Table of Contents
Le rôle essentiel des pare-feu dans la sécurisation de la voix sur les communications IP
La technologie de la voix sur IP (VoIP) a transformé les communications commerciales et personnelles en transmettant des appels vocaux sur les réseaux de données plutôt que sur les lignes téléphoniques traditionnelles. Ce changement offre d'énormes économies de coûts, flexibilité et richesse de fonctionnalités. Cependant, la même connectivité Internet qui rend la VoIP puissante expose également le trafic vocal à un spectre de cybermenaces. Sans contrôles de sécurité appropriés, un système téléphonique organisation/squo peut devenir un vecteur de fraude, de violations de données et de perturbations de service.
Les pare-feu modernes sont bien plus que de simples filtres de paquets. Ils doivent comprendre les protocoles uniques que VoIP utilise, gérer la nature dynamique des sessions médias, et inspecter le trafic à plusieurs niveaux pour bloquer les attaques tout en préservant la qualité des appels. Cet article explore les risques de sécurité faces VoIP, explique comment les pare-feu atténuent ces risques, et fournit des conseils pratiques sur la configuration des pare-feu pour protéger les communications vocales.
Comprendre les risques de sécurité VoIP
Les systèmes VoIP sont exposés à toute une gamme de menaces qui ciblent les vulnérabilités dans les protocoles de signalisation, les flux de médias et l'infrastructure de réseau.
Écouter et intercepter les appels
Comme VoIP transmet les données vocales sous forme de paquets IP, tout périphérique sur le chemin réseau peut potentiellement capturer et réassembler ces paquets. Sans chiffrement, un attaquant ayant accès au réseau local ou à la colonne vertébrale Internet peut écouter des conversations privées. Les outils largement disponibles sur Internet rendent la capture de paquets et la reconstruction audio trivial. Ce risque est particulièrement aigu dans les environnements utilisant le Wi-Fi ouvert ou les réseaux sous-provisionnés où le trafic n'est pas segmenté.
Fraude à péage et piratage de PBX
Les attaquants ciblent souvent les systèmes VoIP pour placer des appels non autorisés à grande distance ou à taux élevé, en faisant payer des frais énormes à la victime. Ils exploitent des mots de passe faibles, des vulnérabilités non-patchées dans le logiciel d'échange de succursales privées (PBX) ou mal configurés SIP mal.
Refus d'attaques militaires
Les attaques de déni de service (DoS) inondent le réseau ou PBX avec du trafic, causant des gouttes d'appel, des embranchements ou une indisponibilité complète du service. Les attaques d'amplification de réflexion distribuées à l'aide de serveurs SIP sont particulièrement efficaces. Un pare-feu bien configuré peut limiter le trafic, faire tomber des paquets malformés et absorber des attaques à faible volume avant qu'ils n'atteignent l'infrastructure vocale.
Pourriel sur Internet Téléphonie
Tout comme les boîtes de réceptions de spam par courriel, SPIT (Spam over Internet Telephony) bombarde les utilisateurs avec des appels téléphoniques non sollicités, souvent utilisés pour les escroqueries ou le télémarketing. Firewalls intégrés avec les contrôleurs frontaliers de session peuvent imposer l'authentification des appels et des limites de taux pour réduire cette nuisance, bien que l'élimination complète nécessite des défenses supplémentaires de couche d'application.
Exploit et rafale de protocole
Les attaquants peuvent envoyer des messages SIP, H.323 ou MGCP mal formés pour planter un serveur VoIP ou obtenir un accès non autorisé. Ces manipulations de protocole peuvent exploiter les débordements de tampon, les erreurs d'analyse ou les défauts logiques dans la pile de signalisation.
Le rôle des pare-feu dans la sécurité VoIP
Un pare-feu est un système de sécurité réseau qui surveille et contrôle le trafic entrant et sortant en fonction de règles de sécurité prédéterminées. Dans le contexte de la VoIP, le pare-feu doit accomplir plusieurs tâches essentielles:
- Permets le trafic légitime de SIP et de médias tout en bloquant tout le reste.
