Кіріспе

HTTP арқылы маршрутизаторды конфигурациялау протоколы

Техникалық есеп 069 (TR 069) – Broadband Forum техникалық спецификациясы, ол Интернет-протокол (IP) желісіне қосылған клиенттік жабдықтарды (CPE) қашықтан басқару және жабдықтау үшін қолданылатын қосымша қабат протоколын анықтайды. TR 069 CPE WAN басқару протоколын (CWMP) пайдаланады, ол автоматты конфигурациялау, бағдарламалық қамтамасыз ету немесе микрокодты басқару, бағдарламалық модульдерді басқару, күй және өнімділікті басқару, сондай-ақ диагностика үшін қолдау функцияларын қамтамасыз етеді. CPE WAN басқару протоколы – екі бағытты SOAP және HTTP негізіндегі протокол, ол CPE мен автоматты конфигурация серверлері (ACS) арасындағы байланысты қамтамасыз етеді. Бұл протокол модемдер, маршрутизаторлар, шлюздер сияқты Интернетке қосылатын құрылғылардың, сондай-ақ топ-бокс және VoIP телефондары сияқты соңғы пайдаланушы құрылғыларының көбеюіне жауап береді. TR 069 алғаш рет 2004 жылдың мамырында жарияланды, кейін 2006, 2007, 2010, 2011 жылдың шілдесінде (1.3 нұсқасы) және 2013 жылдың қарашасында (1.4 нұсқасы) түзетулер енгізілді. Home Gateway Initiative (HGI), Digital Video Broadcasting (DVB) және WiMAX Forum сияқты басқа техникалық бастамалар CWMP-ді тұрғын үй желілік құрылғылары мен терминалдарын қашықтан басқару протоколы ретінде қолдады.

Көлік

CWMP мәтінге негізделген протокол. Құрылғы (CPE) мен автоматты конфигурация сервері (ACS) арасында жіберілетін командалар HTTP (немесе көбінесе HTTPS) арқылы жіберіледі. Бұл деңгейде (HTTP) CPE клиент рөлінде, ал ACS HTTP сервер рөлінде әрекет етеді. Бұл, негізінен, жабдықтау сессиясының ағынын бақылау құрылғының ғана жауапкершілігінде екенін білдіреді.

Конфигурация параметрлері

Құрылғы серверге қосылуы үшін алдымен нақты параметрлерді конфигурациялау қажет. Оларға құрылғы қосылғысы келетін сервердің URL мекенжайы және құрылғы қамтамасыз ету сеансын қаншалықты жиі бастайтынының аралығы (PeriodicInformInterval) жатады. Сонымен қатар, қауіпсіздік мақсатында аутентификация қажет болса, пайдаланушы аты және пароль сияқты ақпаратты ұсыну керек.

Қамтамасыз ету сессиясы

Барлық байланыс және операциялар резервтеу сессиясы шеңберінде жүзеге асырылады. Сессия әрқашан құрылғы (CPE) арқылы басталады және Inform хабарының жіберілуімен күй кешеді. Сервердің оны қабылдауы және сессияға дайындығы InformResponse хабарымен белгіленеді. Бұл сессияны бастау кезеңін аяқтайды. Келесі екі кезеңнің тәртібі HoldRequests туының мәніне байланысты. Егер мәні false болса, бастау кезеңінен кейін құрылғы талаптары жіберіледі, әйтпесе ACS бұйрықтары бірінші болып жіберіледі. Келесі сипаттама мәннің false екенін қарастырады. Екінші кезеңде бұйрықтар құрылғыдан ACS-ке жіберіледі. Протокол құрылғының ACS-те шақыра алатын бірнеше әдістерді анықтаса да, көбінесе тек біреуі қолданылады – TransferComplete, ол ACS-ке бұрын берілген жүктеу немесе көтеру сұранысымен басталган файл берудің аяқталғаны туралы хабарлайды. Бұл кезең ACS-ке бос HTTP сұранысын жіберу арқылы аяқталады. Үшінші кезеңде CWMP деңгейінде рөлдер ауысады. Құрылғының бос HTTP сұранысына берілген HTTP жауабында ACS-тен CWMP талабы болады. Одан кейін бұл CWMP талабына CWMP жауабын қамтитын HTTP сұранысы келеді. Бірнеше бұйрық бірінен соң бірі жіберілуі мүмкін. Бұл кезең (және барлық резервтеу сессиясы) ACS-тен бос HTTP жауабымен аяқталады, бұл басқа талаптар жоқ екенін көрсетеді.

Қауіпсіздік

ISP ACS немесе ACS пен CPE арасындағы байланысты рұқсатсыз тұлғалардың бұзуы, қызмет провайдерінің TR 069 мүмкіндігі бар барлық абоненттерінің құрылғыларына қол жеткізуге әкелуі мүмкін. Клиент туралы ақпарат және құрылғының жұмысы, соның ішінде клиент желілеріндегі басқа MAC-адрестер, әлеуетті шабуылдаушыларға қол жетімді болады. DNS сұрауларын жасырын түрде жалған DNS серверіне бағыттау, тіпті артқы есік мүмкіндіктері бар құпия микрокодты жаңартулар орындалуы мүмкін. TR 069 ACS бағдарламалық қамтамасы көбінесе қауіпсізсіз жүзеге асырылатыны анықталды. Әртүрлі өндірушілердің құрылғыларында TR 064 (LAN жағындағы DSL CPE конфигурациясы) және TR 069 (CWMP) біріктірілген нұсқаларындағы кемшіліктер табылды, олар тиісті қорғаусыз қосылу сұраныстары үшін ашық интернет арқылы бірдей HTTP соңғы нүктесін қайта пайдаланды. Бұл кемшіліктер Mirai негізіндегі ботнет және басқа да зиянды бағдарламалар тарапынан пайдаланылуда.