Vai al contenuto

Comunicazione sicura tra antenna Ubiquiti e Hub Domotico


Messaggi consigliati

Inserito: (modificato)

Buongiorno vi scrivo per un consiglio/ confronto con l'obiettivo di inviare su Home Assistant i dati della mia antenna Ubiquiti NanoStation AC Loco ( segnale, noise floor e altri dati radio come trigger per eventuali automazioni) se, la via più adatta è SNMP. So che le antenne airOS  hanno un agente SNMP integrato che espone segnale, noise floor e altri dati radio, e la “credenziale” non è la password dell’antenna ma una community string di sola lettura in modo da non inserire la password di accesso utilizzata per autenticarsi sulla dashboard propria dell'antenna nella integrazione di Home Assistant. Volevo sapere se far comunicare l'antenna e Home Assistant tramite SNMP è sicuro o se si corre il rischio che malintenzionati possano accedere alla configurazione della antenna. Grazie Buona giornata  

Modificato: da Ipso
  • Ipso changed the title to Comunicazione sicura tra antenna Ubiquiti e Hub Domotico
Andrea Annoni
Inserita:

È sempre il solito discorso: ci si fanno mille pippe mentali sulla sicurezza di SNMP o delle API, quando poi magari Home Assistant ha accesso a buona parte della rete e, se compromesso, può diventare un punto di partenza per raggiungere altri dispositivi.

Il problema non è tanto se utilizzi SNMP o un'API, ma come hai progettato e segmentato la rete, quali permessi concedi ai dispositivi e quali servizi esponi all'esterno.

Trovo abbastanza assurdo preoccuparsi della community SNMP in sola lettura per leggere il segnale di una NanoStation, mentre magari si utilizzano servizi cloud a tutto spiano, si lascia Home Assistant con accesso indiscriminato alla LAN e non si separano nemmeno il backbone, i sistemi di gestione e il resto della rete.

E aggiungo un'altra considerazione: Home Assistant è un progetto open source sviluppato da una comunità. Questo è un grande vantaggio, ma non significa automaticamente che ogni componente, integrazione o servizio sia sicuro per definizione. E soprattutto, quando si utilizzano servizi cloud gratuiti, bisognerebbe sempre chiedersi quali dati si stanno condividendo, con chi e a quali condizioni.

Perché il vecchio detto «se è gratis, il prodotto sei tu» sarà anche una provocazione, ma almeno dovrebbe farci riflettere su quanto siamo disposti a delegare a servizi di terze parti.

Questo non significa che SNMP sia esente da rischi o che le API siano tutte uguali. Significa che la sicurezza non si valuta isolando un singolo protocollo dal contesto in cui viene utilizzato.

Se Home Assistant può raggiungere indistintamente tutti i dispositivi della rete, il problema è architetturale, non la scelta tra SNMP e API.

Prima di farsi le paranoie sulla community SNMP, io mi chiederei quali conseguenze avrebbe la compromissione di Home Assistant e fin dove potrebbe arrivare un eventuale attaccante.

Inserita:

@Andrea Annonigrazie mille Andrea per i tuoi preziosi spunti, si il passo successivo è quello di segmentare la rete utilizzando un Mikrotik hAP ac3 creando delle VLAN e cercando di mettere su VLAN dedicate Home Assistant e tutto gli oggetti IoT in modo che non possano "pingare" i dispositivi com PC, smartphone, insomma quelli dove ci sono dati piu importanti. Grazie mille Buona giornata 

Crea un account o accedi per commentare

Devi essere un utente per poter lasciare un commento

Crea un account

Registrati per un nuovo account nella nostra comunità. è facile!

Registra un nuovo account

Accedi

Hai già un account? Accedi qui.

Accedi ora
×
×
  • Crea nuovo/a...