Distinguer les couches protégées
SIP peut utiliser TLS pour protéger son transport. SRTP vise le média temps réel. La présence d’un transport TLS sur le téléphone ne démontre donc pas que tous les flux audio et tous les segments de l’appel bénéficient de la même protection.
Demandez où commence et où s’arrête chaque protection : poste, standard, prestataire et destination finale. Une communication vers le réseau téléphonique peut inclure des segments différents de l’installation locale.
Vérifier l’identité des serveurs
Un certificat doit être validé pour l’identité attendue et une chaîne de confiance appropriée. Une connexion qui accepte sans contrôle un certificat quelconque ne fournit pas la même assurance.
Examinez l’heure du poste, le nom du serveur et les règles du profil. N’installez pas une autorité reçue par un canal inconnu pour faire disparaître un message. L’administrateur doit documenter la confiance prévue.
Confirmer le média et les clés
Demandez le mode de négociation et de gestion des clés accepté par chaque composant. Deux équipements peuvent annoncer SRTP tout en ne partageant pas le même parcours de négociation ou la même configuration.
Le statut affiché par un terminal est un repère à rapprocher des journaux du standard. Ne publiez pas des clés ou des captures sensibles pour prouver le chiffrement. Faites contrôler les éléments nécessaires dans le cadre du support.
Prévoir une recette et les exceptions
Testez poste local, poste distant, transfert et communication externe. Notez les éventuels segments où la protection change. La documentation doit rester compréhensible pour celui qui maintient le service.
Après renouvellement de certificat ou changement de fournisseur, refaites les essais utiles. Un ancien réglage de confiance ou une exception oubliée peut compromettre la qualité du parcours sans empêcher tous les appels.
Exemple : demander deux confirmations de chiffrement
Pour une offre de voix, demandez séparément comment le téléphone protège sa signalisation et comment il protège le média. Une connexion SIP sur TLS peut transporter les informations d’appel sans que le flux audio soit chiffré. À l’inverse, le nom SRTP ne décrit pas à lui seul le mécanisme d’échange des clés.
Précisez les extrémités couvertes : téléphone vers standard, standard vers opérateur, ou autre segment. Le chiffrement d’un segment ne promet pas une protection de bout en bout de toute la conversation. Faites confirmer validation des certificats, politique de négociation et comportement en cas d’échec avant de déclarer le déploiement opérationnel.
Questions fréquentes
TLS chiffre-t-il automatiquement l’audio ?
Non. TLS pour SIP et protection du média doivent être examinés séparément.
La mention SRTP garantit-elle un chiffrement de bout en bout ?
Pas à elle seule. Il faut préciser les segments, les composants et la gestion des clés de la communication.