Bitte um hilfe - Irgendwie am ende mit meinem Latein... | Mapping does not match. Mapping is....

DeByte

Customer
Mitglied seit
15. Juni 2024
Beiträge
8
Hey zusammen,
Ich habe einige Probleme/Schwierigkeiten (vermutlich Firewall-bedingt obwohl ich alles denke richtig gemacht zu haben), bei denen mir vielleicht jemand aus dem Forum helfen könnte, da ich ehrlich gesagt mit meinem Wissen am Ende bin.

Hier ein kurzer Überblick über meine Umgebung:
Standort B:

  • Linux Debian Hyper-V VM mit lokal installiertem 3CX
  • 172.16.52.11 – lokale LAN-IP-Adresse des 3CX-Servers (statisch)
  • Die Firewall ist eine Cisco Meraki MX85
  • Port-Weiterleitung in der Firewall gemäß Anleitung habe ich eingerichtet (LINK – Schritt 1 abgeschlossen)

Siehe unten die aktuelle Firewall-Konfiguration von Standort B – Ich habe die Ports 443 und HTTPS auf andere Ports geändert: 11443 und 11800
Meraki_Port_forwarding_overview.png

Hinweis – falls wichtig:
Es gibt ein Site-to-Site-VPN zwischen zwei Standorten. In Standort A befindet sich ein weiterer 3CX-Server vor Ort (LAN-IP 10.10.1.100). Dieser 3CX-Server (10.10.1.100) in Standort A soll durch den oben erwähnten neuen 3CX-Server in Standort B (172.16.52.11/22) ersetzt werden.

Wenn ich nun den 3cx Firewall test durchlaufen lasse, bekomme ich dieses Ergebnis:
Firewall-Test_result.png

Auf dem 3CX-Server in Standort B sind alle 3CX-Dienste aktiv und laufen. Ich weiß nicht, wo ich weiter nach dem Problem suchen soll.
Zum Test habe ich aus dem VLAN Netz wo der 3cx Server ist nach draußen erstmal alles an Ports und Protokoll geöffnet... Also 3cx Server von Ayn zu Any Firewall technisch freigeschalten...

Ich habe mir auch diesen Artikel angesehen, aber um ehrlich zu sein, habe ich nicht verstanden, ob ich hier etwas unternehmen muss. :confused:

Es wäre super, wenn mir hier jemand helfen könnte...

Vielen Dank im Voraus!
Mighty
 
Wenn ich nun den 3cx Firewall test durchlaufen lasse, bekomme ich dieses Ergebnis:
Auf der Firewall ist scheinbar Port SNAT bei Verbindungen von der 3CX in's Internet (outbound) aktiv: die Ports werden umgeschrieben. Für die IP der 3CX ausschalten, Stichwort Static Port.
 
Auf der Firewall ist scheinbar Port SNAT bei Verbindungen von der 3CX in's Internet (outbound) aktiv: die Ports werden umgeschrieben. Für die IP der 3CX ausschalten, Stichwort Static Port.
Danke für deine Rückmeldung.
Wenn du Static Port auf Firewall ebene meinst, diese habe ich in der Meraki eingerichtet welches ich oben erwähnt habe. Oder meinst du etwas anderes?

Ich hatte mit Meraki eine lange Session in der Meraki die Firewall Einstellung und Paket Analyse kontrolliert haben.
Die haben mir zeigen können das die Pakete über die Firewall hin zum Switch bis zum Netzwerk Port durchgereicht werden und nichts gelblockt wird...

Meraki meinst das es auf Server ergo Applikation Layer sein muss...

Bin mittlerweile echt am ende mit meinem Wissen... Habe bereits 3xc komplett neu installiert ohne Erfolg.
 
Das liegt nicht an der 3cx... Entweder an der Meraki Firewall oder der Firewall auf dem Host.
 
  • Like
Reaktionen: MarcosV_3CX
Das liegt nicht an der 3cx... Entweder an der Meraki Firewall oder der Firewall auf dem Host.
Hmm ok... Meraki sagt bei denen wäre das so Ok...
Angenommen es wäre nach wie vor Meraki Problem, mehr wie diese Ports welche Offiziell auf 3cx beschrieben sind kann ich doch nicht falsch machen?
Habe eins zu eins das Port forwarding eingetragen11443 z.B klappt von extern Zuzugreifen.
Aber der Rest wie z.B die UDP Ports gehen nicht.

Was ich gesehen habe, auf dem 3cx Server sehe ich Firewall Service exited... Könnte das damit zusammenhängen?
1730812641686.png


Am Debian Linux habe ich keine eigene Firewall was aktiv wäre. Zumindest finde ich nichts mit iptables und ufw
 
Meraki sagt bei denen wäre das so Ok...
Wenn sich zwischen der 3CX und dem Internet nur diese eine Meraki Firewall befindet, dann ist diese die Ursache. Die Firewall muss für ausgehende Verbindungen für die 3CX auf Full Cone NAT eingestellt sein. Laut 3CX Hinweis zur Einrichtung ist das bei diesen Geräten schon so unabänderlich eingestellt. Aber der Fehler sieht genau danach aus.

