О деактивации форума Eltex

Уважаемые коллеги! В связи с потерей актуальности данного ресурса, нами было принято решение о частичной деактивации форума Eltex. Мы отключили функции регистрации и создания новых тем, а также возможность оставлять сообщения. Форум продолжит работу в "режиме чтения", так как за долгие годы работы здесь накопилось много полезной информации и ответов на часто встречающиеся вопросы.

Мы активно развиваем другие каналы коммуникаций, которые позволяют более оперативно и адресно консультировать наших клиентов. Если у вас возникли вопросы по работе оборудования, вы можете обратиться в техническую поддержку Eltex, воспользовавшись формой обращения на сайте компании или оставить заявку в системе Service Desk. По иным вопросам проконсультируют наши менеджеры коммерческого отдела: eltex@eltex-co.ru.

SMG-2016 и профиль firewall

ECSS-10, TAU.IP, SMG, RG
borisk
Сообщения: 193
Зарегистрирован: 21 дек 2011 17:27
Reputation: 0

SMG-2016 и профиль firewall

Сообщение borisk » 15 фев 2016 13:54

Добрый день!

Хочется на internet интерфейсы навесить профили. Поскольку я не нашел в правилах возможности statefull инспектирования, могу ли я предполагать, что statefull по умолчанию? Что мне достаточно только указать входящие правила (и то, исключительно udp 5060), а все остальное система сделает сама?
С уважением,
Борис

Evgeniy
Сообщения: 519
Зарегистрирован: 19 янв 2011 13:15
Reputation: 0
Откуда: г. Новосибирск ООО "Элтекс"

Re: SMG-2016 и профиль firewall

Сообщение Evgeniy » 18 фев 2016 17:47

День добрый.
Это уж слишком крутая штука)
У нас firewall попроще, в зависимости от выставленных правил происходит блокировка пакета по порту или IP
Федоркин Евгений / Элтекс / Сервисный центр VoIP/ Techsupp@eltex.nsk.ru

borisk
Сообщения: 193
Зарегистрирован: 21 дек 2011 17:27
Reputation: 0

Re: SMG-2016 и профиль firewall

Сообщение borisk » 19 фев 2016 00:39

У вас же там linux :) У вас же там iptables :) что, conntrack и sip_conntrack выкинули? :(
Блин... тогда fw профили практически бесполезны
С уважением,
Борис

Женя
Сообщения: 1769
Зарегистрирован: 27 окт 2008 11:48
Reputation: 0
Откуда: ELTEX
Контактная информация:

Re: SMG-2016 и профиль firewall

Сообщение Женя » 19 фев 2016 09:14

borisk писал(а):У вас же там linux :) У вас же там iptables :) что, conntrack и sip_conntrack выкинули? :(
Блин... тогда fw профили практически бесполезны



Поясните почему бесполезны? и в чем такая необходимость в conntrack?
Интересно так же мнение остальных читающих данный форум
Троянов Евгений / Элтекс / Сервисный центр VoIP / techsupp@eltex.nsk.ru

borisk
Сообщения: 193
Зарегистрирован: 21 дек 2011 17:27
Reputation: 0

Re: SMG-2016 и профиль firewall

Сообщение borisk » 19 фев 2016 12:59

Смотрите: есть паблик интерфейс, который только инициирует соединения. Соответственно задача - разрешить все исходящее и запретить все входящее, не относящиеся к уже установленным сессиям. И как это сделать без stateful, если исходящие соединения открываются с рандомного порта? То есть фактически мне надо открывать весь трафик с доверенных адресов, как-то так.
С уважением,
Борис

rubicon
Сообщения: 20
Зарегистрирован: 02 окт 2015 15:14
Reputation: 0

Re: SMG-2016 и профиль firewall

Сообщение rubicon » 19 фев 2016 15:24

Проблема на мой взгляд несколько надуманна. Запрет всех входящих (вызовов) можно установить на уровне ТГ.
Доступ на критические порты (22, 23, 80, 443, ...) ограничивается без stateful.
Также при использовании stateful возникает вопрос с величиной тайм-аута для UDP-сессий. Если постоянно не долбить пиры сообщениями типа OPTIONS, то stateful файервол может начать дропать входящие сигнальные сообщения для активного звонка.

borisk
Сообщения: 193
Зарегистрирован: 21 дек 2011 17:27
Reputation: 0

Re: SMG-2016 и профиль firewall

Сообщение borisk » 19 фев 2016 18:46

А тут проблема еще и не в звонках. Проблема в том, что долбят и регистрациями и попытками звонков. И все это грузит и грузит систему. А про ssh/telnet и так далее порты, так на этих интерфейсах мы управление и не поднимаем в принципе.
С уважением,
Борис

rubicon
Сообщения: 20
Зарегистрирован: 02 окт 2015 15:14
Reputation: 0

Re: SMG-2016 и профиль firewall

Сообщение rubicon » 19 фев 2016 19:18

Ну как-бы для этого случая есть fail2ban.

borisk
Сообщения: 193
Зарегистрирован: 21 дек 2011 17:27
Reputation: 0

Re: SMG-2016 и профиль firewall

Сообщение borisk » 19 фев 2016 20:16

Если уж на то пошло, то как бы и SBC есть. Задача - защититься и минимизировать нагрузку на процессор. fail2ban, согласен, решение, но ресурсоемкое. Причем, если я правильно понял доку - у него ограничение на 4k хостов, что, в свете современного интернета просто смешно.
Нет, я не против разрешить весь трафик "белым" хостам. Но тогда было бы логично дать возможность вносить эти белые хосты в таблицу, как для fail2ban.
С уважением,
Борис

