1 पॉइंट द्वारा GN⁺ 2023-12-16 | 1 टिप्पणियां | WhatsApp पर शेयर करें
  • एक उपयोगकर्ता ने बताया कि वह हमेशा की तरह UniFi कंसोल पेज में लॉग इन किया, लेकिन अपनी डिवाइस के बजाय किसी दूसरे अकाउंट के 88 कंसोल दिखे और उन पर पूरा एक्सेस भी संभव था
  • समस्या सर्वर-साइड कार्रवाई से नहीं रुकी, बल्कि उपयोगकर्ता के ब्राउज़र को force refresh करने के बाद ही बंद हुई, और उसके बाद फिर उसकी अपनी कंसोल सूची दिखाई देने लगी
  • Ubiquiti की UI-Team ने “Cloud Access Misconfiguration” बग फिक्स पोस्ट को स्वीकार किए गए जवाब के रूप में छोड़ा, और UI-Marcus ने लेखक से DM में अतिरिक्त जानकारी मांगी
  • टिप्पणियों में ऐसे ही मामलों के फिर से होने की संभावना, आधिकारिक status page की अनुपस्थिति, और Reddit पर Protect एक्सेस केस का भी उल्लेख हुआ, साथ ही सार्वजनिक स्पष्टीकरण की मांग उठी
  • कुछ उपयोगकर्ताओं ने remote access बंद करने और WireGuard VPN, Dynamic DNS, और direct IP access जैसी वैकल्पिक सेटअप पर चर्चा की, लेकिन app support और security risk अब भी सीमाएं बनी हुई हैं

लॉगिन के दौरान दूसरे लोगों के 88 कंसोल दिखने का मामला

  • उपयोगकर्ता ने https://unifi.ui.com/consoles में लॉग इन कर अपने कंसोल तक पहुंचने की कोशिश की, लेकिन इस बार दूसरे अकाउंट के 88 कंसोल दिखे
  • बताया गया कि दिख रहे कंसोल पर अपने कंसोल के बराबर पूरा एक्सेस संभव था
  • ब्राउज़र को force refresh करने पर दूसरे लोगों के कंसोल दिखना बंद हो गया, और फिर उसकी अपनी कंसोल सूची वापस दिखाई दी
  • पोस्ट के लेखक ने पूछा कि क्या किसी और ने भी यही समस्या झेली है

Ubiquiti की प्रतिक्रिया

  • UI-Marcus ने जवाब दिया कि उसने पोस्ट के लेखक से DM में संपर्क किया है ताकि अतिरिक्त जानकारी लेकर स्थिति को बेहतर समझा जा सके
  • UI-Team का स्वीकार किया गया जवाब Bug Fix: Cloud Access Misconfiguration लिंक है
  • थ्रेड को लॉक कर दिया गया और उसके बाद नई टिप्पणियां बंद कर दी गईं

समुदाय की सुरक्षा चिंताएं

  • एक उपयोगकर्ता ने कहा कि यह मुद्दा पहले भी समुदाय में उठाया गया था, लेकिन उस समय उसे कोई जवाब नहीं मिला
  • दूसरे उपयोगकर्ता ने कहा कि “गंभीर सुरक्षा समस्या” पर सिर्फ DM के जरिए संपर्क करना पर्याप्त नहीं है
  • इसके उलट, कुछ लोगों का कहना था कि UI ने उसी समय प्रतिक्रिया दी थी, इसलिए लेखक से जुड़ने और स्थिति का आकलन व विश्लेषण करने के लिए समय देना चाहिए
  • कई संभावित घटनाएं रिपोर्ट हुई हैं और मामला गंभीर है, इसलिए आधिकारिक रूप से इसकी जानकारी देने वाली घोषणा जरूरी है, ऐसी मांग भी उठी
    • यह भी कहा गया कि https://status.ui.com/ पर इससे जुड़ी कोई जानकारी नहीं है
    • सार्वजनिक अपडेट और RCA की जरूरत बताई गई

