Oagapov (обсуждение | вклад) Нет описания правки |
Oagapov (обсуждение | вклад) |
||
Строка 5: | Строка 5: | ||
Настройка фильтров осуществляется только в мастер-домене в приложении «Настройка». Меню «Маршрутизация», «Фильтр запросов». Правила фильтрации исполняются согласно приоритету от меньшего к большему. Найденное правило исполняется однажды. Все что не запрещено, то разрешено. | Настройка фильтров осуществляется только в мастер-домене в приложении «Настройка». Меню «Маршрутизация», «Фильтр запросов». Правила фильтрации исполняются согласно приоритету от меньшего к большему. Найденное правило исполняется однажды. Все что не запрещено, то разрешено. | ||
[[Файл:Правило фильтрации запросов.png|мини|Фильтр подсетей]] | |||
[[Файл:Фильтр SIP домена.png|мини|Фильтр SIP домена]] | |||
# Защита при помощи фильтра IP-подсетей. Позволяет реализовать белый и чёрный список IP-адресов с которых разрешено или запрещено подключение. | # Защита при помощи фильтра IP-подсетей. Позволяет реализовать белый и чёрный список IP-адресов с которых разрешено или запрещено подключение. | ||
# Фильтр на SIP-домен регистрации. Позволяет не допустить подключение злоумышленника, который не знает SIP-домен регистрации SIP-устройств. | # Фильтр на SIP-домен регистрации. Позволяет не допустить подключение злоумышленника, который не знает SIP-домен регистрации SIP-устройств. | ||
# Фильтр на SIP User-agent. Позволяет отсечь все попытки подключения кроме указанного в фильтре SIP User агента. | # Фильтр на SIP User-agent. Позволяет отсечь все попытки подключения кроме указанного в фильтре SIP User агента. | ||
# Встроенный в платформу автоматический алгоритм пресечения перебора паролей для подключения. Позволяет временно блокировать IP-адрес источника подключения. | # Встроенный в платформу автоматический алгоритм пресечения перебора паролей для подключения. Позволяет временно блокировать IP-адрес источника подключения. | ||
[[Файл:Фильтр user-agent.png|мини|Фильтр user-agent]] | |||
[[Файл:Drop-правило.png|мини|Drop-правило]] | |||
'''Обязательным''' в данном случае является использование финального запрещающего все иные подключения фильтра с низким приоритетом. Запрещающие фильтры рекомендуется реализовывать методом drop, который, в отличие от deny, не отправляет ответ злоумышленнику. Это позволяет снизить вероятность повторной попытки подключения. | '''Обязательным''' в данном случае является использование финального запрещающего все иные подключения фильтра с низким приоритетом. Запрещающие фильтры рекомендуется реализовывать методом drop, который, в отличие от deny, не отправляет ответ злоумышленнику. Это позволяет снизить вероятность повторной попытки подключения. | ||
[[Категория:Администрирование]] | [[Категория:Администрирование]] |
Версия от 10:29, 11 декабря 2024
Защита IP-АТС на базе платформы ЭРА
Задача — минимизировать риски несанкционированного подключения к IP-АТС по протоколу IP-телефонии SIP.
Смена стандартного порта 5060 UDP (TCP) на другой (например, 9061) позволит многократно снизить вероятность обнаружения открытого порта со стороны злоумышленников.
Настройка фильтров осуществляется только в мастер-домене в приложении «Настройка». Меню «Маршрутизация», «Фильтр запросов». Правила фильтрации исполняются согласно приоритету от меньшего к большему. Найденное правило исполняется однажды. Все что не запрещено, то разрешено.
![](/images/thumb/0/05/%D0%9F%D1%80%D0%B0%D0%B2%D0%B8%D0%BB%D0%BE_%D1%84%D0%B8%D0%BB%D1%8C%D1%82%D1%80%D0%B0%D1%86%D0%B8%D0%B8_%D0%B7%D0%B0%D0%BF%D1%80%D0%BE%D1%81%D0%BE%D0%B2.png/300px-%D0%9F%D1%80%D0%B0%D0%B2%D0%B8%D0%BB%D0%BE_%D1%84%D0%B8%D0%BB%D1%8C%D1%82%D1%80%D0%B0%D1%86%D0%B8%D0%B8_%D0%B7%D0%B0%D0%BF%D1%80%D0%BE%D1%81%D0%BE%D0%B2.png)
![](/images/thumb/3/3e/%D0%A4%D0%B8%D0%BB%D1%8C%D1%82%D1%80_SIP_%D0%B4%D0%BE%D0%BC%D0%B5%D0%BD%D0%B0.png/300px-%D0%A4%D0%B8%D0%BB%D1%8C%D1%82%D1%80_SIP_%D0%B4%D0%BE%D0%BC%D0%B5%D0%BD%D0%B0.png)
- Защита при помощи фильтра IP-подсетей. Позволяет реализовать белый и чёрный список IP-адресов с которых разрешено или запрещено подключение.
- Фильтр на SIP-домен регистрации. Позволяет не допустить подключение злоумышленника, который не знает SIP-домен регистрации SIP-устройств.
- Фильтр на SIP User-agent. Позволяет отсечь все попытки подключения кроме указанного в фильтре SIP User агента.
- Встроенный в платформу автоматический алгоритм пресечения перебора паролей для подключения. Позволяет временно блокировать IP-адрес источника подключения.
![](/images/thumb/1/16/%D0%A4%D0%B8%D0%BB%D1%8C%D1%82%D1%80_user-agent.png/300px-%D0%A4%D0%B8%D0%BB%D1%8C%D1%82%D1%80_user-agent.png)
![](/images/thumb/a/ac/Drop-%D0%BF%D1%80%D0%B0%D0%B2%D0%B8%D0%BB%D0%BE.png/300px-Drop-%D0%BF%D1%80%D0%B0%D0%B2%D0%B8%D0%BB%D0%BE.png)
Обязательным в данном случае является использование финального запрещающего все иные подключения фильтра с низким приоритетом. Запрещающие фильтры рекомендуется реализовывать методом drop, который, в отличие от deny, не отправляет ответ злоумышленнику. Это позволяет снизить вероятность повторной попытки подключения.