El esquema SIP URI es un esquema de identificador uniforme de recursos (URI) para el protocolo de comunicaciones multimedia SIP ( Session Initiation Protocol ). Una dirección SIP es un URI que identifica una extensión telefónica específica en un sistema de voz sobre IP . Dicho número puede ser una centralita privada o un número de teléfono E.164 marcado a través de una puerta de enlace específica. El esquema se definió en el RFC 3261 .
Operación
Una dirección SIP se escribe en formato usuario@dominio.tld de forma similar a una dirección de correo electrónico . Una dirección como esta:
- sip:1-999-123-4567@voip-provider.example.net
Instruye a un cliente SIP para que use los esquemas NAPTR y SRV para buscar el servidor SIP asociado con el nombre DNS voip-provider.example.net y conectarse a ese servidor. Si no se encuentran esos registros, pero el nombre está asociado con una dirección IP, el cliente contactará directamente al servidor SIP en esa dirección IP en el puerto 5060, por defecto usando el protocolo de transporte UDP . [ 1 ] Solicitará al servidor (que puede ser una puerta de enlace) que se conecte con el usuario de destino en 1-999-123-4567. La puerta de enlace puede requerir que el usuario se REGISTRE usando SIP antes de realizar esta llamada. Si se proporciona un puerto de destino como parte de la URI SIP, no se utilizan las búsquedas NAPTR/SRV; en su lugar, el cliente se conecta directamente al host y puerto especificados.
Como una dirección SIP es texto, al igual que una dirección de correo electrónico, puede contener caracteres no numéricos. Dado que el cliente puede ser un teléfono SIP u otro dispositivo con un teclado numérico similar al de un teléfono, existen varios métodos para asociar un identificador completamente numérico a una dirección SIP accesible públicamente. Entre ellos se incluyen la iniciativa iNum (que emite números con formato E.164, donde la dirección SIP correspondiente es el número '@sip.inum.net'), los servicios tipo SIP Broker (que asocian un prefijo numérico * al nombre de dominio SIP) y los servidores de nombres de dominio e164.org y e164.arpa (que convierten números en direcciones uno por uno mediante búsquedas inversas de DNS).
Las direcciones SIP pueden utilizarse directamente en archivos de configuración (por ejemplo, en instalaciones de Asterisk (PBX) ) o especificarse a través de la interfaz web de un proveedor de puerta de enlace de voz sobre IP (normalmente como destino de desvío de llamadas o como entrada en la libreta de direcciones). Los sistemas que permiten la marcación rápida desde la libreta de direcciones de un usuario mediante un código de servicio vertical pueden permitir que un código numérico corto (como *75xx) se traduzca a una dirección SIP alfanumérica prealmacenada.
Problemas de spam y seguridad
En teoría, el propietario de un teléfono con capacidad SIP podría publicar una dirección SIP desde la cual se le podría contactar libre y directamente en todo el mundo, de forma muy similar a como se puede contactar a los destinatarios de correo electrónico SMTP desde cualquier lugar prácticamente sin coste alguno para el remitente. Cualquier persona con conexión de banda ancha podría instalar un softphone (como Ekiga ) y llamar a cualquiera de estas direcciones SIP de forma gratuita.
En la práctica, diversas formas de abuso de la red están desalentando la creación y publicación de direcciones SIP accesibles públicamente:
- El spam , que ha convertido al SMTP en un protocolo de transporte de correo basura, podría inutilizar los números SIP publicados, ya que se saturan con spam de VoIP , generalmente dispositivos de anuncios automáticos que emiten publicidad pregrabada. A diferencia de mailto:, SIP: establece una llamada de voz que interrumpe al destinatario humano en tiempo real con un timbre de teléfono.
- El protocolo SIP es vulnerable a la suplantación de identidad del identificador de llamadas, ya que el nombre y el número que se muestran, al igual que la dirección de correo electrónico del remitente, son proporcionados por el remitente y no están autenticados.
- Los servidores que admiten conexiones SIP entrantes son atacados habitualmente con intentos de REGISTER no autorizados mediante nombres de usuario y contraseñas numéricas aleatorias, un ataque de fuerza bruta destinado a suplantar la identidad de extensiones externas individuales en la centralita local.
- Los servidores que admiten conexiones SIP entrantes también son objetivo de intentos no solicitados para comunicarse con números externos, generalmente destinos de tarificación especial, como centrales móviles de pago por uso en países extranjeros.
En los registros del servidor, esto se ve así:
- [Oct 23 15:04:02] AVISO[4539]: chan_sip.c:21614 handle_request_invite: Llamada desde 'La extensión '011972599950423' fue rechazada porque no se encontró en el contexto 'default'.
- [23 oct 15:04:04] AVISO[4539]: chan_sip.c:21614 handle_request_invite: Llamada desde 'La extensión '9011972599950423' fue rechazada porque no se encontró en el contexto 'default'.
- [Oct 23 15:04:07] AVISO[4539]: chan_sip.c:21614 handle_request_invite: Llamada desde 'La extensión '7011972599950423' fue rechazada porque no se encontró en el contexto 'default'.
- [Oct 23 15:04:08] AVISO[4539]: chan_sip.c:21614 handle_request_invite: Llamada desde '' a la extensión '972599950423' rechazada porque la extensión no se encuentra en el contexto 'default'.
Se intentó llamar a un teléfono móvil palestino (Israel, código de país +972) probando aleatoriamente 9- (un código común para una línea externa desde una centralita telefónica), 011- (el prefijo de llamadas internacionales en el Plan de Numeración de América del Norte ) y 7- (por si acaso la centralita lo estuviera usando en lugar de 9- para una línea externa). Por lo tanto, es necesario implementar herramientas de seguridad como cortafuegos o fail2ban para evitar intentos de llamadas externas no autorizadas; muchos proveedores de VoIP también desactivan las llamadas internacionales a todos los países excepto a aquellos que el abonado haya solicitado específicamente.
Esquema URI de SIPS
El esquema URI de SIPS se ajusta a la sintaxis del URI SIP , diferenciándose únicamente en que el esquema es en lugar de . La dirección de puerto de Internet predeterminada para SIPS es 5061, a menos que se especifique explícitamente en el URI.sipssip
SIPS permite que los recursos especifiquen que deben ser accedidos de forma segura. Exige que cada salto por el que se reenvía la solicitud hasta el dominio de destino esté protegido con TLS . El último salto, desde el proxy del dominio de destino hasta el agente de usuario, debe estar protegido según las políticas locales.
SIPS protege contra atacantes que intentan interceptar el enlace de señalización. No proporciona una seguridad integral de extremo a extremo, ya que el cifrado se realiza únicamente salto a salto y es necesario confiar en cada proxy intermedio.
Véase también
- VoIP federada y mapeo de números de teléfono
- e164.arpa
- Descripciones de seguridad para SDP
- Método de intercambio de claves de Mikey
- Propuesta de intercambio de claves de extremo a extremo de ZRTP
Referencias
- esquemas URI
- Protocolos de Internet