Has been blacklisted on PBX

tomtom

Mitglied seit
11. März 2018
Beiträge
9
Hallo Leute, bin am verzweifeln.
Seit kurzer Zeit findet sehr viele Anmeldungen? an der 3CX statt.
Gibt es eine Möglichkeit das zu schützen, dass man eine Whitelist für Anmelderechte am Webinterface macht? Port 5060 ändern? Danke für Anregungen.
 
Das habe ich auch beobachtet, und zwar Anmeldeversuche an Port 5060 (das hatte also nichts mit der Anmeldung am Webinterface zu tun). Seit vielleicht vier Wochen.

Zwar werden bei mir solche IP-Adressen durch die 3CX schon nach drei Fehlversuchen für viele Monate in die Blacklist gelegt, aber es nervt. Ich habe daher in der vorgeschalteten Firewall eingehende 5060-Verbindungen nur noch von der IP-Adresse des SIP-Providers zugelassen. Einfach um Ruhe zu haben.

Der Angreifer hat offenbar hunderte IP-Adressen zur Verfügung, wenige Minuten nach einem Blacklisting durch die 3CX hat er jeweils zu einer neuen Absende-IP gewechselt. Und er greift viele TK-Anlagen an. Ich hatte die Tage die Firewallregel an zwei 3CXen versehentlich wieder herausgenommen, schon eine halbe Stunde später mussten die beiden 3CX wieder diverse IPs selber blacklisten.

In diesem Ausmaß hatte ich Attacken in den letzten Jahren noch nicht. PS: In einem Fall habe ich auch nur die Firewallregeln des Windows-Systems mit der 3CX entsprechend angepasst. Aber es ist eleganter, die separate Firewall davor zu benutzen,
 
Ich bin jetzt her und habe die Forwardrules in der Export Datei angepasst und hochgeladen, Tool wird für Prüfsumme gebraucht.
 
Nachtrag: An der Fritze direkt
Bei 0.0.0.0 trägt man die statische vom VOIP / SIP Provider ein.
Bei 1.1.1.1 trägt man die IP der 3CX HOST ein.

ipv4forwardrules =
"tcp 0.0.0.0:5060+31 1.1.1.1:5060 0 mark 1 # 3CX",
"udp 0.0.0.0:5060+31 1.1.1.1:5060 0 mark 1 # 3CX";

Am Ende Semikolon.
Nach dem editiern der Export muss eine Prüfsumme erstellt werden, Tool -> FritzBoxJSTool.

Das war´s.
 
Hallo Tomtom,


>Ich habe daher in der vorgeschalteten Firewall eingehende 5060-Verbindungen nur noch von der IP-Adresse des SIP-Providers zugelassen. Einfach um Ruhe zu haben.

Wo finde ich die Quell IP Adresse bei einem Telekom SIP TRUNK NGN?

Ist es
Registrar/Server/Gateway: Hostname oder IP-Adresse
transport-tcp.sip-trunk.telekom.de


Ausgehender Proxy
reg.sip-trunk.telekom.de

?
 
Hallo @joe1112, ich habe es nun so gelöst, dass ich die Portfreigabe 5060 aus der Fritze herausgenommen habe, diese ist standardmäßig frei - so klappt es nun bei mir.
Ich würde vermuten dass die IP der der des Registrar also der transport-tcp.sip-trunk.telekom.de ist.
 
Hallo zusammen,

geht über diesen Port nur die Anmeldung des Trunks oder sonst noch etwas?
Hintergrund ist der dass unsere Mitarbeiter auch von außerhalb unseres Netzes auf die 3CX zugreifen dürfen sollen.
Aktuell scheue ich mich deshalb ganz stumpf den Port zu blocken für alles außer dem Trunk-Anbieter.
 
Freigabe Portforwarding brauchst du nur für 5090 und 5001 machen für externe.
5060 brauchst nicht machen, ist bereits offen gefiltert bei den Fritzen.
 
Ja wir haben ja keine Fritzbox, war schon am überlegen einfach stumpf alles außer DE auf 5060 zu blocken.

Aber meine Frage ist noch offen: Wofür brauch ich 5060 alles?
 
Port 5060 (eingehend, UDP) zur Übertragung von SIP-Daten.
Wenn der Port zu ist geht nichts mehr.
 
Hallo,

wir kriegen so viele SIP Requests aus Afrika über Port 5060 und die Sperrliste ist voll.

Habe es nicht ganz verstanden, kann ich bei einem Telekom SIP Trunk NGN in der Watchguard Firewall problemlos spezifizieren das Port 5060 nur von der transport-tcp.sip-trunk.telekom.de erreicht werden darf?

Wir haben keine Remote Aussendienst Telefonie im Einsatz. Auch keine iPhone 3cx App.

Vielen DAnk!
 
Hallo Joe,

Ja das ist die beste Lösung.

Filtere bitte deine Firewall und richte es so ein dass nur der Port / IP für dein Provider frei ist. Alles andere blockieren.
 
Ich habe es bei uns auch so umgesetzt das ich nur die Netze der Provider zulasse. Ich würde beim Provider anrufen und diese Informationen erfragen. Weil es kann auch sein das mehrere Server/IPs dahinter antworten.
Bei HFO-Telecom sind es folgende Netze:
213.167.161.0 /26
213.167.162.0 /26
 

Statistik des Forums

Themen
44.414
Beiträge
232.720
Mitglieder
78.330
Neuestes Mitglied
uvitas