[Frage] Welche SIP Ports müssen auf der Firewall nach draußen geöffnet werden?

johnydo

Neuer User
Mitglied seit
17 Dez 2008
Beiträge
35
Punkte für Reaktionen
0
Punkte
0
Hallo zusammen,

habe derzeit noch folgendes Problem. Ich habe eine Firewall und habe dort in der DMZ meine Fritzbox hängen. Die Fritzbox macht rein VOIP und ansonsten nichts. Sprich die Interneteinwahl usw. macht meine Firewall. Die Fritzbox ist im IP-Client-Modus aktiv und bekommt von der Firewall die IP Adressdaten usw. zugewiesen. Soweit so gut.

Auf meiner Firewall habe ich eine "Incoming Rule" erstellt die folgende Ports aus dem Internet auf die Fritzbox zulässt:

5060tcp, 5060udp, 7078-7109udp

Sobald ich diese Regel aktiviere sehe ich auf der Fritzbox das sich meine VOIP Rufnummern beim Provider registrieren und aktiv sind.

Dann habe ich eine zweite Regel "Outgoing access" erstellt die alles nach draußen von der Fritzbox zulässt. Mit dieser Konfiguration funktioniert das Telefonieren von außen und innen einwandfrei. Ich würde jetzt gerne die ausgehende Firewallregel soweit einschränken das nur Ports nach draußen gehen die auch wirklich für SIP benötigt werden.

Wer kann mir helfen? Danke!
 
Ich habe auch keine Idee weil ich mich mit Abschottungen in dieser Richtung nie beschäftigen brauchte/konnte. Abgesehen davon, dass du als Internetziele vielleicht nur die SIP-Server Deiner Provider zulassen könntest - woran genau willst Du die Fritzbox hindern? Sich eine neue Firmware zu holen? Mit wem Du telefonierst erfährt die NSA auch so ...
 
Welche SIP Ports müssen auf der Firewall nach draußen geöffnet werden ?
Hallo johnydo,
ich denke Du meinst hier VOIP-Protokoll-Familie (SIP + RTP/RTCP + optional STUN) und nicht nur SIP-Protokoll;
hier keine allgemeingültige FW-Regel wie bei anderen Protokollen wie HTTP oder SMTP;
sondern ist immer vom VOIP-Provider-Infrastruktur d.h. Verwendung von STUN, RTP-Proxy, ...
sowie von deiner ISP-Anbindung (ipv4-only, IPv4/ipv6-Dualstack-Full, DS-Lite) und VOIP-Endgerät abhängig,

Lösungsweg:
Entweder Du erfragst bei VOIP-Provider die erforderliche FW-Config
oder Du gehst empirisch vor, d.h. auf Firewall nachsehen was blockiert ist und dann dediziert freischalten, d.h. Regelwerk aus Sessionlog oder 'dropped/rejected' packets ableiten:
bei mir sieht Sessionlog auf Firewall-Box es wie folgt aus:
Code:
# cat /proc/net/ip_conntrack | grep 192.168.1.49
udp      17 116 src=192.168.1.49 dst=VOIP-Provider-IP sport=5060 dport=5060 src=VOIP-Provider-IP dst=192.168.0.2 sport=5064 dport=5060 [ASSURED] mark=0 use=2
udp      17 104 src=192.168.1.49 dst=VOIP-Provider-IP sport=7078 dport=38996 src=VOIP-Provider-IP dst=192.168.0.2 sport=38996 dport=7078 [ASSURED] mark=0 use=2
udp      17 45 src=192.168.1.49 dst=VOIP-Provider-IP sport=7079 dport=38997 src=VOIP-Provider-IP dst=192.168.0.2 sport=38997 dport=7079 mark=0 use=2
udp      17 36 src=192.168.1.49 dst=192.168.1.1 sport=7077 dport=53 src=192.168.1.1 dst=192.168.1.49 sport=53 dport=7077 mark=0 use=2
udp      17 115 src=192.168.1.49 dst=VOIP-Provider-IP sport=7082 dport=31918 src=VOIP-Provider-IP dst=192.168.0.2 sport=31918 dport=7082 [ASSURED] mark=0 use=2
udp      17 14 src=192.168.1.49 dst=192.168.1.1 sport=55686 dport=53 src=192.168.1.1 dst=192.168.1.49 sport=53 dport=55686 mark=0 use=2
udp      17 113 src=192.168.1.49 dst=VOIP-Provider-IP sport=7083 dport=31919 src=VOIP-Provider-IP dst=192.168.0.2 sport=31919 dport=7083 [ASSURED] mark=0 use=2

meine Config:
FritzBox (IP-Client) 192.168.1.49
Firewall-Box: Outbound-IP: 192.168.0.2, Inbound IP: 192.168.1.1
Internet-Router (LAN-IF): 192.168.0.1

Empfehlung: auf Firewall separates Netzwerk exclusiv für Fritz!Box-VOIP-TK-Anlage anlegen und von anderen DMZ-Servern wie Web-/Proxy-/Email-Servern trennen.

Wichtig: Fritz!Box benötigt Outbound VOIP-DNS-Port 7077/UDP Inbound 53/UDP zur Namensauflösung von VOIP-spezifischen Records (_sip._tcp, STUN, NAPTR, ...)

LG
RH
 
Zuletzt bearbeitet:
Kostenlos!

Statistik des Forums

Themen
248,872
Beiträge
2,303,451
Mitglieder
378,532
Neuestes Mitglied
Nik320