Установка и Настройка АТС

OS7070 - вопросы по сетевой безопасности

Технический форум по цифровым АТС Samsung, серии OfficeServ.
Модели: Samsung OfficeServ 7070, Samsung OfficeServ 7100, Samsung OfficeServ 7200, Samsung OfficeServ 7400, Samsung OfficeServ 500, Samsung OfficeServ 100, Samsung OfficeServ 12.

Модераторы: LionB, Wi$e

Правила форума
Перед тем как спросить, воспользуйтесь поиском!
Если Вы не нашли решение и собираетесь написать, рассчитывая получить ответ:
ОБЯЗАТЕЛЬНО УКАЗЫВАЙТЕ!
1. Модель АТС
2. Версии MP/LP (процессоров АТС)
3. Версии плат интерфейсов VoIP, ISDN; IP терминалов и WLAN оборудования

OS7070 - вопросы по сетевой безопасности

Сообщение DFG » 03 сен 2013, 15:34

Добрый день всем.
Есть схема связи, реализованная на OS7070 v 4_70 - см. прицеп.
К сожалению, системные администраторы, отвечающие за настройку D-Link DFL-210, по определенным причинам не участвуют больше в проекте, и DFL-210 исключается из схемы. Вместо него временно встает самый простой DIR-300.

В DIR-300 настраиваю проброс портов:
src port dst port type
21 21 TCP
30000-30015 30000-30015 TCP/UDP
5003,5090,5002 5003,5090,5002 TCP
1024-1028 1024-1028 TCP/UDP
6000,9000-9010 6000,9000-9010 TCP/UDP
5060-5064 5060-5064 TCP/UDP
схема работает (IP-телефоны в удаленном офисе, SIP - операторы), но при этом фильтр IP-адресов на роутере не настроен, т.е. эквивалентно тому, что АТС этими портами выставлена напрямую в интернет. Фильтр по IP можно настроить (диапазоны адресов у операторов фиксированы, в удаленном офисе тоже статический IP), но в планах у заказчика подключать софтфоны на андроидах (правая часть схемы, лицензии на сторонние SIP - телефоны), а там, понятно, IP- адреса могут быть любыми/

И вот тут возникают вопросы о сетевой безопасности:
1. Какие меры в такой схеме являются необходимыми и достаточными, чтобы избежать пролива SIP трафика через нашу систему? На мой взгляд, остается как минимум одно слабое звено - это сторонний SIP-софтфон на андроиде, поскольку здесь мы не можем фильтровать по IP ни на роутере, ни в белых списках на АТС. Только логин и пароль.
2. Насколько АТС устойчива к попыткам делать через нее транзитные вызовы по SIP (сomm exclusive = no response) ?
3. Можно ли разнести порты - для работы с SIP - транками, например, 5060, для работы с SIP - софтфонами назначить другой порт? Тогда хотя бы порт 5060 задвинем за фильтр.

Спасибо за комментарии и предложения.

#573
https://52on.ru/
https://online.nnov.ru/
+7(831)272-77-22
IP-АТС. IP-телефония.

.
DFG
Активный Участник
 
Торренты: 0
Комментарии: 3
Раздал: 473.91 Мб
Скачал: 1.4 Гб
Ратио: None.
Сообщения: 727
Зарегистрирован: 27 ноя 2009, 14:56
Откуда: Нижний Новгород

Re: OS7070 - вопросы по сетевой безопасности

Сообщение LionB » 03 сен 2013, 16:00

Я уже неоднократно наталкивался на обсуждения, как на раз ломается Wi-Fi и SIP оборудование D-LINK. Так, что поосторожнее.

1. Если взломать аккаунт и параметры регистрации на самом анроиде, то не защититься никак. Гипотетически можно и через сам андроид заворачивать в легальный аккаунт регистрации. Есть в системе Phone IP Wite list - только из этого списка IP могут поступать регистрации. Тогда хоть есть гарантия, что из "чужой сети" "украденные" аккаунты не зайдут, но, еще раз повторю, от "взломанного" хозяйского андроида это не поможет, если трафик пойдет через него самого. Ну, чтобы не было разных IP, в офис по VPN ходите.

