オープンソースPBX Asteriskについて語ろう part 3
■ このスレッドは過去ログ倉庫に格納されています
0038anonymous
2010/12/17(金) 22:57:54ID:???でも誰が使っても、はじめから対策されるように、ASTERISK自体が変わればいいと思います。
少なくとも、外部サービスへのレジスト専用ネットワークインターフェイスと、
内部にサービスを提供するためのインターフェイスとを用意して、外部からはレジストができないようにすればいい。
ASTERISKはITSPにレジストしてサービスを受けてナンボのものだから、
せめてそれが安全にできるように設計を変更すべきだと思う。
(外部から、内部のASTERISKへレジストしてサービスを受けようとする人は、VPNを使うなりして自己責任とする。
そこまでASTERISKは世話をしない。)
ネットワークインターフェース2枚と、それぞれの異なるネットワークを用意することを必須の要件とする。
ITSP--Internet--routerGW--network_1--NIC1(1)-「ASTERISK」-NIC(2)--network_2--SIPclients
NIC(1)(2)は必須
NIC(1)からASTERISKへのレジストはできないようにASTERISKの設計を変える。
sipメッセージレベルでパケットを読み取る必要があるので、ASTERISKでの対応が必要になる。
また、OSのデフォルトゲートウェイは、network_1に設定。
さらに別途ルーティングテーブルを設定してnetwork_2への応答ができるようにする。
まずは、ASTERISKが安全対策を練り込むことが必要だと思う。
さらなる議論はそれからではないかと。
■ このスレッドは過去ログ倉庫に格納されています