Sécurité PBX
Sécurité PBX
Route : /admin/system/security
Cet écran protège l'instance MaxiPBX contre les scans SIP, les attaques par force brute, les sources interdites et les comportements réseau suspects. Il gère la politique de sécurité, le GeoIP, les bans firewall et les allowlists opérateurs.
- Titre : « Sécurité PBX ».
- Sous-titre : « Protège l'instance contre les scans SIP, attaques brute-force, sources interdites et comportements réseau suspects. »
- Bouton « Actualiser » — recharge la synthèse de sécurité.
Page réservée aux administrateurs système.
Cartes de synthèse
| Carte | Contenu |
|---|---|
| Protection | Niveau de risque : « Désactivé », « Simulation », « Protégé » ou « Partiel » (voir plus bas). |
| Services actifs | « {actifs}/{total} » services de sécurité actifs. |
| Bans live | Nombre d'IP actuellement bannies. |
| Moteurs disponibles | « {actifs}/{total} » moteurs (capabilities) disponibles. |
Niveaux de risque :
- Désactivé : la protection est coupée.
- Simulation : la politique est enregistrée mais aucune règle firewall n'est appliquée.
- Protégé : protection active et opérationnelle.
- Partiel : protection active mais l'état n'est pas entièrement « OK ».
Essentiel
Carte « Essentiel » — « Les règles qui protègent immédiatement l'accès SIP et le firewall. »
| Champ | Type | Détails |
|---|---|---|
| Protection active | Interrupteur | « Active ou coupe la politique MaxiPBX. » Activé par défaut. |
| Mode simulation | Interrupteur | « Enregistre la politique sans appliquer de règles firewall. » Activé par défaut. |
| Allowlist IP/réseaux | Zone de texte | « IP d'administration, SBC opérateur ou réseaux à ne jamais bloquer. » Une IP ou CIDR par ligne (ou séparés par virgule). |
| Blocklist IP/réseaux | Zone de texte | « IP ou CIDR bannis au firewall et dans Kamailio si possible. » |
Boutons : « Annuler » (restaure depuis le serveur) et « Enregistrer » (« Enregistrement... » pendant l'opération). Succès : « Politique sécurité enregistrée. »
Tant que le Mode simulation est actif, aucune règle n'est réellement appliquée. Désactivez-le pour passer en protection effective.
GeoIP
Carte « GeoIP » — « Prépare les règles pays pour limiter l'exposition SIP par zone géographique. »
| Champ | Type | Détails |
|---|---|---|
| GeoIP actif | Interrupteur | « Les pays restent en simulation tant que le runtime GeoIP n'est pas disponible. » Désactivé par défaut. |
| Mode pays | Liste | « Bloquer les pays listés » (blocklist, défaut) ou « Autoriser uniquement les pays listés » (allowlist). |
| Exécution | Badge (lecture seule) | « Disponible » (vert) ou « Simulation » (ambre) selon la disponibilité du runtime GeoIP. |
| Pays autorisés | Texte | Codes ISO à 2 lettres, séparés par virgule. Exemple : CH, FR, DE. |
| Pays bloqués | Texte | Codes ISO à 2 lettres. Exemple : RU, CN. |
Avancé
Carte « Avancé » — « Paramètres de seuil, opérateurs SIP et durée des bans automatiques. »
| Champ | Type | Détails |
|---|---|---|
| Requêtes SIP / 2s | Nombre | Seuil de débit SIP. De 1 à 2000. Défaut : 30. |
| Durée ban (s) | Nombre | Durée d'un ban automatique, en secondes. De 60 à 2 592 000 (30 jours). Défaut : 3600. |
| Réseaux opérateurs | Texte | Blocs CIDR des opérateurs SIP, séparés par virgule. Exemple : 185.185.32.0/24. |
Boutons : « Annuler » et « Enregistrer ». Succès : « Politique sécurité enregistrée. »
Les valeurs hors bornes sont automatiquement ramenées dans l'intervalle autorisé.
Ban manuel
Panneau « Ban manuel » — « Bannis ou débannis une IP immédiatement dans Kamailio/UFW quand les outils sont présents. »
| Champ | Type | Détails |
|---|---|---|
| Adresse IP | Texte | Exemple : 203.0.113.66. |
| Raison | Texte | Placeholder « Raison ». Optionnelle (défaut : manual). |
Bouton « Bannir l'IP » (désactivé si l'IP est vide). Succès : « IP bannie. »
La liste des IP bannies (12 plus récentes) affiche l'IP, la source et la jail, et un bouton de débannissement (X). Succès : « IP débannie. »
- État vide : « Aucune IP bannie actuellement. »
Runtime
Panneau « Runtime » — « État des services et modules utilisés par la protection. »
- Services : chaque service affiche son nom et un badge d'état (vert si actif, rouge si en échec, ambre sinon).
- Moteurs (capabilities) : chaque moteur affiche un badge « Oui » (vert) ou « Non » (ambre).
Événements
Panneau « Événements » — « Derniers messages de la politique et du moteur de sécurité. » (8 plus récents)
- État vide : « Aucun événement sécurité. »
- Chaque événement affiche : source, badge de sévérité (critique = rouge, attention = ambre, info = neutre), message et horodatage.
Le bouton « Actualiser » du haut recharge la synthèse complète (cartes, services, bans, événements).