No fail2ban tem com bloquear isso?<br><br><div class="gmail_quote">Em 6 de junho de 2012 11:00, Mike Tesliuk <span dir="ltr">&lt;<a href="mailto:mike@tesliuk.com" target="_blank">mike@tesliuk.com</a>&gt;</span> escreveu:<br>
<blockquote class="gmail_quote" style="margin:0 0 0 .8ex;border-left:1px #ccc solid;padding-left:1ex">
  
    
  
  <div bgcolor="#FFFFFF" text="#000000">
    na verdade para ataques o fail2ban é bem util, mas se por um acaso
    alguem conseguir acesso ao sevidor antes do bloqueio ele poderá
    fazer as chamadas e gerar um bom prejuizo financeiro, então scripts
    para tentar achar chamadas fora de padrão é interessante, você
    conhecendo o perfil dos usuários você pode definir um padrão
    aceitavel pras chamadas, ex: se você tem um pabx, e a media de
    chamadas é de 3 a 4 chamadas simultaneas com media de 5 minutos, com
    certeza 30 chamadas simultaneas em up a mais de 10 minutos é fora de
    padrão, ou então o disparo de 300 chamadas em menos de 1 minutos,
    este tipo de coisa<br>
    <br>
    <br>
    Em 06-06-2012 10:49, Hudson Cardoso escreveu:
    <div><div class="h5"><blockquote type="cite">
      
      <div dir="ltr">
        <font style="font-size:12pt" size="3"><br>
        </font>Achei isso tambem.... Falso senso de seguranca....
        <div><a href="http://forums.asterisk.org/viewtopic.php?p=159984" target="_blank">http://forums.asterisk.org/viewtopic.php?p=159984</a> </div>
        <div><br>
        </div>
        <div>Vou fazer meu proprio fail2ban<br>
          <br>
          <div><br>
          </div>
          Hudson <br>
          <a href="tel:048%208413%207000" value="+554884137000" target="_blank">048 8413 7000</a>
          <div><a href="tel:048%203039%208899" value="+554830398899" target="_blank">048 3039 8899</a> opcao 2</div>
          <div><a href="http://www.easyteltelecom.com.br" target="_blank">www.easyteltelecom.com.br</a></div>
          <div><br>
          </div>
          <div>Para quem nao cre, nenhuma prova converte,</div>
          <div>Para aquele que cre, nenhuma prova precisa.</div>
          <br>
          <br>
          <div>
            <hr>Date: Mon, 4 Jun 2012 21:02:09 -0300<br>
            From: <a href="mailto:alclicio@gmail.com" target="_blank">alclicio@gmail.com</a><br>
            To: <a href="mailto:asteriskbrasil@listas.asteriskbrasil.org" target="_blank">asteriskbrasil@listas.asteriskbrasil.org</a><br>
            Subject: Re: [AsteriskBrasil] Fail2ban<br>
            <br>
            Perfeito cara,
            <div><br>
            </div>
            <div>Só foi alterar isso e tudo certo veja o resultado e
              email no email do servidor que recebi</div>
            <div><br>
            </div>
            <div>=============================================================</div>
            <div><span>Hi,</span><br>
              <br>
              <span>The IP 201.47.170.59 has just been banned by
                Fail2Ban after</span><br>
              <span>4 attempts against ASTERISK.</span><br>
              <br>
              <br>
              <span>Here are more information about </span><a href="http://201.47.170.59/" target="_blank">201.47.170.59</a><span>:</span><br>
              <br>
              <br>
              <br>
              <span>Regards,</span><br>
              <br>
              <span>Fail2Ban</span>
            </div>
            <div><span>=============================================================</span></div>
            <div><span><br>
              </span></div>
            <div><span><br>
              </span></div>
            <div><span><br>
              </span></div>
            <div><span>\0/ ..... Valeu</span></div>
            <div><br>
              <br>
              <div>Em 4 de junho de 2012 19:44,
                Roger Pitigliani <span dir="ltr">&lt;<a href="mailto:rogerwinter@gmail.com" target="_blank">rogerwinter@gmail.com</a>&gt;</span>
                escreveu:<br>
                <blockquote style="border-left:1px #ccc solid;padding-left:1ex">
                  Alclicio,<br>
                  <br>
                  o Elastix 2.3 utiliza o Asterisk 1.8 (Se não for
                  instalado via update<br>
