Как закрыть SIP от сканеров, брутфорса и фрода без лишней магии
SIP-порт почти всегда первым попадает под сканирование: ищут 5060/5061, перебирают extension'ы и пароли, затем пытаются увести звонки на премиальные направления. Базовая защита строится в два слоя: Kamailio режет лишний трафик на входе, Fail2ban автоматически банит повторяющиеся попытки по логам.
В Kamailio отсекайте мусор до передачи в Asterisk/FreeSWITCH:
— разрешайте REGISTER/INVITE только из доверенных подсетей или после ACL;
— ограничивайте частоту запросов per IP;
— не отвечайте подробными 401/403 на явный мусор, если это не нужно бизнес-логике;
— отдельным маршрутом обрабатывайте SIP-сканеры и сразу завершайте диалог. Разбираем дамп трафика в Wireshark, и вот что мы там видим: большинство атак палится по USER-AGENT, частоте OPTIONS и одинаковым URI.
Fail2ban подключайте не только к auth-fail, но и к попыткам фрода: failed authentication, invalid account, excessive INVITE, repeated 403/404 на одни и те же учётки. Важно банить не на час, а по схеме с нарастающим временем блокировки, иначе сканер просто вернётся через минуту.
Не храните слабые SIP-пароли, отключайте anonymous inbound, разделяйте trunk и абонентские учётки, а на уровне SBC/Kamailio вводите whitelist для межсетевых направлений. Отказоустойчивость — это не роскошь, а базовое требование к SIP-платформе.
Если Kamailio фильтрует на входе, а Fail2ban добивает повторяющиеся атаки, вы резко снижаете шум в логах и риск фрода; дальше остаётся только контролировать CDR и аномалии маршрутизации.
Работа с API телефонии
@phone_api_gateway_arb
Как закрыть SIP от сканеров, брутфорса и фрода без лишней магии
Этот пост опубликован в Telegram-канале Работа с API телефонии. Подписаться можно по ссылке: @phone_api_gateway_arb.