SIP
Guia de portas SIP: sinalização VoIP nas portas 5060 e 5061
Entenda como a sinalização SIP, TLS, intervalos de mídia RTP, passagem NAT e política de firewall funcionam juntos para que chamadas VoIP possam registrar, conectar e transportar áudio.
- Porta padrão
- 5060/5061
- Protocolo
- UDP / TCP / TLS
- Uso principal
- Sinalização VoIP
Qual é a porta SIP?
SIP, ou Session Initiation Protocol, é um protocolo de sinalização usado por telefones VoIP, PBXs, troncos, softphones e plataformas de voz para registrar terminais, convidar chamadas, negociar sessões e encerrar chamadas. O SIP normalmente usa a porta 5060 para sinalização não criptografada e a porta 5061 para SIP sobre TLS.
5060 e 5061 são portas de sinalização
O SIP usa essas portas para configurar e gerenciar chamadas. Eles geralmente não carregam o áudio da voz; a mídia geralmente usa RTP ou SRTP em intervalos de portas UDP separados.
VoIP precisa de mais de uma porta aberta
Um telefone pode ser registrado com sucesso enquanto as chamadas ainda falham ou não têm áudio se os intervalos RTP, a passagem NAT, o comportamento SIP ALG ou a direção do firewall estiverem errados.
Como funciona o SIP
O SIP coordena as sessões de comunicação. Um agente de usuário SIP, telefone, PBX, tronco ou softphone envia mensagens como REGISTER, INVITE, ACK, BYE, OPTIONS e CANCEL para estabelecer e gerenciar chamadas. Essas mensagens descrevem quem está ligando, onde o terminal pode ser alcançado, quais codecs estão disponíveis e como a mídia deve ser trocada.
SIP é apenas a camada de sinalização. Depois que uma chamada é negociada, o áudio ou o vídeo geralmente flui por RTP ou RTP seguro em portas UDP separadas. Essa separação é a razão pela qual um dispositivo SIP pode aparecer on-line enquanto a chamada tem áudio unidirecional, nenhum áudio ou mídia que cai após alguns segundos.
Porta SIP 5060 vs 5061
A porta 5060 é a porta de sinalização SIP convencional. É comumente usado com UDP, mas o SIP também pode ser executado em TCP no 5060 quando a plataforma requer transporte confiável ou mensagens maiores. Muitos telefones, PBXs e troncos SIP ainda usam UDP 5060 por padrão.
A porta 5061 é comumente usada para SIP sobre TLS. O TLS protege os metadados de sinalização em trânsito e ajuda os clientes a verificar o servidor com o qual estão se comunicando. Ele não criptografa automaticamente o fluxo de mídia; a mídia de voz precisa de SRTP ou outra proteção de camada de mídia quando a privacidade é necessária.
Sinalização SIP vs portas de mídia RTP
O SIP informa aos terminais como iniciar, alterar e encerrar uma chamada. O RTP transporta os pacotes reais de áudio ou vídeo depois que os terminais concordam com os codecs e endereços. Os intervalos de portas RTP variam de acordo com PBX, provedor, sistema telefônico, SBC ou plataforma de voz em nuvem, portanto, não existe uma porta RTP universal única.
Exemplos comuns incluem intervalos UDP como 10000-20000, 16384-32767 ou intervalos específicos do provedor. Abra apenas os intervalos exigidos pela sua plataforma de voz e documente se o tráfego deve fluir dos telefones para o PBX, do PBX para o provedor ou em ambas as direções.
Quando as portas SIP devem estar abertas
Abra portas SIP somente onde um telefone confiável, PBX, provedor de tronco SIP, controlador de borda de sessão ou gateway de voz precisar trocar sinalização. As implantações típicas permitem que os telefones acessem um PBX interno, um PBX para acessar um tronco SIP ou um SBC para mediar o tráfego VoIP público.
Não exponha o SIP amplamente apenas porque as chamadas precisam funcionar remotamente. Endpoints SIP públicos atraem scanners, tentativas de registro, fraudes tarifárias, enumeração de extensões e ataques de senha. Prefira VPN, peering privado, listas de permissões de provedores, SBCs ou redes de origem com escopo restrito.
Como abrir portas SIP em um firewall ou roteador
Comece identificando o caminho exato da voz. Confirme qual dispositivo possui sinalização, qual lado inicia o registro, qual faixa de RTP a plataforma usa e se TLS ou SRTP é necessário. Em seguida, permita o SIP 5060 ou 5061 apenas entre as origens e destinos esperados.