                  de versões anteriores)...<br>
                  Então, no asterisk 1.8 o log gerado no arquivo<br>
                  &quot;/var/log/asterisk/full&quot; está com uma modificação,
                  pois junto com o<br>
                  host vem a porta da conexão (&lt;HOST:PORTA&gt;).<br>
                  <br>
                  Para que funcione vc tem que alterar as expressões no
                  seu<br>
                  &quot;/etc/fail2ban/filter.d/asterisk.conf&quot; conforme
                  abaixo:<br>
                  Caso contrário o fail2ban roda, porém não faz nenhum
                  tipo de bloqueio,<br>
                  pois as linhas no log estão diferentes do que ele
                  espera/procura.<br>
                  <br>
                  ==========<br>
                  Registration from &#39;.*&#39; failed for
                  &#39;&lt;HOST&gt;(:[0-9]{1,5})?&#39; - Wrong password<br>
                  Registration from &#39;.*&#39; failed for
                  &#39;&lt;HOST&gt;(:[0-9]{1,5})?&#39; - No matching<br>
                  peer found<br>
                  Registration from &#39;.*&#39; failed for
                  &#39;&lt;HOST&gt;(:[0-9]{1,5})?&#39; -<br>
                  Username/auth name mismatch<br>
                  Registration from &#39;.*&#39; failed for
                  &#39;&lt;HOST&gt;(:[0-9]{1,5})?&#39; - Device does<br>
                  not match ACL<br>
                  Registration from &#39;.*&#39; failed for
                  &#39;&lt;HOST&gt;(:[0-9]{1,5})?&#39; - Peer is not<br>
                  supposed to register<br>
                  ==========<br>
                  <br>
                  Referência:<br>
                  <a href="http://www.fail2ban.org/wiki/index.php/Talk:Asterisk" target="_blank">http://www.fail2ban.org/wiki/index.php/Talk:Asterisk</a><br>
                  <br>
                  Espero que o ajude.<br>
                  Abraço<br>
                  <br>
                  <br>
                  -<br>
                  Roger Pitigliani<br>
                  <a href="mailto:rogerwinter@gmail.com" target="_blank">rogerwinter@gmail.com</a><br>
                  Porto Alegre - RS<br>
                  <div><br>
                    <br>
                    <br>
                    Em 3 de junho de 2012 14:53, Alclicio Vieira &lt;<a href="mailto:alclicio@gmail.com" target="_blank">alclicio@gmail.com</a>&gt;
                    escreveu:<br>
                    &gt;<br>
                  </div>
                  <div>
                    <div>&gt; Pessoal,<br>
                      &gt;<br>
                      &gt; Segui esse tutorial, porém ainda
                      aparentemente ainda não está funcionando o
                      Fail2ban<br>
                      &gt;<br>
                      &gt;<br>
                      &gt;
##########################################################################<br>
                      &gt;<br>
                      &gt; Configurando o Fail2Ban<br>
                      &gt;<br>
                      &gt; Agora nós precisamos fazer com que o fail2ban
                      seja capaz de identificar ataques contra o
                      asterisk.<br>
                      &gt;<br>
                      &gt; Os arquivos de configuração ficam
                      em: /etc/fail2ban/filter.d<br>
                      &gt;<br>
                      &gt; Vamos criar aqui um arquivo para o asterisk.<br>
                      &gt;<br>
                      &gt; #touch asterisk.conf<br>
                      &gt;<br>
                      &gt; Este arquivo deve conter o seguinte:<br>
                      &gt;<br>
                      &gt; [INCLUDES]<br>
                      &gt;<br>
                      &gt; [Definition]<br>
                      &gt; failregex = NOTICE.* .*: Registration from
                      ‘.*’ failed for ‘&lt;HOST&gt;’ – Wrong password<br>
                      &gt;             NOTICE.* .*: Registration from
                      ‘.*’ failed for ‘&lt;HOST&gt;’ – No matching peer
                      found<br>
                      &gt;             NOTICE.* .*: Registration from
