Замена роутера Ростелеком на Keenetic

Кейс: «Бесшовный перенос параметров Ростелеком на новый роутер и преодоление букета встречных проблем клиента»

Зада­ча: снять пара­мет­ры досту­па с дей­ству­ю­ще­го роу­те­ра Росте­ле­ком (вклю­чая ста­ти­че­ский IP-адрес, учет­ные дан­ные про­вай­де­ра и настрой­ки бес­про­вод­ной сети) и пере­не­сти их на новое устрой­ство. Новый роу­тер дол­жен пол­но­стью заме­нить обо­ру­до­ва­ние про­вай­де­ра, сохра­нив преж­нюю кон­фи­гу­ра­цию вплоть до ори­ги­наль­ных назва­ний (SSID) и паро­лей Wi-Fi сетей для авто­ма­ти­че­ско­го пере­под­клю­че­ния всех або­нент­ских устройств.

1. Вводные данные и инфраструктурный тупик (этап 1: macOS)

Пер­во­на­чаль­ная слож­ность кей­са заклю­ча­лась в отсут­ствии у кли­ен­та гото­во­го к рабо­те диа­гно­сти­че­ско­го обо­ру­до­ва­ния, акту­аль­но­го про­грамм­но­го обес­пе­че­ния и кри­ти­че­ски важ­ных адми­ни­стра­тив­ных данных.

  1. Тех­ни­ка на macOS: основ­ным устрой­ством кли­ен­та являл­ся MacBook с уста­рев­шей ОС. Обнов­ле­ние опе­ра­ци­он­ной систе­мы и ком­по­нен­тов было невоз­мож­но из-за уте­ри паро­ля от учет­ной запи­си администратора.
  2. Про­бле­мы уда­лен­но­го досту­па: попыт­ка раз­вер­нуть AnyDesk на macOS завер­ши­лась неуда­чей. Аль­тер­на­тив­ный вари­ант с исполь­зо­ва­ни­ем iPad кли­ен­та так­же ока­зал­ся нежиз­не­спо­соб­ным: AnyDesk клас­си­фи­ци­ро­вал сес­сию как «ком­мер­че­ское исполь­зо­ва­ние» и забло­ки­ро­вал соединение.
  3. Огра­ни­че­ния плат­фор­мы: даже в слу­чае успеш­но­го сопря­же­ния спе­ци­фи­ка без­опас­но­сти мобиль­ной ОС поз­во­ля­ла рабо­тать исклю­чи­тель­но в режи­ме «про­смот­ра экра­на». Вся физи­че­ская кон­фи­гу­ра­ция лег­ла бы на пле­чи кли­ен­та под дик­тов­ку инже­не­ра, что крат­но уве­ли­чи­ло бы вре­мя выпол­не­ния задачи.

Итог эта­па: 1 час непро­из­во­ди­тель­ных затрат вре­ме­ни на пре­одо­ле­ние огра­ни­че­ний эко­си­сте­мы Apple в усло­ви­ях отсут­ствия паро­лей и уста­рев­шей вер­сии ОС.


2. Локализация скрытой блокировки (этап 2: Windows)

Для про­дол­же­ния работ кли­ен­том в арен­ду был взят ноут­бук под управ­ле­ни­ем ОС Windows. Одна­ко при под­клю­че­нии к сети новое устрой­ство выда­ва­ло ошиб­ку: «Сете­вой адап­тер «Бес­про­вод­ная сеть» не име­ет допу­сти­мых пара­мет­ров настрой­ки IP». Тра­фик отсут­ство­вал как по Wi-Fi, так и при пря­мом под­клю­че­нии через кабель Ethernet.

Штат­ные систем­ные сред­ства сбро­са сете­во­го сте­ка Windows (netsh int ip reset, netsh winsock reset, ipconfig /flushdns и netcfg -d) про­бле­му не реши­ли. При­чи­ной пол­ной изо­ля­ции сете­вых интер­фей­сов ока­зал­ся уста­нов­лен­ный анти­ви­рус Kaspersky.

Механизм блокировки:

При смене шлю­за (роу­те­ра) встро­ен­ный сете­вой экран анти­ви­ру­са иден­ти­фи­ци­ро­вал изме­не­ние MAC-адре­са как потен­ци­аль­ную угро­зу без­опас­но­сти (ARP-спу­финг) и забло­ки­ро­вал обра­бот­ку DHCP-паке­тов по всем интер­фей­сам. Ситу­а­ция ослож­ня­лась тем, что сам анти­ви­рус был защи­щен локаль­ным паро­лем, доступ к кото­ро­му у кли­ен­та так­же отсутствовал.

Инженерное решение:

Обход бло­ки­ров­ки без зна­ния паро­ля адми­ни­стра­то­ра анти­ви­ру­са был реа­ли­зо­ван на уровне систем­ных свойств сете­вых плат:

  1. Через ути­ли­ту ncpa.cpl были откры­ты Сете­вые под­клю­че­ния.
  2. В свой­ствах бес­про­вод­но­го адап­те­ра (а затем и Ethernet-адап­те­ра) был лока­ли­зо­ван ком­по­нент Kaspersky Anti-Virus NDIS Filter (драй­вер-пере­хват­чик трафика).
  3. При­ну­ди­тель­ное сня­тие галоч­ки с дан­но­го филь­тра мгно­вен­но изо­ли­ро­ва­ло анти­ви­рус от сете­вой кар­ты на про­грамм­ном уровне Windows.

