Como os Controladores de Borda de Sessão Protegem Redes de Voz

Cada tronco SIP, cada IP-PBX e cada conexão UCaaS que toca a internet pública é uma superfície de ataque. Somente a fraude telefônico custa à indústria de telecomunicações mais de US$ 10 bilhões por ano, segundo a Communications Fraud Control Association (CFCA). Ataques distribuídos de negação de serviço (DDoS) contra infraestruturas VoIP podem derrubar uma organização inteira em minutos. E sem criptografia, o tráfego de voz viaja em texto puro, legível por qualquer pessoa com um sniffer de pacotes no caminho da rede.
Um Controlador de Borda de Sessão (SBC) é o elemento de rede projetado para ficar na borda de uma rede de voz e se defender exatamente contra essas ameaças. Mas “segurança SBC” não é um recurso único. É um conjunto de camadas de defesa complementares que protegem a sinalização, a mídia e a infraestrutura central da rede contra categorias distintas de ataque.
Este guia detalha as cinco camadas de segurança que um SBC implantado corretamente fornece, explica por que firewalls tradicionais não podem substituir um SBC para tráfego de voz e aborda os recursos de segurança configuráveis que diferenciam os SBCs modernos dos dispositivos legados com regras estáticas.
Por que redes de voz precisam de segurança dedicada
O tráfego de Voz sobre IP (VoIP) utiliza uma arquitetura de protocolo fundamentalmente diferente do tráfego web. O SIP gerencia a sinalização (configuração de chamada, encerramento, registro), enquanto o RTP transporta a mídia de áudio real. Esses dois protocolos usam portas diferentes, mecanismos de transporte diferentes e estruturas de cabeçalho diferentes, e ambos precisam de proteção.
Os firewalls de rede tradicionais operam na camada de Rede (endereços IP) e na camada de Transporte (portas TCP/UDP). Eles podem bloquear ou permitir tráfego com base em IP e número de porta de origem/destino, mas não conseguem inspecionar ou compreender as mensagens SIP que passam por essas portas. Um firewall não consegue distinguir entre um SIP INVITE legítimo e uma enxurrada de solicitações REGISTER maliciosas projetadas para sobrecarregar seu registrador. Ele não consegue detectar que uma mensagem SIP está tentando encaminhar uma chamada para um número internacional de tarifa premium através dos seus troncos.
Alguns firewalls oferecem um recurso de SIP Application Layer Gateway (ALG), mas o SIP ALG é notório por causar mais problemas do que resolver: reescrever cabeçalhos SIP de maneiras que interrompem fluxos de chamadas, interferem na travessia de NAT e criam comportamento de roteamento imprevisível. A maioria dos engenheiros VoIP desativa o SIP ALG como primeiro passo de troubleshooting.
A superfície de ataque de uma rede de voz abrange três planos: o plano de sinalização (mensagens SIP), o plano de mídia (fluxos de áudio RTP) e o plano de gerenciamento (interfaces de administração web, APIs, SNMP). Um SBC fornece segurança dedicada em todos os três.
As cinco camadas de segurança de um SBC
Pense na segurança SBC como uma arquitetura de defesa em profundidade. Cada camada aborda uma categoria específica de ameaça, e todas as cinco camadas trabalham juntas para criar uma postura de segurança abrangente.
Camada 1: Criptografia de sinalização com SIP sobre TLS
O Session Initiation Protocol (SIP) foi projetado sem criptografia integrada. Por padrão, as mensagens SIP viajam sobre UDP ou TCP em texto puro, expondo metadados de chamadas (quem está ligando para quem, de qual endereço IP, usando quais credenciais) para qualquer pessoa monitorando a rede.
O Transport Layer Security (TLS) criptografa o canal de sinalização SIP. Quando o SIP roda sobre TLS, todas as mensagens de sinalização entre o SBC e seus pares são criptografadas, prevenindo interceptação e ataques man-in-the-middle na configuração de chamadas.
