<?xml version="1.0" encoding="koi8-r"?>
<rss version="0.91">
<channel>
    <title>OpenForum RSS: Взлом Cisco 2801 и звонки..</title>
    <link>https://opennet.me/openforum/vsluhforumID6/22136.html</link>
    <description>добрый день!&lt;br&gt;&lt;br&gt;есть cisco 2801 роутер, стоит плата FXO заведены 2 СО. VoIP нет. Внутри телефоны 7911, 7 штук. Оператор сообщил, что на выходных было зарегистрирована масса звонков по международке, в рез-тате сейчас 8 нам отключили. ждем их логов. вопрос - а как это уделано? я понимаю когда ломают VoIP по H323 или SIP но чтоб СО.. cisco 2801 является роутером сети, на ней поднят DHCP. Можно извне зарегистрировать на ней телефон? конф следующий:&lt;br&gt;&lt;br&gt;&lt;br&gt;Building configuration...&lt;br&gt;&lt;br&gt;&lt;br&gt;Current configuration : 22229 bytes&lt;br&gt;!&lt;br&gt;! Last configuration change at 17:09:20 pst Mon Jan 17 2011 by xxx&lt;br&gt;! NVRAM config last updated at 17:09:31 pst Mon Jan 17 2011 by xxx&lt;br&gt;!&lt;br&gt;version 12.4&lt;br&gt;service timestamps debug datetime msec&lt;br&gt;service timestamps log datetime msec&lt;br&gt;service password-encryption&lt;br&gt;!&lt;br&gt;hostname x2801&lt;br&gt;!&lt;br&gt;boot-start-marker&lt;br&gt;boot-end-marker&lt;br&gt;!&lt;br&gt;logging message-counter syslog&lt;br&gt;no logging buffered&lt;br&gt;enable secret 5 xxx&lt;br&gt;!&lt;br&gt;aaa new-model&lt;br&gt;!&lt;br&gt;!&lt;br&gt;aaa authentication login local_auth local&lt;br&gt;!&lt;br&gt;!&lt;br&gt;aaa session-id common&lt;br&gt;clock ti</description>

<item>
    <title>Взлом Cisco 2801 и звонки.. (Александр)</title>
    <link>https://opennet.me/openforum/vsluhforumID6/22136.html#8</link>
    <pubDate>Sat, 05 May 2012 12:01:30 GMT</pubDate>
    <description>&amp;gt;&amp;gt;&amp;gt; с др стороны не было проникновения. да и на эту как могли &lt;br&gt;&amp;gt;&amp;gt;&amp;gt; зарегистрится если внешний интерфейс закрыт акцесс листом?&lt;br&gt;&amp;gt;&amp;gt; А ЭТО что за хрень?&lt;br&gt;&amp;gt;&amp;gt; access-list 104 permit ip 0.0.0.1 255.255.255.252 any &lt;br&gt;&amp;gt;&amp;gt; Под нее слона протащить можно.....&lt;br&gt;&amp;gt; сам в шоке откуда, вводил другое. так ли слона ) &lt;br&gt;&lt;br&gt;адрес сети вводили-то верный, а вот вместо wildcard прямую маску написали - отсюда и подобная запись&lt;br&gt;&lt;br&gt;&lt;br&gt;&amp;gt;&#091;оверквотинг удален&#093;&lt;br&gt;&amp;gt;&amp;gt;  deny   tcp any any eq 1720 log &lt;br&gt;&amp;gt;&amp;gt;  deny   tcp any any eq 2000 log &lt;br&gt;&amp;gt; применил такие..&lt;br&gt;&amp;gt;&amp;gt; Перед ними, если нужно, пропишите валидные сайты...&lt;br&gt;&amp;gt;&amp;gt; Не могу вспомнить.....&lt;br&gt;&amp;gt;&amp;gt; Есть команда, типа netstat -na , позволяющая посмотреть список портов на которых &lt;br&gt;&amp;gt;&amp;gt; &quot;слушает&quot; железка.&lt;br&gt;&amp;gt;&amp;gt; Типа sh ip socket.. (У меня, на 28xx, не сработала...) &lt;br&gt;&amp;gt;&amp;gt; Поищите....&lt;br&gt;&amp;gt; вот эту не нашел тоже, но смысл понятен. поищу &lt;br&gt;&lt;br&gt;</description>
</item>

<item>
    <title>Взлом Cisco 2801 и звонки.. (Vladsky)</title>
    <link>https://opennet.me/openforum/vsluhforumID6/22136.html#7</link>
    <pubDate>Fri, 21 Jan 2011 18:39:54 GMT</pubDate>
    <description>&amp;gt;&amp;gt; с др стороны не было проникновения. да и на эту как могли &lt;br&gt;&amp;gt;&amp;gt; зарегистрится если внешний интерфейс закрыт акцесс листом?&lt;br&gt;&amp;gt; А ЭТО что за хрень?&lt;br&gt;&amp;gt; access-list 104 permit ip 0.0.0.1 255.255.255.252 any &lt;br&gt;&amp;gt; Под нее слона протащить можно.....&lt;br&gt;&lt;br&gt;сам в шоке откуда, вводил другое. так ли слона )&lt;br&gt;&lt;br&gt;&lt;br&gt;&lt;br&gt;&lt;br&gt;&amp;gt; Есть несколько способов защиты от внешних подключений.&lt;br&gt;&amp;gt; Я не знаю топологии, поэтому, для начала, В ЯВНОМ виде пропишите запреты &lt;br&gt;&amp;gt; на SIP, H323 и SCCP в начале 104го ACL &lt;br&gt;&amp;gt;  deny   tcp any any eq 5060 log &lt;br&gt;&amp;gt;  deny   udp any any eq 5060 log &lt;br&gt;&amp;gt;  deny   tcp any any eq 1720 log &lt;br&gt;&amp;gt;  deny   tcp any any eq 2000 log &lt;br&gt;&lt;br&gt;применил такие..&lt;br&gt;&lt;br&gt;&amp;gt; Перед ними, если нужно, пропишите валидные сайты...&lt;br&gt;&amp;gt; Не могу вспомнить.....&lt;br&gt;&amp;gt; Есть команда, типа netstat -na , позволяющая посмотреть список портов на которых &lt;br&gt;&amp;gt; &quot;слушает&quot; железка.&lt;br&gt;&amp;gt; Типа sh ip socket.. (У меня, на 28xx, не сработала...) &lt;br&gt;&amp;gt; Поищите....&lt;br&gt;&lt;br&gt;вот эту не нашел тоже, но смысл понятен. поищу&lt;br&gt;&lt;br&gt;</description>
</item>

