Привет всем, В последнее время (почти каждый день) я замечаю попытки регистрации SIP на наших серверах Asterisk. Вот сообщения из логов Asterisk. 17 октября 23:52:29 УВЕДОМЛЕНИЕ[4570] chan_sip.c: Регистрация от ‘“9973”<sip: 9973@XX.99.71.ZZ >’ не удалась для ‘203.86.167.220’ - несоответствие имени пользователя/имени для аутентификации 17 октября 23:52:29 УВЕДОМЛЕНИЕ[4570] chan_sip.c: Регистрация от ‘“9975”<sip: 9975@XX.99.71.ZZ >’ не удалась для ‘203.86.167.220’ - несоответствие имени пользователя/имени для аутентификации 17 октября 23:52:29 УВЕДОМЛЕНИЕ[4570] chan_sip.c: Регистрация от ‘“9979”<sip: 9979@XX.99.71.ZZ >’ не удалась для ‘203.86.167.220’ - несоответствие имени пользователя/имени для аутентификации 17 октября 23:52:29 УВЕДОМЛЕНИЕ[4570] chan_sip.c: Регистрация от ‘“9980”<sip: 9980@XX.99.71.ZZ >’ не удалась для ‘203.86.167.220’ - несоответствие имени пользователя/имени для аутентификации 17 октября 23:52:29 УВЕДОМЛЕНИЕ[4570] chan_sip.c: Регистрация от ‘“9983”<sip: 9983@XX.99.71.ZZ >’ не удалась для ‘203.86.167.220’ - несоответствие имени пользователя/имени для аутентификации 17 октября 23:52:29 УВЕДОМЛЕНИЕ[4570] chan_sip.c: Регистрация от ‘“9984”<sip: 9984@XX.99.71.ZZ >’ не удалась для ‘203.86.167.220’ - несоответствие имени пользователя/имени для аутентификации 17 октября 23:52:29 УВЕДОМЛЕНИЕ[4570] chan_sip.c: Регистрация от ‘“9985”<sip: 9985@XX.99.71.ZZ >’ не удалась для ‘203.86.167.220’ - несоответствие имени пользователя/имени для аутентификации 17 октября 23:52:29 УВЕДОМЛЕНИЕ[4570] chan_sip.c: Регистрация от ‘“9986”<sip: 9986@XX.99.71.ZZ >’ не удалась для ‘203.86.167.220’ - несоответствие имени пользователя/имени для аутентификации 17 октября 23:52:29 УВЕДОМЛЕНИЕ[4570] chan_sip.c: Регистрация от ‘“9987”<sip: 9987@XX.99.71.ZZ >’ не удалась для ‘203.86.167.220’ - несоответствие имени пользователя/имени для аутентификации 17 октября 23:52:29 УВЕДОМЛЕНИЕ[4570] chan_sip.c: Регистрация от ‘“9988”<sip: 9988@XX.99.71.ZZ >’ не удалась для ‘203.86.167.220’ - несоответствие имени пользователя/имени для аутентификации 17 октября 23:52:29 УВЕДОМЛЕНИЕ[4570] chan_sip.c: Регистрация от ‘“9989”<sip: 9989@XX.99.71.ZZ >’ не удалась для ‘203.86.167.220’ - несоответствие имени пользователя/имени для аутентификации 17 октября 23:52:29 УВЕДОМЛЕНИЕ[4570] chan_sip.c: Регистрация от ‘“9990”<sip: 9990@XX.99.71.ZZ >’ не удалась для ‘203.86.167.220’ - несоответствие имени пользователя/имени для аутентификации 17 октября 23:52:29 УВЕДОМЛЕНИЕ[4570] chan_sip.c: Регистрация от ‘“9991”<sip: 9991@XX.99.71.ZZ >’ не удалась для ‘203.86.167.220’ - несоответствие имени пользователя/имени для аутентификации 17 октября 23:52:29 УВЕДОМЛЕНИЕ[4570] chan_sip.c: Регистрация от ‘“9992”<sip: 9992@XX.99.71.ZZ >’ не удалась для ‘203.86.167.220’ - несоответствие имени пользователя/имени для аутентификации 17 октября 23:52:29 УВЕДОМЛЕНИЕ[4570] chan_sip.c: Регистрация от ‘“9993”<sip: 9993@XX.99.71.ZZ >’ не удалась для ‘203.86.167.220’ - несоответствие имени пользователя/имени для аутентификации 17 октября 23:52:29 УВЕДОМЛЕНИЕ[4570] chan_sip.c: Регистрация от ‘“9994”<sip: 9994@XX.99.71.ZZ >’ не удалась для ‘203.86.167.220’ - несоответствие имени пользователя/имени для аутентификации 17 октября 23:52:29 УВЕДОМЛЕНИЕ[4570] chan_sip.c: Регистрация от ‘“9995”<sip: 9995@XX.99.71.ZZ >’ не удалась для ‘203.86.167.220’ - несоответствие имени пользователя/имени для аутентификации 17 октября 23:52:29 УВЕДОМЛЕНИЕ[4570] chan_sip.c: Регистрация от ‘“9996”<sip: 9996@XX.99.71.ZZ >’ не удалась для ‘203.86.167.220’ - несоответствие имени пользователя/имени для аутентификации 17 октября 23:52:29 УВЕДОМЛЕНИЕ[4570] chan_sip.c: Регистрация от ‘“9999”<sip: 9999@XX.99.71.ZZ >’ не удалась для ‘203.86.167.220’ - несоответствие имени пользователя/имени для аутентификации 17 октября 23:52:29 УВЕДОМЛЕНИЕ[4570] chan_sip.c: Регистрация от ‘“10000”<sip: 10000@XX.99.71.ZZ >’ не удалась для ‘203.86.167.220’ - несоответствие имени пользователя/имени для аутентификации Этот хакер просто использует скрипты, чтобы пытаться зарегистрировать SIP-аккаунты с 1 по 10000, и это вызывает перегрузку Asterisk, который пытается ответить на поток из сотен попыток за секунду. Фильтр #8 был установлен, чтобы блокировать попытки с sip_blacklist. Фильтр #9 пытается блокировать любые UDP-пакеты, направленные на порты с 5060 по 5099, с лимитом в 25 попыток за 1 секунду по адресу назначения. Последний фильтр #10 добавит злоумышленника в sip_blacklist. Обратите внимание, что я намерен использовать фильтры, чтобы блокировать SIP-регистрацию на всех серверах Asterisk за маршрутизатором Mikrotik. Я что-то напутал, используя цепочки INPUT и OUTPUT, так как правила 8-10 не работают. 8 ;;; Блокировать брутфорс регистрации SIP chain=input action=drop protocol=udp src-address-list=sip_blacklist dst-port=5060-5099 9 chain=output action=accept protocol=udp dst-port=5060-5099 dst-limit=1,25,dst-address/1m 10 chain=output action=add-dst-to-address-list protocol=udp address-list=sip_blacklist address-list-timeout=4w2d dst-port=5060-5099 Я был бы очень признателен, если бы вы могли прокомментировать и указать мне правильный синтаксис для реализации защиты от попыток взлома SIP-регистрации. Большое спасибо и хорошего дня всем!
PAYPAL CASH REWARD!! Фильтр для блокировки злонамеренной SIP-регистрации
PAYPAL CASH REWARD!! Фильтр для блокировки злонамеренной SIP-регистрации, RouterOS
18.10.2010 17:08:00
|
|
|
|
16.12.2010 22:29:00
Прочитай это:
|
|
|
|
17.12.2010 00:07:00
Это хорошая идея. Если вы знаете клиентов, которые регистрируются, и не против помочь им вручную настроиться в первый раз, это будет отлично.
|
|
|
|
07.09.2011 15:09:00
Добавление этой строки "alwaysauthreject=yes" в sip.conf очень помогло.
|
|
|
|
Читают тему