1 puntos por GN⁺ 2025-02-03 | 1 comentarios | Compartir por WhatsApp
  • RouterSecurity.org considera que los módems y routers comprados por cuenta propia son más seguros que los equipos proporcionados por el ISP, y ve como riesgos principales la configuración inicial, el mantenimiento, la administración remota y la falta de control sobre el firmware
  • Los equipos del ISP pueden venir con configuraciones centradas en la comodidad para reducir costos de soporte técnico, y las contraseñas predeterminadas, el DNS bloqueado, las actualizaciones de firmware bloqueadas y el Wi‑Fi público pueden reducir el control del usuario
  • En los casos de Sky, Virgin Media, Comcast, Verizon, TalkTalk, EE, AT&T y Deutsche Telekom se repiten problemas como DNS rebinding, filtraciones de datos, vulnerabilidades de WPS, cuentas traseras, exposición de TR-069 y credenciales predeterminadas
  • En regiones como Estados Unidos, donde el mercado de internet de alta velocidad es un monopolio virtual, se asume que los ISP tienen pocos incentivos para ofrecer mejores equipos o más seguridad, aunque una nota de octubre de 2024 aclara que esta visión podría limitarse a EE. UU.
  • Usar equipo propio permite al usuario controlar el firmware, el DNS, el equipo de respaldo y la elección del router, pero como no es fácil elegir de inmediato un producto perfecto, en la práctica conviene comprarlo en un lugar que acepte devoluciones

Por qué se recomiendan los módems y routers comprados por cuenta propia

  • Se sostiene que la configuración más segura es evitar el equipo del ISP y usar módems y routers comprados por cuenta propia
  • Se considera que el equipo entregado por el ISP presenta los siguientes riesgos
    • Puede haber una mala calidad general tanto en la configuración inicial como en el mantenimiento continuo
    • Que se instalen equipos con contraseñas predeterminadas se interpreta como una señal de que el ISP no prioriza lo suficiente la seguridad del usuario
    • La seguridad y la comodidad entran en conflicto, y es probable que el ISP configure los routers pensando en la comodidad para reducir costos de soporte técnico
    • El mismo equipo distribuido a millones de clientes se convierte en un gran objetivo para atacantes y entidades de vigilancia
    • Se considera más seguro usar equipos menos masivos

Equipos del ISP que limitan el control del usuario

  • Algunos equipos del ISP vienen bloqueados para que el usuario no pueda cambiar ajustes clave
    • Ha habido casos en los que no se podía cambiar la contraseña
    • También ha habido casos en los que no se podía cambiar el servidor DNS; se mencionan como ejemplos BT Business Hub y Sky Broadband en el Reino Unido, así como muchas zonas de Francia
    • En el gateway Arris TG1682G proporcionado por Comcast no se podía cambiar la dirección IP de la LAN, y aunque se cambiara la subred, el número del equipo siempre seguía siendo 1
  • La función de actualización del firmware también puede estar bloqueada, y se considera que el usuario debería poder controlar por completo las actualizaciones de firmware
  • Normalmente el ISP solo entrega un equipo, así que si falla, el usuario puede quedar sin conexión hasta recibir un reemplazo
    • Si el equipo es propio, se puede tener un módem o router de emergencia como respaldo
  • A largo plazo, comprar el equipo directamente puede salir más barato
    • Algunos ISP cobran renta por el módem o el gateway
    • Se mencionan como ejemplos la lista de compra de módems para clientes de Time Warner y mydeviceinfo.comcast.net de Comcast

