Sicherheit und VoIP-Anbieter

BigChief

Neuer User
Mitglied seit
25 Mrz 2006
Beiträge
75
Punkte für Reaktionen
0
Punkte
0
HI!

Mich beschäftigt mal 'n paar grundlegende Fragen, zu denen ich noch keine befriedigende Antworten hab' finden können.

Wie sieht es denn bei den div. VoIP-Anbietern im speziellen diejenige die einen SIP-Account bereitstellen, mit der verschlüsselten Benutzer-Authentifizierung aus (Möglichkeiten mit Asterisk hierzu?)? Soweit ich das Thema SIP verstanden habe, läuft ja standardmäßig die Anmeldung unverschlüsselt ab, oder?

Gibt es ferner Aussagen zum Verschlüsseln von Gesprächen in Richtung SIP-Provider bzw. darüber hinaus? Also z.B.:

a) Kunde (Asterisk) -->[in Richtung Provider]-->verschlüsselt bis zum Übergabepunkt ins PSTN/GSM?

b) Kunde (Asterisk) -->[in Richtung Provider]-->verschlüsselt bis zum Kunden des selben Providers?

c) Kunde (Asterisk) -->[in Richtung Provider]-->verschlüsselt bis zum weiteren VoIP-Provider --> Kunden des weiteren Providers?

Vielleicht ist die Frage ja zu theoretisch, aber dennoch beschäftigt mich die Thematik doch sehr, aber man kann das ganze auch zusammenfassen:
I) Wie stelle ich sicher, dass kein anderer mit meinen Accountdaten auf meien Kosten telefoniert?
und
II) Wie kann man verhindern, dass die Halbe Welt mitschneidet und mithört, was ich sage?

:noidea:

cu,
BigChief
 
HI,

hmmm, ist ja schon sonderbar. Jede Menge "Klicks" aber keine Meinung zu dem Thema? Ist das nun so abwegig, oder ist das kein(erlei) Thema?

Na gut, hab mal bei zwei Provider angefragt, was die mir zu diesem Thema sagen können und/oder wollen.

Ich werd's Euch dann wissen lassen.

ciao,
BigChief
 
BigChief schrieb:
HI,

hmmm, ist ja schon sonderbar. Jede Menge "Klicks" aber keine Meinung zu dem Thema? Ist das nun so abwegig, oder ist das kein(erlei) Thema?

Die Sache ist die, das das reichlich im Argen liegt und sich bisher kaum jemand Gedanken gemacht hat. Das ändert sich, wenn überhaupt, vmtl. erst, wenn was entsprechendes aufgetreten ist. Die Telekom-Leitung sind ja auch nicht gegen Zugriff gesichert. Da hat es nun wirklich genug Anzapfungen gegeben. Schon mal ein grosses Geschrei deswegen gehört?

Bei Asterisk stehen die Passworte ja auch im Klartext in den conig-Dateien.

Bei IAX2 kannst du die Verschlüsselung einstellen:
Klartext
MD5
rsa

Wobei md5 üblich ist.

Wie der Provider dann von sich aus bis zur Übergabe ins örtliche Telefonnetz sichert kannst du nur versuchen zu erraten.
 
Bei SIP läuft die Anmeldung so, daß ein Challenge/Response-Verfahren verwendet wird. Der Remote Server sendet ein "nonce", womit die Antwortdaten der Credentials verschlüsselt werden können. So gehen keine vertraulichen Daten im Klartext über das Netz. Ansonsten sind natürlich SIP-Verbindungen auch bezüglich der Verbindungsdaten offen, d.h. Du musst dann schon einen verschlüsselten Tunnel wählen oder alles in TLS einpacken. Für RTP gibt es SRTP und ein paar proprietäre Verfahren durch verschlüsselnde Codecs, die jedoch nicht sehr weit verbreitet sind.

--gandalf.
 
