VPNを使用したVoIP(Voice over IP)

VPNを使用したVoIP(Voice over IP)

VPNクライアントとしてIPFire(Linux)ルーターを使用しています。 My Voice over IPはVPNを有効にしなくてもうまく機能します。ただし、VPNが有効になっていると、SIPクライアント(Twinkle)は自分のVoIPプロバイダに登録できません。通常、私のVPNは常に実行されています。したがって、VPNとVoIPが機能するようにする必要があります。

uname -a
Linux ipfire 3.14.65-ipfire #1 SMP Wed May 4 03:06:53 GMT 2016 x86_64 GNU/Linux

privateinternetaccess.comが提供するVPNです。

次のコマンドを使用してVPNクライアントを起動します。

modprobe tun
openvpn --config /var/ipfire/ovpn/my_vpn.conf --daemon

私が使用するポート転送設定は次のとおりです。

On  Proto   Src     Port        Destination    Description
On  UDP     RED     5060        192.168.1.1     SIP_voip
On  TCP     RED     5060        192.168.1.1     SIP_voip
On  UDP     RED     8000        192.168.1.1     SIP_twinkle_RTP
On  UDP     RED     8001        192.168.1.1     SIP_twinkle_RTP
On  UDP     RED     8002        192.168.1.1     SIP_twinkle_RTP
On  UDP     RED     8003        192.168.1.1     SIP_twinkle_RTP
On  UDP     RED     8004        192.168.1.1     SIP_twinkle_RTP
On  UDP     RED     8005        192.168.1.1     SIP_twinkle_RTP

これは私のopenvpnクライアント設定です。

client
dev tun
proto udp
remote example.com
port 1194
resolv-retry infinite
nobind
persist-key
persist-tun
ca /var/ipfire/ovpn/ca.crt
tls-client
remote-cert-tls server
auth-user-pass
comp-lzo
verb 1
reneg-sec 0
crl-verify /var/ipfire/ovpn/crl.pem
ping 15
ping-restart 45

iptablesルール($ sudo iptables -S):

