IP-Telefon - Zugangsdaten gelöscht aber noch gültig (V20)

s4p

Customer
Mitglied seit
1. Juli 2024
Beiträge
7
Hallo,

ich habe eine 3CX Telefonanlage (Version 20.0 Update 2).
Bei einigen Benutzern habe ich ein "Generic-IP" Telefon hinzugefügt (Gigaset C610). Diese ersetzen wir jetzt peu à peu.
Wenn ich bei dem Benutzer das IP-Telefon lösche und speichere, bleibt das Gigaset jedoch verbunden. Die SIP-Zugangsdaten sind immer noch gültig, obwohl in der Oberfläche nichts mehr sichtbar ist.
Wie kann ich sicherstellen, dass die Zugangsdaten "verschwinden". Das Telefon soll sich mit diesen Daten nicht mehr verbinden dürfen.
Hat das jemand schonmal gehabt?
 
Das erklärt sich dadurch das die DECT Telefone die Nebenstelle provisioniert bekommen und das Kennwort hat sich ja nicht geändert. Also Nebenstelle oder Telefon zurück setzen.
 
Hallo
Ich habe keine Autoprovisionierung bei den Gigaset Telefonen. Die Zugangsdaten habe ich dort "händisch" eingetragen. Und jetzt habe ich dieses "Generic-IP" gelöscht. Damit würde ich erwarten, dass diese Zugangsdaten ungültig werden für das Telefon:
loeschen.png
 
Noch mal, so lange die Nebenstelle ihr Passwort nicht ändert, bleiben die Daten ja korrekt und somit kann sich das Telefon anmelden ob du willst oder nicht. Also entweder Telefon oder Nebenstelle resetten.
 
Also Sinn ergibt das keinen und leider funktioniert es auch nicht. Ich denke das ist ein riesen Fehler von 3CX.
Ich habe wie gesagt das IP-Telefon gelöscht und wenn ich Zugangsdaten lösche, dann erwarte ich, dass diese auch nicht mehr gültig sind.
Ich habe jetzt aber auch zusätzlich das Gigaset Telefon auf Werkseinstellungen zurückgesetzt. Alleine das darf ja gar nicht notwendig sein. Was ist denn, wenn jemand das Telefon entwendet hat? Dann Telefoniert ein Dieb über meine Telefonanlage?

Naja egal: Gemäß der Beschreibung sollten jetzt die Zugangsdaten nicht länger gültig sein. Also habe ich ein neues Telefon genommen und die Zugangsdaten des gelöschten Generic-IP-Telefon eingetragen. Und siehe da: Das Telefon ist verbunden und kann telefonieren. Das ist doch ein enormes Sicherheitsleck und kann nur ein Fehler sein oder?

Wenn die SIP-Accounts irgendwie geleakt werden kann sich einfach ein "Fremder" auf meine Anlage verbinden und ich habe keine Möglichkeit diesen Zugang zu löschen?

Was ich nicht versucht habe ist den Nutzer zu löschen. Das will ich ja auch nicht. Der Nutzer hat nur z.B. sein Telefon kaputt gemacht und ich habe ein neues gekauft.
 
Alter.... DEINE NEBENSTELLE hat immer noch das selbe Passwort!! Das hat nichts mit dem Telefon zu tun. Du musst nur die Nebenstelle zurücksetzen bzw resetten, damit änderst du auch die Anmeldedaten für das Telefon.

Sorry, aber so schwer von Begriff kann man doch nicht sein. Das nötige Vorgehen in deinem Fall habe ich dir auch beschrieben.
 
Das Passwort der Nebenstelle habe ich doch nirgendwo hinterlegt!
Nur zum Verständnis: Mit Nebenstelle ist der Benutzer gemeint (z.B. John Doe mit Rufnummer 11)?

Siehe oben im Screenshot:
Da steht eine Nebenstellennummer (11) eine Auth-ID sowie ein Passwort. Diese Zugangsdaten sind im Telefon hinterlegt. Klicke ich auf den Button "löschen" (rot eingerahmt) dann dürfen diese Daten doch nicht mehr funktionieren.
 
Gerade noch mal getestet, du musst das Passwort zurücksetzen wie ich es schon gesagt habe.
 
