1 पॉइंट द्वारा GN⁺ 2025-02-03 | 1 टिप्पणियां | WhatsApp पर शेयर करें
  • RouterSecurity.org का मानना है कि ISP द्वारा दिए गए उपकरणों की तुलना में खुद खरीदा गया modem और router अधिक सुरक्षित होता है, और शुरुआती setup, maintenance, remote management व firmware control की कमी को मुख्य जोखिम मानता है
  • ISP उपकरणों में tech support लागत घटाने के लिए convenience-focused settings लागू हो सकती हैं, और default passwords, locked DNS, locked firmware updates व public Wi-Fi उपयोगकर्ता का नियंत्रण घटा सकते हैं
  • Sky, Virgin Media, Comcast, Verizon, TalkTalk, EE, AT&T, Deutsche Telekom के मामलों में DNS rebinding, data leaks, WPS vulnerabilities, backdoor accounts, TR-069 exposure और default credentials जैसी समस्याएं बार-बार दिखीं
  • अमेरिका जैसे क्षेत्रों में, जहां high-speed internet market virtual monopoly जैसा है, यह धारणा है कि ISP के पास बेहतर उपकरण या security देने की कमजोर प्रेरणा होती है; अक्टूबर 2024 के memo में यह caveat है कि यह दृष्टिकोण अमेरिका तक सीमित हो सकता है
  • अपना equipment इस्तेमाल करने पर firmware, DNS, backup equipment और router selection पर user का control रहता है, लेकिन perfect product तुरंत चुनना मुश्किल है, इसलिए returnable जगह से खरीदना व्यावहारिक है

खुद खरीदे गए modem और router की सिफारिश क्यों

  • रुख यह है कि सबसे सुरक्षित configuration ISP equipment से बचना और खुद खरीदा गया modem और router इस्तेमाल करना है
  • ISP द्वारा दिए गए equipment में निम्न जोखिम माने जाते हैं
    • शुरुआती setup और लगातार maintenance में कुल मिलाकर लापरवाही दिख सकती है
    • default password के साथ install किया गया equipment इस संकेत के रूप में देखा जाता है कि ISP user security को पर्याप्त महत्व नहीं देता
    • security और convenience में टकराव होता है, और ISP tech support cost घटाने के लिए router को convenience-first तरीके से configure कर सकता है
    • लाखों customers को दिए जाने वाले same equipment attackers और surveillance actors के लिए बड़ा target बनते हैं
    • कम popular equipment इस्तेमाल करना ज्यादा सुरक्षित माना जाता है

user control को सीमित करने वाला ISP equipment

  • कुछ ISP equipment locked होता है ताकि user core settings बदल न सके
    • ऐसे मामले रहे हैं जहां password बदला नहीं जा सकता था
    • DNS servers न बदल पाने के मामले भी रहे, और UK के BT Business Hub व Sky Broadband, तथा France के कई क्षेत्र उदाहरण के तौर पर दिए गए हैं
    • Comcast द्वारा दिए गए Arris TG1682G gateway में LAN IP address नहीं बदला जा सकता था, और subnet बदलने पर भी device number हमेशा 1 ही रहता था
  • firmware update function भी locked हो सकता है, और माना जाता है कि user के पास firmware updates पर पूरा control होना चाहिए
  • ISP आम तौर पर केवल एक device देता है, इसलिए failure होने पर replacement मिलने तक offline रहना पड़ सकता है
    • अपना equipment होने पर emergency modem या router अलग से तैयार रखा जा सकता है
  • लंबी अवधि में अपना equipment खरीदना सस्ता पड़ सकता है
    • कुछ ISP modem या gateway पर rental fee लेते हैं
    • Time Warner customers के लिए modem खरीद सूची और Comcast का mydeviceinfo.comcast.net उदाहरण के रूप में दिए गए हैं

