VoIP-Telefon hinter einer weiteren Firewall

Forum zu LANCOM Systems VoIP Router/Gateways und zur LANCOM VoIP Option

Moderator: Lancom-Systems Moderatoren

Antworten
RalphT
Beiträge: 269
Registriert: 23 Mai 2005, 20:40
Wohnort: Bremen

VoIP-Telefon hinter einer weiteren Firewall

Beitrag von RalphT »

Moin,

ich habe derzeit folgenden Aufbau:

1 x Firewall 1793 VAW. Daran angeschlossen an einem LAN ein VoIP-Telefon. Das funktioniert soweit.

Jetzt soll eine weitere Firewall hinzukommen. Eine Lancom 1793 VA. An dessen Netz soll auch das Telefon angeschlossen werden. Am Telefon Siemens DX800A habe ich nur die Einträge für Registration-Server und weitere angepasst.
Diese zeigen jetzt auf den Anschluss der oberen Lancom.

Wird man von extern abgerufen, dann klingelt auch das Telefon. Nach dem Abnehmen hört man nichts.

Soviel ich weiß, erstellt die Lancom bei den internen Diensten, wie DHCP, VoIP u.ä. seine Firewallregeln selber.
Augenscheinlich fehlt aber etwas. Wo könnte denn hier noch etwas fehlen?

Leider hatte ich dazu recht viel ausprobiert und weiß jetzt heute nicht mehr, was ich alles probiert hatte. Einige Einstellungen habe ich dann mitlerweile wieder gelöscht.

Anbei ein Blockplan.
Lancom VoIP.jpg
Du hast keine ausreichende Berechtigung, um die Dateianhänge dieses Beitrags anzusehen.
tobiasr
Beiträge: 104
Registriert: 22 Mär 2015, 12:03

Re: VoIP-Telefon hinter einer weiteren Firewall

Beitrag von tobiasr »

Stark Vereinfacht: VoIP hinter Firewall geht nicht. Ich terminiere daher alle VoIP Gespräche im Router (VCM Option). Gibt es eine Notwendigkeit vor das Telefon eine Firewall zu schalten?

Eine Idee von Lancom hier gehen ist das sog. SIP ALG.
RalphT
Beiträge: 269
Registriert: 23 Mai 2005, 20:40
Wohnort: Bremen

Re: VoIP-Telefon hinter einer weiteren Firewall

Beitrag von RalphT »

tobiasr hat geschrieben: 20 Dez 2023, 13:39 Stark Vereinfacht: VoIP hinter Firewall geht nicht. Ich terminiere daher alle VoIP Gespräche im Router (VCM Option). Gibt es eine Notwendigkeit vor das Telefon eine Firewall zu schalten?
Es gab ein Security Audit. Da wurde vorgeschlagen alles hinter einer weiteren Firewall zu segmentieren. Naja der ganze Rest liegt jetzt dahinter, nur die Telefone fehlen eben noch. Aber ich denke, dass muss jetzt nicht zwingend notwendig sein. Wenns halt nicht geht, dann ist das eben so. Dann bleibt das so wie es ist.
Jetzt weiß ich zumindest, dass ich da nicht weiterumprobieren brauche. Ist doch zumindest auch eine Lösung.
backslash
Moderator
Moderator
Beiträge: 7016
Registriert: 08 Nov 2004, 21:26
Wohnort: Aachen

Re: VoIP-Telefon hinter einer weiteren Firewall

Beitrag von backslash »

Hi RalphT

das 1793VA hat doch auch einen VCM...
warum meldest du das Telefon nicht beim 1793VA an und der 1793VA meldet sich beim 1793VAW an..
damit sollte der 1793VA und der 1793VAW in der Firewall die Sessions passend anlegen...

Gruß
Backslash
RalphT
Beiträge: 269
Registriert: 23 Mai 2005, 20:40
Wohnort: Bremen

Re: VoIP-Telefon hinter einer weiteren Firewall

Beitrag von RalphT »

backslash hat geschrieben: 20 Dez 2023, 14:27 Hi RalphT

das 1793VA hat doch auch einen VCM...

Gruß
Backslash
Hm, daran hatte ich überhaupt gedacht! Es lag wohl auch daran, weil ich zuerst eine alte 1711 als zweite Firewall verbaut hatte. Die lag da gerade rum und daher hatte ich das Altgerät verwendet. Später nachdem alles lief, habe ich mir dann ein aktuelles Gerät besorgt.
Das werde ich im Januar mal so umsetzen.
tobiasr
Beiträge: 104
Registriert: 22 Mär 2015, 12:03

Re: VoIP-Telefon hinter einer weiteren Firewall

Beitrag von tobiasr »

Welchen Vorteil hat jetzt die nicht mehr administrierbare 2. Firewall? Was ist jetzt WIRKLICH sicherer und wird nicht durch die vermeindliche Sicherheit und die erhöhte Komplexität am Ende unsicherer?
RalphT
Beiträge: 269
Registriert: 23 Mai 2005, 20:40
Wohnort: Bremen

Re: VoIP-Telefon hinter einer weiteren Firewall

Beitrag von RalphT »

tobiasr hat geschrieben: 20 Dez 2023, 14:44 Welchen Vorteil hat jetzt die nicht mehr administrierbare 2. Firewall? Was ist jetzt WIRKLICH sicherer und wird nicht durch die vermeindliche Sicherheit und die erhöhte Komplexität am Ende unsicherer?
Wenn man es ganz genau nimmt, habe ich das zu 100% nicht optimal gelöst. Die äußere und innere Firewall sollten nicht vom gleichen Hersteller sein. Existiert eine bekannte Sicherheitslücke in der ersten Firewall, dann wären die Täter im gesamten LAN. In diesem Falle hat man eine weitere Firewall vor sich.
In einer anderen Stelle hatte man sogar noch eine dritte Firewall empfohlen.
Ich gebe dir Recht, das ganze wird mächtig aufwändig und bedeutet wesentlich mehr Konfigurationsaufwand.

Die innere Firewall erreiche durch den VPN.
Antworten