О деактивации форума Eltex

Уважаемые коллеги! В связи с потерей актуальности данного ресурса, нами было принято решение о частичной деактивации форума Eltex. Мы отключили функции регистрации и создания новых тем, а также возможность оставлять сообщения. Форум продолжит работу в "режиме чтения", так как за долгие годы работы здесь накопилось много полезной информации и ответов на часто встречающиеся вопросы.

Мы активно развиваем другие каналы коммуникаций, которые позволяют более оперативно и адресно консультировать наших клиентов. Если у вас возникли вопросы по работе оборудования, вы можете обратиться в техническую поддержку Eltex, воспользовавшись формой обращения на сайте компании или оставить заявку в системе Service Desk. По иным вопросам проконсультируют наши менеджеры коммерческого отдела: eltex@eltex-co.ru.

SMG-2016 и профиль firewall

ECSS-10, TAU.IP, SMG, RG
sersil
Сообщения: 56
Зарегистрирован: 10 май 2016 12:35
Reputation: 0

Re: SMG-2016 и профиль firewall

Сообщение sersil » 11 май 2016 16:58

Добрый день Дмитрий.
1. Сейчас у меня на SMG приходит 2 вилана - менеджмент и воип. Могу добавить вилан со статик IP, или всё же спрятать за НАТ с пробросом в серую сеть, в которой находится SMG?
2. если будут ддосить - не ляжет ли SMG от большого количества пакетов?
3. Немного не понятно про сип-домен - это должно быть доменное имя, привязанное к внешнему IP, или же некий набор букв-цифр, который прописывается на SMG в свойствах sip-абонента и на абонентском устройстве для бОльшей безопасности?
4. fail2ban включен, прописаны все подсети, с которых регистрируются внутренние абоненты. Если у внешнего абонента статик IP - проблем нет, добавил в список разрешенных, как быть с динамическими адресами?

Dmitriy_eltex
Сообщения: 1234
Зарегистрирован: 28 окт 2014 08:53
Reputation: 10

Re: SMG-2016 и профиль firewall

Сообщение Dmitriy_eltex » 11 май 2016 17:49

sersil писал(а):Добрый день Дмитрий.
1. Сейчас у меня на SMG приходит 2 вилана - менеджмент и воип. Могу добавить вилан со статик IP, или всё же спрятать за НАТ с пробросом в серую сеть, в которой находится SMG?
2. если будут ддосить - не ляжет ли SMG от большого количества пакетов?
3. Немного не понятно про сип-домен - это должно быть доменное имя, привязанное к внешнему IP, или же некий набор букв-цифр, который прописывается на SMG в свойствах sip-абонента и на абонентском устройстве для бОльшей безопасности?
4. fail2ban включен, прописаны все подсети, с которых регистрируются внутренние абоненты. Если у внешнего абонента статик IP - проблем нет, добавил в список разрешенных, как быть с динамическими адресами?


1. за NAT лучше спрятать в любом случае, параллельно оставить отдельный интерфейс только с VOIP как у вас сайчас;
2. должен сработать fail2ban, smg не будет обрабатывать большое количество пакетов, если заподозрит неладное;
3. да, "некий набор букв-цифр, который прописывается на SMG в свойствах sip-абонента и на абонентском устройстве для бОльшей безопасности"
4. повторюсь, отписывал логику блокировки здесь:
viewtopic.php?f=7&t=6115&p=26658#p26658

Динамические абоненты будут работать нормально, если не будет проблем с их авторизацией. Как только начнут вести себя неправильно, то сразу бан.
Дмитрий Закурдаев / Элтекс / Сервисный центр VoIP

sersil
Сообщения: 56
Зарегистрирован: 10 май 2016 12:35
Reputation: 0

Re: SMG-2016 и профиль firewall

Сообщение sersil » 12 май 2016 17:55

Создал отдельный сетевой интерфейс (только SIP и RTP), пробросил вилан, выставил наружу, пока 128 кбит/с,
создал отдельный сип-профиль для этого интерфейса с левым портом для регистрации, пока с 1 активным соединением на сип-профиле,
создал тестового абонента с этим сип-профилем и левым доменом регистрации с ограничением без 8-ки,
зарегал с домашнего IP телефона (на другом интернет-провайдере), всё работает.
fail2ban включен с прогрессивной блокировкой и отрабатывает, за сегодня заблокировал два немецких IP (SIP: Too many requests from address)
На домашнем IP телефоне менял разные параметры - домен регистрации, порт регистрации - fail2ban отрабатывает и банит.
На SMG менял параметры абонента - сип-профиль, домен регистрации - тоже отрабатывает и регистрация не проходит.
Вроде всё работает.

