1 van de eerste regels bij aanmaken van firewall rules in een Unifi omgeving, en vast niet alleen Unifi, is incoming poorten 80, 443 en 22 op de gateway blokkeren vanaf alle subnetten, behalve voor de adressen of subnetten die daar echt gebruik van moeten maken.Renkie schreef op vrijdag 28 augustus 2026 @ 10:51:
Er zijn meerdere "Ervaringen & Discussie" topics qua Ubiquiti, dus ik weet niet helemaal of deze vraag hier hoort.
Maar eerder deze week was er wederom een security patch om dingen te fixen met een hoge CVSS score. nieuws: Ubiquiti verhelpt 21 kritieke lekken in UniFi OS en -apps - update
En: https://community.ui.com/releases/Security-Advisory-Bulletin-067/fc4a3488-7c43-4628-8bab-f715e96dbfc9
Nu probeer ik even vast te snellen in welke situatie je nu exact kwetsbaar bent. Uiteraard wil je dit direct patchen, maar bij de omschrijving staat dit:
"A malicious actor with access to the network could exploit"
- Dan hebben we het over een lokale WiFi/LAN gebruiker volgens mij.
- Hoe zit het met iemand die toegang heeft op het gastennetwerk?
- Hoe zit het met situaties waar je remote management aan hebt staan via UI.com? Ben je dan voor de hele wereld kwetsbaar?
Heeft iemand al ergens gevonden hoe dit nu exact zit en misbruikt kan worden? Ik heb "gewoon" een thuissituatie waar ik een Unifi cloud gateway fiber direct aan de KPN ONT heb hangen.
Zoals eerder beschreven, enne, meer dan eens hier, eerst de wan poort van de fiber aansluiten aan de lan kant en laten updaten.martin484 schreef op vrijdag 28 augustus 2026 @ 12:42:
Hi allemaal, kan iemand mij vertellen wat de juiste manier van installeren is van een Gateway Fiber? Ik heb momenteel nog de USG 3-p draaien maar zojuist de Fiber ontvangen.
Ik heb inmiddels een backup gemaakt maar weet even niet waar te beginnen...
Dan backup maken van de oude router.
Daarna de oude router vervangen door de nieuwe en de backup restoren op de fiber.
Is het niet zo dat de 3P en de nieuwere generaties verschillende controllers gebruiken?
Ik heb er in de afgelopen jaren genoeg problemen mee gelezen van mensen die dachten 'even' de backup terug te zetten.
Heb zelf er voor gekozen om helemaal opnieuw te beginnen, maar ik doe verder geen spannende dingen.
Ik heb er in de afgelopen jaren genoeg problemen mee gelezen van mensen die dachten 'even' de backup terug te zetten.
Heb zelf er voor gekozen om helemaal opnieuw te beginnen, maar ik doe verder geen spannende dingen.
Still warm the blood that courses through my veins. | PvOutput | ARSENAL FC
Dat idee snap ik. Maar wanneer je de optie aan zet tbv remote management en bij deze lekken ook misbruik via die route plaats kan vinden zal dat weinig nut hebben. Want volgens mij kun je aan de ui.com kant dat niet beperken.ASS-Ware schreef op vrijdag 28 augustus 2026 @ 12:52:
[...]
1 van de eerste regels bij aanmaken van firewall rules in een Unifi omgeving, en vast niet alleen Unifi, is incoming poorten 80, 443 en 22 op de gateway blokkeren vanaf alle subnetten, behalve voor de adressen of subnetten die daar echt gebruik van moeten maken.
Ja, optie uit en via VPN er naar toe kan natuurlijk.
Uiteraard helpen die FW regels. Maar ik vind de vraag op welke manier die security issues misbruikt kunnen worden (en hoe je dus misbruik kunt voorkomen) best interessant, maar ik lijk tot nu toe daar heel weinig over te kunnen vinden.
- RobertMe
- Registratie: Maart 2009
- Nu online
- Unifi
- Ubiquiti UniFi
- Ubiquiti
- Amplifi
- Netwerkaccessoires
- Netwerkapparatuur
- Ubiquiti UniFi AC HD
- Ubiquiti EdgeRouter X
- Ubiquiti EdgeRouter Lite 3-Poort Router
- Ubiquiti UniFi AC In-Wall
- Ubiquiti EdgeRouter Infinity
- Ubiquiti UniFi AC In-Wall Pro
- Amplifi High Density WiFi Router
- Ubiquiti EdgePoint Router
- Ubiquiti UniFi nanoHD
- Modems en routers
- Netwerk switches
- Amplifi High Density WiFi System (2 mesh points)
- Ubiquiti Cloud Gateway Max
- Accesspoints
- Ubiquiti UniFi AP-AC LITE
- Ubiquiti UniFi AP AC PRO
Als je remote management via UI aan hebt staan zal die nog steeds niet bereikbaar zijn over het WAN zoals die over het LAN bereikbaar is.Renkie schreef op vrijdag 28 augustus 2026 @ 14:05:
[...]
Dat idee snap ik. Maar wanneer je de optie aan zet tbv remote management en bij deze lekken ook misbruik via die route plaats kan vinden zal dat weinig nut hebben. Want volgens mij kun je aan de ui.com kant dat niet beperken.
Ja, optie uit en via VPN er naar toe kan natuurlijk.
Uiteraard helpen die FW regels. Maar ik vind de vraag op welke manier die security issues misbruikt kunnen worden (en hoe je dus misbruik kunt voorkomen) best interessant, maar ik lijk tot nu toe daar heel weinig over te kunnen vinden.
Dus dat die "over het netwerk vatbaar is" zal niet betekenen dat die ook over het WAN vatbaar is als remote managent aan staat. Of het zou mij zeer verbazen als het zo is.
Kans is vele, vele, vele malen groter dat het apparaat een verbinding met de servers van UI opzet en de servers van UI als proxy dienst doen. Dus jij stuurt verzoek naar UI en stuurt het over een tunnel/... naar het apparaat. En niet "poort 443 staat open voor inkomend verkeer".
Let op:
Dit topic is alleen bedoeld voor het bespreken van ervaringen van Ubiquiti Netwerkapparatuur! Protect and Access horen daar niet bij.
Andere onderwerpen horen thuis in:
- Aankoopadvies: [Ubiquiti-apparatuur] Aankoopadvies & Discussie
- IPTV: [Ubiquiti & IPTV] Ervaringen & Discussie
- Deurbel: [Ubiquiti UniFi Doorbell] Ervaringen & Discussie
- Unifi Access: [Ubiquiti UniFi Acces] Ervaringen & Discussie
- Unifi Protect: [UniFi Protect] Ervaringen en Discussies
Gebruik als laatste eerst de search voordat je een vraag stelt. Veel vragen komen telkens terug en de antwoorden zijn dus terug te vinden.
Dit topic is alleen bedoeld voor het bespreken van ervaringen van Ubiquiti Netwerkapparatuur! Protect and Access horen daar niet bij.
Andere onderwerpen horen thuis in:
- Aankoopadvies: [Ubiquiti-apparatuur] Aankoopadvies & Discussie
- IPTV: [Ubiquiti & IPTV] Ervaringen & Discussie
- Deurbel: [Ubiquiti UniFi Doorbell] Ervaringen & Discussie
- Unifi Access: [Ubiquiti UniFi Acces] Ervaringen & Discussie
- Unifi Protect: [UniFi Protect] Ervaringen en Discussies
Gebruik als laatste eerst de search voordat je een vraag stelt. Veel vragen komen telkens terug en de antwoorden zijn dus terug te vinden.