После деак­ти­ва­ции филь­тра опе­ра­ци­он­ная систе­ма успеш­но полу­чи­ла IP-адрес от роу­те­ра по DHCP, что поз­во­ли­ло запу­стить AnyDesk и перей­ти к основ­ной задаче.

Итог эта­па: 2 часа на аппа­рат­ный аудит сете­вых интер­фей­сов и аппа­рат­ное отклю­че­ние бло­ки­ру­ю­ще­го филь­тра анти­ви­ру­са в обход локаль­ной защиты.


3. Алгоритм переноса настроек и автоматизация процесса

После полу­че­ния уда­лен­но­го досту­па к инфра­струк­ту­ре про­це­ду­ра мигра­ции была пере­ве­де­на в штат­ный режим. Совре­мен­ные роу­те­ры под­дер­жи­ва­ют авто­ма­ти­зи­ро­ван­ный пере­хват авто­ри­за­ци­он­ных дан­ных, что исклю­ча­ет необ­хо­ди­мость руч­но­го поис­ка скры­тых паро­лей PPPoE в кон­фи­гу­ра­ци­он­ных фай­лах ста­ро­го устройства.

Технический алгоритм импорта:

  1. Ими­та­ция BRAS: новый роу­тер в спе­ци­аль­ном сер­вис­ном режи­ме на одном из LAN-пор­тов запус­ка­ет служ­бу, пол­но­стью эму­ли­ру­ю­щую авто­ри­за­ци­он­ный сер­вер про­вай­де­ра Ростелеком.
  2. Пере­хват паке­тов: ста­рый роу­тер под­клю­ча­ет­ся сво­им WAN-пор­том в назна­чен­ный сер­вис­ный порт ново­го роу­те­ра. Счи­тая, что он под­клю­чен к линии про­вай­де­ра, ста­рый роу­тер отправ­ля­ет паке­ты авто­ри­за­ции, содер­жа­щие логин и зашиф­ро­ван­ный пароль.
  3. Фик­са­ция дан­ных: новое устрой­ство пере­хва­ты­ва­ет, деко­ди­ру­ет и авто­ма­ти­че­ски сохра­ня­ет полу­чен­ные учет­ные дан­ные PPPoE в сво­ей энер­го­не­за­ви­си­мой памяти.

Завершение миграции:

  • Кло­ни­ро­ва­ние Wi-Fi: в пара­мет­рах бес­про­вод­ной сети ново­го марш­ру­ти­за­то­ра были вруч­ную про­пи­са­ны иден­тич­ные преж­ним име­на сетей (SSID), типы шиф­ро­ва­ния (WPA2-PSK) и клю­чи безопасности.
  • Физи­че­ская ком­му­та­ция: линей­ный кабель про­вай­де­ра из подъ­ез­да был пере­клю­чен в WAN-порт ново­го роутера.

Бла­го­да­ря иден­тич­но­сти бес­про­вод­но­го про­фи­ля все кли­ент­ские устрой­ства (смарт­фо­ны, теле­ви­зо­ры, ком­по­нен­ты умно­го дома) авто­ма­ти­че­ски авто­ри­зо­ва­лись в новой сети без уча­стия поль­зо­ва­те­ля. Пере­нос при­знан пол­но­стью успешным.


План действий на будущее (инженерные выводы)

  1. При­о­ри­тет диа­гно­сти­ки: при рабо­те с ОС Windows в усло­ви­ях отсут­ствия свя­зи при кор­рект­ных настрой­ках DHCP, диа­гно­сти­ку все­гда необ­хо­ди­мо начи­нать со сто­рон­них систем без­опас­но­сти. Пер­вый подо­зре­ва­е­мый – Kaspersky и его NDIS-фильтр в свой­ствах адаптера.
  2. Менедж­мент рис­ков (урок для инже­не­ра): рабо­та со слож­ны­ми кей­са­ми, отя­го­щен­ны­ми «буке­том встреч­ных про­блем» кли­ен­та (отсут­ствие интер­не­та, уте­рян­ные паро­ли учет­ных запи­сей, забло­ки­ро­ван­ные анти­ви­ру­сы, отсут­ствие обнов­ле­ний ОС), тре­бу­ет жест­ко­го регла­мен­ти­ро­ва­ния вре­ме­ни или при­ме­не­ния повы­шен­но­го повы­ша­ю­ще­го коэф­фи­ци­ен­та сто­и­мо­сти. Тех­ни­че­ский аудит пар­ка устройств кли­ен­та дол­жен про­из­во­дить­ся до нача­ла выпол­не­ния клю­че­вой задачи.
  3. Ком­му­ни­ка­ци­он­ные издерж­ки уда­лен­но­го фор­ма­та: сум­мар­ные 3 часа чисто­го вре­ме­ни (рас­тя­нув­ши­е­ся на два дня реаль­ных работ) во мно­гом обу­слов­ле­ны спе­ци­фи­кой дистан­ци­он­но­го вза­и­мо­дей­ствия. Поша­го­вая пере­сыл­ка тек­сто­вых и гра­фи­че­ских инструк­ций в чат, их само­сто­я­тель­ное выпол­не­ние кли­ен­том и после­ду­ю­щие исправ­ле­ния, пере­сыл­ка скрин­шо­тов с резуль­та­та­ми крат­но уве­ли­чи­ва­ют тай­минг. Нала­жи­ва­ние свя­зи и полу­че­ние ста­биль­но­го досту­па к устрой­ствам кли­ен­та – клас­си­че­ский триг­гер потерь при уда­лен­ной настрой­ке, на кото­рый в обыч­ных усло­ви­ях ухо­дит до часа, а в слож­ных кей­сах может отнять и все три.