




版权说明:本文档由用户提供并上传,收益归属内容提供方,若内容存在侵权,请进行举报或认领
文档简介
1、华为SE2200设备平安隐患分析及其防范建议-精品资料 本文档格式为WORD,感谢你的阅读。 最新最全的 学术论文 期刊文献 年终总结 年终报告 工作总结 个人总结 述职报告 实习报告 单位总结 摘要:本文阐述一起某运营商的华为SE2200设备,由于存在平安隐患导致SIP中继客户被盗打 的故障处理过程,并根据本人多年的工作经验,对SE2200上四种业务存在风险及躲避方法提出建议,以供参考。 关键词:SE2200、平安隐患、防范建议 P624.8 A 一、引言 随着PSTN向NGN的演进,PSTN用户陆续割接至NGN网络,业务也由基于TDM电路交换演变为基于IP分组交换。为了接入公网语音用户,运
2、营商一般会配置多套呼叫代理设备,用于信令和媒体流的代理。 SE2200作为用户终端和SoftX软交换之间的呼叫代理,对来源不可靠用户进行控制。对这些平安性不高的用户,SE2200能够进行屏蔽,使软交换等核心网设备免受攻击。 目前SE2200共有四种业务: 1公网漫游的SIP预付费 2公网IAD网关 3话务台用户代理 4由SBC代理的SIP中继业务 二、SE2200平安问题发生及处理过程 深圳某运营商发生一起由于SE2200存在平安隐含,导致SIP中继用户被盗打国际长途 故障,采用在数据交换机抓包、SE2200上抓包和软交换设备上跟踪信令的方法来分析故障原因,通过SE2200配置ACL规那么,拦
3、截非法IP地址解决故障。 2.1问题发生 某日,网管监控到NGN软交换上突有大量入局国际长途话务。查询相关话单信息,确认有问题的话单呼叫都是从软交换某用户的SIP中继入,从软交换与关汇局互联的ISUP中继出,话单中主叫号码大局部是使用中继群上的默认标准号码,还有个别的主叫号码是A、B、101等不标准号码。管理员发现异常立即停闭SIP入中继群的国际长途权限,并联系使用中继群的客户,其反应并未发出国际长途呼叫。 图1:客户的接入网络 2.2问题检查 1在客户效劳器接入点A抓包,同时在SoftX3000上B点跟踪消息分析,客户效劳器没有发起呼叫的时候,在SoftX3000上仍可以跟踪到通过客户SIP
4、中继过来的呼叫,初步判断有其他地址呼叫盗打 2进一步在SE2200上跟踪debug消息分析 通过在SE2200上跟踪全部的SIP呼叫信令,发现有局部地址呼叫信令存在异常现象。 图2:信令分析 经分析,188.161.97.206不是合法的SIP软交换或效劳器地址,经长时间跟踪发现,还有188.161.230.29/188.161.253.136/188.161.90.253/82.102.195.92,都试图非法拨打国际长途,IP地址归属巴勒斯坦。 3SE2200的接口0/0/1在C点与公共互联网互通,发起恶意呼叫IP是通过公共互联网路由到SE2200上。由于SIP中继呼叫没有鉴权,故呼叫能够
5、被正常转发。 2.3问题处理 采取在SE2200接口0/0/1上配置ACL规那么,拦截非法地址的信令消息。配置ACL规那么是,只允许客户的效劳器IP:A.A.A.A送到SE2200公网IP:B.B.B.B通过fe0/0/1进入SE2200,SE2200将客户效劳器送入的信息转为内网IP:C.C.C.C,送到软交换SOFTX3000控制信令和媒体流的处理,其配置指令如下: 图3:配置指令 配置完成后使用非A.A.A.A公网IP送信令到SE2200模拟测试,在SE2200上抓包测试,看到数据包已被屏蔽。 三、案例经验总结及隐患防范建议 3.1经验总结 本次故障主要是SE2200不能绑定客户效劳器I
