Firewall-Check hinter Kerio Control

Wolfgang T.

Forum User
Basic Certified
Mitglied seit
21. Januar 2021
Beiträge
48
Hallo zusammen!

Vorab, es ist mehr ein kosmetisches Problem, 3CX läuft intern wie extern, aber interessieren würde es mich trotzdem:
Der Firewall-Check gibt mir bei allen Test ein "failed" aus, wie gesagt, 3CX läuft ohne Probleme.

Ich habe jetzt testweise die ausgehende Regeln der 3CX auf "darf alles überall hin" gestellt, Eregtbnis bleibt failed.

Hat jemand eine Idee?

FireWallCheck.pngKerio.png
 
Nachtrag: Mir ist aufgefallen, dass beim Neustart folgende Fehlermeldung per Mail kommt:

Destination (sip:127.0.0.1:5080;lr) is not reachable, DNS error resolving FQDN, or service is not available
 
Da scheint in Deiner Firewall entweder das NAT zu fehlen oder die Ports nicht offen zu sein. Am besten postest Du auch noch mal die relevanten Einträge aus der Firewall.
 
Noch was... Port 5080? Nutzt Du den als SIP Port?
 
Geht bei uns ohne Probleme. Quelle die ausgehende Schnittstelle, Übersetzung auf den 3CX-Server gucken lassen. Rest wie im Bild zu sehen.
 

Anhänge

  • 3cxport.jpg
    3cxport.jpg
    17,4 KB · Aufrufe: 37
Hi,

kannst auch den Firewall Checker test aufzeichnen und anhand folgender Anleitung die Analysis starten:

 
  • Like
Reaktionen: fxbastler
Da wir selber Kerio Control seit langen Jahren einsetzen...
In deiner Regel fehlt (wie schon geschrieben) das NAT über ein ausgehendes Interface (Spalte Übersetzung).
Weiterhin solltest du als "Ziel" "Internet-Interfaces" oder die namentliche "Public-Netzwerkkarte" eintragen.

1611848484248.pngGruß Uwe
 
Hallo zusammen!
Corona sei Dank bin ich erst jetzt dazugekommen, mir das nochmals im Detail anzusehen.
Leider fumktioniert der Check noch immer nicht wirklich, auch wenn er schon "besser" geworden ist.

Details:
testing 3CX SIP Server... failed (How to resolve?)
  • stopping service... done
  • detecting SIP ALG... failed (How to resolve?)
  • testing port 5060... full cone test failed (How to resolve?)
  • starting service... done

  • testing port 9090... done
  • testing port 9092... done
  • testing port 9094... done
  • testing port 9096... full cone test failed (How to resolve?)
  • testing port 9098... done
  • testing port 9100... full cone test failed (How to resolve?)
  • testing port 9102... full cone test failed (How to resolve?)

Die Ports bis 9094plus 9098 sind grün, alle anderen scheitern.
Ich habe die Ports von 9000 - 10999 freigegeben (UDP).

Und dieses SIP-ALG bekomme ich auch nicht weg.
Protokoll-Inspektor ist aus, NAT-Übersetzung ist aktiv (spezifische IPv4, Full Cone NAT aus, Ziel NAT interne IP).

Hat jemand vielleicht noch Tipps dazu?
 
Die Media Server Ports passen jetzt alle, nur das SIP ALG bleibt rot.....
 
Hier die Kerio-regel
 

Anhänge

  • Untitled.png
    Untitled.png
    17,3 KB · Aufrufe: 23
Ist bei allen Diensten und auch der Regel aus, also besser auf "keine" gesetzt
 
Da ich selber Kerio Control Systeme seit über 10 Jahren betreue... ehrlich gesagt verstehe ich deine Regel nicht (leider blendest du die Spaltenüberschriften nicht mit ein - da dies ja beliebig verschiebbar sind).

Für mich sieht es so aus als würdest du "egal welche Quelle" an Ziel "212.x.x.x." mit Ports, die in "3CX Phone..." definiert sind, gleichzeitig ein NAT und MAP machen.... wie soll das funktionieren?
 
Die NAT hatte ja die externe IP drinnen.
Aber auch, wenn ich "nur" Mappe bleibt das Ergebnis gleich.

Ich habe nochmals geprüft, ob irgendwo ein Inspektor aktiv ist, stehen alle auf "keine"
 

Anhänge

  • Untitled.png
    Untitled.png
    24,5 KB · Aufrufe: 15
  • Untitled1.png
    Untitled1.png
    22,9 KB · Aufrufe: 17
a) Auch wenn du in der FW Regel den Protokoll-Inspektor abgeschaltet hast, mache das bitte trotzdem mal auf den einzelnen Services auch. Ich erinnere mich, das ich da anfangs auch drüber gestolpert bin.
b) erstelle zum Test eine weitere Regel, die von der IP 51.91.201.86 eingehend MAP'ed - aber ALLES zulässt
 
Ich hab mich mal rumgespielt: Wenn ich die Dienste SIP und SIP TCP aus der Dienstgruppe rausnehme und bei der Regel die Ports TCP 5060 und UDP 5060 extra angebe, dann kommt:

detecting SIP ALG... not detected

Sehr seltsam....
 

Anhänge

  • Untitled.png
    Untitled.png
    7,1 KB · Aufrufe: 17

Statistik des Forums

Themen
44.418
Beiträge
232.732
Mitglieder
78.332
Neuestes Mitglied
verteiler-server-meldunge