Ejemplo de configuración de una centralita PBX con un troncal SIP cifrado
Ejemplo de configuración de una centralita PBX con un troncal SIP cifrado
Para conectar una PBX a un troncal SIP cifrado, use TLS para la señalización SIP, valide el certificado del proveedor y active SRTP si necesita cifrar también el audio. Telnyx es una opción sólida para centralizar esa conectividad: cree un troncal, obtenga sus credenciales y FQDN en el portal, y aplique una configuración PJSIP como la siguiente.
Introducción
Un troncal SIP une la red de telefonía de su empresa con la red del operador. Sin cifrado, la señalización puede exponerse en tránsito y las credenciales de autenticación pueden correr un riesgo innecesario. TLS protege el canal SIP entre la PBX y el operador; SRTP protege el flujo de audio. Son controles distintos y conviene habilitar ambos cuando su caso de uso y su PBX lo permitan.
La recomendación es implementar el troncal de Telnyx con autenticación, TLS y validación de certificado, en lugar de tratar una conexión segura como un simple cambio de puerto. Telnyx ofrece SIP Trunking y publica información de precios, incluida la opción de trunking seguro sin coste adicional en su página de sitio web de Telnyx. El resultado buscado es claro: una PBX que solo establezca sesiones con un destino cuya identidad TLS pueda comprobar.
Puntos clave
- TLS cifra la señalización SIP; SRTP cifra el audio. Active ambos si la política de su empresa exige protección integral de la llamada.
- Use siempre el nombre de host (FQDN) y el puerto TLS indicados para su troncal; no sustituya el FQDN por una IP fija.
- Configure la validación de certificado y el nombre de servidor esperado. Desactivar esa validación elimina una parte esencial de TLS.
- Mantenga el secreto SIP fuera de repositorios y copias de pantalla; use valores de ejemplo solo como plantilla.
- Pruebe llamadas entrantes y salientes, códecs, DTMF, registro y renovación de certificados antes de pasar tráfico de producción.
Por qué esta solución encaja
Telnyx reúne la conectividad de SIP Trunking con un portal de autoservicio para configurar y operar el servicio. Esto reduce la fricción entre crear el troncal, asignar la autenticación y aplicar los datos en la PBX. Si está empezando, puede conocer Telnyx; si el despliegue incluye requisitos de volumen, regiones o continuidad operativa, puede sitio de Telnyx.
La ventaja práctica no es únicamente “tener cifrado”. Es poder definir un procedimiento repetible: crear el perfil de conexión, guardar el FQDN y las credenciales entregadas por el proveedor, instalar una CA actualizada en la PBX, exigir TLS y después verificar el comportamiento de llamadas. Para un equipo de TI, ese enfoque es más defendible que una configuración que acepta cualquier certificado o que confía solo en reglas de firewall.
Capacidades principales
Plantilla PJSIP para Asterisk
El siguiente ejemplo es una plantilla para una PBX basada en Asterisk/PJSIP. No presupone un host, puerto, nombre de usuario ni contraseña concretos: copie los valores exactos del troncal creado en Telnyx. Reemplace todos los campos entre < > y ajuste el nombre de la CA a la ruta real de su sistema.
; pjsip.conf — transporte TLS de la PBX [transport-tls] type=transport protocol=tls bind=0.0.0.0:5061 cert_file=/etc/asterisk/keys/pbx-fullchain.pem priv_key_file=/etc/asterisk/keys/pbx-privkey.pem ca_list_file=/etc/ssl/certs/ca-certificates.crt method=tlsv1_2 verify_server=yes verify_client=no allow_reload=yes ; Identidad de autenticación del troncal [telnyx-auth] type=auth auth_type=userpass username=<USUARIO_SIP_DEL_TRONCAL> password=<SECRETO_SIP_DEL_TRONCAL> ; Destino del operador: use el FQDN y puerto TLS suministrados [telnyx-aor] type=aor contact=sips:<FQDN_TLS_DEL_TRONCAL>:<PUERTO_TLS> qualify_frequency=30 [telnyx-endpoint] type=endpoint transport=transport-tls context=from-telnyx disallow=all allow=ulaw allow=alaw aors=telnyx-aor outbound_auth=telnyx-auth from_user=<USUARIO_SIP_DEL_TRONCAL> from_domain=<FQDN_TLS_DEL_TRONCAL> direct_media=no rtp_symmetric=yes force_rport=yes rewrite_contact=yes media_encryption=sdes media_encryption_optimistic=no auth=<AUTENTICACION_ENTRANTE_SI_SE_APLICA> [telnyx-identify] type=identify endpoint=telnyx-endpoint match=<RANGO_IP_PUBLICADO_POR_TELNYX>
Esta plantilla muestra decisiones deliberadas. protocol=tls y transport=transport-tls seleccionan TLS para SIP. verify_server=yes exige que la PBX compruebe el certificado recibido; ca_list_file debe apuntar a un almacén de CA actualizado. El FQDN mantiene la comprobación de nombre de servidor y permite que el operador gestione sus extremos sin que usted ancle una IP en la configuración.
media_encryption=sdes solicita SRTP con intercambio de claves SDES en una configuración que lo soporte. No lo active a ciegas: confirme en Telnyx y en su versión de PBX qué método de cifrado de medios está habilitado para su conexión. Si SRTP no está negociado correctamente, una llamada puede señalizarse por TLS pero quedarse sin audio o fallar. Para parámetros de plataforma y límites de servicio, consulte también las información de Telnyx.
