Добавлен: 23.05.2023
Просмотров: 293
Скачиваний: 5
1.2. История создания VoIP телефонии
Технология передачи телефонных разговоров (голоса) по компьютерным сетям с помощью персонального компьютера – IP телефония – зародилась в 1993 году благодаря исследователю из Университета штата Иллинойс Чарли Кляйну. Он разработал программу, которая преобразовывала голос в цифровой код и передавала его по сети. Программа называлась Maven.
В том же году одновременно с Maven вышла другая программа CU–SeeMe, разработанная специально для персональных компьютеров компании Apple и призванная осуществлять видеосвязь (видеоконференции) [8].
Через год в апреле 1994 Maven и CU–SeeMe использовали для передачи голоса и видеоизображений во время полета космического корабля Endeavor в рамках космической программы НАССА. Тогда любой желающий, подключив свой компьютер к Интернету, мог слышать и видеть космонавтов. В конечном итоге эти две программы объединили под общим названием CU–SeeMe и адаптировали как для работы на компьютерах Macintosh, так и для IBM PC совместимых.
Моментом рождения самой IP телефонии в ее теперешнем представлении принято считать февраль 1995 года. Именно тогда израильская компания VocalTec объединила воедино все разработки в области передачи речевого и видеосигнала по компьютерным сетям в программе Internet Phone. Была создана частная сеть серверов компании и тысячи людей, которые имели на то время персональные компьютеры с мультимедийными функциями, ощутили удобство и функционал новой телефонной связи.
В этом же году другие компании, производящие электрооборудование и программное обеспечения, увидев невероятные перспективы IP телефонии, принялись разрабатывать схожие сети и программы. Так в сентябре в розничную продажу поступила программа DigiPhone, разработанная малоизвестной фирмой базирующейся в Далласе, штат Техас. Примечательно, что DigiPhone использовала так называемую «дуплексную связь» – имелась возможность одновременно и говорить и слушать собеседника. До этого мог говорить только один [8].
Но разработчикам новой телефонной связи оказалось и этого мало. В марте 1996 года две компании: уже известная VocalTec и производитель программного обеспечения для IP телефонии компания Dialogic вознамерились приспособить к новой сети обычные телефонные аппараты. Для этого они использовали специальный шлюз, получивший название VocalTec Telephone Gateway (VTG), который связывал цифровые каналы с аналоговыми телефонными.
Благодаря возможности уплотнения канала связи появилась возможность связывать между собой до 8 независимых общающихся пар абонентов. Уже через год в 1997 начали работать первые операторы IP телефонии в России.
Дальнейшее развитие технологий в этой области позволило компания предоставлять такую услугу, как виртуальная ip АТС и теперь каждый желающий мог организовать собственную телефонную сеть, не покупая при этом собственное физическое оборудование. Это оказалось достаточно удобным новшеством для небольших и средних компаний [5].
2. Защита VoIP систем предприятия
2.1. Технические подходы к защите VoIP систем предприятия
Основные угрозы, которым может быть подвержена IP–телефония:
а) Отказ в обслуживании – могут использоваться общие сценарии реализации угроз на отказ в обслуживании, не учитывающие специфику технологии IP–телефонии, и специализированные, учитывающие особенности технологии IP–телефонии [3];
б) Перехват трафика – выявление содержания служебных заголовков (сетевые адреса, открытые порты, интенсивность запросов, номера пакетов и другую полезную информацию), выявление паролей и идентификаторов пользователей;
в) Модификация трафика – подмена заголовков для реализации невозможности осуществления звонков либо для реализации собственной выгоды злоумышленника;
г) Несанкционированный доступ к средствам связи – получение физического доступа к средствам связи или удаленное подключение к средствам связи для дальнейшей реализации противоправных действий;
д) Мошенничество – кража услуг, заключающаяся в перенаправлении дорогого трафика через взломанный сервер IP–телефонии, и фальсификация вызовов, заключающаяся в перехвате регистрационных данных абонента и дальнейшей регистрации с помощью этих данных на другом сервере IP–телефонии для дальнейшего использования [3].
