3cx Firewall Konfig. -Ports | webclient Ports? - Dokumentation

ilpfon

Forum User
Mitglied seit
9. März 2021
Beiträge
5
Hallo,

vorab: Firewall-Check ist ok (grün).


Zur Erhöhung der Security sollte bereits in der Firewall der SIP Traffic auf die IP Range des VoIP Providers begrenzt werden.
Mit dem Ergebniss, dass der 3CX WebClient / 3CX Chrome Extension nicht mehr funktioniert hat. In der Firewall wurden geblockte UDP Ports angezeigt, also nutzt der 3CX WebClient / 3CX Chrome Extension anscheindend nicht den Tunnel (5090) sondern 9000-10999 UDP.


Welche Ports muss ich minimal für WAN (any IP) öffnen, damit 3CX WebClient / 3CX Chrome Extension funktioniert? Es läuft zwar, wenn ich alle dokumentierten Ports für "any external IP" freigebe, aber es soll soweit es möglich ist, eingeschränkt werden.

So ganz 100% klar ist es mir beim Studieren der verschiedenen Videos&Doku leider nicht geworden, da dieses Szenario nicht genau beschrieben/benannt wird, bzw. für mich nicht ganz eindeutig ist. Vielleicht habe ich auch nur etwas überlesen :)

Der Doku entnehme ich (Basic Certification Video 4) (hier taucht aber kein WebClient auf):

VoIP Provider => NAT => 3CX
5060 TCP/UDP
9000-10999 UDP

WAN => NAT => 3CX (3CX APP, SBC Phone, Bridge)
5090 TCP/UDP (SIP+Audio)
5001 TCP (Presence)

Nicht betrachtet, da nicht verwendet:
- Webmeeting
- STUN/SBC


In den GoogleSlides steht dann noch auf Seite 11:

Externe IP Telefone (STUN) & WebClient (In SIP Mode)

Web Client:
- 5001 TCP
- 10500-10999 UDP

Also kein 5060 UDP&TCP für den WebClient?
Was bedeutet in der Überschrift: Webclient "In SIP Mode"?
Welche anderen Modi kann der WebClient? Geht auch Tunnel für den WebClient?


Ich hoffe ich konnte mich halbwegs verständlich ausdrücken :)

THX!
 

Anhänge

  • CX Basic-Training_ 4. Firewall für 3CX konfigurieren_Slide11.png
    CX Basic-Training_ 4. Firewall für 3CX konfigurieren_Slide11.png
    155,7 KB · Aufrufe: 14
Zuletzt bearbeitet:
Hello,
Attacks are usually occurring over the SIP port so that's the only one you should filter by firewall/ACL and allow your VoIP provider ranges only.

The rest (Tunnel, HTTPS, RTP) can be open to all.
Those are safer because Tunnel is a proprietary protocol which have an extra authentication layer in addition to encryption, whilst over HTTPS all endpoints are secured as well (Management console/Webclient/provisioning, etc...) and RTP ports are not listening continuously but only 2-by-2 per call basis and in a round-robin fashion.
 
Der Webclient läuft auf dem Port, den du bei der Installation für die Adminkonsole ausgewählt hast. Entweder 5001, 80, 443 oder was auch immer.

Geb den Zugriff für den entsprechenden Port für alle frei und du solltest keine Probleme haben.

Alternativ geht natürlich auch jeder VPN Tunnel. Dann musst du nur im DNS die jeweilige Zone für den FQDN der Anlage anlegen, da sonst veraucht wird von ext. Auf die Anlage zuzugreifen.

Steuerst du stattdessen die IP an, matcht das Cert nicht was auf daher nervig wird.

Wenn du keinen DNS Server hast kannst du den Host die interne IP auxh über die hosts Datei auflösen, solltest du die VPN Variante nehmen.

Die Ports 9000 bis 10499 sind die Ports die die Anlage selbst für die Gespräche nutzt. Die kommen nicht vom Webclient, sondern von der Anlage.

Die Webclients nutzen meines Wissens die Ports zwischen 10500 und 10999.
 
Danke für die Antworten! Dann werde ich wie vorgeschlagen den 5060 port auf den VoIP Provider begrenzen, dass sollte keine Probleme verursaschen.

