私の友人は彼のISPからDSLモデム/ wifiルーターを持っています。モデムの設定ページにはログインは必要なく、ログインを設定できません。スーパーユーザーも存在すると言われていますが、これはISP技術者のみが知っており、公開されていません。ネットワーク上の誰でも、またはDNS再バインドやウイルスなどの攻撃を使用して、ログインしなくてもモデムのユーザー設定を読み書きできます。
ISPはISPの公式モデムのみを許可しているため、交換することはできません。この地域で唯一のISPです。
ISPに質問したところ、Wi-Fiの暗号化で十分であり、パスワードを忘れたためにユーザーが常にホットラインに電話をかけているためだと彼は述べた。 (デフォルトでは、ISPは、ユーザー名/パスワードを要求せずにIPアドレスを認証として使用し、ユーザーの友人とwifiパスワードを共有することを無視して、ユーザー名/パスワードを要求せずに彼のホームページの契約資格情報でフルアクセスでログインします。これはすでに変更されています。)
ISPが言ったように、この構成は実際には本当に安全ですか、それを安全にするためにどのような手順を実行できますか?
あなたの質問には実際には2つの異なる問題があります:
ISPボックスを保持するか、完全に置き換えるかによって、2つの可能性があります。
モデム/ルーターは信頼できない、自分のものではなくISPのネットワークの一部であると考え、この選択を想定してください。これは、ISPエンドユーザーライセンス契約(EULA)に完全に準拠しており、現在および将来のサービスまたはサービスアップグレードの恩恵を受けることができることを保証するため、私はこれをお勧めします。
さらに、それは優れた抽象化レイヤーを提供するため、ISPまたはテクノロジー(ADSL、ケーブル、ファイバー)の変更は、ISPボックスを交換して適切なIPに影響を与えるのと同じくらい簡単で、特に依存しない場合は、独自のネットワークに厳密に影響を与えませんISPのDNSサーバー。
これを実現するには、次のアクションを実行する必要があります。
これにより、基本的にISPボックスが分離され、単純なモデムの役割に委任されます。 ISPボックス(テレビなど)からいくつかの機能が必要な場合は、選択したポートで適切なLANデバイスからISPボックスへのアクセスを有効にできます(インターネットフォーラムで有効にするポートに関する情報が見つかります)。デフォルトで管理ポートを閉じたままにしてください(これらは通常HTTP-80、HTTPS-443、およびtelnet-23です。これを忘れないでください!)これらは危険なポートであるためです。
良いことは、このソリューションはあなたのインターネット接続を最大限に制御できることです:
後者は、違法なことを勧めるのではなく、一部のISPが独自のボックスの使用をユーザーに課し、カスタムファームウェアを禁止する理由を理解させるためのものです。この点に関するISPの態度は大きく異なります。
一部のISPは、独自のボックスの使用を強く義務付けています。
準拠していないデバイスをISPネットワークに接続するためにMACチェックを故意にバイパスしたことが検出された場合、ISPはこれをEULAの違反と見なし、サブスクリプションに即時の条件を自由に置くことができます(ただし、このために刑務所に入ります...上記のブラックハットポイントに続いて内部のVoIPインフラストラクチャをさまよっていることを彼らが発見したことが判明しない限り、トラブルに備えてください...)。
おかしなことに、自宅でのインターネットアクセスのセキュリティは、昨年の研究における私の課題の1つであり、私は自分の目でそのような恐ろしい慣習を見ました。
誰かがあなたのWiFiにアクセスすると(家にアクセスできない見知らぬ人であるが、家の中の誰かがあなたのLANからもこれを行うことができる場合)、彼はあなたが電話したすべての番号を示す詳細な電話の請求書にアクセスできますメールボックスへのアクセス、およびISPが提供するその他のサービス(たとえば、電話のボイスメールへのWebアクセスを提供するもの)が無効になっているものをアクティブ化する可能性...さて、巨大なセキュリティは失敗し、幸いにもこのISPは最終的にこれをより伝統的で安全な認証システムに変更しました(あなたの場合、これはオプションだったようですが、私が分析した場合はそうではありませんでした...)。
すでに提案されているものに基づいて構築する他のいくつかの考え。
ネットワークで追加のルーターを使用するルートをたどる場合は、ISPのモデムの構成を調べて、ブリッジモードに変更できるかどうかを確認してください...一部のデバイスでは、これだけではアクセスがかなり困難になる場合があります。 (ネットワーク上で事実上「見えなくなる」ため).
この方法で設定した場合、アクセスを回復するには工場出荷時のデフォルトに物理的にリセットする必要があるADSLモデムが1つあります。
明らかにこれはISPがチェックするものに応じてオプションになるかもしれませんし、そうでないかもしれません...それはおそらく実現不可能ですが、もしそうならそれはあなたに複雑さの束を節約するかもしれません。
また、コマンドラインアクセス(SSHなど)がリモートで(意図的に)実行される可能性もあります。これにより、Web UIの制限が回避され、追加機能へのアクセスが可能になります。ほとんどのISPは、バッジを付け直したメインストリームデバイスを使用します。インターネットをすばやく検索すると、事物が何に基づいているかが識別され、代替アクセスの「低リスク」オプションが表示されます。ただし、T&Cをチェックして、ISPがこのタイプの「許可されていない」変更をすでに禁止していないことを確認してください。