BandaAncha

  • 🔍 en 📰 artículos ⏎
  • 🔍 en 💬 foros ⏎
  • 🔍 en 👇 este 💬 foro ⏎
  • 🔍 en 👇 este 💬 tema ⏎
Regístrate Regístrate Identifícate Identifícate

Sin llamadas entrantes si no abro el puerto 5060

Buckk

Recientemente he comprado el Grandstream ATA HT801 para utilizarlo junto con el router Asus RT-AC86U. Sin embargo, parece que las llamadas entrantes no funcionan sin abrir el puerto 5060 (UDP) al ATA.

He leído que abrir este puerto es super peligroso y no debería hacerse, pero como he dicho, las llamadas entrantes no funcionan si no está abierto, ya que dirá que la línea está ocupada.

Tengo Jazztel como operadora y, la verdad que estoy bastante preocupado porque no quiero sustos en la factura.

¿Alguien que lo tenga montado me puede indicar cómo hacerlo de forma segura?

Curro1

Puedes utilizar otro puerto local de señalización en lugar del 5060, así no te buscan tanto las cosquillas, además de securizar tu dispositivo. AC86U: Para recibir llamadas sin tener que abrir puerto, en WAN, NAT Passthrough, puedes activar el SIP Passthrough, aunque en realidad casi que es lo mismo (tendrás ataques igualmente). El 5060 no lo abras, búscate otro bien alejado, así al menos te tienen que escanear.

Jazztel: También puedes configurar la línea fija desde el área de clienes o APP para evitar cargos por llamadas internacionales, números premium, etc (bloquea todo lo que no utilices). Vía solicitud por escrito incluso puedes bloquear toda llamada que suponga cargo (901, 902, etc), eso ya lo preguntas en el 1565 en el servicio técnico y te indican cómo proceder para activar más bloqueos, básicamente te piden un escrito con firma y copia DNI del titular dentro del documento. Aún así, tendrás el límite de 200 destinos diferentes por cada ciclo de facturación, y puede que máximo 5.000 minutos/mes (aunque me parece que eso lo acaban de quitar, no estoy seguro).

Para tu seguridad, Jazztel sólo acepta iniciar sesión con tus datos SIP bajo redes fijas de Jazztel, así que salvo que puedan llamar desde tu dispositivo, tu cuenta no va a funcionar desde fuera de Jazztel.

AC86U: Dentro del AiProtection tienes el firewall de Trend Micro, el cual incluye el IPS bidireccional (el sistema de detección de intrusión), el cual detecta y detiene exploits conocidos hacia tu dispositivo SIP, y quedan registrados.

No tengo ese equipo, así que siento no poderte ayudar más por el momento.

🗨️ 1
rprosales

Estoy completamente de acuerdo. Tengo una pequeña infraestructura VoIP con FreePBX/Asterisk, y lo que he hecho es:

  1. - Ofuscar los puertos. Aunque sigo usando UDP como protocolo, he cambiado esos puertos UDP tanto en el servidor como en los teléfonos; si lo haces, ya no tendrás que abrir el 5060 en el router, sino el puerto que desees usar. Habrás leído que el puerto 5060 es peligroso, pero no lo es más que otros; lo que ocurre es que un atacante va a ir primero a ese puerto bien conocido.
  2. - Desactivar PJSIP. Mis extensiones son legacy SIP, y soportan mejor los ataques de fuerza bruta con SIPVicious, etc., aunque PJSIP tenga más prestaciones.

Saludos,