Проблемы FortiGate SIP ALG и NAT
Bu makale, FortiGate firewall kullanılan ağlarda SIP Trunk kurulumunda sıkça karşılaşılan sorunları ve bu sorunların çözümüne yönelik teknik adımları açıklamaktadır. Özellikle, FortiGate’in varsayıla
Эта статья предназначена для сетей, использующих брандмауэр FortiGate.SIP-транкингВ нем описаны часто возникающие проблемы при установке и технические шаги по их решению. В частности, стандартная настройка FortiGateSIP ALG (шлюз прикладного уровня)настройки открыты,Определения помощника сеанса SIPИNAT (трансляция сетевых адресов)Ошибки в конфигурации вызывают распространенные проблемы при установке SIP Trunk. Ниже подробно рассмотрены причины и этапы решения этих проблем.
Источник проблемы
1. FortiGate SIP ALG и определения помощника сеанса
На устройствах межсетевого экрана FortiGate функция SIP ALG и SIP Session Helper включены по умолчанию. SIP ALG отслеживает трафик SIP (протокол инициации сеанса) и часто изменяет заголовки SIP для облегчения прохождения NAT. Однако эта функция может вызвать конфликты, если NAT уже настроен поставщиком услуг IP-магистрали или SIP-магистрали. Аналогично, SIP Session Helper может блокировать голосовые пакеты, обнаруживая в них угрозу. Это вызывает такие проблемы, как обрыв вызовов, односторонний звук, проблемы с записью или обрывы соединения.
2. Конфигурация NAT
Включение NAT в правиле брандмауэра для поставщика услуг SIP-магистрали может конфликтовать с NAT, уже реализованным на стороне IP-коммутатора. Это приводит к тому, что пакеты SIP перенаправляются или повреждаются. В большинстве случаев, поскольку IP-УАТС уже выполнила NAT, на брандмауэре не следует применять дополнительный NAT. Кроме того, следует выбрать вариант «фиксированный», чтобы защитить порты при выполнении NAT.
3. Недостаток знаний у ИТ-менеджеров
Многие ИТ-администраторы не знают, что настройки SIP ALG FortiGate по умолчанию, помощники сеансов или неправильные конфигурации NAT могут повлиять на производительность SIP Trunk. Это затрудняет обнаружение и решение проблем.
Шаги решения
Следующие шаги выполняются на брандмауэре FortiGate.SIP-транкингЕго следует внедрить для оптимизации установки и решения распространенных проблем.
1. Отключите SIP ALG и помощник сеанса.
Отключение SIP ALG и SIP Session Helper на FortiGate — важный шаг во избежание конфликтов. Этот процесс необходимо выполнить через CLI (интерфейс командной строки) FortiGate.
Отключение SIP ALG и Session Helper с помощью CLI
Откройте интерфейс командной строки FortiGate и выполните следующие команды:
настроить системные настройки отключить SIP-помощник отключить SIP-nat-trace установить режим по умолчанию-VoIP-alg на основе ядра-помощника конец
настройка системного помощника сеанса удалить 13 конец
настроить профиль VoIP редактировать по умолчанию настроить SIP отключить rtp конец конец
выполнить перезагрузку
Примечания:Приведенные выше команды удалят Помощник сеанса SIP (обычно с идентификатором 13) иRTPОтключает настройки, связанные с . Для применения изменений требуется перезагрузка устройства.
2. Проверьте и исправьте настройки NAT.
Убедитесь, что NAT правильно настроен в правиле брандмауэра для поставщика услуг SIP Trunk. Если NAT уже настроен на стороне IP-коммутатора, на брандмауэре не следует применять никаких дополнительных операций NAT. Кроме того, необходимо включить опцию «fixed» для защиты портов при выполнении NAT.
Настройка NAT и включение фиксированного порта
- Политика и объекты > Политика IPv4Перейти в раздел.
- Найдите правило, созданное для SIP-транка (например, правило от IP-транка до IP-адреса поставщика услуг).
- Отредактируйте правило иНАТвариантнеполноценныйУстановите на .
- Если вам нужно использовать NAT,Использовать адрес исходящего интерфейсавыберите иФиксированный портустановите флажок.
- Сохраните изменения и примените правило.
Пример конфигурации правила:
- Источник:Внутренний IP-адрес IP-коммутатора (например, 192.168.1.100)
- Цель:IP-адрес поставщика услуг SIP Trunk (например, 203.0.113.10)
- Услуга:SIP (обычно UDP 5060 и порты RTP: UDP 10000–20000)
- НАТ:Отключено или включено с фиксированным портом
- Фиксированный порт:Включено (для защиты портов при использовании NAT)
3. Открытие необходимых портов
Убедитесь, что порты, необходимые для SIP-транка, открыты на брандмауэре:
- SIP-сигнализация:UDP 5060 (или порт, указанный поставщиком услуг)
- RTP (транспортный протокол реального времени):Обычно UDP 10000–20000 (может варьироваться в зависимости от поставщика услуг)
Создайте правило брандмауэра для этих портов и убедитесь, что NAT отключен или включен параметр «Фиксированный порт».