Security: различия между версиями
(→Как понять, что вы в зоне риска: Добавил про резервные копии) |
|||
Строка 30: | Строка 30: | ||
# Отключите этот контроллер от сети. | # Отключите этот контроллер от сети. | ||
# Сообщите нам в техподдержку https://support.wirenboard.com/ и ждите дальнейших инструкций. | # Сообщите нам в техподдержку https://support.wirenboard.com/ и ждите дальнейших инструкций. | ||
# Если контроллер был соединён MQTT-мостом с другим MQTT-брокером, | # Если контроллер был соединён MQTT-мостом с другим MQTT-брокером, смените там логин и пароль. | ||
<!-- | <!-- | ||
# Прошейте контроллер с флешки с удалением данных, инструкции: [[Wiren_Board_5:_Восстановление_прошивки|Wiren Board 5]], [[Wiren_Board_6_Firmware_Update|Wiren Board 6]], [[Wiren_Board_7_Firmware_Update|Wiren Board 7]], [[Wiren_Board_7.4_Firmware_Update|Wiren Board 7.4]], [[Wiren_Board_8_Firmware_Update|Wiren Board 8]]. | # Прошейте контроллер с флешки с удалением данных, инструкции: [[Wiren_Board_5:_Восстановление_прошивки|Wiren Board 5]], [[Wiren_Board_6_Firmware_Update|Wiren Board 6]], [[Wiren_Board_7_Firmware_Update|Wiren Board 7]], [[Wiren_Board_7.4_Firmware_Update|Wiren Board 7.4]], [[Wiren_Board_8_Firmware_Update|Wiren Board 8]]. |
Версия 19:55, 27 июня 2024
Как понять, что вы в зоне риска
Если вы сами или кто-то вам сделал удалённый доступ к контроллеру, чтобы с улицы или с работы включать дома лампочку/смотреть показания климата — вы в зоне риска.
Убедитесь, что удалённый доступ настроен через Wiren Board Cloud, Tailscale, VPN или аналоги.
Не можете разобраться сами:
- Отключите контролер от сети.
- Сделайте резервные копии.
- Напишите нам на support@wirenboard.com
Резервные копии
Чтобы в случае проблем можно настройки инсталляции можно было восстановить, сделайте резервную копию.
Настройки контроллера, а также пользовательские скрипты wb-rules хранятся в папке /mnt/data/etc, поэтому:
- Упакуйте содержимое этой папки в архив командой:
tar -zcvf /root/etc_`uname -n`_`date '+%Y-%m-%d'`.tar /mnt/data/etc
- Скопируйте полученный архив из папки контроллера
/root/
на компьютер по инструкции.
Разворачивается архив в обратном порядке. Этот способ не копирует настройки стороннего ПО, например, zigbee2mqtt, Node-RED, Sprut.hub и т.п.
Безопасность
Контроллер — это сложное устройство с множеством сервисов и программ, которое предназначено для работы внутри доверенного контура локальной сети.
В заводской конфигурации на контроллере открыты:
- Wi-Fi точка доступа;
- SSH со стандартными логином и паролем;
- веб-интерфейс;
- MQTT-брокер.
Если вы устанавливаете сторонний софт, он тоже открывает порты, номера портов смотрите в документации на софт.
Всё это позволяет злоумышленнику получить доступ к вашим данным, украсть или удалить их. Например, через MQTT-брокер или веб-интерфейс можно загрузить скрипт на wb-rules, который пропишет ключ доступа злоумышленника в контроллер, а ваш пароль сменит.
Сразу после первого включения:
- Закройте стандартную точку доступа Wi-Fi паролем или отключите, если она не нужна.
- Смените пароль на SSH, а лучше используйте авторизацию по ключу. Инструкции.
Если контроллер в корпоративной сети или к нему есть доступ по VPN — к нему могут получить доступ другие пользователи сети. Чтобы этого избежать, установите пароль на веб-интерфейс и заблокируйте доступ к MQTT-брокеру.
Используйте для удаленного доступа Wiren Board Cloud, Tailscale, OpenVPN или аналоги.
Если контроллеру нужно назначить внешний IP-адрес. Выполните все рекомендации выше и позовите системного администратора, который дополнительно настроит контроллер для противодействия угрозам: переключит веб-интерфейс на https, закроет лишние порты и т.п.
Что делать, если контроллер скомпрометирован
Контроллер Wiren Board:
- Отключите этот контроллер от сети.
- Сообщите нам в техподдержку https://support.wirenboard.com/ и ждите дальнейших инструкций.
- Если контроллер был соединён MQTT-мостом с другим MQTT-брокером, смените там логин и пароль.
Если контроллер имел доступ в локальную сеть, скорее всего злоумышленники получили доступ и к другим устройствам локальной сети. Если это были контроллеры Wiren Board — выполните рекомендации выше. На других устройствах смените пароли и проверьте антивирусом.