- एक उपयोगकर्ता ने बताया कि वह हमेशा की तरह UniFi कंसोल पेज में लॉग इन किया, लेकिन अपनी डिवाइस के बजाय किसी दूसरे अकाउंट के 88 कंसोल दिखे और उन पर पूरा एक्सेस भी संभव था
- समस्या सर्वर-साइड कार्रवाई से नहीं रुकी, बल्कि उपयोगकर्ता के ब्राउज़र को force refresh करने के बाद ही बंद हुई, और उसके बाद फिर उसकी अपनी कंसोल सूची दिखाई देने लगी
- Ubiquiti की UI-Team ने “Cloud Access Misconfiguration” बग फिक्स पोस्ट को स्वीकार किए गए जवाब के रूप में छोड़ा, और UI-Marcus ने लेखक से DM में अतिरिक्त जानकारी मांगी
- टिप्पणियों में ऐसे ही मामलों के फिर से होने की संभावना, आधिकारिक status page की अनुपस्थिति, और Reddit पर Protect एक्सेस केस का भी उल्लेख हुआ, साथ ही सार्वजनिक स्पष्टीकरण की मांग उठी
- कुछ उपयोगकर्ताओं ने remote access बंद करने और WireGuard VPN, Dynamic DNS, और direct IP access जैसी वैकल्पिक सेटअप पर चर्चा की, लेकिन app support और security risk अब भी सीमाएं बनी हुई हैं
लॉगिन के दौरान दूसरे लोगों के 88 कंसोल दिखने का मामला
- उपयोगकर्ता ने
https://unifi.ui.com/consolesमें लॉग इन कर अपने कंसोल तक पहुंचने की कोशिश की, लेकिन इस बार दूसरे अकाउंट के 88 कंसोल दिखे - बताया गया कि दिख रहे कंसोल पर अपने कंसोल के बराबर पूरा एक्सेस संभव था
- ब्राउज़र को force refresh करने पर दूसरे लोगों के कंसोल दिखना बंद हो गया, और फिर उसकी अपनी कंसोल सूची वापस दिखाई दी
- पोस्ट के लेखक ने पूछा कि क्या किसी और ने भी यही समस्या झेली है
Ubiquiti की प्रतिक्रिया
- UI-Marcus ने जवाब दिया कि उसने पोस्ट के लेखक से DM में संपर्क किया है ताकि अतिरिक्त जानकारी लेकर स्थिति को बेहतर समझा जा सके
- UI-Team का स्वीकार किया गया जवाब Bug Fix: Cloud Access Misconfiguration लिंक है
- थ्रेड को लॉक कर दिया गया और उसके बाद नई टिप्पणियां बंद कर दी गईं
समुदाय की सुरक्षा चिंताएं
- एक उपयोगकर्ता ने कहा कि यह मुद्दा पहले भी समुदाय में उठाया गया था, लेकिन उस समय उसे कोई जवाब नहीं मिला
- दूसरे उपयोगकर्ता ने कहा कि “गंभीर सुरक्षा समस्या” पर सिर्फ DM के जरिए संपर्क करना पर्याप्त नहीं है
- इसके उलट, कुछ लोगों का कहना था कि UI ने उसी समय प्रतिक्रिया दी थी, इसलिए लेखक से जुड़ने और स्थिति का आकलन व विश्लेषण करने के लिए समय देना चाहिए
- कई संभावित घटनाएं रिपोर्ट हुई हैं और मामला गंभीर है, इसलिए आधिकारिक रूप से इसकी जानकारी देने वाली घोषणा जरूरी है, ऐसी मांग भी उठी
- यह भी कहा गया कि
https://status.ui.com/पर इससे जुड़ी कोई जानकारी नहीं है - सार्वजनिक अपडेट और RCA की जरूरत बताई गई
- यह भी कहा गया कि
Protect और remote access के विकल्प
- एक टिप्पणी में कहा गया कि Reddit पर किसी और के Protect के दिखने की रिपोर्ट भी आई थी
