v8star ottimo che adesso funzioni, ma mi resta qualche dubbio...
v8star 1 - ho impostato uno stun esterno e fatto utilizzare dall'ata (e tolto il provisioning dall'ht verso 3cx, altrimenti al riavvio lo zappava via)
Con STUN ottieni che ti va ad utilizzare l'IP pubblico nella SDP... Qui invece se ho capito bene hai due LAN con IP privati e senza NAT tra loro (NAT solo verso internet), interconnesse mediante un qualche link. (Cmq non ho ben chiara la topologia di rete, c'e' una VPN tra i due siti? Come sono connessi ad internet e tra di loro?)
Insomma mi sa che cosi' facendo la voce potrebbe non passare dagli IP privati ma potrebbe passare tramite internet.
L'unica per capirci meglio sarebbe ottenere una SIP trace dall'ATA, o un tcpdump, insomma un qualcosa che faccia vedere le SDP cosi' come vengono trasmesse e (soprattutto) ricevute dalle varie parti coinvolte.
v8star 3 - cambiata la rete lato ata spostandola da 54.x a 46.x e mantenendo la rete 54 per il "bridge" tra i due firewall in modo da non dover variare vlan e aggiunte route statiche incrociate tra 46 e 82 attraverso la 54.
Ok, ci sta. Almeno e' tutto piu' "pulito" con sottoreti designate ad un singolo scopo.
v8star routing asimmetrico che a PF piace poco
Il routing asimmetrico non piace ai firewall stateful, come puo' essere anche il conntrack di Linux... Se poi ci si mette anche il reverse path filtering di mezzo... 😉