Konfiguracja zapory sieciowej i routera
- Wprowadzenie
- Porty wymagane dla trunków SIP / dostawców VoIP
- Porty wymagane dla zdalnych aplikacji 3CX i serwera SBC
- Porty wymagane dla wideokonferencji 3CX
- Dodawanie adresów IP do białej listy dla usługi transkrypcji 3CX (w chmurze)
- Porty wymagane dla innych usług
- Konfiguracja Split DNS / Hairpin NAT
- Wyłączanie funkcji SIP ALG
- Uruchomienie narzędzia do sprawdzania zapory sieciowej (Firewall Checker)
- ACL / Zapora sieciowa
- Instrukcje krok po kroku dla popularnych zapór sieciowych
- Zobacz również
Wprowadzenie
Jeśli posiadasz system 3CX zainstalowany lokalnie (on-premise), musisz wprowadzić zmiany w konfiguracji zapory sieciowej, aby umożliwić systemowi 3CX poprawną komunikację z trunkami SIP oraz aplikacjami. Ten przewodnik zawiera ogólny przegląd portów, które muszą zostać otwarte lub statycznie przekierowane na Twoim firewallu.
Jeśli posiadasz zdalne telefony IP, musisz umieścić przed nimi serwer SBC lub telefon z funkcją routera. Alternatywnie zalecamy korzystanie z naszych aplikacji, które posiadają wbudowany tunel. Więcej informacji na temat SBC można znaleźć tutaj.
Porty wymagane dla trunków SIP / dostawców VoIP
Otwórz następujące porty, aby umożliwić centrali 3CX komunikację z dostawcą VoIP / trunkiem SIP oraz technologią WebRTC:
- Port 5060 (przychodzący, UDP) oraz 5060-5061 (przychodzący, TCP) dla komunikacji SIP.
- Port 9000-10999 (przychodzący, UDP) dla komunikacji RTP (audio), czyli właściwej rozmowy telefonicznej. Każde połączenie wymaga 2 portów RTP: jednego do sterowania połączeniem i jednego dla danych rozmowy, więc liczba portów, które należy otworzyć, jest dwukrotnie większa niż liczba jednoczesnych połączeń.
Porty wymagane dla zdalnych aplikacji 3CX i serwera SBC
Aby umożliwić użytkownikom zdalne korzystanie z aplikacji 3CX na systemach Android, iOS lub Windows, musisz upewnić się, że następujące porty są otwarte:
- Port 5090 (przychodzący, UDP i TCP) dla tunelu 3CX.
- Port 443 lub 5001 (przychodzący, TCP) HTTPS dla statusu obecności i autokonfiguracji (Provisioning) lub niestandardowy port HTTPS, który został określony.
- Port 443 (wychodzący, TCP) dla usługi Google Android Push.
- Port 443, 2197 i 5223 (wychodzący, TCP) dla usługi Apple iOS Push. Więcej informacji tutaj.
Wiadomości PUSH są wysyłane przez system 3CX do numerów wewnętrznych korzystających ze smartfonów, aby wybudzić urządzenia do połączeń. Znacznie zwiększa to użyteczność aplikacji na smartfony.
Porty wymagane dla wideokonferencji 3CX
Aby tworzyć i brać udział w spotkaniach internetowych, usługa w chmurze hostowana przez 3CX musi mieć możliwość komunikacji z centralą 3CX PBX i na odwrót. W tym celu należy skonfigurować następujące porty:
- Port 443 (przychodzący, TCP) musi być dozwolony, aby uczestnicy mogli połączyć się z Twoim systemem 3CX.
- System 3CX: Port 443 (wychodzący, TCP) musi być dozwolony, aby połączyć się z infrastrukturą chmurową 3CX.
- Użytkownicy: Port 443 (wychodzący, TCP) oraz 48000-65535 (wychodzący, UDP) muszą być dozwolone do wymiany dźwięku i obrazu wideo z innymi uczestnikami.
