Konfiguracja zapory sieciowej i routera
- Wprowadzenie
- Porty wymagane dla trunków SIP / dostawców VoIP
- Porty wymagane dla zdalnych aplikacji 3CX i SBC
- Porty wymagane dla wideokonferencji 3CX
- Dodawanie adresu IP do białej listy dla usługi transkrypcji 3CX (Chmura)
- Porty wymagane dla innych usług
- Konfiguracja Split DNS / Hairpin NAT
- Wyłączanie SIP ALG
- Uruchomienie narzędzia Firewall Checker
- ACL / Firewall
- Instrukcje krok po kroku dla popularnych rozwiązań firewall
- Zobacz również
Wprowadzenie
Jeśli posiadasz system 3CX zainstalowany lokalnie (on-premise), musisz wprowadzić zmiany w konfiguracji zapory sieciowej, aby umożliwić systemowi 3CX poprawną komunikację z trunkami SIP oraz aplikacjami. Ten przewodnik zawiera ogólny przegląd portów, które muszą zostać otwarte lub statycznie przekierowane na Twoim firewallu.
W przypadku zdalnych telefonów IP konieczne jest umieszczenie przed nimi urządzenia SBC lub telefonu routera. Alternatywnie zalecamy korzystanie z naszych aplikacji, które posiadają wbudowany tunel. Więcej informacji na temat SBC można znaleźć tutaj.
Porty wymagane dla trunków SIP / dostawców VoIP
Otwórz poniższe porty, aby umożliwić komunikację 3CX z dostawcą VoIP / trunkiem SIP oraz WebRTC:
- Port 5060 (przychodzący, UDP) oraz 5060-5061 (przychodzący, TCP) dla komunikacji SIP.
- Porty 9000-10999 (przychodzące, UDP) dla komunikacji RTP (Audio), czyli właściwej rozmowy. Każde połączenie wymaga 2 portów RTP: jednego do sterowania połączeniem i jednego do przesyłania danych rozmowy. Zatem liczba portów, które należy otworzyć, jest dwukrotnością liczby jednoczesnych połączeń.
Porty wymagane dla zdalnych aplikacji 3CX i SBC
Aby umożliwić użytkownikom zdalne korzystanie z aplikacji 3CX na systemach Android, iOS lub Windows, należy upewnić się, że następujące porty są otwarte:
- Port 5090 (przychodzący, UDP i TCP) dla tunelu 3CX.
- Port 443 lub 5001 (przychodzący, TCP) HTTPS dla statusu (Presence) i autokonfiguracji (Provisioning), lub niestandardowy port HTTPS, jeśli taki został określony.
- Port 443 (wychodzący, TCP) dla powiadomień PUSH Google Android.
- Porty 443, 2197 i 5223 (wychodzące, TCP) dla powiadomień PUSH Apple iOS. Więcej informacji znajdziesz tutaj.
Wiadomości PUSH są wysyłane przez system 3CX do numerów wewnętrznych korzystających ze smartfonów w celu wybudzenia urządzeń do połączeń. Znacznie poprawia to użyteczność aplikacji na smartfony.
Porty wymagane dla wideokonferencji 3CX
Aby tworzyć i uczestniczyć w spotkaniach online, usługa chmurowa hostowana przez 3CX musi mieć możliwość komunikacji z centralą 3CX PBX i odwrotnie. W tym celu należy skonfigurować następujące porty:
- Port 443 (przychodzący, TCP) musi być otwarty, aby uczestnicy mogli połączyć się z Twoim systemem 3CX.
- System 3CX: Port 443 (wychodzący, TCP) musi być otwarty, aby połączyć się z infrastrukturą chmurową 3CX.
- Użytkownicy: Port 443 (wychodzący, TCP) oraz 48000-65535 (wychodzący, UDP) muszą być otwarte w celu wymiany dźwięku i obrazu z innymi uczestnikami.
