Konfigurieren einer FortiGate 40F-Firewall für die 3CX Telefonanlage
- Einleitung
- Schritt 1: SIP ALG deaktivieren
- Schritt 2: Ausgehende Regel für 3CX erstellen
- Schritt 3: Eingehende Regel für den Remote-Zugriff auf den 3CX-Server erstellen
- Virtuelle IP erstellen
- Firewall-Objekt erstellen
- Firewall-Richtlinie erstellen
- Schritt 4: Interne DNS-Auflösung erstellen (Split-DNS)
- Einrichtung überprüfen
Einleitung
Dieses Dokument beschreibt die Konfiguration einer FortiGate 40F mit der ausgereiften Firmware 7.0.X. Dies sollte mit jedem Gerät kompatibel sein, auf dem diese Firmware oder eine neuere Version läuft.
Schritt 1: SIP ALG deaktivieren
Die SIP ALG-Funktionalität muss über die CLI der FortiGate deaktiviert werden.
set sip-expectation disable set sip-nat-trace disable set default-voip-alg-mode kernel-helper-based end config voip profile edit default config sip set rtp disable end end
Als Nächstes müssen wir den Session Helper entfernen.
- Führen Sie die folgenden Befehle aus:
Show
- Unter den angezeigten Einstellungen befindet sich eine, die dem folgenden Beispiel ähnelt:
set name sip set protocol 17 set port 5060
- In diesem Beispiel würden die nächsten Befehle wie folgt lauten:
end
Starten Sie nun die Firewall über die Benutzeroberfläche (GUI) oder die CLI neu!
Der CLI-Befehl lautet:
- execute reboot
Schritt 2: Ausgehende Regel für 3CX erstellen
- Gehen Sie zu „Policy & Objects“ > „Firewall Policy“.
- Klicken Sie auf „Create New“.
- „Name“ : Benennen Sie die Firewall-Richtlinie zur einfacheren Identifizierung.
- „Incoming interface“ : Wählen Sie Ihre LAN-Schnittstelle oder die Schnittstelle aus, auf der sich Ihr 3CX-Server befindet.
- „Outgoing interface“ : Wählen Sie Ihre WAN-Schnittstelle aus.
- „Source“ : Wählen Sie Ihren 3CX-Server aus.
- „Destination“ : Wählen Sie „all“ aus.
- „Schedule“ : Verwenden Sie den Systemstandard (always).
- „Service“ : Wählen Sie Ihre zuvor erstellten 3CX-Dienste sowie die Ports für Push, DNS und SMTP aus.
- „Action“ : Verwenden Sie den Systemstandard (ACCEPT).
- „NAT“ : Verwenden Sie den Systemstandard (AKTIVIERT).
Weitere Informationen zu den von 3CX verwendeten Ports: https://www.3cx.de/docs/adminhandbuch/firewall-router-konfiguration/
Schritt 3: Eingehende Regel für den Remote-Zugriff auf den 3CX-Server erstellen
Virtuelle IP erstellen
Sie müssen 1 virtuelle IP pro Dienst-Port erstellen, um diese an den 3CX-Server weiterzuleiten.
- Gehen Sie zu „Policy & Objects“ > „Virtual IPs“.
- Klicken Sie auf „Create New“ > „Virtual IP“.
- „Name“ : Benennen Sie die virtuelle IP zur einfacheren Identifizierung.
- „Interface“ : Wählen Sie die Schnittstelle aus, auf der sich Ihre öffentliche IP befindet.
- „External IP address“ : Geben Sie die externe IP-Adresse des Internetzugangs ein.
- „Map to IPV4 address“ : Geben Sie die interne IP-Adresse des 3CX Telefonanlagen-Servers ein.
- „Port forwarding“ : Aktivieren Sie das Kontrollkästchen „Port forwarding“, um auf das Menü zuzugreifen.
- „Protocol“ : Stellen Sie den Protokolltyp abhängig von den weiterzuleitenden Ports ein (TCP oder UDP).
- „Port Mapping type“ : Verwenden Sie den Systemstandard „One to one“.
- „External service port“ : Geben Sie den externen Port ein, meist derselbe wie der interne Port.
- „Map to IPv4 port“ : Geben Sie den internen Port ein.
- Sobald alle virtuellen IPs erstellt wurden, sollten sie ähnlich wie im folgenden Beispiel aussehen:
In diesem Beispiel lautet unsere externe IP 1.2.3.4 und unsere 3CX-Server-IP 192.168.10.10.
Tipp: Sie können eine virtuelle IP-Gruppe erstellen, die alle virtuellen IPs enthält, um die Konfiguration der Firewall-Richtlinien zu vereinfachen.
Firewall-Objekt erstellen
Um die Firewall-Richtlinie zu erstellen, müssen wir ein Firewall-Objekt anlegen.
