SIPCheck هي أداة تراقب مصادقة مستخدمي Asterisk وتقوم بحظرهم تلقائيًا إذا حاول مستخدم (أو روبوت) التسجيل أو إجراء مكالمات باستخدام كلمات مرور خاطئة.
على عكس Fail2Ban، تدير SIPCheck ليس فقط المهاجم، بل أيضًا العملاء الذين تثق بهم، لذلك إذا كان لديك مستخدمون SIP أثبتوا أنهم موثوقون، فلن يتم حظرهم على الرغم من تلقي كلمة مرور خاطئة، لأن ذلك يعني أن العديد من عملاء SIP خلف عنوان IP هذا قد يتم حظرهم أيضًا.
لهذا السبب، قمنا بإعادة تصميم هذا التطبيق من الصفر مع العديد من الميزات مقارنة بالإصدارات الأقدم.
* **أسهل** : سهولة التثبيت والتكوين والتنفيذ.
* **الموارد** : موجهة للأنظمة الكبيرة التي تحتوي على عدد كبير من المكالمات المتزامنة، مع تجنب الوصول إلى ملفات السجل وتحليل كميات كبيرة من المعلومات في الوقت الفعلي.
* **ثابت** : لا تقلق إذا اضطررت لإعادة تشغيل التطبيق أو النظام، يحتفظ SIPCheck بالمهاجمين في جدار الحماية عند إعادة تشغيله.
* **موثوق** : نظام وقت انتهاء الصلاحية الجديد سيبقي IPTable نظيفًا من المهاجمين القدماء، متجنبًا القوائم غير المنتهية وغير القابلة للتحكم.
* **تحكم** : باستخدام ملف التكوين الصغير `sipcheck.conf`، يمكنك التحكم في عدد المحاولات قبل حظر الوصول، والوقت الذي سيبقى فيه المهاجمون على جدار الحماية، والوقت الذي سيكون فيه المستخدمون المشتبه بهم تحت المراقبة.
يتطلب SIPCheck أن يتم تشغيله على نفس النظام الذي يعمل عليه Asterisk. (يمكن تشغيله على نظام آخر ولكن سيتم استخدام جدار الحماية على نفس النظام الذي يعمل عليه). يحتاج SIPCheck إلى **امتيازات الجذر** ليكون قادرًا على إدراج وإزالة القواعد في جدار الحماية.
يعمل SIPCheck 3 باستخدام بايثون 3 والمكتبات المحددة في `requirements.txt`
`/etc/asterisk/manager.conf` يجب أن يحتوي على مستخدم مدير مثل هذا (قم بتغيير متغيرات المستخدم وكلمة المرور):
يجب عليك إنشاء مستخدم جديد لـ واجهة مدير Asterisk.
بمجرد إنشاء/تعديل هذا المستخدم، يجب عليك إعادة تحميل تكوين المدير:
git clone /opt/sipcheck
# نسخ نموذج ملف التكوين إلى ملف التكوين الرسمي
cp /opt/sipcheck/sipcheck.service /etc/systemd/system/
2020-03-14 19:25:51,309 INFO: -----------------------------------------------------
2020-03-14 19:25:51,309 INFO: تشغيل SIPCheck 3 ...