Incentivos del ISP al elegir equipo y la nota sobre el mercado estadounidense

  • Una nota de octubre de 2024 aclara que esta evaluación refleja una perspectiva de usuarios en Estados Unidos y que puede no aplicarse igual en otros países
  • Se considera que en Estados Unidos hay una creciente concentración de grandes empresas en muchos sectores, y que los ISP forman parte de esa tendencia
    • Se estima que muchos usuarios en EE. UU., probablemente la mayoría, dependen de un solo ISP
    • En muchas zonas de Estados Unidos, el acceso a internet de alta velocidad se acerca a una situación de monopolio virtual
  • Se evalúa que un ISP con monopolio virtual tiene pocos incentivos para ofrecer un buen servicio y que los clientes están casi cautivos
    • Como el objetivo del ISP es ganar dinero, se espera que ofrezca el hardware más barato que cumpla apenas con lo necesario
    • Reforzar la seguridad puede aumentar las llamadas al soporte técnico, y como ese costo lo asume el ISP, se considera difícil que la seguridad sea una prioridad
  • Una respuesta en un foro financiero de junio de 2022, basada en experiencia vendiendo equipos de red a telefónicas y cableoperadores, resumió la prioridad del equipo en instalaciones del cliente como “costo, administración remota, costo”
    • Esto se reformula como que el ISP quiere routers baratos y controlables

Wi‑Fi público, vigilancia y preocupación por la recolección de datos

  • Muchos ISP intentan implementar una red Wi‑Fi pública usando el equipo del hogar, y se considera que no hay motivo para asumir que eso esté implementado de forma segura
    • Crítica a Comcast XFINITY WiFi: Comcast XFINITY WiFi: Just say no
    • Cablevision también hace lo mismo, y Timothy Geigner escribió que si uno es cliente de Cablevision debería comprar su propio router y módem
    • Juniper Research llama a estos equipos “homespot router”
  • Ha habido casos en que ISP cooperaron con agencias de vigilancia o gobiernos, y se considera que incluso sin presión externa podrían poner puertas traseras en el equipo del cliente

Casos repetidos de vulnerabilidades en equipos del ISP

  • En mayo de 2023, un cliente de Spectrum recibió un router con cucarachas; no fue un problema de seguridad, pero se presenta como ejemplo del nivel de manejo del equipo por parte del proveedor
  • En noviembre de 2021 se dio a conocer una vulnerabilidad de DNS rebinding en 6 millones de routers de Sky
    • Sky tardó 18 meses en corregir el problema y, según se informa, ignoró con frecuencia a Pen Test Partners, que encontró la vulnerabilidad
    • Artículo relacionado: SkyFail. 6 million routers left exposed
  • En septiembre de 2021 se informó que Virgin Media no había corregido una vulnerabilidad en sus routers durante más de 2 años
  • Una presentación en BlackHat de agosto de 2021 trató el problema de que algunos ISP seguían incluyendo la dirección MAC dentro de direcciones IPv6 públicas
    • Los investigadores encontraron más de 12 millones de routers y gateways con direcciones MAC incluidas
    • En Estados Unidos, se detectó que más de 1 millón de gateway routers Xfinity de Comcast tenían este defecto de diseño
  • En 2019, una actualización del broadband hub de Sky Broadband dejó a algunos clientes sin conexión, en especial a quienes habían configurado servidores DNS distintos a los de Sky
    • Se dice que la actualización más reciente aparentemente también eliminó la función para cambiar el servidor DNS

Casos de Comcast, Verizon, TalkTalk y EE

  • Una vulnerabilidad del sitio web de Comcast en 2018 podía exponer la dirección del hogar, el nombre de la red Wi‑Fi y la contraseña del Wi‑Fi de clientes de Xfinity
    • El atacante solo necesitaba conocer el número de cuenta del cliente y el número de casa o departamento
    • Solo afectaba a clientes que usaban equipo de Comcast; quienes usaban su propio router estaban a salvo
    • El atacante también podía cambiar el SSID o la contraseña del Wi‑Fi
  • En junio de 2018 se informó otra filtración de datos por la que cualquier dispositivo dentro de la red de un cliente de Comcast podía llamar a una API y obtener el número de cuenta, la dirección del hogar, el tipo de cuenta y la información de servicios activos
  • En diciembre de 2018, Tenable encontró 3 fallos en routers y gateways Verizon FIOS
    • Verizon no escribía directamente el firmware, así que tuvo que delegar las correcciones a terceros, y la respuesta a los fallos quedó dividida entre varios grupos
    • Se afirma que había fallos ya conocidos que seguían sin corregirse, y que no existía un plan para divulgarlos públicamente
  • En mayo de 2018 se confirmó que routers de TalkTalk eran vulnerables al ataque de código PIN WPS, conocido desde 2011
  • En octubre de 2018, el gateway 4GEE HH70 de EE tenía una cuenta trasera accesible por SSH desde el lado LAN
    • EE primero ignoró el problema, y solo reaccionó después de la intervención de The Register
    • Luego salió un parche, pero se dice que el cliente tenía que instalar manualmente el nuevo firmware