Protect और remote access के विकल्प

  • एक टिप्पणी में कहा गया कि Reddit पर किसी और के Protect के दिखने की रिपोर्ट भी आई थी
  • उसी उपयोगकर्ता ने remote access disable करना एक उचित कदम बताया, और कहा कि उसने अपना Protect storage मिटा दिया और indoor cameras disable कर दिए
  • दूसरे उपयोगकर्ता ने मांग की कि mobile app सीधे static IP address से कनेक्ट कर सके, ताकि cloud की जरूरत न रहे
  • WireGuard VPN और Dynamic DNS सेटअप करने वाले एक उपयोगकर्ता ने कहा कि public IP पर direct access इससे भी बड़ा security risk हो सकता है
  • एक और टिप्पणी में कहा गया कि VPN के जरिए direct access, Unifi iOS app में काम करता है, लेकिन Protect iOS app में काम नहीं करता

1 टिप्पणियां

 
GN⁺ 2023-12-16
Hacker News की राय
  • मैं पूर्व Ubiquiti कर्मचारी हूं, और आज की कंपनी को पहचानना लगभग मुश्किल है। शुरुआती दिनों में भी समस्याएं थीं, लेकिन कई स्मार्ट और मेहनती लोग थे, और जब हमने Ubiquiti और UniFi को तकनीकी लोगों के बीच मशहूर ब्रांड बनाया, तब कंपनी कितनी छोटी थी—यह बताने पर लोग अक्सर हैरान हो जाते थे
    उनमें से कुछ लोग अब भी बचे हैं, और लिंक में दिख रहे UI-Marcus अच्छे इंसान हैं। मेरी नज़र में CEO ने कंपनी को Portland और चीन ऑफिस के इर्द-गिर्द पुनर्गठित किया, उसके बाद से चीज़ें लगातार खराब होती गईं। Portland में user experience designers थे जो यह समझे बिना कि ग्राहक product का इस्तेमाल कैसे करते हैं, सब कुछ फिर से design करके उसे “ज़्यादा सुंदर” बनाना चाहते थे, और cloud के प्रमुख Nick Sharp भी थे, जिन्होंने कंपनी से वसूली करने की कोशिश की और hacking के बारे में प्रेस से झूठ बोला। चीन के पसंदीदा ऑफिस ने FrontRow बनाया, जो इतना बड़ा failure रहा कि शायद बहुत कम लोगों ने उसका नाम भी सुना होगा। ये लोग कंपनी के भविष्य के नेता बनने वाले थे, लेकिन जो भी किया वह disaster था, और हममें से ज़्यादातर लोग संकेत देखकर निकल गए
    अब मुझे यह भी नहीं पता कि Ubiquiti का कौन-सा ऑफिस cloud संभाल रहा है। क्योंकि cloud पर काम करने वाले लोग या तो तब कंपनी छोड़ गए या निकाल दिए गए, जब cloud प्रमुख कंपनी से वसूली के मामले में जेल चला गया। उम्मीद है कि किसी दिन कंपनी फिर से सही रास्ते पर लौटेगी, लेकिन जो चीज़ें हमने पहले बनाई थीं, उन्हें इस तरह गिरते देखना दुखद है

