Chiarimento su Session Boarder Controller

  • Creatore Discussione Creatore Discussione Lore
  • Data di Inizio Data di Inizio

Lore

New User
Registrato
19 Marzo 2022
Messaggi
46
Ciao a tutti,
perdonate l'ingenuità della domanda.

Non mi è mai stata chiara una cosa. Supponiamo di avere il PBX (il nostro 3CX) in Cloud e N sedi remote, ognuna delle quali provvista di un SBC attraverso i quali fa connettere i propri telefoni. Detto questo possiamo dire che che il firewall del PBX possa essere configurato per accettare solo gli indirizzi IP pubblici statici da cui le richieste degli SBC pervengono al PBX?
Ma per quanto riguarda i Softphone mobili (non quelli) di 3CX dovrebbero connettersi all'SBC della sede attraverso opportuna regole di NAT?

Approfitto, io mi trovo benissimo con l'app mobile di 3CX ma alcuni clienti che conosco hanno necessità di usare altri e/o in aggiunta altri softphone mobile: potrei sapere quali sono supportati da 3CX?

Un'ultima domanda un SBC su un moderno Raspberry quanti telefoni può supportare contemporaneamente, senza portarlo ad un elevato utilizzo di CPU?

Avendo nelle sedi un SBC è conveniente creare reti diverse per telefoni appartenenti a aree aziendali differenti?

Grazie mille
 
Ciao,
vado in ordine:

su hosting 3CX non hai possibilità di creare filtri sul firewall, ma se hai un cloud sotto tuo controllo dove hai la gestione del firewall a monte del server (non sul centralino stesso), puoi farlo. Non è strettamente necessario: gli SBC non parlano SIP e non necessitano di avvere porte nattate in ingresso, poi fanno traffico TLS, quindi in generale puoi considerarli assolutamente sicuri
L'SBC serve unicamente per i telefoni desktop supportati, non viene usato dalle app softphone (e certamente non dalle app di altri produttori)

3CX non supporta nessuna altra app softphone e ne sconsiglia l'uso, come un qualsiasi altro dispositivo non supportato

Le specifiche del raspberry le trovi sul link di seguito (cerca sezione "ARM Based")

Non mi è chiara l'ultima domanda ma provo a risponderti: se suddividi la rete, rischi di non avere la modalità di provisioning PnP (richiede la trasparenza ai segnali multicast per funzionare), ma potrai comunque approvvigionarli manualmente (a patto che comunque sia garantita la raggiungibilità fra le diverse sottoreti)
 
Ciao Marcello,
grazie per le tue considerazioni. Sei stato chiarissimo.
Una battuta: se ne farà una ragione chi vuole altri softphone mobile. Niente vieta loro di avere due app installate! :)

In effetti mi ero perso la questione del provisioning, comunque sei d'accordo nel creare una rete dedicata ai telefoni?

Approfitto di alcuni considerazioni, poi vado rileggermi la documentazione: l'SBC immagino abbia bisogno di un certificato TLS. E' sufficiente installare un Let's Encrypt?

La domanda un po' bizzarra nascea dal fatto che attualmente ospito 3CX su un'istanza di EC2. Il problema di Amazon, almeno per il mio livello di conoscenza, non consente di superare le 20 regole in entrata e a mio avviso è un po' limitante nel caso di un PBX.

Generalmente non ho problemi a lavorare con ipset e iptables in accoppiata. Il mio retro pensiero era rivolto se avessi più istanze di 3CX sarei costretto ogni volta ad allineare quanto meno ipset su N server distinti, davvero macchinoso e oneroso in termini di tempo. Studierò se è possibile automatizzare la cosa con ansible (mai tentato :) ). Magari tra i lettori c'è qualcuno più esperto di me o tu stesso ha un consiglio da darmi.

Devo dire, correggimi se sbaglio, che è qualche settimana che sniffo i pacchetti SIP e mi sembra che 3CX in termini di sicurezza si comporta molto intelligentemente:
1. La sensazione è che non risponda affatto a richieste di REGISTER E INVITE, ad esempio, se arrivano User-Agent tipicamente di applicazioni orientate all'"attacco/penetration" test. Mi sbaglio?
2. Mi pare che in alcuni casi anche altri tipi richieste vengono automaticamente ignorate come se appunto la porta fosse chiusa. Non ho capito se fa un controllo su quali endpoint SIP sui quali si tenta l'INVITE, ecc...

In generale, al di là della gestione della blacklist, molto carina, mi pare che l'approccio alla sicurezza sia bene fatto.

Mi confermi queste sensazioni?

Purtroppo Amazon AWS, per quanto ne so, per ogni singola subnet limita il numero di regole impostabili nell'ACL.

Mi sa che ho esaurito tutti i miei raspberry, me ne procuro qualcuno, sperando siano tornati ad essere reperibili a causa dei noti problemi.

Ti ringrazio moltissimo Marcello, sempre dettagliatissimo e precisissimo.

Grazie ancora.
 
sì, è pratica comune dedicare una subnet ai telefoni, ma in questo caso ti consiglio di mettere l'SBC nella stessa subnet

non devi caricare nessun certificato sull'SBC, è tutto integrato e, ripeto, non è neccessario creare nessuna regola ACL per gli SBC perchè sono già sicuri di loro. Piuttosto, creale per gli IP dei provider voip.

infine, ti posso confermare la massima attenzione sulla sicurezza
 
Sì,
grazie Marcello. Creerò una subnet per telefoni e SBC.

Per le regole ACL non mi riferivo all'SBC mi riferivo sul server 3CX che è esposto su internet.

Ciao e grazie ancora!
 
Buongiorno a tutti, potrei collegarmi a questo discorso per chiedervi un chiarimento sulla mia situazione che è molto simile.
Centralino 3cx in Cloud, telefoni da Sede A (prendono ip in DHCP in base 192.168.2.x) collegati in SBC presente sempre in Sede A e non ho problemi. Telefoni in Sede B (prendono ip in DHCP in base 192.168.3.x), tale sede è collegata in VPN con sede A e raggiungo senza problemi la macchina su cui è presente SBC (ping ok e firewall windows disattivato) ma i telefoni della Sede B non raggiungono tramite tale SBC il Centralino. E' normale? I telefoni devono essere necessariamente sulla stessa subnet?
Grazie mille
David
 
Ciao,
no, non è normale, c'è sicuramente un problema di rete, se i telefoni non si registrano o non funzionano correttamente un altro IP locale.
In ogni caso, quanti sono i telefoni nella sede B? se più di 2 o 3, consiglio sicuramente un secondo SBC diretto via Internet e fuori dalla VPN
 
Attualmente ne ho collegato uno per testarne le funzionalità, ma successivamente diventeranno 7 per cui direi che senza concentrarmi sulla problematica (se non per desiderio professionale) configuro un secondo SBC nella sede B.
Grazie mille.
 

Inizia con 3CX – Admin

Forum statistics

Discussioni
44.659
Messaggi
233.415
Membri
78.445
Ultimo Iscritto
NordNico