سیستم تلفنی IP بخشی از شبکه سازمان است و اگر بدون Hardening در اینترنت قرار بگیرد، میتواند هدف SIP Scanning، Brute Force، سرقت Credential و تماس غیرمجاز قرار گیرد. امنیت VoIP سازمانی باید از لبه شبکه تا PBX، Trunk و تلفن کاربر طراحی شود.
۱. SIP را برای کل اینترنت باز نگذارید
در Firewall فقط IPهای موردنیاز اپراتور، SBC یا کاربران مجاز را Allow کنید. Port Forward عمومی به PBX ریسک اسکن و تلاش ورود را بالا میبرد.
۲. برای هر داخلی رمز قوی و یکتا تعریف کنید
شماره داخلی نباید Password باشد. رمزهای طولانی و تصادفی و غیرفعالکردن داخلیهای بلااستفاده یکی از سادهترین کنترلهای مؤثر است.
۳. TLS و SRTP را در صورت پشتیبانی فعال کنید
TLS از Signaling و SRTP از Media محافظت میکند. قبل از اعمال سراسری، سازگاری Trunk، PBX و Endpointها را آزمایش کنید.
۴. Fail2ban و محدودیت تلاش ورود
روی سامانههایی مانند Asterisk/Issabel، لاگهای Registration و Authentication باید مانیتور شوند و IPهایی که الگوی Brute Force دارند بهصورت کنترلشده Block شوند. شبکههای مدیریتی و IPهای مورد اعتماد باید درست Whitelist شوند.
۵. تماس بینالملل و مقصدهای پرهزینه را محدود کنید
Toll Fraud میتواند هزینه مالی مستقیم ایجاد کند. Routeهایی که سازمان نیاز ندارد بسته شوند و برای تماسهای حساس محدودیت زمانی، مقصد و سطح دسترسی تعریف شود.
۶. Voice VLAN را از شبکه کاربران جدا کنید
تفکیک Voice VLAN مدیریت QoS و کنترل دسترسی را سادهتر میکند و سطح دسترسی تلفنها به سایر منابع شبکه را کاهش میدهد.
۷. پنل مدیریت PBX را عمومی نکنید
رابط مدیریتی Issabel، FreePBX، UCM یا سایر PBXها بهتر است فقط از VPN، شبکه مدیریت یا IPهای مشخص قابل دسترس باشد.
۸. Firmware تلفنها و PBX را بهروز نگه دارید
بهروزرسانی باید با Backup و تست سازگاری انجام شود. رهاکردن Firmware قدیمی، ریسک آسیبپذیریهای شناختهشده را افزایش میدهد.
۹. NAT و SIP ALG را کنترل کنید
SIP ALG در برخی روترها باعث بازنویسی نامناسب Packetها و مشکلات Registration یا One-Way Audio میشود. در سناریوهای حرفهای بهتر است رفتار NAT دقیق طراحی و ALG در صورت ایجاد اختلال غیرفعال شود.
۱۰. RTP را بیش از نیاز باز نکنید
Range رسانه باید فقط مطابق طراحی PBX و اپراتور مجاز باشد. Ruleهای بیشازحد باز، سطح حمله را بزرگ میکنند.
۱۱. لاگ و CDR را پایش کنید
افزایش ناگهانی تماس، Registration از کشور یا IP غیرمنتظره، تماس خارج از ساعت کاری و Failed Loginهای پرتکرار باید هشدار ایجاد کنند.
۱۲. Backup و برنامه بازیابی داشته باشید
Backup تنظیمات PBX، IVR، Trunk، Extension و Recording Policy باید دورهای گرفته و Restore آن آزمایش شود.
برای پیادهسازی امن از کجا شروع کنیم؟
اگر سیستم تلفنی شما در حال توسعه یا دارای کاربران ریموت است، طراحی امنیت باید همزمان با خدمات VoIP و امنیت شبکه دیده شود.
سوالات متداول
آیا تغییر پورت 5060 امنیت VoIP را حل میکند؟
خیر. تغییر پورت فقط بخشی از اسکنهای ساده را کم میکند و جایگزین Firewall، رمز قوی، محدودسازی IP و مانیتورینگ نیست.
آیا بازکردن RTP برای کل اینترنت لازم است؟
خیر. محدوده و Sourceهای مجاز باید بر اساس معماری PBX و اپراتور تعریف شوند.



