רשת ותשתית

מה זו חומת אש ומה זה פורט?

חומת אש (Firewall) היא מערכת שמחליטה איזו תעבורה נכנסת ויוצאת מהרשת. פורט (Port) הוא "דלת" מספרית בכתובת של מכשיר, שדרכה עוברת תעבורה מסוג מסוים — למשל ניהול השיחה או הקול עצמו.

FirewallפורטPortפיירוולPort forwardingUDPRTP

זמן קריאה: כ-9 דקות

כתובת, דלת ושומר

אם כתובת IP היא הכתובת של בניין, פורט הוא מספר הדירה. על מכשיר אחד רצים הרבה שירותים במקביל, ולכל אחד יש מספר משלו מ-0 עד 65535. אתרים מאובטחים עונים בדרך כלל בפורט 443, ניהול שיחות ב-SIP בדרך כלל בפורט 5060, והקול עצמו עובר בטווח רחב של פורטים גבוהים.

חומת אש היא השומר בכניסה לבניין. יש לה רשימת כללים: מי מותר להיכנס, לאיזו דירה, ומאיפה. כל חבילה שמגיעה נבדקת מול הרשימה, ומה שלא מותר — נזרק. ברוב המשרדים חומת האש מובנית בראוטר; בארגונים גדולים יותר זו לפעמים קופסה נפרדת.

כלל הבסיס של כמעט כל חומת אש: מה שיוצא מבפנים — מותר, והתשובות אליו מותרות לחזור. מה שמנסה להיכנס מבחוץ ביוזמתו — נחסם. זה בדיוק מה שמגן עליכם, וזה גם מה שיכול לבלבל שיחות טלפון.

חומת אש כזו נקראת חומת אש עם מעקב מצב (Stateful): היא זוכרת כל חיבור שנפתח מבפנים, ומתירה רק את התשובות שמתאימות לו. חומות אש מתקדמות יותר בודקות גם את התוכן עצמו, חוסמות אתרים מסוכנים ומזהות ניסיונות תקיפה — אבל גם הן עלולות לזהות בטעות שיחת טלפון כחשודה.

למה דווקא שיחות טלפון רגישות לחומת אש

גלישה באינטרנט פשוטה לחומת אש: המחשב שולח בקשה, התשובה חוזרת באותה דלת. שיחת VoIP מורכבת יותר, כי היא בנויה משני ערוצים נפרדים:

  • ערוץ האיתות (SIP) — ההודעות שמקימות ומנתקות את השיחה: "אני מתקשר", "מצלצל", "נענה", "ניתוק". הוא עובר בפורט אחד, קבוע.
  • ערוץ הקול (RTP) — הקול עצמו, שעובר בפורטים שנבחרים לכל שיחה מחדש, מתוך טווח רחב. מספר הפורט מוסכם בתוך הודעות האיתות.

כאן מתחילות הצרות. חומת אש שלא "מבינה" את השיחה רואה חבילות קול מגיעות לפורט שאף אחד לא פתח, וחוסמת אותן. התוצאה: השיחה מתחברת, מצלצלת, נענית — ואחד הצדדים לא שומע כלום. במקרה אחר, חומת האש "שוכחת" שיש חיבור פתוח אחרי שהוא היה שקט כמה שניות, ואז טלפון שמחכה לשיחה נכנסת לא שומע אותה בכלל. מכאן גם התופעה המוכרת של ניתוק אחרי מספר שניות קבוע.

הרבה מזה קשור גם לתרגום הכתובות (NAT) שהראוטר עושה, ולהגדרה בשם SIP ALG שמנסה לעזור ולעיתים קרובות מקלקלת. בפועל, חומת האש וה-NAT הם אותה קופסה, ובודקים אותם יחד.

שתי גישות: לפתוח דלתות, או לא לפתוח בכלל

יש שתי דרכים עיקריות לגרום לטלפוניה לעבור חומת אש.

1. העברת פורטים (Port forwarding). פותחים בחומת האש פורטים מסוימים ומפנים אותם למכשיר מסוים ברשת. זה נדרש בעיקר כשיש מרכזייה פיזית במשרד שצריכה לקבל שיחות מבחוץ. זו גם הגישה המסוכנת יותר: פורט SIP פתוח לכל העולם נסרק תוך שעות על ידי רובוטים שמחפשים סיסמה חלשה.

