Frage zu 3cx Audio Ports eingehend bei Firewall

3cx-Forum-User2323

Forum User
Mitglied seit
15. Juli 2019
Beiträge
108
Hallo,

Problem: QSC/PLUSNET hat zum SIP-TRUNK eine "eingeschränkte 2M Leitung mit einem ONE60 Modem dazu geliefert"
Die lokale 3cx soll bestenfalls auch über diese dedizierte 2M Leitung laufen, damit Server/Winow-sPC-Traffic und Telefonie sauberer getrennt sind.

Problem: QSC PLUSNET hat o.g. eingeschränkte Leitung wohl eher für CLOUD TK Anlage vorgesehen, denn wenn man z.B. QSC TENGO CENTRAFLEX hätte, muss man lokal ja nur das SNOM/YEALINK ans Netzwerk anschließen und ausgehender Traffic muss erlaubt sein. Eingehend müssen keine Ports auf die SNOM/YEALINK Endgeräte weitergeleitet werden. (wenn man eine CLOUD TK Anlage wie z.B. Placetel/Centraflex hätte)

Somit werde ich QSC frage, ob wenigstens UDP-Port 9000-10999 (default) eingehend weitergeleitet werden könnte, damit 3cx Audio funktioniert. << sehe ich das richtig das für "nur 3cx Telefonie-Audio" UDP-Port 9000-10999 eingehend erlauben ausreicht?

Smartphone App, Webclient, Softphone würde wahrscheinlich nicht gehen, das ist klar.



ProtocolPort (Default)DescriptionPort Forwarding Required
TCP5001 or 443v15+: HTTPs port of Web Server. This port can be configured.Yes – if you intend on using a 3CX client, Bridge Presence, Remote IP Phones from outside your LAN and 3CX WebMeeting functionality.
TCP5015V15+: This port is used for the online Web-Based installer wizard (NOT 3CX config command line tool) only during the installation process.Optional - During the installation process when the Web-Based installer is used from external source
UDP & TCP50603CX Phone System (SIP)Yes – if you intend on using VoIP Providers, WebRTC and Remote Extensions that are NOT using the 3CX Tunnel Protocol
TCP50613CX Phone System (SecureSIP) TLSYes – if you intend on using Secure SIP remote extensions
UDP & TCP50903CX Tunnel Protocol Service ListenerYes -if you intend on using remote extensions using the 3CX Tunnel Protocol (within the 3CX clients for Windows / Android / iOS) or when using the 3CX Session Border Controller
UDP9000-10999 (default)3CX Media Server (RTP) – WAN audio/video/t38 streamsYes – if you intend on using remote extensions or a VoIP Provider
TCP4433CX WebMeeting Audio and Video. Not to be opened on the PBX. Must be opened on the network on which the webmeetings will take place.Yes – if you intend on using 3CX WebMeeting
TCP25283CX SMTP Server - Must allow PBX passthrough on the network for the PBX to send email notifications via the 3CX SMTP.No
 
Dieses Modem hat ja keine eigene Firewall, was nutzt ihr denn vor Ort? Wenn diese Leitung von QSC zur Verfügung gestellt wird, was sagen die denn zum Thema Firewall?
 
QSC PLUSNET hat dieses Gerät Vorort installiert:

Das Gerät ONE60 ist durch den Endkunden nicht selbst managebar.
 
ist mir klar, deswegen meine Frage was QSC zum Thema Firewall sagt und was ihr vor Ort nutzt.
 
vorort ist eine Watchguard
 
QSC sagt, "es handelt sich um eine dedizierte VOIP Leitung"
 
ja, die 3cx geht bisher die andere 10M QSC Leitung raus und rein.
Diese 10M Leitung ist von den PCs und Server in Nutzung.

Die Idee ist nun, über die QSC 2M Leitung nur Telefonie laufen zu lassen.
Das geht jedoch nicht, weil QSC nur eine eingeschränkte 2M Leitung "geliefert hat"

Mittels Watchguard Policy kann man die Aufteilung ja auch auch realisieren. (Funktion heißt bei Watchguard SD-WAN)
 
Was passiert denn wenn die Anlage auf die 2M Leitung umgeschwenkt wird? Was sagt QSC denn zum Thema Firewall? "Eingeschränkt" ist ja relativ und keine wirkliche Aussage.
 
wenn man eine Test-Windows 10 Maschine (3cx läuft auch auf einer anderen Windows 10 VM) über die Watchguard SD-WAN-Policy auf die 2M Leitung umschwenkt ist kein surfen/ping mehr möglich.

Ich kenne es bei QSC so, dass die Geräte auch Firewall sind, d.h. jede Portfreigabe muss nachgefragt werden (wenn man kein exposed host bestellt hat)
 
Surfen und Ping laufen ja auch auf anderen Ports als VOIP. Ich würde, da anrufen und denen mitteilen welche Ports sie freigeben sollen.
 
Man braucht hier 2 netzwerkschnittstellen:
Eine zu QSC und eine in das oeffentliche netzwerk.
Die nat Freigaben fuer die pbx, die sind nur if der netzwerkschnittstelle notwendig, die zum Internet zeigt.
Bei QSC die Routen erfragen die notwendig sind um den Datenverkehr der zu QSC geht auseinanderzudividieren (ich dachte mich zu erinnern, dass ich die notwendigen Routen auch mal hier im Forum gepostet habe, finde das aber im Moment nicht).
 
  • Like
Reaktionen: bitn2

Statistik des Forums

Themen
44.415
Beiträge
232.722
Mitglieder
78.331
Neuestes Mitglied
b2daniel