Авторизация
Регистрация

Напомнить пароль

Wi-Fi роутер Netis N6: Keenetic Giga по-новому (обновленная инструкция)

  1. Цена: 2100 руб.
  2. Перейти в магазин
Netis N6 не теряет актуальности для любителей секты Keenetic, а подписчики все чаще задают вопросы, связанные с прошивкой на Keenetic OS. При всем при этом Keenetic Ported также развивается, поэтому в этом кратком эссе мы рассмотрим возможности нового фирменного загрузчика, упрощенной перепрошивки на Keentic OS и в финале настроим правильную работу посредством частных виртуальных сетей. Работающие видеохостинги и сайты для взрослых без ограничений!


Зачем купил? Мне написал подписчик, который технически не подкован в вопросах перепрошивки крайней статьи о перепрошивке Netis N6 , поэтому мною было принято решение физически получить роутер и перепрошить его имея на руках, а не удаленно и выпустить об этом небольшую статью. Итак, имеем отправленный «Яндекс.Доставкой» за 69 руб. роутер Netis N6, который ехал 9 дней до ближайшего ПВЗ «Яндекс.Маркета». Упаковку в сторону, рассмотрим, что отправил подписчик:
И тут никаких неожиданностей — классический роутер Netis N6, уже без целлофановой упаковки, купленный на WildBerries. Даже штрих-код на возврат, на всякий случай, на месте. Похвально.
Состояние — муха не сидела. Отлично. Физически отключаем ПК от интернета, патч-корд вставляем в разъем WAN роутера, а другой — в сетевую карту ПК. Нужно пройти первичную настройку роутера, затем перейти в раздел «Система» -> «Перепрошивка» и в качестве выбранного файла для обновления указать «FACTORY_N6_OpenWRT.bin».
Необходимые файлы:
Файлы с прошивкой: «keen-prt.github.io/assets/files/firmware/Netis-N6.7z»
Загрузчик: «keen-prt.github.io/assets/files/keenboot/v1.3.2/KeenBOOT-Netis_N6_v1.3.2.bin»

После недолгих шагов и установки OpenWRT необходимо запустить файл "!Start.bat" из папки «Netis-N6/Установка Breed»:
Затем необходимо перейти в загрузчик Breed по адресу «192.168.1.1» и сделать полный бэкап на случай отката (но мы-то знаем, что откатываться никуда не будем):
После чего переходим во вкладку «Upgrade» и выставляем настройки. В чек-боксе «Bootloader» ставим отметку, а в выпадающем поле файла выбираем «KeenBOOT-Netis_N6_v1.3.2.bin». Ниже обязательно отметить чек-бокс «Auto reboot» и жмем кнопку «Upload»:
«Breed» провалидирует файл и еще раз спросит, уверены ли мы, что хотим прошить загрузчик. Уверенно жмем «Update» после чего идем пить чай минут на 5:
После чего выставляем на сетевой карте настройки:
Вытаскиваем кабель питания с роутера, зажимаем кнопку «Reset» (вдавив ее, например, скрепкой) и не отпуская вставляем кабель питания в соответствующий разъем. Как только начнет мигать светодиод интернета — KeenBoot загрузился. Заходим в браузере, в режиме «Инкогнито» по адресу «192.168.1.1» и видим общее меню загрузчика. В нижнем меню выбираем меню «Форматировать» и следуем указаниям. Затем, в поле «Загрузка прошивки», выбираем файл «firmware_N6_4.3.2.bin» прошивки из папки «Netis-N6/Keenetic». Прошивка загружается. После чего жмем «Обновить»:
Роутер не перезагружаем! Повторяем эти шаги для пунктов «EEPROM», выбирая файл «reserved_eeprom.bin» из папки «Netis-N6/Keenetic» и обновляем посредством отправки кнопки «Обновить». И повторяем все тоже самое для «U-Config» файл «u-config.bin» из папки «Netis-N6/Keenetic». После чего внизу жмем кнопку «Перезагрузить»:
На этом этапе тоже можно оставить роутер минут на 5. Настройки сетевой карты на этом этапе необходимо сбросить на получение IP адреса автоматом. После чего переходим в браузере по адресу «192.168.1.1» и открывается меню Keenetic OS:
Напомню, логин для входа «admin», а пароль «12345678». Wi-Fi сеть созданная по умолчанию будет иметь наименование «Keenetic», а пароль «12345678». На этом этапе можно закончить этап прошивки и для большинства этого будет достаточно. Но если вы хотите поставить конечную точку в вопросах использования роутера как гейта для виртуальных частных сетей, то потребуется произвести еще ряд манипуляций. Для этого потребуется перейти в раздел «Приложения», в котором в разделе «Диски и принтеры» необходимо выбрать «Встроенное хранилище», в котором необходимо создать папку «Install», в которое необходимо загрузить файл «mipsel-installer.tar.gz»:
Необходимые файлы:
Файлы Entware: «bin.entware.net/mipselsf-k3.4/installer/mipsel-installer.tar.gz»

После чего необходимо перейти по адресу «192.168.1.1/a» и в поле «Команда» ввести ряд команд, отправляя каждый по 1 строке:
opkg no disk
no system mount storage:
erase storage:
system mount storage:
Смотрим вывод:
Следующим шагом кликаем на шестеренку в правом верхнем углу и открываем журнал, смотрим, как все установилось:
А установилось все хорошо! Следующим шагом открываем любой SSH клиент (я использую BitVise SSH). В поле IP указываем «192.168.1.1», в поле порт указываем «222», в поле пользователь указываем «root», а в поле пароль вводим «keenetic»:
Открывается «BusyBox»:
В нем вводим команду для установки пакета «КВАС»:
opkg install curl && curl -sOfL http://kvas.zeleza.ru/install && sh instal
Начинается установка:
Далее следуем подсказкам установщика и вводим наши данные для подключения от сервера частной виртуальной сети. В данном случае используется протокол скрытых носковшадоу сокс, вводим IP-адрес сервера, порт, тип шифpoвaния:
Все работает. Но нужно указать нужные нам сайты, которые будут работать в частной виртуальной сети. Вводим в консоли «kvas add site», где site — тот домен, который вы хотите использовать (в моем случае — xhamster.com):
kvas add xhamster.com
После чего вводим в консоли:
kvas  test
Любуемся результатом! В случае, если у вас не получилось правильно скормить данные от конфига, можно указать команду:

kvas ssr new ss://(тут конфиг)

Послесловие:
Сайт Keenetic Ported: «keen-prt.github.io»
Все файлы вы можете скачать там же. Никаких зеркал от меня не будет.
Свежую версию 4.3.5 вы можете купить там же, через Boosty, поддержав автора.
Или собрать 4.3.5 сами.
Версия 4.3.2 бесплатна и доступна для скачивания.
Файлы с прошивкой: «keen-prt.github.io/assets/files/firmware/Netis-N6.7z»
Загрузчик: «keen-prt.github.io/assets/files/keenboot/v1.3.2/KeenBOOT-Netis_N6_v1.3.2.bin»
Скрытые носкишадоу сокс вы можете сконфигурировать на сервере сами.
Или же скрытые носкишадоу сокс доступны в десятках сервисов или размещаются бесплатно на просторах интернета.
Ну или на маркетплейсах (а-ля плати.ру).


Итог: Обновлять прошивку через «KeenBoot» теперь возможно в 1 клик, не боясь затереть лишние настройки в «Breed», а значит можно пользоваться роутером не боясь экспериментов. «КВАС» позволит вам использовать всю силу частных виртуальных сетей.

Остальные обзоры:
Crocs Bayaband Clog или тапки для 30 летнего бумера
Винт М4х10 или целевое применение для удержания объекта от падения
Xiaomi Mi TV Stick 4K: 4К, HDR и торренты — все еще лучший TV Stick?
Портативный монитор ZGYNK на 15.6 дюймов, просто еще один монитор от китайцев
Народная карта видеозахвата и стриминга: честные FullHD за 309 руб.
Кабель с HDMI на VGA (папа-папа): вторая жизнь старых мониторов или решение для благотворительных сборок
Wi-Fi роутер TP-link Archer EC220-G5: старикам тут не место (смотрим видео-хостинги за 1500 руб.)
Мини-ПК Ninkear N10: однодисковый NAS или как установить Synology на Intel N100
Wi-Fi роутер Netis N6: Keenetic Giga для бедных или как смотреть торренты с роутера
Wi-Fi роутер Xiaomi Router AX3000T: OpenWRT, гигабитные порты и Wi-Fi 6 за миску риса
Планирую купить +77 Добавить в избранное
+110 +182
свернутьразвернуть
Комментарии (198)
RSS
+
avatar
+12
Пользователи Keenetic тут?
+
avatar
+13
ага
+
avatar
+10
  • Kheamu
  • 21 июля 2025, 22:06
Мерс сравнивают с приорой? Налетай!
+
avatar
+1
С Вестой. За 2 миллиона.
+
avatar
+1
с запорожцем
+
avatar
+1
ZAZ GTR 2000 HP
+
avatar
+2
  • grey_cat
  • 01 августа 2025, 20:57
пралаьно, нетис-то получше и много чего еще лучше, на что встает портированная прошивка кинетик. получаем лучше чем родной кинетик по железу по цене в 3 раза ниже
+
avatar
+18
Да ладно с кинетиком, пользователи xhamster тут есть?

