Добрый день!
Хочется на internet интерфейсы навесить профили. Поскольку я не нашел в правилах возможности statefull инспектирования, могу ли я предполагать, что statefull по умолчанию? Что мне достаточно только указать входящие правила (и то, исключительно udp 5060), а все остальное система сделает сама?
О деактивации форума Eltex
Уважаемые коллеги! В связи с потерей актуальности данного ресурса, нами было принято решение о частичной деактивации форума Eltex. Мы отключили функции регистрации и создания новых тем, а также возможность оставлять сообщения. Форум продолжит работу в "режиме чтения", так как за долгие годы работы здесь накопилось много полезной информации и ответов на часто встречающиеся вопросы.
Мы активно развиваем другие каналы коммуникаций, которые позволяют более оперативно и адресно консультировать наших клиентов. Если у вас возникли вопросы по работе оборудования, вы можете обратиться в техническую поддержку Eltex, воспользовавшись формой обращения на сайте компании или оставить заявку в системе Service Desk. По иным вопросам проконсультируют наши менеджеры коммерческого отдела: eltex@eltex-co.ru.
Уважаемые коллеги! В связи с потерей актуальности данного ресурса, нами было принято решение о частичной деактивации форума Eltex. Мы отключили функции регистрации и создания новых тем, а также возможность оставлять сообщения. Форум продолжит работу в "режиме чтения", так как за долгие годы работы здесь накопилось много полезной информации и ответов на часто встречающиеся вопросы.
Мы активно развиваем другие каналы коммуникаций, которые позволяют более оперативно и адресно консультировать наших клиентов. Если у вас возникли вопросы по работе оборудования, вы можете обратиться в техническую поддержку Eltex, воспользовавшись формой обращения на сайте компании или оставить заявку в системе Service Desk. По иным вопросам проконсультируют наши менеджеры коммерческого отдела: eltex@eltex-co.ru.
SMG-2016 и профиль firewall
SMG-2016 и профиль firewall
С уважением,
Борис
Борис
-
- Сообщения: 519
- Зарегистрирован: 19 янв 2011 13:15
- Reputation: 0
- Откуда: г. Новосибирск ООО "Элтекс"
Re: SMG-2016 и профиль firewall
День добрый.
Это уж слишком крутая штука)
У нас firewall попроще, в зависимости от выставленных правил происходит блокировка пакета по порту или IP
Это уж слишком крутая штука)
У нас firewall попроще, в зависимости от выставленных правил происходит блокировка пакета по порту или IP
Федоркин Евгений / Элтекс / Сервисный центр VoIP/ Techsupp@eltex.nsk.ru
Re: SMG-2016 и профиль firewall
У вас же там linux
У вас же там iptables
что, conntrack и sip_conntrack выкинули? 
Блин... тогда fw профили практически бесполезны



Блин... тогда fw профили практически бесполезны
С уважением,
Борис
Борис
-
- Сообщения: 1769
- Зарегистрирован: 27 окт 2008 11:48
- Reputation: 0
- Откуда: ELTEX
- Контактная информация:
Re: SMG-2016 и профиль firewall
borisk писал(а):У вас же там linuxУ вас же там iptables
что, conntrack и sip_conntrack выкинули?
Блин... тогда fw профили практически бесполезны
Поясните почему бесполезны? и в чем такая необходимость в conntrack?
Интересно так же мнение остальных читающих данный форум
Троянов Евгений / Элтекс / Сервисный центр VoIP / techsupp@eltex.nsk.ru
Re: SMG-2016 и профиль firewall
Смотрите: есть паблик интерфейс, который только инициирует соединения. Соответственно задача - разрешить все исходящее и запретить все входящее, не относящиеся к уже установленным сессиям. И как это сделать без stateful, если исходящие соединения открываются с рандомного порта? То есть фактически мне надо открывать весь трафик с доверенных адресов, как-то так.
С уважением,
Борис
Борис
Re: SMG-2016 и профиль firewall
Проблема на мой взгляд несколько надуманна. Запрет всех входящих (вызовов) можно установить на уровне ТГ.
Доступ на критические порты (22, 23, 80, 443, ...) ограничивается без stateful.
Также при использовании stateful возникает вопрос с величиной тайм-аута для UDP-сессий. Если постоянно не долбить пиры сообщениями типа OPTIONS, то stateful файервол может начать дропать входящие сигнальные сообщения для активного звонка.
Доступ на критические порты (22, 23, 80, 443, ...) ограничивается без stateful.
Также при использовании stateful возникает вопрос с величиной тайм-аута для UDP-сессий. Если постоянно не долбить пиры сообщениями типа OPTIONS, то stateful файервол может начать дропать входящие сигнальные сообщения для активного звонка.
Re: SMG-2016 и профиль firewall
А тут проблема еще и не в звонках. Проблема в том, что долбят и регистрациями и попытками звонков. И все это грузит и грузит систему. А про ssh/telnet и так далее порты, так на этих интерфейсах мы управление и не поднимаем в принципе.
С уважением,
Борис
Борис
Re: SMG-2016 и профиль firewall
Ну как-бы для этого случая есть fail2ban.
Re: SMG-2016 и профиль firewall
Если уж на то пошло, то как бы и SBC есть. Задача - защититься и минимизировать нагрузку на процессор. fail2ban, согласен, решение, но ресурсоемкое. Причем, если я правильно понял доку - у него ограничение на 4k хостов, что, в свете современного интернета просто смешно.
Нет, я не против разрешить весь трафик "белым" хостам. Но тогда было бы логично дать возможность вносить эти белые хосты в таблицу, как для fail2ban.
Нет, я не против разрешить весь трафик "белым" хостам. Но тогда было бы логично дать возможность вносить эти белые хосты в таблицу, как для fail2ban.
С уважением,
Борис
Борис
-
- Сообщения: 1769
- Зарегистрирован: 27 окт 2008 11:48
- Reputation: 0
- Откуда: ELTEX
- Контактная информация:
Re: SMG-2016 и профиль firewall
borisk писал(а):Если уж на то пошло, то как бы и SBC есть. Задача - защититься и минимизировать нагрузку на процессор. fail2ban, согласен, решение, но ресурсоемкое. Причем, если я правильно понял доку - у него ограничение на 4k хостов, что, в свете современного интернета просто смешно.
Нет, я не против разрешить весь трафик "белым" хостам. Но тогда было бы логично дать возможность вносить эти белые хосты в таблицу, как для fail2ban.
fail2ban вполне себе нормальное решение, не особо оно ресурсоемкое, я бы даже сказал особо не ресурсоемкое

