docs: registrar liberação de SIP/RTP no firewall e confusão de senhas
Atualiza TODO.md/SECURITY.md para refletir a regra de nftables real (SIP/ RTP liberados para RFC1918, AMI/ARI seguem bloqueados incondicionalmente) e documenta em TROUBLESHOOTING.md o caso completo: timeout de registro de softphone causado pelo firewall + confusão entre senha de login web e senha SIP do ramal (duas credenciais diferentes).
This commit is contained in:
11
TODO.md
11
TODO.md
@@ -349,8 +349,15 @@ banco. Todos os fixtures de teste foram removidos/desativados ao final.
|
||||
`docs/SECURITY.md`, revisitar se o frontend algum dia sair da mesma
|
||||
origem da API).
|
||||
- [x] nftables final revisado — regras conferidas contra o estado atual
|
||||
(Nginx na porta 80, AMI/ARI/SIP ainda bloqueados da interface LAN
|
||||
`ens18`, SSH nunca bloqueado). Nenhuma alteração necessária.
|
||||
(Nginx na porta 80, SSH nunca bloqueado). **Atualizado após a Fase
|
||||
10**: o bloqueio incondicional de SIP/RTP na interface LAN
|
||||
inviabilizava o uso real de softphones (um agente de verdade nunca
|
||||
conseguiria registrar, já que o OpenSIPS não foi implantado —
|
||||
`docs/OPENSIPS.md`). Corrigido liberando SIP (5060/udp) e RTP
|
||||
(10000-20000/udp) para toda a faixa RFC1918, mantendo AMI/ARI
|
||||
bloqueados incondicionalmente mesmo de origem privada. Achado em
|
||||
produção real: usuário tentou registrar um softphone e o contador de
|
||||
drop da regra confirmou 109 pacotes descartados.
|
||||
- [x] Logs estruturados JSON (sem segredos) — confirmado: `redact.paths`
|
||||
no `nestjs-pino` cobre `authorization`, `cookie`, `password`,
|
||||
`currentPassword`, `newPassword`, `set-cookie`; varredura nos logs
|
||||
|
||||
Reference in New Issue
Block a user