это все было, я выше про это все писал. Запрет на всякие Сомали обеспечивает сам SIP-провайдер (Манго), у них в этом отношении очень удобно, они блокирую звонки как вам нужно, по группам риска, по регионам, вплоть до произвольных списков типа эти разрешить, а эти запретить. Работаем естественно по предоплате, поэтому ущерб составил 3860 руб. одновременные звонки запрещены и судя по тому что звонки шли в один поток, это работает. Про перебор экстенов, я тоже уже отписался, они все-таки были наугад. Но делалось это скорее всего для отвода глаз.Zavr2008 писал(а): Но не через транки местных городских провайдеров.
ну и международные номера - в Сомали всякие и Гондурас - нужно прямо статикой в диалплане отправлять на hangUp сразу.
и логично по предоплате международку ставить, не постоплате - даже при наличии взлома попадос на строко дозированную сумму.
Еще логично для каждого sip пира сотрудника ограничить кол-во одновременных. В этом случае ценность для фродеров - минимальна.Если оно бы стояло, не было бы Wrong password - сканер бы не мог найти рабочие экстены и бомбил наугад. А так он их уже нашел и начал бомбить целенаправленно брутом на валидные экстены.alwaysauthreject=yes прописывал сразу, счас поищу как проверить.
Вообще же если есть недоверие к fail2ban, можно банить и тем-же микротиком по Layer7 фильтру SIP на register.
Плюс fail2ban не всё может забанить в случае, если chan_sip не пропатчен и старенький - там будет 127.0.0.1 итп..
строкиded писал(а):Пробой был через 4-жды дырявый модуль Recordings и/или FOP.
Закройте вообще доступ на 80-й портдля всех, сканеры обнаруживают сначала freePBX и пробивают его через php inject
Потом начинают бомбить на 5060.
Если глубоко долбанули - смотрите manager.conf - там доступ должен быть только permit 127.0.0.1
Если там 0.0.0.0 - уже расковыряли.
Да закрыты они у меня были, доступ был разрешен только с одного IP и это точно работало, т.к. после того как провайдер поменял IP в нашем офисе я полностью потерял доступ к астериску, который раположен в другом офисе.Zavr2008 писал(а): Ну и +100500 к посту ded: нельзя светить контрольные порты в инет, иначе это как в сауне с дефками без резинок))))
наблюдаю на некоторых ресурсах 794 попытки подбора за 4 сек. и даже 910 попыток за 1 сек!denklu писал(а):А наверное зря я свой Fail2ban обидел. в ту ночь он более 600 банов выдал, просто за ту пару секунд, которые требовались на реакцию Fail2ban, успевало пройти до 50-ти попыток регистрации.