    • UI को “ज़्यादा सुंदर” बनाने के नाम पर बदलना, लेकिन ग्राहक product का इस्तेमाल कैसे करते हैं यह न समझना—यह trend इस साल UI update में MikroTik में भी मिलता-जुलता दिखा
      उन्होंने हर चीज़ को अपने-आप collapse होने वाले sections में डालना शुरू कर दिया, इसलिए पहले जहां page scroll कर लेना काफी था, अब operate करने के लिए section title याद रखना और उसे खोलना पड़ता है। ऐसे sections सैकड़ों हैं
    • FrontRow के बारे में, उम्मीद के मुताबिक, मैंने कभी नहीं सुना था, इसलिए खोजा; यह Access Reader Pro के रूप में reuse किया गया लगता है। inventory निपटाने का एक तरीका तो है
      यह पूरी तरह चूका हुआ product था, और Ubiquiti के लिए भी अजीब product line थी। दिलचस्प बात यह है कि उसी समय के आसपास Ubiquiti ने FrontRow के लिए video editor भी निकाला था लगता है: https://www.reddit.com/r/Ubiquiti/comments/t9jz2n/ubiquiti_l...
      “जब हमने Ubiquiti और UniFi को तकनीकी लोगों के बीच मशहूर ब्रांड बनाया” उस समय कंपनी का आकार कितना था, यह जानने की जिज्ञासा है
    • सहमत हूं। वह काम सचमुच कमाल का था। 2015~2016 के आसपास UniFi का इस्तेमाल शुरू करने और उसे deploy करने वाले व्यक्ति के रूप में, यह किसी revelation जैसा लगा था; और इतनी बड़ी संभावनाओं और community को पूरी तरह बर्बाद होते देखना बहुत depressing है
      अंदर के लोगों के लिए यह और भी खराब रहा होगा। फिर भी, इसे संभव बनाने वाले सभी लोगों का आभारी हूं; कम से कम उन्होंने दिखाया कि क्या संभव है। इस मामले से अलग, उन्होंने दिखाया कि cloud वाली बेवकूफी या subscription lock-in के बिना भी यह संभव है—यह बड़ी बात है। भले ही Ubiquiti सच में ढह जाए, equipment मूल रूप से लंबे समय तक उपयोगी रहेगा
      हाल में user experience बदलाव अब भी गड़बड़ हैं, फिर भी कुछ हल्के positive संकेत भी थे। core features में बहुत छोटी प्रगति हुई है; कई साल देर से सही, पर मेरी नज़र में पूरी तरह देर नहीं हुई है। सोचता हूं कि क्या TP-Link Omada का उसी niche में स्पष्ट direct competitor के रूप में उभरना इसकी वजह बना
    • 2015~2016 में घर पर तीन UniFi AC Pro और ERPOE5 लगाए थे, और वे 8 साल तक एक बार भी restart किए बिना चलते रहे। कोई समस्या नहीं आई
      हालांकि 8 साल तक firmware को एक बार भी update नहीं किया, और अब तो मुझे ठीक से यह भी नहीं पता कि web UI में फिर से जाकर उन्हें control कैसे करूं
    • इनके पास ठीक-ठाक product line थी, लेकिन लगातार अजीब choices करना अलग ही बात है। लगता है कि वे असली enterprise के बजाय home या prosumer market को target कर रहे हैं। यहां तक कि उन्होंने RGB वाला network switch भी निकाला
      मेरे कुछ IT customers UniFi routers इस्तेमाल करते हैं, और price के हिसाब से वे काफी फीके लगते हैं। UI सुंदर है, लेकिन टूटे हुए features और bugs बहुत हैं, और दूसरे UniFi equipment की तरह central management भी नहीं होता
  • 6~7 साल पहले जब मैंने UniFi नेटवर्क बनाया था, तब हार्डवेयर मजबूत लग रहा था, इसलिए काफी उम्मीदें थीं। थोड़ा महंगा था, लेकिन सच कहूं तो चाहता था कि यह लगभग हमेशा चलता रहे
    हार्डवेयर मुझे सच में बहुत अच्छा लगा, और मेरी अपनी configuration गलतियों के अलावा कोई समस्या नहीं थी। लेकिन software बेहद खराब था। ऐसा लगा जैसे यह software सिर्फ एक ही मकसद से design किया गया हो: board meeting में executives को impressive दिखना; असल में इस्तेमाल करना लगभग नामुमकिन था।具体 बातें याद नहीं हैं, लेकिन single AP और single router वाले simple home network को set up करने में कई दिन लग गए—इतना ही काफी है। Login करने भर में भारी मेहनत लगती थी
    मैंने शुरुआत इस उम्मीद से की थी कि बढ़िया monitoring और analytics, security, remote access जैसी चीजें कर पाऊंगा, लेकिन जैसे-तैसे setup पूरा करने के बाद फिर कभी हाथ नहीं लगाया। कुछ बार login करना पड़ा या मन हुआ, पर access के लिए कौन-सा मंत्र-जैसा process और software combination चाहिए था, यह याद नहीं रहा, इसलिए छोड़ दिया
    काश अच्छी-quality hardware के ऊपर एक मजबूत system होता। UniFi concept के तौर पर वही था जो मैं चाहता था, और जो कई hackers और tinkers भी चाहते हैं। लेकिन अगर software इंसानों के इस्तेमाल के लिए design नहीं है, तो hardware quality का मतलब लगभग खत्म हो जाता है। आखिर में मैं open firmware वाले consumer router का इस्तेमाल कर रहा हूं, और वह बस ठीक-ठाक है

