Домой Гайды Сети и безопасность Как ограничить сетевую активность умного телевизора через OPNsense

Как ограничить сетевую активность умного телевизора через OPNsense

Автор исследования проверил исходящий трафик своего телевизора TCL на базе Google TV и ограничил его активность с помощью сетевого экрана OPNsense.

1
0

Современные умные телевизоры регулярно отправляют данные производителям, но анализ сетевого трафика показывает, что интенсивность этой активности зачастую не связана с просмотром контента. Многие устройства продолжают «общаться» с серверами даже в выключенном состоянии. Чтобы контролировать этот процесс, автор проекта изолировал телевизор TCL QM9K на базе Google TV в отдельном сегменте сети и настроил правила фильтрации через программное обеспечение OPNsense.

интерфейс OPNsense с логами подключений телевизора

Особенности сбора данных в умных телевизорах

Одной из главных причин беспокойства пользователей является функция автоматического распознавания контента (ACR). Подобно сервису Shazam, она анализирует фрагменты видео или аудио и сопоставляет их с библиотекой рекламы и телепередач. Исследование, проведенное в 2024 году экспертами из UCL, UC Davis и UC3M, подтвердило наличие такой активности на телевизорах Samsung и LG при просмотре эфирного ТВ и использовании HDMI-входов, однако в сторонних приложениях, таких как Netflix, этот трафик отсутствовал.

В случае с 75-дюймовым TCL QM9K, работающим под управлением Google TV, ситуация оказалась иной. Хотя Google утверждает, что их платформа не использует ACR, производители оборудования могут добавлять собственные службы. Наблюдение за устройством показало, что основной объем данных уходит компании Leiniao, которая отвечает за программное обеспечение TCL, через облачные серверы Microsoft Azure.

Динамика сетевых подключений

Наибольшая активность телевизора наблюдалась в моменты простоя, а не во время активного использования. Переключение устройства в новую сеть приводило к 79 попыткам соединения с серверами TCL за 12 минут. Даже после выключения экрана телевизор продолжал контактировать с хостом аналитики с интервалом примерно в 10 минут. Кроме того, поддерживалось постоянное соединение с сервером Azure через порт 6179, передающее минимальные объемы данных (heartbeat-сигналы).

исходящий трафик умного телевизора — иллюстрация 2 к материалу

Тестирование с использованием Nintendo Switch 2 показало, что работа через HDMI является наименее активным сценарием: за 20 минут телевизор открыл лишь одно новое соединение, не демонстрируя признаков передачи потоковых «отпечатков» контента. Приложение YouTube также работало предсказуемо, обращаясь к серверам Google за видео и рекламой, при этом сохраняя периодические обращения к аналитическому серверу TCL.

исходящий трафик умного телевизора — иллюстрация 3 к материалу

Настройка сетевой изоляции и правил фильтрации

Для ограничения нежелательной активности телевизор был перемещен в отдельный сегмент сети (VLAN или отдельный порт) за устройством OPNsense (версия 26.7.4). Такой подход позволяет блокировать попытки устройства использовать жестко заданные DNS-серверы или обходить сетевые ограничения.

исходящий трафик умного телевизора — иллюстрация 4 к материалу

Реализация блокировки

Автор применил следующие принципы настройки:

исходящий трафик умного телевизора — иллюстрация 5 к материалу
  • Изоляция: Телевизор получил отдельную подсеть, что предотвращает доступ скомпрометированного устройства к остальным ресурсам домашней сети.
  • Фильтрация DNS: Использование правил для принудительного направления всех DNS-запросов через контролируемый шлюз.
  • Списки блокировки: Были использованы списки HaGeZi для блокировки серверов телеметрии.
  • Ручная блокировка хостов: Поскольку специфических списков для TCL недостаточно, вручную были заблокированы хосты on-hweudc-o.api.leiniao.com и na-newuser-tcl.cedock.com.

Важным условием корректной работы является точечная блокировка именно имен хостов, чтобы не нарушить функциональность лаунчера или системы обновлений. После применения правил попытки телевизора связаться с аналитическим сервером были полностью пресечены.

Результаты ограничения активности

После внедрения фильтрации основные функции телевизора остались работоспособными: загрузка домашнего экрана, работа YouTube, проверки обновлений прошивки и автоматическое переключение режимов изображения (Dolby Vision, Filmmaker Mode) функционировали штатно. Единственным негативным последствием стала невозможность использования функции трансляции контента (casting) с телефона, так как устройства оказались в разных сетях. Проблему можно решить с помощью mDNS-рефлектора, однако базовые функции телевизора успешно выполняются без постоянной «связи с домом».

