התפקיד הקריטי של האשפות ב-Securing Voice Over IP Communications

קול על IP (VoIP) טכנולוגיה שינתה את התקשורת העסקית והאישית על ידי העברת שיחות קוליות על רשתות נתונים ולא קווי טלפון מסורתיים.שינוי זה מציע חיסכון בעלויות עצומות, גמישות, ועושר תכונה.עם זאת, אותה קישוריות לאינטרנט שגורמת ל-VIP עוצמה גם לחשוף את התנועה הקולית לספקטרום של איומים ברשת.ללא בקרת אבטחה נאותה, מערכת אבטחה אמינה; מערכת טלפון יכולה להפוך ל-V עבור הונאה, פריצות נתונים ו-VIP חזקות, כמו גם כן, כמו רשתות אבטחה נפרדות.

חומות אש מודרניות הן הרבה יותר מאשר מסנני חבילות פשוטות.הם חייבים להבין את הפרוטוקולים הייחודיים ש-VIP משתמש, להתמודד עם האופי הדינמי של הפעלות מדיה, ולבחון את התנועה בשכבות מרובות כדי לחסום התקפות תוך שמירה על איכות השיחה. מאמר זה חוקר את הסיכונים הביטחוניים VoIP הפנים, מסביר כיצד חומות האש מקטין את הסיכונים הללו ומספק הדרכה מעשית על הצבת חומות אש כדי להגן על תקשורת קולית.

הבנת הסיכון לביטחון VoIP

מערכות VoIP נחשפים למגוון איומים שממקדים פרצות בפרוטוקולים, זרמי מדיה ותשתיות רשת.הכרה בסיכונים אלה היא הצעד הראשון לבניית מדיניות יעילה של חומת אש.

« « « אזהרות וקריאה

מכיוון ש-VIP מעביר נתונים קוליים כחבילות IP, כל מכשיר על נתיב הרשת יכול ללכוד ולהרכיב את החבילות הללו.ללא הצפנה, תוקף עם גישה לרשת המקומית או עמוד השדרה לאינטרנט יכול להקשיב לשיחות פרטיות.כלים הזמינים באופן נרחב בחבילת האינטרנט להפוך לכידת ושיקום אודיו.סיכון זה הוא מאוד חריף במיוחד בשימוש בסביבות פתוחות Wi-Fi או מתחת לרשתות תחת ויזואליות שבהן התנועה אינה מופרעת.

Toll Fraud ו- PBX Hacking

התקפות לעתים קרובות למקד מערכות VoIP כדי להציב שיחות ארוכות טווח או פרמיות, תוך העלאה של האשמות מסיביות עבור הקורבן.הם מנצלים סיסמאות חלשות, פרצות בלתי צפויות בחילופין של המגזר הפרטי (PBX) או להגדיר באופן לא תקין את תא המטען SIP. Firewalls חייבים לחסום דפוסי שיחות חשודות וניסיונות רישום לא מורשים למנוע הונאה, אשר יכול לעלות אלפי דולרים בלילה אחד.

הכחשת המתקפות של השירות

VoIP מסתמכ על משלוח בזמן אמת; אפילו הפרעות רשת קצרות יכולות לזלזל באיכות השיחה.הכחשה של שירות (DoS) התקפות להציף את הרשת או PBX עם תנועה, גרימת טיפות שיחות, ג'ייטר או שירות שלם ללא זמינות. השתקפות של התקפות הגדלה באמצעות שרתי SIP יעילים במיוחד. חומת אש ממונעת היטב יכולה לזרז תנועה, להוריד את קצב, להפחית את הפחתת מחלות הקול הנמוכות ולהפחית לפני התקפות הקול הנמוכות.

ספאם באינטרנט טלפוניה

בדיוק כמו דואר אלקטרוני ספאם קרישות בתיבת דואר זבל, SPIT (ספאם מעל Internet Telephony) מפצפים משתמשים עם שיחות קוליות לא רצויות, לעתים קרובות בשימוש עבור הונאה או טלמרקטינג. Firewalls המשולבים עם בקרי גבול יכולים לאכוף את האימות והקצב כדי להפחית את קצב זה, אם כי חיסול מוחלט דורש הגנה נוספת של יישומים.

