Este artículo aborda un problema relevante relacionado con la seguridad en las comunicaciones VoIP a través de FortiGate. En particular, se describe cómo evitar que actores maliciosos intenten registrarse en un PBX interno escaneando la dirección IP WAN de FortiGate. A lo largo del artículo, se ofrecerán pasos para diagnosticar y resolver este problema, así como buenas prácticas para proteger su configuración.
Índice
Descripción del problema
El problema se presenta cuando un PBX interno se conecta a un proveedor de VoIP mediante un trunk SIP. Esto puede resultar en que direcciones IP públicas aleatorias intenten conectarse a la IP WAN del FortiGate en el puerto UDP 65476, intentando registrar una extensión del PBX. Esta situación es preocupante, ya que puede abrir la puerta a registros no autorizados y comprometer la seguridad del sistema.
Alcance
Este artículo es aplicable a dispositivos FortiGate que operan con FortiOS.
Diagnóstico paso a paso
Para entender el origen del problema, es importante observar cómo funciona la conexión del PBX interno al proveedor de VoIP a través del trunk SIP. Durante el funcionamiento normal, el trunk activo permite que IPs públicas intenten acceder a la IP WAN del FortiGate y al puerto específico. Aún aplicando un perfil de seguridad VoIP en la política de firewall, se pueden generar respuestas indeseadas que están vinculadas a la configuración del modo de flujo de la política, en lugar del modo proxy necesario para la protección adecuada.
Solución recomendada
Cuando se habilita la opción VoIP en System -> Feature Visibility, se activa de forma predeterminada la función de registro estricto en los perfiles de seguridad VoIP. Es crucial mantener esta función habilitada para evitar que el puerto 65476 quede expuesto a registros de IP no autorizadas. Por lo tanto, se recomienda cambiar la política de firewall a modo proxy, ya que esto previene que las conexiones no deseadas sean procesadas y respondidas por el FortiGate.
Comandos CLI utilizados
config voip profile
edit "default-voip-alg-mode"
set mode proxy
set strict-register enable
next
end
Estos comandos configuran el perfil VoIP para trabajar en modo proxy y habilitan el registro estricto, ayudando así a mitigar el riesgo de accesos no autorizados.
Buenas prácticas y recomendaciones
Además de aplicar los cambios mencionados, es recomendable revisar regularmente la configuración de seguridad de su FortiGate, incluyendo la monitorización de registros. También se debe considerar la implementación de controles adicionales, como listas de acceso y autenticación de doble factor (2FA) en el PBX interno, para proteger aún más el sistema.
Notas adicionales
Es importante estar al tanto de las actualizaciones de FortiOS, ya que las mejoras y correcciones de seguridad pueden influir en la configuración y funcionalidad de su sistema VoIP. La recomendación es consultar la documentación oficial de Fortinet para obtener nuevas pautas y prácticas recomendadas.
¿Te ha resultado útil??
0 / 0

Hola, somos Mila Jiménez y César Sánchez. Dos apasionados de la ciberseguridad con muchos años de experiencia. Hemos trabajado en muchas empresas del mundo TI y ahora nos apetece compartir nuestro conocimiento con cualquiera que lo necesite.
¡Si te gusta nuestro contenido puedes invitarnos a un café AQUÍ!