-P INPUT DROP
-P FORWARD DROP
-P OUTPUT ACCEPT
-N BADTCP
-N CONNTRACK
-N CUSTOMFORWARD
-N CUSTOMINPUT
-N CUSTOMOUTPUT
-N DHCPBLUEINPUT
-N DHCPBLUEOUTPUT
-N DHCPGREENINPUT
-N DHCPGREENOUTPUT
-N DHCPINPUT
-N DHCPOUTPUT
-N FORWARDFW
-N GEOIPBLOCK
-N GUARDIAN
-N GUIINPUT
-N ICMPINPUT
-N INPUTFW
-N IPSECBLOCK
-N IPSECFORWARD
-N IPSECINPUT
-N IPSECOUTPUT
-N IPTVFORWARD
-N IPTVINPUT
-N LOG_DROP
-N LOG_REJECT
-N LOOPBACK
-N NEWNOTSYN
-N OUTGOINGFW
-N OVPNBLOCK
-N OVPNINPUT
-N P2PBLOCK
-N POLICYFWD
-N POLICYIN
-N POLICYOUT
-N PSCAN
-N REDFORWARD
-N REDINPUT
-N TOR_INPUT
-N UPNPFW
-N WIRELESSFORWARD
-N WIRELESSINPUT
-A INPUT -p tcp -j BADTCP
-A INPUT -j CUSTOMINPUT
-A INPUT -j P2PBLOCK
-A INPUT -j GUARDIAN
-A INPUT -i tun+ -j OVPNBLOCK
-A INPUT -j IPTVINPUT
-A INPUT -j ICMPINPUT
-A INPUT -j LOOPBACK
-A INPUT -j CONNTRACK
-A INPUT -i green0 -j DHCPGREENINPUT
-A INPUT -i blue0 -j DHCPBLUEINPUT
-A INPUT -j GEOIPBLOCK
-A INPUT -j IPSECINPUT
-A INPUT -j GUIINPUT
-A INPUT -m conntrack --ctstate NEW -j WIRELESSINPUT
-A INPUT -j OVPNINPUT
-A INPUT -j TOR_INPUT
-A INPUT -j INPUTFW
-A INPUT -j REDINPUT
-A INPUT -j POLICYIN
-A FORWARD -p tcp -j BADTCP
-A FORWARD -p tcp -m tcp --tcp-flags SYN,RST SYN -j TCPMSS --clamp-mss-to-pmtu
-A FORWARD -j CUSTOMFORWARD
-A FORWARD -j P2PBLOCK
-A FORWARD -j GUARDIAN
-A FORWARD -m policy --dir out --pol none -j IPSECBLOCK
-A FORWARD -i tun+ -j OVPNBLOCK
-A FORWARD -o tun+ -j OVPNBLOCK
-A FORWARD -j IPTVFORWARD
-A FORWARD -j LOOPBACK
-A FORWARD -j CONNTRACK
-A FORWARD -j GEOIPBLOCK
-A FORWARD -j IPSECFORWARD
-A FORWARD -m conntrack --ctstate NEW -j WIRELESSFORWARD
-A FORWARD -j FORWARDFW
-A FORWARD -m conntrack --ctstate NEW -j UPNPFW
-A FORWARD -j REDFORWARD
-A FORWARD -j POLICYFWD
-A OUTPUT -j CUSTOMOUTPUT
-A OUTPUT -j P2PBLOCK
-A OUTPUT -m policy --dir out --pol none -j IPSECBLOCK
-A OUTPUT -j LOOPBACK
-A OUTPUT -j CONNTRACK
-A OUTPUT -o green0 -j DHCPGREENOUTPUT
-A OUTPUT -o blue0 -j DHCPBLUEOUTPUT
-A OUTPUT -j IPSECOUTPUT
-A OUTPUT -j OUTGOINGFW
-A OUTPUT -j POLICYOUT
-A BADTCP -i lo -j RETURN
-A BADTCP -p tcp -m tcp --tcp-flags FIN,SYN,RST,PSH,ACK,URG FIN,PSH,URG -j PSCAN
-A BADTCP -p tcp -m tcp --tcp-flags FIN,SYN,RST,PSH,ACK,URG FIN,SYN,RST,ACK,URG -j PSCAN
-A BADTCP -p tcp -m tcp --tcp-flags FIN,SYN,RST,PSH,ACK,URG FIN,SYN,RST,PSH,ACK,URG -j PSCAN
-A BADTCP -p tcp -m tcp --tcp-flags FIN,SYN,RST,PSH,ACK,URG FIN -j PSCAN
-A BADTCP -p tcp -m tcp --tcp-flags SYN,RST SYN,RST -j PSCAN
-A BADTCP -p tcp -m tcp --tcp-flags FIN,SYN FIN,SYN -j PSCAN
-A BADTCP -p tcp -m tcp --tcp-flags FIN,SYN,RST,PSH,ACK,URG NONE -j PSCAN
-A BADTCP -p tcp -m tcp ! --tcp-flags FIN,SYN,RST,ACK SYN -m conntrack --ctstate NEW -j NEWNOTSYN
-A CONNTRACK -m conntrack --ctstate ESTABLISHED -j ACCEPT
-A CONNTRACK -m conntrack --ctstate INVALID -j DROP
-A CONNTRACK -p icmp -m conntrack --ctstate RELATED -j ACCEPT
-A CONNTRACK -m conntrack --ctstate RELATED -m helper --helper sip -j ACCEPT
-A CONNTRACK -m conntrack --ctstate RELATED -m helper --helper h323 -j ACCEPT
-A CONNTRACK -p tcp -m conntrack --ctstate RELATED -m helper --helper ftp -m tcp --dport 1024:65535 -j ACCEPT
-A CONNTRACK -m conntrack --ctstate RELATED -m helper --helper irc -j ACCEPT
-A DHCPBLUEINPUT -i blue0 -j DHCPINPUT
-A DHCPBLUEOUTPUT -o blue0 -j DHCPOUTPUT
-A DHCPGREENINPUT -i green0 -j DHCPINPUT
-A DHCPGREENOUTPUT -o green0 -j DHCPOUTPUT
-A DHCPINPUT -p udp -m udp --sport 68 --dport 67 -j ACCEPT
-A DHCPINPUT -p tcp -m tcp --sport 68 --dport 67 -j ACCEPT
-A DHCPOUTPUT -p udp -m udp --sport 67 --dport 68 -j ACCEPT
-A DHCPOUTPUT -p tcp -m tcp --sport 67 --dport 68 -j ACCEPT
-A FORWARDFW -d 192.168.1.1/32 -i red0 -p udp -m udp --dport 5060 -j ACCEPT
-A FORWARDFW -d 192.168.1.1/32 -i red0 -p tcp -m tcp --dport 5060 -j ACCEPT
-A FORWARDFW -d 192.168.1.1/32 -i red0 -p udp -m udp --dport 8000 -j ACCEPT
-A FORWARDFW -d 192.168.1.1/32 -i red0 -p udp -m udp --dport 8001 -j ACCEPT
-A FORWARDFW -d 192.168.1.1/32 -i red0 -p udp -m udp --dport 8002 -j ACCEPT
-A FORWARDFW -d 192.168.1.1/32 -i red0 -p udp -m udp --dport 8003 -j ACCEPT
-A FORWARDFW -d 192.168.1.1/32 -i red0 -p udp -m udp --dport 8004 -j ACCEPT
-A FORWARDFW -d 192.168.1.1/32 -i red0 -p udp -m udp --dport 8005 -j ACCEPT
-A GUIINPUT -i green0 -p tcp -m tcp --dport 444 -j ACCEPT
-A ICMPINPUT -p icmp -m icmp --icmp-type 8 -j ACCEPT
-A INPUTFW -s 192.168.1.0/24 -d 192.168.1.251/32 -i green0 -p tcp -m tcp --dport 53 -j ACCEPT
-A INPUTFW -s 192.168.1.0/24 -d 192.168.1.251/32 -i green0 -p udp -m udp --dport 53 -j ACCEPT
-A INPUTFW -s 192.168.2.0/24 -d 192.168.2.250/32 -i blue0 -p tcp -m tcp --dport 53 -j ACCEPT
-A INPUTFW -s 192.168.2.0/24 -d 192.168.2.250/32 -i blue0 -p udp -m udp --dport 53 -j ACCEPT
-A INPUTFW -d 10.0.0.114/32 -p tcp -m tcp --dport 22 -m limit --limit 10/min --limit-burst 20 -j LOG --log-prefix "INPUTFW "
-A INPUTFW -d 10.0.0.114/32 -p tcp -m tcp --dport 22 -j DROP
-A LOG_DROP -m limit --limit 10/min -j LOG
-A LOG_DROP -j DROP
-A LOG_REJECT -m limit --limit 10/min -j LOG
-A LOG_REJECT -j REJECT --reject-with icmp-port-unreachable
-A LOOPBACK -i lo -j ACCEPT
-A LOOPBACK -o lo -j ACCEPT
-A LOOPBACK -s 127.0.0.0/8 -j DROP
-A LOOPBACK -d 127.0.0.0/8 -j DROP
-A NEWNOTSYN -m comment --comment DROP_NEWNOTSYN -j DROP
-A OVPNBLOCK -p icmp -m conntrack --ctstate RELATED -j RETURN
-A POLICYFWD -s 192.168.1.0/24 -i green0 -j ACCEPT
-A POLICYFWD -m policy --dir in --pol ipsec -j ACCEPT
-A POLICYFWD -i tun+ -j ACCEPT
-A POLICYFWD -s 192.168.2.0/24 -i blue0 -o red0 -j ACCEPT
-A POLICYFWD -s 192.168.3.0/24 -i orange0 -o red0 -j ACCEPT
-A POLICYFWD -m limit --limit 10/min -j LOG --log-prefix "DROP_FORWARD "
-A POLICYFWD -m comment --comment DROP_FORWARD -j DROP
-A POLICYIN -i green0 -j ACCEPT
-A POLICYIN -i blue0 -j ACCEPT
-A POLICYIN -m policy --dir in --pol ipsec -j ACCEPT
-A POLICYIN -i tun+ -j ACCEPT
-A POLICYIN -m limit --limit 10/min -j LOG --log-prefix "DROP_INPUT "
-A POLICYIN -m comment --comment DROP_INPUT -j DROP
-A POLICYOUT -j ACCEPT
-A POLICYOUT -m comment --comment DROP_OUTPUT -j DROP
-A PSCAN -p tcp -m limit --limit 10/min -m comment --comment "DROP_TCP PScan" -j LOG --log-prefix "DROP_TCP Scan "
-A PSCAN -p udp -m limit --limit 10/min -m comment --comment "DROP_UDP PScan" -j LOG --log-prefix "DROP_UDP Scan "
-A PSCAN -p icmp -m limit --limit 10/min -m comment --comment "DROP_ICMP PScan" -j LOG --log-prefix "DROP_ICMP Scan "
-A PSCAN -f -m limit --limit 10/min -m comment --comment "DROP_FRAG PScan" -j LOG --log-prefix "DROP_FRAG Scan "
-A PSCAN -m comment --comment DROP_PScan -j DROP
-A REDFORWARD -i orange0 -o red0 -j ACCEPT
-A REDINPUT -i red0 -p tcp -m tcp --sport 67 --dport 68 -j ACCEPT
-A REDINPUT -i red0 -p udp -m udp --sport 67 --dport 68 -j ACCEPT
-A WIRELESSFORWARD -s 192.168.2.1/32 -i blue0 -m mac --mac-source XX:XX:XX:XX:XX:XX -j RETURN
-A WIRELESSFORWARD -i blue0 -j LOG --log-prefix DROP_Wirelessforward
-A WIRELESSFORWARD -i blue0 -m comment --comment DROP_Wirelessforward -j DROP
-A WIRELESSINPUT -s 192.168.2.1/32 -i blue0 -m mac --mac-source XX:XX:XX:XX:XX:XX -j RETURN
-A WIRELESSINPUT -i blue0 -j LOG --log-prefix DROP_Wirelessinput
-A WIRELESSINPUT -i blue0 -m comment --comment DROP_Wirelessinput -j DROP

