önem vermediğinin işareti olarak yorumlanır
    • Güvenlik ile kullanım kolaylığı çatışır; ISP’lerin teknik destek maliyetlerini düşürmek için yönlendiricileri kolaylık odaklı yapılandırma olasılığı yüksektir
    • Milyonlarca müşteriye dağıtılan aynı ekipman, saldırganlar ve gözetim aktörleri için büyük bir hedef haline gelir
    • Daha az yaygın ekipman kullanmanın daha güvenli olduğu düşünülür

Kullanıcı kontrolünü sınırlayan ISP ekipmanı

  • Bazı ISP ekipmanları, kullanıcıların temel ayarları değiştirmesini engelleyecek şekilde kilitlidir
    • Parolanın değiştirilemediği örnekler olmuştur
    • DNS sunucusunun değiştirilemediği örnekler de olmuştur; Birleşik Krallık’taki BT Business Hub ve Sky Broadband ile Fransa’daki birçok bölge örnek gösterilir
    • Comcast’in sağladığı Arris TG1682G gateway’de LAN IP adresi değiştirilemiyordu; alt ağ değiştirilse bile cihaz numarası her zaman 1 olarak kalıyordu
  • Firmware güncelleme işlevi de kilitlenebilir; kullanıcının firmware güncellemeleri üzerinde tam kontrol sahibi olması gerektiği savunulur
  • ISP’ler genellikle yalnızca tek bir cihaz sağladığından, arıza durumunda yenisi gelene kadar çevrimdışı kalabilirsiniz
    • Kendi ekipmanınıza sahip olursanız acil durum için ek modem veya yönlendirici hazırlayabilirsiniz
  • Uzun vadede kendi ekipmanınızı satın almak daha ucuz olabilir
    • Bazı ISP’ler modem veya gateway için kira ücreti alır
    • Time Warner müşterilerine yönelik modem satın alma listesi ve Comcast’in mydeviceinfo.comcast.net sitesi örnek gösterilir

ISP’nin ekipman seçme motivasyonu ve ABD pazarı notu

  • Ekim 2024 notu, bu değerlendirmenin ABD kullanıcıları perspektifi olduğunu ve ABD dışındaki bölgelere aynen uygulanmayabileceğini belirtir
  • ABD’de birçok alanda büyük şirket yoğunlaşmasının sürdüğü, ISP’lerin de bu eğilime dahil olduğu düşünülür
    • ABD’deki pek çok, muhtemelen çoğu kullanıcının tek bir ISP kullandığı düşünülür
    • ABD’nin birçok bölgesinin yüksek hızlı internet erişiminde fiili tekel durumuna yakın olduğu değerlendirilir
  • Fiili tekel konumundaki ISP’lerin iyi hizmet sunma motivasyonunun zayıf olduğu ve müşterilerin neredeyse tutsak konumda bulunduğu değerlendirilir
    • ISP’nin amacı para kazanmak olduğundan, yalnızca gereken işlevleri yerine getiren en ucuz donanımı sağlayacağı varsayılır
    • Güvenliği artırmak teknik destek çağrılarını artırır ve bunun maliyeti ISP’ye yüklendiğinden güvenliğin öncelik haline gelmesi zor görülür
  • Haziran 2022’de bir finans forumundaki yanıt, telekom ve kablo şirketlerine ağ ekipmanı satma deneyimine dayanarak müşteri tarafı ekipmanın önceliklerini “maliyet, uzaktan yönetim, maliyet” diye ifade eder
    • Bu, ISP’lerin ucuz ve kontrol edilebilir yönlendiriciler istediği şeklinde yeniden özetlenir

Halka açık Wi‑Fi, gözetim ve veri toplama kaygıları

  • Birçok ISP, ev içi ekipman üzerinden halka açık Wi‑Fi ağları kurmaya çalışır; bunun güvenli biçimde uygulandığını varsaymak için bir neden olmadığı düşünülür
    • Comcast XFINITY WiFi hakkında eleştirel yazı: Comcast XFINITY WiFi: Just say no
    • Cablevision da aynı şeyi yapmaktadır; Timothy Geigner, Cablevision müşterisiyseniz kendi yönlendiricinizi ve modeminizi satın almanız gerektiği yönünde yazmıştır
    • Juniper Research bu tür ekipmanlara “homespot router” adını verir
  • ISP’lerin istihbarat/gözetim kurumları veya devletlerle işbirliği yaptığı örnekler vardır; dış etki olmasa bile müşteri ekipmanına arka kapı yerleştirebilecekleri düşünülür
    • Harrison Sand’in Your ISP is Probably Spying On You yazısı, yönlendiricinin LAN tarafındaki cihaz bilgilerini toplayıp ISP’ye gönderdiği bir örneği ele alır

