Cómo solucionar el registro no autorizado a un PBX interno a través de puertos/sesiones salientes en Fortinet

Este artículo aborda un problema relevante relacionado con la seguridad en las comunicaciones VoIP a través de FortiGate. En particular, se describe cómo evitar que actores maliciosos intenten registrarse en un PBX interno escaneando la dirección IP WAN de FortiGate. A lo largo del artículo, se ofrecerán pasos para diagnosticar y resolver este problema, así como buenas prácticas para proteger su configuración.

Descripción del problema

El problema se presenta cuando un PBX interno se conecta a un proveedor de VoIP mediante un trunk SIP. Esto puede resultar en que direcciones IP públicas aleatorias intenten conectarse a la IP WAN del FortiGate en el puerto UDP 65476, intentando registrar una extensión del PBX. Esta situación es preocupante, ya que puede abrir la puerta a registros no autorizados y comprometer la seguridad del sistema.

Alcance

Este artículo es aplicable a dispositivos FortiGate que operan con FortiOS.

Diagnóstico paso a paso

Para entender el origen del problema, es importante observar cómo funciona la conexión del PBX interno al proveedor de VoIP a través del trunk SIP. Durante el funcionamiento normal, el trunk activo permite que IPs públicas intenten acceder a la IP WAN del FortiGate y al puerto específico. Aún aplicando un perfil de seguridad VoIP en la política de firewall, se pueden generar respuestas indeseadas que están vinculadas a la configuración del modo de flujo de la política, en lugar del modo proxy necesario para la protección adecuada.

Solución recomendada

Cuando se habilita la opción VoIP en System -> Feature Visibility, se activa de forma predeterminada la función de registro estricto en los perfiles de seguridad VoIP. Es crucial mantener esta función habilitada para evitar que el puerto 65476 quede expuesto a registros de IP no autorizadas. Por lo tanto, se recomienda cambiar la política de firewall a modo proxy, ya que esto previene que las conexiones no deseadas sean procesadas y respondidas por el FortiGate.

Artículos relacionados  Cómo solucionar problemas de rendimiento en FortiGate 180xF con soporte de 100Gbps

Comandos CLI utilizados


config voip profile
    edit "default-voip-alg-mode"
    set mode proxy
    set strict-register enable
next
end
                

Estos comandos configuran el perfil VoIP para trabajar en modo proxy y habilitan el registro estricto, ayudando así a mitigar el riesgo de accesos no autorizados.

Buenas prácticas y recomendaciones

Además de aplicar los cambios mencionados, es recomendable revisar regularmente la configuración de seguridad de su FortiGate, incluyendo la monitorización de registros. También se debe considerar la implementación de controles adicionales, como listas de acceso y autenticación de doble factor (2FA) en el PBX interno, para proteger aún más el sistema.

Notas adicionales

Es importante estar al tanto de las actualizaciones de FortiOS, ya que las mejoras y correcciones de seguridad pueden influir en la configuración y funcionalidad de su sistema VoIP. La recomendación es consultar la documentación oficial de Fortinet para obtener nuevas pautas y prácticas recomendadas.

¿Te ha resultado útil??

0 / 0

Deja una respuesta 0

Your email address will not be published. Required fields are marked *