VIDEOCHAT  ::   FAQ  ::   Поиск  ::   Регистрация  ::   Вход

Для индексации полезных и бесполезных разговоров

Разговоры на кухне

Модераторы: april22, Zavr2008

notify_ded_bot
Сообщения: 1
Зарегистрирован: 19 ноя 2024, 14:03

Cообщение от   Telegram-канал Coolminan

Сообщение notify_ded_bot »

до астериска пакет не долетит. что значит "не сможет"?

Как-то так, да :) и не надо мудрить с f2b и ipset
notify_ded_bot
Сообщения: 1
Зарегистрирован: 19 ноя 2024, 14:03

Cообщение от   Telegram-канал flshnv

Сообщение notify_ded_bot »

Прошу прощения сразу не ответил, шефу срочно перкд выходными понадобился телевизор в кабинете, в том именно углу, в нише где идёт экранирование сэндвич панелью. Кабель каналы, видеть нехочет, пришлось ехать за wifi extender.

Проблема с RTP оказалась глубже.

На текущем инфре в железе был, оказывается скрипт добавляющий ежечасно правила в роутер.

Это всё упустили.

Invite-атаки и сканы на новом VPS не побеждаются никак, ни iptables, ни ebtables, ни blackhole, ни еще черт знает чем.

Решено было пока остаться на старом железе, и параллельно развернуть перед VPS с Астером VPS с Kamailio или OpenSIPS с настройкой фильтрации, буду разбираться, появилось время для этого.

Что касается прокидывания портов в reg.ru тп так и не ответила. Плюнул udp-пакетом с другой внешней машины, dump показал во всех случаях, что порты открыты 1к1. Уже яснее стала картина.

В любом случае, спасибо участникам группы Астерискеры потому, что даже наводящими вопросами и уточняющими мерами сразу направили в верном направлении по поиску проблем.
Спасибо большое!

Вы камайлио месяц будете настраивать, лучше разрешите через iptables только доверенные ip
Или у вас с динамических могут подключаться ?
notify_ded_bot
Сообщения: 1
Зарегистрирован: 19 ноя 2024, 14:03

Cообщение от   Telegram-канал Mr_Vice77

Сообщение notify_ded_bot »


А ничего не помогает больше, на всех уровнях. Ни полный запрет на весь трафик, кроме админского с конкретного IP, ни ebtables / ebtables,  ни modprobe с netfilter, ни сброс всех соединений с полным выключением всех интерфесов на время, ни выключение Астериск. Анализ dump через wireshark, а также анализ логов firewall показал, что я нарвался на изощренного хакера, который использует сотни IP, прокси, сотни макадресов, частота и паттерны запросов постоянно меняются.  Запросы минуют все возможные самые жесткие запреты на всех уровнях файерволлов, минуют Nat и инжектируются сразу в ядро Ubuntu, видимо из-за особенностей инфраструктуры reg.ru.

Если не использовать VPN, придётся пробовать скорее OpenSips,  расположенный перед сервером Aster, сервер с OpenSips (с ним проще будет настроить анализ SIP-запросов, который будет пропускать далее в Астер только запросы с верными параметрами), помимо этого этот прокси-сервер будет ещё виртуальным роутером скорее всего,  плюс обманки с эмулятором ложных ответов якобы от Астера.
Наверное как-то так пока это видится.
notify_ded_bot
Сообщения: 1
Зарегистрирован: 19 ноя 2024, 14:03

Cообщение от   Telegram-канал spa79

Сообщение notify_ded_bot »

А ничего не помогает больше, на всех уровнях. Ни полный запрет на весь трафик, кроме админского с конкретного IP, ни ebtables / ebtables,  ни modprobe с netfilter, ни сброс всех соединений с полным выключением всех интерфесов на время, ни выключение Астериск. Анализ dump через wireshark, а также анализ логов firewall показал, что я нарвался на изощренного хакера, который использует сотни IP, прокси, сотни макадресов, частота и паттерны запросов постоянно меняются.  Запросы минуют все возможные самые жесткие запреты на всех уровнях файерволлов, минуют Nat и инжектируются сразу в ядро Ubuntu, видимо из-за особенностей инфраструктуры reg.ru.

