孟买警方近日通报了一起案件,涉嫌通过未经授权的 SIP/Trunk 连接路由国际 VoIP 呼叫。据称,这些呼叫绕过了规定路由,并以本地话务的形式落地。对通信行业而言,真正的问题并不是 VoIP 本身是否安全,而是一个更基础的问题:当语音完全转向 IP 化以后,谁有权建立中继、呼叫从哪里进入网络、跨越哪些边界、最终在哪里落地,都必须通过架构、权限和审计来控制,而不能再依赖传统电信网络天然形成的物理限制。
发生路由绕行事件,并不代表问题出在 VoIP 本身
SIP 和 VoIP 都已经是成熟的通信技术。企业通常使用 SIP 中继连接 IP PBX、联络中心、云通信平台以及运营商语音网络。问题从来不在于语音通过 IP 传输,而在于语音路径是否经过授权、是否能够被准确识别,以及是否符合当地电信监管要求和运营商互联规则。
从技术上看,SIP 中继把传统电话网络中的物理中继线路转变为基于 IP 的逻辑连接。这为企业带来了很大的灵活性:号码可以集中管理,多分支可以共享语音资源,无需铺设大量新的物理线路就能增加通道,云 PBX 也更容易与本地电话系统互联。
这种灵活性同时改变了风险边界。过去,一条外线通常明确对应一个物理端口和运营商电路。现在,一个 SIP 账号、一组凭据、一个 IP 地址,甚至一条配置错误的路由策略,都可能决定大量呼叫被发送到哪里。
因此,当企业看到“SIP 中继已经注册”或“国际呼叫可以接通”时,只能证明连接能工作,并不能证明整个语音路由设计就是正确的。真正需要确认的是:呼叫入口、出口、号码呈现、运营商互联、访问权限以及路由变更是否都处于受控状态。
对于承载跨境语音话务的系统,这些信息还会影响计费、来源识别、监管追溯以及事件调查。
因此,一个专业管理的 VoIP 系统不能只停留在 “这个电话能不能打通?” 而应该回答一个更重要的问题: “我们能不能解释清楚,这个呼叫为什么走了这条路由?”
为什么国际语音必须具备强路由可追溯性
一通普通的企业内部电话,可能只经过一台 IP PBX 和少量 LAN 组件。国际语音话务通常涉及更多层级,包括企业通信系统、运营商网络、国际互联节点以及目的国家的本地网络。路径越长、参与系统越多,路由身份就越重要。
在正常情况下,不同网络之间通过经过授权的关系进行互联,国际呼叫的来源也应该在整个通信路径中被正确保留。如果某个中间节点绕过已批准的路由,或者把原本来自国际方向的话务转换成另一种来源身份,问题就不再只是语音质量或协议兼容性。
第一个影响是 来源透明性。如果调度人员、运营商和审计系统看到的呼叫号码、路由以及实际入口点彼此不一致,就很难还原真实的通信路径。
第二个问题是 计费与结算。国际话务、国内话务以及运营商之间的话务通常采用不同的结算模式。未经授权地改变落地路径,可能改变原本应适用于该呼叫的商业结算关系。
第三个问题是 监管可追溯性。当跨境通信需要用于合法监管或事件调查时,管理员必须能够确认是哪张网络把呼叫带入该国、哪些服务实体处理过该呼叫,以及最终由哪张网络完成落地。如果话务脱离预期的路由框架,这种可见性就可能丢失。
因此,大型企业不能把 SIP 中继简单理解成“一条跑在互联网上的电话线”。它实际上是企业通信环境与外部公共语音网络之间的重要边界。
SIP 中继真正的风险往往出现在通信边界
很多企业把 VoIP 安全重点放在 IP PBX 密码、分机注册和电话终端上,却忽略了一个事实:中继通常拥有远高于单个分机的权限。
普通分机可能只允许拨打有限范围的目的地,而 SIP 中继往往是整个组织主要的外部呼入和呼出通道。如果中继凭据、允许的 IP 范围或路由策略被攻破或配置错误,影响的就可能是整个语音平台,而不是一部电话。
第一个常见风险是身份和权限边界不清。上线后仍未停用的测试账号、从未回收的合作方访问权限,以及多个系统共用的凭据,都会让后续调查更加困难。发生问题时,管理员甚至可能无法快速回答一个最基本的问题:“这条路由是谁建的?”