$ sudo パス -n:

Kernel IP routing table
Destination     Gateway         Genmask         Flags Metric Ref    Use Iface
0.0.0.0         10.157.1.5      128.0.0.0       UG    0      0        0 tun0
0.0.0.0         10.0.0.1        0.0.0.0         UG    204    0        0 red0
10.0.0.0        0.0.0.0         255.255.255.0   U     204    0        0 red0
10.157.1.1      10.157.1.5      255.255.255.255 UGH   0      0        0 tun0
10.157.1.5      0.0.0.0         255.255.255.255 UH    0      0        0 tun0
129.82.205.12   10.0.0.1        255.255.255.255 UGH   0      0        0 red0
128.0.0.0       10.157.1.5      128.0.0.0       UG    0      0        0 tun0
192.168.1.0      0.0.0.0         255.255.255.0   U     0      0        0 green0
192.168.2.0      0.0.0.0         255.255.255.0   U     0      0        0 blue0

答え1

お客様のルールは、お客様が説明するシナリオには適していません。

CONNTRACKチェーンはVPNインバウンドパケットを処理するため、VPNが正しく機能することに同意します。

ただし、VPNを介してVoIPを実行するには、red0SIPトラフィックを処理するためのルールはまったく必要ありません。

パブリックIPアドレスへの登録されていないSIPコールを受け入れたいと思いますが、トラフィックはVPNを通過しています。発信IPアドレスが着信先アドレスと一致しないため、発信者に混乱を招く可能性があります。

また、SIPクライアントを実行する一般的な方法でエンドポイント/プロキシに登録するため、一般ルール以外のルールは必要ありません。関連する同意トラフィックが正しく流れるようにします。 (TwinkleでパブリックIPアドレスを宣言する必要があるかもしれません。これはSTUNまたはICEを使用して見つける機能によって異なります。)

このときは、一時的にファイアウォールをオフにして、INPUT、OUTPUT、FORWARDチェーンポリシーをACCEPTにリセットして動作することを確認してみることを強くお勧めします。その後、ファイアウォールルールの適用を開始できます。

答え2

ルーティングテーブルに、VPNがリダイレクトに設定されていることが表示されます。みんなVPN 経由のトラフィック。これにより、さまざまな方法で問題が発生する可能性があります。

  • VPNを開始する前にSIPサービスを登録した場合、VPNを起動すると、SIPプロバイダに関する限り、SIPトラフィックは他の発信者から来たように見えます。この問題を回避するには、VPNが実行されている場合にのみSIP登録が発生していることを確認してください。
  • VPN のもう一方の端が SIP トラフィックを正しく NAT しないと、機能しない可能性があります。
  • この方法では、SIP プロバイダへのルートが長いため、SIP トラフィックが遅延します。これにより、SIP接続に問題が発生する可能性があります。

この最後の部分は SIP 接続にのみ適用されるものではありません。たとえば、ゲームをプレイしたり、Netflixを視聴したり、高帯域幅および/または短い待ち時間のメリットを享受することができるすべてのタスクを実行したい場合は、この設定を使用してください。〜する問題を引き起こす。さらに、VPNのエンドポイントを提供している人は誰でも読むことができます。みんなあなたの(暗号化されていない)トラフィック。ぜひこの仕事をしなければならないか自らに聞いてみてください。

関連情報