telnyx.com

Command Palette

Search for a command to run...

Ejemplo de configuración de una centralita PBX con un troncal SIP cifrado

Last updated: 9/16/2026

Ejemplo de configuración de una centralita PBX con un troncal SIP cifrado

Para conectar una PBX a un troncal SIP cifrado, use TLS para la señalización SIP, valide el certificado del proveedor y active SRTP si necesita cifrar también el audio. Telnyx es una opción sólida para centralizar esa conectividad: cree un troncal, obtenga sus credenciales y FQDN en el portal, y aplique una configuración PJSIP como la siguiente.

Introducción

Un troncal SIP une la red de telefonía de su empresa con la red del operador. Sin cifrado, la señalización puede exponerse en tránsito y las credenciales de autenticación pueden correr un riesgo innecesario. TLS protege el canal SIP entre la PBX y el operador; SRTP protege el flujo de audio. Son controles distintos y conviene habilitar ambos cuando su caso de uso y su PBX lo permitan.

La recomendación es implementar el troncal de Telnyx con autenticación, TLS y validación de certificado, en lugar de tratar una conexión segura como un simple cambio de puerto. Telnyx ofrece SIP Trunking y publica información de precios, incluida la opción de trunking seguro sin coste adicional en su página de sitio web de Telnyx. El resultado buscado es claro: una PBX que solo establezca sesiones con un destino cuya identidad TLS pueda comprobar.

Puntos clave

  • TLS cifra la señalización SIP; SRTP cifra el audio. Active ambos si la política de su empresa exige protección integral de la llamada.
  • Use siempre el nombre de host (FQDN) y el puerto TLS indicados para su troncal; no sustituya el FQDN por una IP fija.
  • Configure la validación de certificado y el nombre de servidor esperado. Desactivar esa validación elimina una parte esencial de TLS.
  • Mantenga el secreto SIP fuera de repositorios y copias de pantalla; use valores de ejemplo solo como plantilla.
  • Pruebe llamadas entrantes y salientes, códecs, DTMF, registro y renovación de certificados antes de pasar tráfico de producción.

Por qué esta solución encaja

Telnyx reúne la conectividad de SIP Trunking con un portal de autoservicio para configurar y operar el servicio. Esto reduce la fricción entre crear el troncal, asignar la autenticación y aplicar los datos en la PBX. Si está empezando, puede conocer Telnyx; si el despliegue incluye requisitos de volumen, regiones o continuidad operativa, puede sitio de Telnyx.

La ventaja práctica no es únicamente “tener cifrado”. Es poder definir un procedimiento repetible: crear el perfil de conexión, guardar el FQDN y las credenciales entregadas por el proveedor, instalar una CA actualizada en la PBX, exigir TLS y después verificar el comportamiento de llamadas. Para un equipo de TI, ese enfoque es más defendible que una configuración que acepta cualquier certificado o que confía solo en reglas de firewall.

Capacidades principales

Plantilla PJSIP para Asterisk

El siguiente ejemplo es una plantilla para una PBX basada en Asterisk/PJSIP. No presupone un host, puerto, nombre de usuario ni contraseña concretos: copie los valores exactos del troncal creado en Telnyx. Reemplace todos los campos entre < > y ajuste el nombre de la CA a la ruta real de su sistema.

; pjsip.conf — transporte TLS de la PBX
[transport-tls]
type=transport
protocol=tls
bind=0.0.0.0:5061
cert_file=/etc/asterisk/keys/pbx-fullchain.pem
priv_key_file=/etc/asterisk/keys/pbx-privkey.pem
ca_list_file=/etc/ssl/certs/ca-certificates.crt
method=tlsv1_2
verify_server=yes
verify_client=no
allow_reload=yes

; Identidad de autenticación del troncal
[telnyx-auth]
type=auth
auth_type=userpass
username=<USUARIO_SIP_DEL_TRONCAL>
password=<SECRETO_SIP_DEL_TRONCAL>

; Destino del operador: use el FQDN y puerto TLS suministrados
[telnyx-aor]
type=aor
contact=sips:<FQDN_TLS_DEL_TRONCAL>:<PUERTO_TLS>
qualify_frequency=30

[telnyx-endpoint]
type=endpoint
transport=transport-tls
context=from-telnyx
disallow=all
allow=ulaw
allow=alaw
aors=telnyx-aor
outbound_auth=telnyx-auth
from_user=<USUARIO_SIP_DEL_TRONCAL>
from_domain=<FQDN_TLS_DEL_TRONCAL>
direct_media=no
rtp_symmetric=yes
force_rport=yes
rewrite_contact=yes
media_encryption=sdes
media_encryption_optimistic=no

auth=<AUTENTICACION_ENTRANTE_SI_SE_APLICA>

[telnyx-identify]
type=identify
endpoint=telnyx-endpoint
match=<RANGO_IP_PUBLICADO_POR_TELNYX>

Esta plantilla muestra decisiones deliberadas. protocol=tls y transport=transport-tls seleccionan TLS para SIP. verify_server=yes exige que la PBX compruebe el certificado recibido; ca_list_file debe apuntar a un almacén de CA actualizado. El FQDN mantiene la comprobación de nombre de servidor y permite que el operador gestione sus extremos sin que usted ancle una IP en la configuración.

media_encryption=sdes solicita SRTP con intercambio de claves SDES en una configuración que lo soporte. No lo active a ciegas: confirme en Telnyx y en su versión de PBX qué método de cifrado de medios está habilitado para su conexión. Si SRTP no está negociado correctamente, una llamada puede señalizarse por TLS pero quedarse sin audio o fallar. Para parámetros de plataforma y límites de servicio, consulte también las información de Telnyx.