ISP की equipment choice की प्रेरणा और अमेरिकी market caveat

  • अक्टूबर 2024 का memo बताता है कि यह आकलन अमेरिकी users के दृष्टिकोण से है, और अमेरिका के बाहर इसे जस का तस लागू नहीं किया जा सकता
  • अमेरिका में कई क्षेत्रों में बड़ी कंपनियों का concentration बढ़ रहा है और ISP भी उसी trend में शामिल माने जाते हैं
    • माना जाता है कि अमेरिका के कई, शायद ज्यादातर, users single ISP इस्तेमाल करते हैं
    • अमेरिका के कई areas high-speed internet access में virtual monopoly जैसी स्थिति के करीब माने जाते हैं
  • virtual-monopoly ISP के पास अच्छी service देने की प्रेरणा कमजोर होती है, और customers लगभग captive स्थिति में होते हैं
    • ISP का लक्ष्य पैसा कमाना है, इसलिए उनसे उम्मीद की जाती है कि वे केवल जरूरी काम करने वाला सबसे सस्ता hardware देंगे
    • security hardening tech support calls बढ़ाती है, और उसका cost ISP पर आता है, इसलिए security का priority बनना मुश्किल माना जाता है
  • जून 2022 में एक finance forum पर एक जवाब में, telecom और cable companies को networking equipment बेचने के अनुभव के आधार पर, customer-premises equipment की priorities को “cost, remote management, cost” बताया गया
    • इसे इस तरह से फिर कहा गया कि ISP सस्ता और controllable router चाहते हैं

public Wi-Fi, surveillance और data collection की चिंताएं

  • कई ISP घर के equipment से public Wi-Fi network लागू करना चाहते हैं, और यह मानने का कोई कारण नहीं है कि इसे सुरक्षित ढंग से लागू किया जाता है
    • Comcast XFINITY WiFi पर आलोचनात्मक लेख: Comcast XFINITY WiFi: Just say no
    • Cablevision भी यही कर रहा है, और Timothy Geigner ने इस आशय से लिखा कि Cablevision customers को अपना router और modem खरीदना चाहिए
    • Juniper Research ऐसे equipment को “homespot router” कहता है
  • ISP के surveillance agencies या government के साथ सहयोग करने के मामले रहे हैं, और माना जाता है कि बाहरी प्रभाव न होने पर भी वे customer equipment में backdoor डाल सकते हैं
    • Harrison Sand का Your ISP is Probably Spying On You ऐसा case कवर करता है जिसमें router ने LAN-side device information इकट्ठा कर ISP को भेजी

ISP equipment में बार-बार आई vulnerabilities के उदाहरण

  • मई 2023 में एक Spectrum customer को cockroaches वाला router मिला; यह security issue नहीं है, लेकिन customer equipment management के स्तर को दिखाने वाला मामला है
  • नवंबर 2021 में 60 लाख Sky routers में DNS rebinding vulnerability सामने आई
    • Sky को issue fix करने में 18 महीने लगे, और कहा गया कि उसने vulnerability खोजने वाली Pen Test Partners को अक्सर ignore किया
    • संबंधित लेख: SkyFail. 6 million routers left exposed
  • सितंबर 2021 में बताया गया कि Virgin Media ने router vulnerability को 2 साल से अधिक समय तक fix नहीं किया
  • अगस्त 2021 की BlackHat presentation में कुछ ISP द्वारा public IPv6 addresses में MAC address लगातार शामिल रखने की समस्या पर चर्चा हुई
    • researchers ने MAC address वाले 1.2 करोड़ से अधिक routers/gateways पाए
    • अमेरिका में Comcast Xfinity gateway routers के 10 लाख से अधिक units में यह design flaw पाया गया
  • 2019 में Sky Broadband ने broadband hub update से कुछ customers को offline कर दिया, खासकर वे customer प्रभावित हुए जिन्होंने non-Sky DNS server set किया था
    • कहा गया कि latest update ने DNS server बदलने की capability भी हटा दी लगती है

Comcast, Verizon, TalkTalk, EE के मामले

  • 2018 में Comcast website vulnerability से Xfinity customers के home address, Wi-Fi network name और Wi-Fi password expose हो सकते थे
    • attacker को केवल customer account number और house/apartment number जानना था
    • यह केवल Comcast equipment इस्तेमाल करने वाले customers पर लागू था, और अपने router इस्तेमाल करने वाले सुरक्षित बताए गए
    • attacker SSID या Wi-Fi password भी बदल सकता था
  • जून 2018 में एक और data leak सामने आया जिसमें Comcast customer network के किसी भी device से API call करके account number, home address, account type और active services की जानकारी मिल सकती थी
  • दिसंबर 2018 में Tenable ने Verizon FIOS routers/gateways में 3 bugs पाए
    • Verizon firmware खुद नहीं लिखता था, इसलिए fixes के लिए external parties पर निर्भर था, और bug response भी कई groups में बंटा था
    • कुछ bugs पहले से known थे लेकिन fix नहीं हुए थे, और public disclosure की कोई योजना भी नहीं थी
  • मई 2018 में TalkTalk routers 2011 में पहले से ज्ञात WPS PIN code attack के प्रति vulnerable पाए गए
  • अक्टूबर 2018 में EE के 4GEE HH70 gateway में LAN-side SSH से accessible backdoor account था
    • EE ने पहले issue को ignore किया, और The Register के शामिल होने के बाद ही response आगे बढ़ा
    • बाद में patch आया, लेकिन customers को नया firmware खुद install करना था

