SBC como gateway de voz para IA: arquitetura, roteamento e segurança para voz IA na PSTN

Visual de gateway de voz IA mostrando fluxos de sinais de voz passando por um gateway SBC seguro para uma plataforma de IA.

Voz IA em 2026 funciona como uma pilha: um motor de speech-to-text (STT) em tempo real, um orquestrador LLM que decide o que dizer, e um motor de text-to-speech (TTS) que responde ao chamador. Equipes que implantam voicebots, recepcionistas IA, copilotos de agentes e campanhas outbound automatizadas conseguem montar essa pilha relativamente rápido. No entanto, a camada que a maioria das equipes ignora é a que fica entre o cluster de IA e a rede telefônica com a qual ele precisa se comunicar.

Essa camada é um Controlador de Borda de Sessão (SBC). Um SBC fica entre duas redes SIP, terminando sinalização e mídia em cada lado de forma independente, e é o que permite que um cluster de voz IA se comporte como um endpoint SIP normal para uma operadora, e como uma operadora normal para o cluster de IA. Neste artigo, cobrimos o que o SBC realmente faz diante de uma plataforma de voz IA: como criptografia, codec, normalização de headers e ocultação de topologia funcionam; como usar roteamento via API para perguntar a um orquestrador qual agente deve atender; como é o STIR/SHAKEN para chamadas outbound originadas por IA; e por que a qualidade de mídia importa mais para um ouvinte máquina do que para um humano.

Termos e conceitos-chave
Um glossário de referência rápida para os termos usados ao longo deste artigo.
Plataforma de voz IAO cluster que executa speech-to-text, um orquestrador LLM ou baseado em regras, e text-to-speech para atender uma chamada telefônica de forma autônoma. Exemplos vão de plataformas de voicebot empacotadas até pilhas internas construídas em Asterisk, FreeSWITCH ou Kamailio.
STT (Speech-to-Text)O componente que converte o áudio do chamador em uma transcrição de texto em tempo real. A precisão degrada rapidamente com jitter, perda de pacotes ou artefatos de transcodificação no caminho de mídia.
TTS (Text-to-Speech)Reproduz a resposta em texto do orquestrador de volta ao chamador em tempo real. As configurações de jitter buffer no lado da IA afetam a suavidade dessa reprodução.
Barge-inO comportamento que permite ao chamador interromper o bot no meio de uma frase. Depende da detecção de atividade de voz e de um caminho de mídia com atraso de ida e volta baixo o suficiente para que o bot pare de falar quando o chamador começa.
Media forkA técnica de copiar pacotes RTP ou SRTP para um segundo destino, como um motor de análise em tempo real, um espelho STT ou um gravador de conformidade, sem interromper a perna primária da chamada.
Orquestrador de agentesO serviço HTTP que decide qual voicebot, fila ou agente humano deve atender uma determinada chamada, com base no chamador, no número chamado, na hora do dia, no nível de atestação e em qualquer outro contexto de negócios.
Roteamento SIP via APIO padrão onde o SBC envia uma consulta HTTP durante o processamento do INVITE a um serviço externo e usa a resposta para escolher o próximo salto. A alternativa é uma tabela de rotas estática atualizada fora de banda.
AtestaçãoO sinal STIR/SHAKEN de nível A, B ou C que indica às redes de terminação o grau de confiança do originador no número chamador. Relevante para campanhas outbound originadas por IA que passam pelo seu SBC.
CodecA codificação usada para a mídia de voz em cada perna: G.711 (PCMU/PCMA) é o padrão mais seguro para bridges de IA e é nativo em software na maioria dos SBCs; G.729, Opus e AMR-WB geralmente requerem transcodificação por hardware.
Agente de Usuário Back-to-Back (B2BUA)Uma arquitetura de SBC onde o dispositivo termina completamente o diálogo SIP em uma perna e reorigina um independente na outra. Os detalhes estão no explicativo SIP proxy vs B2BUA; para uma implantação de voz IA, o que importa é que o SBC pode reescrever qualquer coisa que a operadora enviou e apresentar um diálogo SIP limpo para a IA.
Ponto de Acesso de Rede (NAP)O termo específico da TelcoBridges para um peer SIP configurado. Cada operadora, cada endpoint de voicebot e cada tenant em uma implantação multi-tenant é tipicamente seu próprio NAP, com suas próprias configurações de criptografia, codec, header e roteamento.

