LINUX.ORG.RU

SIP телефон через VPN в из дома в офис.

 , , ,


0

1

Всем привет. Пытаюсь настроить SIP телефон fanvil, чтобы он из моего дома работал на офисной АТС предприятия (потому что связь через корп. симкарту стала ужасная, разговор булькает, часто не слышно собеседника вообще). Телефон когда находится в офисе работает нормально (зарегистрировался на АТС iPECS EMG80, я слышу собеседника и он меня слышит). Взял роутер микротик hap ac lite (он находится дома), настроил на нём OpenVPN в офис (загрузил конфиг из pfsence), настроил правило маршрутизации, чтобы все пакеты, которые отправляются в офисную сеть «10.8.8.0/24» уходили в интерфейс «ovpnimport» на микротике. Настроил nat на этом интерфейсе, телефон подключён проводом к микротику hap ac lite, телефон увидел АТС по её адресу 10.8.8.107, успешно зарегистрировался на ней, звонки работают, я звоню кому-то из дома в офис, но я человека слышу, а он меня нет. Из гугла я понял что для SIP нужна какая-то хитрая маршрутизация если телефон находится за vpn, но какая точно маршрутизация понять не могу. Может кто-то сталкивался с такой задачей когда SIP телефон сидит за VPN интерфейсом который ведёт из дома в офис и знает в чём дело? В телефоне почему-то нельзя указать IP который типа у него «внешний» чтобы АТС слала пакеты на этот IP, а не на его IP в сети микротика 192.168.88.0/24

но я человека слышу, а он меня нет

Трафик сними. Почти уверен что либо порты закрыты, либо при установке сессии не тот адрес для медиа передаётся

upcFrost ★★★★★
()
  1. Сообщи офисной АТС о своей домашней сети в настройках Asterisk (если у тебя он) + статик роут до домашней сети via pfsense LAN IP (необязательно, если он и так default gw у АТС).
  2. Настрой на pfsense route и iroute до твоей домашней сети, разреши форвардинг в вкладке OpenVPN фаерволла.
  3. На домашнем роутере убери NAT, настрой форвардинг между домашней сетью и сетью OpenVPN.
BOOBLIK ★★★★
()

настроить SIP

к микротику

Настроил nat

ЛОЛ

SIP через NAT - отдельный раздел специальной олимпиады, работает не только лишь у всех, но не у многих.

no-dashi-v2 ★★★★
()
Ответ на: комментарий от upcFrost

Сделали чистую сеть, 10.205.178.107 это АТС, 192.168.33.11 это телефон подключённый к pfSence по L2TP без IPSEC. Во время разговора пакеты от АТС идут до телефона, от телефона до АТС почти не идут, хотя в Firewall прямым текстом создано правило разрешать любой траффик между 10.205.178.107 и 192.168.33.11 и в одну сторону создано правило и в другую. Адреса пингуются в обе стороны.

[code]11:14:19.314864 IP 10.205.178.107.7000 > 192.168.33.11.10000: UDP, length 172 11:14:19.334830 IP 10.205.178.107.7000 > 192.168.33.11.10000: UDP, length 172 11:14:19.354823 IP 10.205.178.107.7000 > 192.168.33.11.10000: UDP, length [/code]

Ultimenti
() автор топика

потому что связь через корп. симкарту стала ужасная, разговор булькает, часто не слышно собеседника вообще

Скорее всего, «на пути радиоканала внезапно построили дом» (с) Один из быстрофиксов - включи VoWiFi на смартфонах.

Dimez ★★★★★
()
Ответ на: комментарий от Ultimenti

Во время разговора пакеты от АТС идут до телефона, от телефона до АТС почти не идут

А куда-то ещё они идут? И какие пакеты идут к атс? Подозреваю что идёт какой sip presence update (он как раз идет периодически), а rtp улетает не туда.

Если есть физический доступ к телефону - самый простой вариант воткнуть его через ноут (который будет выступать как прокси до атс) и прямо с ноута смотреть куда телефон пытается отправить rtp

upcFrost ★★★★★
()

А возьми-ка у провайдера выделенный IP на недельку.

И кстати

хотя в Firewall прямым текстом создано правило разрешать любой траффик между 10.205.178.107 и 192.168.33.11 и в одну сторону создано правило и в другую

Обычно, Атс нужна толко для установки и управления звонками. А весь траффик идет от одного абонента к другому напрямую, в обход АТС

hargard ★★★
()
Ответ на: комментарий от hargard

Обычно, Атс нужна толко для установки и управления звонками. А весь траффик идет от одного абонента к другому напрямую, в обход АТС

Только если direct media включен. Что редко делают именно из-за fw

upcFrost ★★★★★
()
Ответ на: комментарий от no-dashi-v2

SIP через NAT - отдельный раздел специальной олимпиады, работает не только лишь у всех, но не у многих

Та ладно бы только NAT, у всех NAT, у него еще VPN и непонятно как настроеный аппаратный телефон)

goingUp ★★★★★
()
Ответ на: комментарий от hargard

Обычно, Атс нужна толко для установки и управления звонками. А весь траффик идет от одного абонента к другому напрямую, в обход АТС

У нас 1 sip телефон на всю АТС. Остальные телефоны обычные цифровые. Поэтому траффик идёт я так понял только от АТС к телефону и от телефона к АТС.

Что-то мы тут не то накрутили, я так понял нам нужен Site-to-Site VPN между микротиком и pFsence через IPSEC/l2tp, чтобы без NAT всяких обходиться.

Ultimenti
() автор топика
Ответ на: комментарий от no-dashi-v2

Sip через nat прекрасно работает если знаешь как происходит установка сессии и как работает nat. Берёшь базовый sip call flow и прям по сообщению трассируешь что как должно идти и какие где должны быть значения

upcFrost ★★★★★
()
Ответ на: комментарий от hargard

А весь траффик идет от одного абонента к другому напрямую, в обход АТС

а если нужно … как бы это помягче сказать, мониторить? ;)

anonymous
()
Ответ на: комментарий от no-dashi-v2

VPN как раз не мешает вообще

Ну как сказать, для SIP телефона ОП, помимо «стандартных» вариантов, куда долбиться по RTP: адрес роутера в локалке и внешний айпи адрес АТС, добавляется еще вариант адреса АТС в VPN. И если будет выбран внешний айпи адрес АТС, оно может полезть на него либо через интернет подключение ОП, либо через VPN, а там в корпоративной сети может например не быть NAT hairpinning, на что я лично наступал)

goingUp ★★★★★
()
Ответ на: комментарий от Ultimenti

Сними трафик с телефона или с атс и посмотри wireshark. Если идёт атс-телефон но не телефон-атс - с высокой вероятностью атс шлёт не тот адрес в инвайте, и телефон пытается долбиться наружу или в какую левую подсеть

upcFrost ★★★★★
()
Ответ на: комментарий от FireFighter

Дурацкий телефон Fanvil x210 не видит даже гугловский STUN-сервер.

Проблему решили так, настроили iroute на pFsence к которому подключён микротик через OpenVPN. Теперь подсетки микротика и pFsence видят друг друга без проблем. Телефон сидит в подсетке микротика. Атс в подсети pfsence. На АТС ipecs emg80 включили параметр WITHIN SAME FIREWALL MPB (FORCED) для этого телефона. Слабо понимаю почему это сработало, но теперь телефон из удалённого офиса звонит свободно.

Ultimenti
() автор топика
Ответ на: комментарий от Ultimenti

Да понятно почему. Если роуминг от телефонов в офисе работает, то и проблем никаких.

usermod ★★
()
  • Markdown
Пустая строка (два раза Enter) начинает новый абзац. Знак '>' в начале абзаца выделяет абзац курсивом цитирования.
Внимание: прочитайте описание разметки Markdown.
Используйте Ctrl-Enter для размещения комментария