Hà Nội 024.7300.5055 HCM 028.7300.5055
T2–T6 8:00–17:30Đăng nhập đại lý
Trang chủ Tài liệu Tổng đàiBảo mật tổng đài IP Grandstream: 4 lớp chặn dò mật khẩu và gọi lậu
Tài liệu · Tổng đài

Bảo mật tổng đài IP Grandstream: 4 lớp chặn dò mật khẩu và gọi lậu

Tổng đài IP mở ra internet dễ bị dò mật khẩu và gọi lậu quốc tế. Bảo mật UCM Grandstream cần bốn lớp: giới hạn dải IP và đặt mật khẩu khó cho máy nhánh, dựng tường lửa chỉ cho IP tin cậy, bật Fail2ban tự chặn IP dò sai, và chặn sẵn hướng gọi quốc tế cho máy không cần dùng.

Biên soạn: Thiên An Minh Cập nhật: 22/05/2020 Đọc trong 8 phút
Trả lời nhanh

Tổng đài IP mở ra internet dễ bị dò mật khẩu và gọi lậu quốc tế. Bảo mật UCM Grandstream cần bốn lớp: giới hạn dải IP và đặt mật khẩu khó cho máy nhánh, dựng tường lửa chỉ cho IP tin cậy, bật Fail2ban tự chặn IP dò sai, và chặn sẵn hướng gọi quốc tế cho máy không cần dùng.

Tổng đài IP mở ra internet là mục tiêu bị dò mật khẩu hàng ngày. Bài này đi theo đúng thứ tự nên làm: khoá máy nhánh trước, dựng tường lửa sau, rồi bật cơ chế tự chặn. Làm ngược thứ tự có thể tự khoá mình ra ngoài.

Video hướng dẫn bảo mật tổng đài IP Grandstream — xem trước toàn bộ thao tác

Vì sao tổng đài IP cần bảo mật riêng

Khi tổng đài chỉ chạy trong mạng nội bộ, rủi ro gần như bằng không. Nhưng lúc anh mở cổng ra internet để nối SIP trunk hoặc cho nhân viên đăng ký điện thoại IP và softphone từ xa, tổng đài trở thành một máy chủ công khai. Các máy quét tự động sẽ dò mật khẩu máy nhánh liên tục, và chỉ cần đoán trúng một máy nhánh là kẻ tấn công gọi quốc tế bằng tiền của anh — hoá đơn thường phát hiện sau vài ngày, khi đã mất hàng chục triệu.

Ba lớp dưới đây bổ trợ nhau: lớp một khiến mật khẩu không đoán được, lớp hai chặn ngay từ ngoài cổng, lớp ba tự động khoá kẻ đang dò.

Bước 1: Khoá máy nhánh bằng giới hạn IP và mật khẩu khó

VàoExtension/Trunk → Extension, sửa một máy nhánh rồi mở tabMediavà tìm mụcStrategy. Đặt dải IP được phép đăng ký vào máy nhánh đó — máy bàn trong công ty thì chỉ cho phép dải IP nội bộ, người làm từ xa thì khai đúng IP tĩnh của họ.

Giới hạn dải IP được phép đăng ký vào máy nhánh, trong tab Media mục Strategy
Giới hạn dải IP được phép đăng ký vào máy nhánh, trong tab Media mục Strategy

Tiếp theo là mật khẩu. Đừng đặt trùng số máy nhánh hay dãy số liền nhau — đó là thứ máy quét thử đầu tiên. Chọn chế độRandomđể tổng đài tự sinh mật khẩu, hoặc tự đặt chuỗi dài trộn chữ và số.

Đặt mật khẩu máy nhánh dạng ngẫu nhiên thay vì dãy số dễ đoán
Đặt mật khẩu máy nhánh dạng ngẫu nhiên thay vì dãy số dễ đoán

Chắc chắn hơn nữa thì đặtAuthIDriêng gồm cả chữ và số, khác với số máy nhánh. Khi đó điện thoại phải khai đúng cả AuthID mới đăng ký được — kẻ tấn công biết số máy nhánh vẫn thiếu một mảnh.