Por que voz IA precisa de um SBC na borda da PSTN

O lado da operadora e o lado da IA em uma implantação de voz IA discordam em quase tudo que importa em um trunk SIP: postura de criptografia, codec, dialeto de headers, atestação e acessibilidade IP. O SBC é o dispositivo que permite que eles discordem de forma controlada.

Fronteira de criptografia

Uma operadora PSTN pode entregar SIP sobre UDP com RTP não criptografado, particularmente em interconexões legadas. Uma plataforma de voz IA quase sempre espera SIP sobre TLS e SRTP, porque o cluster roda em nuvem pública e a revisão de segurança para permitir voz em texto claro em uma rede tenant teria falhado há muito tempo. O SBC termina ambos os transportes independentemente por perna e converte entre eles de forma transparente. A operadora nunca vê as chaves do cluster de IA, e o cluster de IA nunca vê o texto claro da operadora. Para a mecânica de configuração, consulte o guia de configuração SBC TLS e SRTP e a referência técnica mais aprofundada sobre SRTP.

Realidades de codec

Nuvens de voz IA variam no que aceitam. A maioria aceita G.711 (PCMU ou PCMA) nativamente, porque é o que as pilhas SIP open-source sobre as quais funcionam negociam por padrão. Algumas têm endpoints Opus ou G.729, particularmente quando a plataforma foi construída com foco em mobile. O ProSBC suporta G.711 ALAW e ULAW nativamente em software e suporta Opus, G.729 e AMR-WB através de transcodificação por hardware. A implicação prática é direta: se o fornecedor de IA aceita G.711, mantenha a chamada em G.711 ponta a ponta. Cada salto de transcodificação adiciona artefatos que motores STT não lidam bem.

Normalização SIP

Plataformas de voz IA comumente rodam sobre FreeSWITCH, Kamailio ou Asterisk, e emitem um dialeto SIP que não corresponde ao de uma operadora Tier 1. P-Asserted-Identity, tratamento de From e PAI, timers de sessão do RFC 4028, headers Diversion e entradas History-Info precisam ser reescritos na entrada ou na saída. O motor de manipulação de headers SIP do ProSBC é configurável por NAP, de modo que as regras para um grupo de troncos voltado à operadora são independentes das regras para cada endpoint de voicebot. Essa separação é o que torna possível trocar um fornecedor de voz IA sem tocar na configuração da operadora.

Ocultação de topologia

Um cluster de IA rodando em nuvem pública tem IPs de containers privados, endereços internos de balanceadores de carga e nomes de host de service mesh que nunca devem aparecer em headers Via, Contact ou Record-Route visíveis a uma operadora. O SBC substitui essas referências internas pelo seu próprio endereço público, eliminando tanto um risco de divulgação de informações quanto as falhas de roteamento que ocorrem quando um endereço privado RFC1918 vaza em um caminho SIP público.

Arquitetura de referência para um SBC como gateway de voz IA, com operadora PSTN de um lado, ProSBC no meio tratando TLS/SRTP, manipulação de headers, codec, STIR/SHAKEN e consulta de roteamento HTTP, e a plataforma de voz IA do outro lado

Arquitetura de referência: o ProSBC fica entre a operadora PSTN e a plataforma de voz IA. A perna voltada à operadora trata o transporte e codec que a operadora suporta; a perna voltada à IA apresenta TLS, SRTP e o codec que a IA espera. Durante o processamento do INVITE, o SBC consulta um orquestrador de agentes via HTTPS para escolher o próximo salto. No outbound, a assinatura STIR/SHAKEN é aplicada antes que a chamada chegue à operadora. Clique para ampliar.

Arquitetura de referência: PSTN, SBC, plataforma de voz IA

Percorra o diagrama nas duas direções para ver onde o SBC carrega o peso.

