@asterisk_ru

Страница 898 из 905
Realmagnum Alex
23.10.2018
19:01:32
тогда надо с мобилы софтофоны курочать.

а впны поднимать для звонков на мобиле - неудобно

SilverJoe
23.10.2018
19:12:55
че делать?
Банить по юзерагенту

Google
SilverJoe
23.10.2018
19:14:15
И перенести порт, а всех кто стучат в 5060 - сразу в бан

Aleksey
23.10.2018
19:40:40
а впны поднимать для звонков на мобиле - неудобно
могу посоветовать способ который мы иногда делаем. опять таки ректально ;)

Aleksey
23.10.2018
19:44:30
по умолчанию закрываем 5060 ото всех (ну кроме пиров с фикс IP). открывает какой-нить порт 223344 на него веб сервер с простешним скриптом на пыхе, который при дергании правильной URL шлет в iptables (или ipset) в whilelist $_SERVER['REMOTE_ADDR']. Перед запуском софтфона с мобилы абоненту нада тупо нажать на ссылку на рабочем столе с нужным URL .

Евгений
23.10.2018
19:46:08
Да ко мне телефоны ломятся на раз два. И грандстрим и ялинки

Realmagnum Alex
23.10.2018
19:46:15
и все равно не получился держать на мобиле софтофон в режиме push

Евгений
23.10.2018
19:46:27
Такая же история.

SilverJoe
23.10.2018
19:46:50
Евгений
23.10.2018
19:47:38
Есть на микротике такая фишка. Ставишь порт 22443 и если кто-то стукнет в 22442 то сразу ип летит в бан

Aleksey
23.10.2018
19:47:45
и все равно не получился держать на мобиле софтофон в режиме push
ну никто не мешает написать <meta refresh > каждую минут на странице. правда тут уже браузер может уйти в фон и не выполнять скрипты

Евгений
23.10.2018
19:48:49
Через Сири шорткаст. Говоришь Сири телефония. Берет внешний ип. Идёт по ссх на сервак добавляет в фаервол и запускает звонилку )))

Google
Realmagnum Alex
23.10.2018
19:48:52
Кто поумнее тот да. Но таких один из сотни
Кстати, помню видел гдето на форуме ты с meral как раз по этому поводу кажется говорил... или это он с кем-то... )

Евгений
23.10.2018
19:49:41
А вообще да. Кто-то писал. Самый простой способ патчить и ловить нотисы

Евгений
23.10.2018
19:49:49
ну не х;% себе )
Да. Такие фишки тестили. )))

Realmagnum Alex
23.10.2018
19:51:26
SilverJoe
23.10.2018
19:51:28
Кстати, помню видел гдето на форуме ты с meral как раз по этому поводу кажется говорил... или это он с кем-то... )
Не помню такого. Хотя хз, может было. У меня порт 5060 - типа honeypot-а, плюс юзерагенты известных брутфорсеровщиков банятся ну и на закуску fail2ban смотрит в secure лог астера. А выше уже по acl защита

Realmagnum Alex
23.10.2018
19:52:40
чем вообще такие инвайты опасны?

Евгений
23.10.2018
19:54:22
Я так понял если allowguest=no то ничем.

Realmagnum Alex
23.10.2018
20:01:27
Я так понял если allowguest=no то ничем.
а как интересно научить fail2ban банить эти айпи что шлют инвайты если они получают "401 Unauthorized" и получают Call State "REJECTED" ?



ботнет блин. и для всех указан User-Agent: Linksys-SPA942

поеду ка домой...

Евгений
23.10.2018
20:04:54
Есть патч.

После него в консоль летят ип. Обыными нотисами. Там все видно и на них работает fail2ban

Aleksey
23.10.2018
20:30:08
Ладно открою вам еще один страшный способ

он правда тоже через жопу

(как обычно)

включаете allow_guest=yes, дефолтный контекст ставите [hui]

Google
Aleksey
23.10.2018
20:32:03
в нем закладыаете маску типа exten => _XXXXX.,1,Set(IP=${CHANNEL(peerip)})

или побольше X чтобы точно выловить спамеров МН

а дальше его прямиком в файрвол)

huj
это по чешски

? Stan
23.10.2018
20:33:09
это по чешски
не, я еще до чехии так писал. По чешски h произносится как украинская г, в слове горилка. По чешски правильно chuj

Aleksey
23.10.2018
20:36:43
в лучших традициях ru-комьюнити, любая тема плавно сходит на обсуждение хуев ;)

Евгений
23.10.2018
20:45:20
Ладно открою вам еще один страшный способ
а ты знаешь толк в извращениях)))

Aleksey
23.10.2018
20:58:36
говорила мама "иди, сынок, во врачи, на проктолога" .

а я не послушал, пошел в ИТ. но через жопу могу сделать все что угодно ;)

Евгений
23.10.2018
21:00:24
а как задавать параметры для guest ? они юзают default ?

Aleksey
23.10.2018
21:01:58
ага. тока надо аккуратно, туда летят в т.ч. options от провайдеров и тд

не забудь про whitelist кароче

Евгений
23.10.2018
21:03:32
ну в опциях от прова будет его номер или ип ) надо будет глянуть ) есть свежий астер который можно задницей выпустить в мир )

? Stan
23.10.2018
21:21:00
шо, фотографы хотят стать телефонистами?

