3cx über WAF mit Sophos Firewall

coLumBo

Forum User
Basic Certified
Mitglied seit
19. August 2021
Beiträge
210
Hallo an alle!

Um einmal kurz die Situation zu schildern: Wir haben bei mehreren Kunden die 3CX hinter einer Sophos Firewall laufen. Nun soll das ganze über die WAF ablaufen.
Hiermit begannen dann unsere Probleme. Mit dem Desktop-Client der v16 hat alles ohne Probleme funktioniert, aber als das Update auf die V18 kam wurde etwas am Client verändert.

Außerhalb der Firma am Laptop mit installierter v18 Desktop-App wurde zwar das Gespräch ausgelöst , aber keine Sprache übertragen.


Unsere Konfiguration ist:

v18 on Prem auf Debian
Sophos XG/XGS/SG

Konfiguration der Anlage wie gehabt Ports 80 und 443, Portfreigaben über Firewall ganz normal. Nun ist uns aufgefallen, wenn eine Fritzbox vor der 3CX läuft sieht man in der Admin Console unter "Telefone" die öffentliche IP der Fritzbox bei "DesktopApp". Dies war über die WAF der Sophos nicht möglich. Dort wurde immer die Gateway Adresse der Anlage angezeigt.

Um die V18 Desktop App nun lauffähig zu machen, muss man die Reale IP des Clients durchreichen.
Dies erreicht man durch bearbeiten der nginx.conf

Diese Zeilen müssen in die nginx.conf eingetragen werden, wobei set_real_ip_from die Gateway IP im LAN/VLAN sein muss.

Code:
set_real_ip_from 172.23.3.225;
real_ip_header X-Forwarded-For;
real_ip_recursive on;

Hier noch einmal unsere fertige Konfiguration und wo wir das ganze eingefügt haben.

Code:
nano /etc/nginx/nginx.conf
 
http {
 
        ##
        # Basic Settings
        ##
 
        sendfile on;
        tcp_nopush on;
        tcp_nodelay on;
        keepalive_timeout 65;
        types_hash_max_size 2048;
        set_real_ip_from 172.23.3.225;
        real_ip_header X-Forwarded-For;
        real_ip_recursive on;
        # server_tokens off;
 
        # server_names_hash_bucket_size 64;
        # server_name_in_redirect off;
 
        include /etc/nginx/mime.types;
        default_type application/octet-stream;
 
        ##
        # SSL Settings

Das ganze ist allerdings nach einem Update wieder weg. Da wird diese Datei wohl neu geschrieben.

Ich hoffe das wir damit einigen Leuten helfen können. Wir haben nach einer Lösung für dieses Problem lange gesucht.

Falls Ihr Fragen oder Verbesserungen habt immer her damit!

mfg

coLumBo
 
  • Like
Reaktionen: wallymgbh
Das Problem mit der Telefonie hinter der FritzBox kenne ich auch von unseren Kunden, jedoch hat sich dies beheben lassen, indem man die Zugangsdaten, welche Telekom/1und1 und co bei der automatischen Box-Einrichtung hinterlegt, einfach wieder rauslöscht. Dann gibt die FB nämlich die Ports frei, welche eigentlich über den exposed Host zur Firewall geleitet werden sollten.
 

Statistik des Forums

Themen
44.414
Beiträge
232.721
Mitglieder
78.330
Neuestes Mitglied
uvitas