- Mitglied seit
- 22. März 2019
- Beiträge
- 19
Hallo zusammen!
Bevor ich mir ein teures Support-Ticket kaufe, frage ich einmal in die Runde, ob irgendjemand eine Idee dazu hätte.
Wir haben ein spannendes teures Problem mit unserer 3CX V18 auf dass ich beim besten Willen keine Antwort habe, bzw. uns auch jetzt erst mit einer erhöhten Telefonrechnung vom Provider aufgefallen ist!
Unsere 3CX V18 führt Selbstgespräche!
Wie aus dem angehängten* Call-Log ersichtlich telefoniert Nebenstelle 102 fröhlich in der Weltgeschichte herum.
(*musste leider als Anhang entfernt werden)
Das spannende daran:
- Auf der 3CX sind eben aus Sicherheitsgründen nur bestimmte zugelassene Landeskennzahlen aktiv (CZ, DE, HU, IT, SK), jedenfall mal sicher nicht USA, Honduras oder sonstige Länder außerhalb der EU.
- Die besagte Nebenstelle ist a) eine Türstation und hätte nicht einmal eine Wähltastatur und ist b) derzeit nicht mal in Betrieb.
- Die besagte Nebenstelle war zur Zeit nicht angemeldet
- Es gibt keinerlei Benachrichtigungen per Mail über fehlgeschlagene Anrufe in ein nicht erlaubtes Land.
- in den Standard-Logs wäre mir zu diesen Tagen ebenfalls nichts verdächtiges aufgefallen.
Bei einer 2. Nebenstelle dasselbe Problem.
Das ist ebenfalls eine inaktive Testnebenstelle ohne Telefon.
Für mich schaut das ja so aus, als hätte jemand diese Nebenstelle extern (STUN) oder via APP angemeldet, und dann versucht zu telefonieren. Das hätte aber sofort auffallen müssen, beim wählen der 1. Nummer aus der Sperrliste.
Tunnel und STUN ist erlaubt, da sonst externe Apparate und App nicht funktionieren.
Und dazu hätte er aber bei den ersten 5 Versuchen (gesetzt in den Sicherheitseinstellungen) das Passwort der Nebenstelle erraten müssen, sonst wird die IP sofort gesperrt. Die Nebenstellen/Tunnel besitzen alle ein kryptisches 10 stelliges Passwort und eine Random Auth.-ID.
E.164 Verarbeitung ist meines Erachtens richtig gesetzt.
Ausgehende Regeln sind gesetzt und mit Gruppen beschränkt.
Also praktisch auch alle Punkte lt. 3CX Empfehlung.
Alle anderen benutzten Nebenstellen haben keine Gespräche geführt.
Wenn ich jetzt selber mal so eine Nummer wähle, wird der Anruf sofort geblockt, und ich erhalte ein Mail von der 3CX mit Administrotor Sperrhinweis.
So. Meine Meinung ist, dass der Server gehackt worden ist.
Aber wie??
Liebe Grüße
Martin
Bevor ich mir ein teures Support-Ticket kaufe, frage ich einmal in die Runde, ob irgendjemand eine Idee dazu hätte.
Wir haben ein spannendes teures Problem mit unserer 3CX V18 auf dass ich beim besten Willen keine Antwort habe, bzw. uns auch jetzt erst mit einer erhöhten Telefonrechnung vom Provider aufgefallen ist!
Unsere 3CX V18 führt Selbstgespräche!
Wie aus dem angehängten* Call-Log ersichtlich telefoniert Nebenstelle 102 fröhlich in der Weltgeschichte herum.
(*musste leider als Anhang entfernt werden)
Das spannende daran:
- Auf der 3CX sind eben aus Sicherheitsgründen nur bestimmte zugelassene Landeskennzahlen aktiv (CZ, DE, HU, IT, SK), jedenfall mal sicher nicht USA, Honduras oder sonstige Länder außerhalb der EU.
- Die besagte Nebenstelle ist a) eine Türstation und hätte nicht einmal eine Wähltastatur und ist b) derzeit nicht mal in Betrieb.
- Die besagte Nebenstelle war zur Zeit nicht angemeldet
- Es gibt keinerlei Benachrichtigungen per Mail über fehlgeschlagene Anrufe in ein nicht erlaubtes Land.
- in den Standard-Logs wäre mir zu diesen Tagen ebenfalls nichts verdächtiges aufgefallen.
Bei einer 2. Nebenstelle dasselbe Problem.
Das ist ebenfalls eine inaktive Testnebenstelle ohne Telefon.
Für mich schaut das ja so aus, als hätte jemand diese Nebenstelle extern (STUN) oder via APP angemeldet, und dann versucht zu telefonieren. Das hätte aber sofort auffallen müssen, beim wählen der 1. Nummer aus der Sperrliste.
Tunnel und STUN ist erlaubt, da sonst externe Apparate und App nicht funktionieren.
Und dazu hätte er aber bei den ersten 5 Versuchen (gesetzt in den Sicherheitseinstellungen) das Passwort der Nebenstelle erraten müssen, sonst wird die IP sofort gesperrt. Die Nebenstellen/Tunnel besitzen alle ein kryptisches 10 stelliges Passwort und eine Random Auth.-ID.
E.164 Verarbeitung ist meines Erachtens richtig gesetzt.
Ausgehende Regeln sind gesetzt und mit Gruppen beschränkt.
Also praktisch auch alle Punkte lt. 3CX Empfehlung.
Alle anderen benutzten Nebenstellen haben keine Gespräche geführt.
Wenn ich jetzt selber mal so eine Nummer wähle, wird der Anruf sofort geblockt, und ich erhalte ein Mail von der 3CX mit Administrotor Sperrhinweis.
So. Meine Meinung ist, dass der Server gehackt worden ist.
Aber wie??
Liebe Grüße
Martin
Zuletzt bearbeitet: