Server 3CX ditero 2 NAT

anonymous

Well-Known Member
Registrato
14 Gennaio 2008
Messaggi
19.170
Salve,
penso di essere arrivato alla frutta in quanto sono due giorni che provo e riprovo a posizionare il server con sopra l'applicativo 3cx sotto due NAT.
La mia rete è così composta:

Inizialmente, per pura prova, avevo posizionato il server 3cx sulla subnet di interconnesione dei due router e i test avevano dato esito positivo, ma come poi l'ho posizionato nel suo CSG di riferimento, tutti i test condotti avevano dato esito negativo. (per test intendo il controllo del firewall)

Lato Router Linksys ho così configurato il parametro di port Forwarding:

Mentre lato router checkpint ho aperto le regole sul firewall nel seguente modo:


Gli errori che nascono dal controllo firewall del software 3cx sono:
ERRORE (4)=IL SERVER STUN HA RITORNATO UN INDIRIZZO IP CHE NON E' ACESSIBILE DA FUORI
ERRORE(6)= E' STATA RILEVATA UNA INCOMPATIBILE CONFIGURAZIONE DEL NAT
ATTENZIONE(8)= LA PORTA LOCALE NON E' BLOCCATA DALL'ESTERNO. IL SERVER STUN HA RESTITUITO UNA PORTA GLOBALE DIVERSA DA QUELLA LOCALE, MA LA PORTA LOCALE E' ACCESSIBILE ANCHE DALL'ESTERNO
ATTENZIONE(10)= LA PORTA E' APERTA, MA IL NUMERO DELLA PORTA E' STATO CAMBIATO.

Qualcuno di buona volontà più aiutarmi a capire dove sbaglio??
Grazie a tutti coloro che vorranno aitarmi.
 
Non so se posso esserti utile,
considera che con il semplice Nat spesso esistono mille problemi,immagina con un doppio Nat.....
ultima cosa,considera che anche se riesci a risolvere andrai probabilmente incontro a problemi
di ritardi complessivi che degraderanno la Voce in maniera sensibile

:)
damiano
 
Grazie Damiano per i consigli. Mi sembra di capire che in tutto il forum sia l'unico ad avere questo tipo di configurazione......
Comunque lato firewall checkpoint ho la possibilità di settare il NAT ma non capisco come dovrebbe essere la regola.
Io ho provato in questo modo:

ORIGINAL PACKET TRANSLATE PACKET
Source Destination Service Source Destination Service
192.168.1.2 WAN ANY 192.168.1.2 WAN ANY

In questo modo non dovrebbe cambiarmi il SOURCE.
Tu che ne dici?
 
vista in questo modo non è semplice,
non ti conviene cominciare a mettere il server con meno "barriere" per poi,
una volta che tutto funziona,piano piano creare le varie regole?
Purtroppo con i Nat continuerai ad aver problemi con i Gestori Voip,specialmente in ricezione,
ti racconto un aneddoto ,ad un Corso Voip (non cito la marca per educazione),
nei vari diagrammi di flusso,la parte Voip era sempre posizionata in uscita dal Router........
alla domanda che fece un corsista:"... se metto i vari firewall,switch ecc..... può funzionare?"
La risposta era stata :"Prova".
Penso che il resto si deduca da se.

damiano
 
@damiano wrote:vista in questo modo non è semplice,
non ti conviene cominciare a mettere il server con meno "barriere" per poi,
una volta che tutto funziona,piano piano creare le varie regole?
Purtroppo con i Nat continuerai ad aver problemi con i Gestori Voip,specialmente in ricezione,
ti racconto un aneddoto ,ad un Corso Voip (non cito la marca per educazione),
nei vari diagrammi di flusso,la parte Voip era sempre posizionata in uscita dal Router........
alla domanda che fece un corsista:"... se metto i vari firewall,switch ecc..... può funzionare?"
La risposta era stata :"Prova".
Penso che il resto si deduca da se.

damiano

Ho provato ad inserire il server 3CX tra il ramo di rete che unisce il router linksys e il router checkpoint e precisamente sulla subnet 10.0.0.0/29. Ho poi inserito anche un telefono voip ed ho provato. I risultati sono stati ottimi in quanto sul router linksys avevo aperto le giuste regole affinchè i protocolli venissero forwardati sul server 3cx.

Ho poi fisicamente staccato il cavo del server 3cx e l'ho agganciato sulla subnet 192.168.1.0/27.
Ho impostato sul linksys che i protocolli non venissero + forwardati sul server ma sull'interfaccia del router checkpoint (10.0.0.2)
A questo punto ho inserito, sul router checkpoint, le regole del firewall dando un permesso di incoming dei protocolli verso il server 3cx (192.168.1.2)
Fatto questo ho provato a rilanciare il test e fino ad aggi non è mai + andato a buon fine..
Questa è la storia....!!

Sai, aggangiare il server e i vari telefoni sotto un firewall non è per pazzia ma semplicemente per sicurezza e policy aziendale. Ne farei volentieri a meno ma mi rendo conto che ogni giorno siamo presi di mira da attacchi di ogni genere!!
 
