Configurazione del firewall pfSense con 3CX

StefanoT_3CX

Membro dello Staff
Registrato
17 Febbraio 2021
Messaggi
658
Questa guida descrive la configurazione di pfSense v2.4.4+ per l'uso con 3CX. Questa guida di base è stata scritta per gli amministratori di PBX su reti con un singolo IP WAN, o che utilizzano il loro IP WAN primario per il 3CX.

Consulta la guida completa.
 
buongiorno, nonostante la guida il firewall check mi da errore di porte chiuse qualcuno sa aiutarmi?
 
Allora,

FOTO1: TRUNK TIM con v18, per fare il test del firewall, come si vede, devi mettere ANY sia su Source Address che su Source Ports come da regola disabilitata con descrizione "test firewall" (abilitandola) e disabilitare logicamente la regola con i vincoli.Immagine WhatsApp 2024-03-13 ore 10.29.39_58d5c2c4.jpg


FOTO2: TRUNK VoipVoice con v20, stessa cosa della FOTO1
Immagine WhatsApp 2024-03-13 ore 10.36.16_c9edfe09.jpg

In entrambi i casi su Outbound devi abilitare (come indicato in guida) Hybrid Outbound NAT
Immagine WhatsApp 2024-03-13 ore 10.38.50_aac5b006.jpg

Spero sia tutto chiaro.

Saluti
 
Ultima modifica:
  • Like
Reactions: Unoptanio
Scusate sto sbattendo la testa con il mio firewall pfsense 2.7.2 CE

Avete qualche suggerimento sul perchè fallisce il test firewall su 3CX V20 linux based?

Prima di fare il test ho disattivato anche il firewall di Windows 11 da dove sto facendo il test

1716378541315.png



1716378415826.png




1716377604959.png




Impostato su HYBRID prima avevo Automatic oubound NAT

1716377666831.png


Configurazione di Hairpin NAT​

Sistema, Avanzate: impostazione di PURE NAT, di default c'era DISABLED

1716378047960.png
 
Ultima modifica:
Dall'esterno riesco ad accedere correttamente usando FQDN, riesco a fare anche il riavvio del sistema operativo però il test del firewall fallisce non riesco a capire il motivo, la configurazione su pfsense mi sembra corretta.
1) Può dipendere dal fatto che non ho ancora configurato il trunk sip all'interno di 3cx?
2) Ho provato a fare il provisioning di un telefono ma non lo fa forse dipende sempre dal fatto che fallisce il test firewall?



1716477858636.png
 
Arrivate le credenziali per il trunk sip Irides:
1717509838125.png

Il trunk si è registrato correttamente ma il test firewall fallisce comunque
1717509940185.png

1717510113819.png
 
Qualcuno ha già provato la V20 on-premise con firewall pfsense 2.7.2 CE ultima versione?
Il firewall pfSense non ha la funzione SIP ALG
1717514041135.png


l'orario nel BIOS della macchina è corretto, ma una volta avviato il sistema riporta orairo con 2h in avanti:
Nelle impostazioni il fuso orario è corretto

1717514173365.png
 
Ultima modifica:
Ultimi aggiornamenti:
Ho disabilitato il modulo pfBlockerNG di pfsense ed ora il test firewall è migliorato notevolmente:
Non ho idea se può andare bene cosi.

Ho letto che Il firewall pfSense non ha la funzione SIP ALG.
Mi rimane il problema dell'orario che risulta vanti di 2h e non so dove modificarlo. Nel bios macchina l'orario è corretto. Dopo il boot con il comando "date" di linux visualizza orario 2h in avanti e anche dentro l'interfaccia web di 3cx
Durante l'installazione di 3CX on premise ho selezionato sempre parametri nazionali italia e fuso di Roma

se qualcuno più esperto può darmi qualche indicazione
grazie

il resto è tutto Done fino in fondo

1717570477147.png


1717571072898.png



1717571128409.png
 
Ultima modifica:
Ciao,
la porta 5001 in ingresso non è necessaria se è attiva la 443.
Hai un router a monte con la parte telefonica attiva? Magari ti sta occupando la porta 5060, in tal caso devo impostare su 3CX una porta diversa (ad es. 5065)
Sempre nel router, controlla anche che sia disattivata la funzione SIP-ALG
 
  • Like
Reactions: Unoptanio
Grazie per la risposta
Sulla 5060 c'è la centrale Avaya del centralino attualmente in uso che ho provato a spegnere temporaneamente e a disabilitare relativa regola wan su pfsense ma il test 3cx del firewall da sempre errore sul test 5060.

Regola WAN per centrale avaya che ho disattivato per fare i test (riavviato anche pfsense per sicurezza):
1717575670496.png

Per sostituire la 5060 3cx con la 5065 devo rifare l'installazione 3cx on-premise?

Verificato con il provider la configurazione del router MikroTik RB4011iGS+RM al quale non ho accesso alla configurazione.
Il MikroTik non fa routing ed il sip alg è già disattivato. Pfsense esce direttamente con indirizzo pubblico in fibra ottica openfiber
 
Ultima modifica:
la porta 5060 non può essere condivisa su più centralini. Se ti serve per il centralino Avaya, reinstalla 3CX impostando come porta la 5065, modificando di conseguenza i relativi port forwarding
 
  • Like
Reactions: Unoptanio
la porta 5060 non può essere condivisa su più centralini. Se ti serve per il centralino Avaya, reinstalla 3CX impostando come porta la 5065, modificando di conseguenza i relativi port forwarding

Ti ringrazio sei stato di grande aiuto.
Rieseguita l'installazione on-premise dal DVD (e non da pendrive come avevo fatto precedentemente), cambiato porta come suggerito, rifatto test firewall, anche l'orario è corretto.

1717581901561.png
 
  • Like
Reactions: Giuseppe.IA
Dentro la configurazione del trunk sip la porta rimane 5060 corretto? ho provato a mettere 5065 ma non si registra

1717593595274.png


Sto provando a fare il provisioning di due telefoni Yealink T43U ma non si registrano non capisco il motivo.
Il firmware è corretto.

1717593856700.png

1717593971151.png


Qualche suggerimento?

1717593452137.png


1717594969223.png


1717594472679.png

1717594393434.png
 
Ultima modifica:
Ho riattivato in pfsense il modulo pfBlockerNG che causava il blocco del test firewall 3CX .
Ho scoperto che disabilitando la categoria Top Spammers GEOIP il test 3CX delle porte full cone nat passa


1717758417652.png


Andando più a fondo lasciando abilitata la categoria GeoIP Top Spammers, la voce che causava il problema era la "Francia" che ho deselezionato dalla lista.
Non so se il problema si può ripresentare se cambiano i server di 3cx sparsi nel mondo.

1717758529267.png
 
Allora,

FOTO1: TRUNK TIM con v18, per fare il test del firewall, come si vede, devi mettere ANY sia su Source Address che su Source Ports come da regola disabilitata con descrizione "test firewall" (abilitandola) e disabilitare logicamente la regola con i vincoli.Vedi l'allegato 14519


FOTO2: TRUNK VoipVoice con v20, stessa cosa della FOTO1
Vedi l'allegato 14523

In entrambi i casi su Outbound devi abilitare (come indicato in guida) Hybrid Outbound NAT
Vedi l'allegato 14522

Spero sia tutto chiaro.

Saluti
scusa, sulla porta 3090 va messo l'IP del provider del trunk sitp nel source address?
 
Ultima modifica:

Inizia con 3CX – Admin

Forum statistics

Discussioni
44.439
Messaggi
232.807
Membri
78.338
Ultimo Iscritto
neil.marsura