Информация
Услуги
  • Внедрение
  • Настройка
  • Поддержка
  • Ремонт
Контакты
Новинка
Распродажа
Новости
Доставка
Оплата
Загрузки
  • Прошивки
    • WinBox
    • RouterOS
    • Мобильные приложения MikroTik
    • Архив
  • RouterOS
  • Мобильные приложения MikroTik
  • Архив
Форум
Настройка
    info@mikrotik.moscow
    +7 495 320-55-52
    Заказать звонок
    Mikrotik.moscow
    Каталог
    • Акции
      Акции
    • Маршрутизаторы
      Маршрутизаторы
    • Коммутаторы
      Коммутаторы
    • Радиомосты и уличные точки доступа
      Радиомосты и уличные точки доступа
    • Wi-Fi для дома и офиса
      Wi-Fi для дома и офиса
    • LTE/5G
      LTE/5G
    • Powerline адаптеры
      Powerline адаптеры
    • IoT устройства
      IoT устройства
    • Оборудование 60 ГГц
      Оборудование 60 ГГц
    • Материнские платы RouterBOARD
      Материнские платы RouterBOARD
    • Корпуса
      Корпуса
    • Интерфейсы
      Интерфейсы
    • SFP/QSFP трансиверы
      SFP/QSFP трансиверы
    • Аксессуары
      Аксессуары
    • Антенны
      Антенны
    • Архив
      Архив
    Войти
    0 Сравнение
    0 Избранное
    0 Корзина
    Скачать WinBox Скачать Прошивки Форум > RouterOS Форум > SwOS Форум > Железо
    Mikrotik.moscow
    Каталог
    Войти
    0 Сравнение
    0 Избранное
    0 Корзина
    Mikrotik.moscow
    Телефоны
    +7 495 320-55-52
    Заказать звонок
    0
    0
    0
    Mikrotik.moscow
    • +7 495 320-55-52
      • Назад
      • Телефоны
      • +7 495 320-55-52
      • Заказать звонок
    • info@mikrotik.moscow
    • г. Москва, ул. Бакунинская, 84
    • Пн-Пт: 09-00 до 18-00
      Сб-Вс: выходной


    • Кабинет
    • 0 Сравнение
    • 0 Избранное
    • 0 Корзина
    Главная
    Форум
    Форум
    RouterOS
    [Запрос на функцию] UPnP клиент для ROS

    [Запрос на функцию] UPnP клиент для ROS

    Форумы: RouterOS, Аппаратное обеспечение, SwOS, Обратная связь, Объявления, Сторонние инструменты
    Поиск  Пользователи  Правила  Войти
    Страницы: 1
    RSS
    [Запрос на функцию] UPnP клиент для ROS, RouterOS
     
    Kola
    Guest
    #1
    0
    05.08.2015 06:18:00
    Привет! Не думаю, что создание UPnP-клиента для RouterOS — это большая проблема. Эта функция была бы полезна (учитывая, что у нас есть встроенный DDNS и пока мир полностью не перешел на IPv6), чтобы открыть роутерборд для внешнего доступа, когда он не является главным шлюзом (и шлюз — не ваш), но при этом вам иногда нужно им управлять. Главное решение — VPN-клиент, но поддерживать соединения в течение месяцев тестирования или поддержки неудобно. Для ПК есть утилиты, и даже дешёвые регистраторы могут выступать как управляемые UPnP-клиенты, а устройства на ROS — нет.
     
     
     
    jo2jo
    Guest
    #2
    0
    30.03.2017 03:21:00
    Согласен с этой просьбой о функции — особенно учитывая, как часто сейчас провайдеры выдают комбинированные модемы/роутеры. Было бы здорово иметь возможность использовать UPnP-клиент на ROS, чтобы пробивать дырку в роутере, который стоит перед Mikrotik (например, открыть TCP-порт 8291 для Winbox). Спасибо!
     
     
     
    kiler129
    Guest
    #3
    0
    14.04.2017 03:48:00
    Думаю, UPnP — это вообще плохая штука, это как опухоль в любой сети, он облегчает распространение вредоносного ПО и добавляет какую-то магию в сетевое оборудование (а это последнее место, где она нужна!).
     
     
     
    freemannnn
    Guest
    #4
    0
    01.07.2017 06:41:00
    Меня тоже заинтересовала эта идея, так как сейчас многие провайдеры предоставляют свои собственные модем-роутеры, а я устанавливаю устройство Mikrotik для хотспота в качестве второго устройства. Было бы здорово открыть UPnP порт 8291, чтобы я мог получить доступ к устройству Mikrotik для удалённой поддержки.
     
     
     
    kiler129
    Guest
    #5
    0
    03.07.2017 04:39:00
    Это не решение — нужно сделать мост на устройстве провайдера и получить оттуда.
     
