در این مقاله بهعنوان یک مرجع تخصصی، با روشهای مقابله با این حملات آشنا میشویم. تمامی راهکارها بر اساس تجربه عملی در محیطهای واقعی تنظیم شدهاند.
تعریف حملات SIP Flooding و DDoS در VoIP:
تعریف حملات SIP Flooding و DDoS در VoIP:
SIP Flooding چیست؟
نوعی حمله است که با ارسال انبوه پیامهای SIP (REGISTER، INVITE، OPTIONS، ...) باعث اشباع سرور، مصرف منابع و نهایتاً قطع سرویس می شود.
مثال: ارسال 10,000 درخواست REGISTER در ثانیه به Asterisk باعث میشود حافظه و CPU سرور اشباع شده و تماسها Fail شوند.
DDoS در VoIP چیست؟
حملات توزیعشده که با استفاده از صدها یا هزاران آیپی، حجم عظیمی از ترافیک را به سمت پورتهای VoIP ارسال می کند و باعث از کار افتادن سیستم می شود.
لایههای مقابله: از فایروال تا مانیتورینگ
1- محافظت با iptables و Rate Limiting
کد جلوگیری از SIP Flooding در پورت 5060:
iptables -A INPUT -p udp --dport 5060 -m limit --limit 10/sec --limit-burst 20 -j ACCEPT
iptables -A INPUT -p udp --dport 5060 -j DROP
این قانون جلوی افزایش ناگهانی درخواستهای REGISTER/INVITE رو میگیره.
2- استفاده از Fail2Ban برای Asterisk
نصب Fail2Ban در Debain/Ubuntu:
نصب Fail2Ban در Debain/Ubuntu:
sudo apt update
sudo apt install fail2ban
تنظیم فایل jail.local برای VoIP:
[asterisk]
enabled = true
port = 5060,5061
protocol = udp
filter = asterisk
logpath = /var/log/asterisk/messages
maxretry = 5
bantime = 3600
findtime = 600
5- مانیتورینگ با sngrep و Homer
3- استفاده از SBC (Session Border Controller)
مزایا:
- حفاظت در برابر SIP Malformed Packets
-
محدودسازی نرخ تماسها (Call Rate Limiting)
-
SIP Header Normalization
-
مخفیسازی اطلاعات سرور اصلی
SBCهای رایگان و تجاری:
| نرم افزار | نوع | امکانات |
| Kamailio | رایگان/اوین سورس | SIP Load Balancer, SIP Firewall |
| FreeSBC | تجاری(نسخه رایگان محدود) | ddOs Protection, Call Admission Control |
| Cisco CUBE | تجاری | Enterprise SBC |
4- ACL (Access Control List) در Asterisk
نمونه کد در `pjsip.conf`:
[trusted-user]
type=endpoint
transport=transport-udp
aors=trusted-aor
auth=trusted-auth
deny=0.0.0.0/0.0.0.0
permit=192.168.1.0/24
فقط آیپیهای لوکال اجازه ارسال پیام SIP دارند.
5- مانیتورینگ با sngrep و Homer
نصب sngrep:
sudo apt install sngrep
کاربرد:
- نمایش live تماسها و ترافیک SIP
-
بررسی INVITE، BYE، REGISTER
نصب و کاربرد Homer (برای شبکههای VoIP بزرگ):
- مانیتورینگ SIP + RTP
-
تحلیل QoS تماسها
-
داشبورد گرافیکی و قابل اتصال به Grafana
6- استفاده از Cloud DDoS Protection
اگر SIP Server از بیرون اینترنت در دسترس است، میتوان آن را پشت سرویسهای ضد DDoS مثل موارد زیر قرار داد:
| سرویس | کاربرد |
| Cloudflare Spectrum | حفاظت از UDP/VoIP Ports |
| AWS Shield | محافظت از سرور های SIP مستقر در AWS |
| Voxility/Radware | محافظت در دیتاسنترهای حرفه ای |
نکات امنیتی تکمیلی در پیکربندی سرور VoIP
غیرفعال کردن SIP Guest:
allowguest=no
محدود کردن SIP Methods:
disallow=all
allow=ulaw,alaw
تعیین User-Agent مشخص برای رد درخواستهای ناشناس:
useragent=MySecurePBX
جمعبندی:
| راهکار | سطح اجرا | سختی | ضروری؟ |
| iptables + Rate Limit | شبکه | کم | ✅ |
| Fail2Ban | سیستم عامل | متوسط | ✅ |
| ACL در SIP | سرور SIP | متوسط | ✅ |
| SBC | بین شبکه ها | بالا | برای سازمان ها |
| DDoS ابری | اینترنت | بالا | بستگی به نوع دسترسی |
| مانیتورینگ SIP | ابزار | متوسط | برای پیشگیری |
ارسال نظر