Hallo Leute,
ich muss zur Erklärung meines Problems etwas weiter ausholen. Ich bin KD-Kunde und
habe eine Linux-Büchse als Router. Darauf läuft auch mein Asterisk (nicht optimal, aber egal). Alle anderen
Dienste (Web, Mail, DNS,...) laufen auf Servern im LAN hinter diesem Linux-Router.
D. h. alle VoIP-Pakete werden vom Asterisk anhand der Ports herausgefischt, der
rest wird vom Asterisk zur eigentlichen Firewall weitergeleitet.
Bisher hing der Asterisk per Kabel-Modem direkt am Netz. Bis dahin lief Sipgate
bestens. Leider liefert KD zu seinen 100MBit-Anschlüssen nur einen Router mit
integrietem Modem. Also hab ich im Menü-Punkt "DMZ" des Routers (Hitron CVE-30360)
die neue private IP des Asterisk eingetragen, in der Hoffnung, dass alle neuen
eingehenden Verbindungen an den Asterisk gesendet werden. Das funktioniert mit
allen Diensten fantastisch, außer SIP.
Nachdem ich meinen Asterisk per "externhost"-Parameter beigebracht habe sich bei
Sipgate korrekt anzumelden, bekomme ich bei jedweden Asteriskkonfiguration weder im
Tcpdump, noch im Asterisk-Debug, bei eingehenden Anrufen eine INVITE-Message
angezeigt.
Da mir die Ideen ausgegangen sind, wende ich mch frustriert und hilfesuchend an
euch.
Meine Konfiguration:
Hitron: Firewall deaktiviert, DMZ: IP des Asteriskservers
Asterisk-Server (Port 8000-8020 ist RTP):
iptables-Skript
sip.conf
Ich bin für jede Idee dankbar!!!
MfG
posi
P. S. Auch ohne das iptables-Skript geht es nicht.
ich muss zur Erklärung meines Problems etwas weiter ausholen. Ich bin KD-Kunde und
habe eine Linux-Büchse als Router. Darauf läuft auch mein Asterisk (nicht optimal, aber egal). Alle anderen
Dienste (Web, Mail, DNS,...) laufen auf Servern im LAN hinter diesem Linux-Router.
D. h. alle VoIP-Pakete werden vom Asterisk anhand der Ports herausgefischt, der
rest wird vom Asterisk zur eigentlichen Firewall weitergeleitet.
Bisher hing der Asterisk per Kabel-Modem direkt am Netz. Bis dahin lief Sipgate
bestens. Leider liefert KD zu seinen 100MBit-Anschlüssen nur einen Router mit
integrietem Modem. Also hab ich im Menü-Punkt "DMZ" des Routers (Hitron CVE-30360)
die neue private IP des Asterisk eingetragen, in der Hoffnung, dass alle neuen
eingehenden Verbindungen an den Asterisk gesendet werden. Das funktioniert mit
allen Diensten fantastisch, außer SIP.
Nachdem ich meinen Asterisk per "externhost"-Parameter beigebracht habe sich bei
Sipgate korrekt anzumelden, bekomme ich bei jedweden Asteriskkonfiguration weder im
Tcpdump, noch im Asterisk-Debug, bei eingehenden Anrufen eine INVITE-Message
angezeigt.
Da mir die Ideen ausgegangen sind, wende ich mch frustriert und hilfesuchend an
euch.
Meine Konfiguration:
Hitron: Firewall deaktiviert, DMZ: IP des Asteriskservers
Asterisk-Server (Port 8000-8020 ist RTP):
iptables-Skript
Code:
iptables -t nat -A POSTROUTING -s 10.0.0.2 -d ! 10.0.0.1 -j SNAT --to-source
$EXTIP
$IPTABLES -A INPUT -m state --state ESTABLISHED,RELATED -j ACCEPT
$IPTABLES -A OUTPUT -m state --state ESTABLISHED,RELATED -j ACCEPT
$IPTABLES -A INPUT -i $INTIF -p tcp -m multiport --dports 22 -j ACCEPT
$IPTABLES -A INPUT -p udp -m multiport --dports 5060,8000:8020 -j ACCEPT
$IPTABLES -A INPUT -p udp -m multiport --sports 5060,8000:8020 -j ACCEPT # das ist RTP
$IPTABLES -A INPUT -i $INTIF -p udp -s 10.0.1.4 --dport 4569 -j ACCEPT
$IPTABLES -A OUTPUT -p tcp -m multiport --dports 20,21,80,25 -j ACCEPT
$IPTABLES -A OUTPUT -p udp -m multiport --sports 5060,8000:8020 -j ACCEPT
$IPTABLES -A OUTPUT -p udp -m multiport --dports 5060,8000:8020 -j ACCEPT
$IPTABLES -A OUTPUT -p udp -m multiport --dports 53,67,123 -j ACCEPT
$IPTABLES -A OUTPUT -o $INTIF -p udp -d 10.0.1.4 --sport 4569 -j ACCEPT
$IPTABLES -A OUTPUT -o $INTIF -p udp --dport 123 -j ACCEPT
$IPTABLES -t nat -A PREROUTING -p tcp -d $EXTIP -j DNAT --to-destination 10.0.0.2
$IPTABLES -t nat -A PREROUTING -p udp -d $EXTIP -m multiport --dports
0:5059,5061:7999,8021:65535 -j DNAT --to-destination 10.0.0.2
$IPTABLES -t nat -A PREROUTING -p 47 -d $EXTIP -j DNAT --to-destination 10.0.0.2
sip.conf
Code:
[general]
context=general
realm=posi***
disallow=all
allow=alaw
allow=gsm
language=de
t38pt_udptl=yes
register => SIP-ID:*****@217.10.79.9/SIP-ID
localnet=192.168.0.0/255.255.0.0
localnet=10.0.0.0/255.255.255.0
canreinvite=no
srvlookup=yes
externhost=*****.dyndns.org
externrefresh=10
nat=no
[sipgate.de]
type=friend
username=SIP-ID
fromuser=SIP-ID
secret=geheim
host=217.10.79.9
fromdomain=sipgate.de
insecure=port,invite
qualify=yes
caninvite=no
context=sipgate
nat=yes
Ich bin für jede Idee dankbar!!!
MfG
posi
P. S. Auch ohne das iptables-Skript geht es nicht.
Zuletzt bearbeitet von einem Moderator: