3CX PBX Sicherheit erhöhen

ciscoX

Trial User
Basic Certified
Mitglied seit
11. Mai 2023
Beiträge
226
Hallo zusammen,

da in der Vergangenheit mehrere Loginversuche auf einer meine Extensions von IP Adressen aus dem Ausland stattgefunden haben, überlegte ich mir nun eine Strategie, sodass unbefugte Personen keinen Zugriff mehr auf meinen Server/PBX bekommen. Meine /var/lib/3cxpbx/Bin/conf/nginx.conf auf meinem Linux Server prüft nun die IP Adresse, ansonsten wird eine Error 403 forbidden Page aufgerufen. Dazu ist ein Wireguard Setup nötig. Meine 3CX PBX die über ihre öffentliche FQDN erreichbar ist, kann somit nur noch aus meinem internen Netzwerk erreicht werden.

Der relevante Abschnitt dabei ist:

location / {
allow xxx.xxx.xxx;
allow xxx.xxx.xxx;
allow xxx.xxx.xxx;
allow xxx.xxx.xxx;
deny all;
include "/var/lib/3cxpbx/Bin/nginx/conf/shared-headers.conf";
add_header Cache-Control "public, immutable, max-age=31536000";
index index.html;
try_files $uri $uri/ @proxy;
}


Das steht direkt über location /MyPhone

Wie gesagt, das funktioniert nur mit mit einem Wireguard Server auf der PBX, da ich so eine "lokale" VPN-Verbindung herstellen, bzw. in der nginx.conf eine lokale IP Adresse eintragen und steuern kann.

Eine Zeit lang hatte ich die PBX auf Port 443 laufen, doch habe diese nun auf Port 5001 (Standard) umgeworfen, sodass über die IP im HTTP und HTTPS Schema der Server "als nicht erreichbar" gilt. Ich hatte bisher das Problem, dass über das HTTPS Schema im Browser eine SSL Warnung angezeigt wurde und somit die FQDN auszulesen war. Nun bringt einem aber auch die FQDN nichts mehr, weil die Anmeldeseite der Verwaltungskonsole ausserhalb des Netzwerks nicht mehr aufgerufen werden kann -> Error 403

Für den Einen oder Anderen mag das vielleicht ebenfalls eine Lösung sein, Zugriff auf die PBX zu verweigern. Jeder mag das vielleicht anders lösen, ich bin gerne für Verbesserungsvorschläge offen.

Viele Grüße
 
EDIT: Eine Config über iptables ist wohl doch ratsamer. Nun ist die FQDN und die IP des Servers nur noch über bestimmte IP Adressen möglich, ansonsten wird überhaupt kein Netzwerkverkehr mehr hergestellt. Das hat den Vorteil, dass auch keine Error 403 Forbidden geladen werden muss, bzw. wird. Das heisst, auch bei einem Port Check auf meine FQDN oder IP wird die Verbindung abgebrochen, sodass über einen Port Checker nicht geprüft werden kann, welche Ports offen sind, bspw. Port 22, 5000, 5001 und Ports anderer Anwendungen, die auf dem Server laufen. Nun wird "alles" als "time out" angezeigt so wie ich es wollte! Auch auf Ping (ICMP) wird nicht mehr geantwortet. Nun werden auch die lästigen Anmeldeversuche auf Nebenstellen vollständig unterbunden, da kann einer machen was er will!

Auf meinem Server war ein kleiner Umweg nötig, da sich iptables trotz Debian Paketlisten nicht installiert wurde. Der Service wurde schlichtweg nicht gefunden. Ich habe es nun über andere Befehle zum Laufen gebracht. Verwendet wird dafür die /etc/iptables.rules und startet mit einem Launch Daemon jedes Mal diese Config bei einem Server-Neustart. Wer daran Interesse hat, gerne melden!

PS: Klar ist es möglich direkt über die PBX in den Einstellungen festzulegen, welche IP-Adressbereiche Zugriff auf Nebenstellen erhalten dürfen, da aber ein Wireguard Server auf dem gleichen Server wie die 3CX PBX ausgeführt wird, möchte ich nicht, dass beim Browseraufruf über die IP, diese die FQDN preisgibt, aufgerufen werden kann! Es soll wirken, als wäre der Server "inaktiv".
 
Zuletzt bearbeitet:
Ich bin mir nicht sicher was ich davon halten soll. Das die PBX so komplett unsupported läuft ist dir ja sicherlich klar. Warum steuerst du das nicht über die davor liegende Firewall und WAF?
 
…und vermutlich ist hier die Nutzung der App von unterwegs stark eingeschränkt? Oder brauchst Du die nicht?
 
Ich bin mir nicht sicher was ich davon halten soll. Das die PBX so komplett unsupported läuft ist dir ja sicherlich klar. Warum steuerst du das nicht über die davor liegende Firewall und WAF?
„Unsupported“? Bei mir funktioniert alles. Ich spüre keine Einschränkungen. Alle Dienste laufen. Updates funktionieren ebenfalls. Wie in meinem Post erwähnt, läuft auf dem Server nicht nur die PBX - an dieser Stelle nochmals erwähnt. Genaue Hintergründe stehen im Post. Der Aufruf soll blockiert werden - aus diesem Grund.

…und vermutlich ist hier die Nutzung der App von unterwegs stark eingeschränkt? Oder brauchst Du die nicht?
IMG_1171.png
 
Doch. ,-)

Unterwegs = externe IP
 
Wie in meinem Post erwähnt, läuft auf dem Server nicht nur die PBX
Deswegen unsupportet... Das ist so leider eine "Bastelbude" und der Support wird im Falle eines Problems gar nichts machen.
 
  • Like
Reaktionen: fxbastler

Statistik des Forums

Themen
44.414
Beiträge
232.716
Mitglieder
78.330
Neuestes Mitglied
uvitas