PFSense e 3cx

anonymous

Well-Known Member
Registrato
14 Gennaio 2008
Messaggi
19.170
Ciao,
utilizziamo PFSense per la quasi totalità dei firewall dei nostri clienti, va molto bene ed è abbastanza semplice da gestire anche in configurazioni abbastanza spinte.
L'unico problema che trovo col 3cx è che devo dedicare 1 ip pubblico in nat 1:1 per poter passare il firewall check e per non avere effettivamente problemi con gli operatori voip e devo quindi sempre avere un pool di 8 ip perchè i 4 non mi sono sufficenti..
Voi utilizzate il PFSense? come avete gestito questo problema di static port mapping?

Grazie :)
 
Purtroppo quello che mi riferisci è in netto contrasto con le possibilità offerte da Pfsense che può tranquillamente gestire lo Static Port Mapping e, anzi, è tra i pochi firewall ad essere indicatissimo per l'utilizzo in ambito Voip.
In situazioni normali 1 indirizzo pubblico è più che sufficiente gestendo Pfsense in modalità PPoE sul lato WAN ed applicando le opportune regole di NAT unitamente ad una configurazione ad Hoc per lo Static Port Mapping. E' quindi possibile utilizzare anche più servizi oltre a quello Voip SIP sul medesimo IP Pubblico.
Pfsense non è uno strumento Plug & Play e non è nemmeno semplicissimo (anche se apparentemente lo può sembrare) da utilizzare. Se non avete le necessarie competenze e non avete un canale diretto di supporto professionale con Pfsense verosimilmente fareste meglio ad utilizzare una soluzione più semplice ed immediata.
Vorrei sottolineare nuovamente che nel campo della sicurezza non è possibile muoversi per tentativi, soprattutto in ambito produttivo,ma occorre sapere esattamente cosa si sta facendo a priori.
 
Pfsense lo utilizziamo da anni, sia per soluzioni "base" sia per soluzioni multi-wan e con diversi tipi di VPN... nella stragrande maggioranza dei casi dai clienti abbiamo un pool di 4 ip pubblici, dove un ip è assegnato alla wan del firewall e con cui gestiamo tutti i servizi, praticamente nessun cliente ha connessioni con autenticazione PPoE.
Facendo un semplice NAT in questa situazione il firewall check riporta il solito warning di porta di risposta diversa, abilitandoil nat 1:1 sul singolo ip pubblico funziona perfettamente, ma si disabilita la possibilità di utilizzare i servizi a bordo del pfsense.. attivando un alias (con gli 8 ip pubblici) e dedicandolo al traffico voip tutto funziona perfettamente.

Se ha suggerimenti per la configurazione con i 4 ip sono ben accetti...
 
Sto facendo delle prove abilitando l'advanced outbound NAT e abilitando lo "static port mapping" nella "default outbound rule"
Questo dovrebbe risolvere i problemi anche senza utilizzare il NAT 1:1 ed un IP specifico
 
@ip19 wrote:Sto facendo delle prove abilitando l'advanced outbound NAT e abilitando lo "static port mapping" nella "default outbound rule"
Questo dovrebbe risolvere i problemi anche senza utilizzare il NAT 1:1 ed un IP specifico
Quello è solo uno dei prerequisiti per operare senza sovrascrittura delle porte. Sono necessarie altre modifiche (non eseguibili dalla GUI) affinché il sistema possa essere al 100% affidabile come firewall destinato al Voip e non solo. Il mio consiglio.se volete utilizzare Pfsense sul vostro parco clienti è quello di acquistare il supporto professionale di Pfsense e fare un po' di formazione avanzata. Sono soldi molto ben spesi e di colpo la cosa vi permettetebbe di abbandonare "l'approccio per tentativi" che non é mai consigliabile in ambito sicurezza. E' giusto a mio avviso provare ma solo dopo aver appreso le regole basilari di un sistema che nessun forum e nessun manuale puó spiegarvi. Se come riferisci avete già installazioni presso i clienti un investimento di questo tipo è assolutamente consigliato. Ovviamente è solo un consiglio del tutto personale ma mettendomi dalla parte del cliente vorrei sempre essere certo di ottenere il massimo possibile in situazioni di questo tipo che riguardano la sicurezza.
 
Concordo sul fatto che sia necessario approfondire le proprie conoscenze sempre e comunque.
Non sono affatto d'accordo che per farlo sia NECESSARIO dover seguire un corso od un esame di certificazione.. sono sicuramente esperienze interessanti, che "accellerano" l'apprendimento (anche se non sempre..) ma in questi anni la fonte primaria di informazioni, anche di elevato contenuto tecnico, le ho sempre trovate disponibili "open" in rete.
Sono quindi convinto che se ci siano accorgimenti o consigli da dare sull'utilizzo di una tecnologia e si sia qui in un forum pubblico a discuterne, la soluzione migliore sia spiegare tecnicamente e dettagliatamente quali sono questi accorgimenti in modo da potersi confrontare con altri che, magari, hanno soluzioni diverse da quelle che abbiamo applicato noi, ma altrettanto valide o addirittura migliori...
 
