(Auto)Provisionierung in V18 und V16 funktioniert nicht mehr

StevenR

Bronze Partner
Basic Certified
Mitglied seit
10. September 2021
Beiträge
33
Hallo.

Ich habe heute ein paar Yealink Geräte konfigurieren wollen, aber es ist keine Provisionierung möglich. Es funktioniert nicht mehr per Autoprovisionierung und auch nicht mit manueller Provisionierung per Provisionierungs-URL. Wenn man die URL im Browser aufruft, kommt je nach Browser nur eine leere Seite, bzw. ein Fehler 404.

Der Fehler ist auf 3CX V18 wie auch V16 gleichermaßen vorhanden. Könnte es mit dem Let's Encrypt Stammzertifikatsablauf gestern zu tun haben? Dringend Lösungsvorschläge erbeten.
 
Hallo StevenR,

SSL Zertifikatsprobleme werden dir in allen neueren Browsern recht deutlich (rote Warnung) angezeigt.
Ich gehe davon aus, das ein Zugriff Über FQDN:HTTPSPORT auf die Admin und Webclient Seite deiner 3CX ohne Probleme funktioniert ? also z.B. https://meineFirma.my3cx.de:443

Falls das gegeben ist liegt das Problem nicht an den SSL Zertifikaten der 3CX oder den Root Authorities in deinem Browser. Was ein Grund sein kann sind die hinterlegten Root Authorities in deinen IP Telefonen..
--

Vorschlag für die Vorgehensweise wäre, falls Web Admin Bereich der 3CX ohne Zertifikatsfehler erreichbar:

. Firmware Update der IP Telefone falls verfügbar, sollte auch die Root Authorities erneuern
https://www.3cx.com/support/phone-firmwares/

. Prüfung des Provisionierungslinks
Setzt sich immer aus einer komplexen Zeichenfolge und der MAC Adresse zusammen.
Der in der Nebenstelle angezeigte Link muss um MAC.cfg (Yealink) oder cfgMAC (Snom) ergänzt werden
Für andere Hersteller gelten evtl. andere Formate. Beispiele:

808EX8C3D65B.cfg
808EX8C3D65B

Ab hier klemmt etwas an deinen IP Telefonen, nicht an der 3CX.

. Provisionierungs Link ist über einen Desktop Browser verfügbar -> Auswerten der Logs in deinen IP Telefonen


Viel Erfolg beim Troubleshooten und ich wünsch ein erholsames Wochenende.
 
Hallo Andreas,

danke für die Hinweise. Ja, die 3CX ist ohne Zertifikatsfehler zu erreichen. Ich habe schon die Telefone in der Vermutung gehabt. Die Ergänzung der URL um die MAC Adresse der Geräte war mir neu. Danke :)

Ich habe mir die einzelnen Zertifikate der Zertifikatskette nochmal bei Let's Encrypt heruntergeladen. Das R3 Zwischenzertifikat konnte ich in die Yealinks importieren, das ISRG Root X1 Root Zertifikat war schon in der Firmware der Telefone enthalten und konnte daher nicht importiert werden. Trotzdem hat es noch nicht funktioniert - daran lag es offenbar nicht. Erst nachdem ich im Telefon unter "Security -> Trusted Certificates" die Einstellung "Only Accept Trusted Certificates" auf "disabled" gestellt habe, funktioniert die Provisionierung wieder. Das Zertifikat kann nicht verifiziert werden.

Hier ein Auszug aus dem Telefon-Log:
Code:
<134>Oct  1 23:35:29 ATP [1144]: ATP <6+info  > Upgrade from mac.cfg
<134>Oct  1 23:35:29 ATP [1144]: DURL<6+info  > [DCMN]download to file...
<134>Oct  1 23:35:29 ATP [1144]: DURL<6+info  > [DCMN]Enter Func dl_url_parse....
<134>Oct  1 23:35:29 ATP [1144]: DURL<6+info  > [DCMN]Skip Space Success!
<134>Oct  1 23:35:29 ATP [1144]: DURL<6+info  > [DCMN]Connecting meine3cxurl.3cx.eu:5001
<134>Oct  1 23:35:29 ATP [1144]: DURL<6+info  > [DCMN]Connecting IP = 111.111.111.111, Port = 5001
<134>Oct  1 23:35:29 ATP [1144]: DURL<6+info  > [DCMN]ssl cipher num is 18
<134>Oct  1 23:35:29 ATP [1144]: DURL<6+info  > [DCMN]SSL_connect (read done)
<131>Oct  1 23:35:29 ATP [1144]: DURL<3+error > [DCMN]Certificate doesn't verify and error is 10, reason 134
<131>Oct  1 23:35:29 ATP [1144]: DURL<3+error > [HTTP]Connect Error
<131>Oct  1 23:35:29 ATP [1144]: DURL<3+error > [DCMN]url open fail, recode:-1
<131>Oct  1 23:35:29 ATP [1144]: ATP <3+error > https to file failed, code = -160, msg = , retry = 1
<132>Oct  1 23:35:29 ATP [1144]: ATP <4+warnin> Download mac.cfg fail

