Error full cone test failed

Status
Cerrado para nuevas respuestas.

Albert

Registrado
5 Apr 2019
Mensajes
30
Buen dia

tengo el error al momento de ejecutar el test del firewall en la consola, ya revise el router y los puertos estan correctamente redireccionados, existe la regla de salida, el firewall de windows esta habilitado para permitir las conexiones de 3cx, ya segui las indicaciones d la ayuda para corregirlo y nada, esta es la pantalla que me muestra:
upload_2019-4-5_10-14-11.png
no se que mas deba de hacer, agradezco cualquier ayuda.
 
Hola Albert,

Al parecer los puertos no estan abiertos porque ni siquiera yo puedo ver la pagina web de tu PBX. (Revisa la imagen adjunta)
 

Attachments

  • firewall.png
    firewall.png
    14,3 KB · Visitas: 27
Hola @Albert

El error de Full Cone Nat indica que los puertos están cerrados en el router/firewall o simplemente los tienes restringidos por IP, asegúrate de que puedan ser accesibles desde cualquier fuente externa.

Además debes deshabilitar el SIP ALG en tu router/firewall que está frente a la central.

Un saludo!
 
Como puedo comprobar si estan abiertos o si los tengo restringidos por IP ? tengo un router dlink DIR-857 y en la parte de reenvio de puertos tengo lo siguiente:
name: pbx9000-9255
ports to open: TCP 9000-9255 UDP 9000-9255
name: pbx5060
ports to open: TCP 5060 UDP 5060
IP adress: 192.168.XX.XXX
creo que es la forma de abrirlos, quiza me falta hacerlo en otro lugar ?
 
Última edición:
Hola Albert,

1. Para los puertos tcp puedes usar la pagina pin.ed (ver imagen adjunta)
2. Para puertos udp yo normalmente uso en linux un programa que se llama netcat.

Sin embargo, puede probar hasta que configures el puerto 5001 correctamente y apenas lo veas abierto pues ya sabes como configurar correctamente tu router y simplemente haces lo mismo para los otro puertos y ya el firewall checker deberia correr correctamente.
 

Attachments

  • port.png
    port.png
    58,5 KB · Visitas: 29
Hola ALbert, te dejo mis configuraciones que deben ser lo mismo para el equipo que tienes:

upload_2019-4-5_13-55-56.png

Recuerda desactivar el SIP ALG

upload_2019-4-5_13-56-55.png
 
Por cierto @Albert si el router está detrás de un modem de tu operador de internet asegúrate de que ese modem esté en BRIDGE, quiere decir que al conectarlo a tu router obtengas una IP pública directamente en la interfaz wan.

Luego de haber hecho tus ajustes realice un reboot a tu router.
 
Buenas tardes,

Ya he abierto los puertos y cambiado la configuracion del ALG, ahora me muestra lo siguiente:
upload_2019-4-5_13-28-7.png
en el router quedo asi
upload_2019-4-5_13-30-45.png
que mas debo hacer ?
agradezco su apoyo y quedo a la espera.
 
verificado puerto 5001, asi como 5060 y 5090
upload_2019-4-5_16-17-13.png
los telefonòs aun no responden, las luces están naranjas, que mas hay hacer ?
 
Hola @Albert

La prueba SIP ALG failed indica que aún en ese firewall hay un parámetro que está descartando los paquetes SIP, debes encontrar ese parámetro para que la prueba te termine de pasar.

Probablemente ese equipo necesite deshabilitar el SIP ALG por linea de comando o hay otro parámetro adicional que deberás consultarlo con el fabricante del equipo.

Revisa que tenga el firmware actualizado y le haces un reboot.

Lo de las extensiones, si usas los aplicativos de 3CX no debes tener ya ningún problema en registrarlos remoto, pero para teléfonos con STUN si porque el SIP ALG aún falla.

A que te refieres que están en naranja? Puedes marcar *30 para cambiar a perfil disponible si a eso te refieres...
 
Buenas tardes,

Gracias Alejandro pero ahora estoy liado con otro error, se cambio el router Linksys por un pfsense el fin de semana, ahora al correr el Firewall check me presenta lo siguiente:
upload_2019-4-8_18-9-52.png
en el pfsense estan los puertos redireccionados como lo indican en la ayuda para configurar router pfsense, que debo de hacer para que el mapeo sea correcto ?
esta es la pantalla del router pfsense:
upload_2019-4-8_18-16-35.png
Agradezco cualquier ayuda.
 
Hola Albert,

Al parecer tienes las reglas mal configuradas la regla deberia ser algo como esto:

Src address: Any
Dst Address: Tu ip publica
Dst ports: 9000-10999
To ports (puertos nat): 9000-10999
Protocol: UDP
Nat IP: La ip de tu PBX

Esto aplica para el audio.
 
Hola @Albert te dejo una guia de configuración para el pfsense:

https://www.3cx.com/docs/pfsense-firewall/

Sin embargo como te he comentado anteriormente regla de oro, DESHABILITAR EL SIP ALG SIEMPRE.

El error que muestras en el pfsende simplemente indica que no hay una preservación de puertos, quiere decir que los puertos están siendo cambiados externamente por otro puerto, a esto se le conoce como remapeo.

Asegúrate de no estar usando Source Port Remap, igualmente puede que tu configuración esté bien pero el remapeo lo esté ejecutando tu proveedor de internet al no usar internet corporativo.

La preservación de puertos indica que si la central envía una solicitud interna con puerto 5060 por ejemplo, entonces en la solicitud externa ese puerto debe prevalecer y no ser alterado por otro puerto.

Esto garantizará la conectividad con la central.

Te dejo la siguiente documentación referente a la Verificación del Firewall:

https://www.3cx.com/docs/troubleshooting-firewall-checker/

https://www.3cx.com/docs/firewall-checker/

Ahí se encuentra el siguiente texto:

Port Preservation

Port preservation is another key factor which is checked by the firewall checker. It detects if the firewall alters the port during the LAN IP to WAN IP translation. Technically speaking this should not matter, however it depends on the provider’s implementation whether they reply to the transport source port of 3CX Phone System seen in the UDP header rather than what is defined by the RFC. The RFC defines that a SIP server MUST reply to the defined “contact” IP and Port which is in the content of the SIP message. In order to eliminate any “maybies” the firewall checker also validates this mapping. It is required that if a SIP message is generated locally by 3CX Phone System from the source port 5060 (default SIP Port) then translated to the public IP Address (WAN IP) the port, in this case 5060, remains unchanged.

To do this the firewall checker will run two independent tests with the first configured STUN Server in your system. By default this is set to stun.3cx.com. It is highly recommended that this is not altered. Overall, the firewall checker is a programmatic way to detect your public IP address, similar to using a website like “what is my IP”, but is extended to also check the port.


Un saludo!
 
  • Me gusta
Reacciones: Albert
Status
Cerrado para nuevas respuestas.

Estadísticas del Foro

Temas
44.441
Mensajes
232.812
Miembros
78.339
Último miembro
neil.marsura