<?xml version="1.0" encoding="koi8-r"?>
<rss version="0.91">
<channel>
    <title>OpenForum RSS: Несанкционированные звонки c Cisco 3725 по ISDN (взлом?).</title>
    <link>https://ns.opennet.dev/openforum/vsluhforumID6/202.html</link>
    <description>После настройки роутера Cisco 3725 регулярно проходят несанкционированные исходящие звонки на украинский мобильный телефонный номер (он жалуется, видимо номер где-то совпадает).&lt;br&gt;Звонки идут с calling number 2000 и 1000, но у нас нет таких номеров в dial-peer (внутренние номера 100-109).&lt;br&gt;Возможно это взлом VoIP роутера? Проверил CCO MD5 образа IOS - все совпадает с сайтом Cisco.&lt;br&gt;&lt;br&gt;Звонок регистрируется на sh isdn history (деталей нет, номер видимо не полный, второй номер мой для проверки). &lt;br&gt;&lt;br&gt;&#091;code&#093;                                ISDN CALL HISTORY&lt;br&gt;--------------------------------------------------------------------------------&lt;br&gt;&lt;br&gt;Call History contains all active calls, and a maximum of 100 inactive calls.&lt;br&gt;Inactive call data will be retained for a maximum of 15 minutes.&lt;br&gt;--------------------------------------------------------------------------------&lt;br&gt;&lt;br&gt;Call    Calling      Called       Remote  Seconds Seconds Seconds Charges&lt;br&gt;Type    Number       Number       Name    Used    Left    Idle    Units/Currenc</description>

<item>
    <title>Несанкционированные звонки c Cisco 3725 по ISDN (взлом?). (Tavrid)</title>
    <link>https://ns.opennet.dev/openforum/vsluhforumID6/202.html#9</link>
    <pubDate>Mon, 22 Oct 2012 15:35:29 GMT</pubDate>
    <description>&amp;gt; Это просто песня. Надо перебрать диапазон внешних ИП начинающихся с 89.162., люблю &lt;br&gt;&amp;gt; халяву. А какая гениальная мысль вас подтолкнула использовать к  качестве &lt;br&gt;&amp;gt; sip bind-а FastEthernet0/0?&lt;br&gt;&amp;gt; Сигнализация у вас сработала потому как дефаулт роут настрое в инет + &lt;br&gt;&amp;gt; развязывающий СИП интерфейс внешний. Медиапоток по счастливой случайности (которая вас &lt;br&gt;&amp;gt; и спасла) не полился -  не хватило ДСП.&lt;br&gt;&amp;gt; А то пришел бы четырехзначный счет разговоров с банановой республикой.&lt;br&gt;&lt;br&gt;Уже закрыл дыры по voice source-group, как советовали выше. И поставил перед роутером маленький cisco PIX 501, все равно роутер тормозит с раздачей интернета (теряет первый пакет за nat&apos;ом).&lt;br&gt;Но на самом деле нет в сети руководства как правильно закрыть Cisco Voice от voip fraud. Тот же voice source-group приходится изучать по оригинальным английским инструкциям на cisco.com&lt;br&gt;В распечатке телефонной компании были несколько исходящих звонков на номера 09712...... (Израиль), но видимо не учли, что нужно два нуля, в итоге звонок пошел на мест</description>
</item>

<item>
    <title>Несанкционированные звонки c Cisco 3725 по ISDN (взлом?). (Николай)</title>
    <link>https://ns.opennet.dev/openforum/vsluhforumID6/202.html#8</link>
    <pubDate>Mon, 22 Oct 2012 14:15:16 GMT</pubDate>
    <description>Это просто песня. Надо перебрать диапазон внешних ИП начинающихся с 89.162., люблю халяву. А какая гениальная мысль вас подтолкнула использовать к  качестве sip bind-а FastEthernet0/0? &lt;br&gt;Сигнализация у вас сработала потому как дефаулт роут настрое в инет + развязывающий СИП интерфейс внешний. Медиапоток по счастливой случайности (которая вас и спасла) не полился -  не хватило ДСП.&lt;br&gt;А то пришел бы четырехзначный счет разговоров с банановой республикой. &lt;br&gt;</description>
</item>

