NAT/FritzBox/Trunk-/FritzBox

Hypertonie

SOHO User
Mitglied seit
31. August 2026
Beiträge
2

3CX Support-/Forum-Anfrage: Externe Erreichbarkeit (App-Registrierung + ausgehende Anrufe) trotz erfolgreicher SIP-Registrierung​


Systeminfo​


  • 3CX Basic Edition, Version 20.0 Update 9 (Build 995, Release AI 1.4.48)
  • Installationsart: Lokal (Windows-PC), FQDN: mcf-stb.on3cx.de
  • Netzwerkeinstellung: Dynamische öffentliche IP mit STUN-Erkennung (stun-eu.3cx.com)
  • Trunk: Telekom über FritzBox (SIP-Gerät „3CX", lokale FritzBox-Adresse 192.168.20.111:5060), Trunk-Registrierung durchgehend erfolgreich (grün)
  • Lokale IP-Adresse des 3CX-Server-PCs: 192.168.20.33

Problem 1 (heute): Mobile App registriert sich nicht / QR-Bereitstellung schlägt fehl​


  • 3CX-App (Android und iOS) auf Nebenstelle 100 zeigt „Nicht angemeldet"/„Verbindung wird hergestellt", obwohl der Server laut Team-Übersicht „Verfügbar" anzeigt
  • Frischer, einmaliger QR-Code aus Nutzerverwaltung generiert und erfolgreich gescannt (Code wurde verbraucht) – App bleibt trotzdem unverbunden
  • Komplette Neuinstallation der Android-App (Deinstallation + Neuinstallation + erneuter QR-Scan) ohne Besserung
  • Externer Portscan auf die öffentliche IP (aktuell 80.134.143.74, DNS-Eintrag für mcf-stb.on3cx.de stimmt damit überein) ergab:
    • Port 443 (HTTPS): offen
    • Port 5060 (SIP), 5061 (SIPS), 5090 (Tunnel): von außen geschlossen/gefiltert
  • Nutzer befand sich beim Test im selben lokalen Netz wie der 3CX-Server (WLAN, gleiches Subnetz 192.168.20.x) – die App nutzt aber laut Beobachtung unabhängig vom Netzwerk immer den öffentlichen Servernamen, nicht die lokale Adresse

Problem 2 (gestern, weiterhin ungelöst): Echte ausgehende externe Anrufe scheitern mit 408 Request Timeout​


  • Trunk-Registrierung durchgehend erfolgreich (grün), SIP-Registrierung unauffällig
  • Jeder echte ausgehende externe Anruf (u. a. mit eigener Mobilfunknummer, korrektes Amtsholungsformat) scheitert reproduzierbar nach ca. 32 Sekunden mit „Request Timeout (408)" vom FritzBox-Trunk (192.168.20.111:5060)
  • Nur lokaler Freizeichen-Doppelton in der App, kein Klingeln am Zielgerät
  • FritzBox-Anrufjournal und FritzBox-System-Ereignisprotokoll zeigen zu keinem Zeitpunkt einen Eintrag für diese Anrufversuche – die FritzBox scheint das INVITE nie zu erhalten
  • 3CX-Anrufberichte bestätigen: Regel „Amtsholung FritzBox" greift korrekt, Weiterleitung an Trunk erfolgt, aber keine Antwort
  • 3CX-eigener SIP-Trunk-Prüfer zeigt scheinbar Erfolg (180 Ringing), ist bei genauerer Prüfung aber nur ein interner Schleifentest auf die eigene Nebenstelle, ohne Aussagekraft für echte externe Anrufe
  • 3CX-Firewall-Test: „detecting SIP ALG... failed" (sonst keine Auffälligkeiten)

Bereits ausgeschlossen (ausführlich getestet, ohne Wirkung auf Problem 1 oder 2)​


  • Kaspersky-Sicherheitssoftware (komplett deaktiviert getestet, inkl. Firewall- und Netzwerkangriffsschutz-Komponenten einzeln)
  • Windows-Defender-Firewall (3CX-Programme korrekt freigegeben)
  • FritzBox „Exposed Host" für den 3CX-Server-PC (vollständige Freigabe unter Umgehung aller FritzBox-Filter)
  • FritzBox-Telefoniegerät „3CX" komplett gelöscht und mit identischen Daten neu angelegt (inkl. neuem, synchronisiertem Passwort)
  • IPv6-Adapterbindung in 3CX (Erweitert > Netzwerk) deaktiviert
  • Trunk-Option „Kontakt/Verbindungs-IP" von „Default-Einstellungen" auf feste lokale IP (192.168.20.33) umgestellt
  • DNS/FQDN-Abgleich (öffentliche IP und mcf-stb.on3cx.de stimmen aktuell überein, verifiziert)

Frage an Support/Community​


  1. Was ist die wahrscheinlichste Ursache dafür, dass die SIP/REGISTER-Ebene (Trunk-Registrierung, App-Präsenz) funktioniert, aber sowohl echte ausgehende INVITE-Anfragen (Problem 2) als auch die App-Bereitstellung über den Tunnel (Problem 1) scheitern – speziell im Zusammenhang mit der FritzBox-„SIP ALG"-Erkennung, die der eingebaute 3CX-Firewalltest als fehlgeschlagen meldet?
  2. Sind für den 3CX-Tunnel (Port 5090) und SIP (5060/5061) bei einer FritzBox als vorgelagertem Router zusätzliche, nicht offensichtliche Einstellungen nötig (über normale Portfreigabe/Exposed Host hinaus)?
  3. Gibt es bekannte Probleme mit der Kombination „Dynamische öffentliche IP mit STUN" + FritzBox-NAT, die zu diesem Verhalten führen könnten?