6、P、SE2200公网IP和SE2200内网IP,网络黑客通过其他公网IP注册到SE2200公网IP,模拟正常客户信令盗打 。由于SE2200不能记录历史注册信息,所以无法定位历史呼叫的发起IP和MAC,查找呼叫来源。 那么,运营商在SE2200上面的四种业务是否有类似被盗打 的问题?如何才能把风险降到最小呢?通过本次故障处理,我们认为SE2200存在两个重要的平安隐患: 1不能定位用户的风险.例如这些公网 用户进行诈骗,公安局等政府部门要求定位用户位置,我们无法提供。 2存在被盗打 的风险。 3.2隐患防范建议 分析SE2200上的四种业务,都存在与故障SIP中继类似的平安隐患,建议做如下处理
7、,降低风险: 1公网漫游的SIP预付费 ,有设置密码,通过SBC进入NGN承载网,最后到SOFTX3000上面进行注册。 业务风险: SIP用户必须对密码平安性负责,在用户名密码出现人为泄漏的情况下,会导致用户被盗打情况; 在出现 盗打,且非法用户已经离线的情况下,目前无法定位出当时盗打用户的位置信息;如果非法用户在线的情况下,可以提供非法用户注册时的IP地址信息。 处理建议: 对于没有实名注册的SIP预付费 ,暂停业务,实名注册的用户对号码发起的呼叫负责; 提示客户使用平安度高的密码,防止密码泄露。 2公网IAD网关通过SE2200代理后,进入NGN承载网,最后到SOFTX3000上面进行注
8、册。用于NGN承载网没有覆盖到的地区临时开放业务,等待网络资源到位后割接进入NGN承载网。 业务风险: 非法网关在获取合法网关的EID后,可以模拟合法网关发起注册并注册成功,造成用户 被盗打; 在出现 盗打,且非法用户已经离线的情况下,目前无法定位出当时盗打用户的位置信息;如果非法用户在线的情况下,可以提供非法用户注册时的IP地址信息。 处理建议: 改造进入NGN承载网; 没有条件改造的IAD,在网关和SOFTX3000之间启用MD5加密认证,非法网关在获取EID后,还必须获取网关和软交换协商的MD5的密钥,否那么注册不成功。 3话务台用户代理。IP方式U-PATH话务台安装专用软件后,通过S
9、E2200的代理,接入到NGN承载网中,进而到SOFTX3000上进行注册,注册成功后可以对centrex群内用户进行权限管理,使用呼叫代答及呼叫接续等话务台功能。 目前在U-PATH话务台的注册过程中,需要使用华为专用的话务台软件,以及使用在SOFTX3000上配置好的 号码、用户名、密码进行注册; 业务风险: 在 号码、用户名、密码出现泄漏,非法用户又同时拥有华为话务台软件和语音加速卡硬件的情况下,还是可能会导致 被盗打,这种情况下无躲避解决方法; 在出现 盗打,且非法用户已经离线的情况下,目前无方案来定位出当时盗打用户的位置信息;如果非法用户在线的情况下,可以提供非法用户注册时的IP地址
10、信息。 处理建议: 改造U-PATHIP话务台为使用ISDN双绞线方式接入。 没有ISDN接入资源的客户,建议将UPATH话务台升级到V100R002C08版本,改造为带语音加速卡方式的话务台,同时在软交换上ADDCXCON命令中修改“语音加速卡标志为新卡。在使用语音加速卡的方式下,即使 号码、用户名密码出现泄漏,还必须有华为专用的语音加速卡配合才能使话务台注册成功。 4由SBC代理的SIP中继业务 业务风险: 由于SOFTX3000和公网用户之间开的是SIP中继,而SIP中继在对接过程中是不需要任何用户名密码来进行合法性验证的。只需要对端的IP地址正确就可以进行业务使用。在中间经过SE220