פרוטוקול Exploits ו-Fuzing

התוקף עשוי לשלוח הודעות SIP ממותגות, H.323 או MGCP כדי לרסק שרת VoIP או לקבל גישה בלתי מורשית. מניפולציות פרוטוקול אלה יכולות לנצל את ה-buffer overflow, שגיאות פארזה או פגמים לוגיים בערימה של בדיקת אש עמוקה יכול לזהות ולשחרר תנועה פרוטוקולית לפני שהוא מגיע לנקודת הקצה הפגיעית.

תפקיד האשמים ב-VIP Security

חומת אש היא מערכת אבטחה רשתית שמנטרת ומשתלטת על תנועה נכנסת ויוצאת המבוססת על כללי אבטחה שנקבעו מראש.

  • (ב) ,0) ,הכוח הלגיטימיות של SIP ותנועת התקשורתי (FIRLT:1) תוך חסימת כל השאר.
  • (ב) ויקרא י"א: ויקרא י"ד): "וַיָּעָשׂוּ לְךָ לְךָ לְךָ אִם הוּא הוּא הוּא הוּא הוּא הוּא הוּא הוּא הוּא הוּא הוּא הוּא הוּא הוּא הוּא הוּא הוּא הוּא הוּא הוּא הוּא הוּא הוּא הוּא הוּא הוּא הוּא הוּא הוּא הוּא הוּא הוּא הוּא הוּא הוּא הוּא הוּא הוּא הוּא הוּא הוּא הוּא הוּא הוּא הוּא הוּא הוּא הוּא הוּא הוּא הוּא הוּא הוּא הוּא הוּא הוּא הוּא הוּא הוּא הוּא הוּא הוּא הוּא הוּא הוּא הוּא הוּא הוּא הוּא הוּא הוּא הוּא הוּא הוּא הוּא הוּא הוּא הוּא הוּא הוּא הוּא הוּא הוּא הוּא הוּא הוּא הוּא הוּא הוּא הוּא הוּא הוּא הוּא הוּא הוּא הוּא הוּא הוּא הוּא הוּא הוּא הוּא הוּא הוּא הוּא הוּא הוּא הוּא הוּא הוּא הוּא
  • (FLT:0) ,LowholesFIRLT:1) עבור פרוטוקול תחבורה בזמן אמת (RTP) מדיה זרמי המבוסס על משא ומתן SIP.
  • (ב) ,0) ,הבאה: "כל שיחה שתמנע את חטיפת הפגישה"
  • (ב) ,0) שיעור הגבלת הגבלת התפוצה של מספר 1 (ה) כדי למנוע התקפות דו"ח וניסיונות רישום כוח רע.

ללא חומת אש, טלפונים PBX או IP נחשפים ישירות לאינטרנט והם ניתנים להשגה על ידי כל שחקן זדוני לסרוק עבור נמלים פתוחים.עם כללי חומת אש נאותה, רק נקודות קצה מורשים יכולות להתחיל שיחות, והרשת הפנימית נותרה מבודדת מאיומים חיצוניים.

סוגים של חומת אש המשמשים ל- VoIP

לא כל חומות האש יכולות באותה מידה לטפל בתנועת VoIP.הפרוטוקול ’ המורכבות והצורך בהקצאת נמל דינמי דורש תכונות מעבר לסנן חבילות בסיסיות.