Непонятные пакеты с непонятных сайтов. Реклама Boosty и прошивок. Дальше что? Угон аккаунтов, реклама букмекерских контор и даркнета?
+
avatar
+3
  • aliex
  • 21 июля 2025, 22:40
Эй, даркнет-то чем не угодил :-)
+
avatar
-5
+
avatar
-4
Может бесплатная клубничка тоже входит в прошивку этого китайца )))
+
avatar
+5
И пару троянов как бонусом.
+
avatar
+3
  • aliex
  • 21 июля 2025, 23:05
Ну это наверняка
+
avatar
+4
И пару троянов как бонусом.
Соберите саму прошивку, в чем проблема?
+
avatar
+4
Домыслы и пустобалабольство
+
avatar
+1
Клубничка бывает платной??? 8-0
+
avatar
+18
Замените xhamster на сайт красного видеохостинга.
Я как мог обходил это название, но, видимо, некоторые не догадываются, что можно обсуждать, а что нет.
Тогда соболезную. Мне нечего добавить.
+
avatar
-4
Хотели как лучше, а получилось как всегда ©.
+
avatar
0
что можно обсуждать, а что нет
Чуточку пофлеймить можно всегда. Смайлик же даже поставил, что не серьёзно пишу.
+
avatar
+27
Зачем это здесь?
Так уж вышло, что мой обзор на Netis N6 второй в выдаче Google, собрал почти 40 тысяч просмотров и один из самых популярных в рунете. Не одна тысяча муськовчан купила этот роутер (информация проверенная от продавца) и не оповестить их о новых особенностях прошивки я просто не могу. Ну и это здесь просто потому что может быть. А почему нет?
+
avatar
+19
  • DVANru
  • 21 июля 2025, 21:43
Пользователи Keenetic тут?
Тута мы!
+
avatar
+3
ТутА
+
avatar
-1
Это прошивка считаеться пиратством? Будут ли работать сетевые сервисы и приложение от Keenetic, будь то файловый сервер webdav для доступа к подключенному к роутеру диску из любой точки мира с серым ip, VPN-сервер SSTP с серым ip, доменное имя KeenDNS для тоступа к роутеру вне wifi сети? За что собственно я должен платить? Неплохо было бы автору показать внутренности этого нетиса в обзоре
+
avatar
+4
Это прошивка считаеться пиратством?
Исходники KeeneticOS находятся в открытом доступе. Zyxel->Keenetic->Netcreaze использует OpenSource компоненты и обязан публиковать код. Можно его собрать под любую целевую архитектуру. Что и делает автор Keenetic Ported.
За что собственно я должен платить?
Можете не платить. 4.3.2 бесплатна, 4.3.5 за 300 рублей на Бусти.
файловый сервер webdav для доступа к подключенному к роутеру диску
Это встроенная функция прошивки.
VPN-сервер SSTP с серым ip
Это встроенная функция прошивки.
KeenDNS
KeenDNS нет, но 12 провайдеров динамических IP уже в базе (от no-ip до rucenter).
+
avatar
+10
  • mmn
  • 21 июля 2025, 22:17
Внутренний параноик просто орет мне:
Если что-то достается тебе бесплатно, значит товар — это ты.
Тут воля каждого, верить автору на слово: «собрано из исходников, мамой клянусь, нет закладок/бэкдоров», хотя справедливости ради и Keenetic подвергался критике (на найду пост на 4pda о связи service tag кинетика их серверами обновлений и возможностью деанона конечного юзера).
+
avatar
+19
Когда ставят готовые сборки OpenWRT с онлайн-сбоощиков почему-то никого паранойя не напрягает. Всем лень самим поставить SDK и под целевую архитектуру собрать прошивку.
+
avatar
+5
  • mmn
  • 22 июля 2025, 00:35
Не напрягает от незнания. А не знание не освобождает…
+
avatar
+7
  • aliex
  • 22 июля 2025, 01:38
Не идеал, согласен. Но тем доверия, мягко говоря, побольше — у них многолетняя репутация (в том числе в плане реакций на всякие беды), вполне понятные люди, которые всем этим занимаются и достаточно приличная инфраструктура. А что там у Васяна — только Васян и знает (а скорее — не знает и сам).
+
avatar
+23
  • jenya
  • 22 июля 2025, 00:12
Если ты за что-то заплатил, это не значит что ты перестал был товаром.
+
avatar
+1
Иногда внутренний паранойик — идиот. Ему стоит почитать про идеологию опенсорс-движения и вообще про случаи, когда люди делают что--то не только за деьги. Ну или башлять, башлять, кто ж вас, богатых, пожалеет-то за это.
+
avatar
+7
Не все исходники в прошивке являются свободным ПО и находятся в свободном доступе. Например, реализация Tuxera SMB и классификатор трафика лицензируются у сторонних компаний за деньги. Драйверы Wi-Fi тоже несвободные.

Поэтому, нет, прошивку из исходников не собирают, а портируют с похожего устройства и это считается пиратством.

// мимопроходящий обладатель пары пиратских кинетиков
+
avatar
+3
  • VecH
  • 22 июля 2025, 07:39
А какого перепугу SSTP сервер с серым IP стал встроенной функцией?
— SSTP сервер — да, встроенный
— его работа за серым IP — нет
Конкретно с серым IP этот функционал работает через сервера Keenetic/Netcraze
а для этого нужно оригинальное устройство, как и для KeenDNS
В эти облачные сервисы так же входит управление с приложения в смартфонах

Эти облачные сервисы доступны только для оригинальных устройств и работают бесплатно ( я через их сервисы трафик с пары камер видеонаблюдения с дачного участка себе домой на видеорегистратор гоню), да у них есть лимиты по скорости, но я в них укладываюсь
+
avatar
0
  • Fghj7
  • 22 сентября 2025, 10:24
Добрый день! А какая модель вашего кинетика?
+
avatar
0
  • VecH
  • 22 сентября 2025, 12:24
Keenetic Ultra KN-1811, но он больше как резерв

Keenetic Runner 4G — KN-2212 на трех точках, один из них головной, собирает все в единую сеть
+
avatar
0
  • Fghj7
  • 22 сентября 2025, 23:44
А скажите, есть ли разница между ранером и ультрой по настройкам фильтрации и родительскому контролю, да и вообще по настройкам сети?
Хочу купить себе первый свой кинетик, чтобы он был гибким в настройках и имел удалённый доступ. Usb порт и симка особо не нужны. А вот количество LAN портов хотелось бы побольше…
+
avatar
0
  • VecH
  • 23 сентября 2025, 17:00
между ними разница в производительности как от какашки домашнего животного до горы эльбрус

настройки у кинетиков одинаковые, а вот производительность железа роутера очень важна при фильтрации контента
+
avatar
0
  • Fghj7
  • 23 сентября 2025, 20:23
Т.е. получается вам не нужна производительность в вашей сети, поскольку у вас головной ранер, а в резерве ультра?
+
avatar
+1
  • VecH
  • 24 сентября 2025, 08:41
Ультра стоит в другом месте со всякими свистоперделками в entware

Runner-ы стоят на удаленных местах
И только часть из них подключена к Ultra через SSTP

Есть Runner-ы которые соединены только между собой (через сервера кинетик SSTP) и гоняют трафик от камер (2 и 4 камеры в качестве 720) видеонаблюдения
+
avatar
+1
  • Iacoyn
  • 25 июля 2025, 15:41
SSTP сервер же только на оригинальных кинетиках?
+
avatar
0
пиратство. но чем больше внимания — тем скорее его прикроют. их вообще с похожих натягивают и ловят все ошибки — никто ничего там не собирает.
+
avatar
+1
а, за что бы вохели заплатить?
+
avatar
+4
а, за что бы вохели заплатить?
+
avatar
-3
Интересно где вы увидели цену в 2100 рублей, я тут вижу 3100 рублей
+
avatar
-4
ВБ. (цена с максимальным кошельком). На AliExpress было 2100 несколько дней назад.
+
avatar
-10
+
avatar
+35
Тогда зачем указывать цену если она не соответствует реальности?
Давайте определимся сначала, что я ничего никому не должен. Тем более — вам. Все свои товары я покупаю за свои деньги. А за этот роутер я еще и доставку сам оплатил, чтобы прошить все подписчику.
Получаеться как анекдот про раков «Я вчера видел раков по пять рублей. Но больших, Но по пять рублей… Правда, большие… но по пять рублей… но очень большие.»
Следующий момент — медианная цена у роутера действительно 2100 рублей, за которые я два дня назад и приобрел роутер. Приобрел, ссылку поставил, цену указал. Какие еще претензии? Дал ссылку вам и на ВБ. Вам мало? В чем ваша проблема?

