Primi attacchi su 3cx - draytek firewall

anonymous

Well-Known Member
Registrato
14 Gennaio 2008
Messaggi
19.170
Ciao a tutti,
sono stato oggetto ieri sera di ripetuti attacchi al sistema 3cx.
Con felicità devo dire che 3cx ha bloccato tutto le password "non convenzionali" e le altre procedure di firewall del 3cx sono bastate a bloccare i malintenzionati.
Gli ip da cui ho ricevuto gli attacchi sono 174.122.225.121 - 188.161.251.164 - 188.161.249.150 - 188.161.158.225.
Con un bel whois si evince che arrivano dalla palestina e dalla florida us.
Beh innanzitutto devo dire che ci si rimane male quando si ricevono questi BA***RDI che vogliono rubarti dei soldi e vorrei aiutare il 3cx al lavoro di bloccaggio coaudiuvato dal mitico draytek 2820.
E' possbile bloccare da subito gli ip 174.122.0.0 e 188.161.0.0 a livello router così da bloccare tutti gli ip sottostanti?
Grazie a tutti.
 
Se gli ip sono quelli fai una semplice regola che li blocchi.
Vai nella sezione Firewall -> Filter Setup del Draytek.
 
La mia domanda non era riferita al blocco degli indirizzi che hanno effettuato l'attacco, ma al blocco a secondo livello dell'indirizzo con le due parti finali in 0 es.: xxx.xxx.0.0
 
La risposta è sempre quella,con il draytek puoi bloccare a tuo piacemento il singolo IP, un range o l'intera sottorete.
Crea IP Object e usalo in Firewall >> Edit Filter Set >> Edit Filter Rule
 
Si ci sono riuscito.
Volendo bloccare un ip che mi ha attaccato ho proceduto come segue:
-Ip che mi ha attaccato 188.161.251.164
-fatto whois su ip e scoperto l'operatore e il range di porte assegnate all'operatore.
-si presuppone che chi ha fatto l'attacco non abbia un ip fisso anche perchè il whois lo dovrebbe riportare.
-quindi decido per chiudere tutta la sottorete dell'operatore
-creo un IPOBJECT nel draytek e seleziono range address.
-riporto i dati dal xxx al xxx del range di ip che voglio chiudere.
-applico il tutto dentro FIREWALL->FILTER SETUP->DEFAULTDATAFILTER.
Tutto sembra funzionare bene.

Domanda la prova di voler chiudere ad esempio l'ip 188.161.0.0 presupponendo di bloccare l'accesso a tutta la sottorete non funziona oppure mi dite come fare?
Grazie.
 
Operazione Inutile. Gli attacchi arrivano sempre tamite proxy o Reti infettate e mai direttamente dalle sorgenti (l'origine è quasi sempre africana). Chiudendo gli IP vi trovereste a dover aggiungere IP tutti i giorni oppure periodicamente. La sicurezza in queste condizioni è pari a zero.
Bisogna ragionare al contrario: chiudere tutto e creare delle regole solo per gli effettivi servizi che servono (e per i quali è prevista una regola di NAT). Ai filtri su IP vanno inoltre aggiunti e configurati i filtri per attacchi DOS.
Nel fare queste operazioni occorre tener presente i Bug relativi alla sezione firewall presenti nelle diverse release di firmware.
Sconsiglio vivamente la release 3.3.5. e 3.3.5.1 a favore della 3.3.3 oppure 3.3.2.
 
...Senza contare la backdoor presente nell'ultima release in cui basta autenticarsi come "joshua" ....... :lol:
Concedetemi di scherzare ogni tanto.

Ringrazio molto Matteo per le sue risposte altamente professionali.
Ho preceduto a chiudere tutte le porte e per le due sedi remote in cui mi servivano le porte 5060 aperte realizzerò altre due vpn sul draytek andando a 5 vpn, sperando che non gravi troppo sulla banda.
Ho creato le regole al contrario tutto chiuso tranne: ip interni (quelli collegati in vpn), e sedi con ip fissi.
I settaggi DOS ho lasciato quelli standard dove ho spuntato tutto.
Per i bachi delle ultime release penso e spero che non siano così semplici da scardinare e confido in un prossimo aggiornamento, contando sul fatto che tutte le protezioni del 3cx hanno funzionato molto bene per i due attacchi ricevuti.
Mi sono passato proprio una bella domenica full immersion davanti al pc :shock: , buonanotte!
 
faccio una domanda, forse ingenua,scusate nel caso, ma nella versione free del 3cx è possibile settare di accettare connessioni di interni solo dalla propria rete lan?
grazie
 
Che io sappia no, ti serve un router.
 
e se si impostassero regole di uscita che mandano ad un provider fittizzio su tutti i prefissi esteri ?
 
è un paleativo.. a questo punto chiedo all'operatore di disattivare le internazionali o le alta tariffazione... ma non è una gran soluzione, bisogna evitare che entrino ed agire prima che lo facciano.. mettere una pezza lasciando libero di entrare "il ladro" è mooolto rischioso
 
Soluzioni sicure esistono e possono essere basate sulla semplice configurazione del pbx oppure sull'abbinamento PBX più firewall hardware oppure software. Di sicuro l'approccio basato sulle semplici regole di composizione è decisamente una pessima soluzione. Per chi non è certo di quello che sta facendo consiglio di rivolgersi ad un Partner 3CX che abbia effettiva esperienza e competenza anche nel campo della sicurezza. Una configurazione eseguita da un professionista oltre che permettere il pieno sfruttamento del sistema mette al riparo dai rischi connessi alle frodi.
 
non posso che essere d'accordo, sulla sicurezza è meglio affidarsi ad un professionista che improvvisare e rischiare ingenti danni.
 
Scusate se riapro la conversazione.

Che ne pensate del firmware 3.3.5.3 su DrayTek 2820?
 

Inizia con 3CX – Admin

Forum statistics

Discussioni
44.659
Messaggi
233.415
Membri
78.445
Ultimo Iscritto
NordNico