GoodWe omvormer Wifi, hoe secure is port sharing?

Pagina: 1
Acties:

Acties:
  • 0 Henk 'm!

  • haw
  • Registratie: December 2017
  • Laatst online: 21-03 19:57
Ik heb veel topics over dit onderwerp (op Tweakers en andere fora) gelezen maar toch maar even een apart topic starten omdat ik het specifieke antwoord niet kan vinden.

Ik ben nog steeds dagelijks aan het coderen maar ik hou me al meer dan 10 jaar niet meer bezig met netwerken en beveiliging, dus veel is wel nog enigzins bekend maar de details ontbreken me. Hopelijk vind ik hier meer info.

Ik heb nu een twee GoodWe XS omvormer aangesloten. De ene is al twee jaar oud en zit op de één fase van de drie, de andere op een andere fase. Beide zijn verbonden met mijn wifi netwerk.

Nu viel het me op dat de oudere omvormer bij installatie port sharing heeft aangezet op TCP poorten 80 en 20001. Ik begrijp dat poort 80 voor de ingebouwde WEB server is en poort 20001 voor communicatie met de GoodWe server.

Dit was me nog nooit opgevallen, totdat ik de nieuwe omvormer afgelopen weekend installeerde. Daar heb ik het vinkje port sharing uitgezet. Het kan toch niet eens, voor twee apparaten dezelfde poort open zetten, omdat ik een externe poort naar een interne poort op een specifiek apparaat map.

Nu viel het me al op dat beide omvormers prima te zien waren via het SEMS portal. De port sharing is daarvoor dus niet nodig. Op zich ook logisch, die port sharing heb je alleen nodig als er iemand van buiten via die poort toegang wil.

En daar zit ik dus mee. Want als Goodwe, of iemand anders, via poort 20001 toegang kan krijgen tot mijn omvormer (of alleen de Wifi module) dan kan je volgens mij gewoon het wifi wachtwoord van mijn router uitlezen, of rondstruinen op mijn thuisnetwerk.

Gesteld Goodwe, en de Chinese overheid, zijn van goede wil, waarvoor gebruiken ze eigenlijk de toegang van poort 20001? Is dat voor support, updates,...?

Om het enigzins dicht te zetten heb ik nu het volgende gedaan:
  • port sharing uitgezet
  • wifi wachtwoord alleen was al niet voldoende om toegang te krijgen, dat had ik al dichtgezet
  • standaard wachtwoorden van Goodwe gewijzigd
Even de vraag of ik volledig paranoia moet gaan en de twee omvormers, en de game computer van de kinderen, alleen toegang moet geven tot mijn interne netwerk via een afgeschermd deel van dit netwerk, zodat die geen toegang meer hebben tot het thuisnetwerk (NAS, laptops). Op zich zou mijn FritzBox dit moeten kunnen. Enige is dat ik met een zogenaamd guest netwerk op mijn FritzBox de twee omvormers geen vast IP adres meer kan geven, en er zijn berichten dat de SEMS portal dan niet meer lekker zou werken.

Dit weekend voor het eerst een Arduino bestellen. Eens kijken of ik een eigen loggertje kan maken via de RS485 poort, dan ben ik helemaal van die Chinese server af.

Acties:
  • +1 Henk 'm!

  • ThinkPad
  • Registratie: Juni 2005
  • Laatst online: 20:45
Er hoeft geen enkele poort van buiten naar binnen open te staan. De wifi-module van de Goodwe stuurt via poort 20001 zijn data (versleuteld) door naar de servers van Goodwe. Via de Goodwe app kun je ook de productie pauzeren/hervatten, dus er is schijnbaar ook twee-weg verkeer mogelijk zonder poorten open te zetten in je router. Goodwe zou dus de controle over kunnen nemen. Als je daar bang voor bent dan moet je de wifi-module afkoppelen en zelf de boel gaan loggen (losse kWh-meter en een Youless om de pulsjes te tellen bijv.).

En wat RS485 op de XS-serie betreft: ik wens je veel succes, mij is het nog(?) niet gelukt :-(

Het standaard wachtwoord wijzigen blijft niet onthouden als de omvormer uit is geweest begreep ik. En als je pech hebt dan blijft je Goodwe een wifi-netwerk uitzenden waar iedereen op kan verbinden en dan je wifi-wachtwoord kan zien inderdaad :X Daar is al meer over gesproken: GoodWe GW3600 SSID broadcast uitzetten Lijkt nog niet echt een fix voor te zijn. Ik heb hem daarom op een apart gastennetwerk verbonden.

[ Voor 25% gewijzigd door ThinkPad op 31-03-2021 09:59 ]


Acties:
  • 0 Henk 'm!

  • haw
  • Registratie: December 2017
  • Laatst online: 21-03 19:57
ThinkPadd schreef op woensdag 31 maart 2021 @ 09:50:
er is schijnbaar ook twee-weg verkeer mogelijk zonder poorten open te zetten in je route
Je zou je best voor kunnen stellen dat de omvormer berichten leest op de Goodwe server en daar een actie aan verbonden is. Misschien als je alle andere poorten, bijvoorbeeld standaard htpp verkeer, voor de omvormer dicht zet. Ik ga eens wat experimenteren.

[edit]ik heb even geprobeerd of ik de omvormer op afstand, via de Goodwe app, nog kon uitzetten maar dat kan niet. Kennelijk staat het toch dicht[/edit]
ThinkPadd schreef op woensdag 31 maart 2021 @ 09:50:
Het standaard wachtwoord wijzigen blijft niet onthouden als de omvormer uit is geweest begreep ik. En als je pech hebt dan blijft je Goodwe een wifi-netwerk uitzenden waar iedereen op kan verbinden en dan je wifi-wachtwoord kan zien inderdaad
Werkt bij mij gewoon hoor. Wachtwoord is gewijzigd en blijft behouden. En al heeft iemand mijn wifi wachtwoord, dan moet ik dat apparaat eerst nog expliciet toegang geven (tenzij iemand ook het MAC adres overneemt natuurlijk).
ThinkPadd schreef op woensdag 31 maart 2021 @ 09:50:
Ik heb hem daarom op een apart gastennetwerk verbonden.
Ga ik toch ook maar proberen.

[edit]Net even snel een gastennetwerk gemaakt, even getest en het werkt vanaf een iPad of laptop. Maar de omvormer weigert hiermee te verbinden :( Komend weekend maar eens verder proberen[/edit]

[edit2] Succes! Je moet natuurlijk op het gastennetwerk wel verkeer over poort 20001 toestaan. Alleen verkeer naar buiten dan, verkeer naar binnen staat nog steeds dicht.[/edit2]
ThinkPadd schreef op woensdag 31 maart 2021 @ 09:50:
En wat RS485 op de XS-serie betreft: ik wens je veel succes, mij is het nog(?) niet gelukt :-(
Hobby projectje :*)

[ Voor 15% gewijzigd door haw op 01-04-2021 17:34 ]