botnet, spyware और large-scale vulnerabilities

  • नवंबर 2017 में ZyXEL equipment vulnerability exploit करने वाला नया botnet मिला
    • default user ID और password से remote login संभव था, और port open था
    • hardcoded superuser password भी था जिससे attacker root privileges पा सकता था
    • लगभग 1 लाख infected devices थे, और लगभग सभी Telefonica de Argentina network में थे
  • सितंबर 2017 में ESET ने report किया कि नाम न बताए गए दो देशों के कुछ ISP FinFisher spyware distribution में सहयोग करते दिखते हैं
    • targeted user जब WhatsApp, Skype, Avast, WinRAR, VLC Player जैसी legitimate apps download करने की कोशिश करता, तो उसे infected version पर redirect किया जाता
    • attack method में ISP-level man-in-the-middle attack के मजबूत संकेत बताए गए
  • DEF CON 25 में Marc Newlin, Logan Lamb, Chris Grayson ने बताया कि उन्होंने ISP-provided gateways और set-top boxes में 26 bugs पाए
    • Cisco, Arris, Technicolor, Motorola, Xfinity equipment शामिल थे
    • unauthenticated remote code execution vulnerabilities भी कई थीं
    • कहा गया कि patch rollout में महीनों लगते हैं, official bug reports submit नहीं होतीं, और customers को problems नहीं बताई जातीं
  • Trend Micro के 2017 document ने home router security की शुरुआत के तौर पर internet plan में शामिल free router से बचने की सलाह दी

पुराने default settings और backdoor issues

  • 2016 में Scott Helme ने माना कि ISP equipment selection का मुख्य criterion cost है, और low cost hardware के अलावा security जैसे क्षेत्रों में भी low quality ला सकता है
    • EE BrightBox router की गंभीर vulnerabilities और देर से आए patch के बाद भी बची vulnerabilities को उदाहरण दिया
  • अक्टूबर 2016 में Australia के एक ISP ने ऐसे routers deploy किए जिनके SSID default user ID/password से बहुत मिलते-जुलते थे
  • 2015 में Lucian Constantin ने लिखा कि ISP-provided routers की security अक्सर retail products से खराब होती है
    • remote management on होने पर management interface और vulnerabilities internet पर expose हो सकती हैं
    • ISP firmware को remotely update कर सके तो भी अक्सर ऐसा नहीं करता, और users limited access के कारण खुद update नहीं कर पाते
  • 2015 में Bernardo Rodrigues ने लिखा कि Arris TG862A, TG860A, DG860A gateways में XSS, CSRF, hardcoded passwords और backdoor के अंदर backdoor मौजूद हैं
    • remotely Telnet और SSH enable करने वाला hidden HTTP interface या custom SNMP MIB इस्तेमाल हो सकता है
    • बाहर से accessible vulnerable devices की संख्या 6 लाख से अधिक होने का अनुमान था
  • Verizon ने WEP के लंबे समय से unsafe बताए जाने के बाद भी नए customer routers WEP default settings के साथ दिए
    • FTC ने 2014 में एक letter भेजा कि उसने जांच की थी कि Verizon ने DSL और FiOS customers को दिए routers को reasonable और appropriate ढंग से protect किया था या नहीं
    • WEP वह standard है जिसे IEEE ने 2004 में WPA और बाद में WPA2 के लिए retire कर दिया था

TR-069 और remote management exposure

  • ISP-provided routers/modems की remote configuration को बड़ा security issue माना जाता है
    • remote update mechanisms में से एक TR-069, या CWMP है
    • इस protocol के bugs कई बार exploit हुए हैं
  • नवंबर 2016 में Deutsche Telekom के लगभग 9 लाख customers router issue के कारण offline हो गए
    • attack Mirai variant से शुरू हुआ, और ISP द्वारा open TCP/IP ports को defend न करने को समस्या बताया गया
    • कुछ ISP-provided routers public internet पर open TR-064 server चला रहे थे, जिसे बड़ा configuration mistake माना गया
  • अप्रैल 2017 में Wordfence ने लिखा कि public internet से router के port 7547 तक access allow नहीं होना चाहिए
    • Shodan ने report किया कि 4.1 करोड़ से अधिक home routers में port 7547 public internet पर open था
    • Algeria में 10 हजार से अधिक और India में 11 हजार से अधिक infected home routers मिले, और इसे port 7547 exposure से जोड़ा गया
  • 2014 में Lucian Constantin ने लिखा कि ISP-provided home routers बड़े पैमाने पर compromised हो सकते हैं
    • 2011 तक TR-069 enabled 14.7 करोड़ devices TCP port 7547 पर online listening कर रहे थे
    • Check Point के Shahar Tal का मानना था कि ACS servers आसानी से take over किए जा सकते हैं
    • TR-069 specification HTTPS use की सिफारिश करती है, लेकिन लगभग 80% insecure HTTP इस्तेमाल करते थे, जिससे वे man-in-the-middle attacks के प्रति exposed थे