Fluxo de chamada inbound

Um INVITE de operadora chega ao IP público do SBC. O ProSBC valida a origem contra sua lista de permissões, aplica proteções contra DoS e normaliza a mensagem SIP para que os headers que os consumidores downstream veem estejam limpos. O motor de roteamento então executa uma consulta HTTP contra o orquestrador de agentes com o número chamador, número chamado, P-Asserted-Identity, grupo de troncos de origem e qualquer contexto de negócios que o orquestrador precise. A resposta identifica o próximo salto, que pode ser um endpoint de voicebot específico, uma fila em uma plataforma de contact center ou um agente humano em um PBX de fallback. O SBC reorigina um novo diálogo SIP em direção ao destino escolhido, desta vez sobre TLS com mídia SRTP, apresentando a chamada à IA no dialeto que ela espera.

Fluxo de chamada outbound

A plataforma de IA realiza uma chamada outbound: um lembrete de compromisso, um callback, um follow-up iniciado por agente. O INVITE chega ao NAP voltado à IA do ProSBC. O motor de roteamento busca a operadora apropriada com base no número chamado, aplica qualquer política por tenant (mais sobre multi-tenant abaixo) e entrega a chamada ao serviço de assinatura STIR/SHAKEN via SIP. Uma vez que o header Identity esteja inserido, o SBC reorigina em direção à operadora com o transporte que essa operadora suporta.

Media fork opcional

Muitas implantações de voz IA querem uma segunda cópia da mídia para análise, gravação de conformidade ou um espelho STT paralelo. O ProSBC suporta reprodução e gravação de mídia nativamente; forking em tempo real para um destino de streaming externo depende de parceiros. O padrão vale a pena conhecer, porque pedir ao SBC para fazê-lo de forma limpa geralmente é mais simples do que pedir à plataforma de IA para multicast sua própria mídia.

Roteamento via API no momento do INVITE

A capacidade mais subutilizada quando equipes colocam uma voz IA atrás de um número telefônico é usar o SBC para perguntar ao orquestrador de agentes, na configuração da chamada, para onde a chamada deve ir. Tabelas de rotas estáticas funcionam para mapeamentos previsíveis de operadora para bot. Elas têm dificuldade quando a plataforma de bot quer tomar decisões de roteamento com base em contexto que o SBC não possui: identidade do chamador, horário comercial, nível de atestação, configuração do tenant, bucket de teste A/B ou se um agente humano está disponível.

O ProSBC expõe seu motor de roteamento através de uma cadeia de filtros programável. Um before_filter em uma chamada inbound pode emitir uma requisição HTTPS ao orquestrador com os parâmetros da chamada, aguardar até um timeout configurado (tipicamente 500 a 2.500 ms para que chamadores não experimentem atraso na configuração) e usar a resposta JSON para escolher o próximo salto, sobrescrever a atestação ou anexar metadados que sistemas downstream consomem. A mecânica, os padrões de redundância e os modos de falha são cobertos em profundidade no guia de integração de roteamento de chamadas via REST API do SBC; a página da solução de integração via API do SBC descreve a capacidade a nível de plataforma.

Casos de uso que isso habilita para voz IA

  • Roteamento VIP para humano identifica chamadores de alto valor conhecidos a partir de dados de CRM durante o processamento do INVITE e os roteia além do bot para um agente designado.
  • Roteamento de chamadas anômalas envia tráfego suspeito (volume incomum, ANI inconsistente, baixa atestação) através de um serviço de pontuação de fraude antes que a chamada chegue ao compute de IA.
  • Roteamento por detecção de idioma escolhe um endpoint de voicebot en-US, es-MX ou fr-FR com base na região de origem, número chamado ou uma consulta rápida do orquestrador ao histórico do chamador.
  • Roteamento por tenant direciona o tráfego de cada cliente para sua própria configuração de bot em um SBC compartilhado, com codec, atestação e política de gravação por tenant.
  • Teste A/B de versões de voicebot roteia uma porcentagem controlada do tráfego para um modelo candidato e o restante para produção, usando a resposta do orquestrador para registrar em qual bucket cada chamada caiu.

