纽约证券交易所:IDT
使用 IDT Express 保持领先
产品

了解我们的产品如何彻底改变您的沟通和协作方式。

声乐

探索我们旨在优化您的通信工作流程的先进语音解决方案。

多种 DID 号码解决方案旨在增强您的通信能力。

通过我们先进的 SIP 中继解决方案体验无与伦比的通信效率。

尖端技术可主动检测并消除 DID 号码上的垃圾邮件标记。

让您的客户能够通过拨打免费电话号码与您的企业联系。

人工智能语音代理可以随时随地自动处理电话、获取销售线索和提供客户支持。

无论您的受众身在何处,我们的平台都能确保跨不同渠道的无缝消息传递。

通过促进交互式对话来构建客户旅程,所有这些都在您的应用程序框架内进行。 

通过我们先进的短信平台以简单有效的方式与您的受众联系。 

BYOC

充分利用 IDT 作为您选择的运营商的力量,同时利用您平台的高级功能和服务。

将 Twilio 与我们强大的运营商路由平台集成,以实现无与伦比的语音终止系统。

体验可靠且高质量的通信服务,同时利用 Genesys 的先进功能。 

将 IDT 与 MS Teams 的协作优势相集成,实现高效且功能丰富的通信。 

通过我们先进的 BYOC 解决方案体验与 Plivo 无缝连接的运营商网络的强大功能。 

工具

体验我们旨在简化通信管理的在线语音工具的强大功能。 

使用我们的 STIR/SHAKEN 验证检查工具确保外拨电话的真实性和完整性。 

用户友好的工具,用于验证您的企业号码的声誉,确保其保持可信。 

比较并深入了解外拨费用、优化预算并做出明智的决策。 

轻松估算和比较与不同 DID 号码提供商相关的成本。 

比较顶级 CPaaS 提供商的入站 VoIP 费率并优化您的入站呼叫成本。 

生成自定义短信模板。 

相关资源

为自己提供在动态的沟通环境中蓬勃发展所需的资源。

文章涵盖广泛的主题。

观看我们的视频指南。

获取常见问题的答案。

查找说明以充分利用我们的产品。

了解今天最重要的新闻报道

发现电信见解和趋势。

查找流行电信术语的定义。

查看我们日历上的即将举行的活动
关于我们

专为满足您的需求而打造的全球电信合作伙伴。 

了解我们致力于提供创新解决方案以连接全球人员和企业背后的故事。 

了解我们遍布全球的强大网络基础设施,确保可靠、安全的连接。 

有问题、反馈或需要帮助吗? 我们的专业团队随时为您提供帮助!

寻找合作伙伴或注册合作伙伴计划。

纽约证券交易所:IDT
学习/博客

SIP中继安全:2026年如何防御电话欺诈和DDoS攻击

|
| 7分钟
|
在这篇文章中

您的 SIP中继 一夜之间,有人遭到了攻击。到了早上,有人拨打国际高价电话的金额已经累积了 40,000 万美元。虽然电话已经停止,但账单真实存在,你必须承担。

可怕的现实是,您的语音网络已成为高价值目标——并非间谍或数据窃贼的目标,而是那些悄无声息地作案,直到账单送达的数字“强盗”的目标。这不仅仅是通话中断的问题;而是您的企业财务安全正遭受自动化、持续不断的攻击。现代SIP攻击的速度和规模之大意味着,当您注意到未经授权的活动时,损失可能已经造成,财务团队将不得不应对灾难性的、意料之外的电信费用。

通行费欺诈造成的经济损失最大。 SIP中继 安全威胁无处不在,而且发生的频率远超大多数 IT 团队的预期。本指南涵盖了真正的安全风险、切实有效的阻止攻击的最佳实践,以及运营商层面需要关注的事项。

SIP中继安全吗?

SIP中继的安全性取决于基础设施的安全性。 此外,该协议本身在设计时并未考虑现代威胁模型,需要进行专门的配置才能加强其安全性。

SIP 信令默认以可读文本形式传输。如果没有显式强制执行,身份验证将非常脆弱。许多 SIP 实现接受来自任何 IP 地址的连接,除非进行限制。也就是说, SIP中继 PSTN 本身并不比传统电话线更不安全,但它也远非完全免疫欺诈。不同之处在于,SIP 攻击可以自动化、大规模化,并且任何拥有暴露 IP 地址列表的人都可以远程发起攻击。 FCC的STIR/SHAKEN框架已推出 具体来说,是为了解决SIP最常被利用的漏洞:来电显示欺骗的易得性。在运营商层面实施该技术的供应商是您的第一道防线。

SIP 中继存在哪些安全问题?