AT&T U-Verse और अन्य public ports

  • public port issue सिर्फ TR-069 तक सीमित नहीं है
  • सितंबर 2017 में Nomotion ने AT&T U-Verse gateway equipment में दो open ports पर चर्चा की
    • एक SSH था, और TCP port 49152 ने WAN-side attacker को firewall bypass करने की अनुमति दी बताई गई
    • 3 hardcoded backdoor accounts भी साथ में मिले
    • संबंधित लेख का title SharknAT&To है
  • AT&T ने public embarrassment के बाद भी 2 हफ्तों तक security issue पर कुछ नहीं कहा, और Arris भी जांच करने की बात कहकर चुप रहा
  • Rapid7 के HD Moore का मानना था कि कुछ ISP home routers जैसे broadband equipment को पर्याप्त validation या proper security configuration के बिना deploy करते हैं, जिससे स्थिति बिगड़ रही है

ईमानदारी, speed और equipment selection

  • security के अलावा ISP की honesty का issue भी उठाया गया
  • Time Warner Cable, यानी Spectrum और Charter, पर 2017 में New York state में customers को दी गई download speeds के बारे में झूठ बोलने के आरोप में मुकदमा हुआ
    • Susan Crawford ने लिखा कि 2012 के बाद से New York state residents को internet access और data services के बारे में company ने जो लगभग सब कुछ कहा, वह सच नहीं लगता
    • New York के 25 लाख subscribers को बताया गया कि उन्हें वास्तविक से अधिक download/upload speeds मिलेंगी
  • Charter/Spectrum/Time Warner Cable ने speed घटाने के तरीके तीन बिंदुओं में summarize किए गए
    • कम shared neighborhood data connection में और अधिक households को ठूंसना
    • Spectrum network और other networks के बीच connections पर pressure डालना
    • upgraded home equipment पाने वाले consumers पर दबाव डालना
  • यह lawsuit दिसंबर 2018 में Charter/Spectrum द्वारा 176 million dollars देने पर settle हुआ
  • consumer mesh routers eero, AmpliFi, Google Wifi router से ही speed test चला सकते हैं
    • eero रोज speed test करता दिखता है
    • AmpliFi और Google Wifi speed test history रखते हैं, जिससे trends देखना आसान है
    • eero history नहीं रखता
  • routers में काफी differences होते हैं, इसलिए जरूरत के मुताबिक perfect router तुरंत खरीद लेने की उम्मीद नहीं करनी चाहिए
    • संभव हो तो router returnable जगह से खरीदना बेहतर है

1 टिप्पणियां

 
GN⁺ 2025-02-03
Hacker News की राय
  • काश ऐसा होता। मेरे पास अपना modem और router है, लेकिन Comcast इन्हें इस्तेमाल करने नहीं देता जब तक कि मैं बहुत सारे extra charges न दूं या फिर हास्यास्पद रूप से कम monthly data cap स्वीकार न करूं
    इसलिए मैं अपना router Comcast के equipment के पीछे लगाकर इस्तेमाल कर रहा हूं, और यह काफी परेशान करने वाला है। खासकर Comcast का modem-router all-in-one device overheat हो जाता है, इसलिए महीने में एक बार तो power निकालकर reboot करना ही पड़ता है
    दुर्भाग्य से San Francisco में मेरे घर पर कोई और विकल्प नहीं है। phone line नहीं है, इसलिए DSL भी नहीं हो सकता, और San Francisco में बढ़ रही fiber services आमतौर पर downtown या बड़े apartment buildings तक ही पहुंचती हैं। हमारे single-family घर तक न AT&T की नई fiber आती है, न Webpass
    आखिर में विकल्प Comcast या no internet ही है। लोग San Francisco को दुनिया की tech capital कहते हैं, लेकिन internet connectivity चीन के ग्रामीण इलाकों से भी खराब है। मैं चीन के गांवों और पहाड़ी इलाकों में भी काफी समय रहा हूं, और firewall की समस्या को छोड़ दें तो mobile network और wired network दोनों San Francisco से कहीं बेहतर थे
    भरोसा नहीं होता कि 2025 में भी एक बड़े tech city में ऐसी समस्या बची हुई है

