Un hotfix è ora disponibile per i clienti che hanno un certificato root cross-signing scaduto di Let’s Encrypt – uno dei più popolari emittenti di certificati SSL/TLS a livello globale.

Chi è interessato e come

3CX ha configurato la catena di certificati seguendo il popolare progetto certbot, che è comunemente usato sui server web per ottenere e configurare i certificati Let’s Encrypt. Anche se questo funziona bene per Chrome, Firefox, dispositivi Android e iOS più recenti, in alcuni casi i dispositivi IoT come i telefoni IP, hanno mostrato problemi di compatibilità.

La soluzione è quella di rimuovere l’ultimo certificato della catena dalla configurazione. Questo potrebbe comportare problemi di compatibilità con i dispositivi Android più vecchi, cioè 7.1.1 o più vecchi andando avanti.

Il 3CX aggiorna automaticamente i certificati ogni 90 giorni. Questo significa che potreste già avere la catena di certificati aggiornata. Se non è così, comunque, potreste sperimentare una delle seguenti limitazioni:

  • Il telefono IP non si (ri)approvvigiona.
  • Il telefono IP non carica le voci della rubrica o il logo aziendale.
  • Il telefono IP non esegue l’hotdesk ad un nuovo interno.

Da notare che i telefoni IP devono essere sull’ultima versione del firmware per essere conformi alla nuova catena di certificati di Let’s Encrypt. In preparazione per questo, avevamo contattato tutti i nostri fornitori supportati, per includere il nuovo certificato per i dispositivi supportati attivi. Nel caso in cui non abbiate aggiornato all’ultimo firmware, potrebbe essere necessario aggiornare manualmente il firmware del vostro dispositivo. Un elenco dei file del firmware può essere trovato qui.

Vale la pena menzionare che la chiamata, il funzionamento BLF o la connettività TLS ai fornitori di trunk SIP non sono stati influenzati da questo cambiamento di certificato in nessun punto.

Chi dovrebbe prendere provvedimenti?

  1. Se utilizzate “Ospitato da 3CX”, non c’è nessun motivo di cui allarmarsi, abbiamo già fatto tutto noi.
  2. Se non usate telefoni IP o non state affrontando nessuna delle limitazioni di cui sopra, potete fermarvi qui. (Entro i prossimi 90 giorni il vostro sistema aggiornerà automaticamente i certificati con quelli nuovi).
  3. Se state operando su domini personalizzati, dovrete convalidare qualsiasi implicazione e trovare una soluzione che funzioni per la vostra configurazione.
  4. Se voi o i vostri clienti state attualmente riscontrando una delle limitazioni menzionate sopra, installate l’hotfix qui sotto. La soluzione seguente si applica solo ai FQDN e ai certificati forniti da 3CX.

Hotfix per V16 e V18

Aggiornamento patch tramite la console di gestione del 3CXQuesto hotfix è disponibile solo per i clienti che eseguono il 3CX V16 e V18. Per installare l’hotfix:

  • Cliccare su “Aggiornamenti” nella console di gestione 3CX.
  • Selezionare “3CX FQDN Let’s Encrypt Hotfix”.

In alternativa, questo sarà attivato automaticamente quando l’opzione “Aggiornamento Automatico” è abilitata.