警惕黑客利用VoIP渗透企业窃取机密信息

黑客通过VoIP渗透来窃取、私用企业的VoIP电话,造成了VoIP的不安全性。开放性的架构所带来的灵活性让VoIP能够渗透到企业的整个管理流程中去,提高通信效能,提高生产效率,这是IP技术的核心优势所在。所有影响数据网络的攻击都可能会影响到VoIP网络,如病毒、垃圾邮件、非法侵入、DoS、劫持电话、偷听、数据嗅探等。

前段时间,圣地亚哥黑客会议局的两个安全专家通过Cisco VoIPdia进入了他们所在酒店的内部公共网络系统。两名黑客说,他们通过Wired.com网站的一篇博客进入到了这家酒店的财务系统和内部公共网络系统,并且获取下了酒店内部的通话记录。这两名黑客使用了由一种名叫VoIP Hopper提供的渗透测试模式,VoIP Hopper将模拟Cisco数据包,每三分钟发送一次信息,然后转换成为新的以太网界面,通过博客地址,用计算机代替酒店的电话系统切入到网络中去,以此来运转VoIP。可见VoIP是件危险的事情,从某种角度讲对网络产生了一定的安全威胁。

VoIP渗透现状

VoIP在IP网络上运行。意味着,它与WEB和电子邮件等其它IP应用一样,有着同样的威胁和漏洞等安全问题。这些威胁和漏洞包括所有IP网络层面的威胁。每天很疲惫地应对这些威胁;以及人们使用标准的网络安全技术和良好的网络设计来应对未知威胁。网络的安全性根本技术问题(技术问题迟早会通过技术解决),但我们并没有因为经常存在黑客、病毒的侵袭而不发展网络,同理,我们也不能因为有了安全性问题而不发展网络电话,否则就是本末倒置、因噎废食的愚蠢做法;最后,对网络电话安全问题考虑得比较多的是大型企业,因为这些企业担心机密外泄而拒绝使用网络电话。

与VoIP相关的网络技术协议很多,常见的有控制实时数据流应用在IP网络传输的实时传输协议和实时传输控制协议;有保证网络QoS质量服务的资源预留协议和IP different Service等,还有传统语音数字化编码的一系列协议如G.711、G.728、G.723、G.729等等。但目前VoIP技术最常用的话音建立和控制信令是H.323和会话初始协议(STP)。SIP协议是IETF定义多媒体数据和控制体系结构中的重要组成部分。同时,由于SIP只负责提供会话连接和会话管理,而与应用无关,因此SIP可以被用于多个领域。即使是协议本身也有潜在的安全问题:H.323和SIP总体上都是一套开放的协议体系。

在一系列的通话过程方面,各设备厂家都有独立的组件来承载。越是开放的操作系统,其产品应用过程就越容易受到病毒和恶意攻击的影响。而这些应用都是在产品出厂时就已经安装在设备当中的,无法保证是最新版本或是承诺已经弥补了某些安全漏洞。同时,最为一种新兴发展技术的传输协议,SIP并不完善,它采用类似于FTP、电子邮件或者HTTP服务器的形式来发起用户之间的连接。利用这种连接技术,黑客们同样会对VOIP进行攻击。如果网关被黑客攻破,IP电话不用经过认证就可随意拨打,未经保护的语音通话有可能遭到拦截和窃听,而且可以被随时截断。黑客利用重定向攻击可以把语音邮件地址替换成自己指定的特定IP地址,为自己打开秘密通道和后门。黑客们可以骗过SIP和IP地址的限制而窃取到整个谈话过程。

如果VoIP的基础设施不能得到有效保护,它就能够被轻易地攻击,存储的谈话内容就会被窃听。与传统的电话设备相比,用于传输VoIP的网络━━路由器、服务器,甚至是交换机,都更容易受到攻击。而传统电话使用的PBX,它是稳定和安全的。应该从以下三个方面着手:

第一部曲:限制所有的VoIP数据只能传输到一个VLAN上,确保网关的安全

对语音和数据分别划分VLAN,这样有助于按照优先次序来处理语音和数据。划分VLAN也有助于防御费用欺诈、DoS攻击、窃听、劫持通信等。VLAN的划分使用户的计算机形成了一个有效的封闭的圈子,它不允许任何其它计算机访问其设备,从而也就避免了电脑的攻击,VoIP网络也就相当安全;即使受到攻击,也会将损失降到最低。要配置网关,使那些只有经过允许的用户才可以打出或接收VoIP电话,列示那些经过鉴别和核准的用户,这可以确保其它人不能占线打免费电话。通过SPI防火墙、应用层网关、网络地址转换工具、SIP对VoIP软客户端的支持等的组合,来保护网关和位于其后的局域网。

第二部曲:及时更新VoIP安全漏洞,增加访问控制列表

VoIP网络的安全性,既依赖于底层的操作系统又依赖于运行其上的应用软件。保持操作系统及VoIP应用软件补丁及时更新对于防御恶意程序或传染性程序代码是非常重要的。对于目前存在的VoIP安全漏洞及时更新,通过端口管理,进行适当增加访问控制列表。

如:

  1. ip access-list admin_acl  
  2. seq 10 permit ip 212.22.128.0 0.0.7.255 any  
  3. seq 20 permit ip 200.2.141.0 0.0.0.255 any  
  4. seq 30 permit ip 219.56.9.192 0.0.0.15 any  
  5. seq 31 permit ip 212.22.138.48 0.0.0.15 any  
  6. seq 32 permit ip host 201.55.3.12 any  
  7. seq 40 deny tcp any any eq telnet  
  8. seq 50 deny tcp any any eq ssh  
  9. seq 60 deny tcp any any eq ftp  
  10. seq 70 deny tcp any any eq ftp-data  
  11. seq 80 deny tcp any any eq 161  
  12. seq 90 deny udp any any eq tftp  
  13. seq 91 deny udp any any eq snmp  
  14. seq 100 permit ip any any  

第三部曲:根据某种标准限制访问,避免远程管理,保障VoIP平台的安全

通过准备一个被允许呼叫的目的地列表,来防止网络被滥用于长途电话、“钓鱼”欺诈和非法电话。网络管理员可以建立严格的准入标准,防止用户访问具有潜在危险的设备,当这些设备被发现感染了病毒或蠕虫时,或没有打上最新的补丁,或没有安装适当的防火墙,都使系统潜藏着危险。这些设备可以被定向到完全不同的网络,并将危险传入到要害网络。如果可能,最好避免使用远程管理和审计,但若是需要的话,使用SSH或IPsec来保证安全中国体育彩票股票股票肿瘤粉碎机四川地震汶川地震奥运 。隧道和传输加密是两种不同的加密模式,都支持IP层的数据包交换。使用IPsec传输加密只对数据进行加密,并隐藏源IP地址和目标IP地址。禁用那些非必要的服务,并使用基于主机的检测方法。 保障VoIP网络的安全是一项艰巨的任务,特别是考虑到缺少适当的标准和程序的情况下。一个网络安全性依赖于硬件和软件的正确选择。

 

【编辑推荐】

  1. 对VoIP技术体制的深入解读
  2. 保护VoIP安全的十种方法
  3. 企业该如何防范由VoIP引发的安全威胁
  4. 易被黑客窃听 VoIP安全需另眼相看

文章来源网络,作者:运维,如若转载,请注明出处:https://shuyeidc.com/wp/148965.html<

(0)
运维的头像运维
上一篇2025-03-12 09:47
下一篇 2025-03-12 09:48

相关推荐

  • 个人主题怎么制作?

    制作个人主题是一个将个人风格、兴趣或专业领域转化为视觉化或结构化内容的过程,无论是用于个人博客、作品集、社交媒体账号还是品牌形象,核心都是围绕“个人特色”展开,以下从定位、内容规划、视觉设计、技术实现四个维度,详细拆解制作个人主题的完整流程,明确主题定位:找到个人特色的核心主题定位是所有工作的起点,需要先回答……

    2025-11-20
    0
  • 社群营销管理关键是什么?

    社群营销的核心在于通过建立有温度、有价值、有归属感的社群,实现用户留存、转化和品牌传播,其管理需贯穿“目标定位-内容运营-用户互动-数据驱动-风险控制”全流程,以下从五个维度展开详细说明:明确社群定位与目标社群管理的首要任务是精准定位,需明确社群的核心价值(如行业交流、产品使用指导、兴趣分享等)、目标用户画像……

    2025-11-20
    0
  • 香港公司网站备案需要什么材料?

    香港公司进行网站备案是一个涉及多部门协调、流程相对严谨的过程,尤其需兼顾中国内地与香港两地的监管要求,由于香港公司注册地与中国内地不同,其网站若主要服务内地用户或使用内地服务器,需根据服务器位置、网站内容性质等,选择对应的备案路径(如工信部ICP备案或公安备案),以下从备案主体资格、流程步骤、材料准备、注意事项……

    2025-11-20
    0
  • 如何企业上云推广

    企业上云已成为数字化转型的核心战略,但推广过程中需结合行业特性、企业痛点与市场需求,构建系统性、多维度的推广体系,以下从市场定位、策略设计、执行落地及效果优化四个维度,详细拆解企业上云推广的实践路径,精准定位:明确目标企业与核心价值企业上云并非“一刀切”的方案,需先锁定目标客户群体,提炼差异化价值主张,客户分层……

    2025-11-20
    0
  • PS设计搜索框的实用技巧有哪些?

    在PS中设计一个美观且功能性的搜索框需要结合创意构思、视觉设计和用户体验考量,以下从设计思路、制作步骤、细节优化及交互预览等方面详细说明,帮助打造符合需求的搜索框,设计前的规划明确使用场景:根据网站或APP的整体风格确定搜索框的调性,例如极简风适合细线条和纯色,科技感适合渐变和发光效果,电商类则可能需要突出搜索……

    2025-11-20
    0

发表回复

您的邮箱地址不会被公开。必填项已用 * 标注