
Kaschey
28.08.2016
11:12:34

Evgeny
28.08.2016
11:13:17
[root@tel asterisk]# cat blacklist.ael
macro blacklist(num) {
s => {
NoOp(ololol);
}
блен
там ещё одна фигурная скобочка в конце

Google

Evgeny
28.08.2016
11:13:37
но она есть
вот даже на такой макрос ругается

Kaschey
28.08.2016
11:14:59
блин, я ael не разумлю =)

Evgeny
28.08.2016
11:35:24
забавно, но метки обозначаются как s: а не s=>

sdf347
28.08.2016
13:26:33
а как на Asterisk в мобильные сети выходят? Есть какие-то специальные тарифы от операторов?

Evgeny
28.08.2016
13:27:05
Есть
У мегафона есть виртуальные сим
Есть задарма, которая дает номера
Можно и gsm-sip гейтвей воткнуть
Можно и usb модем
Короче было бы желание

sdf347
28.08.2016
13:32:38
про usb модемы почитал как их подключают к usb-свитчам, и помещают в вентилируемые корпуса

Evgeny
28.08.2016
13:33:49
Лучше уж их использовать только для смс

Google

ILIYA
29.08.2016
06:56:13
!!! доброе утро!!!

Ilya
29.08.2016
07:19:30

Alexander
29.08.2016
07:29:41
exten => s,1,Answer()
same => n,Playback(helloworld)
same => n,Hangup()

Ilya
29.08.2016
07:32:45

Evgeny
29.08.2016
07:58:34

Ilya
29.08.2016
08:04:48
СЛАВА AEL!
Да, но нет... Особенно потому что он конвертируется в обычный формат :D

Alexander
29.08.2016
08:35:14
А есть кто с lua в диалплане? :)

Evgeny
29.08.2016
08:44:32
но зачем, когда есть ael?

sdf347
29.08.2016
20:52:10
поставил asterisk на vps и уже наблюдаю как кто-то пытается пароли к юзерам подбирать
а как запретить к asterisk все внешние подключения чтобы только изнутри сервера можно было голосовые файлы номера слать?
и все входящие тоже запретить

Kaschey
29.08.2016
20:53:24
Fail2ban

Evgeny
30.08.2016
03:42:25
iptables
Вернее диалплан написать так, чтобы не было входящего контекста

Aleksandr
30.08.2016
04:34:25
А кто с freeswitch на ты?

енот
30.08.2016
04:48:55

Maxim
30.08.2016
05:09:52
Cсылки желательно без таких вот огромных картинок ;)

енот
30.08.2016
05:13:02
Каких картинок??

Evgeny
30.08.2016
05:25:25

Alexander
30.08.2016
05:34:55

Google

Alexander
30.08.2016
05:35:24
На виндовом десктопном картинок нет. В Андроидном - есть

Maxim
30.08.2016
06:46:49
Сейчас уже картинки нет

Виктор
30.08.2016
06:49:53

sdf347
30.08.2016
18:28:02
не успел fail2ban настроить для астериска, как он уже начал банить ip пытающиеся к ssh ключи подобрать
вот думаю, имеет ли смысл отключать авторизацию по паролю и оставить только по сертификату

Вжик
30.08.2016
18:31:16
астериск смотрит во внешку со стандартным ssh портом? О_о
а где IPS, где firewall, где безопасность

sdf347
30.08.2016
18:32:06
а какой толк менять ssh на нестандартным если тем же nmap можно легко найти на каком порту ssh ?

Вжик
30.08.2016
18:32:34
часть ботнета отсеивает, нагрузка на сервак меньше
ключевое как бы было - внешка, firewall)

sdf347
30.08.2016
18:34:21
астериск выключен, я его только ещё настраиваю

Evgeny
30.08.2016
18:46:33
Просто астериску закрой доступ везде кроме локалки сип-провайдера
И ссш только из локалки

Вжик
30.08.2016
18:47:23
серваки с бизнес-функционалом вообще не должны смотреть во внешку напрямую, я считаю

Evgeny
30.08.2016
19:10:00
Йеп. А для доступа должен быть джамп или впн
Или лучше впн до джампа

