راه‌اندازی VoIP و مرکز تلفن برای شرکت‌ها

امنیت VoIP سازمانی؛ ۱۲ تنظیم ضروری برای جلوگیری از هک SIP و تماس غیرمجاز

سیستم تلفنی IP بخشی از شبکه سازمان است و اگر بدون Hardening در اینترنت قرار بگیرد، می‌تواند هدف SIP Scanning، Brute Force، سرقت Credential و تماس غیرمجاز قرار گیرد. امنیت VoIP سازمانی باید از لبه شبکه تا PBX، Trunk و تلفن کاربر طراحی شود.

۱. SIP را برای کل اینترنت باز نگذارید

در Firewall فقط IPهای موردنیاز اپراتور، SBC یا کاربران مجاز را Allow کنید. Port Forward عمومی به PBX ریسک اسکن و تلاش ورود را بالا می‌برد.

۲. برای هر داخلی رمز قوی و یکتا تعریف کنید

شماره داخلی نباید Password باشد. رمزهای طولانی و تصادفی و غیرفعال‌کردن داخلی‌های بلااستفاده یکی از ساده‌ترین کنترل‌های مؤثر است.

۳. TLS و SRTP را در صورت پشتیبانی فعال کنید

TLS از Signaling و SRTP از Media محافظت می‌کند. قبل از اعمال سراسری، سازگاری Trunk، PBX و Endpointها را آزمایش کنید.

۴. Fail2ban و محدودیت تلاش ورود

روی سامانه‌هایی مانند Asterisk/Issabel، لاگ‌های Registration و Authentication باید مانیتور شوند و IPهایی که الگوی Brute Force دارند به‌صورت کنترل‌شده Block شوند. شبکه‌های مدیریتی و IPهای مورد اعتماد باید درست Whitelist شوند.

۵. تماس بین‌الملل و مقصدهای پرهزینه را محدود کنید

Toll Fraud می‌تواند هزینه مالی مستقیم ایجاد کند. Routeهایی که سازمان نیاز ندارد بسته شوند و برای تماس‌های حساس محدودیت زمانی، مقصد و سطح دسترسی تعریف شود.

۶. Voice VLAN را از شبکه کاربران جدا کنید

تفکیک Voice VLAN مدیریت QoS و کنترل دسترسی را ساده‌تر می‌کند و سطح دسترسی تلفن‌ها به سایر منابع شبکه را کاهش می‌دهد.

۷. پنل مدیریت PBX را عمومی نکنید

رابط مدیریتی Issabel، FreePBX، UCM یا سایر PBXها بهتر است فقط از VPN، شبکه مدیریت یا IPهای مشخص قابل دسترس باشد.

۸. Firmware تلفن‌ها و PBX را به‌روز نگه دارید

به‌روزرسانی باید با Backup و تست سازگاری انجام شود. رهاکردن Firmware قدیمی، ریسک آسیب‌پذیری‌های شناخته‌شده را افزایش می‌دهد.

۹. NAT و SIP ALG را کنترل کنید

SIP ALG در برخی روترها باعث بازنویسی نامناسب Packetها و مشکلات Registration یا One-Way Audio می‌شود. در سناریوهای حرفه‌ای بهتر است رفتار NAT دقیق طراحی و ALG در صورت ایجاد اختلال غیرفعال شود.

۱۰. RTP را بیش از نیاز باز نکنید

Range رسانه باید فقط مطابق طراحی PBX و اپراتور مجاز باشد. Ruleهای بیش‌ازحد باز، سطح حمله را بزرگ می‌کنند.

۱۱. لاگ و CDR را پایش کنید

افزایش ناگهانی تماس، Registration از کشور یا IP غیرمنتظره، تماس خارج از ساعت کاری و Failed Loginهای پرتکرار باید هشدار ایجاد کنند.

۱۲. Backup و برنامه بازیابی داشته باشید

Backup تنظیمات PBX، IVR، Trunk، Extension و Recording Policy باید دوره‌ای گرفته و Restore آن آزمایش شود.

برای پیاده‌سازی امن از کجا شروع کنیم؟

اگر سیستم تلفنی شما در حال توسعه یا دارای کاربران ریموت است، طراحی امنیت باید همزمان با خدمات VoIP و امنیت شبکه دیده شود.

سوالات متداول

آیا تغییر پورت 5060 امنیت VoIP را حل می‌کند؟

خیر. تغییر پورت فقط بخشی از اسکن‌های ساده را کم می‌کند و جایگزین Firewall، رمز قوی، محدودسازی IP و مانیتورینگ نیست.

آیا بازکردن RTP برای کل اینترنت لازم است؟

خیر. محدوده و Sourceهای مجاز باید بر اساس معماری PBX و اپراتور تعریف شوند.

ایجاد کامنت

سبد خرید
زمینه‌های نمایش داده شده را انتخاب نمایید. بقیه مخفی خواهند شد. برای تنظیم مجدد ترتیب، بکشید و رها کنید.
  • تصویر
  • شناسۀ محصول
  • امتیاز
  • قيمت
  • موجودی
  • دسترسی
  • افزودن به سبد خرید
  • توضیح
  • محتوا
  • وزن
  • اندازه
  • اطلاعات اضافی
برای مخفی‌کردن نوار مقایسه، بیرون را کلیک نمایید
مقایسه