Konfigurieren des MikroTik Access Points für die 3CX Telefonanlage
Einführung
Dieses Dokument beschreibt die Konfiguration von MikroTik RB951-Geräten für die Verwendung mit 3CX und sollte mit anderen Geräten dieser Serie kompatibel sein. Obwohl Einstellungen über die Benutzeroberfläche (winbox.exe) oder das Webinterface konfiguriert werden können, bietet diese Anleitung die Konfiguration über SSH. Bitte beachten Sie, dass wir Sie bei der Konfiguration Ihrer Firewall nicht unterstützen können.
Schritt 1: SIP ALG deaktivieren
- Melden Sie sich an der Firewall an. Geben Sie in der Befehlszeile Folgendes ein:
ip firewall service-port disable sip
Schritt 2: Port-Weiterleitung (NAT) konfigurieren
Sie müssen nun die folgenden Ports weiterleiten, um die Konfiguration von SBCs, externen Nebenstellen und VoIP-Anbietern zu unterstützen.
Geben Sie, während Sie noch an der Firewall angemeldet sind, die folgenden Befehle ein:
- ip firewall nat add chain=dstnat action=dst-nat to-addresses=[3CX Server LAN IP] to-ports=[HTTPS Port] protocol=tcp dst-port=[HTTPS Port] comment="3CX Presence and Provisioning HTTPS"
- ip firewall nat add chain=dstnat action=dst-nat to-addresses=[3CX Server LAN IP] to-ports=[SIP Port] protocol=udp dst-port=[SIP Port] comment="3CX SIP UDP"
- ip firewall nat add chain=dstnat action=dst-nat to-addresses=[3CX Server LAN IP] to-ports=[SIP Port] protocol=tcp dst-port=[SIP Port] comment="3CX SIP TCP"
- ip firewall nat add chain=dstnat action=dst-nat to-addresses=[3CX Server LAN IP] to-ports=[SIP Port + 1] protocol=tcp dst-port=[SIP Port + 1] comment="3CX SIP TLS"
- ip firewall nat add chain=dstnat action=dst-nat to-addresses=[3CX Server LAN IP] to-ports=9000-10999 protocol=udp dst-port=9000-10999 comment="3CX Media UDP"
- ip firewall nat add chain=dstnat action=dst-nat to-addresses=[3CX Server LAN IP] to-ports=[Tunnel Port] protocol=tcp dst-port=[Tunnel Port] comment="3CX Tunnel TCP"
- ip firewall nat add chain=dstnat action=dst-nat to-addresses=[3CX Server LAN IP] to-ports=[Tunnel Port] protocol=udp dst-port=[Tunnel Port] comment="3CX Tunnel UDP"
Hinweis: In den obigen Befehlen müssen Sie den Abschnitt in den Klammern durch den korrekten Port für Ihr Setup ersetzen.
Schritt 3: Inbound Access List (nur bei PAT-Konfiguration)
Wenn Sie über eine 1-zu-1-NAT verfügen, können Sie diesen Schritt überspringen. Wenn Sie eine PAT-Konfiguration verwenden, müssen Sie die folgenden Zugriffsregeln mit diesen Befehlen erstellen:
- ip firewall filter add chain=input action=accept connection-state=established
- ip firewall filter add chain=input action=accept connection-state=related
- ip firewall filter add chain=forward action=accept connection-state=established
- ip firewall filter add chain=forward action=accept connection-state=related
- ip firewall filter add chain=forward action=drop connection-state=invalid
- ip firewall filter add chain=input action=drop in-interface=[Interface Name]
- ip firewall nat add chain=srcnat action=masquerade out-interface=[Interface Name]
Hinweis: In den Schritten 6 und 7 müssen Sie den Namen der “in-interface” eingeben, die Sie für 3CX verwenden (diejenige mit der öffentlichen IP-Adresse). Alle Schnittstellennamen können mit folgendem Befehl aufgelistet werden:
Schritt 4: Überprüfen der Konfiguration
- Melden Sie sich an Ihrer 3CX-Verwaltungskonsole an, gehen Sie zu Admin > Dashboard > Firewall und führen Sie den 3CX Firewall-Checker aus. Dadurch wird überprüft, ob Ihre Firewall für die Verwendung mit 3CX korrekt konfiguriert ist.
Weitere Informationen zum Firewall-Checker finden Sie hier. - Überprüfen Sie die Firewall-Konfiguration mit den folgenden Befehlen:
- > ip address print
- > ip firewall nat print
- > ip firewall filter print
Weiterführende Informationen
Letztes Update
Dieses Dokument wurde zuletzt am 23. September 2026 aktualisiert.
https://www.3cx.de/docs/mikrotik-firewall-konfiguration/
