Вы недавно перевели компанию на VoIP? Поздравляю — это сэкономило вам деньги на телефонии. Но теперь вы замечаете, что звонки пропадают, кто-то слышит эхо, а вчера на ваш номер позвонили с неизвестного номера и начали записывать разговор. Это не случайность. Это атака. И если вы не используете SBC — вы уязвимы.
SBC (Session Border Controller) — это не просто «ещё один сетевой аппарат». Это ваша первая и главная защита VoIP-сети. Без него ваша телефония работает, как дверь с ключом, висящим на ручке. С ним — как с системой безопасности: проверка, фильтрация, шифрование, блокировка угроз. Я не говорю «рекомендую». Я говорю: если у вас корпоративная VoIP-сеть — SBC обязателен. Давайте разберёмся, как его правильно использовать.
Что делает SBC на самом деле
Многие думают, что SBC — это «файрволл для звонков». Это верно, но поверхностно. SBC — это не просто блокировщик. Он управляет сессиями. Каждый VoIP-звонок — это сессия: два устройства договариваются, какой кодек использовать, где слушать, как передавать данные. SBC стоит между вашей сетью и внешним миром и контролирует каждую такую сессию.
Вот что он делает на практике:
- Проверяет, кто звонит — легитимный ли это SIP-запрос или сканер ботов?
- Меняет IP-адреса в заголовках, чтобы внутренние адреса не утекали в интернет.
- Шифрует трафик (SRTP), чтобы никто не прослушивал разговоры.
- Блокирует перегрузку — если кто-то пытается запустить 500 звонков в секунду, SBC это остановит.
- Обеспечивает совместимость — если у вас Cisco, а провайдер использует Avaya, SBC сглаживает различия в протоколах.
Без SBC ваша сеть подвержена:
- Телефонному мошенничеству (vishing) — звонки с поддельных номеров, которые звучат как ваша компания.
- Спам-звонкам — автоматические сообщения с голосом, которые заполняют вашу АТС.
- Утечке данных — злоумышленник может перехватить разговоры или получить список внутренних номеров.
- Отказу в обслуживании (DoS) — когда боты перегружают вашу АТС, и настоящие клиенты не могут дозвониться.
В 2023 году 68% атак на VoIP-системы происходили именно из-за отсутствия SBC. Это не гипотетический риск — это ежедневная угроза.
Как подключить SBC — пошагово
Подключение SBC — не «включил и забыл». Это процесс, который требует внимания. Вот как делать это правильно:
- Определите точку подключения. SBC должен стоять между вашим межсетевым экраном и VoIP-шлюзом/провайдером. Не за него — не перед ним. Если вы подключаетесь через провайдера, SBC должен быть между вашим маршрутизатором и его интерфейсом.
- Настройте SIP-транк. Укажите в SBC IP-адрес провайдера, порт (обычно 5060 для SIP, 5061 для TLS), и учётные данные. Не используйте стандартные логины вроде «admin/admin» — это первое, что проверят хакеры.
- Включите SRTP. Шифрование RTP-трафика — обязательный пункт. Без него любой может перехватить звонки через пакетный анализ. Убедитесь, что ваш провайдер тоже поддерживает SRTP.
- Настройте фильтрацию IP. Разрешите подключение только с IP-адресов вашего провайдера и внутренних подсетей. Блокируйте всё остальное. Даже если вы используете облачную АТС — не доверяйте «всем».
- Включите ограничение по количеству сессий. Установите лимит: например, не более 10 одновременных исходящих звонков с одного внутреннего номера. Это остановит бота, который пытается звонить всем подряд.
- Настройте логирование и алерты. Включите логи всех SIP-запросов. Настройте оповещение, если за 5 минут пришло более 50 неудачных попыток аутентификации — это признак брутфорс-атаки.
