Si se ha estado preguntando cómo mejorar la seguridad de la Central Telefónica 3CX, siga leyendo…

La Central Telefónica 3CX puede recibir solicitudes de llamadas desde el exterior hacia el interior (llamadas entrantes), como también desde el interior hacia el exterior (llamadas salientes).

Las llamadas entrantes sólo pueden tener como destino a una entidad interna de la Central Telefónica 3CX. Hay dos excepciones a esta afirmación, una es cuando se tiene una regla de desvío para enviar la llamada a un número externo, pero esto sería un escenario intencional de las reglas de desvío de la extensión. La otra excepción es una llamada proveniente de otra instalación de la Central Telefónica 3CX conectada con esta en puente, pero si no tiene ningún puente configurado, puede excluir esta área de investigación. También puede pasar por alto este punto si realiza las mejoras de seguridad en las instalaciones de 3CX a ambos lados del puente, ya que de esa forma la comunicación entre ambos sitios será tráfico confiable.

Según esto, solo necesitamos concentrarnos en las llamadas salientes. Las llamadas salientes sólo pueden solicitarse desde una extensión. Una extensión puede solicitar una llamada saliente de dos maneras:

Llamante externo utilizando la función de llamada remota del sistema de correo de voz

Un usuario externo realiza una llamada a la Central Telefónica 3CX (aún se trata de una llamada entrante), llega a una recepcionista digital, y presiona la opción que lo envía al menú especial del correo de voz (por defecto “999” en una instalación de 3 dígitos). También podría llegar simplemente marcando 999 en la recepcionista digital. Cuando la persona que llama se encuentra en el menú del correo de voz, se le pide que ingrese un número de extensión. La persona que llama ingresa un número de extensión válido, y la central le pide el número de PIN. La persona que llama ingresa el número de PIN correspondiente a la extensión, y de este modo se autentica como la extensión ingresada. Allí puede dirigirse al menú principal del correo de voz, y marcar el “9” para ir al menú de opciones. Desde allí presionando el “3” puede hacer una llamada saliente.

Este modo de ataque puede ser explotado por marcadores telefónicos automáticos de salida mediante el uso de ataques de diccionario en su combinación de número de extensión y PIN, o mediante ataques de fuerza bruta.  Los ataques de fuerza bruta requieren muchos más intentos para conseguirlo, y por lo general costarían al atacante más en tarifas por las llamadas realizadas hasta su sistema 3CX que lo que él podría ganar – siempre que fuerce a los usuarios a cambiar sus números de PIN con regularidad.

A partir de una de las últimas versiones liberadas de la Central Telefónica 3CX V8, esta funcionalidad se encuentra deshabilitada por defecto. La disponibilidad de esta función se controla a través de la página Opciones -> General -> Opciones globales, o en algunas versiones anteriores de la Central Telefónica 3CX, a través de la página de parámetros personalizados configurando el parámetro “VMDIALOUTENABLED” como “0”.

Puede defenderse de este modo de ataque simplemente desactivando esta función. Si necesita mantener la función, los números de PIN largos y generados aleatoriamente son una necesidad, con una política para que los usuarios de extensión cambien su número de PIN con regularidad, vigilancia para deshabilitar la funcionalidad de correo de voz por completo para los número de extensión que no lo necesiten, y vigilancia para eliminar los números de extensión que ya no son necesarios en el sistema.

Una extensión haciendo una llamada normal

Esto necesita ser examinado con mayor detalle.

Cómo un teléfono ingresa al sistema como una extensión autorizada

Un teléfono simplemente conectado a la red no puede hacer llamadas a través de la central telefónica 3CX. En primer lugar, debe informar a la central de su presencia por medio de un proceso de registro autenticado. Las credenciales de este proceso de registro son la combinación del número de extensión, el identificador de autenticación y la contraseña de autenticación – que debe ser suministrado al crear la extensión. Por defecto, la pantalla de creación de una extensión propone la identificación de autenticación, la contraseña de autenticación y el número de PIN idénticos al número de extensión, pero esto sólo se hace para simplificar la implementación POR PRIMERA VEZ. Usted debe generar las credenciales utilizando combinaciones más sólidas antes de poner a la central en producción y exponer a los usuarios a abusadores potenciales. También tenga en cuenta que las extensiones de fax son igualmente capaces de realizar llamadas desde la central como cualquier otra extensión, por lo que también debe asegurarse de que los identificadores de autenticación y contraseñas de autenticación para las extensiones de fax también sean seguros.

Desde donde un teléfono ingresa al sistema como una extensión autorizada

Una funcionalidad clave que la mayoría de los implementadores de PBX y usuarios demanda, es la posibilidad de conectar una extensión en la central desde una ubicación remota. Esto significa que quién configure el teléfono remotamente (generalmente el propio usuario) tendrá que tener las credenciales a mano para configurar el teléfono.

De ello se deduce que la Central Telefónica 3CX aceptará los pedidos de registración desde cualquier dirección IP.