    • मेरी स्थिति इसी सिक्के के दूसरे पहलू जैसी है। 7 साल पहले मैंने UniFi के बजाय Edge gear से network बनाया था
      Hardware मजबूत है और software flashy नहीं है, लेकिन stable है। यह ठीक वही चीज है जो hackers और tinkers चाहते हैं, इसलिए जाहिर है Ubiquiti ने इस पूरी product line को लगभग छोड़ ही दिया
      अभी discontinued तो नहीं है, इसलिए जरूरत पड़ने पर parts replace कर सकता हूं, लेकिन software version history देखकर यह ऐसा product नहीं लगता जिसमें प्यार से सक्रिय investment हो रहा हो: 2019/03/28 v2.0.1, 2019/05/30 v2.0.3, 2019/06/25 v2.0.4, 2019/07/16 v2.0.6, 2019/12/04 v2.0.8, 2020/03/09 v2.0.8-hotfix1, 2020/11/18 v2.0.9, 2021/02/02 v2.0.9-hotfix1, 2021/06/13 v2.0.9-hotfix2, 2022/07/17 v2.0.9-hotfix4, 2022/12/20 v2.0.9-hotfix5, 2023/01/22 v2.0.9-hotfix6, 2023/07/31 v2.0.9-hotfix7
    • Ubiquiti के UniFi controller और TP-Link की उसकी copy Omada को देखकर मुझे हमेशा NoSQL hype के peak दौर की याद आती है। Software install करने के लिए वह कहता है कि MongoDB का पुराना version install करने हेतु third-party repository जोड़ो
      अपने database के version upgrade भी ठीक से handle नहीं कर पाते, लेकिन फिर भी web scale तो है
    • OPNsense इस्तेमाल करता हूं और hardware UniFi का है। UniFi software सिर्फ hardware configuration के लिए है, इसलिए उसे लगभग छूना नहीं पड़ता
    • पिछले हफ्ते यही किया था; एक घंटा लगा, जिसमें से आधा समय उसे ceiling पर mount करने में गया। हालांकि मैंने सिर्फ WAP set up किया था और controller इस्तेमाल नहीं किया
    • अगर command line से comfortable हैं, तो pcengines apu platform अच्छा है। अब यह end-of-life है, इसलिए नए hardware updates नहीं होंगे, लेकिन वही काम किसी भी Linux box से करना आसान है और modular hardware options भी काफी हैं
  • r/Ubiquiti पर भी इससे जुड़ी posts हैं: https://old.reddit.com/r/Ubiquiti/comments/18hgpw1/security_..., https://old.reddit.com/r/Ubiquiti/comments/18hs684/no_offici...

