SBC: o que é e quando seu tronco precisa de um
SBC é a sigla mais vendida e menos explicada da telefonia corporativa. Fabricantes o descrevem como indispensável; metade das instalações que o compram não precisava. Este artigo faz o que a folha de datasheet não faz: explica o que um Session Border Controller realmente resolve, o que ele não resolve, e entrega um critério honesto de decisão — incluindo a resposta "não precisa" quando ela for a certa.
O que um SBC faz de verdade
O SBC vive na fronteira da sua rede de voz e processa toda sessão que a cruza. Suas funções reais, sem marketing:
- Segurança de camada SIP — valida mensagens malformadas, limita taxa de INVITEs e REGISTERs, derruba scanners: os ataques descritos no guia de fraude toll morrem na borda, antes de tocar o PABX;
- Ocultação de topologia — o mundo externo vê o SBC, nunca os IPs internos do seu PABX e ramais;
- NAT traversal profissional — resolve na borda, para todos os equipamentos de uma vez, o que o artigo de NAT e SIP ALG resolve caso a caso;
- Normalização de sinalização — cada provedor tem seus dialetos de cabeçalho; o SBC traduz, e o seu PABX fala com todos como se fossem um;
- Transcodificação — converte codecs entre pontas incompatíveis (com o custo de CPU e MOS discutido em codecs e QoS);
- Roteamento e failover multi-tronco — regras de menor custo e contingência entre múltiplos provedores;
- Ponto único de gravação e compliance — toda chamada cruza a borda, então a borda é o lugar natural para gravar e auditar de forma centralizada, na linha do que operações reguladas fazem com gravação de ligação.
Por que firewall não basta (para voz em escala)
O firewall decide por pacote: rede, porta, protocolo. Ele não sabe que um INVITE com 400 caracteres de cabeçalho malformado é ataque, que o ramal 105 não deveria ligar para a Letônia, nem que 200 registros por segundo da mesma origem é enumeração. O SBC decide por sessão, com o vocabulário do protocolo SIP: quem, para onde, com que codec, a que taxa.
A analogia justa: o firewall é o muro; o SBC é a portaria que entende quem entra. Prédio pequeno com um morador dispensa portaria; condomínio com centenas de sessões simultâneas e vários acessos, não.
Quando o SBC se justifica
- Múltiplos provedores/troncos — roteamento de menor custo, failover automático e normalização num ponto só;
- Interconexão com terceiros — você recebe tráfego SIP de parceiros/clientes (operação de revenda, plataforma): borda profissional é obrigação;
- Compliance — gravação centralizada, retenção auditável, mascaramento de dados em sinalização;
- Escala com heterogeneidade — centenas de ramais, filiais, equipamentos de gerações diferentes: a normalização paga o equipamento em tickets que deixam de existir;
- Exposição pública inevitável — se a 5060 precisa estar aberta ao mundo (softphones itinerantes sem VPN), que seja a do SBC, desenhada para apanhar.
Quando é dinheiro jogado fora
O cenário majoritário do mercado brasileiro: um PABX, um provedor confiável, ramais internos ou em VPN. Aqui o SBC adiciona custo, complexidade e um ponto de falha para resolver problemas que você não tem: o PJSIP moderno faz NAT traversal decente, o firewall restringe origem para o IP do provedor, e as proteções de borda — rate limit, bloqueio de destino, alerta de anomalia — já existem do lado do provedor, embutidas no serviço.
Nesse cenário, a "borda profissional" que você precisa é a que o provedor opera. A pergunta certa na contratação não é "devo comprar um SBC?", é "o que a borda do meu provedor já faz por mim?" — e provedor sério responde com lista, não com evasiva.
Critério em uma linha: conte troncos, provedores e integrações externas. Total ≤ 2 e nenhum terceiro entrando na sua rede SIP? O SBC pode esperar. Total ≥ 3 ou qualquer interconexão externa? Comece a orçar.
As opções: comercial, open source, do provedor
| Opção | Exemplos | Custo | Para quem |
|---|---|---|---|
| Comercial dedicado | AudioCodes, Oracle/Acme, Ribbon | alto (licença por sessão) | Enterprise, compliance pesado |
| Open source | OpenSIPS/Kamailio + RTPengine | zero em licença, alto em engenharia | Times com expertise SIP real |
| Borda do provedor | proteções embutidas no trunk | incluso | O cenário de 1 PABX + 1 provedor |
O caminho open source é o mesmo par de ferramentas que as próprias operadoras usam na borda delas — poderoso, mas é um projeto de engenharia, não um apt-get. Para a maioria, a resposta econômica é a terceira linha da tabela: exigir do provedor a borda que ele já deveria entregar.
Perguntas frequentes
O que é um SBC (Session Border Controller)?
O controlador da borda da rede de voz: valida, autentica e normaliza toda sessão SIP que cruza a fronteira, esconde a topologia interna e aplica políticas de segurança específicas de voz.
SBC substitui firewall?
Não — complementa. Firewall decide por pacote (rede/porta); SBC decide por sessão (quem liga, para onde, com qual codec, a que taxa).
Minha empresa precisa de um SBC?
Um PABX + um provedor confiável: geralmente não. Múltiplos troncos, interconexão com terceiros, compliance ou escala heterogênea: sim.
Existe SBC open source?
OpenSIPS/Kamailio para sinalização + RTPengine para mídia — custo de licença zero, custo de engenharia real.
A borda profissional já vem no tronco
Rate limit, bloqueio de destino por padrão e alerta de anomalia inclusos — a lista inteira está nas especificações. SBC próprio só quando a sua escala pedir.
Ver especificações do trunk