LINUX.ORG.RU
решено ФорумAdmin

Fail2ban - настройка дефолтного конфига для asterisk

 , , ,


0

1

Всем привет! Возможно, вопрос довольно-таки нубский, но спешное гугление не дало нужного эффекта. Суть в том, что при проверке fail2ban'ом лог-файла asterisk, fail2ban не производит анализ строк с некорректными попытками авторизации, если брутфорсер указывает свой порт. Выглядит это так:

Registration from '"105" <sip:105@192.168.1.35:5060>' failed for '185.22.152.97:5238' - Wrong password
Раньше они не указывали свой порт и успешно банились fail2ban.
asterisk -V
Asterisk 13.17.1
В описании правила для asterisk:
failregex = ^(%(__prefix_line)s|\[\]\s*)%(log_prefix)s Registration from '[^']*' failed for '<HOST>(:\d+)?' - (Wrong password|Username/....etc)

Как заставить fail2ban учитывать порт ломателя?

Если ты про 5060, то эта часть подпадает под условие '[^']*' (в одинарных кавычках любое число любых символов, кроме одинарных кавычек). Проблема не в этом.

legolegs ★★★★★
()
Ответ на: комментарий от legolegs

спасибо, именно это я и хотел узнать, что же там написано в переводе на человеческий...

А можете подсказать, в связи с чем на открытый извне 5060 порт стучат с 185.22.152.97: 5238 ? Как это возможно? Астериск при текущей настройке позволяет установить авторизацию по любому порту? Понимаю, что это базовая и элементарная вещь (истина где-то рядом), но ввиду низкого уровня познаний не могу найти нормальное объяснение. Спасибо

Aborigen1020
() автор топика
Ответ на: комментарий от Aborigen1020

А в чём проблема? Почему отправитель не имеет права использовать произвольный порт, паче протокол это поддерживает?

berrywizard ★★★★★
()
Ответ на: комментарий от berrywizard

я верно вас понял, что условно могу установить соединение с 80 портом удаленного хоста, открыв соединение на 60204 порту?

Aborigen1020
() автор топика
Ответ на: комментарий от berrywizard

Инфу нашел, спасибо.

В контексте fail2ban,

 <88.99.11.22:5555> 
и
 <88.99.11.22:6666> 
, это разные <HOST>, которые подлежат отдельной обработке согласно правил?

Aborigen1020
() автор топика
Вы не можете добавлять комментарии в эту тему. Тема перемещена в архив.