Quantcast
Channel: LANCOM-Forum.de
Viewing all articles
Browse latest Browse all 2038

Fragen zum Thema Firewall • Re: Bandbreiten für SIP Telefonanlage reservieren. QoS

$
0
0
Hi Bluebird
Regel Nr. 2 akzeptiert, meiner Vermutung nach, sämtliche Pakete mit EF Flag, auch wenn sie nichts mit Telfonie zu tun haben.
fast korrekt - die Regel matcht auf alle UDP-Pakete, dei mit EF getaggt sind
Ein Angreifer könnte damit die Firewall komplett umgehen, wenn seine Pakete mit EF Flag versieht, oder?
ja, aber dazu müßte er in deinem Netz sitzen - es sei denn du hättest eine "unmaskierte" Internetverbindung
Ich möchte deshalb mit dieser Regel nur die Kommunikation von und zu der Telefonanlage steuern. Recht es, wenn ich dafür bei "Stationen" die Adresse der Telefonanlage eintrage?
das würde nur funktionieren, wenn die Telefonanlage auch als Mediaproxy arbeitet. I.A. ist es aber so, daß die RTP-Datenströme zwischen den Telefonen direkt laufen und du somit doch wieder alle Adressen zulassen mußt. Du könntest höchstens als Quelle "alle Stationen im lokalen Netz" eintragen (das Ziel bleibt bei "alle Stationen") - dann kann zumindest niemand von "außen" Bandbreite reservieren...
Wird dann auch der Datenstrom vom Telefonanbieter erfasst oder muss als Quelle auch die Adresse des Telefonanbieters eingetragen werden?
da die RTP-Ströme "symmetrisch" (Adressen und Ports) sind ist damit auch die "Antwortrichtung" erfaßt (die Firewall ist eine Stateful-Inspection-Firewall und öffnet daher Sessions und nicht nur Ports)
Die beiden Regeln scheinen auch nicht zu funktionieren, zumindest wird bei beiden Regeln keine Bandbreite reserviert.
doch die Regeln funktioneren und der Trace sagt die auch genau, warum keine Bandbreite Reserviert wird:
channel's bandwidth unknown, Rx minimum of 1 kBit/s for INTERNET not reserved packet accepted
Damit das QoS funktioniert mußt du dem Router auch sagen, welche Bandbreite deine Internetverbindung hat - im LANconfig (in deinem Fall vermutlich) unter Schnittstellen -> WAN -> Interface-Einstellungen -> DSL1. Dort kannst du Up- und Downstreamrate einstellen

Gruß
Backslash

Statistik: Verfasst von backslash — Heute, 13:37



Viewing all articles
Browse latest Browse all 2038

Latest Images