TR EN DE AZ
GitHub Repository mhrgl.com

AiPBX korporativ VoIP şəbəkələrinin üzləşdiyi SIP brute-force hücumlarını və dinləmə təhdidlərini aradan qaldıran çoxqatlı müdafiə mexanizmlərinə malikdir. Bundan əlavə, Microsoft Teams Direct Routing inteqrasiyası ilə müasir iş kommunikasiyası platformaları ilə problemsiz bağlantı təmin edir.

1. Çoxqatlı Müdafiə Arxitekturası (Defense-in-Depth)

Qat Tətbiq Olunan Təhlükəsizlik Siyasəti Təmin Olunan Qoruma
Edge L4 Stream Nginx L4 Stream + ALPN Inspection Veb, WebRTC, söhbət və TURNS tək 443 portundan keçir; müştərinin real IP-si PROXY protokolu ilə daşınır, bloklamalar düzgün ünvana tətbiq olunur.
Transport Encryption TLS 1.3, DTLS-SRTP, SDES-SRTP, TURNS Paket dinləmə (Sniffing, Wireshark) hücumlarında səsin dinlənməsinin qarşısını alır.
Rate Limiting & Jails Fail2ban (SIP + web/mobile login) · 2FA rate limits SIP parolu sınayan botları və portal/mobil giriş cəhdlərini bloklayır; iki addımlı doğrulama mərhələsində də cəhd limiti var.

2. Fail2ban Jail-ləri & Avtomatik Bloklama

Quraşdırma iki jail yaradır: SIP üçün asterisk, portal və mobil girişlər üçün aipbx-web. Portalın Təhlükəsizlik səhifəsindən tənzimlənə bilər.

/etc/fail2ban/jail.d/asterisk.local · aipbx-web.local
[asterisk]
enabled  = true
port     = 5060,5061
protocol = all
filter   = asterisk
logpath  = /var/log/asterisk/messages.log
           /var/log/asterisk/security.log
maxretry = 5
bantime  = 3600
findtime = 600

[aipbx-web]
enabled  = true
port     = http,https
filter   = aipbx-web
logpath  = /var/log/aipbx/web_login_failures.log
maxretry = 10
bantime  = 3600
findtime = 600

3. Kimlik Təsdiqi & Sessiyalar

  • Passkey (FIDO2/WebAuthn): hər girişdə biometriya və ya PIN ilə istifadəçi doğrulaması məcburidir; giriş challenge-i uğursuz cəhddə də birdəfəlikdir.
  • İki addımlı doğrulama (TOTP): mobil tətbiqdə parolla girişdə də tətbiq olunur; doğrulama mərhələsində kobud güc limiti var.
  • Google ilə giriş: token-in hədəf tətbiqi (audience) və təsdiqlənmiş e-poçt yoxlanılır; hesabda 2FA aktivdirsə, əlavə olaraq tələb olunur.
  • Sessiyanın ləğvi: parol sıfırlandıqda mobil və söhbət sessiyaları bağlanır; server sessiyanı ləğv etdikdə Android tətbiqi avtomatik çıxış edir.
  • Söhbət faylları: media fayllarına yalnız müvafiq söhbətin iştirakçıları çata bilər; daxili onlayn status məlumatı çölə açıq deyil.

4. Sistemin Gücləndirilməsi

  • Yeganə səlahiyyətli köməkçi: portal root tələb edən hər əməliyyatı yalnız təsdiqlənmiş əmrləri qəbul edən aipbx-priv üzərindən edir.
  • Fail2ban konfiqurasiyası root-a məxsusdur: portal qayda dəyişikliklərini hazırlayır, aipbx-priv yoxlayıb quraşdırır.
  • Veb server: Apache təhlükəsizlik başlıqları aktivdir, versiya məlumatı gizlidir; Asterisk HTTP yalnız 127.0.0.1-də dinləyir; yüklənən brend faylları (SVG) CSP sandbox ilə təqdim olunur.
  • Faks və e-poçt: zəng edənin nömrəsi üzərindən əmr icrası boşluğu bağlanıb; SMTP rele məlumatlarında idarəetmə simvolları rədd edilir.

5. Sertifikat İdarəetməsi

Portal (HTTPS), WebRTC TURNS və SIP-TLS bir sertifikatı paylaşır. Təhlükəsizlik → Sertifikatlar səhifəsi aktiv sertifikatı (ad, keçərli olduğu domenlər, verən, etibarlılıq müddəti, zəncir, SHA-256 barmaq izi) göstərir və coturn ilə Asterisk-in həqiqətən eyni sertifikatdan istifadə edib-etmədiyini yoxlayır.

  • Let's Encrypt: əvvəlcə test serverində sınanır, sonra alınır və avtomatik yenilənir; yeniləmə portala, coturn-a və Asterisk-ə tam zənciri ilə tətbiq olunur.
  • Öz sertifikatınız: PEM faylları və ya tək PFX/P12 yüklənir; açar, etibarlılıq, domen və zəncir heç nə dəyişməzdən əvvəl yoxlanılır.
  • Səssiz nasazlıqları göstərir: özü-imzalı, yanlış ada aid və ya ara sertifikatı çatışmayan sertifikat brauzerlərdə TURNS-ü heç bir xəta göstərmədən pozur və uzaq WebRTC zəngləri səssiz qalır. Səhifə bunları açıq şəkildə qeyd edir.
  • Eyni əməliyyatlar komanda sətrindən də edilə bilər: sudo aipbx-cert letsencrypt, renew, selfsigned.

6. Gecə Ehtiyat Nüsxələri

aipbx-backup hər gecə saat 02:30-da təsdiqlənmiş verilənlər bazası nüsxəsi və konfiqurasiya arxivi (/etc/ai-pbx.env, /etc/asterisk, səslər, gözləmə musiqisi, sertifikatlar) çıxarır, /var/backups/aipbx-daily altında 14 gün saxlayır və istəyə görə AIPBX_BACKUP_COPY_TO ilə başqa serverə rsync edir. Yeniləmədən əvvəl əlavə olaraq avtomatik ehtiyat nüsxə çıxarılır. Zəng yazıları ehtiyat nüsxəyə daxil deyil.

Bu Səhifədə