Полная версия этой страницы:
Взлом станции
foxyfive
19.12.2012, 10:18
Здравствуйте!
К станции подключен sip номер. пароли на maint admin user установлены. злоумышленники как то узнают пароль от sip номера, и звонят в восточные страны. пароль кроме меня и станции никто не знает.
И еще момент.
Открыты порты во внешку на АТС MFIM-600 – 5588, 1720, 2048-3071, 7000-7011, 7100-7111, 7300-7311, 9200-9211, 80, 5060,5061.
Прокинуты порты на VOIM8 -- 6000-6095,8000-8095,9000-9095,6254
Какие дополнительные меры безопасности нужно предпринять?
407 авторизация включена?
foxyfive
19.12.2012, 10:52
Нет. А как её включить?
Цитата(foxyfive @ 19.12.2012, 11:52)

Нет. А как её включить?
Sip data, sip phone attr. 211 программа
foxyfive
19.12.2012, 11:23
Оказалось было включено.Что нибудь ещё?
Цитата(foxyfive @ 19.12.2012, 11:23)

Оказалось было включено.Что нибудь ещё?
Если ваш SIP абонент не перемещается по сети (его IP адрес не меняется), то можно включить в ПГМ210 опцию [IP AUTH USAGE].
foxyfive
19.12.2012, 11:56
Цитата(harris @ 19.12.2012, 12:46)

Если ваш SIP абонент не перемещается по сети (его IP адрес не меняется), то можно включить в ПГМ210 опцию [IP AUTH USAGE].
включил, для чего нужна эта опция?
Цитата(foxyfive @ 19.12.2012, 11:56)

включил, для чего нужна эта опция?
А для чего нужна дока??

IP AUTH USAGE
ON: Discard SIP Request(INVITE, REGISTER, NOTIFY, OPTIONS, MESSAGE …) if VIA IP and From IP are neither the server IP nor SIP Extension IP.
IP AUTH USAGE Использование аутентификации IP (по IP-адресу):
ON: Сброс (игнорирование) служебных сообщений SIP (INVITE, REGISTER, NOTIFY, OPTIONS, MESSAGE …), если транзитный и исходный IP-адреса SIP (VIA и FROM) не являются ни адресом сервера, ни адресом абонента SIP.
stasmar
19.12.2012, 12:57
Цитата(foxyfive @ 19.12.2012, 11:18)

и звонят в восточные страны.
Таджики, что ли додумались?
foxyfive
19.12.2012, 13:02
и еще в африку ) а точнее в папуа новую гвинею)
foxyfive
19.12.2012, 13:04
Цитата(harris @ 19.12.2012, 13:08)

А для чего нужна дока??

IP AUTH USAGE
ON: Discard SIP Request(INVITE, REGISTER, NOTIFY, OPTIONS, MESSAGE …) if VIA IP and From IP are neither the server IP nor SIP Extension IP.
IP AUTH USAGE Использование аутентификации IP (по IP-адресу):
ON: Сброс (игнорирование) служебных сообщений SIP (INVITE, REGISTER, NOTIFY, OPTIONS, MESSAGE …), если транзитный и исходный IP-адреса SIP (VIA и FROM) не являются ни адресом сервера, ни адресом абонента SIP.
ip адрес имеется ввиду локальный или внешний?
Цитата(foxyfive @ 19.12.2012, 13:02)

и еще в африку ) а точнее в папуа новую гвинею)
Бывает... На днях к нам, на нашу станцию тоже "подсел" какой-то хакер из Египта и пытался звонить на разные направления, в том числе на номера "интим по телефону". Хорошо, что Sipnet прислал нам уведомление об этом с предположением, что есть факт взлома на нашей системе.
И это действительно так... После завершения ряда экспериментов с одним из SIP номеров попросту забыли включить ему авторизацию (407 Authentication)...

