Telefono muto e problema mappatura porte router TP-Link

anonymous

Well-Known Member
Registrato
14 Gennaio 2008
Messaggi
19.170
Ciao a tutti,
Ho appena installato un router TP-Link TL-R470T+ con bilanciamento di carico, in grado di gestire 2 adsl.
A monte del router ci sono collegati i 2 router dei gestori: Telecom e Vodafone station. Entrambi i router hanno il firewall completamente disattivato.

Il sistema funziona benissimo, se apro la porta 80 verso il server lo raggiungo tranquillamente dall'esterno.
A questo punto quindi ho aperto le porte necessarie a 3cx, le stesse che erano aperte direttamente sul router Telecom, verso il server:

5060, 5090, 5000 per la gestione ed il range da 9000 a 9050.

Se provo a fare una chiamata succede che da un telefono interno alla rete non sento la voce dall'altoparlante, mentre la voce viene comunque inviata dal microfono. Ho fatto il test del firewall e mi da alcuni warning, come potete vedere dal log allegato.
Come posso risolvere? Ho provato a reimpostare direttamente il router telecom e li chiaramente funziona tutto alla perfezione.

3CX Firewall Checker, v1.0. Copyright (C) 3CX Ltd. All rights reserved.

: Phase 1, checking servers connection, please wait...
: Stun Checker service is reachable. Phase 1 check passed.
: Phase 2a, Check Port Forwarding to UDP SIP port, please wait...
: UDP SIP Port is set to 5060. Response received WITH TRANSLATION 6369::5060. Phase 2a check passed with WARNINGS. Some functionality will be LIMITED. For more information, please visit https://www.3cx.com/blog/docs/firewall-checker/

: Phase 2b. Check Port Forwarding to TCP SIP port, please wait...
: TCP SIP Port is set to 5060. Response received WITH TRANSLATION 6369::5060. Phase 2b check passed with WARNINGS. Some functionality will be LIMITED. For more information, please visit https://www.3cx.com/blog/docs/firewall-checker/

: Phase 3. Check Port Forwarding to TCP Tunnel port, please wait...
: TCP TUNNEL Port is set to 5090. Response received WITH TRANSLATION 6401::5090. Phase 3 check passed with WARNINGS. Some functionality will be LIMITED. For more information, please visit https://www.3cx.com/blog/docs/firewall-checker/

: Phase 4. Check Port Forwarding to RTP external port range, please wait...
: UDP RTP Port 9000. Response received WITH TRANSLATION 6433::9000. Phase 4-01 check passed with WARNINGS. Some functionality may be IMPAIRED. For more information, please visit https://www.3cx.com/blog/docs/firewall-checker/
: UDP RTP Port 9001. Response received WITH TRANSLATION 6465::9001. Phase 4-02 check passed with WARNINGS. Some functionality may be IMPAIRED. For more information, please visit https://www.3cx.com/blog/docs/firewall-checker/
: UDP RTP Port 9002. Response received WITH TRANSLATION 6497::9002. Phase 4-03 check passed with WARNINGS. Some functionality may be IMPAIRED. For more information, please visit https://www.3cx.com/blog/docs/firewall-checker/
: UDP RTP Port 9003. Response received WITH TRANSLATION 6529::9003. Phase 4-04 check passed with WARNINGS. Some functionality may be IMPAIRED. For more information, please visit https://www.3cx.com/blog/docs/firewall-checker/
 
Devi impostare sul router di bilanciamento ADSL l'utilizzo esesclusivamente un router per le porte 5060 e xxx 5090, rtp, ecc. ecc. e non entrambi.
Devi impostare non la risoluzione con STUN me con ip fisso ( ovviamente deve essere un ip fisso il contratto ADSL )
Devi fare il nat, imposta il DMZ il server PBX.
 
Mi permetto di segnalare che ASSOLUTAMENTE per motivi di sicurezza il centralino 3CX non va posto in DMZ ma va eseguito il NAT solo delle porte richieste esplicitamente da 3CX (5060 e 5090 TCP/UDP e Range UDP 9000-9049). Le stesse porte inoltre andrebbero protette con ACL che consentano la comunicazione solo verso gli IP dei Provider Voip e verso le eventuali sedi remote.
Andrebbe inoltre verificato che il Router in oggetto rispetti le specifiche richieste da 3CX a livello di NAT cosa sulla quale nutro seri dubbi avendo avuto più di una volta la prova contraria.
 
Concordo pianamente sul discorso DMZ, ma lui da quello che ho capito intendeva vedere se era fattibile.
Ogni livello va protetto, sia il NAD del FW sia il port forw. del bilanciatore di carico.
Aggiungerei, viste le due ADSL, dedicane una al voip e una alla navigazione / posta ecc.
centinaia di problemi in meno......
 
Quell'errore in particolare è dovuto alla mancata applicazione dello static outbound mapping..
 
Ovvero.. devi mappare staticamente in uscita le porte esclusivamente verso uno dei due router.

La 5060, 5090 ( se usi il tunnel ) + le porte rtp utilizzate ( 9000 - 9xxx ) imposta in modo che il bilanciatore di carico indirizzi
sempre e solamente il traffico verso quel router.

Ovviamente avrai 2 indirizzi ip statici delle due linee ADSL, imposta l'inidirizzo statico nella registrazione del profilo voip sul server soloamente uno dei due, quello relativo alla linea adsl che utilizzerai e non entrambi.
 
Grazie a tutti per le risposte!
Ho provato ad utilizzare il router con una sola adsl, quella telecom con ip fisso, ma da lo stesso errore
Sul router telecom ho aperto tutte le porte verso il tp-link. Dal tp-link ho aperto le porte necessarie e ho provato anche con il dmz verso il server pbx... Ma ancora niente da fare!!

