Большинство страхов вокруг безопасности IP-телефонии — устаревшие мифы: прослушку закрывает шифрование TLS и SRTP, подмену номеров — строгая аутентификация устройств, а взлом АТС — сложные пароли и блокировка перебора. При грамотной настройке корпоративная VoIP-связь защищена не хуже, а часто лучше аналоговой. Разбираем пять главных предрассудков по пунктам.
Миф 1. IP-телефонию легко прослушать
С момента появления IP-телефония обрела несколько технологий защиты данных: голосовой трафик идёт по выделенным сегментам сети, доступ ограничивается правилами на маршрутизаторах и межсетевых экранах, активно применяются VPN с криптографическими ключами и закрытые протоколы шифрования.
Технически звонок состоит из двух потоков. Сначала клиент и сервер обмениваются служебными данными — их защищает протокол TLS. Затем передаётся голос — его шифрует SRTP. SRTP не влияет на качество связи: данные передаются в исходном виде, но каждый звонок получает индивидуальный код, что делает подмену и прослушивание невозможными.
При повышенных требованиях используют VPN-туннели: содержимое доступно только авторизованным абонентам с ключом. У VPN есть и минусы, которые учитывают при проектировании:
- усложнение структуры сети из-за промежуточных узлов шифрования;
- повышенная нагрузка на оборудование при расчёте шифрования каждого пакета;
- возможное снижение качества из-за дополнительной задержки на шифрование/дешифрование.
Миф 2. Возможна подмена телефонных номеров
Раньше встречались случаи подключения нелегальных VoIP-телефонов, имитирующих авторизованное устройство. Сегодня это закрывают методы предотвращения несанкционированного доступа:
- строгие правила доступа на роутерах (в том числе по MAC-адресу) с однозначной аутентификацией абонентского устройства;
- аналогичная защита для самой IP-АТС, отсекающая нелегальные серверы;
- авторизация в сети с помощью сертификатов RADIUS и X.509.
В современной сети контроль усиливают NAC и стандарт 802.1X: устройство аутентифицируется при подключении к порту или Wi-Fi и автоматически помещается в нужный сегмент. Подробнее — в материале о сегментации сети и VLAN.
Миф 3. У VoIP низкое качество связи
Один из самых живучих мифов берёт начало во времена медленных каналов с большими задержками: тогда были «металлический» голос, эхо, плавание громкости, выпадение слогов. С тех пор сменилось несколько поколений оборудования, многократно выросли скорости каналов. Сегодня по тем же сетям без помех передаётся не только звук, но и видео. Качество — вопрос проектирования сети с QoS, а не самой технологии.
Миф 4. IP-телефония ненадёжна из-за атак
Считалось, что хакерские атаки на серверы IP-телефонии приводят к обрывам связи. Сейчас работает ряд средств защиты:
- настройки серверов, не дающие подменять IP-адрес при DDoS-атаках;
- ограничение трафика с атакующего узла при обнаружении DDoS;
- жёсткие правила и ограничения для всех абонентов на ключевых узлах;
- разделение сегментов VoIP-сети и общей сети передачи данных.
Для защиты звонков применяют серверы контроля доступа: они защищают междугородные разговоры от несанкционированного доступа, предотвращают атаки отказа в обслуживании (DoS) и прослушивание чужих звонков.
Миф 5. Серверы IP-АТС легко взломать
Раньше встречались случаи взлома серверов IP-телефонии. Сегодня известны базовые правила, при которых такая возможность сведена к минимуму. Сведём их в таблицу.
| Метод защиты | Что даёт |
|---|---|
| Сложные пароли | Перебор (bruteforce) требует времени и вычислительных мощностей; чем сложнее пароль, тем менее эффективен взлом. |
| Запрет гостевого доступа | Доступ в сеть только по персональному паролю — отсекаются любые попытки несанкционированного звонка. |
| Скрытие сообщения о неверном пароле | По умолчанию АТС часто сообщает, что пароль неверен, а ответ различается для существующего и несуществующего аккаунта. Скрипты этим пользуются для сбора базы логинов. Отключение сообщения усложняет подбор. |
| Блокировка после нескольких неудачных попыток | Скрипты перебора генерируют множество паролей. Блокировка отсекает их и снижает нагрузку на сервер авторизации. |
| Индивидуальный список направлений для абонента | Даже при взломе аккаунта список доступных направлений ограничен — дорогие международные звонки недоступны, выгода для атакующего минимальна. |
| Периодический мониторинг конфигурации | Контроль состояния системы вовремя выявляет отклонения от нормы и пресекает попытки вторжения. |
Дополнительно в межсетевые экраны встраивают системы предотвращения вторжений (IPS), которые отслеживают и блокируют подозрительную активность.
Бонус: «дорого» и «долго запускать» — тоже мифы
В прошлом VoIP-телефоны стоили дорого, а перестройка сети связи казалась затратной по времени. За последние 10–15 лет цена терминалов снизилась в разы, а с распространением виртуальных и облачных АТС в офис достаточно купить только телефоны — коммутацию берёт на себя оператор. На переходный период ставят аналоговые VoIP-шлюзы, конвертирующие сигнал в обе стороны, а внедрением занимается интегратор. В условиях импортозамещения локально разворачивают российские IP-АТС.
Настроим защищённую IP-телефонию: шифрование TLS/SRTP, сегментация, контроль доступа и аудит — под требования вашего бизнеса.
Частые вопросы
Можно ли прослушать VoIP-звонок?
При включённом шифровании — практически нет. Служебные данные защищает TLS, голос — SRTP с индивидуальным кодом каждого звонка. При повышенных требованиях добавляют VPN-туннель, доступный только авторизованным абонентам с ключом.
Как защититься от подмены номера и нелегальных устройств?
Применяют строгую аутентификацию по MAC-адресу и сертификатам (RADIUS, X.509), защиту самой АТС от нелегальных серверов, а также NAC и 802.1X, которые проверяют устройство при подключении и помещают его в нужный сегмент сети.
Как уберечь IP-АТС от взлома?
Сложные пароли, запрет гостевого доступа, блокировка после неудачных попыток входа, скрытие сообщений о неверном пароле, индивидуальные списки разрешённых направлений и регулярный мониторинг конфигурации. В межсетевые экраны добавляют системы предотвращения вторжений.
Правда ли, что VoIP ненадёжен из-за DDoS?
Современные средства защиты ограничивают трафик с атакующих узлов, не дают подменять IP при атаках и разделяют VoIP-сегмент и общую сеть. При корректной настройке DDoS не приводит к обрывам связи.
