Direkte SIP-Anrufe kommen rein, obwohl es gesperrt ist

OliverHH

Customer
Mitglied seit
23. November 2018
Beiträge
22
Hallo,

bei uns laufen seit ein paar Tagen direkte SIP Calls auf, obwohl das Feature gesperrt ist:

1609774217190.png

Die Invites sehen so ähnlich aus sip:[email protected]:5060

Unsere Server wird hier also per IP und nicht per Namen angesprochen.

Und nimmt den Verbindungsaufbau an, obwohl direkte SIP-Anrufe explizit ausgeschaltet sind.

Ist das beabsichtigt?

Wie kann man dieses "Feature" komplett sperren, ohne die 3CX Anlage mit ihren externen, mobile Clients, die teilweise auch per :5060 reinkommen außer Betrieb zu setzen?
 
Die Invites sind nicht falsch. Die werden so vom Provider gesendet. Es handelt sich hier nicht um einen SIP Anruf.
 
Die IP von der die Anfrage kommt, ist nicht die unseres Providers, Fremde versuchen uns als Gateway zu missbrauchen, um irgendwo in der Welt anzurufen.

Unser Provider hat es zudem geprüft, über ihn kamen die Invites definitiv nicht.

Was ich herausgefunden habe:
  • Diese Invites kommen von nicht authorisierter Stelle
  • Sie werden von der 3CX Software über den ersten SIP Trunk abgewickelt obwohl sie nicht von dem Server kommen, auf dem der SIP Trunk eingeloggt ist
  • Dies geschieht dann, wenn es einen Catch-All-Eintrag gibt, das heißt bei "Anrufe weiterleiten an" etwas eingetragen ist
  • Erst wenn der "Anrufe weiterleiten an" Eintrag auf "Anruf beenden" gestellt wird, hat man Ruhe.

Das stellt ein erhebliches Sicherheitsproblem dar!
 
Zuletzt bearbeitet:
Das muss du in diesem Fall auf deine Firewall einrichten. Probiere am besten den SIP Port auf der Firewall nur für den Provider freizugeben, Schließe denn für alles andere.
 
Das ist ein naheliegender Ansatz, damit würden wir aber unsere 3CX Clients und die klasssischen SIP Clients mit aussperren.

Was ich schlimm finde, ist, daß wir explizit direkte SIP Anrufe abgeschaltet haben unter Netzwerkeinstellungen/ FQDN

1610618654294.png


und die unbenommen dessen angenommen werden, wenn man im ersten SIP Trunk ein Catchall eingetragen hat.
 
Welche Clients meinst Du die du aussperren würdest? Handy App und Windows App gehen über 5090. Bei direkter SIP Verbindung von externen Benutzern, einfach die IP mit aufnehmen in die Begrenzung in der Firewall.
 
Wir haben mobile Clients, die draußen mit Ihren Handys per SIP App über das Mobilfunknetz eingebucht sind, da kann ich leider keine IP Filter nutzen, da die IP Adressen nicht fix sind.
 
Wenn ihr die 3CX App nutzt, braucht die nur 5090 als Port, oder was meinst Du mit SIP App?
 
Ich meine Apps wie Linphone, die 3CX App hat ja nicht nur Vorteile.

Was ich nicht verstehe ist, warum 3CX Invites von nicht eingeloggten "Usern" annimmt, obwohl das Explizit ausgeschaltet ist.

Erst wenn man den Catchall Eintrag rausnimmt, findet man in den Logs Abweisungen von Invites nicht authorisierter "User".
 
Warum nutzt Du denn so ein App? Dafür muss man natürlich die Anlage auf machen. Die 3CX App funktioniert hervorragend, damit hättest Du das Problem nicht.
 

Statistik des Forums

Themen
44.416
Beiträge
232.725
Mitglieder
78.331
Neuestes Mitglied
b2daniel