Tổng đài IP mở ra internet dễ bị dò mật khẩu và gọi lậu quốc tế. Bảo mật UCM Grandstream cần bốn lớp: giới hạn dải IP và đặt mật khẩu khó cho máy nhánh, dựng tường lửa chỉ cho IP tin cậy, bật Fail2ban tự chặn IP dò sai, và chặn sẵn hướng gọi quốc tế cho máy không cần dùng.
Tổng đài IP mở ra internet là mục tiêu bị dò mật khẩu hàng ngày. Bài này đi theo đúng thứ tự nên làm: khoá máy nhánh trước, dựng tường lửa sau, rồi bật cơ chế tự chặn. Làm ngược thứ tự có thể tự khoá mình ra ngoài.
Vì sao tổng đài IP cần bảo mật riêng
Khi tổng đài chỉ chạy trong mạng nội bộ, rủi ro gần như bằng không. Nhưng lúc anh mở cổng ra internet để nối SIP trunk hoặc cho nhân viên đăng ký điện thoại IP và softphone từ xa, tổng đài trở thành một máy chủ công khai. Các máy quét tự động sẽ dò mật khẩu máy nhánh liên tục, và chỉ cần đoán trúng một máy nhánh là kẻ tấn công gọi quốc tế bằng tiền của anh — hoá đơn thường phát hiện sau vài ngày, khi đã mất hàng chục triệu.
Ba lớp dưới đây bổ trợ nhau: lớp một khiến mật khẩu không đoán được, lớp hai chặn ngay từ ngoài cổng, lớp ba tự động khoá kẻ đang dò.
Bước 1: Khoá máy nhánh bằng giới hạn IP và mật khẩu khó
VàoExtension/Trunk → Extension, sửa một máy nhánh rồi mở tabMediavà tìm mụcStrategy. Đặt dải IP được phép đăng ký vào máy nhánh đó — máy bàn trong công ty thì chỉ cho phép dải IP nội bộ, người làm từ xa thì khai đúng IP tĩnh của họ.

Tiếp theo là mật khẩu. Đừng đặt trùng số máy nhánh hay dãy số liền nhau — đó là thứ máy quét thử đầu tiên. Chọn chế độRandomđể tổng đài tự sinh mật khẩu, hoặc tự đặt chuỗi dài trộn chữ và số.

Chắc chắn hơn nữa thì đặtAuthIDriêng gồm cả chữ và số, khác với số máy nhánh. Khi đó điện thoại phải khai đúng cả AuthID mới đăng ký được — kẻ tấn công biết số máy nhánh vẫn thiếu một mảnh.

Bước 2: Dựng tường lửa chỉ cho IP tin cậy đi vào
VàoSystem Settings → Security Settings → Static Defense, mụcCustom Firewall Settings → Create New Rule.
Thứ tự làm rất quan trọng:tạo hết các rule cho phép (Accept) trước, rồi mới tạo rule chặn (Drop). Làm ngược lại là tự cắt đường vào của chính mình ngay khi rule chặn có hiệu lực.
- Rule cho phép dải IP nội bộ của công ty đăng ký và quản trị
- Rule cho phép dải IP của nhà cung cấp SIP trunk (xin từ nhà mạng)
- Rule cho phép IP tĩnh của người làm việc từ xa, nếu có

Khi đã đủ rule cho phép, tạo một ruleDropchặn toàn bộ phần còn lại: nguồnAnywhere, cổngAny. Nghĩa là mọi địa chỉ và cổng bên ngoài không nằm trong danh sách trên đều bị chặn khi kết nối tới tổng đài.

Bảng tường lửa hoàn chỉnh sẽ gồm các dòng xanh (được phép) nằm trên và dòng đỏ (chặn tất cả) nằm dưới cùng.

Bước 3: Bật Fail2ban để tự chặn IP dò mật khẩu
VàoSystem Settings → Security Settings → Fail2banvà bật tính năng này. Fail2ban theo dõi số lần đăng nhập sai và tự chặn IP vi phạm, nên nó bắt được cả những kẻ đi từ dải IP mà tường lửa vẫn cho qua.
- Banned Duration — thời gian chặn, đặt 0 nghĩa là chặn vĩnh viễn
- Max Retry Duration — khoảng thời gian tính số lần sai
- MaxRetry — sai bao nhiêu lần thì chặn
- Asterisk Service — bật để chặn kẻ dò đăng ký vào cổng SIP 5060
- Login Attack Defense — bật để chặn kẻ dò mật khẩu trang quản trị
Cuối cùng, giới hạn luôn ai được mở trang quản trị: vàoSystem Settings → HTTP Servervà chỉ cho phép vài dải IP nội bộ. Nếu đã mở cổng web ra internet thì đây là hàng rào cuối cùng giữ cho trang quản trị không phơi ra ngoài.

