Changelog Firmwares nuevas "CA" para HGU Askey/Mitrastar

Theliel
Yo probé el VDSL
Changelog Firmwares nuevas "CA" para HGU Askey/Mitrastar

Buenas compañer@s:

 

Imagino que debido a que básicamente es la misma firmware y versión, nadie se ha percatado de ello, pero gracias al compañero @lutafe  por indicar no solo los problemas que tenía sino que aparecía como una firmware diferente, he estado investigando un poco el asunto. Además, generalmente ya sabéis que hago un changelog cuando aparece una versión nueva, aunque esto realmente ha sido una revisión que podemos llamarla de "urgencia" por parte de Movistar para solventar un problema importante y que además les podría limitar y mucho.

 

El problema de base

El principal problema que se ha querido corregir, y de ahí al nombre "extraño" de la nueva versión (coletilla "CA"), es que el certificado del servidor TR069 de Movistar caducó el 30 de Mayo. Dado que la firmware está configurada para rechazar certificados caducados y que además tiene que integrar el propio certificado CA emisor del servidor raiz para validarlo (para evitar falsear el servidor legítimo de Movistar), el cliente TR069 de los Router que usaban dicho servidor simplemente han dejado de funcionar. La última columna es la caducidad del certificado que se estaba usando actualmente en el servidor TR069 preconfigurado por defecto: https://main.acs.telefonica.net:7006

 

Captura2.PNG

 

Para solucionar esto se han visto forzados a realizar algunos cambios. Fundamentalmente han modificado el servidor TR069, en realidad es el mismo pero el puerto de conexión ha cambiado de 7006 a 7016. En dicho puerto el servidor TR069 usa un certificado totalmente diferente, emitido por una CA diferente. Si el emisor del certificado hubiese sido el mismo, realmente no tendrían que modificar gran cosa, o si por defecto el Router siguiese permitiendo el certificado caducado... aunque esto podría caer en un problema de seguridad. El problema es que al ser el emisor del CA es también diferente, con lo que tienen que modificar el certificado interno del Router, o el Router rechazará la conexión.

 

¿Por qué es esto tan importante? A los equipos ya instalados y funcionando no tiene muchos problemas. Pero la URL por defecto del servidor TR069 (luego cambia) se usa para la primera carga remota de nuestros datos, es decír, después de un reset, los ajustes VoIP/IPTV fundamentalmente. Esto explica porqué algunos usuarios en las últimas semanas se han visto que después de resetear el Router, este no era capaz de realizar la carga remota de sus datos, siendo necesaria la intervención de un técnico... es decir, actualización en local de la firmware a la nueva, para que pudiese realizar la carga remota.

 

Captura2.PNG

 

El nuevo certificado caducaría en 2024, pero vemos que el emisor es diferente. El Router tiene que incluir dicho CA (en realidad el que incluye es el de abajo de la lista, que es el CA que emite el PKI TGTTI que a su vez emite el de acs). El CA importante, el emisor, no caduca hasta 2034 con lo que aun cuando caducase el certificado acs en 2024, el PKI root podría emitir otro TGTTI actual y a su vez otro acs nuevo, con lo que el certificado en la firmware no sería necesario cambiarlo, y no habría este problema de nuevo. El CA anterior caducaba de todos modos en 2021, con lo que antes o después tenían que solventarlo.

 

Algún cambio adicional??

 

Changelog Mitrastar b54 -> b54_CA (Compilación 4 de Mayo de 2020)

 

Por los cambios internos es una actualización menor, no parece que tuviesen entre manos ninguna versión madura, o veríamos en ella algunos cambios más:

 

-Cambio del certificado de TR069
-Se habilita la ignoración de cert caducado (imagino que como salvaguarda)
-Cambia el puerto del cliente TR069:  https://main.acs.telefonica.net:7016 (anterior 7006)
-Limpieza de archivos en principio en deshuso
-Se actualiza solo un par de binarios, el cliente TR069 que realmente se encarga de más cosas y la librería principal del Router

 

 

Changelog Askey n55_5 -> n55_5_CA (Compilación 8 de Abril de 2020)

 

Aquí hay algunos cambios más en comparación con la del Mitrastar. Obviamente lo urgente sigue siendo lo mismo, pero se modifican algunas cosillas adicionales:

 

-Se actualizan los clientes/servidores DHCP usado por el Router

-Se actualiza el cliente TR069

-Se cambia el certificado TR069 y el puerto de conexión al servidor TR069

-Se actualizan las librerías internas de gestión

-Se actualiza la herramienta de gestión WIFI

-Actualización menor del SoC Quantenna (nada que nos afecte)
    -Compilación del 9 de Julio de 2019
    -Se añade como región a china y malasia, tablas de emision para ellos también
    -Se habilita el canal 153 para algunos países

 

--------------------------------------------------------------------

 

 

En el caso del Mitrastar, hay reportes de un compañero que ha tenido problemas con ella... no puedo decir que sea generalizado o puntual, así que ojo. En principio los cambios internos son pocos, y enfocados fundamentalmente a solucionar el problema descrito. Si cambiaron algo en el cliente TR069 que pueda estar provocando dichos fallos, es algo que desconozco.

 

En el caso del Askey hay algunos cambios adicionales. Tenemos actualización de los clientes/servidores DHCP, esto podría solucionar, a lo mejor, algun fallo de compatibilidad que pueda existir con dispositivos que no logran obtener IPs. Ojo que todo eso es suposición, no he investigado en absoluto que cambios se han realizado, si son de calado o realmente es cualquier tontería. Los cambios en el SoC quantenna por otro lado no es algo que nos afecte en modo alguno en España.

 

En cualquiera de los dos casos, no hay actualizaciones ni de Drivers ni de nada que pueda tener un impacto en principio significativo.

 



Por privado solo asuntos privados, para lo demás la comunidad."El conocimiento nace del desacuerdo"
Mensaje 1 de 60
12.898 Visitas
59 RESPUESTAS 59
jcfabero
Yo probé el VDSL

Gracias por la explicación. Sé cómo funciona CSMA/CA, que los canales wifi se solapan entre sí...

Pero el caso es que antes funcionaba bien y, coincidiendo con la actualización de firmware a CAb, empieza a funcionar mal. Casualidad.

Y, además, entrando por ssh, da este error:

callerFuncName = cli_processCliCmd, fail to lock (timeout)
CMS MDM lock is held by httpd (pid=26893) for 1476 seconds.
Lock acquired in function handle_request
Currently in rcl handler function for oid 150
sshd:error:334.294:cli_processCliCmd:831:failed to get lock, ret=9809
Could not run command due to lock failure.
CMS MDM lock is held by httpd (pid=26893) for 1476 seconds.
Lock acquired in function handle_request
Currently in rcl handler function for oid 150

 

Eso no parece que esté relacionado con el número de dispositivos conectados.

Un saludo.

Mensaje 51 de 60
1.037 Visitas
Theliel
Yo probé el VDSL

Buenas @jcfabero 

 

Como puse, se actualizaron cliente/servidor DHCP, cualquier parámetro "fino" que se haya podido modificar puede afectar mucho en entornos extremos, eso no lo discuto, de echo lo he dicho, pero el problema de base sigue siendo el mismo. Y eso hablamos suponiendo que has pasado de la 55 a la 55_CA, de la 55_CA a la CAB no hay cambios al respecto.

 

Al no hacer mención al número de dispositivos que tienes, presupongo que obviamente será un número elevado, lo cual choca frontalmente a lo que puedas conocer de CSMA/CA, u obviamente no estaríamos hablando de esto, porque con independencia de que el servidor DHCP lo haga  mejor o peor, nadie con unos conocimientos importantes WIFI conectaría todo al Router. En lo personal, y repito que uso mi propio Router, jamás lo haría, y tampoco cuando he instalado la red a algún amigo/familiar, porque sé de antemano a que me estaría exponiendo.

 

Respecto al problema que citas, pueden ser dos cosas. La primera, que realmente nunca se terminase de instalar la firmware correctamente, que es raro, pero no imposible. Sobre todo porque el Router mantiene una partición con datos que no son eliminados ni siquiera con un reset. La segunda, es sencillamente hacer caso a lo que dice el error, que en esencia lo que escupe la shell limitada es que la API que se requiere para lanzar dicha herramienta (imagino que habrás intentado lanzar "wifi show"  o similar) la está usando ya la interfaz Web, con lo que la interfaz web bloquea otras llamadas. Prueba con "show wifi", o a reiniciar el Router y a lanzarlo, o ha lanzarlo varias veces.



Por privado solo asuntos privados, para lo demás la comunidad."El conocimiento nace del desacuerdo"
Mensaje 52 de 60
1.034 Visitas
jcfabero
Yo probé el VDSL

No sé si, dados tus elevados conocimientos del tema, a los que yo no puedo aspirar, 10 dispositivos son muchos. Supongo, por lo que dices, que sí, y que, en mi ignorancia, he tenido la osadía de conectarlos todos al mismo router (aunque algunos, la mitad, están en la banda de 2.4GHZ y los otros en la de 5GHZ)

Gracias por la aclaración.

Mensaje 53 de 60
1.032 Visitas
Técnico-Movistar
Técnico Banda Ancha

Hola @Drazick.

 

Te pedimos disculpas por las molestias ocasionadas. Muchas gracias @Theliel por tu aportación. Dejamos abierto el boletín para que compruebes el funcionamiento y nos lo confirmes. 

 

Un saludo.

 

Angela.



Si necesitas soporte técnico en averías de Móvil, Fijo, Movistar+ o Internet Fijo (cobre o fibra), puedes acceder a nuestro apartado de Soporte Técnico o rellenar este formulario. También puedes contactar con nosotros llamando al 1002.