O Mutual TLS (mTLS) vai além, exigindo que ambos os lados da conexão apresentem certificados válidos. Isso impede que dispositivos não autorizados estabeleçam conexões SIP com seu SBC, mesmo que conheçam o endereço IP e a porta corretos. O Mutual TLS é particularmente importante para ambientes regulatórios e para a maioria dos sistemas de telefonia SIP expostos à internet pública, incluindo o Microsoft Teams Direct Routing, que exige TLS para todas as conexões SBC.
O ProSBC suporta SIP sobre TLS (configurável por Network Access Point), permitindo sinalização criptografada para cada grupo de troncos independentemente. Isso significa que você pode exigir TLS em conexões de peering enquanto mantém SIP não criptografado para endpoints internos que não suportam.
Camada 2: Criptografia de mídia com SRTP
Criptografar a sinalização protege os metadados das chamadas, mas o áudio de voz real viaja separadamente pelo Real-time Transport Protocol (RTP). Sem criptografia de mídia, um atacante que consiga capturar pacotes RTP pode reconstruir a conversa inteira.
O Secure RTP (SRTP) criptografa o fluxo de mídia. Um SBC que suporta SRTP pode operar em dois modos: retransmissão SRTP, onde passa a mídia criptografada sem descriptografá-la (preservando a criptografia de ponta a ponta), e conversão RTP para SRTP, onde aceita RTP não criptografado de um lado e o criptografa como SRTP para o outro. Essa capacidade de conversão é crítica em ambientes mistos onde alguns endpoints suportam SRTP e outros não.
O ProSBC fornece suporte nativo a SRTP, incluindo retransmissão SRTP e conversão RTP para SRTP, permitindo que operadores imponham criptografia de mídia mesmo ao conectar equipamentos legados que suportam apenas RTP a infraestruturas modernas que exigem SRTP.
Camada 3: Controle de acesso e filtragem de tráfego
A criptografia protege o conteúdo das comunicações legítimas. O controle de acesso determina quem tem permissão para se comunicar.
As capacidades de controle de acesso de um SBC normalmente incluem Listas de Controle de Acesso (ACLs) baseadas em IP que permitem ou bloqueiam endereços IP específicos e faixas, filtragem de números de origem e destino que bloqueia tráfego para ou de números de telefone específicos, e controles de registro que limitam quais dispositivos podem se registrar através do SBC.
A granularidade desses controles é importante. Um SBC que suporta apenas ACLs globais obriga você a aplicar as mesmas regras a todos os troncos. Um SBC que suporta ACLs por grupo de troncos permite aplicar políticas diferentes para operadoras diferentes, segmentos de clientes diferentes ou regiões geográficas diferentes.
O ProSBC implementa blacklisting dinâmico com greylisting baseado em percentual. Você pode configurá-lo para bloquear 100% das chamadas de um agente malicioso conhecido, ou bloquear um percentual configurável de uma fonte suspeita enquanto investiga. Seu controle de acesso opera nos escopos global e por NAP (Network Access Point), e inclui proteção contra varredura de registro SIP para detectar e bloquear ataques de inundação de registro antes que consumam recursos do sistema.
Camada 4: Mitigação de DoS e DDoS
Um ataque de negação de serviço contra uma rede de voz não precisa ser sofisticado para ser eficaz. Uma inundação de SIP INVITE (milhares de solicitações de configuração de chamada por segundo de endereços IP falsificados) pode esgotar a capacidade de sessão de um SBC, a memória de um registrador ou o poder de processamento de um IP-PBX.
A mitigação de DoS e DDoS no nível do SBC funciona aplicando limites de taxa por IP de origem, por grupo de troncos e por tipo de mensagem. Quando um SBC detecta que uma fonte está enviando mensagens SIP a uma taxa que excede os limites configurados, ele pode limitar, desafiar ou colocar essa fonte na blacklist, tudo sem afetar o tráfego legítimo de outras fontes.
