Firewall Problem - Mapping does not match 5060

Netsn00p

Mitglied seit
26. Januar 2019
Beiträge
9
Hallo,

ich habe mir zum Test die 3CX installiert. Soweit läuft alles, ich bekomme aber beim Firewall Check folgenden Fehler.

  • resolving 'stun-eu.3cx.com'... done
  • resolving 'stun2.3cx.com'... done
  • resolving 'stun3.3cx.com'... done
  • resolving 'sip-alg-detector.3cx.com'... done
  • testing 3CX SIP Server... failed (How to resolve?)
    • stopping service... done
    • detecting SIP ALG... not detected
    • testing port 5060... Mapping does not match 5060. Mapping is 61340. (How to resolve?)
    • starting service... done
  • testing 3CX Tunneling Proxy... done
    • stopping service... done
    • testing port 5090... done
    • starting service... done
  • testing 3CX Media Server... done
    • stopping service... done
    • testing ports [9000..9398]... done
Ich verwende folgenden Aufbau:
Fritz!Box 7390 --> Sophos SG115w --> 3CX (Linux, 15.5.0)

Fritz!Box: 192.168.0.1 (Exposed Host)
Sophos SG115w: 192.168.0.2 (WAN Interface)
3CX : 192.168.2.15 (LAN Interface)

Folgende NAT Einstellungen habe ich in der Sophos vorgenommen.




Folgende Firewall Freigaben habe ich in der Sophos vorgenommen.



In der Gruppe 3CX habe ich alle Ports wie nachfolgend beschrieben freigegeben und zusätzlich noch den 3CX SMTP Port sowie Apple Push. https://www.3cx.com/docs/ports/

Ich habe auch schon die SIP Regel in TCP und UDP gesplittet, obwohl es da bei der Sophos eine Mischregel gibt die bei anderen Portfreischaltungen funktioniert. Zumindest ist es so im Firewall Check FAQ als evtl. Lösung beschrieben. https://www.3cx.de/docs/firewall-checker/

Ich habe schon einige Einstellungen im NAT Bereich probiert, bekomme es aber einfach nicht.

Daher die Frage, ob hier jemand noch einen Tip für mich hat?

Viele Grüße,
Christian
 
Hi,

das Mapping Problem hatte ich auch schon mal. Nachdem ich den Firewall checker ein zweites mal ausgeführt habe, ist der Fehler nicht mehr gekommen.

Hast du in der Fritzbox die Firewall deaktiviert? Denn sonst musst du ja dort auch die Portweiterleitung einrichten. Ich kenn mich mit Sophos nicht aus, aber bei der Fritzbox kannst du bei der Einrichtung einen internen und externen Port eingeben. Dort musst du natürlich das gleiche eingeben.

Außerdem würde ich dir empfehlen die Portfreigaben auf Port 5060 auf die jeweiligen SIP-Trunk Anbieter zu beschränken. Jenachdem welche Authentifizierungsmethode du beim SIP-Trunk Anbieter hast musst du den Port normalerweise garnicht Freigeben. Bei Anmeldung mit Benutzername Passwort, initiiert ja deine 3CX erstmalig die Anmeldung, sprich Antworten vom SIP-Trunk Anbieter gehen dann sowieso durch.

Problem wenn du den Port 5060/5061 komplett öffnest wirst du früher oder später VoiP Fraud Attacken bekommen. D.h. Hacker versuchen sich mit willkürlichen Benutzernamen und Passwort per direct STUN als Nebenstelle an deiner 3CX anzumelden. Dies kann man zwar für jede Nebenstelle einzeln deaktivieren, aber damals als ich noch den Port 5060 komplett offen hatte, hat es mich sehr genervt, dass mein Log mit diesen Anmeldenversuchen immer voll war.upload_2019-1-27_12-29-44.png

Ich habe nur folgende Ports freigegeben:

  • 443 - any
  • 5090 - any
  • (benötigte Anzahl an Media Ports pro Leitung 2) 9000-10999 - any
  • 5060 - (nur für SIP Trunk Anbieter bei denen ich mich per fix IP Anmelden)
Also nur weil der Firewall Checker ein Problem anzeigt, heißt das noch nicht, dass es nicht funktioniert. Wenn du allerdings Probleme mit einem SIP Trunk Anbieter hast einfach alles so Freigeben wie von 3CX vorgegeben https://www.3cx.de/docs/adminhandbuch/firewall-router-konfiguration/ und anschließend nach und nach die Ports wieder schließen und testen ob noch alles funktioniert.

Hier noch ein Link für Sicherheitsempfehlungen von 3CX: https://www.3cx.com/blog/voip-howto/securing-hints/
 
Hi,

danke für Deine Antwort. Die Fritz!Box hat die Sophos als Exposed Host, dass heisst alle Anfragen werden 1:1 weitergeleitet, ohne Firewall. Den Port 5060 werde ich auf jeden Fall noch begrenzen, momentan habe ich aber noch keinen SIP Trunk Anbieter, da ich die 3CX erstmal nur intern testen möchte.

Viele Grüße,
Christian
 
Hi,

danke für Deine Antwort. Die Fritz!Box hat die Sophos als Exposed Host, dass heisst alle Anfragen werden 1:1 weitergeleitet, ohne Firewall. Den Port 5060 werde ich auf jeden Fall noch begrenzen, momentan habe ich aber noch keinen SIP Trunk Anbieter, da ich die 3CX erstmal nur intern testen möchte.

Viele Grüße,
Christian

Hat das mit dem erneuten Ausführen des Firewall checkers geklappt?

Wie gesagt würde ich dann prüfen ob die Freigabe auf den Port 5060 überhaupt nötig ist.
 
Hallo,

ich bin der Meinung das die FritzBox den Port 5060 nicht weiterleitet auch bei expose Host. Die FritzBox stellt ja selber Telefonie zur Verfügung.

Beste Grüße
 
@Lobmayer IT
Nein, leider ändert sich an dem SIP Mapping Problem nichts. Ich habe jetzt mal die SIP NAT Regel in der Sophos ausgeschaltet. Der Mappingfehler ist unverändert, was mich etwas irritiert, da eigentlich kein Connect mehr möglich sein sollte. -> Die Antwort darauf hat Lars einen Beitrag vorher schon gegeben.

Ich habe zwischenzeitlich mal die Daten von meinem SIP Trunk Telekom Anschluss konfiguriert und den SIP Port auf transport-tcp.tel.t-online.de beschränkt, somit sollte es etwas sicherer sein.

@bitn
Danke da ist was dran, dass würde auch erklären, warum es keine Veränderung beim Firewallchecker gibt, wenn ich SIP NAT auf der Sophos deaktiviere. Das hatte nie etwas damit zu tun.

Ich habe jetzt mal zwei, zugegebenermaßen sinnfreie, Portfreigaben auf der Fritz!Box erstellt.



Das deckt sich mit dem Firewallcheck...
  • testing 3CX SIP Server... failed (How to resolve?)
    • stopping service... done
    • detecting SIP ALG... not detected
    • testing port 5060... Mapping does not match 5060. Mapping is 61509. (How to resolve?)
    • starting service... done
Hat man denn überhaupt eine Chance beim SIP Trunk von Telekom andere Ports zu nutzen?
 
Zuletzt bearbeitet:
@Lobmayer IT
Nein, leider ändert sich an dem SIP Mapping Problem nichts. Ich habe jetzt mal die SIP NAT Regel in der Sophos ausgeschaltet. Der Mappingfehler ist unverändert, was mich etwas irritiert, da eigentlich kein Connect mehr möglich sein sollte. -> Die Antwort darauf hat Lars einen Beitrag vorher schon gegeben.

Ich habe zwischenzeitlich mal die Daten von meinem SIP Trunk Telekom Anschluss konfiguriert und den SIP Port auf transport-tcp.tel.t-online.de beschränkt, somit sollte es etwas sicherer sein.

@bitn
Danke da ist was dran, dass würde auch erklären, warum es keine Veränderung beim Firewallchecker gibt, wenn ich SIP NAT auf der Sophos deaktiviere. Das hatte nie etwas damit zu tun.

Ich habe jetzt mal zwei, zugegebenermaßen sinnfreie, Portfreigaben auf der Fritz!Box erstellt.



Das deckt sich mit dem Firewallcheck...
  • testing 3CX SIP Server... failed (How to resolve?)
    • stopping service... done
    • detecting SIP ALG... not detected
    • testing port 5060... Mapping does not match 5060. Mapping is 61509. (How to resolve?)
    • starting service... done
Hat man denn überhaupt eine Chance beim SIP Trunk von Telekom andere Ports zu nutzen?

Ich habe hier was gefunden, vielleicht hilft dir das weiter: https://www.ip-phone-forum.de/threa...problem-mit-port-5060-fritzbox-blockt.273538/

Fritzbox nur als Modem nutzen ist keine Option?
 
Wir haben uns schon einige Stunden mit der Sophos im Zusammenspiel mit der Fritzbox um die Ohren gehauen. Haben es auch häufiger schon ans laufen bekommen, ohne zu wissen warum. ;-)
Zwei Tage später lief es dann aber auch schon wieder nicht mehr.
Unserer Erfahrung nach ist die Fritzbox beim Port 5060 nicht wirklich zuverlässig. Sie scheint ihn doch immer mal wieder für eigene Zwecke nutzen zu wollen... Daher haben kennen wir die Meldungen des Firewall-Checks aus dem Screenshot oben nur zu gut.
Auch das Phänomen, dass es im zweiten Versuch auch mal problemlos funktioniert können wir so bestätigen...
Ich kann nur empfehlen ein Modem statt der Fritzbox zu nutzen. Wir haben gute Erfahrungen mit dem Zyxel 1312-B30A gemacht. Seitdem wir mit den Geräten arbeiten, kam es nie wieder zu Problemen.
 
@Lobmayer IT
Das wird nicht sauber funktionieren. Ich habe früher mal meine Fritz!Boxen gefreezt, dann konnte man so gut wie alles einstellen. Ist aber etwas aufwändig, da bei jeder neuen Firmware eine neue Freetzversion kompiliert werden musste und so stabil war das Ganze dann auch nicht immer.

@dueppy
Ja, ich denke in die Richtung wird es gehen. Habe da an ein DrayTec Vigor 130 Modem gedacht.
 
Wir haben zur Zeit auch eine Fritzbox vor unserem eigentlichen Router, dieser hat eine statische IP im Fritz!Box LAN - unser eigentliches Router-Modem wollte nicht mehr.
In der FB ist Telefonie abgeschaltet und mittels Portfreigaben (Forwarding) alle benötigten Ports eingegeben - es funktioniert einwandfrei und der Firewall Checker meldet auch Erfolg.

Uns ist aber bei den ersten Tests aufgefallen, dass die FB den Port 5060 auf einen anderen externen Port umgelegt hatte (wir hatten die Portfreigaben nicht in numerischer Reihenfolge eingegeben). Daraufhin erst mal alles gelöscht und die Ports in numerischer Reihenfolge eingegeben und es hat einwandfrei funktioniert - was allerdings umständlich bei der FB ist: man kann maximal 255 Ports in einer einzelnen Freigabe eingeben, darum mussten wir 9000-10999 in entsprechend viele einzelne Freigaben aufteilen.
 
Bei einer Sophos UTM sollte man folgendes einstellen:
Ausgehend: Network Protection -> Intrution Prevention -> Ausnahmen -> alles
Eingehend: Network Protection -> Intrution Prevention -> Ausnahmen -> Anti-Portscan
Dan klappt es auch mit dem Firewall Test sofern nicht vorher die Fritte etwas wegfängt.
 
Die Sophos ist schon korrekt eingestellt. Hier belegt die Fritz!Box aber schon den Port 5060 nach aussen, somit bekommt die Sophos nach aussen (durch die Fritzbox) einen anderen Port, darum läuft der FirewallCheck auf ein Mappingfehler.
 
eine unelegante (aber evtl. funktionierende) Lösung ist als lokalen SIP-Port der Anlage den Port 5062 (oder irgendeinen anderen) zu verwenden.
Das bedingt aber seit einiger Zeit eine Neuinstallation der kompletten TK-Anlage, dort hat man einmalig die Möglichkeit den SIP-Port einzutragen.
Über die GUI kann man das leider nicht mehr ändern.
Ich habe gerade auch keine Möglichkeit gefunden das über die "Parameters" anzupassen.

So wurde es damals bei einem Kunden (mit Fritzbox + exposed Host) eingerichtet und mach seither keine Probleme. Das ganze läuft an einem Sipgate-Trunk. (ich schätze mal der Provider muss dabei auch "mitspielen")

Grüße
 

Statistik des Forums

Themen
44.414
Beiträge
232.721
Mitglieder
78.331
Neuestes Mitglied
b2daniel