3cx hinter Sophos UTM via WAF/Reverse Proxy möglich?

apoo

Silver Partner
Mitglied seit
9. April 2018
Beiträge
60
Hallo zusammen,

ich hatte vor etwa 1,5 Jahren getestet, ob die 3cx hinter einer Sophos UTM mit WAF/Reverse Proxy möglich ist, was nicht funktioniert hatte.
Nach der Eingabe der Logindaten auf der Website des Webclients, ging einfach nichts weiter.

Es wurde das normale Prozedere zur Portumstellung von 5001 auf 443 mit Backup, reinstall und import durchgeführt.
Wenn Port 443 ganz normal geNATet ist, funktioniert es, sobald die Web Protection (wie Sophos den Reverse Proxy nennt) eingeschaltet wird, kommt der o.g. Fehler, auch wenn die WAF komplett alles ohne weitere Rule durchlässt.

WAF/Reverse Proxy ist notwendig, da die Kunden in der Regel nur eine öffentliche IP aber u.a. auch Exchange Server vor Ort haben. Beim Exchange funktioniert der Zugriff für OWA aber auch Active Sync/Outlook Anywhere ohne Probleme. Aber 3cx sträubt sich.

Kennt jemand dieses Problem? Wir haben etwa 10x 3cx Instanzen bei unseren Kunden und es kommen immer die Anfragen, dass die Anlage ohne Port direkt via 443 statt 5001 erreichbar sein muss, da Externe oft nur 80 und 443 freigeschaltet ausgehend haben.

VG Johnny
 
  • Like
Reaktionen: MarcosV__3CX
Exakt diesen Artikel hatte ich vor der Erstellung meines Posts sogar schon gelesen, aber ehrlich gesagt kann ich nicht verstehen, warum ein Zertifikat der Auslöser für das Problem mit der Anmeldung an dem Webclient sein soll.

Ja, auch in meinem Test hatte ich auf der Sophos in der WAF ein LE-Zertifikat für die 3cx Domain hinterlegt. Das ist aber natürlich ein anderes LE-Zertifikat gewesen als das, war die 3cx sich selbst holt, da die UTM sich ein eigenes LE-Cert geholt hat.

Aber exakt so betreiben wir auch den Exchange bei uns und unseren Kunden und das funktioniert sogar für das störrische OWA, Active Sync und Outlook Anywhere ohne Probleme.

Du meinst also, dass das Problem mit dem Webclient Login trotzdem am Zertifikat liegt und verschwindet, wenn man das LE Zert von der UTM auf der TK-Anlage einbindet?
 
Exchange ist nicht 3CX.... Ob das Problem dann behoben ist kann ich dir nicht sagen, wir betreiben keine 3CX hinter einem Proxy.
 
Ich habe nun für einen Test folgendes gemacht:
- Cert von 3cx Instanz genommen und auf die Firewall hochgeladen
- WAF aktiviert (zusätzlich zum normalen 5001) und Zertifikat geprüft, die 443 und die 5001 Website haben laut SHA Abdruck exakt das gleiche Zert

Ergebnis:
- Login auf https://firma.on3cx.de:5001/webclient funktioniert
- Login auf https://firma.on3cx.de/webclient funktioniert nicht, nach Eingabe der Nebenstellennummer und Kennwort erscheint die Meldung "Getrennt. Wiederherstellung der Verbindung in 18 Sekunden"

Exakt das gleiche Verhalten, welches ich beim Test vor 1,5 Jahren hatte, irgendwas läuft über den Reverse Proxy nicht, im WAF Log sehe ich aber nur HTTP 200 und 400, sprich erfolgreiche Post und Get.

Hat jemand die 3cx hinter einer Sophos mit WAF erfolgreich zum laufen gebracht?
 
Da die SG wohl kein SNI kann (siehe der verlinkte Thread), funktioniert das wohl nicht. Aber vielleicht hat das ja noch jemand zum laufen bekommen.
 
Doch, die SG kann SNI, ich habe ja auch jetzt schon 6 verschiedene https Webserver unter dieser einen IP Adresse laufen, alle funktionieren.

Hier wird das auch von Sophos bestätigt: https://support.sophos.com/support/s/article/KB-000035011?language=en_US
"With support for Server Name Indication (SNI), Webserver Protection will present the correct server to each client, based on the requested hostname."

Ich hoffe es meldet sich noch ein Sophos User :)
 
Da der Webclient ja Websockets nutzt, muss im Site-Path-Routing die Option "Enable WebSocket passthrough" aktiviert werden. Ob das reicht, weiß ich aber leider nicht...da fehlt mit aktuell eine entsprechende Konfiguration zum Testen.
 
EIGENTLICH ist mir das bewusst und ich war mir sehr sehr sicher, dass probiert zu haben.... Oder mittlerweile hat sich seit meinem Test vor 1,5 Jahren etwas im Hintergrund geändert, auf jeden Fall funktioniert jetzt der Login :) DANKE für diesen Hinweis!

Aktuell ist mein Testszenario ja, den Port 443 via WAF auf den Port 5001 der Anlage umzuleiten - was jetzt funktioniert.

Daher noch die zusätzliche Frage: Habe ich, abgesehen von der echten Portumstellung der Anlage, die Möglichkeit, Einfluss auf die Mailvorlage zu nehmen welche 3cx versendet, um dort den Port bei den Web-Konferenzen raus zu nehmen?
 
Kann man die Mailvorlagen bzw. die dort gesetzte URL beeinflussen? Irgendwo muss der Parameter in der Anlage doch gespeichert sein, oder? :-)
 
EIGENTLICH ist mir das bewusst und ich war mir sehr sehr sicher, dass probiert zu haben.... Oder mittlerweile hat sich seit meinem Test vor 1,5 Jahren etwas im Hintergrund geändert, auf jeden Fall funktioniert jetzt der Login :) DANKE für diesen Hinweis!

Aktuell ist mein Testszenario ja, den Port 443 via WAF auf den Port 5001 der Anlage umzuleiten - was jetzt funktioniert.

Daher noch die zusätzliche Frage: Habe ich, abgesehen von der echten Portumstellung der Anlage, die Möglichkeit, Einfluss auf die Mailvorlage zu nehmen welche 3cx versendet, um dort den Port bei den Web-Konferenzen raus zu nehmen?
Warum änderst du nicht einfach den Port der 3CX. Wenn das mit der WAF funktioniert, ist das ja kein Problem.
 
  • Like
Reaktionen: fxbastler
Weil ich aktuell noch ängstlich bin, dass es noch zu anderen Komplikationen kommt ;-) Aber gut, wenn sich die URL nicht ändern lässt, dann habe ich wohl keine Wahl.
 
In den Parameter-Einstellungen ließe sich der Wert schon ändern, jedoch lässt sich nicht sagen, ob das nicht ungewollte Seiteneffekte hat. Aber die Mailvorlage lässt sich doch anpassen und die Links kann man da manuell festlegen, also ohne die Variablen arbeiten.
 

Statistik des Forums

Themen
44.414
Beiträge
232.721
Mitglieder
78.330
Neuestes Mitglied
uvitas