SIP
SIP-poortgids: VoIP-signalering op poorten 5060 en 5061
Begrijp hoe SIP-signalering, TLS, RTP-mediabereiken, NAT-traversal en firewallbeleid samenwerken, zodat VoIP-gesprekken kunnen worden geregistreerd, verbinding kunnen maken en audio kunnen worden overgedragen.
- Standaardpoort
- 5060/5061
- Protocol
- UDP / TCP / TLS
- Primair gebruik
- VoIP-signalering
Wat is de SIP-poort?
SIP, of Session Initiation Protocol, is een signaleringsprotocol dat wordt gebruikt door VoIP-telefoons, PBX's, trunks, softphones en spraakplatforms om eindpunten te registreren, oproepen uit te nodigen, over sessies te onderhandelen en oproepen af te breken. SIP gebruikt gewoonlijk poort 5060 voor niet-gecodeerde signalering en poort 5061 voor SIP via TLS.
5060 en 5061 zijn signaalpoorten
SIP gebruikt deze poorten om oproepen in te stellen en te beheren. Ze dragen meestal niet de stemaudio zelf; media gebruiken gewoonlijk RTP of SRTP op afzonderlijke UDP-poortbereiken.
VoIP heeft meer dan één open poort nodig
Een telefoon kan zich succesvol registreren terwijl oproepen nog steeds mislukken of geen audio hebben als RTP-bereiken, NAT-traversal, SIP ALG-gedrag of firewall-richting verkeerd zijn.
Hoe SIP werkt
SIP coördineert communicatiesessies. Een SIP-gebruikersagent, telefoon, PBX, trunk of softphone verzendt berichten zoals REGISTER, INVITE, ACK, BYE, OPTIONS en CANCEL om gesprekken tot stand te brengen en te beheren. Die berichten beschrijven wie er belt, waar het eindpunt bereikbaar is, welke codecs beschikbaar zijn en hoe media uitgewisseld moeten worden.
SIP is alleen de signaallaag. Zodra een gesprek tot stand is gebracht, stroomt audio of video meestal via RTP of beveiligde RTP op afzonderlijke UDP-poorten. Die scheiding is de reden waarom een SIP-apparaat online kan verschijnen terwijl het gesprek eenrichtingsaudio heeft, geen audio of media die na een paar seconden wegvallen.
SIP-poort 5060 versus 5061
Poort 5060 is de conventionele SIP-signaleringspoort. Het wordt vaak gebruikt met UDP, maar SIP kan ook via TCP op 5060 lopen als het platform betrouwbaar transport of grotere berichten vereist. Veel telefoons, PBX's en SIP-trunks gebruiken standaard nog steeds UDP 5060.
Poort 5061 wordt vaak gebruikt voor SIP via TLS. TLS beschermt signaleringsmetagegevens tijdens de overdracht en helpt klanten de server waarmee ze praten te verifiëren. Het codeert de mediastream niet automatisch; Spraakmedia hebben SRTP of een andere medialaagbescherming nodig wanneer privacy vereist is.
SIP-signalering versus RTP-mediapoorten
SIP vertelt eindpunten hoe ze een gesprek moeten starten, wijzigen en beëindigen. RTP vervoert de daadwerkelijke audio- of videopakketten nadat de eindpunten overeenstemming hebben bereikt over codecs en adressen. Het RTP-poortbereik varieert per PBX, provider, telefoonsysteem, SBC of cloud-spraakplatform, dus er is niet één universele RTP-poort.
Veelvoorkomende voorbeelden zijn UDP-bereiken zoals 10000-20000, 16384-32767 of providerspecifieke bereiken. Open alleen de bereiken die vereist zijn voor uw spraakplatform en documenteer of verkeer van telefoons naar PBX, PBX naar provider of beide richtingen moet stromen.
Wanneer SIP-poorten open moeten zijn
Open SIP-poorten alleen waar een vertrouwde telefoon, PBX, SIP-trunkprovider, sessiegrenscontroller of spraakgateway signalen moet uitwisselen. Bij typische implementaties kunnen telefoons een interne PBX bereiken, een PBX om een SIP-trunk te bereiken of een SBC om openbaar VoIP-verkeer te bemiddelen.
Stel SIP niet breed beschikbaar alleen omdat oproepen op afstand moeten werken. Openbare SIP-eindpunten trekken scanners, registratiepogingen, tolfraude, opsomming van extensies en wachtwoordaanvallen aan. Geef de voorkeur aan VPN, private peering, toelatingslijsten van providers, SBC's of strak gedefinieerde bronnetwerken.
Hoe SIP-poorten op een firewall of router te openen
Begin met het identificeren van het exacte stempad. Bevestig welk apparaat de signalering bezit, welke kant de registratie initieert, welk RTP-bereik het platform gebruikt en of TLS of SRTP vereist is. Sta vervolgens SIP 5060 of 5061 alleen toe tussen de verwachte bronnen en bestemmingen.