Bước 4: Chặn sẵn hướng gọi quốc tế cho máy không cần dùng
Ba lớp trên ngăn kẻ lạ chui vào. Lớp này chặn thiệt hại ngay cả khi họ đã vào được: máy nhánh không có nhu cầu gọi quốc tế thì cấm luôn hướng đó. Kẻ tấn công chiếm được máy nhánh cũng không quay ra nước ngoài được — mà gọi quốc tế mới là thứ sinh hoá đơn hàng chục triệu.
Trong Dial Plan của máy nhánh, bỏ quyền gọi đầu 00 (chiều quốc tế) và chỉ cho phép các đầu số trong nước:
- _Z. — cho phép gọi các số bắt đầu khác 0 (chú ý dấu gạch dưới, chữ Z và dấu chấm cuối)
- _X[12345689]. — cho phép các đầu số trong nước, loại trừ đầu 0 dẫn ra quốc tế
- Máy nào thật sự cần gọi quốc tế thì cấp riêng, kèm mã cá nhân (account code) để biết ai gọi
Kết hợp thêm: đặt hạn mức cước cho từng máy nhánh, và bật cảnh báo khi có cuộc gọi quốc tế phát sinh ngoài giờ làm việc. Phần mềm tính cước cho biết ngay ai gọi, gọi đi đâu, hết bao nhiêu.
Vì sao tổng đài bị gọi lậu
Tổng đài IP hoạt động trên nền internet: mỗi máy nhánh là một tài khoản gồm tên đăng nhập, mật khẩu và địa chỉ máy chủ. Ai có đủ ba thứ đó thì từ bất kỳ đâu trên thế giới cũng đăng ký được vào tổng đài của anh và gọi ra bằng đường trung kế của công ty.
Hai đường lộ phổ biến nhất:
- Mật khẩu quá dễ đoán — trùng số máy nhánh, dãy số liền nhau, hoặc để nguyên mật khẩu mặc định. Máy quét tự động dò trúng trong vài giờ
- Tài khoản bị lộ khi khai báo softphone trên máy tính hoặc điện thoại cá nhân rồi thiết bị đó nhiễm mã độc
Điểm chung: khách thường phát hiện sau vài ngày, khi hoá đơn về hoặc khi nhà mạng gọi báo cước bất thường. Vì vậy bốn lớp trên nên làm ngay từ lúc lắp đặt, không đợi tới lúc có sự cố.
Kiểm lại sau khi cấu hình
- Thử đăng ký một máy nhánh từ IP ngoài danh sách — phải bị từ chối
- Gọi thử qua SIP trunk và gọi nội bộ — phải vẫn thông sau khi bật tường lửa
- Đăng nhập sai mật khẩu quản trị vài lần từ máy phụ — IP đó phải bị Fail2ban chặn
- Đặt hạn mức cước hoặc chặn chiều gọi quốc tế cho máy nhánh không cần dùng
- Ghi lại danh sách IP đã cho phép để lần sau đổi nhà mạng còn biết sửa ở đâu
Câu hỏi thường gặp
Bật tường lửa xong tổng đài không gọi ra được, vì sao?
Gần như luôn là do thiếu rule cho phép dải IP của nhà cung cấp SIP trunk, hoặc do tạo rule chặn trước rule cho phép. Xin lại dải IP từ nhà mạng, thêm rule Accept cho dải đó, và kiểm tra thứ tự các rule trong bảng.
Fail2ban có chặn nhầm nhân viên không?
Có thể, nếu người dùng khai sai mật khẩu nhiều lần trên điện thoại. Vì vậy nên đặt Banned Duration hữu hạn thay vì 0, và thêm dải IP văn phòng vào danh sách cho phép để không tự khoá cả công ty.
Đã bảo mật rồi có cần đổi cổng SIP mặc định không?
Đổi cổng làm giảm lượng máy quét tự động tìm tới, nhưng không thay được ba lớp trên vì kẻ tấn công có chủ đích vẫn dò ra cổng. Hãy coi việc đổi cổng là biện pháp phụ, không phải biện pháp chính.
Làm sao biết tổng đài đã bị gọi lậu?
Dấu hiệu thường thấy là cuộc gọi quốc tế vào đêm khuya hoặc ngày nghỉ, cùng một máy nhánh gọi liên tục nhiều cuộc ra nước ngoài. Xem mục lịch sử cuộc gọi (CDR) và đặt cảnh báo cước để phát hiện sớm thay vì đợi hoá đơn.
Xem thêm sản phẩm liên quan
Cần thiết bị cho nội dung vừa đọc, xem các dòng Thiên An Minh đang phân phối chính hãng:
Tư vấn kỹ thuật và báo giá: 1900.60.50 — kỹ thuật phản hồi trong ngày làm việc.
Gọi 1900.60.50 hoặc gửi yêu cầu, kỹ thuật phản hồi trong ngày.