Одно из двух... или о том, как меня обижает NAT

Все о АТС Panasonic KX-NS500 и Panasonic KX-NS1000.
Открытый форум.
НачШтаба
Сюзерен
Сюзерен
Сообщения: 268
Зарегистрирован: 15 сен 2021, 11:27
Благодарил (а): 4 раза
Поблагодарили: 46 раз

Одно из двух... или о том, как меня обижает NAT

Сообщение НачШтаба »

Одно из двух: либо я становлюсь старым и глупым, либо я всегда им был, но мне всегда везло...
Кратко.
Есть NS500. Она не одна, их несколько. Аккуратно разбросаны по углам предприятия. Некоторые (не все, но несколько) с версией 009.00013. В принципе, так называемый "ультимейт" работает. Не совсем, конечно, идеально (NDSS-ы почему-то не хотят полноценно работать, не показывают статус "занято"), но в целом паршивка вполне сносная. На некоторых NS-ках народ пользуется на мобильных андроидах софтфонами "Sipnetic" или "Linphone", и, в принципе, работает. А чтобы меньше ломали, из тырнета регистрация пропущается через Микротик, на котором есть список доверенных айпишников, и где разные упрямые периодически банятся в чёрный список. На Микроте проброшены порты для сигнализации SIP-а (адрес один на 4 разных NS-ки), порты разные. Также прокинуты и диапазоны для RTP, на разных NS-ках я указал разные начальные начальные порты для SIP-RTP.
ВСЁ ПРЕКРАСНО РАБОТАЕТ! Ничего тут подсказывать не надо! okej
Н-НО!! Запустилась тут у меня давеча очередная NS-ка, всё с той же версией, с такими же тараканами, с такими же плюшками, но работает немножечко совсем не так, как хотелось бы. А не так работает следующее:
Есть две сетки, одна побольше, другая поменьше. Диапазончик из той сети, которая побольше, на Микроте маршрутизируется на ту сеть, которая поменьше. Без каких-либо NAT-ов. На Микротике форвард одной сетки аксептится на исходящий интерфейс другой сетки. И наоборот. Сама АТС висит в сети 10.2.130.ххх, но пара аппаратов жувут в сети 192.168.1.ххх. И вот эти два козл..., пардон, абонента, работать хорошо никак не захотели. Во-первых, регистрируются оне только в том случае, если в настройках SIP-EXT я включаю "Удалённый + локальный", в противном случае регистрации нет. Но если включить "удалённость", то АТС начинает лить RTP на внешний (белый) адрес, который указан в Ретрансляторе... А мне ведь помнится, что когда-то нам рассказывали, что, мол "АТС знает, какие сети локальные, а какие глобальные...", мол при работе с каким-нибудь абонентом из другой подсети (например, сидит сей организм за VPN-ом), всё просто должно лететь на шлюз по умолчанию, а там разруливаться.
Таки теперь квесчн.... Тьфу! Сам вопрос! народ, а что в моём разе можете посоветовать? Как можно решить задачу с двумя известными и двумя неизвестными? Известные - два козл..пользователя в сети 192.168..., два других бара..абонента - на внешних адресах. Может ли чем-нибудь помочь пунктик "Маршрутизация" в Сетевой службе, или же это рудимент от NS1000, у которой есть ещё одна сетевая дырка?... Ваши мысли, товарищи, господа, граждане, неграждане, беженцы, релоканты, иноагенты и иные человеческие организмы!
Zen
Вассал
Вассал
Сообщения: 159
Зарегистрирован: 17 апр 2023, 06:39
Благодарил (а): 20 раз
Поблагодарили: 25 раз

Re: Одно из двух... или о том, как меня обижает NAT

Сообщение Zen »

...
Вложения
NS_series_V4.6_SIP MRG.pptx
(789.81 КБ) 36 скачиваний
НачШтаба
Сюзерен
Сюзерен
Сообщения: 268
Зарегистрирован: 15 сен 2021, 11:27
Благодарил (а): 4 раза
Поблагодарили: 46 раз

Re: Одно из двух... или о том, как меня обижает NAT

Сообщение НачШтаба »

А вот же и оно, дерево!!! (с)
И чего, вы все думаете, что я эту картинку не видал? Видел и юзал много-много раз. Но с тех пор, как "любимая жена" изменила пусть и не процветающему, но стабильному бизнесу с какими-то там аккумуляторами для Теслы (вот ведь ещё и групповуха налицо), пришлось изворачиваться и довольствоваться тем, что есть, даже если этого нет... Софтфоны на мобилах - вещь чертовски нужная и удобная. К сожалению, просветление в головы власть-имущих приходит не сразу, а когда уже поздно. Но это всё лирика. Я просто решил заострить своё внимание на 4-й картинке, где чётко написано:
Stronger Security for "Remote" account
Following IP address is treated as local regardless of class for IP address of PBX
10.0.0.0 - 10.255.255.255 (Class A)
172.16.0.0- 172.32.255.255 (Class B)
192.168.0.0-192.168.255.255 (ClassC)
PBX define location of phone by IP address.

