О деактивации форума Eltex

Уважаемые коллеги! В связи с потерей актуальности данного ресурса, нами было принято решение о частичной деактивации форума Eltex. Мы отключили функции регистрации и создания новых тем, а также возможность оставлять сообщения. Форум продолжит работу в "режиме чтения", так как за долгие годы работы здесь накопилось много полезной информации и ответов на часто встречающиеся вопросы.

Мы активно развиваем другие каналы коммуникаций, которые позволяют более оперативно и адресно консультировать наших клиентов. Если у вас возникли вопросы по работе оборудования, вы можете обратиться в техническую поддержку Eltex, воспользовавшись формой обращения на сайте компании или оставить заявку в системе Service Desk. По иным вопросам проконсультируют наши менеджеры коммерческого отдела: eltex@eltex-co.ru.

smg 1016 безопастность

ECSS-10, TAU.IP, SMG, RG
Andrew O. Zhukov
Сообщения: 22
Зарегистрирован: 01 апр 2013 15:54
Reputation: 0
Контактная информация:

smg 1016 безопастность

Сообщение Andrew O. Zhukov » 16 сен 2014 17:38

Тут был разговор с Женей. Боюсь ребята не до конца понимают насколько неприятной может быть дырка с iptables в текущей версии.
Если на SMG используется snmp и к ней есть доступ к интернету. ЗАКРОЙТЕ SNMP (161 UDP) порты на внешнем роутере, не на SMG.
Атака через SNMP имеет намного больший коэффициент усиления, чем через всем известный NTP. Это более лакомый кусок для хакеров!!

И еще, после выхода фикса, поставьте всех клиентов из ваших почтовиков в известность, чтобы сделали upgrade firmware.
Ничего в этом страшного нет. Все нормальные люди знают, что это предпоследний баг в софте. Намного подозрительней если ошибок нет. :)

Thanks.

Женя
Сообщения: 1769
Зарегистрирован: 27 окт 2008 11:48
Reputation: 0
Откуда: ELTEX
Контактная информация:

Re: smg 1016 безопастность

Сообщение Женя » 17 сен 2014 18:16

По хорошему бы конечно SNMP не включать на публичном сетевом интерфейсе, а работать через специальные изолированые сетевые интерфейсы, например через отдельный VLAN.
Троянов Евгений / Элтекс / Сервисный центр VoIP / techsupp@eltex.nsk.ru

Andrew O. Zhukov
Сообщения: 22
Зарегистрирован: 01 апр 2013 15:54
Reputation: 0
Контактная информация:

Re: smg 1016 безопастность

Сообщение Andrew O. Zhukov » 18 сен 2014 16:15

Женя, первое, что я сделал это убрал snmp с публичного интерфейса
И тем не менее осталось
0.0.0.0:161

Разбиратся, ребутить шлюз не стал.

Женя
Сообщения: 1769
Зарегистрирован: 27 окт 2008 11:48
Reputation: 0
Откуда: ELTEX
Контактная информация:

Re: smg 1016 безопастность

Сообщение Женя » 19 сен 2014 09:07

Andrew O. Zhukov писал(а):Женя, первое, что я сделал это убрал snmp с публичного интерфейса
И тем не менее осталось
0.0.0.0:161

Разбиратся, ребутить шлюз не стал.


Но он должен при этом закрыться правилами iptables, посмотрите их командой
iptables -vnL
должно быть что-то типо такого:

в цепочке Chain SRV_IN (1 references)
0 0 REJECT udp -- * * 0.0.0.0/0 192.168.0.20 udp dpt:161 reject-with icmp-port-unreachable
и в цепочке Chain SRV_OUT (1 references)
0 0 REJECT udp -- * * 192.168.0.20 0.0.0.0/0 udp spt:161 reject-with icmp-port-unreachable
Троянов Евгений / Элтекс / Сервисный центр VoIP / techsupp@eltex.nsk.ru


Вернуться в «Оборудование VoIP»

Кто сейчас на конференции

Сейчас этот форум просматривают: нет зарегистрированных пользователей и 7 гостей