installazione v16 forse rischiosa - IP pubbico statico coincide con il server

Gianni

Free User
Registrato
28 Luglio 2019
Messaggi
45
Buongiorno,
ho installato da nuovo la v16 - su un mio server che ho in hosting su una webfarm, esposto nuked con IP pubblico, quindi durante l'installazione di 3cx ha preso in automatico l' IP statico pubblico del server.
ci sono problemi? in pratica l'unico firewall è quello di win server 2012R2.
ho anche avuto problemi a registrare i telefoni voip, mi dava Block WAN request is ON , sono quindi andato dentro gli interni e ho disabilitato nelle opzioni:
"Non consentire l'uso dell'interno al di fuori della LAN (Gli interni remoti che utilizzano Direct SIP o STUN saranno bloccati)"

Consigli?
 
Ciao Gianni,
il server condivide le porte usate da 3CX con altri servizi?
Immagino comunque si tratti di un server Windows, in quanto per Linux è un requisito avere un server dedicato.

Per quanto riguarda il flag sull'uso dell'interno al di fuori della LAN, hai fatto bene a disabilitarlo: è necessario per gli interni remoti
 
Ciao Marcello,
ho abilitato l'opzione di potersi collegare da remoto non disabilitato.
La situazione è questa:
Server 3cx su server remoto con IP pubblico esposto.
Nella nostra LAN abbiamo invece i telefoni voip, che si collegano attraverso internet al nostro server remoto 3cx.
Se non abilitassi l'uso al di fuori della LAn non potrei proprio connettermi...

Quindi abbiamo 2 zone non collegate fisicamente tra di loro, se non tramite internet.

La necessità di installare il 3cx in server remoto è la seguente: essendo ospite di una webfarm, l'uptime è pressochè del 100%; quindi al massimo interviene il risponditore voice che ci manda nella casella di posta l'avviso di un cliente che ci ha cercati.
Inoltre non abbiamo un server all'interno della ditta, quindi sfruttiamo il server che abbiamo già , che è appunto esterno ma molto performante ( è uno Xeon ).

in questi giorni di prova devo dire che la voce si sente molto bene e siamo molto soddisfatti - pur io non credendo molto nel VOIP confronto le linee voci tradizionali. Mi sono ricreduto.

Ora dobbiamo affrontare il problema sicurezza, durante l'installazione remota il 3cx ha preso l'IP statico pubbblico di default, e sta funzionando, ma avevo letto in un thread inglese che sconsigliavano un installazione così.

Solo che non ho altre idee o workaround diciamo...

Gianni.
 
non so a quale 3d ti riferisca, comunque in ogni caso prevederei l'uso di un firewall che protegga le porte SIP del centralino limitandone l'apertura ai soli IP affidabili tramite le ACL....per il resto, 3CX è considerato uno dei sistemi VoIP all'avanguardia a livello di sicurezza
 
Ma così facendo vai ad inibire tutte le app 3CX dai mobile...loro usano ip dinamico che cambia di volta in volta essendo sotto 4G o sotto Wifi albergo.
 
no, io ho parlato delle porte SIP (default 5060 - 9000/10999)
Le app mobile usano la porta tunnel (default 5090) e http (default 5001) che in effetti vanno lasciate aperte verso "any"
 
Grazie Marcello ora mi è + chiaro.

Infatti leggendo un articolo sul forum che dice:
"Il Firewall è un elemento prezioso per garantire l’immunità del centralino agli attacchi. Questa considerazione, come sottolineato in un precedente post, è consigliabile per qualunque sistema On Premise. Nel configurare il firewall andrà posta particolare attenzione alla creazione di regole e filtri ACL (Access Control List) che permettano la comunicazione SIP sulla porta 5060 e sulle Porte RTP (range 9000-9500 per 3CX Phone System) esclusivamente verso l’IP del provider VoIP e verso gli IP statici di eventuali sedi remote. "

ho tentato di settare le ACL di windows firewall sull'IP del provider VoIP e sul IP statico della mia sede remota.

purtroppo però - ho effettuato un test settando un IP errato e in teoria avrebbe dovuto bloccare la comunicazione - invece è passata regolarmente.

Allego foto esplicativa: dove è segnato ANY , ho cambiato con un IP pubblico DIVERSO dall'IP del Voip Provider, eppure la comunicazione è passata, forse le 2 regole che ho segnato in NERO la bypassano?

Consigli? si tratta di un normalissimo firewall di windows server 2012 R2...
qualcosa non mi torna...
 

Allegati

  • blocco firewall.png
    blocco firewall.png
    39,2 KB · Visite: 5
mi spiace, ma sulla configurazione del firewall non so aiutarti
 
forse ho risolto l'arcano, durante l'installazione 3cx apre su ANY tutto il traffico di windows firewall lasciando di fatto il centralino in una sorta di DMZ.
Purtroppo non penso proprio windows firewall e 3cx siano compatibile.
Ho settato passo passo tutte le ACL come consigliato da Marcello e dalla guida, ho rimosso ovviamente le regole "PAZZE" che il 3cx aveva creato durante l'installazione e onfigurato una ad una le porte con lo scope come segnalato da Marcello, ma purtroppo, seppur funzionante in un veloce test, non passa il test del firewall, allego 2 screenshots.config windows firewall.pngfirewall failed.png
 
Ho pochissima esperienza con il firewall di Winzoz, ma secondo me la regola dovrebbe essere Any to Any.
 

Inizia con 3CX – Admin

Forum statistics

Discussioni
44.663
Messaggi
233.427
Membri
78.448
Ultimo Iscritto
ProfIT Solution Pühringe