ISP ekipmanlarında tekrar eden güvenlik açığı örnekleri

  • Mayıs 2023’te bir Spectrum müşterisi hamamböceği bulunan bir yönlendirici aldı; bu bir güvenlik sorunu olmasa da müşteri ekipmanı yönetiminin düzeyini gösteren bir örnek olarak verilir
  • Kasım 2021’de 6 milyon Sky yönlendiricide DNS rebinding açığı duyuruldu
  • Eylül 2021’de Virgin Media’nın yönlendirici açıklarını iki yıldan uzun süre düzeltmediği bildirildi
  • Ağustos 2021’deki BlackHat sunumu, bazı ISP’lerin halka açık IPv6 adreslerine MAC adreslerini dahil etmeyi sürdürmesi sorununu ele aldı
    • Araştırmacılar MAC adresi içeren 12 milyondan fazla yönlendirici/gateway buldu
    • ABD’de 1 milyondan fazla Comcast Xfinity gateway yönlendiricisinin bu tasarım kusuruna sahip olduğu ortaya çıktı
  • 2019’da Sky Broadband, bir broadband hub güncellemesiyle bazı müşterileri çevrimdışı bıraktı; özellikle Sky dışı DNS sunucuları ayarlayan müşteriler etkilendi
    • En son güncellemenin DNS sunucusunu değiştirme işlevini de kaldırmış göründüğü söylendi

Comcast, Verizon, TalkTalk ve EE örnekleri

  • 2018’deki Comcast web sitesi açığı, Xfinity müşterilerinin ev adresini, Wi‑Fi ağ adını ve Wi‑Fi parolasını açığa çıkarabiliyordu
    • Saldırganın yalnızca müşterinin hesap numarasını ve ev/apartman numarasını bilmesi yeterliydi
    • Bu yalnızca Comcast ekipmanı kullanan müşteriler için geçerliydi; kendi yönlendiricisini kullananların güvende olduğu söylendi
    • Saldırgan SSID’yi veya Wi‑Fi parolasını da değiştirebiliyordu
  • Haziran 2018’de, Comcast müşteri ağındaki herhangi bir cihazın bir API çağırarak hesap numarası, ev adresi, hesap türü ve aktif hizmet bilgilerini öğrenebildiği başka bir veri sızıntısı duyuruldu
  • Aralık 2018’de Tenable, Verizon FIOS yönlendirici/gateway cihazlarında 3 hata buldu
    • Verizon firmware’i kendi yazmadığı için düzeltme işini dışarıya vermek zorundaydı; hata yanıtı da birden fazla gruba bölünmüştü
    • Zaten bilinen ama düzeltilmemiş bir hata vardı ve bunu kamuya duyurma planlarının da olmadığı söylendi
  • Mayıs 2018’de TalkTalk yönlendiricilerinin, 2011’de zaten bilinen WPS PIN kodu saldırısına karşı savunmasız olduğu doğrulandı
  • Ekim 2018’de EE’nin 4GEE HH70 gateway’inde LAN tarafında SSH ile erişilebilen bir arka kapı hesabı vardı
    • EE başlangıçta sorunu görmezden geldi; ancak The Register devreye girdikten sonra yanıt süreci ilerledi
    • Sonrasında bir yama yayımlandı, ancak müşterilerin yeni firmware’i kendilerinin yüklemesi gerektiği söylendi

Botnet, spyware ve kitlesel açıklar

  • Kasım 2017’de ZyXEL ekipmanındaki bir açığı kötüye kullanan yeni bir botnet keşfedildi
    • Varsayılan kullanıcı ID’si ve parolayla uzaktan giriş yapılabiliyor, port açıktı
    • Ayrıca sabit kodlanmış bir süper kullanıcı parolası vardı; saldırganlar root yetkisi alabiliyordu
    • Enfekte cihaz sayısı yaklaşık 100 bindi ve neredeyse tamamı Telefonica de Argentina ağındaydı
  • Eylül 2017’de ESET, adını açıklamadığı iki ülkedeki bazı ISP’lerin FinFisher spyware dağıtımına işbirliği yapıyor gibi göründüğünü bildirdi
    • Hedef kullanıcı WhatsApp, Skype, Avast, WinRAR, VLC Player gibi normal uygulamaları indirmeye çalıştığında enfekte sürümlere yönlendiriliyordu
    • Saldırı yönteminin ISP düzeyinde ortadaki adam saldırısı belirtileri güçlüydü
  • DEF CON 25’te Marc Newlin, Logan Lamb ve Chris Grayson, ISP tarafından sağlanan gateway ve set‑top box cihazlarında 26 hata bulduklarını sundu
    • Cisco, Arris, Technicolor, Motorola ve Xfinity ekipmanları dahildi
    • Kimlik doğrulamasız uzaktan kod çalıştırma açıkları da birkaç tane vardı
    • Yamaların dağıtılması aylar sürüyor, resmi hata raporları gönderilmiyor ve müşterilere sorunlar bildirilmiyor denildi
  • Trend Micro’nun 2017 tarihli belgesi, ev yönlendiricisi güvenliği için başlangıç noktası olarak internet paketine dahil edilen ücretsiz yönlendiriciden kaçınmayı önerir