     
     
    freemannnn
    Guest
    #6
    0
    03.07.2017 05:49:00
    Иногда не хочется трогать устройство или сеть, которая настроена провайдером (модем-роутер, VoIP, интернет-тв и так далее).
     
     
     
    mducharme
    Guest
    #7
    0
    18.07.2017 07:45:00
    Не нужно. Слишком рискованно, что кто-то может включить это, не понимая последствий. Просто настройте переадресацию порта вручную, если не можете использовать мост.
     
     
     
    Sob
    Guest
    #8
    0
    18.07.2017 14:51:00
    Можно полностью заблокировать весь RouterOS с аргументом «слишком рискованно».
     
     
     
    ZeroByte
    Guest
    #9
    0
    18.07.2017 21:57:00
    Посмотрите это видео, а потом возвращайтесь, если всё ещё хотите использовать UPnP https://www.youtube.com/watch?v=3JqsEcgQQt8 Конечно, это «небезопасный» UPnP — но, увы, в протоколе особо нет вариантов по безопасности, потому что, в конце концов, весь смысл PnP как раз в том, чтобы не настраивать его заранее...
     
     
     
    Sob
    Guest
    #10
    0
    19.07.2017 01:24:00
    Адвокат дьявола на связи, и сразу скажу, что мой клиент почти совершенно невиновен — это просто нелепое недоразумение! Конечно, UPnP IGD, возможно, не проектировался с большим акцентом на безопасность. Но если какой-то производитель реализует его так, что он принимает запросы с WAN, то серьезно винить в этом UPnP нельзя — это полнейший просчёт производителя. Всем и так должно быть понятно, судя хотя бы по отсутствию аутентификации (что, конечно, для кого-то может показаться плохим решением, но что поделать, когда он должен «просто работать»), что UPnP был сделан для работы внутри LAN.  

    Ещё одно нарекание — возможность перенаправлять порты на внешние адреса (кстати, RouterOS тоже позволяет такое). И опять же, обвинять UPnP в этом не совсем справедливо. На первый взгляд это кажется плохим, но если вглядеться, то это вполне полезная функция. Можно, конечно, захотеть ограничить перенаправление портов только на машину, которая сделала запрос, но представить ситуации, когда одна машина контролирует перенаправление портов для других — легко.  

    Что касается внутренних и внешних адресов, всё не так просто. Нельзя просто ограничиться локальной сетью с маской /24 (как обычно), ведь сеть может быть больше, с несколькими подсетями. И даже если не все напрямую общаются с UPnP-сервером, всё равно есть сценарий «контроллера». Нельзя просто отвергать это и считать неправильным.  

    Но мой клиент готов признать, что внешние адреса — плохая идея в типичной ситуации с «непутёвым домашним пользователем», и производителям стоит рекомендовать по умолчанию вводить какие-то дополнительные ограничения.  

    В заключение: UPnP сам по себе ничего плохого не сделал, он тоже жертва. Он вышел из более старых и простых времён, когда доверие было выше, а хакеров — меньше. Его цель была сделать мир лучше, чтобы техника работала проще и надежнее. Он не мог предвидеть, что появится столько злоумышленников, которые своим злонамеренным поведением разрушат эту красивую идею.  

    Даже если UPnP IGD вам не нравится, нельзя отрицать, что нужно что-то похожее, что-то для управления входящими соединениями. Помните рекомендацию для IPv6 — блокировать входящие по умолчанию? Для этого нужна система управления. Такая есть — PCP, более современная, с аутентификацией и прочим. Так что берите её и считайте UPnP IGD устаревшим, если хотите.  

    Но, пожалуйста, не ругайте бедный UPnP слишком сильно! Кстати, запрос был от клиента, который особо вреда не мог причинить вообще. Не считая времени на разработку, которое, учитывая, что это не самый приоритетный функционал, лучше потратить на что-то другое — это однозначно.
     
     
     
    schadom
    Guest
    #11
    0
    20.07.2017 16:33:00
    Краткий ответ: нет.
     
     
     
    Cha0s
    Guest
    #12
    0
    20.07.2017 22:26:00
    Мне тоже нужен UPnP-клиент или какой-то UPnP-ретранслятор, чтобы это работало в маршрутизируемых сетях. Не все сети и сценарии использования одинаковы! И, если честно, я не вижу, в чём там большой подвох с UPnP-клиентом. Насколько я понимаю, наибольшую угрозу безопасности представляет сервер, а не клиент. Если RouterOS взломают, то UPnP-клиент будет последней нашей заботой, это точно.

    Аргумент, что «это слишком рискованно», по моему мнению, просто неверен.

    - Возможность отключать интерфейсы тоже опасна. Можно случайно заблокировать себе доступ ко всему роутеру, отключив не тот интерфейс. Нам что, убрать кнопки отключения тогда?

