<html><head><meta http-equiv="Content-Type" content="text/html; charset=UTF-8"></head><body ><div>ufff... por defecto no :-( &nbsp;... hay que tomar algunas precauciones antes de publicar algo SIP a la selva de internet....&nbsp;no hay un remedio mágico, pero si una serie de medidas para paliar estos ataques.</div><div><br></div><div>estos días estoy liado con otro proyecto que se tiene que poner en marcha, pero a final de esta semana podría hacer un esquema o un planteamiento para evitar estas cosas o que sea más difícil entrar.</div><div><br></div><div>en este proyecto hay gente muy buena en sip / asterisk y entre todos podemos hacer un estándar de seguridad para las centralitas.</div><div><br></div><div><br></div><div><div style="font-size:100%">--------------------<br>Ángel Elena<br>craem@craem.net<br>@craem_<br>--------------------</div></div> <br><br><br>-------- Mensaje original --------<br>De: Dani &lt;onzesetembre@sinuso.org&gt; <br>Fecha: 18/02/2013  23:15  (GMT+01:00) <br>Para: pln@marsupi.org <br>Asunto: Re: [PLN] Nodo pln sinuso cerrado temporalmente. <br> <br><br><br><br><!DOCTYPE HTML PUBLIC "-//W3C//DTD HTML 3.2//EN">
<HTML>
<HEAD>
<META HTTP-EQUIV="Content-Type" CONTENT="text/html; charset=windows-1252">
<META NAME="Generator" CONTENT="Zarafa HTML builder 1.0">
<TITLE></TITLE>
</HEAD>
<BODY>
<!-- Converted from text/plain format -->

<P><FONT STYLE="font-family: courier" SIZE=2>
El 18/02/13 22:30, Angel Elena escribi&oacute;:<br>
&gt; Dani, la versi&oacute;n de Asterisk no es el problema... a partir de la 1.4.xx (no recuerdo la versi&oacute;n exacta), hab&iacute;a un bug que permit&iacute;a enumerar las extensiones de la centralita, pero a partir de la 1.4.24.x se arregl&oacute;.<br>
Migre a la 11 i aun as&iacute; continuaban.<br>
&gt;<br>
&gt; Creo que podr&iacute;amos hacer un tutorial en la wiki para proteger nuestros asterisk.... aqu&iacute; podr&iacute;a colaborar yo, si os parece.<br>
+100 o una distro pln bien preparada y donde solo tengas que a&ntilde;adir el <br>
nombre del nodo, la numeracion etc... :)<br>
&gt;<br>
&gt; Es una l&aacute;stima que por cosas de este tipo, cerremos nuestras centralitas. Ten&iacute;as habilitado en el asterisk.conf el verbose a 99999 y el log a 99999 ???<br>
&gt;<br>
&gt; &iquest; c&oacute;mo ten&iacute;as el sip.conf&nbsp; y el default context ???<br>
<br>
Lo tenia todo por defecto tal y como queda despu&eacute;s de compilar asterisk <br>
y con la config por defecto de la wiki con los datos que hay que modificar.<br>
Solo he echo configuraciones de dahdi que por cierto no me funciona por <br>
alg&uacute;n bug de tru&ntilde;untu.<br>
<br>
en verbose de asterisk.conf solo veo esto<br>
<br>
[options]<br>
;verbose = 3<br>
<br>
&gt;<br>
&gt; en el cdr-csv tampoco tienes info para por lo menos ver el user que ha hecho las llamadas ?<br>
<br>
Todas las ip's que he adjuntado en el mensaje anterior. Cada dia tenia <br>
que bloquear un m&iacute;nimo de 3 ip's.<br>
No se ver quien ha accedido pero se ha saltado el denyhosts, el <br>
fail2ban, eliminado el directorio /var/log, desinstalado rhunter y <br>
alguna que otra aplicaci&oacute;n m&aacute;s.<br>
&gt;<br>
&gt;<br>
&gt;<br>
&gt; -----Mensaje original-----<br>
&gt; De:&nbsp;&nbsp;&nbsp; Dani &lt;onzesetembre@sinuso.org&gt;<br>
&gt; Enviado:&nbsp;&nbsp;&nbsp; Lun 18-02-2013 22:18<br>
&gt; Asunto:&nbsp;&nbsp;&nbsp; [PLN] Nodo pln sinuso cerrado temporalmente.<br>
&gt; Para:&nbsp;&nbsp;&nbsp; pln@marsupi.org;<br>
&gt;&gt; A parte de los continuos ataques de intentos de llamadas a m&oacute;viles,<br>
&gt;&gt; fijos, llamadas (de 1 a 20) a las 3 de la noche a extensiones... Esta<br>
&gt;&gt; tarde han conseguido entrar en el servidor y no han dejado ni un solo log.<br>
&gt;&gt; Migre a asterisk 11 y aun as&iacute; no ha servido de nada, bueno, si... de ser<br>
&gt;&gt; mas tentador (quien buen cerrojo pone algo bueno esconde)<br>
&gt;&gt; Cuando lo vea mas seguro y no sea yo el &uacute;nico usuario del servidor, lo<br>
&gt;&gt; pondr&eacute; en funcionamiento de nuevo.<br>
&gt;&gt;<br>
&gt;&gt; PD: Paro el servidor no las ganas de que esto siga para delante :)<br>
&gt;&gt; _______________________________________________<br>
&gt;&gt; PLN mailing list<br>
&gt;&gt; PLN@marsupi.org<br>
&gt;&gt; https://lists.marsupi.org/listinfo/pln<br>
&gt;&gt;<br>
<br>
_______________________________________________<br>
PLN mailing list<br>
PLN@marsupi.org<br>
https://lists.marsupi.org/listinfo/pln<br>
</FONT>
</P>

</BODY></HTML>