第二个风险来自不必要的网络暴露。若将 SIP 服务直接发布到公网,却没有明确的访问控制、来源限制和边界防护,平台就会持续暴露在扫描、异常注册尝试和自动呼叫活动之下。
第三个问题是路由权限过宽。测试期间,为了方便,管理员可能允许大范围号码、目的地或来源网络共用同一条中继。如果上线后不删除这些临时规则,它们会逐渐演变成没人真正理解、也没人愿意修改的历史配置。
还有一种更隐蔽的风险:通信平台本身可能并未被攻破,但第三方访问权限却逐渐失控。云通信服务商、系统集成商、远程维护团队以及运营商接口,在项目不同阶段都可能需要访问。如果这些权限没有明确的生命周期,通信边界就会随着时间不断扩大。
所以,SIP 中继安全并不只是设置一个强密码。真正需要管理的是 谁可以连接、允许从哪里连接、可以呼叫哪些目的地、可以修改哪些路由,以及每一次变更是否都有记录。
VoIP 防护需要从单个设备转向边界控制
一台 IP PBX 即使没有明显漏洞,也可能处在一个不安全的语音架构中。现代企业 VoIP 越来越需要像数据中心管理互联网访问一样,严格管理自己的语音边界。
SBC,也就是 会话边界控制器,是这类架构中的常见组件。它部署在企业语音环境与运营商、云通信服务或其他 SIP 网络之间,用于控制会话建立、信令来源、媒体路径和访问策略。
SBC 的作用远不只是解决 NAT 穿透或不同 SIP 厂商之间的互通问题。更重要的是,它在核心 PBX 前建立了一道明确边界。外部网络无需直接看到每一个内部分机或语音服务器,内部系统也无需无差别接受来自任意来源的 SIP 请求。
在这一边界还可以实施更多控制,包括来源 IP 限制、中继认证、访问控制、会话数限制以及异常行为检测。如果中继由具有固定网络地址的已知运营商提供,就应该把允许的来源范围收紧到业务实际需要的范围,而不是为了方便长期保持过度开放。
TLS 和 SRTP 等加密机制同样有价值。TLS 可以保护传输过程中的 SIP 信令,SRTP 则可以保护媒体流,降低网络路径上被直接窃听或篡改的风险。
但不能把加密和路由授权混为一谈。加密保护的是呼叫传输过程,并不会自动判断路由本身是否合法。一个走错路由但采用 TLS 保护的呼叫,依然是走错了路由。
网络分段也很重要。语音服务器、SBC、管理平台和普通办公终端,应根据各自实际角色和权限进行隔离。尤其是管理接口,不应和所有业务终端处在相同的访问范围中。
目标不是不断增加更多安全设备,而是确保每一次外部语音话务进入企业时,都必须经过一个定义清晰、受控的边界。
呼叫数据往往比防火墙更早暴露问题
语音系统相比很多普通 IT 系统有一个优势:几乎每一次业务交互都会留下可以识别的话务模式。
呼叫详单(CDR)、SIP 日志、中继会话数量、目的地分布、通话时长和失败率,都能帮助运维团队判断当前话务是否符合正常业务规律。
例如,一家公司平时只与少数几个国家通信,却突然在非工作时间出现大量拨往陌生国际目的地的呼叫;一条平时话务不高的中继,可能长时间以满通道容量运行;某个分支机构也可能突然产生远高于历史基线的外呼话务。
这些现象都不能自动证明存在欺诈,但每一项都足以成为进一步调查的理由。
问题在于,很多组织虽然保存了 CDR,却只在月底对账时才查看。服务器上也可能有日志,但没有任何告警规则。仅仅“有记录”和真正运营一个可审计的通信环境,是两回事。
更成熟的做法是先建立正常语音活动的基线,再持续监控明显偏离业务规律的行为。运维团队不需要监听具体通话,而可以通过话务量、时间、目的地、路由行为和账号活动来识别异常。
配置变更也应该进入审计链。谁新增了中继?谁修改了国际路由规则?变更前后的配置是什么样?为什么要做这次变更?
