Handleiding

Telefonie over meerdere locaties

Eén VLAN voor de toestellen, en de nuchtere grenzen van prioriteit op een lijn die je met anderen deelt.

Telefoons over meerdere vestigingen zijn zelden ingewikkeld qua adressen en vrijwel altijd ingewikkeld qua verwachtingen. Een eigen VLAN maakt het netjes; prioriteit maakt het beter binnen je eigen router; en zodra de centrale bij een provider staat, houdt jouw invloed op bij de voordeur.

Het VLAN

Neem één rij in de VLAN-tabel van de site op voor spraak. Het nummer is overal gelijk, het adres verschilt per locatie omdat elke locatie op het netwerkbord zijn eigen adresreeks heeft.

VLANWaarvoorGeïsoleerdInternetHoofdkantoorFiliaal Zwolle
10Werkplekkenneeja10.10.10.0/2410.21.10.0/24
50Toestellenneeja10.10.50.0/2410.21.50.0/24

Zet spraak niet op geïsoleerd. Een geïsoleerd VLAN mag alleen naar de WAN-interfaces, en een site-tunnel telt in de gegenereerde configuratie als LAN. Staat de centrale op het hoofdkantoor, dan zouden de toestellen in het filiaal er dus nooit bij kunnen. Wil je toch scheiding, gebruik dan de matrix onder Firewall en vink per netwerk aan wat mag.

Het bureaustopcontact

De klassieke opstelling is een telefoon met een doorlusaansluiting: het toestel hangt aan de switchpoort, de pc hangt achter het toestel. Het toestel tagt zijn eigen verkeer met het spraak-VLAN en laat het verkeer van de pc untagged door. Die poort is dus een trunk met een untagged VLAN eronder.

Dat kan de tool, maar niet vanaf het bord. Zet je op het bord een poort op trunk, dan tagt hij alle VLANs van de site en houdt hij geen untagged netwerk over. Voor een bureaupoort doe je het in het apparaat zelf:

  1. Klik de switch aan in de site en open het onderdeel VLANs.
  2. Zoek de poort op in de poorttoewijzing en zet de modus op trunk.
  3. Kies als untagged VLAN (pvid) het werkplek-VLAN, dus 10.
  4. Vink bij VLAN-lidmaatschap alleen 50 aan. De pvid hoeft daar niet bij: die gaat per definitie untagged naar buiten.

In het script wordt dat een bridge-poort met frame-types=admit-all, pvid=10 en ingress filtering aan, plus een regel in de bridge VLAN-tabel waarin VLAN 10 untagged en VLAN 50 tagged op die poort staat. Controleer het na het plakken met /interface bridge vlan print.

Poorten die je op het bord met een kabel aan een ander apparaat hebt gekoppeld worden trunks met alle VLANs tagged en zonder untagged netwerk. Dat is voor uplinks tussen switches precies goed, en voor een bureaupoort precies verkeerd. Gebruik het bord voor de uplinks, en de poorttoewijzing van het apparaat voor de werkplekken.

Prioriteit: wat de tool schrijft

Zet QoS op Prioriteiten via queue tree en de tool bouwt twee dingen. Eerst mangle-regels die per verbinding één keer bepalen wat het is: DSCP 46 (EF) en 34 (AF41) voor spraak en video, UDP 5060 en 5061 voor SIP, en kleine UDP-pakketten in de RTP-reeks 10000 tot 20000. Die beslissing wordt op het eerste pakket genomen en als connection mark bewaard; daarna is het per pakket één vergelijking. Dat is bewust zo: het oude patroon, dat elk pakket opnieuw onderzocht, legde een hAP ac plat.

Daarna een queue tree met drie klassen per richting. Spraak krijgt prioriteit 1 en een gegarandeerd deel van de lijn: tien procent van de download en twintig procent van de upload. De rest mag lenen tot de volle lijnsnelheid. Vul bij download en upload iets onder je werkelijke lijnsnelheid in, ongeveer 90 tot 95 procent, anders houdt het modem de wachtrij vast in plaats van de router en doet de prioriteit niets.

Wat QoS niet kan

  • Binnenkomend verkeer sturen. Je download-wachtrij werkt alleen doordat de router zelf onder de lijnsnelheid blijft. Zit de file bij je provider, dan is er niets te regelen.
  • Twee uplinks tegelijk shapen. De upload-wachtrij hangt aan de eerste WAN-interface. Heb je een tweede lijn, dan zegt de tool het erbij: die tweede lijn wordt niet geshaped. Schakelt de failover om, dan sta je zonder prioriteit.
  • Prioriteit over de tunnel. De wachtrijen hangen aan de bridge en aan WAN, niet aan een tunnelinterface. Verkeer naar een centrale op het hoofdkantoor wordt op de uplink meegenomen omdat het daar langs komt, maar er is geen aparte wachtrij voor de tunnel.
  • DSCP zetten. De regels lezen DSCP, ze schrijven het niet. Markeert je toestel of centrale niets, dan blijft alleen de match op SIP en op kleine UDP-pakketten over. Zet DSCP dus op de toestellen, of schrijf er zelf een mangle-regel bij.
  • Gratis draaien. QoS zet FastTrack uit. Op de oudere generatie (hAP ac, hEX en familie) komt de router daarmee ergens rond de 200 tot 300 Mbit/s uit, wat je ook invult; de tool waarschuwt daarvoor vanaf 200 Mbit/s en stelt CAKE of fq_codel voor als lichter alternatief.

De gewone limieten staan per LAN, niet per VLAN: het doel van de wachtrij is de bridge. Wil je het spraaknetwerk als geheel een eigen wachtrij geven, zet het subnet dan in de lijst Limieten per host/netwerk met prioriteit 1.

Als de centrale bij de provider staat

Bij een gehoste centrale loopt elk gesprek over de uplink. Wat je dan nog kunt doen, en de volgorde waarin het helpt:

  • De upload onder de lijnsnelheid houden en spraak prioriteit 1 geven. Dit is de enige maatregel die echt iets doet.
  • Vraag bij de provider op welke poorten en adressen de centrale praat, en beperk desnoods de RTP-reeks in de mangle-regels tot die reeks.
  • Geen dubbele NAT. Een providerkastje ervoor dat ook NAT doet, breekt SIP op manieren die niemand wil debuggen; zie Dubbele NAT.
  • Per vestiging lokaal naar buiten. Gesprekken door de tunnel naar het hoofdkantoor en daar pas het internet op, is twee keer de latency en één keer het risico.

Verder lezen: Bellen blijft helder als de lijn vol zit, QoS en bandbreedte en VLANs.

Meteen proberen? Open de configurator