Come faccio ad impostare la risoluzione con ip fisso? la posso fare dalle opzioni di 3cx? In 3cx sotto ip address c'è impostato l'ip statico della connessione telecom!

L'idea di dedicare una adsl al voip era proprio quello che volevo fare! Solo che la vodafone ha ip dynamico quindi presumo non vada bene...o mi sbaglio?
 
Cerco di spiegarti.
Potresti iniziare abilitando solamente una WAN e vedere se il sistema e configurato correttamente.
Potrebbero esserci altri problemi.
Se funziona, abilita la seconda WAN.

Sul router telecom devi mappare il DMZ con l'indirizzo ip del TP-LINK e non del server.
Se ti permette di mappare le singole porte fai lo stesso per tutte le porte che servono
5060 verso tp-link
RTP 90xx
ecc. ecc.

Devi mappare tutte le porte nel seguente modo e nella seguante direzione.

Router TELECOM - TP-LINK - SERVER PBX

in ingresso 5060 indirizzato a ip del tp-link - traffico da WAN 1 porte 5060 inidirizzato a ip server 5060
in ingresso 5061 indirizzato a ip del tp-link - traffico da WAN 1 porte 5060 inidirizzato a ip server 5061
in ingresso 5062 indirizzato a ip del tp-link - traffico da WAN 1 porte 5060 inidirizzato a ip server 5060
in ingresso 100xx indirizzato a ip del tp-link - traffico da WAN 1 porte 100xx inidirizzato a ip server 100xx (fax)

ecc.

Puoi provare o come Virtual Server ( impostando sul tp-link ).
Se non funziona bene usa il NAT-DMZ sempre sul tp-link impostando il server PBX ( non e il massimo ma vedi se funziona ).

in ingresso 90xx indirizzato a ip del tp-link 90xx ( RTP le porte su cui viaggia realmente la telefonata )

-in uscita SUL SERVER PBX IMPOSTI GATEWAY DEFAULT TP-LINK UN SOLO IP
-IN USCITA imposti sul touter TPlink che tutto il traffico delle porte, 506x, 5090, 10000, 90xx va unicamente sulla WAN 1
impostanto ad esempio come sul manuale a pagina 62. punto 4.5.4.2 ( versione 2 ),
sorgente 0.0.0.0 ( tutti ) / destinazione ( puoi mettere tutti o l'indirizzo ip del provider VOIP )
porte sorgenti 5060 - 5099, 90xx, ecc. destinazione tutti protocolli tutti
orario 00:00 - 24:00 ( sempre ) vanno indirizzati alla WAN 1.
Disattiva tutti i controlli di sicurezza sul TP-link intanto che provi.
Disabilita il dhcp sul tp-link
Disabilita il port mirroring
Disabilita il rate control

N.B: DISABILITA TUTTI I NAT-ALG. ( Pag. 56 ) e vedi cosa combina ( spesso fa piu danni che altro perche da una doppia conversione degli indirizzi.
Disabilita il controllo di banda.
Disabilita il session limit ( a volte taglia le connessioni aperte )
Non usare il link Backup.
Disabilita APR Spoofing Defense
Disabilita temporaneamente Multi-connection xxxx ( tutti )
Firewall-Access Control-Protocol controlla che non ci siano blocchi.
Disabilita UPNP.
Ciao.
Riccardo Sussi.
twitter @riccardosussi
 
Il problema principale è che stai utilizzando verosimilmente un doppio NAT, situazione avversa per qualunque PBX. Per poter utilizzare una configurazione di questo tipo hai due possibilità:
1) Utilizzare un IP pubblico statico sulla porta WAN del Load Balancer (se l'ADSL ha più di 1 IP pubblico)
2) Utilizzare i Router ADSL a Monte in modalità Bridge
 
@Riccardo, grazie per la risposta, ho provato e adesso funziona!
Ho disattivato il server STUN e messo l'ip pubblico della linea telecom nelle impostazioni del PBX e adesso funziona.

Il problema a quanto pare era qualche porta non aperta sul router Telecom. Attualmente ho messo nei virtual server una regola con asterisco * che apre tutte le porte verso il Tp-Link. So che non è il masssimo ma è provvisoria, proverò poi a controllare meglio le porte ed aprire solo quelle che voglio!

Ho riattivato tutte le opzioni di sicurezza sul firewall TP-LINK e anche il DHCP, ho disattivato il DMZ verso il server. E funziona.
Ho collegato il secondo router (vodafone) e attualmente è impostato in failover.
Domani magari provo a riattivare il bilanciamento e vediamo se funziona ancora!

Grazie di nuovo a tutti!
 
IL bilanciamento funziona ma dovrai mettere in modo statico le porte RTP e 506x solo ed unicamente su una WAN1 ( esempio ), mentre le altre porte le puoi gestire come credi.
Sto usando un R480T+ Firmare V5.1, ed uso 1 ADSL 7Mb + 1 ADSL Fastweb 6 Mb + 1 Eolo 10 Mb wi-max + 1 3G 14 Mb, e fare andare tutto e stato molto divertente.
:)
 
Ciao a tutti .. scusate se mi accodo a questo post...

Ovviamente il bilanciamento di carico di due linee ADSL è improponibile...

C'e' però una soluzione certificata o sperimentalmente funzionante per il Fault Tollerance ??

E' chiaro che in caso di caduta di una linea ADSL tutte le chiamate cadranno ... però consentirebbe al centralino di essere nuovamente raggiungibile entro pochi secondi ...

Grazie !
 

Inizia con 3CX – Admin

Forum statistics

Discussioni
44.659
Messaggi
233.415
Membri
78.445
Ultimo Iscritto
NordNico