@asterisk_ru

Страница 24 из 905
Kaschey
28.08.2016
11:12:34
Evgeny
28.08.2016
11:13:17
[root@tel asterisk]# cat blacklist.ael macro blacklist(num) { s => { NoOp(ololol); }

блен

там ещё одна фигурная скобочка в конце

Google
Evgeny
28.08.2016
11:13:37
но она есть

вот даже на такой макрос ругается

Kaschey
28.08.2016
11:14:59
блин, я ael не разумлю =)

Evgeny
28.08.2016
11:35:24
забавно, но метки обозначаются как s: а не s=>

sdf347
28.08.2016
13:26:33
а как на Asterisk в мобильные сети выходят? Есть какие-то специальные тарифы от операторов?

Evgeny
28.08.2016
13:27:05
Есть

У мегафона есть виртуальные сим

Есть задарма, которая дает номера

Можно и gsm-sip гейтвей воткнуть

Можно и usb модем

Короче было бы желание

sdf347
28.08.2016
13:32:38
про usb модемы почитал как их подключают к usb-свитчам, и помещают в вентилируемые корпуса

Evgeny
28.08.2016
13:33:49
Лучше уж их использовать только для смс

Google
ILIYA
29.08.2016
06:56:13
!!! доброе утро!!!

Ilya
29.08.2016
07:19:30
!!! доброе утро!!!
Здавствуй, мир.

Alexander
29.08.2016
07:29:41
exten => s,1,Answer() same => n,Playback(helloworld) same => n,Hangup()

Ilya
29.08.2016
07:32:45
Evgeny
29.08.2016
07:58:34
Ilya
29.08.2016
08:04:48
СЛАВА AEL!
Да, но нет... Особенно потому что он конвертируется в обычный формат :D

Alexander
29.08.2016
08:35:14
А есть кто с lua в диалплане? :)

Evgeny
29.08.2016
08:44:32
но зачем, когда есть ael?

sdf347
29.08.2016
20:52:10
поставил asterisk на vps и уже наблюдаю как кто-то пытается пароли к юзерам подбирать

а как запретить к asterisk все внешние подключения чтобы только изнутри сервера можно было голосовые файлы номера слать?

и все входящие тоже запретить

Kaschey
29.08.2016
20:53:24
Fail2ban

Evgeny
30.08.2016
03:42:25
iptables

Вернее диалплан написать так, чтобы не было входящего контекста

Aleksandr
30.08.2016
04:34:25
А кто с freeswitch на ты?

енот
30.08.2016
04:48:55
А кто с freeswitch на ты?
ru_freeswitch https://telegram.me/ru_freeswitch

Maxim
30.08.2016
05:09:52
Cсылки желательно без таких вот огромных картинок ;)

енот
30.08.2016
05:13:02
Каких картинок??

Evgeny
30.08.2016
05:25:25
Каких картинок??
Удваиваю. Каких картинок?

Alexander
30.08.2016
05:34:55
Cсылки желательно без таких вот огромных картинок ;)
Картинки сами подтягиваются клиентом

Google
Alexander
30.08.2016
05:35:24
На виндовом десктопном картинок нет. В Андроидном - есть

Maxim
30.08.2016
06:46:49
Сейчас уже картинки нет

Виктор
30.08.2016
06:49:53
Сейчас уже картинки нет
тебя что картинки напрягают?

sdf347
30.08.2016
18:28:02
не успел fail2ban настроить для астериска, как он уже начал банить ip пытающиеся к ssh ключи подобрать

вот думаю, имеет ли смысл отключать авторизацию по паролю и оставить только по сертификату

Вжик
30.08.2016
18:31:16
астериск смотрит во внешку со стандартным ssh портом? О_о

а где IPS, где firewall, где безопасность

sdf347
30.08.2016
18:32:06
а какой толк менять ssh на нестандартным если тем же nmap можно легко найти на каком порту ssh ?

