faq обучение настройка
Текущее время: Вт июл 22, 2025 15:25

Часовой пояс: UTC + 3 часа




Начать новую тему Ответить на тему  [ Сообщений: 7 ] 
Автор Сообщение
 Заголовок сообщения: DFL-210 + VoIP(SIP) sipnet.ru
СообщениеДобавлено: Вт июн 01, 2010 08:24 
Не в сети

Зарегистрирован: Вт июн 01, 2010 05:49
Сообщений: 3
Доброго всем дня.
Перерыл весь форум, и не только этот, но ответа на свою проблему так и не нашел.

Имеется:
Межсетевой экран - DFL-210 с прошивкой 2.26.00.06-12653 Sep 23 2009
IP телефон - D-Link DPH-150S
Выход в инет.

Топология:

IP телефон <--localnet--> DFL-210 <--internet--> sipnet.ru

Настройки и правила фаервола:
Настройки фаервола производились согласно пункта 12 документа how-to, и в файле how_to_configure_SIP_ALG_fro_SIP_Phones_v1.1.pdf

Были созданы два правила разрешающие выход локальной сети через NAT по порту 5060 UDP и разрешен доступ с инета в интерфейс назначения core и сетью назначения lannet.
Настройки SIP ALG были по умолчанию.


Проблема собственно заключается в том, что не происходит авторизации и подключения к sip сервису sipnet.ru, syslog вывалиет следующие ошибки:

Код:
06-01-2010   10:42:07   Local0.Warning   192.168.0.1   [2010-06-01 10:42:19] FW: RULE: prio=3 id=06000051 rev=1 event=ruleset_drop_packet action=drop rule=Default_Rule recvif=wan srcip=212.53.40.40 destip=217.114.180.230 ipproto=UDP ipdatalen=470 srcport=5060 destport=5060 udptotlen=470

06-01-2010   10:42:05   Local0.Warning   192.168.0.1   [2010-06-01 10:42:17] FW: RULE: prio=3 id=06000051 rev=1 event=ruleset_drop_packet action=drop rule=Default_Rule recvif=wan srcip=212.53.40.40 destip=217.114.180.230 ipproto=UDP ipdatalen=470 srcport=5060 destport=5060 udptotlen=470

06-01-2010   10:42:04   Local0.Warning   192.168.0.1   [2010-06-01 10:42:16] FW: RULE: prio=3 id=06000051 rev=1 event=ruleset_drop_packet action=drop rule=Default_Rule recvif=wan srcip=212.53.40.40 destip=217.114.180.230 ipproto=UDP ipdatalen=470 srcport=5060 destport=5060 udptotlen=470

06-01-2010   10:42:03   Local0.Warning   192.168.0.1   [2010-06-01 10:42:16] FW: RULE: prio=3 id=06000051 rev=1 event=ruleset_drop_packet action=drop rule=Default_Rule recvif=wan srcip=212.53.40.40 destip=217.114.180.230 ipproto=UDP ipdatalen=470 srcport=5060 destport=5060 udptotlen=470

06-01-2010   10:42:03   Local0.Notice   192.168.0.1   [2010-06-01 10:42:16] FW: ALG: prio=2 id=00200520 rev=2 event=sipalg_transaction_created action=allow method="REGISTER" from_uri="sip:7078330@sipnet.ru:5060" to_uri="sip:7078330@sipnet.ru:5060" srcip=192.168.0.210 srcport=5060 destip=212.53.40.40 destport=5060 algmod=sip

06-01-2010   10:42:03   Local0.Notice   192.168.0.1   [2010-06-01 10:42:16] FW: ALG: prio=2 id=00200513 rev=2 event=sipalg_session_created action=allow method="REGISTER" from_uri="sip:7078330@sipnet.ru:5060" to_uri="sip:7078330@sipnet.ru:5060" srcip=192.168.0.210 srcport=5060 destip=212.53.40.40 destport=5060 algmod=sip



В чем может быть проблема?
Кто с таким сталкивался?
Почему дропятся пакеты ?


Вернуться наверх
 Профиль  
 
 Заголовок сообщения:
СообщениеДобавлено: Вт июн 01, 2010 19:13 
Не в сети

Зарегистрирован: Ср июн 18, 2008 06:29
Сообщений: 149
Откуда: Красноярск
хм.... у меня тоже sipnet и аппаратный клиент. При переходе на dfl ничего специально не прикручивал, все прекрасно авторизуется на стандартных правилах. Даже звонить могу. ко мне звонить никак - пилить надо, но от меня все ок


Вернуться наверх
 Профиль  
 
 Заголовок сообщения:
СообщениеДобавлено: Вт июн 01, 2010 19:32 
Не в сети

Зарегистрирован: Чт дек 07, 2006 15:42
Сообщений: 8502
Откуда: RareSoftware.ru
Исходящие звонки будут работать при помощи обычного NAT без специальных правил для SIP (проверено на Linksys SPA2102, SPA3102, PAP2T, Nokia E71, 3CX). НЕ заработало с Avaya IP Office 4.0/4.1, Linksys SPA9000.

Со входящими же звонками - не всегда даже и то хорошо. При использовании STUN еще кое-как, но в принципе пока не очень.

Общей рекомендацией альтернативы NAT будет порт маппинг sip-ctl (udp 5060), RTP исходя из параметров SIP-клиента.

