[VOIP] Skype en security

Pagina: 1
Acties:
  • 584 views sinds 30-01-2008
  • Reageer

  • idef1x
  • Registratie: Januari 2004
  • Laatst online: 16-02 12:18
Hola,
Ik ben verantwoordelijk voor de netwerk security binnen het bedrijf en men vroeg mij laatst om skype te kunnen gaan gebruiken binnen het bedrijfsnetwerk.

Nu ben ik op zich niet zo bang voor het eventueel kunnen afluisteren hiervan (schijnt verder gencrypted te worden), maar meer over de invloed op je bedrijfsnetwerk. De skype site zelf roept dat het veilig is uiteraard, maar dat gaat meer over de sessie zelf en niet zozeer om of ie ergens anders voor kan worden misbruikt.

Aangezien MSN, Yahoo, ICQ, IRC, etc ook dichtstaan vanwege de toch wel gebleken mogelijkheden om deze te misbruiken, ben ik ook niet happig om skype toe te laten.

Het leuke is dat je tegenwoordig van alles en nog wat door een HTTP proxy kan gooien om het alsnog te laten werken en zo is het ook met Skype (weten de gebruikers gelukkig (nog)niet). Of de kwaliteit goed is weet ik niet, maar het gaat mij er ook meer om wat het best is om te doen. VOIP binnen het bedrijf tegen gaan houden lijkt me niet aan de orde daar er toch steeds meer vraag naar komt (vanuit management). Voor VOIP heb je ook gateways (a la Asterisk) of wellicht telefooncentrales (SIP protocol), maar voor Skype is dat dus anders met hun eigen protocol en manier van connecten.

Wat is er verder eigenlijk anders aan dan of een skype sessie via de proxie te laten lopen of een "normale" https sessie? Heb je eigenlijk ook niet veel invloed meer op, behalve dan dat je wellichts iets op de proxy kunt doen.

Iemand hier al meer ervaring mee en die me tips/hints kan geven?
- Een Skype gateway bouwen buiten het bedrijfsnetwerk? i.c.m bridges a la psgw ( http://www.rsdevs.com/) ofzo?
- Of gewoon via de webproxy laten lopen?
- Of toch maar alles tegenhouden (ook via de proxy)?

  • TheBrain
  • Registratie: Oktober 2000
  • Niet online
Skype toelaten betekent ook dat mensen gaan klagen als het eens een keer niet werkt en dat zal vast voor gaan komen als het eens druk is op een kantoor of op de internetverbinding van het bedrijf.

Als men dan toch VoIP telefonie wil gaan toepassen stuur ze dan richting een echte VoIP oplossing van bijvoorbeeld Avaya of Cisco. Daar kan je dan in je netwerkinfrastructuur ook rekening mee houden (bijvoorbeeld VLAN's met aparte QoS installingen voor zover niet al toegepast of uitwijk gateways over aparte ISDN aansluitingen voor als de netwerkverbinding eruit klapt.)

Tevens geeft het zelf in beheer hebben van de telefonieserver(s) de mogelijkheid om traces op telefoongesprekken te zetten en bijvoorbeeld misbruik van de infrastructuur te signaleren. Ook kan je gewoon business rules op het verkeer zetten (buitenland bellen niet toegestaan etc.)

Zomaar wat munitie ;)

Verwijderd

Vraag me ook af of het P2P principe van Skype niet zorgt voor een grote belasting op het netwerk?
VOIP gebruikt natuurlijk ook bandbreedte, maar alleen direct indien er gebeld wordt, dacht dat Skype altijd wat bandbreedte pakte vanwege het p2p principe.

op zich valt het wel mee:
(van de skype site)
How much bandwidth does Skype use when there are no active calls?
On average Skype uses 0-0.5 kilobytes/sec while idle. This is used mainly for contact presence updates. The exact bandwidth depends on many factors.
How much bandwidth does Skype use while I'm in a call?
Skype automatically selects the best codec depending on the connection between yourself and the person you are calling. On average, Skype uses between 3-16 kilobytes/sec depending on bandwidth available for other party, network conditions in between, callers CPU performance, etc.