ИМХО, вот поэтому фирменные протоколы (IPKTS, например) лучше, чем стандартный SIP...
Поменять SIP порт на нестандартный! Полностью не защитит, но вероятность взлома значительно меньше.
Цитата(vldmr @ 19.12.2012, 22:39)

Поменять SIP порт на нестандартный! Полностью не защитит, но вероятность взлома значительно меньше.
Согласен. Я у себя уже давно поменял. Судя по логам роутера, на нестандартный порт не было ни одного запроса. На 5060 постоянно ломятся.
foxyfive
20.12.2012, 12:36
Цитата(Dron @ 19.12.2012, 22:47)

Согласен. Я у себя уже давно поменял. Судя по логам роутера, на нестандартный порт не было ни одного запроса. На 5060 постоянно ломятся.
А можно по подробнее, как это сделать?
Цитата(foxyfive @ 20.12.2012, 12:36)

А можно по подробнее, как это сделать?
Какие подробности требуются??
Есть ПГМ210, там назначается порт для сигнализации SIP (и для SIP транка, и для SIP сервера - порт один и тот же).
Соотвественно, нужно и на терминалах абонентов поменять порт сервера, и на роутере (за котором) стоит станция прокинуть новый порт на MFIM.
foxyfive
20.12.2012, 13:06
Цитата(harris @ 20.12.2012, 13:46)

Какие подробности требуются??
Есть ПГМ210, там назначается порт для сигнализации SIP (и для SIP транка, и для SIP сервера - порт один и тот же).
Соотвественно, нужно и на терминалах абонентов поменять порт сервера, и на роутере (за котором) стоит станция прокинуть новый порт на MFIM.
по поводу 210 и роутера это я понял, а терминал абонента это что имеется ввиду?
Цитата(foxyfive @ 20.12.2012, 13:06)

по поводу 210 и роутера это я понял, а терминал абонента это что имеется ввиду?
SIP-телефон, подключенный к вашей станции.
Если у Вас нет SIP-абонентов, то о чем мы тогда говорим???
Исходно вы спрашивали:
Цитата
К станции подключен sip номер. пароли на maint admin user установлены. злоумышленники как то узнают пароль от sip номера, и звонят в восточные страны. пароль кроме меня и станции никто не знает.
Так о каком номере идет речь???
Это подключение вашей станции к SIP-провайдеру (SIP-транк)??? Или SIP-телефон, подключенный к вашей станции (абонент вашей станции)??
foxyfive
20.12.2012, 13:17
подключение вашей станции к SIP-провайдеру (SIP-транк)
Цитата(foxyfive @ 20.12.2012, 13:17)

подключение вашей станции к SIP-провайдеру (SIP-транк)
Т.е. какой-то хакер регистрируется у SIP провайдера под вашим паролем вместо вашей станции???
Или что??
Что именно происходит, что вам говорит провайдер??
foxyfive
20.12.2012, 13:36
Цитата(harris @ 20.12.2012, 14:29)

Т.е. какой-то хакер регистрируется у SIP провайдера под вашим паролем вместо вашей станции???
Или что??
Что именно происходит, что вам говорит провайдер??
я же в самом начале написал, что этот злодей как то узнает пароли, и звонит с моего логина, на сайте провайдера видно второе подключение с моего sip номера. провайдер мне говорит у вас дыры в оборудовании копайтесь в нем
Цитата(foxyfive @ 20.12.2012, 13:36)

я же в самом начале написал, что этот злодей как то узнает пароли, и звонит с моего логина, на сайте провайдера видно второе подключение с моего sip номера. провайдер мне говорит у вас дыры в оборудовании копайтесь в нем
Второе подключение??? С другого (не вашего) IP адреса???
Так может у провайдера засланный казачок?
Договоритесь с провайдером что бы по вашему логину принималась сигнализация только с вашего IP.
foxyfive
14.2.2013, 10:28
Цитата(vldmr @ 21.12.2012, 9:43)

Так может у провайдера засланный казачок?
Договоритесь с провайдером что бы по вашему логину принималась сигнализация только с вашего IP.
Взломы продолжаются.
У провайдера нет привязки логина к определённому IP и они не могут нас обезопасить с этой точки зрения.
Может быть можно как то поменять стандартный порт на АТС чтобы IP телефония шла не по стандартному порту?
Или какие методы защиты есть ещё?
Цитата(foxyfive @ 14.2.2013, 11:28)

Взломы продолжаются.
У провайдера нет привязки логина к определённому IP и они не могут нас обезопасить с этой точки зрения.
Может быть можно как то поменять стандартный порт на АТС чтобы IP телефония шла не по стандартному порту?
Или какие методы защиты есть ещё?
Может у вас дыра в доступе по web к станции, коль кто то там УЗНАЕТ ваши аккаунты?
foxyfive
14.2.2013, 10:43
Цитата(Dron @ 14.2.2013, 11:35)

