SBC mit V16 3CX unter Debian und Raspbian Linux klappt nicht

Hab das Zertifikat auf das Telefon installiert. Leider funktioniert es dennoch nicht. Das liegt einfach daran, dass der SBC die Verbindung nicht mit diesem Zertifikat verschlüsselt.
Alle Anleitungen, die ich bisher gefunden habe ändern lediglich, dass der SBC das Zertifikat selbst als vertrauenswürdig einstuft. Nur hat er das eben auch schon vorher.
Das Problem besteht darin, dass die SBC Software dieses Zertifikat nicht zum Einsatz bringt.
Leider scheint auch bei 3CX niemand an der Lösung des Problems interessiert.

Grüsse
Heiko
 
Hab das Zertifikat auf das Telefon installiert. Leider funktioniert es dennoch nicht. Das liegt einfach daran, dass der SBC die Verbindung nicht mit diesem Zertifikat verschlüsselt.
Alle Anleitungen, die ich bisher gefunden habe ändern lediglich, dass der SBC das Zertifikat selbst als vertrauenswürdig einstuft. Nur hat er das eben auch schon vorher.
Das Problem besteht darin, dass die SBC Software dieses Zertifikat nicht zum Einsatz bringt.
Leider scheint auch bei 3CX niemand an der Lösung des Problems interessiert.

Grüsse
Heiko

Die Namensaufösung des externen FQDN der 3CX funktioniert vom SBC aus?
Eine SSL Verbindung vom SBC auf den FQDN, POrt 5001, der 3CX funktioniert?
Das SBC System meldet sich als weiterer SIP Trunk an der 3CX an?
 
Hallo mbehrens

um es kurz zu machen. Ja zwischen SBC und PBX ist alles funktionstüchtig. nur die Telefone haben Probleme mit dem SBC.

Gruss Heiko
 
Offenbar hat Yealink es versäumt, die root-Zertifikate zu aktualisieren. Dort gibt es zwar für die Zertifizierungsstelle, die unser Zertifikat ausgestellt hat, ein hinterlegtes Root-Zertifikat. Nur ist das nicht aktuell, weshalb die Telefone "Unknown CA" beim Versuch mit dem SBC zu sprechen, melden.
Direkt an der PBX kommt das zwar auch nur wird dort interessanterweise einfach unverschlüsselt weiter gearbeitet.
 
Ich hatte das früher auch mal mit eigenen Zertifikaten gemacht. Da ich auch noch auf jedem Telefon das Zertifikat installieren musste war mir der aufwand zu Gross. Deshalb fahre ich jetzt mit den 3CX Domain weiter und muss mich nicht ständig darum kümmern.
 
Einmal richtig gekümmert hätte auch geholfen. Bin bei Yealink schon dran, dass das Root-Cert im Standard mit dabei ist. Dann gibt es die Probleme nie wieder. :o)
 
Hallo Benjamin,

ich bin inzwischen auch dahinter gestiegen. Das Thema Zertifikate auf dem SBC war nie relevant, weil das eingesetzte Zertifikat jederzeit im Internet überprüft werden kann.
Der Ablauf sieht nun so aus, dass der SBC nur die Config-URL an das Telefon übergibt und das Telefon dann selbst unter Umgehen des SBC die Konfiguration direkt von der PBX holt. Dazu muss dann HTTPS verwendet werden.
Leider greift Yealink auf einen veralteten Satz von Root-Zertifikaten zurück und konnte so den Pfad des eingesetzten Zertifikates keiner Root-CA zuordnen. Auch werden keine CRL geprüft.
Zur Lösung muss darum nicht das Zertifikat selbst sondern das Root-Zertifikat auf dem Telefon installiert werden.

Die Yealink-Telefon haben in diesem Zusammenhang einen weiteren eklatanten Fehler. Sie prüfen nur, ob die Root-CA vertrauenswürdig ist. Eine Zwischen-Zertifizierungsstelle wird nicht geprüft, so dass es ohne Probleme möglich ist von einer beliebigen CA das Zertifikat für das Erstellen einer unzulässigen CA zu verwenden und so Fake-Zertifikate als vertrauenswürdig zu signalisieren. Aber das ist ein ganz anderes Thema.
 
Hi Heiko,

scheint so zu sein, dass die günstigsten IP-Telefone (Yealink) nicht zwangsweise die Besten sind :)

Bleibt zu hoffen, dass ich nächstes Jahr nicht den gleichen Ärger wieder habe..
Bin ja froh dass du eine Lösung gefunden hast.
 

Statistik des Forums

Themen
44.444
Beiträge
232.829
Mitglieder
78.343
Neuestes Mitglied
https://www.3cx.fr/forum/