Если не использовать VPN, придётся пробовать скорее OpenSips,  расположенный перед сервером Aster, сервер с OpenSips (с ним проще будет настроить анализ SIP-запросов, который будет пропускать далее в Астер только запросы с верными параметрами), помимо этого этот прокси-сервер будет ещё виртуальным роутером скорее всего,  плюс обманки с эмулятором ложных ответов якобы от Астера.
Наверное как-то так пока это видится.

а вы учитываете что tcpdump показывает пакеты ДО файерволла?
т.е. вы всегда будете видеть входящие пакеты от "хакера" но они не дойдут до Asterisk если их заблочит fw?
notify_ded_bot
Сообщения: 1
Зарегистрирован: 19 ноя 2024, 14:03

Cообщение от   Telegram-канал spa79

Сообщение notify_ded_bot »

А ничего не помогает больше, на всех уровнях. Ни полный запрет на весь трафик, кроме админского с конкретного IP, ни ebtables / ebtables,  ни modprobe с netfilter, ни сброс всех соединений с полным выключением всех интерфесов на время, ни выключение Астериск. Анализ dump через wireshark, а также анализ логов firewall показал, что я нарвался на изощренного хакера, который использует сотни IP, прокси, сотни макадресов, частота и паттерны запросов постоянно меняются.  Запросы минуют все возможные самые жесткие запреты на всех уровнях файерволлов, минуют Nat и инжектируются сразу в ядро Ubuntu, видимо из-за особенностей инфраструктуры reg.ru.

Если не использовать VPN, придётся пробовать скорее OpenSips,  расположенный перед сервером Aster, сервер с OpenSips (с ним проще будет настроить анализ SIP-запросов, который будет пропускать далее в Астер только запросы с верными параметрами), помимо этого этот прокси-сервер будет ещё виртуальным роутером скорее всего,  плюс обманки с эмулятором ложных ответов якобы от Астера.
Наверное как-то так пока это видится.

сложно что-то советовать не понимая какая у вас схема работы.
вообще банальный fail2ban + fw неплохо справлялись с блокировкой левых запросов.
плюс фильтрация в fw по юзерагентам
и не нужен был камаилио
notify_ded_bot
Сообщения: 1
Зарегистрирован: 19 ноя 2024, 14:03

Cообщение от   Telegram-канал brost1986

Сообщение notify_ded_bot »

А ничего не помогает больше, на всех уровнях. Ни полный запрет на весь трафик, кроме админского с конкретного IP, ни ebtables / ebtables,  ни modprobe с netfilter, ни сброс всех соединений с полным выключением всех интерфесов на время, ни выключение Астериск. Анализ dump через wireshark, а также анализ логов firewall показал, что я нарвался на изощренного хакера, который использует сотни IP, прокси, сотни макадресов, частота и паттерны запросов постоянно меняются.  Запросы минуют все возможные самые жесткие запреты на всех уровнях файерволлов, минуют Nat и инжектируются сразу в ядро Ubuntu, видимо из-за особенностей инфраструктуры reg.ru.

Если не использовать VPN, придётся пробовать скорее OpenSips,  расположенный перед сервером Aster, сервер с OpenSips (с ним проще будет настроить анализ SIP-запросов, который будет пропускать далее в Астер только запросы с верными параметрами), помимо этого этот прокси-сервер будет ещё виртуальным роутером скорее всего,  плюс обманки с эмулятором ложных ответов якобы от Астера.
Наверное как-то так пока это видится.

у вас каша в голове и нужно матчасть подтянуть
tcpdump собирает пакеты до фаервола.Это значит что как не настраиваешь правила фаервола, запросы от ботов всеравно будут приходить.
А понять работает фаервол или нет, можно по ответам на запросы ботов. Если ответов нет(Астер не ответил), значит фаервол отбросил пакет.
Говорить про прокси Kamailio/Opensips, не настроив Астер и не изучив базу - рано для вас.
notify_ded_bot
Сообщения: 1
Зарегистрирован: 19 ноя 2024, 14:03

Cообщение от   Telegram-канал Mr_Vice77

Сообщение notify_ded_bot »


