Watchguard 3cx Policy "härten" mehr absichern, z.B. mittels Geolocation und eingrenzen auf Telekom SIP Trunk

forum-name-787878

Forum User
Mitglied seit
13. März 2021
Beiträge
266
Hallo,

bei einem Telekom SIP Trunk mit on-premise 3cx (Windows 10 mit Version 15.5) könnten die Watchguard Firewall Regeln / Policies gehärtet werden.
Es sind keine IP Tischtelefone ausserhalb des LANs vorhanden.
Die Smartphone App und der 3cx Webclient wird von Deutschland aus verwendet.
Diese Seite ist bei dem Thema vermutlich wichtig: https://www.3cx.com/docs/ports/

Ziel: keine 3cx Alerts mehr mehr und Firewall Policy Sicherheit "härten"
IP xxx.xxx.xxx.xx has been blacklisted on PBX firma.3cx.de SIP Server/Call Manager

Ziel2: Watchguard Policy Geolocation (lizenzpflichtig) Funktion verwenden, weil 3cx Webclient nur von Deutschland aus verwendet wird

Ziel3: in der Watchguard Policy limitieren, dass VOIP / SIP nur mit dem dem Telekom SIP Trunk erlaubt ist:
reg.sip-trunk.telekom.de und transport-tcp.sip-trunk.telekom.de

vorher, die zwei Watchguard Policies sehen aktuell noch so aus:
from: any-external
to: lokale IP der 3cx (geht bei watchguard mit SNAT Funktion)
5060 TCP
5060 UDP
5090 UDP
5090 TCP
9000-10999 UDP
48000-65535 UDP
5000-5001 TCP
5061 TCP
+++

ausgehend ist bei Watchguard alles erlaubt, d.h. diese Policy ist m.A. nach eigentlich überflüssig:
from: lokale IP der 3cx
to: any-external
5001 TCP
443 TCP
5015 TCP
5060-5061 TCP
5090 TCP
5060 UDP
5090 UDP
48000-65535 UDP
9000-10999 UDP
4443 TCP
+++++


FRAGE:

Ist es richtig das die neue "eingehende" Policy so sein müsste?
(wenn man keine externen IP Tischtelefone jedoch 3cx Smartphoe App, Webmeeting und 3cx Webclient für Telefonie gelegentlich von Deutschland aus verwenden möchte?

Besten dank vorab!

NEU ENTWURF:

from:
reg.sip-trunk.telekom.de
transport-tcp.sip-trunk.telekom.de

to: lokale IP der 3cx (geht bei watchguard mit SNAT Funktion)
5060 TCP
5060 UDP
5090 UDP
5090 TCP
9000-10999 UDP
48000-65535 UDP

5061 TCP
+++

++++++
from: any-external (aber nur Deutschland mittels Watchguard Geolocation Funktion)
to: lokale IP der 3cx (geht bei watchguard mit SNAT Funktion)
5000-5001 TCP (3cx Webclient im Chrome)




++++
SIP Server/Call Manager
IP xxx.xxx.xxx.xxx has been blacklisted on PBX firmenname.3cx.de.
Affected Module: SIP Server/Call Manager

The IP 107.xxx.xx.148 has been blacklisted for 86400 seconds. (Expires at: 2021/05/02 00:07:58).
Reason: Too many failed authentications! This IP Address has made numerous attempts to authenticate with 3CX with invalid authentication details. Therefore a blacklist rule has been created denying this IP to continue sending requests.

To delete this rule, login to the 3CX Management console > Dashboard > IP Blacklist. Enter this IP Address 107.150.95.148 in the search field and delete the entry.

You can whitelist the IP or you can permanently block this IP or the whole subnet it belongs to.

Visit this url for more information on black/white listing https://www.3cx.com/docs/allow-deny-ip-addresses/
 
Hallo, ich nutze seit 15 Jahren WatchGuard Firewalls und deine neue Regel sieht soweit gut aus.
die anfragen von Port 5060 hast du auf die IP der Telekom eingeschränkt. Somit sollte an der 3CX keine Anmeldeversuche mehr über diesen Port mehr eingehen.

Geolocation habe ich noch nicht gebraucht, aber auch hier sieht die Konfiguration gut aus.
 