Geçmiş varsayılan ayarlar ve arka kapı sorunları

  • 2016’da Scott Helme, ISP ekipmanı seçimindeki ana kriterin maliyet olduğunu; düşük maliyetin donanımın yanı sıra güvenlik gibi alanlarda da düşük kaliteye yol açabileceğini düşündü
    • EE BrightBox yönlendiricisinin ciddi açıklarını ve geç gelen yamadan sonra bile kalan açıkları örnek gösterdi
  • Ekim 2016’da Avustralya’daki bir ISP, varsayılan kullanıcı ID’si/parolasıyla çok benzer SSID’ye sahip yönlendiriciler dağıttı
  • 2015’te Lucian Constantin, ISP tarafından sağlanan yönlendiricilerin güvenliğinin çoğu zaman perakende ürünlerden daha kötü olduğunu yazdı
    • Uzaktan yönetim açıksa yönetim arayüzü ve açıklar internete maruz kalabilir
    • ISP firmware’i uzaktan güncelleyebilse bile bunu sık yapmaz; kullanıcılar da sınırlı erişim hakları nedeniyle kendileri güncelleyemeyebilir
  • 2015’te Bernardo Rodrigues, Arris TG862A, TG860A ve DG860A gateway’lerinde XSS, CSRF, sabit kodlanmış parola ve arka kapı içinde arka kapı bulunduğunu yazdı
    • Telnet ve SSH’yi uzaktan açabilen gizli bir HTTP arayüzü veya özel SNMP MIB kullanılabiliyordu
    • Dışarıdan erişilebilen savunmasız cihaz sayısının 600 binden fazla olduğu tahmin edildi
  • Verizon, WEP’in uzun zaman önce güvensiz olduğu bilindikten sonra bile yeni müşteri yönlendiricilerini varsayılan WEP ayarıyla sağladı
    • FTC, 2014’te Verizon’un DSL ve FiOS müşterilerine sağladığı yönlendiricileri makul ve uygun biçimde koruyup korumadığını araştırdığına dair bir mektup gönderdi
    • WEP, IEEE’nin 2004’te WPA ve ardından WPA2 lehine kullanımdan kaldırdığı bir standarttır

TR-069 ve uzaktan yönetim maruziyeti

  • ISP tarafından sağlanan yönlendirici/modemlerin uzaktan yapılandırılması büyük bir güvenlik sorunu olarak ele alınır
    • Uzaktan güncelleme mekanizmalarından biri TR-069, diğer adıyla CWMP’dir
    • Bu protokoldeki hatalar birçok kez kötüye kullanıldı
  • Kasım 2016’da yaklaşık 900 bin Deutsche Telekom müşterisi yönlendirici sorunu nedeniyle çevrimdışı kaldı
    • Mirai varyantıyla başlayan saldırıda, ISP’nin açık TCP/IP portlarını savunmaması sorun olarak gösterildi
    • Bazı ISP yönlendiricileri halka açık internete açık TR-064 sunucusu çalıştırıyordu; bu büyük bir yapılandırma hatası olarak görüldü
  • Nisan 2017’de Wordfence, halka açık internetten yönlendiricinin 7547 portuna erişime izin verilmemesi gerektiğini yazdı
    • Shodan, 41 milyondan fazla ev yönlendiricisinde 7547 portunun halka açık internete açık olduğunu bildirdi
    • Cezayir’de 10 binden fazla, Hindistan’da 11 binden fazla enfekte ev yönlendiricisi bulundu ve bunlar 7547 portu maruziyetiyle ilişkilendirildi
  • 2014’te Lucian Constantin, ISP tarafından sağlanan ev yönlendiricilerinin kitlesel olarak ele geçirilebileceğini yazdı
    • 2011 itibarıyla TR-069 etkin 147 milyon cihazın TCP 7547 portunda çevrimiçi olarak dinlemede olduğu söylendi
    • Check Point’ten Shahar Tal, ACS sunucularının kolayca ele geçirilebileceğini düşündü
    • TR-069 spesifikasyonu HTTPS kullanımını önerir; ancak yaklaşık %80’i güvenli olmayan HTTP kullandığından ortadaki adam saldırılarına açıktı