- Gehen Sie zu „Policy & Objects“ > „Services“.
- Klicken Sie auf „Create New“ > „Service“.
- „Name“ : Benennen Sie den Dienst zur einfacheren Identifizierung.
- „Protocol Type“ : Verwenden Sie den Systemstandard TCP/UDP/SCTP.
- „Address“ : Verwenden Sie den Systemstandard 0.0.0.0.
- „Destination port“ : Listen Sie alle Ports für 3CX auf.
- „Specify Source Ports“ : Nicht aktivieren.
Firewall-Richtlinie erstellen
- Wir müssen eine Firewall-Richtlinie erstellen, um den Datenverkehr von extern zu 3CX zuzulassen.
- Gehen Sie zu „Policy & Objects“ > „Firewall Policy“.
- Klicken Sie auf „Create New“.
- „Name“ : Benennen Sie die Firewall-Richtlinie zur einfacheren Identifizierung.
- „Incoming interface“ : Quellschnittstelle Ihres Internetzugangs.
- „Outgoing interface“ : Schnittstelle, auf der sich Ihr 3CX-Server befindet (in unserem folgenden Beispiel eine VLAN-Schnittstelle).
- „Source“ : IP-Adresse, von der die Verbindungen kommen (verwenden Sie „all“ für Verbindungen zu 3CX von überall).
- „Destination“ : Wählen Sie alle zuvor erstellten virtuellen IPs aus.
- „Schedule“ : Verwenden Sie den Systemstandard (always).
- „Service“ : Wählen Sie Ihre zuvor erstellten 3CX-Dienste aus.
- „Action“ : Verwenden Sie den Systemstandard (ACCEPT).
- „NAT“ : Deaktivieren Sie NAT, damit 3CX die Remote-Adressen sieht.
Weitere Informationen zu den von 3CX verwendeten Ports: https://www.3cx.de/docs/adminhandbuch/firewall-router-konfiguration/
Schritt 4: Interne DNS-Auflösung erstellen (Split-DNS)
Damit 3CX lokal ordnungsgemäß funktioniert, muss der Server lokal über seinen FQDN erreichbar sein (ohne den Umweg über das Internet). Dazu müssen wir einen DNS-Server auf der FortiGate konfigurieren und einen DNS-Eintrag erstellen, der den FQDN mit der privaten IP abgleicht.
Computer und IP-Telefone müssen die LAN-Schnittstelle der FortiGate als DNS-Server eingetragen haben.
- Gehen Sie zu „System“ > „Feature Visibility“.
- Aktivieren Sie „DNS Database“. Sobald dieses Kontrollkästchen aktiviert ist, können wir den DNS-Server konfigurieren.
- Gehen Sie zu „Network“ > „DNS Servers“.
- Klicken Sie bei „DNS Service on Interface“ auf „Create New“.
- Sie müssen alle LAN-Schnittstellen im Modus „recursive“ auswählen, damit der DNS-Dienst auf ihnen aktiv ist.
- Klicken Sie bei „DNS Database“ auf „Create New“.
- „Type“ : Verwenden Sie den Systemstandard (Primary).
- „View“ : Verwenden Sie den Systemstandard (Shadow).
- „DNS Zone“ : Benennen Sie Ihre DNS-Zone.
- „Domain Name“ : Domäne Ihres 3CX-Servers (in diesem Beispiel lautet unser FQDN example.3cx.com, daher lautet unser Domänenname 3cx.com).
- „Hostname of Primary DNS“ : Verwenden Sie den Systemstandard (Dns).
- „TTL“ : Verwenden Sie den Systemstandard.
- „Authoritative“ : Deaktivieren Sie diese Option.
- Fügen Sie DNS-Einträge über „Create New“ hinzu.
- „Type“ : Wählen Sie „Address (A)“.
- „Hostname“ : Tragen Sie den Hostnamen ein (in diesem Beispiel lautet unser FQDN example.3cx.com, daher lautet unser Hostname example).
- „IP Address“ : Tragen Sie die IP-Adresse Ihres 3CX-Servers ein.
Testen Sie Ihre Konfiguration. Versuchen Sie, Ihren 3CX-FQDN aufzulösen, während Sie sich in Ihrem LAN befinden; es muss die interne Adresse zurückgegeben werden.
Einrichtung überprüfen
Melden Sie sich an Ihrer 3CX-Verwaltungskonsole an, gehen Sie zu Admin > Dashboard > Firewall und führen Sie den 3CX-Firewall-Checker aus. Dadurch wird überprüft, ob Ihre Firewall für die Verwendung mit 3CX korrekt konfiguriert ist. Weitere Informationen zum Firewall-Checker finden Sie hier.
Letztes Update
Dieses Dokument wurde zuletzt am 22. September 2026 aktualisiert.