Botnets, spyware y vulnerabilidades masivas

  • En noviembre de 2017 se descubrió una nueva botnet que explotaba una vulnerabilidad en equipos ZyXEL
    • Permitía iniciar sesión remotamente con el ID de usuario y contraseña predeterminados, y el puerto estaba abierto
    • También había una contraseña de superusuario hardcodeada que permitía al atacante obtener privilegios de root
    • Había alrededor de 100 mil equipos infectados, casi todos dentro de la red de Telefonica de Argentina
  • En septiembre de 2017, ESET informó que algunos ISP de dos países no identificados parecían colaborar en la distribución del spyware FinFisher
    • El método consistía en redirigir al usuario objetivo a versiones infectadas cuando intentaba descargar aplicaciones legítimas como WhatsApp, Skype, Avast, WinRAR o VLC Player
    • Se afirma que el método de ataque sugiere fuertemente un ataque man-in-the-middle a nivel ISP
  • En DEF CON 25, Marc Newlin, Logan Lamb y Chris Grayson presentaron que habían encontrado 26 fallos en gateways y set-top boxes proporcionados por ISP
    • Entre los equipos incluidos estaban dispositivos de Cisco, Arris, Technicolor, Motorola y Xfinity
    • También había varias vulnerabilidades de ejecución remota de código sin autenticación
    • Se afirma que distribuir los parches toma meses, que no se presentan reportes oficiales de fallos y que no se informa a los clientes del problema
  • Un documento de Trend Micro de 2017 recomienda, como punto de partida para la seguridad del router doméstico, evitar el router gratuito incluido con el plan de internet

Problemas históricos con configuraciones predeterminadas y puertas traseras

  • En 2016, Scott Helme sostuvo que el criterio principal al elegir equipo por parte del ISP es el costo, y que ese bajo costo puede traducirse en baja calidad no solo en hardware sino también en áreas como la seguridad
    • Pone como ejemplo las vulnerabilidades graves del router EE BrightBox y las vulnerabilidades que seguían presentes incluso después de parches tardíos
  • En octubre de 2016, un ISP de Australia distribuyó routers con un SSID muy parecido al ID de usuario y contraseña predeterminados
  • En 2015, Lucian Constantin escribió que la seguridad de los routers proporcionados por ISP a menudo es peor que la de productos vendidos al público general
    • Si la administración remota está activada, la interfaz de administración y sus vulnerabilidades pueden quedar expuestas a internet
    • Aunque el ISP pueda actualizar remotamente el firmware, a menudo no lo hace, y el usuario podría no poder actualizarlo por su cuenta debido al acceso limitado
  • En 2015, Bernardo Rodrigues escribió que los gateways Arris TG862A, TG860A y DG860A tenían XSS, CSRF, contraseñas hardcodeadas y una puerta trasera dentro de otra puerta trasera
    • Podían usarse una interfaz HTTP oculta o un MIB SNMP personalizado para activar remotamente Telnet y SSH
    • Se estimaba que había más de 600 mil equipos vulnerables accesibles desde el exterior
  • Verizon siguió entregando routers para nuevos clientes con WEP como configuración predeterminada incluso después de que hacía mucho se sabía que WEP no era seguro
    • La FTC envió en 2014 una carta indicando que investigaba si Verizon no había protegido de manera razonable y adecuada los routers entregados a clientes de DSL y FiOS
    • WEP es un estándar que IEEE retiró en 2004 en favor de WPA y luego WPA2

