Cisco ISR 1921 - QSC centraflex
Hallo,
ich habe hier einen Cisco ISR 1921 Router, frisch konfiguriert auf die nötigsten Dienste (DHCP, DNS, WAN). Funktioniert soweit alles problemlos. Allerdings habe ich nun das Problem, dass unsere VoIP-Telefone (Aastra 6739i) keinen Zugriff mehr auf die QSC-Server bekommen.
QSC hat uns die Ports, die geöffnet werden müssen, mitgeteilt. Das Problem ist, dass ich noch keine Ahnung habe, wie ich den Cisco dahingehend konfigurieren muss. Ich verwende die CLI.
Kann jemand helfen? Gern poste ich auch die Ports.
ich habe hier einen Cisco ISR 1921 Router, frisch konfiguriert auf die nötigsten Dienste (DHCP, DNS, WAN). Funktioniert soweit alles problemlos. Allerdings habe ich nun das Problem, dass unsere VoIP-Telefone (Aastra 6739i) keinen Zugriff mehr auf die QSC-Server bekommen.
QSC hat uns die Ports, die geöffnet werden müssen, mitgeteilt. Das Problem ist, dass ich noch keine Ahnung habe, wie ich den Cisco dahingehend konfigurieren muss. Ich verwende die CLI.
Kann jemand helfen? Gern poste ich auch die Ports.
Bitte markiere auch die Kommentare, die zur Lösung des Beitrags beigetragen haben
Content-ID: 213634
Url: https://administrator.de/contentid/213634
Ausgedruckt am: 26.11.2024 um 15:11 Uhr
8 Kommentare
Neuester Kommentar
Arbeitest du mit CBNAC Accesslisten am Router (Firewall Funktion) ?? Oder nur mit einfachem NAT ??
Solange du nicht die aktuelle Einstellung des WAN Ports und der verwendeten NAT Dunktion pstest wird dir keiner die Frage beantworten können
Wenn du nur simples NAT ohne CBNAC machst, dann reicht es eigentlich wenn die Aastra Anlage für STUN konfiguriert ist:
http://de.wikipedia.org/wiki/Session_Traversal_Utilities_for_NAT
STUN sorgt dafür das die VoIP Ports automatisch über eine NAT Firewall gelangen.
Kann die Aastra Anlage (oder der SIP Provider) kein STUN, was sehr ungewöhnlich wäre, dann musst du mit statischem Port Forwarding arbeiten, wie es hier am Beispiel eines Web Servers hinter einer NAT Firewall exemplarisch erklärt ist:
http://www.cisco.com/en/US/tech/tk175/tk15/technologies_configuration_e ...
Solange du nicht die aktuelle Einstellung des WAN Ports und der verwendeten NAT Dunktion pstest wird dir keiner die Frage beantworten können
Wenn du nur simples NAT ohne CBNAC machst, dann reicht es eigentlich wenn die Aastra Anlage für STUN konfiguriert ist:
http://de.wikipedia.org/wiki/Session_Traversal_Utilities_for_NAT
STUN sorgt dafür das die VoIP Ports automatisch über eine NAT Firewall gelangen.
Kann die Aastra Anlage (oder der SIP Provider) kein STUN, was sehr ungewöhnlich wäre, dann musst du mit statischem Port Forwarding arbeiten, wie es hier am Beispiel eines Web Servers hinter einer NAT Firewall exemplarisch erklärt ist:
http://www.cisco.com/en/US/tech/tk175/tk15/technologies_configuration_e ...
Das ist per se schon mal ziemlich schlecht...
Normalerweise macht heute kein Voice Provider mehr eine Konfiguration OHNE die STUN Funktionalität, da sonst ein Überwinden der allseits verbreiteten NAT Router und Firewalls unverhältnismässig schwer und auch mit einer Security Einbusse verbunden ist.
SIP/RTP bei Voice benutzt dynamische Ports beim Verbindungsaufbau. Ohne STUN würde das eine Port Öffnung der Firewall für einen massiv großen Bereich erzwingen der natürlich ein erhebliches Sicherheitsrisiko darstellt.
Kläre also nochmal ganz genau ob die das wirklich Ernst meinen ohne STUN zu arbeiten !!!
Wenn du nur NAT machst musst du nichts machen und auch nichts wenn du CBNAC aktiv hast mit der Firewall sofern dann STUN aktiv ist.
Erzwingen die wirklich einen Konfig ohne STUN kommst du um ein statisches Port Forwarding nicht herum bei NAT, das ist dann klar.
Also...wasserdicht klären bevor wir ins Eingemachte gehen.
Normalerweise macht heute kein Voice Provider mehr eine Konfiguration OHNE die STUN Funktionalität, da sonst ein Überwinden der allseits verbreiteten NAT Router und Firewalls unverhältnismässig schwer und auch mit einer Security Einbusse verbunden ist.
SIP/RTP bei Voice benutzt dynamische Ports beim Verbindungsaufbau. Ohne STUN würde das eine Port Öffnung der Firewall für einen massiv großen Bereich erzwingen der natürlich ein erhebliches Sicherheitsrisiko darstellt.
Kläre also nochmal ganz genau ob die das wirklich Ernst meinen ohne STUN zu arbeiten !!!
Wenn du nur NAT machst musst du nichts machen und auch nichts wenn du CBNAC aktiv hast mit der Firewall sofern dann STUN aktiv ist.
Erzwingen die wirklich einen Konfig ohne STUN kommst du um ein statisches Port Forwarding nicht herum bei NAT, das ist dann klar.
Also...wasserdicht klären bevor wir ins Eingemachte gehen.
Und genau das ist völlig widersinnig. Wenn es ein NAT Problem wäre könntest du nicht reintelefonieren was ja aber fehlerfrei klappt.
Raus initiiert das Telefon ja selber
Sind alle IP Daten korrekt im Telefon ??
IP, Maske, Gateway, DNS, SIP Server usw. ??
Kannst du mit dem Telefon intern telefonieren ?
Am besten du snifferst den Sessionaufbau des Telefons mal mit einem Wireshark mit ! Da siehst du dann sofort wo es klemmt !
Raus initiiert das Telefon ja selber
Sind alle IP Daten korrekt im Telefon ??
IP, Maske, Gateway, DNS, SIP Server usw. ??
Kannst du mit dem Telefon intern telefonieren ?
Am besten du snifferst den Sessionaufbau des Telefons mal mit einem Wireshark mit ! Da siehst du dann sofort wo es klemmt !