1. Setup
- Standort A: FRITZ!Box 6591 Cable (Vodafone Kabel), Mesh-Master mit DECT und weiteren Boxen
- Standort B: zweite FRITZ!Box, dahinter eine Asterisk-Anlage als SIP-Registrar
- Beide Standorte über FRITZ!Box-VPN (WireGuard/IPsec) dauerhaft verbunden, Ping und alle anderen Dienste über den Tunnel laufen sauber
- Ziel: auf der 6591 drei Internetrufnummern anlegen, die sich über das VPN am Registrar von Standort B anmelden (Anbieter „anderer Anbieter", Registrar = private IP hinter dem Tunnel). Dieselben Nummern liefen zuvor auf einer baugleichen 6591 an Standort B lokal völlig stabil.
2. Symptom
- Die Nummern bleiben auf der 6591 rot. Fehlermeldung unter Telefonie -> Eigene Rufnummern: „Gegenstelle antwortet nicht" bzw. „Zeitüberschreitung".
- Kein 401, kein 404 – also weder Passwort noch Kontoname falsch.
- Auf der Gegenseite (Asterisk, tcpdump auf dem Registrar-Port) kommt überhaupt kein REGISTER an. Die Box versucht es also nicht über das VPN.
- Reboot, WAN-Reconnect, Nummer löschen und neu anlegen, Transport UDP/TCP, Proxy-Feld, „nur IPv4": alles ohne Wirkung. Gelegentlich flackert eine Nummer kurz grün und fällt wieder.
- Ein Mesh-Slave hinter der 6591 (7490, kein Kabelmodem) erreicht denselben Registrar problemlos. Ebenso eine 6890 LTE an einem dritten Standort.
3. Nachweis
Zwei baugleiche 6591, eine funktioniert, eine nicht. Der Unterschied lag in den Anschlusseinstellungen (Telefonie -> Eigene Rufnummern -> Anschlusseinstellungen):
- funktionierende Box: „Weitere Verbindung für die Internettelefonie über den Kabelanschluss nutzen" AUS
- nicht funktionierende Box: derselbe Haken AN (Standard nach Einrichtung am Kabelanschluss)
Haken auf der Problembox raus, speichern: innerhalb von Sekunden alle drei Nummern grün, im tcpdump auf der Gegenseite treffen die REGISTER ein. Danach auch der Modus „FRITZ!Box im Heimnetz" nutzbar, der vorher als „geht nicht über VPN" galt.
4. Ursache
Mit gesetztem Haken baut die Cable-FRITZ!Box eine eigene, zweite Verbindung für Telefonie über das Kabelmodem auf (Provider-Voice-Kanal) und schickt SIP für alle Internetrufnummern dort hinein. Dieser Kanal kennt das Heimnetz und das VPN nicht; ein Registrar mit privater IP hinter dem Tunnel ist von dort nicht erreichbar, die Box wartet auf Antwort und meldet „Gegenstelle antwortet nicht". Ohne den Haken läuft SIP über die normale Routing-Tabelle der Box, also auch über das VPN.
Die Option gibt es nur bei den Cable-Modellen (6490, 6591, 6660, 6690). DSL-, Glasfaser- und LTE-Modelle haben sie nicht, deshalb tritt das Problem dort nie auf.
5. Fix
- Telefonie -> Eigene Rufnummern -> Anschlusseinstellungen
- „Weitere Verbindung für die Internettelefonie über den Kabelanschluss nutzen" AUS
- optional zusätzlich „Portweiterleitung des Internet-Routers für Telefonie aktiv halten" kurz AN und wieder AUS – das stößt nur den Register-Retry sofort an, ist für die Lösung nicht nötig
- Übernehmen, Ampel abwarten
- Die eigenen Provider-Nummern (Vodafone) registrieren danach über den normalen Internetweg; bei mir seither stabil, auch über Neustarts der Box hinweg.
6. WICHTIG
- „Gegenstelle antwortet nicht" bei einer Cable-FRITZ!Box heißt nicht automatisch Firewall, Port oder VPN. Erst diesen Haken prüfen.
- 401 = Passwort falsch, 404 = Konto unbekannt, Zeitüberschreitung = Paket kommt gar nicht an. Ein tcpdump auf dem Registrar zeigt in einer Minute, welcher Fall vorliegt.
- Gibt es ein baugleiches Gerät, das funktioniert: zuerst die Einstellungen nebeneinanderlegen und den Unterschied suchen, bevor man Protokolle debuggt. Hätte hier Tage gespart.
- Bei jeder neuen Cable-FRITZ!Box, die sich an einem Registrar im eigenen Netz oder über VPN anmelden soll: Haken aus, bevor die erste Nummer angelegt wird.