2. חיבור יזום מבפנים. זה מה שקורה ברוב המקרים עם מרכזייה בענן. כל טלפון יוזם חיבור החוצה לשרת ונרשם אצלו, ומרענן את החיבור מדי פעם כדי שחומת האש לא "תשכח" אותו. מאחר שהחיבור נפתח מבפנים, התשובות — כולל שיחות נכנסות — מותרות לחזור, בלי לפתוח דלת אחת כלפי חוץ.

העברת פורטיםחיבור יזום מבפנים
מתאים למרכזייה פיזית במשרדמרכזייה בענן
פתח כלפי חוץכןלא
חשיפה לסריקותגבוההנמוכה
הגדרהידנית, לכל מכשירלרוב כמעט בלי שינוי

הגדרה נכונה: פתוח מספיק, סגור לכל השאר

כמה עקרונות שנכונים כמעט בכל משרד שעובד עם טלפוניה בענן:

  • לא לפתוח פורטים נכנסים לטלפונים אם אין בזה צורך. בענן בדרך כלל אין.
  • להתיר יציאה לשרתי המרכזייה — בפורט האיתות ובטווח פורטי הקול. חומת אש שחוסמת גם יציאה (כמו בארגונים קפדניים) צריכה כלל מפורש לזה.
  • להגביל לפי כתובת — כשאפשר, לאפשר את תעבורת הטלפוניה רק מול הכתובות של שרתי הספק, ולא מול כל העולם.
  • לבדוק את זמני התפוגה — חומת אש שסוגרת חיבורי UDP שקטים מהר מדי גורמת לשיחות נכנסות שלא מגיעות.
  • לכבות SIP ALG ברוב המקרים.

גם לוח הבקרה של המרכזייה הוא "דלת" שכדאי לשמור עליה. בחלק מהמערכות, כולל אצלנו, אפשר להגביל את הכניסה ללוח הבקרה רק מכתובות IP מסוימות — למשל רק מהמשרד. לשם כך צריך בדרך כלל IP קבוע.

חומת אש והונאות שיחות

הסיבה שכל זה חשוב היא לא רק איכות. מרכזייה או טלפון שחשופים לאינטרנט הם יעד מועדף להונאת שיחות: פורצים שמשיגים גישה לשלוחה ומוציאים דרכה אלפי דקות ליעדים יקרים בחו"ל, בדרך כלל בלילה או בסוף שבוע. החשבון מגיע אחר כך.

חומת אש טובה היא שכבה אחת בהגנה. שכבות נוספות: סיסמה חזקה לכל שלוחה, עדכון הקושחה של הטלפונים, ולא לחשוף את ממשק הניהול של הטלפון או הראוטר לאינטרנט.

דוגמה מלאה: טבלת הכללים של משרד עם מרכזייה בענן

ניקח משרד עמותה בדוי עם 12 טלפונים, ראוטר עסקי עם חומת אש, ומרכזייה בענן. כך נראית רשימת הכללים כשהיא כתובה נכון — קצרה, וכל שורה עם סיבה:

כיווןמקוריעדפורטפעולהלמה
יוצארשת הטלפוניםשרתי המרכזייהאיתות (5060 או 5061)מותררישום, חיוג, ניתוק
יוצארשת הטלפוניםשרתי המרכזייהטווח פורטי הקול (UDP)מותרהקול עצמו, פורט חדש לכל שיחה
יוצארשת הטלפוניםשרתי ההגדרות ושעון הרשת443, 123מותרהגדרה אוטומטית ושעה נכונה על המסך
יוצארשת הטלפוניםכל השארהכלחסוםטלפון לא צריך לגלוש
נכנסאינטרנטכל הרשתהכלחסוםאין מרכזייה בפנים, אין מה לפתוח
פנימירשת האורחיםרשת הטלפוניםהכלחסוםאורח לא רואה טלפונים

כמה הערות לטבלה. את הכתובות של שרתי המרכזייה ואת טווח פורטי הקול מקבלים מהספק — לא מנחשים. השורה הרביעית ("כל השאר חסום") היא הבונוס: טלפון שנפרץ לא יכול לדבר עם שרת של תוקף, כי אין לו יציאה לשום מקום חוץ מהמרכזייה. ובשורה החמישית אין אף חריג — במרכזייה בענן פשוט לא צריך.

