VoIP协议无法忽略的安全隐患之痛

目前,VoIP面临的安全议题主要有四:阻断式服务(DoS)攻击、非法存取、话费诈欺或窃听等威胁。而VoIP的协议安全却是无法忽略之痛。

信息安全专家会这样警告你,如果对VoIP部署不当,互联网电话会受到黑客和恶意代码的攻击。VoIP可能破坏网络的安全措施,对于企业网络而言,VoIP的威胁尤其大,因为企业会急于部署这一技术而忽视了安全。

仔细分析可以看到,VoIP首先要面对的安全问题是最底层的危害?其自身的软硬件设施。因为目前大部分VoIP设备基于标准操作系统,传输协议也属于开放技术,所以有相当高的可能受到攻击者的袭击。而且在大部分情况下,VoIP设施需要提供远程管理能力,其所依赖的服务和软件也同样可能存在安全漏洞。

具体看一看VoIP的传输协议。与VoIP相关的网络技术协议很多,常见的有控制实时数据流应用在IP网络传输的RTP(实时传输协议)和RTCP(实时传输控制协议);有保证网络QoS质量服务的RSVP(资源预留协议)和IP different Service等,还有传统语音数字化编码的一系列协议如G.711、G.728、G.723、G.729等等。但目前VoIP技术最常用的话音建立和控制信令是H.323和SIP(会话初始协议)。

其中,SIP协议是IETF定义多媒体数据和控制体系结构中的重要组成部分。同时,由于SIP只负责提供会话连接和会话管理,而与应用无关,因此SIP可以被用于多个领域。如今,市场上已随处可见SIP IP 电话、群组视频会议系统、专为服务提供商提供的音频会议媒体服务器,以及可同时兼容H.323和SIP的音视频会议多点控制单元。目前,SIP正给会议市场带来最广泛的互联互通。然而,即使是协议本身也有潜在的安全问题:

H.323和SIP总体上都是一套开放的协议体系。在一系列的通话过程方面,各设备厂家都有独立的组件来承载。这些产品有的采用Windows NT操作系统,也有基于Linux的。而越是开放的操作系统,其产品应用过程就越容易受到病毒和恶意攻击的影响。而这些应用都是在产品出厂时就已经安装在设备当中的,无法保证是最新版本或是承诺已经弥补了某些安全漏洞。同时,最为一种新兴发展技术的传输协议,SIP并不完善,它采用类似于FTP、电子邮件或者HTTP服务器的形式来发起用户之间的连接。利用这种连接技术,黑客们同样会对VOIP进行攻击。

两年前,国家计算机网络应急技术处理协调中心(CERT)曾报告了SIP协议栈中的一个缺陷。利用该缺陷,攻击者将有机会获得非法访问特权,发起DoS攻击,造成系统不稳等问题。显然,这个缺陷与SIP设备互相发送的、用来初始化VoIP呼叫、文本聊天或视频等话路的“邀请”信有关。

从原理上说,利用漏洞可以发起各种类型的攻击。比如一旦网关被黑客攻破,IP电话不用经过认证就可随意拨打,未经保护的语音通话有可能遭到拦截和窃听,而且可以被随时截断。黑客利用重定向攻击可以把语音邮件地址替换成自己指定的特定IP地址,为自己打开秘密通道和后门。而最典型的是,黑客们可以骗过SIP和IP地址的限制而窃取到整个谈话过程。

因此,并不完善的协议会导致严重的后果:如果有人通过SIP漏洞冒充你的代理人与你通话,他就可以轻易的获取你的各种资料(其中当然包括银行卡号和密码),那么,当电话挂断时,你辛辛苦苦赚来的积蓄将被洗劫一空。另外,一个黑客也可以很容易地在您的SIP服务器中提交超量的假服务请求,这样服务器即不能接也不能听电话,造成服务拒绝现象。

协议上的问题远远不止这些。在网络上截取SIP的协议,很容易获得RTP的端口和路由,然后通过特定模式很轻松地就可以实现窃听。通过网卡的混杂模式,黑客们可以很容易就可以实现截获局域网中所有POP3的协议??包括口令,都是很轻松的就能截取。

另外,VoIP的实现依赖于TCP/IP协议栈的运行,所以TCP/IP协议面临的所有安全问题我们都无法回避。一些常见而麻烦的病毒问题也注定要对VoIP应用环境造成困扰。因此,对于VoIP设备自身,应该比普通的计算机设备更加注重常见信息安全原则的实现,例如只提供必要的服务,关闭和屏蔽无用的端口;停止使用不必要的协议??没有必要启用不必要和未用过的协议和服务,以免为黑客提供更多的机会。

忽视这些原则将造成非常严重的安全危害。原因显而易见:如果VoIP的基础设施不能得到有效保护,它就能够被轻易地攻击,存储的谈话内容就会被窃听。与传统的电话设备相比,用于传输VoIP的网络━━路由器、服务器,甚至是交换机,都更容易受到攻击。而传统电话使用的PBX,它是稳定和安全的。

传统电话的垄断时代即将过去,属于VoIP的时代正在来临。这都迫使VoIP服务提供商们重新审视他们的技术重心。值得欣慰的是,目前的一些传输协议日趋完善,而且各公司已经开始意识到协议安全的重要性了。

时间: 2024-09-10 19:44:55

VoIP协议无法忽略的安全隐患之痛的相关文章

VoIP协议安全——无法忽略之痛

目前,VoIP面临的安全议题主要有四:阻断式服务(DoS)攻击.非法存取.话费诈欺或窃听等威胁.而VoIP的协议安全却是无法 忽略之痛. 信息安全专家会这样警告你,如果对VoIP部署不当,互联网电话会受到黑客和恶意代码的攻击.VoIP可能破坏网络的安全措施,对于企业网络而言,VoIP的威胁尤其大,因为企业会急于部署这一技术而 忽视了安全. 仔细分析可以看到,VoIP 首先要面对的安全问题是最底层的危害.其自身的软硬件设施.因为目前大部分VoIP设备基于标准操作系统,传输协议也属于开放技术,所以有

