OPNsense und 3CX Firewall

hYtas

Free User
Mitglied seit
24. Oktober 2022
Beiträge
14
Hi Leute,

ich nutze schon einige Zeit 3CX und bin sehr zufrieden.

Nun bin ich von der UDM-Pro auf OPNsense umgestiegen und ich bekomme 3CX nicht ans Laufen.
Der Firewall-test schlägt sofort fehl. Ich habe schon viele Beiträge gelesen und viel ausprobiert, aber es funktioniert einfach nicht.

Die Regeln habe ich in NAT angelegt:
NAT_PF.jpg
(WireGuard kann eine Verbindung aufbauen, also scheint es an sich zu klappen)

und diese in Outbound:
NAT_OB.jpg

Die Firewall ist auf konservativ eingestellt.
3CX Alias ist die 10.10.10.43
WAN ist der Telekomanschluss, darüber läuft nur die Anlage.

RTP ist nicht freigegeben, es ging mit der UDM-Pro auch ohne.

Ich hoffe Ihr könnt mir helfen, langsam gibt es Zuhause einen auf den Deckel da das Festnetz nicht geht.
 
Hallo,

die RTP Portweiterleitung (Port 9000-10999 UDP) an die 3CX fehlt komplett.

Zeig mal bitte ein Bildschirmfoto des 3CX Firewalltest.

Edit: Der Fehler generell in den NAT Regeln ist: Destination = 3CX Alias. Das kann nicht funktionieren. Destination ist entweder WAN Address oder Self.
 
RTP fehlt da es wie gesagt mit UniFi ohne Probleme ohne ging. Da müsste ja dann der Test meckern.
1.jpg

Stimmt, habe ich angepasst. Ändert aber nichts an dem Test.
2.jpg
 
Das Bild vom 3CX Firewall Check verweist auf einen DNS Fehler. Welche DNS Server benutzt denn die 3CX?
 
Da muss ich erstmal das root Passwort rausfinden, das hatte ich natürlich nicht gespeichert....

Eigentlich sollten es meine Piholes sein. Ich nutze 2 Stück als DNS.

Daran hat sich aber nichts geändert, 3CX und die DNS Server habe ich nicht geändert.
 
Eigentlich sollten es meine Piholes sein. Ich nutze 2 Stück als DNS.

Daran hat sich aber nichts geändert, 3CX und die DNS Server habe ich nicht geändert.
Nimm eine pfSense und pfBlockerNG devel. Die Hardware hast du ja schon. Das funktioniert, vieles andere auch (inbes. auch ein haproxy in Verbindung mit einer 3CX und SSL offloading und eigenen Zertifikaten oder sonstwas). Damit sparst du die piHoles (wieso überhaupt mehrere?) ein.
 
Zuletzt bearbeitet:
Ich habe nun Stunden in die Einrichtung von OPNsense gesteckt und bin bis jetzt zufrieden. Es sollte ja auch funktionieren, tut es ja woanders auch.

Antwortet der erste Pihole nicht schnell genug würde die Anfrage sonst woanders landen, so übernimmt der zweite Pihole. Laufen eh als LXC da stört es nicht.
 
Antwortet der erste Pihole nicht schnell genug würde die Anfrage sonst woanders landen, so übernimmt der zweite Pihole. Laufen eh als LXC da stört es nicht.
Wieso sollte die Anfrage sonst woanders landen? Das ist eine Lösung für ein Problem was es nicht geben soll. Das macht es auch nicht besser. Einer sollte reichen, so oder so - aber das nur am Rande des vorhandenen DNS Problems.

Noch etwas: nutzt die 3CX IPv6? Dann das auch einmal ausschalten, sowohl in der 3CX als auch dem darunterliegenden System. Das funktioniert nach außen nicht immer und überall.
 
Der DNS Server war bzw. ist UDM-Pro/OPNsense da dieser kein DNS macht bei mir hatte ich es mal auf 1.1.1.1 geändert.
Ändert aber nichts am Test.
IPv6 nicht, ist aber auch abgeschaltet.
 
Zuletzt bearbeitet:
OPNSense macht wunderbar DNS. Ist ab Werk drin. Nennt sich unbound. Bei Bedarf auch aufrüstbar mit anderen, 'größeren' DNS Servern, z.B. Bind.
 
