Konfigurieren einer FortiGate 40F-Firewall für die 3CX Telefonanlage

Einleitung

Einführung

Dieses Dokument beschreibt die Konfiguration einer FortiGate 40F mit der ausgereiften Firmware 7.0.X. Dies sollte mit jedem Gerät kompatibel sein, auf dem diese Firmware oder eine neuere Version läuft.

Schritt 1: SIP ALG deaktivieren

Die SIP ALG-Funktionalität muss über die CLI der FortiGate deaktiviert werden.

config system settings

set sip-expectation disable

set sip-nat-trace disable

set default-voip-alg-mode kernel-helper-based

end

config voip profile

edit default

config sip

set rtp disable

end

end

Als Nächstes müssen wir den Session Helper entfernen.

  1. Führen Sie die folgenden Befehle aus:

config system session-helper

Show

  1. Unter den angezeigten Einstellungen befindet sich eine, die dem folgenden Beispiel ähnelt:

edit 13

set name sip

set protocol 17

set port 5060

  1. In diesem Beispiel würden die nächsten Befehle wie folgt lauten:

delete 13

end

Starten Sie nun die Firewall über die Benutzeroberfläche (GUI) oder die CLI neu!

Der CLI-Befehl lautet:

  • execute reboot

Schritt 2: Ausgehende Regel für 3CX erstellen

Schritt 2: Erstellen einer ausgehenden Regel für die 3CX Telefonanlage

  1. Gehen Sie zu „Policy & Objects“ > „Firewall Policy“.
  2. Klicken Sie auf „Create New“.
  1. „Name“ : Benennen Sie die Firewall-Richtlinie zur einfacheren Identifizierung.
  2. „Incoming interface“ : Wählen Sie Ihre LAN-Schnittstelle oder die Schnittstelle aus, auf der sich Ihr 3CX-Server befindet.
  3. „Outgoing interface“ : Wählen Sie Ihre WAN-Schnittstelle aus.
  4. „Source“ : Wählen Sie Ihren 3CX-Server aus.
  5. „Destination“ : Wählen Sie „all“ aus.
  6. „Schedule“ : Verwenden Sie den Systemstandard (always).
  7. „Service“ : Wählen Sie Ihre zuvor erstellten 3CX-Dienste sowie die Ports für Push, DNS und SMTP aus.
  8. „Action“ : Verwenden Sie den Systemstandard (ACCEPT).
  9. „NAT“ : Verwenden Sie den Systemstandard (AKTIVIERT).

Weitere Informationen zu den von 3CX verwendeten Ports: https://www.3cx.de/docs/adminhandbuch/firewall-router-konfiguration/

Schritt 3: Eingehende Regel für den Remote-Zugriff auf den 3CX-Server erstellen

Erstellen einer virtuellen IP-Adresse

Virtuelle IP erstellen

Sie müssen 1 virtuelle IP pro Dienst-Port erstellen, um diese an den 3CX-Server weiterzuleiten.

  1. Gehen Sie zu „Policy & Objects“ > „Virtual IPs“.
  2. Klicken Sie auf „Create New“ > „Virtual IP“.
  1. „Name“ : Benennen Sie die virtuelle IP zur einfacheren Identifizierung.
  2. „Interface“ : Wählen Sie die Schnittstelle aus, auf der sich Ihre öffentliche IP befindet.
  3. „External IP address“ : Geben Sie die externe IP-Adresse des Internetzugangs ein.
  4. „Map to IPV4 address“ : Geben Sie die interne IP-Adresse des 3CX Telefonanlagen-Servers ein.
  5. „Port forwarding“ : Aktivieren Sie das Kontrollkästchen „Port forwarding“, um auf das Menü zuzugreifen.
  6. „Protocol“ : Stellen Sie den Protokolltyp abhängig von den weiterzuleitenden Ports ein (TCP oder UDP).
  7. „Port Mapping type“ : Verwenden Sie den Systemstandard „One to one“.
  8. „External service port“ : Geben Sie den externen Port ein, meist derselbe wie der interne Port.
  9. „Map to IPv4 port“ : Geben Sie den internen Port ein.
  1. Sobald alle virtuellen IPs erstellt wurden, sollten sie ähnlich wie im folgenden Beispiel aussehen:

Erstellen einer virtuellen IP-Adresse

In diesem Beispiel lautet unsere externe IP 1.2.3.4 und unsere 3CX-Server-IP 192.168.10.10.

Tipp: Sie können eine virtuelle IP-Gruppe erstellen, die alle virtuellen IPs enthält, um die Konfiguration der Firewall-Richtlinien zu vereinfachen.

Firewall-Objekt erstellen

Um die Firewall-Richtlinie zu erstellen, müssen wir ein Firewall-Objekt anlegen.

Erstellen eines Firewall-Objekts

  1. Gehen Sie zu „Policy & Objects“ > „Services“.
  2. Klicken Sie auf „Create New“ > „Service“.
  1. „Name“ : Benennen Sie den Dienst zur einfacheren Identifizierung.
  2. „Protocol Type“ : Verwenden Sie den Systemstandard TCP/UDP/SCTP.
  3. „Address“ : Verwenden Sie den Systemstandard 0.0.0.0.
  4. „Destination port“ : Listen Sie alle Ports für 3CX auf.
  5. „Specify Source Ports“ : Nicht aktivieren.

