مشاكل FortiGate SIP ALG وNAT
Bu makale, FortiGate firewall kullanılan ağlarda SIP Trunk kurulumunda sıkça karşılaşılan sorunları ve bu sorunların çözümüne yönelik teknik adımları açıklamaktadır. Özellikle, FortiGate’in varsayıla
هذه المقالة مخصصة للشبكات التي تستخدم جدار الحماية FortiGate.قنوات SIPوهو يشرح المشاكل التي يتم مواجهتها بشكل متكرر أثناء التثبيت والخطوات الفنية لحل هذه المشاكل. على وجه التحديد، الافتراضي FortiGateSIP ALG (بوابة طبقة التطبيق)الإعدادات مفتوحة،تعريفات مساعد جلسة SIPوNAT (ترجمة عنوان الشبكة)تتسبب الأخطاء في التكوين في حدوث مشكلات شائعة في عمليات تثبيت SIP Trunk. أدناه، تتم مناقشة الأسباب وخطوات الحل لهذه المشاكل بالتفصيل.
مصدر المشكلة
1. تعريفات FortiGate SIP ALG ومساعد الجلسة
في أجهزة جدار الحماية FortiGate، يتم تشغيل ميزة SIP ALG وSIP Session Helper بشكل افتراضي. يقوم SIP ALG بمراقبة حركة مرور SIP (بروتوكول بدء الجلسة) وغالبًا ما يقوم بتعديل رؤوس SIP لتسهيل اجتياز NAT. ومع ذلك، قد تتسبب هذه الميزة في حدوث تعارضات إذا تم تكوين NAT بالفعل بواسطة موفر خدمة IP Trunk أو SIP Trunk. وبالمثل، يمكن لـ SIP Session Helper حظر الحزم الصوتية عن طريق اكتشافها كتهديد. يؤدي هذا إلى حدوث مشكلات مثل انقطاع المكالمات أو الصوت من جانب واحد أو مشكلات التسجيل أو انقطاع الاتصال.
2. تكوين NAT
قد يتعارض تشغيل NAT في قاعدة جدار الحماية لموفر خدمة SIP Trunk مع NAT المطبق بالفعل على جانب IP Switchboard. يؤدي هذا إلى توجيه حزم SIP بشكل خاطئ أو تلفها. في معظم الحالات، نظرًا لأن IP PBX قام بالفعل بتنفيذ NAT، فلا ينبغي تطبيق NAT إضافي على جدار الحماية. بالإضافة إلى ذلك، يجب تحديد الخيار "الثابت" لحماية المنافذ عند تنفيذ NAT.
3. قلة المعرفة بمديري تكنولوجيا المعلومات
لا يدرك العديد من مسؤولي تكنولوجيا المعلومات أن إعدادات SIP ALG الافتراضية أو مساعدات الجلسة أو تكوينات NAT غير الصحيحة في FortiGate يمكن أن تؤثر على أداء SIP Trunk. وهذا يجعل من الصعب اكتشاف المشاكل وحلها.
خطوات الحل
الخطوات التالية موجودة على جدار الحماية FortiGateقنوات SIPيجب تنفيذه لتحسين التثبيت وحل المشكلات الشائعة.
1. قم بتعطيل SIP ALG ومساعد الجلسة
يعد تعطيل SIP ALG وSIP Session Helper على FortiGate خطوة حاسمة لتجنب التعارضات. يجب أن تتم هذه العملية من خلال CLI (واجهة سطر الأوامر) الخاصة بـ FortiGate.
تعطيل SIP ALG ومساعد الجلسة باستخدام CLI
قم بالوصول إلى FortiGate CLI وقم بتشغيل الأوامر التالية:
إعدادات نظام التكوين قم بتعطيل مساعد SIP قم بتعطيل تتبع SIP-nat قم بتعيين الوضع الافتراضي VoIP-alg على أساس kernel-helper نهاية
مساعد جلسة نظام التكوين حذف 13 نهاية
ملف تعريف التكوين عبر بروتوكول الإنترنت (VoIP). تحرير الافتراضي التكوين SIP قم بتعطيل RTP نهاية نهاية
تنفيذ إعادة التشغيل
ملحوظات:ستؤدي الأوامر المذكورة أعلاه إلى حذف SIP Session Helper (عادةً المعرف 13) وRTPتعطيل الإعدادات المتعلقة بـ . يلزم إعادة تشغيل الجهاز لتطبيق التغييرات.
2. التحقق من إعدادات NAT وتصحيحها
تأكد من تكوين NAT بشكل صحيح في قاعدة جدار الحماية لموفر خدمة SIP Trunk. إذا تم تكوين NAT بالفعل على جانب IP Switchboard، فلا ينبغي تطبيق أي عملية NAT إضافية على جدار الحماية. بالإضافة إلى ذلك، يجب تمكين الخيار "الثابت" لحماية المنافذ عند تنفيذ NAT.
تكوين NAT وتمكين إعداد المنفذ الثابت
- السياسة والكائنات > سياسة IPv4اذهب إلى القسم.
- ابحث عن القاعدة التي تم إنشاؤها لخط اتصالات SIP (على سبيل المثال، القاعدة من خط اتصالات IP إلى عنوان IP لموفر الخدمة).
- تحرير القاعدة وناتخيارعاجزاضبط على .
- إذا كنت بحاجة إلى استخدام NAT،استخدم عنوان الواجهة الصادرةحدد وميناء ثابتحدد المربع.
- احفظ التغييرات وقم بتطبيق القاعدة.
نموذج تكوين القاعدة:
- مصدر:عنوان IP الداخلي لـ IP Switchboard (على سبيل المثال 192.168.1.100)
- هدف:عنوان IP الخاص بموفر خدمة SIP Trunk (على سبيل المثال 203.0.113.10)
- خدمة:SIP (عادةً منافذ UDP 5060 وRTP: UDP 10000-20000)
- نات:معطل أو ممكّن باستخدام المنفذ الثابت
- المنفذ الثابت:ممكّن (لحماية المنافذ عند استخدام NAT)
3. فتح المنافذ المطلوبة
تأكد من أن المنافذ المطلوبة لـ SIP Trunk مفتوحة على جدار الحماية:
- إشارة SIP:UDP 5060 (أو المنفذ المحدد من قبل مزود الخدمة)
- RTP (بروتوكول النقل في الوقت الحقيقي):عادةً UDP 10000-20000 (قد يختلف حسب مزود الخدمة)
قم بإنشاء قاعدة جدار الحماية لهذه المنافذ وتأكد من إيقاف تشغيل NAT أو تمكين خيار Fixed Port.