UDM Pro/ Deutsche Glasfaser / Fehler 403: Forbidden

cObsen

New User
Mitglied seit
20. Juli 2022
Beiträge
13
Hallo! :-)

Ich bin VoIP neuling und komme hier trotz intensiver recherche nicht weiter.

Ich nutze als Router eine Dream Machine Pro und aktuell als VOIP Anlage eine Gigaset N510 IP Pro.
Da ich mir etwas mehr Komfort in der Konfiguration wünsche, möchte ich gerne die 3cx zuhause nutzen.
Aktuell hoste ich sie in der VM meiner Diskstation von Synology.

Die Portfreigaben habe ich selbstverständlich eingerichtet.

Der Firewall Checker läuft bis auf ein Mapping Problem mit einem Port (10954) und eines erkannten SIP ALG grün durch. Beide Fehler kann ich mir nicht erklären und bekomme sie auch nicht beseitigt.
( Ich bin also auch hier offen für Ideen. :-) )

Nachdem ich einige Threads hier ( unter anderem diesen hier: https://www.3cx.de/forum/threads/deutsche-glasfaser-als-provider.92353/page-2#post-385247 ) extrem durchwühlt habe, ist es mir gelungen einen SIP Trunk zur Deutschen Glasfaser aufzubauen, welcher auch registriert ist.

Zum ausprobieren habe ich mir dann die App als Softphone als auch eine ausgehende Regel konfiguriert.

Leider kann ich von meiner eingerichteten MSN auf dem Softphone keinen Anruf aufbauen. Ich bekomme trotz erfolgreicher Registrierung immer den Fehler:

  • Call or Registration to XXXXX@(Ln.10000@DGXXX) has failed. 185.22.44.186 replied: 403 Forbidden; from IP:185.22.44.186:5060

    SIP Server ID: 12294 27.07.2022 12:48:19

Ich kann mir leider nicht erklären wo das Problem liegt.

Ich würde mich freuen wenn Ihr mir neue Lösungsansätze geben könnt!

Viele Grüße
Marcus
 
Die Port Probleme sollten als erstes beseitigt werden. Poste doch mal deine Einstellungen in der UDM Pro. Um das SIP ALG Problem zu lösen das Contrack Modul SIP deaktivieren in der UDM Pro.
 
  • Like
Reaktionen: cObsen
Die Port Probleme sollten als erstes beseitigt werden. Poste doch mal deine Einstellungen in der UDM Pro. Um das SIP ALG Problem zu lösen das Contrack Modul SIP deaktivieren in der UDM Pro.
Hab ich schon vergebens versucht. Conntrack H.323 und SIP hab ich schon zu beginn nach Recherche deaktiviert. Bei dem Port weiss ich auch nicht. Hab schon kurz überlegt einfach den Port Forward Rahmen für RTP zu beschneiden um es weg zu bekommen... ;-)
 

Anhänge

  • firewall.jpg
    firewall.jpg
    49,7 KB · Aufrufe: 18
  • Port Forwards.jpg
    Port Forwards.jpg
    29,7 KB · Aufrufe: 17
  • port mapping.jpg
    port mapping.jpg
    14,2 KB · Aufrufe: 13
  • sip alg.jpg
    sip alg.jpg
    15,7 KB · Aufrufe: 14
Läuft vor der UDM Pro noch ein Modem oder direkt der Glasfaseranschluss? Die Ports bitte noch auf das beschränken was benötigt wird. 80 und 443 sowie 5065 und 5061 gehören zb nicht dazu. Die Firewall auf der Synology aktiv? Alle Ports auch entsprechend an die VM weiter gereicht?

edit: sehe gerade du nutzt den 5065 als Port.. Warum? Die alte Telefonanlage weiterhin aktiv?
 
  • Like
Reaktionen: cObsen
Ich weiss übrigens nicht ob es relevant sein kann, die UDM Pro und auch im Heimnetzwerk ist IPv6 aktiviert.
 

Anhänge

  • ipv6 lan.jpg
    ipv6 lan.jpg
    109,7 KB · Aufrufe: 14
  • ipv6 wan.jpg
    ipv6 wan.jpg
    62,9 KB · Aufrufe: 12
Läuft vor der UDM Pro noch ein Modem oder direkt der Glasfaseranschluss? Die Ports bitte noch auf das beschränken was benötigt wird. 80 und 443 sowie 5065 und 5061 gehören zb nicht dazu. Die Firewall auf der Synology aktiv? Alle Ports auch entsprechend an die VM weiter gereicht?

edit: sehe gerade du nutzt den 5065 als Port.. Warum? Die alte Telefonanlage weiterhin aktiv?
Nein kein Modem davor, die UDM steckt direkt im NT. Dachte die 80 und 443 sind für die Managementoberfläche nötig. Nehme ich raus, 5061 auch. Ports beschränke ich auf 9000-9010. Hab eh nur 2 Leitungen bei der DG.

Ja, die alte N510 ist weiter aktiv, allerdings habe ich die Nutzung der Testrufnummer deaktiviert um nicht in Konflikte zu laufen.
Deswegen auch die Nutzung von 5065 UDP.

Achso.. ja - Firewall ist an.
 
Solange die Einstellungen korrekt sind, ist es kein problem. Die Portfreigabe für 5065 ist auch falsch, da fehlt TCP. Also wenn du den Port 5065 für SIP nutzt, die Portfreigabe für 5060 und 5061 löschen und zusätzlich noch 5065 für TCP freischalten
 
Ports bitte nicht beschränken
Hattest du nicht oben geschrieben: "auf das beschränken was benutzt wird", oder hab ich das missverstanden?

Ports sind geändert.
Forwarded sind Sie alle auf die entsprechende IP der 3cx.
 

Anhänge

  • _neue Port Forwards.jpg
    _neue Port Forwards.jpg
    25,1 KB · Aufrufe: 7
Das sieht gut aus, ja auf das beschränken was genutzt wird. Von der 3CX werden alle RTP Ports genutzt. Was sagt denn der Firewallcheck nun?
 
  • Like
Reaktionen: cObsen
Das sieht gut aus, ja auf das beschränken was genutzt wird. Von der 3CX werden alle RTP Ports genutzt. Was sagt denn der Firewallcheck nun?
Habe gerade mal prophylaktisch alles neu gestartet. Nicht nur meine Diskstation mit der VM sondern auch alles wo Ubiquiti drauf steht.

Firewall Check bietet das selbe Bild wie vorher auch. Also SIP ALG "detected" und ein Port Mapping Fehler bei 10954
 
Die Firewall der Synology mal deaktivieren, brauchst du ja eigentlich eh nicht da die UDM davor ist.
 
Eventuell pfuscht dir die Synology noch irgendwie dazwischen... Hast du die Möglichkeit die 3CX noch anderweitig zu installieren? Hast du an deinem Anschluss eine richtige öffentliche IPv4?
 
Eventuell pfuscht dir die Synology noch irgendwie dazwischen... Hast du die Möglichkeit die 3CX noch anderweitig zu installieren? Hast du an deinem Anschluss eine richtige öffentliche IPv4?
Aktuell nicht. Müsste mir nen Pi holen oder so. Einen Extra Server hab ich nicht mehr.
Ne Leider nicht... Carrier Grade NAT.. Das kostet echt Nerven.

Hast du trotzdem noch ne Idee bzgl. der "Forbidden" Meldung?

Ich kann mir nicht vorstellen das der Port und das SIP ALG das einzige Problem sein kann wenn die Registrierung des SIP Trunks funktioniet. Insbesondere unter dem Aspekt das ich ja Telefonie auch schon über VoIP nutze (nur halt mit der N510 IP Pro).
 
CG NAT kann unter umständen zu Problemen führen. Die Forbidden Meldung kommt von der DG, da müsste man da mal nachfragen was denen nicht gefällt. Die Ausführungen aus dem Thread hast du wahrscheinlich schon alle durch?
 
Auch wenn ich dir gerne helfen würde ist meine Antwort zur UDM Pro immer:

Raus mit dem Schrott, denn egal was du wie, wo anpasst: Irgendwo hängt es immer! Die UDM Pro ist eines der schlechtesten Produkte am Markt hinsichtlich allem - vor allem hinsichtlich der Usability -> pers. Meinung.

Bau dir lieber eine Securepoint oder eine nahezu gleich aufgebaute, kostenlose OPNsense ein. Selbst ein Edge Router X, der nach nicht viel aussieht kann mehr als die UDM Pro und ist leichter zu konfigurieren.

Das was Ubiquiti im WLAN Bereich macht ist Top -> Keine Frage! Das was sie im Router Bereich machen aber leider Flop -> ausser die EdgeRouter.
 
Auch wenn ich dir gerne helfen würde ist meine Antwort zur UDM Pro immer:

Raus mit dem Schrott, denn egal was du wie, wo anpasst: Irgendwo hängt es immer! Die UDM Pro ist eines der schlechtesten Produkte am Markt hinsichtlich allem - vor allem hinsichtlich der Usability -> pers. Meinung.

Bau dir lieber eine Securepoint oder eine nahezu gleich aufgebaute, kostenlose OPNsense ein. Selbst ein Edge Router X, der nach nicht viel aussieht kann mehr als die UDM Pro und ist leichter zu konfigurieren.

Das was Ubiquiti im WLAN Bereich macht ist Top -> Keine Frage! Das was sie im Router Bereich machen aber leider Flop -> ausser die EdgeRouter.
Kann ich nicht komplett so unterschreiben. Für Privat oder in kleinen Firmen ist das durchaus gut was die da bietet. Ich hab auch nicht einen Fall wo es Probleme mit der 3cx gibt. Ich denke der Fehler liegt hier wo anders.
 
  • Like
Reaktionen: cObsen
Kann ich nicht komplett so unterschreiben. Für Privat oder in kleinen Firmen ist das durchaus gut was die da bietet. Ich hab auch nicht einen Fall wo es Probleme mit der 3cx gibt. Ich denke der Fehler liegt hier wo anders.
Hast du im Gegensatz schon mal einen EdgeRouter probiert? Die finde ich tatsächlich viel besser für Privat oder kleine Firmen. Ist auch Ubiquiti aber einfach in Umfang, Usability, Funktionalität und Performance deutlich gehobener und der X sogar um ein vielfaches günstiger.

Stichwort VPN - ganz bescheidenes Thema bei der UDM. Beim Edgerouter: Traumhaft
 
  • Like
Reaktionen: cObsen
Ja, je nach Einsatzzweck sind die sogar besser. Aber du hast halt nicht alles in einer Oberfläche. Aber davon ab denke ich das das Problem hier an dem cgnat bzw den Parametern des SIP trunks liegt.
 
  • Like
Reaktionen: patrickb und cObsen

Statistik des Forums

Themen
44.414
Beiträge
232.721
Mitglieder
78.331
Neuestes Mitglied
b2daniel