KKeine Bearbeitungszusammenfassung Markierung: Zurückgesetzt |
KKeine Bearbeitungszusammenfassung Markierung: Manuelle Zurücksetzung |
||
| Zeile 5: | Zeile 5: | ||
{{var | display | {{var | display | ||
| VoIP Best Practice | | VoIP Best Practice | ||
| | | }} | ||
{{var | head | {{var | head | ||
| Beispielszenarien zur VoIP Konfiguration mit der Securepoint UTM | | Beispielszenarien zur VoIP Konfiguration mit der Securepoint UTM | ||
| | | }} | ||
{{var | Vorbemerkung | {{var | Vorbemerkung | ||
| Vorbemerkung | | Vorbemerkung | ||
| | | }} | ||
{{var | Vorbemerkung--desc | {{var | Vorbemerkung--desc | ||
| FAQs zur Fehlerbehandlung und z.B. anderen Protokoll Optionen (udp ohne SIP Helper, TCP mit SIP-Helpern) finden sich in einem [[UTM/FAQ-VoIP|eigenen Artikel]]. | | FAQs zur Fehlerbehandlung und z.B. anderen Protokoll Optionen (udp ohne SIP Helper, TCP mit SIP-Helpern) finden sich in einem [[UTM/FAQ-VoIP|eigenen Artikel]]. | ||
| | | }} | ||
{{var | Beispielszenario 1 | {{var | Beispielszenario 1 | ||
| Beispielszenario 1 | | Beispielszenario 1 | ||
| | | }} | ||
{{var | Beispielszenario 1--cap | {{var | Beispielszenario 1--cap | ||
| Router mit integrierter Telefonanlage | | Router mit integrierter Telefonanlage | ||
| | | }} | ||
{{var | Beispielszenario 1--Bild | {{var | Beispielszenario 1--Bild | ||
| VoIP-Beispiel 1.png | | VoIP-Beispiel 1.png | ||
| Zeile 30: | Zeile 29: | ||
{{var | Routenerstellung auf Fritz!Box anzeigen | {{var | Routenerstellung auf Fritz!Box anzeigen | ||
| Routenerstellung auf Fritz!Box anzeigen | | Routenerstellung auf Fritz!Box anzeigen | ||
| | | }} | ||
{{var | 1=Beispielszenario 1--Routen auf Fritz!Box | {{var | 1=Beispielszenario 1--Routen auf Fritz!Box | ||
| 2={{Disclaimer2|class=left mw100|Artikel=Abschnitt}}<br clear=all><!-- | | 2={{Disclaimer2|class=left mw100|Artikel=Abschnitt}}<br clear=all><!-- | ||
| Zeile 56: | Zeile 55: | ||
--> </ul><!-- | --> </ul><!-- | ||
--></ul> | --></ul> | ||
| 3= | | 3= }} | ||
{{var | 1=Beispielszenario 1--Routen auf Speedport | {{var | 1=Beispielszenario 1--Routen auf Speedport | ||
| 2={{Disclaimer2|class=left mw100|Artikel=Abschnitt}}<br clear=all><!-- | | 2={{Disclaimer2|class=left mw100|Artikel=Abschnitt}}<br clear=all><!-- | ||
| Zeile 106: | Zeile 81: | ||
--> </ul><!-- | --> </ul><!-- | ||
--></ul> | --></ul> | ||
| 3= | | 3= }} | ||
{{var | Beispielszenario 1--desc | {{var | Beispielszenario 1--desc | ||
| <div> | | <div> | ||
* Der Router (z. B. Fritz!Box) benötigt eine Route für die zu erreichenden Netzwerke hinter der Firewall <br>{{info| {{#var:Beispielszenario 1--Routen auf Fritz!Box}}| Routenerstellung auf Fritz!Box anzeigen }}<br>{{info| {{#var:Beispielszenario 1--Routen auf Speedport}}| Routenerstellung auf Speedport anzeigen | * Der Router (z. B. Fritz!Box) benötigt eine Route für die zu erreichenden Netzwerke hinter der Firewall <br>{{info| {{#var:Beispielszenario 1--Routen auf Fritz!Box}}| Routenerstellung auf Fritz!Box anzeigen }}<br>{{info| {{#var:Beispielszenario 1--Routen auf Speedport}}| Routenerstellung auf Speedport anzeigen }} | ||
* Für den Router wird ein Netzwerkobjekt im Paketfilter angelegt | * Für den Router wird ein Netzwerkobjekt im Paketfilter angelegt | ||
* Eine Regelgruppe wird erstellt, die möglichst oben im Regelwerk angelegt wird. <br>Wenn vorhanden, auto generierte Regeln in einer anderen Gruppe nachbauen und diese dann deaktivieren | * Eine Regelgruppe wird erstellt, die möglichst oben im Regelwerk angelegt wird. <br>Wenn vorhanden, auto generierte Regeln in einer anderen Gruppe nachbauen und diese dann deaktivieren | ||
</div> | </div> | ||
| | | }} | ||
{{var | Router Netzwerkobjekt--Bild | {{var | Router Netzwerkobjekt--Bild | ||
| UTM v14.1.1 VoIP BestPractice Router Netzwerkobjekt.png | | UTM v14.1.1 VoIP BestPractice Router Netzwerkobjekt.png | ||
| Zeile 150: | Zeile 94: | ||
{{var | Router Netzwerkobjekt--cap | {{var | Router Netzwerkobjekt--cap | ||
| * Netzwerkobjekt für den Router erstellen unter {{Menu-UTM|Firewall|Netzwerkobjekte||Objekt hinzufügen|+}} | | * Netzwerkobjekt für den Router erstellen unter {{Menu-UTM|Firewall|Netzwerkobjekte||Objekt hinzufügen|+}} | ||
| | | }} | ||
{{var | Netzwerkobjekt hinzufügen | {{var | Netzwerkobjekt hinzufügen | ||
| Netzwerkobjekt hinzufügen | | Netzwerkobjekt hinzufügen | ||
| | | }} | ||
{{var | Netzwerkobjekte | {{var | Netzwerkobjekte | ||
| Netzwerkobjekte | | Netzwerkobjekte | ||
| | | }} | ||
{{var | Regelgruppe VoIP--Bild | {{var | Regelgruppe VoIP--Bild | ||
| UTM v12.7.3 VoIP BestPractice Regelgruppe VoIP.png | | UTM v12.7.3 VoIP BestPractice Regelgruppe VoIP.png | ||
| Zeile 164: | Zeile 108: | ||
* Unter {{Menu-UTM|Firewall|Paketfilter||Regelgruppe hinzufügen|addfolder}} sollte eine Regelgruppe für die Paktefilter Regeln erstellt werden. | * Unter {{Menu-UTM|Firewall|Paketfilter||Regelgruppe hinzufügen|addfolder}} sollte eine Regelgruppe für die Paktefilter Regeln erstellt werden. | ||
<li class="list--element__alert list--element__hint">Diese an oberste Position verschieben</li></ul> | <li class="list--element__alert list--element__hint">Diese an oberste Position verschieben</li></ul> | ||
| 3= | | 3= }} | ||
{{var | Regelgruppe hinzufügen | {{var | Regelgruppe hinzufügen | ||
| Regelgruppe hinzufügen | | Regelgruppe hinzufügen | ||
| | | }} | ||
{{var | Paketfilter | {{var | Paketfilter | ||
| Paketfilter | | Paketfilter | ||
| | | }} | ||
{{var | Paketfilter internal-network router--Bild | {{var | Paketfilter internal-network router--Bild | ||
| UTM v12.7.3 VoIP BestPractice Paketfilter internal-network router.png | | UTM v12.7.3 VoIP BestPractice Paketfilter internal-network router.png | ||
| Zeile 177: | Zeile 120: | ||
{{var | Paketfilter internal-network router--cap | {{var | Paketfilter internal-network router--cap | ||
| * ''Ausgehende'' Paketfilterregel unter {{Menu-UTM|Firewall|Paketfilter||Regel hinzufügen|+}} erstellen. | | * ''Ausgehende'' Paketfilterregel unter {{Menu-UTM|Firewall|Paketfilter||Regel hinzufügen|+}} erstellen. | ||
| | | }} | ||
{{var | Regel hinzufügen | {{var | Regel hinzufügen | ||
