3CX / Fritz!Box / Firewall zwischenschalten

CSG_JR

New User
Mitglied seit
10. September 2021
Beiträge
6
Hallo zusammen,

wir haben einen Kunden mit 3CX übernommen (bisher haben wir mit 3CX nichts zu tun gehabt).
Die 3CX läuft leider auf einem Windows-Server, welcher gleichzeitig DC, Filer, App-Server etc. ist. Also alles in einem.
Nun hat das Unternehmen bisher keine Firewall und soll diese auf jeden Fall erhalten.

Konstellation bisher:
Server mit 3CX -> Fritz!Box mit SIP-Accounts -> Internet

Konstellation neu (gewünscht):
Server mit 3CX -> Firewall (PFSense-basiert) -> Fritz!Box -> Internet

Getestete Firewall-Konstellation:
Server mit 3CX -> TCP & UDP ANY -> Fritz!Box
Server mit 3CX <- TCP 5060 & UDP 5060 <- Portforwarding mit NAT <- Fritz!Box

Leider ist weder der 3CX-Firewall-Check positiv, noch kann telefoniert werden.

Da diese Konstellation bei 3CX vermutlich nicht unüblich ist, wenn auch sicher meistens auf einem dediz. Server, die Frage, wie eine passende Firewall-Konstellation aussehen müsste. Bzw. bei wem das Konstrukt wie funktioniert.

Danke im Voraus.

Jan
 
Schalte das NAT des pfsense aus, Dann koennte es bessser werden. Doppeltes Nat bringt viele Probleme. Du wolltest doch auch nur einen Firewall dazu.
Wenn möglich, terminiere die Telefonie auf der Fritzbox und hänge die 3CX Telefonanlage an die Fritzbox
 
Hallo @nobody ,

leider ist die Terminierung der Telefonie an der F!B nicht möglich, da, wie geschrieben, die 3CX auf dem im LAN zwingend nötigen Server läuft.
Gibt es ggf. ein How-To oder einen belastbaren KB-Artikel (o.ä.), in welchem so ein Konstrukt beschrieben und gelöst ist?
Wir möchten ungern bei dem Neukunden basteln bzw. probieren?
Oder ist es sinnvoll und effizient, sich damit an den 3CX-Support zu wenden?

Danke und viele Grüße,

Jan
 
Du kannst Doch die 3CX telefonanlage an die Voip konten die Du auf der FB einrichtest dranhängen (zumindest ist das bei einem "Mehrgeräteanschluss" eine für mich erprobte Lösung).
Oder eben die FB in die gelbe Tonne und etwas holen wo nicht AVM draufsteht, bzw. das WAN des Pfsense mit dem Internet verbinden. Dann hast Du zwar Router und Firewall in einem Gerät, aber ich vermute, das ist immer noch sicher genug.
 
Heißt, die 3CX muss sich nicht zwangsläufig an der F!B anmelden, sondern kann sich auch direkt am VoIP-Anbieter registrieren?
Das wäre ja am einfachsten.
Welche aus-/eingehenden Regeln - siehe meine Aufgliederung oben - werden denn dann benötigt, wenn die 3CX direkt mit dem VoIP-Anbieter kommunizieren möchte?

Wir arbeiten bisher ausschließlich mit Auerswald, da kenne ich die Themen/Möglichkeiten der 3CX nicht. Bei den Auerswald habe ich die erwähnte Möglichkeit, mit einer zweiten NIC um die Firewall herum zu gehen. Aber hier eben leider nicht.

Danke.
Jan
 
Das kommt nun wieder auf den Anbieter an:
bei KabelBW/UM/Vodafone Kabel in BAWUE, da bekommst Du, solange Du eine Box hast Die Eigentum von VF ist keine Zugangsdaten. Du must dann schon eine eigene box kaufen, aus Rache gibt dir VF nun aber keine statische IP mehr.
3CX hat nicht für alle Anbieter passende Profile bereit, und manches funktioniert auch nicht perfekt, aber mit etwas Mühe bekommt man meist auch Provider für die es kein Profil bei 3cx gibt zum laufen.
Nur, die Telekom, die ist mein ganz persönlicher Feind. Selbst wenn 3CX schreibt die Telefonanlage geht mit der Telekom, es gibt alle paar Monate das Ereignis dass man nicht raustelefonieren kann. Und dann muss man die Tel. Anlage neustarten.

Ansonsten aber Router/Firewall nehmen, Alle regeln löschen, nur Nat einschalten, dann die von 3CX rausgegebene Tabelle abarbeiten und NAT Portweiterleitungen einrichten. 3cx Firewalltest machen.
Dann zusätzliche Firewallregeln die notwendig erscheinen einrichten. Erneut 3cx Firewalltest machen. Wenn es immer noch geht, dann ist Du fertig.

(was meinst Du mit "siehe meine Aufgliederung oben"?)

Aber auch bei 3CX könnte man mit 2 Netzwerkkarten arbeiten.
 
@CSG_JR: wofür genau soll die Fritz!Box (bäääh) denn gut sein wenn geplant ist eine pfSense (bin dafür!) vor der 3CX zu nutzen?

@nobody: der TO hat zu keinem Zeitpunkt etwas von einem Kabelanschluss geschrieben. Auch an dich daher die Frage die hier drüber steht.

Fritz!Box durch Modem ersetzen (wenn überhaupt benötigt), pfSense (als einzigen Router) wie gewohnt vernünftig einrichten, SIP Trunk in der 3CX dahinter registrieren und gut ist.

Portnutzung der 3CX damit deren Firewallcheck grün durchläuft siehe hier. Die Anleitung für eine pfSense wäre z.B. hier.
 
Zuletzt bearbeitet:
Also, um für CSG zu sprechen:
Einen Router (mit oder ohne Nat) und dahinter ein Firewall (ohne Nat), das macht durchaus Sinn, wenn man das Netz in eine sichere und eine unsichere Zone aufteilen will. In die unichere kommt der internet anschluss der Telefonanlage, der Exchange Client Access Server, der KV-Telematik Router, der Notarnet-Router etc.. In die sichere Zone die PCs und der Fileserver.

Die FB ich mag die auch nicht, aber an der ist eigentlich nur das schelcht, dass die extras sich nicht abschalten lassen: VoIP, Medienserver, usw. Können man VoIP abschalten, würde die sich gut integrieren in so ein Scenario.

und Fxbastler: der OP hat nicht geschrieben was er für einen Internet-anschluss hat, daher habe ich vorsichtigerweise angemerkt, dass es Besonderheiten geben kann, es wäre nicht das erste mal, dass entweder den Kunden nicht gesagt wird, das Sie auch eine eigene Box haben dürfen, oder auch, dass nach dem kauf der eigenen Box grosse Verwunderung herrscht, dass es keine statische IP mehr gibt.

Ansonsten aber gib ich ganz bei Dir, ich habe ja ebenso vorgeschlagen, das PFSense als router+Firewall Kombination einzusetzen.
 
F!B einziger vom lokalen Internetanbieter unterstütztes Einwahlgerät. Auch wenn kein Routerzwang, supportet der Anbieter nichts anderes. F!B also gesetzt.

Kann man der 3CX beibringen, dass alle ihre Datenpakete mit VLAN-Tag versehen werden? Dann könnte ich das über den managed Switch an einen Outbreake-Port geben und somit um die Firewall herum direkt an die F!B verbinden. Dann wäre das Thema gelöst, da wir somit beinahe eine zweite NIC abbilden.

Freue mich auf Rückinfo,

Jan
 
VLan: nein, bzw. nur für IP Telefone.

Ich habe eine ganz ähnliche konfiguration, und die funktoniert mit pfsense + fritzbox.zuverlässig. Hier ist zwar keine 3CX an der FB angeschlossen, sondern zwei Gigaset DX800, aber eigentlich ist das doch etwas sehr ähnliches. Auch die Gigaset-Telefone sind voller Probleme, mit 3CX wird es nicht schlimmer werden.
Das ist eine UM frtzbox, die läuft mit dem von UM genannten "routing" protokoll: Auf lan1 ist die private IP Der FB, auf LAN2-4 die öffentliche IP. Ich habe nun bei PFsense ein zweites WAN gemacht, und das mit routing (ohne NAT) mit dem LAN1 der FB verbunden. Und eine Regel erstellt, dass alle pakete mit ZielIP PrivateFB-Adresse über dieses WAN geschickt werden. Funktioniert. Es läutet und audio ist in beiden Richtungen vorhanden, noch nie hat jemand angerufen und gemeckert.

