praegune kellaaeg 17.06.2025 20:21:28
|
Hinnavaatlus
:: Foorum
:: Uudised
:: Ärifoorumid
:: HV F1 ennustusvõistlus
:: Pangalink
:: Telekavad
:: HV toote otsing
|
|
autor |
|
echo
HV vaatleja
liitunud: 27.08.2007
|
22.08.2012 14:56:56
Cisco ja VoiP |
|
|
Tere! Kas on keegi pannud tööle (Elioni) IP-telefoni Cisco 881 ruuteri taha? Otsin infot, aga Cisco+VoiP on mu jaoks veel liiga uus teema.
Praeguse konfiga ta ei tööta. Samas, kunagi on sinna sisse löödud, et sip'ile tehakse ka inspect. Ei tea, kuna selle mahavõtmist katsetada saan, telefon pole enda juures.
Seadme tarkvara info:
Cisco IOS Software, C880 Software (C880DATA-UNIVERSALK9-M), Version 12.4(15)XZ, RELEASE SOFTWARE (fc2)
|
|
tagasi üles |
|
 |
Etz
HV Guru

liitunud: 27.01.2005
|
22.08.2012 15:02:07
|
|
|
Keera ruuterist SIP ALG maha...
no ip nat service sip tcp port 5060
no ip nat service sip udp port 5060 |
|
|
tagasi üles |
|
 |
echo
HV vaatleja
liitunud: 27.08.2007
|
22.08.2012 15:07:33
|
|
|
Aitäh, proovin millalgi järgi, annan teada, mis sai.
|
|
tagasi üles |
|
 |
Dirty Harry
HV Guru
liitunud: 05.09.2002
|
22.08.2012 15:24:29
|
|
|
link :: Elioni Äritelefon
Vähe allpool on "Internetikõneteenuste kasutamise tingimused ja parameetrid".
|
|
tagasi üles |
|
 |
echo
HV vaatleja
liitunud: 27.08.2007
|
30.08.2012 11:42:07
|
|
|
Aitäh, eile sai korra testida, võtsin selle tcp/udp maha, aga telefonile ei tule nö. piltigi ette, st. ta ei saa numbrit kätte.
Seal on välisele liidesele pandud "access-group in" (ruuter pole minu konfitud, aga seda on tehtud SDM-ga), see peaks tähendama väljast sisse tulevate ühenduste reguleerimist, nagu vastava listi sisu vaadates võib arvata.
Sisevõrgu Vlan1 peal on samuti "access-group in" ja see vist peaks tähendama sisevõrgust väljuva liikluse reguleerimist. Vastavat listi vaadates näen, et seal on üldiselt tegeletud smtp-ga, mitte aga voipi-teemaliste teenuste/portidega. Lõpeb see "permit ip any any"-ga, st. kõik muu siiski välja lubatakse.
Elioni nimekirjas on veel soovitused NATi sessiooni pikendamiseks 70 sekundini.
Lõin siis sisse
Router881(config)#ip nat translation udp-timeout 90
Router881(config)#ip nat translation tcp-timeout 90
Router881(config)#ip nat translation timeout 90
(viimase leidsin hiljem, vist käib kõikide protokollide kohta korraga)
Testida aga saab taas hiljem, hetkel ei tea, kas need viimased midagi aitasid.
|
|
tagasi üles |
|
 |
Etz
HV Guru

liitunud: 27.01.2005
|
30.08.2012 11:53:40
|
|
|
acces-group in alla tuleks lisada ilmselt VoIP vahemikud, telefonile konfi selga saatmine toimub minu teada väljaspoolt...
Samuti pead vlan1 peal lubama liiluse VoIP serveri poole, muidu pole sul telefonis toonigi.
|
|
tagasi üles |
|
 |
Andrus Luht
itimees.ee

liitunud: 11.06.2002
|
|
tagasi üles |
|
 |
Etz
HV Guru

liitunud: 27.01.2005
|
30.08.2012 12:04:10
|
|
|
Andrus Luht, sul pole muidugi ju õrna aimugi, nagu ka minul...mis seal ruuteris kõik kokku võib keedetud olla.
Normaaloludes peaks niisama lihtsalt käima minema, ainult NAT sip alg maha ja tuld...
Samuti pole ma iialgi ühtegi Cisco seadet SDM`iga konfinud, nii et mul pole õrna aimugi, mis see jaava vidin veel ruuteris kokku keerata võib.
|
|
tagasi üles |
|
 |
Andrus Luht
itimees.ee

