- Mitglied seit
- 11. Mai 2023
- Beiträge
- 226
Hallo zusammen,
da in der Vergangenheit mehrere Loginversuche auf einer meine Extensions von IP Adressen aus dem Ausland stattgefunden haben, überlegte ich mir nun eine Strategie, sodass unbefugte Personen keinen Zugriff mehr auf meinen Server/PBX bekommen. Meine /var/lib/3cxpbx/Bin/conf/nginx.conf auf meinem Linux Server prüft nun die IP Adresse, ansonsten wird eine Error 403 forbidden Page aufgerufen. Dazu ist ein Wireguard Setup nötig. Meine 3CX PBX die über ihre öffentliche FQDN erreichbar ist, kann somit nur noch aus meinem internen Netzwerk erreicht werden.
Der relevante Abschnitt dabei ist:
location / {
allow xxx.xxx.xxx;
allow xxx.xxx.xxx;
allow xxx.xxx.xxx;
allow xxx.xxx.xxx;
deny all;
include "/var/lib/3cxpbx/Bin/nginx/conf/shared-headers.conf";
add_header Cache-Control "public, immutable, max-age=31536000";
index index.html;
try_files $uri $uri/ @proxy;
}
Das steht direkt über location /MyPhone
Wie gesagt, das funktioniert nur mit mit einem Wireguard Server auf der PBX, da ich so eine "lokale" VPN-Verbindung herstellen, bzw. in der nginx.conf eine lokale IP Adresse eintragen und steuern kann.
Eine Zeit lang hatte ich die PBX auf Port 443 laufen, doch habe diese nun auf Port 5001 (Standard) umgeworfen, sodass über die IP im HTTP und HTTPS Schema der Server "als nicht erreichbar" gilt. Ich hatte bisher das Problem, dass über das HTTPS Schema im Browser eine SSL Warnung angezeigt wurde und somit die FQDN auszulesen war. Nun bringt einem aber auch die FQDN nichts mehr, weil die Anmeldeseite der Verwaltungskonsole ausserhalb des Netzwerks nicht mehr aufgerufen werden kann -> Error 403
Für den Einen oder Anderen mag das vielleicht ebenfalls eine Lösung sein, Zugriff auf die PBX zu verweigern. Jeder mag das vielleicht anders lösen, ich bin gerne für Verbesserungsvorschläge offen.
Viele Grüße
da in der Vergangenheit mehrere Loginversuche auf einer meine Extensions von IP Adressen aus dem Ausland stattgefunden haben, überlegte ich mir nun eine Strategie, sodass unbefugte Personen keinen Zugriff mehr auf meinen Server/PBX bekommen. Meine /var/lib/3cxpbx/Bin/conf/nginx.conf auf meinem Linux Server prüft nun die IP Adresse, ansonsten wird eine Error 403 forbidden Page aufgerufen. Dazu ist ein Wireguard Setup nötig. Meine 3CX PBX die über ihre öffentliche FQDN erreichbar ist, kann somit nur noch aus meinem internen Netzwerk erreicht werden.
Der relevante Abschnitt dabei ist:
location / {
allow xxx.xxx.xxx;
allow xxx.xxx.xxx;
allow xxx.xxx.xxx;
allow xxx.xxx.xxx;
deny all;
include "/var/lib/3cxpbx/Bin/nginx/conf/shared-headers.conf";
add_header Cache-Control "public, immutable, max-age=31536000";
index index.html;
try_files $uri $uri/ @proxy;
}
Das steht direkt über location /MyPhone
Wie gesagt, das funktioniert nur mit mit einem Wireguard Server auf der PBX, da ich so eine "lokale" VPN-Verbindung herstellen, bzw. in der nginx.conf eine lokale IP Adresse eintragen und steuern kann.
Eine Zeit lang hatte ich die PBX auf Port 443 laufen, doch habe diese nun auf Port 5001 (Standard) umgeworfen, sodass über die IP im HTTP und HTTPS Schema der Server "als nicht erreichbar" gilt. Ich hatte bisher das Problem, dass über das HTTPS Schema im Browser eine SSL Warnung angezeigt wurde und somit die FQDN auszulesen war. Nun bringt einem aber auch die FQDN nichts mehr, weil die Anmeldeseite der Verwaltungskonsole ausserhalb des Netzwerks nicht mehr aufgerufen werden kann -> Error 403
Für den Einen oder Anderen mag das vielleicht ebenfalls eine Lösung sein, Zugriff auf die PBX zu verweigern. Jeder mag das vielleicht anders lösen, ich bin gerne für Verbesserungsvorschläge offen.
Viele Grüße