                      ‘.*’ failed for ‘&lt;HOST&gt;’ – Username/auth
                      name mismatch<br>
                      &gt;             NOTICE.* .*: Registration from
                      ‘.*’ failed for ‘&lt;HOST&gt;’ – Device does not
                      match ACL<br>
                      &gt;             NOTICE.* &lt;HOST&gt; failed to
                      authenticate as ‘.*’$<br>
                      &gt;             NOTICE.* .*: No registration for
                      peer ‘.*’ \(from &lt;HOST&gt;\)<br>
                      &gt;             NOTICE.* .*: Host &lt;HOST&gt;
                      failed MD5 authentication for ‘.*’ (.*)<br>
                      &gt;             NOTICE.* .*: Failed to
                      authenticate user .*@&lt;HOST&gt;.*<br>
                      &gt; ignoreregex =<br>
                      &gt;<br>
                      &gt; No aquivo /etc/fail2ban/jail.conf  inclua as
                      seguintes linhas:<br>
                      &gt;<br>
                      &gt; [asterisk-iptables]<br>
                      &gt;<br>
                      &gt; enabled  = true<br>
                      &gt; filter   = asterisk<br>
                      &gt; action   = iptables-allports[name=ASTERISK,
                      protocol=all]<br>
                      &gt;            sendmail-whois[name=ASTERISK,
                      dest=root, sender=<a href="mailto:alclicio@gmail.com" target="_blank">alclicio@gmail.com</a>]
                      #aqui devo colocar meu email ?<br>
                      &gt; logpath  = /var/log/asterisk/full<br>
                      &gt; maxretry = 3<br>
                      &gt; bantime = 259200<br>
                      &gt; Maxretry determina a quantidade de erros que
                      o fail2ban vai aceitar de um determinado host
                      antes de bani-lo.<br>
                      &gt;<br>
                      &gt; O bantime é em segundos, portanto neste caso
                      qualquer tentativa de ataque ao asterisk será
                      banida por 72 horas.<br>
                      &gt;<br>
                      &gt; Para não banir você mesmo, no jail.conf,
                      procure pela tag [DEFAULT], no paramento ignoreip
                      informe seu ip.<br>
                      &gt;<br>
                      &gt; Edite o /etc/asterisk/logger.conf e defina o
                      dateformat da seguinte forma.<br>
                      &gt;<br>
                      &gt;  [general]<br>
                      &gt; dateformat=%F %T<br>
                      &gt;<br>
                      &gt; Na sessão [logfiles] você deve inserir a
                      seguinte linha:<br>
                      &gt;<br>
                      &gt; syslog.local0 =&gt; notice<br>
                      &gt;<br>
                      &gt; Feito isso é só dar reload no logger<br>
                      &gt;<br>
                      &gt; asterisk -rx ”logger reload”<br>
                      &gt;<br>
                      &gt; Para verificar se o fail2ban subiu, basta
                      rodar o seguinte comando:<br>
                      &gt;<br>
                      &gt; iptables -L -v<br>
                      &gt;<br>
                      &gt; As seguintes linhas devem aparecer:<br>
                      &gt;<br>
                      &gt; Chain fail2ban-ASTERISK (1 references)<br>
                      &gt;  pkts bytes target     prot opt in    
                      out     source               destination<br>
                      &gt; 6287K 1158M RETURN     all  –  any    any    
                      anywhere             anywhere<br>
                      &gt;<br>
                      &gt;<br>
                      &gt; Estou configurando no elastix 2.3.0, tem algo
                      a mais a fazer? tentei autenticar um ramal externo
                      com a senha errada por mais de 3 vezes e ainda não
                      está banindo.<br>
                      &gt;<br>
                      &gt; --<br>
                      &gt; ALCLICIO VIEIRA,<br>
                      &gt; ITIL® V3 Certification,<br>