2020-03-14 19:25:51,309 INFO: + تم إضافة 185.53.88.49,1584140431 إلى القائمة السوداء مرة أخرى من الوقت: 1584140431
2020-03-14 19:25:51,309 INFO: BL: تم اكتشاف هجوم من IP: '185.53.88.49' (جارٍ حظر العنوان)
2020-03-14 19:25:51,312 INFO: + تم إضافة 195.154.28.205,1584140431 إلى القائمة السوداء مرة أخرى من الوقت: 1584140431
2020-03-14 19:25:51,312 INFO: BL: تم اكتشاف هجوم من IP: '195.154.28.205' (جارٍ حظر العنوان)
2020-03-14 19:25:51,313 INFO: + تم إضافة 92.246.85.154,1584140431 إلى القائمة السوداء مرة أخرى من الوقت: 1584140431
2020-03-14 19:25:51,313 INFO: BL: تم اكتشاف هجوم من IP: '92.246.85.154' (جارٍ حظر العنوان)
2020-03-14 19:25:51,315 INFO: + تم إضافة 113.141.67.163,1584140431 إلى القائمة السوداء مرة أخرى من الوقت: 1584140431
2020-03-14 19:25:51,315 INFO: BL: تم اكتشاف هجوم من IP: '113.141.67.163' (جارٍ حظر العنوان)
2020-03-14 19:25:51,317 INFO: + تم إضافة 192.227.132.19,1584140431 إلى القائمة السوداء مرة أخرى من الوقت: 1584140431
2020-03-14 19:25:51,317 INFO: BL: تم اكتشاف هجوم من IP: '192.227.132.19' (جارٍ حظر العنوان)
2020-03-14 19:25:51,319 INFO: + تم إضافة 45.143.220.240,1584140431 إلى القائمة السوداء مرة أخرى من الوقت: 1584140431
2020-03-14 19:25:51,319 INFO: BL: تم اكتشاف هجوم من IP: '45.143.220.240' (جارٍ حظر العنوان)
2020-03-14 19:25:51,321 INFO: + تم إضافة 45.143.221.59,1584200178 إلى القائمة السوداء مرة أخرى من الوقت: 1584200178
2020-03-14 19:25:51,321 INFO: BL: تم اكتشاف هجوم من IP: '45.143.221.59' (جارٍ حظر العنوان)
2020-03-14 19:25:51,322 INFO: + تم إضافة 192.3.140.204,1584200178 إلى القائمة السوداء مرة أخرى من الوقت: 1584200178
2020-03-14 19:25:51,322 INFO: BL: تم اكتشاف هجوم من IP: '192.3.140.204' (جارٍ حظر العنوان)
2020-03-14 19:25:51,324 INFO: + تم إضافة 185.221.135.138,1584200178 إلى القائمة السوداء مرة أخرى من الوقت: 1584200178
2020-03-14 19:25:51,324 INFO: BL: تم اكتشاف هجوم من IP: '185.221.135.138' (جارٍ حظر العنوان)
2020-03-14 19:25:51,326 INFO: + تم إضافة 45.143.220.25,1584200178 إلى القائمة السوداء مرة أخرى من الوقت: 1584200178
2020-03-14 19:25:51,326 INFO: BL: تم اكتشاف هجوم من IP: '45.143.220.25' (جارٍ حظر العنوان)
2020-03-14 19:25:51,331 INFO: + تم إضافة 10.10.10.10 إلى القائمة البيضاء لمدة عام واحد
2020-03-14 19:25:51,332 INFO: + تم إضافة 10.10.12.12 إلى القائمة البيضاء لمدة عام واحد
2020-03-14 19:25:51,341 INFO: إصدار البروتوكول: '5.0.0'
2020-03-14 19:25:51,342 INFO: جاري إرسال الإجراءات المنتظرة
2020-03-14 19:47:09,842 WARNING: تم استقبال INVITE مجهول من IP 91.212.38.210
2020-03-14 20:47:14,776 INFO: TL: انتهى الوقت لـ 91.212.38.210
2020-03-14 21:14:17,786 WARNING: تم استقبال كلمة مرور خاطئة للمستخدم Administrator من IP 45.234.152.38
2020-03-14 21:50:28,963 WARNING: تم استقبال كلمة مرور خاطئة للمستخدم administrator من IP 45.234.152.38
2020-03-14 22:07:02,806 WARNING: تم استقبال كلمة مرور خاطئة للمستخدم 10 من IP 45.234.152.38
2020-03-14 22:14:18,490 INFO: TL: انتهى الوقت لـ 45.234.152.38
2020-03-14 22:24:22,969 WARNING: تم استقبال INVITE مجهول من IP 45.143.220.220
2020-03-14 22:43:22,100 WARNING: تم استقبال كلمة مرور خاطئة للمستخدم 11 من IP 45.234.152.38
2020-03-14 23:19:42,874 WARNING: تم استقبال كلمة مرور خاطئة للمستخدم 100 من IP 45.234.152.38
2020-03-14 23:24:26,489 INFO: TL: انتهى الوقت لـ 45.143.220.220
2020-03-14 23:27:28,488 WARNING: تم استقبال INVITE مجهول من IP 45.143.220.214
The full story
This article is one source in a clustered incident — the cluster page carries the summary, timeline and every other outlet covering it.
