Добрый день Дмитрий.
1. Сейчас у меня на SMG приходит 2 вилана - менеджмент и воип. Могу добавить вилан со статик IP, или всё же спрятать за НАТ с пробросом в серую сеть, в которой находится SMG?
2. если будут ддосить - не ляжет ли SMG от большого количества пакетов?
3. Немного не понятно про сип-домен - это должно быть доменное имя, привязанное к внешнему IP, или же некий набор букв-цифр, который прописывается на SMG в свойствах sip-абонента и на абонентском устройстве для бОльшей безопасности?
4. fail2ban включен, прописаны все подсети, с которых регистрируются внутренние абоненты. Если у внешнего абонента статик IP - проблем нет, добавил в список разрешенных, как быть с динамическими адресами?
О деактивации форума Eltex
Уважаемые коллеги! В связи с потерей актуальности данного ресурса, нами было принято решение о частичной деактивации форума Eltex. Мы отключили функции регистрации и создания новых тем, а также возможность оставлять сообщения. Форум продолжит работу в "режиме чтения", так как за долгие годы работы здесь накопилось много полезной информации и ответов на часто встречающиеся вопросы.
Мы активно развиваем другие каналы коммуникаций, которые позволяют более оперативно и адресно консультировать наших клиентов. Если у вас возникли вопросы по работе оборудования, вы можете обратиться в техническую поддержку Eltex, воспользовавшись формой обращения на сайте компании или оставить заявку в системе Service Desk. По иным вопросам проконсультируют наши менеджеры коммерческого отдела: eltex@eltex-co.ru.
Уважаемые коллеги! В связи с потерей актуальности данного ресурса, нами было принято решение о частичной деактивации форума Eltex. Мы отключили функции регистрации и создания новых тем, а также возможность оставлять сообщения. Форум продолжит работу в "режиме чтения", так как за долгие годы работы здесь накопилось много полезной информации и ответов на часто встречающиеся вопросы.
Мы активно развиваем другие каналы коммуникаций, которые позволяют более оперативно и адресно консультировать наших клиентов. Если у вас возникли вопросы по работе оборудования, вы можете обратиться в техническую поддержку Eltex, воспользовавшись формой обращения на сайте компании или оставить заявку в системе Service Desk. По иным вопросам проконсультируют наши менеджеры коммерческого отдела: eltex@eltex-co.ru.
SMG-2016 и профиль firewall
-
- Сообщения: 1234
- Зарегистрирован: 28 окт 2014 08:53
- Reputation: 10
Re: SMG-2016 и профиль firewall
sersil писал(а):Добрый день Дмитрий.
1. Сейчас у меня на SMG приходит 2 вилана - менеджмент и воип. Могу добавить вилан со статик IP, или всё же спрятать за НАТ с пробросом в серую сеть, в которой находится SMG?
2. если будут ддосить - не ляжет ли SMG от большого количества пакетов?
3. Немного не понятно про сип-домен - это должно быть доменное имя, привязанное к внешнему IP, или же некий набор букв-цифр, который прописывается на SMG в свойствах sip-абонента и на абонентском устройстве для бОльшей безопасности?
4. fail2ban включен, прописаны все подсети, с которых регистрируются внутренние абоненты. Если у внешнего абонента статик IP - проблем нет, добавил в список разрешенных, как быть с динамическими адресами?
1. за NAT лучше спрятать в любом случае, параллельно оставить отдельный интерфейс только с VOIP как у вас сайчас;
2. должен сработать fail2ban, smg не будет обрабатывать большое количество пакетов, если заподозрит неладное;
3. да, "некий набор букв-цифр, который прописывается на SMG в свойствах sip-абонента и на абонентском устройстве для бОльшей безопасности"
4. повторюсь, отписывал логику блокировки здесь:
viewtopic.php?f=7&t=6115&p=26658#p26658
Динамические абоненты будут работать нормально, если не будет проблем с их авторизацией. Как только начнут вести себя неправильно, то сразу бан.
Дмитрий Закурдаев / Элтекс / Сервисный центр VoIP
Re: SMG-2016 и профиль firewall
Создал отдельный сетевой интерфейс (только SIP и RTP), пробросил вилан, выставил наружу, пока 128 кбит/с,
создал отдельный сип-профиль для этого интерфейса с левым портом для регистрации, пока с 1 активным соединением на сип-профиле,
создал тестового абонента с этим сип-профилем и левым доменом регистрации с ограничением без 8-ки,
зарегал с домашнего IP телефона (на другом интернет-провайдере), всё работает.
fail2ban включен с прогрессивной блокировкой и отрабатывает, за сегодня заблокировал два немецких IP (SIP: Too many requests from address)
На домашнем IP телефоне менял разные параметры - домен регистрации, порт регистрации - fail2ban отрабатывает и банит.
На SMG менял параметры абонента - сип-профиль, домен регистрации - тоже отрабатывает и регистрация не проходит.
Вроде всё работает.
Вопрос по файрволу.
