Cursos Asterisk en México

Ataques al server

Colapsar

Anuncio

Colapsar
No hay anuncio todavía.
X
 
  • Filtrar
  • Tiempo
  • Mostrar
Limpiar Todo
nuevos mensajes

  • Ataques al server

    tengo mi server en no-ip

    PING patito.no-ip.org (187.198.124.1) 56(84) bytes of data.
    64 bytes from dsl-187-198-124-1-dyn.prod-infinitum.com.mx (187.198.124.1): icmp_req=1 ttl=255 time=1.98 ms
    64 bytes from dsl-187-198-124-1-dyn.prod-infinitum.com.mx (187.198.24.1): icmp_req=2 ttl=255 time=1.18 ms
    64 bytes from dsl-187-198-124-1-dyn.prod-infinitum.com.mx (187.198.124.1): icmp_req=3 ttl=255 time=1.25 ms
    64 bytes from dsl-187-198-124-1-dyn.prod-infinitum.com.mx (187.198.124.1): icmp_req=4 ttl=255 time=1.23 ms



    tengo confiigurado el fail2ban pero por situaciones desconosco y no banea correctamente
    Chain fail2ban-ASTERISK (1 references)
    target prot opt source destination
    DROP all -- 1.1.1.1 anywhere
    DROP all -- dsl-187-198-124-1-dyn.prod-infinitum.com.mx anywhere
    RETURN all -- anywhere anywhere


    pero recibo ataques de mi propia direcion ip

    [2013-11-29 18:39:23] NOTICE[19005] chan_sip.c: Sending fake auth rejection for device 101<sip:101@187.198.124.1>;tag=a7a1d8c5
    [2013-11-29 18:39:23] NOTICE[19005] chan_sip.c: Sending fake auth rejection for device 101<sip:101@187.198.124.1>;tag=a7a1d8c5
    [2013-11-29 18:40:34] NOTICE[19005] chan_sip.c: Sending fake auth rejection for device 101<sip:101@187.198.124.1>;tag=58040ade
    [2013-11-29 18:40:34] NOTICE[19005] chan_sip.c: Sending fake auth rejection for device 101<sip:101@187.198.124.1>;tag=58040ade
    [2013-11-29 18:41:52] NOTICE[19005] chan_sip.c: Sending fake auth rejection for device 101<sip:101@187.198.124.1>;tag=eb791613
    [2013-11-29 18:41:52] NOTICE[19005] chan_sip.c: Sending fake auth rejection for device 101<sip:101@187.198.124.1>;tag=eb791613
    [2013-11-29 18:43:47] NOTICE[19005] chan_sip.c: Sending fake auth rejection for device 101<sip:101@187.198.124.1>;tag=f7e976b8
    [2013-11-29 18:43:47] NOTICE[19005] chan_sip.c: Sending fake auth rejection for device 101<sip:101@187.198.124.1>;tag=f7e976b8
    [2013-11-29 18:43:50] NOTICE[19005] chan_sip.c: Sending fake auth rejection for device 101<sip:101@187.198.124.1>;tag=88763292
    [2013-11-29 18:43:51] NOTICE[19005] chan_sip.c: Sending fake auth rejection for device 101<sip:101@187.198.124.1>;tag=88763292

    y asi tengo mi log grande el archivo


    como puede ser esto

  • #2
    No es que recibas ataques de tu propio server, simplemente es la SIP URI obvia de tu server. Al parecer usas una versión de asterisk que no loggea la fuente. Aunque hay varios parches ahí afuera para que lo haga. Cuando lo pongas te aparecerá la IP del atacante delante del peer que esta usando.

    También puedes activar el Log de security(si tu versión de asterisk es mayor a 10) con eso obtendrás los datos del atacante y crear una regla en tu fail2ban.

    Comentario


    • #3
      tengo una version de asterisk 1.8 en este caso que es lo mas recomendable

      Comentario


      • #4
        Lo mejor es que actualices tu sistema y uses el Log security si no aplica el parche descrito aquí: http://forums.digium.com/viewtopic.php?t=78988#p160416

        Comentario


        • #5
          navaismo, buenas noches gracias por el apoyo, como conocimeiento el server los tengo desde cerca del año y esto no me habia pasado, tendra alguna explicacion...

          Comentario


          • #6
            Es el resultado de tener alwaysauthreject=yes. El peer 101 se esta intentado registrar sin credenciales válidas.

            Comentario


            • #7
              La IP que aparece es una IP pública de Telmex. ¿Pusiste a Asterisk en DMZ? Si la respuesta es afirmativa, recomiendo que lo quites inmediatamente y que solo abras los puertos necesarios (si acaso realmente los necesitas).
              dCAP Christian Cabrera R.
              Para aprender a usar Asterisk, asiste a uno de mis cursos Asterisk
              Si deseas asesoría pagada, por favor contáctame

              Comentario

              Principales Usuarios Activos

              Colapsar

              No hay usuarios activos superiores.
              Trabajando...
              X