Надёжная защита и маршрутизация VoIP-трафика с пограничным контроллером ESBC
Переход телефонии на IP-технологии предоставил операторам гибкость и масштабируемость, но одновременно открыл новые уязвимости. Незащищенные VoIP-сети становятся мишенью для DDoS-атак, несанкционированных вызовов и перехвата трафика. Завод Eltex предлагает решение на основе пограничного контроллера сессий ESBC, обеспечивающее комплексную защиту IP-телефонии.
Архитектура решения
Пограничный контроллер сессий Eltex представлен аппаратной версией ESBC-3200 и программным решением vESBC, которое интегрируется в системы виртуализации KVM, Oracle VirtualBox и VMWare ESXi. Функциональность обеих версий идентична.
Функции ESBC
- Сокрытие внутренней топологии сети и защита от несанкционированного доступа
- Шифрование сигнального и медиатрафика
- Предотвращение атак (DoS/DDoS)
- Трансляция и нормализация сигнальных и медиа-протоколов
- Гибкая маршрутизация вызовов на основе правил
- Обход NAT для прозрачной работы VoIP
- Транскодирование аудио/видео потоков
- Модификация SIP-заголовков с помощью регулярных выражений PCRE
- Формирование и отправка CDR файлов
- Поддержка балансировки вызывной нагрузки (round robin)
- Контроль трафика - ограничение входящей/исходящей нагрузки
- Безопасность: защита от SIP-атак, фильтрация клиентских приложений, расширенная ЅІР-flood защита, защита от SІР-spoof
- Контроль установленных сессий по RTP/RTCP, поддержка таймеров SIP (RFC4028)
- Поддержка WebRTC, ICE для браузерных приложений
- Поддержка транзита SIP-I/SIP-Т • Аутентификация абонентов через RADIUS-сервер
Функции безопасности
- Комплексная защита VoIP-инфраструктуры от несанкционированного доступа
- Динамический межсетевой экран для предотвращения DoS/DDoS-атак
- Защита от SIP-флуда и специфических VoIP-угроз
- Режим Back-to-Back User Agent (B2BUA) для скрытия внутренней топологии
- Шифрование сигнализации по TLS и медиатрафика по SRTP
Функции маршрутизации
- Управление маршрутизацией сигнализации и медиапотоков
- Балансировка нагрузки между группами направлений
- Автоматическая перемаршрутизация вызовов при сбоях
- Контроль состояния узлов через механизм SIP OPTIONS
Технические характеристики
Производительность
| Режим работы | VESBC | ESBC-3200 |
| Максимальное количество одновременных вызовов | ||
| Проксирование с использованием кодека G711а | до 19500 | до 6000 |
| Транскодирование G711a <---> G729 | до 2000 | до 280 |
| Проксирование с использованием кодека G711а и преобразованием RTP <---> SRTP (SDES) | до 14000 | до 5000 |
| Максимальное количество вызовов в секунду (СРЅ) | ||
| Проксирование с использованием кодека G711а | до 300 | до 150 |
| Транскодирование G711a <---> G729 | до 300 | до 150 |
| Проксирование с использованием кодека G711а и преобразованием RTP <---> SRTP (SDES) | до 300 | до 150 |
Обработка медиатрафика
- Проксирование медиапотоков RTP и RTCP
- Транскодирование аудио- и видеокодеков: G.711, G.729, G.722, Opus, H.264, VP8
- Управление кодеками через медиапрофили
Отказоустойчивость
- Резервирование по схеме 1+1 (Active-Standby)
- Синхронизация конфигураций и версий между узлами
- Восстановление данных о регистрациях абонентов после перезапуска
Интеграция с экосистемой Eltex
ESBC является частью комплексной VoIP-экосистемы Eltex, которая включает:
- Аналоговые и транковые шлюзы
- IP-телефоны серии VP
- Программный комплекс ECSS-10 Softswitch
- Клиентское приложение Elph для унифицированных коммуникаций
- Поддержка WebRTC для браузерных и десктопных приложений
Сценарии применения

Схема 1: Межоператорское взаимодействие
Пограничный контроллер сессий применяется в классическом сценарии peering, где оборудование размещается на границе сетей операторов связи. ESBC выступает центральным элементом безопасности и управления трафиком, создавая доверенную зону между операторами и обеспечивая стандартизированное, безопасное взаимодействие между разными типами сетей.
В центре архитектуры находится публичная сеть, через которую организован обмен VoIP-трафиком между независимыми участками - локальными сетями операторов. Каждый участок содержит свой комплекс средств телефонии, включая программную платформу ECSS-10 Softswitch для обеспечения функций ядра VoIP-инфраструктуры.
ESBC функционирует как Back-to-Back User Agent (B2BUA) - принимает и пересобирает SIP-сообщения, скрывая внутреннюю топологию сети и защищая её от несанкционированного доступа. При этом ECSS-10 управляет логикой маршрутизации и выполняет функции Softswitch-ядра, распределяя вызовы между абонентами, контролируя услуги и тарификацию. Такое построение позволяет оператору объединить VoIP-платформу и традиционную телефонную инфраструктуру в единую систему.
Схема 2: Корпоративная телефония
Данный сценарий иллюстрирует работу архитектуры access, при которой пограничный контроллер сессий ESBC размещён между публичной сетью и внутренней инфраструктурой корпоративной среды. Основная задача оборудования - обеспечить контроль доступа, безопасность и корректную маршрутизацию трафика от многочисленных удалённых абонентов и филиалов, использующих различные типы клиентских устройств и протоколов.
В центре архитектуры находится публичная сеть, через которую осуществляется подключение к операторской VoIP-платформе. ESBC выступает как единая точка регистрации и контроля вызовов, защищая сеть от SIP-флуда или несанкционированных регистраций. В системе могут быть задействованы абонентские шлюзы TAU, к которым подключаются аналоговые телефоны и IP-телефоны Eltex серии VP, формируя единую VoIP-экосистему.
Также в общей системе может использоваться мобильный или веб-клиент Elph - решение для унифицированных коммуникаций, связанное с ESBC по технологии WebRTC. С помощью приложения пользователь совершает видео- и аудиозвонки через мобильный интернет или Wi-Fi, оставаясь подключённым к IP-сети. WebRTC обеспечивает работу не только приложений Eltex, но и сторонних браузерных или десктопных решений.
Преимущества решения
- Комплексная защита VoIP-инфраструктуры от современных угроз
- Высокая производительность для операторских и корпоративных сетей
- Обеспечение отказоустойчивости и бесперебойной работы сервисов
- Совместимость с оборудованием различных производителей
- Централизованное управление и мониторинг
Решение демонстрирует эффективность для операторов связи, государственных структур и корпоративных клиентов с распределенной филиальной сетью, обеспечивая надежную защиту и маршрутизацию VoIP-трафика.