Wenn du also das Wagnis nicht eingehen willst die 3CX direkt an den SIP provider anzuschliessen, dann wäre es vielleicht doch das Beste wie anfangs vorgeschlagen, auf dem Psense einfach NAT abzuschalten und routing zu machen. Dadurch verliert man keine Features bei PFsense, und ausser, dass man sinnvolle firewall Regeln einrichten muss weil NAT aus ist sehe ich keine Probleme. Hingegen funktoniert dann voip. Das ist dann eigentlich das gleiche wie bei meiner Konfiguration mit den DX-800, nur dass Du nur ein WAN bei PFSense brauchst.
 
Es gibt vielleicht noch eine Falle: 3CX ist kleinlich, wenn es um öffentliche und interne netzwerke geht. Die bestehen z.B. drauf, dass Adressen des 3CX internem Netzwerk immer nach RFC1597 sind. Das ist kein gutes Verhalten, weil man ja genauso eine Tel. Anlage in einem gerouteten öffentlichen Netzwerk betreiben könnte. Warum erzwingt 3CX die Nutzung von NAT? Genauso kann man problemlos Netzwerke die nicht zu RFC1597 gehören als internes Netzwerk nehmen und hinter NAT betreiben. Technisch ist das kein Problem. Auch hier hat aber 3CX wohl unbegründet etwas dagegen.
Also wäre auch vorstellbar, dass 3CX ein Problem damit hat, dass man vor dem Router ins öffentliche Netz noch einen Router mit privaten Adressen hat. Ich habe diesen Fall bislang noch nie getestet.
 
Zuletzt bearbeitet:
OK, danke für die vielen Infos.
Unterm Strich:
  1. Meine Idee mit dem tagged VLAN für die SIP-Trunk-Verbindung entfällt, weil die 3CX nur VLAN-tagging intern für Telefone ermöglicht.
  2. Da der Telefonanbieter offiziell keine 3CX unterstützt wurde wohl vom alten Betreuer der Umweg über die F!B gewählt, der uns jetzt auf die Füße fällt.
  3. Es bleibt also nur die Beibehaltung der aktuellen Konstellation 3CX, F!B, Provider - und darin die Firewall zu integrieren.
Da ich zu 3. ungern beim Kunden so vorgehen möchte, dass wir die Firewall einbringen (hatten wir ja am Freitag schon und dann wieder zurückgebaut) und anschließend probieren und testen, was alles wie umgestellt werden muss, bis der Firewall-Check passt, nochmal die Frage nach dem Vorhandensein eines HowTos dazu.
Hintergrund: Ich möchte die Firewall möglichst zuvor komplett durchkonfiguriert haben, dann schlagen wir beim Kunden auf, implementieren, testen und im besten Fall läuft es. Und das ohne massive Ausfallzeiten beim Kunden.

Freue mich über Rückinfo.

Alternativ werde ich die mögliche Ablösung der 3CX ansprechen, da eine Software-TK nichts auf einem Domaincontroller zu suchen hat und somit sowieso neue Hardware anzudenken wäre.

VG und einen guten Wochenstart,

Jan
 
für die gewünschte Konfguration gibt es leider kein Kochbuch.
Du müsstest das eben woanders nachbauen, und dann getestet mitnehmen.

es gibt:

Aber das ist eben nicht das gewünschte. Und selbst das HowTo für die FB ist ja nicht zutreffend, denn Ihr wollt nicht dass die 3CX sich direkt beim Provider anmeldet.
Selbst wenn Ihr die 3CX auf einen kleinen mini PC oder RasberryPI auslagert, dann habt Ihr immer noch eine Situation für die es kein HowTo gibt.

Also vielleicht wirklich was anderes kaufen.
 
Naja, "wollen" kann man nicht sagen. Wir würden schon gern direkt beim Provider anmelden. Aber beide Seiten (3CX und lokaler Provider EVN) unterstützen sich gegenseitig nach aktuellem Stand wohl nicht.
Trotzdem nochmals herzlichen Dank. Das hilft uns auch in der Positionierung weiter.
Viele Grüße und eine schöne Woche,
Jan
 
Halten wir mal fest: so wie ich deine Posts lese wird ein lokaler Internetprovider genutzt welcher für die Nutzung seiner bereitgestellten Internetanbindung lediglich eine FB unterstützt. Das sagt ja prinzipiell noch nichts über die Telefonie aus.

Fritz!Box durch Modem ersetzen (wenn überhaupt benötigt), pfSense (als einzigen Router) wie gewohnt vernünftig einrichten, SIP Trunk in der 3CX dahinter registrieren und gut ist.
Wenn das schon nicht geht weil der ISP als Endpunkt für die Interneteinwahl nur eine FB unterstützt dann halt diese dafür (und nur dafür: für die Herstellung der Interneverbindung) nutzen, die pfSense dahinter (ohne oder mit NAT) und dahinter die 3CX (mit SIP Trunk Registrierung beim Telefonieprovider). Den SIP Trunk auf der FB zu registrieren und daran die 3CX zu hängen halte ich für keine gute Idee (auch wenn es mit Einschränkungen funktioniert).

Alternativ werde ich die mögliche Ablösung der 3CX ansprechen, da eine Software-TK nichts auf einem Domaincontroller zu suchen hat und somit sowieso neue Hardware anzudenken wäre.
Die 3CX ist schon gut (*Fahne_schwenk*), aber ja: auf einer so genutzten Maschine hat die nichts zu suchen. Steht explizit bei 3CX in den Voraussetzungen so drin. Mit einer separaten Installation z.b. auf einem NUC oder einer IPU oder virtualisiert lassen sich die Netzwerke (Computer und Telefonie) auch besser trennen. Das ist eine einmalige Investition und ist auch nicht sehr groß. Die Angriffsfläche auf das Netz und auf die 3CX verringert sich durch so eine Separierung wesentlich und man nähert sich wieder einem supporteten Szenario.

Du hast es noch nicht so konkret geschrieben (oder ich hab's überlesen): ob der ISP (der auch Telefonie Provider ist) die Registrierung seines SIP Trunk ausschließlich auf einer FB unterstützt. Siehe erste Absatz hier im Post. Wenn so ein Provider im geschäftlich genutzten Umfeld nur FB für solche Szenarien akzeptiert würde ich ohnehin eine Portierung anstoßen.



Aber auch bei 3CX könnte man mit 2 Netzwerkkarten arbeiten.
Kein von 3CX unterstütztes Szenario (mehr): kein Support, viele Probleme (siehe Forum).

Genauso kann man problemlos Netzwerke die nicht zu RFC1597 gehören als internes Netzwerk nehmen und hinter NAT betreiben.
Bzgl. Netzwerke ist bei 3CX RFC1918 ist das Maß der Dinge. Ich würde eine 3CX auch nicht an einer öff. IPv4 Adresse betreiben wollen: man müsste zur Unterscheidung ob lokal oder global alle Clients in das gleiche Netzwerk stellen und das wird bei IPv4 ein teurer Spaß. Mag sein in großen Firmen kann man das so handhaben wenn der Pool da ist aber generell wohl eher nicht. Daher wohl auch die Entscheidung 3CX nur per RFC1918 betreiben zu können. IPv6 wiederum ist etwas ganz anderes.

Also wäre auch vorstellbar, dass 3CX ein Problem damit hat, dass man vor dem Router ins öffentliche Netz noch einen Router mit privaten Adressen hat. Ich habe diesen Fall bislang noch nie getestet.
Nein, kein Problem, NAT NAT geht prinzipiell wenn richtig eingerichtet.
 

Statistik des Forums

Themen
44.415
Beiträge
232.722
Mitglieder
78.331
Neuestes Mitglied
b2daniel