AT&T U-Verse ve diğer açık portlar

  • Açık port sorunu TR-069 ile sınırlı değildir
  • Eylül 2017’de Nomotion, AT&T U-Verse gateway cihazlarındaki iki açık portu ele aldı
    • Bunlardan biri SSH idi; TCP 49152 portunun WAN tarafındaki saldırganların güvenlik duvarını aşmasına izin verdiği söylendi
    • Sabit kodlanmış 3 arka kapı hesabı da birlikte bulundu
    • İlgili yazının başlığı SharknAT&To idi
  • AT&T’nin kamuoyu önünde küçük düşmesinden sonra bile 2 hafta boyunca güvenlik sorunu hakkında konuşmadığı, Arris’in de araştıracağını söyledikten sonra sessiz kaldığı söylendi
  • Rapid7’den HD Moore, bazı ISP’lerin ev yönlendiricileri gibi geniş bant ekipmanlarını yeterince doğrulamadan veya güvenlik ayarlarını düzgün yapmadan dağıtarak durumu kötüleştirdiğini düşündü

Dürüstlük, hız ve ekipman seçimi

  • Güvenliğin yanı sıra ISP’lerin dürüstlüğü meselesi de gündeme getirilir
  • Time Warner Cable, yani Spectrum ve Charter, müşterilere sağladıkları indirme hızları hakkında yalan söyledikleri gerekçesiyle 2017’de New York eyaletinde dava edildi
    • Susan Crawford, şirketin 2012’den bu yana New York sakinlerine internet erişimi ve veri hizmetleri hakkında söylediği neredeyse her şeyin doğru değil gibi göründüğünü yazdı
    • New York’taki 2,5 milyon aboneye gerçekte aldıklarından daha yüksek indirme/yükleme hızları alacaklarının söylendiği belirtildi
  • Charter/Spectrum/Time Warner Cable’ın hızı düşürme yöntemleri üç başlıkta özetlendi
    • Yetersiz paylaşımlı mahalle veri bağlantılarına daha fazla haneyi sıkıştırmak
    • Spectrum ağı ile diğer ağlar arasındaki bağlantıları baskılamak
    • Yükseltilmiş ev ekipmanı alması gereken tüketicilere baskı yapmak
  • Bu dava Aralık 2018’de Charter/Spectrum’ın 176 milyon dolar ödemesiyle uzlaşmaya bağlandı
  • Tüketici tipi mesh yönlendiriciler eero, AmpliFi ve Google Wifi, hız testini yönlendiricinin kendisinde çalıştırabilir
    • eero’nun her gün hız testi yaptığı görülür
    • AmpliFi ve Google Wifi hız testi geçmişini saklayarak trendleri görmeyi kolaylaştırır
    • eero geçmişi saklamaz
  • Yönlendiriciler arasında büyük farklar olduğundan, ihtiyaçlarınıza uygun kusursuz yönlendiriciyi hemen satın almayı beklememelisiniz
    • Mümkünse yönlendiriciyi iade kabul eden bir yerden satın almak daha iyidir

1 yorum

 
GN⁺ 2025-02-03
Hacker News yorumları
  • Keşke öyle olsa. Modemim ve yönlendiricim bana ait, ama Comcast, ek ücretleri fazlasıyla ödemedikçe ya da saçma derecede düşük aylık veri kotasını kabul etmedikçe bunları kullanmama izin vermiyor.
    Bu yüzden kendi yönlendiricimi Comcast’in cihazının arkasına takıp kullanıyorum; bu da epey can sıkıcı. Özellikle Comcast’in modem-yönlendirici birleşik cihazı aşırı ısınıyor ve ayda bir kez fişini çekip yeniden başlatmam gerekiyor.
    Ne yazık ki San Francisco’daki evimde başka seçeneğimiz yok. Telefon hattı olmadığı için DSL de yok; San Francisco’da arttığı söylenen fiber hizmetleri ise genelde şehir merkezine ya da büyük apartmanlara geliyor. Müstakil evimize ne AT&T’nin yeni fiberi ne de Webpass geliyor.
    Sonuçta ya Comcast ya internetsizlik. San Francisco’ya dünyanın teknoloji başkenti diyorlar ama internet bağlantısı Çin kırsalından daha kötü. Çin’in kırsal ve dağlık bölgelerinde de uzun süre bulundum; güvenlik duvarı meselesi dışında hem mobil ağ hem de sabit ağ San Francisco’dan çok daha iyiydi.
    2025 yılında büyük bir teknoloji kentinde hâlâ böyle sorunların kalmış olmasına inanamıyorum.

