SIP信令安全机制的改进与实现
2012-08-13王文胜
通信技术 2012年9期
关键词:机制
谭 觅, 王文胜
(中国电子科技集团公司第三十研究所,四川 成都 610041)
0 引言
会话初始协议(SIP)是IETF规定的一种基于IP的应用层信令控制协议,采用文本编码,结构简单,使用灵活且扩展性强。然而SIP应用于完全开放的Internet环境,其协议本身也没有明确规定的安全机制,所以 SIP的安全性并不能得到保证[1]。目前大多数SIP应用中,数据包以明文传输,可能遭到攻击者的恶意修改,遭受注册劫持、消息篡改和非法监听等各种形式的攻击,其原因在于没有一种可靠的机制来保证SIP应用的身份认证和消息的机密性。
文献[2]提出了一种应用层的安全策略,改变了SIP头部Call-ID的生成方法,需要对现有协议栈进行修改,且对SIP消息采用非对称加密,影响了加解密速率。文献[3]提出了一种SIP轻量级双向认证机制,采用AES对称加密算法,提高了加解密速率。但是该方法对HTTP摘要认证中的digest-challenge字段进行了修改,需要对现有设备进行改进,增加了实现的难度。文献[4-5]提出了采用S/MIME的机制实现对SIP消息体的加密,实现了端到端的安全保护,然而此方法对SIP消息头并没有提供任何安全措施。
鉴于以上方案在SIP用户认证和信令机密性等方面存在的不足,提出了一种改进的SIP信令安全机制。该机制实现了用户注册阶段的双向认证,且对于后续的SIP信令消息采取对称加密。在建立会话之前的用户认证阶段,客户端和注册服务器之间首先建立TLS连接。用户注册完成后,对于会话建立时的信令,客户端与服务器之间仍然采用之前的TLS通道,服务器之间则通过IPSec提供保护。……
登录APP查看全文
