securisation d'une installation asterisk
Bonjour
Je suis en train de mettre en place une plateforme asterisk.
je m'interroge sur la mise en place d'un niveau de securité correct surtout que cette plateforme devra etre accessible de partout sur internet avec des softphones ou des smartphones mais egalement en interne par des hardphones.
- quelles solutions avez vous mis en place au niveau d'asterisk?
Il y a des choses que je pourrais imposer et pas d'autres.
- Est ce qu'il existe un moyen simple de crypter l'authentification SIP sans forcement crypter le contenu voix?
merci d'avance pour toutes reponses
petit point sur les reponses
Bonjour
merci pour toutes ces réponses. Je fais un petit récapitulatif de ce que vous m'avez répondu avec mes commentaires:
- Utiliser des comptes sip avec des noms qui ne sont pas les numéros et assez "compliqués".
En effet cela complique l'attaque par force brute. J'y vois deux contraintes mais que je vais devoir gérer
* cela complique le déploiement et la configuration des postes. Je ne suis pas encore dans la phase d'industrialisation du provisonning. Pour l'instant j'ai une dizaine de poste avec dix modelés différents donc cela n'est pas tres motivant.
* Cela complique aussi l'information qu'on doit donner aux utilisateurs pour configurer leur softphone ou smartphone.
- pour les nomades utiliser un vpn et n'autoriser que les connections depuis des reseaux ip bien défini.
Le souci est la disponibilite du vpn sur les plateformes clientes et la compatiblilté avec l'existant. On a déployé sur notre site une solution a base d'openvpn et j'ai bien vu qu'il n'etait pas disponible sur tous les smartphone.
- Utiliser fail2ban:
la j'ai rien à dire je me plonge de ce pas dans la documentation
- faire du TLS sur sip.
Cette configuration m'interesse enormement vu que les utilisateurs vont utiliser leur smartphone un peu partout et en particulier sur du wifi "ouvert". J'ai commencer a mettre cela en place mais je n'arrive pas a faire du SIP sur TLS sans faire du srtp. Je suis en asterisk 1.8.2.3. Je pense que je vais ouvrir un post plus specifique à ce sujet.
Merci pour toutes vos reponses.