    • इसलिए market में कुछ हद तक regulation जरूरी है। Netherlands में internet providers को modem/router स्वतंत्र रूप से चुनने देना होता है। सिर्फ router बदलना ही नहीं, आप अपना XGS-PON/AON SFP(+) module भी इस्तेमाल कर सकते हैं
      पहले मैं अपने Fritz!Box में XGS-PON SFP module के साथ fiber सीधे जोड़कर इस्तेमाल करता था, और अब provider के ONT को Unifi Cloud Gateway Max से जोड़कर इस्तेमाल करता हूं। यह ONT असल में fiber और Ethernet को convert करने वाला एक media converter ही है
      यहां UDM या OpnSense devices को Zaram XGS-PON module के जरिए सीधे fiber से जोड़ने वाले लोग भी बहुत हैं। data cap झेलना पड़े, यह दुखद है; Netherlands में 56k6 से ADSL पर जाने के बाद से internet लगातार unlimited रहा है। 5G भी महीने के 25 euro में unlimited इस्तेमाल करता हूं
    • मैं Southern Chile के एक छोटे town से 10km दूर ग्रामीण इलाके में रहता हूं, और symmetric 1Gbps FTTH, fixed IP, सचमुच unlimited data, और TV के लिए एक decoder—सब कुछ महीने के 24 डॉलर में मिलता है। installation fee 30 डॉलर थी
      हालांकि यह भी जोड़ना चाहिए कि यहां पीने लायक tap water नहीं है, इसलिए rainwater इस्तेमाल करना पड़ता है
    • मैं San Francisco में रहता हूं और Comcast मेरे router इस्तेमाल करने पर कोई fee नहीं लगाता
      मैं 1.4Gbps और unlimited data के लिए महीने के 130 डॉलर दे रहा हूं। महंगा है, लेकिन मेरे पास भी कोई और विकल्प नहीं है। Sonic एक block बगल में ही रुक जाता है, और मैं उन्हें हमारे block तक wiring कराने के लिए मना नहीं पाया
    • यह हैरान करने वाला है। क्या Comcast की restrictions इलाके के हिसाब से बहुत अलग हैं? Bay Area में Comcast का 1Gbps plan इस्तेमाल कर रहा हूं, और पिछली बार check किया था तो अपना modem इस्तेमाल करने पर मुझे छोटा discount, शायद करीब 5 डॉलर, मिलता था
      हो सकता है कई सालों से यही plan इस्तेमाल कर रहा हूं इसलिए पुराने subscriber terms बचे हुए हों, या फिर Comcast sales rep ने options के बारे में गलत बताया हो
    • national-level internet providers का बेकार होना bug नहीं, feature है। internet providers ने state और federal स्तर पर lobbying की है, और कई states में तो municipal internet providers पर ban तक push किया है
      बड़े internet providers के बीच कुछ इलाकों में एक-दूसरे से competition न करने की informal समझ भी होती है। इसका असर suburbs, cities और rural residential areas सभी पर पड़ता है, और rural areas में यह बहुत ज्यादा खराब है, ऐसा मुझे लगता है
      उन्हें पता है कि customers के पास options नहीं हैं, इसलिए customer service या improvements पर मेहनत करने की कोई वजह नहीं है
      cellular network-based internet ने कुछ हद तक राहत दी है, लेकिन congestion होने पर throttling लगती है और latency भी कुल मिलाकर अच्छी नहीं होती
      मैंने जो ideal municipal internet देखा है, वह Tennessee Chattanooga का EPB है। यह residential customers को भी 1000Mbps से 25,000Mbps तक symmetric access देता है https://epb.com/fi-speed-internet/?#choose-your-plan
      1Gbps plan Google Fiber से सस्ता है, और 2.5Gbps plan भी competitive है। पैसा local ecosystem के भीतर रहता है, high-paying jobs बनती हैं, और profits stock buybacks या private jets से long-distance commute करने वाले executives के बजाय network में reinvest होते हैं
  • cockroach colony वाली बात थोड़ी unfair है
    insects electronics की गर्मी और noise पसंद करते हैं। अगर electronics लंबे समय तक storage में रखे रहें, तो बगल की चीजों से कीड़े अंदर घुस सकते हैं
    यह ISP equipment न होने वाले routers के साथ भी वैसा ही हो सकता है। बेशक इस दावे को support करने के लिए मेरे पास statistics नहीं हैं, लेकिन दूसरी तरफ भी statistics नहीं हैं
    आपका पसंदीदा open-source router भी शायद warehouse में ज्यादा लंबे समय तक पड़ा रहा हो
    ISP routers और खुद ISPs के बारे में मेरी राय mixed है, लेकिन electronics में insects का infestation एक गंभीर समस्या है और सीधे तौर पर ISP से जुड़ी समस्या नहीं है

