Шифрування всюди
Обидва плеча з’єднаного дзвінка можуть бути зашифровані - але те, що саме покриває це шифрування, різне з кожного боку, і варто це розуміти, а не просто припускати.
Сторона Signal
signal2sip - це справжній клієнт Signal з точки зору протоколу: він реєструється або зв’язується як звичайний пристрій і здійснює/приймає дзвінки через RingRTC, той самий стек дзвінків, що й офіційні застосунки. Медіа дзвінка між signal2sip та іншою стороною Signal захищене точно так само, як у звичайному дзвінку Signal: власний обмін ключами Signal, SRTP із ключами, узгодженими поза каналом через зашифрований канал сигналізації. Ніхто між двома учасниками Signal - включно з мережевим шляхом signal2sip до серверів Signal - не може побачити це медіа.
signal2sip сам є справжнім учасником цього дзвінка Signal, так само, як будь-який зв’язаний пристрій - він декодує аудіо, щоб передати його далі, так само, як зрештою це робить динамік телефону.
Сторона SIP/АТС
Незалежно, плече між signal2sip і вашою АТС також можна захистити, для кожного акаунта окремо:
- Сигналізація:
sip_transport=tls(SIPS) замість простого UDP - самі SIP-повідомлення (включно з будь-яким обміном ключами SRTP у SDP) передаються зашифрованими. - Медіа:
sip_srtp=mandatoryвимагає SRTP на плечі RTP і відмовляє простому RTP;optionalпропонує SRTP, але відкочується до простого RTP, якщо ваш ендпоінт АТС не налаштований на нього;disabled- простий RTP, як у типовому незашифрованому SIP-транку.
Для SDES-SRTP (методу обміну ключами, використаного тут) сам обмін
передається всередині SIP-сигналізації - поєднання sip_srtp з
sip_transport=tls закриває єдину прогалину, яку інакше залишила б
проста UDP-сигналізація (ключі SRTP видимі будь-чому, що бачить
SIP-сигналізацію, навіть якщо сам потік RTP уже захищений).
Разом
Дзвінок, з’єднаний через signal2sip, тому має незалежно зашифроване медіа на кожному плечі, а сам signal2sip - те єдине місце, де обидва плеча зустрічаються - це не єдиний наскрізний тунель через обидві сторони, оскільки з’єднання дзвінків Signal з зовсім іншим протоколом (SIP/RTP) структурно вимагає реальної точки, де медіа декодується і перекодовується.