Lavoro in telefonia da 21 Anni,
non sono un informatico quindi arrivo dove arrivo....
per quanto posso capirci,e per quanto mi hanno insegnato purtroppo
nel Mondo Voip il "ritardo" e le varie problematiche sono Fondamentali per
un utilizzo "decente" della parte Fonia.
Per quanto mi riguarda gli attacchi informatici sulla parte Voip non han senso,
anche riuscissero a registrarsi ed utilizzare un tuo Account cosa possono fare?
Rubarti 10 Euro di Credito?
Non credo che ne valga la pensa,tantomeno sarebbe motivo di orgoglio.
I Pirati informatici ambiscono a ben altro.
Comunque per quanto ne so gli Account remoti non sono Certificati da 3CX,
quindi creare nella propria rete dei paletti,o altro,crea sicuramente delle problematiche
che poi spesso non se ne riesce a venire a capo.
Comunque il discorso mi interessa,se hai degli sviluppi fammi sapere.
Io in Ufficio ho creato una Vpn,con discreti risultati,se può interessarti
(ovviamente per io intendo l'informatico che ci appoggia)

damiano
 
@damiano wrote:Lavoro in telefonia da 21 Anni,
non sono un informatico quindi arrivo dove arrivo....
per quanto posso capirci,e per quanto mi hanno insegnato purtroppo
nel Mondo Voip il "ritardo" e le varie problematiche sono Fondamentali per
un utilizzo "decente" della parte Fonia.
Per quanto mi riguarda gli attacchi informatici sulla parte Voip non han senso,
anche riuscissero a registrarsi ed utilizzare un tuo Account cosa possono fare?
Rubarti 10 Euro di Credito?
Non credo che ne valga la pensa,tantomeno sarebbe motivo di orgoglio.
I Pirati informatici ambiscono a ben altro.
Comunque per quanto ne so gli Account remoti non sono Certificati da 3CX,
quindi creare nella propria rete dei paletti,o altro,crea sicuramente delle problematiche
che poi spesso non se ne riesce a venire a capo.
Comunque il discorso mi interessa,se hai degli sviluppi fammi sapere.
Io in Ufficio ho creato una Vpn,con discreti risultati,se può interessarti
(ovviamente per io intendo l'informatico che ci appoggia)

damiano

Non metto assolutamente in dubbio la tua esperienza nel campo VOIP ma credemi l'esigenza di tutelare l'integrità di un server è fondamentale....almeno nel mio lavoro....e comunque non si tratta solo di farsi rubare 10 euro di credito telefonico, ma ben altro.
Comunque, mi consigli quindi di posizionare il server sul primo tronco di rete, cioè quello di interconnessione tra i miei router??
 
la regola è sempre + vicino possibile alla via di fuga,alia gateway

damiano

(tieni inoltre presente le varie porte da forwardare,che nel caso di + rami potrebbero anche
essere difficli da istradare correttamente)

fammi sapere
damiano
 
il problema della sicurezza è importantissimo
io ti consiglio di dividere fisicamente la linea dati utilizzata per la navigazione con quella utilizzata per la telefonia
utilizzando due ADSL separate
 
anche io ritengo fondamentale la questione della sicurezza, per questo penso che la migliore soluzione è separare dati e fonia anche con connessioni separate
 
Prima di tutto ringrazio coloro che mi hanno rispopsto.
Dopo diverse prove sono arrivato in a questa conclusione:

il server 3cx attualmente posizionato sul ramo di subnet 192.168.1.0/27 l'ho nattato con indirizzo 10.0.0.4
Lato router Linksys l'ho parametrizzato in modo tale che forwardasse i noti protocolli (RPT - SIP) sull'indirizzo del server nattato.

Eseguendo il firewall - checker da GENERALE --- > IMPOSTAZIONI GENERALI il controllo è andato a buon fine. Infatti riesco a telefonare e a ricevere ma, purtroppo c'è un ma, dopo un pò se provo a richiamare il numero Voip mi risulta occupato quando invece dovrebbe essere libero.

Risolvo solamente se vado a ri-registrare nuovamente la linea........e come se perdesse l'impostazione o meglio ancora la registrazione!!! (questa è una mia sensazione)

Forse va parametrizzato qualche time out ??? Il mio provider Voip è NGI (SQUILLO).
 
Comunque a titolo di informazione sono riuscito a mantenere il server sulla sua subnet di pertinenza senza averlo spostato sulla subnet di interconnessione dei due router.
Per chi interessasse, ho dovuto pubblicare (regola di NAT) l'indirizzo del server 3cx come 10.0.0.4 ed ho impostato sul router linksys che tutti i pacchetti noti (SIP-RPT) venissero forwardati sull'indirizzo NAT del Server 3cx.
Dopo due giorni pieni di test, non ho nessun ritardo vocale, la riatunticazione sul carrier Voip avviene perfettamente e tutto sebra funzionare per il meglio.
 
:) ben fatto
complimenti
 

Inizia con 3CX – Admin

Forum statistics

Discussioni
44.658
Messaggi
233.414
Membri
78.444
Ultimo Iscritto
PCCAdmin