IP Blacklist

f.cantoni

Bronze Partner
Basic Certified
Registrato
25 Gennaio 2022
Messaggi
21
Salve a tutti... ho un cliente con 3cx su pc nuc + router fritz 7530 e connettività 30/3 con ip statico.
Trunk con irideos
Continuo a ricevere avvertimenti nella sezione blacklist in quanto sembra che qualcuno cerchi di fare delle autenticazioni da fuori....
Mi arriveranno 5-10 mail al giorno....
Cosa posso verificare?

Incollo qui sotto il messagio....


Affected Module: SIP Server

User agent: PolycomVVX-VVX_401-UA5.4.1.18405



Reason: Too many failed authentications!



This IP Address 193.19.206.111 has made numerous attempts to authenticate with 3CX using invalid credentials. In response, 3CX has blacklisted this IP and denied any further requests
 
Ciao,
è il tuo centralino che si protegge da solo da tentativi di login non corretti. Assicurati sempre di impostare password complesse. Un firewall in aggiunta non sarebbe male
 
  • Like
Reactions: MarcelloL_3CX
Ciao,
purtroppo è la norma: sono le migliaia di bot che girano online e tentano di autenticarsi su qualunque server SIP.
Con la premessa che quelle mail certificano il fatto che il centralino ha correttamente gestito il tentativo di accesso fraudolento e che non hai avuto danni, hai due "mosse" da fare per fronteggiare questi accessi.
1 - regole ACL sulla porta SIP del centralino: crei sul tuo firewall una restrizione all'apertura della porta SIP in modo che accetti connessioni solo da IP noti e affidabili (senti dai tuoi provider quali sono i loro IP pubblici)
2 - verifica che su Sicurezza > Anti-Hackeraggio > il flag "Automatic global 3CX Blacklist" sia attivo
se non lo è, attivalo, dai OK e riavvia i servizi
 
Ciao,
inoltre da Pannello di Controllo->Sicurezza->Restrizioni della console, io autorizzerei alla gestione remota solo il minimo di indirizzi IP necessari. Altrimenti finisce che da remoto entrano nella console di gestione, inutile dire con quali conseguenze.
 
  • Like
Reactions: f.cantoni
Ciao,
purtroppo è la norma: sono le migliaia di bot che girano online e tentano di autenticarsi su qualunque server SIP.
Con la premessa che quelle mail certificano il fatto che il centralino ha correttamente gestito il tentativo di accesso fraudolento e che non hai avuto danni, hai due "mosse" da fare per fronteggiare questi accessi.
1 - regole ACL sulla porta SIP del centralino: crei sul tuo firewall una restrizione all'apertura della porta SIP in modo che accetti connessioni solo da IP noti e affidabili (senti dai tuoi provider quali sono i loro IP pubblici)
2 - verifica che su Sicurezza > Anti-Hackeraggio > il flag "Automatic global 3CX Blacklist" sia attivo
se non lo è, attivalo, dai OK e riavvia i servizi
Grazie.
La regola che mi descrivi potrebbe diventare scomoda nal caso in cui il provider cambiasse ip però...
il flag non c'era e l'ho inserito, quindi è buona norma attivarlo?
 
sì, attivalo e vedrai calare drasticamente il numero degli IP in blacklist

Riguardo gli IP pubblici dei provider, quello che dici è vero, ma proprio per questo in generale loro fanno in modo di non cambiarli senza preavviso
 

Inizia con 3CX – Admin

Forum statistics

Discussioni
44.659
Messaggi
233.415
Membri
78.445
Ultimo Iscritto
NordNico