Cifrado avanzado de flujos multimedia (AES-256)

De forma predeterminada, los flujos de medios que pasan por la plataforma de Vonage se codifican usando AES-128. En las sesiones enrutadas, los medios se codifican entre todos los clientes y el servidor de medios. En las sesiones retransmitidas, los medios se codifican entre cada par de clientes.

Para mayor seguridad, el protocolo AES-256 funcionalidad adicional proporciona un nivel de cifrado AES-256 en los flujos multimedia.

Importante: Esta función está disponible como funcionalidad adicional.

Con la función adicional AES-256 activada, cuando un cliente se conecte a un Media Router o a otro cliente, se negociará el cifrado que se va a utilizar. Si el cliente es compatible con AES-256, este será el cifrado negociado para el tráfico multimedia. Si el cliente no es compatible, se utilizará AES-128. En el caso de las sesiones retransmitidas, ambos clientes deben ser compatibles con AES-256; de lo contrario, se recurrirá a AES-128.

Una vez que habilites el complemento de cifrado AES-256, esta función se activará automáticamente para todos los proyectos de tu Account.

Importante: Para garantizar que se utiliza AES-256, se recomienda configurar las sesiones para que utilicen el enrutador de medios (sesiones con la opción modo multimedia enrutado). En las sesiones retransmitidas, Chrome, Firefox, Opera, Samsung Internet, WebView Android, WebView en iOS y Edge basado en Chromium dan prioridad a AES-128 durante la negociación del cifrado DTLS SRTP, por lo que los flujos enviados por estos navegadores utilizarán AES-128.

En las sesiones retransmitidas, si el AES-256 está activado para su proyecto, los SDK de cliente de la Video API para Android, iOS, Windows y Linux dan prioridad a los cifrados AES-256 bits durante la negociación. Sin embargo, en las sesiones retransmitidas, los navegadores web utilizarán AES-128.

Soporte de cifrado en clientes SDK

AES-256 es compatible (además de AES-128) en todos los SDK de cliente (versión 2.18 y posteriores). Los SDK de cliente para Android, iOS, Windows y Linux admiten el cifrado AES-256. Sin embargo, en el caso de las aplicaciones web que utilizan OpenTok.js, no todos los navegadores admiten AES-256. Las últimas versiones de los siguientes navegadores admiten AES-256:

  • Chrome 62 o superior
  • Firefox 56 y versiones posteriores
  • Edge basado en Chromium
  • Ópera
  • Samsung Internet
  • Safari 15.4+

Notas importantes:

  • Safari no es compatible con los algoritmos de cifrado AES GCM, por lo que recurrirá a AES-128 (véase este informe de error de WebKit).
  • Incluso en las versiones de Firefox y Chrome que admiten AES-256, en las sesiones retransmitidas estos navegadores dan prioridad a AES-128 durante la negociación del cifrado DTLS SRTP, lo que da lugar al uso de AES-128. Por este motivo, te recomendamos que configures las sesiones para que utilicen el Media Router (sesiones con el modo multimedia enrutado) para garantizar el cifrado AES-256 en los navegadores compatibles.

Preguntas frecuentes

¿Qué es la función de cifrado AES-256?

El cifrado AES-256 es un nivel más avanzado de cifrado de medios que se puede utilizar con las transmisiones multimedia de la Video API de Vonage. De forma predeterminada, las transmisiones multimedia de la Video API de Vonage utilizan AES-128, ofreciendo tanto el cifrado AEAD_AES_128_GCM como el AES_CM_128_HMAC_SHA1_80 para garantizar la máxima conectividad. La función de cifrado AES-256 bits configura las transmisiones multimedia para que utilicen un cifrado de 256 bits, con una opción de recambio a AES-128. Esta función está disponible como un funcionalidad adicional.

¿Se puede utilizar el cifrado AES de 256 bits para sesiones retransmitidas y enrutadas?

Sí, sin embargo, para las sesiones retransmitidas, la capacidad viene determinada por el orden de prioridad de los cifrados utilizados durante la negociación DTLS-SRTP habilitada en la implementación del navegador. Para garantizar el uso de AES-256, las sesiones enrutadas son muy recomendables.

En las sesiones enrutadas, los datos multimedia se cifran entre todos los clientes y el servidor multimedia de Vonage. Si se ha habilitado AES-256 para tu proyecto, el Vonage Media Router negociará con cifrados AES-256 para dirigir la negociación del cifrado de 256 bits del tráfico multimedia de todos los clientes que se conecten al servidor multimedia. (Sin embargo, Safari no es compatible con el cifrado AES-256).

En las sesiones con retransmisión, los datos se cifran entre cada par de clientes. En el caso de las sesiones con retransmisión, ambos clientes deben admitir y dar prioridad a AES-256 durante la negociación de DTLS-SRTP; de lo contrario, se recurrirá a AES-128. Si se ha habilitado AES-256 para tu proyecto, los SDK de cliente para Android, iOS, Windows y Linux darán prioridad al cifrado AES de 256 bits y no negociarán SRTP_AES128_CM_SHA1_80.

Como resultado, si se habilita AES-256, fallará la configuración de medios de retransmisión entre SDK nativos y puntos finales que no admitan cifrados GCM, como las versiones de Safari anteriores a la 15.4. Sin embargo, en el caso de los navegadores (que utilizan OpenTok.js), la capacidad viene determinada por el orden de prioridad de los cifradores habilitados en la implementación del navegador, que actualmente no puede modificarse ya que no existe una API WebRTC estándar para gestionar el orden de prioridad de los cifradores. En sesiones retransmitidas, Chrome, Firefox, Opera, Samsung Internet, WebView Android, WebView en iOS, y Edge basado en Chromium priorizan AES-128 durante la negociación de cifrado DTLS SRTP, y por lo tanto los flujos enviados por estos navegadores utilizarán AES-128 en sesiones retransmitidas. Además, Safari no admite AES-256.

¿Se admite el cifrado de 256 bits si el tráfico multimedia se enruta a través de un servidor TURN?

Sí. El cifrado de medios es un protocolo de seguridad de extremo a extremo que utiliza DTLS-SRTP y no se vería afectado por el enrutamiento a través de un servidor TURN. En las sesiones retransmitidas, el cifrado de medios es de cliente a cliente. En las sesiones enrutadas, el cifrado de medios se negocia entre el cliente y el servidor de medios.