Konfiguracja zapory sieciowej i routera

Wprowadzenie

Jeśli posiadasz system 3CX zainstalowany lokalnie (on-premise), musisz wprowadzić zmiany w konfiguracji zapory sieciowej, aby umożliwić systemowi 3CX poprawną komunikację z trunkami SIP oraz aplikacjami. Ten przewodnik zawiera ogólny przegląd portów, które muszą zostać otwarte lub statycznie przekierowane na Twoim firewallu.

Jeśli posiadasz zdalne telefony IP, musisz umieścić przed nimi serwer SBC lub telefon z funkcją routera. Alternatywnie zalecamy korzystanie z naszych aplikacji, które posiadają wbudowany tunel. Więcej informacji na temat SBC można znaleźć tutaj.

Porty wymagane dla trunków SIP / dostawców VoIP

Otwórz następujące porty, aby umożliwić centrali 3CX komunikację z dostawcą VoIP / trunkiem SIP oraz technologią WebRTC:

  • Port 5060 (przychodzący, UDP) oraz 5060-5061 (przychodzący, TCP) dla komunikacji SIP.
  • Port 9000-10999 (przychodzący, UDP) dla komunikacji RTP (audio), czyli właściwej rozmowy telefonicznej. Każde połączenie wymaga 2 portów RTP: jednego do sterowania połączeniem i jednego dla danych rozmowy, więc liczba portów, które należy otworzyć, jest dwukrotnie większa niż liczba jednoczesnych połączeń.

Porty wymagane dla zdalnych aplikacji 3CX i serwera SBC

Aby umożliwić użytkownikom zdalne korzystanie z aplikacji 3CX na systemach Android, iOS lub Windows, musisz upewnić się, że następujące porty są otwarte:

  • Port 5090 (przychodzący, UDP i TCP) dla tunelu 3CX.
  • Port 443 lub 5001 (przychodzący, TCP) HTTPS dla statusu obecności i autokonfiguracji (Provisioning) lub niestandardowy port HTTPS, który został określony.
  • Port 443 (wychodzący, TCP) dla usługi Google Android Push.
  • Port 443, 2197 i 5223 (wychodzący, TCP) dla usługi Apple iOS Push. Więcej informacji tutaj.

Wiadomości PUSH są wysyłane przez system 3CX do numerów wewnętrznych korzystających ze smartfonów, aby wybudzić urządzenia do połączeń. Znacznie zwiększa to użyteczność aplikacji na smartfony.

Porty wymagane dla wideokonferencji 3CX

Aby tworzyć i brać udział w spotkaniach internetowych, usługa w chmurze hostowana przez 3CX musi mieć możliwość komunikacji z centralą 3CX PBX i na odwrót. W tym celu należy skonfigurować następujące porty:

  • Port 443 (przychodzący, TCP) musi być dozwolony, aby uczestnicy mogli połączyć się z Twoim systemem 3CX.
  • System 3CX: Port 443 (wychodzący, TCP) musi być dozwolony, aby połączyć się z infrastrukturą chmurową 3CX.
  • Użytkownicy: Port 443 (wychodzący, TCP) oraz 48000-65535 (wychodzący, UDP) muszą być dozwolone do wymiany dźwięku i obrazu wideo z innymi uczestnikami.

Dodawanie adresów IP do białej listy dla usługi transkrypcji 3CX (w chmurze)

Ustawienia Twojej zapory sieciowej muszą zezwalać na przychodzący ruch transkrypcyjny (TCP) z hosta źródłowego wmr-in.3cx.net (adres IP 34.40.92.110) na port 443 (lub inny port alternatywny używany dla połączeń HTTPS).

Porty wymagane dla innych usług

System 3CX łączy się z różnymi usługami świadczonymi w chmurze:

  • Usługa SMTP: usługa w chmurze dla wiadomości SMTP
            mailproxy.3cx.com, 443 (wychodzący, TCP)
  • Usługa aktywacji: aktywacja produktów 3CX
            activate.3cx.com, 443 (wychodzący, TCP, ruch nieskontrolowany / uninspected traffic)
  • Usługa wykrywania: wykrywanie Twojego publicznego adresu IP
            discoverv4.3cx.com, 443 (wychodzący, TCP, ruch nieskontrolowany / uninspected traffic)
  • Usługa RPS: autokonfiguracja zdalnych telefonów IP
            rps.3cx.com, 443 (wychodzący, TCP)
  • Serwer aktualizacji: dla aktualizacji 3CX i oprogramowania układowego telefonów IP
            downloads-global.3cx.com, 443 (wychodzący, TCP)
  • Usługa WebMeeting i transkrypcja:
            wmr.3cx.net, 443 (wychodzący i przychodzący, TCP)
  • Usługa Push (Android i iOS):

pbxservicespush.3cx.com, 443 (wychodzący, TCP, ruch nieskontrolowany / uninspected traffic)

Konfiguracja Split DNS / Hairpin NAT

Musisz skonfigurować FQDN systemu 3CX tak, aby działał zarówno wewnętrznie w sieci lokalnej, jak i zewnętrznie poza siecią (chyba że nie chcesz przyznawać dostępu do systemu telefonicznego z zewnątrz sieci). Przeczytaj, jak skonfigurować Split DNS tutaj.

Wyłączanie funkcji SIP ALG

Użyj routera / zapory sieciowej bez funkcji SIP Helper lub SIP ALG (Application Layer Gateway) albo urządzenia, na którym można wyłączyć funkcję SIP ALG.

Uruchomienie narzędzia do sprawdzania zapory sieciowej (Firewall Checker)

Po skonfigurowaniu zapory sieciowej uruchom narzędzie 3CX Firewall Checker, aby zweryfikować jej konfigurację!

ACL / Zapora sieciowa

Każde środowisko instalacji lokalnej (on-premise) jest inne, dlatego Twoim obowiązkiem jest zdefiniowanie odpowiednich reguł ACL / zapory sieciowej, które nie pozwolą hostowi 3CX na dostęp do wrażliwych podsieci / punktów końcowych w Twojej sieci. Musi to być obsłużone na warstwie sieciowej w bramach i zaporach sieciowych oraz na pierwszym planie przed systemem 3CX, aby zapobiec przejęciu naszej infrastruktury w przypadku naruszenia bezpieczeństwa.

Instrukcje krok po kroku dla popularnych zapór sieciowych

Przykładowe konfiguracje dla popularnych zapór sieciowych:

Zobacz również


Ostatnia aktualizacja
Ten dokument został ostatnio zaktualizowany 25 września 2026 r.
https://www.3cx.pl/docs/administrator/konfiguracja-firewall-router/