Modos de falha

A consulta de roteamento precisa de um timeout explícito e um fallback explícito. URLs de orquestrador primário e secundário, uma tabela de rotas estática como fallback final e uma regra rígida de que uma resposta perdida do orquestrador nunca bloqueia a completude da chamada são o mínimo. O SBC carrega a chamada; o orquestrador toma a decisão. Se o orquestrador estiver fora do ar, o trabalho do SBC é completar a chamada para um destino padrão sensato, não segurar o INVITE esperando.

STIR/SHAKEN para outbound originado por IA

Chamadas outbound em velocidade de máquina são um vetor de fraude e um ponto de exposição regulatória. Um loop de automação mal configurado pode realizar dezenas de milhares de chamadas antes que alguém perceba, e uma plataforma de voz IA com um único tenant mal-comportado pode derrubar a atestação para todos os demais que compartilham a mesma operadora upstream. A regra de certificado próprio da FCC, vigente desde setembro de 2025, significa que o provedor de serviço de voz que opera a plataforma é responsável pelo nível de atestação que assina. Isso muda o cálculo para qualquer um operando um voicebot outbound.

Como o SBC trata a assinatura

O ProSBC se integra com TransNexus ClearIP e Neustar via SIP tanto para assinatura quanto para verificação, que é o padrão implantado em produção por todos os clientes TelcoBridges rodando STIR/SHAKEN hoje. Em uma chamada outbound, o ProSBC roteia através de um NAP de assinatura cujo service_type está configurado como AUTHENTICATION, recebe o header Identity assinado de volta em uma resposta SIP 302, anexa ao INVITE de saída e continua para a operadora. O serviço de assinatura fica completamente fora do caminho de mídia. A redundância é expressa através de ordenação de rotas e Reason Cause Mapping, de modo que uma indisponibilidade do serviço de assinatura nunca bloqueia a completude da chamada.

Atestação por chamada e controles de fraude

O padrão correto de atestação para uma plataforma de voz IA é por chamada, não por trunk. Uma plataforma que mistura tráfego retail verificado, pass-through de revenda e campanhas de tenants não gerenciados precisa que a lógica de roteamento defina atestação A, B ou C com base no tenant de origem e no destino. A arquitetura suporta isso porque a cadeia de filtros programável que roda durante o processamento do INVITE pode definir o nível de atestação como parte da mesma decisão que escolhe o próximo salto. O guia de atestação nível A cobre os requisitos de KYC para que o nível A se sustente. Para o lado operacional de definir níveis de atestação por tenant e campanha em produção, e combinar atestação com controles de toll-fraud como limites de CPS por NAP, filtros de destino e integração de pontuação de fraude, consulte o guia de implantação em produção para agentes de voz IA. A página da solução STIR/SHAKEN cobre o contexto mais amplo do produto.

Qualidade de mídia importa mais para IA do que para humanos

Um chamador humano tolera 80 ms de jitter e uma rajada curta de perda de pacotes sem pensar nisso. Um motor de speech-to-text percebe ambos. A taxa de erro de palavras do STT sobe rapidamente com jitter, perda de pacotes, artefatos de transcodificação de codec e cancelamento de eco agressivo, e um bot que ouve mal o chamador responderá de formas que parecem uma falha da IA mesmo quando a falha estava no transporte.

As métricas que importam

Diferentes partes do pipeline de IA se preocupam com diferentes métricas. O STT é sensível a jitter e perda de pacotes porque ambos produzem fonemas descartados ou distorcidos. O barge-in é sensível ao atraso de ida e volta e ao post-dial delay, porque o bot precisa detectar o chamador começando a falar e parar de falar em aproximadamente 200 ms para parecer natural. A reprodução TTS é sensível às configurações de jitter buffer no lado da IA. O ProSBC expõe pontuação MOS por chamada, saída de Registro de Detalhe de Chamada (CDR), trace de chamada SIP e captura Wireshark ao vivo, de modo que os dados existem para correlacionar reclamações de qualidade com a perna de onde vieram. O guia de melhores práticas de monitoramento VoIP cobre os limiares de métricas e os fluxos de dados do SBC em maior profundidade.

