保留证据并保护访问权限的云电话系统
安全性不仅仅是加密通话。MaxiPBX 记录敏感操作、加密密钥、隔离租户、限制权限,并允许通过双因素认证来加强管理员账户。
01
双因素认证和敏感账户
管理员账户可以通过 TOTP 双因素认证和一次性恢复代码进行保护。
- 2FA TOTP 兼容 Google Authenticator、Aegis、FreeOTP 和标准应用程序
- 哈希处理和一次性恢复代码
- 由系统管理员指导的重置流程
- 在敏感环境中按角色强制执行 2FA 的选项
02
完整的操作日志记录
每项重要操作都应留下可追溯的记录:谁、何时、从哪个 IP、针对哪个目标以及结果如何。
- 创建、修改、删除、登录和系统操作已记录
- 保留执行者、租户、IP 地址、操作、目标、结果和摘要
- 自动隐蔽密码、密钥、令牌和敏感数据
- 按执行者、租户、操作类型和系统操作进行筛选
03
加密和 Web 加固
接口、API 和电话流量使用现代协议,在电话兼容性和 Web 安全之间实现分离。
- SIP 信令使用 TLS,音频使用 SRTP
- Web 接口和 API 限制为 TLS 1.2/1.3,采用现代密码套件
- 移除浏览器端的旧协议和弱算法
- HTTP 安全标头和服务器端 HTML 清理
04
受保护的技术密钥
API 密钥、trunk 密码、CRM 令牌和 TTS 标识符不是普通文本字段。
- 密钥在静态时加密,保存后永不重新显示
- 测试 trunk 密码在认证计划中受到保护
- CRM 令牌和供应商密钥按租户隔离
- 附件和支持内容受控,通过认证访问提供
05
租户隔离和权限
该平台专为批发商、分销商、租户和主管理员设计,确保范围无泄漏。
- 实例和数据按客户端隔离
- 由批发商、次级批发商、分销商或租户进行委派管理
- 单击访问 PBX,已记录并由服务器端验证
- 使用远程管理时,远程操作在无需打开传入 SSH 的情况下执行
常见问题
所有操作都被记录了吗?
目标是使每项创建、修改、删除、登录或系统操作都留下审计条目。审计以尽力而为的方式设计:它不应破坏业务操作,但保留有用的元数据。
密码和密钥会出现在日志中吗?
不会。敏感字段会自动隐蔽。密钥在静态时加密,保存后不会重新显示。
2FA 是强制性的吗?
可以按管理员账户启用,并根据所选策略按角色强制执行。普通电话用户默认不受影响。
需要与您的信息安全部门验证 MaxiPBX?
我们可以通过技术讨论详细说明架构、日志、访问、加密和权限模型。