Qual è lo scopo di un Session Border Controller (a.k.a SBC)

1

Sto lavorando sulla parte di sicurezza di alcuni progetti di telefonia e, nell'architettura, ci sono alcuni Session Border Controller. Dal punto di vista della sicurezza, non sappiamo come considerare questa apparecchiatura: sono una sorta di firewall di telefonia o più come un proxy di telefonia / proxy inverso?

Abbiamo bisogno di metterli dietro i firewall, o considerarli come firewall ed esporli direttamente a reti non sicure?

Ho letto alcuni articoli e studi su di esso, alcuni dicono che è un proxy inverso, altri dicono che è un firewall ...

    
posta thibon 13.10.2016 - 19:29
fonte

1 risposta

2

Ottima domanda.

In realtà, l'SBC intende essere sia un firewall che un proxy inverso. Nei giorni moderni, tuttavia, è essenzialmente un proxy inverso e un server middleman per consentire a diverse varietà di applicazioni / codec / dispositivi SIP di lavorare insieme.

Ai vecchi tempi, gli indirizzi IP pubblici venivano assegnati alla maggior parte delle macchine e l'SBC otteneva un IP pubblico. Funzionerebbe quindi come firewall per il sistema telefonico VoIP in uso, utilizzando qualsiasi software incorporato nel sistema operativo o lo stack SBC per fungere da firewall e eseguire un'ispezione di base dei pacchetti.

Tuttavia, nelle architetture moderne di solito vediamo un firewall posizionato sul perimetro della rete. Questo firewall di solito è molto meglio di quello su SBC e riceve molta più attenzione, aggiornamenti, ecc; quindi sarebbe una buona pratica usare il tuo firewall principale. In questo caso, l'SBC dovrebbe essere dietro questo firewall e le porte limitate a quelle necessarie per inoltrare.

L'SBC può anche effettuare un'ulteriore ispezione di pacchetto di livello 7; come convalidare il traffico VoIP e sbarazzarsi di pacchetti che potrebbero portare exploit noti o altri trucchi come l'ID del chiamante falsificato. Tuttavia, il firewall statico di livello 2/3 dovrebbe trovarsi altrove e il traffico viene inoltrato all'SBC in modo che possa eseguire la convalida e l'ispezione di livello 7.

Al giorno d'oggi non raccomanderei di esporre un SBC a reti non fidate senza un firewall di fronte ad esso; e se necessario lo farei all'interno di una DMZ o altra VLAN isolata per l'ambiente VoIP.

    
risposta data 13.10.2016 - 23:51
fonte

Leggi altre domande sui tag