Все мои статьи это сугубо личный субъективный опыт покупки, распаковки, прошивки, использования. Если вам не нравится — просто не заходите в мои статьи. Все просто.
+
avatar
+4
Спасибо за мега труд. На дачу уже заказал роутер.
+
avatar
+4
  • Suhoff
  • 21 июля 2025, 22:15
Ну вот теперь в сомненьях — брать новый Viva или этот аппарат. Нужен аппарат для нетребовательного пользователя под kvas. Из минусов вижу то что я не смогу удаленно его мониторить через нативное приложение keenetic
+
avatar
+1
Берите роутерич :)
+
avatar
+4
  • Suhoff
  • 23 июля 2025, 12:43
Не. Я старый фанат кинетиков. Лень разбираться. Хочется чтобы купил и заработало.
+
avatar
+1
это довольно серьёзный минус.
у меня в качестве головного стоит нормальный кинетик, а уже как повторители другие роутеры перешитые в кинетик. Всё загнано в mesh и всем хорошо… я мониторю головной, управляю им. совместимка стоит в меше и раздаёт инет. Все довольны.
+
avatar
0
Смотря для кого. Если вы гик или админ — просто обязаны взять себе публичный IP и сделать VPN. А там уже и никакие облачные бекдоры не нужны с доступом непонятно для кого.
Ещё есть достаточно универсальный вариант с VPN + ZeroTier
+
avatar
0
Яростно плюсую
+
avatar
+7
MediaTek MT7621? Ну если только ради USB 3.0, кому он нужен.
За труды автору +, но я пас.
+
avatar
+4
Какие альтернативы для любителей Keenеtic в бюджете до 2700₽?
+
avatar
+13
  • X3Shim
  • 21 июля 2025, 23:34
а откуда взялись любители кинетика за 2700? Или от туда же, откуда любители новых мерсов за лям?
+
avatar
0
«Новых 1986 года» ©
+
avatar
+1
за 7.3 млн на авито висит (=
+
avatar
+5
Ну они не с луны свалились. Keenetic Start от 1500₽ стартует. Это не элитная секта, если что, причем давно уже.
+
avatar
0
  • X3Shim
  • 22 июля 2025, 00:04
А он точно кинетик? Ну тот, который «любители». Я вроде за 15 брал.
+
avatar
+9
Тогда зачем им нужен ваш китаец за 3000 рублей с непонятной прошивкой под Кинетик, когда оригинальный Кинетик можно купить за 1500 рублей?
+
avatar
+4
Каждый инструмент под свои цели и задачи, все просто.
+
avatar
0
Ну, не с 1500, а с 1800 и дальше. При этом сетевых портов меньше, нет разъема юсб и (но это не точно) поддерживает ли Старт мэш?
+
avatar
0
  • Suhoff
  • 30 июля 2025, 16:51
Мэш — да. По крайней мере kn1110 узлом работает у меня(куплен пару лет назад за 800р с Авито,). Головной kn-1811
+
avatar
+2
Характеристики посмотрите. Это маскимально убогое поделие, годное разве что для дачи, где LTE 800 и скорость никакая (8 мбит максимум), как у меня на даче в ж… мира. Но на дачу я купил на Авито какой то древнючий ASUS RT-N14U рублей за 300 с прошивкой от Падавана. Эта связка прекрасно уже годы работает с Мегафоновским модемом.
Для дома это просто непригодно. Нормальный Кинетик стОит гораздо дороже. Я весной выбирал. Что в итоге выбрал — не важно. Тапками закидают.
IMHO конечно.
+
avatar
-1
  • aliex
  • 22 июля 2025, 01:40
Включить голову и заработать денег. Или хотелки урезать.
+
avatar
+3
  • Xenos
  • 22 июля 2025, 05:29
Месяц назад понадобилось мобильный интернет сделать, ровно те же самые 2700 руб стоил Keenetic Сarrier на озоне — мои потребности закрыл на 100%.
Подходящие для перепрошивки модели сяоми, билайн и мтс на вторичном рынке вообще от 500 руб начинаются.
+
avatar
0
  • Serjio
  • 22 июля 2025, 08:31
Прошитый роутер от пчелайна…
Чисто IMHO
+
avatar
+2
Какие альтернативы для любителей Keenеtic в бюджете до 2700₽?
keen-prt.github.io/wiki/guides/ax3000t
Хотя лично я предпочитаю OpenWRT, но эта система уже сложнее в настройке.
+
avatar
+2
Если учесь, что я полный лошара в Линухах, OpenWRT и прочее, скажу так. На то, чтобы:
— перешить тот самый Xiaomi AX3000T под OpenWRT;
— купить за 200 руб в месяц максимально дешевый сервак с Ubuntu с локацией в Польше;
— поднять на серваке прокси VLESS+ Reality;
— настроить Podkop на роутере
у меня ушли сутки для настройки по мануалам из сети. И то бОльшая часть суток просто потерялось на то, что клиент Podkop тупо не работал на определенной прошивке (Acdev??), куда он уже изначально был интегрирован. Долго бился, но прошивка от Санты решила эту проблему.
Какая мораль? OpenWRT не сложна, если вы не лезете в глубины глубин, а просто хотите получить доступ к определенным ресурсам. И нех… экспериментровать — все уже придумано до вас. Просто читайте инструкции.
ЗЫ все изложенное настроено один раз и работает с марта 2025. Без никаких проблем.
+
avatar
+1
OpenWRT не сложна
Всё познаётся в сравнении: «для кого не сложна» и «по сравнению с чем не сложна».
+
avatar
0
keen-prt.github.io/wiki/guides/ax3000t
Но есть «нюанс»: по Вашей ссылке — «Подходящие роутеры имеют дату производства на коробке включительно до 06.2024!
Исключение составляют глобальные роутеры RD23, их дата может быть подходящей предположительно включительно до 12.2024.»
+
avatar
+1
OpenWRT уже поддерживает все встречающиеся виды флеша и свитчей, думаю, что и здесь прошивку допилят, статус проекта «Active — ведётся портирование новых версий»
+
avatar
0
думаю, что и здесь прошивку допилят,
Пока допилят, пока выловят критичные баги — глядишь, а в продаже уже новое «железо». А вопрос «какие альтернативы» обычно подразумевает «здесь и сейчас!».
+
avatar
+1
Новое железо — новые цены. Вон, рассматриваемый в обзоре роутер построен на чипе, выпущенном 10 лет назад.
Да и какие баги, всего лишь поддержка нового чипа флеша.
Впрочем, я не настаиваю, кому не нравится может найти себе другие варианты.
+
avatar
0
Вон, рассматриваемый в обзоре роутер построен на чипе, выпущенном 10 лет назад.
Но именно с таким чипом он продаётся и поддерживается программно сейчас, а не
"думаю, что и здесь прошивку допилят"
+
avatar
+1
OpenWRT допилили за несколько месяцев после появления нового чипа.
Я предложил рабочий вариант — Не хотите — не берите.
+
avatar
+1
Я предложил рабочий вариант
Он бы был рабочим, если бы его можно было бы применить к к тому роутеру, что я (и задавший вопрос) смогу купить сейчас без использования «машины времени» (т.к. с очень большой вероятностью довольно популярных ax3000t выпуска до 06.2024, да и до 12.2024 на складах уже не осталось...)
OpenWRT допилили за несколько месяцев после
Т.е. Вы предлагаете купить роутер сейчас, а использовать — через несколько месяцев?
+
avatar
+1
Я предлагаю перестать доколупываться, потому что найти нужный вариант не представляет из себя архисложной задачи, потому что сейчас попадаются разные варианты, это я проверил лично, купив за последние пару месяцев уже 4 таких роутера, господин теоретик.
+
avatar
+3
  • Loatan
  • 21 июля 2025, 23:09
На даче такой поставил. Купил за 2т.р., воткнул туда keenetic 4.2.6, подключил модем fibocom l860-gl, установил entware, установил nfqws-keenetic(zapret), пробросил wireguard до дома. Хватает.
+
avatar
+1
  • dansar
  • 24 июля 2025, 17:21
мобильный провайдер wireguard не блокирует?
+
avatar
0
  • Loatan
  • 25 июля 2025, 10:18
Сейчас у меня Т2 Тверская область, ни openvpn ни wireguard не блокируются. Не так давно с yota перешёл, там последнее время тоже не блокировалось, но до этого были раньше инциденты с нестабильной работой openvpn, а какой-то период(около года назад) и вовсе соединение не устанавливалось.
+
avatar
+18
  • Dluga
  • 22 июля 2025, 00:03
И чего докопались до автора, то вам цена не та, то прошивка пиратская…
Я купил себе кинетик, но в большей степени покупая я хотел честно оплатить труд людей, которые создают прекрасный продукт с длительной поддержкой.
По обзору — ТС, самое сложное для новчиков — это вот понять что за шэдоусоксы и откудова их брать. Вводить адреса залоченных сайтов через командную строку — вроде для кваса уже давно написан бот который это делает в юзерфрендли UI.
+
avatar
+2
Все так. Но заколотить список сайтов быстрее получается ручками при настройке. Про скрытые носки можно почитать в Google. В статье эту тему просто так не раскрыть (нельзя).
+
avatar
+4
Как то купил роутер бренда Netis, повёлся на типа хорошие характеристики по низкой цене. Через месяц избавился от него. На этом моя дружба с этим брендом закончилась навсегда.
+
avatar
+2
  • Rimas1
  • 22 июля 2025, 12:40
У меня n6 2 года работает, ни одного отвала, но БП не родной
+
avatar
0
  • iFRLS
  • 22 июля 2025, 02:05
что за кинетик секта? какие у них преимущества над стандартным опенврт?
можно ли както приобщиться к клубу элитариев имея асус с опенвртой на борту?
+
avatar
+6
У оригинальных кинетиков из преимуществ — сетевые сервисы (бесплатный домен, через который можно подключиться к роутеру даже без белого IP, удалённое управление через приложениие и RMM), Wi-Fi драйверы от производителя чипа, бОльшая простота настройки (в т.ч. поднятие разных сервисов в пару кликов), удобное управление репетирами (автоматически подтягивают настройки с контроллера, не требуя настраивать каждый репетир в отдельности).
+
avatar
+19
какие у них преимущества над стандартным опенврт?
Веб-морда сделана людьми для людей, а не инопланетянами для инопланетян.
+
avatar
+3
  • kiv69
  • 22 июля 2025, 06:41
Уже писал, но продублирую здесь.
Порт USB конфликтует с вайфаем на 2,4 ГГц.
При переключении на usb2 какая-то связь появляется, но она некачественная.
Поскольку мне важнее usb, просто отрубил вайфай на 2,4, оставив только на 5.
А 2,4 с другого роутера раздаю.
Хаб usb3 роутер держит, прикрутил хаб прямо к корпусу роутера.
В целом за эти деньги продукт достойный.
P.S. Прошивал именно через этот загрузчик, хотя этой статьи ещё не было, сам нашёл.
А вот вкусные по описанию и ттх роутеры от элтекс реально разочаровали. Один быстро сгорел, второй работает, но устройства его старательно избегают, предпочитая цепляться к другим роутерам. Вот уж точно «мэйд ин раша»
+
avatar
+1
у элтекса сегмент железок для ЦОД неплох.
ну и гарантия локальная.
+
avatar
+1
И цена от самолёта. Я как-то поинтересовался, сколько стоит VoIP шлюз на 4 FXS. Чуть инфаркт не схватил.
+
avatar
0
У меня никаких конфликтов. Уже 3й нетис так шью
+
avatar
+2
  • Vit_r
  • 22 июля 2025, 07:17
Интересный обзор/инструкцию. Спасибо. Но я бы квас бету ставил. Релиз уж очень затратный в плане использования ЦП и ОЗУ роутера.
+
avatar
-2
Ага, сделай себе из палок и связующего суррогат, прохожий на кинетик.

