Contextul: ești atacat în continuu, chiar dacă nu știi
În câteva minute după ce ai expus portul SIP (5060/UDP) pe Internet, începi să primești scanări automate. Boți care încearcă combinații de utilizator/parolă (admin/admin, sip/sip, 100/100), care testează vulnerabilități cunoscute, care încearcă să facă apeluri internaționale frauduloase pe contul tău. Ratezi un singur pas la hardening și dimineața te trezești cu o factură telecom de mii de euro.
Checklist minimal
1. Schimbă portul SIP default
Mută SIP de pe 5060 pe alt port (ex. 5160, 5260). Nu e securitate prin obscuritate care înlocuiește hardening-ul real, dar elimină 80% din scanările automate care vizează doar 5060.
2. Folosește parole reale, nu numere
Parolele de extensie să aibă minimum 16 caractere alfanumerice + simboluri. Niciodată numerele extensiei (ex. extensie 100, parolă 100). Generează cu un password manager, nu inventa manual.
3. Restricționează accesul SIP
Dacă toate telefoanele tale sunt în VLAN intern sau accesează Asterisk prin VPN, restricționează SIP doar pe IP-urile cunoscute. Pentru telefoane remote, IPv4 dinamic e o problemă — discutăm soluții (DDNS, VPN, SIP TLS) în /servicii/centrale-telefonice-voip-asterisk.
4. Activează fail2ban
fail2ban monitorizează log-urile Asterisk și blochează automat IP-urile care fac multe încercări nereușite de autentificare. Threshold tipic: 5 încercări în 60 secunde → ban 1 oră. După câteva zile, lista de IP-uri blocate ajunge la zeci de mii — chiar funcționează.
5. Limitează apelurile internaționale
Definește o regulă de dialplan care blochează apelurile către prefixe cu cost ridicat (00 internațional, sau anumite zone Africa/Caraibe care sunt vizate frecvent în fraude VoIP). Permite-le selectiv pentru utilizatorii care au nevoie reală.
6. Plafon de cheltuieli
Configurează un plafon zilnic / lunar la operatorul tău SIP trunk. Dacă consumul depășește plafonul, trunk-ul se suspendă automat. Așa, chiar și un atac reușit are pierderi limitate.
7. SIP TLS + SRTP pentru extensii sensibile
Pentru telefoanele unor manageri, contabili sau membri ai board-ului, treci pe SIP TLS (autentificare cu certificat) + SRTP (criptare audio). Boții nu sparg SIP TLS cu metode brute-force.
8. Monitorizare activă
Configurează alerte la pattern-uri suspecte: număr neobișnuit de apeluri către o singură destinație internațională într-o oră, apeluri în afara orelor de program, înregistrări multiple ale aceleiași extensii din IP-uri diferite. Asterisk + ELK stack sau soluții comerciale (PBX Monitor) acoperă bine.
9. Update regulat
Asterisk lansează patch-uri de securitate periodic. Fă update la fiecare 1–3 luni, după ce testezi pe un mediu de pre-producție. Versiunile foarte vechi (Asterisk 13, 16) nu mai primesc patch-uri — migrare la 18 LTS sau 20 LTS e necesară.
10. Backup-uri ale configurațiilor
În caz de compromitere, vrei să poți restaura rapid pe o instanță curată. Backup zilnic al /etc/asterisk și al bazei de date (dacă folosești ARA), retenție 30 zile minim.
Semne că ai fost deja compromis
- Apeluri către numere internaționale exotice (Cuba, Somalia, anumite zone Caraibe) în log-urile CDR
- Apeluri la ore neobișnuite (3 dimineața, weekend)
- Înregistrări SIP cu user-agent ciudat (sipvicious, friendly-scanner)
- Creștere bruscă a load-ului pe server fără cauză aparentă
Dacă vezi vreun semn, deconectează imediat trunk-ul SIP de la operator (oprești hemoragia de bani) și sună-ne pentru analiză și remediere.
Auditul nostru
Pentru clienții cu Asterisk în producție, oferim audit de securitate dedicat (1–2 zile lucrătoare). Verificăm sistematic toate punctele de mai sus + 30 alte verificări specifice. Rezultatul: raport cu remedieri prioritizate. Vezi serviciul de audit.