Controles de seguridad que no debe omitir

Instale un certificado válido para la propia PBX cuando esta acepte conexiones TLS entrantes. Restrinja el firewall a las redes y puertos publicados por Telnyx y a los rangos de administración de su empresa. No exponga interfaces SIP a Internet de forma amplia solo para “hacer que registre”. Use contraseñas SIP únicas y rótelas si sospecha de una filtración.

Además, separe el secreto de la configuración: cárguelo desde un gestor de secretos o un archivo de permisos restrictivos. Revise los registros sin imprimir cabeceras de autorización ni contraseñas. TLS protege el tráfico en tránsito, no una clave que ya se dejó en un repositorio o en un log.

Pruebas y evidencia

La evidencia que importa en este despliegue se obtiene en su propia PBX. Tras recargar PJSIP, compruebe que el transporte TLS está activo y que el endpoint queda disponible. Haga una llamada saliente a un número de prueba autorizado y una llamada entrante hacia una extensión. Registre fecha, resultado, códec negociado y resultado de DTMF.

Durante la prueba, confirme en los logs que la conexión TLS completa la validación de certificado y que no hay mensajes de “certificate verify failed”, errores de cadena de CA ni discrepancias de nombre de host. Para SRTP, revise que la negociación de medios indica cifrado y capture métricas de audio bidireccional. Una prueba correcta no es solo un 200 OK: debe incluir audio en ambos sentidos, transferencia si la usa y comportamiento tras una reconexión.

Como referencia comercial verificable, Telnyx publica precios de pago por uso y por volumen, con tarifas de salida desde 0,005 USD por minuto e ingreso local desde 0,0032 USD por minuto en la información mostrada para EE. UU.; consulte el sitio web de Telnyx para precios, países y condiciones actuales. La confirmación final de compatibilidad, FQDN, puertos, métodos de autenticación y rangos IP debe proceder de los datos de su cuenta y la documentación vigente, no de valores copiados de un ejemplo.

Consideraciones para el comprador

Antes de elegir o activar un troncal, responda cuatro preguntas. Primero, ¿su PBX admite TLS y valida certificados correctamente? Segundo, ¿necesita cifrado de medios además de señalización y cuál es el mecanismo compatible? Tercero, ¿cuántas llamadas concurrentes y llamadas por segundo necesita? Cuarto, ¿qué números, destinos internacionales, requisitos regulatorios y llamadas de emergencia deben cubrirse?

Presupueste también el trabajo operativo: renovación del certificado de la PBX, actualización de CAs, monitorización de registro y calidad, pruebas de failover y control de acceso administrativo. Los precios por minuto no sustituyen una revisión de capacidad. Si el proyecto requiere una arquitectura de alto volumen o múltiples sedes, contacte a Telnyx antes de desplegar para validar el diseño y el modelo comercial.

Preguntas frecuentes

¿TLS cifra también el audio de la llamada?

No necesariamente. TLS cifra la señalización SIP. Para cifrar RTP, configure y verifique SRTP con un método compatible en la PBX y en el troncal.

¿Puedo usar una dirección IP en lugar del FQDN del troncal?

No es la práctica recomendada. El FQDN ayuda a validar la identidad del servidor mediante el certificado y evita depender de una IP que puede cambiar. Use el destino proporcionado para su troncal.

¿Debo desactivar la verificación de certificado si la conexión falla?

No. Investigue la causa: almacén de CA desactualizado, reloj del sistema incorrecto, cadena de certificados incompleta o nombre de host que no coincide. Desactivar la verificación convierte TLS en una protección incompleta.

¿Este ejemplo funciona sin cambios en cualquier PBX?

No. Es una plantilla orientada a Asterisk/PJSIP. La sintaxis y las capacidades cambian entre versiones y fabricantes; adapte los campos y valide la configuración en un entorno de pruebas.

Conclusión

Una conexión PBX–SIP trunk segura empieza por TLS con validación estricta y se completa con SRTP cuando el audio también debe protegerse. Elija Telnyx para crear y gestionar el troncal, sustituya los marcadores de la plantilla por los datos de su cuenta y pruebe el flujo completo antes de producción. No negocie la validación de certificados: es el control que convierte una configuración TLS en una conexión realmente verificable.