Если вы используете облачную АТС для бизнес-телефонии — вы уже знаете, насколько удобно это: звонки через интернет, мобильные приложения, интеграция с CRM, доступ из любой точки мира. Но есть один момент, который многие игнорируют — пока не случится что-то плохое. SIP-аккаунты — это ваши телефонные линии в облаке. Если злоумышленник получит к ним доступ, он может: позвонить за ваш счёт, перехватить звонки клиентов, использовать ваш номер для мошенничества, или даже отключить всю систему. Двойная аутентификация (2FA) — это не «надо», а «обязательно». И настроить её проще, чем вы думаете.
Почему SIP-аккаунты — особая угроза
SIP-аккаунт — это не просто логин и пароль. Это ключ к вашей телефонной инфраструктуре. В отличие от почты или сайта, где пароль можно сменить и всё останется на месте, SIP-аккаунт — это актив, который может быть использован для звонков в реальном времени. И если кто-то взломает его — вы узнаете об этом, когда получите счёт за 2000 минут звонков в Австралию или когда клиенты начнут жаловаться, что их звонки «доходят до чужих номеров».
В 2023 году в России и СНГ зафиксировано более 1200 случаев взлома SIP-аккаунтов в облачных АТС. Большинство — из-за слабых паролей и отсутствия 2FA. Не потому, что хакеры умнее. Просто никто не включил 2FA — и злоумышленники это знают.
Как работает 2FA для SIP-аккаунтов
Двойная аутентификация — это когда для входа в систему нужно не только знать пароль, но и подтвердить личность другим способом. Обычно это:
- одноразовый код из приложения (TOTP — Time-Based One-Time Password);
- SMS-код (менее надёжно);
- уведомление на мобильное приложение (например, Push-уведомление в Authy или Google Authenticator).
В облачных АТС 2FA обычно работает не на уровне входа в веб-интерфейс, а на уровне регистрации SIP-аккаунта в телефоне, IP-телефоне или программном клиенте (например, Zoiper, Linphone, Bria). То есть: даже если злоумышленник знает ваш SIP-логин и пароль, он не сможет зарегистрировать устройство, если не введёт код из вашего приложения.
Пошаговая настройка 2FA
Все облачные АТС делают это похоже. Ниже — универсальная инструкция. Если ваш провайдер отличается — смотрите его документацию, но логика та же.
- Зайдите в панель управления АТС — обычно это веб-интерфейс вроде
yourcompany.asterisk.cloud. Авторизуйтесь с админ-правами. - Найдите раздел «SIP-аккаунты» или «Устройства». Там должен быть список всех ваших номеров, IP-телефонов и программных клиентов.
- Выберите SIP-аккаунт, который хотите защитить. Обычно это номер, который используется для входа в телефонную систему (например,
101@yourcompany.com). - Включите 2FA. В некоторых системах это называется «Enable Two-Factor Authentication», в других — «Require OTP for Registration». Если вы не видите такой опции — уточните у поддержки: возможно, она есть, но отключена по умолчанию.
- Скачайте приложение-аутентификатор на телефон: Google Authenticator, Authy, Microsoft Authenticator. Не используйте SMS — он уязвим к SIM-свопу.
- Отсканируйте QR-код — он появится на экране после включения 2FA. Если QR-код не отображается — вручную введите секретный ключ (он тоже есть в интерфейсе).
- Введёте код из приложения — система проверит, что всё работает.
- Сохраните резервные коды. Их выдаст система. Распечатайте или сохраните в защищённом месте (например, в менеджере паролей). Если вы потеряете телефон — без них не войдёте в систему.
- Перезагрузите SIP-устройство — IP-телефон, приложение на телефоне или ПК. Теперь при попытке зарегистрироваться оно запросит код из приложения.
После этого: даже если кто-то узнает ваш SIP-логин и пароль — он не сможет зарегистрировать устройство без кода из вашего приложения. И это — главное.
Что выбрать: TOTP, SMS или Push-уведомления?
Не все способы 2FA одинаково безопасны. Вот что реально работает, а что — просто кажется.
| Метод | Безопасность | Удобство | Надёжность | Рекомендация |
|---|---|---|---|---|
| Приложение (TOTP: Google Authenticator, Authy) | Высокая | Высокое | Высокая | Лучший выбор — для всех SIP-аккаунтов |
| Push-уведомления (Authy, Duo) | Высокая | Очень высокое | Высокая | Отлично, если провайдер поддерживает — проще, чем вводить код |
| SMS-коды | Низкая | Высокое | Средняя | Используйте только если других вариантов нет — уязвим к перехвату |
| Почта с кодом | Очень низкая | Среднее | Низкая | Не используйте. Почта — это первая цель взлома. |
Почему TOTP надёжнее SMS? Потому что код генерируется на устройстве, а не передаётся по сети. Даже если злоумышленник перехватит вашу SIM-карту — он не получит доступ к коду из приложения. А Push-уведомления — ещё удобнее: вы просто нажимаете «Разрешить» на экране телефона, не вводя ничего вручную.
Что делать, если у вас несколько SIP-аккаунтов?
Не настраивайте 2FA только для одного номера. Всё, что подключено к АТС — должно быть защищено. Особенно:
- Аккаунты с правами администратора (например, 100, 999);
- Номера, которые используются для входа в мобильные приложения;
- Внешние номера, на которые приходят звонки от клиентов — они часто имеют слабые пароли;
- Аккаунты, которые используются в автоматических системах (IVR, колл-центры).