 Si necesitas contratar Fibra Ópticacomprobar tu cobertura Adsl y Fibrao ver información sobre la instalación de la fibra visita nuestra página ADSL y Fibra en movistar.es 

Solución aceptada.png
Mensaje 54 de 60
1.032 Visitas
Theliel
Yo probé el VDSL

Buenas @jcfabero 

 

No, 10 no deberían de ser un exceso, contando que la mayoría sean de tráfico "asumible". Es lo primero que dije, no es lo mismo 10 distribuidos que 20 que 40... en principio esa densidad no tendría que dar problemas.

 

Ahora mismo no puedo cortar la conexión en casa, pero esta noche voy a probar con 2-3 firmwares diferentes y ver que se está cociendo, pero de cualquier modo ya te digo que cambios en los servidores DHCP poco, de la 55 a la 55_CA si hubo alguno, aunque complicado de precisar.

 

Si te apañas capturando tráfico, puedes sacar el Vendor Class y el Client Identifier de los clientes DHCP de los que te dan problemas?



Por privado solo asuntos privados, para lo demás la comunidad."El conocimiento nace del desacuerdo"
Mensaje 55 de 60
1.023 Visitas
jcfabero
Yo probé el VDSL

El problema con el bloqueo de ssh es que puede durar más de media hora, aunque ya no haya ningún proceso accediendo por la interfaz web.

La persona que entró ayer remotamente al router comprobó que se había bloqueado (aunque yo podía salir a internet sin problema, asignando direcciones estáticas), y por eso forzó una nueva actualización del firmware.

Hoy ya lleva 6 horas sin dar problemas, así que vamos a ver si todo había sido una actualización incompleta que provocaba una corrupción de memoria de alguno de los procesos.

Ya os iré contando.

Muchas gracias por la asistencia.

Mensaje 56 de 60
1.015 Visitas
Técnico-Movistar
Técnico Banda Ancha

Hola @jcfabero

 

Gracias por actualizar la información sobre las pruebas. Quedamos pendientes que nos comentes si se ha podido resolver de forma definitiva. Agradecemos una vez más la ayuda de @Theliel.

 

Un saludo.

 

Nieves



Si necesitas soporte técnico en averías de Móvil, Fijo, Movistar+ o Internet Fijo (cobre o fibra), puedes acceder a nuestro apartado de Soporte Técnico o rellenar este formulario. También puedes contactar con nosotros llamando al 1002.

 Si necesitas contratar Fibra Ópticacomprobar tu cobertura Adsl y Fibrao ver información sobre la instalación de la fibra visita nuestra página ADSL y Fibra en movistar.es 

Solución aceptada.png
Mensaje 57 de 60
991 Visitas
jcfabero
Yo probé el VDSL

Gracias.

De momento no estoy teniendo problemas y todo parece funcionar correctamente.

Un saludo y gracias por la ayuda.

Mensaje 58 de 60
990 Visitas
Técnico-Movistar
Técnico Banda Ancha

Buenos días @jcfabero,

 

Muchas gracias por confirmarnos el correcto funcionamiento del servicio, nos alegramos de que puedas usarlo ya con normalidad.

 

¿Podemos ayudarte con alguna otra consulta que necesites?

 

No obstante, si consideras que tu consulta está resuelta, te agradeceríamos que en el hilo que has abierto, pulsases en el botón “Aceptar como solución” del post en el que se te ha resuelto tu caso. Tratamos de que los casos queden resueltos para que puedan servir de guía a usuarios de este foro con consultas semejantes y así ayudarles con su solución.

 

Muchas gracias, un saludo

 

Irene



Si necesitas soporte técnico en averías de Móvil, Fijo, Movistar+ o Internet Fijo (cobre o fibra), puedes acceder a nuestro apartado de Soporte Técnico o rellenar este formulario. También puedes contactar con nosotros llamando al 1002.

 Si necesitas contratar Fibra Ópticacomprobar tu cobertura Adsl y Fibrao ver información sobre la instalación de la fibra visita nuestra página ADSL y Fibra en movistar.es 

Solución aceptada.png
Mensaje 59 de 60
978 Visitas
Técnico-Movistar
Técnico Banda Ancha

Hola @Drazick

 

No hemos recibido mas comunicaciones por tu parte, por lo que creemos que ya no necesitas mas ayuda desde el foro.

 

Por nuestra parte, procedemos al cierre de este hilo, para cualquier otra duda o consulta en el futuro ya sabes donde encontrarnos.  

 

Un saludo.

 

Luis.



Si necesitas soporte técnico en averías de Móvil, Fijo, Movistar+ o Internet Fijo (cobre o fibra), puedes acceder a nuestro apartado de Soporte Técnico o rellenar este formulario. También puedes contactar con nosotros llamando al 1002.

 Si necesitas contratar Fibra Ópticacomprobar tu cobertura Adsl y Fibrao ver información sobre la instalación de la fibra visita nuestra página ADSL y Fibra en movistar.es 

Solución aceptada.png
Mensaje 60 de 60
961 Visitas