Size: a a a

2020 March 19

R

Ryo in Asterisker-ы
Vyacheslav Androsik
Подскажите, как максимально безопасно подключить сотрудников со смартами через инет к астериску ?
Если одновременных вызовов не более 8, можно посмотреть на 3cx - собственное мобильное приложение, отличная интеграция со станцией, чаты, групповые чаты, видеовызовы, BLF.  Настройка приложения на аккаунт за секунду, сканированием QR-кода. Есть шифрование.
источник

МИ

Михаил Иванов in Asterisker-ы
Alexey b_aalexx
ага, внимательно настроить надо будет, а то попрёт через офисный впн трафик с порнохаба по запросам скучающих дома сотрудников
wireguard - настраивается с пол-пинка на сервере и легким движением руки на мобилке (установить приложение и отсканировать qrкод)
источник

МИ

Михаил Иванов in Asterisker-ы
но voip на мобилке на "чистом" sip, без пушей, гарантированный геморрой с входящими
источник

АШ

Александр Шандер in Asterisker-ы
Vyacheslav Androsik
Не проще, удаленно 100 пользователей настроить придется :(
Привяжите доменное имя, и сделайте фильтр в IPTABLES
команды не могу сейчас найти, есть xml формат для firewalld

cat direct.xml
<?xml version="1.0" encoding="utf-8"?>
<direct>
 <chain table="filter" ipv="ipv4" chain="CHECKDOMAIN"/>
 <rule priority="1" table="filter" ipv="ipv4" chain="CHECKDOMAIN">-m udp -p udp --dport 32544 -m string --algo bm --string sip.mydomain.ru -j RETURN</rule>
 <rule priority="2" table="filter" ipv="ipv4" chain="CHECKDOMAIN">-m udp -p udp --dport 32544 -j DROP</rule>
 <rule priority="1" table="filter" ipv="ipv4" chain="INPUT_direct">-m udp -p udp --dport 32544 -m string --algo bm --string 'INVITE sip:' -j CHECKDOMAIN</rule>
 <rule priority="2" table="filter" ipv="ipv4" chain="INPUT_direct">-m udp -p udp --dport 32544 -m string --algo bm --string 'REGISTER sip:' -j CHECKDOMAIN</rule>
</direct>
источник

VA

Vyacheslav Androsik in Asterisker-ы
Не совсем понял про доменное имя. На чем его настроить?
источник

АШ

Александр Шандер in Asterisker-ы
Vyacheslav Androsik
Не совсем понял про доменное имя. На чем его настроить?
Берёте свой IP сервера 66.66.66.66 , покупаете имя любое интеренсо sip.mynamecompany.ru
Привязываете в DNS одминке
Все софтофоны подключаете по доменному имени
источник

АШ

Александр Шандер in Asterisker-ы
Ни кто его не знает, кулхацкеры сосут
источник

VA

Vyacheslav Androsik in Asterisker-ы
Интересный вариант
источник

ah

alex hidden in Asterisker-ы
это вы от угона учётки с самого  софтфона защититься хотите?
источник

PZ

Pavel Z in Asterisker-ы
Александр Шандер
Ни кто его не знает, кулхацкеры сосут
Если поднимут на 5060 порте, то недолго)
источник

АШ

Александр Шандер in Asterisker-ы
Pavel Z
Если поднимут на 5060 порте, то недолго)
в моём примере, порт не сильно похож на 5060 ))), да конечно лучше сменить, меньше интереса, меньше шансов, что огрехи найдут.
источник

PZ

Pavel Z in Asterisker-ы
Ну сканят то ip по 5060 в основном) поэтому главное с порта начать
источник

АШ

Александр Шандер in Asterisker-ы
Vyacheslav Androsik
Интересный вариант
crontab -l
0 4 * * * /usr/local/bin/voipbl.sh
источник

АШ

Александр Шандер in Asterisker-ы
Будет  закрывать точно плохих парней, по крайней мере известных многом
источник

VA

Vyacheslav Androsik in Asterisker-ы
понятно что 5060 не светить наружу явно ))))
источник

P

Pavel in Asterisker-ы
Это специально такой изврат по /32  собирать?
Я уже давненько минимум по /24 укатываю...

Этот список надо по идее сжать по подсетям...
источник

АШ

Александр Шандер in Asterisker-ы
Pavel
Это специально такой изврат по /32  собирать?
Я уже давненько минимум по /24 укатываю...

Этот список надо по идее сжать по подсетям...
Как сервис даёт, так и беру, конечно можено перепидалить и проверку на вхождение делать...
источник

АШ

Александр Шандер in Asterisker-ы
Зато из коропки
источник

P

Pavel in Asterisker-ы
Александр Шандер
Зато из коропки
И нафига их в цепочку INPUT  пихать,  они же в conntrack  влетать успевают..
У себя в таблицу raw  на PREROUTING  их складываю...
источник

АШ

Александр Шандер in Asterisker-ы
Pavel
И нафига их в цепочку INPUT  пихать,  они же в conntrack  влетать успевают..
У себя в таблицу raw  на PREROUTING  их складываю...
источник