Может у вас дыра в доступе по web к станции, коль кто то там УЗНАЕТ ваши аккаунты?
Пароли на maint admin user изменены, и никому неизвестны. В последний раз когда менял пароли, недели 2 никто из чужих ip не звонил, потом опять началось.
Цитата(foxyfive @ 14.2.2013, 11:43)

Пароли на maint admin user изменены, и никому неизвестны. В последний раз когда менял пароли, недели 2 никто из чужих ip не звонил, потом опять началось.
А порт для WEB?
foxyfive
14.2.2013, 10:49
Цитата(Dron @ 14.2.2013, 11:47)

А порт для WEB?
80, не менял.
Цитата(foxyfive @ 14.2.2013, 11:49)

80, не менял.
Стандартный. Может поменять на что то невразумительное!
Цитата(foxyfive @ 14.2.2013, 11:28)

Может быть можно как то поменять стандартный порт на АТС чтобы IP телефония шла не по стандартному порту?
Сначала задайте вопрос провайдеру - будет ли он менять у себя порт?
foxyfive
14.2.2013, 10:53
Цитата(Dron @ 14.2.2013, 11:50)

Стандартный. Может поменять на что то невразумительное!
А в каком пгм его поменять?
Цитата(Dron @ 14.2.2013, 10:52)

Сначала задайте вопрос провайдеру - будет ли он менять у себя порт?
Андрей! Я не понял, а какой порт должен поменять провайдер??
Какой пароль для вашего логина используется??? Нужно, чтобы пароль был длиной не менее 8-10 символов!!
Цитата(foxyfive @ 14.2.2013, 11:53)

А в каком пгм его поменять?
Варианта два - либо на станции в System Attributes(160~161) [N] --> Web Server Port, либо на роутере преобразовывать портики. У меня по 2-му варианту.
Но, если есть подозрения, что в локалке вашей кто то может подключаться, то, лучше, на станции поменяйте.
И, молчок, естественно...
Цитата(harris @ 14.2.2013, 12:05)

Андрей! Я не понял, а какой порт должен поменять провайдер??
Был задан вопрос, можно ли поменять порт для IP вызовов на нестандартный. Соответственно, надо узнать, а будет ли провайдер менять у себя порт...
Цитата(Dron @ 14.2.2013, 11:08)

Был задан вопрос, можно ли поменять порт для IP вызовов на нестандартный. Соответственно, надо узнать, а будет ли провайдер менять у себя порт...
Я так понимаю, что имелся в виду SIP Signalling port (5060) в станции. Провайдер ничего менять не будет и не должен. При регистрации у провайдера автоматически будет зафиксирован сигнальный порт станции. Адрес и порт клиента "живут" только в течении времени регистрации и периодически обновляются. Или ты что-то другое имеешь в виду??
Цитата(harris @ 14.2.2013, 12:17)

Я так понимаю, что имелся в виду SIP Signalling port (5060) в станции. Провайдер ничего менять не будет и не должен. При регистрации у провайдера автоматически будет зафиксирован сигнальный порт станции. Адрес и порт клиента "живут" только в течении времени регистрации и периодически обновляются. Или ты что-то другое имеешь в виду??
Ну да. И я про то же. Не будет провайдер ничего менять, естественно...
foxyfive
14.2.2013, 11:28
Попробую вариант со сменой 80 порта. Потом отпишусь
Посмотрите лог HTTP в станции. Может, кому-то из сотрудников вашего офиса удается подобрать ваш пароль на вход в Wed-Admin станции. Там можно увидеть IP адреса, с которых заходили в станцию в Web-Admin.
См. System Management\Trace\HTTP Log View.
Т.е. проверите, не заходил ли кто-то в станцию с чужого (не с вашего) компа. Ну, и если это вдруг подтвердится, то далее вычисляйте, чей это комп.
Для борьбы с несанкционированным доступом в станцию можно использовать Access Control List(255).
PS: пользоваться аккуратно, т к можете сами себе полностью перекрыть доступ.
Цитата(vldmr @ 15.2.2013, 10:06)

.. т к можете сами себе полностью перекрыть доступ.
Было такое.
Зато, точно можно быть уверенным, что по web никакой утечки...
Для просмотра полной версии этой страницы, пожалуйста,
пройдите по ссылке.