Problema RTP

anonymous

Well-Known Member
Registrato
14 Gennaio 2008
Messaggi
19.170
Salve,
ho una cofigurazione un po particolare per un interno remoto 3CX.

Il PBX ha una adsl dedicata e ip pubblico. Per motivi di sicurezza non vogliamo aprire la 5060 al pubblico e quindi per i remoti utilizziamo il 3cx proxy manager sotto tunnel.

Il lato remoto ha un server con 2 gateway, uno su fastweb (che utilizziamo solo per navigazione internet) e uno telecom con ip pubblico che viene utilizzato per il voip e altri servizi. Sul server c'è installato il proxy manager ed è configurata una route statica che impone il passaggio su telecom dei pacchetti diretti verso l'ip del pbx (e traceroute me lo conferma).

Il problema dov'è ? Se dalla sede principake chiamano l'interno remoto, tutto funziona. Se dal remoto chiamo la sede principale l'audio è unidirezionale (il remoto sente, ma non parla)... e nel log vedo "No RTP packets......"

Quello che mi chiedo è: il proxy manager non dovrebbe occuparsi di tutta la comunicazione ? o devo verificare io che i pacchetti RTP vengano instradati correttamente verso il pbx ?

Non ho ancora analizzato il traffico nella lan e non vorrei che il telefono utilizzi come gateway fastweb anche se ha come proxy il server che poi instrada correttamente su telecom...
 
Grazie per la risposta innanzi tutto.

Il doppio NAT non c'è e c'è una route statica sulla 5090. Il firewall inoltre consente l'accesso alla 5090 esclusivamente da IP "noti" (leggi sedi remote + assistenza remota).

Il discorso sulla sicurezza secondo me però è un po diverso... la 5090 non è una porta SIP ma una porta con un protocollo proprietario 3CX ma al di la di questo esclude tutte le scansioni effettuate dai vari bot che tentano di forzare la 5060...

Tornando al problema credo che la situazione sia stata questa (verificato da remoto quindi almeno per oggi non posso fare prove sul campo...).
I telefoni avevano come gateway il router fastweb, mentre sarebbe corretto che uscissero con l'ip telecom (noto al firewall del pbx). Quello che non ancora so, per mia ignoranza, è se tutti i pacchetti inclusa la voce passano sulla 5090 quindi dal proxy, o solo i pacchetti SIP.
Riproducendo qui in locale la stessa situazione, l'audio passa correttamente in tutte e due le direzioni. Domani presso la sede del cliente potrò fare verifiche con il gateway corretto.

Qualche chiarimento sulle risposte della 5090 è sempre ben gradito... il fatto di utilizzare un protocollo proprietario mi dava un senso di sicurezza in più... fermo restando che tutte le password sono ovviamente "sicure" e non interno 100 password 100 ;)
 
Purtroppo la sua considerazione ripecchia in parte un comune errore in senso di sicurezza SIP.
3CX non fa niente altro che incapsulare (senza che siano fra l'altro criptati !!) in un'unico flusso la parte SIP e la parte RTP. Questa operazione non è proprietaria in senso stretto ma è riproducibile anche con alcuni telefoni IP e a mezzo software.
Avendo un po' dimestichezza con le modalità con cui generalmente avviene una truffa voip posso confermarle che lasciare aperta una porta 5090 presenta gli stessi rischi di intromisione di una porta 5060. Un attacco serio non fa distinzione tra 5060 e 5090. Anche gli attacchi puramente DOS che in genere puntavano invece solo alla classica 5060 recentemente hanno cominciato ad attaccare anche le autenticazioni con incapsulamento SIP/RTP su TCP (tipicamente tunnel).
Il metodo più sicuro in assoluto è ovviamente quello a mezzo VPN ma un controllo a mezzo firewall sugli IP di provenienza può considerarsi altrettanto sicuro sul piano dell'autenticazione (decisamente meno sul piano privacy).
Se modificando il gateway il problema non si risolve l'errore è da ricercarsi comunque sul router/firewall utilizzato.
Il fatto che un router possa impostare una rotta statica comunque non significa sssolutamente che sia in grado di eseguire uno static port mapping (che è una cosa molto diversa che implica la non riscrittura delle porte in nessuna condizione). Molti router e Firewall inoltre pur dichiarando di eseguire uno static port mapping in realtà riscrivono comunque le porte impedendo di fatto l'uso coretto di qualunque voip PBX. Un'altra causa di malfunzionamento può essere il SIP Alg del router/firewall che andrebbe sempre disattivato...
 

Inizia con 3CX – Admin

Forum statistics

Discussioni
44.659
Messaggi
233.415
Membri
78.444
Ultimo Iscritto
PCCAdmin