BlackListed ?

anonymous

Well-Known Member
Registrato
14 Gennaio 2008
Messaggi
19.170
Mi capita di avere il seguente log, tenendo presente che l'interno 123 non esiste sul centralino e che l'ip da cui si tenta la registrazione è la stessa classe di IP pubblico del router solo che il finale .162 non è utilizzato ma il router è il .165 (essendo stato configurato multi-ip) con il quale è configurato pure il centralino.

Può essere un tentativo di hacking ? o cos'altro ? E se si come posso bloccare definitivamente l'ip, poichè il fenomeno si ripete periodicamente.

Grazie

21:20:53.106 Blacklisted (Too many failed auth)IP = 123.147.247.121; Failed auth: 25; unauth: 96; auth: 26
21:20:53.106 [CM102001]: Authentication failed for SipReq: REGISTER 183.211.25.162 tid=-132121176 cseq=REGISTER [email protected] / 2 from(wire); Reason: Credentials don't match, check that authorization-ID and password match the ones in extension settings
21:20:53.091 [CM102001]: Authentication failed for SipReq: REGISTER 183.211.25.162 tid=-2188501929 cseq=REGISTER [email protected] / 2 from(wire); Reason: Credentials don't match, check that authorization-ID and password match the ones in extension settings
21:20:53.075 [CM102001]: Authentication failed for SipReq: REGISTER 183.211.25.162 tid=-3938087266 cseq=REGISTER [email protected] / 2 from(wire); Reason: Credentials don't match, check that authorization-ID and password match the ones in extension settings
21:20:53.075 [CM102001]: Authentication failed for SipReq: REGISTER 183.211.25.162 tid=-1469748270 cseq=REGISTER [email protected] / 2 from(wire); Reason: Credentials don't match, check that authorization-ID and password match the ones in extension settings
21:20:53.075 [CM102001]: Authentication failed for SipReq: REGISTER 183.211.25.162 tid=-3611701030 cseq=REGISTER [email protected] / 2 from(wire); Reason: Credentials don't match, check that authorization-ID and password match the ones in extension settings
21:20:53.060 [CM102001]: Authentication failed for SipReq: REGISTER 183.211.25.162 tid=-3959686936 cseq=REGISTER [email protected] / 2 from(wire); Reason: Credentials don't match, check that authorization-ID and password match the ones in extension settings
21:20:53.044 [CM102001]: Authentication failed for SipReq: REGISTER 183.211.25.162 tid=-1958745123 cseq=REGISTER [email protected] / 2 from(wire); Reason: Credentials don't match, check that authorization-ID and password match the ones in extension settings
21:20:53.028 [CM102001]: Authentication failed for SipReq: REGISTER 183.211.25.162 tid=-4133620646 cseq=REGISTER [email protected] / 2 from(wire); Reason: Credentials don't match, check that authorization-ID and password match the ones in extension settings
21:20:53.013 [CM102001]: Authentication failed for SipReq: REGISTER 183.211.25.162 tid=-3271660911 cseq=REGISTER [email protected] / 2 from(wire); Reason: Credentials don't match, check that authorization-ID and password match the ones in extension settings
21:20:52.997 [CM102001]: Authentication failed for SipReq: REGISTER 183.211.25.162 tid=-3718543118 cseq=REGISTER [email protected] / 2 from(wire); Reason: Credentials don't match, check that authorization-ID and password match the ones in extension settings
21:20:52.997 [CM102001]: Authentication failed for SipReq: REGISTER 183.211.25.162 tid=-106423648 cseq=REGISTER [email protected] / 2 from(wire); Reason: Credentials don't match, check that authorization-ID and password match the ones in extension settings
21:20:52.982 [CM102001]: Authentication failed for SipReq: REGISTER 183.211.25.162 tid=-425844593 cseq=REGISTER [email protected] / 2 from(wire); Reason: Credentials don't match, check that authorization-ID and password match the ones in extension settings
21:20:52.966 [CM102001]: Authentication failed for SipReq: REGISTER 183.211.25.162 tid=-826499344 cseq=REGISTER [email protected] / 2 from(wire); Reason: Credentials don't match, check that authorization-ID and password match the ones in extension settings
21:20:52.935 [CM102001]: Authentication failed for SipReq: REGISTER 183.211.25.162 tid=-3232014331 cseq=REGISTER [email protected] / 2 from(wire); Reason: Credentials don't match, check that authorization-ID and password match the ones in extension settings
 
Se la richiesta di autenticazione proviene dalla rete internet non puoi bloccare la richiesta se non in due modi:
1) chiudi la porta 5060 e non usi più il voip (ultima spiaggia...).
2) ti doti di un firewall degno di questo nome che sia in grado sia di far transitare correttamente i pacchetti SIP (supporto static port mapping + NAT-T) che di fermare gli attacchi DOS provenienti da IP che non siano quelli dei provider.
Nel caso numero 2 ti precluderesti la possibilità di utilizzare interni remoti a meno che provengano da IP statici o IP dinamici di cui si conosce almeno il range di appartenenza.

