Telekom Company Flex - TLS

mschwenke

Bronze Partner
Mitglied seit
15. Januar 2020
Beiträge
3
Hallo,

gibt es eine Lösung zum 3cx TLS Problem mit Telekom Company Connect, außer den Provider zuwechseln ?

Wir haben bei einem Kunden das Thema das sein anschluss auf Comnpany Flex umgestellt wurde, seine 3CX läuft aber bei uns im RC, und geht somit mit der 3CX nicht.

Gruß
Michael
 
Hi @mschwenke,


Derzeit funktionieren die Deutsche Telekom CompanyFlex-Trunks nur, wenn Ihre 3CX-Telefonanlage einen Internetanschluss der Deutschen Telekom nutzt (ausschließlich TCP-basiert).

TLS funktioniert derzeit nicht, da die TLS-Implementierungen von 3CX und der Deutschen Telekom nicht kompatibel sind. Unternehmen, die keinen Internetanschluss der Deutschen Telekom verwenden, können CompanyFlex-Trunks somit nicht nutzen, da hierfür TLS als Transportprotokoll erforderlich ist.
 
  • Like
Reaktionen: MarcosV_3CX
Hi @avraammich_3CX
das habe ich gelesen, wir hier eine Anpassung kommen ? DEr Kunde hat seinen Anschluss umgestellt. Wir haben derzeit eine Anlage Vor-Ort bei ihm aufgebaut, da bei uns im RZ kein Telekom anschluss anliegt.

Gruß
Michael
 
Hi @mschwenke,

soweit ich die Info habe nein, Company Flex ohne TLS Voraussetzung.

Weitere Voraussetzung Telekom Internet Anschluss.
 
  • Like
Reaktionen: MarcosV_3CX
Hi @avraammich_3CX

wäre eine Möglichkeit vor Ort einen SBC zu betreiben und mit der 3cx im RZ zu verbinden ?

Gruß
Michael
 
  • Like
Reaktionen: bitn2
Mit einem SBC im Sinne von 3CX, nein.
Mit einem SBC wie diesem vielleicht? https://github.com/hnimminh/libresbc



Wir haben momentan das gleiche Problem. CompanyFlex und Rechenzentrum 3cx. Der Witz: Die Telekom hat uns die Umstellung auf CF angeboten nachdem wir gesagt haben wir wollen eine cloud 3cx Anlage unterhalten... Ging an 5 verschiedenen Technikern vorbei, dass das nicht geht und ich sitz nun hier, Telekom sagt "mach Telefon vor Ort oder benutze unsere cloud Anlage". Fühlt man sich ein bisschen verarscht.

Hi @mschwenke,

soweit ich die Info habe nein, Company Flex ohne TLS Voraussetzung.

Weitere Voraussetzung Telekom Internet Anschluss.
Darf man fragen wo genau das Problem liegt? TLS an sich ist ja gut wenn alles durchs Internet gepfeift wird. Wieso gerade diese Probleme bei 3cx und Telekom mit TLS & CompanyFlex, liegt das an der Telekom oder an 3cx? 3cx kann doch sicherlich TLS mit den anderen Anbietern, stimmts?
 
Denkbar, kommt auf den Versuch - insbes. wg. Telekom Verschlüsselung - drauf an. Alternativ Kamailio, damit geht alles, aber das ist eine etwas andere Hausnummer.
Wieso gerade diese Probleme bei 3cx und Telekom mit TLS & CompanyFlex, liegt das an der Telekom oder an 3cx?
Es liegt an beiden. Es gibt eben nicht nur einen Verschlüsselungsstandard für SRTP, das ist ein Bündel an Protokollen und vielen Möglichkeiten der Aushandlung. Die Telekom hat sich für ein Kontrukt entschieden, was den Standards entspricht (z.B. Mediasec, eigenes Zertifikat usw.), aber sonst selten (oder evtl. gar nirgends sonst?) verwendet wird. Andere große PBX Anbieter haben da auch so ihre Probleme und auch da funktiontioniert es nach wie vor bei einigen nicht.
 
@fxbastler @avraammich_3CX
Sehr interessant. Ich bin ja währenddessen auch aktiv, mir ist eines gerade aufgefallen:
Folge ich der Anleitung https://www.3cx.de/docs/deutsche-telekom-companyflex-sip-trunk/
Und stelle dann in den Optionen auf TLS um, dann kann ich ja ein Zertifikat dort hochladen.
Hier habe ich das "T-TeleSec GlobalRoot Class 2" bei der Telekom runtergeladen und mit openssl in das .pem Format umgewandelt.
Bash:
openssl x509 -inform der -in T-TeleSec_GlobalRoot_Class_2.cer -out T-TeleSec_GlobalRoot_Class_2.pem
Nach dem hochladen registriert sich die 3cx erfolgreich beim CompanyFlex via TLS. (Keine Fehler mehr im Verbose Log, Event gibt erfolgreiche Registrierung an)
Darüber hinaus konnte ich noch keine Telefonate und anderes testen, da erst einmal Pause angesagt war. Ich halte Sie auf dem laufenden, ich habe diesen Lösungansatz bisher in noch keinem einzigen Beitrag gefunden, kann es sein, dass ich da auf was gestossen bin?

