最新消息
2026-09-10 16:51:29

警惕VoIP詐騙:VoIP電話系統如何保障通訊安全?

VoIP安全需要在裝置、SIP帳號、網路存取、SBC、呼叫路由、加密、詐騙偵測與安全營運等多個層面實施分層控制。本指南說明企業如何降低語音詐騙與未經授權通訊的風險。

貝克電信

警惕VoIP詐騙:VoIP電話系統如何保障通訊安全?

一次常見的「免費寬頻升級」「網路最佳化」或「設備維護」到場服務,會不會成為電信詐騙進入網路的入口?一台接上電源與乙太網路的小型裝置,是否可能協助境外詐騙電話偽裝成本地號碼?隨著企業與個人越來越依賴VoIP,僅憑來電顯示還足以判斷一通電話是否可信嗎?

在近期一起反詐案例中,中國聯通撫順分公司在例行監測中發現可疑通訊活動,之後查獲一台與電信詐騙有關的隱藏VoIP裝置。問題的重點不只是所謂「黑盒」本身,而是這類設備能利用一般寬頻連線、網路介面與語音轉換功能,把未經授權的通訊隱藏在看似正常的IP流量中。

這起案例凸顯了一個隨著VoIP普及而日益重要的安全問題: 當電話通訊從固定線路移轉到IP網路後,通訊安全就不能只關注電話號碼與實體線路,還必須保護使用者帳號、終端、閘道、SIP中繼、呼叫路由,以及整條語音信任鏈。

真正的問題並不是VoIP本身究竟安全或不安全。VoIP早已成為企業電話系統、雲端PBX、聯絡中心、遠端工作與整合通訊背後的核心技術。需要改變的是圍繞VoIP建立的安全架構。企業應能明確判斷哪些裝置允許連線、哪些帳號可以註冊、使用者能撥打哪些目的號碼、通話允許經過哪些閘道,以及哪些通訊行為一旦出現就應立即觸發安全警示。

控制哪些裝置可以接入語音網路

VoIP安全中最容易被忽略的一層,往往發生在SIP註冊開始之前。IP電話、ATA、語音閘道或其他連網語音裝置,只要能接入交換器埠、取得IP位址並建立可達的網路路徑,就已具備建立通訊的條件。

因此,組織應維護一份完整的 語音資產清單。每一部IP電話、SIP閘道、SBC、IP PBX、會議終端及相關語音裝置,都應記錄型號、MAC位址、IP位址、安裝位置、負責人與業務用途。新裝置必須經過核准,而不能因為插入網路就自動取得信任。

在較大型的網路環境中,可以把VoIP終端放入專用語音VLAN,並結合802.1X、NAC、MAC驗證或交換器埠策略限制未知裝置接入。辦公電腦獲准連上網際網路,並不表示同一個實體埠也應允許任意語音閘道連到外部SIP伺服器。

分公司、無人值守設備間、配線間,以及公共區域可接觸的網路埠都需要特別注意。近期以「到場維護」或「免費網路升級」為名的詐騙手法顯示, 通訊安全現在同時涉及網路安全與實體存取控制。

第一道防線至少應能回答一個非常簡單的問題: 目前連上網路的每一台語音裝置是誰安裝的,為什麼會安裝在這裡?

企業語音網路透過資產清單、語音VLAN、NAC與交換器埠控制,阻止未經授權的IP電話、ATA及VoIP閘道接入
企業語音網路透過資產清單、語音VLAN、NAC與交換器埠控制,阻止未經授權的IP電話、ATA及VoIP閘道接入

SIP帳號安全不能只依賴密碼管理

裝置接入網路後,下一層風險來自SIP帳號。許多VoIP攻擊並不需要進階軟體漏洞。長期未更換的分機密碼、預設管理員帳號,或前員工仍保持啟用的軟體電話帳號,都可能成為攻擊入口。

因此,不應把SIP分機只當成「一個號碼加一組密碼」來管理。它應納入組織的身分管理生命週期。帳號建立、授權、使用與停用都需要明確控制。當員工離職、職務調整或承包工作結束時,其語音通訊權限也應同步變更。

面向網際網路的軟體電話、遠端座席與管理帳號,可以進一步透過多因素驗證、裝置綁定、用戶端憑證、來源位址限制或VPN存取來保護。用於透過Web介面管理IP PBX或SBC的管理員帳號,也應與一般SIP分機分開,並把管理存取限制在可信任網路。

密碼政策不能只強調複雜度。組織也應避免多個終端長期共用同一組認證資訊,並持續監測異常註冊行為。如果某個帳號突然從多個國家、不熟悉的自治系統或多台未知裝置進行註冊,本身就足以觸發進一步調查。

目的不是讓SIP註冊變得不必要地複雜,而是建立可追溯的對應關係: 帳號、使用者與獲授權裝置。

把所有外部語音流量置於受控邊界之後

企業電話系統通常會連接電信業者SIP中繼、雲端UC服務、遠端分公司與行動使用者。如果IP PBX把大量SIP服務直接暴露在公開網際網路上,內部語音環境的攻擊面會快速擴大。

因此,SBC應成為語音邊界上的主要控制點。它可以判斷哪些SIP工作階段允許進入或離開企業網路,檢查來源位址、SIP方法、同時工作階段數、工作階段速率與號碼範圍,並向外部網路隱藏內部SIP拓撲。

合理的邊界設計還應包含防火牆ACL、速率限制與DoS防護。沒有公開網路業務需求的管理埠不應暴露。如果SIP服務只需要與指定電信業者或雲端平台通訊,就沒有理由接受來自整個網際網路的工作階段。

有一種常見錯誤尤其值得注意:為了「先讓電話能用」而暫時開放大量連接埠,系統正式上線後卻沒有收回這些規則。一次短期疑難排解例外,很容易演變成永久的安全弱點。

SBC真正的價值,不只是讓SIP更容易穿越NAT,而是為組織建立清楚的語音安全邊界:

       內部語音網路
       → 受控SIP邊界
       → 經授權的電信業者或雲端平台
       → PSTN與外部通訊網路    

任何需要繞過這條路徑的外部語音工作階段,都應有清楚且有紀錄的業務理由。

對呼叫權限實施最小權限原則

許多組織保護了帳號與網路,卻仍忽略最直接的VoIP風險之一:帳號成功註冊後,它實際上被允許撥打哪些目的號碼?

如果預設允許每個分機撥打國內長途、國際電話、高資費電話與任意SIP URI,那麼只要一個一般使用者帳號遭到入侵,攻擊者實際上就取得了組織幾乎全部的外撥語音能力。

更合理的做法是依部門與業務角色定義 服務等級 。只需要國內通話的行政使用者不需要國際路由權限。服務固定市場的聯絡中心座席可以限制在相關號碼範圍。只需要聯絡指定控制室的無人值守終端,可以採用目的號碼白名單。

時間與用量限制還能增加另一層保護。如果某個辦公分機平常只撥出少量電話,卻在深夜突然打出數百通國際電話,系統不應只因為認證資訊有效就繼續放行。

撥號計畫與SIP中繼路由也應定期檢視。隨著業務需求變化,路由規則通常會不斷累積。多年後,系統裡可能仍保留著未使用的中繼、測試前綴或沒有人記得的臨時國際路由。

每一項呼叫政策至少應能回答三個問題:

       為什麼這個使用者擁有這項呼叫權限?
       為什麼這個目的號碼允許透過這條中繼?
       系統應在什麼情況下阻擋通話或產生警示?    

呼叫權限越貼近真實業務需求,帳號遭到入侵時可能造成的影響就越小。

企業VoIP安全透過SBC控制、撥號計畫、目的號碼權限、SIP中繼路由與呼叫限制約束外部語音流量,並降低話費詐騙風險
企業VoIP安全透過SBC控制、撥號計畫、目的號碼權限、SIP中繼路由與呼叫限制約束外部語音流量,並降低話費詐騙風險

使用加密保護SIP信令與語音媒體

建立裝置身分、帳號存取與路由控制後,通訊內容本身仍需要保護。未加密的SIP信令可能暴露電話號碼、Call-ID及其他工作階段資訊,而未加密的RTP可能讓語音媒體面臨遭竊聽的風險。

在支援的情況下,企業可以使用TLS保護SIP信令,並使用SRTP保護媒體串流。這些措施對透過公開網路連線的遠端員工、分公司及雲端語音連線尤其重要。

不過,部署TLS不只是把連接埠從5060改成5061。憑證信任、到期時間、伺服器身分驗證、私鑰保護,以及不同SIP中繼對加密的支援情況,都需要一併考量。

SRTP同樣需要注意金鑰協商與互通性。如果通話路徑中存在SBC、媒體代理或電信業者互連,一通端到端通話可能被分成多個安全區段。話機顯示「Secure Call」,並不能自動證明整條PSTN路徑都受到相同等級的加密保護。

有一條界線必須保持清楚: 加密保護的是信令、媒體與傳輸,它不能取代帳號驗證、裝置授權或呼叫權限控制。 一個被竊取但本身仍有效的帳號,依然可以建立經過加密的惡意通話。

監測通訊行為是否符合正常模式

傳統安全控制能有效識別掃描、暴力註冊嘗試、格式異常的SIP訊息與過量連線嘗試。但現實中的VoIP詐騙越來越可能透過協定層面完全有效的通訊來運作。

在近期涉及未授權語音裝置的詐騙案件中,可疑活動是透過持續通訊監測發現的,而不是等設備故障或使用者投訴後才發現。同樣的原則也適用於企業VoIP。

安全系統可以持續分析CDR、SIP註冊日誌、主叫號碼、被叫號碼、通話時間、同時通話數、失敗率、時段模式與終端來源。當這些指標明顯偏離歷史業務行為時,就應進入詐騙調查流程。

例如,一個在上班時間通常只撥十幾通電話的分機,可能突然在午夜後持續外撥;一部固定辦公電話可能從異常的網路位置出現;一個帳號可能在短時間內反覆切換多台裝置;一條很少使用的國際中繼也可能突然承載大量短時間通話。

這些訊號單獨出現時不一定能證明詐騙,但綜合起來可以提供有價值的異常行為證據。

AI與反詐模型非常適合用於這一層防禦。它們的作用不只是判斷一條SIP INVITE在語法上是否合法,更重要的是判斷 一組表面上完全合法的通話,在正常業務活動的脈絡下是否合理。

因此,下一代VoIP安全需要兩種互補能力:

協定安全判斷一個通訊工作階段在技術上是否允許建立,而行為安全判斷這類通訊本身是否應該存在。

利用日誌、警示與事件回應快速限制損失

一旦出現可疑活動,第一個難題通常不是「要怎麼修復」,而是「到底發生了什麼」。如果電話系統只保留基本通話紀錄,卻沒有SIP註冊歷程、帳號登入紀錄或路由變更日誌,事後重建事件會變得非常困難。

CDR至少應讓調查人員能關聯主叫方、被叫方、時間戳記、通話時間、中繼與結果碼。SIP平台應保留必要的註冊與驗證紀錄,SBC、防火牆和管理系統也應保存相關安全日誌與管理員操作紀錄。

所有系統也應使用同步的NTP時間。如果IP PBX記錄某事件發生在10:03,SBC顯示10:07,而防火牆記錄09:59,調查人員就很難準確重建真正的事件順序。

更重要的是,警示必須帶來實際處置。當異常國際通話費用超過門檻時,系統只是寄出電子郵件,還是立即限制該帳號的國際通話?偵測到異常註冊後,分機繼續保持啟用,還是要求重新驗證?發現未知語音閘道時,誰負責到現場核實?

高風險環境可以事先建立事件回應流程:

       偵測可疑活動
       → 暫時限制帳號或中繼
       → 保存日誌與現場證據
       → 核實裝置與使用者身分
       → 評估影響範圍
       → 移除未經授權的設定
       → 恢復服務並重新檢視安全控制    

許多通訊事件最終造成高昂成本,並不是因為無法偵測,而是因為組織在發現之後沒有足夠快地控制異常活動。

VoIP安全平台結合CDR、SIP日誌、行為分析與異常警示來偵測高風險通話,並透過帳號限制、鑑識日誌與回應程序控制事件影響
VoIP安全平台結合CDR、SIP日誌、行為分析與異常警示來偵測高風險通話,並透過帳號限制、鑑識日誌與回應程序控制事件影響

把社交工程納入語音安全體系

近期的VoIP詐騙案例也凸顯了一個只靠技術控制無法解決的問題:即使網路防護完善,只要有人主動允許未知裝置被安裝,環境仍可能暴露。

冒充電信業者技術人員、設備供應商或網路服務工程師並不是新的社交工程手法。改變的是,VoIP與其他連網裝置廣泛使用後,這類手法更容易在網路中建立一個持續存在的入口。

因此,到場維護應對應合法的服務工單。員工不應只依賴制服、識別證或訪客提供的電話號碼判斷身分。服務請求應透過電信業者官方支援管道、已知供應商聯絡人或組織內部IT部門進行核實。

第三方工程師進入配線間、伺服器機房,或把設備接上企業交換器時,也應登記並接受監督。臨時測試閘道、筆記型電腦、ATA與診斷裝置應在工作完成後移除。

這是通訊安全中較難處理的一部分。網路控制可以阻擋未經授權的IP位址,卻無法阻止員工為自己認為是合法技術人員的人打開設備間。技術控制與營運程序因此必須一起設計。

VoIP安全必須作為持續防禦體系運作

VoIP已經把傳統電話轉變成完整的IP通訊環境,因此通訊安全不能依賴單一產品。部署SBC、啟用TLS或修改SIP密碼,都只能處理問題的一部分。

更完整的安全模型應形成一條持續防禦鏈:

       裝置可識別
       → 網路存取受控
       → 使用者身分可信
       → SIP邊界明確
       → 呼叫權限遵循最小權限原則
       → 信令與媒體受到保護
       → 持續監測通訊行為
       → 日誌支援追溯
       → 可疑活動能夠快速隔離    

對企業而言,這種做法的價值並不是承諾永遠不會發生異常,而是降低三種可能性:未授權設備進入環境、可疑通訊取得過高權限,以及異常活動長時間持續卻沒有被發現。

近期反詐案例顯示,未來的語音安全不能只關注是否有人直接攻擊IP PBX。一個合法網路埠、一台連上網際網路的裝置與一條技術上有效的語音路由,如果以未經授權的方式組合起來,同樣可能帶來嚴重風險。

因此,一套可靠的VoIP安全架構應同時做到兩件事: 正常業務通訊應盡量少受干擾;而偏離預期身分、裝置、路由或行為模式的通訊,應儘早被偵測、控制並追溯。

常見問題

企業使用雲端PBX後,VoIP安全是否完全由服務供應商管理?

不是。雲端服務供應商通常負責平台基礎設施與部分邊界功能的安全,但客戶仍控制使用者帳號、管理員權限、終端裝置、呼叫權限及許多內部網路設定。雙方的安全責任應在服務與營運協議中明確界定。

VoIP系統多久應進行一次安全檢視?

沒有適用於所有環境的單一週期。經常新增分機、SIP中繼或遠端終端的組織,應把定期設定稽核納入日常工作,並在重大軟體升級、網路重新設計、電信業者移轉或安全事件後進行額外檢視。

第三方供應商維護IP PBX時,應如何授予遠端存取權限?

較安全的做法是使用臨時帳號、VPN存取或受控跳板主機,並限制來源、時間範圍與管理權限。維護完成後應停用存取權限,同時保留登入活動與設定變更紀錄供稽核使用。應避免長期共用管理員密碼。

企業是否需要長期保存完整的VoIP封包擷取資料?

通常不需要。持續保存所有語音流量可能帶來顯著的儲存、隱私與法規遵循風險。更實際的做法是長期保留必要日誌與CDR,並在疑難排解或調查安全事件時,針對特定介面、工作階段或時間範圍進行受控封包擷取。

推薦產品
目錄
客服 電話
We use cookie to improve your online experience. By continuing to browse this website, you agree to our use of cookie.