in queste ultime settimane molti attacchi provenienti da paesi africani attraverso proxy USA hanno messo in ginocchio molte installazioni IP (di tutte le marche specie Alcatel e Cisco...) precludendo anche la possibilità di utilizzare la connessione ADSL. il motivo è che molti PBX, quand'anche dotati di anti hacking, continuano comunque a rispondere alle richieste con un errore 404 (non permesso). Ciò causa la saturazione dell'upload e quindi il blocco dell'Adsl.

Abbiamo avuto modo di fronteggiare diversi casi di questo tipo osservando i diversi comportamenti di apparati firewall. Molti di essi (specie quelli di apparati consumer) non sono assolutamente in grado di fronteggiare questo genere di attacchi (Linksys, Dlink, Zyxel). Altri possono farlo ma provocando un rallentamento notevole della connettività (ad esempio Draytek). Altri ancora rispondono egregiamente isolando l'origine dell'attacco (Noi utilizziamo un'appliance con base Pfsense e opportune modifiche per la compatibilità con il protocollo SIP e con 3CX).
Nella scelta del firewal vanno evitati tutti gli apparati (pur blasonati....) che non siano in grado di effettuare uno static port mapping (non sono molti a poterlo fare purtroppo...).

Ho sottolineato il tutto perchè è una richiesta che alla nostra assistenza telefonica si presenta almeno 10 volte al giorno.
 
Ti ringrazio per la risposta dettagliata, immaginavo tutto questo, il router che stiamo utilizzando da questo specifico cliente è un router di tutto rispetto "FunkWerk" - "Bintec R3002" che ha tutte le caratteristiche da te segnalate, infatti è stato scelto questo router poichè ha due sede collegate in VPN ed a sua volta la sede centrale collegata ad un fornitore di servizi.
Direi che si comporta abbastanza bene, infatti durante un attacco molto più severo successo qualche mese fà rallentava molto ma teneva (come dici tu il Drytek che fra l'altro utilizziamo per altre installazioni).

Visto che la prima soluzione non è praticabile, perchè viene usato intensamente un provider Voip, mentre la seconda soluzione può essere applicata in quanto non ha connessioni remote.

Mi daresti maggiori dettagli su dove cercare sul router per applicare le regole descritte da te ?

Grazie
 
Ho fatto così,

ho impostato la regola del NAT in incoming per la porta 5060 UDP solo dall'indirizzo IP del mio provider VOIP.

Dovrebbe andar Bene ?
 
Non conosco purtroppo l'apparato in oggetto quindi dovresti verificare il tutto attraverso il log del firewall ed una cattura wireshark sul fronte pbx. Attenzione anche al fatto che gli IP utilizzati dai provider sono diversi (subentrano in caso di backup oppure a rotazione).
 
Ti confermo aver risolto indicando solo l'ip origine del provider che può transitare attraverso il NAT, però negli altri router più commerciali o nel Pirelli Telecom non hanno questo tipo di configurazione così dettagliata del NAT, avete qualche idea per risolvere oltre a sostituire il router ? Il 3cx con il suo sistema di anti0-haking fino a che punto può resistere ad un attacco ?
 
L'unica soluzione per router di questo tipo e quella di sostituirli. Non sono già adatti ad essere utilizzati per fare Voip all'origine ed in queste condizioni non possono definitivamente più operare. Non esistono soluzioni di compromesso.
 
Segnalo che la situazione attacchi DOS su porte SIP è in netto peggioramento negli ultimi 3 giorni.
Consiglio a chi non ha sufficiente dimestichezza e non è più che sicuro di cosa sta facendo a livello di networking e sicurezza di chiudere le porte Voip ed affidarsi a qualcuno in grado di garantire un sistema quantomeno sicuro e protetto.
Non è mia abitudine fomentare allarmi ma è decisamente il caso di evitare le installazioni fai da te e gli esperimenti in questi ultimi tempi. la cosa vale in modo speciale per chi al centralino ha connesso linee PSNT e account Voip di tipo a contratto. Questo perchè i danni sarebbero sicuramente maggiori.
Nel caso di PBX utilizzato solo con account prepagati la cosa invece ha minor rischio ovviamente (commisurato al credito prepagato).

