SMPP-шлюз — это техническая точка, через которую ваш сервер обменивается SMS с провайдером. Через него проходят коды подтверждения, уведомления о статусе заказа и служебные сообщения. Если шлюз взломают, злоумышленник сможет отправлять SMS от вашего имени или читать входящие. В статье — что сделать, чтобы этого не случилось: IP-фильтры, TLS, контроль доступа и проверка DLR-отчетов.
Что такое SMPP-шлюз и почему он на виду?
SMPP (Short Message Peer-to-Peer) — протокол для обмена SMS между вашей системой и сервером провайдера. Интернет-магазины используют его, чтобы мгновенно отправлять коды подтверждения при регистрации или оформлении заказа (источник 4). Протокол поддерживает одиночные и групповые сообщения, а также запросы на статус доставки (источник 4). Для бизнеса это значит, что через один шлюз идут и транзакционные SMS, и маркетинговые рассылки. Шлюз становится привлекательной целью: через него можно подписывать людей на платные сервисы или рассылать спам.
Какие угрозы для SMPP-соединения стоит закрыть в первую очередь?
Злоумышленнику не нужно взламывать ваш сервер. Достаточно узнать IP-адрес, порт и пароль от SMPP-аккаунта. Дальше он подключается как легитимный клиент и делает что хочет. Основные риски такие:
- Перехват трафика. Если соединение не зашифровано, логин и пароль можно вытащить из сетевого трафика.
- Подключение с постороннего IP. Если не ограничить список адресов, к шлюзу обратится кто угодно.
- Слабая аутентификация. Один общий пароль на всю компанию — это дыра, через которую проходят и бывшие сотрудники, и случайные подрядчики.
- Отсутствие контроля. Без DLR-отчетов и логов вы не узнаете, что SMS отправляются не вами, пока не придет счет.
Как настроить IP-фильтры для SMPP-доступа?
Первый шаг защиты — закрыть шлюз по IP. У каждого провайдера есть личный кабинет, где можно указать список разрешенных адресов. Внесите туда только те IP, с которых ваш сервер реально подключается к SMPP. Если у вас несколько офисов и статический IP не везде, используйте VPN или промежуточный сервер — главное, чтобы список был коротким и контролируемым.
Как это выглядит на практике:
- Запросите у провайдера возможность задать белый список IP.
- Внесите IP вашего сервера (или диапазон, если используете облако).
- Проверьте, что с других адресов соединение отклоняется.
Если провайдер не поддерживает IP-фильтры, это повод задуматься: возможно, стоит сменить поставщика. Базовая защита должна быть встроена, а не активироваться по вашему запросу.
TLS-шифрование: как защитить SMS-трафик от перехвата?
Протокол SMPP сам по себе не шифрует данные. Логин, пароль и текст сообщений идут в открытом виде, если не используется TLS. В 2026 году это недопустимо. Любой, кто имеет доступ к сети между вашим сервером и провайдером, может прочитать трафик. Поэтому при подключении обязательно выбирайте SMPP поверх TLS (обычно порт 8443 или другой, зависит от провайдера).
Проверьте, поддерживает ли ваш провайдер TLS. Если да — настройте клиентское подключение с проверкой сертификата. Не отключайте проверку ради простоты: так вы теряете весь смысл шифрования.
Особенно важно защищать OTP-коды — одноразовые пароли для входа. Перехваченный код позволяет злоумышленнику войти в аккаунт пользователя. Подробнее о том, как защитить OTP-коды, читайте в отдельной инструкции: как защитить OTP-коды от перехвата.
Контроль доступа и DLR-отчеты: как заметить взлом
Даже с IP-фильтрами и TLS нужно контролировать, что происходит со шлюзом. Используйте отдельные учетные записи для разных сервисов — например, для интернет-магазина и для маркетинговой платформы. Тогда, если одну учетку скомпрометируют, злоумышленник не получит доступ ко всем SMS.
Регулярно проверяйте DLR-отчеты — статусы доставки. Если вы не отправляли SMS, а статусы появляются, это тревожный сигнал. У большинства провайдеров есть тестовый период, когда можно отправить тестовые SMS и проверить корректность статусов доставки в вашей системе (источник 1). Используйте его, чтобы настроить мониторинг.
Настройте алерты: например, уведомление на почту, если количество отправленных SMS резко выросло. Это не требует программиста — достаточно стандартных функций в личном кабинете провайдера.
| Метод | Что дает | Сложность |
|---|---|---|
| IP-фильтры | Ограничивает список адресов, с которых разрешено подключение | Низкая: настраивается в кабинете провайдера |
| TLS | Шифрует трафик, защищает логин, пароль и текст SMS от перехвата | Средняя: нужно настроить клиент и проверить сертификаты |
| Раздельные пароли | Ограничивает ущерб, если одна учетка скомпрометирована | Низкая: создать отдельную учетку для каждого сервиса |
| Мониторинг DLR | Позволяет заметить несанкционированную отправку по статусам | Средняя: потребуется настроить алерты или проверять логи |
Типичные ошибки при настройке SMPP-безопасности
- Общий пароль для всех сотрудников и сервисов. Смените на индивидуальные.
- Отключенный TLS ради экономии времени. Перехват пароля обойдется дороже.
- IP-фильтры не настроены, потому что «провайдер заботится». Не заботится.
- DLR-отчеты не проверяются. Взлом выглядит как обычный рост отправлений.
- Отсутствие ротации паролей. Меняйте их хотя бы раз в квартал.
3 шага, которые можно сделать сегодня:
- Проверьте, поддерживает ли ваш провайдер TLS. Если да — переведите подключение на зашифрованный порт.
- Задайте в личном кабинете белый список IP-адресов, с которых разрешено подключение к SMPP.
- Создайте отдельные учетные записи для каждого сервиса и настройте алерты на аномальный рост отправки SMS.