liitunud: 11.06.2002
|
|
tagasi üles |
|
 |
Etz
HV Guru

liitunud: 27.01.2005
|
30.08.2012 12:09:24
|
|
|
Andrus Luht, selge, ma siis rohkem sõna ei võta sel teemal...
_________________ ...life is random...so am I...
So, there is a fan. Time to grab your sh*t, gentlemen! |
|
tagasi üles |
|
 |
echo
HV vaatleja
liitunud: 27.08.2007
|
30.08.2012 16:53:37
|
|
|
See SDM on seal sihukese asja kokku keeranud, et ei viitsi hakata analüüsimagi, mida kõike seal tehtud on...
|
|
tagasi üles |
|
 |
Andrus Luht
itimees.ee

liitunud: 11.06.2002
|
|
tagasi üles |
|
 |
echo
HV vaatleja
liitunud: 27.08.2007
|
10.09.2012 16:52:57
|
|
|
See kõlab hetkel veel rohkem hirmutavana
Aga ega sellest varsti vist ei pääse ka, sest tolle ruuteri konfis võib juba kultuurikihte eristada...
Lisa:
Niisiis, paistab, et ei ole midagi aidanud. Kuna seal on sisevõrgust väljuv liiklus kuigivõrd piiratud, siis lubasin sellele telefonile välja kõik teenused piiramatult, aga ikka pole tal numbrit ees ja kellaaeg on vana, kuigi reegli logist on näha, et mingeid ühendusi ta välja teeb. Ma küll ei vaadanud, mis need täpsemalt on.
|
|
tagasi üles |
|
 |
terat
HV kasutaja
liitunud: 24.01.2008
|
10.09.2012 17:51:42
|
|
|
mis sul muud üle jääb confi ikka nullist, siis on selge mis ja kus.
|
|
tagasi üles |
|
 |
echo
HV vaatleja
liitunud: 27.08.2007
|
14.09.2012 16:57:49
|
|
|
Noh, nullist konf sõltub paraku kliendist, ega see mingi kiire tegevus praegusel juhul pole, seetõttu peab selle veel edasi lükkama.
Iseenesest tahaks siiski aru saada, kus see takistaja on.
Ma ei saanud tegelikult aru, miks need
no ip nat service sip tcp port 5060
no ip nat service sip udp port 5060
üldse peaksid aitama. ALG-d käsus otseselt ei mainita ka. NAT aga peab ju ka SIP-i jaoks töötama. Peale vaadates jääb mulje, et pigem keelatakse NAT nagu teenusepõhiselt ära, mis pole kindlasti see, mis vaja. Aga paraku pole mul piisavalt kogemust sellega.
Leidsin taolise info ka sealt:
class-map type inspect match-any CCP-Voice-permit
match protocol h323
match protocol skinny
match protocol sip
Lisaks (lühendatult)
policy-map type inspect ccp-inspect
description in-to-out
class type inspect CCP-Voice-permit
inspect
zone
service-policy type inspect ccp-inspect
Ma eemaldasin selle sip-i sealt CCP-Voice-permit nimekirjast ära, lähtudes sellest, et ruuter ei peaks SIP-ile vahele segama, aga kui see ka kuidagi NATi mõjutab, pole vist hea. Õigupoolest ma ei tea, milleks on üldse vaja inspecti teha. On see inspect tegelikult sama, mis ALG? Ma pole Cisco terminitega kursis.
Katsetada saan tehtud muutusi millalgi hiljem. Kommentaarid teretulnud
|
|
tagasi üles |
|
 |
Andrus Luht
itimees.ee

liitunud: 11.06.2002
|
|
tagasi üles |
|
 |
echo
HV vaatleja
liitunud: 27.08.2007
|
14.09.2012 18:39:51
|
|
|
Ehk teengi nii, vaatan järgmisel nädalal uuesti.
|
|
tagasi üles |
|
 |
Dogbert
HV Guru