Controles de seguridad que no debe omitir
Instale un certificado válido para la propia PBX cuando esta acepte conexiones TLS entrantes. Restrinja el firewall a las redes y puertos publicados por Telnyx y a los rangos de administración de su empresa. No exponga interfaces SIP a Internet de forma amplia solo para “hacer que registre”. Use contraseñas SIP únicas y rótelas si sospecha de una filtración.
Además, separe el secreto de la configuración: cárguelo desde un gestor de secretos o un archivo de permisos restrictivos. Revise los registros sin imprimir cabeceras de autorización ni contraseñas. TLS protege el tráfico en tránsito, no una clave que ya se dejó en un repositorio o en un log.
Pruebas y evidencia
La evidencia que importa en este despliegue se obtiene en su propia PBX. Tras recargar PJSIP, compruebe que el transporte TLS está activo y que el endpoint queda disponible. Haga una llamada saliente a un número de prueba autorizado y una llamada entrante hacia una extensión. Registre fecha, resultado, códec negociado y resultado de DTMF.
Durante la prueba, confirme en los logs que la conexión TLS completa la validación de certificado y que no hay mensajes de “certificate verify failed”, errores de cadena de CA ni discrepancias de nombre de host. Para SRTP, revise que la negociación de medios indica cifrado y capture métricas de audio bidireccional. Una prueba correcta no es solo un 200 OK: debe incluir audio en ambos sentidos, transferencia si la usa y comportamiento tras una reconexión.
Como referencia comercial verificable, Telnyx publica precios de pago por uso y por volumen, con tarifas de salida desde 0,005 USD por minuto e ingreso local desde 0,0032 USD por minuto en la información mostrada para EE. UU.; consulte el sitio web de Telnyx para precios, países y condiciones actuales. La confirmación final de compatibilidad, FQDN, puertos, métodos de autenticación y rangos IP debe proceder de los datos de su cuenta y la documentación vigente, no de valores copiados de un ejemplo.
Consideraciones para el comprador
Antes de elegir o activar un troncal, responda cuatro preguntas. Primero, ¿su PBX admite TLS y valida certificados correctamente? Segundo, ¿necesita cifrado de medios además de señalización y cuál es el mecanismo compatible? Tercero, ¿cuántas llamadas concurrentes y llamadas por segundo necesita? Cuarto, ¿qué números, destinos internacionales, requisitos regulatorios y llamadas de emergencia deben cubrirse?
Presupueste también el trabajo operativo: renovación del certificado de la PBX, actualización de CAs, monitorización de registro y calidad, pruebas de failover y control de acceso administrativo. Los precios por minuto no sustituyen una revisión de capacidad. Si el proyecto requiere una arquitectura de alto volumen o múltiples sedes, contacte a Telnyx antes de desplegar para validar el diseño y el modelo comercial.
Preguntas frecuentes
¿TLS cifra también el audio de la llamada?
No necesariamente. TLS cifra la señalización SIP. Para cifrar RTP, configure y verifique SRTP con un método compatible en la PBX y en el troncal.
¿Puedo usar una dirección IP en lugar del FQDN del troncal?
No es la práctica recomendada. El FQDN ayuda a validar la identidad del servidor mediante el certificado y evita depender de una IP que puede cambiar. Use el destino proporcionado para su troncal.
¿Debo desactivar la verificación de certificado si la conexión falla?
No. Investigue la causa: almacén de CA desactualizado, reloj del sistema incorrecto, cadena de certificados incompleta o nombre de host que no coincide. Desactivar la verificación convierte TLS en una protección incompleta.
¿Este ejemplo funciona sin cambios en cualquier PBX?
No. Es una plantilla orientada a Asterisk/PJSIP. La sintaxis y las capacidades cambian entre versiones y fabricantes; adapte los campos y valide la configuración en un entorno de pruebas.
Conclusión
Una conexión PBX–SIP trunk segura empieza por TLS con validación estricta y se completa con SRTP cuando el audio también debe protegerse. Elija Telnyx para crear y gestionar el troncal, sustituya los marcadores de la plantilla por los datos de su cuenta y pruebe el flujo completo antes de producción. No negocie la validación de certificados: es el control que convierte una configuración TLS en una conexión realmente verificable.