- Протестируйте. После настройки сделайте звонок внутрь, наружу, проверьте качество, убедитесь, что не слышно эха и задержек. Запустите тест на перегрузку (если есть доступ к инструментам вроде SIPp) — убедитесь, что SBC блокирует аномалии.
После этого — не забывайте про обновления. SBC, как и любой сетевой аппарат, требует регулярных патчей. Проверяйте их раз в месяц. Уязвимости в SIP-стеках — это частая цель атак.
Варианты SBC: аппаратные, программные, облачные
Выбирать SBC — как выбирать замок. Можно купить дорогой бронированный, можно — программный на сервере, а можно — облако от провайдера. Каждый вариант имеет плюсы и минусы.
| Тип SBC | Плюсы | Минусы | Подходит для |
|---|---|---|---|
| Аппаратный (например, Audiocodes, Sonus) | Высокая производительность, надёжность, встроенные функции безопасности | Дорого (от $5 000), требует места и обслуживания | Крупные компании с 100+ сотрудниками, филиалами, высокой нагрузкой |
| Программный (например, Kamailio, OpenSIPS на Linux) | Гибкость, низкая стоимость, можно развернуть на любом сервере | Требует знаний Linux, настройка сложнее, нет поддержки 24/7 | IT-команды с опытными инженерами, компании до 50 сотрудников |
| Облачный SBC (например, от Zoom, RingCentral, Microsoft Teams) | Нет необходимости в оборудовании, автоматические обновления, интеграция с облачной АТС | Меньше контроля, привязка к провайдеру, возможны ограничения на настройки | Малый и средний бизнес, удалённые команды, компании, использующие облачные решения |
Если вы — небольшая компания с 20 сотрудниками и используете Microsoft Teams, то, скорее всего, вам не нужен отдельный SBC. Teams уже включает в себя функции SBC в облаке. Но если вы подключаете сторонний VoIP-провайдер к вашей локальной АТС — тогда SBC обязателен, даже если он программный.
Что выбрать в зависимости от ситуации
Не существует «лучшего» SBC. Есть «лучший для вас». Вот когда что брать:
- Если у вас 50+ сотрудников, есть филиалы и вы используете собственную АТС (например, Asterisk или 3CX) — берите аппаратный SBC. Audiocodes Mediant или Ribbon SBC. Это надёжно, и вы не будете зависеть от облака.
- Если вы малый бизнес (до 30 человек), используете облачную АТС (например, Vonage, Nextiva) — проверьте, включён ли SBC в вашем тарифе. Если да — вам не нужно ничего дополнительно. Если нет — подключите облачный SBC от того же провайдера.
- Если у вас IT-отдел с админом, который знает Linux — попробуйте Kamailio. Это бесплатно, и вы сможете настроить всё под себя: фильтрацию по регионам, блокировку определённых префиксов, логирование в SIEM.
- Если вы только перешли на VoIP и не знаете, с чего начать — начните с облачного SBC. Это безопасно, просто и не требует вложений. Потом, когда вырастете, можно перейти на аппаратный.
Если вы не уверены — задайте себе два вопроса:
- Сколько звонков в день проходит через вашу систему? Если больше 100 — SBC обязателен.
- Есть ли у вас внутренние номера, которые звонят клиентам? Если да — SBC нужен, чтобы защитить вашу репутацию от поддельных звонков.
Частые ошибки — и как их избежать
Я видел десятки компаний, которые «настроили» SBC, но всё равно подвергались атакам. Вот самые распространённые ошибки:
- «Я включил SBC — и всё». SBC — это не «включил и забыл». Без мониторинга логов вы не узнаете, что кто-то пытался взломать вашу систему. Проверяйте логи хотя бы раз в неделю.
- Не шифруют SRTP. Многие считают, что TLS для SIP — это достаточно. Это не так. TLS шифрует только установку вызова. А сам голос — нет. SRTP — это обязательный пункт.
- Разрешают доступ с любого IP. Если ваш SBC принимает SIP-запросы от всех IP — вы открыли дверь. Ограничьте доступ только провайдером и вашими офисами.
