Como os Controladores de Borda de Sessão Protegem Redes de Voz

Cada tronco SIP, cada IP-PBX e cada conexão UCaaS que toca a internet pública é uma superfície de ataque. Somente a fraude telefônico custa à indústria de telecomunicações mais de US$ 10 bilhões por ano, segundo a Communications Fraud Control Association (CFCA). Ataques distribuídos de negação de serviço (DDoS) contra infraestruturas VoIP podem derrubar uma organização inteira em minutos. E sem criptografia, o tráfego de voz viaja em texto puro, legível por qualquer pessoa com um sniffer de pacotes no caminho da rede.

Um Controlador de Borda de Sessão (SBC) é o elemento de rede projetado para ficar na borda de uma rede de voz e se defender exatamente contra essas ameaças. Mas “segurança SBC” não é um recurso único. É um conjunto de camadas de defesa complementares que protegem a sinalização, a mídia e a infraestrutura central da rede contra categorias distintas de ataque.

Este guia detalha as cinco camadas de segurança que um SBC implantado corretamente fornece, explica por que firewalls tradicionais não podem substituir um SBC para tráfego de voz e aborda os recursos de segurança configuráveis que diferenciam os SBCs modernos dos dispositivos legados com regras estáticas.

Termos-chave e conceitos
Um glossário de referência rápida para termos usados ao longo deste artigo.
Session Border Controller (SBC)Um elemento de rede implantado na borda de uma rede de voz que gerencia e protege a sinalização SIP e a mídia RTP entre a infraestrutura interna e redes externas. Opera como um Back-to-Back User Agent (B2BUA) para terminar e reoriginar completamente as sessões SIP.
SIP (Session Initiation Protocol)O protocolo de sinalização usado para estabelecer, gerenciar e encerrar chamadas de voz em redes IP. O SIP cuida da configuração da chamada, do registro e do encerramento, mas não transporta o áudio em si.
RTP (Real-time Transport Protocol)O protocolo que transporta o áudio real de voz em chamadas VoIP. O RTP opera em portas separadas da sinalização SIP e requer suas próprias medidas de segurança.
TLS (Transport Layer Security)Um protocolo de criptografia que protege as mensagens de sinalização SIP entre os endpoints da rede. O SIP sobre TLS impede a interceptação de metadados de chamadas e ataques man-in-the-middle na configuração de chamadas.
SRTP (Secure Real-time Transport Protocol)A versão criptografada do RTP, usada para proteger fluxos de mídia de voz em trânsito. Um SBC pode retransmitir SRTP de ponta a ponta ou converter entre RTP e SRTP para ambientes mistos.
B2BUA (Back-to-Back User Agent)Uma arquitetura SBC em que o dispositivo termina completamente o diálogo SIP de entrada e origina um novo do outro lado. Isso permite controle total de cabeçalhos, criptografia independente por trecho e Ocultação de topologia.
Ocultação de topologiaUma função de segurança em que o SBC remove informações da rede interna (endereços IP, hostnames) dos cabeçalhos SIP antes que as mensagens saiam da rede, impedindo que partes externas mapeiem a infraestrutura interna.
ACL (Access Control List)Um conjunto de regras que permite ou bloqueia tráfego com base em endereços IP, faixas de números de telefone ou outros parâmetros. As ACLs do SBC podem operar globalmente ou por grupo de troncos para controle granular.
DoS/DDoS (Denial of Service / Distributed Denial of Service)Ataques que inundam uma rede de voz com tráfego para esgotar a capacidade de processamento. Os SBCs mitigam esses ataques através de limitação de taxa com reconhecimento de SIP, que compreende a semântica do protocolo.
Fraude telefônicoUm ataque em que partes não autorizadas obtêm acesso a troncos SIP ou PBXs e encaminham chamadas para números internacionais de tarifa premium que controlam. A vítima paga a conta; o atacante coleta a participação na receita.
STIR/SHAKENUm framework do setor (Secure Telephone Identity Revisited / Signature-based Handling of Asserted information using toKENS) para verificação criptográfica da identidade do chamador e prevenção de spoofing. Os SBCs atuam como pontos de assinatura e verificação.
NAP (Network Access Point)Uma configuração lógica de grupo de troncos no ProSBC que define como uma operadora ou endpoint específico se conecta. Políticas de segurança, configurações de criptografia e regras de roteamento são configuradas por NAP.

