Ver- und Entschlüsselung in VoIP-Netzen mit SIP-TLS und SRTP

Internet-Telefonie lässt sich eigentlich mittels IPsec oder SIP-TLS mit SRTP verschlüsseln. Doch die meisten Anwender nutzen VoIP immer noch ungeschützt.

Artikel verschenken
In Pocket speichern vorlesen Druckansicht 1 Kommentar lesen
Ver- und Entschlüsselung in VoIP-Netzen mit SIP-TLS und SRTP
Lesezeit: 12 Min.
Von
  • Benjamin Pfister
Inhaltsverzeichnis

Mit den Bedrohungen durch unverschlüsselte VoIP-Telefonie befasst sich das Bundesamt für Sicherheit in der Informationstechnik (BSI) in seinem Final Draft zum Baustein NET.4.2 VoIP und in den zugehörigen Umsetzungshinweisen im Community Draft NET.4.2: Das BSI empfiehlt, alle VoIP-Pakete zu verschlüsseln, die das geschützte LAN verlassen; bei besonders hohem Schutzbedarf oder im Fall eines Betreibermodells – wenn also Dritte das Netz verwalten – kann eine Verschlüsselung auch im Intranet notwendig sein.

Ein Mitlesen der Signalisierungsdaten auf dem Transportweg ist bei unverschlüsseltem SIP im Klartext möglich. Jedoch kann es je nach Schutzbedarf notwendig sein, dass kein Dritter Zugriff auf diese Metadaten erhält. Als Gegenmaßnahme kann eine Transportverschlüsselung dienen. Hierfür ist SIP mit Transport Layer Security (SIPS) oder eine Verschlüsselung mittels IPsec denkbar. SIP in Verbindung mit TLS funktioniert jedoch nur über TCP, das unter anderem wegen des Drei-Wege-Handshake beim Verbindungsaufbau und zusätzlicher Steuerungsdaten eine etwas höhere Latenz im Vergleich zu UDP mit sich bringt.

Anstelle der beiden genannten Verschlüsselungsmethoden könnten auch andere VPN-Varianten wie OpenVPN zum Einsatz kommen – je nachdem, welche die jeweils eingesetzten Telefone oder andere Endgeräte sowie die zentralen VoIP-Systeme beherrschen. Ob mit IPsec oder einer Alternative realisiert: Eine Transportverschlüsselung kann sinnvoll nur im eigenen Zuständigkeitsbereich (LAN/WAN) oder in enger Zusammenarbeit mit externen Partnern zum Einsatz kommen. Jede Gegenstelle erfordert zwingend eine Abstimmung aller Parameter: IKE-Version, Hashing-Algorithmus, Verschlüsselung, PSK oder Zertifikat zur Authentifizierung et cetera. Der Vorteil von IPsec oder anderen VPNs besteht darin, dass sie auch die Sprachdaten verschlüsseln. Dabei ist zwischen Tunneln einzelner Endgeräte und Systeme (Transport Mode) sowie solchen zwischen den Netzen ganzer Standorte (Tunnel Mode) zu unterscheiden.