5060 auf die Telekom begrenzen, mehr musst Du nicht machen. 5090 und 5001 muss von überall gehen, sonst wird das nix mit der Handyapp oder dem Webclient. Für was sind die Highports 48000-65535?
 
mist stimmt,
Highports 48000-65535
das sieht nach schwachsinn aus
wird bei nächster chance zu gemacht
 
Hallo,

möglicherweise steht in der "DeutschlandLAN SIP-Trunk | Technische Unterlage" das ganze auch drin, habe es leider noch nicht gefunden.

Weiß evtl. jemand gerade auswendig, ob bei einem Telekomvertrag namens
DeutschlandLAN IP Voice/Data L Premium diese Zwei Adressen ebenfalls involviert sind? (kein SIP-Trunk sondern Einzelrufnummer)

Adressen:
reg.sip-trunk.telekom.de
transport-tcp.sip-trunk.telekom.de

DeutschlandLAN SIP-Trunk | Technische Unterlage:
 
wegen Watchguard und VOIP Firewall-Policy:

- Info: auf reddit.com hatte einer empfohlen IPS (WatchGuard Intrusion Prevention) zu deaktivieren

@VoIPexpert
Hast du hinsichtlich VOIP Policy QoS + Trafficmanagement in der Watchguard eingerichtet?
- laut reddit.com bringt das eher größeren Installationen was und es hörte sich so an als wenn es bei einem 15 Mann Kunde mit 20mbit SDSL (ohne ständig laufende Netflix Streams) nicht so viel bringen könnte. (es ist kein VLAN vorhanden)
 
Hallo,

möglicherweise steht in der "DeutschlandLAN SIP-Trunk | Technische Unterlage" das ganze auch drin, habe es leider noch nicht gefunden.

Weiß evtl. jemand gerade auswendig, ob bei einem Telekomvertrag namens
DeutschlandLAN IP Voice/Data L Premium diese Zwei Adressen ebenfalls involviert sind? (kein SIP-Trunk sondern Einzelrufnummer)

Adressen:
reg.sip-trunk.telekom.de
transport-tcp.sip-trunk.telekom.de

DeutschlandLAN SIP-Trunk | Technische Unterlage:
Das findest Du im Telekom Kundencenter, welcher Registrar für den Vertag nötig ist.
 
wegen Watchguard und VOIP Firewall-Policy:

- Info: auf reddit.com hatte einer empfohlen IPS (WatchGuard Intrusion Prevention) zu deaktivieren

@VoIPexpert
Hast du hinsichtlich VOIP Policy QoS + Trafficmanagement in der Watchguard eingerichtet?
- laut reddit.com bringt das eher größeren Installationen was und es hörte sich so an als wenn es bei einem 15 Mann Kunde mit 20mbit SDSL (ohne ständig laufende Netflix Streams) nicht so viel bringen könnte. (es ist kein VLAN vorhanden)
Was IPS angeht, das sollte für die PBX immer ausgeschaltet sein, egal bei welcher Firewall.
 
Für was sind die Highports 48000-65535?

Hallo @bitn2

ich weiß es in diesem Thread ging es eigentlich um DEUTSCHE TELEKOM.

Die Highports sind definitiv falsch, weil sie hier nicht genannt werden: https://www.3cx.com/docs/ports/ (siehe auch FW Test)

Warum erwähnt PLUSNET folgende PORT-RANGE ? > in der PDF auf SEITE 3
mittig von 20000 bis 59999 UDP

Installationshinweise und Konfigurationshilfe IPfonie Extended Connect:
Media-Portbereich auf Plusnet-Seite: 20.000 bis 59.999 UDP
Seite 3
 
Das betrifft nur die plusnet Seite, für dich also uninteressant.
 
5060 auf die Telekom begrenzen, mehr musst Du nicht machen. 5090 und 5001 muss von überall gehen, sonst wird das nix mit der Handyapp oder dem Webclient.

Hallo,

soweit ich weiß wäre diese Aufteilung der Policy ein kleiner Sicherheitsbaustein.
Vermute das ist so richtig.