Весёлая ссылка, к чему такое может привести: тыц

Помните — весь ваш трафик идёт через роутер, и если правильные люди встроили что-то свое в прошивку (которая скачена с непонятных сайтов) — то все ваши данные, включая пароли на сайтах, пароли от личных кабинетов, куки и тд будут уже не совсем вашими.

Например, можно стащить куку госуслуг и работать под ней в вашем аккаунте, и не нужен будет ни ваш пароль, ни двухфакторная авторизация. Ооооппа!
+
avatar
+10
то все ваши данные, включая пароли
Прямо вот все-все данные?
А давно ли у нас SSL/TLS стал уязвим к атаке MitM? :-D
+
avatar
-1
Легко, если трафик летит с подменой сертификатов.

Причем делается это вполне себе просто. Грамотный человек может это заметить по тому, что будет писать браузер или по-тому, что сертификат от госуслуг вдруг стал вообще выдан другой конторой, обычный — пропустит мимо.

Называется этот тип атаки SSL Hijacking — можно загуглить и почитать.
+
avatar
+14
Видел звон…

Легко, если трафик летит с подменой сертификатов.
Причем делается это вполне себе просто
Если бы это было так «просто», то HTTPS/TLS потеряли бы смысл. Как и любое end-to-end шифрование.
А это, слава богу, не так.
Чтобы «трафик летел с подменой сертификатов», нужно:
— использовать на стороне сайта собственный сертификат, подписанный своим удостоверяющим центром, или выдавать себя за такой сайт (находясь посередине);
внедрить корневой сертификат (которым и подписан наш сертификат в пункте выше) в системное хранилище сертификатов и/или (так как основные браузеры — те же Firefox и Chrome — сейчас используют собственные хранилища сертификатов, не доверяя системным) в браузер, чтобы последний доверял всем сертификатам, подписанным этим корневым сертификатом.
Осуществить атаку без доступа к системе получателя и находясь посередине невозможно.
В этом весь смысл шифрования end-to-end.

можно загуглить и почитать
Вот я тоже советую почитать, а не нахвататься по заголовкам.

Грамотный человек
Вот-вот. Грамотный, а не по вершкам…
+
avatar
-2
Так и почитайте )

С недавно утекшими корневыми комодовскими сертификатами скандал (отзывали потом) и еще много с чем, с летсэнкриптом и вайлдкардом его.

Делается это все, это вы просто не в теме. Уязвимостей куча, в том числе — косвенных, в т.ч. с миксом http/https трафика, спуфингом dns и тд. И, естественно, никто «в лоб» делать не будет.

По стандартам — сложно, на практике — просто.

А когда ты сам на это добровольно подписываешься через свой роутер — ты еще больше облегчаешь задачу. Поинт был, собственно, в этом.
+
avatar
0
Есть ещё один смешной вариант. Извлекаем SNI из пакета и перебрасываем на урлу вида наш.хакерский.прокси/SNI. Который даже может иметь совершенно легальный SSL сертификат, выпущенный через летсэнкрипт.
+
avatar
-2
Там много воркраундов, народ думает, что имея ssl все, они в домике — проблема только в том, что количество дверей в этом домике они не представляют.

Причём даже сетевики с кучей ццна и подобного иногда не в курсе, что уж про простой народ говорить.

