[Frage] Ist mein Asterisk in der Standardkonfiguration von außen erreichbar?

mabikus

Neuer User
Mitglied seit
12 Sep 2013
Beiträge
28
Punkte für Reaktionen
0
Punkte
0
Hallo zusammen,

befasse mich seit ein paar Monaten mit einem Asterisk. Soweit hab ich alles funktionsfähig (Telfonie, Fax, Mail, MySql usw)

Will jetzt meinen Server von Grund auf sauber Konfigurieren.
Umgebung:
- Debian Squeeze
- Asterisk 11.6
- feste-IP
- Server ist eine virtuelle Maschine.

Die Install habe ich nach Standard gemacht.

Wo muss ich was einstellen um nur aus meinem 177.7.7.0 Netz Zugriff zu haben?

LG
 
Da gibt es verschiedene Wege (die man auch kombinieren kann):

iptables alle Quellen/Ziele außerhalb des angespoichenen Netzes für alle Protokolle/Ports verbieten lassen

In Asterisk bei allen IP-basierten Kommunikationsprotokollen (sip,iax,h323 usw., aber auch manager, http), die aktiv sind, gemäß jeweiliger Dokumentation den IP-Range beschränken. (sip.conf z.B. über contactdeny=0.0.0.0/0.0.0.0 und contactpermit 177.7.7.0/24)

Guest-Zugänge bei allen IP-basierten Kommunikationsprotokollen (sip,iax,h323 usw.), die aktiv sind, gemäß jeweiliger Dokumentation verbieten (sip.conff z.B.: allowgeust=no)

Standardcontext bei allen IP-basierten Kommunikationsprotokollen (sip,iax,h323 usw.), die aktiv sind, jeweils nicht selbst verwenden (für Telefone), sondern einfach in einen Hangup laufen lassen (typischerweise ist das der default-context)

und, und, und ...
 
Vielen Dank für die Antwort.

Verstehe ich das richtig, dass wenn ich z.b bei jedem SIP Teilnehmer (Softphones und Hardware Phones)
contactdeny=0.0.0.0/0.0.0.0 und contactpermit 177.7.7.0/24
zusätzlich
allowguest=no
eigentlich niemand mehr der nicht im 177-Netz ist mit meiner Asterisk per Phone verbinden kann oder ?

Ich nutze garkeinen default-context ! Ist das ein Problem?

LG
 
Ich nutze garkeinen default-context ! Ist das ein Problem?

Das ist so nicht richtig: Default ist der context, der im General-Abschnitt der siip.conf mit der context=-Direktive angegeben ist. Erfolgt keine Angabe, gilt implizit context=default.

Der Kontext sollte dann auch immer definiert sein und eben einfach nur ein Hangup enthalten

allowguest=no gehört ebenfalls in den General-Abschnitt der sip.conf.

Die contactdeny/permit-Regeln gelten je Teilnehmer, dabei Reihenffolge beachten (erst deny, dann permit).

Wenn außer sip nichts an Protokollen läuft, ist Deine Schlußfolgerung ansonsteen richtig, allerdings könnte noch immer jemand alles faken, daher sind immer noch gute Passwörter für die SIP Teilnmehmer angeraten.

Im Übrigen hat das Forum zu diesem Thema schon mehrere Threads, u.a. den hier: Asterisk absichern
 
Ok , ok ok :-)

alles verstanden vielen Dank.

Beim installieren von Asterisk habe ich auch den Befehl "make samples" ausgeführt. gibt es conf/ael Dateien die ich bedenkenlos löschen kann ?
 
Die Antwort lautet "jein".

Grundsätzlich braucht man nur config-files zu Funktionen/Modulen, die man auch nutzen will.
Allerdings ist es häufig nicht ganz einfach herauszufinden, welche Datei eigentlich welchem Zweck dient.
Wichtiger ist da schon zu schauen, welche Module von Asterisk man ggf. (weil man sie nicht benötigt) vom Laden ausschließen kann (channel - Module sind da immer ein guter Anfang, aber auch Sachen wie res_xxx, cdr_xxx, cel_xxx usw. kann man sich anschauen), solche Ausschlüsse kann man mit modules.conf definieren.

Alternativ der Tipp: Wenn Asterisk ohne Fehlermeldung (WARNING/ERROR) in /var/log/asterisk/messages startet, einfach mal systematisch einzeln Konfigurationsdateien umbenennen oder verschieben und dann Asterisk neu starten. Dann sollten sich jeweils Fehler ergeben,n, die sinngemäß sagen, dass Modul xy nicht geladen werden konnte, da die Konfiguration fehlte. Wenn man dann noch herausfindet, wofür das Modul zuständig ist, und ob man es verwenden will, ist man beim Ladeausschluss (siehe vor) und der Erkenntnis, die Konfigurationsdatei beruhigt löschen zu können.

Einfacher ist es leider nicht - wenn man nicht alle Module und ihre Konfigurationsdateien im Kopf hat ...
 
Zuletzt bearbeitet:
Das reicht mir vollkommen als Antwort.

Bin jetzt dabei meinem "in Zukunft" produktiven Asterisk aufzusetzten.
- Debian Squeeze
- Asterisk 11

Funktionen die ich benötige sind:
- SIP Telefonie
- IAX + Hylafax für Faxempfang to Mail
- CDR über MYSQL

Frage1 : Gibt es eine leichtere Möglichkeit für Fax to Mail als ein IAX-Modem und Hylafax zu installieren ? (Zum versenden gehe ich über analoges Fax -> ATA -> Asterisk)

Frage2 : Seit 1.8 werden die module app_mysql.so und cdr_mysql.so nicht mehr gepfelegt und du hast in einem anderen Thread geschrieben das es über ODBC einfacher und schneller gehen soll.
Welche Dependencies muss ich auf meinem Debian installieren bevor ich das Asterisk compiliere um diese Funktion nutzen zu können (auswahl dann über make menuselect)?

LG Markus
 
zu Frage 1) IMHO: Nein. Aber: Asterisk kann intern auch fax und mit ein wenig hin und her kann man das dann auch ver-mailen (die Suchmaschine Deiner Wahl hilft weiter). Ich würde aber immer die Hylafax-Variante nehmen ...

zu Frage 2) Richtig, man sollte ODBC nutzen, MYSQL-direkt wird nicht mehr gepflegt. Für die dependencies macht es Dir Digium einfach: Führe einfach im Source-Verzeichnis von Asterisk contrib/scripts/install_prereq aus und Dein System wird "Asterisk-tauglich" (klappt für Debian, Ubuntu und CentOS).
Sollte dann dennoch etwas fehlen (das trifft dann aber eher auf exotische Sachen zu), zeigt Dir das menuselect.
Letztlich brauchst Du dann aber noch das Paket libmyodbc für die eigentliche Verbindung zu mysql.
 
Kostenlos!

Statistik des Forums

Themen
248,900
Beiträge
2,304,501
Mitglieder
378,599
Neuestes Mitglied
Bone1104