    • दोनों बहुत recent posts हैं और मामला काफी गंभीर है। एक post में Reddit user किसी दूसरे Ubiquiti installation की camera images देख रहा है, और दूसरी post में अब तक Ubiquiti की ओर से response न होने पर आम चर्चा है
  • Cloud public place के portable toilet जैसा है। Private तो है, लेकिन आसपास हमेशा लोग होते हैं, और कभी-कभी अगर आप दरवाजा lock करना भूल जाएं तो कोई और खोल देता है

    • तुलना पसंद आई। अंदर गंदगी से भरा होता है, और आप इसका इस्तेमाल तभी करते हैं जब सच में कोई दूसरा option न हो
    • अगर मतलब यह है कि AWS या Azure जैसे public cloud में किसी बड़े incident का दिन आने वाला है, तो कुछ दिन पहले AWS पर मेरे साथ अजीब घटना हुई
      एक customer tenant की K8S-hosted website पर access करते समय SSL handshake problem आई, और जो certificate मिला वह customer site का नहीं बल्कि dev-xxxx.polar.com का था। उस environment में domain public DNS से resolve नहीं हो सकता था, और environment खुद भी protected होना चाहिए था, यानी बाहर से access नहीं होना चाहिए था। Refresh करने पर समस्या गायब हो गई और customer site फिर access हो गई
  • सोच रहा हूं कि क्या cloud console के लिए CDN इस्तेमाल होता है। Dynamic data cache करने और non-static data cache करने से कई organizations पहले ही बुरी तरह झुलस चुकी हैं

    • मुझे भी लगता है यह अनुमान सही हो सकता है। अगर “UserID” जैसी value node-by-node cache हो जाए, तो अचानक किसी और का data दिख सकता है
    • अगर यह सिर्फ cache issue है, तो resources देख पाना संभव हो सकता है, लेकिन manage भी कर पाना होगा ऐसा नहीं लगता। जब तक authentication/authorization design त्रासदीपूर्ण रूप से खराब न हो, management तक पहुंचना मुश्किल होना चाहिए
    • मेरे दिमाग में भी पहले यही आया था, और यह कुछ साल पहले Klarna में हुई घटना जैसा सुनाई देता है
      [1] https://news.ycombinator.com/item?id=27301219
  • UDMP पर UniFi servers के जरिए remote access बंद करना चाहने वालों के लिए: यह setting Network application के नीचे नहीं, बल्कि higher-level console management में है
    Console Settings(left menu) -> Advanced(title) -> “Remote Access” checkbox
    या https://$UDMP_IP/console-settings से access किया जा सकता है। उम्मीद है यह setting local पर भी लागू हो

    • “Remote Access” checkbox देखने के लिए console में local user नहीं, बल्कि ui.com user के रूप में login करना होगा
      अगर Remote Access बंद करके उसकी जगह VPN के जरिए phone app इस्तेमाल करना चाहते हैं, तो manual add करना पड़ सकता है। (+) button दबाकर “Need help?” option में जाएं, वहां IP/user/password से manually add करने का तरीका है
  • यहाँ सच में जिज्ञासा यह है कि जब मेरा डेटा Ubiquiti के servers से होकर गुजरता है, तो वह end-to-end encrypted क्यों नहीं होता
    भले ही गलती से मेरा डेटा किसी दूसरे user को भेज दिया जाए, तो बात बस decryption fail होने पर खत्म होनी चाहिए

    • मैं भी कुछ समय से उम्मीद कर रहा था कि वे उसी दिशा में जाएँगे, और शायद किसी दिन ऐसा हो भी जाए
    • यहाँ बात end-to-end encryption (HTTPS/TLS, मेरे network से उनके network तक) की नहीं, बल्कि शायद उस तरह के data-at-rest encryption की है जिसमें user के पास decryption key होती है
  • काश कोई user-friendly open-source alternative होता। मैं OPNsense इस्तेमाल करता हूँ, लेकिन इसकी learning curve steep है, इसलिए परिवार को recommend करना मुश्किल है
    Firewalla पर भी विचार किया था, लेकिन उसका control panel cloud-based है, इसलिए वही समस्या आ सकती है