ומה עם המחשבים? הם ברשת אחרת, עם הכללים הרגילים שלהם. כשהטלפונים ב-VLAN משלהם, טבלת הכללים שלהם נשארת קצרה ולא משתנה כשמוסיפים תוכנה במשרד.

שלוש דרגות של חומת אש, וזמני התפוגה שמפילים שיחות

ראוטר ביתיראוטר עסקיחומת אש ארגונית (UTM)
כללים לפי כתובת ופורטבסיסימלאמלא
כללים בין רשתות פנימיות (VLAN)לרוב איןכןכן
SIP ALGדלוק כברירת מחדל, לפעמים בלי אפשרות כיבויניתן לכיבוינקרא "SIP inspection", ניתן לכיבוי
בדיקת תוכן וזיהוי יישומיםאיןחלקיכן — ועלול לזהות קול כ"יישום VoIP" ולהאט אותו
זמן תפוגה ל-UDP שקט30–60 שניות, לא תמיד ניתן לשינויניתן להגדרהניתן להגדרה, לפעמים לפי פורט
מתאים לעד כמה טלפוניםרוב המשרדיםארגונים עם צוות IT

השורה על זמן התפוגה מסבירה תקלה שחוזרת בכל משרד שני. הטלפון פותח "דלת" בחומת האש כשהוא נרשם לשרת. הדלת נשארת פתוחה כל עוד עוברות דרכה חבילות; אחרי כמה עשרות שניות של שקט, חומת האש סוגרת אותה. שיחה נכנסת שמגיעה אחרי הסגירה נעצרת בדלת, והטלפון לא מצלצל — עד שהוא מרענן את הרישום, ואז פתאום הכל עובד. לכן הטלפון שולח הודעת שמירת-קשר קצרה כל 20–30 שניות: כדי להשאיר את הדלת פתוחה. אם הראוטר סוגר אחרי 30 והטלפון מרענן כל 60, יש חצי דקה בכל דקה שבה אתם לא זמינים.

ומהצד השני של הטבלה: דווקא חומת אש ארגונית "חכמה" מייצרת תקלות שראוטר פשוט לא מכיר. רכיב זיהוי היישומים מסווג את הקול כ-VoIP ומחיל עליו מדיניות של מישהו אחר; רכיב מניעת החדירות רואה 50 חבילות בשנייה לפורט אקראי וחושד בהצפה. במקומות כאלה מבקשים מאיש ה-IT להחריג את כתובות המרכזייה מכל הבדיקות המתקדמות, ולהשאיר להן רק את כללי הכתובת והפורט.

כשזה משתבש: אבחון לפי סימפטום

מה קורההסיבה השכיחהאיך מאמתיםהתיקון
השיחה מתחברת, צד אחד לא שומעSIP ALG משכתב כתובות, או שטווח הקול חסום ביציאהמכבים ALG ומתקשרים שוב; אם לא עזר — בודקים כלל יציאה ל-UDPALG כבוי, כלל יציאה לטווח הקול
יוצאות עובדות, נכנסות לא מצלצלותתפוגת UDP קצרה מזמן הרענון של הטלפוןמתקשרים מיד אחרי אתחול הטלפון — עובד; אחרי דקה — לארענון כל 20–30 שניות, או תפוגה ארוכה יותר
ניתוק אחרי 30 שניותהודעת האישור לא חוזרתקורה בכל שיחה, באותה שנייהALG כבוי; NAT כפול מבוטל
הטלפון לא נרשם בכללפורט האיתות חסום ביציאה, או DNS חסום לרשת הטלפוניםמחשב באותה רשת מצליח לגלוש? אם לא — הרשת חסומה כולהכללי יציאה לאיתות ול-DNS
עובד יפה, ואחרי עדכון קושחה לראוטר הכל נשברהעדכון החזיר את ALG לברירת המחדלתאריך העדכון מול תחילת התלונותמכבים שוב, ורושמים ביומן
איכות טובה בבוקר, גרועה כשהמצלמות מקליטותלא חומת אש — עומסראו QoSתעדוף

סדר הבדיקה שחוסך הכי הרבה זמן: קודם SIP ALG (דקה), אחר כך NAT כפול (לבדוק אם הממיר של הספק גם מנתב), אחר כך זמני תפוגה, ורק בסוף כללי פורטים. ברוב המשרדים הבעיה נגמרת בצעד הראשון או השני.

