Помощь - Поиск - Пользователи - Календарь
Полная версия этой страницы: Безопасность для SIP
АРТКОМ Форум > Форумы для специалистов > Техническая поддержка iPECS-MG & iPECS-eMG800
ADv
Телефонный провайдер выдал внешний IP для соединения с их шлюзом. Соединение заработало, но гложут меня смутные сомнения, что к станцию могу взломать из интернета и попользоваться международной связью за наш счет. Либо устроить атаку типа DDOS. По идее, нужно бы firewall перед ней ставить, но не хочется дополнительное устройство использовать. Может в MG-100 есть встроенный firewall, в котором можно прописать разрешение на соединение по SIP только с определенного ip? Мои изыскания в этом вопросе ответа, к сожалению, не принесли. Обращаюсь за советом к гуру.
vitalii
Цитата(ADv @ 21.6.2011, 17:01) *
Телефонный провайдер выдал внешний IP для соединения с их шлюзом. Соединение заработало, но гложут меня смутные сомнения, что к станцию могу взломать из интернета и попользоваться международной связью за наш счет. Либо устроить атаку типа DDOS. По идее, нужно бы firewall перед ней ставить, но не хочется дополнительное устройство использовать. Может в MG-100 есть встроенный firewall, в котором можно прописать разрешение на соединение по SIP только с определенного ip? Мои изыскания в этом вопросе ответа, к сожалению, не принесли. Обращаюсь за советом к гуру.

по моему по настройкам "входящей" Вы должны прописывать и номер СО-группы и ip-адрес, с которого к Вам приходит вызов. другое дело какова безопасность у Вашего провайдера?
ADv
С городскими (провайдерскими) линиями проблем нет: там соединение точка-точка. А вот клиентские SIP-телефоны обеспечиваются безопасностью исключительно на уровне имя-пароль. Но пароли, иногда, вскрываются... Есть негативный опыт на 400 тыс. рублей.
harris
Цитата(ADv @ 23.6.2011, 18:13) *
С городскими (провайдерскими) линиями проблем нет: там соединение точка-точка. А вот клиентские SIP-телефоны обеспечиваются безопасностью исключительно на уровне имя-пароль. Но пароли, иногда, вскрываются... Есть негативный опыт на 400 тыс. рублей.

И что Вы бы в этом случае хотели?? Фиксировать для каждого пользователя (для каждого логина) его IP-адрес и разрешать регистрацию только с указанного адреса??
ADv
Цитата(harris @ 24.6.2011, 9:21) *
И что Вы бы в этом случае хотели?? Фиксировать для каждого пользователя (для каждого логина) его IP-адрес и разрешать регистрацию только с указанного адреса??
Да, именно так. Например, пускать SIP-клиентов только из внутренней сети, а так как интерфейс MPB занимается всем SIP-ом (даже при наличии плат VOIB), то я вынужден там настроить внешний IP, чтобы получать городские линии. То есть, в станции нет никакой встроенной безопасности и ее выпускать в открытый интернет имеет смысл только через firewall?
Dron
Цитата(ADv @ 24.6.2011, 9:46) *
Я хотел только узнать возможности станции. То есть, в станции нет никакой встроенной безопасности и ее выпускать в открытый интернет имеет смысл только через firewall?

В общем то, ДА!
vitalii
Цитата(ADv @ 24.6.2011, 8:46) *
Да, именно так. Например, пускать SIP-клиентов только из внутренней сети, а так как интерфейс MPB занимается всем SIP-ом (даже при наличии плат VOIB), то я вынужден там настроить внешний IP, чтобы получать городские линии. То есть, в станции нет никакой встроенной безопасности и ее выпускать в открытый интернет имеет смысл только через firewall?

а если аб-ту разрешить принимать звонки лишь по ipecs, т.е. типа DID Restrict
ALLeX
Цитата(ADv @ 21.6.2011, 17:01) *
Может в MG-100 есть встроенный firewall, в котором можно прописать разрешение на соединение по SIP только с определенного ip?

Что то типа этого?
ADv
Да, именно. Но у меня такого нет на прошивке 1.7Ai dntknw.gif
Dron
Цитата(ADv @ 27.6.2011, 6:56) *
Да, именно. Но у меня такого нет на прошивке 1.7Ai dntknw.gif

Все правильно, это скрин от iPECS-LIC...
Michail
Всем привет!
Имеется:
iPECS-MG/GS55M-2.1Ac DEC/12
Boot Version-1.1Ab AUG/11
OS Version-1.1Ab AUG/11
АТС выкинута в сеть и висит на "белом" IP
Пароли суперсложные.
Есть на ней 2 sip абонента. И один LIP-7024D Они всегда в режиме: Idle
И вот настал момент, когда нас взломали.
Вскрыли оба sip аккаунта и LIP-7024D со всеми вытекающими.
Собственно вопрос: как злоумышленнику удалось авторизоваться если наши оконечные устройства уже авторизованы и имеют статус ldle? Или все происходит по по-другому сценарию?
В качестве sip клиента у меня на iPhone приложение acrobits. Второй sip абонент это удалённая iPECS eMG80. Ну а третий удалённый абонент это LIP-7024D. Несанкционированные звонки были совершены со всех трёх.
Смена паролей на учётных записях sip не помогает.
Пока закрыл доступ к внешним СЛ. Но думаю это не на долго. Вскроют и вебморду. Поставят галки там где нужно.
Что скажете судьи? Где дырка?
Dron
Цитата(Michail @ 24.9.2019, 3:08) *
Всем привет!
Имеется:
iPECS-MG/GS55M-2.1Ac DEC/12
Boot Version-1.1Ab AUG/11
OS Version-1.1Ab AUG/11
АТС выкинута в сеть и висит на "белом" IP
Пароли суперсложные.
Есть на ней 2 sip абонента. И один LIP-7024D Они всегда в режиме: Idle
И вот настал момент, когда нас взломали.
Вскрыли оба sip аккаунта и LIP-7024D со всеми вытекающими.
Собственно вопрос: как злоумышленнику удалось авторизоваться если наши оконечные устройства уже авторизованы и имеют статус ldle? Или все происходит по по-другому сценарию?
В качестве sip клиента у меня на iPhone приложение acrobits. Второй sip абонент это удалённая iPECS eMG80. Ну а третий удалённый абонент это LIP-7024D. Несанкционированные звонки были совершены со всех трёх.
Смена паролей на учётных записях sip не помогает.
Пока закрыл доступ к внешним СЛ. Но думаю это не на долго. Вскроют и вебморду. Поставят галки там где нужно.
Что скажете судьи? Где дырка?

Сомнительно, что LIP-7024D взломали, он по фирменному протоколу работает. Я, во всяком случае, о таких случаях не слышал.
По поводу SIP. Поменяйте порт 5060, на какой-нибудь другой. 5060 постоянно бомбят. И, в SIP Station Service(382) включено 407 Authentication?
Для просмотра полной версии этой страницы, пожалуйста, пройдите по ссылке.
Форум IP.Board © 2001-2024 IPS, Inc.