Дмитрий
30.08.2016
20:30:49
https://m.habrahabr.ru/post/308652/

Alexander
31.08.2016
04:53:09
Кстати, про безопасность астериска, задумался вот.
Есть желание дать доступ пользователям с мобильных sip-клиентов. В пределах офиса, понятное дело, по wi-fi.
А вот как безопасно подключить их с внешки, не настраивая на каждом девайсе vpn? )

Sergiy
31.08.2016
05:10:07

Alexander
31.08.2016
05:10:41
Хм. Вариант

Google

Kaschey
31.08.2016
05:48:39

Alexey4he
31.08.2016
06:00:11

Дмитрий
31.08.2016
06:10:50
fail2ban правильно сконфигурированный решает задачу и без лишних проблем пользователей. Особенно если пароли раздаёте Вы.. а не они выбирают

Sergiy
31.08.2016
06:11:40
особенно Ф2Б решает проблему если софтфон автоматом регистрируется и за пару секунд тебя банит ?
а то было такое, занесло в банлист и хоть ты тресни
пока успел свою подсеть занести в разрешенные меня уже забанило

Дмитрий
31.08.2016
06:12:47
то уж сам себе злобный буратино. Зачем такие драковоские условия ставить?

Sergiy
31.08.2016
06:13:10
дефолтные настройки ?
просто какой то софтфон автоматом раз за разом пробовал регатся(новый сервак оставил на старой айпишке)

Дмитрий
31.08.2016
06:14:13
я тюнинговал и флуд входящими, исходящими, флуд запросом авторизации.. пришлось всё изучать и настраивать. Но.. сейчас вроде как наружу торчит.. и не вскрывали.. по крайней мере я об этом не знаю :)
да, есть кривые софтфоны. Случается. Пароль неверный ввёл.. а он и долбится и долбится... без таймаутов. Но это редкость
ещё есть клиенты с проксированием через свой сервер. Одного забанило.. и все отвалились :)
дурацкий вопрос... sngrep работает ПОСЛЕ iptables? Т.е. то, что iptables сделал DROP... sngrep не должен видеть?

Sergiy
31.08.2016
09:27:11
ну в теории да
файрвол ведь идет ДО всего В ТЕОРИИ

Дмитрий
31.08.2016
09:28:11
ставлю тоупое правило в iptables... а флудные пакеты всё равно доходят... не понимаю! :(

Sergiy
31.08.2016
09:28:52
ну попробуй заблочить какого то клиента по айпишке и посмотри будут ли от него конекты в снгреп

Vet
31.08.2016
09:29:17
Всем привет
Посоны, подскажите есть ли запись с последнего астерконфа?

Sergiy
31.08.2016
09:29:19
так будет ясно кто раньше. а то есть вариант что ты не все флуды отрезаешь

Google

Дмитрий
31.08.2016
09:29:59
я точно знаю что оно проходит, т.к. эти пакеты видны даже в security логе

Sergiy
31.08.2016
09:30:47
ну значит алгоритм дропа доделай, что бы не пропускал эти пакеты
флуд сыпется с разных айпишек?

Дмитрий
31.08.2016
09:31:52
с одного. его и пытаюсь закрыть. условий нет вообще.. только источник. не понимаю пока почему не срабатывает
12:32:00.435694 IP 109.200.30.158.5307 > 85.142.148.80.5060: SIP, length: 340
и вот правило:
DROP all — 109.200.30.158 0.0.0.0/0
не отсекает чтоб его..

Sergiy
31.08.2016
09:36:05
что то вообще на айпитейблсы не смахивает ?
109.200.30.158.5307 тут точно точка а не ":" ? хотя может у астера синтаксис такой

Дмитрий
31.08.2016
09:39:39
iptables -L -n | grep 109.200.30.158
а первая строка из tcpdump

Sergiy
31.08.2016
09:43:51
а чейн то какой?
может форвард и инпут спутал?
или акцепт влепил перед этим ?

Evgeny
31.08.2016
09:52:00
sngrep это ж по сути tcpdump, а tcpdump отрабатывает до fw

енот
31.08.2016
09:53:57

Sergiy
31.08.2016
09:56:30
блин, да глянуть в логи астера прилетает ли что то и всё ?