Вход | Регистрация
Вы здесь: Главная / Форум / Главный форум по Asterisk / Общего характера / Безопасность VOIP

Безопасность VOIP

как избежать глупых ошибок
<1 2
Avatara of simax
Откуда: Нижний Новгород
Сообщений: 277

Re: Безопасность VOIP

ну половину серваков можно тупо заддосить REGISTER'ами.
А еще процентов 30 понятия не имеет что такое Digest авторизация и зачем там нужен nonce - вместо использования своего nonce они тупо используют nonce из запроса пользователя.
2008-12-18 00:31

Откуда: Kiev
Сообщений: 801

Re: Безопасность VOIP

simax:

ну половину серваков можно тупо заддосить REGISTER'ами.
А еще процентов 30 понятия не имеет что такое Digest авторизация и зачем там нужен nonce - вместо использования своего nonce они тупо используют nonce из запроса пользователя.
simax, просвети темного... pls
Лучший способ предвидеть будущее - изобрести его (Алан Кей, "Apple")
2008-12-18 10:56

Avatara of Alekz
Откуда: Санкт-Петербург
Сообщений: 931

Re: Безопасность VOIP

to betman:
Посылается куча регистров (скажем 300 в сек.) с разных (естественно фэйковых) ip-адресов. Сервер вынужден обрабатывать каждый register и кидать ответ (скажем forbiden). За счет этого сервер валится.
Создам аварийную ситуацию. Дорого. На долго =)
2008-12-18 12:25

Avatara of simax
Откуда: Нижний Новгород
Сообщений: 277

Re: Безопасность VOIP

Alekz:

to betman:
Посылается куча регистров (скажем 300 в сек.) с разных (естественно фэйковых) ip-адресов. Сервер вынужден обрабатывать каждый register и кидать ответ (скажем forbiden). За счет этого сервер валится.
Можно и с одного адреса послать тонну REGISTER'ов используя sipp. Серваки как правило лезут в базу чтобы вытащить информацию о пользователе и сформировать 401/407 ответ для Digest аудентификации. Если запросы к базе не кэшированы тогда можно попытаться нагнуть базу сервера тупой ддос атакой REGISTER'ами.

Сервер также должен сгенерить nonce и послать его в 401/407 ответе. Этот nonce он должен хранить определенное время чтобы на основе его проверить повторный REGISTER с digest параметрами аудентификации. И на это тоже тратится ресурсы на сервере.
Многие серваки игнорируют это правило и берут nonce из повторного запроса с Authorization хидером. В этом случае мне достаточно поймать в сети (проснифать например) один раз такой запрос от валидного юзера и потом тупо подставлять Authorization хидер со значением в любой свой запрос и сервер меня будет успешно авторизовывать так как сервер будет брать nonce из моего запроса и его digest response будет получаться таким же как в моем запросе. Это кстати валидно к авторизации любого запроса - не только REGISTER.
2008-12-18 13:15

Откуда: Kiev
Сообщений: 801

Re: Безопасность VOIP

Спасибо, познавательно ;)
Лучший способ предвидеть будущее - изобрести его (Алан Кей, "Apple")
2008-12-18 14:25

Сообщений: 80

Re: Безопасность VOIP

worker9:

http://asteriskpbx.ru/blog
спасибо за предложение...
но времени реально нет...
на указанном сайте в разделе http://asteriskpbx.ru/wiki/secure-asterisk#ПривязкапользователякIPадресу ошибка:
[701](user)
secret=secret
mailbox=701
callerid="Max" <701>
host=dynamic
permit=195.242.0.0/255.255.0.0
deny=0.0.0.0/0.0.0.0

последние две строчку нужно поменять местами, сначало deny, потом permit. Иначе не будет работать.
2008-12-23 13:14

Avatara of litnimax
Откуда: Москва
Сообщений: 3421

Re: Безопасность VOIP

Спасибо, исправлено.
http://pbxware.ru - все для Asterisk! || Switchvox - сделано на Asterisk! Подробности на http://switchvox.ru
2008-12-23 17:35

Сообщений: 80

Re: Безопасность VOIP

http://asteriskpbx.ru/wiki/secure-asterisk#Шаблоныномера

exten => _X.,1,Dial(SIP/${EXTEN}@provider)
exten => _XXXXXX,1,Dial(Zap/g1/${EXTEN})

звонок на 2323956 попадет на первый exten, а не на второй как утверждается на сайте (скорее всего один X куда то потерялся :) )
2009-02-14 22:18

<1 2
Добавить страницу в закладки:  Delicious Google Slashdot Yahoo Yandex.ru Reddit Digg Technorati Bobrdobr.ru Newsland.ru Smi2.ru Rumarkz.ru Vaau.ru Memori.ru Rucity.com Moemesto.ru News2.ru Mister-Wong.ru Myscoop.ru 100zakladok.ru