по крайней мере на текущий момент им пользуются достаточно активно.
Вы пробовали его на SMG?
Кстати в версии 3.5.0 мы расширили его функционал, приглашаем попробовать.
По поводу введения новых фич, таких как statefull и т.п., все обсуждаемо
Троянов Евгений / Элтекс / Сервисный центр VoIP / techsupp@eltex.nsk.ru
Re: SMG-2016 и профиль firewall
Вот как мне попробовать 3.5.0 если в открытом доступе его нет, а мне ни кто не присылал? 

С уважением,
Борис
Борис
-
- Сообщения: 1769
- Зарегистрирован: 27 окт 2008 11:48
- Reputation: 0
- Откуда: ELTEX
- Контактная информация:
Re: SMG-2016 и профиль firewall
borisk писал(а):Вот как мне попробовать 3.5.0 если в открытом доступе его нет, а мне ни кто не присылал?
Написать мне в ЛС свои контакты куда отправить

Троянов Евгений / Элтекс / Сервисный центр VoIP / techsupp@eltex.nsk.ru
Re: SMG-2016 и профиль firewall
Добрый день.
Имеется SMG2016, абоненты подключатся во внутренней серой сети в отдельном вилане.
Часть абонентов мигрирует и подключает интернет у других операторов, но желая сохранить наши номера.
Хотелось бы открыть SMG для подключения с внешней сети (проброс за нат через маршрутизатор).
Как правильно настроить на SMG файвол, чтобы обезопасить себя от хакерских поползновений ?
Нужно учитывать, что часто у клиентов IP адрес меняется.
Да, SBC вещь наверное хорошая, но шибко дорого стоит.
Имеется SMG2016, абоненты подключатся во внутренней серой сети в отдельном вилане.
Часть абонентов мигрирует и подключает интернет у других операторов, но желая сохранить наши номера.
Хотелось бы открыть SMG для подключения с внешней сети (проброс за нат через маршрутизатор).
Как правильно настроить на SMG файвол, чтобы обезопасить себя от хакерских поползновений ?
Нужно учитывать, что часто у клиентов IP адрес меняется.
Да, SBC вещь наверное хорошая, но шибко дорого стоит.
-
- Сообщения: 1234
- Зарегистрирован: 28 окт 2014 08:53
- Reputation: 10
Re: SMG-2016 и профиль firewall
sersil писал(а):Добрый день.
Имеется SMG2016, абоненты подключатся во внутренней серой сети в отдельном вилане.
Часть абонентов мигрирует и подключает интернет у других операторов, но желая сохранить наши номера.
Хотелось бы открыть SMG для подключения с внешней сети (проброс за нат через маршрутизатор).
Как правильно настроить на SMG файвол, чтобы обезопасить себя от хакерских поползновений ?
Нужно учитывать, что часто у клиентов IP адрес меняется.
Да, SBC вещь наверное хорошая, но шибко дорого стоит.
Здравствуйте.
1. Для работы с белыми SIP абонентами лучше завести отдельный интерфейс в разделе "Настройки TCP/IP->Сетевые интерфейсы"
2. Если новый интерфейс предполагается использовать только для телефонии, то отключить на нем все, кроме SIP и RTP.
3. Для защиты от DDoS и от повторных обращений нужно влючить fail2ban, принцип его недавно отписал сюда:
viewtopic.php?f=7&t=6115&p=26658#p26658
4. Для защиты от несакнционированного доступа обязательно применять sip домен и sip авторизацию.
5. Для SIP абонентов со статичным IP адресом обязательно укажите данный адрес.
Для абонентов IP адрес которых будет меняться, такие настройки все равно дадут минимальную безопасность.
Дмитрий Закурдаев / Элтекс / Сервисный центр VoIP
-
- Сообщения: 1234
- Зарегистрирован: 28 окт 2014 08:53
- Reputation: 10
Re: SMG-2016 и профиль firewall
Dmitriy_eltex писал(а):sersil писал(а):Для абонентов IP адрес которых будет меняться, такие настройки все равно дадут минимальную безопасность.
точнее не для SIP абонентов а для SMG.
Дмитрий Закурдаев / Элтекс / Сервисный центр VoIP
Вернуться в «Оборудование VoIP»
Кто сейчас на конференции
Сейчас этот форум просматривают: Bing [Bot] и 6 гостей