Attacchi su DrayTek 2820 e 3CX

anonymous

Well-Known Member
Registrato
14 Gennaio 2008
Messaggi
19.170
Buonasera a tutti,
sto ricevendo da un po' di tempo le attenzioni di un po' di gente che vuole frodarmi.

La configurazione è la seguente:
DrayTek 2820 firmware 3.3.5.3
3CX v10 SP5

Questo è un fac-simile delle richieste che ricevo:
04:04:31.407|.Authorization.cpp(1024)|Error1||evt::CheckIfAuthIsRequired::not_handled:[CM302001]: Authorization system can not identify source of: SipReq: INVITE [email protected] tid=jgJMf2z9En6r cseq=INVITE [email protected] / 101 from(wire)
04:04:31.408|.Authorization.cpp(1028)|Log2||evt::CheckIfAuthIsRequired::not_handled:[CM500002]: Unidentified incoming call. Review INVITE and adjust source identification:
INVITE sip:[email protected] SIP/2.0
Via: SIP/2.0/UDP 195.137.189.2;branch=z9hG4bKjgJMf2z9En6r;rport=5060
Max-Forwards: 70
Contact:
To:
From: "unknown";tag=NIDRu7GjrB
Call-ID: [email protected]
CSeq: 101 INVITE
Allow: INVITE, ACK, CANCEL, BYE
User-Agent: 0zzkeXF2Zv6CxQsX4PZ0
Content-Length: 0

Ho impostato nel firewall una regola che consente il traffico verso il centralino solo dal provider voip, quindi una seconda regola che blocca tutto il resto del traffico verso il centralino.
Ho anche abilitato il DoS Defense, ma ho riscontrato il seguente problema:
abilitando l'UDP Flood, quando compongo un numero che esce tramite il provider voip, impiega circa 20-30 secondi prima di cominciare la composizione del numero. Al contrario quando lo disabilito la chiamata parte immediatamente.

Cosa sbaglio? Avete delle dritte di configurazione per questo Router/Firewall?
Grazie.
 
non riesco a capire se le tue preoccupazioni sono o meno fondate,
a parte questo io aggiornerei il fw (siamo alla 3.3.7),
se non lo fosse irrobustirei le pswd di reg degli interni e se possibile, dei vari provider.
io ho l'UDP Flood abilitato e a me non fa quel ritardo,
a suo tempo (non so se ricade nella tua casistica) dei ritardi li notavo quando immettevo un
server Stun inensistente, down o errato.


damiano
 
Se la configurazione del firewall è effettuata a dovere non ci sono proprio i presupposti affinchè si verifichi un attacco in quanto i truffatori non dovtebbero proprio arrivare al Pbx. Evidentemente qualcosa non è corretto. In ogni caso una qualsiasi regola firewall dovrebbe prima inibire tutto il traffico e solo dopo prevedere le eventuali eccezioni. Da quello che riferisci mi sembra di capire che abbiate configurato il tutto nell'ordine inverso. In secondo luogo una buona regola sarebbe quella di testare sempre il firewall simulando una intrusione o autenticazione non autorizzata. Riguardo i filtri DOS UDP almeno sul fronte SIP sono solo una ridondanza se si lavora correttamente a priori con le access list. Tali filtri inoltre andrebbero utilizzati solo in situazioni specifiche e quando ve ne sia la reale necessità. Per il firmware infine confermo che la 3.3.7 è stata testata ed è funzionante in ambito SIP con 3cx.
 
Benissimo, a questo punto credo che aggiornerò il firmware all'ultima versione, quindi modificherò l'ordine di blocco delle regole. Bloccherò prima tutto il traffico verso il centralino, quindi stabilirò le eccezioni.
Attualmente ho impostato prima la regola che consente l'ingresso al provider voip, quindi procedo con la regola per il bloccaggio.
Se questo è errato provvederò a configurare le regole al contrario. Il mio timore è che la prima regola di blocco totale possa non far poi passare il provider ad interagire con il centralino come seconda regola.

Ho abilitato il DoS defence in quanto sto riscontrando dei flood udp sull'indirizzo pubblico sulla porta 5060. Diciamo 1 ogni 20 secondi, solo che in questo modo si verifica quel problema descritto sopra. Dal RIPE si tratta di un IP americano. Ho contattato il provider inviandogli dei log per cercare di fixare il tutto.

Avete delle configurazioni ad hoc o guide in merito alla corretta configurazione dell'apparato?
Grazie.
 
Ho cambiato le regole di firewalling, vi posto gli screen.. Anche cosi pero il centralino riceve comunque tentate richieste di registrazione. Sembra come se le regole firewall non funzionano. Sapete aiutarmi? Grazie.
 
Ciao, secondo me c'è qualcosa che non va sulla configurazione...
Da come l'hai postata la seconda regola non interverrà mai perchè la prima bloccherà tutto.
Dai un occhio qui, avevo scritto un articolo su come configurarlo correttamente.
Nell'esempio che ho fatto era per una connessione RDP, quindi devi ragionare cambiando le porte RDP e sostituendo con quelle per 3CX:

http://www.andreamonguzzi.it/configurare-nat-e-filtri-su-draytek-2820/

Ciao
 
Grazie Andrea..
seguirò il tuo consiglio quanto prima..

Effettivamente nelle schermate precedenti in teoria la 2a regola non dovrebbe mai funzionare, infatti se leggi su in origine avevo impostato le regole al contrario, ma poi mi è stato consigliato di invertire le regole in questa maniera..

In ogni caso, proverò così e ti faccio sapere..
 
Testato con successo (fino ad ora).. ;)
Grazie..
 
finalmente uno che ci capisce ...
 

Inizia con 3CX – Admin

Forum statistics

Discussioni
44.659
Messaggi
233.415
Membri
78.445
Ultimo Iscritto
NordNico