<item>
    <title>Взлом Cisco 2801 и звонки.. (j_vw)</title>
    <link>https://opennet.me/openforum/vsluhforumID6/22136.html#6</link>
    <pubDate>Thu, 20 Jan 2011 17:31:01 GMT</pubDate>
    <description>&amp;gt; с др стороны не было проникновения. да и на эту как могли &lt;br&gt;&amp;gt; зарегистрится если внешний интерфейс закрыт акцесс листом?&lt;br&gt;&lt;br&gt;А ЭТО что за хрень?&lt;br&gt;access-list 104 permit ip 0.0.0.1 255.255.255.252 any&lt;br&gt;&lt;br&gt;Под нее слона протащить можно.....&lt;br&gt;&lt;br&gt;Есть несколько способов защиты от внешних подключений.&lt;br&gt;Я не знаю топологии, поэтому, для начала, В ЯВНОМ виде пропишите запреты на SIP, H323 и SCCP в начале 104го ACL&lt;br&gt;&lt;br&gt;&lt;br&gt; deny   tcp any any eq 5060 log&lt;br&gt; deny   udp any any eq 5060 log&lt;br&gt; deny   tcp any any eq 1720 log&lt;br&gt; deny   tcp any any eq 2000 log&lt;br&gt;&lt;br&gt;&lt;br&gt;Перед ними, если нужно, пропишите валидные сайты...&lt;br&gt;&lt;br&gt;Не могу вспомнить.....&lt;br&gt;Есть команда, типа netstat -na , позволяющая посмотреть список портов на которых &quot;слушает&quot; железка.&lt;br&gt;Типа sh ip socket.. (У меня, на 28xx, не сработала...)&lt;br&gt;Поищите....&lt;br&gt;</description>
</item>

<item>
    <title>Взлом Cisco 2801 и звонки.. (Vladsky)</title>
    <link>https://opennet.me/openforum/vsluhforumID6/22136.html#5</link>
    <pubDate>Thu, 20 Jan 2011 14:30:14 GMT</pubDate>
    <description>с др стороны не было проникновения. да и на эту как могли зарегистрится если внешний интерфейс закрыт акцесс листом?&lt;br&gt;&lt;br&gt;&lt;br&gt;</description>
</item>

<item>
    <title>Взлом Cisco 2801 и звонки.. (Vladsky)</title>
    <link>https://opennet.me/openforum/vsluhforumID6/22136.html#4</link>
    <pubDate>Tue, 18 Jan 2011 20:20:03 GMT</pubDate>
    <description>как закрыть циску  от регистраций извне?&lt;br&gt;</description>
</item>

<item>
    <title>Взлом Cisco 2801 и звонки.. (Vladsky)</title>
    <link>https://opennet.me/openforum/vsluhforumID6/22136.html#3</link>
    <pubDate>Tue, 18 Jan 2011 08:28:57 GMT</pubDate>
    <description>&amp;gt;&amp;gt; Судя по корлисту IVR, железной тетке можно звонить на межгород, что скорее &lt;br&gt;&amp;gt;&amp;gt; и произошло.&lt;br&gt;&amp;gt; звонки были международные.. и каким образом может железная тетка звони? когда там &lt;br&gt;&amp;gt; скрипт на IVR на 3х значный ввод..&lt;br&gt;&lt;br&gt;посмотрел трафик в статистике - во все дни, выходные и ночное время был трафик.. получается смогли подключиться к станции по IP. какие образом? как можно зарегистрироваться на ней? пароли сменил, но их и никто не знал.. сейчас проверю др станцию, они связаны по туннелю. там есть VoIP может проникновение быо с ее стороны..&lt;br&gt;</description>
</item>

<item>
    <title>Взлом Cisco 2801 и звонки.. (Vladsky)</title>
    <link>https://opennet.me/openforum/vsluhforumID6/22136.html#2</link>
    <pubDate>Mon, 17 Jan 2011 18:05:38 GMT</pubDate>
    <description>&amp;gt; Судя по корлисту IVR, железной тетке можно звонить на межгород, что скорее &lt;br&gt;&amp;gt; и произошло.&lt;br&gt;&lt;br&gt;звонки были международные.. и каким образом может железная тетка звони? когда там скрипт на IVR на 3х значный ввод.. &lt;br&gt;</description>
</item>

<item>
    <title>Взлом Cisco 2801 и звонки.. (BJ)</title>
    <link>https://opennet.me/openforum/vsluhforumID6/22136.html#1</link>
    <pubDate>Mon, 17 Jan 2011 17:52:44 GMT</pubDate>
    <description>Судя по корлисту IVR, железной тетке можно звонить на межгород, что скорее и произошло. &lt;br&gt;</description>
</item>

</channel>
</rss>
