您的 SIP中继 一夜之间,有人遭到了攻击。到了早上,有人拨打国际高价电话的金额已经累积了 40,000 万美元。虽然电话已经停止,但账单真实存在,你必须承担。
可怕的现实是,您的语音网络已成为高价值目标——并非间谍或数据窃贼的目标,而是那些悄无声息地作案,直到账单送达的数字“强盗”的目标。这不仅仅是通话中断的问题;而是您的企业财务安全正遭受自动化、持续不断的攻击。现代SIP攻击的速度和规模之大意味着,当您注意到未经授权的活动时,损失可能已经造成,财务团队将不得不应对灾难性的、意料之外的电信费用。
通行费欺诈造成的经济损失最大。 SIP中继 安全威胁无处不在,而且发生的频率远超大多数 IT 团队的预期。本指南涵盖了真正的安全风险、切实有效的阻止攻击的最佳实践,以及运营商层面需要关注的事项。
SIP中继安全吗?
SIP中继的安全性取决于基础设施的安全性。 此外,该协议本身在设计时并未考虑现代威胁模型,需要进行专门的配置才能加强其安全性。
SIP 信令默认以可读文本形式传输。如果没有显式强制执行,身份验证将非常脆弱。许多 SIP 实现接受来自任何 IP 地址的连接,除非进行限制。也就是说, SIP中继 PSTN 本身并不比传统电话线更不安全,但它也远非完全免疫欺诈。不同之处在于,SIP 攻击可以自动化、大规模化,并且任何拥有暴露 IP 地址列表的人都可以远程发起攻击。 FCC的STIR/SHAKEN框架已推出 具体来说,是为了解决SIP最常被利用的漏洞:来电显示欺骗的易得性。在运营商层面实施该技术的供应商是您的第一道防线。
SIP 中继存在哪些安全问题?
收费欺诈 这是代价最高的攻击。攻击者通过暴力破解、撞库攻击或暴露的端口获取您的 SIP 凭证,并将呼叫路由到他们控制的国际高价号码。收入归他们所有,账单却由您承担。一个未被察觉的周末就可能造成五位数的损失,一些企业甚至在自动警报触发前遭遇了六位数的损失。主要的攻击入口点包括:弱 SIP 密码、公共互联网上开放的 SIP 端口以及配置为允许在未经适当身份验证的情况下拨打外呼电话的 PBX 系统。
SIP DDoS 和洪水攻击 攻击目标是您语音基础设施的信令层。攻击者会向您的系统发送大量 INVITE、REGISTER 或 OPTIONS 消息,导致系统处理能力过载,从而造成通话中断、通话质量下降或窃听。 联络中心 在攻击活动期间完全离线。标准的网络 DDoS 防护措施无法捕获 SIP 洪水攻击,除非它支持 SIP 协议。有效的防御需要在 SIP 层进行速率限制,这通常由会话边界控制器 (SBC) 或专门针对 SIP 的防火墙规则集来实现。
来电显示欺骗 在SIP协议下,号码伪造非常容易,任何号码都可以显示在来电显示字段中。攻击者利用这一点冒充您的企业,损害您在运营商处的来电显示信誉,甚至可能导致您的合法外呼号码在您的客服人员拨打电话之前就被标记为垃圾号码。一旦某个号码在主要运营商的数据库中被标记,重建其信誉就需要主动补救,而不仅仅是阻止伪造流量。
窃听和媒体拦截 这会影响共享网络上未加密的 SIP 信令和 RTP 音频流。对于处理支付卡数据或健康信息的呼叫中心而言,这将直接导致 PCI DSS 和 HIPAA 合规风险,包括要求证明语音数据在传输过程中已加密。TLS 用于信令,SRTP 用于媒体传输是标准的应对措施,也是任何合规性审计的基本要求。
注册劫持 当攻击者拦截 SIP REGISTER 消息并将其自己的联系地址替换为合法的分机号时,就会发生这种情况。来电会被路由到攻击者的终端,而不是您的客服人员。如果没有 PBX 和 SIP 中继提供商之间的双向身份验证,则很难在造成损害之前检测到这种攻击。
2026 年 SIP 中继安全最佳实践
强制执行强凭证和 IP 允许列表。 立即替换所有默认的 SIP 用户名和密码。将入站 SIP 连接限制在您的中继提供商的 IP 地址范围内,而不是开放的互联网。
为 SIP 信令启用 TLS,为媒体启用 SRTP。 TLS 对信令进行加密,防止凭据和元数据在传输过程中被读取。SRTP 对音频流进行加密。两者都应在干线层和 SBC 层强制执行。
部署会话边界控制器(SBC)。 SBC(服务边界控制器)位于语音网络的边缘,负责执行呼叫准入控制、从 SIP 报头中移除内部 IP 地址、阻止格式错误的包,并限制 REGISTER 请求的速率以防止暴力破解。对于任何重要的部署,SBC 都是必不可少的。
配置SIP中继安全配置文件。 在 Cisco Call Manager (CUCM)、FreePBX 和 Asterisk 中,中继安全配置文件定义了每个中继的加密和身份验证要求。在 CUCM 中,该配置文件将中继设置为非安全模式、身份验证模式或加密模式。加密模式(强制同时使用 TLS 和 SRTP)是任何生产呼叫中心中继的最低标准。