- Inspecter les messages de signalisation pour s'assurer qu'ils sont conformes aux normes du protocole et ne font pas partie d'une attaque.
- Pentoles ouvertes dynamiquement pour les flux de médias du Protocole de transport en temps réel (RTP) basés sur les négociations du PIS.
- Maintenir l'état pour chaque session d'appel afin d'éviter le détournement de session.
- Appliquer la limite de vitesse[ pour prévenir les attaques DoS et les tentatives d'enregistrement de force brute.
Sans pare-feu, les téléphones PBX ou IP sont directement exposés à Internet et sont accessibles par tout acteur malveillant qui recherche des ports ouverts. Avec les règles de pare-feu appropriées, seuls les terminaux autorisés peuvent lancer des appels, et le réseau interne reste isolé des menaces externes.
Types de pare-feu utilisés pour la VoIP
Tous les pare-feu ne sont pas capables de gérer le trafic VoIP. La complexité du protocole et la nécessité d'une répartition dynamique des ports nécessitent des fonctionnalités qui dépassent le filtrage de paquets de base.
- Packet Filtrage Firewalls examine chaque paquet isolément, prenant des décisions basées sur les adresses IP source et destination, les ports et les numéros de protocole. Bien que simples, ils ne peuvent pas inspecter les charges utiles ou maintenir l'état d'appel. Ils sont largement inadéquats pour les environnements VoIP modernes parce qu'ils ne peuvent pas ouvrir dynamiquement les ports pour les flux RTP ou détecter l'abus de protocole.
- Inspection de type Stateful Firewalls suit l'état des connexions actives. Ils se souviennent des paquets qui appartiennent à une session particulière et permettent le retour du trafic en conséquence. Pour VoIP, un pare-feu de type Stateful peut permettre des paquets de réponse du fournisseur SIP mais se heurte toujours aux sessions RTP séparées et négociées dynamiquement.
- Application Pare-feu de couche (Proxy Firewalls) inspectent le contenu réel des paquets. Pour VoIP, cela signifie analyser les en-têtes SIP, extraire les offres et réponses SDP, puis créer des règles temporaires pour les ports multimédias négociés. Ces pare-feu peuvent détecter des messages mal formés, bloquer les signatures de fraudes et même terminer les connexions TLS pour une inspection approfondie. La plupart des pare-feu de qualité entreprise avec gestion unifiée des menaces (UTM) entrent dans cette catégorie.
- Les pare-feu de prochaine génération combinent l'inspection des couches d'applications avec la prévention des intrusions, la sensibilisation à l'identité des utilisateurs et l'intelligence des menaces transmises par le nuage.
Pare-feu et trafic SIP
Le protocole d'ouverture de session (SIP) est le protocole de signalisation dominant pour VoIP aujourd'hui. Les messages SIP contiennent des instructions pour la configuration, la modification et la destruction des appels. Le protocole utilise généralement UDP ou TCP sur le port 5060 pour le trafic non chiffré et le port 5061 pour le trafic chiffré TLS.
Ouverture dynamique du trou d'épingle
Lorsqu'un message SIP INVITE négocie un appel, le corps SDP spécifie l'adresse IP, le port et le codec pour le flux multimédia RTP. Ce port RTP est imprévisible et peut être n'importe quel port dans une plage (communément de 10000 à 20000). Un pare-feu stateful traditionnel voit ces paquets comme de nouvelles connexions et les laisse tomber. Un pare-feu à couche d'application doit analyser le SDP et créer automatiquement des règles de pare-feu temporaires pour la session multimédia, puis les supprimer lorsque l'appel se termine via SIP BYE ou timeout.
NAT Traversal
Les paramètres VoIP derrière un pare-feu utilisent des adresses IP privées. Lorsqu'ils envoient des messages SIP contenant leur IP privée, le serveur SIP distant essaiera d'envoyer des médias à cette adresse inaccessible. Le pare-feu doit effectuer SIP ALG (Application Layer Gateway) pour remplacer l'IP privé dans le SDP par l'IP public du pare-feu. Cette fonction est notoirement buggy dans de nombreux routeurs consommateurs, causant des pannes audio ou d'appels en sens unique.