4. Есть такая фича
A. Comm Exclusive :
i. None : Disable this function. OS system will allow all SIP calls.
ii. Response : OS System will not allow SIP calls from unauthorized IP to go through OS system via SIP trunk/Peering by sending deny message (403 forbidden)
iii. No Response : OS system will ignore all the SIP message from unauthorized IP address and block the relevant IP address. Beside, OS system blocks the IP address for specified period in case OS system gets wrong User ID or Password of an SIP phone several times when an SIP phone tries to register to system.

5. Сигнальный порт SIP Ext меняйте на здоровье. Ну, TLS еще можно поднять
LionB
Модератор
 
Торренты: 0
Комментарии: 24
Раздал: 83.96 Мб
Скачал: 41.92 Мб
Ратио: None.
Сообщения: 6528
Зарегистрирован: 04 апр 2008, 09:28

Re: OS7070 - вопросы по сетевой безопасности

Сообщение DFG » 03 сен 2013, 16:10

Comm exclusive - установлено no response. И кстати варианта none нет, и значит, comm exclusive не повлияет на регистрацию SIP - телефонов (сторонних) с произвольных IP-адресов, ведь я не могу знать заранее, с какого IP ломанется софтфон на андроиде? (пока софтфоны не подключены).
Ну или VPN поднимать.
https://52on.ru/
https://online.nnov.ru/
+7(831)272-77-22
IP-АТС. IP-телефония.

.
DFG
Активный Участник
 
Торренты: 0
Комментарии: 3
Раздал: 473.91 Мб
Скачал: 1.4 Гб
Ратио: None.
Сообщения: 727
Зарегистрирован: 27 ноя 2009, 14:56
Откуда: Нижний Новгород

Продажа IP телефонов Yealink по выгодным ценам


Re: OS7070 - вопросы по сетевой безопасности

Сообщение Zavr2008 » 05 сен 2013, 01:17

Маниаки.. Dir300 и сетевая безопасность.
Во внешку нужно очень аккуратно вывешивать..

По уму бы наружу Астер поставить следовало, там настроить fail2ban и iptables по hitcount сообщений invite sip.
В астере бы жестко прописать что если с наружи и хакерье ломанет, чтобы не попасть на бабки..

В роутиках dlink кстати если они с родной прошивкой обязательно нужно отключать SIP ALG - там у них он кривой.
http://mh.otx.ru : Малогабаритные, Asterisk-совместимые шлюзы SIP/E1. Модернизация: TDA100/LDK300+VoIP
Zavr2008
Участник
 
Торренты: 0
Комментарии: 0
Раздал: 0 байт
Скачал: 320 Мб
Ратио: None.
Сообщения: 86
Зарегистрирован: 29 авг 2013, 18:42
Откуда: Alvis SIP/E1 Gateways, PBX Upgrades

Re: OS7070 - вопросы по сетевой безопасности

Сообщение Ave » 05 сен 2013, 09:08

и значит, comm exclusive не повлияет на регистрацию SIP - телефонов (сторонних) с произвольных IP-адресов
Почему это не повлияет? :shock:
No Response : OS system will ignore all the SIP message from unauthorized IP address and block the relevant IP address. Beside, OS system blocks the IP address for specified period in case OS system gets wrong User ID or Password of an SIP phone several times when an SIP phone tries to register to system.
Тот же fail2ban по сути.
Ave
Активный Участник
 
Торренты: 0
Комментарии: 9
Раздал: 5.55 Мб
Скачал: 1.91 Гб
Ратио: None.
Сообщения: 931
Зарегистрирован: 01 июл 2010, 00:23
Откуда: Санкт-Петербург
Квалификация: Системный администратор
Организация: МИАКОМ

Re: OS7070 - вопросы по сетевой безопасности

Сообщение LionB » 05 сен 2013, 10:30

Ave писал(а):Тот же fail2ban по сути.