Griasde Bou!

kombjuder schrieb:
Die Sache ist die, das das reichlich im Argen liegt und sich bisher kaum jemand Gedanken gemacht hat.
Tja, das sehe ich (leider) genau so.
Das ändert sich, wenn überhaupt, vmtl. erst, wenn was entsprechendes aufgetreten ist.
Na ja, darauf will ich aber nicht warten. Für meine Einkäufe im Internet tippe ich ja schließlich auch nicht wie wild meine Konto- und Kreditkartendaten auf jeder "http:"-Seite ein. Somit würde und werde ich auch nicht so ohne weiteres irgendwelche SIP-Account-Daten unversclüsselt übertragen wollen. Vom Gesprächsdatenstrom dann mal ganz abgesehen.
Die Telekom-Leitung sind ja auch nicht gegen Zugriff gesichert. Da hat es nun wirklich genug Anzapfungen gegeben.
Na ja, bei der Punkt-zu-Punkt Echtzeitübertragung auf einem exclusiven Gesprächkanal ist dies schon etwas aufwändiger. Da musst Du schon zugriff auf die TAL oder auf die OVStn haben. Bei den Verkehrsströmen im Internet sieht dies IMHO schon mal ganz anders aus. Da sind die Möglichkeiten weit aus einfacher.
Schon mal ein grosses Geschrei deswegen gehört?
Ja, logisch. Bei Gebührenbetrügereien ist das immer lautstark und zu recht angeprangert worden!
Bei Asterisk stehen die Passworte ja auch im Klartext in den conig-Dateien.
Nur mit dem Unterschied, dass auf meinem Asterisken *ICH* die Finger selber d'rauf hab'. Und damit Du da meine Passwörter auslesen kannst, musst Du Dir schon gehörig was einfallen lassen.
Bei IAX2 kannst du die Verschlüsselung einstellen:
Klartext
MD5
rsa
Fragt sich nur, welcher ISP/VoIP-SP das auch zur Verfügung stellt. Hab' bisher noch keinen gefunden. Somit werde ich auch weiterhin lediglich im SOHO-Intranet VoIPen und nach extern via PSTN teleonannieren. Zumal es da preislich eh' nix gut zu machen gilt - zumindestens bei meinem Verkehrsaufkommen und vor allem Verkehrsverhalten bei den Superkonditionen, die ich bei meinem Festnetzbetreiber hab.
Wie der Provider dann von sich aus bis zur Übergabe ins örtliche Telefonnetz sichert kannst du nur versuchen zu erraten.
Da schwahnt mir eh' schlimmes. Ein weiteres Argument, meine Gespräche über's Festnetz zu führen. Da langt es mir schon, was die Jungs bei der T-Post alles mithören (können), da muss nicht jeder Hinz & Kunz auch noch mitschneiden, was ich mehr oder minder sinnvolles Labere.

Bin aber dennoch gespannt, was die einschlägigen SIP-Provider zu der Thematik zu berichten haben.

Das ganze sehe ich eh' stark anhängig von der Verbreitung. Als ich vor Jahr(zehnt)en mit der DFÜ/eMailerei angefangen hatte, musste man sich über SPAM und & Co auch keine Gedanken machen. Aber mit der zunehmenden Verbreitung dieses Massenmediums wurde das schließlich eine wahre Plage und ist kaum mehr Herr zu werden. Bei der Internettelefoniererei sehe ich das exakt genau so. Jetzt interessiert sich noch keine "alte Sau" (wie man bei uns hier sagt), aber in ein paar Monaten/Jahren, wirst Du nicht nur 80% in Deinem eMaileingangskorb als SPAM wegschmeißen, da werden ähnliche Größenordnungen bei Dir/mir anrufen ... :mad:

Ein Grund mehr, warum ich so scharf auf ein IVR-System zum Abwimmeln dieser "Ham'se mal 5 Minuten Zeit" bzw. " Herzlichen Glückwunsch, Sie haben gewonnen"-Anrufe bin.

In diesem Sinne ...

Pfiade,
BigChief
 
Habedieehere!

gandalf94305 schrieb:
Bei SIP läuft die Anmeldung so, daß ein Challenge/Response-Verfahren verwendet wird. Der Remote Server sendet ein "nonce", womit die Antwortdaten der Credentials verschlüsselt werden können.
Konjunktiv oder nicht? ;)
So gehen keine vertraulichen Daten im Klartext über das Netz.
Also ich bin mir da mal gar nicht so sicher. Denn bei den einschlägigen SIP-Provicer findest Du auf deren Internetseiten diesbezüglich rein gar nix. :|
Ansonsten sind natürlich SIP-Verbindungen auch bezüglich der Verbindungsdaten offen, d.h. Du musst dann schon einen verschlüsselten Tunnel wählen oder alles in TLS einpacken. Für RTP gibt es SRTP und ein paar proprietäre Verfahren durch verschlüsselnde Codecs, die jedoch nicht sehr weit verbreitet sind.
Binde ich einen Klienten in meinen Asterisken ein, habe ich da ein paar Möglichkeiten mehr, die Sicherheit und Vertraulichkeit zu wahren. Für mich stellt sich aber erst mal primär die Frage, was bieten die VoIP-Provider alles an - sprich ist das wirklich eine ernstgemeinte Alternative zum Festnetz oder ist das erst einmal was für die "Freaks und Nice2Have-Anwender"?