    • Bu yüzden piyasada bir ölçüde regülasyon gerekiyor. Hollanda’da internet sağlayıcıları, modem/yönlendiricinin özgürce seçilmesine izin vermek zorunda. Sadece yönlendiriciyi değiştirmekle kalmıyor, kendi XGS-PON/AON SFP(+) modülünüzü de kullanabiliyorsunuz.
      Eskiden Fritz!Box’ıma XGS-PON SFP modülüyle fiberi doğrudan bağlayıp kullanıyordum; şimdi ise sağlayıcının ONT’sini Unifi Cloud Gateway Max’e bağlıyorum. Bu ONT aslında fiber ile Ethernet arasında dönüşüm yapan bir medya dönüştürücüden ibaret.
      Burada UDM ya da OpnSense cihazlarını Zaram XGS-PON modülüyle fibere doğrudan bağlayan çok kişi de var. Veri kotasıyla uğraşmak zorunda olmanıza üzüldüm; Hollanda’da 56k6’dan ADSL’e geçildiğinden beri hep sınırsızdı. 5G’yi de ayda 25 avroya sınırsız kullanıyorum.
    • Şili’nin güneyinde küçük bir kasabadan 10 km uzaktaki kırsalda yaşıyorum; simetrik 1Gbps FTTH, sabit IP, gerçekten sınırsız kullanım ve TV için bir dekoderi ayda 24 dolara alıyorum. Kurulum ücreti 30 dolardı.
      Yine de içilebilir musluk suyumuz olmadığı için yağmur suyu kullanmak zorunda olduğumuzu da eklemeliyim.
    • San Francisco’da yaşıyorum ve Comcast kendi yönlendiricimi kullanmam için benden ücret almıyor.
      1.4Gbps ve sınırsız veri için ayda 130 dolar ödüyorum. Pahalı, ama benim de başka seçeneğim yok. Sonic bir blok ötede bitiyor ve onları bizim bloğa hat çekmeye ikna edemedim.
    • Bu şaşırtıcı. Comcast’in kısıtlamaları bölgeden bölgeye çok mu değişiyor? Bay Area’da Comcast’in 1Gbps paketini kullanıyorum; son kontrol ettiğimde kendi modemimi kullanınca küçük bir indirim, sanırım 5 dolar civarı, alıyordum.
      Bu paketi birkaç yıldır kullandığım için eski abone koşulları devam ediyor olabilir; ya da Comcast satış temsilcisi seçenekler konusunda seni yanıltmış olabilir.
    • Ulusal ölçekteki internet sağlayıcılarının berbat olması bir bug değil, özellik. İnternet sağlayıcıları eyalet ve federal düzeyde lobi yaptı; birçok eyalette belediye internet sağlayıcılarının yasaklanmasını bile zorladılar.
      Büyük internet sağlayıcıları arasında, belirli bölgelerde rekabet etmemeye yönelik gayriresmî anlaşmalar da oluyor. Bu durum banliyö, şehir ve kırsal yerleşimlerin hepsini etkiliyor; kırsalda çok daha kötü olduğunu düşünüyorum.
      Seçeneğiniz olmadığını bildikleri için müşteri hizmetlerine ya da iyileştirmelere uğraşmak için bir nedenleri yok.
      Mobil ağ tabanlı internet bir ölçüde nefes aldırdı, ama yoğunluk olduğunda hız sınırlaması uygulanması ve gecikmenin genel olarak iyi olmaması gibi dezavantajları var.
      Gördüğüm ideal belediye interneti Tennessee Chattanooga’daki EPB. Ev kullanıcılarına bile 1000Mbps’ten 25.000Mbps’e kadar simetrik bağlantı sunuyor: https://epb.com/fi-speed-internet/?#choose-your-plan
      1Gbps paketi Google Fiber’dan daha ucuz, 2.5Gbps paketi de rekabetçi. Para yerel ekosistemin içinde kalıyor, yüksek ücretli işler yaratıyor ve kâr; hisse geri alımlarına ya da özel jetle uzun mesafe işe gidip gelen yöneticilere değil, ağa yeniden yatırılıyor.
  • Hamamböceği kolonisi meselesi biraz haksızlık.
    Böcekler elektronik cihazların ısısını ve sesini sever. Elektronik cihazlar uzun süre depoda kalırsa yanındaki eşyalardan böcekler içeri girebilir.
    Bu, internet sağlayıcısının cihazı olmayan yönlendiricilerde de aynı şekilde olabilir. Elbette bu iddiayı destekleyecek istatistiğim yok, ama karşı tarafta da istatistik yok.
    Sevdiğiniz açık kaynak yönlendirici de depoda daha uzun süre kalmış olabilir.
    İnternet sağlayıcısı yönlendiricileri ve internet sağlayıcılarının kendisi hakkında karmaşık düşünüyorum, ama elektronik cihazların böceklenmesi ciddi bir sorun ve internet sağlayıcılarıyla doğrudan ilgili bir mesele değil.