TR-069 y exposición de la administración remota

  • La configuración remota de routers y módems proporcionados por ISP se trata como un gran problema de seguridad
    • Uno de los mecanismos de actualización remota es TR-069, o CWMP
    • Los fallos de este protocolo han sido explotados varias veces
  • En noviembre de 2016, cerca de 900 mil clientes de Deutsche Telekom quedaron sin conexión por problemas en routers
    • Se señala como origen un ataque iniciado por una variante de Mirai, y se critica que el ISP no hubiera protegido puertos TCP/IP abiertos
    • Algunos routers entregados por ISP ejecutaban un servidor TR-064 abierto a internet pública, lo que se considera un grave error de configuración
  • En abril de 2017, Wordfence escribió que no se debería permitir que el puerto 7547 de los routers fuera accesible desde internet pública
    • Shodan reportó más de 41 millones de routers domésticos con el puerto 7547 expuesto a internet pública
    • Se detectaron más de 10 mil routers domésticos infectados en Argelia y más de 11 mil en India, vinculando esos casos con la exposición del puerto 7547
  • En 2014, Lucian Constantin escribió que los routers domésticos entregados por ISP podían ser comprometidos en masa
    • Se afirma que, para 2011, había 147 millones de dispositivos con TR-069 activo escuchando en el puerto TCP 7547
    • Shahar Tal, de Check Point, consideró que los servidores ACS podían ser tomados con facilidad
    • Aunque la especificación de TR-069 recomienda usar HTTPS, alrededor del 80% usaba HTTP inseguro y quedaba expuesto a ataques man-in-the-middle

AT&T U-Verse y otros puertos expuestos

  • El problema de los puertos expuestos no se limita a TR-069
  • En septiembre de 2017, Nomotion trató dos puertos abiertos en equipos gateway de AT&T U-Verse
    • Uno era SSH, y se afirma que el puerto TCP 49152 permitía a un atacante del lado WAN eludir el firewall
    • También se encontraron 3 cuentas traseras hardcodeadas
    • El artículo relacionado se titula SharknAT&To
  • Se afirma que AT&T no dijo nada sobre el problema de seguridad durante 2 semanas incluso después del escándalo público, y que Arris también guardó silencio tras decir que iba a investigar
  • HD Moore, de Rapid7, considera que algunos ISP agravan la situación al distribuir equipos de banda ancha como routers domésticos sin validarlos lo suficiente ni configurarlos correctamente en términos de seguridad

Honestidad, velocidad y elección de equipo

  • Además de la seguridad, también se plantea el problema de la honestidad del ISP
  • Time Warner Cable, es decir Spectrum y Charter, fue demandada en el estado de Nueva York en 2017 por supuestamente mentir a los clientes sobre las velocidades de descarga ofrecidas
    • Susan Crawford escribió que casi todo lo que la empresa dijo a los residentes del estado de Nueva York desde 2012 sobre acceso a internet y servicios de datos parece no haber sido cierto
    • Se dice que 2.5 millones de suscriptores de Nueva York escucharon que recibirían velocidades de descarga y subida mayores a las reales
  • La forma en que Charter/Spectrum/Time Warner Cable reducía la velocidad se resume en tres puntos
    • Metía más hogares en conexiones de datos vecinales compartidas que ya eran insuficientes
    • Presionaba los enlaces entre la red de Spectrum y otras redes
    • Presionaba a consumidores que necesitaban recibir equipo doméstico actualizado
  • La demanda terminó en diciembre de 2018 con un acuerdo por el que Charter/Spectrum pagó 176 millones de dólares
  • Los routers mesh para consumidores eero, AmpliFi y Google Wifi pueden ejecutar pruebas de velocidad desde el propio router
    • eero parece hacer una prueba de velocidad cada día
    • AmpliFi y Google Wifi guardan el historial de pruebas de velocidad, lo que facilita ver tendencias
    • eero no guarda el historial
  • Como hay grandes diferencias entre routers, no conviene esperar comprar de inmediato el router perfecto para cada necesidad
    • Si es posible, conviene comprar el router en un lugar que acepte devoluciones