А не в курсе они, потому что лагеря разные, площадки для обсуждения тоже. А уж про готовые эксплойты и бандлы с ними я молчу.
+
avatar
0
Ну да. Я тут ещё немножко посидел подумал, и придумал достаточно простую схему, как уводить куки от вебверсий ЛК банков. Причём, с учётом общей дырявости, этим может заниматься вообще кто угодно, а не только продаван этих роутеров.
+
avatar
+1
тут ещё немножко посидел подумал, и придумал достаточно простую схему
Эффект Даннинга — Крюгера…
+
avatar
0
Способ не подразумевает взлома SSL, если вы об этом. Всего лишь базовая манипуляция человеческой невнимательностью, присыпанная возможностью прилепить свои маршруты к дырявому роутеру. Ну dns запись придётся подменить — опять же несложно. DOH этому не препятствует, т.к. у подпвляющего большинствп пользователей работает в авторежиме и при блокировке доськпа до серверов отключается.. Хотя красивей наверное вообще через captive portal. И нет, я не планирую ни пользоваться, ни расписывать
+
avatar
+3
присыпанная возможностью прилепить свои маршруты к дырявому роутеру. Ну dns запись придётся подменить — опять же несложно.
Подмена DNS (да хоть в /etc/hosts), подмена маршрутов никак не смогут повлиять на установление доверенного HTTPS-соединения.
Извлекаем SNI из пакета и перебрасываем на урлу вида наш.хакерский.прокси/SNI.
Куда бы Вы что не «перебрасывали», без вмешательства в систему атакуемого Вы не заставите его признать Ваш «наш.хакерский.прокси» за domain.com, т. к. не сможете подписать соединение валидным для domain.com сертификатом. SNI Вам ничем не поможет, потому что SNI позволяет серверу (и любому промежуточному узлу, если TLS version < 1.3) узнать имя домена, к которому обращается браузер, но проблему с подменой сертификата он не решает.
Вы даже в своей локальной сети не сможете сделать, скажем, «поддельный» google.com, на который не будет ругаться немодифицированный ( с неизменённым хранилищем корневых сертификатов) браузер — у Вас просто нет сертификата для google.com и *.google.com.
+
avatar
-3
Вы не заставите его признать Ваш «наш.хакерский.прокси» за domain.com
А кто сказал что я собираюсь? Если человек заметил, что у него левый сайт открылся — он не ЦА, вот и всё. Огромное количество людей вообще на пдресную строку не смотрят.
В сухом остатке надо только выпустись сертификат для домена «наш.хакерский.прокси» — чисто чтоб браузер не заругался. А редиректить туда наверное и правда проще всего каптив порталом.
+
avatar
+3
Вы не перенаправите браузер на «наш.хакерский.прокси», потому что это можно сделать (послав, к примеру, 301 Moved Permanently) только внутри HTTP, который обёрнут HTTPS/TLS, который должен быть подписан сертификатом именно того сайта, к которому браузер обращается. SNI только информирует сервер, подмена SNI ничего не даст.
Как Вы собираетесь перенаправить клиента на Ваш «наш.хакерский.прокси» «чисто чтоб браузер не заругался», если он открывает google.com?
И, если обратили внимание, Вы влезли в цепочку, начавшуюся с утверждения, что «SSL Hijacking — легко».
+
avatar
-2
Через каптив портал же)
В котором вместо формы авторизации и зашивается редирект.
Вы влезли в цепочку, начавшуюся с утверждения, что «SSL Hijacking — легко».
Эм нет. Цепочка о том, что SSL — это не панацея и при подконтрольном роутере есть ещё куча других любопытных способов прокатить пользовптеля на моржовом сервелате как раз без SSL hijacking(который таки да, действительно невозможен без контроля над пользовательской машиной)
+
avatar
+4
Эм нет
Эм да.
который таки да, действительно невозможен без контроля над пользовательской машиной
Как Вы быстро назад-то сдали. Успели почитать? Ведь сами написали:
Давайте, расскажите, как Вы хотели красть куки внутри зашифрованного сеанса.
+
avatar
0
Как Вы быстро назад-то сдали. Успели почитать? Ведь сами написали:
Я никуда не сдавал, это вы почему-то придумали, что я решил взламывать ссл. Сами с собой поспорили, сами себя победили.
Давайте, расскажите, как Вы хотели красть куки внутри зашифрованного сеанса.
Внутри зашифрованного сеанса — никак. Смысл в том, чтоб закинуть пользака на левый домен, максимально незаметно для него. Дырявый роутер это как будто позволяет)
И красть куки уже на том самом левом серваке, который расшифрует ссл траффик вполне настоящим, легально выпущенным сертом. Да, мы не подделаем домен условного втб.сру, но это в целом и не требуется. Кто-то да поведётся.
З.Ы. Или вот ещё прикольная мысль. Берём и периодически влезаем в траффик до NTP сервера, сбивая время. Приучая пользака не глядя жать подтверждение на ощибку SSL. А потом, спустя некоторое количемтво «тренировок» уже подменяем dns запись на интересующем нас хосте.
Ещё раз — SSL не панацея, когда прокладка между креслом и монитром не имеет сетевой грамотности.
Эм да.
А вы сами то статью не открывали? Волосы на заднице от того проходного двора не зашевелились?)
+
avatar
+2
И красть куки уже на том самом левом серваке
Зачем Вам красть куки со своего левого сайта? Они и так известны.
На своём «наш.хакерский.прокси» куки с google.com Вы не получите: браузер просто не передаст куки на чужой домен.
Или вот ещё прикольная мысль
В общем, я понял, что Вы (как и StainlessSoul) весьма поверхностно представляете, как это работает. Типичный Даннинга — Крюгера эффект.
Читайте больше и меньше думайте, что Вы умнее разработчиков.
+
avatar
+1
Зачем Вам красть куки со своего левого сайта?
Боже. Хорошо. Давайте на пальцах.
Вас перекинуло вместо втб.сру на бтв.сру. Бтв.сру — это мой сервак. Как и 90% уверенных пользователей камплюхтера вы не заметили подставы. Вам вернул форму авторизации с настоящего втб.сру, установив с ним соединение. Можно даже транслировать сессию из реального хрома. Вы вводите креды в этом «виртуальном браузере», я забираю ваши куки.
как это работает
Как это работает я представляю себе вполне неплохо. Я не понимаю, откуда у вас взялось столько уверенности в собственной красоте после щакидыванмя меня общеизвестными вещами.
+
avatar
0
А с двухфакторной аутентификацией вы что делать будете, кулхацкер вы наш?
+
avatar
+2
Потому и куки тырятся, а не креды. С куками попадаешь уже в авторизованную сессию
+
avatar
+2
Потому и куки тырятся, а не креды. С куками попадаешь уже в авторизованную сессию
Ни один нормальный браузерный банк клиент не сохраняет уже давно кредлы в кукисах. Мало того, еще и самому браузеру их в его сохраненные логин\пароли добавить не дает.
+
avatar
+2
Вы не понимаете. Креды не нужны. Вообще. Они бесполезны за счёт двухфакторки. Но с живыми куками можно попасть в авторизованную сессию(пока она не просрочится). В авторизованную — это означает что двухфакторка от этого тоже не защищает, т.к. она эту сессию с этимии куками уже авторизовала. По этой причине нельзя никогда, ни при каких обстоятельствах логиниться во что-то конфиденциальное на недоверенных машинах.
+
avatar
+1
  • EjikXP
  • 29 июля 2025, 20:53
Вы не понимаете. Креды не нужны. Вообще. Они бесполезны за счёт двухфакторки. Но с живыми куками можно попасть в авторизованную сессию
Так как вы достанете куки, которые передаются через https с тегом secure + http only, без доступа к компьютеру юзера?
(и да, банк сканирует клиентскую машину+сетевое окружение того кто к нему подключился-создаёт фингерпринт, возьмёте эти куки сразу блок от банка при попытке входа с другой машины)
+
avatar
0
Дак в варианте, который я предлагаю, юзер фактически с моего компа сидит)
Я открываю сессию, запрашиваю авторизацию, юзер только её подтверждает.
+
avatar
+1
  • EjikXP
  • 30 июля 2025, 05:05
Дак в варианте, который я предлагаю, юзер фактически с моего компа сидит)
Да хоть за ручку его в отделение банка проводите и он сам всё вам переведёт. Вопрос был как вы получите куки из шифрованного соединения когда они на машине пользователя и браузер их не отправит на левый сайт )
+
avatar
0
  • EjikXP
  • 30 июля 2025, 05:11
Дак в варианте, который я предлагаю, юзер фактически с моего компа сидит)
Да хоть за ручку его в отделение банка проводите и он сам всё вам переведёт. Вопрос был как вы получите куки из шифрованного соединения когда они на машине пользователя и браузер их не отправит на левый сайт )
Я открываю сессию, запрашиваю авторизацию, юзер только её подтверждает.
Так в этом варианте юзер не получает куки ибо соединение инициировано с вашего компьютера
+
avatar
0
как вы получите куки из шифрованного соединения
Соединение уже не шифрованное и машина уже не пользователя.
юзер не получает куки
Их получаю я. Сессия открылась с моец машины, юзер у себя пнул её двухфакторкоц. Дальше его проблемы меня не волнуют
+
avatar
+1
  • EjikXP
  • 30 июля 2025, 11:03
Соединение уже не шифрованное и машина уже не пользователя.
А как это банк перестанет шифровать соединение?
Если оно не шифрованное, юзера скрипты просто не пустят.
Сессия открылась с моец машины, юзер у себя пнул её двухфакторкоц. Дальше его проблемы меня не волнуют
В подарок получаете бан от банка на машину с которой открыли сессию, а юзер в подарок получает в лучшем случае звонок службы безопасности(и это с блокировкой входа с левой машины, до получения его объяснений), а в худшем- блокировку счёта и личный визит в отделение.
+
avatar
0
В подарок получаете бан от банка на машину с которой открыли сессию, а юзер в подарок получает в лучшем случае звонок службы безопасности(и это с блокировкой входа с левой машины, до получения его объяснений), а в худшем- блокировку счёта и личный визит в отделение.
И блок по 115-ФЗ. Сами то верите? Шапочку снимите, из фольги.
+
avatar
+1
  • EjikXP
  • 30 июля 2025, 11:18
Сами то верите?
я с этим сталкивался, когда меня в банк гоняли при попытке перевода 35к на свой же кошелёк озон при входе с «необычного компьютера». Точнее они блок на сутки поставили, а скидки дело временное и пришлось ехать…
И точно так же звонили их СБ при просто заказе 10-12 товаров на али за день, и только после подтверждения, что это я оплата прошла.
+
avatar
+1
  • EjikXP
  • 30 июля 2025, 14:12
Шапочку снимите, из фольги.
Вот на ровном месте банк не давал оплатить товар по скидке на яндексе )
Причём в лк банка было явно написано *перевод заблокирован банком* и ни рекомендации ничего, что с этим делать, более того служба безопасности не звонила.
ну и возможность покупать вернули через сутки.
Дополнительная информация
+
avatar
0
А как это банк перестанет шифровать соединение
Потому что соединение честно расшифровано валидным сертификатом.
В подарок получаете бан от банка на машину с которой открыли сессию
При условии что машина находится за границей. Да даже если и так — vps-ки дёшевы
+
avatar
+1
  • EjikXP
  • 30 июля 2025, 11:26
Потому что соединение честно расшифровано валидным сертификатом.
А ключик вы как достанете, которым клиент и сервер банка обменялись через зашифрованное соединение?
При условии что машина находится за границей. Да даже если и так — vps-ки дёшевы
При таком условии всё вышеописанное не работает без звонка из СБ
А при повторных случаях автоматика уже и звонить юзеру не будет, просто обрубят попытки входа.
+
avatar
0
А ключик вы как достанете, которым клиент и сервер банка обменялись через зашифрованное соединение?
А они не обменивались. Клиент устанавливал соединение с моей тачкой. А моя тачка уже с банком.
При таком условии всё вышеописанное не работает без звонка из СБ
А это уже большой не факт. Половина страны сидит с VPN-ами того или иного рода.
+
avatar
0
  • EjikXP
  • 30 июля 2025, 11:44
del
+
avatar
0
  • EjikXP
  • 30 июля 2025, 11:53
А это уже большой не факт. Половина страны сидит с VPN-ами того или иного рода.
С одним и тем же фингерпринтом домашнего ПК + домашней сети юзера
Поэтому скрипты безопасности и не гавкают )
А они не обменивались. Клиент устанавливал соединение с моей тачкой. А моя тачка уже с банком.
А вот как раз это большой не факт, ибо паролик сохранён в браузере и автозаполнение на левом адресе тупо не работает, а ленивый юзер обычно не помнит его чтобы ввести руками, а глупый юзер и не сможет его оттуда достать )
Так ещё есть шанс что браузер начнёт орать про фишинг если названия сайтов близко похожи
Половина страны сидит с VPN-ами того или иного рода.
Чем в контесте этой беседы VPN отличается от роутера для MITM атаки?
Всё точно так же, вот только ни юзеры ни банки это не напрягает, ибо вторгнутся внутрь шифрованного соединения владелец /создатель VPN не может, даже если он специально этого захочет. И создавал свой сервис для этих целей.
+
avatar
0
Чем в контесте этой беседы VPN отличается от роутера для MITM атаки?
Тем что у впн-сервера нет такой прикольной штуки как captive portal. С помощью которой — не со 100% вероятностью правда — можно невозбранно закидывать пользака на нужный тебе ресурс.
А вот как раз это большой не факт, ибо паролик сохранён в браузере
Мне кажется, большинство людей сейчас окончательно бленились и ходят по QR коду. В любом случае, для внимательного понимающего человека все эти штуки не сработают, он напряжётся ещё в моменте, когда увидит ересь в урле.
+
avatar
+1
  • EjikXP
  • 30 июля 2025, 12:42
captive portal. С помощью которой — не со 100% вероятностью правда — можно невозбранно закидывать пользака на нужный тебе ресурс.
Можно то можно вот только браузер не даст ничего подменить.
Дополнительная информация