<item>
    <title>Несанкционированные звонки c Cisco 3725 по ISDN (взлом?). (Tavrid)</title>
    <link>https://ns.opennet.dev/openforum/vsluhforumID6/202.html#7</link>
    <pubDate>Fri, 12 Oct 2012 13:44:41 GMT</pubDate>
    <description>&amp;gt;&#091;оверквотинг удален&#093;&lt;br&gt;&amp;gt;&amp;gt; Самое интересное, у меня ведь нет лишних DSP, те что на NM &lt;br&gt;&amp;gt;&amp;gt; плате полностью используются под ISDN/FXS и не могут шариться через dspfarm &lt;br&gt;&amp;gt;&amp;gt; - следовательно из вне проходит только сигнализация в телефонную линию, сам &lt;br&gt;&amp;gt;&amp;gt; голос не проходит (это видно из-за коротких сроков соединений 5-6 сек).&lt;br&gt;&amp;gt; Все не так.&lt;br&gt;&amp;gt;&amp;gt; Пошел курить voice source-group &lt;br&gt;&amp;gt;&amp;gt; Дополнительный вопрос, как можно вычислить такого хакера?&lt;br&gt;&amp;gt; Есть несколько способов, например show call history voice, debug ccsip messages, debug &lt;br&gt;&amp;gt; h245, show ip rtp connections, ну а правильно это делается методом &lt;br&gt;&amp;gt; анализа accounting в aaa в конце концов.&lt;br&gt;&lt;br&gt;Смотрел - следов нет нигде (везде только внутренние звонки), кроме как show isdn history, разве что поджидать взломщика на debug.&lt;br&gt;</description>
</item>

<item>
    <title>Несанкционированные звонки c Cisco 3725 по ISDN (взлом?). (mdenisov)</title>
    <link>https://ns.opennet.dev/openforum/vsluhforumID6/202.html#6</link>
    <pubDate>Fri, 12 Oct 2012 12:58:37 GMT</pubDate>
    <description>&amp;gt; Спасибо!&lt;br&gt;&amp;gt; Самое интересное, у меня ведь нет лишних DSP, те что на NM &lt;br&gt;&amp;gt; плате полностью используются под ISDN/FXS и не могут шариться через dspfarm &lt;br&gt;&amp;gt; - следовательно из вне проходит только сигнализация в телефонную линию, сам &lt;br&gt;&amp;gt; голос не проходит (это видно из-за коротких сроков соединений 5-6 сек). &lt;br&gt;&lt;br&gt;Все не так.&lt;br&gt;&lt;br&gt;&amp;gt; Пошел курить voice source-group &lt;br&gt;&amp;gt; Дополнительный вопрос, как можно вычислить такого хакера?&lt;br&gt;&lt;br&gt;Есть несколько способов, например show call history voice, debug ccsip messages, debug h245, show ip rtp connections, ну а правильно это делается методом анализа accounting в aaa в конце концов.&lt;br&gt;</description>
</item>

<item>
    <title>Несанкционированные звонки c Cisco 3725 по ISDN (взлом?). (Tavrid)</title>
    <link>https://ns.opennet.dev/openforum/vsluhforumID6/202.html#5</link>
    <pubDate>Fri, 12 Oct 2012 12:49:17 GMT</pubDate>
    <description>&amp;gt; Если хотите правильно - читайте про voice source group.&lt;br&gt;&amp;gt; Если хотите легко - повесьте acl закрывающий h.323, sip и sccp порты &lt;br&gt;&amp;gt; на wan интерфейс.&lt;br&gt;&lt;br&gt;Спасибо!&lt;br&gt;Самое интересное, у меня ведь нет лишних DSP, те что на NM плате полностью используются под ISDN/FXS и не могут шариться через dspfarm - следовательно из вне проходит только сигнализация в телефонную линию, сам голос не проходит (это видно из-за коротких сроков соединений 5-6 сек). Пошел курить voice source-group&lt;br&gt;Дополнительный вопрос, как можно вычислить такого хакера?&lt;br&gt;</description>
</item>