1 comentarios

 
GN⁺ 2025-02-03
Opiniones de Hacker News
  • Ojalá fuera así. Tengo mi propio módem y router, pero Comcast no me deja usarlos a menos que pague muchos cargos extra o acepte un límite mensual de datos ridículamente bajo.
    Así que uso mi router conectado detrás del equipo de Comcast, y es bastante molesto. Sobre todo porque el equipo combinado módem-router de Comcast se sobrecalienta y hay que desenchufarlo para reiniciarlo más o menos una vez al mes.
    Por desgracia, en mi casa en San Francisco no tengo otra opción. No hay línea telefónica, así que tampoco hay DSL, y los servicios de fibra óptica que, dicen, están creciendo en San Francisco, por lo general solo llegan al centro o a edificios grandes de departamentos. A mi casa unifamiliar no llega ni la nueva fibra de AT&T ni Webpass.
    Al final es Comcast o nada de internet. Dicen que San Francisco es la capital tecnológica del mundo, pero su conectividad a internet es peor que la del campo en China. He pasado bastante tiempo en zonas rurales y montañosas de China, y salvo por el problema del firewall, tanto la red móvil como la fija eran mucho mejores que en San Francisco.
    Me cuesta creer que en 2025 todavía existan problemas así en una ciudad tecnológica importante.

    • Por eso el mercado necesita cierto grado de regulación. En los Países Bajos, los proveedores de internet tienen que permitir elegir libremente el módem/router. No solo cambiar el router: también puedes usar tu propio módulo XGS-PON/AON SFP(+).
      Antes conectaba la fibra directamente a mi Fritz!Box con un módulo XGS-PON SFP, y ahora uso el ONT del proveedor conectado a un Unifi Cloud Gateway Max. En realidad, ese ONT no es más que un convertidor de medios entre fibra óptica y Ethernet.
      Aquí también hay mucha gente que conecta equipos UDM u OpnSense directamente a la fibra con módulos Zaram XGS-PON. Lamento que tengan que lidiar con límites de datos; en los Países Bajos todo ha sido ilimitado desde que pasamos de 56k6 a ADSL. También uso 5G ilimitado por 25 euros al mes.
    • Vivo en el campo, a 10 km de un pueblito del sur de Chile, y tengo FTTH simétrico de 1 Gbps, IP fija, realmente ilimitado y hasta un decodificador para TV por 24 dólares al mes. La instalación costó 30 dólares.
      Aunque supongo que también debería agregar que no tengo agua potable de la llave y tengo que usar agua de lluvia.
    • Vivo en San Francisco y Comcast no me cobra por usar mi propio router.
      Pago 130 dólares al mes por 1.4 Gbps y datos ilimitados. Es caro, pero yo tampoco tengo otra opción. Sonic se corta una cuadra antes, y no logré convencerlos de cablear hasta mi cuadra.
    • Esto me sorprende. ¿Las restricciones de Comcast varían mucho según la región? Uso un plan de Comcast de 1 Gbps en el Bay Area, y la última vez que revisé, por usar mi propio módem me daban un pequeño descuento, creo que de unos 5 dólares.
      Llevo varios años con este plan, así que quizá conservo condiciones de cliente antiguo, o tal vez el representante de ventas de Comcast ocultó las opciones.
    • Que los proveedores nacionales de internet sean pésimos no es un bug, es una feature. Los proveedores de internet han hecho lobby a nivel estatal y federal, y en muchos estados incluso impulsaron prohibiciones contra proveedores municipales de internet.
      Los grandes proveedores de internet también tienen acuerdos informales para no competir en ciertas zonas. Eso afecta a zonas residenciales suburbanas, urbanas y rurales, y creo que en el campo es mucho peor.
      Como saben que no hay opciones, no tienen motivos para esforzarse en atención al cliente ni en mejoras.
      El internet basado en redes móviles ha dado algo de respiro, pero tiene la desventaja de que, si hay congestión, te limitan la velocidad, y la latencia en general tampoco es buena.
      El internet municipal ideal que he visto es EPB, en Chattanooga, Tennessee. Ofrece conexiones simétricas para clientes residenciales desde 1000 Mbps hasta 25,000 Mbps. https://epb.com/fi-speed-internet/?#choose-your-plan
      El plan de 1 Gbps es más barato que Google Fiber, y el de 2.5 Gbps también es competitivo. El dinero se queda dentro del ecosistema local, crea empleos bien pagados, y las ganancias se reinvierten en la red en vez de ir a recompras de acciones o a ejecutivos que viajan largas distancias en aviones privados.
  • Lo de la colonia de cucarachas me parece un poco injusto.
    A los insectos les gusta el calor y el ruido de los dispositivos electrónicos. Si un equipo electrónico lleva mucho tiempo almacenado, también pueden meterse bichos desde objetos cercanos.
    Esto puede pasar igual con routers que no sean del proveedor de internet. Claro, no tengo estadísticas que respalden esta afirmación, pero el otro lado tampoco tiene estadísticas.
    Tu router open source favorito también podría haber estado más tiempo en una bodega.
    Tengo opiniones encontradas sobre los routers de proveedores de internet y sobre los proveedores en sí, pero la infestación de insectos en electrónicos es un problema serio y no está directamente relacionado con los proveedores de internet.