דבר אחרון, על אבטחה: כשמישהו מציע "בוא נפתח את כל הפורטים לטלפונים כדי שיעבוד" — זו לא תקלה שנפתרה, זו דלת שנשארה פתוחה. עם מרכזייה בענן אין מצב שבו צריך פורט נכנס פתוח לעולם כולו.

איך זה עובד אצלנו בקשר

המרכזייה של קשר נמצאת בענן, והטלפונים יוזמים את החיבור אליה מבפנים. ברוב המשרדים זה אומר שאין צורך לפתוח פורטים נכנסים בכלל, וחומת האש הקיימת ממשיכה להגן על הרשת כרגיל.

כשיש תקלה שנשמעת כמו חומת אש — צד אחד לא שומע, שיחות נכנסות שלא מגיעות, ניתוק אחרי זמן קבוע — אנחנו בודקים את הראוטר ואת חומת האש במשרד יחד איתכם, ומסבירים מה כדאי לשנות. לכל שאלה עונה אדם, לא מענה ממוחשב.

לכל שלוחה המערכת מייצרת סיסמה חזקה, ובלוח הבקרה רואים אם השלוחה רשומה ומאיזה מכשיר. שלוחה שנרשמה ממכשיר לא מוכר היא סימן אזהרה שקל לזהות.

ולשכבת הגנה נוספת: אפשר להגביל את הכניסה ללוח הבקרה רק מכתובות IP מסוימות, כך שגם מי שהשיג סיסמה לא יוכל להיכנס מבחוץ.

שאלות נפוצות

אילו פורטים צריך לפתוח למרכזייה בענן?

ברוב המקרים לא צריך לפתוח פורטים נכנסים בכלל, כי הטלפונים יוזמים את החיבור. חומת אש שחוסמת גם יציאה צריכה להתיר יציאה לשרתי המרכזייה בפורט האיתות ובטווח פורטי הקול.

מה זה פורט 5060?

זה הפורט המקובל לאיתות SIP — ההודעות שמקימות ומנתקות שיחות. הקול עצמו עובר בפורטים אחרים, בטווח רחב.

למה שיחות נכנסות לא מגיעות לטלפון אבל יוצאות עובדות?

לרוב חומת האש סוגרת את החיבור של הטלפון לשרת אחרי כמה שניות של שקט. מקצרים את זמן הרענון בטלפון או מאריכים את זמן התפוגה בראוטר.

האם לפתוח פורט SIP לאינטרנט זה מסוכן?

כן. פורט כזה נסרק מהר על ידי רובוטים שמנסים לנחש סיסמאות. אם חייבים לפתוח, מגבילים אותו רק לכתובות של הספק.

מה זה SIP ALG ולמה כולם אומרים לכבות אותו?

רכיב בראוטר שמנסה "לתקן" כתובות בתוך הודעות השיחה כדי לעזור ל-NAT. במרכזייה בענן הטלפונים כבר יודעים להסתדר, וה-ALG רק משבש: שמע חד-כיווני, ניתוק אחרי 30 שניות. מכבים, וזוכרים שעדכון קושחה עלול להדליק אותו מחדש.

הטלפונים צריכים גישה לכל האינטרנט?

לא. טלפון IP צריך את שרתי המרכזייה, שרת ההגדרות ושעון רשת — ותו לא. חסימת כל השאר לרשת הטלפונים היא שכבת הגנה זולה: טלפון שנפרץ לא יכול לדבר עם אף אחד אחר.

מה ההבדל בין חומת אש ל-NAT?

NAT מתרגם כתובות פנימיות לכתובת החיצונית האחת; חומת אש מחליטה מה מותר לעבור. ברוב הראוטרים שניהם באותה קופסה, ולתקלות טלפוניה בודקים אותם יחד.

חזרה למרכז הידע — כל המושגים

רוצים לשמוע איך זה יעבוד אצלכם?

תספרו לנו איך הטלפון עובד אצלכם היום — כמה שיחות, מי עונה, מה מפריע — ונחזור אליכם עם הצעה מסודרת.

השאירו פרטים ונחזור אליכם
077-921-9000