liitunud: 03.05.2004
|
15.09.2012 14:07:13
|
|
|
Ma ei tea küll midagi konkreetsest ruuterist, aga pfSense ruuteritarkvaral on juba vaikimisi peale keeratud väljuvatele ühendustele nn "saatiline port" - see tähendab seda, et kui NAT taga oleva seadme x pordist tuleb pakett, mis on adresseeritud aadressile a, siis ruuter võtab selle paketi ja saadab ta aadressile a ka just sellestsamast pordist x.
SIP telefonidega on aga see jama, et traditsiooniline vaikimisi seadistus saadab SIP pakette välja alati pordilt 5060. Kui nüüd NAT taga on rohkem kui üks VoIP telefon ja nad kõik saadavad oma SIP pakette Elioni SIP proxy-sse, siis sellise "staatilise pordiga" ruuteri taga pääseb proxyga ühendust looma ainult kõige esimesena jaole pääsenud telefon (ja kuna Elionil on SIP proxy dubleeritud aadressil b*, siis pääseb ka teine telefon ühendust looma), aga mahajääjate jaoks on ruuteril port 5060 aadressile a juba hõivatud (ja aadressile b samuti), siis ülejäänud telefonid jäävad ilma.
pfSense'i puhul on lihtsaimaks lahenduseks lõpetada väljuvatel ühendustel "staatilise pordi" kasutamine - tuleb luua ise väljuvate ühenduste reegel, kus on lubatud kasutada suvalist porti, mitte tingimata NAT taga asuva seadme poolt kasutatud porti.
Teine variant on igale telefonile määrata SIP pordiks mingi individuaalne port.
(Olen selle kadalipu ise konkreetselt läbi teinud ja telefone paigaldanud tehnikust polnud siinjuures mingit abi - tema jaoks oli see täiesti arusaamatu ja tundus, et kogu ruutimine üldse )
Antud juhtumil ma ei oska küll lahendust pakkuda (peale telefonide SIP portide muutmise), aga ehk annab minu kirjeldus vihje, kust kandist ruuteri konfis võiks viga otsida.
_________________________________
*~$ dig @dns.estpak.ee proxy.emm.elion.ee
Spoiler 
; <<>> DiG 9.7.3 <<>> @dns.estpak.ee proxy.emm.elion.ee
; (1 server found)
;; global options: +cmd
;; Got answer:
;; ->>HEADER<<- opcode: QUERY, status: NOERROR, id: 58700
;; flags: qr rd ra; QUERY: 1, ANSWER: 1, AUTHORITY: 2, ADDITIONAL: 2
;; QUESTION SECTION:
;proxy.emm.elion.ee. IN A
;; ANSWER SECTION:
proxy.emm.elion.ee. 96 IN A 217.159.187.4
;; AUTHORITY SECTION:
emm.elion.ee. 7234 IN NS edns02.emm.elion.ee.
emm.elion.ee. 7234 IN NS edns01.emm.elion.ee.
;; ADDITIONAL SECTION:
edns01.emm.elion.ee. 995 IN A 195.250.168.162
edns02.emm.elion.ee. 4357 IN A 195.250.168.168
;; Query time: 22 msec
;; SERVER: 194.126.115.18#53(194.126.115.18)
;; WHEN: Sat Sep 15 13:50:34 2012
;; MSG SIZE rcvd: 126 |
_________________ Tee inimesele lõke ja tal on soe üheks päevaks, pista ta põlema ja tal on soe elu lõpuni. (Terry Pratchett)
e.k spikker: muhk on kumer, lohk on nõgus. |
|
tagasi üles |
|
 |
vaegkuulja
Aeg maha 30
liitunud: 08.11.2007
|
18.09.2012 19:11:41
|
|
|
Dogbert kirjutas: |
Ma ei tea küll midagi konkreetsest ruuterist, aga pfSense ruuteritarkvaral on juba vaikimisi peale keeratud väljuvatele ühendustele nn "saatiline port" - see tähendab seda, et kui NAT taga oleva seadme x pordist tuleb pakett, mis on adresseeritud aadressile a, siis ruuter võtab selle paketi ja saadab ta aadressile a ka just sellestsamast pordist x.
|
Selline asi pole võimalik et sama port - NAT'i tehaksegi selle mõttega et arvuteid on rohkem kui üks. Normaalsetel ruuteritel on NAT'i jaoks kindel vahemik. Ruuterid minu teada ei kalkuleeri socketitega (aadress + port) ja NAT'i poolt välja saadetud port ongi andmebaasi eest millisele arvutile vastusepakett saata. Kas pfSense teeb tõesti sellist pornot või kasutab ta socketeid, mida hästi ei usu?
_________________ [img:]https://foorum.hinnavaatlus.ee/images/200x40_HV.gif[/img:] |
|
tagasi üles |
|
 |
indrpo
HV Guru
liitunud: 14.11.2004
|
18.09.2012 21:40:43
|
|
|
Cisco hingeelu pole küll minu ala kuid SIP ALG disabled ja voip töötab. Nii nagu Etz ütles.
Loomulikult tuleb midagi aretada kui X VPN lahendused kasutusel.
Mainiks ära, et kui kasutusel ka Cisco manageeritav switch siis sellel tuleb portidele seadistada PC+Phone häälestus, juhul kui ühe pordi taga on telefon+lauaarvuti vms. (võimalik, et olukord ei puuduta üldse sinu võrku)
|
|
tagasi üles |
|
 |
echo
HV vaatleja
liitunud: 27.08.2007
|
19.09.2012 13:43:16
|
|
|
Hetkel asi seisab, kuna ruuteri saatus on küsimärgi all, erinevate inimeste poolt minevikus konfitud ja pilt jube segane. Seal tekkis sama probleem juba järgmise teenusega ja põhjust pole leidnud.
Huvitav, kuivõrd IPv6 olukorda parandab, kui IP-telefon on küll tulemüüri taga, aga mitte enam NATi ruuteri taga.
Aga sisuliselt, leidsin sellise lehe: http://www.cisco.com/en/US/docs/security/asa/asa72/configuration/guide/inspect.html#wp1204403
Seal on mh. kirjas:
To support SIP calls through the security appliance, signaling messages for the media connection addresses, media ports, and embryonic connections for the media must be inspected, because while the signaling is sent over a well-known destination port (UDP/TCP 5060), the media streams are dynamically allocated. Also, SIP embeds IP addresses in the user-data portion of the IP packet. SIP inspection applies NAT for these embedded IP addresses.
The following limitations and restrictions apply when using PAT with SIP:
If a remote endpoint tries to register with a SIP proxy on a network protected by the security appliance, the registration fails under very specific conditions, as follows:
–PAT is configured for the remote endpoint.
–The SIP registrar server is on the outside network.
–The port is missing in the contact field in the REGISTER message sent by the endpoint to the proxy server.
Aru saan siit sellest, et mingi häda on just selle olukorraga, kus SIP-server on väljaspool IP-telefoni (sise-)võrku.
|
|
tagasi üles |
|
 |
Dogbert
HV Guru

