Juniper Firewall mit ScreenOS 5.4: Probleme beim VoIP und SIP ALG

ScreenOS 5.4.0r26.0 Problem: SIP funktioniert zwar, die NS204 läßt jedoch keine SIP Keep Alives durch. Nur die „ordentliche“ SIP Registrierung klappt. Beachte auch http://www.krakovic.de/voip-und-sip-beispiel-einer-sip-session/ NS204_EF_1(M)-> get dbuf str ****** 07147.0: <Trust/ethernet1> packet received [32]****** ipid = 6786(1a82), @d780a110 ipsec decrypt engine released, auth check pass! packet is decrypted ipsec decrypt done put packet(5883fbc) into flush queue. packet passed sanity check. ethernet1:10.136.172.201/5060->195.222.249.61/5060,17<Root> existing session found. sess token 4 flow got session. flow session id 126431 vsd 0 is active   packet dropped, application error         remove packet(5883fbc) out from flush queue. Lösung: ALG für SIP ausschalten! Eine ausgehende Regel zum SIP Proxy mit einer DIP einrichten: Dann eine Regel von Untrust zu Trust anlegen: Beachte auch http://kb.juniper.net/InfoCenter/index?page=content&id=KB4872&pmv=print Juniper bietet diese Lösung …

weiterlesen ….

VoIP und SIP: Beispiel einer SIP REGISTER Session

Hier ein Trace aus dem privaten Netz und Source NAT zum SIP Proxy. Entstanden ist er im öffentlichen Netz, nachdem die Source NAT angewendet wurde. Wichtige Infos zu SIP findet man hier: http://tools.ietf.org/html/rfc6665 Ein SIP Client kommt von der öffentlichen IP 145.253.101.206 und registriert sich beim SIP Proxy Danach folgen für die in EXPIRES festgelete Zeit die Keep Alive Pakete ….. bis eine neue Registrierung nötig ist zurück zu (1). Der Trace im Original ist hier. Hier der Registrierungsvorgang: ZUM SIP PROXY Beim SIP Proxy registrieren REGISTER sip:195.222.249.61 SIP/2.0 Die private IP des Clients ist 10.136.183.9:5060 Via: SIP/2.0/UDP 10.136.183.9:5060;branch=z9hG4bK-d8754z-3514a860e10cac40-1—d8754z-;rport Max-Forwards: 70 Contact: <sip:316_13456_agent01@10.136.183.9:5060;rinstance=3f5f3af7bca4a30b>;methods=“INVITE,ACK,CANCEL,OPTIONS,BYE,REFER,NOTIFY,SUBSCRIBE,INFO,MESSAGE“ Empfänger ist sip:316_13456_agent01@195.222.249.61 To: <sip:316_13456_agent01@195.222.249.61> From: <sip:316_13456_agent01@195.222.249.61>;tag=d964f91f Call-ID: NGYwNWNiMWI1ODRjMzQwYjY4Y2I4OGM3NTMxZmFiODU. CSeq: 55 REGISTER Der Proxy löscht die Registrierung …

weiterlesen ….