  • (FLT:0) פילטר FirewallsFLT:1 ), לבחון כל חבילה בבידוד, קבלת החלטות בהתבסס על כתובות מקור וכתובות IP היעד, נמלים ומספרי פרוטוקולים.בעוד שהם פשוט, הם אינם יכולים לבדוק מטענים או לשמור על מצב שיחה.הם אינם מספיקים במידה רבה לסביבות VoIP מודרניות כי הם אינם יכולים לפתוח באופן דינמי יציאות עבור זרמי RTP או לזהות שימוש בפרוטוקול.
  • (FLT:0) Inspection FirewallsFLT:1) לעקוב אחר מצב הקשרים הפעילים.הם זוכרים אילו חבילות שייכות לפגישה מסוימת ולאפשר חזרה התנועה בהתאם.עבור VoIP, חומת אש ממשלתית יכולה לאפשר חבילות תגובה של ספק SIP אך עדיין מאבקים עם מפגשים נפרדים ודינמיים מו"מ.
  • (FLT:0)Application Layer Firewalls (Proxy Firewalls)FLT:1 לבדוק את התוכן האמיתי של חבילות. עבור VoIP, זה אומר parsing SIP Headers, לחלץ הצעות SDP תשובות, ולאחר מכן יצירת כללי חומת אש זמנית עבור נמלי התקשורת משא ומתן.
  • (FLT:0) הבא-Generation Firewalls (NGFWsert) 1 משלבת בדיקת שכבת יישומים עם מניעת חדירה, מודעות זהות המשתמש, ואינטליגנציה של איום בענן הם תקן הזהב לאבטחת VoIP כי הם יכולים לזהות יישומים ספציפיים VoIP, חסמי מחסומים, וליישם מדיניות מבוססת על קבוצות משתמשים.

אשפות ו-SIP Traffic

פרוטוקול זיהוי (SIP) הוא פרוטוקול האיתות הדומיננטי עבור VoIP היום. הודעות SIP מכיל הוראות להקמת, שינוי ודמיע שיחות.פרוטוקול בדרך כלל משתמש UDP או TCP על נמל 5060 עבור תנועה בלתי מפוכחת ונמל 5061 עבור TLS-en-פעמי תנועה מפוכחת אש חייב להתגבר על שני אתגרים עיקריים: שימוש יציאות RTP דינמיות, והעובדה IP המכילה כתובות IP (NAT) במהלך טיפול ב-SDA).

דינמיקה Pinhole פתיחה

כאשר הודעת SIP INVITE מנהלת שיחה, גוף SDP מפרט את כתובת ה- IP, הנמל ו- Codec עבור זרם התקשורת RTP. כי נמל RTP הוא בלתי צפוי ויכול להיות כל נמל בטווח (בדרך כלל 10000 עד 20000), חומת אש מסורתית המדינה רואה את החבילות הללו כחיבורים חדשים ונוטלת אותם.

NAT Traversal

נקודות קצה של חומת אש משתמשות בכתובות IP פרטיות.כאשר הם שולחים הודעות SIP המכילות את ה- IP הפרטי שלהם, שרת SIP המרוחק ינסו לשלוח מדיה לכתובת בלתי ניתנת לחיזוי זו.הגדר חייבת לבצע SIP ALG (Application Layer Gateway) כדי להחליף את ה- IP הפרטי ב-SDP עם IP הציבורי של חומת האש. פונקציה זו היא באגגיה ידועה לשמצה בתוואי צרכנים רבים, מה שגורם ל-Auto-Auto-APTGIP אחד או ל-APT IP אמין יותר.

ביקורת משמר הגבול לעומת חומות האש

ארגונים רבים מפעילים בקר גבול ישיבה (SBC) בנוסף ל-Firepe. An SBC יושב בקצה רשת VoIP ולבצע פונקציות מיוחדות: SIP Normalization, Transcoding, Call Control, ו- Media policing. בעוד SBC מציע אינטליגנציה עמוקה ו-VIP, הוא אינו מחליף את האבטחה הכללית של חומת אש.

שיטות טובות ביותר עבור שכנוע VoIP עם Firewalls

יישום חומת אש שפשוט מאפשרת SIP על נמל 5060 ונמל גבוה של RTP אינו מספיק.תצורה בטוחה דורשת תכנון זהיר, ניטור מתמשך ושילוב עם בקרת אבטחה אחרים.