    • Streç ambalajlıyken içeri böcek mi giriyor?
      Ayrıca alacağım yeni yönlendiricinin yanındaki rafta neden ikinci el cihaz olsun?
      İkinci el cihazsa “o kadar mümkün” denebilir, ama yönlendirici alacak olsam ikinci el almam.
    • Haksızlık değil.
      Bağlantı verilen yazı, internet sağlayıcısından gönderilen paketin içinde canlı bir hamamböceği kolonisi olduğundan bahsediyor. Böyle bir şeyi fark etmedilerse, o şirketin tedarik zinciri güvenliğine nasıl bakmalıyız?
      Elektronik cihaz satın aldığınız yerden böcekli paket alıyorsanız tedarikçinizi değiştirmeniz gerekir. Bu normal bir şey değil.
    • Bir zamanlar Sprint magic box almıştım ve içi hamamböcekleriyle doluydu. Yönlendirici değil, başka bir baz istasyonunu backhaul olarak kullanan bir tür femtocell cihazıydı.
      Neyse ki UPS onu karın içine atmıştı ve ancak birkaç gün sonra bulduğumda hamamböcekleri donarak ölmüştü. Bu yüzden internet sağlayıcısı yönlendiricilerini ve ilgili ekipmanları önermem.
    • Gerçekten çürütemiyorsan baştan neden söylediğini anlamıyorum.
  • Benzer bir haber olarak, Almanya düzenleyici kurumu BNetzA iki hafta önce pasif optik ağların TKG, yani Telekomünikasyon Yasası §73(1) için bir istisna olmadığını yeniden teyit etti https://www.bundesnetzagentur.de/SharedDocs/Pressemitteilung...
    Bu madde, sağlayıcı ile müşteri arasındaki arayüzün pasif bir arayüz olmasını şart koştuğundan, ONT dayatmak başlı başına zaten bir ihlal
    Ve bu iyi bir yön. Çeşitli PON standartları yeterince iyi standartlaştırılmış durumda ve çoğu ekipman üreticisinin standart modunda çalışabiliyor. Operatörler bazı tescilli özellikleri kaybedebilir, ama geçmişe bakınca üreticiler Alman pazarına uyum sağladı
    Yasa istisnalara da izin veriyor, ancak bunlar çoğunlukla erişim teknolojisinin gerektirdiği durumlarla sınırlı. Bu durumda bile, son kullanıcı cihazını hizmete bağlayan ekipmanın, yani router’ın, internet sağlayıcısı tarafından zorla dayatılamayacağını açıkça belirtiyor. Sağlayabilirler, ama kullanıcının kendi ekipmanını bağlamasını engelleyemezler
    Bazen Almanya’da yaşadığım günleri özlüyorum

    • Ama Almanya interneti, komşuları Fransa veya Polonya ile karşılaştırıldığında istikrarsız ve kötü olmasıyla ünlü
    • Avrupa genelinde de benzer kurallar var ya da yakında olacak gibi görünüyor
  • Buradaki internet sağlayıcılarının davranışlarına bakınca delice çok hikâye var. Avustralya’nın ulusal internet altyapısını epey mahvetmiş bir geçmişi var, ama en azından neredeyse herhangi bir internet sağlayıcısını seçip istediğiniz router’ı kullanabiliyorsunuz
    İnternet sağlayıcısının verdiği router’ı yaklaşık 15 yıldır kullanmadım sanırım

