Classi di IP da whitelistare - pfsense

Sanryu

Free User
Registrato
7 Gennaio 2021
Messaggi
3
Salve,
volevo chiedere se fosse possibile avere le classi di IP usate da 3cx.
Nella guida alla configurazione di pfsense viene mostrato di mettere come source *per tutte le porte, ma non lo trovo molto sano, in quanto si espongono inutilmente le porte:
5060-5061
5090
9000-10999
A tutta la rete mondiale, invece da quanto ho capito hanno necessità di comunicare unicamente con i vostri server in entrata e con il provider di riferimento (nel nostro caso https://www.messagenet.com).

Sarebbe possibile configurare il firewall impostando solo i vostri IP e quelli di messagenet ? se si potreste fornire le vostre classi (ovviamente chiederò a messaggenet di fare altrettanto).

Grazie per il supporto.
Davide De Simone
 
Ciao,
no, non ti posso dare nessun indirizzo/classe IP 3CX, ma non ce n'è bisogno in realtà.
Le uniche porte che devi lasciare aperte in ingresso da "any" sono le porte https (default 5001) e tunnel (default 5090) se vuoi che il centralino possa comunicare con le app mobile e con interni remoti, per quanto riguarda le porte SIP (default 5060) e rtp (9000-10999) puoi creare ACL verso gli IP dei tuoi provider e di eventuali interni remoti con IP statico e affidabile.
L'unica controindicazione è che le regole ACL ti faranno fallire il firewall check, per cui ti raccomando di impostarle DOPO aver correttamente nattato le porte e testato il funzionamento dei trunk.
La comunicazione verso i server 3CX, necessaria per il corretto funzionamento, avviene sempre in uscita dal centralino verso i server 3CX quindi non impatta sul firewall.
 
Ultima modifica:
  • Like
Reactions: Sanryu
Alternativamente ti crei una vpn con il pfsense e il tuo cellulare, io uso wireguard su opnsense per esempio, il principio è lo stesso
 
si per i client ok e infatti ho fatto cosi con openvpn e funziona benissimo.
Il problema sulle altre porte e' che vedo continui tentativi di bruteforce ( che vengono puntualmente messi in blacklist da 3cx) pero' insomma non vorrei che a forza di darci dentro prima o poi...


esempio: (lascio tutto visto che son IP malevoli).

The IP 197.242.156.53 on PBX gesuvive.my3cx.it has been blacklisted and will expire on: 2021/01/18 03:48:34.
Affected Module: SIP Server
User agent: PolycomVVX-VVX_300-UA/4.1.6.4835

Reason: Too many failed authentications!

This IP Address 197.242.156.53 has made numerous attempts to authenticate with 3CX using invalid credentials. In response, 3CX has blacklisted this IP and denied any further requests.

No action is required on your behalf.

If you would like to review, edit or delete the rule, you can do so from your Management Console > Dashboard > IP Blacklist.
For more information: https://www.3cx.com/docs/allow-deny-ip-addresses/

questi non tentano dalla 5001 che ora e' bloccata ma dalle altre porte fingendosi il provider.
forse potrei limitare anche la 5060-5061 con messagnet e basta se mi danno le loro classi.
 
io per sicurezza sul mio ho impostato nelle regole che mette in black alla prima richiesta sbagliata.
Altra cosa che puoi fare è vedere che ip sono e la loro geolocalizzazione, e sul firewall blacklisti la classe di ip cosi TUTTE le richieste su TUTTE le porte vengono bloccate a monte sul tuo ip WAN
1610107829809.pngaltra cosa sicura è mettere l'impostazione cosi eviti che il mondo provi a collegarsi anche alcentralino

la guida qui 3CX Phone System Anti Hacking - Whitelist/Blacklist è fatta molto bene
 
infine, ma non ultimo, abilitare la blacklist automatica di 3CX: diciamo che il 99% degli IP "maliziosi" finiscono in blacklist preventiva

 
esatto, diciamo che dovresti così facendo essere ben carrozzato
 
altra cosa che mi è venuta in mente è cambiare la porta standard del pbx diversa dalla 5060 come ho fatto io e mettere un'altra porta
 

Inizia con 3CX – Admin

Forum statistics

Discussioni
44.659
Messaggi
233.416
Membri
78.446
Ultimo Iscritto
Ibra_siby