Escolhas de codec para bridges de IA

G.711 nativo é o padrão mais seguro quando o fornecedor de IA o aceita. Transcodificar de Opus no lado da IA para G.711 no lado da operadora adiciona artefatos nos quais os modelos STT não foram treinados, e o custo aparece como uma queda mensurável de precisão em produção. Quando o fornecedor de voz IA publica uma lista de codecs suportados, trate-a como uma entrada de roteamento em vez de uma suposição. Configure o NAP para cada endpoint de IA com a preferência de codec que ele realmente quer e deixe o SBC negociar de acordo.

Implantações multi-tenant para plataformas de voz IA

Plataformas que rodam voz IA como serviço se parecem muito com operadores CPaaS. O padrão do SBC também é similar. Uma única instância ProSBC pode hospedar até 1.024 NAPs, o que é suficiente para várias centenas de tenants quando cada tenant recebe seu próprio NAP voltado à operadora e ao bot, mais quaisquer trunks especializados. Fluxos de CDR por tenant tornam possível faturar e reportar independentemente. A política de atestação por tenant é importante porque uma plataforma SaaS de bot pode ter um tenant rodando tráfego retail nível A e outro fazendo outbound de alto volume nível C a partir do mesmo compute; tratá-los de forma idêntica é o que faz a operadora wholesale começar a filtrar. O padrão arquitetural é essencialmente o mesmo descrito no guia de Teams Direct Routing multi-tenant, com o cluster de IA substituindo o ambiente Microsoft 365 do tenant. A página da solução CPaaS e SBCs descreve o padrão mais amplo. Para planejamento de capacidade, dimensionamento por tenant e o comportamento de burst que cargas de trabalho de IA geram, o guia de produção para agentes de voz IA através de SBCs cobre o lado operacional dessa arquitetura.

Segurança na fronteira do gateway de IA

O SBC na frente de uma plataforma de voz IA é voltado à internet no lado da operadora e exposto ao que a rede da nuvem de IA pode produzir no outro. Ambas as superfícies importam. Voz IA também introduz ameaças específicas de modelos generativos, incluindo deepfake de caller ID, clonagem de voz e injeção de prompt; o guia de implantação em produção cobre esses padrões de ataque específicos de IA e as defesas na camada do SBC em detalhe.

Proteções do lado da operadora

Limitação de taxa com awareness SIP, blacklisting dinâmico com greylisting baseado em porcentagem, proteção contra scanning de registro SIP e mitigação integrada de Negação de Serviço (DoS) e DDoS são o mínimo. A visão geral de segurança do SBC cobre a abordagem em camadas; o guia de prevenção de ataques SIP DoS cobre os tipos específicos de flood e como o SBC os intercepta antes que cheguem ao cluster de IA.

Proteções do lado da IA

Uma automação com mau comportamento não precisa ser maliciosa para ser cara. Limites de chamadas simultâneas por NAP no grupo de troncos voltado à IA contêm loops descontrolados em um máximo previsível. TLS mútuo entre o SBC e a plataforma de IA eleva o padrão de autenticação de conexão, particularmente quando o cluster de IA está em uma conta de nuvem separada ou operado por uma equipe diferente da que gerencia o SBC.

Comportamento observável

A maioria dos incidentes de voz IA parecem problemas de qualidade à primeira vista e acabam sendo problemas de configuração quando examinados de perto. O CDR, trace SIP e ferramentas de captura ao vivo do SBC são onde a maioria dessas investigações termina. Conectar esses fluxos de dados na mesma plataforma de observabilidade que o restante da infraestrutura de voz já alimenta é o pré-requisito para identificar problemas antes dos clientes.

Perguntas frequentes

O ProSBC faz speech-to-text ou text-to-speech?

Não. O ProSBC é o gateway SIP e de mídia. A plataforma de voz IA trata STT, o orquestrador LLM ou baseado em regras, e TTS. O ProSBC trata transporte, criptografia, codec, atestação, roteamento e observabilidade para a chamada que os conecta.

O SBC consegue rotear entre um agente humano e um voicebot na mesma chamada?

Sim. O motor de roteamento pode transferir ou re-INVITE com base nas decisões do orquestrador, e o SBC aplica o lado SIP e de mídia da transferência. Um padrão comum é o bot atender primeiro com escalação para um humano quando o orquestrador detecta uma intenção que não consegue tratar.

Preciso de transcodificação para voz IA?

Depende do que a plataforma de IA aceita. Se ambas as pernas rodam G.711, nenhuma transcodificação é necessária e esse é o padrão mais seguro para precisão de STT. O ProSBC suporta G.711 ALAW e ULAW nativamente em software; Opus, G.729 e AMR-WB são suportados através de transcodificação por hardware hoje.

Como o SBC ajuda com STIR/SHAKEN para outbound originado por IA?

O ProSBC se integra com um serviço de assinatura como TransNexus ClearIP ou Neustar via SIP, anexa o header Identity assinado aos INVITEs de saída e permite que a lógica de roteamento escolha o nível de atestação por chamada com base no tenant e destino. O padrão é o mesmo usado para outbound de operadora tradicional; a diferença é que a atestação por chamada importa mais quando o originador é uma plataforma multi-tenant.

Posso colocar o ProSBC na frente de uma voz IA interna construída em FreeSWITCH, Asterisk ou Kamailio?

Sim. Esse é um padrão de implantação comum. O ProSBC normaliza o SIP entre uma pilha de IA interna e a operadora, e é agnóstico de plataforma. A plataforma de IA pode manter seu dialeto SIP nativo internamente e a operadora vê um diálogo SIP limpo e de nível carrier externamente.

Existe uma forma gratuita de testar antes de se comprometer?

Sim. O ProSBC Lab é uma licença gratuita permanente de 3 sessões, auto-serviço em aproximadamente 20 minutos, com acesso completo à configuração. O trial de 30 dias oferece 500 sessões simultâneas e também é auto-serviço.

Conclusão

Voz IA não muda o que um SBC faz. Ela eleva a importância das coisas que um SBC sempre fez. Criptografia, normalização de headers, atestação, roteamento programável e observabilidade se tornam mais críticos quando a entidade do outro lado do trunk SIP é uma máquina tratando milhares de conversas por dia e a linha regulatória sobre atestação está sendo traçada ao redor da sua conta de provedor.

A escolha arquitetural é entre tratar o SBC como um tradutor passivo atrás do qual a IA por acaso fica, e tratá-lo como a camada configurável de transporte e confiança que permite a uma plataforma de voz IA se comportar como um endpoint de operadora real. A segunda abordagem é o que faz uma implantação se sustentar em volume de produção.

Implante um gateway de voz IA com ProSBC

ProSBC é um SBC de software de nível carrier construído sobre mais de vinte anos de implantação em redes de voz. É o gateway configurável que transporta tráfego de voz IA, não um produto de IA em si.

A arquitetura B2BUA dá a cada perna da chamada seu próprio diálogo SIP, sua própria negociação TLS e SRTP, e seu próprio perfil de codec. Essa independência por perna é o que torna possível conectar qualquer plataforma de voz IA a qualquer operadora sem que nenhum dos lados conheça ou se preocupe com o dialeto SIP do outro. O motor de manipulação de headers SIP é configurável por NAP, com até 1.024 NAPs em uma única instância, de modo que trocar um fornecedor de voz IA ou adicionar uma operadora é uma mudança a nível de NAP, não uma mudança arquitetural.

O ProSBC é agnóstico de plataforma: ele fica na frente de Vapi, Retell, Bland, ElevenLabs, LiveKit ou uma pilha interna construída em FreeSWITCH, Asterisk ou Kamailio com a mesma facilidade. As opções de implantação cobrem AWS e Microsoft Azure, VMware, KVM e Proxmox, e bare metal, de modo que o SBC fica onde o cluster de voz IA estiver. Para operações em produção (dimensionamento de capacidade, tratamento de burst, controles de fraude, gravação de conformidade), consulte Agentes de voz IA através de SBCs.

Prefere avaliar por conta própria primeiro? Comece seu trial gratuito de 30 dias.