1.הגבלת גישה באמצעות כתובת IP ו-משתמש Authentication

לאפשר רישום SIP ו התקשרה ההתקנה רק מכתובות IP ידועות או תת-קרקעיות משרדיות מרחוק. השתמש ברשימות בקרת גישה (ACLs) כדי לחסום את כל המקורות האחרים.עבור משתמשים מרחוק או ניידים, לאכוף אימות חזק עם אימות לעיכול או תעודות לקוח TLS. Firewalls יכול להשתלב עם שירותים ניהוליים כדי ליישם מדיניות המבוססת על זהות המשתמש, לא רק כתובת המכשיר.

השתמש בהצפנה בכל מקום

כל אות צריך להיות מוצפן עם SIP על TLS (SIPS), וכל אמצעי התקשורת צריכים להיות מוצפנים עם Secure RTP (SRTP) בעוד הצפנה מוסיפה מעל ראש, חומרה מודרנית יכולה להתמודד עם זה ללא שקיפות בולטת.הגדר צריך לאכוף כי תנועה בלתי מוצפנת נשרה או הפנה מחדש.לעולם לא להסתמך רק על VPN לאבטחת VoIP & mredash; VPNs להגן על הרשת אבל לא למנוע סיום מפגיעה של תנועה לא מ-V.

3.עסקו בבדיקה מעמיקה של אריזות ומניעת חדירה

ניתן ל-DPI עבור פרוטוקולי VoIP לזהות omalies כגון ראשי SIP גדולים, URIs invalid, או ידוע שיטות ניצול.מערכת למניעת חדירה משולבת (IPS) יכול לחסום כופר, סריקת SIP, וניסיונות רישום כוח רוטט לפני שהם מגיעים ל- PBX. לעדכן באופן קבוע את מסד הנתונים של IPS כדי להגן מפני התקפות Zero-Day.

4.התמונים מגבילים ו Thresholds

הגדר את חומת האש כדי להגביל את מספר הודעות SIP לשנייה ממקור יחיד.עבורת VoIP רגילה צפויה; עלייה של 1000 הודעות INVITE לשנייה היא כמעט ללא ספק התקפה.

5.חלק מהקול ותנועת הנתונים

השתמש LAN וירטואליות או ממשקים פיזיים נפרדים כדי לבודד את התנועה של VoIP מתנועה כללית של נתונים.המגזר הזה מקטין את החשיפה וסימולציות של הגדרות של כלל חומת האש.הגדר צריכה לאכוף כללים בין-VLAN: מכשירים נתונים לא יכולים ליזום קשרים לקול VLAN נקודות קצה אלא אם כן מותר במפורש (למשל, עבור טלפונים רכים שזקוקים ל DHCP או מתן).

6.התאמת קידוד ועיבוד

כניסה אפשרית לכל אירועי חומת האש הקשורים ל-VIP. Logs צריכה להיות נשלחת למערכת מידע אבטחה וניהול אירועים (SIEM) להתאמה ולאזהרה. לחפש דפוסים כגון ניסיונות רישום כושלים, שיחות למספרים חשודים, או כרכים בלתי רגילים של תנועה.

7 קשה את חומת האש עצמה

שמור על קושחה חומת אש מעודכן. Disable שירותים וניהול ממשקים. השתמש בסיסמאות אדמיניסטרטיביות חזקות ואימות רב-מנועי. כללי חומת האש של אודיט מעת לעת כדי להסיר ערכים מסולקים או חמורים מדי. חומת אש נפגעת יכולה לחשוף את כל תשתית VoIP.

מבחן עם VoIP Security Assessment Tools

השתמש בכלים כמו SIPp, PROTOS, או סורקי פגיעות מסחריים כדי לבדוק כיצד חומת האש שלך מטפל הודעות SIP ממותג, DoSשיטפונות, ו- fuzzing. לבצע בדיקות חדירה קבוע הכולל התקפות ספציפיות VoIP. השתמש בתוצאות כדי לחדד את כללי האשפה והגנה על יישומי-שכבת יישומים.