A principal vantagem de tratar DoS na camada do SBC (em vez de no firewall de rede) é o reconhecimento de protocolo. O SBC compreende que uma rajada de 500 mensagens SIP REGISTER de um único IP em 10 segundos é anormal, mesmo que cada mensagem individual seja uma solicitação SIP válida que um firewall passaria sem questão.
O ProSBC inclui regras de proteção DoS e DDoS integradas, configuráveis por grupo de troncos (NAP). Essa granularidade por NAP significa que você pode definir limites agressivos em troncos voltados para o público enquanto mantém limites relaxados em conexões internas confiáveis.
Camada 5: Prevenção de fraude telefônico e spam
A fraude telefônico é o ataque mais financeiramente prejudicial contra redes de voz. Os atacantes obtêm acesso a um tronco SIP ou PBX (através de credenciais roubadas, sequestro de registro ou manipulação de mensagens SIP) e encaminham chamadas através de números internacionais de tarifa premium que controlam. A vítima recebe a conta; o atacante coleta a participação na receita do serviço de tarifa premium.
Um SBC combate a fraude telefônico através de múltiplos mecanismos: bloqueio de chamadas para faixas de números de tarifa premium conhecidos, imposição de limites de chamadas simultâneas por tronco, detecção de padrões de chamadas anormais (como um pico repentino de tráfego internacional às 3h da manhã) e integração com bancos de dados externos de detecção de fraude para pontuação em tempo real.
A prevenção de spam e robocalls segue um padrão semelhante: o SBC consulta bancos de dados de reputação externos antes de admitir uma chamada e encaminha ou bloqueia com base na pontuação de risco retornada.
O ProSBC aborda fraude telefônico e spam através de várias capacidades integradas. Sua API de roteamento Ruby configurável permite que os operadores implementem lógica personalizada de detecção de fraude que inspeciona mais de 100 parâmetros de chamada por chamada e é executada antes do roteamento. Ele se integra com SecureLogix para pontuação de risco de spam, YouMail para avaliação de risco de robocall e TransNexus ClearIP para detecção de fraude combinada e verificação STIR/SHAKEN. O recurso de greylisting baseado em percentual permite que os operadores limitem tráfego suspeito sem bloqueá-lo completamente, o que é útil quando uma fonte é duvidosa e bloquear todo o tráfego afetaria chamadores legítimos.
Ocultação de topologia: a função silenciosa de segurança do SBC
Uma das funções de segurança mais importantes que um SBC fornece também é a menos visível: a Ocultação de topologia. Cada mensagem SIP contém cabeçalhos Via, cabeçalhos Contact e cabeçalhos Record-Route que revelam endereços IP internos, hostnames e arquitetura de rede. Sem Ocultação de topologia, um atacante externo pode mapear sua rede interna simplesmente examinando respostas SIP.
Uma arquitetura Back-to-Back User Agent (B2BUA) é o principal habilitador de uma Ocultação de topologia eficaz. Diferente de um proxy SIP, que encaminha mensagens SIP e adiciona seu próprio cabeçalho Via preservando os cabeçalhos originais, um B2BUA termina completamente a sessão SIP de um lado e origina uma sessão completamente nova do outro. Isso significa que todas as informações da rede interna são removidas e substituídas antes que qualquer mensagem SIP deixe a rede.
O ProSBC implementa a arquitetura B2BUA completa, fornecendo Ocultação de topologia completa que oculta endereços IP da rede interna de partes externas e vice-versa. Isso não é uma opção configurável que pode ser acidentalmente deixada desligada. É uma propriedade inerente do design B2BUA.
Segurança configurável: por que regras estáticas não são suficientes
Listas de controle de acesso estáticas e limites de taxa fixos eram suficientes quando as ameaças VoIP eram pouco sofisticadas. As operações de fraude telefônico de hoje usam endereços IP rotativos, credenciais SIP de aparência legítima e padrões de chamada projetados para ficar logo abaixo dos limites de detecção estáticos.