  • Like
Reaktionen: fxbastler
Ich möchte hier nochmal meine Erkenntnis für andere festhalten und zusammenfassen:

0. Grundlegendes Setup
Die 3CX Anlage ist auf einer VM in der Hetzner Cloud installiert und öffentlich erreichbar. Sämtliche Nutzer sind über die Microsoft 365 Integration im System angelegt mit Single-Sign-On. Aktuell ist von 3CX Version 20, Update 2 installiert. Bei allen Benutzern ist der Haken raus bei "Blockieren von remote Nicht-Tunnel-Verbindungen". Nur so ist es möglich, dass sich die Gigaset Telefone verbinden:

Benutzer-Optionen.png


1. Anlegen des Telefons
Für fast alles Benutzer habe ich über "Nutzer bearbeiten" => "IP-Telefon" => "Hinzufügen" ein generisches IP-Telefon hinzugefügt, da wir noch sehr viele alte Gigaset C610 haben, die sich nicht über einfaches "Auto-Provisionieren" einbinden lassen.
Telefon hinzufügen.png
3CX erzeugt anschließend Zugangsdaten für das Telefon:
IP-Telefon Benutzer.png
Mit den angezeigten Zugangsdaten wurde das Gigaset Telefon konfiguriert (kein STUN, kein Proxy etc.). Einfach direkt den Hostnamen, die Auth-ID und das Passwort eingeben und speichern. Das Telefon verbindet sich ohne VPN, Proxy etc. direkt mit der Cloud-Telefonanlage (Telefon steht z.B. beim Benutzer zu Hause)

2. Löschen eines Telefons
Wenn man bei dem Telefon des Benutzers auf "Löschen" klickt, werden die angezeigten Zugangsdaten nicht ungültig. Das Telefon bleibt weiterhin verbunden und telefoniert mit der Nebenstellennummer des Benutzers.
Das ist immer noch in meinen Augen ein schwerer Fehler der 3CX Anlage.
Die vorgeschlagene Lösung von bitn2, das Passwort zu ändern funktioniert leider nicht. Das Feld lässt sich in dieser Oberfläche nicht bearbeiten.
Was man aber bearbeiten kann, ist die Auth-ID. Ich empfehle also, die Auth-ID durch einen langen Text zu ersetzen und zu speichern. Das Telefon ist dann nicht mehr verbunden. Anschließend habe ich das Telefon gelöscht.

3. Noch eine Erkenntnis
Erstellt man wie oben beschrieben Zugangsdaten für ein Telefon, löscht diese und erstellt nochmal neue Zugangsdaten, sind die zuerst erstellten Zugangsdaten weiterhin noch gültig. Ich weiß nicht wie lange diese gültig sind, aber mindestens 24 Stunden (so lange läuft jetzt mein Experiment).

Ich kann die Erklärung mit der Nebenstelle von bitn2 auch nicht nachvollziehen. Das Telefon gehört zwar zu dem Benutzer (mit z.B. Nebenstellennummer 15), aber die Zugangsdaten des Telefons haben mit den Zugangsdaten des Benutzers überhaupt nichts zu tun. Ich kann auch schlecht den Benutzer mitteilen, dass er sein Microsoft Passwort ändern soll, weil ich ein Telefon austausche? Im übrigen habe ich mittlerweile selbst das versucht und die gelöschten IP-Telefon Zugangsdaten bleiben weiterhin gültig.
Ich hoffe jemand bei 3CX liest das hier mit und schaut sich das auch an. Das geht einfach gar nicht und wenn ich das vorher gewusst hätte, wären wir definitiv nicht weg von der vorherigen Anlage.
 
im letzten Post steht jetzt aber einiges an Info was vorher nicht da war grade SSO etc. Bitte gebt doch solche Informationen gleich von Anfang an dann kann man ggf auch gezielter helfen. @avraammich_3CX Was kann man noch tun? Ggf ein Bug?
 
Die 3CX Anlage ist auf einer VM in der Hetzner Cloud installiert und öffentlich erreichbar. Sämtliche Nutzer sind über die Microsoft 365 Integration im System angelegt mit Single-Sign-On. Aktuell ist von 3CX Version 20, Update 2 installiert. Bei allen Benutzern ist der Haken raus bei "Blockieren von remote Nicht-Tunnel-Verbindungen". Nur so ist es möglich, dass sich die Gigaset Telefone verbinden:
remote Standort + kein SBC = kein unterstütztes Szenario

Dazu kommen noch div. Sicherheits- und andere Nervprobleme. Wir wollen so etwas z.B. nicht.
Wenn man bei dem Telefon des Benutzers auf "Löschen" klickt, werden die angezeigten Zugangsdaten nicht ungültig. Das Telefon bleibt weiterhin verbunden und telefoniert mit der Nebenstellennummer des Benutzers.
Das ist immer noch in meinen Augen ein schwerer Fehler der 3CX Anlage.
Sehen wir und sicher viele andere nicht so. Kein Fehler, Standardverhalten seit x Jahren und grds. kein Problem. Ist oft ein erwünschtes Verhalten.

Wenn das nicht erwünscht ist: Nutzer zurücksetzen (Schaltfläche Zuweisen). Das ist seit längerem die empfohlene Vorgehensweise.
Sonst die Anmeldedaten manuell ändern, s.u..

