@paolo.bozzi wrote:Ciao Matteo....
sebbene su molti clienti ho implementato la soluzione da te proposta che è sicuramente la migliore, su clienti più piccoli ho router che non mi consentono di personalizzare ACL (errori di gioventù a cui spero comunque di rimediare) ....
La mia domanda è : Ci sono dubbi sulla sicurezza del modulo antihack del 3cx ?
Io ho aumentato il tempo di blacklist al massimo (999999) e diminuito il numero di tentativi falliti (3) ....
Ovviamente utilizzo le mie linee VOIP che hanno un sistema antifrode (in pratica si bloccano automaticamente quando rilevano traffico anomalo) .... e comunque hanno credito ricaricabile di 25€ (con un meccanismo di ricarica semiautomatica) ......
Però in diversi anni non ho finora, forse fortunatamente, avuto problemi di questo tipo ...
Mi sono perso qualche considerazione importante ?
Cordiali Saluti
In ambito IT quello che è certo oggi non è certo domani purtroppo. Se il modulo può essere considerato sicuro oggi non è detto che lo sia domani mattina o che venga accertato un Bug. Per questa ragione si consiglia di non fermarsi al solo modulo di antihack di 3CX.
Vi sono molte ragioni per attivare anche una protezione aggiuntiva a livello firewall. Se non la effettui il tuo PBX voip sarà sempre facilmente identificabile in quanto risponderà sempre alle richieste di autenticazione anche se, dopo X tentativi interverrà la blacklist. I Bot che tentano di attuare le truffe effettuano tentativi a ripetizione e dunque, una volta identificato il tuo PBX come potenzialmente "appetibile" per una truffa, continueranno ad inviare richieste a tempo indeterminato sull'Ip pubblico tracciato. In questa situazione ti troveresti ad avere inefficienze e ritardi sulla tua connessione. Si va dalla migliore delle ipotesi in cui il tentativo viene bloccato sul lato Wan (con conseguente carico di lavoro per il router per veicolare tutte le richieste e consequenziale consumo di banda) all'ipotesi in cui il router non ce la faccia a gestire il carico di richieste (centinaia in un minuto) con conseguenze introduzione di latenze o blocco del router stesso.
L'ideale è fare in modo che i Bot che eseguono le scansioni non identifichino proprio il PBX e non comincino nemmeno l'attacco.
Per queste ragioni un sistema Voip non idoneamente protetto e decisamente sconsigliabile.