                      &gt; Crea-DF 10476 Telecom<br>
                      &gt;<br>
                      &gt; Phone:<a>55 (11) 3509-2505</a> - São
                      Paulo<br>
                      &gt; Phone:<a>55 (61) 4063-7110</a> - Brasília<br>
                      &gt; Phone:<a>55 (62) 3416-7800</a> - Goiás<br>
                      &gt;<br>
                      &gt;<br>
                      &gt;<br>
                      &gt;<br>
                    </div>
                  </div>
                  <div>&gt;
                    _______________________________________________<br>
                    &gt; KHOMP Inovação: External Board Series<br>
                    &gt; Módulos de 1/2 rack e 1U para todas as
                    interfaces e soluções Asterisk e FreeSWITCH.<br>
                    &gt; Tenha a External Series Experience na sua
                    aplicação. Visite <a href="http://www.khomp.com" target="_blank">www.khomp.com</a><br>
                    &gt; _______________________________________________<br>
                    &gt; DIGIVOICE  Fabricante de Placas de Voz e
                    Channel Bank<br>
                    &gt; 20 anos de experiência com E1(R2/ISDN), FXS,
                    FXO e GSM<br>
                    &gt; Centro Treinamento - Curso de PABX IP -
                     Asterisk  - Site  <a href="http://www.digivoice.com.br" target="_blank">www.digivoice.com.br</a><br>
                    &gt; ________<br>
                    &gt; YEALINK: Telefones IP e VídeoPhones IP com o
                    melhor custo/benefício do mercado.<br>
                    &gt; email: <a href="mailto:yealink@commlogik.com.br" target="_blank">yealink@commlogik.com.br</a>
                    | <a href="http://www.commlogik.com.br" target="_blank">www.commlogik.com.br</a>
                    | <a>(11)
                      5503-1011</a><br>
                    &gt; ______________________________________________<br>
                    &gt; Para remover seu email desta lista, basta
                    enviar um email em branco para <a href="mailto:asteriskbrasil-unsubscribe@listas.asteriskbrasil.org" target="_blank">asteriskbrasil-unsubscribe@listas.asteriskbrasil.org</a><br>
                    <br>
                    <br>
                    <br>
                    <br>
                    --<br>
                  </div>
                  --<br>
                  Roger Pitigliani<br>
                  <a href="mailto:rogerwinter@gmail.com" target="_blank">rogerwinter@gmail.com</a><br>
                  Skype: roger.pitigliani<br>
                  <div>
                    <div>_______________________________________________<br>
                      KHOMP Inovação: External Board Series<br>
                      Módulos de 1/2 rack e 1U para todas as interfaces
                      e soluções Asterisk e FreeSWITCH.<br>
                      Tenha a External Series Experience na sua
                      aplicação. Visite <a href="http://www.khomp.com" target="_blank">www.khomp.com</a><br>
                      _______________________________________________<br>
                      DIGIVOICE  Fabricante de Placas de Voz e Channel
                      Bank<br>
                      20 anos de experiência com E1(R2/ISDN), FXS, FXO e
                      GSM<br>
                      Centro Treinamento - Curso de PABX IP -  Asterisk
                       - Site  <a href="http://www.digivoice.com.br" target="_blank">www.digivoice.com.br</a><br>
                      ________<br>
                      YEALINK: Telefones IP e VídeoPhones IP com o
                      melhor custo/benefício do mercado.<br>
                      email: <a href="mailto:yealink@commlogik.com.br" target="_blank">yealink@commlogik.com.br</a>
                      | <a href="http://www.commlogik.com.br" target="_blank">www.commlogik.com.br</a> | <a>(11)
                        5503-1011</a><br>
                      ______________________________________________<br>
                      Para remover seu email desta lista, basta enviar
                      um email em branco para <a href="mailto:asteriskbrasil-unsubscribe@listas.asteriskbrasil.org" target="_blank">asteriskbrasil-unsubscribe@listas.asteriskbrasil.org</a><br>