Вжик
30.08.2016
18:32:34
часть ботнета отсеивает, нагрузка на сервак меньше

ключевое как бы было - внешка, firewall)

sdf347
30.08.2016
18:34:21
астериск выключен, я его только ещё настраиваю

Evgeny
30.08.2016
18:46:33
Просто астериску закрой доступ везде кроме локалки сип-провайдера

И ссш только из локалки

Вжик
30.08.2016
18:47:23
серваки с бизнес-функционалом вообще не должны смотреть во внешку напрямую, я считаю

Evgeny
30.08.2016
19:10:00
Йеп. А для доступа должен быть джамп или впн

Или лучше впн до джампа

Дмитрий
30.08.2016
20:30:49
https://m.habrahabr.ru/post/308652/

Alexander
31.08.2016
04:53:09
Кстати, про безопасность астериска, задумался вот. Есть желание дать доступ пользователям с мобильных sip-клиентов. В пределах офиса, понятное дело, по wi-fi. А вот как безопасно подключить их с внешки, не настраивая на каждом девайсе vpn? )

Sergiy
31.08.2016
05:10:07
Кстати, про безопасность астериска, задумался вот. Есть желание дать доступ пользователям с мобильных sip-клиентов. В пределах офиса, понятное дело, по wi-fi. А вот как безопасно подключить их с внешки, не настраивая на каждом девайсе vpn? )
через порт кнокинг. посоздавать им в браузерах закладку на твою айпишку и нестандартный порт. если был конект на этот порт то заносим в белый список. адреса из белого списка пускаем к астериску в файрволе

Alexander
31.08.2016
05:10:41
Хм. Вариант

Google
Дмитрий
31.08.2016
06:10:50
fail2ban правильно сконфигурированный решает задачу и без лишних проблем пользователей. Особенно если пароли раздаёте Вы.. а не они выбирают

Sergiy
31.08.2016
06:11:40
особенно Ф2Б решает проблему если софтфон автоматом регистрируется и за пару секунд тебя банит ?

а то было такое, занесло в банлист и хоть ты тресни

пока успел свою подсеть занести в разрешенные меня уже забанило

Дмитрий
31.08.2016
06:12:47
то уж сам себе злобный буратино. Зачем такие драковоские условия ставить?

Sergiy
31.08.2016
06:13:10
дефолтные настройки ?

просто какой то софтфон автоматом раз за разом пробовал регатся(новый сервак оставил на старой айпишке)

Дмитрий
31.08.2016
06:14:13
я тюнинговал и флуд входящими, исходящими, флуд запросом авторизации.. пришлось всё изучать и настраивать. Но.. сейчас вроде как наружу торчит.. и не вскрывали.. по крайней мере я об этом не знаю :)

да, есть кривые софтфоны. Случается. Пароль неверный ввёл.. а он и долбится и долбится... без таймаутов. Но это редкость

ещё есть клиенты с проксированием через свой сервер. Одного забанило.. и все отвалились :)

дурацкий вопрос... sngrep работает ПОСЛЕ iptables? Т.е. то, что iptables сделал DROP... sngrep не должен видеть?

Sergiy
31.08.2016
09:27:11
ну в теории да

файрвол ведь идет ДО всего В ТЕОРИИ

Дмитрий
31.08.2016
09:28:11
ставлю тоупое правило в iptables... а флудные пакеты всё равно доходят... не понимаю! :(

Sergiy
31.08.2016
09:28:52
ну попробуй заблочить какого то клиента по айпишке и посмотри будут ли от него конекты в снгреп

Vet
31.08.2016
09:29:17
Всем привет

Посоны, подскажите есть ли запись с последнего астерконфа?

Sergiy
31.08.2016
09:29:19
так будет ясно кто раньше. а то есть вариант что ты не все флуды отрезаешь

Google
Дмитрий
31.08.2016
09:29:59
я точно знаю что оно проходит, т.к. эти пакеты видны даже в security логе

Sergiy
31.08.2016
09:30:47
ну значит алгоритм дропа доделай, что бы не пропускал эти пакеты

флуд сыпется с разных айпишек?

Дмитрий
31.08.2016
09:31:52
с одного. его и пытаюсь закрыть. условий нет вообще.. только источник. не понимаю пока почему не срабатывает

12:32:00.435694 IP 109.200.30.158.5307 > 85.142.148.80.5060: SIP, length: 340 и вот правило: DROP all — 109.200.30.158 0.0.0.0/0

не отсекает чтоб его..

Sergiy
31.08.2016
09:36:05
что то вообще на айпитейблсы не смахивает ?

109.200.30.158.5307 тут точно точка а не ":" ? хотя может у астера синтаксис такой

Дмитрий
31.08.2016
09:39:39
iptables -L -n | grep 109.200.30.158

а первая строка из tcpdump

Sergiy
31.08.2016
09:43:51
а чейн то какой?

может форвард и инпут спутал?

или акцепт влепил перед этим ?

Evgeny
31.08.2016
09:52:00
sngrep это ж по сути tcpdump, а tcpdump отрабатывает до fw

енот
31.08.2016
09:53:57
Sergiy
31.08.2016
09:56:30
блин, да глянуть в логи астера прилетает ли что то и всё ?

Страница 24 из 905