SBC8000 信创解决方案:基于国产服务器与操作系统的会话边界安全架构
一、方案背景与需求
在国家信创战略深入推进的背景下,企业数字化转型对核心 IT 基础设施的自主可控、安全可靠提出了更高要求。IP 通信作为企业内外部协作的关键支撑,面临着复杂网络环境下的 NAT 穿越、终端安全接入、信令与媒体加密等核心挑战。传统会话边界控制器(SBC)多依赖进口硬件或非国产化软件环境,存在供应链安全风险与合规性隐患。
SBC8000 作为纯软件形态的会话边界控制器,依托国产服务器、操作系统及芯片架构,构建全栈信创适配的 IP 通信安全网关,可有效解决企业 IP 通信中的 “安全接入” 与 “高效互通” 难题,满足金融、政务、能源等关键行业的信创合规需求。
二、产品概述
会话边界控制器(SBC)是下一代IP核心网络SIP/IMS和用户端连接的网络边缘设备,支持SIP/IMS网络端对端服务商连接或者用户连接,为IP/SIP/WebRTC/IMS网络和用户端提供网络安全保护,NAT网络穿越,信令控制和会话媒体流管理,智能灵活呼叫路由控制,语音编码转换,计费和QoS管理等功能。
SBC8000 会话边界控制器为中高端电信服务提供商和大中型企业用户精心打造的高端SIP/IMS网络对接解决方案;不仅为运营商级客户和企业客户提供SBC标准功能,并且增加了更多的SIP安全保障功能,国密算法支持,国产化/华为技术架构的系统适配,呼叫灵活路由管理功能,高可靠性HA双机热备功能。
SBC8000 会话边界控制器实现了业内解决方案部署的突破,支持软硬件并行部署的能力,用户可以安装在各种市场主流软硬件服务器平台,例如:基于X86架构的第三方硬件服务器,ARM架构硬件,鲲鹏/华为云以及阿里云,极大地提高了SBC的弹性部署能力和处理能力,突破了硬件环境的瓶颈的限制,支持了更灵活迁移部署的解决方案。
三、方案核心架构
SBC8000 信创解决方案采用 “分层部署、全栈可控” 架构,涵盖基础设施层、核心功能层、安全防护层与应用适配层,实现从硬件到软件的全链路国产化支撑。

(一)基础设施层
基于国产服务器与操作系统构建底层支撑,确保硬件与系统层面的自主可控:
• 国产服务器:支持鲲鹏 920/930、海光国产芯片服务器,适配长城服务器、中科曙光服务器等机型,满足不同并发规模需求(基础配置支持50 并发,高密度配置支持 10000 并发)。
• 国产操作系统:兼容麒麟操作系统(Kylin OS)V10、欧拉(openEuler)22.03 LTS 等国产 Linux 系统,服务器需预装操作系统,通过系统级兼容性测试,确保软件运行稳定性。
(二)SBC 核心功能层
以 SBC8000 软件为核心,提供 IP 通信会话管理的全功能支撑,关键能力包括:
• 高并发会话处理:支持 100000 个 SIP 账户注册、10000 路并发会话及 5000 路媒体转码,满足大型企业与行业用户的通信需求。
• 灵活协议适配:兼容 SIP v2.0(RFC3261)、RTP/RTCP、TLS/SRTP 等协议,支持传统电信编解码(PCMA/PCMU、G.729)与互联网编解码(OPUS、AMR)转换,适配多样化终端类型。
• 智能路由与负载均衡:支持基于号码规则、时间规则、黑白名单的灵活路由策略,主备 / 负载均衡模式保障业务连续性。
• NAT 穿越与媒体优化:通过动态地址映射、RTP 端口复用等技术解决复杂网络 NAT 问题,支持媒体旁路与动态带宽调整,优化通话质量。
(三)安全防护层
构建多层次安全防护体系,符合等保 2.0 及行业安全标准:
• 信令与媒体加密:支持 SIP over TLS 加密传输、SRTP 媒体流加密,防止信令劫持与媒体窃听。
• 防攻击策略:内置 DOS/DDOS 攻击防护、IP 地址欺骗检测、非法 SIP/RTP 报文过滤,支持动态黑名单与速率控制,保障系统稳定。
• 访问控制与审计:基于角色的用户权限管理(RBAC),支持操作日志、安全日志全程审计,满足合规追溯需求。
• 双机热备与容灾:支持 BFD 检测与主备切换,当主节点故障时自动切换至备用节点,确保业务无间断运行。
(四)应用适配层
兼容国产 IP 通信生态,实现与主流信创产品的无缝对接:
• 国产 IP-PBX / 软交换:适配华为、中兴、烽火等国产 IP-PBX 与软交换系统,支持 SIP Trunk 对接。