SilverJoe
23.10.2018
21:21:13
чем вообще такие инвайты опасны?
Сокеты забивают. Ну и если долго мучаться - что нибудь получиться

Realmagnum Alex
23.10.2018
21:26:11
Есть патч.
Можно пруфлинк?

Евгений
23.10.2018
21:34:15
Можно пруфлинк?
Завтра гляну.

Aleksey
23.10.2018
21:41:57
Все б вам патчить. Хорошо хоть не KDE под FreeBSD

Google
Victor_sc120
24.10.2018
04:15:32
ну раз в месяц показываю ссылку как банить нужно и .... и через месяц снова велосипед изобретают

https://forum.asterisk.ru/viewtopic.php?f=3&t=11518

Aleksey
24.10.2018
04:47:30
Так же не интересно

Sergey
24.10.2018
05:23:34
А если усложнить, эти два астера на одном сервере с 1 ip и одним доменным именем
А что вам мешает взять "второй" хост под "новый" Asterisk? Не могу понять зачем надо _именно_так_ усложнять процесс перехода.

ну раз в месяц показываю ссылку как банить нужно и .... и через месяц снова велосипед изобретают
Впервые вижу такую ссылку ))) (предыдущие выкладывания, по всей видимости, не видел) Вот эта команда улыбнула: /sbin/iptables -I INPUT 1 -j BLACKLIST-INPUT

Sergey
24.10.2018
06:12:31
В мире линукса множество верных путей решения.
Провел небольшие "изыскательные работы" по тому скрипту. Если удалить первое правило в цепочке INPUT, созданное командой: /sbin/iptables -I INPUT 1 -j BLACKLIST-INPUT , то все остальные потуги теряют смысл. В любом случае, направление блокировки интересное, но требует доработок для промышленной эксплуатации. Кстати, зачем оставлять открытым наружу порт 5060, если потом его надо защищать практически от всего мира?

Sergey
24.10.2018
06:48:22
например если ваши абоненты находятся за динамическими IP адресами
Это по части "оператора", например, Zadarma :-) А если по части "корпоративного сегмента"?

Sergey
24.10.2018
06:49:10
например вы хотите чтобы ваши сотрудники работали с телефонией из дома или мобильных телефонов

Sergey
24.10.2018
06:49:14
Сомневаюсь, что тот скрипт будут использовать операторы услуг связи

Sergey
24.10.2018
06:49:53
нет конечно) у нас свои алгоритмы для "вычисления по IP"))

Sergey
24.10.2018
06:52:23
например вы хотите чтобы ваши сотрудники работали с телефонией из дома или мобильных телефонов
У тех компаний, чьи сотрудники работают удаленно, наверняка будут тоже применяться свои алгоритмы ))) Но ответ я понял, принимается. В таком случае не будет ли целесообразнее использовать "российские сети"? (IP адреса для России; говорят, есть такие)

Sergey
24.10.2018
06:52:55
Будет

целесообразно еще прикрыть фродерские направления звонков

если за вас это оператор не сделал

Mr
24.10.2018
07:18:19
https://forum.asterisk.ru/viewtopic.php?f=3&t=11518
а не эффективнее ли поменять порт?

Victor_sc120
24.10.2018
07:18:48
это когда вы маленький

Mr
24.10.2018
07:18:51
ведь про 10 000 записей в iptables это будет тоже нагрузкой

а как связан масштаб и порт?

Google
Victor_sc120
24.10.2018
07:19:19
для начала позвоните в билайн - и попросите слать на транк без авторизации на порт 5099

через 5 месяце получите ответ

плачьте

Mr
24.10.2018
07:20:16
это да, но таких операторов не так много... а астер юзают и мелкие и средние компашки

в их случае сугубо имхо проще сменить порт. брутфорсеры же по порту ищут

Sergey
24.10.2018
07:22:14
Mr
24.10.2018
07:22:39
ну если ты рулишь оператором то нет ?

Victor_sc120
24.10.2018
07:23:03
хорошо - для клиентов 5099 - для билайна 5060 = сделайте красиво в asterisk 11

Sergey
24.10.2018
07:23:55
Mr
24.10.2018
07:24:03
Виктор сорян не понимаю зачем мы обсуждаем билайн

Victor_sc120
24.10.2018
07:24:33
я потаюсь донести мысль что не все бегут впереди поровоза

Mr
24.10.2018
07:24:36
набираемся опыта, денег дали освоить не можем...

Sergey
24.10.2018
07:24:39
не, РКН
ах, пардоньте )))

Victor_sc120
24.10.2018
07:24:58
и скрутить порт с 5060 это не самое красивое решение

Mr
24.10.2018
07:25:24
я потаюсь донести мысль что не все бегут впереди поровоза
я понял. Ваше решение тоже хорошее только я нагрузку на iptables оценить не могу

Victor_sc120
24.10.2018
07:25:37
ipset

В чем конкретно сложности?
молодежь подтянулась

скрутите и нам раскажите в чем трудности

Sergey
24.10.2018
07:26:27
молодежь подтянулась
так просвети )))

Страница 898 из 905