Ausgehende Anrufe brechen nach exakt 15 Minuten (900 Sekunden) ab

BurnInTest

Silver Partner
Advanced Certified
Mitglied seit
22. Februar 2022
Beiträge
12
Hallo zusammen,

hat jemand einen Hinweis darauf, welche Einstellung an 3CX, SIP-Trunk oder Telefonanbieter verändert werden muss, damit ich länger als 900 Sekunden ausgehend telefonieren kann?
Eingehend kann ich so lange telefonieren wie ich will.

Ausgehend brechen alle Telefonate nach exakt 900 Sekunden ab. egal ob per Windows Desktop Client, Handy App oder Mobilteil.

Davor sitzt eine Fritzbox (exposed Host) -> Palo Alto Firewall -> Der Firewall Checker läuft demnach nicht durch.

Eingehend
5090 UDP / TCP 3CX Applikation (iOS, Android, 3CX Clients for Windows) / 3CX Session Border Controller
5000/5001 TCP Management / Provisionierung / 3CX WebMeeting / Remote IP Phones
5060 UDP / TCP SIP Trunk / 3CX direkt SIP / Remote extensions
9000 - 10999 UDP 3CX RTP Ports (VoIP Provider, Remote extensions)
10000-65535 UDP Vodafone NGN RTP Ports (R.4b)

Ausgehend
- Alles offen

Die Anlage läuft super, allerdings gibt es irgendwo einen Session Timer der nach 900 Sekunden einen ausgehenden Anruf abrechen lässt, oder irgendeine Keep Alive Einstellung.

Hat jemand eine Idee im Bezug zu Vodafon SIP Trunk, 3CX, Palo Alto Firewall und Fritzbox davor?
 
Hallo,

eine Idee: UDP Session Timeout verlängern. Ebenso den SIP Port der 3CX wegen der Fritte ändern. Exposed Host einer Fritte reicht ohnehin nicht. Die Portfreigaben dürfen wirklich einzeln eingetragen werden. Port 5000 wird eingehend als Weiterleitung nicht benötigt.

Aber:
1) Wozu braucht die Palo Alto eine Fritte davor?
2) Wieso läuft der Firewalltest nicht?
 
Hallo,

an welcher Stelle den UDP Session Timeout verändern?
Den SIP Port zwecks der Fritzbox zu verändert wäre ein Idee die ich noch nicht hatte.
Auf welchen Port würdest du umspringen statt 5060?

Im Normalfall habe ich die Fritzbox gegen ein Modem ausgetauscht und die Firewall einwählen lassen (wegen dem SIP Port Thema der Fritzbox)

Das können wir bei dem Kunden aber nicht direkt.
Hier sitzt ein Konzern dahinter, der gern vor seiner Firewall ein Router stehen haben will, damit die Firewall sich nicht direkt einwählt.

Warum die Palo Alto Firewall den Port Check nicht grün anzeigen lässt ist mir nicht klar.
Hier bin ich an den Konzern und dem Wissen der Leute, die sich mit dieser Firewall auskennen gebunden.
 
Zuletzt bearbeitet:
Auf welchen Port würdest du umspringen statt 5060?
5065 ist keine schlechte Idee.
Hier sitzt ein Konzern dahinter, der gern vor seiner Firewall ein Router stehen haben will, damit die Firewall sich nicht direkt einwählt.
Haben die das Konzept nicht verstanden? Es entsteht der Eindruck, die kommen mit dem Teil nicht klar und sind nicht zertifiziert / haben keinen Lehrgang besucht. Eine Firewall ist ein Router + Bonusmaterial. Insbesonders eine Fritte davor zu stellen ist wie wenn ich meinen Bentley mit Schlamm bewerfe. Das wird dadurch nicht besser.
Warum die Palo Alto Firewall den Port Check nicht grün anzeigen lässt ist mir nicht klar.
Hier bin ich an den Konzern und dem Wissen der Leute, die sich mit dieser Firewall auskennen gebunden.
Was genau wird denn alles bemängelt? Wie sieht der Test aus?
 
Dann werde ich das mit dem Port 5065 zum Tag X mal umkonfigurieren.
Danke für den Hinweis, auf die einfache Methode bin ich noch nicht gekommen, hatte den Fall auch noch nicht das die Fritzbox bleiben muss.
Hier werde ich aber dann die Telefone intern alle neu provisionieren müssen wegen dem Port 5060 -> 5065?
Auch den Versuch die Ports einzeln durchzuschicken werde ich mal nachgehen.

Aber kann der eingehende NAT in meinem Fall das Thema sein das nur ausgehende Telefonate nach 900 Sekunden beenden? Ich denke es wird die Anlage erstmal verbessern, nur nicht mein anliegen.

Es ist tatsächlich nur dieses ausgehende Thema, sobald von einem provisionierten 3CX Telefon (DECT, Tischtelefon, Handyapp, Windows Client) -> egal ob die provisionierten Geräte innerhalb der Firma oder von außerhalb der Firma genutzt werden, länger als 900 Sekunden ausgehend telefoniert wird, bricht das Telefonat einfach ab. Egal ob eine Festnetz oder Handynummer gewählt wird.

Ansonsten sind permanent 5 bis 20 Anrufe zur selben Zeit kein Thema, auch RTP Port technisch alles in Ordnung bei ca. 70 Teilnehmer.
Untereinander intern können alle so lange telefonieren wie sie wollen, auch eingehende Telefonate sind zeitlich unbegrenzt (egal ob hängend in der Warteschleife als auch direkt eingehende Rufe auf interne Durchwahlen.
 
Grundsätzlich und wenn du genau wissen willst wieso etwas auf der 3CX passiert wie es passiert: Fehlersuche. Die Protokollierungsstufe der Aktivitätenanzeige der 3CX auf mind. mittel zu stellen und zu beobachten ist der erste Schritt. Der 3CX Log Viewer der zweite Schritt oder man geht gleich zu Wireshark über.
 
Hier werde ich aber dann die Telefone intern alle neu provisionieren müssen wegen dem Port 5060 -> 5065?
Auch den Versuch die Ports einzeln durchzuschicken werde ich mal nachgehen.
Ja. Aber so lange der HTTP und HTTPS Port der 3CX bestehen bleibt ist das kein echtes Problem. Die Provisionierung erledigt das automatisch. Wir stellen überall HTTPS auf 443 um. Das erfordert dann schon einmal Anpassungen hier und da.
 
Alles klar, danke dir erstmal.
Mit Wireshark und erweiterten Logs bin ich schon dran, hier zu verstehen was passiert. Auch mit dem Support.
Ich habe mir nur erhofft, ob in dem Forum hier auch Ideen oder Erfahrungen kommen, um nicht ewig zu suchen.
 
Dann werde ich das mit dem Port 5065 zum Tag X mal umkonfigurieren.
Danke für den Hinweis, auf die einfache Methode bin ich noch nicht gekommen, hatte den Fall auch noch nicht das die Fritzbox bleiben muss.
Doppeltes NAT usw. SoHo FritzBox vor der Firewall, sorry aber das ist echt quatsch.
Wenn es unbedingt ein Router vor der Firewall sein soll, dann setz da einen richtigen Router davor.
Aber nicht eine FritzBox die nicht mal alle Ports korrekt weiterleiten kann und selbst gerne SIP machen möchte.
 
Hallo Christian_4 leider am Thema vorbei, ist aber schon abgeschlossen hier...
 
  • Like
Reaktionen: avraammich_3CX
Ich habe mir nur erhofft, ob in dem Forum hier auch Ideen oder Erfahrungen kommen, um nicht ewig zu suchen.
Hallo BurnInTest,

wie sieht denn das Ergebnis des Firewall-Checks genau aus? Was ist rot und was ist grün (- wenn denn was grün ist)?
 
Das ist meiner Meinung nach ein typisches Problem von Doppel NAT...

Ersetze die FritzBox durch ein Modem und lass die Firewall die Einwahl machen.
 
  • Like
Reaktionen: fxbastler
Moin, was habe ich denn im Beitrag 3 geschrieben. Mache ich immer! Manchmal denke ich, das die Leute nicht lesen.
Ist mir in einem anderen Thread auch schon aufgefallen.
Das es so ist, ist doch klar, geht aber nicht immer.

Das Thema ist erledigt und lag zum einen statt exposed Host auf einzelne Ports umspringen -> und den Telefonie Dienst in der Fritzbox ausschalten. Und auf der Palo Alto Firewall waren dynamische Ports ausgehend eingerichtet.
Ähnlich wie in dem Firewall Thema für Sonicwall bei 3CX.

Machen wir das Thema zu.
 
  • Like
Reaktionen: PaulS.
Hallo,

möglicherweise kann so ein Verhalten auch durch einen UDP State-Timeout produziert werden. Unabhängig vom "Doppel-NAT", mit oder ohne Fritzbox.
Wir betreiben die 3CX virtualisiert auf einem eigenen Stück Blech im RZ hinter einer PFSense, da tritt genau das Problem sonst auf, war aber nur bei ausgehenden Gesprächen.

Lösung war hier: State-Timeout in der Firewall-Regel ausreichend hochsetzen.
 

Statistik des Forums

Themen
44.414
Beiträge
232.721
Mitglieder
78.331
Neuestes Mitglied
b2daniel