Wenn man 1:1 alles übernimmt, sollte es normalerweise funktionieren.
DNS ist egal welchen man nutzt, der Test schlägt immer fehl.
 
Ich habe mal probiert aus der 3CX Konsole stun.t-online.de zu pingen. Dies schlägt auch fehl: Temporärer Fehler bei der Namesauflösung.
Vom Windows Laptop aus kann ich es anpingen und ich nutze da den selben DNS.

Hatte unter etc/network/interfaces geschaut. Gibt es da evtl einen anderen Pfad?
 
Steht etwas besonderes in der /etc/resolv.conf? Sonst nslookup stun.t-online.de 8.8.8.8
 
Hatte unter etc/network/interfaces geschaut
dann mal die /etc/networking/interfaces hier als Code Block posten


dns-nameservers 8.8.8.8 ist eine mögliche Zeile

edit: bitte auch die Ausgabe der Zeilen
nslookup server exit
hier als Code Block posten
 
Zuletzt bearbeitet:
Ja habe ich 1:1 so umgesetzt.

Es lag echt am DNS in der resolv.conf.

Dort war nicht mein DNS drin, warum auch immer es mit der UDM-Pro ging, die hat bei mir auch kein DNS gemacht sondern die Piholes.

Nun geht es... kleiner "Fehler" mit großer Wirkung... Danke :)
 
bitte
 
Moin,
ich bin es noch mal :)

Aktuell läuft alles super, nun wollte ich 3CX in meinen Proxmox DMZ verschieben. Alle Dienste die Ports offen haben, lagere ich dahin aus.
Soweit getan und 3CX läuft soweit, nur bekomme ich keine Verbindung zu den SIP Servern der Telekom.

Die Firewallregeln in OPNsense habe ich 1:1 kopiert und einfach nur die IP und die Beschreibung (3CX DMZ) angepasst.
Wenn ich den Firewalltest laufen lasse kommt folgendes (Die 3CX Regeln sind natürlich ausgeschaltet):
Unbenannt.PNG

Die Firewallregeln sind zu 100% identisch mit dem laufenden System. Einzig anders ist, das 3CX nun nicht mehr im LAN (10er Netz) hängt, sondern im 192er Netz. inkl einer Blockregel RFC1918.

Die GO-Box kann sich ohne Probleme bei 3CX anmelden.

Eigentlich sollte es laufen, tut es aber nicht. Ich stehe etwas auf dem Schlauch.
Vielleicht hat jemand einen guten Tipp.
 
Aktuell läuft alles super, nun wollte ich 3CX in meinen Proxmox DMZ verschieben.
...
Soweit getan und 3CX läuft soweit, nur bekomme ich keine Verbindung zu den SIP Servern der Telekom.
...
Eigentlich sollte es laufen, tut es aber nicht
Oje.

Ich kann dir aus dem Stegreif komplett sagen, was überall (3CX, Proxmox, opnSense, Switche usw.) zu ändern ist, aber das wird eine lange Liste. Der kurze Weg bei mir: ich würde alles fix anpassen und es läuft, sofort, oft genug getan.

Der kurze Weg für dich: mach ein Backup der noch funktionierenden 3CX, sichere dir das irgendwohin ausserhalb der 3CX, kontrolliere dass das Backup vollständig ist, schalte die alte 3CX aus, setze im Proxmox eine neue 3CX in der Umgebung auf in der das künftig laufen wird, spiele das Backup dahin zurück und teste alles.

Wenn die Netzwerkeinstellungen grundlegend funktionieren, dann kannst du die 3CX installieren - sonst scheitert es schon daran. Wenn die Netzwerkeinstellungen vollständig funktionieren, dann läuft der Firewallcheck der 3CX hinterher auch durch.

Mach und gib bitte Bericht.
 
So habe ich es gemacht. Backup - alte Anlage aus und neue 3CX ein - Regeln geklont und die neue IP eingetragen.
Das Netzwerk ist korrekt so bis evtl die DMZ Einstellungen bzw die RFC Regel. Da sonst die alte Anlage ohne Probleme läuft, kann es eigentlich nur an der DMZ liegen.

Ich bin aktuell nicht zuhause, daher kann ich keine Screenshots machen, die füge ich noch ein.
Daher die Frage, ob da jemand eine Idee hat.
 

Statistik des Forums

Themen
44.413
Beiträge
232.713
Mitglieder
78.328
Neuestes Mitglied
as7h