Die vorgeschlagene Lösung von bitn2, das Passwort zu ändern funktioniert leider nicht. Das Feld lässt sich in dieser Oberfläche nicht bearbeiten.
Was man aber bearbeiten kann, ist die Auth-ID. Ich empfehle also, die Auth-ID durch einen langen Text zu ersetzen und zu speichern. Das Telefon ist dann nicht mehr verbunden. Anschließend habe ich das Telefon gelöscht.
Die AuthID kann man - so wie vieles andere auch - nachträglich ändern:
  1. unter Admin / Erweitert / Parameter den 3CX Parameter DEVELOPMENT_DNTABLE_EXPOSE auf 1 setzen
  2. Webseite neu laden lassen, spätestens dann erscheint der Tab DN-Eigenschaften
  3. im Tab DN-Eigenschaften die gewünschte Nebenstelle wählen
  4. den Parameter DESKPHONE_PASSWORD der DN ändern, das ist das Feld Auth-ID

Ich kann die Erklärung mit der Nebenstelle von bitn2 auch nicht nachvollziehen.
Das ist schlecht. @bitn2 hat dir wirklich mit Engelsgeduld das ganz exakt erklärt. Mehr gibt es dazu nicht zu schreiben.
 
  • Like
Reaktionen: bitn2
remote Standort + kein SBC = kein unterstütztes Szenario
Schon aber irgendwo ein unerwarteter Ansatz wenn man die Werbung anschaut. Ich zitiere mal die Startseite:

Büronebenstelle jederzeit und überall verfügbar.

Ich kann ja schlecht bei jedem Mitarbeiter zuhause einen SBC installieren für jeweils ein Telefon. Und wenn geworben wird, dass es jederzeit von überall geht, dann erwarte ich diese Funktion wie bei jeder anderen Cloud-Telefonanlage. Bei uns im Büro sind nur ein Bruchteil der Mitarbeiter unserer Firma.

Sehen wir und sicher viele andere nicht so. Kein Fehler, Standardverhalten seit x Jahren und grds. kein Problem. Ist oft ein erwünschtes Verhalten.

Wenn das nicht erwünscht ist: Nutzer zurücksetzen (Schaltfläche Zuweisen). Das ist seit längerem die empfohlene Vorgehensweise.
Sonst die Anmeldedaten manuell ändern, s.u..

Ich hoffe Sie sehen dass bei Ihrer Kreditkarte anders. Wenn Sie diese aus dem Online-Banking entfernen kann zumindest kein anderer die Karte weiter benutzen ;) Ich zitiere hier deshalb nochmals die Startseite von 3CX.de:

V20: NEUE ADMINKONSOLE,
NEUE ARCHITEKTUR &
ERHÖHTE SICHERHEIT​

Naja seis drum: Es gibt immerhin einen Workaround.
 
Büronebenstelle jederzeit und überall verfügbar.
Ja, die Aussage stimmt. Mit von 3CX unterstützten und dazu fähigen Endgeräten gar kein Problem. Das wird an vielen Stellen genau so kommuniziert. Das ist auch immer wieder ein beliebtes Thema hier im 3CX Forum ;)
Ich hoffe Sie sehen dass bei Ihrer Kreditkarte anders.
Mal so, mal so. Kommt drauf an ob Frau, Freundin, Ex oder eines der Kinder :)
Ihr Vergleich und meine Antwort hier hat nun wenig mit dem o.g. Fakt und Verhalten zu tun. Aber wir haben mal darüber geschrieben, gut so.
 
Hallo

Ich glaub der Opener ist der Meinung wenn er in der GUI die Anmeldedaten nicht sichtbar sind, sind sie auch nicht da.
Die SIP-Account daten werden mit der Erstellung der Nebenstelle erzeugt, Du siehst sie aber erst, wenn Du ein Telefon hinzufùgst, vorhanden sind sie aber auch OHNE Telefon, weil

1.) Du ja Dich per 3CX Mobile-App
2.) Per Softphone

verbinden kannst.

Das Lòschen eines Telefons, lòscht lediglich die Provisionierungsdaten, nicht aber die SIP-Passwòrter, denn die werden ja fùr die Mobile-App und evtl. Softphones noch benòtigt.
 
Hallo

Ich glaub der Opener ist der Meinung wenn er in der GUI die Anmeldedaten nicht sichtbar sind, sind sie auch nicht da.
Die SIP-Account daten werden mit der Erstellung der Nebenstelle erzeugt, Du siehst sie aber erst, wenn Du ein Telefon hinzufùgst, vorhanden sind sie aber auch OHNE Telefon, weil

1.) Du ja Dich per 3CX Mobile-App
2.) Per Softphone

verbinden kannst.

Das Lòschen eines Telefons, lòscht lediglich die Provisionierungsdaten, nicht aber die SIP-Passwòrter, denn die werden ja fùr die Mobile-App und evtl. Softphones noch benòtigt.
Danke und sehr gut erklärt
 

Statistik des Forums

Themen
44.414
Beiträge
232.715
Mitglieder
78.328
Neuestes Mitglied
as7h