3CX hinter Kerio Control für Home Office

Wolfgang T.

Forum User
Basic Certified
Mitglied seit
21. Januar 2021
Beiträge
48
Hallo Community!

Ich versuche seit Tagen eine 3CX V16 hinter einer Kerio Firewall zum Laufen zu bringen, also für Telefone im Home Office zu öffnen.
Die 3CX läuft intern einwandfrei, ich habe die Ports gem. Konfigurations-Leitfaden geöffnet.
Die Telefone im Home Office können sich die Konfiguration holen, Provisionieren aber nicht.
Die 3CX App auf Android funktioniert, auf dem Heim PC läuft auch die MyPhone-Anwendung ohne Probleme. Auch Webmeeting funkt.
Nur die Telefone wollen nicht.
Der Firewall-Checker gibt mit auch alles rot aus, obwohl wie gesagt die App und MyPhone laufen.

Was mir aufgefallen ist, dass die MyPhone-Anwendung den Tunnel-Port nutzt, das Telefon aber nicht.
Ports sind alle auf Standard, also 5060+5090, fixe IP. Ich kann auch am Server über den FQDN auf die Webconsole zugreifen.

Ich habe testeweise auf der Friewall alles freigegeben (also alle Ports, ein- und ausgehend), der Firewall-Checker meckert aber weiter.

Hat jemand so eine Konfiguration laufen und kann mir Tipps oder einen Ansatz geben?

Danke!
Wolfgang
 
Hast Du auch das entsprechende NAT eingerichtet? Nur Ports frei geben reicht nicht.
 
Danke für die schnelle Antwort.
Ich habe in der Kerio Quell-NAT und Full Cone NAT aktiviert.
Als Ziel-NAT ist doe lokale IP der 3CX drinnen, Die Portübersetzung ist aus.
 
Poste mal einen Screenshot vom Firewallchecker und von den Einstellungen in der Firewall, evtl sieht man dann eher den Fehler.
 
Ok, mache ich dann am Abend. Beim Check werden ja alle Dienst beendet und meine User werden da sicher schwer nervös :-)
 
Und am besten dabei auch mal in die Firewall gucken was geblockt wird. Was für Telefone hast Du denn? Wie werden die verbunden?
 
Sieht bei uns in KC so aus - geht einwandfrei. MAP auf die PBX. Quelle ist der der Anschluss auf den auch der FQDN lautet.
 

Anhänge

  • 3cxport.jpg
    3cxport.jpg
    17,4 KB · Aufrufe: 15
Ok, das hab ich etwas anders gemacht. Bei mir ist Quelle "beliebig" und Ziel die IP des FQDN.
Wurde bei anderen Regeln auch so gelöst,aber ich stell das mal am Abend um und melde mich dann wieder.

Danke für die Unterstützung.
 
Hallo Wolfgang,

was für Telefone(IP Phones Modell) verwendet?
Provisionierunsgmethode ist stun oder SBC?
 
Hallo Wolfgang,

was für Telefone(IP Phones Modell) verwendet?
Provisionierunsgmethode ist stun oder SBC?

Ich teste es gerade mit einem Snom D305, Provisionierung über STUN.
Wie gesagt, wenn ich die Config-URL am Telefon eintrage, werden alle Daten korrekt geholt, aber das Telefon verbindet sich dann nicht.
 
Das scheint dann wirklich ein Firewall Problem zu sein. Da am besten mal Deine Regeln prüfen
 
Hi,

erstens, prüfen bitte auf der Anlage unter Dashboard IP sperrliste dass Public IP von deinem Telefon bzw public IP welche dein Telefon dahinter steht nicht geblockt wird.
Option Anmeldung außerhalb des LANs unterbinden (externe Nebenstellen mit direkter SIP-Verbindung/STUN werden blockiert) muss du deaktivieren.(unter Dashoard->NST->Optionen.
Falls du mehrere Telefone hinter der selben Public IP benutzt, musst du das Port forwardingm aud der Firewall/Router remote seite prüfen.
Verwende für jedes Telefon einen anderen SIP Port und RTP Range(separat)-
Notiz: Nur wenn mehre Telefone hinter der selben Public IP stehen.
Evtl kannst du auch einen SBC verwenden.
Und noch etwas, im Web Interface des Telefons unter Erweitert->updates->Setting URL, ist in dem Feld die richtige URL drin, mit deinem FQDN?
 
Sperrliste ist ok, die Anmeldung außerhalb des LAN unerbinden ist disabled.
Wie gesagt, die Konfiguration wird korrekt abgeholt, es stehtim telefon danach auf der Verweis auf den FQDN, also test.3cx.at:5060
Ich sehe in der Firewall auch, dass sich das Telefon verbunden ist, aber nicht wie bei der MyPhone-Anwendung auch über den Tunnel.

Ich werde heute Abend mal die Firewall umstellen und schauen, ob es nur daran liegt.
 
Der Tunnel Port wird für Stun auch nicht benötigt. Nur der HTTP Port, Sip Port und RTP Ports.
 
  • Like
Reaktionen: bitn2
Einfach mal testen ob Du telefonieren kannst.
 
Ich gebe mal Entwarnung!
Meine Einstellungen am Server & Firewall waren korrekt, am Router im Home Office war SIP-ALG aktiviert.
Hacken raus und alles funkt. :p

Danke für die Hilfe.
Den Firewall-Checker muss ich mich aber trotzdem ansehen, der ist noch immer rot, obwohl alles funkt.
 
  • Like
Reaktionen: bitn2

Statistik des Forums

Themen
44.416
Beiträge
232.726
Mitglieder
78.332
Neuestes Mitglied
verteiler-server-meldunge