3cx Windows App via 443 Reverse Proxy scheitert an http/2

apoo

Silver Partner
Mitglied seit
9. April 2018
Beiträge
60
Hallo zusammen,

ich habe von mehreren Kunden den Request erhalten, die 3cx Anlage von Port 5001 auf Port 443 umzustellen, denn viele Teilnehmer von Videokonferenzen, insbesondere aus Geschäftsumgebungen, können auf Port 5001 nicht zugreifen. Zudem ist oftmals in Hotel-Wifis nur Port 443 erlaubt und somit die 3cx App nicht lauffähig.

Nun habe ich das in einer Instanz getestet und festgestellt, dass die Android App funktioniert und auch das Telefonieren via Windows App, aber der Online-Status, das Telefonbuch und die Anrufliste in der Windows-App nicht. Dies habe ich via Wireshark getroubleshooted und festgestellt, dass der 3cx Client einen force auf HTTP/2 hat, die WAF (eine Sophos XGS) aber nur HTTP/1.1 unterstützt.

Ein reines NAT ist nicht möglich, da die Kunden mehrere Webserver am laufen haben und leider auch nur eine externe IP haben.

Ist es möglich den Windows Client zu http/1.1 zu zwingen? Ich habe leider keine Möglichkeit gefunden.
Code:
$env:DOTNET_SYSTEM_NET_HTTP_SOCKETSHTTPHANDLER_HTTP2SUPPORT="0"
-> das ignoriert der Client leider...

Oder hat jemand mit Sophos XGS eine andere Möglichkeit gefunden (was ich mir nicht vorstellen kann, da http/2 nicht in die WAF integriert ist)?

Toll wäre es, wenn die 3cx App einen Fallback oder zumindest eine Option zum einstellen auf http/1.1 hätte, TLS 1.3 ist auch damit problemlos möglich.

Viele Grüße,
Johnny
 
Ist es möglich den Windows Client zu http/1.1 zu zwingen?
eher: nein

Oder hat jemand mit Sophos XGS eine andere Möglichkeit gefunden (was ich mir nicht vorstellen kann, da http/2 nicht in die WAF integriert ist)?
Wir benutzen nirgends Sophos (auch weil wir wissen, woran man einen besch***enen Adminstrator erkennt). Von mir bekommst du daher eine Antwort auf eine andere Frage.
Ich kann dir sagen, dass es mit z.B. haproxy wunderbar funktioniert. Das funktioniert sowohl per SNI (für die welche keine eigenen Zertifikate benutzen / denen das zu kompliziert ist) als auch per SSL offload (mit eigenen Zertifikaten, LE per ACME oder automatisch zurückgespielten Zertifikaten von Clients z.B. einer 3CX mit 3CX FQDN). Wir nutzen i.d.R. den haproxy der direkt in der pfSense als Paket installierbar ist. Läuft seit vielen Jahren bei >70 Installationen grundsätzlich problemlos.

Die originale Aussage von 3CX zur ext. Anbindung steht in den Installationsvoraussetzungen:
https://www.3cx.com/docs/manual/phone-system-installation-windows/#h.54jfq2u6vkwt
  • The PBX must be reachable via a dedicated public IP address for external services.
Damit wäre dein Problem obsolet. Diese Anforderung wurde bei den früheren 3CX advanced Schulungen (waren das noch Zeiten) auch immer wieder betont.
Da man hierzulande oft genug nicht ohne weiteres und i.d.R. auch nicht günstig mehr als eine öff. IP vom ISP am Ort seiner Installation bekommt haben auch viele andere das Problem. Unsere Lösung kennst du, s.o..
 
Zuletzt bearbeitet:

Statistik des Forums

Themen
44.411
Beiträge
232.699
Mitglieder
78.327
Neuestes Mitglied
jlx