当这些问题都能得到回答时,VoIP 平台就从单纯“保存日志”提升为能够支撑责任追溯、调查和事后复盘的通信环境。
企业建设国际 VoIP 时应重新调整优先级
很多 VoIP 项目采用同样的顺序:先把电话打通,再优化语音质量,最后才补安全和运维控制。在一个小型、封闭的 LAN 中,这种方式可能暂时没有明显问题。但一旦接入公网 SIP 中继、跨境语音以及第三方云通信,部署完成后再补安全和合规,整改成本往往会大幅增加。
更合理的方式是在架构阶段就确认运营商和中继来源,明确哪些系统允许与公共语音网络互联,然后建立 SBC 和网络边界设计。
号码规划、国际呼叫权限和出局路由策略也应该在同一阶段完成设计,而不是通过一次次临时生产变更逐渐堆积。
采购时也不能只看通道容量和每分钟单价。企业需要了解服务商提供哪些认证方式、IP 限制、呼叫记录、异常告警和技术支持,以及在发生争议或调查时能否提供足够的路由数据。
第三方系统集成也应采用同样的管理方式。安装和调试期间临时授予的访问权限,不应该自动变成永久权限。工程师离场、服务商更换或项目交付后,中继账号、远程访问和管理权限都应该重新复核。
安全事件并不会降低国际 VoIP 的价值。这项技术仍然能够简化多站点语音互联,并让 IP PBX、联络中心、移动客户端和云通信服务更容易协同工作。
但通信系统越灵活,边界就越需要定义清楚。
企业真正需要考虑的并不是要不要使用 VoIP,而是如何确保每一条外部语音路径都具备 明确的来源、定义清晰的权限、完整的记录以及明确的责任人。
当 SIP 中继被当作企业通信的关键边界,而不是普通网络连接来管理时,VoIP 的灵活性和运维可控性就可以同时实现。
常见问题
所有使用 SIP 中继的企业都需要独立部署 SBC 吗?
不一定。有些 IP PBX、云通信平台和运营商服务本身已经具备部分会话边界功能。关键是确认系统是否提供来源限制、会话控制、拓扑隐藏、日志记录、异常话务防护以及部署所需的互通能力。如果缺少这些能力,独立 SBC 就能带来明显价值。
TLS 和 SRTP 能阻止未经授权的国际 VoIP 路由吗?
不能。TLS 和 SRTP 主要保护传输过程中的信令和媒体,它们不能替代路由授权、运营商合规或企业访问控制。一个呼叫可以被安全加密,但仍然可能通过错误或未经授权的路由发送,因此加密和路由治理必须分开管理。
Caller ID 异常是否就意味着发生了 VoIP 欺诈?
不一定。呼叫转移、号码规范化、PBX 配置以及运营商互联方式,都可能影响 Caller ID 的呈现。当出现异常 Caller ID 时,更可靠的调查方式是结合 SIP 信令、CDR 数据、中继来源以及实际业务呼叫流程,而不是只看显示号码。
为什么实验室里能正常工作的 SIP 中继,到了生产环境仍可能产生风险?
实验室环境通常只有少量账号、固定 IP 地址和简单路由规则。生产网络则会引入公网访问、第三方维护、多分支、拨号权限以及多年累积的配置变更。风险往往来自系统长期如何被运营,而不是最初那次呼叫测试本身。因此,生产验收除了基础通话质量外,还应该检查权限、路由策略、日志、告警以及配置变更控制。