המונחים: co Misconfigurations and Pitfalls

אפילו מנהלים מנוסים עושים טעויות שחלשו את האבטחה של VoIP.

  • (FLT:0) פתיחת יותר מדי נמלים:FLT:1ir מאפשר טווח נמל רחב של RTP (למשל, 10000-65000) מגביר את פני השטח של ההתקפה. במקום זאת, להגדיר את חומת האש רק כדי לפתוח את הנמלים המדויקים הדרושים לשיחות פעילות, ולסגור אותם לאחר קריאה לאחור.
  • (FLT:0)Disabling SIP ALG:IRLT:1 מדריכי חומת אש מסוימים ממליצים לכבות את SIP ALG בשל באגים. בעוד זה עשוי להיות הכרחי על ציוד כיתה הצרכנים, חומות ארגוניות עם ALG נבדק כראוי צריך להיות מופעל.
  • (FLT:0) הקצאת SIP על UDP רק:03FLT:1) UDP קל יותר ל spoof וקשה יותר לבדוק.עדיף TCP או TLS עבור SIP.אם UDP הוא בלתי נמנע, ליישם מגבלות מהירות מחמירות ומאפשר אימות.
  • (FLT:0) הכללת כללי חומת אש פנימיים: FIRLT:1 , סעיף פנימי חשוב כמו הגנה היקפית.אל תאפשר שידור ARP של תנועה או מארחת-לעין, אשר עקפה בדיקת חומת אש.
  • (FLT:0) אבחון קושחה ועדכונים חתימה: איומים של VOIP:1 מתפתחים במהירות.מערכת חומת אש הפועלת בתוכנה מיושנת לא יכולה להגן מפני פיגועים חדשים.

מחקר: מיפוי של Multi-Site VoIP

שקול חברה בגודל בינוני עם חמישה משרדי סניף ומרכז טלפוני מרכזי.כל אתר משתמש באפליקציית PBX המתרשם לספק תא המטען בענן SIP. עובדים מרוחקים משתמשים בטלפונים רכות במחשבי מחשב של החברה מעל VPN.צוות האבטחה פרסו חומת אש של הדור הבא בכל אתר עם התצורה הבאה:

  • האשמות אפשרו ל-SIP מעל TLS מ- IPs מוכרי ענן בלבד.
  • נמלי RTP ניהלו משא ומתן דינמי על ידי מנוע הבדיקה של חומת האש וה-SIP, אשר גם ביצע את כתב היד NAT.
  • תעבורת VPN מעובדים מרוחקים הסתיימה ב-Firewall; המדיניות הספציפית של משתמשים ב-Firewall ליישם את יעדי הקריאה לתוכנית החיוג הארגונית.
  • מניעת חדירה חסמה ניסיונות הונאה מרובים בחודש הראשון על ידי זיהוי דפוסי רישום לא מורשים.
  • הגבלת מחירים מנעה מתקפת DDoS קטנה להוריד את מרכז השיחה במהלך שיטפון SIP מתואמת.

התוצאה הייתה ⁇ 9% מעל 18 חודשים עם אפס אירועי אבטחה. יומני חומת האש סיפקו ראיות חריפות כאשר בתוךר ניסה לעקוף הגבלות באמצעות תא המטען האישי של SIP.

מסקנה

(א) חומת האש היא מרכיב בלתי ניתן להשגה של ארכיטקטורה בטוחה ו-VIP. תפקידם משתרע מעבר לחבילות פשוטות המסנן לכלול פיקוח פרוטוקול עמוק, אמצעי תקשורת דינמיים בקרת נתיב, ושילוב עם אימות והצפנה.על ידי הבנת האתגרים הייחודיים של VoIP — משא ומתן על נמל דינמי, NAT traversal, ו-Siltle-le-com-of-mash; מהנדסים יכולים להגדיר חומות אש כדי לספק אבטחה באיכות גבוהה ו-IPvate: