Temat: Ustawienia firewall dla VoIP (ATA)

Witam,

Jak powinna wyglądać prawidłowa konfiguracja firewall w OpenWrt Whie Russian 0.9?

Chcę podłączyć telefon sprzętowy VoIP (Sipura SPA-841) z obsługą 2 operatorów VoIP (SIP) na połączenia przychadące i wychodzące. Telefon znajduje się w sieci LAN za firewall na OpenWrt (Asus WL500gP).

IP telefonu: 192.168.2.128
Porty SIP: op.1- 5060, op.2-5061
Porty RTP: 16384-16385


W zawiązku z powyższym mam kilka pytań:

1. Czy wystarczy przekierować porty SIP z WAN->LAN na IP telefonu (prot TCP)?
iptables -t nat    -I PREROUTING -p tcp -i $WAN --dport 5060 -j DNAT --to 192.168.2.128:5060
iptables        -I FORWARD -p tcp -i $WAN -d 192.168.2.128 --dport 5060 -j ACCEPT
iptables -t nat    -I PREROUTING -p tcp -i $WAN --dport 5061 -j DNAT --to 192.168.2.128:5061
iptables        -I FORWARD -p tcp -i $WAN -d 192.168.2.128 --dport 5061 -j ACCEPT

2. Czy porty RTP również muszą być przekierowane?

3. Od czego zależy zakres portów RTP? Od ilości operatorów VoIP (1 port na 1 operatora)? Czy może zakres powinien być większy?


Pozdrawiam jkdobro

2

Odp: Ustawienia firewall dla VoIP (ATA)

1 nie wiem. A czy to czasami bramka nie nawiązuje połączeń na tych portach? Raczej nie zaszkodzi, więc tak.
2 tak
3 pewnie jeden na operatora, ale ręki nie dam sobie uciąć.

Masz niepotrzebny router, uszkodzony czy nie - chętnie przygarnę go.

3 (edytowany przez firefox 2010-01-14 12:49:47)

Odp: Ustawienia firewall dla VoIP (ATA)

1. Potrzebuję przekierować port UDP 5060 dla VOIP (Freeconet). Na komputerze z Windows korzystam z telefonu x-lite (firewall do celów testowych wyłączony)

Co w poniższej konfiguracji jest nie tak?


Kamikadze: 8.09.2 RC2

Platforma: Alix x86

adres rutera to: 192.168.0.100

konf interfejsow:

config interface loopback
        option ifname   lo
        option proto    static
        option ipaddr   127.0.0.1
        option netmask  255.0.0.0

config interface lan
        option ifname   'eth0 eth1 wl0'
        option type     bridge
        option proto    static
        option ipaddr   192.168.0.100
        option netmask  255.255.255.0
       

config interface wan
        option ifname eth2
        option proto  dhcp



fragment 1:

#/etc/config/firewall

config 'rule'
        option 'src' 'wan'
        option 'proto' 'udp'
        option 'dest_port' '5060'
        option 'target' 'ACCEPT'
        option '_name' 'x-lite phone'

config 'include'
        option 'path' '/etc/firewall.user'

fragment 2:

#/etc/firewall.user
iptables -t nat -I PREROUTING 1 -i br-lan -p udp --dport 5060 -j DNAT --to 192.168.0.102:5060

Dodam, że plik /etc/firewall.user ma prawa wykonywania chmod +x.


2. Dlaczego nie działa mi przekierowanie, które działało w 8.09.1 RC2 (broadcom 2.4. Wl-500gp V1):

iptables -t nat -I PREROUTING 1 -i br-lan -p tcp --dport 7722 -j DNAT --to 192.168.0.100:22


Chodziło o to, że SSH chodzi na ruterze na porcie 22, ale otwarty od zewnątrz jest tylko 7722.

config 'rule'
        option 'src' 'wan'
        option 'proto' 'tcp'
        option 'dest_port' '7722'
        option 'target' 'ACCEPT'

4

Odp: Ustawienia firewall dla VoIP (ATA)

-i br-lan

br-lan to interfejs od lanu, a pakiety wchodzą od wan.

Masz niepotrzebny router, uszkodzony czy nie - chętnie przygarnę go.

5

Odp: Ustawienia firewall dla VoIP (ATA)

czyli w 1) przypadku ma być -i $WAN.

Ciekawi mnie czemu nie działa 2) przypadek [Dlaczego nie działa mi przekierowanie, które działało w 8.09.1 RC2 (broadcom 2.4. Wl-500gp V1) ]

6

Odp: Ustawienia firewall dla VoIP (ATA)

Tego nie wiem smile. Sprawdź po prostu.

Masz niepotrzebny router, uszkodzony czy nie - chętnie przygarnę go.

7

Odp: Ustawienia firewall dla VoIP (ATA)

iptables -t nat -I PREROUTING 1 -p udp -i wan --dport 5060 -j DNAT --to 192.168.0.102:5060

nie działa sad

8

Odp: Ustawienia firewall dla VoIP (ATA)

-i eth2 raczej...

Masz niepotrzebny router, uszkodzony czy nie - chętnie przygarnę go.

9

Odp: Ustawienia firewall dla VoIP (ATA)

-i eth2 też próbowałem. wan nie działa jako alias, jeśli eth2 ustawione jest jako wan w /etc/config/network?

10 (edytowany przez firefox 2010-01-14 20:05:27)

Odp: Ustawienia firewall dla VoIP (ATA)

to chyba wina x-lite. wywaliłem ruter podłączyłem kostkę łącząca dwa kable wan + lan i na windows mam wyłączony firewall i nadal nie działa,a powinno...


Działa problem trywialny... Inne hasło było we freeconet do panelu na stronie operatora voip, a inne do samego konta voio.

11

Odp: Ustawienia firewall dla VoIP (ATA)

smile

Masz niepotrzebny router, uszkodzony czy nie - chętnie przygarnę go.