    - Тоже опасно разрешать пользователям создавать свои правила фаервола. Можно заблокировать себя же или, что хуже, пропустить трафик, который не должен проходить. Может, заменим классный интерфейс фаервола на что-то в духе D-Link с одной кнопкой включения/выключения?

    - Опасно (для всех остальных!) разрешать DNS-резолверу быть открытым для интернета и становиться частью DNS-амплификационных атак. Нам что, отказаться от DNS или сделать из RouterOS клон pfsense/openwrt с этими глупыми разделениями WAN/LAN, заставляющими создавать «коробки»?

    - Опасно иметь GUI для BGP с удобными кнопками, поскольку это позволяет пользователям легко анонсировать плохие префиксы в интернете (как уже случалось в реальной жизни). Может, вернёмся в тёмные века и будем настраивать всё только через CLI? Не то чтобы это не очень полезно — я просто хочу показать суть — потому что графические интерфейсы могут привести к ошибкам?

    Так кто от этого пострадает? Если я управляю тяжёлой техникой, это рискованно, потому что я ничего в этом не понимаю. Если с этим работает обученный специалист — никакого риска нет, это его или её работа. Я не вижу никакой разницы между IT и сетями.

    В RouterOS, нашей «сетевой коробке с инструментами», наличие новых функций — это не риск, а возможность. Пользователи (даже профессионалы) всегда будут ошибаться, даже если в RouterOS осталась бы только одна кнопка вкл/выкл.

    Если бы глупые пользователи были целевой аудиторией MikroTik, мы не обсуждали бы это. RouterOS тогда был бы клоном TP-Link, Netgear, D-Link, и нам бы это было без разницы.
     
     
     
    idlemind
    Guest
    #13
    0
    21.07.2017 01:19:00
    Cha0s, ты уверен, что не путаешь UPnP с чем-то вроде mDNS или Bonjour? UPnP — это чтобы динамически пробивать дыры в NAT. Здесь люди спрашивают, как сказать RouterOS работать как UPnP-клиент и пробивать дыры в вышестоящем NAT. Думаю, эти пользователи уже сидят за CGN.

    Теперь к главной теме. Большие начальники из интернет-сообщества скорее хотят оставить техники и протоколы обхода NAT умирать. Такие проблемы воспринимаются как повод перейти на IPv6 вместо того, чтобы возиться с все новыми и новыми слоями NAT.

    Поэтому, если задуматься, реально ли мы хотим, чтобы какой-то клиент внутри сети мог менять настройки нашего фаервола? Любой скомпрометированный клиент в теории может полностью вас открыть. Это становится еще менее привлекательно, если приложения будут продолжать работать с NAT по более стандартному сценарию (установленные сессии с обратным маршрутом).

    Вот конкретная причина, обсуждаемая в теме — дать возможность подключаться к устройству через WinBox, стоящему за хотя бы одним уровнем NAT. Рабочее решение — построить VPN, который проходит через NAT (клиент на устройстве за NAT и сервер с публичным IP). Это очень похоже на то, как работает Meraki: каждое устройство создает по два туннеля — к каждому из своих ЦОДов (третий настроен, но не используется, пока не откажет один из двух основных VPN). Вы также можете подключиться по VPN к головному узлу или к локальной сети за ним, если настроите это, например, в офисе, и управлять устройством по необходимости.

    И, кстати, невозможность бриджить устройство провайдера — главная причина, почему я не пользуюсь ATT U-Verse и не стал бы лично использовать устройства любого другого провайдера.
     
     
     
    Cha0s
    Guest
    #14
    0
    21.07.2017 11:24:00
    Я знаю, что такое UPnP, и зачем мне нужно то, о чём я просил. Мне всё равно, что там думают или хотят «большие начальники» по поводу NAT или любой другой технологии/инструмента. Никто не будет мне диктовать, как мне управлять своей сетью.
     
     
     
    alli
    Guest
    #15
    0
    14.06.2018 06:28:00
    Отличная функция, а почему бы не сделать её и для клиента, раз уж она есть для сервера?
     
     
     
    muetzekoeln
    Guest
    #16
    0
    06.10.2019 18:30:00
    +1 Поддерживаю эту заявку на добавление функции. В ROS уже есть небезопасный UPNP сервер. Почему бы не добавить UPNP клиент для случаев, когда устройство ROS не является WAN роутером? Это было бы полезно, например, для запроса WAN-адреса роутера через UPNP, чтобы использовать его в ROS (например, для пинга).
     
     
     
    Страницы: 1
    Читают тему
    +7 495 320-55-52
    info@mikrotik.moscow
    Электрозаводская, Бауманская
    Москва, ул. Бакунинская, 84с21
    Конфиденциальность Оферта
    © 2026 «Mikrotik.Moscow»
    Главная Каталог 0 Корзина 0 Избранные Кабинет 0 Сравнение Акции Контакты Услуги Бренды Отзывы Компания Лицензии Документы Реквизиты Поиск Блог Обзоры