- उसी उपयोगकर्ता ने remote access disable करना एक उचित कदम बताया, और कहा कि उसने अपना Protect storage मिटा दिया और indoor cameras disable कर दिए
- दूसरे उपयोगकर्ता ने मांग की कि mobile app सीधे static IP address से कनेक्ट कर सके, ताकि cloud की जरूरत न रहे
- WireGuard VPN और Dynamic DNS सेटअप करने वाले एक उपयोगकर्ता ने कहा कि public IP पर direct access इससे भी बड़ा security risk हो सकता है
- एक और टिप्पणी में कहा गया कि VPN के जरिए direct access, Unifi iOS app में काम करता है, लेकिन Protect iOS app में काम नहीं करता
1 टिप्पणियां
Hacker News की राय
मैं पूर्व Ubiquiti कर्मचारी हूं, और आज की कंपनी को पहचानना लगभग मुश्किल है। शुरुआती दिनों में भी समस्याएं थीं, लेकिन कई स्मार्ट और मेहनती लोग थे, और जब हमने Ubiquiti और UniFi को तकनीकी लोगों के बीच मशहूर ब्रांड बनाया, तब कंपनी कितनी छोटी थी—यह बताने पर लोग अक्सर हैरान हो जाते थे
उनमें से कुछ लोग अब भी बचे हैं, और लिंक में दिख रहे UI-Marcus अच्छे इंसान हैं। मेरी नज़र में CEO ने कंपनी को Portland और चीन ऑफिस के इर्द-गिर्द पुनर्गठित किया, उसके बाद से चीज़ें लगातार खराब होती गईं। Portland में user experience designers थे जो यह समझे बिना कि ग्राहक product का इस्तेमाल कैसे करते हैं, सब कुछ फिर से design करके उसे “ज़्यादा सुंदर” बनाना चाहते थे, और cloud के प्रमुख Nick Sharp भी थे, जिन्होंने कंपनी से वसूली करने की कोशिश की और hacking के बारे में प्रेस से झूठ बोला। चीन के पसंदीदा ऑफिस ने FrontRow बनाया, जो इतना बड़ा failure रहा कि शायद बहुत कम लोगों ने उसका नाम भी सुना होगा। ये लोग कंपनी के भविष्य के नेता बनने वाले थे, लेकिन जो भी किया वह disaster था, और हममें से ज़्यादातर लोग संकेत देखकर निकल गए
अब मुझे यह भी नहीं पता कि Ubiquiti का कौन-सा ऑफिस cloud संभाल रहा है। क्योंकि cloud पर काम करने वाले लोग या तो तब कंपनी छोड़ गए या निकाल दिए गए, जब cloud प्रमुख कंपनी से वसूली के मामले में जेल चला गया। उम्मीद है कि किसी दिन कंपनी फिर से सही रास्ते पर लौटेगी, लेकिन जो चीज़ें हमने पहले बनाई थीं, उन्हें इस तरह गिरते देखना दुखद है
उन्होंने हर चीज़ को अपने-आप collapse होने वाले sections में डालना शुरू कर दिया, इसलिए पहले जहां page scroll कर लेना काफी था, अब operate करने के लिए section title याद रखना और उसे खोलना पड़ता है। ऐसे sections सैकड़ों हैं
यह पूरी तरह चूका हुआ product था, और Ubiquiti के लिए भी अजीब product line थी। दिलचस्प बात यह है कि उसी समय के आसपास Ubiquiti ने FrontRow के लिए video editor भी निकाला था लगता है: https://www.reddit.com/r/Ubiquiti/comments/t9jz2n/ubiquiti_l...