Đặt AuthID riêng gồm cả chữ và số — điện thoại phải khai đúng AuthID này mới đăng ký được
Đặt AuthID riêng gồm cả chữ và số — điện thoại phải khai đúng AuthID này mới đăng ký được

Bước 2: Dựng tường lửa chỉ cho IP tin cậy đi vào

VàoSystem Settings → Security Settings → Static Defense, mụcCustom Firewall Settings → Create New Rule.

Thứ tự làm rất quan trọng:tạo hết các rule cho phép (Accept) trước, rồi mới tạo rule chặn (Drop). Làm ngược lại là tự cắt đường vào của chính mình ngay khi rule chặn có hiệu lực.

  • Rule cho phép dải IP nội bộ của công ty đăng ký và quản trị
  • Rule cho phép dải IP của nhà cung cấp SIP trunk (xin từ nhà mạng)
  • Rule cho phép IP tĩnh của người làm việc từ xa, nếu có
Tạo trước các rule Accept cho dải IP nội bộ và dải IP của nhà cung cấp SIP trunk
Tạo trước các rule Accept cho dải IP nội bộ và dải IP của nhà cung cấp SIP trunk

Khi đã đủ rule cho phép, tạo một ruleDropchặn toàn bộ phần còn lại: nguồnAnywhere, cổngAny. Nghĩa là mọi địa chỉ và cổng bên ngoài không nằm trong danh sách trên đều bị chặn khi kết nối tới tổng đài.

Sau khi đã có đủ rule cho phép, tạo rule Drop chặn toàn bộ phần còn lại
Sau khi đã có đủ rule cho phép, tạo rule Drop chặn toàn bộ phần còn lại

Bảng tường lửa hoàn chỉnh sẽ gồm các dòng xanh (được phép) nằm trên và dòng đỏ (chặn tất cả) nằm dưới cùng.

Bảng tường lửa hoàn chỉnh: dòng xanh là được phép, dòng đỏ là chặn
Bảng tường lửa hoàn chỉnh: dòng xanh là được phép, dòng đỏ là chặn

Bước 3: Bật Fail2ban để tự chặn IP dò mật khẩu

VàoSystem Settings → Security Settings → Fail2banvà bật tính năng này. Fail2ban theo dõi số lần đăng nhập sai và tự chặn IP vi phạm, nên nó bắt được cả những kẻ đi từ dải IP mà tường lửa vẫn cho qua.

  • Banned Duration — thời gian chặn, đặt 0 nghĩa là chặn vĩnh viễn
  • Max Retry Duration — khoảng thời gian tính số lần sai
  • MaxRetry — sai bao nhiêu lần thì chặn
  • Asterisk Service — bật để chặn kẻ dò đăng ký vào cổng SIP 5060
  • Login Attack Defense — bật để chặn kẻ dò mật khẩu trang quản trị

Cuối cùng, giới hạn luôn ai được mở trang quản trị: vàoSystem Settings → HTTP Servervà chỉ cho phép vài dải IP nội bộ. Nếu đã mở cổng web ra internet thì đây là hàng rào cuối cùng giữ cho trang quản trị không phơi ra ngoài.

Giới hạn dải IP được phép mở trang quản trị tổng đài trong System Settings → HTTP Server
Giới hạn dải IP được phép mở trang quản trị tổng đài trong System Settings → HTTP Server

Bước 4: Chặn sẵn hướng gọi quốc tế cho máy không cần dùng

Ba lớp trên ngăn kẻ lạ chui vào. Lớp này chặn thiệt hại ngay cả khi họ đã vào được: máy nhánh không có nhu cầu gọi quốc tế thì cấm luôn hướng đó. Kẻ tấn công chiếm được máy nhánh cũng không quay ra nước ngoài được — mà gọi quốc tế mới là thứ sinh hoá đơn hàng chục triệu.

Trong Dial Plan của máy nhánh, bỏ quyền gọi đầu 00 (chiều quốc tế) và chỉ cho phép các đầu số trong nước:

  • _Z. — cho phép gọi các số bắt đầu khác 0 (chú ý dấu gạch dưới, chữ Z và dấu chấm cuối)
  • _X[12345689]. — cho phép các đầu số trong nước, loại trừ đầu 0 dẫn ra quốc tế
  • Máy nào thật sự cần gọi quốc tế thì cấp riêng, kèm mã cá nhân (account code) để biết ai gọi

Kết hợp thêm: đặt hạn mức cước cho từng máy nhánh, và bật cảnh báo khi có cuộc gọi quốc tế phát sinh ngoài giờ làm việc. Phần mềm tính cước cho biết ngay ai gọi, gọi đi đâu, hết bao nhiêu.

Vì sao tổng đài bị gọi lậu

Tổng đài IP hoạt động trên nền internet: mỗi máy nhánh là một tài khoản gồm tên đăng nhập, mật khẩu và địa chỉ máy chủ. Ai có đủ ba thứ đó thì từ bất kỳ đâu trên thế giới cũng đăng ký được vào tổng đài của anh và gọi ra bằng đường trung kế của công ty.

Hai đường lộ phổ biến nhất:

  • Mật khẩu quá dễ đoán — trùng số máy nhánh, dãy số liền nhau, hoặc để nguyên mật khẩu mặc định. Máy quét tự động dò trúng trong vài giờ
  • Tài khoản bị lộ khi khai báo softphone trên máy tính hoặc điện thoại cá nhân rồi thiết bị đó nhiễm mã độc

Điểm chung: khách thường phát hiện sau vài ngày, khi hoá đơn về hoặc khi nhà mạng gọi báo cước bất thường. Vì vậy bốn lớp trên nên làm ngay từ lúc lắp đặt, không đợi tới lúc có sự cố.

Kiểm lại sau khi cấu hình

  • Thử đăng ký một máy nhánh từ IP ngoài danh sách — phải bị từ chối
  • Gọi thử qua SIP trunk và gọi nội bộ — phải vẫn thông sau khi bật tường lửa
  • Đăng nhập sai mật khẩu quản trị vài lần từ máy phụ — IP đó phải bị Fail2ban chặn
  • Đặt hạn mức cước hoặc chặn chiều gọi quốc tế cho máy nhánh không cần dùng
  • Ghi lại danh sách IP đã cho phép để lần sau đổi nhà mạng còn biết sửa ở đâu

Câu hỏi thường gặp

Bật tường lửa xong tổng đài không gọi ra được, vì sao?

Gần như luôn là do thiếu rule cho phép dải IP của nhà cung cấp SIP trunk, hoặc do tạo rule chặn trước rule cho phép. Xin lại dải IP từ nhà mạng, thêm rule Accept cho dải đó, và kiểm tra thứ tự các rule trong bảng.

Fail2ban có chặn nhầm nhân viên không?

Có thể, nếu người dùng khai sai mật khẩu nhiều lần trên điện thoại. Vì vậy nên đặt Banned Duration hữu hạn thay vì 0, và thêm dải IP văn phòng vào danh sách cho phép để không tự khoá cả công ty.

Đã bảo mật rồi có cần đổi cổng SIP mặc định không?

Đổi cổng làm giảm lượng máy quét tự động tìm tới, nhưng không thay được ba lớp trên vì kẻ tấn công có chủ đích vẫn dò ra cổng. Hãy coi việc đổi cổng là biện pháp phụ, không phải biện pháp chính.

Làm sao biết tổng đài đã bị gọi lậu?

Dấu hiệu thường thấy là cuộc gọi quốc tế vào đêm khuya hoặc ngày nghỉ, cùng một máy nhánh gọi liên tục nhiều cuộc ra nước ngoài. Xem mục lịch sử cuộc gọi (CDR) và đặt cảnh báo cước để phát hiện sớm thay vì đợi hoá đơn.

Xem thêm sản phẩm liên quan

Cần thiết bị cho nội dung vừa đọc, xem các dòng Thiên An Minh đang phân phối chính hãng:

Tư vấn kỹ thuật và báo giá: 1900.60.50 — kỹ thuật phản hồi trong ngày làm việc.

TAM
Thiên An Minh
Đội kỹ thuật · Công ty TNHH Giải pháp Truyền thông Thiên An Minh

Phân phối ủy quyền Grandstream tại Việt Nam — tư vấn, thiết kế giải pháp tổng đài IP, điện thoại, WiFi, switch cho doanh nghiệp. Hotline 1900.60.50.

Cần tư vấn hoặc báo giá?

Gọi 1900.60.50 hoặc gửi yêu cầu, kỹ thuật phản hồi trong ngày.

← Xem thêm bài viết