Für eine tiefere Analyse steht ein Netzwerkmitschnitt (Wireshark) auf dem 3CX-Server-PC während eines Testanrufs/Bereitstellungsversuchs bereit, falls das hilfreich ist.


Update (31.08.2026, Nachmittag): Weitere Eingrenzung, Problem 2 weiterhin unverändert​


  • Als mögliche Nebenursache identifiziert und bereinigt: Auf der FritzBox war noch ein Alt-Gerät „FRITZ!App Fon" auf dem privaten Smartphone (Google Pixel 7 Pro) registriert (ausgehend 84803, ankommend „alle" – identisch zum 3CX-Trunk-Gerät), ein Überbleibsel aus der Zeit vor der 3CX-Migration. App deinstalliert, Geräteeintrag in der FritzBox gelöscht. Keine Auswirkung auf Problem 1 oder 2.
  • Windows-App-Sitzung (Nebenstelle 100) verlor durch einen zwischenzeitlichen Passwort-Reset in der 3CX-Nutzerverwaltung die Verbindung (Status grau); nach Neuanmeldung mit neuem Passwort wieder verbunden (Status grün).
  • Erneuter Testanruf an 01601698303 nach vollständig wiederhergestellter Windows-App-Verbindung: weiterhin fehlgeschlagen (gleiches Muster wie zuvor dokumentiert). Damit ist Problem 2 nachweislich unabhängig von App-Registrierungsstatus, FritzBox-Altlasten und Zugangsdaten – die Ursache liegt auf Trunk-/Netzwerkebene zwischen 3CX-Server und FritzBox.
  • Mobile App (Android, Nebenstelle 100): trotz Neuinstallation, frischem Einmal-QR-Code und Bereinigung des FRITZ!App-Fon-Konflikts weiterhin „keine Verbindung" nach erfolgreichem QR-Scan (Bereitstellung wird angenommen, danach keine SIP-Registrierung sichtbar). Passt zum unter „Problem 1" dokumentierten Bild (Tunnel-Port 5090 von außen nicht erreichbar).
 
Da gibt es so einige Probleme im Gesamtkonstrukt.

Installationsart: Lokal (Windows-PC)
Tue dir selbst einen Gefallen und nutze Debian für die 3CX. Ich bin mir im Moment nicht einmal sicher, ob Windows bei so kleinen Installationen (Basic Lizenz) seitens 3CX überhaupt unterstützt wird (auch wenn es evtl. grds. funktioniert). Letzter Stand war: nein.

Trunk: Telekom über FritzBox (SIP-Gerät „3CX", lokale FritzBox-Adresse 192.168.20.111:5060)
Wenn schon, dann die gesamte Telefonie in der Fritte deaktivieren und die SIP Trunks ausschließlich in der 3CX registrieren.

Wenn schon eine Fritte im Netzwerk vorhanden ist (gar noch als Router vor der 3CX), dann als SIP Port in der 3CX nicht Port 5060 (und auch nicht Port 5061) verwenden.

5061 (SIPS), 5090 (Tunnel): von außen geschlossen/gefiltert
Der 3CX Tunnel Port (vmtl. hier Port 5090 bei dir) muss von außen erreichbar sein, sowohl TCP als auch UDP.

Nutzer befand sich beim Test im selben lokalen Netz wie der 3CX-Server (WLAN, gleiches Subnetz 192.168.20.x) – die App nutzt aber laut Beobachtung unabhängig vom Netzwerk immer den öffentlichen Servernamen, nicht die lokale Adresse
Split DNS für die 3CX im LAN einrichten. Ja, so eine Fritte kann das nicht, die kann nur Hairpin NAT.

Kaspersky-Sicherheitssoftware (komplett deaktiviert getestet, inkl. Firewall- und Netzwerkangriffsschutz-Komponenten einzeln)
deinstallieren

FritzBox „Exposed Host" für den 3CX-Server-PC (vollständige Freigabe unter Umgehung aller FritzBox-Filter)
falsch, nur die für die 3CX benötigten Ports per NAT weiterleiten

Den Rest spare ich mir, die Liste ist länger. Du hast erst einmal genug Aufgaben: neu installieren, ändern usw..
 
Danke für deine schnelle Hilfe werde das mal abarbeiten
 

Statistik des Forums

Themen
44.411
Beiträge
232.704
Mitglieder
78.328
Neuestes Mitglied
as7h