Um SBC configurável permite que os operadores implementem lógica de segurança adaptativa que consulta sistemas externos em tempo real, aplica regras personalizadas com base no contexto completo de cada chamada e evolui conforme as ameaças mudam, sem exigir atualizações de firmware ou tickets de suporte do fornecedor.
A API de roteamento Ruby do ProSBC fornece essa configurabilidade através de uma arquitetura de cadeia de filtros. Scripts de roteamento estendem uma classe base e definem métodos before_filter, after_filter e after_remap_filter que executam em diferentes estágios do processamento de chamadas. Dentro desses filtros, os operadores podem consultar serviços HTTP externos (bancos de dados de fraude, serviços de reputação de números, sistemas de lógica de negócios internos), inspecionar qualquer um dos mais de 100 parâmetros de chamada disponíveis para o mecanismo de roteamento e tomar decisões de roteamento ou bloqueio com base nos resultados combinados.
Isso significa que um operador de ProSBC pode implementar lógica como: “Para cada chamada do NAP ‘carrier-x’ com um destino correspondente a padrões internacionais de tarifa premium, consulte o TransNexus ClearIP para uma pontuação de fraude. Se a pontuação exceder o limite configurado, bloqueie a chamada e registre o evento. Se a pontuação for moderada, encaminhe a chamada, mas defina uma duração máxima de 60 segundos.” Esse tipo de lógica de decisão contextual e multifontes é impossível apenas com ACLs estáticas.
STIR/SHAKEN: autenticando a identidade do chamador no SBC
A falsificação de identificador de chamadas é tanto uma ameaça de segurança quanto uma preocupação regulatória. STIR/SHAKEN (Secure Telephone Identity Revisited / Signature-based Handling of Asserted information using toKENS) é o framework do setor para verificar criptograficamente que o número do chamador não foi falsificado.
O SBC desempenha um papel central no STIR/SHAKEN: como SBC de originação, ele se integra com um serviço de assinatura para anexar um cabeçalho Identity criptográfico às chamadas saídas; como SBC de terminação, ele verifica o cabeçalho Identity nas chamadas recebidas e toma ações com base no nível de atestação.
Os três níveis de atestação indicam o relacionamento do provedor de originação com o chamador: Atestação Completa (A) significa que o provedor autenticou a parte chamadora e ela está autorizada a usar aquele número; Atestação Parcial (B) significa que o provedor sabe de onde a chamada se originou, mas não pode verificar o direito do chamador de usar o número; Atestação de Gateway (C) significa que a chamada entrou na rede de uma fonte não confiável.
Para um aprofundamento na implementação do STIR/SHAKEN, níveis de atestação e requisitos de conformidade da FCC, veja nosso guia dedicado de STIR/SHAKEN.
Checklist de segurança SBC: avaliando um SBC para segurança
Ao avaliar um SBC para os requisitos de segurança da sua rede, use este checklist para garantir cobertura abrangente.
| Requisito de segurança | O que procurar | ProSBC |
|---|---|---|
| SIP sobre TLS | Suporte a TLS 1.2+, configurável por tronco, opção de Mutual TLS (mTLS) | TLS por NAP |
| SRTP | Suporte nativo a SRTP, conversão RTP para SRTP, modo de retransmissão SRTP | Retransmissão + conversão |
| Listas de Controle de Acesso | Granularidade por grupo de troncos, baseada em IP e número, atualizações dinâmicas | Por NAP + greylisting |
| Proteção DoS/DDoS | Integrada (não complementar), configurável por tronco, limitação de taxa com reconhecimento SIP | Integrada por NAP |
| Ocultação de topologia | Arquitetura B2BUA completa (não proxy SIP), reescrita completa de cabeçalhos | B2BUA completo |
| Prevenção de fraude telefônico | Bloqueio de chamadas internacionais, limites de chamadas simultâneas, detecção de padrões | API + integrações com parceiros |
| Configurabilidade | API de scripting para lógica personalizada de roteamento/segurança, consultas a sistemas externos | API de roteamento Ruby |
| STIR/SHAKEN | Suporte a assinatura e verificação, tratamento de nível de atestação | Via serviço de assinatura |
| Integrações com terceiros | Integrações nomeadas e validadas com parceiros para detecção de fraude/spam | SecureLogix, YouMail, TransNexus |
| Alta disponibilidade | HA 1+1 sem perda de serviço, continuidade de segurança durante failover | ProSBC+ 1+1 HA |
Segurança SBC vs. firewall tradicional: por que você precisa de ambos
Uma pergunta comum no planejamento de segurança de rede é se um firewall com capacidade de SIP ALG pode substituir um SBC. A resposta curta é não. Eles servem funções complementares em camadas diferentes da pilha de rede.