“जब हमने Ubiquiti और UniFi को तकनीकी लोगों के बीच मशहूर ब्रांड बनाया” उस समय कंपनी का आकार कितना था, यह जानने की जिज्ञासा है
अंदर के लोगों के लिए यह और भी खराब रहा होगा। फिर भी, इसे संभव बनाने वाले सभी लोगों का आभारी हूं; कम से कम उन्होंने दिखाया कि क्या संभव है। इस मामले से अलग, उन्होंने दिखाया कि cloud वाली बेवकूफी या subscription lock-in के बिना भी यह संभव है—यह बड़ी बात है। भले ही Ubiquiti सच में ढह जाए, equipment मूल रूप से लंबे समय तक उपयोगी रहेगा
हाल में user experience बदलाव अब भी गड़बड़ हैं, फिर भी कुछ हल्के positive संकेत भी थे। core features में बहुत छोटी प्रगति हुई है; कई साल देर से सही, पर मेरी नज़र में पूरी तरह देर नहीं हुई है। सोचता हूं कि क्या TP-Link Omada का उसी niche में स्पष्ट direct competitor के रूप में उभरना इसकी वजह बना
हालांकि 8 साल तक firmware को एक बार भी update नहीं किया, और अब तो मुझे ठीक से यह भी नहीं पता कि web UI में फिर से जाकर उन्हें control कैसे करूं
मेरे कुछ IT customers UniFi routers इस्तेमाल करते हैं, और price के हिसाब से वे काफी फीके लगते हैं। UI सुंदर है, लेकिन टूटे हुए features और bugs बहुत हैं, और दूसरे UniFi equipment की तरह central management भी नहीं होता
6~7 साल पहले जब मैंने UniFi नेटवर्क बनाया था, तब हार्डवेयर मजबूत लग रहा था, इसलिए काफी उम्मीदें थीं। थोड़ा महंगा था, लेकिन सच कहूं तो चाहता था कि यह लगभग हमेशा चलता रहे
हार्डवेयर मुझे सच में बहुत अच्छा लगा, और मेरी अपनी configuration गलतियों के अलावा कोई समस्या नहीं थी। लेकिन software बेहद खराब था। ऐसा लगा जैसे यह software सिर्फ एक ही मकसद से design किया गया हो: board meeting में executives को impressive दिखना; असल में इस्तेमाल करना लगभग नामुमकिन था।具体 बातें याद नहीं हैं, लेकिन single AP और single router वाले simple home network को set up करने में कई दिन लग गए—इतना ही काफी है। Login करने भर में भारी मेहनत लगती थी
मैंने शुरुआत इस उम्मीद से की थी कि बढ़िया monitoring और analytics, security, remote access जैसी चीजें कर पाऊंगा, लेकिन जैसे-तैसे setup पूरा करने के बाद फिर कभी हाथ नहीं लगाया। कुछ बार login करना पड़ा या मन हुआ, पर access के लिए कौन-सा मंत्र-जैसा process और software combination चाहिए था, यह याद नहीं रहा, इसलिए छोड़ दिया
काश अच्छी-quality hardware के ऊपर एक मजबूत system होता। UniFi concept के तौर पर वही था जो मैं चाहता था, और जो कई hackers और tinkers भी चाहते हैं। लेकिन अगर software इंसानों के इस्तेमाल के लिए design नहीं है, तो hardware quality का मतलब लगभग खत्म हो जाता है। आखिर में मैं open firmware वाले consumer router का इस्तेमाल कर रहा हूं, और वह बस ठीक-ठाक है
Hardware मजबूत है और software flashy नहीं है, लेकिन stable है। यह ठीक वही चीज है जो hackers और tinkers चाहते हैं, इसलिए जाहिर है Ubiquiti ने इस पूरी product line को लगभग छोड़ ही दिया
अभी discontinued तो नहीं है, इसलिए जरूरत पड़ने पर parts replace कर सकता हूं, लेकिन software version history देखकर यह ऐसा product नहीं लगता जिसमें प्यार से सक्रिय investment हो रहा हो: 2019/03/28 v2.0.1, 2019/05/30 v2.0.3, 2019/06/25 v2.0.4, 2019/07/16 v2.0.6, 2019/12/04 v2.0.8, 2020/03/09 v2.0.8-hotfix1, 2020/11/18 v2.0.9, 2021/02/02 v2.0.9-hotfix1, 2021/06/13 v2.0.9-hotfix2, 2022/07/17 v2.0.9-hotfix4, 2022/12/20 v2.0.9-hotfix5, 2023/01/22 v2.0.9-hotfix6, 2023/07/31 v2.0.9-hotfix7
अपने database के version upgrade भी ठीक से handle नहीं कर पाते, लेकिन फिर भी web scale तो है
r/Ubiquiti पर भी इससे जुड़ी posts हैं: https://old.reddit.com/r/Ubiquiti/comments/18hgpw1/security_..., https://old.reddit.com/r/Ubiquiti/comments/18hs684/no_offici...