Da der WebClient bei der Portübersicht nicht extra aufgeführt wird, würde ich also sagen:
WebClient = RemoteExtension

Ich bin - wieso auch immer - davon ausgegangen, dass der WebClient der App ähnelt und deshalb auch über den Tunnel läuft.

Verbesserungsvorschlag: Könnte man die Details in der Portübersicht eventuell noch erweitern?
(Ich habe jetzt eine ähnliche Anfrage/Problem im englischen Forum gefunden.)


Wenn du keinen DNS Server hast kannst du den Host die interne IP auxh über die hosts Datei auflösen, solltest du die VPN Variante nehmen.
DNS Server gibt es nicht, es wird der 3CX FQDN und Cert benutzt.
Meinst du über die hosts Datei (auf den PC Clients) von dem 3CX FQDN auf die interne PBX IP auflösen?
 
Danke für die Antworten! Dann werde ich wie vorgeschlagen den 5060 port auf den VoIP Provider begrenzen, dass sollte keine Probleme verursaschen.

Da der WebClient bei der Portübersicht nicht extra aufgeführt wird, würde ich also sagen:
WebClient = RemoteExtension

Ich bin - wieso auch immer - davon ausgegangen, dass der WebClient der App ähnelt und deshalb auch über den Tunnel läuft.

Verbesserungsvorschlag: Könnte man die Details in der Portübersicht eventuell noch erweitern?
(Ich habe jetzt eine ähnliche Anfrage/Problem im englischen Forum gefunden.)



DNS Server gibt es nicht, es wird der 3CX FQDN und Cert benutzt.
Meinst du über die hosts Datei (auf den PC Clients) von dem 3CX FQDN auf die interne PBX IP auflösen?
Genau die Datei meine ich. Sonst versucht der den FQDN ja von extern aufzulösen was du ja durch die Firewall blocken willst wie mir scheint.
 
Die UDP Ports lasse ich offen damit der WebClient übers WAN (ohne VPN) funktioniert. Nur der SIP 5060 wird auf den VoIP Provider begrenzt.

Ich war nur verunsichert und verwirrt, da es für mich nicht 100%ig aus der Doku hervorging was der WebClient an Ports nutzt. Jetzt habe ich Klarheit! :)
 
Angepasst und es läuft!

Trotzdem bleibt noch eine Unklarheit aus der 3CX Dokumentation:

Speziell auf den WebClient (als Remote Extension) bezogen, benötige ich doch eigentlich keine Firewall Freigabe des 5060 UDP/TCP Ports für WAN, sondern nur für den VoIP Provider?

Zumindest kommen in den Firewall Logs keine Anfragen auf 5060 an.

Inder Doku steht aber:
UDP & TCP50603CX Phone System (SIP)Yes – if you intend on using VoIP Providers, WebRTC and Remote Extensions that are NOT using the 3CX Tunnel Protocol
 
Schön das es läuft :) 5060 ist der Default SIP Port. Der muss nur von der Anlage ins Netz und vom Netz zur Anlage durchgehen. Sonst ist es egal.

Und natürlich wenn du Geräte via STUN anbinden willst die von Extern auf dir Anlage connecten da wird SIP schon benötigt.

Manchmal muss man abseits der Doku denken um zum Ziel zu kommen. :)
 
Hallo, meine 3CX V 18 hat folgende Ports bei der Installation vorgeben.
443 für das Webinterface eingehend geöffnet
5090 UDP und TCP eingehend geöffnet

Die SIP Trunks kommen direkt von der Fritzbox (Zwangsrouter), also habe ich 5060 nicht zur 3CX geöffnet.



Im Netzwerk funktioniert der Webclient, außerhalb erreicht der Webclient den Server...aber es Klingelt aber nur die Gesprächsdaten werden nicht übertragen. Sprich ich höre nichts....
Mit der Smartphone App funktioniert das 1 a auch von außerhalb.... Welche zusätzlichen Ports braucht der Webclient noch zusätzlich?

Danke!

 
Zuletzt bearbeitet:
Hallo,

der Webclient von 3CX benötigt den Https Port und die RTP Ports damit er vollständig funktioniert.
 
Zuletzt bearbeitet:

Zurzeit aktive Besucher

Statistik des Forums

Themen
44.314
Beiträge
232.388
Mitglieder
78.275
Neuestes Mitglied
Norbert Schütze