| Capacidade | Firewall de rede | SBC |
|---|---|---|
| Filtragem IP/porta | Configuração global, escalabilidade limitada | Por grupo de troncos |
| Inspeção de mensagens SIP | Apenas SIP ALG, sem configurabilidade | Completa, com reconhecimento de camada de aplicação |
| Manipulação de cabeçalhos SIP | Não |
Sim |
| Tratamento de mídia RTP | Não |
Sim |
| Terminação TLS para SIP | Não |
Sim |
| Criptografia/descriptografia SRTP | Não |
Sim |
| Limitação de taxa com reconhecimento SIP | Não |
Sim |
| Detecção de fraude telefônico | Não |
Sim |
| Ocultação de topologia (B2BUA) | Não |
Sim |
| Negociação de codec | Não |
Sim |
| STIR/SHAKEN | Não |
Sim |
A implantação recomendada é defesa em profundidade: o firewall de rede lida com ataques volumétricos no nível de rede e aplica políticas de acesso IP amplas nas camadas de Rede e Transporte, enquanto o SBC lida com segurança SIP/RTP na camada de aplicação, política de tráfego e detecção de ameaças específicas de voz. O firewall protege o SBC; o SBC protege a aplicação de voz.
Proteger sua rede de voz começa na borda
A segurança SBC não é um recurso único para marcar em uma planilha de comparação de fornecedores. É uma arquitetura de defesa multicamadas que protege sinalização, mídia, topologia de rede e receita empresarial contra categorias distintas de ameaças. As cinco camadas (criptografia de sinalização, criptografia de mídia, controle de acesso, mitigação de DoS/DDoS e prevenção de fraude telefônico) trabalham juntas como um conjunto de defesa em profundidade que nenhum firewall tradicional pode replicar.
As ameaças modernas exigem mais do que regras estáticas. Um SBC configurável com consultas a sistemas externos em tempo real, pontuação de fraude por chamada e uma cadeia de filtros extensível dá aos operadores a capacidade de adaptar sua postura de segurança conforme as ameaças evoluem, sem esperar por atualizações de firmware do fornecedor.
Perguntas frequentes
Proteja sua rede de voz com o ProSBC
O ProSBC oferece todas as cinco camadas de segurança em um único SBC de software de grau de operadora: SIP sobre TLS e SRTP nativo para criptografia, controle de acesso por NAP com blacklisting dinâmico e greylisting baseado em percentual, proteção DoS/DDoS integrada, Ocultação de topologia B2BUA completa e uma API de roteamento Ruby configurável para lógica de detecção de fraude em tempo real. Ele se integra com SecureLogix, YouMail e TransNexus ClearIP para prevenção validada de fraude e spam, e suporta assinatura e verificação STIR/SHAKEN através de integração com serviço de assinatura externo.
O ProSBC escala até 60.000 sessões simultâneas por servidor, pode ser implantado em VMware, KVM, AWS, Azure ou bare metal, e está disponível com preços de assinatura a partir de US$ 1,40 por sessão por ano.
TLS por NAP
Não