_________________
Хотите хороший девайс? D-Link DFL!

Хотите считать с него трафик?
http://www.raresoftware.ru/products/lan/dfltc

Изображение


Вернуться наверх
 Профиль  
 
 Заголовок сообщения:
СообщениеДобавлено: Пт июн 04, 2010 10:31 
Не в сети

Зарегистрирован: Вт июн 01, 2010 05:49
Сообщений: 3
Супер.
Три дня голову ломал и оборудование тоже.
Победил все же эту железку, теперь мой телефон регистрируется на sipnet.ru, может позвонить и даже принимать звонки.

Всем спасибо, тему можно закрывать.


Вернуться наверх
 Профиль  
 
 Заголовок сообщения:
СообщениеДобавлено: Пт июн 04, 2010 17:55 
Не в сети

Зарегистрирован: Вт июл 10, 2007 12:42
Сообщений: 7188
Откуда: Екатеринбург
Twiin писал(а):
Супер.
Три дня голову ломал и оборудование тоже.
Победил все же эту железку, теперь мой телефон регистрируется на sipnet.ru, может позвонить и даже принимать звонки.

Всем спасибо, тему можно закрывать.
Поделитесь. Осчастливьте ваших последователей. :)

_________________
6 x DFL-210, 2 x DFL-800. Для DFL-210/260/800/860 лучшая прошивка 2.27.08.03 (for WW). СКАЧАТЬ.
Совет: Не используйте в IP- и Routing-правилах сочетание any/all-nets нигде, кроме временных правил. Иначе возможны бреши в безопасности и несрабатывание последующих правил.


Вернуться наверх
 Профиль  
 
 Заголовок сообщения:
СообщениеДобавлено: Пн июн 07, 2010 07:54 
Не в сети

Зарегистрирован: Вт июн 01, 2010 05:49
Сообщений: 3
Как оказалось все сложно и легко одновременно.
То как я настроил свой фаервол не является панацеей, но буду рад если кому то это поможет.

1. В "Объекты" -> "Адресная книга" создаем адресную папку в которой создаем IP-адреса службы sipnet.ru, DNS-ом не пользовался потому как там только один адрес 212.53.40.40.
1 - 212.53.40.40
2 - 212.53.40.71
3 - 212.53.40.72
4 - 212.53.40.73
5 - 212.53.40.79

может, и наверное, есть еще сервера но у меня в syslog-е были только эти, хорошо бы знать их сеть целиком :)

Далее, создаем там же группу адресов all_sipnet и запихиваем в нее все ip-шники которые ввели.
Тоже самое проделываем с адресами сиповых телефонов или sip-шлюзов находящихся в вашей сети.

2. Создаем IP-правила.
Создаем папку ip-правил sipnet_ru, дабы было удобнее для дальнейшей работы с ними. В папке создаем 2 правила.

Правило 1
Создаем разрешающее правило:
Имя: allow_sip-all
Действие: Allow
Сервис: all_services

[Источник]
Интерфейс: wan
Сеть: all-sipnet

[Назначение]
Интерфейс: lan
Сеть: all_sippphones(группа ip-адресов sip-телефонов в вашей сети)

Этим правилом мы разрешаем sipnet провайдеру доступ, по всем сервисам, на наши телефоны.

Правило 2
Создаем разрешающее правило:
Имя: out_sip_all
Действие: NAT
Сервис: all_services

[Источник]
Интерфейс: lan
Сеть: all_sippphones(группа ip-адресов sip-телефонов в вашей сети)

[Назначение]
Интерфейс: wan
Сеть: all_sipnet

Далее созданную нами группу правил перемещаем в самый верх списка уже существующих правил.

В такой конфигурации все мои sip телефоны и шлюзы вышли на sipnet.ru, зарегистрировались и осуществляют двухсторонние вызовы и звонки.
Но, данная конфигурация правил не слишком безопасна, и ранее собрав статистику подключений за два дня, у меня получилось, основные порты: 5060-UDP, собственно сам сиповый порт, 41000-UDP медиа порт. Но если в правилах оставить только эти два порта то происходит только авторизация девайсов на чем все и заканчивается, и железо упорно хочет использовать дополнительный диапазон UDP портов, который можно указать, но у каждого он будет разный, в зависимости от уже ранее используемых портах на фашем фаерволе.

Если у кого нибудь данная конфигурация заработает в оба направления, отпишитесь пожалуйста, или опубликуйте свои правила.


Вернуться наверх
 Профиль  
 
 Заголовок сообщения: Re: DFL-210 + VoIP(SIP) sipnet.ru
СообщениеДобавлено: Ср дек 01, 2010 21:51 
Не в сети

Зарегистрирован: Ср июн 18, 2008 06:29
Сообщений: 149
Откуда: Красноярск
Батенька, вы извращенец :) Я просто stun прописал на клиенте и все взлетело


Вернуться наверх
 Профиль  
 
Показать сообщения за:  Сортировать по:  
Начать новую тему Ответить на тему  [ Сообщений: 7 ] 

Часовой пояс: UTC + 3 часа


Кто сейчас на форуме

Сейчас этот форум просматривают: Google [Bot] и гости: 287


Вы не можете начинать темы
Вы не можете отвечать на сообщения
Вы не можете редактировать свои сообщения
Вы не можете удалять свои сообщения
Вы не можете добавлять вложения

Найти:
Перейти:  
Создано на основе phpBB® Forum Software © phpBB Group
Русская поддержка phpBB