読ませてもらいました。私も、セキュリティには気を使っています。
でも誰が使っても、はじめから対策されるように、ASTERISK自体が変わればいいと思います。

少なくとも、外部サービスへのレジスト専用ネットワークインターフェイスと、
内部にサービスを提供するためのインターフェイスとを用意して、外部からはレジストができないようにすればいい。
ASTERISKはITSPにレジストしてサービスを受けてナンボのものだから、
せめてそれが安全にできるように設計を変更すべきだと思う。

(外部から、内部のASTERISKへレジストしてサービスを受けようとする人は、VPNを使うなりして自己責任とする。
そこまでASTERISKは世話をしない。)

ネットワークインターフェース2枚と、それぞれの異なるネットワークを用意することを必須の要件とする。
ITSP--Internet--routerGW--network_1--NIC1(1)-「ASTERISK」-NIC(2)--network_2--SIPclients

NIC(1)(2)は必須
NIC(1)からASTERISKへのレジストはできないようにASTERISKの設計を変える。
sipメッセージレベルでパケットを読み取る必要があるので、ASTERISKでの対応が必要になる。

また、OSのデフォルトゲートウェイは、network_1に設定。
さらに別途ルーティングテーブルを設定してnetwork_2への応答ができるようにする。

まずは、ASTERISKが安全対策を練り込むことが必要だと思う。
さらなる議論はそれからではないかと。