Asegurando las conexiones remotas

Para abordar la cuestión de las extensiones remotas que cambian su ubicación (ya sea porque el usuario está en movimiento, o porque su dirección IP pública es dinámica, o ambas cosas), la Central Telefónica 3CX proporciona otra capa de protección a través del protocolo de túnel 3CX. El Protocolo de túnel 3CX realiza tres funciones:

  • La capacidad para superar los problemas de NAT mediante la consolidación de todo el tráfico sobre un único puerto.
  • La conversión de este tráfico consolidado en un protocolo propio requiere algún tipo de cliente de túnel 3CX en la ubicación remota.
  • Una capa de autenticación adicional mediante la contraseña del túnel.

Si el usuario remoto utiliza 3CXPhone como teléfono, las cosas son relativamente sencillas porque 3CXPhone incluye su propio cliente de túnel 3CX integrado, y la configuración es mínima.

Si los usuarios remotos utilizan otros teléfonos, puede proteger el tráfico mediante la implementación de una variante independiente del cliente del túnel 3CX, llamada 3CX SIP Proxy Manager. Este cliente establecerá el túnel con la central (por lo general a través del puerto 5090), y luego simplemente configura a los teléfonos para enviar el tráfico a la central a través del equipo que ejecuta el 3CX SIP Proxy Manager como un proxy – incluida la posibilidad de que múltiples teléfonos establezcan múltiples llamadas simultáneamente a través de la misma conexión de túnel. Tenga en cuenta que al momento de escribir este artículo los teléfonos Aastra no pueden hacer uso de esta funcionalidad. Otros proveedores de teléfonos funcionan bien.

Combinando factores individuales

Si sabe que su PBX nunca realizará llamadas a través de Internet (no hay extensiones remotas, no hay proveedores de VoIP, no hay conexiones de puente), entonces puede simplemente bloquear el tráfico entrante en el firewall.

Para los proveedores de VoIP y puentes, todavía podemos mantener las cosas relativamente seguras. Si necesita que la central se comunique con el exterior a través de puentes o proveedores de VoIP, puede configurar su firewall para permitir únicamente el tráfico desde y hacia las direcciones IP que pertenecen a los proveedores de VoIP y / o la ubicación del puente. Obviamente, si tiene un puente con una PBX esclava que se encuentra en una dirección IP dinámica, esto lo hará mucho más difícil de asegurar.

Para extensiones remotas se aplica el mismo argumento que para los proveedores de VoIP. Si las ubicaciones remotas están en direcciones IP fijas, puede configurar el firewall para permitir el tráfico únicamente desde y hacia esas ubicaciones. Sin embargo, esto es más difícil ya que es menos probable que las posiciones remotas tengan una dirección IP pública fija. Así que aquí es donde el protocolo de túnel 3CX entra en escena.

Resumen de los puntos más importantes

  • Cuando cree extensiones, asegúrese que el número de extensión, el PIN, el identificador de autenticación, y la contraseña de autenticación sean todos diferentes y suficientemente robustos. Los cambios regulares de PIN, identificador de autenticación y contraseña de autenticación son una buena idea, pero si no está utilizando el aprovisionamiento automático, realizar estos cambios será muy incómodo. Si usted no permite que las extensiones puedan conectarse remotamente, la necesidad de modificar el identificador de autenticación y la contraseña de autenticación es mucho menor, y de hecho, si está utilizando el aprovisionamiento, puede no ser necesario en absoluto. Si está utilizando el aprovisionamiento para TODOS los teléfonos, entonces también se puede considerar modificar la contraseña de administrador de la interfaz web de los teléfonos por un valor no predeterminado, para evitar que algún pícaro con un navegador web intente ingresar a la misma para obtener los parámetros de conexión.
  • Desactivar la funcionalidad de llamada remota a través del menú de correo de voz a menos que sea absolutamente necesario.
  • Utilice únicamente direcciones IP públicas estáticas para las instalaciones de PBX – de lo contrario asegurarla será muy difícil, especialmente si necesita conectar centrales telefónicas en puente. Esto sin mencionar otras dificultades inherentes a intentar ejecutar telefonía IP en direcciones IP públicas dinámicas.
  • Restringir el rango de direcciones IP públicas que pueden comunicarse con la central en el puerto 5060 a sólo aquellas que lo necesiten – idealmente sólo las direcciones de los proveedores de VoIP y las de las centrales remotas que necesiten conectarse en puente. También es ideal no permitir que las extensiones remotas puedan conectarse sin usar el protocolo de túnel 3CX.
  • Asegúrese de que la contraseña del túnel 3CX sea robusta. El valor por defecto “abc” es obviamente solo para probar el uso, y deberá ser asegurado antes de entrar en producción.
  • los usuarios móviles deben estar obligados a utilizar la Central Telefónica 3CX a través de la funcionalidad de túnel en sus computadoras portátiles.
  • Las oficinas remotas deben estar obligadas a utilizar el 3CX SIP Proxy Manager para forzar el tráfico a través del protocolo de túnel 3CX.

Por favor, no considere a esta explicación como completa, sino sólo como una guía para comenzar a introducirse en el tema, con algunos ejemplos.