El soporte técnico de 3CX responde: captura de tráfego SIP en el servidor del PBX

En este artículo, hablaremos sobre los fundamentos de la captura y análisis del tráfico SIP generado por el sistema telefónico 3CX. Este artículo está destinado a administradores de sistemas principiantes o usuarios comunes cuya responsabilidad incluye el mantenimiento de la telefonía. Para un estudio más profundo del tema, recomendamos seguir Curso avanzado de 3CX.

3CX V16 permite capturar tráfico SIP directamente a través de la interfaz web del servidor y guardarlo en el formato estándar PCAP de Wireshark. Puede adjuntar el archivo de captura al contactar con el soporte técnico o descargarlo para un análisis independiente.

Si 3CX está funcionando en Windows, es necesario instalar Wireshark manualmente en el servidor 3CX. De lo contrario, al intentar capturar, aparecerá el siguiente mensaje.
El soporte técnico de 3CX responde: captura de tráfego SIP en el servidor del PBX

En sistemas Linux, la utilidad tcpdump se instala automáticamente al instalar o actualizar 3CX.

Captura de tráfico

Para comenzar la captura, dirígete a la sección de la interfaz Inicio > Eventos SIP y selecciona la interfaz sobre la que se debe realizar la captura. También puedes capturar tráfico en todas las interfaces al mismo tiempo, excepto en las interfaces de túnel IPv6.

El soporte técnico de 3CX responde: captura de tráfego SIP en el servidor del PBX

En 3CX para Linux, se puede realizar la captura de tráfico para el host local (lo). Esta captura se utiliza para analizar las conexiones de los clientes SIP a través de la tecnología 3CX Tunnel y Session Border Controller.

El botón 'Captura de tráfico' inicia Wireshark en Windows o tcpdump en Linux. En este momento, es necesario reproducir el problema rápidamente, ya que la captura carga el procesador y ocupa un espacio considerable en el disco.  
El soporte técnico de 3CX responde: captura de tráfego SIP en el servidor del PBX

Presta atención a los siguientes parámetros de la llamada:

  • El número desde el que se llamó, al que se llamó y otros números / participantes de la llamada.
  • La hora exacta en que ocurrió el problema según el reloj del servidor 3CX.
  • El recorrido de la llamada.

Intenta no hacer clic en otros lugares de la interfaz, aparte del botón 'Detener'. También evita navegar a otros enlaces en esta ventana del navegador. De lo contrario, la captura de tráfico continuará en segundo plano y causará una carga adicional en el servidor.

Obtención del archivo de captura

El botón 'Detener' detiene la captura y guarda el archivo de captura. Puedes descargar el archivo en tu computadora para analizarlo en la utilidad Wireshark o generar un archivo especial para el soporte técnico, que incluirá esta captura y otra información de depuración. Después de descargar o incluir en un paquete de soporte técnico, el archivo de captura se elimina automáticamente del servidor 3CX por razones de seguridad.

En el servidor 3CX, el archivo se encuentra en la siguiente ubicación:

  • Windows: C:ProgramData3CXInstance1DataLogsdump.pcap
  • Linux: /var/lib/3cxpbx/Instance/Data/Logs/dump.pcap

Para evitar una carga excesiva en el servidor o la pérdida de paquetes durante la captura, el periodo de captura está limitado a 2 millones de paquetes. Después de eso, la captura se detiene automáticamente. Si necesita una captura más prolongada, utilice la utilidad externa Wireshark, como se describe a continuación.

Captura de tráfico con la utilidad Wireshark

Si está interesado en un análisis más profundo del tráfico de la red, realice la captura manualmente. Descargue la utilidad Wireshark para su sistema operativo desde aquí. Después de instalar la utilidad en el servidor 3CX, vaya a la sección Captura > Interfaces. Aquí se mostrarán todas las interfaces de red del sistema operativo. Las direcciones IP de las interfaces pueden mostrarse en el estándar IPv6. Para ver la dirección IPv4, haga clic en la dirección IPv6.

El soporte técnico de 3CX responde: captura de tráfego SIP en el servidor del PBX

Seleccione la interfaz para la captura y haga clic en el botón Opciones. Desmarque la opción Capturar tráfico en modo promiscuo, y deje el resto de la configuración sin cambios.

El soporte técnico de 3CX responde: captura de tráfego SIP en el servidor del PBX

Ahora debe reproducir el problema. Cuando se haya reproducido el problema, detenga la captura (menú Captura > Detener). Puede filtrar los mensajes SIP en el menú Telephony > SIP Flows.