    • ¿Entran bichos aunque esté envuelto en plástico termoencogible?
      ¿Y por qué tendría que haber equipos usados en el estante junto al router nuevo que quiero comprar?
      Si se tratara de equipo usado, podría decirse que “es igual de posible”, pero si compro un router, no voy a comprar uno usado.
    • No es injusto.
      El artículo enlazado dice que dentro del paquete enviado por el proveedor de internet había una colonia viva de cucarachas. Si la empresa no se dio cuenta de algo así, ¿qué podemos pensar de la seguridad de su cadena de suministro?
      Si recibes un paquete con insectos del lugar donde compras electrónicos, deberías cambiar de proveedor. No es algo normal.
    • Una vez recibí una Sprint Magic Box y estaba llena de cucarachas. No era un router, sino una especie de femtocelda que usaba otra estación base como backhaul.
      Por suerte, UPS la dejó tirada en la nieve y recién la encontré unos días después, así que las cucarachas se habían congelado. Por eso no recomiendo los routers ni equipos relacionados de los proveedores de internet.
    • Si en realidad no puedes refutarlo, no sé por qué lo dices desde el principio.
  • En una noticia similar, el regulador alemán BNetzA volvió a confirmar hace dos semanas que las redes ópticas pasivas no son una excepción a la TKG, es decir, al §73(1) de la Ley de Telecomunicaciones https://www.bundesnetzagentur.de/SharedDocs/Pressemitteilung...
    Esa disposición exige que la interfaz entre el proveedor y el cliente sea una interfaz pasiva, por lo que imponer un ONT ya es en sí una infracción
    Y esto va en una buena dirección. Los distintos estándares PON están suficientemente bien estandarizados y pueden funcionar en el modo estándar de la mayoría de los fabricantes de equipos. Las telefónicas pueden perder algunas funciones propietarias, pero si miramos el pasado, los fabricantes se han adaptado al mercado alemán
    La ley también permite excepciones, pero principalmente cuando son necesarias por la tecnología de acceso. Incluso en ese caso, deja claro que el proveedor de internet no puede imponer el equipo que conecta el dispositivo del usuario final al servicio, es decir, el router. Puede ofrecerlo, pero no puede impedir que el usuario conecte su propio equipo
    A veces extraño vivir en Alemania

    • Pero el internet alemán es famoso por ser inestable y bastante malo en comparación con sus vecinos, Francia o Polonia
    • Parece que en toda Europa hay, o pronto habrá, reglas similares
  • Viendo cómo se comportan los proveedores de internet por aquí, hay historias de locos. Australia tiene un largo historial de haber arruinado su infraestructura nacional de internet, pero al menos puedes elegir casi cualquier proveedor de internet y usar el router que quieras
    Creo que hace unos 15 años que no uso un router entregado por el proveedor de internet

