Fragen zu TLS / Secure SIP

biba_123

Forum User
Mitglied seit
8. Juli 2019
Beiträge
32
Hallo,

Problem:
ich habe Probleme mich in der Windows App mit TLS als SIP-Transport anzumelden.
Mir wird so gut wie nichts angezeigt außer mein Nebenstellen Name und das der Service nicht verfügbar ist.
Stelle ich den SIP-Transport auf UDP oder TCP funktioniert alles wunderbar.

Information zur Umgebung:
Es handelt sich um eine PBX mit der Professional Version 16.0.493, die auf einem Google Cloud Server(auf Linux Basis) gehosted ist mit eigenem FQDN und Zertifikat.
Firewall Regel(intern) zum FQDN ist any/any. Firewall Regel auf dem Google Server ist entsprechend eingerichtet (TCP Port 5061 ist offen)
Auf einer Windows Workstation intern im unseren Netz wird ein SBC benutzt. Die Windows Firewall Ports sind entsprechend geöffnet/eingerichtet.

Was ich bereits versucht habe:
1. Settings -> Security -> Secure SIP/TLS den Haken rein und die Felder ausgefüllt mit dem Zertifikat, welches wir auch für den FQDN verwenden. Es handelt sich um ein echtes Kaufzertifikat von Domainfactory (kein selbst signiertes und kein letsencrypt). Ich habe in dem Ceritficate Feld auch das Authority CA Zertifikat mit angegeben, damit ging es aber auch nicht.
2. Mich von einem anderen Netzwerk aus versucht im Client anzumelden (zu Hause, mit Wifi Hotspot vom Smartphone)
3. Zertifikate auf dem Linux Server abgelegt und installiert.(auch das CA). Wobei ich mir hier nicht sicher bin, ob .crt und .cer Zertifikate gültig sind, weil in der Anleitung nur .pem zu sehen ist. An dieser Stelle sei noch mal erwähnt, dass ich die Anleitung seitens 3cx ziemlich unzureichend finde, da nur sehr wenig über Linux berichtet wird und meistens nur Screenshots aus Windows beigefügt sind. https://www.3cx.com/docs/secure-sip/
4. Von einer anderen Nebenstelle und einem anderen Computer mich versucht zu anzumelden.
5. 3cx Tunnel deaktivieren und aktivieren.

Frage:
1. Hat jemand eine Idee was ich noch machen könnte, um meinen Windows Client mit TLS zum Laufen zu bringen?
2. Ist der Tunnel(nicht der SBC, sondern der in der Windows App mit Port 5090) mit der SIP-Transport Einstellung verknüpft? Also z.B wenn ich den SIP Transport auf UDP stelle, läuft der Tunnel dann auch mit UDP oder ist der Tunnel zum Beispiel immer verschlüsselt? Dürfte ich raten, würde ich sagen, dass die erste Behauptung der Fall ist, da sich wie gesagt über TLS + Tunnel aktiv mein Client sich nicht anmelden kann.
edit: 3. Meine Vermutung war auch, ob der SIP Trunk Anbieter vielleicht kein TLS Unterstützt. Aber eigentlich hat das doch nichts mit meinem Problem zu tun, da es sich nur um die Verbindung zwischen Windows App und PBX handelt.
 
Zuletzt bearbeitet:
1. Hast du Tunnel Deaktiviert? Nutzt du den Port 5061?
2. Tunnel ist verschlüsselt. Wenn du TLS aktivierst muss du Tunnel deaktivieren.
3. Genau richtig. SIP Provider hat mit den client in diesem Fall nichts zu tun,.
 
1. Port 5061 wird benutzt, ich sehe sogar im Firewall Log, dass der Port erlaubt wird. Den Tunnel habe ich mal deaktiviert und mal aktiviert.
2. Welche Verschlüsselung benutzt der Softphone Tunnel? Ich meine nicht den SBC Tunnel.
Wenn ich TLS aktiviere und den Tunnel deaktiviere kann ich mich leider immer noch nicht anmelden.


3. Und warum funktioniert der Tunnel nicht, wenn ich TLS aktiviere?
 
Zuletzt bearbeitet:
Okay, vielleicht habe ich die Lösung gefunden.
Es muss noch direct SIP inkl. DNS Einträge konfiguriert werden.

Wobei in der Anleitung geht es ums empfangen, aber wenn es schon bei der Anmeldung scheitert.. I dont know
 
Okay, vielleicht habe ich die Lösung gefunden.
Es muss noch direct SIP inkl. DNS Einträge konfiguriert werden.

Wobei in der Anleitung geht es ums empfangen, aber wenn es schon bei der Anmeldung scheitert.. I dont know
Hab alles mögliche konfiguriert und ausprobiert. Es geht einfach nicht mit TLS.
 
Hast du eigene Zertifikate oder Zertifikat und FQDN von 3cx?
 
Eigene Zertifikate (Alpha SSL).

Hab in ein paar englisch sprachigen Threads gelesen, dass seit v16 TLS nicht mehr unterstützt wird.
 
Hast du unter Einstellungen -> Sicherheit -> Secure Sip, das Zertifikat und Privates Schlüssel eingetragen?
 
Hast du unter Einstellungen -> Sicherheit -> Secure Sip, das Zertifikat und Privates Schlüssel eingetragen?

Was ich bereits versucht habe:
1. Settings -> Security -> Secure SIP/TLS den Haken rein und die Felder ausgefüllt mit dem Zertifikat, welches wir auch für den FQDN verwenden. Es handelt sich um ein echtes Kaufzertifikat von Domainfactory (kein selbst signiertes und kein letsencrypt). Ich habe in dem Ceritficate Feld auch das Authority CA Zertifikat mit angegeben, damit ging es aber auch nicht.
/QUOTE]
 
Steht der client lokal und im selben Netzwerk wie die Anlage?
 
Dann benötigst du eigentlich kein TLS. Der client nutzt den Tunnel und die Pakete sind verschlüsselt.
 
Ja, verstehe ich.
Aber wozu gibt es denn überhaupt die Funktion, die Transportmethode auf s SIP / TLS umzustellen, wenn es nicht funktioniert.
 
Hallo Alex,

Dies funktioniert. Ich habe es auf meine Seite eingerichtet. Der client muss allerdings lokal stehen.
 

Statistik des Forums

Themen
44.414
Beiträge
232.721
Mitglieder
78.331
Neuestes Mitglied
b2daniel