Por que redes de voz precisam de segurança dedicada

O tráfego de Voz sobre IP (VoIP) utiliza uma arquitetura de protocolo fundamentalmente diferente do tráfego web. O SIP gerencia a sinalização (configuração de chamada, encerramento, registro), enquanto o RTP transporta a mídia de áudio real. Esses dois protocolos usam portas diferentes, mecanismos de transporte diferentes e estruturas de cabeçalho diferentes, e ambos precisam de proteção.

Os firewalls de rede tradicionais operam na camada de Rede (endereços IP) e na camada de Transporte (portas TCP/UDP). Eles podem bloquear ou permitir tráfego com base em IP e número de porta de origem/destino, mas não conseguem inspecionar ou compreender as mensagens SIP que passam por essas portas. Um firewall não consegue distinguir entre um SIP INVITE legítimo e uma enxurrada de solicitações REGISTER maliciosas projetadas para sobrecarregar seu registrador. Ele não consegue detectar que uma mensagem SIP está tentando encaminhar uma chamada para um número internacional de tarifa premium através dos seus troncos.

Alguns firewalls oferecem um recurso de SIP Application Layer Gateway (ALG), mas o SIP ALG é notório por causar mais problemas do que resolver: reescrever cabeçalhos SIP de maneiras que interrompem fluxos de chamadas, interferem na travessia de NAT e criam comportamento de roteamento imprevisível. A maioria dos engenheiros VoIP desativa o SIP ALG como primeiro passo de troubleshooting.

A superfície de ataque de uma rede de voz abrange três planos: o plano de sinalização (mensagens SIP), o plano de mídia (fluxos de áudio RTP) e o plano de gerenciamento (interfaces de administração web, APIs, SNMP). Um SBC fornece segurança dedicada em todos os três.

As cinco camadas de segurança de um SBC

Pense na segurança SBC como uma arquitetura de defesa em profundidade. Cada camada aborda uma categoria específica de ameaça, e todas as cinco camadas trabalham juntas para criar uma postura de segurança abrangente.

Camada 1: Criptografia de sinalização com SIP sobre TLS

O Session Initiation Protocol (SIP) foi projetado sem criptografia integrada. Por padrão, as mensagens SIP viajam sobre UDP ou TCP em texto puro, expondo metadados de chamadas (quem está ligando para quem, de qual endereço IP, usando quais credenciais) para qualquer pessoa monitorando a rede.

O Transport Layer Security (TLS) criptografa o canal de sinalização SIP. Quando o SIP roda sobre TLS, todas as mensagens de sinalização entre o SBC e seus pares são criptografadas, prevenindo interceptação e ataques man-in-the-middle na configuração de chamadas.

O Mutual TLS (mTLS) vai além, exigindo que ambos os lados da conexão apresentem certificados válidos. Isso impede que dispositivos não autorizados estabeleçam conexões SIP com seu SBC, mesmo que conheçam o endereço IP e a porta corretos. O Mutual TLS é particularmente importante para ambientes regulatórios e para a maioria dos sistemas de telefonia SIP expostos à internet pública, incluindo o Microsoft Teams Direct Routing, que exige TLS para todas as conexões SBC.

O ProSBC suporta SIP sobre TLS (configurável por Network Access Point), permitindo sinalização criptografada para cada grupo de troncos independentemente. Isso significa que você pode exigir TLS em conexões de peering enquanto mantém SIP não criptografado para endpoints internos que não suportam.

Camada 2: Criptografia de mídia com SRTP

Criptografar a sinalização protege os metadados das chamadas, mas o áudio de voz real viaja separadamente pelo Real-time Transport Protocol (RTP). Sem criptografia de mídia, um atacante que consiga capturar pacotes RTP pode reconstruir a conversa inteira.

