Вход | Регистрация
Вы здесь: Главная / Форум / Главный форум по Asterisk / Общего характера / Как безопаснее авторизовать внешнего SIP-абонента: по IP-адресу или по логин-паролю?

Как безопаснее авторизовать внешнего SIP-абонента: по IP-адресу или по логин-паролю?

1 2>
Откуда: Саратов
Сообщений: 414

Как безопаснее авторизовать внешнего SIP-абонента: по IP-адресу или по логин-паролю?

Как безопаснее авторизовать внешнего SIP-абонента: по IP-адресу или по логин-паролю?
+7(925)140-7438
2008-10-15 13:50

Avatara of litnimax
Откуда: Москва
Сообщений: 3421

Re: Как безопаснее авторизовать внешнего SIP-абонента: по IP-адресу или по логин-паролю?

по логину и паролю. Так как при желании IP можно и подделать, а вот sip user/pass надо знать, без него никак (используется digest-md5 аутентификация).
http://pbxware.ru - все для Asterisk! || Switchvox - сделано на Asterisk! Подробности на http://switchvox.ru
2008-10-15 17:02

Откуда: Киев
Сообщений: 749

Re: Как безопаснее авторизовать внешнего SIP-абонента: по IP-адресу или по логин-паролю?

вообшето мд5 мона тоже поломать..
но адрес проше.
по теме: лучше и того и того и побольше;)
вообше самый надежный астрисковский метод - аторизация rsa в iax2
2008-10-16 01:19

Avatara of litnimax
Откуда: Москва
Сообщений: 3421

Re: Как безопаснее авторизовать внешнего SIP-абонента: по IP-адресу или по логин-паролю?

И как это ты собрался ломать md5? По базам искать? Да только там еще nonce есть, забыл?
http://pbxware.ru - все для Asterisk! || Switchvox - сделано на Asterisk! Подробности на http://switchvox.ru
2008-10-16 11:50

Откуда: Киев
Сообщений: 749

Re: Как безопаснее авторизовать внешнего SIP-абонента: по IP-адресу или по логин-паролю?

неа, полным перебором с использованием cuda с видеокартами.. короче мона уже на даном етапе) вопрос только в стоимости
2008-10-16 21:54

Avatara of IgorG
Откуда: Омск
Сообщений: 478

Re: Как безопаснее авторизовать внешнего SIP-абонента: по IP-адресу или по логин-паролю?

Да, md5 слабенькая защита, особенно если пароль короткий. Ставьте пароль не меньше 12 символов и взлом обычными средствами будет затруднён.
OpenSUSE 11.2 / Asterisk 1.6.x / Vicidial / UniMRCP
2008-10-17 07:12

Avatara of litnimax
Откуда: Москва
Сообщений: 3421

Re: Как безопаснее авторизовать внешнего SIP-абонента: по IP-адресу или по логин-паролю?

Парни, о чем вы говорите? Текст, по которому берется md5, постоянно меняется. Он не состоит из одного пароля юзера. Так что никакой перебор тут не поможет. На практике не реально. В теории, за короткий интервал времени можно имея случайный nonce и результат перебрать пароль, но таких мощностей еще нет.
http://pbxware.ru - все для Asterisk! || Switchvox - сделано на Asterisk! Подробности на http://switchvox.ru
2008-10-17 11:57

Avatara of IgorG
Откуда: Омск
Сообщений: 478

Re: Как безопаснее авторизовать внешнего SIP-абонента: по IP-адресу или по логин-паролю?

Ну да, естественно не состоит из одного пароля и каждый раз поэтому ответ авторизуемой стороны меняется. Но единственной неизвестной частью хэшируемой строки (она состоит из nonce, реалма и пароля) является пароль.

Перебор поможет, проверено.
OpenSUSE 11.2 / Asterisk 1.6.x / Vicidial / UniMRCP
2008-10-17 12:12

Avatara of litnimax
Откуда: Москва
Сообщений: 3421

Re: Как безопаснее авторизовать внешнего SIP-абонента: по IP-адресу или по логин-паролю?

Игорь, brute force нормальный пароль в md5 не ломает, устанет, так сказать...
md5 типа в базах ищут, в которых "слепки" всех фраз.
Однако, когда фраза динамически генерится, ни в какой базе "слепка" быть не может.
Перебор поможет, проверено.

И кто же проверял и как?
http://pbxware.ru - все для Asterisk! || Switchvox - сделано на Asterisk! Подробности на http://switchvox.ru
2008-10-17 14:48

Avatara of IgorG
Откуда: Омск
Сообщений: 478

Re: Как безопаснее авторизовать внешнего SIP-абонента: по IP-адресу или по логин-паролю?

Сам проверял, собственноручно. Ну то есть конечно утилитами пользовался, тестировал их. Как постараюсь описать у себя, сделать обзор утилит проверки безопасности VoIP сетей.

Я просто это к тому, что пароли нужно использовать длиннее, не стоит полагаться на полную надёжность digest авторизации (конечно если сигнализация не в TLS ходит).
OpenSUSE 11.2 / Asterisk 1.6.x / Vicidial / UniMRCP
2008-10-17 17:03

1 2>
Добавить страницу в закладки:  Delicious Google Slashdot Yahoo Yandex.ru Reddit Digg Technorati Bobrdobr.ru Newsland.ru Smi2.ru Rumarkz.ru Vaau.ru Memori.ru Rucity.com Moemesto.ru News2.ru Mister-Wong.ru Myscoop.ru 100zakladok.ru