Ciao, sei riuscito poi a risolvere i problemi tra PFSense e 3CX?
Ho installato un nuovo firewall ma mi dà alcuni problemi nell'utilizzo del tunnel nonostante abbia aperto correttamente le porte..
Lato 3CX è tutto a posto, visto che con il precedente router il tunnel funzionava correttamente.
Quello che vedo nei log di PFsense è:
PASS: Jun 10 10:54:29 LAN 78.134.y.y:56699 3CXInternalIP:39150 TCP:S
BLOCK: Jun 10 10:54:35 WAN 78.134.y.y:443 MyWanAddress:56430 TCP:FA
BLOCK: Jun 10 10:54:45 WAN 78.134.y.y:443 MyWanAddress:56433 TCP:FA
 
A chi servisse ho risolto impostando su PFSense 2 lo static port mapping per le porte in uscita richieste da 3CX.
Dovete andare in Firewall->Nat->Outbound e segnare Manual Outbound NAT.
Bisogna quindi creare delle regole (posizionate prima di "Auto created rule for LAN to WAN") per le porte 5060,5090 e 9000-9049 in cui va flaggata la voce Static-port translation. Ovviamente le porte vanno messe in "Source port".
Non mi sembra che servisse tutta questa preparazione con un corso e consulenti esterni, basta saperne qualcosa a livello di networking..
 
Eviterei decisamente questa sottile ironia....
Il presumere che per conoscere un firewall sia sufficiente rimediare qualche informazione qua è la oppure applicare generiche conoscenze di networking è decisamente un errore.
Se si tratta di un esperimento casalingo si può certo procedere anche per tentativi ed imparare per gradi. Quando invece si lavora in modo professionale (e si soprattutto si chiede una retribuzione per i servizi forniti...) non è sufficiente una conoscenza approssimativa.
Il risultato di un approccio di questo tipo lo si vede molto frequentemente ultimamente con truffe ed intrusioni ai danni dei PBX IP (ed è solo un picolo esempio). Danni anche peggiori si possono avere in situazoni in cui la sicurezza (non solo Voip) è un fattore critico.
Pfsense è una soluzione molto potente ed anche chi lo usa da molto tempo ha sempre qualcosa di nuovo su cui aggiornarsi e apprendere. E' giusto confrontarsi e attingere dai forum, risorsa importantissima, ma ci sono conoscenze ed impostazioni, che non si imparano semplicente prendenzo un po' qua ed un po' la ma solamente studiando sul serio il sistema ed inserendosi in un circuito professionale. Il tutto con molta e molta pazienza, con dei costi (sia in termini di tempo dedicato che economico pur contenuto che sia), prove e riprove e soprattutto la giusta dose di umiltà.
Come impostare lo Static Port Mapping in Pfsense è già stato scritto non so quante volte sia su questo forum che su quello in lingua inglese. E' solo uno dei passaggi per ottenere una configurazione corretta. L'impostazione degli IP (statico singolo, multipli IP, NAT) e le criticità dal punto di vista della sicurezza (ACL, Dos Defense, FIlter ecc.) sono state discusse anch'esse in diverse occasioni.
Non esiste una ricetta pronta ma tutto dipende dallo scenario in cui il firewall è inserito.
In ogni caso per le informazioni generali per iniziare basta andare direttamente sul forum di Pfsense. Questo ovviamente è solo il punto di partenza per chi vuole approfondire l'argomento.
 
Consigli per far funzionare correttamente 3CX a valle di router fastweb (1 IP pubblico) con in cascata PFsense? :S
 
@gabriele wrote:A chi servisse ho risolto impostando su PFSense 2 lo static port mapping per le porte in uscita richieste da 3CX.
Dovete andare in Firewall->Nat->Outbound e segnare Manual Outbound NAT.
Bisogna quindi creare delle regole (posizionate prima di "Auto created rule for LAN to WAN") per le porte 5060,5090 e 9000-9049 in cui va flaggata la voce Static-port translation. Ovviamente le porte vanno messe in "Source port".
Non mi sembra che servisse tutta questa preparazione con un corso e consulenti esterni, basta saperne qualcosa a livello di networking..

uso PFSense e non riesco a far funzionare il 3cx; puoi spiegarmi bene come creare le regole delle porte?
ho provato ma dal test firewall del 3cx risultano chiuse;ho aperto le porte sul router verso il pc con PFSense, il pc ha 2 schede di rete una verso il router adsl e l'altra per la lan interna 10.0.0.1
il pc con 3cx ha solo quella interna con ip 10.0.0.2
ho un ip pubblico non statico ,
grazie
 
ho risolto ... era il router ;)
 

Inizia con 3CX – Admin

Forum statistics

Discussioni
44.659
Messaggi
233.415
Membri
78.445
Ultimo Iscritto
NordNico