Dodawanie adresów IP do białej listy dla usługi transkrypcji 3CX (w chmurze)
Ustawienia Twojej zapory sieciowej muszą zezwalać na przychodzący ruch transkrypcyjny (TCP) z hosta źródłowego wmr-in.3cx.net (adres IP 34.40.92.110) na port 443 (lub inny port alternatywny używany dla połączeń HTTPS).
Porty wymagane dla innych usług
System 3CX łączy się z różnymi usługami świadczonymi w chmurze:
- Usługa SMTP: usługa w chmurze dla wiadomości SMTP
mailproxy.3cx.com, 443 (wychodzący, TCP) - Usługa aktywacji: aktywacja produktów 3CX
activate.3cx.com, 443 (wychodzący, TCP, ruch nieskontrolowany / uninspected traffic) - Usługa wykrywania: wykrywanie Twojego publicznego adresu IP
discoverv4.3cx.com, 443 (wychodzący, TCP, ruch nieskontrolowany / uninspected traffic) - Usługa RPS: autokonfiguracja zdalnych telefonów IP
rps.3cx.com, 443 (wychodzący, TCP) - Serwer aktualizacji: dla aktualizacji 3CX i oprogramowania układowego telefonów IP
downloads-global.3cx.com, 443 (wychodzący, TCP) - Usługa WebMeeting i transkrypcja:
wmr.3cx.net, 443 (wychodzący i przychodzący, TCP) - Usługa Push (Android i iOS):
pbxservicespush.3cx.com, 443 (wychodzący, TCP, ruch nieskontrolowany / uninspected traffic)
Konfiguracja Split DNS / Hairpin NAT
Musisz skonfigurować FQDN systemu 3CX tak, aby działał zarówno wewnętrznie w sieci lokalnej, jak i zewnętrznie poza siecią (chyba że nie chcesz przyznawać dostępu do systemu telefonicznego z zewnątrz sieci). Przeczytaj, jak skonfigurować Split DNS tutaj.
Wyłączanie funkcji SIP ALG
Użyj routera / zapory sieciowej bez funkcji SIP Helper lub SIP ALG (Application Layer Gateway) albo urządzenia, na którym można wyłączyć funkcję SIP ALG.
Uruchomienie narzędzia do sprawdzania zapory sieciowej (Firewall Checker)
Po skonfigurowaniu zapory sieciowej uruchom narzędzie 3CX Firewall Checker, aby zweryfikować jej konfigurację!
ACL / Zapora sieciowa
Każde środowisko instalacji lokalnej (on-premise) jest inne, dlatego Twoim obowiązkiem jest zdefiniowanie odpowiednich reguł ACL / zapory sieciowej, które nie pozwolą hostowi 3CX na dostęp do wrażliwych podsieci / punktów końcowych w Twojej sieci. Musi to być obsłużone na warstwie sieciowej w bramach i zaporach sieciowych oraz na pierwszym planie przed systemem 3CX, aby zapobiec przejęciu naszej infrastruktury w przypadku naruszenia bezpieczeństwa.
Instrukcje krok po kroku dla popularnych zapór sieciowych
Przykładowe konfiguracje dla popularnych zapór sieciowych:
- Konfiguracja firewalla Sonicwall dla 3CX
- Konfiguracja routera Draytek 2820 dla 3CX z konfiguracją QoS
- Konfiguracja AVM FritzBox jako firewalla dla 3CX
- Konfiguracja routera CISCO w celu umożliwienia połączenia z dostawcą VoIP
- Konfiguracja FortiGate 40F dla 3CX
- Konfiguracja firewalla WatchGuard XTM dla 3CX
- Konfiguracja firewalla pfSense dla 3CX
- Konfiguracja firewalla MikroTik
- Instalacja 3CX SBC
- 3CX Firewall Checker
Zobacz również
- Dowiedz się więcej o routerach, NAT i VoIP
- Jakie porty otworzyć w przypadku problemów z powiadomieniami PUSH - przewodnik rozwiązywania problemów z PUSH
Ostatnia aktualizacja
Ten dokument został ostatnio zaktualizowany 25 września 2026 r.
https://www.3cx.pl/docs/administrator/konfiguracja-firewall-router/