Pfiade nachad!

BC
 
Das ist kein Konjunktiv, sondern Bestandteil des Protokolls. Das Passwort geht nicht im Klartext über das Netz.

--gandalf.
 
BigChief schrieb:
Na ja, bei der Punkt-zu-Punkt Echtzeitübertragung auf einem exclusiven Gesprächkanal ist dies schon etwas aufwändiger. Da musst Du schon zugriff auf die TAL oder auf die OVStn haben.

Schon mal in einem Mehrfamilienhaus gewohnt? Da kommst du in jedem Stockwerk an die Verteilerdose dran.

Bei den Verkehrsströmen im Internet sieht dies IMHO schon mal ganz anders aus. Da sind die Möglichkeiten weit aus einfacher.

Da hast du aber das Problem das nicht alle Pakete den selben Weg nehmen.
Das macht das mit mithören doch nicht ganz so einfach, zumal das TCP-Übertragungsprotokoll verwendet wird.

Fragt sich nur, welcher ISP/VoIP-SP das auch zur Verfügung stellt. Hab' bisher noch keinen gefunden.
Wieviel brauchst du denn? Ich mach z.B. sehr viel über voipjet, die machen nur iax2.

Zumal es da preislich eh' nix gut zu machen gilt - zumindestens bei meinem Verkehrsaufkommen und vor allem Verkehrsverhalten bei den Superkonditionen, die ich bei meinem Festnetzbetreiber hab.

Das kommt auf das Ziel an.
Und für mich der wichtigste Vorteil: Wenn das Budget alle ist, ist Ende; egal wieviel Monat noch übrig ist.

Ein weiteres Argument, meine Gespräche über's Festnetz zu führen. Da langt es mir schon, was die Jungs bei der T-Post alles mithören (können), da muss nicht jeder Hinz & Kunz auch noch mitschneiden, was ich mehr oder minder sinnvolles Labere.

Ach die sind harmlos und wenigstens noch an Regeln gebunden und deswegen verklagbar, der grosse Bruder der alles speichert ist schlimmer.

Das ganze sehe ich eh' stark anhängig von der Verbreitung. Als ich vor Jahr(zehnt)en mit der DFÜ/eMailerei angefangen hatte, musste man sich über SPAM und & Co auch keine Gedanken machen.

Da wurden die Mails auch mit 300 bit asynchron übertragen. Da hätte Spam richtig Geld gekostet, im Gegensatz zu heute.

Aber mit der zunehmenden Verbreitung dieses Massenmediums wurde das schließlich eine wahre Plage und ist kaum mehr Herr zu werden.

Wieso, mein Spamfilter hat 99,x % Erfolg.

Bei der Internettelefoniererei sehe ich das exakt genau so. Jetzt interessiert sich noch keine "alte Sau" (wie man bei uns hier sagt), aber in ein paar Monaten/Jahren, wirst Du nicht nur 80% in Deinem eMaileingangskorb als SPAM wegschmeißen, da werden ähnliche Größenordnungen bei Dir/mir anrufen ... :mad:

Dann wird sich mein Asterisk vertrauensvoll darum kümmern. Der hat jetzt schon ein "Spam-Filter".

Ein Grund mehr, warum ich so scharf auf ein IVR-System zum Abwimmeln dieser "Ham'se mal 5 Minuten Zeit" bzw. " Herzlichen Glückwunsch, Sie haben gewonnen"-Anrufe bin.


Habe ich schon ...
 
HI,

'n paar interessante und lesenswerte Artikel zur Thematik hab' ich auch hier, bzw. den hier sowie auch diesen da gefunden.

@ kombjuder
Deine Antwort werd' ich später noch kommentieren, muss erst mal ins Bureau und dann wieder in die Klinik fahren, wie "sehen" uns dann später noch ...

cu,
BigChief
 
Kostenlos!

Neueste Beiträge

Statistik des Forums

Themen
248,864
Beiträge
2,303,153
Mitglieder
378,516
Neuestes Mitglied
jpttpee