Telekom 403 Forbidden

lnxW

SOHO User
Mitglied seit
19. April 2022
Beiträge
16
Hey, wir haben nun seit zwei Tagen ein Problem mit unserer 3CX (selfHosted auf Raspi)
Das Setup lief seit knapp einem Jahr weitesgehend stabil.

Wir haben mehrere Rufnummern die über unseren normalen Dynamischen-IP Zugang eingerichtet sind. (nicht als SIP-Trunk)

Zunächst sind alle Trunks als Offline dargestellt worden. Keine ausgehenden oder eingehenden Anrufe sind möglich.

Code:
Call or Registration to 0160XXXXX@(Ln.10000@Tkom - 040XXXX) has failed. 217.0.130.69 replied: 403 Forbidden; from IP:217.0.130.69:5060

Ändere ich das Transportprotokoll von TCP auf UDP oder ANY werden die Trunks zumindest als Online dargestellt (ein Tipp aus dem Forum hier) Kurzzeit war ein ausgehendes Gespräch damit möglich.
Dann wieder alles Tot.

Hier ein detailliertes Log eines ausgehenden Anrufs:
Code:
09/30/2022 6:38:44 PM - [CM503007]: Call(C:1): Extn:101 has joined, contact <sip:[email protected]:5060/UDP>
09/30/2022 6:38:44 PM - [CM503007]: Call(C:1): EndCall:EndCall has joined, contact <sip:[email protected]:5483/UDP>
09/30/2022 6:38:44 PM - L:1.3[EndCall:EndCall] has joined to L:1.1[Extn:101]
09/30/2022 6:38:44 PM - [CM503002]: Call(C:1): Alerting EndCall:EndCall by contact <sip:[email protected]:5483/UDP>
09/30/2022 6:38:43 PM - [CM503025]: Call(C:1): Calling T:EndCall:EndCall@[Dev:sip:[email protected]:5483;rinstance=8714fa47fb131e1a] for L:1.1[Extn:101]
09/30/2022 6:38:43 PM - L:1.1[Extn:101] failed to reach Line:10000>>0160XXXXXX, reason Forbidden
09/30/2022 6:38:43 PM - Leg L:1.2[Line:10000>>0160XXXXXX] is terminated: Cause: 403 Forbidden/INVITE from 217.0.130.69:5060
09/30/2022 6:38:43 PM - Call to T:Line:10000>>0160XXXXXX@[Dev:sip:[email protected]] from L:1.1[Extn:101] failed, cause: Cause: 403 Forbidden/INVITE from 217.0.130.69:5060
09/30/2022 6:38:43 PM - [CM503003]: Call(C:1): Call to <sip:[email protected]:0> has failed; Cause: 403 Forbidden/INVITE from 217.0.130.69:5060
09/30/2022 6:38:43 PM - [CM503025]: Call(C:1): Calling T:Line:10000>>0160XXXXXX@[Dev:sip:[email protected]] for L:1.1[Extn:101]
09/30/2022 6:38:43 PM - [CM503027]: Call(C:1): From: Extn:101 ("Büro" <sip:[email protected]:5060>)  to  T:Line:10000>>0160XXXXXX@[Dev:sip:[email protected]]
09/30/2022 6:38:43 PM - [CM503004]: Call(C:1): Route 1: from L:1.1[Extn:101] to T:Line:10000>>0160XXXXXX@[Dev:sip:[email protected]]
09/30/2022 6:38:43 PM - Line limit check: Current # of calls for line Lc:10000(@Tkom - 04042935524[<sip:[email protected]:0/UDP>]) is 0; limit is 10
09/30/2022 6:38:43 PM - Call(C:1): Call from Extn:101 to 0160XXXXXX matches outbound rule 'Büro default'
09/30/2022 6:38:43 PM - [Flow] Call(C:1): has built target endpoint: Out#:>>Rule{Büro default}>>0160XXXXXX for call from L:1.1[Extn:101]
09/30/2022 6:38:43 PM - [Flow] Target endpoint for 0160XXXXXX is Out#:>>Rule{Büro default}>>0160XXXXXX
09/30/2022 6:38:43 PM - [CM503010]: Call(C:1): Making route(s) from Extn:101 to <sip:[email protected]:5060/UDP>
09/30/2022 6:38:43 PM - [CM505001]: Endpoint Extn:101: Device info: Device Not Identified: User Agent not matched; Capabilities:[reinvite, replaces, able-no-sdp, recvonly] UserAgent: [Yealink W70B 146.85.0.20 805e0c1834ef] PBX contact: [sip:[email protected]:5060]
09/30/2022 6:38:43 PM - [CM500002]: Call(C:1): Info on incoming INVITE from Extn:101:

Invite-IN Recv Req INVITE from 192.168.2.6:5060 tid=4022897435 [email protected]:
INVITE sip:[email protected]:5060 SIP/2.0
Via: SIP/2.0/UDP 192.168.2.6:5060;branch=z9hG4bK4022897435
Max-Forwards: 70
Contact: <sip:[email protected]:5060>
To: <sip:[email protected]:5060>
From: "Büro"<sip:[email protected]:5060>;tag=4022760373
Call-ID: [email protected]
CSeq: 2 INVITE
Allow: INVITE, INFO, PRACK, ACK, BYE, CANCEL, OPTIONS, NOTIFY, REGISTER, SUBSCRIBE, REFER, PUBLISH, UPDATE, MESSAGE
Content-Type: application/sdp
Proxy-Authorization: Digest username="26CXX",realm="3CXPhoneSystem",nonce="414d535963371b9395:76fb1ebc59f73508c1c32e0a71a8bd3a",uri="sip:[email protected]:5060",response="4fbe9b263ea7294e3988c210ea4514c3",algorithm=MD5
Supported: replaces
User-Agent: Yealink W70B 146.85.0.20 805e0c1834ef
Allow-Events: talk, hold, conference, refer, check-sync
Content-Length: 304
v=0
o=- 20263 20263 IN IP4 192.168.2.6
s=SDP data
c=IN IP4 192.168.2.6
t=0 0
m=audio 12108 RTP/AVP 0 8 9 18 101
a=rtpmap:0 PCMU/8000
a=rtpmap:8 PCMA/8000
a=rtpmap:9 G722/8000
a=rtpmap:18 G729/8000
a=fmtp:18 annexb=no
a=ptime:20
a=sendrecv
a=rtpmap:101 telephone-event/8000
a=fmtp:101 0-15
09/30/2022 6:38:43 PM - [CM503001]: Call(C:1): Incoming call from Extn:101 to <sip:[email protected]:5060>

Der Raspi mit 3CX hängt hinter einer "Digitalisierungsbox Smart" der Telekom (ja das ding ist mist)..

In der Resolv.conf des Raspis wurden auch verschiedene DNS Server getestet (Google, Router, Telekom)
Die eingestellten Codecs sind:

G.711 A-law
G.711 U-law
G722
G729
 
  • Like
Reaktionen: fxbastler
Hallo auch dir,

ich kann vmtl. in diesem Fall nichts Wesentliches zur Problemlösung beitragen - aber:
  • Danke, dass du das Problem so präzise beschrieben hast und ein passendes Log im leserlichen Format dabei ist *Bonuspunkt* ;)
  • Was mir sofort im Log im INVITE des ausgehenden Anruf des W70B auffällt: da steht PCMU oben, das ist suboptimal. Das hat aber nichts mit dem Problem zu tun.
  • Ohne in's Detail gehen zu wollen: ich würde den SIP Port der 3CX hinter einer Speedport (oder Fritte) nicht auf 5060 legen
  • ...
  • Eingehende Anrufe sind wohl im Moment möglich - nur so zur Information für die Statistik. Wenn nun jetzt wieder nicht ausgehend telefoniert werden kann dann liegt es an den fremd / falsche definierten ausgehenden Nummern: in den SIP Trunks, in den Nebenstellen - ein typisches Problem. Telekom und CLNS kostet Geld / geht nicht. Andernfalls fehlende / falsche ausgehende Regeln.
  • Die Ansage verdient eine kleine Pause vorab damit man den Anfang auch wirklich hört.
Das nur im Vorfeld.
 
  • Like
Reaktionen: lnxW
Für die Statistik: eingehende Anrufe werden aktuell von der 3CX angenommen.
 
  • Like
Reaktionen: lnxW
@fxbastler danke dir erstmal für deine Antwort.
Woher weißt du dass die Anrufe von 3CX angenommen werden ?

Ich habe nun den Router ausgetauscht durch eine 7490 Fritte. Den 3CX Port auf 5092 gelegt und den Raspi als Exposed Host freigelegt (zum Testen). Der Firewall Check läuft clean.

Das Transportprotokoll habe ich wieder auf TCP umgestellt.

Was die Trunks angeht, so habe ich für jede Rufnummer einen. Die Rufnummer ist in der Authenication ID sowie die Main Trunk No. hinterlegt mit der vorwahl (Hamburg -> 040)
Das Authentication Password entspricht dem "Persönlichen Kennwort" welches uns als Zugangsdaten zugeschickt wurde.
Was mich stutzig gemacht hat war, dass egal was ich dort nun eintrage, 403 Forbidden bei der Registrierung zurückkommt..
3-Way Authenifizierung wird nicht verwendet (War bisher nicht notwendig)
Kann es sein dass es sich dabei um ein Authentifizierungs Problem handelt ?

Hier nochmal die entsprechende Register Request aus einem Capture:
Code:
Session Initiation Protocol (REGISTER)
    Request-Line: REGISTER sip:tel.t-online.de;transport=TCP SIP/2.0
    Message Header
        Via: SIP/2.0/TCP 192.168.2.4:5062;branch=z9hG4bK-524287-1---b85ca8147a8f3b6d;rport
            Transport: TCP
            Sent-by Address: 192.168.2.4
            Sent-by port: 5062
            Branch: z9hG4bK-524287-1---b85ca8147a8f3b6d
            RPort: rport
        Max-Forwards: 70
        Contact: <sip:[email protected]:5062;transport=TCP;rinstance=2ca60f85b16e37e2>
            Contact URI: sip:[email protected]:5062;transport=TCP;rinstance=2ca60f85b16e37e2
                Contact URI User Part: 040XXXXXXX
                Contact URI Host Part: XXXXX.on3cx.de
                Contact URI Host Port: 5062
                Contact URI parameter: transport=TCP
                Contact URI parameter: rinstance=2ca60f85b16e37e2
        To: "040XXXXXXX"<sip:[email protected];transport=TCP>
            SIP to display info: "040XXXXXXX"
            SIP to address: sip:[email protected];transport=TCP
        From: "040XXXXXXX"<sip:[email protected];transport=TCP>;tag=e01a506d
            SIP from display info: "040XXXXXXX"
            SIP from address: sip:[email protected];transport=TCP
            SIP from tag: e01a506d
        Call-ID: G6LSNbxPB1G8DXfIV0pJeA..
        [Generated Call-ID: G6LSNbxPB1G8DXfIV0pJeA..]
        CSeq: 1 REGISTER
            Sequence Number: 1
            Method: REGISTER
        Expires: 500
        Allow: INVITE, ACK, CANCEL, OPTIONS, BYE, REGISTER, SUBSCRIBE, NOTIFY, REFER, INFO, MESSAGE, UPDATE
        Supported: replaces, timer
        Content-Length: 0
//EDIT:
Im Telekom Kundencenter habe ich nun auch den "Telekom Login" Aktiviert und die 3-Way Authentification verwendet (wie es auch in der 3CX Anleitung beschrieben wird).. Kein Erfolg
 
Zuletzt bearbeitet:
Die 3-Way Auth war schon gefühlt immer so, zumindest die letzten 3 Jahre ganz sicher! Warum hast du das Protokoll wieder auf TCP gestellt? Das funktioniert nicht mehr, bitte stelle das auf ALL oder UDP.
 
  • Like
Reaktionen: fxbastler
Das meiste wurde hier ja bereits schon gesagt. Ich möchte auch noch was zu der thematik beitragen.

Nachdem ich nun aus Verzweiflung unsere 3CX vom RPI auf unseren Hyper-V migriert habe (war ja sowieso notwendig aufgrund des nicht mehr vorhandenen supports), habe ich dir Ursache für meinen Fehler nach den 403 Forbidden gefunden.

Ich hatte danach "500 Cx Unable To Comply".

Letzendlich wurde die öffentliche IP bei der Telekom gesperrt, ne neue durch eine Zwangstrennung brachte Abhilfe und die SIP Trunks verbunden sich sofort wieder.
 

Statistik des Forums

Themen
44.414
Beiträge
232.721
Mitglieder
78.331
Neuestes Mitglied
b2daniel