Форумы  ·  Войти  · 

Тема: как защитить TDE 100 от атак из интернета

Страница 2 из 2, все  < 1 2
[ #16 ]  20.10.14 10:33   Командир дивизии  (193/08.10.14)  

Мы для этих целей в чужой сетке используем шлюз безопасности Juniper SRX240H.

[ #17 ]  20.10.14 12:04   spider_alex  EXPERT  
Командир дивизии - 20.10.14 10:21

Требуется отфильтровать RTP(голосовые) пакеты по портам 16000 + п(кол-во SIP-транков*2) - IP-адрес DSP,  и пакеты  сигнализации (порт 3560/5060, IP-адрес проца).

Советы полуграмотных сетевых администраторов могут принести больше вреда, чем пользы. Впрочем, топикстартер сам выбирает свой путь 😊

А пока что-то подобное:
- Посоветуйте, как уберечься от простуды?
- Нужно носить шерстяные носки. А ещё шарф.

Совет выше похож как по детализации, так и по сути.

[ Изменено: 20.10.14 12:07 spider_alex ]
[ #18 ]  20.10.14 15:49   Zavr2008  EXPERT  

Тема про платный саппорт как я понимаю. Это можно сделать на микротике или циске например или любом другом адекватном сетевом экране..

[ #19 ]  21.10.14 5:50   dogidogi  (141/17.07.13)  

интересует настройка микротика. интересно как фильтровать  порты не уводят АТС за Nat? можно список портов которые должны быть открытыми для нормальной работы sip.  понятно что порты управления для внешней сети нужно закрыть.  и еще не совсем понятен смысл галочки удаленное программирование.  если её выключаешь АТС все равно доступна из интернета.

[ #20 ]  21.10.14 6:03   Zavr2008  EXPERT  

Микротик - хорошая тема! Я постараюсь сегодня написать статью про построение аналога fail to ban на нем.
Там не сложно через Layer7 фильтрацию.

[ #21 ]  21.10.14 6:08   Wowa  EXPERT  
dogidogi - 21.10.14 5:50

интересует настройка микротика. интересно как фильтровать  порты не уводят АТС за Nat? можно список портов которые должны быть открытыми для нормальной работы sip.

Если АТС за NATом вообще ничего не открывайте. SIP-телефоны все равно работать не будут. А для транков вполне хватит динамических правил.
Не уводя за NAT можно даже на управляемом коммутаторе сделать, через ACL.

[ #22 ]  21.10.14 11:38   spider_alex  EXPERT  
Wowa - 21.10.14 6:08

SIP-телефоны все равно работать не будут.

Да ну нафиг. Могу настроить, чтоб работали. На ASA точно можно сделать.

[ #23 ]  21.10.14 12:09   dogidogi  (141/17.07.13)  

Убрал АТС за NAT c фаерволлом. Работает нормально, извне не доступна. Тему можно закрыть.

[ #24 ]  21.10.14 12:53   Zavr2008  EXPERT  

и внутри NAT может пучить если роутик с ALG кривоват. К слову.

Страница 2 из 2, все  < 1 2
Komendant.pro
 ©1999-2025  Инженерная лаборатория "Комендантъ"