    • shrink-wrapped package में कीड़े कैसे घुसेंगे?
      और जो नया router मैं खरीदने जा रहा हूं, उसके बगल वाली shelf पर used equipment क्यों होना चाहिए?
      अगर used equipment हो तो “इतनी संभावना है” कहा जा सकता है, लेकिन router खरीदूंगा तो used नहीं खरीदूंगा
    • यह unfair नहीं है
      linked article में कहा गया है कि ISP से भेजी गई packaging के अंदर जिंदा cockroach colony थी। अगर वे ऐसी चीज detect नहीं कर पाए, तो उस company की supply chain security को कैसे देखा जाए?
      जहां से electronics खरीदते हैं, अगर वहां से कीड़ों वाला package मिले, तो supplier बदलना चाहिए। यह normal बात नहीं है
    • पहले मुझे Sprint magic box मिला था, और वह cockroaches से भरा था। router नहीं था, बल्कि एक तरह का femtocell device था जो किसी दूसरे base station को backhaul के रूप में इस्तेमाल करता था
      खुशकिस्मती से UPS ने उसे बर्फ में फेंक दिया था और मैंने उसे कई दिन बाद पाया, तब तक cockroaches जमकर मर चुके थे। इसलिए ISP routers और related equipment की मैं सिफारिश नहीं करता
    • अगर असल में rebut नहीं कर सकते, तो समझ नहीं आता कि बात उठाते ही क्यों हैं
  • इसी तरह की खबर में, जर्मन नियामक संस्था BNetzA ने दो हफ्ते पहले फिर पुष्टि की कि passive optical network, TKG यानी Telecommunications Act §73(1) का अपवाद नहीं है https://www.bundesnetzagentur.de/SharedDocs/Pressemitteilung...
    यह धारा मांग करती है कि provider और customer के बीच interface passive interface हो, इसलिए ONT को अनिवार्य करना अपने-आप में पहले से ही उल्लंघन है
    और यह अच्छी दिशा है। कई PON standards पर्याप्त रूप से अच्छी तरह standardised हैं, और ज्यादातर equipment manufacturers के standard mode में काम कर सकते हैं। Telecom operators कुछ proprietary features खो सकते हैं, लेकिन अतीत देखें तो manufacturers जर्मन market के हिसाब से adapt होते आए हैं
    कानून exceptions की भी अनुमति देता है, लेकिन मुख्यतः तब तक सीमित जब access technology के लिहाज से जरूरी हो। उस स्थिति में भी यह साफ करता है कि end-user device को service से जोड़ने वाला equipment, यानी router, internet provider अनिवार्य नहीं कर सकता। वे provide कर सकते हैं, लेकिन user को अपना equipment जोड़ने से रोक नहीं सकते
    कभी-कभी जर्मनी में रहने का समय याद आता है

    • लेकिन जर्मन internet अपने पड़ोसी France या Poland की तुलना में unstable और खास अच्छा नहीं होने के लिए मशहूर है
    • पूरे Europe में भी ऐसे ही rules हैं या शायद जल्द आने वाले हैं
  • यहां internet providers के तौर-तरीके देखें तो कई पागलपन भरी बातें मिलती हैं। Australia का national internet infrastructure खराब करने का record काफी रहा है, लेकिन कम से कम आप लगभग कोई भी internet provider चुन सकते हैं और अपनी पसंद का router इस्तेमाल कर सकते हैं
    internet provider से मिला router शायद करीब 15 साल से इस्तेमाल नहीं किया है