В переводе с латыни сие означает следующее:
Повышенная безопасность для "удаленной" учетной записи
Следующий IP-адрес рассматривается как локальный независимо от класса IP-адреса УАТС
10.0.0.0 - 10.255.255.255.255 (класс A)
172.16.0.0- 172.32.255.255 (класс B)
192.168.0.0-192.168.255.255 (класс C)
АТС определяет местоположение телефона по IP-адресу.

И вот тут меня идёт разрыв мозга. Кому верить: мне или себе? АТС имеет адрес 10.2.130.10 (и DSP 10.2.130.11, она мелкая адрес только один). То есть станция висит в ЛОКАЛЬНОЙ сети класса А ("молчаливый" GW10.2.130.2). И телефон имеет адрес 192.168.1.173, что соответствует тоже ЛОКАЛЬНОЙ сети класса С (там GW 192.168.1.1). На Микроте 192.168.1.0/24 абсолютно "прозрачна" для диапазона 10.2.130.0/24, и тиарититцски проблем с работой в режиме "Только Локальный" быть не должно. А ОНИ ЕСТЬ... (как тот самый суслик, которого не видно). Первое - не ходит голос АБСОЛЮТНО... Хотя звонки каким-то образом пролезают. Второе - отбиваешься на телефоне - АТС отбой не видит. Отбиваешься на АТС - на телефоне продолжает тикать время разговора, то есть тоже отбоя не видно. Получается ЧТО? Правильно! Получается, что где-то жопа! Или кто-то говорит и показывает неправду... говорит и показывает неправду...
Самое интересное, что и софтфоны на внешних адресах тоже не имеют голоса (видимо, неграждане). Хотя там всё предусмотрено, и "Удалённый+локальный" и "Не только панасоник".
Zen
Вассал
Вассал
Сообщения: 159
Зарегистрирован: 17 апр 2023, 06:39
Благодарил (а): 20 раз
Поблагодарили: 25 раз

Re: Одно из двух... или о том, как меня обижает NAT

Сообщение Zen »

faceoff
От чего не описать человеческим языком.
Описание:
Регистрация есть
Входящая есть
Исходящая есть
Схема есть и вот она

Проблемы:
При исходящей транк такой то - Голоса нет в обе стороны.
При входящей транк такой то - Голоса нет в обе стороны
При отбое на таком то абоненте АТС у внешнего абонента отбоя нет время разговора продолжает отсчет.
При отбое на внешнем абоненте таком то на абоненте АТС продолжается отсчет времени разговора.
Вот вам 4е трассы и полное описание к ним (extN->trgN->pstn->N) extN видит, слышит,совершает действия, N видит, слышит,совершает действия результат действия такой то)

P.S.
А уж чего выдели/знаете/помните или имели в виду, того кроме вас никому неведомо...
НачШтаба
Сюзерен
Сюзерен
Сообщения: 268
Зарегистрирован: 15 сен 2021, 11:27
Благодарил (а): 4 раза
Поблагодарили: 46 раз

Re: Одно из двух... или о том, как меня обижает NAT

Сообщение НачШтаба »

Q45327
Кратко. АТС в сети класса А, телефон в сети класса С. Сети прозрачны. Когда "локальный" не регистрируется, когда "Удалённый + локальный" не ходит голос, АТС отсылает RTP на внешний адрес.
Добавлю. Удалённый абонент тоже не работает, нет голоса. Ретранслятор указан 5161, на роутере маппинг 5161 на "ум" и 16000-16128 на DSP.
Кто виноват?

ЗЫ. Тот же аппарат регистрируется и работает на шлюзе другого производителя, адрес которого отличается от адреса АТС одной последней цифрой. Разница только в том, что там нет ретранслятора и проброшены порты 5060 и 11000-11100.

ЗЫЗЫЗЫ. ГОЛОСА НЕТ НИКУДА. Отбой-ответ работают через зад.
Вложения
2.gif
2.gif (10.53 КБ) 1886 просмотров
Ired
Мимо крокодил
Мимо крокодил
Сообщения: 471
Зарегистрирован: 05 июл 2019, 07:54
Благодарил (а): 62 раза
Поблагодарили: 162 раза

Re: Одно из двух... или о том, как меня обижает NAT

Сообщение Ired »

НачШтаба писал(а): 16 апр 2024, 15:18 Q45327
Кратко. АТС в сети класса А, телефон в сети класса С. Сети прозрачны.
Выделенное, скорее всего, неправда.
Mikrotik же - там танцы с NAT-ом и маскарадингом сильно жуткого скилла требуют.

