[Problem] kein Invite von Sipgate bei eingehenden Anrufee

posi84

Neuer User
Mitglied seit
4 Sep 2012
Beiträge
4
Punkte für Reaktionen
0
Punkte
0
Hallo Leute,
ich muss zur Erklärung meines Problems etwas weiter ausholen. Ich bin KD-Kunde und
habe eine Linux-Büchse als Router. Darauf läuft auch mein Asterisk (nicht optimal, aber egal). Alle anderen
Dienste (Web, Mail, DNS,...) laufen auf Servern im LAN hinter diesem Linux-Router.
D. h. alle VoIP-Pakete werden vom Asterisk anhand der Ports herausgefischt, der
rest wird vom Asterisk zur eigentlichen Firewall weitergeleitet.
Bisher hing der Asterisk per Kabel-Modem direkt am Netz. Bis dahin lief Sipgate
bestens. Leider liefert KD zu seinen 100MBit-Anschlüssen nur einen Router mit
integrietem Modem. Also hab ich im Menü-Punkt "DMZ" des Routers (Hitron CVE-30360)
die neue private IP des Asterisk eingetragen, in der Hoffnung, dass alle neuen
eingehenden Verbindungen an den Asterisk gesendet werden. Das funktioniert mit
allen Diensten fantastisch, außer SIP.
Nachdem ich meinen Asterisk per "externhost"-Parameter beigebracht habe sich bei
Sipgate korrekt anzumelden, bekomme ich bei jedweden Asteriskkonfiguration weder im
Tcpdump, noch im Asterisk-Debug, bei eingehenden Anrufen eine INVITE-Message
angezeigt.
Da mir die Ideen ausgegangen sind, wende ich mch frustriert und hilfesuchend an
euch.

Meine Konfiguration:
Hitron: Firewall deaktiviert, DMZ: IP des Asteriskservers

Asterisk-Server (Port 8000-8020 ist RTP):
iptables-Skript
Code:
iptables -t nat -A POSTROUTING -s 10.0.0.2 -d ! 10.0.0.1 -j SNAT --to-source
$EXTIP

$IPTABLES -A INPUT -m state --state ESTABLISHED,RELATED -j ACCEPT
$IPTABLES -A OUTPUT -m state --state ESTABLISHED,RELATED -j ACCEPT

$IPTABLES -A INPUT -i $INTIF -p tcp -m multiport --dports 22 -j ACCEPT
$IPTABLES -A INPUT -p udp -m multiport --dports 5060,8000:8020 -j ACCEPT

$IPTABLES -A INPUT -p udp -m multiport --sports 5060,8000:8020 -j ACCEPT #  das ist RTP

$IPTABLES -A INPUT -i $INTIF -p udp -s 10.0.1.4 --dport 4569 -j ACCEPT

$IPTABLES -A OUTPUT -p tcp -m multiport --dports 20,21,80,25 -j ACCEPT
$IPTABLES -A OUTPUT -p udp -m multiport --sports 5060,8000:8020 -j ACCEPT
$IPTABLES -A OUTPUT -p udp -m multiport --dports 5060,8000:8020 -j ACCEPT
$IPTABLES -A OUTPUT -p udp -m multiport --dports 53,67,123 -j ACCEPT
$IPTABLES -A OUTPUT -o $INTIF -p udp -d 10.0.1.4 --sport 4569 -j ACCEPT
$IPTABLES -A OUTPUT -o $INTIF -p udp --dport 123 -j ACCEPT

$IPTABLES -t nat -A PREROUTING -p tcp -d $EXTIP -j DNAT --to-destination  10.0.0.2
$IPTABLES -t nat -A PREROUTING -p udp -d $EXTIP -m multiport --dports
0:5059,5061:7999,8021:65535 -j DNAT --to-destination  10.0.0.2
$IPTABLES -t nat -A PREROUTING -p 47 -d $EXTIP -j DNAT --to-destination  10.0.0.2

sip.conf
Code:
[general]
context=general
realm=posi***

disallow=all
allow=alaw
allow=gsm

language=de
t38pt_udptl=yes

register => SIP-ID:*****@217.10.79.9/SIP-ID

localnet=192.168.0.0/255.255.0.0
localnet=10.0.0.0/255.255.255.0

canreinvite=no

srvlookup=yes
externhost=*****.dyndns.org
externrefresh=10
nat=no

[sipgate.de]
type=friend
username=SIP-ID
fromuser=SIP-ID
secret=geheim
host=217.10.79.9
fromdomain=sipgate.de
insecure=port,invite
qualify=yes
caninvite=no
context=sipgate
nat=yes

Ich bin für jede Idee dankbar!!!

MfG
posi

P. S. Auch ohne das iptables-Skript geht es nicht.
 
Zuletzt bearbeitet von einem Moderator:
Hallo und willkommen im Forum,

ohne die Konfig gelesen zu haben, kann es sein, dass der Router selbst eine VoIP Funktion eingebaut hat und deshalb den Port 5060 für sich in Anspruch nimmt? Falls ja, probiere bindport=5061 in der sip.conf.

