GADNET a tradycyjny router

Pięć kategorii — bezpieczeństwo, logowanie i prywatność, sieć, monitoring, aktualizacje i własność

Funkcja Router od operatora Router mesh / zarządzany z chmury GADNET Zero Trust
Bezpieczeństwo
Jak router szyfruje i chroni własne połączenia i hasła. Prawa kolumna to GADNET.
Szyfrowanie TLS TLS 1.2 z RSA-2048 (przestarzałe)Klasyczny TLS 1.3 Hybrydowy TLS 1.3 z X25519MLKEM768 (postkwantowy już dziś)
Urząd certyfikacji Wgrany przez producenta, często z wygasłymi certyfikatamiCertyfikaty z chmury producenta Wewnętrzne CA + równoległa PKI ML-DSA-65
Przechowywanie haseł W starszych modelach często jawny tekst, MD5 lub SHA-1; w nowych większym problemem są domyślne hasłaObsługiwane przez konto w chmurze producenta Argon2id (odporny na ataki sprzętowe, dostrojony do RPi5; powyżej zaleceń OWASP)
Powierzchnia ataku od strony WAN W starszych modelach panel admina często dostępny z WAN; w innych — zdalne zarządzanie TR-069Zamknięta domyślnie Domyślna odmowa na każdym porcie WAN
Logowanie i prywatność
Kto może się logować, w jaki sposób i co dzieje się z Twoimi danymi.
Logowanie admina Hasło wydrukowane na naklejce (zakazane dla nowych urządzeń w Wielkiej Brytanii na mocy PSTI Act 2024)Aplikacja producenta z kontem w chmurze + opcjonalne 2FA Dwuskładnikowe, bez konta w chmurze: certyfikat urządzenia + PIN na telefonie, klucz dostępu lub klucz FIDO2 (WebAuthn AAL2) na komputerze
Odzyskiwanie dostępu Tylko reset do ustawień fabrycznychReset hasła do konta w chmurze Fraza odzyskiwania + przywrócenie kopii zapasowej
Telemetria Chmura producenta, często nieprzejrzysta lub z ograniczoną możliwością rezygnacjiDane o użyciu trafiają do chmury producenta; rezygnacja bywa różna Domyślnie zero wychodzącej telemetrii
Żądania z RODO E-mail do wsparcia producenta (wolno)Wniosek do producenta Eksport jednym kliknięciem + usunięcie z art. 17
Sieć
Jak urządzenia w sieci widzą się nawzajem — albo nie widzą — żeby jedno przejęte urządzenie nie dotarło do reszty.
Segmentacja sieci Jedna płaska sieć LANSieć główna + sieć dla gości, czasem osobna sieć IoT 5 wbudowanych stref Zero Trust + dowolnie wiele własnych
Izolacja urządzeń IoT Ta sama sieć co urządzenia osobisteOsobna sieć IoT w niektórych modelach Osobna strefa IoT: dostęp do internetu, bez ruchu do innych stref
Wykrywanie urządzeń smart między strefami Jedna płaska sieć — wszystko widzi wszystko (niebezpiecznie)Przesyłanie obrazu między sieciami zwykle nie działa; niektóre modele to mostkują Mostkowanie mDNS dla wybranych urządzeń, domyślnie wyłączone — wskazujesz, które urządzenia mogą być wykrywane (telewizor, głośnik, drukarka) i które mogą je wykrywać; przejęta inteligentna żarówka i tak nie zeskanuje laptopa
Nowe urządzenie Natychmiastowy pełny dostępPełny dostęp po połączeniu z Wi-Fi Kwarantanna w strefie Izolacja do czasu zatwierdzenia
Pierwsza konfiguracja Adres strony wydrukowany na naklejceAplikacja producenta w telefonie Strona konfiguracji otwiera się sama na każdym telefonie i laptopie (RFC 8908 + sondy Apple / Android / Windows)
Monitoring
Czy faktycznie widzisz, co dzieje się w Twojej sieci — i czy zdołasz to udowodnić, gdy coś pójdzie nie tak.
Mapa sieci Statyczna lista urządzeńLista urządzeń w aplikacji Topologia + przynależność do stref na żywo + wolumen ruchu. Domyślnie licznik dla każdego urządzenia; można przełączyć na zbiorczy albo wyłączyć
Wykrywanie zagrożeń BrakOpcjonalna subskrypcja IDS / IPS Wykrywanie skanowania portów oparte na regułach + wykrywanie anomalii w ruchu (uczenie maszynowe). Wykrywanie działa domyślnie; anomalie krytyczne są blokowane od razu, wszystko poniżej progu krytycznego startuje w trybie próbnym (dry-run), więc najpierw widzisz, co zostałoby odcięte
Logi audytowe Kasowane przy restarcie lub co tydzieńHistoria zdarzeń w aplikacji Strukturalny JSONL, 90 dni dla logowań + wydłużona retencja zdarzeń bezpieczeństwa
Aktualizacje i własność
Kto kontroluje urządzenie po zakupie — i jak długo dostaje poprawki bezpieczeństwa.
Cykl aktualizacji Zwykle 2-5 lat; koniec wsparcia często bez ogłoszeniaTak długo, jak producent wspiera dany model Podpisane aktualizacje od projektu; po publikacji kodu (Apache 2.0) każdy będzie mógł rozwijać własną wersję (fork)
Backup Brak lub jeden plik konfiguracjiUstawienia w chmurze producenta apkovl LBU + lokalny snapshot domyślnie; zdalny SSH i S3 po wskazaniu celu. Wszystkie podpisane (SLH-DSA)
Przejrzystość łańcucha dostaw Zamknięte oprogramowanieTylko informacje o wydaniu SBOM CycloneDX 1.6 (ECMA-424) dla każdego artefaktu; raporty audytów opublikujemy razem z kodem
Własność sprzętu Zablokowany przez producenta, brak rootaBrak roota; zarządzanie przez aplikację producenta Pełny root na standardowym Raspberry Pi 5
Model kosztów Zakup jednorazowy albo stały abonament, jeśli sprzęt daje operatorZakup sprzętu; funkcje bezpieczeństwa często w abonamencie Sprzęt kupujesz raz; bez opłaty licencyjnej

Firewalle open source, takie jak OPNsense i pfSense, to inna klasa niż obie kolumny: darmowe IDS/IPS i aktualizacje, pełny root, reflektor mDNS. GADNET dodaje do tego strefy Zero Trust i izolację od pierwszego połączenia działające od razu po instalacji, ze stroną konfiguracji zamiast edytora reguł firewalla.