ничего сложногоFerrum писал(а):Расскажи как этого добился (как сканировал), интересно как стандартный линуксовый iptables и NAT себя поведут.
Сорри, только сейчас увидел(SolarW писал(а):Присоединюсь к просьбе.Zavr2008 писал(а):Upd: Еще я у себя на Микротике зарядил L7 фильтр на неудачников, ломящихся по SIP со своими REGISTER и INVITE в поисках наживы.
/ip firewall export compact
Код: Выделить всё
/ip firewall layer7-protocol
add comment="SIP incoming invites" name=sip-register regexp="^(invite|register) sip[x09-x0d -~]*sip/[0-2].[0-9]"
/ip firewall mangle
add action=add-src-to-address-list address-list=SIP-in address-list-timeout=15m chain=prerouting dst-port=5060 in-interface=ether1-gateway layer7-protocol=sip-register limit=10,5 protocol=udp
/ip firewall filter
add action=drop chain=forward dst-port=5060 protocol=udp src-address-list=SIP-in
Подтверждаю. С проблемой столкнулся юзер, у которого установлен Yealink SIP-T21P. Установлено, что данный аппарат постоянно шлет некие пакеты к астериску (просматривается в графике предложенного правила mangle), на которые срабатывает блок в микротике. Пакеты эти он шлет даже в состоянии покоя.Не совсем красота...
Пришлось убрать это правило, народ стал жаловаться на отпавшие удаленные телефоны.