Cloud public place के portable toilet जैसा है। Private तो है, लेकिन आसपास हमेशा लोग होते हैं, और कभी-कभी अगर आप दरवाजा lock करना भूल जाएं तो कोई और खोल देता है
एक customer tenant की K8S-hosted website पर access करते समय SSL handshake problem आई, और जो certificate मिला वह customer site का नहीं बल्कि dev-xxxx.polar.com का था। उस environment में domain public DNS से resolve नहीं हो सकता था, और environment खुद भी protected होना चाहिए था, यानी बाहर से access नहीं होना चाहिए था। Refresh करने पर समस्या गायब हो गई और customer site फिर access हो गई
सोच रहा हूं कि क्या cloud console के लिए CDN इस्तेमाल होता है। Dynamic data cache करने और non-static data cache करने से कई organizations पहले ही बुरी तरह झुलस चुकी हैं
[1] https://news.ycombinator.com/item?id=27301219
UDMP पर UniFi servers के जरिए remote access बंद करना चाहने वालों के लिए: यह setting Network application के नीचे नहीं, बल्कि higher-level console management में है
Console Settings(left menu) -> Advanced(title) -> “Remote Access” checkbox
या https://$UDMP_IP/console-settings से access किया जा सकता है। उम्मीद है यह setting local पर भी लागू हो
अगर Remote Access बंद करके उसकी जगह VPN के जरिए phone app इस्तेमाल करना चाहते हैं, तो manual add करना पड़ सकता है। (+) button दबाकर “Need help?” option में जाएं, वहां IP/user/password से manually add करने का तरीका है
यहाँ सच में जिज्ञासा यह है कि जब मेरा डेटा Ubiquiti के servers से होकर गुजरता है, तो वह end-to-end encrypted क्यों नहीं होता
भले ही गलती से मेरा डेटा किसी दूसरे user को भेज दिया जाए, तो बात बस decryption fail होने पर खत्म होनी चाहिए
काश कोई user-friendly open-source alternative होता। मैं OPNsense इस्तेमाल करता हूँ, लेकिन इसकी learning curve steep है, इसलिए परिवार को recommend करना मुश्किल है
Firewalla पर भी विचार किया था, लेकिन उसका control panel cloud-based है, इसलिए वही समस्या आ सकती है
मैं घर पर OPNsense इस्तेमाल करता हूँ, लेकिन माता-पिता के घर में पूरा UniFi setup deploy किया है। क्योंकि अगर कोई समस्या आती है, तो cloud console से remotely network देखकर वजह पता कर सकता हूँ
home network में मुझे सच में जो चाहिए, वह है एक या अधिक networks—कहें तो VLAN—define करने और devices को उन networks में डालने की क्षमता। किसी device पर click करने पर static IP assign करना, वह कौन-सा traffic generate कर रहा है देखना, traffic control करना, किसी खास port से आने-जाने वाला traffic block करना, किसी खास समय पर उसे network से निकाल देना, local network allow करते हुए internet block करना, DNS resolver बदलना वगैरह कर पाना चाहिए
ज़्यादातर routers में अगर ये features होते भी हैं, तो UI में इधर-उधर घूमकर हर service को अलग-अलग manage करना पड़ता है। OPNsense शानदार है और मैं आज भी इसे इस्तेमाल करता हूँ, लेकिन उसका UI firmware द्वारा दिए जाने वाले कई sub-services की छोटी-छोटी windows के collection जैसा है। firewall rules अलग page पर, DHCP leases किसी और page पर—ऐसा ही कुछ। काम तो करता है, लेकिन अगर आप इसे रोज़ नहीं देखते, तो use करना काफी frustrating है
business model यह हो सकता है कि सब कुछ open source रखा जाए, लेकिन releases को तीन stages में बाँटा जाए। 1) adventurous users के लिए नए और हल्के-फुल्के test किए गए features का free beta release, 2) subscription-based stable release (paid customers को source code और build tools का access), 3) free users के लिए release, जो stable release जैसा ही हो लेकिन 6–9 महीने देर से आए। details मुश्किल होंगी, लेकिन अगर मुझमें थोड़ा भी startup वाला स्वभाव होता, तो मुझे लगता है इसे मौजूदा स्थिति से काफी बेहतर बनाया जा सकता था
लोग कहते हैं, “cloud पर डाल दो”
मुझे पहले की Dropbox वाली घटना याद आती है, जहाँ किसी ने production environment में change push कर दिया था और उसने passwords ignore कर दिए, जिससे किसी भी password से किसी भी account में login किया जा सकता था
जब मुझसे पूछा जाता है कि मैं Ubiquiti products क्यों नहीं इस्तेमाल करता, तो मेरा जवाब होता है कि इतने महत्वपूर्ण क्षेत्र में closed/proprietary products बेचने वाली company पर मैं भरोसा नहीं करता। इस पर अक्सर skeptical reactions या eye-rolls मिलते हैं
open source कोई cure-all नहीं है, लेकिन अगर मैं अपने “cloud” control को खुद host कर रहा होता, तो ऐसी घटना की चिंता नहीं करता