• 国产化终端:兼容国产 IP 电话、视频会议终端(如华为 TE 系列、亿联、海康威视终端),支持 WebRTC 网关功能,适配浏览器轻量化通信场景。
• 第三方系统集成:通过 Radius 协议对接国产认证系统,支持与信创 OA、政务协同平台的通信集成。
四、核心功能介绍
(一)业务特性
支持 100000 个 SIP 用户注册,最大 800/S 用户注册;支持 10000 路媒体转发,最大 800/S 媒体转发,且支持媒体加密;具备灵活的路由规则配置,支持主备、负载均衡,以及正则表达式、黑白名单、号码变换等功能;内置防 DOS/DDOS 攻击机制,支持防 IP 地址欺骗、非法 SIP/RTP 等报文攻击,同时支持带宽限制、动态黑名单等安全策略。此外,还支持双机热备、平台解耦(可安装在 X86、鲲鹏或云服务器平台)、WebRTC 网关及视频业务等。
(二)语音特性
语音编码支持 PCMA、PCMU、G.723.1、G.729A/B、iLBC_13K、iLBC_15K、OPUS、AMR、AMR_WB 等多种类型;传真支持 T.38 和 Pass-through 模式;DTMF 模式支持 RFC2833/Signal/Inband;具备智能媒体处理、RTP 断流检测、RTP 单通检测、RTCP 报告及媒体加密 SRTP 等功能。
(三)协议支持
兼容 SIP V2.0 RFC3261、SDP RFC2327、RTP/RTCP、HTTPS、DNS、NTP 等多种协议,保障通信的标准化与兼容性。
五、认证证书
证书名称 | 认证机构 | 认证时间 | 证书编号 |
SBC8000信创产品评估证书 | -深圳市信息技术应用创新联盟 | -2024-06-28 | -SZXC-2024-0030 |
产品兼容性互认证明 | -中国长城科技集团股份有限公司 | -2023-07 | -GWBJH20230726855 |
信创单位 | -信息技术应用创新工作委员会 | -2024-08 | -ITAIC-2021-0318 |
六、部署与实施流程
(一)部署规划
• 硬件选型:根据并发规模选择国产服务器配置(基础配置:鲲鹏 920 CPU/8G 内存;高密度配置:鲲鹏 930 CPU/32G 内存)。服务器支持鲲鹏、海光、长城硬件。
• 系统准备:预装麒麟 OS V10,配置千兆双(多)网口与静态路由,开放 HTTPS(1081 端口)等必要端口。
• License 申请:联系技术支持获取国产化环境适配的业务 License 与 DSP 授权。
(二)实施步骤
1. 环境部署:在国产服务器上安装 SBC8000 软件,配置网络接口、IP 地址与操作系统参数。
2. 基础配置:通过 Web 界面(// 服务器 IP:1081)登录,完成传输端点、接入网、中继的基础参数配置。
3. 安全配置:导入国产数字证书(支持国密证书),启用 TLS/SRTP 加密,配置防攻击策略与黑白名单。
4. 业务对接:对接国产 IP-PBX / 软交换系统,配置路由规则、号码变换与编解码分组。
5. 容灾部署:配置双机热备参数与 BFD 检测,实现主备节点自动切换。
(三)测试与验收
• 功能测试:验证注册、呼叫、路由、加密等核心功能,确保与国产终端 / 系统的兼容性。
• 性能测试:通过压力测试工具验证并发会话、注册速率等指标,确保满足设计需求。
• 安全测试:进行渗透测试与漏洞扫描,验证防攻击策略有效性。
七、方案价值与收益
(一)合规达标
满足信创政策要求,通过国产化软硬件适配与安全合规设计,助力企业通过等保 2.0 与行业信创测评。
(二)安全增强
构建从网络边界到会话层的全链路安全防护,降低 IP 通信被攻击、窃听的风险,保障业务数据安全。
(三)业务高效
高并发处理能力与灵活的路由策略,支持企业语音、视频、WebRTC 等多场景通信需求,提升协作效率。
(四)成本优化
软件定义架构减少对专用硬件的依赖,支持弹性扩展与国产化运维,降低总体拥有成本(TCO)。
八、技术支持与服务
提供全生命周期技术支持:
• 售前咨询:提供国产化适配方案设计与需求评估。
• 实施服务:专业工程师现场部署与调试,确保系统快速上线。
• 售后保障:7×24 小时技术热线、定期巡检与版本升级服务。