    • America के कई इलाकों में मैं हमेशा अपना cable modem और router इस्तेमाल कर सका हूं। मूल लेख वाली स्थिति असामान्य लगती है, और शायद किसी discount bundle जैसी शर्त होगी। standard rate, यानी लूट वाले rate, चुकाने पर शायद अपना equipment इस्तेमाल किया जा सकता होगा
    • Australia में अपना equipment इस्तेमाल करने में मुझे कभी समस्या नहीं हुई। यह Australian internet के कुछ गिने-चुने फायदों में से एक है
      इलाके के हिसाब से internet provider options पूरी तरह luck पर निर्भर हैं। बड़े regional cities में भी अक्सर हालत खराब थी, और गांव या remote जगहों में रहने वालों के साथ ऐसे बर्ताव होता है जैसे वे मौजूद ही न हों। अगर मुझे ऐसी जगह shift करना पड़े जहां सिर्फ Telstra चलता हो, तो मैं सच में internet न इस्तेमाल करने पर विचार करूंगा। Telstra को पैसे देना और internet access मिलना लगभग बराबर है, लेकिन न देना कहीं ज्यादा सस्ता है
    • internet provider पर निर्भर करता है। 25 साल IT support करते हुए लगभग 30% providers के साथ अपना equipment लगाने के लिए मुझे लड़ना पड़ा
      सबसे यादगार चाल Verizon DSL की थी। हर बार incoming connection try करने पर वे नया public IP lease कर देते थे। नया IP remote setup में record करके फिर connect करने जितनी तेजी से IP बदल जाता था, और इसे प्रति मिनट 6 बार से ज्यादा तक push किया जा सकता था
    • आजकल Australia में FTTP इस्तेमाल करें तो तकनीकी रूप से nbn box असल में modem की भूमिका निभाता है
      secondary modem की जरूरत नहीं होती और PC को सीधे plug किया जा सकता है, इसलिए तकलीफ काफी घटती है और internet provider से मिले modem की जरूरत भी कम हो जाती है
  • AT&T Fiber router पहले overheat होने की प्रवृत्ति रखते थे, “DMZ Plus” mode जैसे खोखले वादे करते थे, और कई समस्याओं की वजह से internet से चुराई गई AT&T certificate files खरीदने-बेचने का black market भी बन गया था
    क्योंकि जब equipment अलग-अलग होता है, तो AT&T “Router/gateway” combo device और ONT के बीच 802.1x इस्तेमाल करता है। AT&T XGS-PON network अब ज्यादातर combined है, इसलिए इस बार लोग पूरे GPON stack को replace करने वाले compatible SFP+ modules बना रहे हैं
    मैं गलत हो सकता हूं, लेकिन US internet providers में शायद केवल AT&T Fiber ही users को network से सीधे connect करने तक की अनुमति नहीं देता। provided router इस्तेमाल करें तो सिर्फ “DMZ Plus” mode मिलता है, लेकिन फिर भी वही router/gateway state table manage करता है, इसलिए आप internet provider equipment की hardware/software समस्याओं के प्रति vulnerable रहते हैं
    आखिरकार लोग सिर्फ ज्यादा सुरक्षित router/modem इस्तेमाल करने के लिए SFP+ modules program करते हैं, और internet provider network के बारे में जरूरत से कहीं ज्यादा गहराई से सीख लेते हैं
    security issues की वजह से कई लोगों ने router/gateway firmware का exploit करके AT&T equipment से certificates और private keys निकालने की guides publish कीं या सचमुच business चलाए। इससे free internet इस्तेमाल नहीं होता, बस अपने equipment से network पर authenticate करने की सुविधा मिलती है

    • खुद करके देखने के बाद, उन certificates को चुराया हुआ कहना मुझे सही नहीं लगता। मैंने उस equipment के web UI security vulnerability का इस्तेमाल करके extract किया, जिसके लिए मैंने पैसे दिए थे
      service इस्तेमाल करने के लिए operator ने मुझे जो equipment खरीदने पर मजबूर किया, वह मेरा equipment है, इसलिए मैं उसके साथ जो चाहूं कर सकता हूं
      अगर इससे service चुराई जा रही होती तो मैं सहमत होता, लेकिन हम बस unstable और unacceptable equipment इस्तेमाल नहीं करना चाहते
  • सिर्फ cost देखें तो भी पूरी तरह सहमत हूं। internet provider को दी जाने वाली rental fee की तुलना में, मेरे cable modem ने बहुत पहले ही अपनी कीमत वसूल कर ली थी
    और modem और router अलग-अलग खरीदना बेहतर है। all-in-one devices में diagnosis ज्यादा मुश्किल होता है, और किसी दूसरे access method पर switch करने पर router reuse नहीं कर सकते

  • “लंबी अवधि में अपना hardware खरीदना सस्ता पड़ सकता है” — यही वजह है कि मेरा internet provider अपना equipment जबरन rent पर लेने को मजबूर करता है
    यह एक market में dominance को दूसरे market में धकेलने वाली classic कहानी है
    आखिरकार मैं network को किसी भी दूसरे network जैसा ही treat करता हूं। मानकर चलता हूं कि network पहले से compromised है, और security end devices पर होनी चाहिए