Cookies

This Cookie Policy explains how we use cookies and similar technologies when you access or use our website and related services. Please read this Policy together with our Terms and Conditions and Privacy Policy so that you understand how we collect, use, and protect information.

By continuing to access or use our Services, you acknowledge that cookies and similar technologies may be used as described in this Policy, subject to applicable law and your available choices.

Updates to This Cookie Policy

We may revise this Cookie Policy from time to time to reflect changes in legal requirements, technology, or our business practices. When we make updates, the revised version will be posted on this page and will become effective from the date of publication unless otherwise required by law.

Where required, we will provide additional notice or request your consent before applying material changes that affect your rights or choices.

What Are Cookies?

Cookies are small text files placed on your device when you visit a website or interact with certain online content. They help websites recognize your browser or device, remember your preferences, support essential functionality, and improve the overall user experience.

In this Cookie Policy, the term “cookies” also includes similar technologies such as pixels, tags, web beacons, and other tracking tools that perform comparable functions.

Why We Use Cookies

We use cookies to help our website function properly, remember user preferences, enhance website performance, understand how visitors interact with our pages, and support security, analytics, and marketing activities where permitted by law.

We use cookies to keep our website functional, secure, efficient, and more relevant to your browsing experience.

Categories of Cookies We Use

Strictly Necessary Cookies

These cookies are essential for the operation of the website and cannot be disabled in our systems where they are required to provide the service you request. They are typically set in response to actions such as setting privacy preferences, signing in, or submitting forms.

Without these cookies, certain parts of the website may not function correctly.

Functional Cookies

Functional cookies enable enhanced features and personalization, such as remembering your preferences, language settings, or previously selected options. These cookies may be set by us or by third-party providers whose services are integrated into our website.

If you disable these cookies, some services or features may not work as intended.

Performance and Analytics Cookies

These cookies help us understand how visitors use our website by collecting information such as traffic sources, page visits, navigation behavior, and general interaction patterns. In many cases, this information is aggregated and does not directly identify individual users.

We use this information to improve website performance, usability, and content relevance.

Targeting and Advertising Cookies

These cookies may be placed by our advertising or marketing partners to help deliver more relevant ads and measure the effectiveness of campaigns. They may use information about your browsing activity across different websites and services to build a profile of your interests.

These cookies generally do not store directly identifying personal information, but they may identify your browser or device.

First-Party and Third-Party Cookies

Some cookies are set directly by our website and are referred to as first-party cookies. Other cookies are set by third-party services, such as analytics providers, embedded content providers, or advertising partners, and are referred to as third-party cookies.

Third-party providers may use their own cookies in accordance with their own privacy and cookie policies.

Information Collected Through Cookies

Depending on the type of cookie used, the information collected may include browser type, device type, IP address, referring website, pages viewed, time spent on pages, clickstream behavior, and general usage patterns.

This information helps us maintain the website, improve performance, enhance security, and provide a better user experience.

Your Cookie Choices

You can control or disable cookies through your browser settings and, where available, through our cookie consent or preference management tools. Depending on your location, you may also have the right to accept or reject certain categories of cookies, especially those used for analytics, personalization, or advertising purposes.

Please note that blocking or deleting certain cookies may affect the availability, functionality, or performance of some parts of the website.

Restricting cookies may limit certain features and reduce the quality of your experience on the website.

Cookies in Mobile Applications

Where our mobile applications use cookie-like technologies, they are generally limited to those required for core functionality, security, and service delivery. Disabling these essential technologies may affect the normal operation of the application.

We do not use essential mobile application cookies to store unnecessary personal information.

How to Manage Cookies

Most web browsers allow you to manage cookies through browser settings. You can usually choose to block, delete, or receive alerts before cookies are stored. Because browser controls vary, please refer to your browser provider’s support documentation for details on how to manage cookie settings.

Contact Us

If you have any questions about this Cookie Policy or our use of cookies and similar technologies, please contact us at support@becke.cc .