Konfiguracja zapory sieciowej i routera

Wprowadzenie

Jeśli posiadasz system 3CX zainstalowany lokalnie (on-premise), musisz wprowadzić zmiany w konfiguracji zapory sieciowej, aby umożliwić systemowi 3CX poprawną komunikację z trunkami SIP oraz aplikacjami. Ten przewodnik zawiera ogólny przegląd portów, które muszą zostać otwarte lub statycznie przekierowane na Twoim firewallu.

W przypadku zdalnych telefonów IP konieczne jest umieszczenie przed nimi urządzenia SBC lub telefonu routera. Alternatywnie zalecamy korzystanie z naszych aplikacji, które posiadają wbudowany tunel. Więcej informacji na temat SBC można znaleźć tutaj.

Porty wymagane dla trunków SIP / dostawców VoIP

Porty wymagane dla trunków SIP / dostawców VoIP

Otwórz poniższe porty, aby umożliwić komunikację 3CX z dostawcą VoIP / trunkiem SIP oraz WebRTC:

  • Port 5060 (przychodzący, UDP) oraz 5060-5061 (przychodzący, TCP) dla komunikacji SIP.
  • Porty 9000-10999 (przychodzące, UDP) dla komunikacji RTP (Audio), czyli właściwej rozmowy. Każde połączenie wymaga 2 portów RTP: jednego do sterowania połączeniem i jednego do przesyłania danych rozmowy. Zatem liczba portów, które należy otworzyć, jest dwukrotnością liczby jednoczesnych połączeń.

Porty wymagane dla zdalnych aplikacji 3CX i SBC

Aby umożliwić użytkownikom zdalne korzystanie z aplikacji 3CX na systemach Android, iOS lub Windows, należy upewnić się, że następujące porty są otwarte:

  • Port 5090 (przychodzący, UDP i TCP) dla tunelu 3CX.
  • Port 443 lub 5001 (przychodzący, TCP) HTTPS dla statusu (Presence) i autokonfiguracji (Provisioning), lub niestandardowy port HTTPS, jeśli taki został określony.
  • Port 443 (wychodzący, TCP) dla powiadomień PUSH Google Android.
  • Porty 443, 2197 i 5223 (wychodzące, TCP) dla powiadomień PUSH Apple iOS. Więcej informacji znajdziesz tutaj.

Konfiguracja portów dla zdalnych klientów 3CX

Wiadomości PUSH są wysyłane przez system 3CX do numerów wewnętrznych korzystających ze smartfonów w celu wybudzenia urządzeń do połączeń. Znacznie poprawia to użyteczność aplikacji na smartfony.

Porty wymagane dla wideokonferencji 3CX

Aby tworzyć i uczestniczyć w spotkaniach online, usługa chmurowa hostowana przez 3CX musi mieć możliwość komunikacji z centralą 3CX PBX i odwrotnie. W tym celu należy skonfigurować następujące porty:

Konfigurowanie portów dla wideokonferencji 3CX

  • Port 443 (przychodzący, TCP) musi być otwarty, aby uczestnicy mogli połączyć się z Twoim systemem 3CX.
  • System 3CX: Port 443 (wychodzący, TCP) musi być otwarty, aby połączyć się z infrastrukturą chmurową 3CX.
  • Użytkownicy: Port 443 (wychodzący, TCP) oraz 48000-65535 (wychodzący, UDP) muszą być otwarte w celu wymiany dźwięku i obrazu z innymi uczestnikami.

Dodawanie adresu IP do białej listy dla usługi transkrypcji 3CX (Chmura)

Ustawienia Twojego firewalla muszą dopuszczać przychodzący ruch transkrypcji (TCP) z adresu źródłowego wmr-in.3cx.net (adres IP 34.40.92.110) na port 443 (lub inny alternatywny port używany dla HTTPS).

Porty wymagane dla innych usług

3CX łączy się z różnymi usługami świadczonymi w chmurze:

  • Usługa SMTP: Usługa chmurowa dla wiadomości SMTP
            mailproxy.3cx.com, 443 (wychodzący, TCP)
  • Usługa aktywacji: Aktywacja produktów 3CX
            activate.3cx.com, 443 (wychodzący, TCP, ruch
    niepodlegający inspekcji / uninspected traffic)
  • Usługa Discovery: Wykrywanie Twojego publicznego adresu IP

        discoverv4.3cx.com, 443 (wychodzący, TCP, ruch niepodlegający inspekcji / uninspected traffic)

  • Usługa RPS: Autokonfiguracja zdalnych telefonów IP
            rps.3cx.com, 443 (wychodzący, TCP)
  • Serwer aktualizacji: Dla aktualizacji 3CX i oprogramowania układowego (firmware) telefonów IP
            downloads-global.3cx.com, 443 (wychodzący, TCP)
  • Usługa WebMeeting i Transkrypcja
            wmr.3cx.net, 443 (wychodzący i przychodzący, TCP)
  • Usługa Push (Android i iOS)

pbxservicespush.3cx.com, 443 (wychodzący, TCP, ruch niepodlegający inspekcji / uninspected traffic)

Konfiguracja Split DNS / Hairpin NAT

Będziesz musiał skonfigurować nazwę FQDN 3CX tak, aby działała zarówno wewnętrznie w Twojej sieci lokalnej, jak i zewnętrznie poza nią (chyba że nie chcesz udostępniać systemu telefonicznego spoza sieci). Dowiedz się, jak skonfigurować Split DNS tutaj.

Wyłączanie SIP ALG

Należy używać routera/firewalla bez funkcji SIP Helper lub SIP ALG (Application Layer Gateway), bądź urządzenia, na którym funkcja SIP ALG może zostać wyłączona.

Uruchomienie narzędzia Firewall Checker

Po skonfigurowaniu zapory sieciowej uruchom narzędzie 3CX Firewall Checker, aby zweryfikować poprawność konfiguracji!

ACL / Firewall

Każde środowisko instalacji lokalnej jest inne, dlatego Twoim obowiązkiem jest zdefiniowanie odpowiednich reguł ACL/firewall, które nie pozwolą hostowi 3CX na dostęp do wrażliwych podsieci/punktów końcowych (endpoints) wewnątrz Twojej sieci. Musi to zostać rozwiązane na warstwie sieciowej w bramach i firewallach oraz „przed” systemem 3CX, aby zapobiec wykorzystaniu naszej infrastruktury jako punktu wyjścia do dalszych ataków (pivoting) w przypadku naruszenia bezpieczeństwa.

Instrukcje krok po kroku dla popularnych rozwiązań firewall

Przykładowe konfiguracje dla popularnych firewalli:

Zobacz również


Ostatnia aktualizacja
Ten dokument został ostatnio zaktualizowany 3 lipca 2026 r.
https://www.3cx.pl/docs/administrator/konfiguracja-firewall-router/