Audioprobleme bei 3cx hinter sophos xg

Sieht alles erstmal gut aus. Da die Telefonanlage und die Geräte alle im selben VLAN sind, brauchst du auch keine weiteren RTP Ports, dafür sind die ab 7000 gedacht. Jetzt wäre evtl noch interessant zu sehen was die Firewall sagt wenn so ein Gespräch ohne Ton ist, wird da was geblockt?
 
Was ich weiss und in der hier vorher geposteten XG Anleitung nicht sehe ist eine Source Port Regel für alle Anfragen der 3CX in Richtung Internet (outbound NAT) und nicht nur der eingehenden / RTP Ports. Die Ports der Anfragen der 3CX sollten generell nicht umgeschrieben werden. Das würde das Audio Problem erklären wenn das ab und an passiert. Mag dennoch sein, der Firewall RTP Port Test läuft durch.

Das Umschreiben der Ports sieht man auch im Paketmitschnitt im Wireshark bei solchen problematischen Anrufen. Da stimmen die ausgehandelten mit den verwendeten Ports nicht überein, Audio ist dennoch da (je nachdem wo man mitschneidet), kommt nur nicht an.
 
Zuletzt bearbeitet:
  • Like
Reaktionen: bitn2
Hallo.

vielen Dank für eure Antworten. Ich hatte ja schon geschrieben, das es Unterschiede zwischen Sophos XG V17 und V18 gibt. Es wird in der Doku darauf hingewiesen, das man eine "Geschäftsanwendungesregel" erstellen soll, die gibt es nicht mehr. Hier habe ich den Serverzugriffsassitenten gewählt, der die NAT Regeln selber erstellt. Hier liegt eventuell schon der Hund begraben.

Hier sind mir SNAT, DNAT, Loopback, sowie Reflexive Nat zum DNAT erstellt worden.

Ich habe auch Wireshark dumbs, aber ich konnte noch keine unterschiedlichen Ports erkennen. Aufgenommen über die 3CX und dem SNOM Telefon, wahrscheinlich an der falschen Stelle geschaut.

Ich poste mal die screenshots zu den Regeln. Eventuell habt ihr auch ein Tipp?

Gruß Micha
 

Anhänge

  • DNAT.png
    DNAT.png
    49,6 KB · Aufrufe: 64
  • Loopback.png
    Loopback.png
    54,6 KB · Aufrufe: 62
  • reflexive.png
    reflexive.png
    47,6 KB · Aufrufe: 55
  • SNAT.png
    SNAT.png
    42 KB · Aufrufe: 61
Das sieht eigentlich nicht schlecht aus. Die Regeln in Screenshot 3 und 4 sind es, welche für SNAT evtl. Änderungen durchführen. Das steht da aber nicht drin, sollte also 1:1 sein (Quellport des ausg. 3CX Päckchen = Quellport des aus der Sophos ausgehenden Päckchen).
 
Hallo,

kurze Rückmeldung, ich habe Kontakt mit Snom aufgenommen um hier noch ein Infos zu erhalten.

Gruß Micha
 
Hallo... hat das jetzt alles funktioniert?
Ich habe genau das gleiche Problem und suche noch nach der richtigen Einstellung.

LG
 
Hallo,

nein, das Problem ist noch vorhanden. Die Anfrage bei Snom, warum kein Audio vom Telefon gesendet wird, konnte mir bis jetzt noch keiner beantworten.

Gruß Micha
 
Hast du das Problem nur über die Snom-Geräte oder auch mit dem Desktopclient?
 
Hallo,

wir sind da sehr oldschool und telefonieren fast nur über Telefone, ich kann das nicht zu 100% beantworten, da es nur einen Mitarbeiter gibt, der nur über Desktopclient telefoniert und die Aussage ist etwas schwammig..
 
Hallo,

wir sind da sehr oldschool und telefonieren fast nur über Telefone, ich kann das nicht zu 100% beantworten, da es nur einen Mitarbeiter gibt, der nur über Desktopclient telefoniert und die Aussage ist etwas schwammig..
Hallo,

gibt es inzwischen eine Lösung oder neue Erkenntnisse in diesem Fall ?
 
Hallo,

gibt es inzwischen eine Lösung oder neue Erkenntnisse in diesem Fall ?
Ich sitze auch hinter einer Sophos XG (vorher mal SG) und telefoniere nur mit der Desktop App ohne Probleme. Welches Problem hast du denn?
 
Ich sitze auch hinter einer Sophos XG (vorher mal SG) und telefoniere nur mit der Desktop App ohne Probleme. Welches Problem hast du denn?
Wir haben noch Außenstandorte die per VPN angebunden sind, dort laufen SNOM-Telefone welche seit der Umstellung auf Sophos Probleme mit one Way Audio haben und überhaupt nicht ausgehend Telefonieren können. Eingehende Anrufe an die Außenstellen scheinen (meistens) stabil zu laufen.
Noch haben wir keine Wireshark Traces gemacht, daher suche ich nach ähnlichen Problemen und Beispiel-Konfigurationen fpr die V19.5 welche mir einen besseren Rückschluss erlauben.

Ich vermute aber das es mit dem Routing auf der Sophos zu tun hat, da hier bei mehreren WAN Anschlüssen ja eine SD-WAN Route eingetragen wird, damit die onprem 3CX immer über z.B. den Telekom WAN rausgeht, und er dabei Probleme beim Routing der Verbindungen zwischen Außenstellen SNOM zu 3CX kommt (da diese übe reinen anderen WAN Anschluss laufen)

1704715313742.png
 

Anhänge

  • 1704715287342.png
    1704715287342.png
    253,2 KB · Aufrufe: 8
  • 1704715300479.png
    1704715300479.png
    252,5 KB · Aufrufe: 8
Zuletzt bearbeitet:
Wir haben noch Außenstandorte die per VPN angebunden sind, dort laufen SNOM-Telefone welche seit der Umstellung auf Sophos Probleme mit one Way Audio haben und überhaupt nicht ausgehend Telefonieren können. Eingehende Anrufe an die Außenstellen scheinen (meistens) stabil zu laufen.
Noch haben wir keine Wireshark Traces gemacht, daher suche ich nach ähnlichen Problemen und Beispiel-Konfigurationen fpr die V19.5 welche mir einen besseren Rückschluss erlauben.
Ist denn aus dem VPN Netz zur 3cx alles frei gegeben? Wie sind die Telefone provisioniert? Was sonst immer hilft ist ein SBC.
 
Ist denn aus dem VPN Netz zur 3cx alles frei gegeben? Wie sind die Telefone provisioniert? Was sonst immer hilft ist ein SBC.
Klar, die Telefone sind IP-Provisioniert, es hat hier aber was mit den NAT-Regeln zu tun, es gibt bei Sophos Reflexive NAT Regeln die unangepasst allen Traffic zum genutzten WAN-Port statt über ein VPN Routen routen, in dem Fall Maskiert Sophos den Traffic auch mit der Öffentlichen IP-Adresse des WAN-Anschlusses sodass z.B. auch ein PING von der onprem 3CX nicht zum Austenstandort geht. Wir prüfen das weiter, sobald es eindeutig ist, werde ich das Ergebnis hier posten.
 
Klar, die Telefone sind IP-Provisioniert, es hat hier aber was mit den NAT-Regeln zu tun, es gibt bei Sophos Reflexive NAT Regeln die unangepasst allen Traffic zum genutzten WAN-Port statt über ein VPN Routen routen, in dem Fall Maskiert Sophos den Traffic auch mit der Öffentlichen IP-Adresse des WAN-Anschlusses sodass z.B. auch ein PING von der onprem 3CX nicht zum Austenstandort geht. Wir prüfen das weiter, sobald es eindeutig ist, werde ich das Ergebnis hier posten.
Das klingt für mich das die Firewall da nicht richtig eingerichtet ist und die Routen durch den VPN fehlen. Ich würde da, wenn das Wissen nicht vorhanden ist, keine weitere Mühe rein stecken und einen SBC nutzen. Damit umgeht ihr komplett diese Problematik.
 
  • Like
Reaktionen: fxbastler
Wir haben noch Außenstandorte die per VPN angebunden sind, dort laufen SNOM-Telefone welche seit der Umstellung auf Sophos Probleme mit one Way Audio haben und überhaupt nicht ausgehend Telefonieren können. Eingehende Anrufe an die Außenstellen scheinen (meistens) stabil zu laufen.
Hallo, das Thema ist Komplex. Aber es sollten auf jeden fall noch Einstellungen in der Sophos Console (nicht in der Weboberfläche) in den Advanced-Firewall Einstellungen angepasst werden. Alternativ einen SBC, wie schon vorgeschlagen, nutzen.
 

Statistik des Forums

Themen
44.414
Beiträge
232.716
Mitglieder
78.330
Neuestes Mitglied
uvitas