| Regel hinzufügen | | Regel hinzufügen | ||
| | | }} | ||
{{var | Paketfilter router internal-network--Bild | {{var | Paketfilter router internal-network--Bild | ||
| UTM v12.7.3 VoIP BestPractice Paketfilter router internal-network.png | | UTM v12.7.3 VoIP BestPractice Paketfilter router internal-network.png | ||
| Zeile 186: | Zeile 129: | ||
{{var | Paketfilter router internal-network--cap | {{var | Paketfilter router internal-network--cap | ||
| * ''Eingehende'' Paketfilterregel unter {{Menu-UTM|Firewall|Paketfilter||Regel hinzufügen|+}} erstellen | | * ''Eingehende'' Paketfilterregel unter {{Menu-UTM|Firewall|Paketfilter||Regel hinzufügen|+}} erstellen | ||
| | | }} | ||
{{var | 1=Regel-Gruppen Hinweis | {{var | 1=Regel-Gruppen Hinweis | ||
| 2=<li class="list--element__alert list--element__hint">Regel der zuvor erstellten Gruppe zuweisen, damit sie vor anderen Regeln ausgeführt wird</li> | | 2=<li class="list--element__alert list--element__hint">Regel der zuvor erstellten Gruppe zuweisen, damit sie vor anderen Regeln ausgeführt wird</li> | ||
| 3= | | 3= }} | ||
{{var | Übersicht der Regeln | {{var | Übersicht der Regeln | ||
| Übersicht der Regeln | | Übersicht der Regeln | ||
| | | }} | ||
{{var | Quelle | Quelle | | {{var | Quelle | Quelle | Quelle }} | ||
{{var | Ziel | Ziel | Target }} | {{var | Ziel | Ziel | Target }} | ||
{{var | Dienst | Dienst | Service }} | {{var | Dienst | Dienst | Service }} | ||
| Zeile 207: | Zeile 150: | ||
{{var | Beispielszenario 2 | {{var | Beispielszenario 2 | ||
| Beispielszenario 2 | | Beispielszenario 2 | ||
| | | }} | ||
{{var | Beispielszenario 2--Bild | {{var | Beispielszenario 2--Bild | ||
| VoIP-Beispiel 2.png | | VoIP-Beispiel 2.png | ||
| Zeile 213: | Zeile 156: | ||
{{var | Beispielszenario 2--cap | {{var | Beispielszenario 2--cap | ||
| Telefonanlage und UTM im gleichen Netz an einem Router | | Telefonanlage und UTM im gleichen Netz an einem Router | ||
| | | }} | ||
{{var | Beispielszenario 2--Hinweis1 | {{var | Beispielszenario 2--Hinweis1 | ||
| Diese Konfiguration sollte unbedingt vermieden werden! Lassen sich keine Routen in der Telefonanlage hinterlegen kommt es mit hoher Wahrscheinlichkeit zu asynchronem Routing. <br>Die Telefonanlage sollte am besten in einem eigenen Netz hinter die Firewall gebaut werden. Dann gilt [[#Telefonanlage_in_einem_eigenen_Netz_an_der_UTM_mit_Router|Beispielszenario 3]]. | | Diese Konfiguration sollte unbedingt vermieden werden! Lassen sich keine Routen in der Telefonanlage hinterlegen kommt es mit hoher Wahrscheinlichkeit zu asynchronem Routing. <br>Die Telefonanlage sollte am besten in einem eigenen Netz hinter die Firewall gebaut werden. Dann gilt [[#Telefonanlage_in_einem_eigenen_Netz_an_der_UTM_mit_Router|Beispielszenario 3]]. | ||
| | | }} | ||
{{var | Beispielszenario 2--Hinweis2 | {{var | Beispielszenario 2--Hinweis2 | ||
