08-06-2013 03:29 PM - editado 03-21-2019 04:52 PM
HOla buenas tardes
esperando se encuentren de lo mejor posible, necesito de ayuda para realizar la siguiente configuracion:
estoy queriendo abrir los puertos en mi firewall ASA 5510 con firmware 8.4, para la telefonia ip (VOIP) donde se necesitan que esten abiertos los puertos udp 5060 y el rango desde el 10000 al 20000 todos por UDP,
realizando la siguiente configuracion:
object network elastix
host 192.168.230.5
object service RTPS
service udp source range 10000 40000
nat(lan,wan) source elastix interface udp service RTPS RTPS
y me marca ERROR: NAT unable to reserve ports ,SABEN EL POR QUE?
donde tengo tambien la configuracion de un access-list con un objeto de grupo llamado telefonia donde estan todos estos puertos que ocupo esta de la siguiente manera:
access-list 101 line 10 extended permit udp any object Elastix_cubilete object-group Telefonia 0xaad6d15e
access-list 101 line 10 extended permit udp any host 192.168.230.5 eq sip (hitcnt=13) 0x00e19bad
access-list 101 line 10 extended permit udp any host 192.168.230.5 range 10000 20000 (hitcnt=0) 0x65d7d962
access-list 101 line 10 extended permit udp any host 192.168.230.5 eq 4569 (hitcnt=0) 0x44812319
Muchas gracias por su atencion y ayuda.
saludos.
¡Resuelto! Ir a solución.
el 08-07-2013 09:23 AM
Hola Oscar,
Si en estos casos donde no se sabe cual puerto o servicio esta siendo utiizado debes de partir el rango en rangos mas pequeños hasta que descubras donde esta el puerto que no deja reservarte el rango.
Me entiendes?
Check my blog at http:laguiadelnetworking.com for further information.
Cheers,
Julio Carvajal Segura
el 08-07-2013 09:35 AM
Es correcto,
La configuración esta mas que bien,
El problema es q el puerto esta siendo utilizado por un servicio en el ASA, Tenemos que averiguar cual puerto es..
Check my blog at http:laguiadelnetworking.com for further information.
Cheers,
Julio Carvajal Segura
el 08-06-2013 03:53 PM
Okey,
De donde a donde va la comunicación debido a que con la inspección del protocolo SIP deberías de ser capaz de abrir los puertos adicionales, tienes la inspección?
Saludos.
Check my blog at http:laguiadelnetworking.com for further information.
Cheers,
Julio Carvajal Segura
el 08-06-2013 04:18 PM
Muchas gracias Julio por tu pronta respuesta
pero a que te refieres con la inspección?
La telefonia ip con elastix trabaja por los puertos que puse, 5060(SIP) y 10000-20000 todos por UDP.
pero cuando hago una llamada de una extension remota el audio no pasa y mi proveedor me dice que es por que no esta abiertos los puertos de ese rango 10mil al 20mil, entonces realizando la configuracion
quiero hacer NAt de ese rango de puertos hacia mi servidor 192.168.230.5 y despues crear un access list para que deje pasar todo ese tipo de trafico.
me puedes ayudar.
el 08-06-2013 04:25 PM
Buenas Oscar,
Correcto, el negocía en SIP los puertos que va a utilizar para el tráfico RTP.
Puedes pasar la siguiente configuracion
show run policy-map
Check my blog at http:laguiadelnetworking.com for further information.
Cheers,
Julio Carvajal Segura
el 08-06-2013 04:27 PM
esta es lo que me tira despues de ejecutar esta instruccion
!
policy-map type inspect dns preset_dns_map
parameters
message-length maximum 512
policy-map global_policy
class inspection_default
inspect dns preset_dns_map
inspect ftp
inspect h323 h225
inspect h323 ras
inspect rsh
inspect rtsp
inspect esmtp
inspect sqlnet
inspect skinny
inspect sunrpc
inspect xdmcp
inspect sip
inspect netbios
inspect tftp
inspect icmp
inspect ip-options
saludos
el 08-06-2013 05:31 PM
Hola Oscar,
Puedo ver que tienes la inspección de SIP,
Con eso deberías de ser capaz de abrir los puertos dinámicos.
Pero si no lo puedes configurar en este momento debe de ser pq algún puerto esta siendo utilizado por otro servicio,
En este caso yo diría que es el 10000 que es utilizado por IPSec.
Bug ID :
Puedes intentar empezando en 10001?
Check my blog at http://laguiadelnetworking.com for further information.
Cheers,
Julio Carvajal Segura
el 08-07-2013 08:15 AM
Julio
buenos dias, segui tu recomendacion y aun no me deja realizar el nateo de esos puertos a mi servidor de telefonia.
realize la siguiente configuracion
3mbremote(config)# object service RTPS
3mbremote(config-service-object)# service udp source range 10001 40000
3mbremote(config)# nat (lan,wan) source static elastix interface service RTPS RTPS
ERROR: NAT unable to reserve ports.
y me sigue saliend este error, esa es la forma en la que puedo hacer NAT de todo ese rango de puertos UDP hacia mi servidor de elastix??
saludos.
el 08-07-2013 09:23 AM
Hola Oscar,
Si en estos casos donde no se sabe cual puerto o servicio esta siendo utiizado debes de partir el rango en rangos mas pequeños hasta que descubras donde esta el puerto que no deja reservarte el rango.
Me entiendes?
Check my blog at http:laguiadelnetworking.com for further information.
Cheers,
Julio Carvajal Segura
el 08-07-2013 09:27 AM
entonces lo que me recomiendas en empezar hacer objetos udp de rangos supongamos de 500 en 500 y natearselos a mi servidor de telefonia?
pero si se puede hacer eso?
y si estoy haciendo los pasos correctos, con la sintaxis correcta?
saludos.
el 08-07-2013 09:35 AM
Es correcto,
La configuración esta mas que bien,
El problema es q el puerto esta siendo utilizado por un servicio en el ASA, Tenemos que averiguar cual puerto es..
Check my blog at http:laguiadelnetworking.com for further information.
Cheers,
Julio Carvajal Segura
el 08-07-2013 09:43 AM
ok dejame probar entonces
realizando por grupos de rangos para ver cual me deja, y posteriormente te comento en que rango me dejo realizar el nat y en cual no, gracias.
saludos.
el 08-07-2013 02:01 PM
tarde un poco por que me marcaba muchos puertos donde no podia realizar el nateo
los puertos que presentaban conflictos son:
16511,16512,16513,16911,16911,17421,17921,18952,19482,19601
esos son los que me causaban conflictos.
pero realize muchos servicios de objeto, voy a agrupar para que sean menos.
ya con eso estaran los puertos udp abiertos en ambos sentidos?
saludos.
el 08-08-2013 08:20 AM
Julio buenos dias
el dia de ayer realize todos los movimientos para realizar el Nat y ya puedo registrar las llamadas y el audio funciona y fluye perfecto, muchas gracias por el apoyo.
saludos.
Descubra y salve sus notas favoritas. Vuelva a encontrar las respuestas de los expertos, guías paso a paso, temas recientes y mucho más.
¿Es nuevo por aquí? Empiece con estos tips. Cómo usar la comunidad Guía para nuevos miembros
Navegue y encuentre contenido personalizado de la comunidad