Voor NAT-omgevingen configureert u de PBX of SBC met het juiste openbare adres, lokale netwerken, extern signaleringsadres en extern media-adres. Vertrouw niet blindelings op SIP ALG, omdat dit pakketten verkeerd kan herschrijven en periodieke registratie- of audiofouten kan veroorzaken.
- Signaallaag: sta UDP of TCP 5060 voor SIP, of TCP 5061 voor SIP via TLS, alleen toe als dat nodig is.
- Medialaag: sta het RTP- of SRTP-UDP-poortbereik toe dat vereist is door het PBX-, SBC-, provider- of telefoonsysteem.
- NAT-laag: stel externe adressen en lokale netwerkbereiken correct in, zodat SIP en SDP bereikbare media-eindpunten adverteren.
- Beveiligingslaag: beperk bronnen, vereist sterke inloggegevens, controleer registraties en blokkeer ongebruikte extensies of trunks.
Hoe u de SIP-poortconnectiviteit kunt testen
Een eenvoudige poortcontrole kan bevestigen of een TCP-listener zoals SIP via TLS op 5061 bereikbaar is. Gebruik voor UDP 5060 waar mogelijk SIP-bewuste controles, omdat UDP zich niet gedraagt als een TCP-verbinding. Tools zoals sipsak, sipvicious in gecontroleerde tests, providerdiagnostiek, PBX-logboeken en pakketregistratie kunnen aantonen of SIP-berichten het juiste eindpunt bereiken.
Nadat de signalering werkt, plaatst u een echte testoproep en verifieert u de media. Controleer tweerichtingsaudio, oproepinsteltijd, codec-onderhandeling, RTP-bron- en bestemmingsadressen, NAT-vertalingen, firewalltellers en of pakketten na de eerste paar seconden doorgaan.
Veelvoorkomende gevallen van SIP-probleemoplossing
Als een telefoon zich niet kan registreren, controleer dan DNS, uitgaande firewallregels, inloggegevens, realm, transportmodus, TLS-certificaten, toelatingslijsten van providers en of de PBX of proxy luistert op de verwachte SIP-poort. Registratiefouten zijn vaak authenticatie- of beleidsproblemen, en niet alleen poortproblemen.
Als gesprekken verbinding maken maar geen audio hebben, inspecteer dan RTP-bereiken, NAT-adressen in SDP, SIP ALG, symmetrische RTP-instellingen, media-IP-bereiken van de provider en de richting van de firewall. Als audio maar op één manier werkt, kan de ene kant meestal RTP verzenden, terwijl de andere kant deze niet kan ontvangen.
Beveiligingschecklist voor SIP en VoIP
Beperk de SIP-blootstelling aan bekende providers, filialen, VPN-clients, SBC's of particuliere netwerken. Schakel ongebruikte extensies uit, vereis sterke wachtwoorden of op certificaten gebaseerde authenticatie waar ondersteund, beperk registratiepogingen en waarschuwing bij mislukte registraties of onverwacht internationaal bellen.
Gebruik SIP via TLS en SRTP indien ondersteund, maar onthoud dat encryptie de toegangscontrole niet vervangt. Houd PBX, SBC, telefoonfirmware en spraakgateways gepatcht, controleer gespreksgegevens op fraude en scheid interfaces voor spraakbeheer van openbare signaalpaden.
Veelgestelde vragen
Welke poort gebruikt SIP?
SIP gebruikt gewoonlijk poort 5060 voor niet-gecodeerde signalering en poort 5061 voor SIP via TLS. De eigenlijke spraakmedia gebruiken meestal RTP of SRTP op afzonderlijke UDP-poortbereiken.
Maakt SIP gebruik van TCP of UDP?
SIP kan UDP of TCP gebruiken op poort 5060. SIP via TLS maakt gewoonlijk gebruik van TCP-poort 5061. Het juiste transport is afhankelijk van het telefoonsysteem, de provider en de beveiligingsvereisten.
Wat is SIP-poort 5061?
Poort 5061 wordt vaak gebruikt voor SIP via TLS, waardoor SIP-signalering wordt gecodeerd en clients worden geholpen de server te verifiëren. Media-encryptie vereist nog steeds SRTP of een andere medialaagbescherming.
Waarom hebben SIP-oproepen geen audio, zelfs als de registratie werkt?
Registratie maakt gebruik van SIP-signalering, terwijl audio meestal RTP gebruikt op afzonderlijke UDP-poorten. Problemen met geen audio komen vaak voort uit geblokkeerde RTP-bereiken, verkeerde NAT-adressen in SDP, SIP ALG-herschrijving of IP-bereiken van providermedia die ontbreken in de firewallregels.
Is het veilig om SIP bloot te stellen aan internet?
Ruwe publieke SIP-blootstelling is riskant omdat het scannen, wachtwoordaanvallen, opsomming van extensies en tolfraude aantrekt. Maak waar mogelijk gebruik van toelatingslijsten van providers, VPN, privéconnectiviteit of een sessiegrenscontroller.