SCHLUCK
SIP-Port-Guide: VoIP-Signalisierung auf den Ports 5060 und 5061
Verstehen Sie, wie SIP-Signalisierung, TLS, RTP-Medienbereiche, NAT-Traversal und Firewall-Richtlinien zusammenarbeiten, damit VoIP-Anrufe registriert, verbunden und Audio übertragen werden können.
- Standardport
- 5060/5061
- Protokoll
- UDP / TCP / TLS
- Haupteinsatz
- VoIP-Signalisierung
Was ist der SIP-Port?
SIP oder Session Initiation Protocol ist ein Signalisierungsprotokoll, das von VoIP-Telefonen, PBX-Anlagen, Amtsleitungen, Softphones und Sprachplattformen verwendet wird, um Endpunkte zu registrieren, Anrufe einzuladen, Sitzungen auszuhandeln und Anrufe abzubrechen. SIP verwendet üblicherweise Port 5060 für unverschlüsselte Signalisierung und Port 5061 für SIP über TLS.
5060 und 5061 sind Signalports
SIP nutzt diese Ports zum Einrichten und Verwalten von Anrufen. Sie übertragen normalerweise nicht das Sprachaudio selbst; Medien verwenden üblicherweise RTP oder SRTP auf separaten UDP-Portbereichen.
VoIP benötigt mehr als einen offenen Port
Ein Telefon kann sich erfolgreich registrieren, während Anrufe immer noch fehlschlagen oder kein Ton zu hören ist, wenn RTP-Bereiche, NAT-Traversal, SIP-ALG-Verhalten oder Firewall-Richtung falsch sind.
So funktioniert SIP
SIP koordiniert Kommunikationssitzungen. Ein SIP-Benutzeragent, ein Telefon, eine PBX-Anlage, ein Trunk oder ein Softphone sendet Nachrichten wie REGISTER, INVITE, ACK, BYE, OPTIONS und CANCEL, um Anrufe aufzubauen und zu verwalten. Diese Nachrichten beschreiben, wer anruft, wo der Endpunkt erreichbar ist, welche Codecs verfügbar sind und wie Medien ausgetauscht werden sollen.
SIP ist lediglich die Signalisierungsschicht. Sobald ein Anruf ausgehandelt ist, fließen Audio oder Video normalerweise über RTP oder sicheres RTP auf separaten UDP-Ports. Diese Trennung ist der Grund dafür, dass ein SIP-Gerät online angezeigt werden kann, während der Anruf über einseitiges Audio, kein Audio oder über Medien verfügt, die nach einigen Sekunden unterbrochen werden.
SIP-Port 5060 vs. 5061
Port 5060 ist der herkömmliche SIP-Signalisierungsport. Es wird häufig mit UDP verwendet, aber SIP kann auch über TCP auf 5060 ausgeführt werden, wenn die Plattform einen zuverlässigen Transport oder größere Nachrichten erfordert. Viele Telefone, PBX-Anlagen und SIP-Trunks verwenden standardmäßig immer noch UDP 5060.
Port 5061 wird üblicherweise für SIP über TLS verwendet. TLS schützt Signalmetadaten während der Übertragung und hilft Clients, den Server zu überprüfen, mit dem sie kommunizieren. Der Medienstream wird nicht automatisch verschlüsselt; Sprachmedien benötigen SRTP oder einen anderen Medienschichtschutz, wenn Privatsphäre erforderlich ist.
SIP-Signalisierung vs. RTP-Medienports
SIP teilt Endpunkten mit, wie ein Anruf gestartet, geändert und beendet werden soll. RTP überträgt die eigentlichen Audio- oder Videopakete, nachdem sich die Endpunkte auf Codecs und Adressen geeinigt haben. Die RTP-Portbereiche variieren je nach PBX, Anbieter, Telefonsystem, SBC oder Cloud-Voice-Plattform, sodass es keinen einzigen universellen RTP-Port gibt.
Gängige Beispiele sind UDP-Bereiche wie 10000–20000, 16384–32767 oder anbieterspezifische Bereiche. Öffnen Sie nur die Bereiche, die für Ihre Sprachplattform erforderlich sind, und dokumentieren Sie, ob der Datenverkehr von Telefonen zur PBX-Anlage, von der PBX-Anlage zum Anbieter oder in beide Richtungen fließen muss.
Wann SIP-Ports geöffnet sein sollten
Öffnen Sie SIP-Ports nur dort, wo ein vertrauenswürdiges Telefon, eine PBX, ein SIP-Trunk-Anbieter, ein Session Border Controller oder ein Sprach-Gateway Signalisierungen austauschen muss. Typische Bereitstellungen ermöglichen es Telefonen, eine interne PBX-Anlage, eine PBX-Anlage eine SIP-Trunk-Verbindung oder einen SBC zur Vermittlung des öffentlichen VoIP-Verkehrs zu erreichen.
Stellen Sie SIP nicht allgemein zur Verfügung, nur weil Anrufe remote funktionieren müssen. Öffentliche SIP-Endpunkte ziehen Scanner, Registrierungsversuche, Gebührenbetrug, Nebenstellenaufzählung und Passwortangriffe an. Bevorzugen Sie VPN, privates Peering, Anbieter-Zulassungslisten, SBCs oder eng begrenzte Quellnetzwerke.
So öffnen Sie SIP-Ports auf einer Firewall oder einem Router
Beginnen Sie damit, den genauen Sprachpfad zu identifizieren. Bestätigen Sie, welches Gerät die Signalisierung besitzt, welche Seite die Registrierung initiiert, welchen RTP-Bereich die Plattform verwendet und ob TLS oder SRTP erforderlich ist. Erlauben Sie dann SIP 5060 oder 5061 nur zwischen den erwarteten Quellen und Zielen.
Konfigurieren Sie für NAT-Umgebungen die PBX oder den SBC mit der richtigen öffentlichen Adresse, lokalen Netzwerken, externen Signalisierungsadresse und externen Medienadresse. Vermeiden Sie es, sich blind auf SIP ALG zu verlassen, da es Pakete falsch umschreiben und zu zeitweiligen Registrierungs- oder Audiofehlern führen kann.
- Signalisierungsschicht: Erlauben Sie UDP oder TCP 5060 für SIP oder TCP 5061 für SIP über TLS, nur wenn erforderlich.
- Medienschicht: Ermöglicht den RTP- oder SRTP-UDP-Portbereich, der von der PBX, dem SBC, dem Anbieter oder dem Telefonsystem benötigt wird.
- NAT-Schicht: Legen Sie externe Adressen und lokale Netzwerkbereiche korrekt fest, damit SIP und SDP erreichbare Medienendpunkte ankündigen.
- Sicherheitsebene: Beschränken Sie Quellen, erfordern Sie starke Anmeldeinformationen, überwachen Sie Registrierungen und blockieren Sie nicht verwendete Nebenstellen oder Amtsleitungen.
So testen Sie die SIP-Port-Konnektivität
Eine einfache Portprüfung kann bestätigen, ob ein TCP-Listener wie SIP über TLS auf 5061 erreichbar ist. Verwenden Sie für UDP 5060 nach Möglichkeit SIP-fähige Prüfungen, da sich UDP nicht wie eine TCP-Verbindung verhält. Tools wie sipsak, sipvicious können in kontrollierten Tests, Provider-Diagnosen, PBX-Protokollen und Paketerfassungen zeigen, ob SIP-Nachrichten den richtigen Endpunkt erreichen.
Sobald die Signalisierung funktioniert, tätigen Sie einen echten Testanruf und überprüfen Sie die Medien. Überprüfen Sie Zwei-Wege-Audio, Anrufaufbauzeit, Codec-Aushandlung, RTP-Quell- und Zieladressen, NAT-Übersetzungen, Firewall-Zähler und ob Pakete nach den ersten paar Sekunden fortgesetzt werden.
