Справочник системных ошибок и решений

Windows Server, Active Directory, 1С:Предприятие, СУБД, Linux, Cisco, MikroTik, Asterisk.

⚠️ Важная информация Все материалы, инструкции, команды и скрипты на сайте предоставлены исключительно в ознакомительных целях. Их применение может повлиять на работу операционной системы, программного обеспечения, баз данных, сетевого оборудования и других компонентов инфраструктуры. Перед выполнением действий создайте резервную копию и по возможности протестируйте изменения в безопасной среде. Пользователь самостоятельно оценивает риски и несет ответственность за результат. При отсутствии необходимых знаний обратитесь к квалифицированному ИТ-специалисту.

SBC_TOPOLOGY_HIDING_FAIL IP-Телефония и СКУД

Настройка и траблшутинг Session Border Controller (SBC): защита периметра VoIP

Обновлено: 24.08.2026 · Официальная документация ↗
  • Внутренние серые IP-адреса и имена PBX утекают во внешнюю сеть через заголовки Via, Contact, Record-Route.
  • Магистральный оператор отклоняет вызовы из-за несовпадения формата заголовков или кодеков.
  • Атаки сканирования (SIPVicious, Friendly-Scanner) создают высокую нагрузку на ядро внутренней АТС.
  • Невозможность сопряжения внешних защищенных TLS-транков с внутренней UDP-инфраструктурой.

1. Архитектура B2BUA и скрытие топологии (Topology Hiding)

SBC разрывает сигнальную и медиа-сессию на две независимые половины (Back-to-Back User Agent). Настройте замену внутренних заголовков на публичный интерфейс SBC:

# Пример для Kamailio / OpenSIPS (модуль topoh)
loadmodule "topoh.so"
modparam("topoh", "mask_key", "SecretEncryptionKey123")
modparam("topoh", "mask_ip", "203.0.113.5")

2. Фильтрация нежелательных методов и сканеров

Блокируйте сканирующие запросы до передачи во внутренний периметр:

if ($ua =~ "(?i:sipvicious|friendly-scanner|sundayddos|fpbx)") {
    sl_send_reply("403", "Forbidden - Scanner Detected");
    exit;
}

3. Медиа-анкоринг через RTPEngine / RTPProxy

Принудительно замыкайте медиапотоки на SBC для скрытия IP конечных телефонов и преодоления межсетевых экранов:

# Вызов rtpengine в конфигурации маршрутизации
rtpengine_manage("replace-origin replace-address ICE=remove RTP/AVP");

4. Нормализация номеров (Header Manipulation)

Приведите исходящие номера абонентов к формату E.164 перед отправкой оператору связи:

if ($rU =~ "^8([0-9]{10})$") {
    $rU = "+7" + $1;
}
💡 Практика специалистов: Никогда не выставляйте порты интерфейса управления SBC (SSH, Web GUI, XML-RPC) во внешний сетевой интерфейс. Управление должно осуществляться строго через изолированный OAM/Management VLAN.

Частые вопросы (FAQ)

В чем главное отличие SBC от классического SIP Proxy?

SIP Proxy только маршрутизирует сигнальные пакеты без изменения медиапотоков. SBC работает как B2BUA: полностью пересобирает SIP-диалог и перенаправляет RTP-потоки через собственные сокеты.

Зачем нужен SBC, если на АТС настроен встроенный фаервол?

SBC снимает нагрузку шифрования TLS/SRTP, защищает от атак на переполнение стека SIP, скрывает внутреннюю структуру корпоративной сети и обеспечивает межсетевой транскодинг кодеков.

Что такое 'Media Anchoring' (фиксация медиа)?

Это процесс принудительной передачи аудио/видео пакетов через сетевые интерфейсы SBC, исключающий прямое прямое соединение (P2P) между внешним клиентом и внутренним сервером.

Как SBC решает проблему разных версий протокола SIP у разных операторов?

Через правила манипуляции заголовками (HMR - Header Manipulation Rules), позволяющие удалять, добавлять или модифицировать любые поля (PAI, Diversion, User-Agent) под требования провайдера.

Полезные материалы
Рекомендуем