А без подмены всё заканчивается там же где и началось — социальный инженеринг )
Мне кажется, большинство людей сейчас окончательно бленились и ходят по QR коду. В любом случае, для внимательного понимающего человека все эти штуки не сработают, он напряжётся ещё в моменте, когда увидит ересь в урле.
Ага, ну а по QR коду вообще откроется приложение банка, а там защит от дурака побольше чем в браузере
+
avatar
0
браузер не даст ничего подменить
Так мы и не будем подменять. Мы закинем на каптив портал, а в него мувед перманентли и на наш хост. Всё легитимно, насколько мне известно, парируется это только прикешенным сайтом на котором включен ссл пинниг. Но это не точно — я не планирую этим заниматься и испытаний не проводил.
Ага, ну а по QR коду вообще откроется приложение банка
Опять таки, не изучал вопрос насчёт всех банков, но у ттго же сбера это именно механизм авторизации. Посканил QR в приложении — и в браузере прошла авторизация. И как несложно догадаться, прокинуть картинку с куаром на левый сайт особых проблем нет. Ну а дальше выдаём клиенту заглушку а-ля «пожалуйста, жлите, идёт авторизация», а сами входим в его сессию
+
avatar
+1
  • EjikXP
  • 30 июля 2025, 14:50
И как несложно догадаться, прокинуть картинку с куаром на левый сайт особых проблем нет.
Банальная проверка геолокации ПК для авторизации и телефона и их несовпадение = отказ входа по QR.
Более того приложение банка полюбому может ещё и сканить окружающие wi-fi сети втихую (я разрешения приложения не смотрел, но скорее всего)
И если увидит юзера в одной локации а авторизующийся комп в другой так же заблочит вход, я бы блочил.Просто нет варианта что телефон и юзер физически в разных местах с компьютером и им нужна авторизация с компа за 100км ))
+
avatar
0
И опять же — спотыкается о современные российские реалии. Во многих крупных городах гео показывает в лучшем случае какие-нибудь окраины, что по сотам, что по спутникам. Телефон так же может быть банально подключён к мобильной сети, т.е. публичные ip у обоих устройств запросто могут быть разными. Сомнительно короче
+
avatar
+1
  • EjikXP
  • 30 июля 2025, 17:22
Ну судя по тому что мы не видим волны постов на всех ресурсах о взломе банков всеми обсуждёнными способами(а заказать партию китай роутеров может любой у кого есть хотябы 2-3к$, и сливать их по себестоимости на маркетплейсах, точно так же как и арендовать пачку серверов и раздавать их как дешёвый выпыэн)
Следовательно, защиты от этих способов проработанные серьёзными дядьками, а не рандомом в интернете типа меня( который только поверхностно догадывается как оно там в теории фунциклирует), справляются и их достаточно.
Во многих крупных городах гео показывает в лучшем случае какие-нибудь окраины
А гео по сути не нужен, достаточно видеть последний «хоп» до вышки а уж вышка уже давно в базе с координатами.
Ну и весь функционал приложения сбера неизвестен, может оно постоянно пингует из мобильной сети каждое отделение банка, чтобы составить карту traceroute каждой мобильной вышки с типичными временами доступа.
И чем больше город и больше отделений и вышек тем точнее данные получаются )
+
avatar
0
Ну судя по тому что мы не видим волны постов на всех ресурсах о взломе банков всеми обсуждёнными
Ну, тут ещё такой момент что способ не гарантирует успеха, ЦА узкая, выхлоп не слишком большой, + риски присесть за кражу. Проще собрать из ломаных роутеров ботнет.
+
avatar
+1
Момент в том, что человек подключает роутер и ему вылезает предложение captive portal. Человек заходит на сайт, который является копией сбербанка, где его просят ввести пароли. Так как человек в банк заходить не планировал, 99% пользователей проигнорируют это дело. Те, кто забывчивых — не вспомнят пароль. Кто шарит — посмотрит в адресную строку. Перенаправить не сразу, а только при переходе на сам сайт — тоже практически нереально, так как google сразу перенаправит на реальный сайт с https, при вводе в строке тоже сначала пойдёт https, и даже если специально попробовать открыть http://, но сайт есть в preloaded list — пользователь принудительно отправится в https. Вывод — очень сложная и затратная атака с вероятностью успеха 0.0000001% при том, что есть возможность с большей вероятностью успеха обойтись затратами на аренду VoIP шлюза
+
avatar
0
Я думал о том чтобы задать маршрут до банковских ip как «внешние адреса», чтоб каптив портал триггерился строго на них. По идее ему можно прям подсети задавать, в какие ходить можно, а какие потребуют авторизации. Таким макаром хождение «через гугл» также парируется… Конкретную реализацию опять же не проверял
+
avatar
+1
  • MAuCTEP
  • 01 августа 2025, 04:42
Так без разницы, что там с маршрутами. Либо вы подключаетесь к интернету и видите портал, либо при переходе в сбер ничего не получается (так как hsts)
Почитайте для развития
support.mozilla.org/en-US/kb/captive-portal
Как вариант в таком случае — смотреть по DPI, куда обращается хост, и как только видим банкинг, блокируем все соединения и отображаем портал. Но даже так он сам не откроется, а пользователя предупредят о том, что подключение требует авторизации. Короче говоря, соц. инженерия попроще будет
+
avatar
+3
Давайте на пальцах.
Ну вот давайте, объясните «на пальцах», как
Вас перекинуло вместо втб.сру на бтв.сру
если речь идёт не о man in the middl.
Как Вы собираетесь переадресовывать браузер с «втб.сру» на «бтв.сру»?
Только не надо про Captive Portal: во-первых, речь шла о «все ваши данные, включая пароли на сайтах, пароли от личных кабинетов, куки и тд будут уже не совсем вашими. „
Вряд ли любой, даже самый далёкий от безопасности человек будет вводить “все данные, включая пароли на сайтах, пароли от личных кабинетов, куки и тд», будет вводить на «странице авторизации» при подключении к СВОЕМУ Wi-Fi (да и любому).
+
avatar
+1
все ваши данные, включая пароли на сайтах, пароли от личных кабинетов, куки и тд будут уже не совсем вашими
Это вообще не моя фраза, не надо мне её приплетать. Человек тут погорячился, не спорю. Впрочем, потерять их всё ещё можно при стечении обстоятельств.
будет вводить на «странице авторизации» при подключении к СВОЕМУ Wi-Fi (да и любому).
При чём здесь свой wifi?
Вы б почитали что ли про эту штуку. Я предложил засунуть туда редирект на хацкерский сервак, который будет уже проксировать соединения и тырить данные.
+
avatar
+2
Я предложил засунуть туда редирект на хацкерский сервак,
Вы не ответили. Куда «туда» и как именно Вы что-то хотите засунуть"?
+
avatar
0
Вместо html странички с формой авторизации, на которую перебрасывает captive portal. Как раз чтобы обойти замкнутый круг с мувед перманентли
+
avatar
0
Откуда у Вас взялся Captive Portal?
+
avatar
+1
А это такой штатный и крайне распространённый функционал роутеров. Служит для организации гостевого подключения. Ну вы в курсе, если википедию открыли
+
avatar
+2
И чо как оно с HSTS работает, которое сейчас поголовно у всех на сайтах включено.
+
avatar
0
Да вот работает, что характерно. Я потому про него я подумал. Там до сайтов на момент когда на него бросает вообще не доходит. Подключился незнакомый мак адрес? На тебе портал, ходи — авторизуйся
+
avatar
+3
как-то сомнительно, ну разве что оно не закешировано в браузере. но проверять, конечно, это не буду.