Häufige Fälle zur SIP-Fehlerbehebung
Wenn sich ein Telefon nicht registrieren kann, überprüfen Sie DNS, ausgehende Firewall-Regeln, Anmeldeinformationen, Realm, Transportmodus, TLS-Zertifikate, Anbieter-Zulassungslisten und ob die PBX oder der Proxy den erwarteten SIP-Port überwacht. Bei Registrierungsfehlern handelt es sich häufig um Authentifizierungs- oder Richtlinienprobleme, nicht nur um Portprobleme.
Wenn Anrufe verbunden werden, aber kein Ton vorhanden ist, überprüfen Sie die RTP-Bereiche, NAT-Adressen in SDP, SIP ALG, symmetrische RTP-Einstellungen, Medien-IP-Bereiche des Anbieters und die Firewall-Richtung. Wenn Audio nur in eine Richtung funktioniert, kann normalerweise eine Seite RTP senden, während die andere Seite es nicht empfangen kann.
Sicherheitscheckliste für SIP und VoIP
Beschränken Sie die SIP-Gefährdung auf bekannte Anbieter, Zweigstellen, VPN-Clients, SBCs oder private Netzwerke. Deaktivieren Sie ungenutzte Nebenstellen, fordern Sie sichere Passwörter oder zertifikatbasierte Authentifizierung, sofern unterstützt, begrenzen Sie die Rate der Registrierungsversuche und warnen Sie bei fehlgeschlagenen Registrierungen oder unerwarteten internationalen Anrufen.
Verwenden Sie SIP über TLS und SRTP, sofern unterstützt. Beachten Sie jedoch, dass die Verschlüsselung die Zugriffskontrolle nicht ersetzt. Sorgen Sie dafür, dass PBX, SBC, Telefon-Firmware und Sprach-Gateways gepatcht sind, überprüfen Sie Anrufdetailaufzeichnungen auf Betrug und trennen Sie Sprachverwaltungsschnittstellen von öffentlichen Signalpfaden.
Häufig gestellte Fragen
Welchen Port verwendet SIP?
SIP verwendet üblicherweise Port 5060 für unverschlüsselte Signalisierung und Port 5061 für SIP über TLS. Die eigentlichen Sprachmedien verwenden normalerweise RTP oder SRTP auf separaten UDP-Portbereichen.
Verwendet SIP TCP oder UDP?
SIP kann UDP oder TCP auf Port 5060 verwenden. SIP über TLS verwendet üblicherweise TCP-Port 5061. Der richtige Transport hängt vom Telefonsystem, dem Anbieter und den Sicherheitsanforderungen ab.
Was ist SIP-Port 5061?
Port 5061 wird häufig für SIP über TLS verwendet, das die SIP-Signalisierung verschlüsselt und Clients bei der Überprüfung des Servers unterstützt. Für die Medienverschlüsselung ist weiterhin SRTP oder ein anderer Medienschichtschutz erforderlich.
Warum haben SIP-Anrufe kein Audio, obwohl die Registrierung funktioniert?
Die Registrierung nutzt SIP-Signalisierung, während Audio normalerweise RTP auf separaten UDP-Ports verwendet. Probleme mit fehlendem Audio sind oft auf blockierte RTP-Bereiche, falsche NAT-Adressen in SDP, SIP-ALG-Umschreibung oder fehlende IP-Bereiche der Anbietermedien in den Firewall-Regeln zurückzuführen.
Ist es sicher, SIP dem Internet zugänglich zu machen?
Die bloße Offenlegung öffentlicher SIPs ist riskant, da sie zu Scans, Passwortangriffen, Nebenstellenaufzählungen und Gebührenbetrug führt. Verwenden Sie nach Möglichkeit Anbieter-Zulassungslisten, VPN, private Konnektivität oder einen Session Border Controller.