Telefon-Provisionierung nicht möglich (SOPHOS-Firewall)

Krysch

Silver Partner
Basic Certified
Mitglied seit
10. März 2022
Beiträge
8
Hallo zusammen,
wir haben ein Problem beim Einrichten von unseren Yealink-Telefonen (Modell T46U, aktuelle Firmware) bei diversen Kunden. Dabei geht es primär um die Einrichtung per SBC und auch per STUN.
Bei diesen Kunden wo es Probleme gibt, hängt überall eine SOPHOS Hardware-Firewall mit im Netzwerk, worüber der Verkehr geregelt wird.
Es handelt sich dabei immer um eine gehostete 3CX-Anlage und bei allen sind die Ports zur öffentlichen IP-Adresse der Anlage freigegeben, wie offiziell von 3CX vorgegeben.
Nun zum eigentlichen Problem. Die Telefone werden über den SBC als neues Telefon erkannt, so wie es soll. Man weist diese Telefone der passenden Nebenstelle zu, aber es passiert am Telefon nichts. Wenn man es neustartet, kommt zwar die Meldung, dass es sich die aktuellen Konfigs ziehen will, aber dann kommt nur "Update skipped". Das gleiche übrigens bei der Anbindung über STUN.
Die Firewall protokolliert alles, aber alles geht durch und es wird kein Port geblockt. Werden die Telefone außerhalb der Firewall provisioniert und dann im eingerichtetem Zustand wieder hinter die Firewall gehängt, funktionieren sie noch. Wir haben die Telefone erstmal manuell konfiguriert, damit sie erst einmal funktionieren.
Gibt es gewisse Erfahrungswerte oder Tipps diesbezüglich? Es ist fast schon verzweifelnd, da wir mittlerweile mit 8 Augen darüber geschaut haben und nicht sehen können, woran es jetzt endgültig liegt.
 
Welche Ports sind denn zur Anlage freigegeben. Am besten von und zur 3CX alles erlauben.
 
Hi @Krysch ,

Provisionierung erfolgt über https auch in Verwendung von SBC.
3cx FQDN?
Logs Ausführlich 3cx Anlage sowie Logs Telefon Aufzeichnung am Server (Versuch einer Provisionierung) würde sicherlich Info liefern.
 
  • Like
Reaktionen: MarcosV__3CX
Welche Ports sind denn zur Anlage freigegeben. Am besten von und zur 3CX alles erlauben.
Hi @Krysch ,

Provisionierung erfolgt über https auch in Verwendung von SBC.
3cx FQDN?
Logs Ausführlich 3cx Anlage sowie Logs Telefon Aufzeichnung am Server (Versuch einer Provisionierung) würde sicherlich Info liefern.
Unser letzter Stand ist, dass wir sämtlichen Verkehr inkl. allen Ports vom SBC zur Anlage und zurück freigegeben haben. Das funktionierte alles nicht. Weder in der Firewall, noch in der Anlage gab es Protokollierungen, die Aufschluss geben, woran es hängt.
Wir haben heute Mittag eine Testumgebung bei uns im Unternehmen aufgebaut und einen SBC und ein Telefon hinter eine SOPHOS-Firewall gehängt mit selben Regeln. Bei uns komischerweise funktioniert es auf Anhieb. Der einzig wirkliche Unterschied ist, dass die Kunden im Gegensatz zu uns beim Anbieter Telekom sind. Der Rest ist vom Prinzip her gleich.
Wir hatten noch einen Gedankengang in Bezug auf NAT. Und ob es vielleicht eine Extra Regel dahingehend bedarf. Wobei das eher ein verzweifelter Gedanke ist.
 
Ist die Sophos denn die erste Firewall und davor nur ein Modem? Eventuell Doppelnat?
 
Ist die Sophos denn die erste Firewall und davor nur ein Modem? Eventuell Doppelnat?
Bei den Kunden hängt jeweils eine Fritzbox die nur allein zur Internetverbindung dient. Sie winkt allen Verkehr zur Firewall durch.
 
Da hast du schon das Problem, Exposed Host funktioniert bei Fritzboxen nie wirklich gut. Versuch mal in der Fritzbox die Ports explizit frei zu geben und am besten ganz schnell gegen ein richtiges Modem tauschen.
 
Da hast du schon das Problem, Exposed Host funktioniert bei Fritzboxen nie wirklich gut. Versuch mal in der Fritzbox die Ports explizit frei zu geben und am besten ganz schnell gegen ein richtiges Modem tauschen.
Das ist wirklich gut zu wissen. Ich werde morgen Vormittag zu einem der Kunden fahren und es direkt ausprobieren. Ich gebe direkt Rückmeldung.
Danke für den Ansatz.
 
Hi nochmal,
also es liegt wirklich an der Fritzbox, die Firewall hat die ganze Zeit ordnungsgemäß funktioniert. Die Ports in der Fritzbox nochmal einzeln freigegeben und dann hat alles funktioniert. Ziemlich einfach im Endeffekt, aber wir haben den komplizierten Weg zur Lösungsfindung gewählt, dabei war es "nur" diese Kleinigkeit.
Wir haben uns schon darauf geeinigt, dass wir in solchen Netzwerken wirklich auf Modems umsteigen, auch im Bezug auf andere Dinge die uns sonst Probleme bereiten könnten.
Vielen Dank für eure Hilfe.
 
  • Like
Reaktionen: fxbastler und bitn2

Statistik des Forums

Themen
44.414
Beiträge
232.718
Mitglieder
78.330
Neuestes Mitglied
uvitas