Teknik Makaleler · 3 минута чтения · 6

Проблемы FortiGate SIP ALG и NAT

Bu makale, FortiGate firewall kullanılan ağlarda SIP Trunk kurulumunda sıkça karşılaşılan sorunları ve bu sorunların çözümüne yönelik teknik adımları açıklamaktadır. Özellikle, FortiGate’in varsayıla

Nolto Teknoloji
Nolto Teknoloji Последнее обновление:

Эта статья предназначена для сетей, использующих брандмауэр FortiGate.SIP-транкингВ нем описаны часто возникающие проблемы при установке и технические шаги по их решению. В частности, стандартная настройка FortiGateSIP ALG (шлюз прикладного уровня)настройки открыты,Определения помощника сеанса SIPИNAT (трансляция сетевых адресов)Ошибки в конфигурации вызывают распространенные проблемы при установке SIP Trunk. Ниже подробно рассмотрены причины и этапы решения этих проблем.

Источник проблемы

1. FortiGate SIP ALG и определения помощника сеанса

На устройствах межсетевого экрана FortiGate функция SIP ALG и SIP Session Helper включены по умолчанию. SIP ALG отслеживает трафик SIP (протокол инициации сеанса) и часто изменяет заголовки SIP для облегчения прохождения NAT. Однако эта функция может вызвать конфликты, если NAT уже настроен поставщиком услуг IP-магистрали или SIP-магистрали. Аналогично, SIP Session Helper может блокировать голосовые пакеты, обнаруживая в них угрозу. Это вызывает такие проблемы, как обрыв вызовов, односторонний звук, проблемы с записью или обрывы соединения.

2. Конфигурация NAT

Включение NAT в правиле брандмауэра для поставщика услуг SIP-магистрали может конфликтовать с NAT, уже реализованным на стороне IP-коммутатора. Это приводит к тому, что пакеты SIP перенаправляются или повреждаются. В большинстве случаев, поскольку IP-УАТС уже выполнила NAT, на брандмауэре не следует применять дополнительный NAT. Кроме того, следует выбрать вариант «фиксированный», чтобы защитить порты при выполнении NAT.

3. Недостаток знаний у ИТ-менеджеров

Многие ИТ-администраторы не знают, что настройки SIP ALG FortiGate по умолчанию, помощники сеансов или неправильные конфигурации NAT могут повлиять на производительность SIP Trunk. Это затрудняет обнаружение и решение проблем.

Шаги решения

Следующие шаги выполняются на брандмауэре FortiGate.SIP-транкингЕго следует внедрить для оптимизации установки и решения распространенных проблем.

1. Отключите SIP ALG и помощник сеанса.

Отключение SIP ALG и SIP Session Helper на FortiGate — важный шаг во избежание конфликтов. Этот процесс необходимо выполнить через CLI (интерфейс командной строки) FortiGate.

Отключение SIP ALG и Session Helper с помощью CLI

Откройте интерфейс командной строки FortiGate и выполните следующие команды:

настроить системные настройки отключить SIP-помощник отключить SIP-nat-trace установить режим по умолчанию-VoIP-alg на основе ядра-помощника конец

настройка системного помощника сеанса удалить 13 конец

настроить профиль VoIP редактировать по умолчанию настроить SIP отключить rtp конец конец

выполнить перезагрузку

Примечания:Приведенные выше команды удалят Помощник сеанса SIP (обычно с идентификатором 13) иRTPОтключает настройки, связанные с . Для применения изменений требуется перезагрузка устройства.

2. Проверьте и исправьте настройки NAT.

Убедитесь, что NAT правильно настроен в правиле брандмауэра для поставщика услуг SIP Trunk. Если NAT уже настроен на стороне IP-коммутатора, на брандмауэре не следует применять никаких дополнительных операций NAT. Кроме того, необходимо включить опцию «fixed» для защиты портов при выполнении NAT.

Настройка NAT и включение фиксированного порта

  1. Политика и объекты > Политика IPv4Перейти в раздел.
  2. Найдите правило, созданное для SIP-транка (например, правило от IP-транка до IP-адреса поставщика услуг).
  3. Отредактируйте правило иНАТвариантнеполноценныйУстановите на .
  4. Если вам нужно использовать NAT,Использовать адрес исходящего интерфейсавыберите иФиксированный портустановите флажок.
  5. Сохраните изменения и примените правило.

Пример конфигурации правила:

  • Источник:Внутренний IP-адрес IP-коммутатора (например, 192.168.1.100)
  • Цель:IP-адрес поставщика услуг SIP Trunk (например, 203.0.113.10)
  • Услуга:SIP (обычно UDP 5060 и порты RTP: UDP 10000–20000)
  • НАТ:Отключено или включено с фиксированным портом
  • Фиксированный порт:Включено (для защиты портов при использовании NAT)

3. Открытие необходимых портов

Убедитесь, что порты, необходимые для SIP-транка, открыты на брандмауэре:

  • SIP-сигнализация:UDP 5060 (или порт, указанный поставщиком услуг)
  • RTP (транспортный протокол реального времени):Обычно UDP 10000–20000 (может варьироваться в зависимости от поставщика услуг)

Создайте правило брандмауэра для этих портов и убедитесь, что NAT отключен или включен параметр «Фиксированный порт».

Делиться: