IP Telefony & ASA für KMUs

Sicherheitsaspekte bei der Integration einer Telephonanlage im LAN

Präsentation unter: http://www.coufal.info/presentations/VoIP-ASA-KMU.html

Klaus Coufal

4.3.2014

Übersicht

Einführung

Ziel

Telephonie ↔ VoIP 1

Telephonie ↔ VoIP 2

Telephonie ↔ VoIP - Auswirkungen

Telephonie ↔ VoIP - Delay

Telephonie ↔ VoIP - Jitter

Telephonie ↔ VoIP - Packet Loss

7 Schichten-Modell



© Victor Schmidt 1880 (Fa. Victor Schmidt & Sohn)
(Später Fa. Victor Schmidt & Söhne, 1984-1999 Fa. Nestlé und seit 1.1.2000 Fa. Manner)

ISO-Referenzmodell

Layer0 Layer1 Layer2 Layer3 Layer4 Layer5 Layer6 Layer7 Layer8

Begriffe aus der VoIP-Welt

SIP

SIP-Trunk

SIP-Proxy

RTP

PoE

QSIG-IP

VoIP-Protokolle im ISO-Modell


ApplicationSIPRTPTFTP
TransportTCPUDP
InternetIP (IPv4 oder IPv6)
Host-to-NetEthernetWLANFDDI...

Netzwerksicherheit - Basis

Netzwerksicherheit - Prozeß

VoIP-Spezifika 1 (Zusätzliche Gefahren)

VoIP-Spezifika 2 (Auswirkungen)

VoIP-Spezifika 3

Implementierung einer VoIP-Lösung

Implementierung - Einführendes Beispiel

Szenario

Szenario

Telephonanlage und VoIP-fähige Telephone im LAN angeschlossen.
Diese kommunizieren dort direkt mit den LAN-Clients (Computern).

Sicherheitsrisiko LAN → Internet 1

Sicherheitsrisiko 1

Vom LAN können Verbindungen nach außen existieren (ohne Firewall).
In kleineren Firmen i.a. kein Problem, da oft alles erlaubt ist.

Sicherheitsrisiko LAN → Internet 2

Sicherheitsrisiko 2

Auch wenn die Telephonanlage keine eigene Leitung nach außen hat, bleibt das Problem bestehen, da der SIP-Traffic nicht kontrolliert wird.

Auswirkungen 1

Sicherheitsrisiko LAN ← Internet

Sicherheitsrisiko 3

Unerwünschte Verbindungen von außen nach innen sind wesentlich problematischer (z.B.: offene Modemports, Wartungszugänge, FAX).

Auswirkungen 2

Verantwortung?

Mehrzonenfähige Firewall

Mehrzonenfähige Firewall - Beispiel

Mehrzonenfirewall

Jeder Sicherheitsbereich bildet eine eigene Zone

Mehrere Firewalls

Mehrere Firewalls - Beispiel


Mehrere Firewalls

Trennung zweier innerer Bereiche durch eine weitere Firewall

Implementierung - Lösungsmöglichkeit 1

Loesung1

Der Einsatz einer mehrzonenfähigen Firewall erlaubt eine eigene
Zone für die Telephonie und trotzdem CTI-Anwendungen.

Implementierung - Lösungsmöglichkeit 2

Loesung2

Ohne mehrzonenfähige Firewall, kann mittels einer zusätzlichen Firewall (oder Router, ...) eine eigene Zone erreicht werden.

Implementierung - Minimalster Aufwand

Implementierung - Vorteile

Implementierung - Nachteile

Implementierung - Zusammenfassung 1

Implementierung - Zusammenfassung 2

Auswirkungen auf die Firewalllösung

Auswirkungen - Bandbreite

Auswirkungen - QoS

Auswirkungen - Zonenzahl

Auswirkungen - SIP-Proxy

Auswirkungen - Tests

Anwendungsbeispiele

Anwendungsbeispiel ohne CTI

Beispiel ohne CTI

Telephonie und LAN bilden eigene Zonen
Der SIP-Trunk terminiert in der Telephonanlage
LAN und Telephonie sind völlig(!) getrennt

Anwendungsbeispiel ohne CTI WAN

Anwendungsbeispiel ohne CTI LAN

Anwendungsbeispiel ohne CTI Tel

Anwendungsbeispiel mit CTI

Beispiel mit CTI

Telephonie und LAN bilden eigene Zonen
Der SIP-Trunk terminiert in der Telephonanlage
Zwischen LAN und Telephonie ist CTI erlaubt

Anwendungsbeispiel mit CTI WAN

Anwendungsbeispiel mit CTI LAN

Anwendungsbeispiel mit CTI Tel

SIP-Proxy-Testkonfiguration

SIP-Proxytestkonfiguration

Telephonie und LAN bilden eigene Zonen (LAN nicht im Bild)
Der SIP-Trunk terminiert in der Telephonanlage

SIP-Proxy-Testkonfiguration Geräte

SIP-Proxy-Testkonfiguration WAN

SIP-Proxy-Testkonfiguration Telco

Quellen

Fragen

?

Danke für Ihre Aufmerksamkeit