Женя
Сообщения: 1769
Зарегистрирован: 27 окт 2008 11:48
Reputation: 0
Откуда: ELTEX
Контактная информация:

Re: SMG-2016 и профиль firewall

Сообщение Женя » 20 фев 2016 08:33

borisk писал(а):Если уж на то пошло, то как бы и SBC есть. Задача - защититься и минимизировать нагрузку на процессор. fail2ban, согласен, решение, но ресурсоемкое. Причем, если я правильно понял доку - у него ограничение на 4k хостов, что, в свете современного интернета просто смешно.
Нет, я не против разрешить весь трафик "белым" хостам. Но тогда было бы логично дать возможность вносить эти белые хосты в таблицу, как для fail2ban.



fail2ban вполне себе нормальное решение, не особо оно ресурсоемкое, я бы даже сказал особо не ресурсоемкое :)
по крайней мере на текущий момент им пользуются достаточно активно.
Вы пробовали его на SMG?
Кстати в версии 3.5.0 мы расширили его функционал, приглашаем попробовать.
По поводу введения новых фич, таких как statefull и т.п., все обсуждаемо
Троянов Евгений / Элтекс / Сервисный центр VoIP / techsupp@eltex.nsk.ru

borisk
Сообщения: 193
Зарегистрирован: 21 дек 2011 17:27
Reputation: 0

Re: SMG-2016 и профиль firewall

Сообщение borisk » 20 фев 2016 15:16

Вот как мне попробовать 3.5.0 если в открытом доступе его нет, а мне ни кто не присылал? :)
С уважением,
Борис

Женя
Сообщения: 1769
Зарегистрирован: 27 окт 2008 11:48
Reputation: 0
Откуда: ELTEX
Контактная информация:

Re: SMG-2016 и профиль firewall

Сообщение Женя » 20 фев 2016 15:19

borisk писал(а):Вот как мне попробовать 3.5.0 если в открытом доступе его нет, а мне ни кто не присылал? :)


Написать мне в ЛС свои контакты куда отправить :)
Троянов Евгений / Элтекс / Сервисный центр VoIP / techsupp@eltex.nsk.ru

sersil
Сообщения: 56
Зарегистрирован: 10 май 2016 12:35
Reputation: 0

Re: SMG-2016 и профиль firewall

Сообщение sersil » 10 май 2016 12:54

Добрый день.
Имеется SMG2016, абоненты подключатся во внутренней серой сети в отдельном вилане.
Часть абонентов мигрирует и подключает интернет у других операторов, но желая сохранить наши номера.
Хотелось бы открыть SMG для подключения с внешней сети (проброс за нат через маршрутизатор).
Как правильно настроить на SMG файвол, чтобы обезопасить себя от хакерских поползновений ?
Нужно учитывать, что часто у клиентов IP адрес меняется.
Да, SBC вещь наверное хорошая, но шибко дорого стоит.

Dmitriy_eltex
Сообщения: 1234
Зарегистрирован: 28 окт 2014 08:53
Reputation: 10

Re: SMG-2016 и профиль firewall

Сообщение Dmitriy_eltex » 10 май 2016 15:44

sersil писал(а):Добрый день.
Имеется SMG2016, абоненты подключатся во внутренней серой сети в отдельном вилане.
Часть абонентов мигрирует и подключает интернет у других операторов, но желая сохранить наши номера.
Хотелось бы открыть SMG для подключения с внешней сети (проброс за нат через маршрутизатор).
Как правильно настроить на SMG файвол, чтобы обезопасить себя от хакерских поползновений ?
Нужно учитывать, что часто у клиентов IP адрес меняется.
Да, SBC вещь наверное хорошая, но шибко дорого стоит.


Здравствуйте.
1. Для работы с белыми SIP абонентами лучше завести отдельный интерфейс в разделе "Настройки TCP/IP->Сетевые интерфейсы"
2. Если новый интерфейс предполагается использовать только для телефонии, то отключить на нем все, кроме SIP и RTP.
3. Для защиты от DDoS и от повторных обращений нужно влючить fail2ban, принцип его недавно отписал сюда:
viewtopic.php?f=7&t=6115&p=26658#p26658
4. Для защиты от несакнционированного доступа обязательно применять sip домен и sip авторизацию.
5. Для SIP абонентов со статичным IP адресом обязательно укажите данный адрес.

Для абонентов IP адрес которых будет меняться, такие настройки все равно дадут минимальную безопасность.
Дмитрий Закурдаев / Элтекс / Сервисный центр VoIP

Dmitriy_eltex
Сообщения: 1234
Зарегистрирован: 28 окт 2014 08:53
Reputation: 10

Re: SMG-2016 и профиль firewall

Сообщение Dmitriy_eltex » 10 май 2016 16:00

Dmitriy_eltex писал(а):
sersil писал(а):Для абонентов IP адрес которых будет меняться, такие настройки все равно дадут минимальную безопасность.


точнее не для SIP абонентов а для SMG.
Дмитрий Закурдаев / Элтекс / Сервисный центр VoIP


Вернуться в «Оборудование VoIP»

Кто сейчас на конференции

Сейчас этот форум просматривают: Bing [Bot] и 5 гостей