Konfigurieren einer pfSense-Firewall für die 3CX Telefonanlage

Einführung

Dieses Dokument beschreibt die Konfiguration von pfSense v2.5.2+ für die Verwendung mit 3CX. Diese Anleitung richtet sich an PBX-Administratoren in Netzwerken mit einer einzelnen WAN-IP oder an diejenigen, die ihre primäre WAN-IP für 3CX verwenden. Wir gehen davon aus, dass der 3CX-Server in unserem Beispiel die interne IP-Adresse 192.168.3.155 hat und pfSense auf 192.168.3.1 lauscht. Wir verwenden außerdem eine öffentliche IP-Adresse von 1.2.3.4 und einen FQDN von „service.tigunia.com“ in den Screenshots des Split Brain DNS-Beispiels.

Schritt 1: Portweiterleitung (NAT) konfigurieren

Schritt 1: Portweiterleitung (NAT) konfigurieren

Melden Sie sich an der pfSense-Web-Verwaltungskonsole an und:

  1. Navigieren Sie zu „Firewall“ > „NAT“.
  2. Verwenden Sie die Schaltfläche „Hinzufügen“ auf der rechten Seite, um eine neue Regel hinzuzufügen.
  1. Erstellen Sie NAT-Regeln für alle erforderlichen Ports, die weitergeleitet werden müssen, basierend auf dieser Liste.
  1. „Protokoll“: Stellen Sie den Protokolltyp abhängig von den weitergeleiteten Ports ein.
  2. „Zielportbereich“: Wählen Sie den Port / Portbereich für den NAT-Eintrag aus. Wenn der Port nicht wie für SIP vordefiniert ist, geben Sie die benutzerdefinierten Portnummern ein.
  3. „Ziel-IP umleiten“: Geben Sie die interne IP-Adresse der 3CX Telefonanlage ein.
  4. „Zielport umleiten“: Geben Sie den internen Port ein, der gewöhnlich dem externen Port entspricht.
  5. „Beschreibung“: Kennzeichnen Sie die Regel zur einfacheren Identifizierung.
  6. „NAT-Reflexion“: Systemstandard verwenden.
  7. „Filterregelzuordnung“: Zugehörige Filterregel hinzufügen.
  8. Klicken Sie auf „Speichern“ und dann auf „Anwenden“, um die Konfiguration zu aktivieren, und wiederholen Sie diese Schritte für jeden erforderlichen NAT-Eintrag.
  1. Wiederholen Sie Schritt #3 für jeden weitergeleiteten Port.
  2. Nachdem Sie alle Portweiterleitungsregeln hinzugefügt haben, sollten diese ähnlich wie im folgenden Beispiel aussehen.

Schritt 1: Portweiterleitung (NAT) konfigurieren

Schritt 2: Port-Erhaltung (Full Cone NAT)

Schritt 2: Port-Erhaltung (Full Cone NAT)

  1. Navigieren Sie zu „Firewall“ > „NAT“ > „Ausgehend“.
  2. Stellen Sie den Typ von automatisch auf „Hybrid“ um und drücken Sie „Speichern“.

Schritt 2: Port-Erhaltung (Full Cone NAT)

  1. Erstellen Sie nun eine neue „Zuordnungsregel“ wie im obigen Beispiel, um Folgendes festzulegen:
  1. „Quelle“ für die LAN-IP des 3CX-Hosts, z. B. 192.168.3.155.
  2. „Port oder Bereich“ - aktivieren Sie „Statischer Port“.
  1. Verschieben Sie die Regel an die erste Position in Ihrer „Zuordnungs-NAT-Tabelle“, um die Funktion zu gewährleisten, wie im ersten Screenshot in diesem Abschnitt gezeigt.
  2. Stellen Sie sicher, dass Sie die Einstellungen sowohl auf den Seiten „Portweiterleitung“ als auch „Ausgehend“ angewendet haben.

Schritt 3: FQDN-Verwaltung

Im nächsten Schritt dieser Anleitung müssen Sie auswählen, wie Sie die 3CX-FQDN-Verwaltung in Ihrem Netzwerk handhaben möchten. Es gibt 2 Optionen - Split Brain DNS oder Hairpin NAT. Split Brain DNS hat den Vorteil, dass Ihr 3CX-Netzwerkverkehr intern in Ihrem Netzwerk bleibt und nicht über die WAN-Schnittstelle gesendet wird, erfordert jedoch eine komplexere Einrichtung. Hairpin NAT ist einfacher zu konfigurieren, verbraucht jedoch mehr WAN-Datenverkehr und kann in einigen Situationen zu schlechter Sprachqualität führen. Wir empfehlen, wann immer möglich Split Brain DNS zu verwenden.