    • En muchas zonas de EE. UU. siempre pude usar mi propio cable módem y router. La situación del artículo original parece excepcional, y probablemente esté ligada a alguna condición de paquete con descuento. Si pagas la tarifa estándar, es decir, la tarifa abusiva, seguramente puedas usar tu propio equipo
    • En Australia nunca tuve problemas para usar mi propio equipo. Es una de las pocas ventajas del internet australiano
      Las opciones de proveedores de internet por zona son una lotería total. Incluso en ciudades regionales grandes a menudo eran pésimas, y a quienes viven en zonas rurales o remotas se los trata como si no existieran. Si me mudara a un lugar donde solo está Telstra, creo que consideraría seriamente no tener internet. Pagarle a Telstra y tener acceso a internet son más o menos parecidos, pero no pagar es mucho más barato
    • Depende del proveedor de internet. En 25 años dando soporte de IT, tuve que pelear con aproximadamente 30% de los proveedores para poder instalar mi propio equipo
      La jugarreta más memorable fue con Verizon DSL. Cada vez que intentaba una conexión entrante, me arrendaba una nueva IP pública. La IP cambiaba tan rápido como yo podía anotar la nueva IP en la configuración remota y volver a conectarme, y podía llevarlo a más de 6 veces por minuto
    • Hoy, si usas FTTP en Australia, técnicamente la caja nbn hace en la práctica de módem
      No necesitas necesariamente un módem adicional y hasta puedes conectar una PC directamente, así que se reduce bastante el sufrimiento y también la necesidad de usar un módem entregado por el proveedor de internet
  • Los routers de AT&T Fiber antes tendían a sobrecalentarse, prometían cosas inútiles como el modo “DMZ Plus”, y por varios problemas incluso surgió un mercado negro donde se compraban y vendían archivos de certificados de AT&T robados de internet
    Eso se debe a que, cuando el equipo era separado, AT&T usaba 802.1x entre el equipo combinado “router/gateway” y el ONT. La red XGS-PON de AT&T ahora es en su mayoría integrada, así que esta vez la gente está creando módulos SFP+ compatibles para reemplazar toda la pila GPON
    Puede que me equivoque, pero entre los proveedores de internet de EE. UU. creo que solo AT&T Fiber ni siquiera permite que el usuario se conecte directamente a la red. Si usas el router provisto, solo ofrece el modo “DMZ Plus”, pero aun así ese router/gateway administra la tabla de estados, por lo que quedas expuesto a los problemas de hardware y software del equipo del proveedor de internet
    Al final, solo por querer usar un router/módem más seguro, la gente termina programando módulos SFP+ y aprendiendo sobre la red del proveedor de internet mucho más a fondo de lo necesario
    Por problemas de seguridad, varias personas publicaron guías o incluso montaron negocios explotando el firmware del router/gateway para extraer certificados y claves privadas de los equipos de AT&T. Eso no sirve para tener internet gratis, solo permite autenticarse en la red con tu propio equipo

    • Habiéndolo hecho personalmente, me cuesta estar de acuerdo con llamar a esos certificados robados. Los extraje aprovechando una vulnerabilidad de seguridad en la UI web de un equipo por el que yo pagué
      Es mi equipo, que el operador me obligó a comprar para poder usar el servicio, así que puedo hacer con él lo que quiera
      Si con eso estuviéramos robando el servicio, estaría de acuerdo, pero lo único que queremos es no usar un equipo inestable e inaceptable
  • Solo por el costo, estoy totalmente de acuerdo. Comparado con la renta que le pagaría al proveedor de internet, mi cable módem se pagó solo hace mucho tiempo
    Además, conviene comprar el módem y el router por separado. Los equipos todo en uno son más difíciles de diagnosticar, y si cambias a otro tipo de conexión no puedes reutilizar el router