探讨下一代VoIP协议

1.引言 对话音通信仍是赢利先锋军的中国通信业来说,VoIP真正给中国的传统通信带来了一次革命,它吸引了大量的用户,已经具有一定的市场规模,但是安定之后求发展也是硬道理,一方面运营商需要更多的盈利空间,另一方面用户需要有更个性化.更多样的业务,因此下一代VoIP的发展方向就需按照业务个性化和多样性的特点发展.选择什么样的技术来支持这些特点是关键,目前可用来实现VoIP的协议有H.323,SIP,Skype,H.248,MGCP等,本文就在分析目前存在的几种VoIP网络技术的基础上.研究和对比了各

VoIP的安全漏洞以及防护方法

随着数据网络带宽的不断扩展,百兆甚至千兆到桌面已经成为可能.带宽的提升也为在数据网络上传输话音提供了有力的前提条件.同时,VoIP技术也日趋成熟,类似话音压缩.Qos质量保障之类的话题被大家广泛的讨论并达成共识.可以说VoIP技术已经从原来的实验性质真正的专向为成熟的商业应用. 尽管VoIP在中国最早的应用还是在运营商中做电路交换的补充,但现在已经有很多企业用户已经开始关注起VoIP这一应用.对于新兴的小型办公企业,利用新建的数据网络的充裕带宽来承载语音,要比再建一套独立的话音系统方便许多,功能

VoIP穿越NAT和防火墙的方法

一.NAT/ALG 方式普通NAT是通过修改UDP或TCP报文头部地址信息实现地址的转换,但对于VOIP应用,在TCP/UDP净载中也需带地址信息,ALG方式是指在私网中的VOIP终端在净载中 填写的是其私网地址,此地址信息在通过NAT时被修改为NAT上对外的地址.语音和视频协议(H323.SIP.MGCP/H248)的识别和对NAT/Firewall的控制,同时每增加一种 新的应用都将需要对 NAT/Firewall进行升级.在安全要求上还需要作一些折衷,因为ALG 不能识别加密后的报文内容,

火暴中暗藏危机 2008年提防VoIP漏洞

对VoIP的威胁数不胜数,但在2008年,该技术可能会遭受非常严重的攻击.近日,一个以促进安全联网新原则为宗旨的用户团体指出:"VoIP基本上就是一种定时炸弹,被利用只是早晚的事情."根据Infonetics在 2007年12月发布的一份报告说,混合 PBX系统(既可以处理VoIP,也可处理TDM语音)占到了所有在售PBX产品线的64%(纯IP系统只占18%).为此,有国外专家发出警告:密切关注安全,才能有效规避VoIP应用风险.据悉,目前在VoIP广泛使用的两种协议 (H.323和I

VoIP将成黑客第二乐园

当互联网站和局域网络对黑客们已经没有了神秘感,何处,将是他们下一块 瞄准的新大陆?VoIP是一项非常了不起的应用,它的出现大大降低了人们通话的费用,它的出现消除了通话上距离的概念,在VoIP的世界里,没有长途电话之说,世界上任何两个人之间的通话只和网络流量有关,而和距离无关.它的普及应用是大势所趋.所有的通讯网络向IP融合也是大势所趋.而在这个趋势中,VoIP的安全性将会被摆在越来越重要的地位.VoIP会成为黑客们继互联网数据网之后的第二个乐园,也为从事网络安全的人们提供了巨大的商机.希望业界能

在安装VoIP之前必须知道的五个术语

在您开始给您的组织或者企业安装VoIP之前,您必须要对以下这 五个术语非常的熟悉:1. Network Address Translation(NAT)您必须要保证您的网络以及安全系统,包括防火墙,IDS, VPNs等都能支持呼叫方式,和VoIP在网络安全性能上的要求.传统的静力方案基本上无法满足VoIP线路控制的要求.VoIP项下的协议包括了在安装呼叫时自动分配端口,并要求按照需要打开和关闭安全通道的端口.对于VoIP通路的检查也不能够仅仅局限在网络层,在应用程序水平上也要能够在Network

VoIP的安全漏洞和防护

随着数据网络带宽的不断扩展,百兆甚至千兆到桌面已经成为可能.带宽的提升也为在数据网络上传输话音提供了有力的前提条件.同时,VoIP技术也日趋成熟,类似话音压缩.Qos质量保障之类的话题被大家广泛的讨论并达成共识.可以说VoIP技术已经从原来的实验性质真正的专向为成熟的商业应用. 随着数据网络带宽的不断扩展,百兆甚至千兆到桌面已经成为可能.带宽的提升也为在数据网络上传输话音提供了有力的前提条件.同时,VoIP技术也日趋成熟,类似话音压缩.Qos质量保障之类的话题被大家广泛的讨论并达成共识.可以说V

VoIP测试模型研究

IP语音(voice over IP,VoIP)应用越来越普及,常见VoIP测试模型应用包括:测试VoIP网关.VoIP PBX.网关控制器(gatekeeper).代理服务器.媒体网关控制器.软交换机和其它网间网关和WAN设备.VoIP会议电话测试.确定开发容量.功能.性能.互操作性和特性.测试传统电信网络与新型基于包的网络之间的接口.证明呼叫计账(call accounting).语音消息和会议服务器的功能和容量.VoIP测试模型提供了用于生成和终结VoIP信令和传输流的以太网端口. 目前基