ASN Blacklist

mr412

Silver Partner
Mitglied seit
5. November 2020
Beiträge
98
Hallo Zusammen,

Ich frage mich, ob die automatische globale 3CX IP-Sperrliste überhaupt etwas nützt. Denn mein neues Hobby seit der Implementierung der 3CX PBX ist die Eintragung von IPs auf meiner UFW, da die globale Liste anscheinend leer sein muss. Ich habe jeden Tag hunderte bruteforce Versuche.

Könnt Ihr nicht einfach gelistete ASNs sperren? Ich prüfe bei jeder IP den ASN und sperre auf der Linux Firewall den gesamten IP Bereich. Wenn man diese ASNs prüft, merkt man, dass die komplette Range (also den kompletten ASN) bereits auf irgend einer Spam-Liste gelistet sind.

Mein neues Hobby macht mir ehrlichgesagt keine Freude und die Sorgen, bei dieser Anzahl von Angriffen, steigt jeden Tag mehr.

Vielen Dank im Voraus
 
Hallo,

ich erkenne den Sarkasmus bzgl. der Freude über dein neues Hobby. Du bist aber auch beliebt mit mehreren hundert falschen Versuchen am Tag, wir kamen nur auf mehrere Dutzend. Wir benutzen nirgends die globale 3CX IP-Sperrliste. Daher weiss ich auch nicht ob bei deren Benutzung die lokale IP Blackist scheinbar leer bleiben muss so wie du schreibst.

Ich kann nur eines sagen: seitdem wir überall wo es ging die 3CX Ports geändert haben und nicht mehr 5060 und 5090 nutzen ist die Liste der Versuche am Tag sehr übersichtlich.
 
  • Like
Reaktionen: mr412
Hallo fxbastler, vielen Dank für Deine Antwort. :D Auf meiner UFW sind bereits mehrere Millionen IP Adressen gesperrt, vielleicht habe ich bis Ende 2021 alle ASNs durch :p Ja, das mit den Standard-Ports war bei der Installation mein Fehler. Hätte ich wissen sollen... Jetzt nachträglich alles zu ändern über mehrere Standorte... inkl. Softphones, ist leider mit grösserem Aufwand verbunden.

Ich kenne eine grosse ICT Firma, wo die 3CX "gehacked" wurde... Ich verwende generell sehr gute Passwörter (gebe diese an den Usern nicht weiter), Admininterface Whitelist und man kann keine Telefone über STUN anmelden.. die Sorgen habe ich trotzdem :(

Würde mich generell interessieren, wie 3CX die globale Sperrliste managed und einsetzt.

Hast Du ansonsten einen Tipp für bessere Schwellenwert Einstellungen? Ich benötige lediglich 1-2 Versuche in menschlicher Geschwindigkeit :)
 
Zuletzt bearbeitet:
Hallo,

ich würde es ändern wollen. Am aufwändigsten ist es fast noch die Tischtelefone hinterher zur Reprovisation zu bewegen, ab einer gewissen Größe muss man das automatisieren oder wenn's PoE Geräte sind die darüber neu starten lassen oder direkt vor dem Killen der Anlage einen Neustart aller Geräte auslösen. Das mit den Softphones kann man automatisieren, würde ich probieren wollen, powershell ist dein Freund. Die ATA, die div. individuellen Skripte und die 'Sondergeräte' darf man halt nicht vergessen. Ich habe letztes Jahr nachträglich rd. 20 Anlagen remote umgestellt, ist machbar. Wesentlichster Fehler den man machen kann: ein Backup anfertigen, remote herunterladen und zu ungeduldig sein. Bei größeren Backups dauert das schon mal eine Weile bis das da ist. Wenn man die Anlage killt, man das Backup noch nicht komplett hat und danach rückspielen will fängt der Stress an :D
 
  • Like
Reaktionen: mr412
Hallo,

ich erkenne den Sarkasmus bzgl. der Freude über dein neues Hobby. Du bist aber auch beliebt mit mehreren hundert falschen Versuchen am Tag, wir kamen nur auf mehrere Dutzend. Wir benutzen nirgends die globale 3CX IP-Sperrliste. Daher weiss ich auch nicht ob bei deren Benutzung die lokale IP Blackist scheinbar leer bleiben muss so wie du schreibst.

Die bleibt dann in der Tat leer. Man findet nur entsprechende Einträge im Logfile.

Ich kann nur eines sagen: seitdem wir überall wo es ging die 3CX Ports geändert haben und nicht mehr 5060 und 5090 nutzen ist die Liste der Versuche am Tag sehr übersichtlich.

Security by Obscurity ;)
 
  • Like
Reaktionen: mr412
Ich weiss, ist es nicht. Es geht nicht um mehr Security damit, es geht eher darum das Grundrauschen mehr abzudecken um dann die echten Probleme überhaupt noch zu erkennen.
 
  • Like
Reaktionen: mr412
Eine andere Möglichkeit wäre noch den Port 5060 auf das Netz des Telefonanbieters zu begrenzen. Seit dem habe ich nicht einen Angriffsversuch mehr.
 
  • Like
Reaktionen: mr412
@bitn2 und wie machst du das mit den Softphones? Handy und PC?
 
Softphone und PC sind ja im selben Netz, also kein Problem. Handy App läuft über 5090 also auch kein problem.
 
achsoo, ja bei mir läuft das in einem externen RZ ohne VPN
 
Dann zusätzlich auch Dein Netz mit aufnehmen. Also das Netz des Telefonanbieters und das Netz der Firma, vorausgesetzt ihr habt eine feste IP.
 
  • Like
Reaktionen: mr412

Statistik des Forums

Themen
44.416
Beiträge
232.725
Mitglieder
78.332
Neuestes Mitglied
verteiler-server-meldunge