This discussion has been locked.
You can no longer post new replies to this discussion. If you have a question you can start a new discussion

UTM, Fritzbox, VoIP, on-way, missing 200 ok

Hallo,

folgendes Scenario:

Telekom VDSL -> Modem Draytec Vigor 130 -> UTM 9 -> Fritzbox 7490 (alle auf aktuellem Stand)

Internes Netz wird auf die externe IP geNATed also auch die Fritzbox. Telekom verwendet hosts aus dem Bereich 213.0.0.0/13. Registrar ist ein anderer als die RTP Server. Fritzbox benutzt die Ports 5060 und 7078-7109 für VoIP -> Alles vom Telekomnetz an diese Ports eingehend per DestNAT auf die FB gelegt + automatische Regeln.

(Hab das ganze per "Network Protection-> VoIP" versucht, da passiert gar nichts, kein conntrack oder ähnliches keine connections ..., daher manuell.)

In der Fritzbox die entsprechenden Nummer eingetragen (per Assistent). Die Nummern werden probemlos bei der Telekom registriert.

Eingehende Gespäche funktionieren wie gewollt - sogar faxen geht in 95% der Fälle!

Nun wirds seltsam, rufe ich bestimmte Nummern im Ortsnetz an wird das Telefonat nicht komplett aufgebaut, irgendwann wegen timeout beendet, laut Wireshark fehlt der "200 OK" im SIP Aufbau (Bild 1). (Es kommen RTP Pakete an der Fritzbox an, werden aber mit ICMP 3/3 verworfen ).

 

Rufe ich eine Mobilfunknummer oder eine andere Inlandsnummer an klappts :-O (Bild 2)

Ersetzte ich probeweise die Fritzbox durch eine Raspi mit FreePBX (gleiche IP und Ports) lauft das auch mit den Ortsnummern.

In den Logs sehe ich keine Drops, gar nichts zum betroffenen Zeitpunkt ....

So jetzt die Fragen:

- wirft die UTM das "200 OK" Paket weg, wenn ja warum?

- wie könnte ein nachgeschaltetes Gerät dafür sorgen dass die UTM den "200 OK" verwirft (seltsamer oder falscher INVITE, wie könnte ich das Nachweisen)?

- kann man einen Dump machen bevor das Regelwerk der UTM ansetzt (schickt die Telekom überhaupt das "200 OK")?

 

Viel Spaß beim Kopfzerbrechen und Danke



This thread was automatically locked due to age.
  • Hallo Stefan,

    (Sorry, my German-speaking brain isn't creating thoughts at the moment. [:(])

    What happens after you try the following as root at the command line?

    cc set packetfilter timeouts ip_conntrack_udp_timeout 150

    MfG - Bob (Bitte auf Deutsch weiterhin.)

     
    Sophos UTM Community Moderator
    Sophos Certified Architect - UTM
    Sophos Certified Engineer - XG
    Gold Solution Partner since 2005
    MediaSoft, Inc. USA
  • Hi Bob,

    hab mal was anderes versucht. Den WAN Traffic mitgeschnitten. Seltsam aber:

    * SIP INVITE

    * SIP AUTH

    * SIP INVITE

    * SIP TRYING

    * SIP RINGING

    ------ hier sollte ein "SIP 200 OK" kommen der fehlt, die Telekom schickt den nicht, warum, das gilt es jetzt zu klären ???

    den eingehenden RTP-Stream bekomme ich, kann ich mir auch anhören, aber die Fritzbox fühlt sich nicht zuständig ohne "200 OK", zu Recht.

    Mal sehen was die Telekom dazu sagen.

     

    Ach ja aber wegen dem VoIP Conntrack da wollte ich schon wissen warum der so gar nicht geht ???

    (Glaube nicht so Recht an einen Timeout, aber ich versuche das mal).

  • Does #1 in Rulz provide any insight?

    MfG - Bob (Bitte auf Deutsch weiterhin.)

     
    Sophos UTM Community Moderator
    Sophos Certified Architect - UTM
    Sophos Certified Engineer - XG
    Gold Solution Partner since 2005
    MediaSoft, Inc. USA
  • Hi Bob,

     

    im Bezug auf den Conntrack? Das würde ich dann nochmals versuchen wenn das andere Problem gelöst ist, ich bin der Meinung dass da zwei unterschiedliche "Probleme" vorhanden sind. Und um das Conntrack richtig zu testen sollte das VoIP als solches einwandfrei laufen.

    Im Bezug auf das VoIP habe ich keienerlei Hinweise in den Logs gefunden dass Pakete gedroppt worden wären, das Ganze wurde auch mit deaktivierter IPS getestet (auch die Flooding Protection wurde deaktiviert). Irritierender Weise hängt das ja auch noch mit der gewählten Nummer zusammen, verwende ich eine Mobilnummer klappts ja - egal welche IPS-Einstellungen verwendet werden.

    Gruß