Consiglierei inoltre di evitare le installazioni improvvisate e senza adeguato supporto di un firewall adatto allo scopo ed adeguatamente configurato.
Proprio oggi ci è capitato il caso di un nuovo cliente a cui è stato venduto per la modica cifra di 2500 euro un firewall blasonato da parte di un consulente senza scrupoli.
Risultato: il firewall è stato installato senza nemmeno considerare l'ambito Voip; è arrivata una bolletta telecom di qualche migliaio di euro e la rete è inutilizzabile a causa dei continui tentativi di intrusione.
Conclusione: purtroppo giocare con la sicurezza è decisamente costoso.....
 
Per chi non può cambiare router e per chi è improponibile chiudere la porta 5060 se il provider VOIP è l'unica linea che si ha, io propongo la seguente soluzione:

1) Disattivare le porte 9000-9049, almeno gli interni esterni avranno problemi nella comunicazione.

2) Cambiare porta SIP di default del centralino 3cx da 5060 a 5068 (esempio) e chiudere quindi sul router la 5060 (che è conosciuta da tutti) ed aprire la porta sulla 5068. Io ho una installazione di questo tipo, funziona alla perfezione e non ho notato attacchi esterni.

Spero essere stato utile per alcuni e buone feste a tutti.
 
Non è praticabile a mio avviso. Abbiamo già verificato il comportamento di questi attacchi.
L'attacco è preceduto da un port scan quondi serve a poco cambiare porta. Se un PBX SIP risponde in qualunque modo comincia allora l'attacco DOS. Chiudere la 9000-9049 serve a poco in quanto le chiamate in genere funzionano con un meccanismo di tariffazione. In sostanza guadagnano chiamando la direttrice e non per il semplice fatto di effettuare chiamate gratuite. Anche pochi minuti comportano spese molto elevate.
Inoltre il vero problema è il blocco/rallentamento dell'adsl che può essere evitato SOLAMENTE bloccando le risposte in uscita dal PBX verso i server fraudolenti.
L'unica soluzione è davvero quella di dotarsi di un firewall adeguato. I Costi per le apparecchiature possono essere contenuti anche entro i 300/400 euro.
Di situazioni di attacco ne abbiamo viste decisamente parecchie (prima o poi arrivato ovunque purtroppo...) e l'esperienza ci obbliga a ritenere che un firewall (non uno a caso ! e soprattutto non configurato a caso !) sia un elemento indispensabile.
 
Io solitamente consento il traffico sulla porta 5060 solo verso gli ip del provider VoIP, così facendo tutto ciò che non proviene da li non passa...
 
Si Andrea, quello è il presupposto per qualunque firewall configurato per PBX Voip. Ma non è sufficiente. Anche le porte 5080 e 5090 (che sono porte tunnel ma SIP a tutti gli effetti) vanno filtrate allo stesso modo se sono state aperte. Analogamente filtrerei anche le porte UDP nel range 9000-9049 per prevenire attacchi DOS.
Per gli interni remoti procederei solo con connessioni VPN di tipo client remote user (PPTP o IPSEC).
Inoltre sul Draytek è utile abilitare anche il filtro DOS UDP modificando il timing a 1200.
In questo modo pur rallentando la connessione il router tiene abbastanza bene.
Per i Firewall un attimo più evoluti di tipo enterprise è possibile abilitare OpenVPN ed interfacciare telefoni Snom come interni remoti utilizzando il firmware con funzionalità OpenVPN.
 
nice comment. i had spend my time to looking for this comment. thank again. good job
 
non può cambiare router della porta 5060?
 
Scusa Matteo, in cosa consistono le modifiche che apporti all'appliance basata su Pfsense per la compatibilità con il protocollo SIP e 3CX? Ti riferisci a NAT e QoS o modifiche più "spinte"?
Altra cosa... è normale che quando si riceve una chiamata bisogna aspettare un paio di secondi prima di parlare dopo aver alzato la cornetta? Sembra lento nell'agganciare la linea ma non capisco se è un mio problema o se il sistema 3cx è così. Uso 3cx commerciale su Win 7 pro, web server Abyss, telefoni Yealink T28.
Grazie in anticipo.
 
Versione 2.0 prima beta poi RC + diverse modifiche ai file di configurazione oltre a configurazioni del NAT statico. Il QoS è un discorso a parte e se lo si vuole utilizzare senza problema alcuno la configurazione andrebbe sempre fatta manualmente e non con il wizard. In aggiunta va poi eseguita tutta la configurazione del firewall per la parte Voip SIP sia per gli interni remoti (con VPN di appoggio) sia per mettere un filtro sui provider Voip.
Nel complesso comunque Pfsense è il decisamente sistema più stabile e flessibile che si può trovare oggi per questo genere di applicazioni.

Sul fronte dei tempi di risposta 3CX non è effettivamente velocissimo se paragonato con suluzioni analoghe basate su asterisk.
 

Inizia con 3CX – Admin

Forum statistics

Discussioni
44.659
Messaggi
233.415
Membri
78.445
Ultimo Iscritto
NordNico