Session Contrôleurs frontaliers contre pare-feu
De nombreuses organisations déploient un contrôleur de la frontière (SBC) en plus d'un pare-feu. Un SBC est situé au bord du réseau VoIP et remplit des fonctions spécialisées : normalisation, transcodage, contrôle d'admission des appels et police médiatique. Bien que le SBC offre des renseignements VoIP profonds, il ne remplace pas la sécurité générale d'un pare-feu. La meilleure pratique est de placer le SBC dans une zone de sécurité derrière le pare-feu, où le pare-feu protège le SBC des attaques au niveau du réseau et le SBC protège le PBX interne des menaces de couches d'application.
Meilleures pratiques pour sécuriser la VoIP avec des pare-feu
La mise en place d'un pare-feu qui permet simplement le SIP sur le port 5060 et une plage de ports RTP élevée ne suffit pas. Une configuration sécurisée nécessite une planification minutieuse, une surveillance continue et une intégration avec d'autres contrôles de sécurité.
1. Restreindre l'accès par adresse IP et authentification de l'utilisateur
Autoriser l'enregistrement et la configuration des appels SIP uniquement à partir d'adresses IP de support connues ou de sous-réseaux de bureau distants. Utilisez les listes de contrôle d'accès (LAC) pour bloquer toutes les autres sources. Pour les utilisateurs distants ou mobiles, faire appliquer une authentification forte avec l'authentification digest ou les certificats clients TLS.
2. Utiliser le chiffrement partout
Tout signal devrait être chiffré avec SIP sur TLS (SIPS) et tous les médias devraient être chiffrés avec Secure RTP (SRTP). Bien que le chiffrement ajoute des frais généraux, le matériel moderne peut le gérer sans latence notable. Le pare-feu devrait faire en sorte que le trafic non chiffré soit supprimé ou redirigé. Ne jamais compter uniquement sur VPN pour sécuriser VoIP—VPNs protègent la couche réseau mais n'empêchent pas un paramètre compromis d'envoyer du trafic VoIP non chiffré.
3. Employer l'inspection des paquets profonds et la prévention de l'intrusion
Activer les protocoles DPI pour VoIP pour détecter les anomalies telles que les en-têtes SIP surdimensionnés, les URI invalides ou les modèles d'exploitation connus. Un système intégré de prévention des intrusions (IPS) peut bloquer les ransomwares, les balayages SIP et les tentatives d'enregistrement de force brute avant qu'ils n'atteignent le PBX.
4. Configurer la limite de vitesse et les seuils
Définir le pare-feu pour limiter le nombre de messages SIP par seconde à partir d'une seule source. Le trafic VoIP normal est prévisible; une pointe de 1000 messages INVITE par seconde est presque certainement une attaque. De même, limiter les tentatives d'enregistrement pour empêcher la fraude de péage.
5. Séparer la voix et le trafic de données
Utilisez des réseaux virtuels ou des interfaces physiques distinctes pour isoler le trafic VoIP du trafic de données général. Cette segmentation réduit l'exposition et simplifie les jeux de règles de pare-feu. Le pare-feu devrait faire appliquer les règles inter-VLAN : les dispositifs de données ne peuvent pas lancer de connexions aux terminaux VLAN vocal à moins d'être explicitement autorisés (p. ex. pour les softphones qui ont besoin de DHCP ou de fourniture).
6. Mettre en oeuvre le programme de surveillance et d'exploitation forestière
Activer la connexion pour tous les événements liés au pare-feu VoIP. Les journaux doivent être envoyés à un système de gestion des informations et des événements de sécurité (SIEM) pour y établir des corrélations et des alertes.
7. Renforcez-le lui-même
Désactivez les services inutilisés et les interfaces de gestion. Utilisez des mots de passe administratifs forts et une authentification multi-facteurs. Vérifier périodiquement les règles de pare-feu pour supprimer les entrées périmées ou trop permissives. Un pare-feu compromis peut exposer l'ensemble de l'infrastructure VoIP.