                    </div>
                  </div>
                </blockquote>
              </div>
              <br>
              <br clear="all">
              <div><br>
              </div>
              -- <br>
              ALCLICIO VIEIRA,<br>
              ITIL® V3 Certification,<br>
              Crea-DF 10476 Telecom<br>
              <br>
              <div><span style="line-height:16px;color:rgb(0,64,128);font-family:Arial,sans-serif">Phone:55 </span><a style="line-height:16px;color:rgb(0,0,204);font-family:Arial,sans-serif">(11) 3509-2505</a><span style="line-height:16px;color:rgb(0,64,128);font-family:Arial,sans-serif"> -
                  São Paulo</span><br style="line-height:16px;color:rgb(0,64,128);font-family:Arial,sans-serif">
                <span style="line-height:16px;color:rgb(0,64,128);font-family:Arial,sans-serif">Phone</span><span style="line-height:16px;color:rgb(0,64,128);font-family:Arial,sans-serif">:55 </span><a style="line-height:16px;color:rgb(0,0,204);font-family:Arial,sans-serif">(61) 4063-7110</a><span style="line-height:16px;color:rgb(0,64,128);font-family:Arial,sans-serif"> -
                  Brasília</span><br style="line-height:16px;color:rgb(0,64,128);font-family:Arial,sans-serif">
                <div><span style="line-height:16px;color:rgb(0,64,128);font-family:Arial,sans-serif">Phone</span><span style="line-height:16px;color:rgb(0,64,128);font-family:Arial,sans-serif">:55 </span><a style="line-height:16px;color:rgb(0,0,204);font-family:Arial,sans-serif">(62) 3416-7800 </a><span style="line-height:16px;color:rgb(0,64,128);font-family:Arial,sans-serif">-
                    Goiás</span>   <br>
                  <div>
                    <div><br>
                      <br>
                    </div>
                  </div>
                </div>
              </div>
              <br>
            </div>
            <br>
            _______________________________________________
            KHOMP Inova��o: External Board Series
            M�dulos de 1/2 rack e 1U para todas as interfaces e solu��es
            Asterisk e FreeSWITCH.
            Tenha a External Series Experience na sua aplica��o.
            Visite�<a href="http://www.khomp.com" target="_blank">www.khomp.com</a>
            _______________________________________________
            DIGIVOICE Fabricante de Placas de Voz e Channel Bank
            20 anos de experi�ncia com E1(R2/ISDN), FXS, FXO e GSM
            Centro Treinamento - Curso de PABX IP - Asterisk - Site
            <a href="http://www.digivoice.com.br" target="_blank">www.digivoice.com.br</a>
            ________
            YEALINK: Telefones IP e V�deoPhones IP com o melhor
            custo/benef�cio do mercado.
            email: <a href="mailto:yealink@commlogik.com.br" target="_blank">yealink@commlogik.com.br</a> | <a href="http://www.commlogik.com.br" target="_blank">www.commlogik.com.br</a> |
            <a href="tel:%2811%29%205503-1011" value="+551155031011" target="_blank">(11) 5503-1011</a>
            ______________________________________________
            Para remover seu email desta lista, basta enviar um email em
            branco para
            <a href="mailto:asteriskbrasil-unsubscribe@listas.asteriskbrasil.org" target="_blank">asteriskbrasil-unsubscribe@listas.asteriskbrasil.org</a></div>
        </div>
      </div>
      <br>
      <fieldset></fieldset>
      <br>
      <pre>_______________________________________________
KHOMP Inovação: External Board Series
Módulos de 1/2 rack e 1U para todas as interfaces e soluções Asterisk e FreeSWITCH.
Tenha a External Series Experience na sua aplicação. Visite <a href="http://www.khomp.com" target="_blank">www.khomp.com</a>
_______________________________________________
DIGIVOICE  Fabricante de Placas de Voz e Channel Bank
20 anos de experiência com E1(R2/ISDN), FXS, FXO e GSM
Centro Treinamento - Curso de PABX IP -  Asterisk  - Site  <a href="http://www.digivoice.com.br" target="_blank">www.digivoice.com.br</a>
________
YEALINK: Telefones IP e VídeoPhones IP com o melhor custo/benefício do mercado.
