Buenas tardes, Gilson. ¿Todo bien?
Soy William, analista de Blockbit.
Por su relato (algunos ramales registran y otros reciben 408 Request Timeout vía VPN), es muy probable que el ALG de SIP esté interfiriendo en la cabecera Contact y o en el mantenimiento de las puertas de origen, generando inconsistencia en el retorno del PBX. En escenarios SIP sobre VPN, ALG generalmente no es necesario y puede incluso obstaculizar, ya que el túnel ya garantiza el transporte y el NAT no debería “ejer” en el tráfico.
Qué debes hacer:
- Desabilitar el SIP-ALG en el firewall.
- Desabilitar H.323-ALG (no se usa en el SIP, pero eliminamos cualquier interferencia en VoIP).
Use estos comandos en la CLI del firewall a partir de la 2.4.1:
disable-sip
disable-h323
Después de eso, valide nuevamente el registro de los ramales.
Acerca del SIP/H323:
SIP: protocolo de señalización más común hoy (porta 5060/5061), utiliza mensajes como REGISTER/INVITE y carga direcciones/portas en el SDP. Por eso, “reescritas” de ALG pueden romper el retorno si hay VPN/NAT en el camino.
H.323: estándar más antiguo de VoIP/videoconferencia, con múltiples canales de control y medios. También posee ALG propio; si no se usa, es mejor mantenerlo desactivado para no inspeccionar tráfico indebido.