PCI DSS TLS

AP370

Free User
Mitglied seit
27. März 2020
Beiträge
4
Hallo,

zur Einhaltung der PCI DSS ist in den Einstellungen (Sicherheit - Agriffsschutz - SSL-Übertragung/Verschlüsselung) der Punkt
SSL-Übertragung/Verschlüsselung
Enable PCI compliance SSL/SecureSIP Transport and Ciphers (This will leave only TLSv1.2 enabled and may prevent old legacy phones and old 3CX Apps to connect remotely to your system). Requires SIP service restart (Go to Dashboard, Services, Select 3CX PhoneSystem 01 SIP Server and restart).
aktiviert. Nach meiner Verständnis sollte somit mind. TLS 1.2 aktiviert sein. Im Rahmen der regelmäßigen externen Prüfung wird jedoch ein mögliches Sicherheitsrisiko durch:
TLS Padding Oracle Fulnerability (Zombie POODLE and GOLDENDOODLE), CVE ID: VE-2019-1559
angezeigt. Nach dem Eintrag auf Digicert ist wohl ein Verschlüsselungsmodus (CBC-Blockchiffre-Modi (Cipher Block Chaining)) in Verbindung mit TLS bis Version 1.2 daran schuld.

Eine Einstellung zur Verwendung von TLS 1.3 (oder eines anderen Verschlüsselungsmodus) konnte ich jedoch in 3CX bisher nicht finden, ist eine derartige Anpassung anderweitig bekannt/vorgesehen? Zur Absicherung wurde die Erreichbarkeit des Dienstes nun deaktiviert, jedoch ist somit kein externer 3CX-Client mehr möglich. Das Thema sollte eigentlich einige Installationen betreffen, jedoch konnte ich bisher keine Einträge hierzu finden.

Schon mal vielen Dank für evtl. Rückmeldungen!
 
Hallo,

ich sehe da kein Problem bei uns.
3cx-ssl-test.jpg
 
Zuletzt bearbeitet:
  • Like
Reaktionen: bitn
Hallo,
vielen Dank für die schnelle Antwort. Bei Qualys konnte ich den Scan leider nicht starten (Unable to connec to the server), welcher Hostname müsste hier verwendet werden?
NamederDomain.3cx.de ?
 
Hallo,

bei uns auch kein Problem gleiche Ergebnis wie bei fxbastler.
Welche Version hat Deine 3CX ? Du Must den FQDN Deiner 3CX angeben.

Beste Grüße
 
Hallo,

ich habe die Version 18.0 (Build 314) im Einsatz. Beim FQDN kommt leider immer nur die Fehlermeldung, evtl. weil nur über Port 5001 eine Abfrage möglich wäre (die wohl jedoch nicht von allen Portalen unterstützt wird).
 
Dann stelle in dem Router testweise das NAT um:
eingehend Port 443 (und eben nicht 5001) TCP mit NAT Weiterleitung an Port 5001 TCP der 3CX und teste dann z.B. bei den SSL LABS.

Hinterher NAT wieder zurückstellen nicht vergessen.
 
Vielen Dank für den NAT-Tip! Ein Scan war nun möglich. Das Rating ist (auch) A+, jedoch wird im Abschnitt "Cipher Suites" die CBC-Verschlüsselung als "WEAK" gekennzeichnet, daher kommt (vermutlich) die Meldung. Die Umstellung auf TLS 1.3 ist wohl niemandem bekannt?
 

Statistik des Forums

Themen
44.414
Beiträge
232.721
Mitglieder
78.331
Neuestes Mitglied
b2daniel