email: <a href="mailto:yealink@commlogik.com.br" target="_blank">yealink@commlogik.com.br</a> | <a href="http://www.commlogik.com.br" target="_blank">www.commlogik.com.br</a> | <a href="tel:%2811%29%205503-1011" value="+551155031011" target="_blank">(11) 5503-1011</a>
______________________________________________
Para remover seu email desta lista, basta enviar um email em branco para <a href="mailto:asteriskbrasil-unsubscribe@listas.asteriskbrasil.org" target="_blank">asteriskbrasil-unsubscribe@listas.asteriskbrasil.org</a></pre>

    </blockquote>
    <br>
  </div></div></div>

<br>_______________________________________________<br>
KHOMP Inovação: External Board Series<br>
Módulos de 1/2 rack e 1U para todas as interfaces e soluções Asterisk e FreeSWITCH.<br>
Tenha a External Series Experience na sua aplicação. Visite <a href="http://www.khomp.com" target="_blank">www.khomp.com</a><br>
_______________________________________________<br>
DIGIVOICE  Fabricante de Placas de Voz e Channel Bank<br>
20 anos de experiência com E1(R2/ISDN), FXS, FXO e GSM<br>
Centro Treinamento - Curso de PABX IP -  Asterisk  - Site  <a href="http://www.digivoice.com.br" target="_blank">www.digivoice.com.br</a><br>
________<br>
YEALINK: Telefones IP e VídeoPhones IP com o melhor custo/benefício do mercado.<br>
email: <a href="mailto:yealink@commlogik.com.br">yealink@commlogik.com.br</a> | <a href="http://www.commlogik.com.br" target="_blank">www.commlogik.com.br</a> | <a href="tel:%2811%29%205503-1011" value="+551155031011">(11) 5503-1011</a><br>

______________________________________________<br>
Para remover seu email desta lista, basta enviar um email em branco para <a href="mailto:asteriskbrasil-unsubscribe@listas.asteriskbrasil.org">asteriskbrasil-unsubscribe@listas.asteriskbrasil.org</a><br></blockquote></div>
<br><br clear="all"><div><br></div>-- <br>ALCLICIO VIEIRA,<br>ITIL® V3 Certification,<br>Crea-DF 10476 Telecom<br><br><div><span style="color:rgb(0,64,128);font-family:Arial,sans-serif;line-height:16px;background-color:rgb(255,255,255)">Phone:55 </span><a value="+551140633631" style="color:rgb(0,0,204);font-family:Arial,sans-serif;line-height:16px;background-color:rgb(255,255,255)">(11) 3509-2505</a><span style="color:rgb(0,64,128);font-family:Arial,sans-serif;line-height:16px;background-color:rgb(255,255,255)"> - São Paulo</span><br style="color:rgb(0,64,128);font-family:Arial,sans-serif;line-height:16px;background-color:rgb(255,255,255)">
<span style="color:rgb(0,64,128);font-family:Arial,sans-serif;line-height:16px;background-color:rgb(255,255,255)">Phone</span><span style="color:rgb(0,64,128);font-family:Arial,sans-serif;line-height:16px;background-color:rgb(255,255,255)">:55 </span><a value="+556140638362" style="color:rgb(0,0,204);font-family:Arial,sans-serif;line-height:16px;background-color:rgb(255,255,255)">(61) 4063-7110</a><span style="color:rgb(0,64,128);font-family:Arial,sans-serif;line-height:16px;background-color:rgb(255,255,255)"> - Brasília</span><br style="color:rgb(0,64,128);font-family:Arial,sans-serif;line-height:16px;background-color:rgb(255,255,255)">
<div><span style="background-color:rgb(255,255,255);color:rgb(0,64,128);font-family:Arial,sans-serif;line-height:16px">Phone</span><span style="background-color:rgb(255,255,255);color:rgb(0,64,128);font-family:Arial,sans-serif;line-height:16px">:55 </span><a value="+558540628362" style="background-color:rgb(255,255,255);color:rgb(0,0,204);font-family:Arial,sans-serif;line-height:16px">(62) 3416-7800 </a><span style="background-color:rgb(255,255,255);color:rgb(0,64,128);font-family:Arial,sans-serif;line-height:16px">- Goiás</span>   <br>
<div><div><br><br></div></div></div></div><br>