Fundamentos del análisis de tráfico — mensaje SIP INVITE

Veamos los campos principales del mensaje SIP INVITE, que se envía para establecer una llamada VoIP, es decir, es el punto de partida para el análisis. Por lo general, SIP INVITE incluye de 4 a 6 campos con información que es utilizada por los dispositivos finales SIP (teléfonos, puertas de enlace) y los operadores de telecomunicaciones. Comprender el contenido de INVITE y los mensajes que le siguen a menudo ayuda a identificar la fuente del problema. Además, conocer los campos de INVITE es útil al conectar operadores SIP a 3CX o al integrar 3CX con otras PABX SIP.

En el mensaje INVITE, los usuarios (o dispositivos SIP) se identifican a través del URI. Normalmente, el SIP URI es el número de teléfono del usuario + la dirección del servidor SIP. El SIP URI es muy similar a una dirección de correo electrónico y se escribe como sip:x@y:Puerto.

El soporte técnico de 3CX responde: captura de tráfego SIP en el servidor del PBX

Request-Line-URI:

Request-Line-URI — el campo contiene el destinatario de la llamada. Contiene la misma información que el campo To, pero sin el nombre del usuario mostrado (Display Name).

Via:

Via — cada servidor SIP (proxy) que maneja una solicitud INVITE agrega, al principio de la lista Via, su dirección IP y el puerto a través del cual se recibió el mensaje. Luego, el mensaje se transmite a lo largo de la ruta. Cuando el destinatario final responde a la solicitud INVITE, todos los nodos de tránsito "miran" el encabezado Via y devuelven el mensaje al remitente a través de la misma ruta. En este proceso, el proxy SIP de tránsito elimina sus datos del encabezado.

De:

El encabezado From indica el iniciador de la solicitud desde la perspectiva del servidor SIP. Se forma de la misma manera que una dirección de correo electrónico (user@domain, donde user es el número de extensión del usuario 3CX y domain es la dirección IP local o el dominio SIP del servidor 3CX). Al igual que el encabezado To, el encabezado From contiene un URI y, opcionalmente, un nombre de usuario para mostrar. A través del encabezado From, se puede entender cómo se debe manejar esta solicitud SIP.

El estándar SIP RFC 3261 establece que si el nombre para mostrar no se transmite, el teléfono IP o el gateway VoIP (UAC) deben usar el nombre para mostrar "Anónimo", por ejemplo, From: "Anónimo" .

Para:

El encabezado To indica el destinatario de la solicitud. Esto puede ser tanto el destinatario final de la llamada como un punto intermedio. Por lo general, el encabezado contiene un URI SIP, aunque se pueden usar otros esquemas (ver RFC 2806 [9]). Sin embargo, el URI SIP debe ser compatible con todas las implementaciones del protocolo SIP, independientemente del fabricante del equipo. El encabezado To también puede contener un nombre para mostrar, por ejemplo, To: "Nombre Apellido" ).

Normalmente, el campo To contiene un URI SIP que indica el primer (siguiente) proxy SIP que procesará la solicitud. No es necesariamente el destinatario final de la solicitud.

Contacto:

El encabezado Contact contiene el URI SIP a través del cual se puede contactar al remitente de la solicitud INVITE. Es un encabezado obligatorio que debe contener solo un URI SIP. Forma parte de la comunicación bidireccional correspondiente a la solicitud inicial SIP INVITE. Es muy importante que el encabezado Contact contenga información correcta (incluyendo la dirección IP) a la que el remitente de la solicitud espera respuesta. El URI Contact se utiliza también en comunicaciones posteriores, ya después del establecimiento de la sesión de comunicación.

Permitir:

Allow — el campo contiene una lista de parámetros (métodos SIP) separados por comas. Describen qué características del protocolo SIP es compatible con este remitente (dispositivo). La lista completa de métodos es: ACK, BYE, CANCEL, INFO, INVITE, NOTIFY, OPTIONS, PRACK, REFER, REGISTER, SUBSCRIBE, UPDATE. Los métodos SIP se describen con más detalle. aquí.

Fuente: habr.com

Compra un hosting fiable para sitios web con protección contra DDoS, servidores VPS VDS 🔥 Compra un hosting fiable para sitios web con protección contra DDoS, servidores VPS VDS | ProHoster