O Secure RTP (SRTP) criptografa o fluxo de mídia. Um SBC que suporta SRTP pode operar em dois modos: retransmissão SRTP, onde passa a mídia criptografada sem descriptografá-la (preservando a criptografia de ponta a ponta), e conversão RTP para SRTP, onde aceita RTP não criptografado de um lado e o criptografa como SRTP para o outro. Essa capacidade de conversão é crítica em ambientes mistos onde alguns endpoints suportam SRTP e outros não.

O ProSBC fornece suporte nativo a SRTP, incluindo retransmissão SRTP e conversão RTP para SRTP, permitindo que operadores imponham criptografia de mídia mesmo ao conectar equipamentos legados que suportam apenas RTP a infraestruturas modernas que exigem SRTP.

Camada 3: Controle de acesso e filtragem de tráfego

A criptografia protege o conteúdo das comunicações legítimas. O controle de acesso determina quem tem permissão para se comunicar.

As capacidades de controle de acesso de um SBC normalmente incluem Listas de Controle de Acesso (ACLs) baseadas em IP que permitem ou bloqueiam endereços IP específicos e faixas, filtragem de números de origem e destino que bloqueia tráfego para ou de números de telefone específicos, e controles de registro que limitam quais dispositivos podem se registrar através do SBC.

A granularidade desses controles é importante. Um SBC que suporta apenas ACLs globais obriga você a aplicar as mesmas regras a todos os troncos. Um SBC que suporta ACLs por grupo de troncos permite aplicar políticas diferentes para operadoras diferentes, segmentos de clientes diferentes ou regiões geográficas diferentes.

O ProSBC implementa blacklisting dinâmico com greylisting baseado em percentual. Você pode configurá-lo para bloquear 100% das chamadas de um agente malicioso conhecido, ou bloquear um percentual configurável de uma fonte suspeita enquanto investiga. Seu controle de acesso opera nos escopos global e por NAP (Network Access Point), e inclui proteção contra varredura de registro SIP para detectar e bloquear ataques de inundação de registro antes que consumam recursos do sistema.

Camada 4: Mitigação de DoS e DDoS

Um ataque de negação de serviço contra uma rede de voz não precisa ser sofisticado para ser eficaz. Uma inundação de SIP INVITE (milhares de solicitações de configuração de chamada por segundo de endereços IP falsificados) pode esgotar a capacidade de sessão de um SBC, a memória de um registrador ou o poder de processamento de um IP-PBX.

A mitigação de DoS e DDoS no nível do SBC funciona aplicando limites de taxa por IP de origem, por grupo de troncos e por tipo de mensagem. Quando um SBC detecta que uma fonte está enviando mensagens SIP a uma taxa que excede os limites configurados, ele pode limitar, desafiar ou colocar essa fonte na blacklist, tudo sem afetar o tráfego legítimo de outras fontes.

A principal vantagem de tratar DoS na camada do SBC (em vez de no firewall de rede) é o reconhecimento de protocolo. O SBC compreende que uma rajada de 500 mensagens SIP REGISTER de um único IP em 10 segundos é anormal, mesmo que cada mensagem individual seja uma solicitação SIP válida que um firewall passaria sem questão.

O ProSBC inclui regras de proteção DoS e DDoS integradas, configuráveis por grupo de troncos (NAP). Essa granularidade por NAP significa que você pode definir limites agressivos em troncos voltados para o público enquanto mantém limites relaxados em conexões internas confiáveis.

Camada 5: Prevenção de fraude telefônico e spam

A fraude telefônico é o ataque mais financeiramente prejudicial contra redes de voz. Os atacantes obtêm acesso a um tronco SIP ou PBX (através de credenciais roubadas, sequestro de registro ou manipulação de mensagens SIP) e encaminham chamadas através de números internacionais de tarifa premium que controlam. A vítima recebe a conta; o atacante coleta a participação na receita do serviço de tarifa premium.

Um SBC combate a fraude telefônico através de múltiplos mecanismos: bloqueio de chamadas para faixas de números de tarifa premium conhecidos, imposição de limites de chamadas simultâneas por tronco, detecção de padrões de chamadas anormais (como um pico repentino de tráfego internacional às 3h da manhã) e integração com bancos de dados externos de detecção de fraude para pontuação em tempo real.

A prevenção de spam e robocalls segue um padrão semelhante: o SBC consulta bancos de dados de reputação externos antes de admitir uma chamada e encaminha ou bloqueia com base na pontuação de risco retornada.

O ProSBC aborda fraude telefônico e spam através de várias capacidades integradas. Sua API de roteamento Ruby configurável permite que os operadores implementem lógica personalizada de detecção de fraude que inspeciona mais de 100 parâmetros de chamada por chamada e é executada antes do roteamento. Ele se integra com SecureLogix para pontuação de risco de spam, YouMail para avaliação de risco de robocall e TransNexus ClearIP para detecção de fraude combinada e verificação STIR/SHAKEN. O recurso de greylisting baseado em percentual permite que os operadores limitem tráfego suspeito sem bloqueá-lo completamente, o que é útil quando uma fonte é duvidosa e bloquear todo o tráfego afetaria chamadores legítimos.

Ocultação de topologia: a função silenciosa de segurança do SBC

Uma das funções de segurança mais importantes que um SBC fornece também é a menos visível: a Ocultação de topologia. Cada mensagem SIP contém cabeçalhos Via, cabeçalhos Contact e cabeçalhos Record-Route que revelam endereços IP internos, hostnames e arquitetura de rede. Sem Ocultação de topologia, um atacante externo pode mapear sua rede interna simplesmente examinando respostas SIP.

Uma arquitetura Back-to-Back User Agent (B2BUA) é o principal habilitador de uma Ocultação de topologia eficaz. Diferente de um proxy SIP, que encaminha mensagens SIP e adiciona seu próprio cabeçalho Via preservando os cabeçalhos originais, um B2BUA termina completamente a sessão SIP de um lado e origina uma sessão completamente nova do outro. Isso significa que todas as informações da rede interna são removidas e substituídas antes que qualquer mensagem SIP deixe a rede.

O ProSBC implementa a arquitetura B2BUA completa, fornecendo Ocultação de topologia completa que oculta endereços IP da rede interna de partes externas e vice-versa. Isso não é uma opção configurável que pode ser acidentalmente deixada desligada. É uma propriedade inerente do design B2BUA.

Segurança configurável: por que regras estáticas não são suficientes

Listas de controle de acesso estáticas e limites de taxa fixos eram suficientes quando as ameaças VoIP eram pouco sofisticadas. As operações de fraude telefônico de hoje usam endereços IP rotativos, credenciais SIP de aparência legítima e padrões de chamada projetados para ficar logo abaixo dos limites de detecção estáticos.

Um SBC configurável permite que os operadores implementem lógica de segurança adaptativa que consulta sistemas externos em tempo real, aplica regras personalizadas com base no contexto completo de cada chamada e evolui conforme as ameaças mudam, sem exigir atualizações de firmware ou tickets de suporte do fornecedor.

A API de roteamento Ruby do ProSBC fornece essa configurabilidade através de uma arquitetura de cadeia de filtros. Scripts de roteamento estendem uma classe base e definem métodos before_filter, after_filter e after_remap_filter que executam em diferentes estágios do processamento de chamadas. Dentro desses filtros, os operadores podem consultar serviços HTTP externos (bancos de dados de fraude, serviços de reputação de números, sistemas de lógica de negócios internos), inspecionar qualquer um dos mais de 100 parâmetros de chamada disponíveis para o mecanismo de roteamento e tomar decisões de roteamento ou bloqueio com base nos resultados combinados.

Isso significa que um operador de ProSBC pode implementar lógica como: “Para cada chamada do NAP ‘carrier-x’ com um destino correspondente a padrões internacionais de tarifa premium, consulte o TransNexus ClearIP para uma pontuação de fraude. Se a pontuação exceder o limite configurado, bloqueie a chamada e registre o evento. Se a pontuação for moderada, encaminhe a chamada, mas defina uma duração máxima de 60 segundos.” Esse tipo de lógica de decisão contextual e multifontes é impossível apenas com ACLs estáticas.

STIR/SHAKEN: autenticando a identidade do chamador no SBC

A falsificação de identificador de chamadas é tanto uma ameaça de segurança quanto uma preocupação regulatória. STIR/SHAKEN (Secure Telephone Identity Revisited / Signature-based Handling of Asserted information using toKENS) é o framework do setor para verificar criptograficamente que o número do chamador não foi falsificado.