- Используют стандартные пароли. Пароль «admin» или «password» — это как оставить ключ под ковриком. Смените его на 12-символьный, с буквами, цифрами и символами.
- Не обновляют ПО. Уязвимости в SIP-стеках появляются регулярно. Проверяйте обновления SBC раз в месяц. Некоторые аппаратные устройства можно настроить на автоматическое обновление — включите.
- Считают, что облачная АТС — это автоматическая защита. Нет. Облачные решения защищают свою инфраструктуру. Но если вы подключаете сторонний SIP-транк — вы несёте ответственность за безопасность этого соединения.
Одна компания в Минске потеряла $18 000 за неделю из-за того, что их SBC был настроен «как в инструкции», но без ограничения по количеству звонков. Боты звонили на все номера, и провайдер начал взимать плату за каждую минуту. Сколько бы вы не думали, что «это не до нас» — это уже происходит.
Как лучше сделать — практические рекомендации
Вот что я рекомендую делать, если вы хотите, чтобы ваша VoIP-сеть была безопасной, а не «всё работает, но вдруг взломают»:
- Настройте SBC с самого начала. Не ждите, пока кто-то начнёт звонить с поддельных номеров. Сделайте это в первый же день, когда подключите VoIP.
- Используйте только SRTP + TLS. Без исключений. Это базовый минимум.
- Ограничьте исходящие звонки по регионам. Если ваша компания не работает с Африкой — заблокируйте звонки туда. Большинство атак — это звонки в дорогие страны (Африка, Карибы, Ближний Восток).
- Настройте логи в SIEM. Если у вас есть система мониторинга (например, Graylog, Splunk), направьте туда логи SBC. Это поможет обнаружить аномалии в режиме реального времени.
- Проведите аудит раз в квартал. Проверьте: какие IP-адреса подключаются, сколько сессий, есть ли необычные звонки. Это займёт 2 часа — и спасёт вас от катастрофы.
- Обучите сотрудников. Если сотрудник получает звонок от «IT-отдела» с просьбой назвать пароль — это не IT. Это атака. Объясните, что SBC не защитит от социальной инженерии. Люди — это последняя линия обороны.
Если вы используете облачную АТС — проверьте, включён ли в тариф SBC. У большинства провайдеров он есть, но может быть неактивным. Позвоните в поддержку и спросите: «У меня включён SBC для SIP-транка?» Если ответ — «да, по умолчанию» — хорошо. Если «нет» — требуйте включить. Это не опция, а базовая защита.
Итог: что делать прямо сейчас
Если вы читаете это — значит, ваша компания уже использует VoIP. И, скорее всего, вы не знаете, насколько уязвима ваша система.
Вот что делать прямо сейчас:
- Определите, есть ли у вас SBC. Если нет — это первая проблема.
- Если SBC есть — проверьте: включён ли SRTP? Есть ли ограничения по IP и количеству звонков? Проверьте логи за последние 7 дней — есть ли попытки аутентификации с неизвестных адресов?
- Если вы не знаете, как это сделать — вызовите инженера. Это не «техническая деталь». Это вопрос безопасности вашей компании.
- Если вы малый бизнес — подключите облачный SBC от провайдера. Стоимость — от $20 в месяц. Это дешевле, чем один звонок мошенника.
- Если вы крупная компания — купите аппаратный SBC. Не экономьте. Один инцидент стоит в десятки раз дороже.
VoIP — это не просто телефон. Это канал связи с клиентами, партнёрами, сотрудниками. Если вы не защищаете его — вы рискуете не только деньгами, но и репутацией. SBC — это не опция. Это основа. Начните с него.
Информация в статье носит ознакомительный характер. Настройка и выбор оборудования требуют технической экспертизы. Перед принятием решений проконсультируйтесь с сетевым инженером или поставщиком VoIP-услуг.
