Bridge Verknüpfung 2er Anlagen via Lancom Router

Ben04

3CX MVP
Silver Partner
Mitglied seit
4. August 2023
Beiträge
725
Moin,

ich benötigte Hilfe bei der Verknüpfung beider Anlagen.

Was gegeben ist:

2 3CX-Anlagen auf Version 20.0 Update 8 (Build 1089 Beta) [Nicht im Produktionseinsatz.]

Beide sind On-Prem auf einer Windows-VM.

Beide Anlagen haben eine statische IPv4-Adresse und einen FQDN von 3CX, sprich XY.on3CX.de.



Anlage A ist hinter einem LANCOM 1926VAG-5G mit der Ver. 10.92.0167RU2 und einer LANCOM UF-260-Firewall.

Anlage B ist hinter einem LANCOM 883 VoIP (over ISDN) mit der Ver. 10.92.0167RU2



Der Firewallchecker auf beiden 3CX-Anlagen sagt mir, dass die Ports falsch gemappt werden. Aber ich kann nicht nachvollziehen, wieso, weshalb oder warum …

Auf beiden Anlagen ist Split-DNS eingerichtet und ich erhalte die richtige IPv4-Adresse mit nslookup.



Als Meldung erhalte ich mittlerweile nur noch:

------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------

Die Registrierung bei Master 3CX ist fehlgeschlagen.

Mögliche Ursachen: Das Ziel (sip:127.0.0.1:5080;lr) ist nicht erreichbar, bei der FQDN-Auflösung ist ein DNS-Fehler aufgetreten oder der Dienst ist nicht verfügbar.

------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------



Dabei ist für beide Orte die Freigaben richtig drin.

– In der Maskierung

– In der Router-Firewall

– Die Firewall selber, die UF …

– Split-DNS auf beiden Seiten.



Kann mir jemand weiterhelfen? Ports sind richtig zugewiesen und die IP von der jeweiligen 3CX hinterlegt.
Die Anlagen wurden auch bereits per Dienst und OS neu gestartet.
 
Der Firewallchecker auf beiden 3CX-Anlagen sagt mir, dass die Ports falsch gemappt werden. Aber ich kann nicht nachvollziehen, wieso, weshalb oder warum …
Zuerst bitte das lösen.
 
Da ist halt auch mein erstes Problem: Ich weiß nicht, wodurch das geschieht …

Router, ... Konfiguration 27.01.2026 16_05_48.png

Es ist ordentlich durchgemappt, wie gesagt. Ich hatte schon mal danach gesucht, aber war nicht fündig geworden.
 
Geht die 3CX durch VPN Tunnel nach außen o.ä.?

Anlage A ist hinter einem LANCOM 1926VAG-5G mit der Ver. 10.92.0167RU2 und einer LANCOM UF-260-Firewall.
NAT NAT ist generell keine gute Idee wenn dem so ist.
 
Es ist ordentlich durchgemappt, wie gesagt. Ich hatte schon mal danach gesucht, aber war nicht fündig geworden.
Warum funktioniert DNS nicht richtig?
Greifen Systeme in die Kommunikation ein?
SIP ALG aus?
Firewall Regeln passend?
Was zeigt eine Netzwerkanalyse zum Kommunikationsfluss?
 
Um die Fragen bestmöglich zu beantworten:

VPN gegeben? –> Nein, es ist kein VPN vorhanden und es soll auch keines geben.

Generell ist NAT NAT keine gute Idee. Die physikalische Trennung der 3CX von der Firewall müsste ich erst abklären.

Warum funktioniert DNS nicht richtig? – Gute Frage.

Greifen die Systeme in die Kommunikation ein? – Nein, es ist nicht bekannt, was da eingreifen sollte. Die anderen TKs sind auf anderen Leitungen und das Problem besteht erst seit der Windows-Maschine. Ich habe schon ein paar Tests mit 3CX durchgeführt, allesamt unter Linux, und dabei hatte ich diese Probleme nicht. Und ja, die Windows-Firewall ist ausgeschaltet.

SIP-ALG ist aus? Ja, auf beiden Seiten deaktiviert.

Sind die Firewallregeln passend? Ja. In der direkten Firewall hat die 3CX alle benötigten Ports direkt durch. In beide Richtungen.

Was zeigt eine Netzwerkanalyse zum Kommunikationsfluss?

Im Labornetz, in dem sich die Slave 3CX befindet, gibt es nichts Besonderes.

Sie ist auf einem Hyper-V und geht dann über einen Switch per VLAN 1 untagged.

Danach geht es direkt zum Router.



Beim Master handelt es sich ebenfalls um einen Hyper-V.
Geht via Switch zum Router, da drin darf durch die Regel die 3X direkt raus.
Ansonsten würde sie vom Router in die FW gehen und wieder zurück auf einen anderen Access.



Oder welche Infos hättest du gerne ?

Edit:
Testnetz hat nun alles richtig. Bleibt nur noch das Netz des masters..
 
Zuletzt bearbeitet:
  • Like
Reaktionen: Ben04
ja. Die Slave 3CX hat nun eine Grüne Firewall "Plakette".
Nur die Master noch nicht.
 
Update auf U8 RC3 und die Verbindung steht … In den Logs von RC3 stand nichts drin.
Falsche Map-Ports habe ich immer noch. Da hat sich nichts weiter geändert.

Nun kann in Ruhe alles getestet werden.
 
Update auf U8 RC3 und die Verbindung steht
Ich kann dir sagen: das sollte nichts mit dem Upgrade zu tun haben. Es ist eher Zufall wenn es jetzt eben (wie lange?) gerade funktioniert. Das hätte mit vernünftig funktionierenden DNS und ohne umgeschriebende Ports von Anfang an funktionieren müssen.

Letztendlich spielt das Port Remap für die Bridge eher keine Rolle aber für die 3CX dahinter schon.
 
  • Like
Reaktionen: Ben04
Bin ich vollkommen auf deiner Seite. Mich wundert es auch und ich will auch dranbleiben, dass die Ports richtig durchkommen.
Jetzt teste ich erstmal ein wenig rum.
 
Heyho,
Laut dem Lancom-Support soll man eine eigene Firewall-Checker-Regel erstellen:


Ich habe folgende Adressen eingetragen, da laut dem Beitrag von 3CX zum Firewall-Checker immer der erste Sun-Server genutzt wird.
Dieser ist: stun.3cx.com
und geht in folgenden IP-Adressen auf:
34.138.123.132
34.40.164.62
34.83.212.229
34.40.60.101

Diese habe ich auch eingetragen, aber hat nichts gebracht.
 

Statistik des Forums

Themen
44.411
Beiträge
232.703
Mitglieder
78.327
Neuestes Mitglied
jlx