Es wird Android Push + Softphone/Webclient verwendet.
Es ist on-prem mit Telekom SIP Trunk.
kleiner vorteil: Port 5060 wär nicht für ANY-EXTERNAL erreichbar

++++++++

REGEL für SIP TRUNK REGISTRIERUNG:

PORT:
5060 TCP
5060 UDP
9000-10999 UDP

FROM:
tel.t-online.de
reg.sip-trunk.telekom.de
transport-tcp.sip-trunk.telekom.de

TO:
SNAT 192.168.X.X (IP der on-prem 3cx)
(SNAT = watchguard funktion)

+++++++++++++++++

REGEL für externen Zugriff via Smartphone, Webclient, externes Fanvill/SNOM:

PORT:
5061 TCP
5090 TCP
5090 UDP
5062 TCP
5001 TCP

FROM: ANY-EXTERNAL

TO:
SNAT 192.168.X.X (IP der on-prem 3cx)
 
5061 Kannst du weglassen. 5060 hätte ich auf das Telekom Netz beschränkt, sollte aber auch so gehen.
 
Ist es richtig das die neue "eingehende" Policy so sein müsste?
(wenn man keine externen IP Tischtelefone jedoch 3cx Smartphoe App, Webmeeting und 3cx Webclient für Telefonie gelegentlich von Deutschland aus verwenden möchte?

Besten dank vorab!

NEU ENTWURF:[/B]
from:
reg.sip-trunk.telekom.de
transport-tcp.sip-trunk.telekom.de

to: lokale IP der 3cx (geht bei watchguard mit SNAT Funktion)
5060 TCP
5060 UDP
5090 UDP
5090 TCP
9000-10999 UDP
48000-65535 UDP

5061 TCP
+++

++++++
from: any-external (aber nur Deutschland mittels Watchguard Geolocation Funktion)
to: lokale IP der 3cx (geht bei watchguard mit SNAT Funktion)
5000-5001 TCP (3cx Webclient im Chrome)
Das ist regelmäßig immer noch zu viel für den Anwendungsfall.
 
  • Like
Reaktionen: 3cx_user_333
Um das noch mal genauer zu sagen..

von Extern: 5060 UDP/TCP, 8999-10999 UDP, 5090 UDP/TCP mehr nicht.
Beschränken davon nur den 5060 auf das Netz der Telekom, nicht mehr und nicht weniger.
 
  • Like
Reaktionen: 3cx_user_333
vorher:
>von Extern: 5060 UDP/TCP, 8999-10999 UDP, 5090 UDP/TCP mehr nicht.
>Beschränken davon nur den 5060 auf das Netz der Telekom, nicht mehr und nicht weniger.

Vermute es fehlt noch 443 eingehend für Webclient/Softphone.
Vermute automatische Letz Encrypt Zertifikat Erneuerung für den öffentlichen 3cx FQDN braucht eingehend kein Portweiterleitung.
 
Deinen https Port musst du natürlich auch frei geben, sonst kommst du ja gar nicht auf die Seite. Nein, für LE musst du nichts weiter frei geben.
 
Deinen https Port musst du natürlich auch frei geben, sonst kommst du ja gar nicht auf die Seite. Nein, für LE musst du nichts weiter frei geben.
ok danke - einen anderen Port als 443 kann man im WebGUI meines Wissens nach nicht festlegen.
v18 Webgui Standard https Port 5001 bei v20 Updates automatisch übernommen worden soweit ich weiß.
 
Der Standardport einer v20 ist 443. Man kann da aber natürlich jeden individuellen Port festlegen wie man will. Welchen du nutzt musst du wissen und siehst du auch auf dem Dashboard der 3cx bzw. an der URL die du im Browser eingibst.
 
ok danke - einen anderen Port als 443 kann man im WebGUI meines Wissens nach nicht festlegen.
v18 Webgui Standard https Port 5001 bei v20 Updates automatisch übernommen worden soweit ich weiß.
"Soweit ich weiß" ist ganz schlecht in der IT. Konkrete Fakten sind gefragt ;)
 
  • Haha
Reaktionen: bitn2

Statistik des Forums

Themen
44.412
Beiträge
232.708
Mitglieder
78.328
Neuestes Mitglied
as7h