SIP

Guide des ports SIP : signalisation VoIP sur les ports 5060 et 5061

Comprenez comment la signalisation SIP, TLS, les plages de médias RTP, la traversée NAT et la politique de pare-feu fonctionnent ensemble pour que les appels VoIP puissent s'enregistrer, se connecter et transporter de l'audio.

Port par défaut
5060/5061
Protocole
UDP / TCP / TLS
Usage principal
Signalisation VoIP

Qu'est-ce que le port SIP ?

SIP, ou Session Initiation Protocol, est un protocole de signalisation utilisé par les téléphones VoIP, les PBX, les lignes réseau, les softphones et les plates-formes vocales pour enregistrer les points finaux, inviter des appels, négocier des sessions et supprimer des appels. SIP utilise généralement le port 5060 pour la signalisation non chiffrée et le port 5061 pour SIP sur TLS.

  • 5060 et 5061 sont des ports de signalisation

    SIP utilise ces ports pour configurer et gérer les appels. Ils ne transportent généralement pas l'audio vocal lui-même ; les médias utilisent généralement RTP ou SRTP sur des plages de ports UDP distinctes.

  • La VoIP a besoin de plus d'un port ouvert

    Un téléphone peut s'enregistrer avec succès alors que les appels échouent toujours ou n'ont pas de son si les plages RTP, la traversée NAT, le comportement SIP ALG ou la direction du pare-feu sont incorrects.

Comment fonctionne SIP

SIP coordonne les sessions de communication. Un agent utilisateur SIP, un téléphone, un PBX, une ligne réseau ou un softphone envoie des messages tels que REGISTER, INVITE, ACK, BYE, OPTIONS et CANCEL pour établir et gérer les appels. Ces messages décrivent qui appelle, où le point final peut être atteint, quels codecs sont disponibles et comment les médias doivent être échangés.

SIP n'est que la couche de signalisation. Une fois qu'un appel est négocié, l'audio ou la vidéo circule généralement via RTP ou RTP sécurisé sur des ports UDP séparés. Cette séparation est la raison pour laquelle un appareil SIP peut apparaître en ligne alors que l'appel a un son unidirectionnel, aucun son ou un média qui s'interrompt après quelques secondes.

Port SIP 5060 contre 5061

Le port 5060 est le port de signalisation SIP conventionnel. Il est couramment utilisé avec UDP, mais SIP peut également fonctionner sur TCP sur 5060 lorsque la plate-forme nécessite un transport fiable ou des messages plus volumineux. De nombreux téléphones, PBX et lignes réseau SIP utilisent toujours UDP 5060 par défaut.

Le port 5061 est couramment utilisé pour SIP sur TLS. TLS protège les métadonnées de signalisation en transit et aide les clients à vérifier le serveur avec lequel ils communiquent. Il ne chiffre pas automatiquement le flux multimédia ; les médias vocaux nécessitent SRTP ou une autre protection de couche multimédia lorsque la confidentialité est requise.

Signalisation SIP vs ports multimédia RTP

SIP indique aux points finaux comment démarrer, modifier et terminer un appel. RTP transporte les paquets audio ou vidéo réels une fois que les points finaux se sont mis d'accord sur les codecs et les adresses. Les plages de ports RTP varient selon le PBX, le fournisseur, le système téléphonique, le SBC ou la plate-forme vocale cloud, il n'existe donc pas de port RTP universel unique.

Les exemples courants incluent les plages UDP telles que 10 000 à 20 000, 16 384 à 32 767 ou les plages spécifiques au fournisseur. Ouvrez uniquement les plages requises par votre plate-forme vocale et indiquez si le trafic doit circuler des téléphones vers le PBX, du PBX vers le fournisseur ou dans les deux sens.

Quand les ports SIP doivent être ouverts

Ouvrez les ports SIP uniquement lorsqu'un téléphone, un PBX, un fournisseur de lignes réseau SIP, un contrôleur de frontière de session ou une passerelle vocale de confiance doivent échanger des signaux. Les déploiements typiques permettent aux téléphones d'atteindre un PBX interne, à un PBX d'atteindre une jonction SIP ou à un SBC pour assurer la médiation du trafic VoIP public.

N'exposez pas SIP à grande échelle simplement parce que les appels doivent fonctionner à distance. Les points de terminaison SIP publics attirent les scanners, les tentatives d'enregistrement, la fraude aux péages, l'énumération des extensions et les attaques par mot de passe. Préférez les VPN, le peering privé, les listes autorisées de fournisseurs, les SBC ou les réseaux sources à portée étroite.

Comment ouvrir les ports SIP sur un pare-feu ou un routeur

Commencez par identifier le chemin vocal exact. Confirmez quel appareil possède la signalisation, quel côté initie l'enregistrement, quelle plage RTP la plate-forme utilise et si TLS ou SRTP est requis. Autorisez ensuite SIP 5060 ou 5061 uniquement entre les sources et destinations attendues.