  • लेख से सहमत हूं, लेकिन “firmware update function भी locked हो सकता है। firmware updates पर पूरा control होना चाहिए” वाले हिस्से में जोड़ना चाहूंगा कि DOCSIS modems में अजीब तरह से, सीधे खरीदे गए modem का भी firmware internet provider control करता है
    वे मेरे modem में कोई भी firmware push कर सकते हैं और सच में करते भी हैं। manufacturers भी पता नहीं क्यों इसमें सहयोग करते हैं
    इसलिए modem और router को भी जरूर अलग रखना बेहतर है

    • दोनों को अलग रखना जरूरी है, लेकिन फिर भी internet provider DNS queries जानता है, सारा HTTP traffic देख सकता है, और TLS handshake में भी जिस site से connect किया गया उसका नाम plaintext में दिख जाता है
      यानी वे काफी अच्छी तरह जानते हैं कि आप कहां जा रहे हैं, बस वहां क्या transmit हो रहा है यह हमेशा नहीं जानते। कभी-कभी वह भी जान सकते हैं
  • उलटा, उनका router और modem इस्तेमाल करने पर responsibility boundary router के अंदर वाले Ethernet port तक shift हो जाती है, जिससे support लेना बहुत आसान हो जाता है
    मेरे लिए control से ज्यादा यह महत्वपूर्ण है। और मुझे यह भी अच्छी तरह पता है कि उनके पास मेरी निगरानी करने का समय नहीं है। authority appeal करना मजेदार है, तो जोड़ दूं कि मैंने दशकों तक network engineer और architect के तौर पर काम किया है

    • engineer होकर भी अपनी services host करने में interest नहीं है?
    • “समय” नहीं है, इसका क्या मतलब? वह तो automated है
    • अगर boundary point को router के ठीक अंदर रखना चाहें तो?
  • मेरे इंटरनेट प्रोवाइडर ने मुझे Fritz!Box भेजा था, और अपना उपकरण इस्तेमाल करने का विकल्प भी दिया था। उपकरण इंटरनेट प्रोवाइडर के इस्तेमाल के लिए पहले से configured था
    settings में remote access और TR-069 को toggle से बंद किया और admin password बदल दिया। ऐसे router को control करने के लिए असल में इतना ही काफी है
    AVM routers को नापसंद करने की वजहें हो सकती हैं, लेकिन software user settings और network security के लिहाज से काफी solid है। यह खराब उपकरण नहीं है, और बड़े इंटरनेट प्रोवाइडर bulk orders के जरिए काफी discount लेकर इसे store से खरीदने की तुलना में कम किराये पर दे सकते हैं

    • यह spectrum के एक छोर की बात है
      मेरी एक पुरानी नौकरी में हमने Huawei routers का एक pallet order किया था, लेकिन वे किसी दूसरे इंटरनेट प्रोवाइडर द्वारा बनाए गए custom firmware के साथ आए। वे पूरी तरह locked down थे और सिर्फ TR-069 और Huawei के proprietary ONT features से ही configured किए जा सकते थे
      एक और customer ने ऐसे routers deploy किए थे जिन्हें सिर्फ इंटरनेट प्रोवाइडर के cloud से manage किया जाता था। TR-069 भी नहीं; वे सिर्फ DHCP करते थे और फिर proprietary protocol से home base को contact करते थे। customer इसे जादू जैसा बताता था कि वे remotely customer router को reboot कर सकते हैं, लेकिन manufacturer 8 महीने बाद बंद हो गया, और cloud portal के बिना preconfigured routers का ढेर रह गया, जिससे आगे का रास्ता बंद हो गया। यह हैरानी की बात है कि अभी तक DNS hijacking का कोई मामला सामने नहीं आया
    • अमेरिका के बड़े इंटरनेट प्रोवाइडर, जैसे AT&T, Verizon, Comcast, Frontier वगैरह, ऐसा नहीं करते। कुछ ज्यादा friendly providers पर यह लागू हो सकता है, लेकिन ज्यादातर अमेरिकी consumers के लिए यह सलाह बिल्कुल बेकार है
    • संदर्भ के लिए, Fritz!Box ने, जबकि मैंने उसे छुआ भी नहीं था, उन settings को अपने-आप फिर से चालू कर दिया था
      उस device को मैंने अगले ही दिन फेंक दिया
    • AVM/Fritz एक तरह से premium option के करीब है। ज्यादातर इंटरनेट प्रोवाइडर Sagemcom या Zyxel जैसे उपकरण देते हैं, और firmware भी locked होता है
    • Linux kernel bug fix होने पर क्या आप firmware को खुद upgrade कर सकते हैं? अगर जवाब नहीं है, तो वह router 100% आपका नहीं है