8. Tester avec les outils d'évaluation de la sécurité VoIP
Utilisez des outils comme les scanners SIPp, PROTOS ou de vulnérabilité commerciale pour tester comment votre pare-feu gère les messages SIP malformés, les inondations DoS et les buzzing. Effectuez des tests de pénétration réguliers qui incluent des attaques spécifiques à la VoIP.
Erreurs et pièges communs
Même les administrateurs expérimentés font des erreurs qui affaiblissent la sécurité VoIP. Éviter ces pièges communs:
- Ouvrir trop de ports: Permettre une large plage de ports RTP (p. ex. 10000-65000) augmente la surface d'attaque. Configurer plutôt le pare-feu pour ouvrir uniquement les ports exacts nécessaires pour les appels actifs, et les fermer après l'appel.
- Désactiver SIP ALG:[ Certains guides de pare-feu recommandent d'éteindre SIP ALG en raison de bogues. Bien que cela puisse être nécessaire sur les équipements de qualité grand public, les pare-feu d'entreprise avec ALG correctement testés devraient être activés. Si l'ALG pose des problèmes, envisager d'utiliser un SBC au lieu de désactiver la sécurité.
- Enseigner le PIS uniquement sur le PIS: Le PIS est plus facile à piéger et plus difficile à inspecter. Préférez le PIS ou le PIS TCP. Si le PIS est inévitable, appliquez une limite de taux stricte et activez l'authentification.
- Ne pas sélectionner les règles internes du pare-feu:[ La segmentation interne est aussi importante que la défense du périmètre.
- Ignorer le firmware et les mises à jour de signature: Les menaces VoIP évoluent rapidement. Un pare-feu utilisant un logiciel obsolète ne peut pas se défendre contre de nouveaux vecteurs d'attaque.
Étude de cas : sécuriser un déploiement VoIP multi-site
Chaque site utilise un appareil PBX qui s'enregistre vers un fournisseur de coffre SIP cloud. Les travailleurs à distance utilisent des softphones sur les ordinateurs portables de l'entreprise sur VPN. L'équipe de sécurité a déployé des pare-feu de nouvelle génération sur chaque site avec la configuration suivante:
- Les pare-feu ont permis SIP sur TLS à partir des IP connues du fournisseur de cloud seulement.
- Les ports RTP ont été négociés dynamiquement par le moteur d'inspection SIP du pare-feu, qui a également effectué la réécriture de NAT.
- Le trafic VPN des travailleurs distants s'est terminé au pare-feu; le pare-feu a appliqué des politiques spécifiques à l'utilisateur pour limiter les destinations d'appel au plan de cadran d'entreprise.
- La prévention des intrusions a bloqué plusieurs tentatives de fraude interurbain au cours du premier mois en détectant les modèles d'enregistrement non autorisés.
- La limitation de taux a empêché une attaque mineure de la DDoS de faire tomber le centre d'appel lors d'une inondation SIP coordonnée.
Le pare-feu a fourni des preuves médico-légales lorsqu'un initié a tenté de contourner les restrictions en utilisant un coffre personnel SIP.
Conclusion
Les pare-feu sont une composante non négociable d'une architecture VoIP sécurisée. Leur rôle va au-delà du simple filtrage des paquets pour inclure une inspection en profondeur du protocole, le contrôle dynamique du chemin de communication et l'intégration avec l'authentification et le chiffrement. En comprenant les défis uniques de VoIP—la négociation dynamique des ports, NAT menaces de travers et de couche d'application—les ingénieurs du réseau peuvent configurer les pare-feu pour offrir à la fois la sécurité et un service vocal de haute qualité. Suivez les meilleures pratiques décrites dans cet article et examinez régulièrement la posture de sécurité contre les menaces émergentes.Pour plus de détails, consultez le CISA VoIP Security Guide[ et RFC 3261 pour SIP[, et considérez les ressources disponibles à VoIP-Info.org.