Pour les environnements NAT, configurez le PBX ou le SBC avec l'adresse publique, les réseaux locaux, l'adresse de signalisation externe et l'adresse multimédia externe correctes. Évitez de vous fier aveuglément à SIP ALG, car il peut réécrire les paquets de manière incorrecte et créer des enregistrements intermittents ou des pannes audio.

  • Couche de signalisation : autorisez UDP ou TCP 5060 pour SIP, ou TCP 5061 pour SIP sur TLS, uniquement lorsque cela est nécessaire.
  • Couche média : autorisez la plage de ports RTP ou SRTP UDP requise par le PBX, le SBC, le fournisseur ou le système téléphonique.
  • Couche NAT : définissez correctement les adresses externes et les plages de réseau local afin que SIP et SDP annoncent les points de terminaison multimédia accessibles.
  • Couche de sécurité : restreignez les sources, exigez des informations d'identification solides, surveillez les enregistrements et bloquez les extensions ou les lignes réseau inutilisées.

Comment tester la connectivité du port SIP

Une vérification de base du port peut confirmer si un écouteur TCP tel que SIP sur TLS sur 5061 est accessible. Pour UDP 5060, utilisez des vérifications SIP dans la mesure du possible, car UDP ne se comporte pas comme une connexion TCP. Des outils tels que sipsak, sipvicious dans les tests contrôlés, les diagnostics du fournisseur, les journaux PBX et les captures de paquets peuvent indiquer si les messages SIP atteignent le bon point de terminaison.

Une fois la signalisation opérationnelle, effectuez un véritable appel test et vérifiez les médias. Vérifiez l'audio bidirectionnel, le temps d'établissement des appels, la négociation du codec, les adresses source et de destination RTP, les traductions NAT, les compteurs de pare-feu et si les paquets continuent après les premières secondes.

Testez le port 5060 pour SIP

Cas courants de dépannage SIP

Si un téléphone ne peut pas s'enregistrer, vérifiez le DNS, les règles de pare-feu sortant, les informations d'identification, le domaine, le mode de transport, les certificats TLS, les listes autorisées des fournisseurs et si le PBX ou le proxy écoute sur le port SIP attendu. Les échecs d’enregistrement sont souvent dus à des problèmes d’authentification ou de stratégie, et pas seulement à des problèmes de port.

If calls connect but have no audio, inspect RTP ranges, NAT addresses in SDP, SIP ALG, symmetric RTP settings, provider media IP ranges, and firewall direction. Si l’audio fonctionne dans un seul sens, un côté peut généralement envoyer du RTP tandis que l’autre ne peut pas le recevoir.

Liste de contrôle de sécurité pour SIP et VoIP

Limitez l’exposition SIP aux fournisseurs connus, succursales, clients VPN, SBC ou réseaux privés. Désactivez les extensions inutilisées, exigez des mots de passe forts ou une authentification basée sur un certificat lorsque cela est pris en charge, limitez le débit des tentatives d'enregistrement et alertez en cas d'échec d'enregistrement ou de numérotation internationale inattendue.

Utilisez SIP sur TLS et SRTP lorsqu'ils sont pris en charge, mais rappelez-vous que le cryptage ne remplace pas le contrôle d'accès. Gardez les PBX, SBC, micrologiciels téléphoniques et passerelles vocales corrigés, examinez les enregistrements détaillés des appels pour détecter toute fraude et séparez les interfaces de gestion vocale des chemins de signalisation publics.

Questions fréquentes

Quel port SIP utilise-t-il ?

SIP utilise généralement le port 5060 pour la signalisation non chiffrée et le port 5061 pour SIP sur TLS. Le support vocal réel utilise généralement RTP ou SRTP sur des plages de ports UDP distinctes.

SIP utilise-t-il TCP ou UDP ?

SIP peut utiliser UDP ou TCP sur le port 5060. SIP sur TLS utilise généralement le port TCP 5061. Le bon transport dépend du système téléphonique, du fournisseur et des exigences de sécurité.

Qu'est-ce que le port SIP 5061 ?

Le port 5061 est couramment utilisé pour SIP sur TLS, qui crypte la signalisation SIP et aide les clients à vérifier le serveur. Le chiffrement multimédia nécessite toujours SRTP ou une autre protection de couche multimédia.

Pourquoi les appels SIP n'ont-ils pas de son même lorsque l'enregistrement fonctionne ?

L'enregistrement utilise la signalisation SIP, tandis que l'audio utilise généralement RTP sur des ports UDP distincts. Les problèmes d'absence d'audio proviennent souvent de plages RTP bloquées, d'adresses NAT erronées dans SDP, de réécriture SIP ALG ou de plages IP multimédia du fournisseur manquantes dans les règles de pare-feu.

Est-il sécuritaire d’exposer SIP à Internet ?

L'exposition publique brute du SIP est risquée car elle attire l'analyse, les attaques par mot de passe, l'énumération des extensions et la fraude aux péages. Utilisez les listes autorisées des fournisseurs, le VPN, la connectivité privée ou un contrôleur de frontière de session chaque fois que cela est possible.