liitunud: 03.05.2004
|
19.09.2012 22:42:29
|
|
|
vaegkuulja, see staatiline port kehtib vaid teatud kindlatele protokollidele (või portidele) nagu SIP ja ISAKMP for IPsec VPN. SIP puhul kehtib see ka vaid eelmise, praegusest release'st mitu aastat vanema versiooniga (v1.2.3 ja vanemad), uuel versioonil (v2) juba enam mitte.
http://doc.pfsense.org/index.php/Static_Port
http://doc.pfsense.org/index.php/Outbound_NAT
_________________ Tee inimesele lõke ja tal on soe üheks päevaks, pista ta põlema ja tal on soe elu lõpuni. (Terry Pratchett)
e.k spikker: muhk on kumer, lohk on nõgus. |
|
tagasi üles |
|
 |
|
lisa lemmikuks |
|
|
sa ei või postitada uusi teemasid siia foorumisse sa ei või vastata selle foorumi teemadele sa ei või muuta oma postitusi selles foorumis sa ei või kustutada oma postitusi selles foorumis sa ei või vastata küsitlustele selles foorumis sa ei saa lisada manuseid selles foorumis sa võid manuseid alla laadida selles foorumis
|
|
Hinnavaatlus ei vastuta foorumis tehtud postituste eest.
|