Dodawanie adresu IP do białej listy dla usługi transkrypcji 3CX (Chmura)
Ustawienia Twojego firewalla muszą dopuszczać przychodzący ruch transkrypcji (TCP) z adresu źródłowego wmr-in.3cx.net (adres IP 34.40.92.110) na port 443 (lub inny alternatywny port używany dla HTTPS).
Porty wymagane dla innych usług
3CX łączy się z różnymi usługami świadczonymi w chmurze:
- Usługa SMTP: Usługa chmurowa dla wiadomości SMTP
mailproxy.3cx.com, 443 (wychodzący, TCP) - Usługa aktywacji: Aktywacja produktów 3CX
activate.3cx.com, 443 (wychodzący, TCP, ruch niepodlegający inspekcji / uninspected traffic) - Usługa Discovery: Wykrywanie Twojego publicznego adresu IP
discoverv4.3cx.com, 443 (wychodzący, TCP, ruch niepodlegający inspekcji / uninspected traffic)
- Usługa RPS: Autokonfiguracja zdalnych telefonów IP
rps.3cx.com, 443 (wychodzący, TCP) - Serwer aktualizacji: Dla aktualizacji 3CX i oprogramowania układowego (firmware) telefonów IP
downloads-global.3cx.com, 443 (wychodzący, TCP) - Usługa WebMeeting i Transkrypcja
wmr.3cx.net, 443 (wychodzący i przychodzący, TCP) - Usługa Push (Android i iOS)
pbxservicespush.3cx.com, 443 (wychodzący, TCP, ruch niepodlegający inspekcji / uninspected traffic)
Konfiguracja Split DNS / Hairpin NAT
Będziesz musiał skonfigurować nazwę FQDN 3CX tak, aby działała zarówno wewnętrznie w Twojej sieci lokalnej, jak i zewnętrznie poza nią (chyba że nie chcesz udostępniać systemu telefonicznego spoza sieci). Dowiedz się, jak skonfigurować Split DNS tutaj.
Wyłączanie SIP ALG
Należy używać routera/firewalla bez funkcji SIP Helper lub SIP ALG (Application Layer Gateway), bądź urządzenia, na którym funkcja SIP ALG może zostać wyłączona.
Uruchomienie narzędzia Firewall Checker
Po skonfigurowaniu zapory sieciowej uruchom narzędzie 3CX Firewall Checker, aby zweryfikować poprawność konfiguracji!
ACL / Firewall
Każde środowisko instalacji lokalnej jest inne, dlatego Twoim obowiązkiem jest zdefiniowanie odpowiednich reguł ACL/firewall, które nie pozwolą hostowi 3CX na dostęp do wrażliwych podsieci/punktów końcowych (endpoints) wewnątrz Twojej sieci. Musi to zostać rozwiązane na warstwie sieciowej w bramach i firewallach oraz „przed” systemem 3CX, aby zapobiec wykorzystaniu naszej infrastruktury jako punktu wyjścia do dalszych ataków (pivoting) w przypadku naruszenia bezpieczeństwa.
Instrukcje krok po kroku dla popularnych rozwiązań firewall
Przykładowe konfiguracje dla popularnych firewalli:
- Konfiguracja firewalla Sonicwall dla 3CX
- Konfiguracja routera Draytek 2820 dla 3CX z konfiguracją QoS
- Konfiguracja AVM FritzBox jako firewalla dla 3CX
- Konfiguracja routera CISCO w celu umożliwienia połączenia z dostawcą VoIP
- Konfiguracja FortiGate 40F dla 3CX
- Konfiguracja firewalla WatchGuard XTM dla 3CX
- Konfiguracja firewalla pfSense dla 3CX
- Konfiguracja firewalla MikroTik
- Instalacja 3CX SBC
- 3CX Firewall Checker
Zobacz również
- Dowiedz się więcej o routerach, NAT i VoIP
- Jakie porty otworzyć w przypadku problemów z powiadomieniami PUSH - przewodnik rozwiązywania problemów z PUSH
Ostatnia aktualizacja
Ten dokument został ostatnio zaktualizowany 3 lipca 2026 r.
https://www.3cx.pl/docs/administrator/konfiguracja-firewall-router/