| Falls es möglich ist, in der Telefonanlage Routen zu hinterlegen, ist das vorgehen ähnlich zu Beispielszenario 1. Statt des Routers wird dann nur die TK-Anlage in den Paketfilterregeln verwendet. | | Falls es möglich ist, in der Telefonanlage Routen zu hinterlegen, ist das vorgehen ähnlich zu Beispielszenario 1. Statt des Routers wird dann nur die TK-Anlage in den Paketfilterregeln verwendet. | ||
| | | }} | ||
{{var | Beispielszenario 2a-cap | {{var | Beispielszenario 2a-cap | ||
| Mit Regeln auf Telefonanlage | | Mit Regeln auf Telefonanlage | ||
| | | }} | ||
{{var | Beispielszenario 2b-cap | {{var | Beispielszenario 2b-cap | ||
| Ohne Regeln auf Telefonanlage | | Ohne Regeln auf Telefonanlage | ||
| | | }} | ||
{{var | TK-Anlage Netzwerkobjekt external--Bild | {{var | TK-Anlage Netzwerkobjekt external--Bild | ||
| UTM v14.0.0 VoIP BestPractice TK-Anlage Netzwerkobjekt external.png | | UTM v14.0.0 VoIP BestPractice TK-Anlage Netzwerkobjekt external.png | ||
| Zeile 231: | Zeile 174: | ||
{{var | TK-Anlage Netzwerkobjekt--cap | {{var | TK-Anlage Netzwerkobjekt--cap | ||
| * Netzwerkobjekt für die TK Anlage erstellen unter {{Menu-UTM|Firewall|Netzwerkobjekte||Objekt hinzufügen|+}} | | * Netzwerkobjekt für die TK Anlage erstellen unter {{Menu-UTM|Firewall|Netzwerkobjekte||Objekt hinzufügen|+}} | ||
| | | }} | ||
{{var | Paketfilter internal-network TK-Anlage--Bild | {{var | Paketfilter internal-network TK-Anlage--Bild | ||
| UTM v14.0.0 VoIP BestPractice Paketfilter internal-network tk-anlage.png | | UTM v14.0.0 VoIP BestPractice Paketfilter internal-network tk-anlage.png | ||
| Zeile 237: | Zeile 180: | ||
{{var | Paketfilter internal-network TK-Anlage--cap | {{var | Paketfilter internal-network TK-Anlage--cap | ||
| * ''Ausgehende'' Paketfilterregel unter {{Menu-UTM|Firewall|Paketfilter||Regel hinzufügen|+}} erstellen. | | * ''Ausgehende'' Paketfilterregel unter {{Menu-UTM|Firewall|Paketfilter||Regel hinzufügen|+}} erstellen. | ||
| | | }} | ||
{{var | Paketfilter TK-Anlage internal-network--Bild | {{var | Paketfilter TK-Anlage internal-network--Bild | ||
| UTM v14.0.0 VoIP BestPractice Paketfilter tk-anlage internal-network.png | | UTM v14.0.0 VoIP BestPractice Paketfilter tk-anlage internal-network.png | ||
| Zeile 243: | Zeile 186: | ||
{{var | Paketfilter TK-Anlage internal-network--cap | {{var | Paketfilter TK-Anlage internal-network--cap | ||
| * ''Eingehende'' Paketfilterregel unter {{Menu-UTM|Firewall|Paketfilter||Regel hinzufügen|+}} erstellen. | | * ''Eingehende'' Paketfilterregel unter {{Menu-UTM|Firewall|Paketfilter||Regel hinzufügen|+}} erstellen. | ||
| | | }} | ||
{{var | Route auf Telefonanlage--Hinweis | {{var | Route auf Telefonanlage--Hinweis | ||
| Route auf Telefonanlage nicht vergessen! | | Route auf Telefonanlage nicht vergessen! | ||
| | | }} | ||
{{var | Beispielszenario 2b--desc | {{var | Beispielszenario 2b--desc | ||
| Wenn keine Regeln auf der Telefonanlage angelegt werden könne, müssen auf der UTM auch Regeln für die Kommunikation zum Router erstellt werden. Dazu ist die Erstellung eines Netzwerkobjektes für den Router sowie zwei Regeln nötig. Insgesamt müssen in diesem Szenario dann folgende Regeln erstellt werden: | | Wenn keine Regeln auf der Telefonanlage angelegt werden könne, müssen auf der UTM auch Regeln für die Kommunikation zum Router erstellt werden. Dazu ist die Erstellung eines Netzwerkobjektes für den Router sowie zwei Regeln nötig. Insgesamt müssen in diesem Szenario dann folgende Regeln erstellt werden: | ||
| | | }} | ||
{{var | Beispielszenario 3 | {{var | Beispielszenario 3 | ||
| Beispielszenario 3 | | Beispielszenario 3 | ||
| | | }} | ||
{{var | Beispielszenario 3--Bild | {{var | Beispielszenario 3--Bild | ||
| VoIP-Beispiel 3.png | | VoIP-Beispiel 3.png | ||
| Zeile 259: | Zeile 202: | ||
{{var | Beispielszenario 3--cap | {{var | Beispielszenario 3--cap | ||
| Telefonanlage in einem eigenen Netz an der UTM mit Router | | Telefonanlage in einem eigenen Netz an der UTM mit Router | ||
| | | }} | ||
{{var | Beispielszenario 3--desc | {{var | Beispielszenario 3--desc | ||
| * Eine Regelgruppe wird erstellt, die möglichst oben im Regelwerk angelegt wird. Wenn vorhanden | | * Eine Regelgruppe wird erstellt, die möglichst oben im Regelwerk angelegt wird. Wenn vorhanden | ||
| Zeile 265: | Zeile 208: | ||
* auto generierte Regeln in einer anderen Gruppe nachbauen und diese dann deaktivieren | * auto generierte Regeln in einer anderen Gruppe nachbauen und diese dann deaktivieren | ||
* Achtung: Hier findet doppeltes NAT statt: 1x durch die UTM und 1x durch den Router ! | * Achtung: Hier findet doppeltes NAT statt: 1x durch die UTM und 1x durch den Router ! | ||
| | | }} | ||
{{var | TK-Anlage Netzwerkobjekt--Bild | {{var | TK-Anlage Netzwerkobjekt--Bild | ||
| UTM v12.7.3 VoIP BestPractice TK-Anlage Netzwerkobjekt.png | | UTM v12.7.3 VoIP BestPractice TK-Anlage Netzwerkobjekt.png | ||
| Zeile 274: | Zeile 214: | ||
{{var | TK-Anlage Netzwerkobjekt--cap | {{var | TK-Anlage Netzwerkobjekt--cap | ||
| * Es muss ein Netzwerkobjekt für die TK-Anlage unter {{Menu-UTM|Firewall|Netzwerkobjekte||Objekt hinzufügen|+}} erstellt werden | | * Es muss ein Netzwerkobjekt für die TK-Anlage unter {{Menu-UTM|Firewall|Netzwerkobjekte||Objekt hinzufügen|+}} erstellt werden | ||
| | | }} | ||
{{var | Paketfilter Tk-Anlage Internet sip--Bild | {{var | Paketfilter Tk-Anlage Internet sip--Bild | ||
| UTM v12.7.3 VoIP BestPractice Paketfilter Tk-Anlage Internet sip.png | | UTM v12.7.3 VoIP BestPractice Paketfilter Tk-Anlage Internet sip.png | ||
| Zeile 280: | Zeile 220: | ||
{{var | Paketfilter Tk-Anlage Internet sip--cap | {{var | Paketfilter Tk-Anlage Internet sip--cap | ||
| * Es muss eine ausgehende Paketfilterregel mit dem Dienst {{ic|{{spc|udp|o|-}} sip|dr}} unter {{Menu-UTM|Firewall|Paketfilter||Regel hinzufügen|+}} erstellt werden | | * Es muss eine ausgehende Paketfilterregel mit dem Dienst {{ic|{{spc|udp|o|-}} sip|dr}} unter {{Menu-UTM|Firewall|Paketfilter||Regel hinzufügen|+}} erstellt werden | ||
| | | }} | ||
{{var | 1=Beispielszenario 3-Paketfilter sip--Hinweis | {{var | 1=Beispielszenario 3-Paketfilter sip--Hinweis | ||