    • ABD’nin birçok bölgesinde her zaman kendi kablo modemimi ve router’ımı kullanabildim. Orijinal yazıdaki durum istisnai görünüyor; muhtemelen indirimli paket gibi bir koşuldur. Standart tarifeyi, yani kazık tarifeyi öderseniz kendi ekipmanınızı kullanabiliyorsunuzdur
    • Avustralya’da kendi ekipmanımı kullanmakta hiç sorun yaşamadım. Avustralya internetinin az sayıdaki iyi yanından biri
      Bölgeye göre internet sağlayıcısı seçenekleri tamamen şans işi. Büyük taşra şehirlerinde bile çoğu zaman berbat durumdaydı; kırsalda ya da ücra yerlerde yaşayanlar yok sayılıyor. Sadece Telstra’nın olduğu bir yere taşınacak olsam, internet kullanmamayı ciddi ciddi düşünürdüm. Telstra’ya para ödemekle internete erişebilmek aşağı yukarı aynı şey, ama ödememek çok daha ucuz
    • İnternet sağlayıcısına bağlı. 25 yıl IT desteği verirken yaklaşık sağlayıcıların %30’u ile kendi ekipmanımı kullanabilmek için kavga etmem gerekti
      En akılda kalıcı numara Verizon DSL’di. Gelen bağlantı denemesi yaptığım her seferde yeni bir genel IP kiralıyordu. Yeni IP’yi uzak yapılandırmaya yazıp yeniden bağlanabildiğim hızda IP değişiyordu; dakikada 6 kereden fazlasına kadar zorlayabiliyordum
    • Bugünlerde Avustralya’da FTTP kullanıyorsanız teknik olarak nbn kutusu fiilen modem görevi görüyor
      Ek bir modem şart değil ve PC’yi doğrudan takmak da mümkün; bu da acıyı epey azaltıyor ve internet sağlayıcısının verdiği modeme duyulan ihtiyacı düşürüyor
  • AT&T Fiber router’ları eskiden aşırı ısınma eğilimindeydi, “DMZ Plus” modu gibi boş vaatler öne sürüyordu ve çeşitli sorunlar yüzünden internette çalınmış AT&T sertifika dosyalarının alınıp satıldığı bir karaborsa bile oluşmuştu
    Ayrı cihazlar söz konusu olduğunda AT&T, “Router/gateway” birleşik cihazı ile ONT arasında 802.1x kullandığı için böyle. AT&T XGS-PON ağı artık çoğunlukla birleşik yapıda; bu kez insanlar tüm GPON stack’inin yerini alacak uyumlu SFP+ modülleri geliştiriyor
    Yanılıyor olabilirim ama ABD internet sağlayıcıları arasında AT&T Fiber kullanıcının ağa doğrudan bağlanmasına bile izin vermeyen tek sağlayıcı gibi görünüyor. Sağlanan router’ı kullanırsanız yalnızca “DMZ Plus” modu sunuluyor, ama yine de durum tablosunu o router/gateway yönettiği için internet sağlayıcısı ekipmanının donanım ve yazılım sorunlarına açık kalıyorsunuz
    Sonuçta insanlar sırf daha güvenli bir router/modem kullanmak için SFP+ modüllerini programlıyor ve internet sağlayıcısının ağını gereğinden fazla derin öğrenmek zorunda kalıyor
    Güvenlik sorunları nedeniyle birçok kişi router/gateway firmware’ini istismar ederek AT&T ekipmanından sertifika ve özel anahtar çıkarmaya yönelik rehberler yayımladı veya bunun üzerine gerçek işletmeler kurdu. Bu, bedava internet kullanmayı sağlamıyor; yalnızca kendi ekipmanınızla ağa kimlik doğrulaması yapabilmenizi sağlıyor

    • Bunu bizzat yapmış biri olarak, o sertifikaları çalıntı diye adlandırmaya katılmakta zorlanıyorum. Parasını ödediğim cihazın web UI güvenlik açığını kullanarak çıkardım
      Hizmeti kullanabilmem için operatörün satın almaya zorladığı benim cihazım, dolayısıyla istediğim gibi davranabilirim
      Bununla hizmet çalınıyor olsaydı katılırdım, ama biz yalnızca istikrarsız ve kabul edilemez ekipmanı kullanmak istemiyoruz
  • Sadece maliyet açısından bile tamamen katılıyorum. İnternet sağlayıcısına ödediğim kira ücreti ile karşılaştırınca, kablo modemim çoktan kendini amorti etti
    Ayrıca modem ile router’ı ayrı almak daha iyi. Hepsi bir arada cihazlarda tanılama daha zor ve başka bir erişim yöntemine geçince router’ı yeniden kullanamıyorsunuz

  • “Uzun vadede kendi donanımını satın almak daha ucuz olabilir” kısmı, internet sağlayıcımın kendi ekipmanını zorla kiralatmasının tam nedeni
    Bir pazardaki hâkimiyeti başka bir pazara itmenin klasik hikâyesi
    Sonuçta ben ağı diğer ağlarla aynı şekilde ele alıyorum. Ağın zaten ele geçirildiğini varsayıyorum ve güvenliğin uç cihazlarda yapılması gerektiğini düşünüyorum