Meine Quellen hierzu waren die Spezifikationen der Telekom:
Seite 19, oder "Punkt 10"
 
  • Like
Reaktionen: bitn2
@fxbastler @avraammich_3CX
Bestätigung, eingehende und Ausgehende Anrufe funktionieren.
Ich bin gerne bereit mit einem 3CX Entwickler oder Mitarbeiter meine Erfahrungen zu teilen. Telekom CompanyFlex mit TLS und Server bei Hetzner funktioniert.
 
Zuletzt bearbeitet:
  • Like
Reaktionen: MarcosV_3CX und bitn2
Das sind erst einmal gute Nachrichten.

Ich würde bei Gelegenheit (ich gebe zu, ich weiss nicht wann das sein soll) einen bestätigenden Test dazu durchführen. Wir haben auch Server bei Hetzner und entspr. Ressourcen und Firewalls dort - aber ich würde behaupten wir haben keinen CompanyFlex Anschluß irgendwo in Verwendung und damit auch nicht zum Testen.
 
  • Like
Reaktionen: MarcosV_3CX
Darüber hinaus konnte ich noch keine Telefonate und anderes testen, da erst einmal Pause angesagt war. Ich halte Sie auf dem laufenden, ich habe diesen Lösungansatz bisher in noch keinem einzigen Beitrag gefunden, kann es sein, dass ich da auf was gestossen bin?

Neu ist das alles nicht.
Mit dem Entsprechendem Zertifikat konnte man den Trunk schon die ganze Zeit erfolgreich von extern registrieren.
(Siehe auch https://www.3cx.de/forum/threads/telekom-company-flex.97679/ Beitrag #9 aus 2021)

Neu ist tatsächlich und das kann ich bestätigen, das jetzt auch die Telefonie ein und ausgehend klappt.
Ich vermute, hier wurde still und heimlich doch etwas angepasst.
Ob die Telekom nun nicht mehr mediasec erzwingt oder 3CX mediasec unterstützt konnte ich jetzt noch nicht so schnell verifizieren.
 
Zuletzt bearbeitet:
  • Like
Reaktionen: fxbastler
Neu ist das alles nicht.
Mit dem Entsprechendem Zertifikat konnte man den Trunk schon die ganze Zeit erfolgreich von extern registrieren.
(Siehe auch https://www.3cx.de/forum/threads/telekom-company-flex.97679/ Beitrag #9 aus 2021)

Neu ist tatsächlich und das kann ich bestätigen, das jetzt auch die Telefonie ein und ausgehend klappt.
Ich vermute, hier wurde still und heimlich doch etwas angepasst.
Ob die Telekom nun nicht mehr mediasec erzwingt oder 3CX mediasec unterstützt konnte ich jetzt noch nicht so schnell verifizieren.
Ich hab den Beitrag mal komplett durchgelesen.

Ich bin jetzt einige Tage später auf ein neues Problem gestossen, dass eingehende Anrufe nun einfach beendet werden (eingehende von Telefonica, mein Mobiltelefon scheint nach Zustandekommen der Verbindung einfach sofort ein BYE zu senden), und bei Telekom zu Telekom (Snom zu alter PBX zu Telekom zu 3CX zu Snom) zwar zustande kommen, aber stumm sind. Das passiert nur, wenn ich zur 3cx reinrufe, ausgehende Anrufe laufen komplett mit Ton.

Wo greift mediasec? Beim Sprachkanal oder schon vorher beim Aufbau einer SIP session? Kann kaum noch ein mediasec Problem sein, wenn es nur noch eine Richtung der Anrufe und nur noch die voice Pakete zu betreffen scheint. Ich hoffe ja, dass dieser letzte Schritt nun nur noch eine Kleinigkeit ist.
 
PS: ich habe mal geschaut ob die alte asterisk irgend etwas in die logs schmeisst, das mir mehr hilft. Wie gesagt, ruft man von der aus an bekomm ich zwar eine verbindung aber ohne ton. In den Logs steht folgendes:

Code:
2022-10-06 15:42:18 asterisk[6564]: WARNING[6681]: chan_sip.c:9204 in process_sdp: Ignoring audio media offer because port number is zero
2022-10-06 15:42:18 asterisk[6564]: WARNING[6681]: chan_sip.c:9478 in process_sdp: Failing due to no acceptable offer found

Verdächtig, für mich sieht das so aus als ob die 3cx sagt "mediakanal auf port 0 bitte", was aber wenig Sinn macht. Ich bin hier mit meinem Wissen nun aber wirklich am Ende. Jemand ne Idee?
1665063975291.png
 
Und auch dieser Fehler ist nun behoben, und zwar:

In den Sip-Trunk Einstellungen des CompanyFlex Zugangs in der 3cx:
Options->SRTP Mode
Muss natürlich auch auf "Enabled" stehen.
Das ist nicht der Fall im CompanyFlex Template.

