Firewall - welche URLs nach extern freigeben

Zutz79

Premier Customer
Advanced Certified
Mitglied seit
28. April 2020
Beiträge
54
Hallo Zusammen,

ich betreibe einen lokalen 3CX-Server (Windows-Server-2019) und bin hinter einer Firewall.

In diesen Tagen habe ich 3CX von v16 auf v18 (18.0, Build 314) aktualisiert.
Insgesamt verlief das Upgrade sauber und stabil.

Aber!
Mit v18 funktioniert die 3CX-Webkonferenz nicht mehr.
Mit v16 hat es problemlos funktioniert.

Bisher hatte ich folgende URL-Freigaben in der Firewall definiert:
activate.3cx.com
activation.3cx.com
downloads-global.3cx.com
downloads.3cx.com
###firmenname###-myde.3cx.net
###firmenname###.my3cx.de
rps.3cx.com
smtp-proxy.3cx.net
webmeeting-director.3cx.net
webmeeting.3cx.net

Testweise habe ich alle URLs erlaubt und die Webkonferenz funktioniert mit v18.
Ich bin allerdings kein Freund von ultimativen Freigaben!

Auf der Homepage von 3CX findet man zwar an zahlreichen Stellen Angaben zur Firewallkonfiguration ... aber diese sind oftmals nicht umfangreich genug und damit nicht vollständig ;-(

Hat jemand eine vollständige URL-Liste welche Freigaben die 3CX benötigt?

Vielen Dank.
 
Für das Webmeeting muss eingehend der HTTPS Port der 3CX erreichbar sein. Ausgehend kannst du die 3CX komplett freigeben oder so wie Du es schon gemacht hast, die entsprechenden Ports und URLs.
 
Eingehend funktioniert v16 und v18 identisch.
Hier passen die Firewallregeln nach wie vor.

Es scheitert nur an der ausgehenden Regel.
Welche ausgehenden URLs nach extern benötigt die 3CX mit v18 zusätzlich?
 
Das kann nur das Webmeeting betreffen und da hast Du eigentlich schon alle URLs oben aufgelistet, ansonsten mal im Firewall Log gucken was geblockt wird.
 
Mein Kernproblem mit dem Webmeeting ist noch nicht gelöst.
Aber hatte auch noch nicht die Zeit dafür.

Ich habe aber etwas entdeckt:

Besonders aufgefallen ist mir hier allerdings folgender Satz:
"Note that these FQDNs and IPs may change without prior notice"

Es wäre äußerst wünschenswert wenn 3CX eine saubere und transparente Firewall-Dokumentation zur Verfügung stellen würde.

Ich werde mir die Troubleshooting-URL in den nächsten Tagen mal genauer anschauen.
 
Mal eine andere Frage, warum beschränkst Du die 3CX ausgehend? Eingehend ist klar, aber ausgehend machst Du Dir damit nur unnötigen Stress. Wenn Du es ausgehend beschränken willst, reichen die Ports. Da müssen nicht noch zusätzlich auf DNS Ebene Dinge geblockt werden.
 
Sicherheit hat nichts mit Komfort zu tun.

Die Freigabe "any" funktioniert tatsächlich äußerst gut sollte aber niemals das primäre Ziel in einem Netzwerk sein.
 
Sicherheit hat nichts mit Komfort zu tun.

Die Freigabe "any" funktioniert tatsächlich äußerst gut sollte aber niemals das primäre Ziel in einem Netzwerk sein.
Absolut korrekt, aber in manchen Fällen kann man es auch übertreiben. Eingehende SIP Verbindungen sind bei uns auch auf den Provider beschränkt und ausgehend nur die nötigen Ports.
 

Statistik des Forums

Themen
44.414
Beiträge
232.721
Mitglieder
78.331
Neuestes Mitglied
b2daniel