- Standort A: FRITZ!Box 6591 Cable (Vodafone Kabel), Mesh-Master mit DECT und weiteren Boxen
- Standort B: zweite FRITZ!Box, dahinter eine Asterisk-Anlage als SIP-Registrar
- Beide Standorte über FRITZ!Box-VPN (WireGuard/IPsec) dauerhaft verbunden, Ping und alle anderen Dienste über den Tunnel laufen sauber
- Ziel: auf der 6591 drei Internetrufnummern anlegen, die sich über das VPN am Registrar von Standort B anmelden (Anbieter „anderer Anbieter", Registrar = private IP hinter dem Tunnel). Dieselben Nummern liefen zuvor auf einer baugleichen 6591 an Standort B lokal völlig stabil.
2. Symptom
- Die Nummern bleiben auf der 6591 rot. Fehlermeldung unter Telefonie -> Eigene Rufnummern: „Gegenstelle antwortet nicht" bzw. „Zeitüberschreitung".
- Kein 401, kein 404 – also weder Passwort noch Kontoname falsch.
- Auf der Gegenseite (Asterisk, tcpdump auf dem Registrar-Port) kommt überhaupt kein REGISTER an. Die Box versucht es also nicht über das VPN.
- Reboot, WAN-Reconnect, Nummer löschen und neu anlegen, Transport UDP/TCP, Proxy-Feld, „nur IPv4": alles ohne Wirkung. Gelegentlich flackert eine Nummer kurz grün und fällt wieder.
- Ein Mesh-Slave hinter der 6591 (7490, kein Kabelmodem) erreicht denselben Registrar problemlos. Ebenso eine 6890 LTE an einem dritten Standort.
3. Nachweis
Zwei baugleiche 6591, eine funktioniert, eine nicht. Der Unterschied lag in den Anschlusseinstellungen (Telefonie -> Eigene Rufnummern -> Anschlusseinstellungen):
- funktionierende Box: „Weitere Verbindung für die Internettelefonie über den Kabelanschluss nutzen" AUS
- nicht funktionierende Box: derselbe Haken AN (Standard nach Einrichtung am Kabelanschluss)
Haken auf der Problembox raus, speichern: innerhalb von Sekunden alle drei Nummern grün, im tcpdump auf der Gegenseite treffen die REGISTER ein. Danach auch der Modus „FRITZ!Box im Heimnetz" nutzbar, der vorher als „geht nicht über VPN" galt.
4. Ursache
Mit gesetztem Haken baut die Cable-FRITZ!Box eine eigene, zweite Verbindung für Telefonie über das Kabelmodem auf (Provider-Voice-Kanal) und schickt SIP für alle Internetrufnummern dort hinein. Dieser Kanal kennt das Heimnetz und das VPN nicht; ein Registrar mit privater IP hinter dem Tunnel ist von dort nicht erreichbar, die Box wartet auf Antwort und meldet „Gegenstelle antwortet nicht". Ohne den Haken läuft SIP über die normale Routing-Tabelle der Box, also auch über das VPN.
Die Option gibt es nur bei den Cable-Modellen (6490, 6591, 6660, 6690). DSL-, Glasfaser- und LTE-Modelle haben sie nicht, deshalb tritt das Problem dort nie auf.
5. Fix
- Telefonie -> Eigene Rufnummern -> Anschlusseinstellungen
- „Weitere Verbindung für die Internettelefonie über den Kabelanschluss nutzen" AUS
- optional zusätzlich „Portweiterleitung des Internet-Routers für Telefonie aktiv halten" kurz AN und wieder AUS – das stößt nur den Register-Retry sofort an, ist für die Lösung nicht nötig
- Übernehmen, Ampel abwarten
- Die eigenen Provider-Nummern (Vodafone) registrieren danach über den normalen Internetweg; bei mir seither stabil, auch über Neustarts der Box hinweg.
6. WICHTIG
- „Gegenstelle antwortet nicht" bei einer Cable-FRITZ!Box heißt nicht automatisch Firewall, Port oder VPN. Erst diesen Haken prüfen.
- 401 = Passwort falsch, 404 = Konto unbekannt, Zeitüberschreitung = Paket kommt gar nicht an. Ein tcpdump auf dem Registrar zeigt in einer Minute, welcher Fall vorliegt.
- Gibt es ein baugleiches Gerät, das funktioniert: zuerst die Einstellungen nebeneinanderlegen und den Unterschied suchen, bevor man Protokolle debuggt. Hätte hier Tage gespart.
- Bei jeder neuen Cable-FRITZ!Box, die sich an einem Registrar im eigenen Netz oder über VPN anmelden soll: Haken aus, bevor die erste Nummer angelegt wird.