Citation:
Envoyé par
tanguyd
Je vais essayer de répondre point par point
1: Sortir la livebox avec orange est très simple. Il suffit d'avoir un routeur ( *WRT ou autres ) qui puisse discuter avec le boitier fibre sur le vlan 835 et faire une connexion pppoe. Si il faut utiliser la ligne téléphonique de la livebox, là effectivement c'est possible mais plus compliqué.
Oui il suffit. Mais il suffit aussi d'avoir une version livebox non pro ou une freebox par exemple. Bref il suffit d'eviter la livebox pro.
Le routeur sur le vlan 835 te fait passer aussi sur une config non supporté par Orange. Ca a un cout hardware , de maintenance et on a aucune garantie que cela fonctionnera encore "demain".
Tu perds aussi la ligne fournie avec la freebox donc cette solution n'en est pas une. Tu perds aussi le flux video.
Ok on peut bidouiller pour resoudre les 2 mais je prefere mon script qui apporte une solution simple et sans surcout et independante de la box.
Citation:
2: Je ne comprend pas ta remarque sur le port 80. Dans le cas d'un serveur web c'est le client distant qui initie une connexion. Dans le cadre d'une connexion SIP c'est la machine locale qui initie une connexion et bien sur quand une connexion est "ESTABLISHED" ( je suis pas sur que ce soit le bon mot pour l'UDP, mais comme iptables l'utilise, je le fais aussi ) entre le serveur local et l'opérateur, donc les échanges se font dans les deux sens. Comme les serveurs échangent des paquets OPTIONS régulièrement, la "connexion" reste maintenue par le routeur.
Ca peut marcher comme cela mais ca n'est pas forcemment vrai avec tous les routeurs. Tu n'as aucune garantie que le port soit maintenu ouvert le temps necessaire a un moment donné. Lors d'un appel entrant, c'est bien le serveur distant qui initie une connexion sur le port 5060. Meme si il y a eu un register avant et qu'il connait ainsi l'adresse ip, rien ne garanti que ton routeur "ouvre" spontanement le port 5060 a ce moment la. C'est juste un constat verifié des centaines de fois...et c'est logique.
Citation:
Je parle pas de bloquer tout échange sur tel ou tel port mais de ne pas ouvrir une brèche sur le port 5060 pour permettre à un distant d’initier un dialogue, donc status NEW si on fait des règles iptables.
La redirection nat n'est en rien plus une breche que dans ton fonctionnement. Dans les 2 cas , on fait en sorte de ne laisser passer que ce qui est necessaire et autorisé.
Citation:
Un asterisk derriere un nat avec un fournisseur sip ne peut fonctionner a 100% correctement si les redirections sont incorrectes ou absente.
Comment fait tu si plusieurs asterisk ou plusieurs téléphones sont derrière un même nat ? Tu fait des regles nat pour plusieurs plages de ports vers chacun des tes serveurs. J'ai jamais eu a faire des choses pareil.
Comment fait ton routeur a ton avis ? Honnetement, je ne vois pas comment tu fais si tu ne fais pas les regles nat sans l'aide de sip alg ou autre module evolué dans ton routeur qui analyse les paquets sip.
En creant les regles NAT, je m'assure que le routeur fait ce qui est necessaire. En faisant confiance au routeur, tu t'exposes a un fonctionnement erratique.
Tu as peut etre un routeur que tu connais bien et qui fonctionne ainsi. Moi je n'ai eu que rarement la main sur le choix du routeur.
En tout cas, derriere une freebox, bbox ou neufbox qui sont souvent chez les TPE, tu ne pourras jamais mettre plusieurs asterisk derriere elles et que ceux-ci soient ok sans regles nat. Les appels entrants ne pourront pas fonctionner.
Tu indiques le contraire non ?
Citation:
3: J'avoue que mon message pouvait porter à confusion. J'ai demandé si il routeur avait du SIP ALG, j'ai pas précisé que la présence du SIP ALG était un problème, c'était tellement sous entendu dans mon esprit que j'ai oublié l’essentiel.
Si tu arrives à avoir un service acceptable avec ta livebox pro en sip alg tant mieux. De mon coté je bosse surtout en mode centrex ( sauf si le client garde son ISDN ) et ne pose chez le client que des téléphones, les soucis que je rencontre avec sip alg sont si aléatoires que je considère son absence comme un prérequis majeur à toute installation.
Ok je comprends tout. La on parle d'un serveur asterisk derriere un nat d'une box ou autre. C'est le sujet car on parle de trunk ippi. Et on a besoin de regles nat pour que le serveur asterisk puissent recevoir les appels.
Si tu es en centrex , et que uniquement les tels sont derrieres le nat d'une box. Ok , pas besoin de regles nat. Mais c'est juste un autre cas qui n'a rien a voir.
On parle d'un asterisk derriere un nat" et non un telephone derriere un nat.