实施实时异常监控。 对并发拨出电话、每个目的地的通话量以及拨打国际高风险号码段的电话设置硬性限制。任何超出正常范围的异常波动都应触发自动拦截,而不仅仅是发送一条无人问津的警报。大多数电话诈骗损失都发生在周末,那时没人会查看控制面板。
确认 搅拌/摇动 证书。 如果没有运营商级别的签名,您的呼出电话可能会被终止运营商标记为“疑似诈骗”。请确认您的服务提供商是否对您完全发起的呼出流量进行签名认证。B 级和 C 级认证表示部分路由或未经验证的路由,并且会从下游运营商处获得较低的信任评分。
人工智能在防御SIP攻击中的作用(Wangiri等人)
现代 SIP 攻击的速度和数量——尤其是诸如电话费欺诈之类的变种攻击 旺吉里 (例如“一响即挂”的回拨诈骗)——已经超越了传统的基于规则的防御手段。王吉里诈骗分子通常依靠向昂贵的国际号码拨打大量短时电话来诱骗受害者回拨,但人工智能的作用也扩展到了检测信令层的自动化攻击。
人工智能,特别是机器学习(ML),由于其具备以下能力,正变得对实时SIP安全至关重要:
- 基线正常流量: ML 算法可以建立组织正常语音流量模式的详细基线,包括呼叫量、持续时间、目的地、一天中的时间以及特定 SIP 消息(INVITE、REGISTER 等)的频率。
- 识别行为异常: 与静态速率限制不同,人工智能能够检测到细微的、协调的行为变化。对于电话欺诈而言,这意味着识别出拨打新发现的高风险国家代码的呼叫量立即急剧增加,或者来自单个端点的异常高的并发呼叫量。
- 上下文攻击检测: 对于 DDoS/洪水攻击,人工智能可以通过实时分析数据包结构和源信誉,区分合法的流量高峰(例如,大型销售活动开始)和恶意 OPTIONS 或 INVITE 消息的洪水攻击,从而防止误报导致合法呼叫丢失。
- 预测性阻塞: 高级模型可以识别新出现的攻击特征(例如用户代理的新组合或格式错误的标头),并自动调整安全策略,在攻击完全站稳脚跟之前将其在整个网络中阻止,从而提供比简单的黑名单更主动的防御层。
到 2026 年,大多数运营商级欺诈监控系统将使用 AI/ML 来监视拨打高价号码的可疑激增,从而提供唯一有效的防御手段,以对抗 Wangiri 的自动化、高速特性和复杂的电话欺诈活动。
运营商级安全保障:IDT Express 提供哪些服务
PBX层面的安全保护您的内部基础设施。运营商层面的安全保护从运营商处发出的每一个呼叫。
IDT Express 在所有出站流量中实施 STIR/SHAKEN 来电显示认证,并为希望在活动上线前验证其出站呼叫签名的企业提供免费的 STIR/SHAKEN 认证检查。 来电显示先生 监控您的企业号码与美国主要运营商垃圾邮件数据库的比对情况,使呼叫中心能够了解大多数零售 SIP 提供商不会提供的来电显示健康状况。
IDT Express SIP 中继基础设施运行在 AWS 上 基于架构,内置跨多个可用区的冗余机制,可在网络层面抵御 SIP 泛洪攻击。AZ Platinum CLI 路由跨越多个可用区。 超过 160 个国家/地区提供专用呼叫中心终止路由,并配备运营商级欺诈监控。企业通过以下方式连接 带上你自己的承运人 当安全事件需要运营商立即响应时,您可以获得礼宾支持和直接升级权限,而无需排队等待工单。
联系 SIP 中继安全专家 免费评估您的 SIP 基础设施、STIR/SHAKEN 认证状态、出站号码信誉和运营商级欺诈风险。
常見問題解答
SIP 中继安全吗?
SIP 中继在正确配置时是安全的,但该协议存在已知的漏洞、未加密的信令、较弱的默认身份验证和开放注册,需要通过加密、SBC、IP 允许列表和运营商级欺诈监控等方式进行有针对性的缓解。
SIP中继的主要安全风险是什么?
话费欺诈(代价最高的攻击者利用弱凭证来累积高额通话费用)、SIP DDoS 洪水攻击、来电显示欺骗、窃听未加密媒体和注册劫持。
如何保护我的SIP中继?
启用 TLS 信令协议和 SRTP 媒体协议。部署会话边界控制器。强制执行强凭证和 IP 允许列表。设置实时呼叫异常监控并自动阻止。验证您的运营商是否实施了 STIR/SHAKEN 出站签名。
CUCM 中的 SIP 中继安全配置文件是什么?
在 Cisco Call Manager 中,SIP 中继安全配置文件定义了中继是以非安全模式、认证模式还是加密模式运行。加密模式强制执行 TLS 和 SRTP,这是任何承载业务或呼叫中心流量的生产语音中继的最低标准。
SIP中继安全配置的成本是多少?
TLS/SRTP 加密和 IP 允许列表包含在内 企业级PBX平台 大多数主流SIP提供商也提供STIR/SHAKEN认证检查和垃圾邮件监控服务,IDT Express免费提供这些服务。基于云的SBC(服务器边界控制器)起价约为每月300美元(适用于小型部署),企业级本地部署SBC的价格则根据容量不同,从1,500美元起。