[ Voor 56% gewijzigd door Verwijderd op 04-09-2006 17:45 ]


  • idef1x
  • Registratie: Januari 2004
  • Laatst online: 16-02 12:18
TheBrain schreef op maandag 04 september 2006 @ 17:23:
Skype toelaten betekent ook dat mensen gaan klagen als het eens een keer niet werkt en dat zal vast voor gaan komen als het eens druk is op een kantoor of op de internetverbinding van het bedrijf.
Ja okee, maar gebruikers klagen toch altijd ;) Maar je hebt gelijk en het zal dan ook eerder gaan naar iets als "experimenteel" oftewel garantie tot aan de deur ;)
Als men dan toch VoIP telefonie wil gaan toepassen stuur ze dan richting een echte VoIP oplossing van bijvoorbeeld Avaya of Cisco. Daar kan je dan in je netwerkinfrastructuur ook rekening mee houden (bijvoorbeeld VLAN's met aparte QoS installingen voor zover niet al toegepast of uitwijk gateways over aparte ISDN aansluitingen voor als de netwerkverbinding eruit klapt.)
Klopt. Die richting zou ik eerder ook op willen, maar men vroeg specifiek naar skype omdat er een paar collega's buiten de nederlandse grenzen werkzaam is. Maar om nu voor een enkeling e.e.a. op te tuigen, schiet het zijn doel voorbij lijkt me.
Tevens geeft het zelf in beheer hebben van de telefonieserver(s) de mogelijkheid om traces op telefoongesprekken te zetten en bijvoorbeeld misbruik van de infrastructuur te signaleren. Ook kan je gewoon business rules op het verkeer zetten (buitenland bellen niet toegestaan etc.)

Zomaar wat munitie ;)
Dank voor je munitie. Vanwege het toch een beetje zicht erop te kunnen houden, zat ik dus aan zo'n soort proxy te denken (wellicht Asterisk i.c.m. een skype bridge voor die skype aanhangers).

  • idef1x
  • Registratie: Januari 2004
  • Laatst online: 16-02 12:18
@maui71 : De belasting valt inderdaad zo te zien wel mee dan, maar het ging mij ook meer om het security aspect.

  • Qwerty-273
  • Registratie: Oktober 2001
  • Laatst online: 17:21

Qwerty-273

Meukposter

***** ***

Engie probleem wat je met Skype zou kunnen hebben, is dat het volledig closed source is (programma en communicatie), en in het verleden er een behoorlijk aantal lekken in Skype naar buiten zijn gekomen die het werkstation redelijk openzette voor de buitenwereld. Natuurlijk wel opgelost maar is toch een risico volle geschiedenis. Daarnaast is Skype ook een ideaal chat programma, en is natuurlijk maar de vraag of ze die functionaliteiten ook aan iedereen willen aanbieden.

Dat men specifiek vraagt naar Skype is omdate het behoorlijk gehyped is, men gaat namelijk Skypen ipv VoIPen ;) .

Het moederbedrijf van ons heeft begin dit jaar een migratie ingezet om mensen van Skype af te krijgen en over te zetten op hun Asterisk-platform. Skype werd namelijk veel gebruikt tussen dochter bedrijven over de hele wereld (spaart behoorlijk in telefonie kosten). Men heeft nu een eigen centrale Asterisk-omgeving in Luxemburg gehost. En met een client (X-PRO) maak je dan contact vanuit het dochter bedrijf via het 'goedkope' internet naar de servers in Luxemburg.

Erzsébet Bathory | Strajk Kobiet | You can lose hope in leaders, but never lose hope in the future.


  • idef1x
  • Registratie: Januari 2004
  • Laatst online: 16-02 12:18
Hmmm dit oogt meer als dat ipv Skype wel of niet toe te staan ik eerder moet zien te pleiten om VOIP in het bedrijf te implementeren ;-)
Misschien inderdaad die kant maar op. VOIPclients zijn er ook zat gratis te vinden, dus...
Dank voor je input :)

Verwijderd

http://www.microsoft.com/uc/livemeeting/default.mspx

Dit draait op je eigen server, (mits je Windows 2003 gebruikt) en je kunt dus de remote collega's via VPN laten inloggen en laten deelnemen.