| 2=<li class="list--element__alert list--element__hint">Wenn SIP verschlüsselt arbeitet, ist diese Regel nicht notwendig.</li> | | 2=<li class="list--element__alert list--element__hint">Wenn SIP verschlüsselt arbeitet, ist diese Regel nicht notwendig.</li> | ||
| Zeile 289: | Zeile 229: | ||
{{var | Paketfilter Internet Tk-Anlage any--cap | {{var | Paketfilter Internet Tk-Anlage any--cap | ||
| * Es muss eine ausgehende Paketfilterregel mit dem Dienst {{ic|{{spc|other|o|-}} any|dr}} unter {{Menu-UTM|Firewall|Paketfilter||Regel hinzufügen|+}} erstellt werden | | * Es muss eine ausgehende Paketfilterregel mit dem Dienst {{ic|{{spc|other|o|-}} any|dr}} unter {{Menu-UTM|Firewall|Paketfilter||Regel hinzufügen|+}} erstellt werden | ||
| | | }} | ||
{{var | Beispielszenario 4 | {{var | Beispielszenario 4 | ||
| Beispielszenario 4 | | Beispielszenario 4 | ||
| | | }} | ||
{{var | Beispielszenario 4--Bild | {{var | Beispielszenario 4--Bild | ||
| VoIP-Beispiel 4.png | | VoIP-Beispiel 4.png | ||
| Zeile 299: | Zeile 239: | ||
{{var | Beispielszenario 4--cap | {{var | Beispielszenario 4--cap | ||
| Telefonanlage in einem eigenen Netz an der UTM / direkter Internetzugang | | Telefonanlage in einem eigenen Netz an der UTM / direkter Internetzugang | ||
| | | }} | ||
{{var | Beispielszenario 4--desc | {{var | Beispielszenario 4--desc | ||
| * Bei dieser Konfiguration sollten die Conntrack-Module nicht per Portfilterregel eingesetzt werden. | | * Bei dieser Konfiguration sollten die Conntrack-Module nicht per Portfilterregel eingesetzt werden. | ||
* Wichtig ist hier in den meisten Fällen, das in der Telefonanlage ein STUN-Server hinterlegt ist oder, wie bei ''Starface'', die externe IP (kann unter Server → Netzwerk geprüft werden) anderweitig ermittelt wird. <br>Meist muss die TK-Anlage aber noch dazu gebracht werden, diese IP in den SDP-Teil des SIP-Paketes zu setzen. <br>Bei Starface klappt das im Verbindungsprofil. Dort gibt es eine NAT-Einstellung.<br> | * Wichtig ist hier in den meisten Fällen, das in der Telefonanlage ein STUN-Server hinterlegt ist oder, wie bei ''Starface'', die externe IP (kann unter Server → Netzwerk geprüft werden) anderweitig ermittelt wird. <br>Meist muss die TK-Anlage aber noch dazu gebracht werden, diese IP in den SDP-Teil des SIP-Paketes zu setzen. <br>Bei Starface klappt das im Verbindungsprofil. Dort gibt es eine NAT-Einstellung.<br> | ||
* Falls der Provider keinen STUN-Server anbietet klappt es meist ohne diesen. Man kann sich jedoch nicht darauf verlassen. | * Falls der Provider keinen STUN-Server anbietet klappt es meist ohne diesen. Man kann sich jedoch nicht darauf verlassen. | ||
| | | }} | ||
}} | |||
{{var | 1=Beispielszenario 4-Paketfilter sip--Hinweis | {{var | 1=Beispielszenario 4-Paketfilter sip--Hinweis | ||
| 2=<li class="list--element__alert list--element__hint">Wenn SIP verschlüsselt oder mit TCP arbeitet, ist die Regel nicht notwendig.</li> | | 2=<li class="list--element__alert list--element__hint">Wenn SIP verschlüsselt oder mit TCP arbeitet, ist die Regel nicht notwendig.</li> | ||
| 3= | | 3= }} | ||
UTM/VoIP BestPractice.lang: Unterschied zwischen den Versionen
Aus Securepoint Wiki