11、0的情况下,SOFTX3000的对端地址是SE2200的server地址,公网用户的对端地址是SE2200的client地址。因此,公网用户只需要知道client地址就可以发起呼叫,存在较大的平安隐患。 处理建议: SIP中继网关由于协议限制,没有用户名密码等认证方式,在运行过程中风险非常大,建议只在软交换之间或者内网里面等信任域里面对开SIP中继,禁止跟公网用户对开SIP中继。 建议停闭公网接入的SIP中继业务。 四、结语 从开展趋势来看,采用软交换技术进行组网已经成为运营商必然的选择。相对于封闭、使用专用系统的电路交换网,架构于IP网之上的软交换网络易受到外来的入侵,面临平安性的挑战。运营商做软交换组网规划、进行网络及设备性能优化时要更加重视对网络平安能力进行客观评估,制定可靠的组网方案。 参考文献 U-SYSSoftx3000软交换系统技术手册 阅读相关文档:建筑砌块砌体施工技术的应用分析 公路工程交通量预测分析关键点 浅谈仪表自动化的开展 试述动态计重收费技术在高速公路中的应用 浅述建筑工程造价的审核与监督管理 石油化工自动化的关键技术及结构综述 压力管道裂纹成因及预防措施 建筑工程管理中的本钱控制探究 探究建筑工程中的基坑围护施工 留学生国际投资学课程教学的问题及对策建议 围标情况分析与对策 太阳能硅片废水回用 混凝土灌注桩施工解析及质量保证 浅谈建筑防水屋面工程施
温馨提示
- 1. 本站所有资源如无特殊说明,都需要本地电脑安装OFFICE2007和PDF阅读器。图纸软件为CAD,CAXA,PROE,UG,SolidWorks等.压缩文件请下载最新的WinRAR软件解压。
- 2. 本站的文档不包含任何第三方提供的附件图纸等,如果需要附件,请联系上传者。文件的所有权益归上传用户所有。
- 3. 本站RAR压缩包中若带图纸,网页内容里面会有图纸预览,若没有图纸预览就没有图纸。
- 4. 未经权益所有人同意不得将文件中的内容挪作商业或盈利用途。
- 5. 人人文库网仅提供信息存储空间,仅对用户上传内容的表现方式做保护处理,对用户上传分享的文档内容本身不做任何修改或编辑,并不能对任何下载内容负责。
- 6. 下载文件中如有侵权或不适当内容,请与我们联系,我们立即纠正。
- 7. 本站不保证下载资源的准确性、安全性和完整性, 同时也不承担用户因使用这些下载资源对自己和他人造成任何形式的伤害或损失。
最新文档
- 矿山开采项目综合安全管理与培训协议
- 专业定制的金融机构保函合作合同
- 酒店改造施工进度及风险控制措施
- 高校科研工作作风提升的整改措施
- 财务数据安全评估与保密协议
- 服装设计生产进度的科学控制措施
- 建筑智能化系统维护管理措施
- 纺织品企业产品创新设计考核试卷
- 美容仪器生产自动化技术发展机遇与挑战分析报告解读考核试卷
- 汽轮机辅机设备市场动态分析考核试卷
- 江苏省南通市南通第一中学2025届高考英语试题(英语试题)预测押题密卷I卷(全国1卷)含解析
- 音乐情绪识别技术-深度研究
- 北师大版五年级数学下册第七单元用方程解决问题单元检测(含答案)
- 2025年江西赣州城投工程管理有限公司招聘笔试参考题库含答案解析
- 粉末冶金产品质量控制-深度研究
- 规范外来器械管理落实标准保障安全北京协和医院案例
- 基于语义演变的现代汉语语素研究
- 检验科实验室生物安全风险评估
- 糖尿病足课件
- 《冷库场所消防安全知识》培训
- 《气瓶使用安全培训》课件
评论
0/150
提交评论