Настройка TLS для обеспечения безопасности SIP-коммуникаций в корпоративной среде включает несколько шагов: docs.asterisk.org
- Создание файлов ключей. docs.asterisk.org Для этого можно использовать скрипт asttlscert в каталоге источников Asterisk. docs.asterisk.org
- Изменение конфигурации SIP Asterisk. docs.asterisk.org Необходимо включить поддержку TLS. docs.asterisk.org
- Настройка SIP-пира внутри Asterisk. docs.asterisk.org Нужно настроить SIP-пир так, чтобы он использовал TLS в качестве типа транспорта. docs.asterisk.org
- Настройка SIP-клиента. docs.asterisk.org Необходимо настроить SIP-клиент так, чтобы он мог подключаться к Asterisk через TLS. docs.asterisk.org
Пример настройки TLS для IP-телефона Grandstream GXP2170: kb.hostednetwork.com.au
- Войти в телефон, где было зарегистрировано расширение. kb.hostednetwork.com.au
- Перейти в «Accounts», затем в «Account 1», далее в «SIP Settings», затем в «Basic settings». kb.hostednetwork.com.au
- Изменить параметр SIP Transport с «UDP» на «TLS/TCP», чтобы активировать протокол TLS, затем применить изменения. kb.hostednetwork.com.au
- Перейти в «Audio Settings» и изменить режим SRTP с «No» на «Enabled and Forced», чтобы активировать протокол SRTP, затем применить изменения. kb.hostednetwork.com.au
- Перейти в «Maintenance», затем в «Security Settings», затем в «Security». kb.hostednetwork.com.au
- Изменить «Минимальную версию TLS» с TLS 1.1 на TLS 1.0, затем применить изменения. kb.hostednetwork.com.au
Для настройки TLS в Cisco VVB необходимо выполнить следующие шаги: www.cisco.com
- Войти в страницу администрирования Cisco VVB. www.cisco.com
- Перейти в «System», затем в «System Parameters». www.cisco.com
- В разделе «Security Parameters» выбрать «Enable for TLS(SIP)». www.cisco.com
- Сохранить поддерживаемую версию TLS(SIP) как TLSv1.2. www.cisco.com
- Нажать «Update». www.cisco.com
- Нажать «Ok», когда появится запрос на перезапуск двигателя CVVB. www.cisco.com
Для настройки TLS в CUCM необходимо выполнить следующие шаги: www.cisco.com
- Установить режим безопасности CUCM в смешанном режиме. www.cisco.com
- Настроить профили безопасности SIP Trunk для CUBE и CVP. www.cisco.com
- Связать профили безопасности SIP Trunk с соответствующими SIP Trunks. www.cisco.com
- Защитить коммуникацию устройств агентов с CUCM. www.cisco.com
Важно учитывать, что использование TLS не защищает от MITM-атак, если не используется проверка подлинности сертификатов. voxlink.ru