зы. если что использование подобных хакнутых непонятных прошивок от левых васянов максимально осуждаю и считаю что за это нужно бить палкой по спине, но вот эти все разговоры про украдут куки и прочее — тут вероятность приближается к нулю, скорее будет ваш роутер просто в ботнете дудосить какие-нибудь сайты ;)
+
avatar
+1
Не, кеш тут не играет, для браущера натурально открывается другой урл, ничего общего с запрошенным не имеющий.
скорее будет ваш роутер просто в ботнете дудосить какие-нибудь сайты
Да понятно, оно и изобретать ничего не надо, и монетизируется без лишних рисков. Просто схемка прикольная в голове мельканула. Я её так и эдак повертел в голове, вроде жизнеспособно. Кто ж знал, что мне тут всем миром начнут рассказывать, как ссл работает)
+
avatar
+1
да как другой урл, если загуглить просто captive portal hsts — сразу вываливается куча ссылок на вики и форумы всяких fortinet и sonicwall и пишут что не работает и почему. если сайт посещался и там стоит обычный ттл в минимум пару месяцев, то не должно оно работать.
+
avatar
0
Хм. Возможно, я опять же, на практике не проверял и в целом ничьи куки тырить не собираюсь.
Я собственно и начал с того, что вотпрямщас схемку придумал)
В целом, опять таки, не страшно, на веб морды тех же банков люди ходят не каждый день, чаще через мобильное приложение. А закладка может долго лежать. Но да, вероятность того что выстрелит снижается, ваша правда.
+
avatar
0
А если ещё вспомнить о preloaded list в браузере. Удачи, что тут уж говорить
+
avatar
+3
А это такой штатный и крайне распространённый функционал роутеров.
Изначально речь шла о скрытом функционале в «кустарных» роутерах и краже данных из трафика. Теперь Вы всё извратили и всерьёз допускаете, что вот человек его купил, поставил дома, воткнулся кабелем, набирает google.com, а ему опа! «Для доступа к сети требуется авторизация. Войдите в личный кабинет своего банка.»
Так? И он думает: «Да нормально же! Вот никогда такого не было, а тут что-то новое придумали. Ввожу логин, пароль от онлайн-банка и ещё код из SMS!»
И это Ваше «придумал достаточно простую схему, как уводить куки от вебверсий ЛК банков»?
Вы в своём уме вообще?
Какой-то детский сад… Мне уже всё давно понятно.
+
avatar
0
Мне фразу «я вместо формы авторизации редирект делаю» протанцевать надо, чтоб вы меня услышали?)
+
avatar
+2
А вы уверены, что сможете вернуть форму авторизации реального сайта? Попробуйте как-нибудь на досуге, может о x-frame-options и других заголовках узнаете. Виртуальная сессия хромиума — это уже высшая степень приплетания, когда каждый школохакер — как минимум most wanted в NSA/CIA. А ещё эти сайты ну никак не определяются системами безопасности, ага. И вообще, ни разу не похожи на фишинг.
Кстати, а чем в таком случае дырявый роутер с гением-злоумышленником принципиально хуже целой системы DPI, которая работает по всей стране и реально что-то делает с траффиком? Что по всей трассе следования траффика?
+
avatar
0
Честно — не проверял, я в принципе не планировал этим заниматься, детали реализации мне не особо интересны. Но например я доподлинно знаю о существовании такого рода ресурсов типа hidemyass — которые предоставляют браузер в браузере. Если не прокатит — всегда можно форму скопировать, захватить креды и сразу побежать с ними авторизоваться. Это если по кредам — в том же сбере например есть вход по QR коду, которым многие пользуются, соотв. достаточно запросить авторизацию в контейнере с хромом и пробросить пользаку этот QR.
+
avatar
+6
С недавно утекшими корневыми комодовскими сертификатами
Они не «утекшие», они скомпрометированы и давно в списке отзыва. И никакие сборщики прошивок доступа к сертификату не имеют. И чем в этом случае ситуация хуже, чем доверие к производителю ОС (который может всё) и браузера, антивирусов (которые как раз давно уже любят подменять сертификаты для «защиты» трафика) и куче софта?

это вы просто не в теме
У меня высшее образование в этой сфере и свыше 25 лет (с 1999 года) опыта. А чем Вы занимаетесь?
Уязвимостей куча
Бла-бла-бла. Уязвимостей, которые позволили бы любому (а не тем, кто знает «закладки» в алгоритмах шифрования и их реализации, и располагает большими вычислительными мощностями) расшифровать трафик HTTPS/TLS, нет.

спуфингом dns
Сейчас в браузерах уже есть и скоро станет значением по умолчанию DNS-over-HTTPS.
Но даже успешная подмена DNS не решает проблему расшифровки HTTPS и не нарушает цепочку доверия удостоверяющих центров.

на практике — просто.
… еть — не мешки ворочать. Никакой «практики» нет. Давайте, продемонстрируйте расшифровку HTTPS без доступа к системе атакуемого. Слабо? Теоретик…

подписываешься через свой роутер
И на что подписываешься? На передачу зашифрованного трафика?
+
avatar
+1
Вы не разобрались, но почему-то что-то пукнули в комментарии.
Не хотите ставить прошивку Keenetic Ported, не ставьте.
Не хотите ставить КВАС, не ставьте.
Не хотите скрытые носки покупать, не покупайте, сами сервер сконфигурируйте.
Кто вас заставляет?
+
avatar
0
Вы популяризуете яд — пост был об этом.

