laozhoubuluo
2020-12-08 23:16:27 +08:00
第一组:
1. 不能。
2. 目前没有已知的运营商提供的光猫设备干这个。但理论对理论的话这个位置可以干。
3. 考虑到不同运营商不同省份适用的管理平台不同,因此自行安装非运营商提供的光猫属于灰色地带。
第二组:
1. 光猫安全系数普遍不容乐观(不然为啥网友都能找出改桥接的方法)。轻易不轻易这种问题难以回答,毕竟难者不会会者不难。而且各地自 FTTH 推广以来,一个地市拥有几十种不同厂家、不同品牌、不同型号的光猫是很正常的事情,因此很难给出确切答案。
2. 经过了 SSL/TLS 体系(也就是文中所谓的“证书”)后建立的连接以及其产生的流量只占整体流量的一部分,很多业务是以明文进行传输的(常见的如 HTTP 、SMTP 、POP3 、IMAP 等),而且考虑到网关可以侦听的数据包范围要大于互联网(例如 ARP 、NDP 以及对内全网广播等,此类流量一般均为明文传输),这更增大了危害系数,如果考虑上述情况的话窃听行为还是很有价值的。
3. “官方新品”的定义是什么?如果是零售市场的话,可以买到例如 TP 、MikroTik 等品牌的光猫或 PON Stick,但是否兼容当地运营商则是另外一回事。如果是运营商市场的话,一般此类光猫没有官方零售渠道,一般只能在新入网时取得或向运营商单独购买(各地政策不一,因此无法给出统一回复)。另外即使购买自己的光猫,但一般来说此类设备的代码同样不开源,同样是一个黑盒子,那您如何保证您买到的“黑盒子”就一定比运营商提供的“黑盒子”强呢?
P.S.
1. 针对 2-2 所提出的内网数据包问题,可以考虑光猫改桥接,自行选用信得过(信得过与否取决于您的标准)路由器设备或软件处理内网数据包,避免内网数据包经过光猫导致可能的安全隐患。
2. 保护数据安全的最好方法是尽量提高自己发出或接收的数据包的安全性,较为可行的方法之一增大经过 SSL/TLS 体系的数据包占总数据包的比重。毕竟将您的数据安全寄托于沿途设备厂家以及相关人员的自重是不现实的,因为数据包在运营商网络中一般至少经过数千米的光缆以及数个网络设备,做手脚的地方有很多很多,因此很难实现靠沿途设备保护解决此类问题。