  • Yazıya katılıyorum, ama “firmware güncelleme işlevi de kilitli olabilir. Firmware güncellemeleri üzerinde tam denetime sahip olunmalı” kısmına ek olarak şunu söylemek isterim: DOCSIS modemlerde, tuhaf biçimde, kendi satın aldığınız modemlerde bile firmware’i internet sağlayıcısı kontrol ediyor
    İstedikleri firmware’i modemime itebilirler ve fiilen de bunu yapıyorlar. Üreticiler de nedense buna işbirliği yapıyor
    Bu yüzden modem ile router’ı mutlaka ayırmak iyi olur

    • İkisini ayırmak önemli, ama her hâlükârda internet sağlayıcısı DNS sorgularını bilir, tüm HTTP trafiğini görebilir ve TLS handshake sırasında bağlanılan sitenin adı da düz metin olarak görünür
      Yani nereye gittiğinizi oldukça iyi bilir; sadece orada ne aktarıldığını her zaman bilmez. Bazen onu da bilebilir
  • Tersinden bakınca, onların router ve modemini kullanırsanız sorumluluk sınırı router’ın iç tarafındaki Ethernet portuna taşınır ve destek almak çok daha kolaylaşır
    Benim için bu, kontrolden daha önemli. Ayrıca beni gözetleyecek zamanları olmadığını da iyi biliyorum. Otoriteye başvurmak eğlenceli olduğu için ekleyeyim: onlarca yıl ağ mühendisi ve mimarı olarak çalıştım

    • Mühendis olduğunu söylüyorsun ama kendi servislerini barındırmakla ilgilenmiyor musun?
    • “Zamanları” yok derken ne demek? Bu otomatikleştirilmiş durumda
    • Sınır noktasını router’ın hemen iç tarafına koymak istiyorsan?
  • İnternet sağlayıcım bana bir Fritz!Box gönderdi ve kendi cihazını kullanma seçeneği de sundu. Cihaz, internet sağlayıcısı için önceden yapılandırılmıştı.
    Ayarlarda uzaktan erişimi ve TR-069'u bir anahtarla kapattım, yönetici parolasını değiştirdim. Böyle bir router'ı kontrol altında tutmak için aslında bu kadarı yeterli.
    AVM router'lardan hoşlanmamak için nedenler de var ama yazılımı kullanıcı ayarları ve ağ güvenliği açısından oldukça sağlam. Kötü bir cihaz değil; büyük internet sağlayıcıları da toplu siparişle ciddi indirimler alıp mağazadan satın almaya göre daha ucuz kiralama bedeliyle sunabiliyor.

    • Bu, yelpazenin bir ucu.
      Eski iş yerlerimden birinde bir palet Huawei router sipariş etmiştik; cihazlar, başka bir internet sağlayıcısının hazırladığı özel firmware yüklü halde gelmişti. Tamamen kilitliydi ve yalnızca TR-069 ile Huawei'nin tescilli ONT özelliği üzerinden yapılandırılabiliyordu.
      Bir başka müşterim de yalnızca internet sağlayıcısının bulutu üzerinden yönetilen router'lar dağıtmıştı. TR-069 bile değildi; sadece DHCP aldıktan sonra tescilli bir protokolle ana merkeze bağlanıyordu. Müşteri, müşteri router'larını uzaktan yeniden başlatabildiğini söyleyip bunun sihir gibi olduğunu düşünüyordu; ama üretici 8 ay sonra battı ve ortada bulut portalı olmayan, önceden yapılandırılmış bir yığın router kaldı; ilerleme yolu tıkandı. Henüz DNS hijacking vakası çıkmamış olması şaşırtıcı.
    • ABD'deki başlıca internet sağlayıcıları, örneğin AT&T, Verizon, Comcast, Frontier vb. bunu yapmıyor. Daha müşteri dostu bazı sağlayıcılar için geçerli olabilir ama ABD'li tüketicilerin çoğu için tamamen işe yaramaz bir tavsiye.
    • Bu arada Fritz!Box, ben dokunmadığım halde bu ayarları kendi kendine yeniden açmıştı.
      O cihazı ertesi gün hemen çöpe attım.
    • AVM/Fritz bir tür premium seçenek sayılır. Çoğu internet sağlayıcısı Sagemcom veya Zyxel gibi cihazlar verir ve firmware de kilitlidir.
    • Linux kernel hatası düzeltildiğinde firmware'i kendiniz yükseltebiliyor musunuz? Yanıt hayırsa, o router %100 size ait değildir.