Mehrfache Anmeldeversuche von fremden Geräten / IP gesperrt.

3ccd

Free User
Mitglied seit
29. April 2020
Beiträge
15
Hallo und guten Tag alle miteinander,

ich teste aktuell als 3CX Neuling die PBX in einem Google Cloud (Bucket). Noch bevor wir unser 1. Telefon überhaupt provisionieren konnten gab es scheinbar schon "Versuche" sich mit fremdem Gerät an der Anlage anzumelden, dies erscheint nun doch recht kurios da die Anlage da noch keine 24h am Netz war.

Unten mal ein paar Screenshots der Vorgänge...

Da wir auschließlich snom Geräte nutzen sind die in den Meldungen genannten uralten Avaya und Cisco Telefone uns eh nicht bekannt, auch sind die Quell IPs in keinem unserer Netze bekannt.

Meine schwache Vermutung lag zunächt darin dass ggf. die IP unserer 3CX Installation von GoogleCloud schonmal an eine 3CX vergeben war und irgendwelche Geräte von "damals" erneut versuchen sich anzumelden aber das erscheint mir aufgrund der wirklich sehr betagten Geräte dann doch eher unwarscheinlich, (leider sehe ich nicht die MAC Adressen der Geräte in der Meldung)

Was ist da los / woher wissen diese Telefone von der neuen Anlage?

Danke für kurze Info.

Grusss

3ccd

Bildschirmfoto 2020-05-01 um 13.05.04.png

Bildschirmfoto 2020-05-01 um 13.05.21.png

Bildschirmfoto 2020-05-01 um 13.04.22.png

Bildschirmfoto 2020-05-01 um 13.03.51.png
 
Zuletzt bearbeitet:
Prüfe über utrace die IPs. Aus welchem Land kommen die?
Anscheinend sind das versuchte häcker angriffe.
 
Hallo 3ccd,

Willkommen im Internet kann ich nur sagen.
Hier ein Screenshot einer Kundenanlage.
Diese läuft vor Ort beim Kunden, nicht bei einem Hoster bei dem man gezielter die IPs abscannt und Angriffe startet da man deren IP Ranges kennt und trotzdem:

2277


Deshalb wie vorgeschrieben:
- anständige Passworte
- Betriebssytem / 3CX patchen wenn nötig
- nur das öffnen was nötig ist
- "alles andere"

Grüsse aus der Schweiz,

Josip.
 
Genau. Stimme vollkommen zu.
Desweiteren SIP Port nur für Provider und externe Teilnehmer freigeben.
 
Prüfe über utrace die IPs. Aus welchem Land kommen die?
Anscheinend sind das versuchte häcker angriffe.
Danke, die IPS ähnlich wie beim Beispile oben, von überall: UK, USA, FR, IR, usw. also kaum nachvollziehbar.
 
Hallo 3ccd,

Willkommen im Internet kann ich nur sagen.
Hier ein Screenshot einer Kundenanlage.
Diese läuft vor Ort beim Kunden, nicht bei einem Hoster bei dem man gezielter die IPs abscannt und Angriffe startet da man deren IP Ranges kennt und trotzdem:

Anhang anzeigen 2277


Deshalb wie vorgeschrieben:
- anständige Passworte
- Betriebssytem / 3CX patchen wenn nötig
- nur das öffnen was nötig ist
- "alles andere"

Grüsse aus der Schweiz,

Josip.
Danke, das bildet sich ja ähnlich / gleich ab wie bei uns. Auch die Art der Telefone im Screenshot ist ja fast identisch. Also somit erstmal kein grund zur Sorge im über akute Gefahr?
 
Hallo 3ccd,

Ich sage den Kunden seit Jahren dass Sicherheit kein Zustand sei sondern ein Prozess.
Sprich Updates, Weiterbildung, Schulung der Mitarbeiter, Monitoring, ggf. externe Audits, Disaster Recovery Tests etc.

Wie Ilias geschrieben hat nur die Ports öffnen welche für einen Betrieb nötig sind.

Mit den Hausmitteln von 3CX ist man sehr gut abgesichert.

Ist die Anlage beim Kunden und er benötigt nur 2 Nebenstellen welche von ausserhalb erreichbar sein sollten dann müssen nicht alle Nebenstelle das Feld "Anmeldung außerhalb des LANs unterbinden (externe Nebenstellen mit direkter SIP-Verbindung/STUN werden blockiert)" unmarkiert haben, nur als ein Beispiel.

Ferner hat 3CX seit Version 16 (oder 15.5?) die Mindestlänge der Passworte erhöht, auf den Nebenstellen sind dann die Nebenstellen mit zu kurzen Passworten markiert.
2286

Auch gilt nicht mehr wie früher "Nebenstelle" = "Auth-ID" sondern wird ebenfalls generiert.
Alleine diese Änderungen sind ein grosser Schritt in die richtige Richtung.

3CX liefert dir auch IPs als Update, muss aber explizit aktiviert werden im Panel unter
- Sicherheitsoptionen
- Angriffsschutz
- "Gestatten Sie 3CX, für diese PBX-Instanz gesperrte IP-Adressen zu erfassen. Im Gegenzug wird Ihnen im Rahmen des weltweiten 3CX Anti Hacking Defense Program eine Liste mit global gesperrten IP-Adressen für diese Instanz zum Download bereitgestellt. "

und das Admin-PWD auch nicht auf "admin" oder "3cx" setzen wie ich es auch in der freien Wildbahn gesehen habe...

Gruss Josip.
 

Statistik des Forums

Themen
44.414
Beiträge
232.721
Mitglieder
78.331
Neuestes Mitglied
b2daniel