Если у вас 10 SIP-аккаунтов — настройте 2FA для всех. Даже если один из них — «просто тестовый». Взломщики не спрашивают, «а это продажи или тест?». Они перебирают все номера.
Частые ошибки — и как их избежать
- Не сохраняют резервные коды. Система выдаёт 5–10 одноразовых кодов. Многие их игнорируют. А потом — потеряли телефон, и не могут войти в систему. Результат: 2 дня без телефона, потеря звонков, клиенты в ярости. Совет: сохраните резервные коды в менеджере паролей (Bitwarden, 1Password) или распечатайте и положите в сейф.
- Используют SMS. Это «нормально» в 90% случаев — но это как запирать дверь на ключ, а ключ лежит на пороге. Совет: если провайдер предлагает только SMS — требуйте TOTP или смените провайдера.
- Настройка 2FA только на веб-интерфейсе. Вход в панель управления — это одно. Регистрация SIP-устройства — другое. Если вы включили 2FA только для админки, а SIP-аккаунт остался без защиты — вы ничего не сделали. Совет: проверяйте, что 2FA включён именно для SIP-аккаунта, а не для логина в панель.
- Один код на все устройства. Некоторые люди настраивают 2FA на один телефон и добавляют на него 10 SIP-аккаунтов. Если телефон украдут — все аккаунты открыты. Совет: используйте разные устройства или отдельные аккаунты в приложении для разных задач.
- Забывают обновлять пароли. 2FA — это не замена паролю. Это дополнение. Пароль должен быть сложным (12+ символов, буквы, цифры, знаки). Совет: используйте генератор паролей и сохраняйте их в менеджере.
Когда что делать: сценарии выбора
Ваша ситуация — не как у другого бизнеса. Вот как действовать в разных случаях:
- Вы — малый бизнес, 3 сотрудника, 1 IP-телефон. Включите TOTP через Google Authenticator. Сохраните резервные коды. Настройте 2FA на главный SIP-аккаунт (например, 101). Всё. Не усложняйте.
- Вы — колл-центр с 20 сотрудниками и мобильными приложениями. Используйте Authy или Duo. Они поддерживают Push-уведомления — сотрудникам проще нажать «Разрешить», чем вводить код. Настройте 2FA для всех аккаунтов, включая резервные и тестовые. Включите логирование попыток входа — так вы сразу увидите подозрительную активность.
- Вы используете SIP-аккаунт для автоматической интеграции (например, с CRM). Тут 2FA может сломать автоматизацию. Решение: создайте отдельный SIP-аккаунт для интеграции, без 2FA, но с очень сложным паролем и ограничением по IP (если поддерживает АТС). Или используйте API-ключи, если провайдер их даёт — это безопаснее, чем SIP-аккаунт без 2FA.
- У вас нет смартфона у сотрудника, который использует SIP-аккаунт на ПК. Используйте Authy на компьютере (он есть и для Windows/Mac). Или настройте резервный код на USB-ключ (если провайдер поддерживает YubiKey). Но это уже продвинуто — для таких случаев лучше обратиться к ИТ-специалисту.
Как лучше сделать: рекомендации от практика
Вот что я видел в реальных кейсах — и что работает:
- Всегда включайте 2FA для SIP-аккаунтов — даже если кажется, что «это не важно». Взлом — это не «когда», а «когда-нибудь».
- Используйте TOTP через приложение — не SMS, не почта, не вопросы-ответы.
- Сохраняйте резервные коды — не на телефоне, а в защищённом месте. Даже если вы уверены, что телефон не потеряете — он может сломаться, утонуть, украсть.
- Проверяйте, что 2FA работает — после настройки попробуйте перезагрузить телефон или приложение. Если не просит код — вы что-то сделали не так.
- Учитывайте резервный доступ — если вы админ, убедитесь, что у вас есть второй способ войти в систему, если кто-то из сотрудников потерял доступ. Например, резервный SIP-аккаунт с 2FA на вашем телефоне.
- Обучите сотрудников — если кто-то использует SIP-аккаунт на телефоне, он должен понимать, что делать, если потерял устройство. Объясните: «Звони в ИТ — не пытайся ввести код, который ты не знаешь».
Итог: что делать прямо сейчас
Вы не должны ждать, пока кто-то взломает вашу АТС. Делайте это сейчас. Вот что вам нужно сделать в течение следующих 15 минут:
- Зайдите в панель управления вашей облачной АТС.
- Найдите раздел SIP-аккаунтов.
- Включите 2FA для всех аккаунтов, которые используются для входа в систему (не только админские — все).
- Скачайте Google Authenticator или Authy на телефон.
- Отсканируйте QR-код и сохраните резервные коды.
- Перезагрузите SIP-устройства — убедитесь, что теперь они запрашивают код.
Это не займёт больше 15 минут. И это — одна из немногих вещей в ИТ, которые действительно делают систему безопасной, без лишних затрат, без сложных настроек, без новых программ.
Если вы сделаете это — вы защитите бизнес от кражи звонков, от срыва связи с клиентами, от финансовых потерь. И это — не теория. Это то, что я видел десятки раз: компании, которые не настроили 2FA — теряли тысячи рублей в неделю. Те, кто сделал — спят спокойно.
Информация в этой статье носит ознакомительный характер. Настройка безопасности систем связи требует понимания вашей конкретной инфраструктуры. Перед внесением изменений рекомендуется проконсультироваться с ИТ-специалистом или провайдером облачной АТС.