На основе опыта компаний в организации защиты сети IP–телефонии от несанкционированного доступа к информации (НСД) сформулирован перечень рекомендаций по защите IP–телефонии от НСД. Рекомендации включают в себя организационные и программно–технические меры [4], [5].
В первую очередь рассмотрим программно–технические меры
Необходимо выполнение следующих требований по отношению к защите IP–телефонии:
- сеть должна быть обязательно защищена МЭ со стороны сети Интернет;
- сервер IP–телефонии, если используется другими компаниями либо филиалами, должен иметь маршрутизируемый в сети Интернет IP–адрес («белый» IP–адрес) и должен находится в DMZ (демилитаризованной зоне – сегмент сети, содержащий общедоступные сервисы и отделяющий их от частных);
- все телефоны должны иметь локальный IP–адрес («серый» IP–адрес);
- для сети IP–телефонии должен быть выделен отдельный VLAN для защиты от перехвата трафика из сети данных компании и для простоты конфигурирования средств QoS.
На основании сформулированных угроз безопасности IP–телефонии сформулируем требования к сетевым устройствам для защиты сети IP–телефонии [7].
Сервер IP–телефонии:
- для осуществления передачи сигнального трафика необходимо настроить шифрование и контроль целостности с помощью протоколов SIP/TLS или Secure SCCP для Cisco;
- для осуществления передачи медиа трафика необходимо настроить шифрование и контроль целостности с помощью протоколов SRTP (использовать в связке SIP/TLS), ZRTP;
- пароль для входа в WEB интерфейс конфигурирования должен соответствовать парольной политике: буквы разного регистра, цифры, символы;
- доступ к конфигурированию сервера должен быть только у сетевого инженера и у администратора безопасности, для остальных доступ должен быть ограничен списками контроля доступа;
- если звонки с телефонов, зарегистрированных на сервере, за пределы страны не совершаются, то следует принудительно отключить данную возможность [14].
IP–телефоны:
- должна осуществляться аутентификация устройства на сервере IP–телефонии, используя протокол TLS;
- необходимо обеспечить шифрование файла конфигурации IP–телефона при передаче от TFTP сервера к телефону;
- должна осуществляться проверка подлинности подключенного телефона по протоколу 802.1x.
Коммутаторы:
- доступ к устройствам осуществляется по SSH с доверенных хостов сетевого инженера и администратора безопасности;
- отключать все неиспользуемые сервисы;
- включить на портах фильтрацию по MAC–адресу, если известно количество устройств, доступных через данный порт;
- все неиспользуемые порты необходимо административно отключить и назначить им VLAN ID, который не используется в сети;
- если есть возможность, настроить на портах статус доверенных для DHCP–сервера, то есть таких портов, с которых могут приходить DHCP–ответы [7].
Межсетевые экраны должны обеспечивать:
- идентификацию и контроль приложений по любому порту – МЭ должен непрерывно классифицировать трафик от приложений по всем портам (актуально для протоколов передачи медиа трафика с динамическим присвоение портов (SRTP));
- идентификацию и контроль попыток обхода защиты – МЭ должен проверять содержимое пакетов на основании типа трафика;
- расшифрование исходящего SSL/TLS и управляющего SSH трафика;
- контроль функций приложений – МЭ должен осуществлять классификацию требуемых приложений, отслеживая все изменения, которые могут указывать на использование той или иной функции этих приложений;
- контроль за неизвестным трафиком – МЭ должен обеспечить видимость всего неизвестного трафика, приходящего на все порты, должен быстро выполнять анализ этого трафика и определять его природу;
- одинаковый уровень контроля приложений для всех пользователей и устройств – контроль действий любого авторизованного пользователя при обращении к разным приложениям;
- обнаружение вторжения или нарушения безопасности и автоматическую защиту;
- механизмы упрощения настройки уже работающей политики безопасности при масштабировании системы;
- достаточную пропускную способность при включении всех механизмов защиты на МЭ [6].
Стоит отметить, что в случае наличия большой корпоративной мультисервисной сети необходимо подумать о резервировании МЭ и наличии дополнительного Интернет подключения к этому резервному МЭ, чтобы в случае возникновение чрезвычайной ситуации в виде неисправности одного МЭ или атаки на него трафик не прерывался, а автоматически перебрасывался через резервный МЭ.
Если компания заказывает услуги связи через ТСОП, а не заказывает VoIP Trunk у провайдера IP–телефонии, то необходимо установить в компании VoIP–шлюз, на котором должны быть следующие функции безопасности, позволяющие исключить угрозы «Несанкционированный доступ к средствам связи», «Мошенничество» по отношению к VoIP–шлюзу:
- функция стандартного и расширенного списка IP доступа;
- разрешение и запрещение определенных протоколов;
- защита доступа к управлению и данным;
- таймаут на Telnet и SSH сессию;
- настройки для ограничения звонков на междугородние и международные номера [10].
В частности, одним из наиболее распространенных технических средств, используемых для организации защиты VoIP систем на предприятии, является SBC, также известный как пограничный контроллер сессий [14].
Определим две основные конфигурации SBC:
- SIP Trunk – наиболее распространённое использование SBC, когда он используется для подключения к SIP операторам поверх IP сети
- Registration – использование SBC для подключения удаленных абонентов к IP АТС (например Asterisk) из сети Интернет.
С точки зрения безопасности они очень сильно отличаются, так как в первом случае известно, откуда приходит вызов (хотя опять же не всегда, но об этом чуть позже более подробно). Во втором случае, изначально неизвестно откуда может прийти регистрация и вызов. Все примеры в дальнейшем будут ссылаться на эти два варианта подключения SBC (SIP) [14].
Настройку безопасности следует производить с самых простых вещей, а именно:
- Сделать настройку интерфейса управления только во внутренней сети, желательно отдельно от сигнализации. Сетевые роли интерфейсов на AudioCodes SBC имеют несколько значений. Для управления SBC используется интерфейс с ролью OAMP. Данный интерфейс должен находиться во внутренней сети, а в идеале (особенно для крупных компаний, где атака может происходить изнутри компании) в выделенной подсети, которая к сети VoIP не имеет никакого отношения.
- По возможности следует использовать нестандартные порты. Особенно это относится к корпоративным сетям, так как операторы связи вынуждены информировать о портах для подключения своих клиентов, и узнать по какому адресу и порту работает оператор, не составляет проблем. Если говорить о корпоративной сети, то информация об адресах и портах нигде не публикуется, соответственно вариант узнать их – это проверить порт каким–либо сообщением, либо просто прослушать данный адрес. В большинстве случаев мошенники, которые взламывают VoIP сеть, начинают с того, что просто посылают на большое количество адресов тестовое SIP сообщение и ожидают на него ответа. Если ответ поступил, то далее они начнут систему «ломать». Если использовать для SIP не стандартный SIP порт 5060, то это уже как минимум уменьшит вероятность того, что SIP адрес найдут. AudioCodes SBC позволяет использовать любой порт в сторону интернет, причем порт может быть отличный от порта, который используется внутри сети. SIP порты, по которым работает SBC, настраивается в SIP Interface table. Также важно настраивать только тот протокол, по которому планируется работать (UDP/TCP/TLS). Если порт не используется, то просто оставляется значение «0», в этом случае данный порт по этому SIP интерфейсу работать не будет [7].
- Для конфигурации SIP Trunk, по возможности, требуется настроить Firewall 3–го уровня и оставить для доступа к SBC только те адреса, с которых могут прийти SIP сообщения и RTP трафик. Данные настройки делаются в меню: (Configuration tab > VoIP menu > Security > Firewall Settings). Но тут есть несколько моментов, которые надо обязательно учитывать при настройке: