Port transformation Problem bei eingehen Anrufen?

anonymous

Well-Known Member
Mitglied seit
14. Januar 2008
Beiträge
19.170
Hallo zusammen

Wir richten gerade eine neue 3CX Anlage ein. Bei dem Kunden wird aber eine spezielle Software-Firewall des russischen Mutterhauses eingesetzt.
Nun haben wir das Problem, dass eingehende Gespräche immer nach 30 Sekunden unterbrochen werden.

Ich konnte es soweit schon lokalisieren und habe gesehen, dass das ACK vom SIP-Trunk Provider nicht an die PBX gelangt, wodurch diese in ein Timeout geht. Mittels Wireshare sehe ich, dass ausgehend der Port 5060 verwendet wird. Nach aussen ist dieser geöffnet und eingehend gibt es ein Portforwarding auf die PBX.
Im Gespräch mit dem SIP-Trunk Provider hat dieser auch ein Wireshark-Trace laufen lassen und gehsen, dass er die Anfragen von anderen Ports (50061 und andere erhält) wodurch er auch auf solche Ports antworten und diese dann nicht weitergeleitet werden. ich kenne dieses Problem bei Sonicwalls, bei denen man die Funktion "Port transoformation" deaktivieren muss. Leider negiert der Betreuer dieser Firewall aber stehts meine Aussagen und sagt, dass die PBX selbst die Ports ändern würde (Firewllchecker)

Aus diesem Grund nimmt es mich Wunder, ob ihr mir bestätigen könnt, dass dieses Problem wohl doch von einer Veränderung der ausgehenden Ports aus geht. Und ich gehe davon aus, dass normale Firewalls dies managen können, oder?
Bei den von uns eingesetzen Firewalls (Zyxel, Sonicwall, u. a.) kenne ich diese Problematik jedenfalls nicht, bzw. kann diese lösen.

Vielen Dank für das Feedback,
Gruss
 
Ich habe noch etwas raus gefunden. Die transformierten Ports sind insofern kein Problem, dass fas alles, was über die transformierten Ports geht doch ankommt - ausser das ACK, welches einfach auf einen anderen Port geht. Als ich herausfinden wollte, warum es auf einen anderen Port geht, habe ich gesehen, dass beim ausgehenden "Ringing" ein port mitgeliefert wird (siehe Kreis im angefügten Bild). Jetzt frage ich mich, weshalb da ein anderer Port von der Telefonanlage angegeben wird. Hat da jemand eine Ahnung?

Vielen Dank für euer Feedback
 
Jetzt frage ich mich, weshalb da ein anderer Port von der Telefonanlage angegeben wird.

Dazu lässt Du am besten WireShark die Voip-Protokolldaten als Gafik anzeigen und stellst die ggf. hier ein.

Dann sollte es schnell Klarheit geben.
 
Was steht dem im Log der 3cx?
Evtl. RTP could not recive oder so ähnlich.?
Bitte Logging auf den Debug Mode einstellen.

Wenn das der Fall ist sind es diese Ports die angepasst werden müssen. Jedes Telefon oder Softtelefon kann hier gesondert eingestellt werden und auch die 3cx. Und natürlich muss die Portrange auf der Firewall umgemappt werden auf die PBX.

PS: Ach ja. Und Port 5060 gehört von außen nicht auf die PBX gemappt. Port 5060 sollte nur von innen nach außen arbeiten können. Es müssen nur die RTP Ports (udp) und evtl. der 3cx Tunnel von außen nach innen gemappt werden. Wenn Ihr 5060 nach außen offen macht, könnt Ihr die 3cx auch gleich direkt ins Netz stellen.
 
Oft gibt bes auf Firewalls soganannte Application Filter, oft SIP Transform, SIP ALG oder ähnlich benannt. Eventuell kommen diese nicht mit den SIP ACKs klar und verwerfen diese. Denn die SIP-Kommunikation findet über Port 5060 UDP statt, wenn der Standard nicht verändert wurde. In der Firewall muss also ein Port-Forwarding auf die 5060 der 3CX vorhanden sein und eventuell noch eine entsprechende Firewall-Regel. Ob der Application Filter aktiv sind kann man häufig auf den Firewalls nicht erkennen, wenn man sie irgendwo deaktivieren kann, dann diese versuchen zu deaktivieren.
 

Statistik des Forums

Themen
44.414
Beiträge
232.716
Mitglieder
78.329
Neuestes Mitglied
Rowan