inf1d3l
Goto Top

Netphone - Telefonie unter HO-Usern nicht möglich

Hallo,

vielleicht hatte jemand das gleiche Problem und könnte auf Anhieb helfen (bevor ich weiter suche...):

Unsere HO-User haben VPN-Vollzugriff (IPSec) auf das Firmennetz und alles funktioniert eigentlich bis auf die Telefonie zwischen den HO-Usern selbst.

- das Softphone ist Netphone (lokale Swyx)
- Telefonie HO <-> Firma kein Problem
- Telefonie HO <-> HO = Problem, es kommt eine Verbindung zustande, jedoch ist keine Sprachübertragung möglich (<->)
- Windows-Firewall erkennt das VPN-Netz korrekt als Domänennetz an (Pings zwischen den HO-Laptops ebenfalls möglich, Softphone in den Ausnahmen drin)
- Es funktioniert nur, wenn ich Netphone per Remoteconnector (Tunnel) mit der Swyx verbinde, hier läuft der Traffic dann komplett über die Swyx, was ich aber gerne vermeiden wollte, da man hier für jeden User ein Zertifikat erstellen müsste

Danke!

Content-Key: 753587311

Url: https://administrator.de/contentid/753587311

Printed on: May 7, 2024 at 18:05 o'clock

Member: PeterPanter
Solution PeterPanter Jun 21, 2021 updated at 11:54:29 (UTC)
Goto Top
Hallo,

Routing? Hatte mal einen ähnlichen Fall mit zentralem NetPhone-Server und Außenbüros. Der Rufaufbau geht über den Netphone-Server (zentral hinter der VPN). Die Sprachpakete zwischen den HO gehen aber direkten Weg (wollen sie zumindest). D.h. es muss Routing zwischend den unterschiedlichen VPN-Tunnel-Enden möglich sein.

/pp
Member: PeterPanter
Solution PeterPanter Jun 21, 2021 updated at 11:59:30 (UTC)
Goto Top
Ups, nicht richtig gelesen "Pings zwischen den HO-Laptops ebenfalls möglich"...
Haben die HO u.U. identische lokale Netzbereiche?
Member: grmg2010
Solution grmg2010 Jun 21, 2021 at 12:12:48 (UTC)
Goto Top
Moin,

Zugriff auf die Anlage selbst scheint es ja zu gegen, sonst würde keine Verbindung aufgebaut werden können. Scheinbar wird die Sprache nicht weiter geroutet, nach der Vermittlung des Netphone-Servers ist dieser raus und verbindet beide Teilnehmer direkt. Stimmt das mitgegeben Gateway? Kann Traffic zwischen den Usern ermittelt werden? Hört niemand was oder kann eine Partei hören die ander aber nicht?

Gruss
Member: aqui
Solution aqui Jun 21, 2021 updated at 12:51:11 (UTC)
Goto Top
jedoch ist keine Sprachübertragung möglich
Vermutlich ist da, wie leider sehr oft, fehlerhaft NAT im VPN Tunnel konfiguriert worden. Dann schlägt bei der RTP Verbindung die NAT Firewall zu da RTP als Träger der reinen Voicedaten dynamische UDP Ports verwendet die am NAT dann natürlich hängenbleiben.
Das Sprache nicht oder nur einseitig rüberkommt nach Verbindungsaufbau (was das SIP Protokoll macht) ist ein häufiger Konfigfehler beim VPN Setup. Ist aber nur geraten, denn bei den wenigen Informationen zur Infrastruktur bleibt da nur der freie Fall oder die Kristallkugel ! Der richtige Tip vom Kollegen @Dani unten, das klugerweise mal mit dem Wireshark anzugehen wird das sicher bestätigen.
Alternativ STUN aktivieren, das hilft ggf. auch.
Member: Dani
Solution Dani Jun 21, 2021 updated at 12:49:07 (UTC)
Goto Top
Moin,
- Telefonie HO <-> HO = Problem, es kommt eine Verbindung zustande, jedoch ist keine Sprachübertragung möglich (<->)
- Windows-Firewall erkennt das VPN-Netz korrekt als Domänennetz an (Pings zwischen den HO-Laptops ebenfalls möglich, Softphone in den Ausnahmen drin)
An dieser Stelle würde ich auf beiden Endpunkten zum Versuch Wireshark mitlaufen lassen. Somit siehst neben den IP-Adressen auch die möglichen Ports. So dass du die Regeln der Windows Defender Firewall gegenprüfen kannst.

Ansonsten könnte NAT noch ein Problem sein. Aber das weißt du besser als wir, ob die Technik zwischen HO <-> HO zum Einsatz kommt.


Gruß,
Dani
Member: Inf1d3l
Inf1d3l Jun 21, 2021 at 16:06:42 (UTC)
Goto Top
Scusi. Die Sprachübertragung funktioniert in beide Richtungen nicht. Ich werde morgen Wireshark anschmeißen.
123
Member: Inf1d3l
Inf1d3l Jun 22, 2021 at 08:43:56 (UTC)
Goto Top
Gut, jetzt müsste man nur noch wissen, wonach man suchen muss.

Wireshark:

Invite (von der Swyx) an Teilnehmer1
Ringing
SIP/SDP Status 200 OK
ARP auf Teilnehmer2
jede Menge RTP-Traffic G.711 zwischen Teilnehmer1 und Teilnehmer2 (und komischerweise ab und zu auch mit der Firewall)
Member: Dani
Solution Dani Jun 23, 2021 at 18:06:44 (UTC)
Goto Top
Moin,
können die Clients wirklich direkt miteinander kommunzieren oder handelt es sich wie von dir gezeichnet um ein Hub-and-Spoke Design. Sprich aller Traffic zur Firewall und von dort aus weiter? Kommt NAT innerhalb von VPN zum Einsatz?

Gruß,
Dani
Member: Inf1d3l
Inf1d3l Jun 23, 2021 updated at 18:54:39 (UTC)
Goto Top
Egal, hat sich eh erledigt. Habe gestern mit dem Support gesprochen. Eine R&S kann das nicht (anders als z.B. eine Fortinet). Man müsste hier auf Benutzer-Policies oder sowas gehen. Wer Security made in Germany einsetzt, muss halt leidensfähig sein face-smile

Trotzdem danke!
Member: Dani
Dani Jun 23, 2021 at 19:16:57 (UTC)
Goto Top
Moin,
Eine R&S kann das nicht (anders als z.B. eine Fortinet).
R&S?


Gruß,
Dani
Member: Inf1d3l
Inf1d3l Jun 24, 2021 updated at 04:47:42 (UTC)
Goto Top
https://www.rohde-schwarz.com/

Das sind die, die Lancom aufgekauft haben und ihre Firewalls jetzt als Lancom UF verkaufen, leider noch mit dem R&S Betriebssystem.

Das verstehen sie unter Policy-Tabellen: https://www.lancom-systems.de/images/products/RS_UF/screenshot-desktop-b ...

face-wink