VIDEOCHAT  ::   FAQ  ::   Поиск  ::   Регистрация  ::   Вход

Drop лист

Новичком считается только что прочитавший «Астериск - будущее телефонии»
http://asterisk.ru/knowledgebase/books
и пытающийся сделать большее

Модераторы: april22, Zavr2008

evgeny1024
Сообщения: 18
Зарегистрирован: 23 май 2012, 12:38

Drop лист

Сообщение evgeny1024 »

есть железяка с Public IP - является гейткипером SIP/H323, которая используется для ВКС. Гейт защищает ethernet bridge на debian с iptables.

Поскольку железяка к телефонии не привязана, то "любителей халявы" отправлял в дроп лист постфактум просматривая логи Гейта. Но есть такие умники которые используют sipvivious и скрывают свой ip алиасом вида 100@1.1.1.1 и их приходится отлавливать с помощью tcpdump.

вопрос к сообществу существует ли какой-нибудь "online" черный список адресов с которых были замечены попытки позвонить за чужой счет?

если кому надо могу предоставить свой drop лист, коллекционирую уже 1.5 года.
virus_net
Сообщения: 2337
Зарегистрирован: 05 июн 2013, 08:12
Откуда: Москва

Re: Drop лист

Сообщение virus_net »

про онлайн список ничего не скажу, не знаю таких

а вот это хочу прокомментировать:
evgeny1024 писал(а):коллекционирую уже 1.5 года
копить можно и 10-ть лет, но у IP-адресов могут меняться владельцы (провы), адреса могут переходить от юзера к юзеру, на IP может быть запущен NAT, за которым 1-н "олень" и 253 порядочных пользователя и т.п.
У себя таких баню скриптом, который адреса таскает из логов. Блокирую IP на сутки, а затем удаляю блокировку. Как показывает статистика в 95% случаев IP-шник более не возвращается.
evgeny1024 писал(а):и их приходится отлавливать с помощью tcpdump
но ведь это так же можно автоматизировать
мой SIP URI sip:virus_net@asterisk.ru
bitname.ru - Домены .bit (namecoin) .emc .coin .lib .bazar (emercoin)

ENUMER - звони бесплатно и напрямую.
awsswa
Сообщения: 2390
Зарегистрирован: 09 июн 2012, 10:52
Откуда: Россия, Пермь skype: yarick_perm

Re: Drop лист

Сообщение awsswa »

бесполезно иметь общие списки - сканят со всех сетей.
Как только взломают очередной сервер - сразу превращают его в машину для сканирования.
Можно конечно блочить по странам - китай, тайвань, вьетнам, палестина
платный суппорт по мере возможностей
ys1797
Сообщения: 240
Зарегистрирован: 28 июн 2011, 17:59

Re: Drop лист

Сообщение ys1797 »

Зачем коллекционировать drop list ?

У меня он прост: drop any any :)
Намного проще коллекционировать allow лист
virus_net
Сообщения: 2337
Зарегистрирован: 05 июн 2013, 08:12
Откуда: Москва

Re: Drop лист

Сообщение virus_net »

ys1797 писал(а):Намного проще коллекционировать allow лист
это факт, но не для каждой ситуации это подходит, например тебе нужно оставить возможность извне звонить по SIP твоим пользователям, тут allow лист не подойдет.
мой SIP URI sip:virus_net@asterisk.ru
bitname.ru - Домены .bit (namecoin) .emc .coin .lib .bazar (emercoin)

ENUMER - звони бесплатно и напрямую.
ys1797
Сообщения: 240
Зарегистрирован: 28 июн 2011, 17:59

Re: Drop лист

Сообщение ys1797 »

sip сигнализацию вешаю на порт 55029 (пример) по tcp, накручиваю ssl/tls и некоторое время живу спокойно до выхода из отпуска :)
Samael28
Сообщения: 1057
Зарегистрирован: 08 янв 2011, 18:32
Откуда: Киев
Контактная информация:

Re: Drop лист

Сообщение Samael28 »

А что за железяка, позвольте уточнить? Просто у меня похожая, проблему решил чуть по другому, через white-листы комнат.
Мой профайл на Upwork
awsswa
Сообщения: 2390
Зарегистрирован: 09 июн 2012, 10:52
Откуда: Россия, Пермь skype: yarick_perm

Re: Drop лист

Сообщение awsswa »

Борьба со сканерами, проще простого

iptables -I INPUT -p udp --dport 5060 -m string --string "friendly-scanner" --algo bm -j DROP
iptables -I INPUT -p udp --dport 5060 -m string --string "sipvicious" --algo bm -j DROP
платный суппорт по мере возможностей
evgeny1024
Сообщения: 18
Зарегистрирован: 23 май 2012, 12:38

Re: Drop лист

Сообщение evgeny1024 »

iptables -I INPUT -p udp --dport 5060 -m string --string "friendly-scanner" --algo bm -j DROP
iptables -I INPUT -p udp --dport 5060 -m string --string "sipvicious" --algo bm -j DROP
Спасибо, попробую!
evgeny1024
Сообщения: 18
Зарегистрирован: 23 май 2012, 12:38

Re: Drop лист

Сообщение evgeny1024 »

virus_net писал(а):про онлайн список ничего не скажу, не знаю таких
а вот это хочу прокомментировать:
evgeny1024 писал(а):коллекционирую уже 1.5 года
копить можно и 10-ть лет...
evgeny1024 писал(а):и их приходится отлавливать с помощью tcpdump
но ведь это так же можно автоматизировать
Ну собственно Вы правы поэтому сюда и написал, чтобы люди направили в нужную сторону.
Ответить
© 2008 — 2025 Asterisk.ru
Digium, Asterisk and AsteriskNOW are registered trademarks of Digium, Inc.
Design and development by PostMet-Netzwerk GmbH