Обнаружить H.323 простым анализом? - PullRequest
0 голосов
/ 12 октября 2009

Можно ли определить, установлено ли соединение H.323 (телефонный звонок), путем простого отслеживания трафика на соседнем узле?

Ответы [ 2 ]

4 голосов
/ 06 ноября 2009

Наиболее эффективный способ, по-видимому, - перехватить весь трафик TCP на порты 1719 (RAS) и 1720 (сигнализация H.225). Вы получаете сигнал с высокой вероятностью. Другие пути намного сложнее.

Другая альтернатива:

  • Проверка новых соединений TCP с трафиком TPKT с самого начала.
  • Если заголовок хорош (4 байта для проверки) и PDU кажется разумным размером, вам нужно декодировать его как сигнализацию H.225 (ASN1), это не так просто и требует относительно много ресурсов.

Худшее, с чем вы можете столкнуться, это безопасность H.235 с защищенной сигнализацией. В этом случае вам почти ничего не поможет;).

0 голосов
/ 13 июня 2018

, если вы ловите только 1719 (RAS) и 1720 (сигнализация H.225), вы пропустите и H.245, если есть сеанс H.245, который определяется динамически.

Я бы посоветовал вам захватить все сеансы TCP и UDP 1719 между вызывающими / вызывающими / сторожевыми устройствами.

...