Никто никого не заставляет, я написал, чтобы люди не чильно грамотные понимали уровень угрозы.
+
avatar
+2
Вы популяризуете яд — пост был об этом.
Яд? Вы с ума сошли?
+
avatar
+1
Не обращайте внимания. Понаходятся на 3-х месячные курсы ИБ, а потом пальцы гнут где надо и где не надо.))
Ну и повесточку, что слово из трех букв — вселенское зло, отрабатывать надо. Может и поэтому стараются.
+
avatar
0
  • dansar
  • 24 июля 2025, 17:29
Никто не отрабатывает повестку. Комментарий был про то, что не стоит ставить прошивку, взятую неизвестно откуда и за функционал которой никто не несëт ответственнлсть.
+
avatar
+1
Естественно только под свою ответственность такие вещи делаются. А вот стоит или не стоит — это уже каждый сам для себя решает. Но если уж на то пошло, то огульно хаять любые «не официальные» проекты — это тоже крайность, в которую не стоит ударяться.
+
avatar
+1
не стоит ставить прошивку, взятую неизвестно откуда и за функционал которой никто не несëт ответственнлсть
Это можно сказать об абсолютно любой прошивке, причём вероятность обнаружить «недокументированные» возможности у «фирменных» прошивок ничуть не меньше, чем у опенсорсных.
+
avatar
+1
  • mzr910
  • 22 июля 2025, 08:18
что нибудь китайское крутое с wifi7 и 6ггц можно в кинетик прощить?
+
avatar
0
У меня Netis N6 на OWRT полгода дома трудится, ничего плохого не заметил. Роутер Xiaomi Mi Wi-Fi Mini на подаване, по дальности и надежности почти одно и тоже. Ожидал от Netis N6 большего, антены большие а толку мало. Но альтернатив за его цену немного.
+
avatar
+1
у меня нетис на минимальном уровне сигнала добивает везде, а вот телефон в ответ до роутера уже не добивает. Не там затык ищите)
+
avatar
+2
«КВАС» позволит вам использовать всю силу частных виртуальных сетей.
А если взять ящик с ПИВОм, что будет?
+
avatar
0
Ну а вот допустим скажите — вайргард на него поставить можно? И сложно ли? Я ставил как-то на ростелекомовский, шитый на кинетиком — так там клиент ставится и настраивается с терминала, что очень неудобно.
+
avatar
0
вайргард можно через веб-интерфейс, а вот амнезию уже с терминалом
+
avatar
0
Будет ли эта прошивка кинетик дружить с теми, модемами с агрегациями. Недавно был тут обзор на 350
+
avatar
0
С «теми» нет.
+
avatar
0
Непрофессиональный вопрос к Автору — есть настроенный и работающий Netis с прошивкой 4.2.3. Есть ли возможность быстро прошить новую версию не проходя весь путь заново, по возможности сохранив настройки? Спасибо,
+
avatar
+1
keenkit
+
avatar
+1
  • grey_cat
  • 01 августа 2025, 21:11
да. через keenkit
искать keen-prt wiki
+
avatar
0
А с производительность как? У меня Giga старая, которая KN-1010, справляется с пятью подключениями L2TP/IPSec снаружи, маршрутизацией этих шести разных сетей. Небольшой файлопомойкой и DLNA. На дачу хочется что-то похожее, под Fibocom Cat16, но брать Viva — асфиксия наступает.
+
avatar
+1
А с производительность как?
Грустно, процессор Mediatek MT7621 уже очень старый.
habr.com/ru/articles/842210/
+
avatar
0
Цитата: в поле пользователь указываем «root», а в поле пароль вводим «keenetic»: а на скриншоте «keentic»
+
avatar
+1
сомнительная затея пускать свой трафик через чужие vpn сервера…
+
avatar
+1
Год уже почти как весь свой домашний трафик в сторону google я гоняю через как вы выразились, «чужие», причем еще и халявные сервера. Иначе даже приложение с маркета не поставить нормально, оно ж «замедлилося», как нам рассказывают.
А еще, оборжаться, по протоколу древнему и простому из 3-букв и одной цифры, о ужас, без шифрования тоннеля.
И что же за этот год случилось? Да нихрена не случилось.
+
avatar
+3
  • shai27
  • 23 июля 2025, 10:03
И что же за этот год случилось?
Паранойи у вас не случилось, это не значит, что за вами не следят. У других случается.
+
avatar
+1
  • dansar
  • 24 июля 2025, 17:26
Почему чужие? Свои же.
+
avatar
+2
А через целую шпионскую сеть не сомнительно пускать? В данном случае сомнительность состоит только в том, что бенефициарами VPN могут быть те же люди, что и всей сети. Тогда к вам будет больше внимания. В рядовом же случае просмотра заблокированных котиков и даже банкинга, не опаснее, если следовать общим правилам безопасности в интернете, не вводить свои пароли на gomsuslugi и тому подобное
+
avatar
0
Очень интересный обзор-инструкция. Спасибо за обновление информации по шитью Netis N6 в Кин. Будем следить за ещё более хорошим ценником, который, а вдруг и да, упадёт до 2-2.2к, хотя и за 2800 вполне норм, но лучше ж всё-таки, когда годнота и стоит она дешевле. Очень хотелось бы его за чуть больше 2к (по возможности) урвать. Отслеживание динамики цен пошло.
+
avatar
0
а портированные прошивки keenetic dect поддерживают?
+
avatar
+1
Нет, не поддерживают. И не хочет к сожалению автор собирать, задавал этот вопрос ему.
Есть прошивка от румына с keenetic dect версии 3.9.8 на smartbox giga. Он собирал один раз. Работает нормально. И keenetic plus dect и keenetit linear работают.
+
avatar
0
  • zgen
  • 25 июля 2025, 17:22
Пару вещей из инструкции смутили) зачем шить резервный еепром из папки если после запуска батник создает свой еепром?)
Ну и с квасом для большинства будет сложно, проще в 5 команд nfqws поставить, и он закроет потребность нужных сайтов для 90% потребителей)
+
avatar
0
  • dsprts
  • 26 июля 2025, 16:41
Заменил тплинк с5 на этот нетис. Прошил на него кинетик. Брал нетис на озоне месяц назад за 3к. Тплинк работал пару лет, но брал его бу за 1200р. Замена БП не помогла. Но БП ставил от старого Асус rtn10. Он уже 15 лет работает с заводским БП.
+
avatar
0
  • grey_cat
  • 01 августа 2025, 21:04
НЕ НАДО шить reserved_eeprom!
это резерв для тех, кто родной еепром не сохранил
шиться надо по инструкции из wiki, eeprom родной конвертировать, там калибровки радио + ваши маки
зачем, же выкладывать такие инструкции.
entware ставится, не давая никаких команд:
закинул в папку install, в разделе opkg выбрал накопитель и все. вводить ничего в интерфейс не надо. никакие команды
+
avatar
0
  • MThunder
  • 19 августа 2025, 21:59
Следующим шагом кликаем на шестеренку в правом верхнем углу и открываем журнал, смотрим, как все установилось:
Че-то у меня нифига не ставится ничего.
Дополнительная информация
Авг 19 21:45:53
ndm
Opkg::Manager: disk is unset.
Авг 19 21:46:35
kernel
Disable FTP fastpath
Авг 19 21:46:35
kernel
UBIFS (ubi0:0): un-mount UBI device 0
Авг 19 21:46:35
kernel
UBIFS (ubi0:0): background thread "ubifs_bgt0_0" stops
Авг 19 21:46:35
kernel
ubi0: detaching mtd16
Авг 19 21:46:35
kernel
ubi0: mtd16 is detached
Авг 19 21:46:35
ndm
Core::FileSystem::Repository: "storage:" unmounted.
Авг 19 21:46:35
kernel
Disable FTP fastpath
Авг 19 21:46:37
pure-ftpd
(?@?) [WARNING] No ACL support.
Авг 19 21:47:15
ndm
Core::System::Mtd::Partition: "Storage" partition erased.
Авг 19 21:47:15
ndm
Core::FileSystem::Repository: "storage:" erased.
Авг 19 21:47:25
kernel
ubi0: attaching mtd16
Авг 19 21:47:25
kernel
ubi0: scanning is finished
Авг 19 21:47:25
kernel
ubi0: empty MTD device detected
Авг 19 21:47:25
kernel
ubi0: attached mtd16 (name "Storage", size 55 MiB)
Авг 19 21:47:25
kernel
ubi0: PEB size: 131072 bytes (128 KiB), LEB size: 126976 bytes
Авг 19 21:47:25
kernel
ubi0: min./max. I/O unit sizes: 2048/2048, sub-page size 2048
Авг 19 21:47:25
kernel
ubi0: VID header offset: 2048 (aligned 2048), data offset: 4096
Авг 19 21:47:25
kernel
ubi0: good PEBs: 446, bad PEBs: 0, corrupted PEBs: 0
Авг 19 21:47:25
kernel
ubi0: user volume: 0, internal volumes: 1, max. volumes count: 128
Авг 19 21:47:25
kernel
ubi0: max/mean erase counter: 0/0, WL threshold: 2048, image sequence number: 578719493
Авг 19 21:47:25
kernel
ubi0: available PEBs: 431, total reserved PEBs: 15, PEBs reserved for bad PEB handling: 11
Авг 19 21:47:25
kernel
ubi0: background thread "ubi_bgt0d" started, PID 14268
Авг 19 21:47:25
ndm
Storage::Storagefs: created a new volume (52 MiB).
Авг 19 21:47:25
kernel
UBIFS (ubi0:0): default file-system created
Авг 19 21:47:25
kernel
UBIFS (ubi0:0): background thread "ubifs_bgt0_0" started, PID 14269
Авг 19 21:47:25
kernel
UBIFS (ubi0:0): UBIFS: mounted UBI device 0, volume 0, name "storage"
Авг 19 21:47:25
kernel
UBIFS (ubi0:0): LEB size: 126976 bytes (124 KiB), min./max. I/O unit sizes: 2048 bytes/2048 bytes
Авг 19 21:47:25
kernel
UBIFS (ubi0:0): FS size: 53456896 bytes (50 MiB, 421 LEBs), journal size 2666496 bytes (2 MiB, 21 LEBs)
Авг 19 21:47:25
kernel
UBIFS (ubi0:0): reserved for root: 2524900 bytes (2465 KiB)
Авг 19 21:47:25
kernel
UBIFS (ubi0:0): media format: w4/r0 (latest is w4/r0), UUID 869114F5-28DA-4075-8829-4287630220AE, small LPT model
Авг 19 21:47:25
ndm
Core::FileSystem::Repository: "storage:" mounted.
+
avatar
0
  • rnd0
  • 29 августа 2025, 12:41
Добрый день. Подскажите пожалуйста, могу ли я этот роутер настроить так, чтобы он работал через основной роутер провайдера (Ростелеком через оптику)?
Только зарегистрированные и авторизованные пользователи могут оставлять комментарии.