blocked for too many failed authentications _ welche Anmedlemethode?

tonio

Free User
Mitglied seit
13. Januar 2019
Beiträge
24
Hallo liebe 3cx-Freunde,
Ich habe immer sehr viele "blacklisted" IP's, weshalb wir die Firewall sehr restriktiv eingestellt haben.
Meine Frage, ich habe bei allen Nebenstellen die Option: " Disallow use of extension outside the LAN (Remote extensions using Direct SIP or STUN will be blocked) " aktiviert, und dennoch gibt es weitere fehlerhafte authentifikationen.(Im Blacklisted IP's Menü)
Gibt es eine Möglichkeit zu Prüfen über welche Verbindungsart der Angreifer versucht sich einzuloggen? (Als Extension ? Mit den Webclienten? Evt. weitere Anmedleart möglich?)

Viele Liebe Grüße
Tonio
 
Soweit ich weiß ist das Aktivitätsprotokoll das Aussagekräftigste ist.
 
Hallo,

Vermutlich passiert es über den SIP Port.
 
Hallo Tonio,
selbst wenn du die Anmeldung der Nebenstelle außerhalb des LAN deaktivierst, werden versuchte Anmeldungen darauf dennoch im Aktivitätenprotokoll vermerkt. Dort steht dann auch, auf welchem Port der Anmeldeversuch kam und mit welcher Nebenstelle die Anmeldung versucht wurde, wenn es eine SIP Anmeldung war.

Solange du in der 3cx Anlage den Standardport 5060 für SIP nutzt, wirst du auch versuchte Anmeldungen darauf feststellen. Bei mir werden bspw. pro Tag 1-3 IPs geblockt.
Die Kriminellen wollen es einfach nicht sein lassen.

Wenn deine Firewall das kann, empfehle ich für den Port 5060 "Geo Blocking" zu nutzen. Damit könntest du bequem nur IPs aus bestimmten Ländern erlauben, bspw. Deutschland. SIP Anfragen von IPs außerhalb davon, werden damit schon vorher blockiert.

Sonst kann ich dir nur empfehlen, die Sicherheitseinstellungen zu verschärfen und immer schön sichere Kennwörter zu nutzen.

Gruß
Dennis
 
Danke, das habe ich mir fast schon gedacht.
Aber noch eine andere Frage. Wieso muss ich überhaupt den Port 5060 in meiner Firewall eingehend öffnen? Die Anmeldung meines Siptrunkes geht doch auch so, weil ausgehender Traffic erlaubt wird. Sobald die Verbindung registriert ist sollten doch auch ankommende Anrufe funtkionieren oder?
Sorry aber ich verstehe einfach noch nicht den Nutzen wenn ich den Port 5060 freiggebe, weil wiegesagt SIP-Telefonie geht auch so!
Liebe Grüße und vielen Dank für die Infos
 
Wir haben bei uns in der Firewall nur den SIP Provider eingehend auf 5060 erlaubt. Seit dem ist Ruhe.
Danach schlägt aber der Firewall Checker bei Prüfung des Ports 5060 fehl muss man dran denken.

Beste Grüße
 
Der Port 5060 wird benötigt, damit der Provider dir eingehende Anrufe signalisieren kann. Ebenfalls wird er benötigt, wenn du Telefone direkt per STUN anmelden möchtest (bspw. für Mitarbeiter im Homeoffice).
 
Danke für eure Antworten, das hat mir schonmal sehr geholfen.
Gibt es denn eine Möglichkeit den Port 5060 so zu konfigurieren, dass dieser nur für eingehende Sip-anfragen des Sip-Trunkes genutzt wird, und nicht auch noch für externe Anmeldungen? Kann generell die STUN-Anmeldung deaktiviert werden?

Liebe Grüße
Tonio
 
Hallo Tonio,

Die STUN Anmeldung von außerhalb hast du ja bereits deaktiviert. Dennoch werden Anmeldeversuche an der TK-Anlage protokolliert. Das ist völlig normal.

Um zu verhindern, dass solche Anfragen überhaupt an der TK-Anlage ankommen, benötigst du vor der TK-Anlage eine Hardware Firewall. Dort kannst du dann wie weiter oben beschrieben über den Port 5060 alles bis auf die IPs deines Providers blockieren oder wenn deine Firewall das unterstützt auch mit Geoblocking arbeiten.

Auch 3cx sagt von sich aus: Die Sicherheitseinstellungen der TK-Anlage ersetzen keine Hardwarefirewall.

Gruß
Dennis
 

Statistik des Forums

Themen
44.415
Beiträge
232.722
Mitglieder
78.331
Neuestes Mitglied
b2daniel