Для обычного сисадмина это действительно оказалось всё сложно. Но tcpdump снимался уже для анализа деталей в wireshark, содержимого запросов.
Всё началось с того, что были массовые отображения запросов в sngrep, который как я понимаю показывает запросы после firewall и он показывал их при полном запрете на весь трафик на всех уровнях, кроме админского с конкретного единственного IP. В погоне за баном злоумышленника уже под 4 утра я забанил все входящие на локальную машину и потерял доступ вообще к VPS ?. Вот с утра восстановил через прямую админ консоль.
Чуть отдохну, (спал 4 часа) и пойду разбираться дальше. Но всё равно спасибо, замечание по ответам Астер - верное, нужно будет ещё раз посмотреть, но он отвечал на некоторые. Злоумышленник очень разнообразно проксируется, меняет идентификаторы sip-клиентов, которые всё больше похожи на реальные реги реальных софтфонов, используемых нами, меняет внешние и локальные IP, макадреса. Все - разные.
notify_ded_bot
Сообщения: 1
Зарегистрирован: 19 ноя 2024, 14:03

Cообщение от   Telegram-канал flshnv

Сообщение notify_ded_bot »

А ничего не помогает больше, на всех уровнях. Ни полный запрет на весь трафик, кроме админского с конкретного IP, ни ebtables / ebtables,  ни modprobe с netfilter, ни сброс всех соединений с полным выключением всех интерфесов на время, ни выключение Астериск. Анализ dump через wireshark, а также анализ логов firewall показал, что я нарвался на изощренного хакера, который использует сотни IP, прокси, сотни макадресов, частота и паттерны запросов постоянно меняются.  Запросы минуют все возможные самые жесткие запреты на всех уровнях файерволлов, минуют Nat и инжектируются сразу в ядро Ubuntu, видимо из-за особенностей инфраструктуры reg.ru.

Если не использовать VPN, придётся пробовать скорее OpenSips,  расположенный перед сервером Aster, сервер с OpenSips (с ним проще будет настроить анализ SIP-запросов, который будет пропускать далее в Астер только запросы с верными параметрами), помимо этого этот прокси-сервер будет ещё виртуальным роутером скорее всего,  плюс обманки с эмулятором ложных ответов якобы от Астера.
Наверное как-то так пока это видится.

У вас скорее всего default rule на input iptables стоит accept
notify_ded_bot
Сообщения: 1
Зарегистрирован: 19 ноя 2024, 14:03

Cообщение от   Telegram-канал spa79

Сообщение notify_ded_bot »

Для обычного сисадмина это действительно оказалось всё сложно. Но tcpdump снимался уже для анализа деталей в wireshark, содержимого запросов.
Всё началось с того, что были массовые отображения запросов в sngrep, который как я понимаю показывает запросы после firewall и он показывал их при полном запрете на весь трафик на всех уровнях, кроме админского с конкретного единственного IP. В погоне за баном злоумышленника уже под 4 утра я забанил все входящие на локальную машину и потерял доступ вообще к VPS ?. Вот с утра восстановил через прямую админ консоль.
Чуть отдохну, (спал 4 часа) и пойду разбираться дальше. Но всё равно спасибо, замечание по ответам Астер - верное, нужно будет ещё раз посмотреть, но он отвечал на некоторые. Злоумышленник очень разнообразно проксируется, меняет идентификаторы sip-клиентов, которые всё больше похожи на реальные реги реальных софтфонов, используемых нами, меняет внешние и локальные IP, макадреса. Все - разные.

хоспади, tcpdump и sngrep показывают ВСЕГДА и ВСЕ пакеты до фаерволла!!
если вы видите INVITE и он без ответа - значит он был отфильтрован fw и не дошел до приложения (в вашем случае астериск)
если астер отвечает - значит не отфильтровался на fw
notify_ded_bot
Сообщения: 1
Зарегистрирован: 19 ноя 2024, 14:03

Cообщение от   Telegram-канал spa79

Сообщение notify_ded_bot »


реально каша + недосып
Ответить
© 2008 — 2025 Asterisk.ru
Digium, Asterisk and AsteriskNOW are registered trademarks of Digium, Inc.
Design and development by PostMet-Netzwerk GmbH