Вопрос по файрволу.
включил drop icmp на внешнем интерфейсе.
какие ещё правила файрвола имеет смысл настроить и включить ?

Dmitriy_eltex
Сообщения: 1234
Зарегистрирован: 28 окт 2014 08:53
Reputation: 10

Re: SMG-2016 и профиль firewall

Сообщение Dmitriy_eltex » 13 май 2016 09:40

sersil писал(а):Вопрос по файрволу.
включил drop icmp на внешнем интерфейсе.
какие ещё правила файрвола имеет смысл настроить и включить ?


Больше ничего не надо, все что нужно итак закрыто.
А на то что SMG не умеет она итак пошлет "port-unreachable".
Дмитрий Закурдаев / Элтекс / Сервисный центр VoIP

sersil
Сообщения: 56
Зарегистрирован: 10 май 2016 12:35
Reputation: 0

Re: SMG-2016 и профиль firewall

Сообщение sersil » 13 май 2016 10:30

Посканировал снаружи nmap-ом:

PORT STATE SERVICE VERSION
22/tcp filtered ssh
23/tcp filtered telnet
80/tcp filtered http
443/tcp filtered https
5060/tcp open sip (SIP end point; Status: 404 Not Found)

Почему-то наружу смотрит портом 5060, а не тем левым, что я прописывал для регистрации в сип-профиле WAN (35263)

Вчера тестировал из дома сип-аккаунт, подключенный через WAN.
IP-адрес динамический от провайдера, в белом списке на SMG его нет.
Заметил такую вещь - набираю два раза разные номера для теста, на третий -отбой, IP попадает в блэклист.
Регистрация этого абонента на SMG сразу отваливается.
Добавил этот IP в белый список - вроде как работает, но буду ещё тестить.

borisk
Сообщения: 193
Зарегистрирован: 21 дек 2011 17:27
Reputation: 0

Re: SMG-2016 и профиль firewall

Сообщение borisk » 13 май 2016 15:46

Почему-то наружу смотрит портом 5060, а не тем левым, что я прописывал для регистрации в сип-профиле WAN (35263)


А вот про это я уже писал и не раз. Не смотря на то, что в настройках SIP интерфейса мы можем выставить произвольный порт, в общих настройках SIP прописан порт по умолчанию 5060, и вот на нём то SMG в любом случае и слушает все интерфейсы. Для чего - лично для меня загадка. Да, этот порт можно поменять тоже, но зачем он нужен изначально??? На мой взгляд логичнее порт указывать именно в настройках SIP интерфейса и слушать именно на указанных портах.
С уважением,
Борис

Bokrenok
Сообщения: 406
Зарегистрирован: 04 сен 2006 14:49
Reputation: 0
Откуда: ELTEX

Re: SMG-2016 и профиль firewall

Сообщение Bokrenok » 13 май 2016 18:40

borisk писал(а):
Почему-то наружу смотрит портом 5060, а не тем левым, что я прописывал для регистрации в сип-профиле WAN (35263)


А вот про это я уже писал и не раз. Не смотря на то, что в настройках SIP интерфейса мы можем выставить произвольный порт, в общих настройках SIP прописан порт по умолчанию 5060, и вот на нём то SMG в любом случае и слушает все интерфейсы. Для чего - лично для меня загадка. Да, этот порт можно поменять тоже, но зачем он нужен изначально??? На мой взгляд логичнее порт указывать именно в настройках SIP интерфейса и слушать именно на указанных портах.


тут дело в эволюционном развитии устройства :)
давным-давно на заре запуска SMG был только общий порт
а уже потом, сильно позже, появились детализированные по направлениям порты

borisk
Сообщения: 193
Зарегистрирован: 21 дек 2011 17:27
Reputation: 0

Re: SMG-2016 и профиль firewall

Сообщение borisk » 13 май 2016 19:11

Человек в процессе эволюции хвост отбросил! Отбросьте и вы порт! :)
С уважением,
Борис


Вернуться в «Оборудование VoIP»

Кто сейчас на конференции

Сейчас этот форум просматривают: нет зарегистрированных пользователей и 8 гостей