Ставь между АТС и роутером зеркало, смотри, думай.
Телефонная связь - как воздух: пока не испортишь - не замечаешь...
НачШтаба
Сюзерен
Сюзерен
Сообщения: 268
Зарегистрирован: 15 сен 2021, 11:27
Благодарил (а): 4 раза
Поблагодарили: 46 раз

Re: Одно из двух... или о том, как меня обижает NAT

Сообщение НачШтаба »

Игорь, то, что проблема не в Микротике - это на сто процентов. Если снимается NCP1000 (кстати, с расширенными функциями), вместо неё включается NS500, и тут же всё перестаёт работать... Каким будет первое предположение?.. Вот и я о том же. Даже ради интереса NCP-шку назад на недолго возвращал, дабы убедиться в своей уверенности. И если бы у меня имелась информация о дополнительных битах 2.9, то и вопрос наверняка не возник бы.
По секрету скажу, сети А и С я уже "соединил", даже телефон, прицепленный через VPN, работает полноценно. Но из дикого интернета через MRG проблему пока не победил. Голоса пока нет... А ведь должен быть! Что хреново, телефон в одном месте, АТС в другом. И ведь там даже рядом телефон не прицепишь, не потому что физически нельзя, просто нет смысла. Шум такой, что на максимальной громкости звонка не слышно. И придётся располагаться на полу.
В БЗ сначала как второклассника мордой по гладильной доске за "словоблудие"... ulibaka , а когда уложился в 50 слов (предлог или союз считатся за целое слово!) "традиционно" отправили в рисование схем, снятие трассировок... Именно поэтому не люблю я обращаться в базу. Я там немного "неуч" pardon .
Если человек умеет так обрисовать ситуацию, что остаётся лишь добавить слова Виля Липатова "И это ВСЁ о нём", то и картинка не нужна. А что косается словоблудия, то в этом деле я иногда бываю настолько мастер, что... например, сегодня написал ТЗ на работы подрядчикам, что те даже чертежей и эскизов просить не стали. crazy
Короче, рекомендовали мне Q42781, а там больше половины сообщений с красной надписью "У вас нет прав на просмотр данного сообщения." Вот я и зависаю. Но всё равно чЮду-Юду я всем назло победю moderator , это уже дело принципа.
НачШтаба
Сюзерен
Сюзерен
Сообщения: 268
Зарегистрирован: 15 сен 2021, 11:27
Благодарил (а): 4 раза
Поблагодарили: 46 раз

Re: Одно из двух... или о том, как меня обижает NAT

Сообщение НачШтаба »

Ired писал(а): 19 апр 2024, 14:03 Выделенное, скорее всего, неправда.
Mikrotik же - там танцы с NAT-ом и маскарадингом сильно жуткого скилла требуют.
На самом деле никакой маскарадинг не нужен, если у тебя сеть1 и сеть2, расположенные на интерфейсе1 и интерфейсе2.
В Микротике можно всё сделать в IP-Firewall прямо на закладке Filter Rules. Но тут важно чтобы не конфликтовало с правилами NAT-а. Поэтому в некоторых случаях удобно указывать "списками", в которых содержатся не пересекающиеся диапазоны адресов.
А вот если встаёт вопрос с организацией VPN, то тут то точно танцы. Тут тебе и кадрить, и танго, и пасодобль с румбой.
Zen
Вассал
Вассал
Сообщения: 159
Зарегистрирован: 17 апр 2023, 06:39
Благодарил (а): 20 раз
Поблагодарили: 25 раз

Re: Одно из двух... или о том, как меня обижает NAT

Сообщение Zen »

НачШтаба писал(а): 19 апр 2024, 18:45 Даже ради интереса NCP-шку назад на недолго возвращал, дабы убедиться в своей уверенности. И если бы у меня имелась информация о дополнительных битах 2.9, то и вопрос наверняка не возник бы.
faceoff
С этого вам и начали подсказывать как тут так, и в БЗ, и картинка которая вам знакома и вами "юзана" об этом, и вопрос Q42781 прям в теме своей вам кричит - пришлите файл настроек с просьбой "отключить ограничения с картинки"
Zen
Вассал
Вассал
Сообщения: 159
Зарегистрирован: 17 апр 2023, 06:39
Благодарил (а): 20 раз
Поблагодарили: 25 раз

Re: Одно из двух... или о том, как меня обижает NAT

Сообщение Zen »

НачШтаба писал(а): 19 апр 2024, 18:45 И если бы у меня имелась информация о дополнительных битах 2.9, то и вопрос наверняка не возник бы.
И тут вы лукавите полное описание битов по вашему вопросу вам предоставлено, но только без указания конкретных битов.
Вы задали вопрос на разных ресурсах какого результата вы ожидаете, при том, что с вашим вопросом тут вам пытаются помочь только те, кто данный вопрос видит в БЗ?
Ответить