Para ambientes NAT, configure o PBX ou SBC com o endereço público correto, redes locais, endereço de sinalização externa e endereço de mídia externa. Evite confiar cegamente no SIP ALG porque ele pode reescrever pacotes incorretamente e criar registros intermitentes ou falhas de áudio.
- Camada de sinalização: permite UDP ou TCP 5060 para SIP, ou TCP 5061 para SIP sobre TLS, somente quando necessário.
- Camada de mídia: permite o intervalo de portas RTP ou SRTP UDP exigido pelo PBX, SBC, provedor ou sistema telefônico.
- Camada NAT: defina endereços externos e intervalos de rede local corretamente para que SIP e SDP anunciem pontos de extremidade de mídia acessíveis.
- Camada de segurança: restrinja fontes, exija credenciais fortes, monitore registros e bloqueie ramais ou troncos não utilizados.
Como testar a conectividade da porta SIP
Uma verificação básica de porta pode confirmar se um ouvinte TCP, como SIP sobre TLS em 5061, está acessível. Para UDP 5060, use verificações com reconhecimento de SIP sempre que possível, pois o UDP não se comporta como uma conexão TCP. Ferramentas como sipsak, sipvicious em testes controlados, diagnósticos de provedores, registros de PBX e capturas de pacotes podem mostrar se as mensagens SIP estão alcançando o endpoint correto.
Após a sinalização funcionar, faça uma chamada de teste real e verifique a mídia. Verifique o áudio bidirecional, o tempo de configuração da chamada, a negociação do codec, os endereços de origem e destino RTP, traduções NAT, contadores de firewall e se os pacotes continuam após os primeiros segundos.
Casos comuns de solução de problemas de SIP
Se um telefone não puder ser registrado, verifique DNS, regras de firewall de saída, credenciais, domínio, modo de transporte, certificados TLS, listas de permissões de provedores e se o PBX ou proxy está escutando na porta SIP esperada. As falhas de registro geralmente são problemas de autenticação ou de política, e não apenas problemas de porta.
Se as chamadas forem conectadas, mas não tiverem áudio, inspecione os intervalos de RTP, os endereços NAT em SDP, SIP ALG, as configurações de RTP simétricas, os intervalos de IP de mídia do provedor e a direção do firewall. Se o áudio funcionar apenas em uma direção, um lado geralmente poderá enviar RTP enquanto o outro lado não poderá recebê-lo.
Lista de verificação de segurança para SIP e VoIP
Limite a exposição SIP a provedores conhecidos, filiais, clientes VPN, SBCs ou redes privadas. Desative extensões não utilizadas, exija senhas fortes ou autenticação baseada em certificado quando houver suporte, tentativas de registro com limite de taxa e alerta sobre falhas de registro ou discagem internacional inesperada.
Use SIP sobre TLS e SRTP quando compatível, mas lembre-se de que a criptografia não substitui o controle de acesso. Mantenha o PBX, o SBC, o firmware do telefone e os gateways de voz corrigidos, revise os registros detalhados das chamadas em busca de fraude e separe as interfaces de gerenciamento de voz dos caminhos de sinalização pública.
Perguntas frequentes
Qual porta o SIP usa?
O SIP normalmente usa a porta 5060 para sinalização não criptografada e a porta 5061 para SIP sobre TLS. A mídia de voz real geralmente usa RTP ou SRTP em intervalos de portas UDP separados.
O SIP usa TCP ou UDP?
O SIP pode usar UDP ou TCP na porta 5060. O SIP sobre TLS geralmente usa a porta TCP 5061. O transporte correto depende do sistema telefônico, do provedor e dos requisitos de segurança.
O que é a porta SIP 5061?
A porta 5061 é comumente usada para SIP sobre TLS, que criptografa a sinalização SIP e ajuda os clientes a verificar o servidor. A criptografia de mídia ainda requer SRTP ou outra proteção de camada de mídia.
Por que as chamadas SIP não têm áudio mesmo quando o registro funciona?
O registro usa sinalização SIP, enquanto o áudio geralmente usa RTP em portas UDP separadas. Problemas de falta de áudio geralmente vêm de intervalos RTP bloqueados, endereços NAT incorretos no SDP, reescrita SIP ALG ou intervalos IP de mídia do provedor ausentes nas regras de firewall.
É seguro expor o SIP à Internet?
A exposição pública bruta ao SIP é arriscada porque atrai varreduras, ataques de senha, enumeração de extensões e fraudes tarifárias. Use listas de permissões de provedores, VPN, conectividade privada ou um controlador de borda de sessão sempre que possível.