  • Que “a largo plazo puede ser más barato comprar tu propio hardware” es precisamente la razón por la que mi proveedor de internet te obliga a rentar su equipo
    Es la típica historia de empujar el poder dominante de un mercado hacia otro
    Al final trato la red como cualquier otra red. Asumo que la red ya está comprometida, y la seguridad debe estar en los dispositivos finales

  • Estoy de acuerdo con el texto, pero respecto a la parte que dice que “la función de actualización de firmware también puede estar bloqueada. Deberías poder controlar por completo las actualizaciones de firmware”, agregaría que, en los módems DOCSIS, de forma extraña, aunque sea un módem comprado por ti, el proveedor de internet controla el firmware
    Pueden meter firmware arbitrario en mi módem, y de hecho lo hacen. Por algún motivo, los fabricantes también colaboran con eso
    Por eso también conviene separar sí o sí el módem y el router

    • Separar ambos es importante, pero de todos modos el proveedor de internet conoce tus consultas DNS, puede ver todo el tráfico HTTP, y en el handshake TLS también aparece en texto claro el nombre del sitio al que te conectaste
      Es decir, sabe bastante bien a dónde vas, aunque no siempre sabe qué se transmite allí. A veces también puede saber eso
  • Por el contrario, si usas su router y módem, el límite de responsabilidad se mueve al puerto Ethernet del lado interno del router, y eso hace que sea mucho más fácil recibir soporte
    Para mí eso es más importante que el control. Y también sé bien que no tienen tiempo para vigilarme. Como apelar a la autoridad es divertido, agrego que trabajé durante décadas como ingeniero y arquitecto de redes

    • ¿Eres ingeniero y no te interesa alojar tus propios servicios?
    • ¿Qué significa que no tienen “tiempo”? Eso está automatizado
    • ¿Y si quisieras poner el punto de demarcación justo del lado interno del router?
  • Mi proveedor de Internet me envió un Fritz!Box y también ofrecía la opción de usar mi propio equipo. El equipo venía preconfigurado para el proveedor de Internet
    En la configuración desactivé con toggles el acceso remoto y TR-069, y cambié la contraseña de administrador. En realidad, para tener control sobre un router así, con eso basta
    También hay razones para no gustarle los routers de AVM, pero el software es bastante sólido en cuanto a configuración de usuario y seguridad de red. No es mal equipo, y los grandes proveedores de Internet reciben descuentos considerables por pedidos al por mayor, así que pueden ofrecerlos en renta más baratos que comprarlos en una tienda

    • Ese es un extremo del espectro
      En uno de mis trabajos anteriores pedimos un pallet de routers Huawei, y llegaron con firmware personalizado hecho por otro proveedor de Internet. Estaban completamente bloqueados y solo se podían configurar mediante TR-069 y funciones ONT propietarias de Huawei
      Otro cliente también desplegó routers que solo se administraban desde la nube del proveedor de Internet. Ni siquiera era TR-069: simplemente hacían DHCP y luego llamaban a casa con un protocolo propietario. El cliente decía que era mágico poder reiniciar remotamente los routers de los clientes, pero el fabricante quebró 8 meses después y quedaron con un montón de routers preconfigurados sin portal en la nube, sin salida. Sorprende que todavía no haya aparecido un caso de secuestro de DNS
    • Los principales proveedores de Internet en EE. UU., como AT&T, Verizon, Comcast, Frontier y otros, no te permiten hacer esto. Puede aplicar para algunos proveedores más amigables, pero para la mayoría de los consumidores estadounidenses es un consejo completamente inútil
    • Como referencia, una vez mi Fritz!Box volvió a activar esas opciones por sí solo, sin que yo tocara nada
      Tiré ese equipo al día siguiente
    • AVM/Fritz es más bien una especie de opción premium. La mayoría de los proveedores de Internet entregan equipos como Sagemcom o Zyxel, y el firmware también viene bloqueado
    • Cuando se corrige un bug del kernel de Linux, ¿puedes actualizar el firmware por tu cuenta? Si la respuesta no es sí, ese router no es 100% tuyo