Bitte benutze in Zukunft [noparse]
Code:
...
[/noparse] für Konfig-Dateien oder Logs.
 
Hallo rentier-s,
das kann ich definitiv ausschließen. Ich hatte mich mal einfach mit dem Notebook an den Router gehangen und mit einem SIP-Client eingewählt. Dann kann ich mich auch anrufen.
 
Das heißt aber gar nichts, Softphones benutzen meistens zufällige lokale Ports.
 
Hallo posi,

ich stimme rentier-s zu und würde ihren Rat befolgen, den Asterisk-Server auf einem anderen SIP-Port zu betreiben. Aber der Form halber nicht 5061 (könnte in deiner Box für TLS reserviert sein), sondern z.B. 5070.
So schlecht ist deine Lösung übringens nicht. Ich habe seit vielen Jahren den Asterisk-Server samt Clear-OS als eierlegende Wollmilchsau auf einem mini-itx server. Für ein Mehfamilienhaus die perfekte Lösung.


Gruß
R.
 
Ok, dann halt anders: Wenn eure Theorie stimmen würde, könnte ivh mich bei Sipgate gar nicht anmelden, da Qualify=yes ist. Die Quittierungspakete kommen bei mir auf Port 5060 an. Ergo, der Hitron filtert nix. Mal ganz davon abgesehen, das SIP-Clients im Default immer 5060 als SRC-Port benutzen.
 
Wenn eure Theorie stimmen würde, könnte ivh mich bei Sipgate gar nicht anmelden, da Qualify=yes ist.

Was hat eins mit dem anderen zu tun? Dir ist klar, dass Du Dich hinter einer NAT befindest?

http://www.kabeldeutschland.de/psources/media/Benutzerhandbuch_WLAN_Kabelmodem.pdf schrieb:
An das Gerät können Sie Ihre Computer, analogen Telefone, Drahtlosgeräte und anderen Netzwerkgeräte anschließen, um sie miteinander und über die Kabelverbindung mit dem Internet zu verbinden.

Ergo, der Hitron hat einen SIP-Client integriert.

Also setze bitte bindport=5070 und mach den Port in der Firewall für Asterisk auf. Wenn dann laut SIP Debug oder Wireshark immer noch nichts beim Asterisk ankommt, habe ich mit meinem Vorschlag falsch gelegen, aber wir wissen zumindest, dass es daran nicht liegt.
 
Liebes Rentier,
als studierterter Informatiker ist mir RTFM geläufig!
Was hat eins mit dem anderen zu tun? Dir ist klar, dass Du Dich hinter einer NAT befindest?
If you turn on qualify in the configuration of a SIP device in sip.conf, Asterisk will send a SIP OPTIONS command regularly to check that the device is still online. If the device does not answer within the configured (or default) period (in ms) Asterisk considers the device off-line for future calls. This status can be checked by the SIPPEER function, and inversely this function will only provide status information for peers which have qualify=yes.
Genau diese Antworten kommen bei mir an. Was Qualify mit net zu tun hat erklärst du mir mal bitte.

Hitron hat keinen SIP-Client!!!!!!!!!!!!!!!! KD benutzt für ihr Telefonangebot ein propitäres VoIP-Protokoll, das gar nichts mit SIP zu tun hat. Du kannst an jedes dämliche Modem von KD Telefone anschließen. Das ist der sog. "analoge" Telefonanschluss. Das Protokoll ist aber nicht mal IP-Basiert.
 
Als studierterter Informatiker solltest Du in erster Linie wissen, in welchem Ton man mit Fremden spricht, sonst ist hier ganz schnell Ende für Dich.

Den Zusammenhang zwischen NAT und der Antwort auf von einem Rechner im LAN aus gesendeten Pakete brauche ich Dir nicht erklären. Angemerkt sei nur, dass ein SIP Registrar den Contact ignorieren und die Antwort an Quelladresse:Quellport schicken kann.

Ich war verwirrt durch
Seite_76 schrieb:
In diesem Feld wird die Zeit (in Sekunden) angezeigt, nach der sich der CVE-30360 neu beim SIP-Server (Session Initiation Protocol) registriert. Dieses Feld erscheint nicht, wenn der CVE-30360 nicht mit einem SIP-Server verbunden ist.
Mein Fehler.

Darüber hinaus kann ich keine weiteren Fehlerquellen erkennen und ziehe mich zurück.
 
Ja der Ton macht die Musik. Darüber hinaus solltest du als studierterter Informatiker so schlau sein, und deine Sipgate-Credentials unkenntlich machen, bevor du deine sip.conf der großen weiten Welt zugänglich machst. *fg*

Cheers!
R.
 
Kostenlos!

Neueste Beiträge

Statistik des Forums

Themen
248,866
Beiträge
2,303,215
Mitglieder
378,521
Neuestes Mitglied
Atrox15