<item>
    <title>Несанкционированные звонки c Cisco 3725 по ISDN (взлом?). (mdenisov)</title>
    <link>https://ns.opennet.dev/openforum/vsluhforumID6/202.html#4</link>
    <pubDate>Fri, 12 Oct 2012 11:53:38 GMT</pubDate>
    <description>Если хотите правильно - читайте про voice source group.&lt;br&gt;Если хотите легко - повесьте acl закрывающий h.323, sip и sccp порты на wan интерфейс.&lt;br&gt;</description>
</item>

<item>
    <title>Несанкционированные звонки c Cisco 3725 по ISDN (взлом?). (fantom)</title>
    <link>https://ns.opennet.dev/openforum/vsluhforumID6/202.html#3</link>
    <pubDate>Fri, 12 Oct 2012 11:52:42 GMT</pubDate>
    <description>&lt;br&gt;&lt;br&gt;&amp;gt; За роутером стоит C3524XL-PWR (хотел транк прокинуть, но чтото не вижу swithport &lt;br&gt;&amp;gt; mode trunk команды на 3725 12.4T).&lt;br&gt;&lt;br&gt;Есессно, это же L3 порт наверное :)&lt;br&gt;</description>
</item>

<item>
    <title>Несанкционированные звонки c Cisco 3725 по ISDN (взлом?). (Tavrid)</title>
    <link>https://ns.opennet.dev/openforum/vsluhforumID6/202.html#2</link>
    <pubDate>Fri, 12 Oct 2012 11:44:58 GMT</pubDate>
    <description>&amp;gt; Покажите внешний адрес шлюза, я на нем несколько денег на терминации какой-нибудь &lt;br&gt;&amp;gt; Кубы заработаю.&lt;br&gt;&amp;gt; А если серьезно - все происходит согласно конфигурации т. к. у Вас &lt;br&gt;&amp;gt; нет ни voice source-group, ни acl на интерфейсе, ни даже техпрефиксов, &lt;br&gt;&amp;gt; да и IOS 12.4 не позволяет trusted листы делать, короче раздолье &lt;br&gt;&amp;gt; для VoIP fraud.&lt;br&gt;&lt;br&gt;Да, по VoIP еще все не настроено как нужно, внешние ISDN BRI линии подключил буквально пару дней назад, подскажете как будет правильно закрыться по внешнему интерфейсу?&lt;br&gt;acl (inspection CBAC) отключил, т.к. думал что из-за него тормозит интернет за NAT (сайты грузятся оч.долго, обычный роутер типа dlink при этом работает молниеносно) но оказалось не из-за СВАС.&lt;br&gt;За роутером стоит C3524XL-PWR (хотел транк прокинуть, но чтото не вижу swithport mode trunk команды на 3725 12.4T).&lt;br&gt;</description>
</item>

<item>
    <title>Несанкционированные звонки c Cisco 3725 по ISDN (взлом?). (mdenisov)</title>
    <link>https://ns.opennet.dev/openforum/vsluhforumID6/202.html#1</link>
    <pubDate>Fri, 12 Oct 2012 11:27:41 GMT</pubDate>
    <description>Покажите внешний адрес шлюза, я на нем несколько денег на терминации какой-нибудь Кубы заработаю.&lt;br&gt;&lt;br&gt;А если серьезно - все происходит согласно конфигурации т. к. у Вас нет ни voice source-group, ни acl на интерфейсе, ни даже техпрефиксов, да и IOS 12.4 не позволяет trusted листы делать, короче раздолье для VoIP fraud. &lt;br&gt;</description>
</item>

</channel>
</rss>