    • अगर UniFi open source होता तो क्या मैं इसे परिवार को recommend कर पाता? मेरे परिवार के लोग या तो OPNsense समझने लायक technical होंगे, या फिर बिल्कुल technical नहीं होंगे और UniFi भी खुद manage नहीं कर पाएँगे
      मैं घर पर OPNsense इस्तेमाल करता हूँ, लेकिन माता-पिता के घर में पूरा UniFi setup deploy किया है। क्योंकि अगर कोई समस्या आती है, तो cloud console से remotely network देखकर वजह पता कर सकता हूँ
    • मैं business ideas निकालने में बहुत अच्छा नहीं हूँ, लेकिन अगर समय मिले तो एक idea है जो मुझे लगता है कि चल सकता है। एक user-friendly x86 router firmware, जिसका focus network और devices को जितना संभव हो उतना आसानी से setup और control करने पर हो
      home network में मुझे सच में जो चाहिए, वह है एक या अधिक networks—कहें तो VLAN—define करने और devices को उन networks में डालने की क्षमता। किसी device पर click करने पर static IP assign करना, वह कौन-सा traffic generate कर रहा है देखना, traffic control करना, किसी खास port से आने-जाने वाला traffic block करना, किसी खास समय पर उसे network से निकाल देना, local network allow करते हुए internet block करना, DNS resolver बदलना वगैरह कर पाना चाहिए
      ज़्यादातर routers में अगर ये features होते भी हैं, तो UI में इधर-उधर घूमकर हर service को अलग-अलग manage करना पड़ता है। OPNsense शानदार है और मैं आज भी इसे इस्तेमाल करता हूँ, लेकिन उसका UI firmware द्वारा दिए जाने वाले कई sub-services की छोटी-छोटी windows के collection जैसा है। firewall rules अलग page पर, DHCP leases किसी और page पर—ऐसा ही कुछ। काम तो करता है, लेकिन अगर आप इसे रोज़ नहीं देखते, तो use करना काफी frustrating है
      business model यह हो सकता है कि सब कुछ open source रखा जाए, लेकिन releases को तीन stages में बाँटा जाए। 1) adventurous users के लिए नए और हल्के-फुल्के test किए गए features का free beta release, 2) subscription-based stable release (paid customers को source code और build tools का access), 3) free users के लिए release, जो stable release जैसा ही हो लेकिन 6–9 महीने देर से आए। details मुश्किल होंगी, लेकिन अगर मुझमें थोड़ा भी startup वाला स्वभाव होता, तो मुझे लगता है इसे मौजूदा स्थिति से काफी बेहतर बनाया जा सकता था
    • अगर बात security response में delay की चल रही है, तो OPNsense भी उसी नाव में है। https://news.ycombinator.com/item?id=34839161
  • लोग कहते हैं, “cloud पर डाल दो”
    मुझे पहले की Dropbox वाली घटना याद आती है, जहाँ किसी ने production environment में change push कर दिया था और उसने passwords ignore कर दिए, जिससे किसी भी password से किसी भी account में login किया जा सकता था

    • Dropbox ने production environment में change deploy करके users को उनकी files OpenAI को भेजने वाली setting में opt-in कर दिया था—यह भी याद आता है
    • Tom Scott की पुरानी presentation याद आती है: https://youtube.com/watch?v=y4GB_NDU43Q
    • कोई source है? जल्दी search किया तो आसानी से नहीं मिला
  • जब मुझसे पूछा जाता है कि मैं Ubiquiti products क्यों नहीं इस्तेमाल करता, तो मेरा जवाब होता है कि इतने महत्वपूर्ण क्षेत्र में closed/proprietary products बेचने वाली company पर मैं भरोसा नहीं करता। इस पर अक्सर skeptical reactions या eye-rolls मिलते हैं
    open source कोई cure-all नहीं है, लेकिन अगर मैं अपने “cloud” control को खुद host कर रहा होता, तो ऐसी घटना की चिंता नहीं करता

    • सच में पूछ रहा हूँ: advanced residential या SMB network equipment में ऐसा कौन है जो ठीक से काम करता हो और भरोसेमंद हो? औसत home equipment सब खराब ही लगता है, इसलिए मैं UniFi देख रहा था; अगर कोई बेहतर सुझाव हो तो मैं सुनने को तैयार हूँ