Durch das 3CX-Template wird diese Einstellung aber wieder auf "enabled" gesetzt und nachfolgend ist wieder keine Provisionierung des Telefons möglich.

Das Problem ist seit gestern bei allen unseren Yealink Telefonen (T22,T41,T42,T46,T48) vorhanden. So lassen sich viele Telefone nicht mehr verwalten. Was kann man tun? Hoffen das Yealink eine gepatchte Firmware heraus bringt, oder 3CX das Template ändert (mit Sicherheitseinbußen).

Naja, jetzt erstmal Wochende. ;)

VG, Steven
 
Zuletzt bearbeitet:
  • Like
Reaktionen: fxbastler
Hallo,

das ist natürlich ein fieses Problem. Das habe ich noch nicht auf dem Radar und bei uns geht das (noch und hoffentlich auch dauerhaft, haben T5x).

Ich würde das 3CX Template direkt ändern (auch wenn das nicht supported wird). Damit werden die Telefone nicht rot und man muss das Telefon nur 1x neu starten / provisionieren lassen damit das klappt und nicht gleich die Zuordnung ändern. Muss man halt aufpassen weil mit jedem 3CX- oder Template Update diese manuelle Änderung wieder mit originalen 3CX Templates überschrieben wird.

perl -i -pe "s/^security.trust_certificates.*$/security.trust_certificates = 0/igs" /var/lib/3cxpbx/Instance1/Data/Http/Templates/phones/yealinkT4x.ph.xml
 
Ich glaube, der Zug ist bereits abgefahren, da die Geräte ja schon nicht mehr provisioniert werden können. Man müsste jetzt auf jedes Yealink Telefon manuell drauf und die Sicherheitseinstellung für die Zertifikate ändern. Das macht bei >50 Telefonen richtig Laune. Am Ende ist der Workaround dann auch nur eine Krücke, die irgendwann wieder durch ein Update einstürzt. Einzige sinnvolle Lösung wäre wohl eine neue Firmware von Yealink, in der Let's Encrypt Zertifikate wieder funktionieren.

Mich würde mal die Meinung eines 3CX Technikers interessieren, wie sie mit dem Problem umgehen möchten.
 
Das Problem bei vielen Yealink Telefonen ist mit der Firmware ab V80 behoben worden... Aber!!:

Note: ISRG Root X1, Let’s Encrypt Authority X1 and Let’s Encrypt Authority X2 certificates are only applicable to SIP-T48G/T46G/T42G/T41P/T40P/T29G/T27P/T23P/T23G/T21(P) E2/T19(P)E2 IP phones running firmware version X.80.0.95 or later.
 
Hallo Jan,

das habe ich auf der Yealink Seite auch schon gefunden und habe mich dadurch eher auf der sicheren Seite gefühlt.

Es sind ja bei uns die entsprechenden Geräte und alle mit aktueller (3CX) Firmware, also V83.

Kannst Du Dein "Aber!!" kurz begründen, ich stehe auf dem Schlauch.
 
Mit aber ist gemeint das nicht alle Geräte unterstützt werden. Zb das T46S
 
Aah, ok. Das hatte ich im Kopf ausgeblendet, da wir keine S haben. T41P, T42G, T46G, T48G sind hier in Verwendung. Noch ein paar T22P, aber das sind nicht viele.
 
Hotfix zum Thema von 3CX erschienen.

 
Zuletzt bearbeitet:

Statistik des Forums

Themen
44.443
Beiträge
232.828
Mitglieder
78.341
Neuestes Mitglied
Drewes-Klatte