Firewall-Richtlinie erstellen

Erstellen einer Firewall-Richtlinie

  1. Wir müssen eine Firewall-Richtlinie erstellen, um den Datenverkehr von extern zu 3CX zuzulassen.
  1. Gehen Sie zu „Policy & Objects“ > „Firewall Policy“.
  2. Klicken Sie auf „Create New“.
  3. „Name“ : Benennen Sie die Firewall-Richtlinie zur einfacheren Identifizierung.
  4. „Incoming interface“ : Quellschnittstelle Ihres Internetzugangs.
  5. „Outgoing interface“ : Schnittstelle, auf der sich Ihr 3CX-Server befindet (in unserem folgenden Beispiel eine VLAN-Schnittstelle).
  6. „Source“ : IP-Adresse, von der die Verbindungen kommen (verwenden Sie „all“ für Verbindungen zu 3CX von überall).
  7. „Destination“ : Wählen Sie alle zuvor erstellten virtuellen IPs aus.
  8. „Schedule“ : Verwenden Sie den Systemstandard (always).
  9. „Service“ : Wählen Sie Ihre zuvor erstellten 3CX-Dienste aus.
  10. „Action“ : Verwenden Sie den Systemstandard (ACCEPT).
  11. „NAT“ : Deaktivieren Sie NAT, damit 3CX die Remote-Adressen sieht.

Weitere Informationen zu den von 3CX verwendeten Ports: https://www.3cx.de/docs/adminhandbuch/firewall-router-konfiguration/

Schritt 4: Interne DNS-Auflösung erstellen (Split-DNS)

Damit 3CX lokal ordnungsgemäß funktioniert, muss der Server lokal über seinen FQDN erreichbar sein (ohne den Umweg über das Internet). Dazu müssen wir einen DNS-Server auf der FortiGate konfigurieren und einen DNS-Eintrag erstellen, der den FQDN mit der privaten IP abgleicht.

Computer und IP-Telefone müssen die LAN-Schnittstelle der FortiGate als DNS-Server eingetragen haben.

Schritt 4: Erstellen der internen DNS-Auflösung (Split DNS)

  1. Gehen Sie zu „System“ > „Feature Visibility“.
  2. Aktivieren Sie „DNS Database“. Sobald dieses Kontrollkästchen aktiviert ist, können wir den DNS-Server konfigurieren.
  3. Gehen Sie zu „Network“ > „DNS Servers“.
  4. Klicken Sie bei „DNS Service on Interface“ auf „Create New“.
  5. Sie müssen alle LAN-Schnittstellen im Modus „recursive“ auswählen, damit der DNS-Dienst auf ihnen aktiv ist.

Schritt 4: Erstellen der internen DNS-Auflösung (Split DNS)

  1. Klicken Sie bei „DNS Database“ auf „Create New“.
  1. „Type“ : Verwenden Sie den Systemstandard (Primary).
  2. „View“ : Verwenden Sie den Systemstandard (Shadow).
  3. „DNS Zone“ : Benennen Sie Ihre DNS-Zone.
  4. „Domain Name“ : Domäne Ihres 3CX-Servers (in diesem Beispiel lautet unser FQDN example.3cx.com, daher lautet unser Domänenname 3cx.com).
  5. „Hostname of Primary DNS“ : Verwenden Sie den Systemstandard (Dns).
  6. „TTL“ : Verwenden Sie den Systemstandard.
  7. „Authoritative“ : Deaktivieren Sie diese Option.

Schritt 4: Erstellen der internen DNS-Auflösung (Split DNS)

  1. Fügen Sie DNS-Einträge über „Create New“ hinzu.
  1. „Type“ : Wählen Sie „Address (A)“.
  2. „Hostname“ : Tragen Sie den Hostnamen ein (in diesem Beispiel lautet unser FQDN example.3cx.com, daher lautet unser Hostname example).
  3. „IP Address“ : Tragen Sie die IP-Adresse Ihres 3CX-Servers ein.

Schritt 4: Erstellen der internen DNS-Auflösung (Split DNS)

Testen Sie Ihre Konfiguration. Versuchen Sie, Ihren 3CX-FQDN aufzulösen, während Sie sich in Ihrem LAN befinden; es muss die interne Adresse zurückgegeben werden.

Einrichtung überprüfen

Melden Sie sich an Ihrer 3CX-Verwaltungskonsole an, gehen Sie zu Admin > Dashboard > Firewall und führen Sie den 3CX-Firewall-Checker aus. Dadurch wird überprüft, ob Ihre Firewall für die Verwendung mit 3CX korrekt konfiguriert ist. Weitere Informationen zum Firewall-Checker finden Sie hier.

Letztes Update
Dieses Dokument wurde zuletzt am 22. September 2026 aktualisiert.

https://www.3cx.de/docs/fortigate-firewall-konfiguration/