Эээ.. А как же без Астера то? 8)
LionB
Модератор
 
Торренты: 0
Комментарии: 24
Раздал: 83.96 Мб
Скачал: 41.92 Мб
Ратио: None.
Сообщения: 6528
Зарегистрирован: 04 апр 2008, 09:28

Продажа IP телефонов Fanvil по низким ценам


Re: OS7070 - вопросы по сетевой безопасности

Сообщение DFG » 05 сен 2013, 15:59

Отвечаю по порядку. Меня беспокоит вопрос о сетевой безопасности, но строго говоря, я не являюсь ни системным администратором, ни тем более специалистом в области безопасности сетей. В таких вопросах я предпочитаю сотрудничать с сетевыми администраторами заказчиков. Но иногда возникают ситуации, как описано выше, когда нужно просто поставить АТС за роутером. И все.
Dir-300 - это временное решение, и его нужно заменить, но на что? Что порекомендовать в ценовом диапазоне до $200 так, чтобы вышеописанная схема была достаточно безопасной?
Насколько эта схема безопасна в принципе?
Что касается comm exclusive - сможет ли стороннний SIP софтфон с легальным логином и паролем, но с произвольного IP-адреса, про который АТС ничего не знает (нет ни в каких списках), зарегистироваться и авторизоваться при установленном параметре сomm = no response ?
https://52on.ru/
https://online.nnov.ru/
+7(831)272-77-22
IP-АТС. IP-телефония.

.
DFG
Активный Участник
 
Торренты: 0
Комментарии: 3
Раздал: 473.91 Мб
Скачал: 1.4 Гб
Ратио: None.
Сообщения: 727
Зарегистрирован: 27 ноя 2009, 14:56
Откуда: Нижний Новгород

Re: OS7070 - вопросы по сетевой безопасности

Сообщение LionB » 05 сен 2013, 16:02

DFG писал(а):Что касается comm exclusive - сможет ли стороннний SIP софтфон с легальным логином и паролем, но с произвольного IP-адреса, про который АТС ничего не знает (нет ни в каких списках), зарегистироваться и авторизоваться при установленном параметре сomm = no response ?


Если в списке Phone IP Wite list не будет ничего, сможет откуда угодно.
Если в писке будет IP адрес (диапазон), то сможет только оттуда.
LionB
Модератор
 
Торренты: 0
Комментарии: 24
Раздал: 83.96 Мб
Скачал: 41.92 Мб
Ратио: None.
Сообщения: 6528
Зарегистрирован: 04 апр 2008, 09:28

Re: OS7070 - вопросы по сетевой безопасности

Сообщение Zavr2008 » 06 сен 2013, 19:47

Что порекомендовать в ценовом диапазоне до $200 так, чтобы вышеописанная схема была достаточно безопасной?

Можно Asus RT-N16 с dd-wrt порекомендовать. Там средствами iptables резать очень частые сообщения INVITE.

Сейчас еще респределенные сканеры стали делать, бомбят сразу с подсети особо не повторяясь..
Самое правильное средство - закрыть напрочь по наземке международку..
http://mh.otx.ru : Малогабаритные, Asterisk-совместимые шлюзы SIP/E1. Модернизация: TDA100/LDK300+VoIP
Zavr2008
Участник
 
Торренты: 0
Комментарии: 0
Раздал: 0 байт
Скачал: 320 Мб
Ратио: None.
Сообщения: 86
Зарегистрирован: 29 авг 2013, 18:42
Откуда: Alvis SIP/E1 Gateways, PBX Upgrades

Продажа IP телефонов Fanvil по низким ценам


Re: OS7070 - вопросы по сетевой безопасности

Сообщение DFG » 07 сен 2013, 09:41

Zavr2008 писал(а):Самое правильное средство - закрыть напрочь по наземке международку..


Это уже сделано...
https://52on.ru/
https://online.nnov.ru/
+7(831)272-77-22
IP-АТС. IP-телефония.

.
DFG
Активный Участник
 
Торренты: 0
Комментарии: 3
Раздал: 473.91 Мб
Скачал: 1.4 Гб
Ратио: None.
Сообщения: 727
Зарегистрирован: 27 ноя 2009, 14:56
Откуда: Нижний Новгород

След.

Вернуться в Samsung OfficeServ

Кто сейчас на конференции

Сейчас этот форум просматривают: нет зарегистрированных пользователей и гости: 2


Продажа, установка и сервис IP-АТС Ericsson-LG: iPECS eMG80, eMG800, UCP, LIK, MG, CM, Aria SOHO



Пириногвые IP-АТС Symway. Консультация, Поставка, Внедрение.