  • ViperXL
  • Registratie: Oktober 2005
  • Laatst online: 17-02-2025
Vooral voor bedrijfsmatig gebruik is het idd aan te raden om eigen VoIP server te draaien, elke locatie met internet heeft gratis bellen onderling en zeeeer goedkoop naar andere vaste aansluitingen. Een goedkoop accountje van een laten we zeggen VoIPbuster is genoeg en het draaien van eigen VoIP is niet al te moeilijk.

  • HermeS
  • Registratie: Maart 2000
  • Laatst online: 08-02 15:54
Skype wil je niet in je zakelijk omgeving hebben. Moet je voor de grap eens installeren en dan vervolgens in je logfiles van je firewall gaan kijken. Dan ding creëert op een hoop connecties net zoals andere p2p software vaak doet.

Dit is niet echt fijn als je nog overzicht wilt hebben in je logs. Een firewall moet daar tegen kunnen zou je zeggen, dat zal ook meestal wel zo zijn maar echt fijn vinden ze het niet als er tientallen gebruikers zijn die tientallen sessies per seconde (oid) proberen op te zetten (dit zag je met soho dsl/kabel modems ook gebeuren enkele jaren geleden met de eerste p2p programma’s).

Sterker nog, ik hoorde van de week dat een ASR4000 van Packetfront (24 port glas acces-switch-router alla €6K) hier moeite mee heeft met Skype en dat ze bezig zijn dit fixen op dit moment.

Buiten dat om is Skype gericht op de particuliere markt. En aannemend dat een bedrijf die een security officer heeft zijn ICT zaken serieus neemt zou ik toch echt voor iets professionelers kiezen (zoals bijna iedereen hier al adviseert!).

  • idef1x
  • Registratie: Januari 2004
  • Laatst online: 16-02 12:18
Verwijderd schreef op donderdag 07 september 2006 @ 12:11:
http://www.microsoft.com/uc/livemeeting/default.mspx

Dit draait op je eigen server, (mits je Windows 2003 gebruikt) en je kunt dus de remote collega's via VPN laten inloggen en laten deelnemen.
Neetmeeting is eigenlijk meer bedoeld voor vergaderingen en niet zozeer om even een belletje te plegen....Maar ja het zou kunnen

  • idef1x
  • Registratie: Januari 2004
  • Laatst online: 16-02 12:18
ViperXL.NET schreef op zondag 10 september 2006 @ 14:13:
Vooral voor bedrijfsmatig gebruik is het idd aan te raden om eigen VoIP server te draaien, elke locatie met internet heeft gratis bellen onderling en zeeeer goedkoop naar andere vaste aansluitingen. Een goedkoop accountje van een laten we zeggen VoIPbuster is genoeg en het draaien van eigen VoIP is niet al te moeilijk.
Aan zoiets zat ik idd te denken. Ik moet alleen nog iets zien te vinden om een vaste lijn aan te koppelen, voor die gesprekken die goedkoper over de standaardlijn zijn. Helaas kan onze telefooncentrale niet met VOIP overweg (of de beheerder ervan heeft geen zin om ernaar te kijken natuurlijk ;))

  • idef1x
  • Registratie: Januari 2004
  • Laatst online: 16-02 12:18
HermeS schreef op maandag 11 september 2006 @ 19:50:
Buiten dat om is Skype gericht op de particuliere markt. En aannemend dat een bedrijf die een security officer heeft zijn ICT zaken serieus neemt zou ik toch echt voor iets professionelers kiezen (zoals bijna iedereen hier al adviseert!).
Wel ik neem de security wel serieus, maar ja zodra het geld kost gaat er iemand anders brullen ;)
Maar goed skypen doen ze maar thuis dan, dat lijkt me duidelijk ;)

Dus als ze echt willen gaan VOIP-en, dan moet er maar een VOIP centrale komen..

Dank voor de input...
Pagina: 1