Re: STUN/TURN Frage...
Hallo Rudi,
das ist ein "sensibles" Thema.
Sensibel deswegen, weil darin soviel Wenn und Abers stecken und soviel Teilwissen, dass sich daran schnell die Gemüter in Diskussionen erhitzen.
Genau wie Nils, gebe ich mal meine Gedanken dazu:
Grundsätzliches in kurzen Worten zur Ausgangslage:
STUN und TURN sind an SIP drangebastelt worden, um NAT Problemen auszuweichen.
NAT Probleme entstehen durch die beteiligten Grenzrouter/Firewalls und deren Betriebsmodi oder besser gesagt, deren Verhaltensweisen.
Die derzeitigen SIP-Stacks setzen i.d.R. noch ein älteres RFC um, welches nicht alle inzwischen bekannten Verhaltensweisen abdeckt (ein neues RFC ist im Aufbau).
Die Verhaltensweisen werden darin in Kategorien eingeteilt (Full-Cone usw.).
Eine DMZ (eine irreführende typische amerikanische Betitelung wie ich finde), ist von "Außen" direkt erreichbar und hat damit an der Außengrenze kein NAT.
Viele sprechen von DMZ und haben im Grunde nur eine explizite weiter Sicherheitszone in Ihren Grenzroutern/Firewalls eingerichtet, die nur diesen Namen trägt, aber eigentlich nur ein weiteres Netz hinter NAT ist.
Und da fangen dann die Fehler in den Lösungsansätzen zu STUN und TURN meistens an.
Mag der STUN noch damit umgehen können, gehört ein TURN Dienst dort nicht hin, denn er bringt dich keinen Schritt weiter.
Der TURN Dienst gehört nach "Draußen" und ist von "Innen" betrachtet, ohne ein eingehendes NAT erreichbar.
"Innen" und "Außen" sind aus Sicht beider Parteien zu beurteilen, wobei "Außen" der gemeinsame Bereich ohne weiteres NAT in den Leitwegen ist, also in unserer Welt im Allgemeinen derzeit das Internet.
(Anm.: Wobei dies bei komplexen Netzen auch sein kann, dass man eine eigene Ebene zwischen Internet und Intranet schafft und dort für interne Belange bewusst einen TURN einsetzt. nennen wir es an dieser Stelle mal Transportnetz und hat dann aber nichts mit der "echten Außenwelt" zu schaffen.)
Aber weiter zum vorherigen Absatz:
Wobei das auch schon wieder schwierig ist, wenn wir an IPv4 festhalten.
Provider haben für Ihre Kunden nicht mehr genügend IP Adressen zur Verfügung und bauen Ihre Kundenzugangsnetze ebenfalls hinter eigenen NAT Grenzen auf. Mir ist da z.B. das Kabel-TV Netz für bekannt.
Aber auch das ist egal, wenn der TURN Server für alle im Internet direkt erreichbar ist, dann sollte es mit den Medienkanälen klappen.
Für mich gehört in 99% der Fälle auf den RP kein TURN Dienst.
Betrachtende Grüße
Uwe