alwaysauthreject geht nicht

schogge

Mitglied
Mitglied seit
11 Aug 2005
Beiträge
211
Punkte für Reaktionen
0
Punkte
0
Hallo zusammen,

ich wollte heute den Schalter "alwaysauthreject" im Asterisk aktivieren. Nach allem was ich gelesen habe (und die Doku zu dieser Option ist besonders dürftig) soll alwaysauthreject bewirken, dass bei einem fehlerhaften Registrierversuch immer die selbe Fehlermeldung vom Asterisk geschickt wird. Dadurch kann ein Angreifer nicht erkennen, ob er sich mit einer existierenden Extension anmeldet oder nicht.

Also habe ich alwaysauthreject=yes in den [general]-Teil der sip.conf gepackt, Asterisk neu gestarte und anschließend versucht mich mit x-lite zu registrieren. Verwende ich im x-lite eine existierende Extension liefert Asterisk "403 - Forbidden" zurück und x-lite gibt die Registrierversuche auf. Verwende ich keine existierende Extension, erhält x-lite scheinbar eine andere Fehlermeldung und versucht sich im Abstand von 4 Sekunde immer wieder zu registrieren.

Meine Asterisk-Version ist 1.4.30 (mit diversen Patches).

Hab ich was falsch verstanden? Kann das Problem jemand bestätigen oder widerlegen?

schogge
 
Hab das jetzt mit zwei älteren Asterisk-Installationen probiert (1.4.13 und 1.4.21.2). Da funktioniert es ebenfalls nicht. Asterisk sendet bei korrekter Extension und falschem Passwort ein "403 Forbidden". Ist die Extension nicht korrekt sendet er ein "401 Unauthorized". Nach meinem Verständnis dürfte es die Fehlermeldung 403 Dank alwaysauthreject nicht geben.

Hier im Forum wird an einigen stellen auf diese Option verwiesen. Funktioniert das bei euch, oder hat es jeder nur eingetragen aber nicht ausprobiert?
 
Code:
May 20 15:08:03 NOTICE[3052186512] chan_sip.c: Sending fake auth rejection for user "xxxxxx xxxxxxx" <sip:xxxxxxx@xxxxxxxx>;tag=a0b6f427-8f62-df11-896e-001109d76d6b
 
Hm, mach er bei mir einfach nicht.

Verrätst du mir welche Asterisk-Version du benutzt?
 
CallWeaver, ein fork von * 1.2+. Wenn Eure * sich tatsächlich anders verhalten dann würd ich das dem digium bugtracker melden, immerhin empfiehlt digium alwaysauthreject in Sicherheitshinweisen.
 
Holen Sie sich 3CX - völlig kostenlos!
Verbinden Sie Ihr Team und Ihre Kunden Telefonie Livechat Videokonferenzen

Gehostet oder selbst-verwaltet. Für bis zu 10 Nutzer dauerhaft kostenlos. Keine Kreditkartendetails erforderlich. Ohne Risiko testen.

3CX
Für diese E-Mail-Adresse besteht bereits ein 3CX-Konto. Sie werden zum Kundenportal weitergeleitet, wo Sie sich anmelden oder Ihr Passwort zurücksetzen können, falls Sie dieses vergessen haben.