исходящий трафик умного телевизора — иллюстрация 6 к материалу

Нюансы работы механизмов отслеживания

Важно понимать, что «умные» функции телевизоров зачастую работают как обещание, которое легко нарушить. Стандартные переключатели конфиденциальности в меню настроек действительно могут временно остановить трафик ACR, однако прошивки обновляются, условия обслуживания меняются, и после очередного апдейта настройки могут быть сброшены в исходное состояние. Более того, практика показывает, что доверие к производителю — стратегия рискованная: регуляторы (в частности, в штате Техас) уже подавали судебные иски против Samsung, Sony, LG, Hisense и TCL именно за скрытый сбор данных пользователей.

исходящий трафик умного телевизора — иллюстрация 7 к материалу

Особое внимание стоит уделить тому, как именно телевизор взаимодействует с сетью. В ходе эксперимента TCL продемонстрировал «вежливое» поведение в плане DNS: все 303 запроса, зафиксированные логами, были направлены на локальный шлюз. Телевизор не пытался использовать жестко прописанные сторонние DNS-серверы (вроде 8.8.8.8) и не прибегал к протоколам DNS over TLS или DNS over HTTPS. Это делает устройства такого типа уязвимыми для сетевой фильтрации, например, через Pi-hole. Однако многие другие IoT-устройства на рынке ведут себя куда агрессивнее, пытаясь «пробить» сетевые ограничения через обходные пути.

исходящий трафик умного телевизора — иллюстрация 8 к материалу

Техническая реализация защиты

Для создания полноценного барьера недостаточно простого блокировщика рекламы — нужна аппаратная или программная изоляция. В данном случае использовалось устройство OPNsense (модель DEC750). Хотя автор использовал версию 26.7.4, аналогичный подход применим к любой другой платформе с похожим функционалом: pfSense, OpenWrt, UniFi или Firewalla. Главная задача — создать сегмент, в который устройство «заперто», чтобы в случае компрометации смарт-ТВ злоумышленники или алгоритмы телеметрии не могли получить доступ к остальным сегментам домашней сети.

исходящий трафик умного телевизора — иллюстрация 9 к материалу

Настройка правил фильтрации опирается на списки HaGeZi, которые включают как адреса DoH-серверов, так и наборы правил для блокировки трекеров Samsung, LG webOS, Roku и Amazon. Поскольку готовых списков под TCL не существовало, потребовалось добавить специфические хосты вручную. Важно отметить: блокировать нужно именно конкретные имена хостов, а не домены целиком. TCL использует одни и те же домены для критически важных функций, таких как интерфейс лаунчера и механизмы обновления прошивки, поэтому агрессивная блокировка может превратить дорогой телевизор в «бесполезный экран».

исходящий трафик умного телевизора — иллюстрация 10 к материалу

Опыт настройки и «подводные камни»

  • Проблемы с лицензированием: В процессе настройки возникла неожиданная сложность — устройство DEC750 потеряло бизнес-лицензию, из-за чего перестали приходить обновления. Переход на бесплатную Community Edition решил проблему, но потребовал проведения двух крупных обновлений системы.
  • DNS over TLS: Поскольку основной домашний роутер перехватывал обычные DNS-запросы, пришлось настроить принудительную отправку запросов через Unbound вверх по цепочке по протоколу DNS over TLS, чтобы логи стали информативными и достоверными.
  • Сохранение функционала: Несмотря на жесткую блокировку аналитических хостов, основные потребительские функции остались нетронутыми. Домашний экран загружается в штатном режиме, включая рекламные блоки рекомендаций от Google (они поступают через основной канал лаунчера, а не через рекламную сеть TCL). YouTube продолжает транслировать контент, а внешние устройства, подключенные по HDMI (например, Nintendo Switch 2), сохраняют поддержку Dolby Vision и режимов Filmmaker Mode.

Единственным сценарием, который перестал работать без дополнительных настроек, стала функция «кастинга» (трансляции с мобильного устройства на ТВ). Из-за изоляции устройства перестали видеть друг друга в сети. Технически эту проблему решает установка mDNS-рефлектора, который позволил бы передавать широковещательные пакеты между сегментами, но это уже задача для следующего этапа настройки домашней инфраструктуры.