Доброго времени суток, камрады. Заранее извиняюсь за, возможно, нубский вопрос - до этого ip-телефонией не занимался никогда, а тут вот озадачили. Ситуация такая: Есть сервер под CentOS с астериском и эластиксом. На нем есть транк в сипнет. И его ломают всякие нехорошие люди. Сделано следующее: прописан alwaysauthreject=yes, у всех пиров прописан deny/permit родной сети, настроен fail2ban на логи ssh и астера, пароли экстеншнов отличаются от самих экстеншнов. Враги каким-то образом создают новый экстеншн и с него идут международные звонки. По ssh доступа никто не получал (если верить логам конечно). На веб-интерфейсе эластикса пароль тоже не самый простой. Подскажите плиз, как победить напасть?
не надо выставлять еластикс в интернет.
и все будет прекрасно. тут была тема с уязвимостью в /recordings/, поищите.
а вообще надо закрыть полностью ВЕСЬ веб паролем. можно простым.
Дыры в php и коде самого Эластикса. Избавится от этого можно лишь закрыв к чертям вебморду, оставив лишь список доверенных хостов откуда он админится. Проще всего через iptables.
Как закрыть паролем ? Ну мусье вы даете .... Читать маны по htaccess и апачу - там все написано.
Это я сделаю. Спасибо. Но мне кажется пробираются как-то по другому. Если враг получил доступ к веб-админке - то там пароль к сипу лежит в открытом виде. Бери и пользуйся К чему сложности с созданием новых экстеншнов. Кстати, забыл сказать, еще зачем-то исходящие маршруты сносятся.
dr-faust (Jun 26 '12)editможно поставить перед компом с эластиксом тот же squid проксю, сделать доступным вебморду по какому-нить нестандартному пути ну и с http авторизацией внешней.
Т.е. у вас эластикс торчит наружу всеми открытыми портами? Это мягко говоря совсем несекьюрно, поставьте его хотя бы за НАТ и разрешите коннекты на конкретные порты только, тот же 5060 (если есть внешние клиенты), если внешних нет - то и пробрасывать ничего не надо. Или настройте iptables на центосе по нормальному. По дефолту цепочку INPUT в DROP, accept только с определённых адресов если надо
Повесьте элементарно htaccess на веб. И можно еще попробовать ограничить экстеншены с которых можно звонить в транк.
Задан: Jun 26 '12
Просмотрен: 1,209 раз
Обновлен: Jun 27 '12
Проект компании "АТС Дизайн"
Asterisk® и Digium® являются зарегистрированными торговыми марками компании
Digium, Inc., США.
IP АТС Asterisk распространяется под лицензией
GNU GPL.