O SBC desempenha um papel central no STIR/SHAKEN: como SBC de originação, ele se integra com um serviço de assinatura para anexar um cabeçalho Identity criptográfico às chamadas saídas; como SBC de terminação, ele verifica o cabeçalho Identity nas chamadas recebidas e toma ações com base no nível de atestação.

Os três níveis de atestação indicam o relacionamento do provedor de originação com o chamador: Atestação Completa (A) significa que o provedor autenticou a parte chamadora e ela está autorizada a usar aquele número; Atestação Parcial (B) significa que o provedor sabe de onde a chamada se originou, mas não pode verificar o direito do chamador de usar o número; Atestação de Gateway (C) significa que a chamada entrou na rede de uma fonte não confiável.

Para um aprofundamento na implementação do STIR/SHAKEN, níveis de atestação e requisitos de conformidade da FCC, veja nosso guia dedicado de STIR/SHAKEN.

Nota regulatória: A FCC agora exige que os provedores de serviços de voz assinem chamadas usando seus próprios certificados digitais STIR/SHAKEN, em vez de depender dos de terceiros. Para detalhes sobre os requisitos de conformidade e cronograma, veja o guia Regra de Certificado Próprio STIR/SHAKEN da FCC.

Checklist de segurança SBC: avaliando um SBC para segurança

Ao avaliar um SBC para os requisitos de segurança da sua rede, use este checklist para garantir cobertura abrangente.

Requisito de segurança O que procurar ProSBC
SIP sobre TLS Suporte a TLS 1.2+, configurável por tronco, opção de Mutual TLS (mTLS) Sim TLS por NAP
SRTP Suporte nativo a SRTP, conversão RTP para SRTP, modo de retransmissão SRTP Sim Retransmissão + conversão
Listas de Controle de Acesso Granularidade por grupo de troncos, baseada em IP e número, atualizações dinâmicas Sim Por NAP + greylisting
Proteção DoS/DDoS Integrada (não complementar), configurável por tronco, limitação de taxa com reconhecimento SIP Sim Integrada por NAP
Ocultação de topologia Arquitetura B2BUA completa (não proxy SIP), reescrita completa de cabeçalhos Sim B2BUA completo
Prevenção de fraude telefônico Bloqueio de chamadas internacionais, limites de chamadas simultâneas, detecção de padrões Sim API + integrações com parceiros
Configurabilidade API de scripting para lógica personalizada de roteamento/segurança, consultas a sistemas externos Sim API de roteamento Ruby
STIR/SHAKEN Suporte a assinatura e verificação, tratamento de nível de atestação Sim Via serviço de assinatura
Integrações com terceiros Integrações nomeadas e validadas com parceiros para detecção de fraude/spam Sim SecureLogix, YouMail, TransNexus
Alta disponibilidade HA 1+1 sem perda de serviço, continuidade de segurança durante failover Sim ProSBC+ 1+1 HA

Segurança SBC vs. firewall tradicional: por que você precisa de ambos

Uma pergunta comum no planejamento de segurança de rede é se um firewall com capacidade de SIP ALG pode substituir um SBC. A resposta curta é não. Eles servem funções complementares em camadas diferentes da pilha de rede.

Capacidade Firewall de rede SBC
Filtragem IP/porta Configuração global, escalabilidade limitada Sim Por grupo de troncos
Inspeção de mensagens SIP Apenas SIP ALG, sem configurabilidade Sim Completa, com reconhecimento de camada de aplicação
Manipulação de cabeçalhos SIP Não Não Sim Sim
Tratamento de mídia RTP Não Não Sim Sim
Terminação TLS para SIP Não Não Sim Sim
Criptografia/descriptografia SRTP Não Não Sim Sim
Limitação de taxa com reconhecimento SIP Não Não Sim Sim
Detecção de fraude telefônico Não Não Sim Sim
Ocultação de topologia (B2BUA) Não Não Sim Sim
Negociação de codec Não Não Sim Sim
STIR/SHAKEN Não Não Sim Sim

A implantação recomendada é defesa em profundidade: o firewall de rede lida com ataques volumétricos no nível de rede e aplica políticas de acesso IP amplas nas camadas de Rede e Transporte, enquanto o SBC lida com segurança SIP/RTP na camada de aplicação, política de tráfego e detecção de ameaças específicas de voz. O firewall protege o SBC; o SBC protege a aplicação de voz.