Warscheinlich, weil 3cx noch davon ausgeht, dass das alles sowieso mit TLS nicht geht und nur TCP verwendet wird.


Hat ne Weile gedauert, bis ich das Ding da gefunden habe.
Also, Einrichten aber mit Zertifikat der Telekom auf TLS plus nicht vergessen SRTP zu aktivieren und dann geht alles.

OOF, war ne schwere Geburt ich hab das irgendwie 20 mal überlesen und nicht realisiert

@avraammich_3CX Sie scheinen ja relativ viel mit CompanyFlex zu machen. Gegebenenfalls ist dies jetzt ein guter Zeitpunkt für ein neues TLS Template plus eine Anleitung wie man eben endlich doch CompanyFlex im Nomadenbetrieb oder in der Cloud anbinden kann. Das würde sicherlich viele begeistern, besonders da die Telekom ja auf lange Sicht alles auf CompanyFlex umziehen möchte.
 
Zuletzt bearbeitet:
  • Like
Reaktionen: hwohlert und autohaus
@fxbastler @avraammich_3CX
Sehr interessant. Ich bin ja währenddessen auch aktiv, mir ist eines gerade aufgefallen:
Folge ich der Anleitung https://www.3cx.de/docs/deutsche-telekom-companyflex-sip-trunk/
Und stelle dann in den Optionen auf TLS um, dann kann ich ja ein Zertifikat dort hochladen.
Hier habe ich das "T-TeleSec GlobalRoot Class 2" bei der Telekom runtergeladen und mit openssl in das .pem Format umgewandelt.
Bash:
openssl x509 -inform der -in T-TeleSec_GlobalRoot_Class_2.cer -out T-TeleSec_GlobalRoot_Class_2.pem
Nach dem hochladen registriert sich die 3cx erfolgreich beim CompanyFlex via TLS. (Keine Fehler mehr im Verbose Log, Event gibt erfolgreiche Registrierung an)
Darüber hinaus konnte ich noch keine Telefonate und anderes testen, da erst einmal Pause angesagt war. Ich halte Sie auf dem laufenden, ich habe diesen Lösungansatz bisher in noch keinem einzigen Beitrag gefunden, kann es sein, dass ich da auf was gestossen bin?

Meine Quellen hierzu waren die Spezifikationen der Telekom:
Seite 19, oder "Punkt 10"
Hi,
ich hab das mal gerade getestet, allerdings mit der 3CX Hosted Version. Hier bekomme ich immer folgende Meldung:
Code:
 [CM504005]: Registration failed for: Lc:10000(@Deutsche Telekom (CompanyFlex)[<sip:[email protected]:0/TLS>]); Cause: Cause: 503 Certificate Validation Failure/REGISTER from local

Ich bin nach der Anleitung von 3cx vorgegangen. Oder liegt es wohlmöglich wirklich an der Hostedversion?

Ich konnte natürlich nicht prüfen, ob hier ein ECS Fähiger DNS Server hinterlegt ist und kann es auch nicht ändern.

Grüße
Matze
 
Hi @MT_Berlin,

ich habe hier das Gefühl dass dein Telekom Account nicht auf der neuen Telekom IMS Platform läuft evtl. nicht umgezogen wurde.

Kontaktiere hierfür Provider und frage nach ob es sich hier um einen Telekom Company Flex und ob der account auf der IMS Platform läuft.
 
Hi @MT_Berlin,

ich habe hier das Gefühl dass dein Telekom Account nicht auf der neuen Telekom IMS Platform läuft evtl. nicht umgezogen wurde.

Kontaktiere hierfür Provider und frage nach ob es sich hier um einen Telekom Company Flex und ob der account auf der IMS Platform läuft.
Hi @avraammich_3CX,
ich bin nach der Anleitung von 3cx vorgegangen um den Sip-Trunk einzurichten. Also über das BSP der Telekom. Dort habe ich aktuell einen CompanyFlex zum "Spielen". Daran erkennt man aber nicht, wo der Account ist, oder?

Grüße
Matze
 
Hi @MT_Berlin,

Kontaktiere hierfür PROVIDER/TELEKOM und frage nach ob es sich hier um einen Telekom Company Flex und ob der account auf der IMS Platform läuft.
 

Statistik des Forums

Themen
44.491
Beiträge
232.978
Mitglieder
78.365
Neuestes Mitglied
sysop-elektro