IP x.x.x.x has been blacklisted on PBX xxxx (3cx v15.5)

Status
Cerrado para nuevas respuestas.

keeponfresh

Customer
Registrado
22 Jun 2018
Mensajes
11
Hola
Mi pbx alojada en servidor propio win10, no para de recibir (y hasta el momento de rechazar) intentos hackeo.
En el mail que me reporta con cada ip bloqueada, dice "Affected Module: SIP Server/Call Manager".
Mi preocupación es que a diferencia de otras ocasiones, donde esta situación se ha producido de forma muy esporádica en el tiempo, ahora es cada pocos minutos, y no para desde hace ya varios días.
He pensado incluso en pedir que me cambien la IP fija, pero al tener otras máquinas y servicios, sería la última opción.
Por favor, alguien que me arroje un poco de luz.
Que me aconsejáis hacer?
Sería mejor montar servidor linux o daría igual?
Tienen las instalaciones cloud (Amazon, Google, etc) las mismas vulnerabilidades??
Disculpad tanta insistencia, pero empiezo a desesperar.

Muchas gracias por adelantado!
Keep
 
Hola lo que debes tomar en cuenta es que al tener abierto públicamente el puerto SIP de la central en el router/firewall vas a recibir siempre ataques...

Lo ideal es que implementes una lista de acceso sobre ese puerto de servicio, para que únicamente las IP confiables puedan contactar a la central. Entre esas IPs la de tus proveedores VoIP, teléfonos con STUN.

El puerto del túnel si que lo puedes dejar abierto públicamente porque es un protocolo propio de 3CX que es usado con los clientes 3cx, sbc o puentes.

Un saludo!
 
Hola Keeponfresh,

Para complementar el comentario de mi compañero Alejandro. A continuacion mis comentarios:

1. El hecho de que la PBX este bloqueando IPs no es una vulnerabilidad sino por el contrario una medida de seguridad. La PBX es bloqueada por cierto tiempo y luego es habilitada, sin embargo, si la IP continua intentando va a ser bloqueada.

2. Debes revisar en los logs de la PBX ya que ahi te va a decir la razon por la cual fue bloqueada (creo que en email tambien dice). Con eso puedes ver si es que tiene muchos intentos fallidos de registro, o esta enviando mucho trafico o cosas asi.

He visto casos en que la razon es que alguien que administra la PBX cambia la contraseña o usario de la extension y luego olvida re-aprovisionar el telefono y por esta razon se ven los bloqueos. Aunque para serte honesto la mayoria de las veces son hackers intentanto registrarte a tu PBX

3. Esto ocurreo porque debes tener abierto el puerto 5060 tcp/udp el cual es un "well known port" de SIP. Por esta razon existen muchos "script kiddies" que estan constantenmente revisando las IPs publicas para encontrar estos tipos de puertos abierto y despues intentar encontrar un vulnerabilidad y explotarla. Por esta razon, si quieres asegurar mas la PBX (por defecto tenemos un modulo de seguridad que esta pensado para este tipo de ataques y es lo que ves que esta bloquendo las ips constantemente) te envio estos concejos:

a. Al momento de la instalacion abre todos los puertos necesarios para 3CX con el fin de que el firewall checker pase correctamente
b. Despues que el firewall checker pase correctamente cierta todos los puerto y solo deja abiertos los siguientes
c. SIP y RTP con restriccion a la ip fuente de tus proveedores SIP (De esta forma solamente ellos van a ver el puerto abiertot)
d. HTTPS (ese si puede estar para todas las IPs)
e. 5090 tcp/udp: Esto significa que vas a tener que usar extensiones remotas solamente de forma segura con el SBC
(En tu caso como estas usando la version cloud no tienes firewall asi que vas a tener que entrar en la pagina web del sistema de hosting que tengas y cerrar los puertos en el sistema operativo)
De esta forma vas a remover estos atackes de raiz, pero no vas a poder usar extensiones en modo STUN.

En caso de que quieras seguir usando extensiones con STUN vas a tener que mira los logs y verificar si la IP es un atacante y bloquearla manualmente para que quede bloquada para siempre.

Espero estos consejos te sirvan!

Dejame saber cualquier comentario.
 
Keep,

lo primero que tienes que evaluar si realmente requieres tener esos puertos abiertos y redireccionados a la central, en caso de que tengas telefonos remotos yo veria de poner en esos luegares un SBC ( con un Raspberry Pi no gastas ni 50USD).

yo lo que hago es que discrimino estos puertos a los rangos de IP que me interesan mediante Geolocalizacion (almenos Sophos y otros vendors lo soportan). con eso limitaras desde cuales direcciones IP pueden completar conexiones.

como aporte final tienes que tener en cuenta que estos intentos de registro no son una debilidad, ya que el escuchar y validad las conexiones es parte del servicio, una vulnerabilidad se define mas bien como una debilidad en la seguridad de la informacion que potencialmente permite que una amenaza afecte un activo. (ISO27001).

Jose Lara
 
Estimados Alejandro, Yeison y José
Mil gracias por vuestro soporte.
Mañana me pongo manos a la obra con vuestros consejos, y expondré resultados.
No podéis imaginar que alivio tengo.
Gracias de nuevo.
Keep
 
Hola de nuevo.

Siguiendo instrucciones de la "Comunidad Movistar", supuestamente he limitado el acceso a los puertos 5060 y 5061 para la ip de mi proveedor de vozip, tal como me indicásteis, y digo supuestamente, porque aunque he dejado de recibir intentos de registro, al comprobar externamente los puertos abiertos en mi ip, el 5060 se sigue mostrando como abierto.
¿Es eso normal, o debo preocuparme y realizar algún otro cambio?

Gracias por vuestra ayuda.
Keep
 
Hola @keeponfresh

En teoría está abierto pero está restringido el acceso a ciertas IP que es la de tu proveedor.

Fue la recomendación principal que te brindé al inicio de este foro, una lista de acceso (ACL) con eso el firewall enviará los paquetes con solicitud al puerto 5060 a la central solo de las IP permitidas.

Un saludo!
 
Status
Cerrado para nuevas respuestas.

Estadísticas del Foro

Temas
44.441
Mensajes
232.812
Miembros
78.339
Último miembro
neil.marsura