收费欺诈 这是代价最高的攻击。攻击者通过暴力破解、撞库攻击或暴露的端口获取您的 SIP 凭证,并将呼叫路由到他们控制的国际高价号码。收入归他们所有,账单却由您承担。一个未被察觉的周末就可能造成五位数的损失,一些企业甚至在自动警报触发前遭遇了六位数的损失。主要的攻击入口点包括:弱 SIP 密码、公共互联网上开放的 SIP 端口以及配置为允许在未经适当身份验证的情况下拨打外呼电话的 PBX 系统。

SIP DDoS 和洪水攻击 攻击目标是您语音基础设施的信令层。攻击者会向您的系统发送大量 INVITE、REGISTER 或 OPTIONS 消息,导致系统处理能力过载,从而造成通话中断、通话质量下降或窃听。 联络中心 在攻击活动期间完全离线。标准的网络 DDoS 防护措施无法捕获 SIP 洪水攻击,除非它支持 SIP 协议。有效的防御需要在 SIP 层进行速率限制,这通常由会话边界控制器 (SBC) 或专门针对 SIP 的防火墙规则集来实现。

来电显示欺骗 在SIP协议下,号码伪造非常容易,任何号码都可以显示在来电显示字段中。攻击者利用这一点冒充您的企业,损害您在运营商处的来电显示信誉,甚至可能导致您的合法外呼号码在您的客服人员拨打电话之前就被标记为垃圾号码。一旦某个号码在主要运营商的数据库中被标记,重建其信誉就需要主动补救,而不仅仅是阻止伪造流量。

窃听和媒体拦截 这会影响共享网络上未加密的 SIP 信令和 RTP 音频流。对于处理支付卡数据或健康信息的呼叫中心而言,这将直接导致 PCI DSS 和 HIPAA 合规风险,包括要求证明语音数据在传输过程中已加密。TLS 用于信令,SRTP 用于媒体传输是标准的应对措施,也是任何合规性审计的基本要求。

注册劫持 当攻击者拦截 SIP REGISTER 消息并将其自己的联系地址替换为合法的分机号时,就会发生这种情况。来电会被路由到攻击者的终端,而不是您的客服人员。如果没有 PBX 和 SIP 中继提供商之间的双向身份验证,则很难在造成损害之前检测到这种攻击。

2026 年 SIP 中继安全最佳实践

强制执行强凭证和 IP 允许列表。 立即替换所有默认的 SIP 用户名和密码。将入站 SIP 连接限制在您的中继提供商的 IP 地址范围内,而不是开放的互联网。

为 SIP 信令启用 TLS,为媒体启用 SRTP。 TLS 对信令进行加密,防止凭据和元数据在传输过程中被读取。SRTP 对音频流进行加密。两者都应在干线层和 SBC 层强制执行。

部署会话边界控制器(SBC)。 SBC(服务边界控制器)位于语音网络的边缘,负责执行呼叫准入控制、从 SIP 报头中移除内部 IP 地址、阻止格式错误的包,并限制 REGISTER 请求的速率以防止暴力破解。对于任何重要的部署,SBC 都是必不可少的。

配置SIP中继安全配置文件。 在 Cisco Call Manager (CUCM)、FreePBX 和 Asterisk 中,中继安全配置文件定义了每个中继的加密和身份验证要求。在 CUCM 中,该配置文件将中继设置为非安全模式、身份验证模式或加密模式。加密模式(强制同时使用 TLS 和 SRTP)是任何生产呼叫中心中继的最低标准。

实施实时异常监控。 对并发拨出电话、每个目的地的通话量以及拨打国际高风险号码段的电话设置硬性限制。任何超出正常范围的异常波动都应触发自动拦截,而不仅仅是发送一条无人问津的警报。大多数电话诈骗损失都发生在周末,那时没人会查看控制面板。

确认 搅拌/摇动 证书。 如果没有运营商级别的签名,您的呼出电话可能会被终止运营商标记为“疑似诈骗”。请确认您的服务提供商是否对您完全发起的呼出流量进行签名认证。B 级和 C 级认证表示部分路由或未经验证的路由,并且会从下游运营商处获得较低的信任评分。


人工智能在防御SIP攻击中的作用(Wangiri等人)

现代 SIP 攻击的速度和数量——尤其是诸如电话费欺诈之类的变种攻击 旺吉里 (例如“一响即挂”的回拨诈骗)——已经超越了传统的基于规则的防御手段。王吉里诈骗分子通常依靠向昂贵的国际号码拨打大量短时电话来诱骗受害者回拨,但人工智能的作用也扩展到了检测信令层的自动化攻击。

人工智能,特别是机器学习(ML),由于其具备以下能力,正变得对实时SIP安全至关重要:

  • 基线正常流量: ML 算法可以建立组织正常语音流量模式的详细基线,包括呼叫量、持续时间、目的地、一天中的时间以及特定 SIP 消息(INVITE、REGISTER 等)的频率。
  • 识别行为异常: 与静态速率限制不同,人工智能能够检测到细微的、协调的行为变化。对于电话欺诈而言,这意味着识别出拨打新发现的高风险国家代码的呼叫量立即急剧增加,或者来自单个端点的异常高的并发呼叫量。
  • 上下文攻击检测: 对于 DDoS/洪水攻击,人工智能可以通过实时分析数据包结构和源信誉,区分合法的流量高峰(例如,大型销售活动开始)和恶意 OPTIONS 或 INVITE 消息的洪水攻击,从而防止误报导致合法呼叫丢失。
  • 预测性阻塞: 高级模型可以识别新出现的攻击特征(例如用户代理的新组合或格式错误的标头),并自动调整安全策略,在攻击完全站稳脚跟之前将其在整个网络中阻止,从而提供比简单的黑名单更主动的防御层。

到 2026 年,大多数运营商级欺诈监控系统将使用 AI/ML 来监视拨打高价号码的可疑激增,从而提供唯一有效的防御手段,以对抗 Wangiri 的自动化、高速特性和复杂的电话欺诈活动。

运营商级安全保障:IDT Express 提供哪些服务

PBX层面的安全保护您的内部基础设施。运营商层面的安全保护从运营商处发出的每一个呼叫。

IDT Express 在所有出站流量中实施 STIR/SHAKEN 来电显示认证,并为希望在活动上线前验证其出站呼叫签名的企业提供免费的 STIR/SHAKEN 认证检查。 来电显示先生 监控您的企业号码与美国主要运营商垃圾邮件数据库的比对情况,使呼叫中心能够了解大多数零售 SIP 提供商不会提供的来电显示健康状况。

IDT Express SIP 中继基础设施运行在 AWS 上 基于架构,内置跨多个可用区的冗余机制,可在网络层面抵御 SIP 泛洪攻击。AZ Platinum CLI 路由跨越多个可用区。 超过 160 个国家/地区提供专用呼叫中心终止路由,并配备运营商级欺诈监控。企业通过以下方式连接 带上你自己的承运人 当安全事件需要运营商立即响应时,您可以获得礼宾支持和直接升级权限,而无需排队等待工单。

联系 SIP 中继安全专家 免费评估您的 SIP 基础设施、STIR/SHAKEN 认证状态、出站号码信誉和运营商级欺诈风险。

常見問題解答

SIP 中继安全吗?

SIP 中继在正确配置时是安全的,但该协议存在已知的漏洞、未加密的信令、较弱的默认身份验证和开放注册,需要通过加密、SBC、IP 允许列表和运营商级欺诈监控等方式进行有针对性的缓解。

SIP中继的主要安全风险是什么?

话费欺诈(代价最高的攻击者利用弱凭证来累积高额通话费用)、SIP DDoS 洪水攻击、来电显示欺骗、窃听未加密媒体和注册劫持。

如何保护我的SIP中继?

启用 TLS 信令协议和 SRTP 媒体协议。部署会话边界控制器。强制执行强凭证和 IP 允许列表。设置实时呼叫异常监控并自动阻止。验证您的运营商是否实施了 STIR/SHAKEN 出站签名。

CUCM 中的 SIP 中继安全配置文件是什么?

在 Cisco Call Manager 中,SIP 中继安全配置文件定义了中继是以非安全模式、认证模式还是加密模式运行。加密模式强制执行 TLS 和 SRTP,这是任何承载业务或呼叫中心流量的生产语音中继的最低标准。

SIP中继安全配置的成本是多少?

TLS/SRTP 加密和 IP 允许列表包含在内 企业级PBX平台 大多数主流SIP提供商也提供STIR/SHAKEN认证检查和垃圾邮件监控服务,IDT Express免费提供这些服务。基于云的SBC(服务器边界控制器)起价约为每月300美元(适用于小型部署),企业级本地部署SBC的价格则根据容量不同,从1,500美元起。

分享此文章

发表评论

必填项 *

对本文的评价

标签

认识我们的批发语音路由

使用我们领先的批发 AZ 语音终端来满足您的所有语音呼叫需求。
尝试 IDT Express 即可获得 25 美元积分

获得 25 美元免费试用积分

在您的收件箱中获取 IDT Express 文章

电信行业的最佳信息来源。 加入我们。

    最受欢迎的产品

    webrtc 与 sip 在语音机器人中的比较
    |
    | 9分钟
    大多数文章将其描述为一种选择。但事实并非如此。WebRTC……
    2026 年 WhatsApp Business API 的成本是多少?
    |
    | 7分钟
    问“WhatsApp Business API 的费用是多少?”然后……
    2026 年 WhatsApp Business 应用与 API 的比较
    |
    | 8分钟
    搜索“WhatsApp Business 应用与 API”,你就会找到……