Proteger sua rede de voz começa na borda

A segurança SBC não é um recurso único para marcar em uma planilha de comparação de fornecedores. É uma arquitetura de defesa multicamadas que protege sinalização, mídia, topologia de rede e receita empresarial contra categorias distintas de ameaças. As cinco camadas (criptografia de sinalização, criptografia de mídia, controle de acesso, mitigação de DoS/DDoS e prevenção de fraude telefônico) trabalham juntas como um conjunto de defesa em profundidade que nenhum firewall tradicional pode replicar.

As ameaças modernas exigem mais do que regras estáticas. Um SBC configurável com consultas a sistemas externos em tempo real, pontuação de fraude por chamada e uma cadeia de filtros extensível dá aos operadores a capacidade de adaptar sua postura de segurança conforme as ameaças evoluem, sem esperar por atualizações de firmware do fornecedor.

Perguntas frequentes

Por que redes de voz precisam de segurança dedicada além de firewalls?
Os firewalls tradicionais operam nas camadas de Rede e Transporte e não conseguem inspecionar mensagens SIP ou compreender a semântica dos protocolos de voz. Eles não conseguem distinguir entre tráfego SIP legítimo e solicitações maliciosas como inundações de registro ou manipulação de números de tarifa premium. Um SBC fornece segurança na camada de aplicação projetada especificamente para VoIP.
Qual é a diferença entre SIP sobre TLS e SRTP?
O SIP sobre TLS criptografa as mensagens de sinalização (configuração de chamada, registro, encerramento) entre o SBC e os pares. O SRTP (Secure RTP) criptografa o fluxo de mídia de voz real. Ambos são necessários para segurança de ponta a ponta.
Um firewall com SIP ALG pode substituir um SBC?
Não. Firewalls com SIP ALG causam mais problemas do que resolvem, frequentemente interrompendo fluxos de chamadas e travessia de NAT. Um SBC fornece inspeção completa de mensagens SIP, tratamento de RTP, detecção de fraude telefônico, Ocultação de topologia e lógica de segurança configurável que firewalls não podem replicar.
O que é fraude telefônico e como um SBC a previne?
A fraude telefônico ocorre quando atacantes obtêm acesso a um tronco SIP ou PBX e encaminham chamadas para números internacionais de tarifa premium que controlam. Os SBCs previnem isso através de bloqueio de chamadas internacionais, limites de chamadas simultâneas, detecção de padrões anormais e integração com serviços de pontuação de fraude em tempo real.
O que é STIR/SHAKEN e por que é importante?
STIR/SHAKEN é o padrão do setor para verificar criptograficamente a identidade do chamador e prevenir spoofing. Um SBC atua como autoridade de assinatura para chamadas saídas e como ponto de verificação para chamadas recebidas, com três níveis de atestação indicando a confiança do provedor de originação na legitimidade do chamador.

Proteja sua rede de voz com o ProSBC

O ProSBC oferece todas as cinco camadas de segurança em um único SBC de software de grau de operadora: SIP sobre TLS e SRTP nativo para criptografia, controle de acesso por NAP com blacklisting dinâmico e greylisting baseado em percentual, proteção DoS/DDoS integrada, Ocultação de topologia B2BUA completa e uma API de roteamento Ruby configurável para lógica de detecção de fraude em tempo real. Ele se integra com SecureLogix, YouMail e TransNexus ClearIP para prevenção validada de fraude e spam, e suporta assinatura e verificação STIR/SHAKEN através de integração com serviço de assinatura externo.

O ProSBC escala até 60.000 sessões simultâneas por servidor, pode ser implantado em VMware, KVM, AWS, Azure ou bare metal, e está disponível com preços de assinatura a partir de US$ 1,40 por sessão por ano.