Was ich gesehen habe, auf dem 3cx Server sehe ich Firewall Service exited... Könnte das damit zusammenhängen?
Sieht bei uns auch so aus.

Am Debian Linux habe ich keine eigene Firewall was aktiv wäre. Zumindest finde ich nichts mit iptables und ufw
ist nftables, siehe /etc/nftables

Hat die Firewall mehrere öffentliche IP? Was für ein Internet Service Provider wird verwendet? Ist da noch irgendwo NAT davor?
 
Wenn sich zwischen der 3CX und dem Internet nur diese eine Meraki Firewall befindet, dann ist diese die Ursache. Die Firewall muss für ausgehende Verbindungen für die 3CX auf Full Cone NAT eingestellt sein. Laut 3CX Hinweis zur Einrichtung ist das bei diesen Geräten schon so unabänderlich eingestellt. Aber der Fehler sieht genau danach aus.
Danke für deine Nachricht.
Ja es ist die einzige Firewall zwischen der 3cx und Internet. Was mir komisch Auffällt, dass nur die UDP´s nicht gehen. Die TCP laut Meraki Support gehen alle samt durch...

Was ich auch gesehen habe, dass die Meraki bei einer side2side VPN (zwei Standorte Verbinden) es hin und wieder zu einem Aussetzer kommt, welches die side2side Verbindung folgnede Port nutzt.
Hier ein Auszug aus dem VPN Status zur side2side Verbindung zwischen Location A und Location B:
1730829832542.png

Frage - Das könnte dich sich beißen mit der 3cx UDP Vorgaben zwischen 9000-10999? Ist zwar mit der side2side VPN Verbindung zwischen Location A und Location B in Zusammenhang aber evtl. könnte das, dass Problem sein warum ich mit meiner 3CX in Location B die Port/Mapping Probleme raus in Internet habe??

Hin und wieder sehe ich den Status der Verbindung zwischen beiden Standorten wie folgt:
1730830149793.png

Ist nur eine Vermutung und hat mit meinem eigentlich Problem evtl. nichts zu tun...

Sieht bei uns auch so aus.
Ok Danke dir für die Info ;)

Hat die Firewall mehrere öffentliche IP? Was für ein Internet Service Provider wird verwendet? Ist da noch irgendwo NAT davor?
Der Provider ist Pfalzkom und m.E habe ich direkten Zugang ohne NAT.
Ich mein, ich habe andere Port forwarding Rules welche alle Funktionieren und die 11443 per SSL klappt ja auch, aber warum die anderen 3CX Bezogenen Port Weiterleitungen nicht...

Wäre es Doppel NAT, so müssten auch all meine anderen Freigaben nicht tun, was Sie aber tun. (Kamera Überwachung, Kühlsystem Überwachung was aus dem Internet Erreichbar sein soll)

Irgendwie Komisch...
 
Was mir komisch Auffällt, dass nur die UDP´s nicht gehen.
Der 3CX Firewall Check prüft ausschließlich mögliche UDP Verbindungen und damit diese Ports - kein TCP. Das wird immer wieder lang und breit, insbes. auch in den 3CX Schulungen, erklärt.

Auch wenn TCP funktionieren würde (was ja nicht getestet wird): die Probleme mit den UDP Ports sorgen dafür, dass die 3CX für quasi alle extern genutzten Anwendungen unbenutzbar bleibt. Im Haus wird das alles funktionieren, vmtl. sogar die SIP Trunk Anbindung (auch wenn 5060 UDP bemängelt wird).

Wäre es Doppel NAT, so müssten auch all meine anderen Freigaben nicht tun, was Sie aber tun. (Kamera Überwachung, Kühlsystem Überwachung was aus dem Internet Erreichbar sein soll)
grundsätzlich richtig, aber man muss ja mal nachfragen ...
Hier ein Auszug aus dem VPN Status zur side2side Verbindung zwischen Location A und Location B:
1730829832542.png

Frage - Das könnte dich sich beißen mit der 3cx UDP Vorgaben zwischen 9000-10999?
Ja, das ist mit Sicherheit ein Problem. Das liegt innerhalb der UDP Ports die von der Firewall Standort B zur 3CX von Standort B forwarded werden (sollten).

Wenn das möglich ist, würde ich testweise die Site2Site Verbindung in der Firewall Standort B rausoperieren (auch wg. div. Weiterleitungen im Tunnel) und dann den 3CX Firewall Check laufen lassen. Auf jeden Fall sollten die Firewall Einstellungen für die Verbindung der Standorte überprüft und für die 3CX Ausnahmen getroffen werden.

Das würde man auch im Paketmitschnitt auf der Firewall sehen: welchen Weg die 3CX Päckchen u.a. beim Firewall Check nehmen.

Ich kann das Meraki Problem nicht nachvollziehen. Wir haben ausschließlich andere Geräte im Einsatz und die wenigen fremdverwalteten Meraki Firewalls mit Site2Site Verbindungen (weniger 10 Stück) haben je eine eigene WAN IP für ihren Trödel. Das berührt unsere 3CX' nicht :)
 
grundsätzlich richtig, aber man muss ja mal nachfragen ...
Hi, danke dir. Das werde ich mal prüfen und anfragen.
Ja, das ist mit Sicherheit ein Problem. Das liegt innerhalb der UDP Ports die von der Firewall Standort B zur 3CX von Standort B forwarded werden (sollten).
Genau das ist meine Vermutung.
Warum die side2side VPN zwischen beiden Standorten aktiv ist, ist damit zusammenhängend das im Standort A noch die alte 3cx läuft... Das ist der Grund.
Eine neue 3cx wird eben gerade auf dem Standort B aufgebaut um den alten 3cx im Standort A abzuschalten...

Eine andere Option wäre, die 3xy aus dem Standort A einfach rüber kopieren (Ist eine VM) und dann die Lokale IP ändern.
Weiß aber ned wie das mit der 3cx URL ist, da die Puplic IP eine andere ist und wie es sich dann aktualisiert, damit alles wieder läuft und die 100 Mitarbeiter telen können...

Würde mal über das WE die side2side trennen/stoppen und dann mal schauen ob der FW Check klappt.
Danke dir nochmals für deine Hilfen/Tipps - Auch zu später Stunde...

Merci!
 
  • Like
Reaktionen: fxbastler
Eine andere Option wäre, die 3xy aus dem Standort A einfach rüber kopieren (Ist eine VM) und dann die Lokale IP ändern.
Weiß aber ned wie das mit der 3cx URL ist, da die Puplic IP eine andere ist und wie es sich dann aktualisiert, damit alles wieder läuft und die 100 Mitarbeiter telen können...
Lokale IP der 3CX in der VM ändern und die öffentliche IP der 3CX in der 3CX ändern. Wenn das ein 3CX FQDN ist und eine 3CX Pro, dann dauert die FQDN Aktualisierung bei 3CX bis zu 6 Stunden, bei einer Ent 5 min.. Ist das euer eigener FQDN (yeaahh), dann liegt es an dir bzw. dem dafür zuständigen DNS Server wie lange es dauert bis die Aktualisierung durchgedrückt wird (Thema TTL, kann man ja beeinflussen). Split DNS anpassen nicht vergessen.
 
  • Like
Reaktionen: DeByte
Lokale IP der 3CX in der VM ändern und die öffentliche IP der 3CX in der 3CX ändern. Wenn das ein 3CX FQDN ist und eine 3CX Pro, dann dauert die FQDN Aktualisierung bei 3CX bis zu 6 Stunden, bei einer Ent 5 min.. Ist das euer eigener FQDN (yeaahh), dann liegt es an dir bzw. dem dafür zuständigen DNS Server wie lange es dauert bis die Aktualisierung durchgedrückt wird (Thema TTL, kann man ja beeinflussen). Split DNS anpassen nicht vergessen.
Ist eine 3cx FQDN und Pro...
Dann wäre es glaub die einfachste Lösung - VM von A nach B kopieren.
Was auch im Raum steht, ab in die Cloud als off-prem. Aber nicht 3cx Hosted.

Hier würde ich dann einfach das Backup aus dem Server Standort A Sichern und auf dem Server in der Cloud Wiederherstellen - Werde es mal testen aber denke mal das es keine Raketenwissenschaft sein wird.

Danke für die Info zwecks Syn der FQDN ;)
Da weiß ich bescheid.


...Ich sollte dann auch mal ne 3cx Schulung Absolvieren... Bin in das Thema irgendwie reingerutscht und wollte meinen Kunden nicht im Stich lassen...

Daher bin ich froh, dass ich hier die Hilfe und Unterstützung bekomme.
Danke nochmals und einen schönen Abend.
 
Mit der 3CX u4 werden Anrufskripte bei der hosted by 3CX möglich sein.
 
Mit der 3CX u4 werden Anrufskripte bei der hosted by 3CX möglich sein.
Ok, also eine Pro 3cx Hosted Entscheidung evtl.
Da mach ich mich mal schlau was das u4 so alles bringt um die Entscheidung own offprem vs. 3cx offprem zu Entscheiden.
Danke dir und bis demnächst zum Problem - Halte dich/euch auf dem laufenden.

Schönen Abend
 
  • Like
Reaktionen: fxbastler
Hallo,
konnte das Problem gelöst werden? Wir haben hier auch eine Meraki mit Portforwarding und eben auch das Problem das die Ports nicht matchen. Ebenso haben wir ebenfalls Site to Site VPNs. Wa bei uns eben täglich auffällt, dass das SSL Zertifikat nicht verlängert werden kann.
Gruß
Jörg
 
  • Like
Reaktionen: Claas Beyersdorf

Statistik des Forums

Themen
44.411
Beiträge
232.703
Mitglieder
78.327
Neuestes Mitglied
jlx