включил drop icmp на внешнем интерфейсе.
какие ещё правила файрвола имеет смысл настроить и включить ?
создал отдельный сип-профиль для этого интерфейса с левым портом для регистрации, пока с 1 активным соединением на сип-профиле,
создал тестового абонента с этим сип-профилем и левым доменом регистрации с ограничением без 8-ки,
зарегал с домашнего IP телефона (на другом интернет-провайдере), всё работает.
fail2ban включен с прогрессивной блокировкой и отрабатывает, за сегодня заблокировал два немецких IP (SIP: Too many requests from address)
На домашнем IP телефоне менял разные параметры - домен регистрации, порт регистрации - fail2ban отрабатывает и банит.
На SMG менял параметры абонента - сип-профиль, домен регистрации - тоже отрабатывает и регистрация не проходит.
Вроде всё работает.
Вопрос по файрволу.
включил drop icmp на внешнем интерфейсе.
какие ещё правила файрвола имеет смысл настроить и включить ?
-
- Сообщения: 1234
- Зарегистрирован: 28 окт 2014 08:53
- Reputation: 10
Re: SMG-2016 и профиль firewall
sersil писал(а):Вопрос по файрволу.
включил drop icmp на внешнем интерфейсе.
какие ещё правила файрвола имеет смысл настроить и включить ?
Больше ничего не надо, все что нужно итак закрыто.
А на то что SMG не умеет она итак пошлет "port-unreachable".
Дмитрий Закурдаев / Элтекс / Сервисный центр VoIP
Re: SMG-2016 и профиль firewall
Посканировал снаружи nmap-ом:
PORT STATE SERVICE VERSION
22/tcp filtered ssh
23/tcp filtered telnet
80/tcp filtered http
443/tcp filtered https
5060/tcp open sip (SIP end point; Status: 404 Not Found)
Почему-то наружу смотрит портом 5060, а не тем левым, что я прописывал для регистрации в сип-профиле WAN (35263)
Вчера тестировал из дома сип-аккаунт, подключенный через WAN.
IP-адрес динамический от провайдера, в белом списке на SMG его нет.
Заметил такую вещь - набираю два раза разные номера для теста, на третий -отбой, IP попадает в блэклист.
Регистрация этого абонента на SMG сразу отваливается.
Добавил этот IP в белый список - вроде как работает, но буду ещё тестить.
PORT STATE SERVICE VERSION
22/tcp filtered ssh
23/tcp filtered telnet
80/tcp filtered http
443/tcp filtered https
5060/tcp open sip (SIP end point; Status: 404 Not Found)
Почему-то наружу смотрит портом 5060, а не тем левым, что я прописывал для регистрации в сип-профиле WAN (35263)
Вчера тестировал из дома сип-аккаунт, подключенный через WAN.
IP-адрес динамический от провайдера, в белом списке на SMG его нет.
Заметил такую вещь - набираю два раза разные номера для теста, на третий -отбой, IP попадает в блэклист.
Регистрация этого абонента на SMG сразу отваливается.
Добавил этот IP в белый список - вроде как работает, но буду ещё тестить.
Re: SMG-2016 и профиль firewall
Почему-то наружу смотрит портом 5060, а не тем левым, что я прописывал для регистрации в сип-профиле WAN (35263)
А вот про это я уже писал и не раз. Не смотря на то, что в настройках SIP интерфейса мы можем выставить произвольный порт, в общих настройках SIP прописан порт по умолчанию 5060, и вот на нём то SMG в любом случае и слушает все интерфейсы. Для чего - лично для меня загадка. Да, этот порт можно поменять тоже, но зачем он нужен изначально??? На мой взгляд логичнее порт указывать именно в настройках SIP интерфейса и слушать именно на указанных портах.
С уважением,
Борис
Борис
Re: SMG-2016 и профиль firewall
borisk писал(а):Почему-то наружу смотрит портом 5060, а не тем левым, что я прописывал для регистрации в сип-профиле WAN (35263)
А вот про это я уже писал и не раз. Не смотря на то, что в настройках SIP интерфейса мы можем выставить произвольный порт, в общих настройках SIP прописан порт по умолчанию 5060, и вот на нём то SMG в любом случае и слушает все интерфейсы. Для чего - лично для меня загадка. Да, этот порт можно поменять тоже, но зачем он нужен изначально??? На мой взгляд логичнее порт указывать именно в настройках SIP интерфейса и слушать именно на указанных портах.
тут дело в эволюционном развитии устройства

давным-давно на заре запуска SMG был только общий порт
а уже потом, сильно позже, появились детализированные по направлениям порты
SMG / techsupp@eltex.nsk.ru
Re: SMG-2016 и профиль firewall
Человек в процессе эволюции хвост отбросил! Отбросьте и вы порт! 

С уважением,
Борис
Борис
Вернуться в «Оборудование VoIP»
Кто сейчас на конференции
Сейчас этот форум просматривают: нет зарегистрированных пользователей и 6 гостей