Option 1: Konfiguration von Split Brain DNS

  1. Navigieren Sie zu „Dienste“ > „DNS Resolver“.
    Option 1: Konfiguration von Split Brain DNS
  2. Stellen Sie unter der Registerkarte Allgemeine Einstellungen sicher, dass der DNS Resolver aktiviert ist.
    Option 1: Konfiguration von Split Brain DNS
  3. Stellen Sie sicher, dass unter „Netzwerkschnittstellen“ „Alle“ ausgewählt ist (oder bestimmte Schnittstellen, auf denen der DNS Resolver lauschen soll - typischerweise LAN).
    Option 1: Konfiguration von Split Brain DNS
  4. Stellen Sie sicher, dass DNS-Abfrage-Weiterleitung aktiviert ist.
    Option 1: Konfiguration von Split Brain DNS
  5. Klicken Sie unten auf der Seite im Abschnitt Host-Überschreibungen auf „Hinzufügen“.
    Option 1: Konfiguration von Split Brain DNS
  6. Fügen Sie den Host, die Domäne und die IP-Adresse wie erforderlich hinzu und klicken Sie dann auf „Speichern“. Der Host ist der erste Teil Ihres 3CX-FQDN und die Domäne der letzte Teil Ihres 3CX-FQDN. Die IP-Adresse ist die interne IP-Adresse der 3CX Telefonanlage.
    Option 1: Konfiguration von Split Brain DNS
  7. Stellen Sie sicher, dass Ihre Geräte pfSense für die DNS-Auflösung verwenden (oder ein Gerät nutzen, das unbekannte Anfragen an pfSense weiterleitet). Diese Konfiguration wird gewöhnlich von Ihrem DHCP-Server und den von ihm übermittelten DNS-Servern gehandhabt.

Option 2: Konfiguration von Hairpin NAT

  1. Navigieren Sie zu „System“ > „Erweitert“.
  2. Ändern Sie „NAT-Reflexionsmodus für Portweiterleitungen“ in „Pure NAT“, aktivieren Sie das Kontrollkästchen „NAT-Reflexion für 1:1-NAT aktivieren“ und aktivieren Sie das Kontrollkästchen „Automatische ausgehende NAT für Reflexion aktivieren“.
    Option 2: Konfiguration von Hairpin NAT

Schritt 4: Überprüfen Ihrer Konfiguration

Um Ihre NAT- / Portweiterleitungskonfiguration zu überprüfen, gehen Sie in der 3CX-Verwaltungskonsole zu Admin > Dashboard > Firewall, um den 3CX Firewall Checker auszuführen und zu prüfen, ob Ihre Firewall für die Verwendung mit 3CX korrekt konfiguriert ist. Weitere Informationen zum Firewall Checker finden Sie hier.

Um Ihre Split Brain DNS-Konfiguration zu überprüfen, können Sie das Werkzeug nslookup (im Netzwerk / hinter Ihrer pfSense-Firewall) verwenden, um zu testen, wie DNS aufgelöst wird. Geben Sie einfach „nslookup <fqdn> <dns-server>“ ein, wobei <fqdn> Ihr 3CX-FQDN und <dns-server> die IP des DNS-Servers ist, den Sie abfragen möchten. Wenn Sie einen externen DNS-Server abfragen, sollte Ihre WAN-IP zurückgegeben werden, und wenn Sie Ihren internen pfSense DNS Resolver abfragen, sollte die interne IP-Adresse der 3CX Telefonanlage zurückgegeben werden.

  1. Das folgende Beispiel zeigt die Überprüfung der externen IP-Auflösung des FQDN „service.tigunia.com“ gegen die öffentlichen DNS-Server von Google (8.8.8.8):
    Schritt 4: Überprüfen Ihrer Konfiguration
  2. Das folgende Beispiel zeigt die Überprüfung der internen IP-Auflösung des FQDN „service.tigunia.com“ gegen Ihren internen pfSense Resolver (192.168.3.1):
    Schritt 4: Überprüfen Ihrer Konfiguration

Um Ihre Hairpin NAT-Konfiguration zu überprüfen, versuchen Sie, von einem Computer im Netzwerk über den FQDN auf Ihren 3CX-FQDN zuzugreifen. Wenn Sie den Webclient laden können, sollte NAT-Hairpinning funktionieren.

In einigen Fällen müssen Sie die Firewall neu starten, damit die Änderungen wirksam werden.

Wenn Ihre entfernten Telefone oder Ihr VoIP-Anbieter meistens funktionieren, aber zufällig die Verbindung trennen, sollten Sie diese Option ändern.

  1. Gehen Sie zu „System“ > „Erweitert“.
  2. Stellen Sie „Firewall-Optimierungsoptionen“ auf „Konservativ“.
  3. Klicken Sie auf „Speichern“.

Besonderer Dank geht an den 3CX Titanium Partner Managed IT & Document Technologies of Arizona und Brentt Graeb für die Abschnitte NAT/Portweiterleitung und Port-Erhaltung dieses Handbuchs. Besonderer Dank geht an den 3CX Gold Partner Tigunia und Martin Twerski für die Abschnitte Split Brain DNS und Hairpin NAT dieses Handbuchs.

Siehe auch

Letztes Update

Dieses Dokument wurde zuletzt am 23. September 2026 aktualisiert.

https://www.3cx.de/docs/pfsense-firewall/