Konfigurowanie zapory FortiGate 40F z 3CX

Wprowadzenie

Router FortiGate 40F

Ten dokument opisuje konfigurację FortiGate 40F z wykorzystaniem sprawdzonego oprogramowania układowego w wersji 7.0.X. Powinna ona być zgodna z każdym urządzeniem działającym na tym firmware lub nowszym.

Krok 1: Wyłączenie SIP ALG

Funkcjonalność SIP ALG musi zostać wyłączona za pomocą interfejsu wiersza poleceń (CLI) FortiGate.

config system settings

set sip-expectation disable

set sip-nat-trace disable

set default-voip-alg-mode kernel-helper-based

end

config voip profile

edit default

config sip

set rtp disable

end

end

Następnie należy usunąć pomocnika sesji

  1. Uruchom następujące polecenia:

config system session-helper

Show

  1. Wśród wyświetlonych ustawień znajdziesz pozycję podobną do poniższego przykładu:

edit 13

set name sip

set protocol 17

set port 5060

  1. W tym przykładzie następnymi poleceniami byłyby:

delete 13

end

Teraz uruchom ponownie zaporę za pomocą GUI lub CLI!

Polecenie CLI to:

  • execute reboot

Krok 2: Utwórz regułę wychodzącą dla 3CX

Reguła wychodząca dla 3CX

  1. Przejdź do „Policy & Objects” (Zasady i obiekty) > „Firewall Policy” (Polityka zapory)
  2. Kliknij „Create New” (Utwórz nową)
  1. „Name” (Nazwa): Nadaj nazwę polityce zapory w celu łatwiejszej identyfikacji
  2. „Incoming interface” (Interfejs przychodzący): Wybierz swój interfejs LAN lub interfejs, na którym znajduje się serwer 3CX
  3. „Outgoing interface” (Interfejs wychodzący): Wybierz swój interfejs WAN
  4. „Source” (Źródło): Wybierz swój serwer 3CX
  5. „Destination” (Cel): Wybierz „all” (wszystko)
  6. „Schedule” (Harmonogram): Użyj domyślnego ustawienia systemowego (always – zawsze)
  7. „Service” (Usługa): Wybierz wcześniej utworzone usługi 3CX oraz porty dla push, DNS i SMTP
  8. „Action” (Działanie): Użyj domyślnego ustawienia systemowego (ACCEPT – AKCEPTUJ)
  9. „NAT”: Użyj domyślnego ustawienia systemowego (CHECK – ZAZNACZONE)

Więcej informacji na temat portów używanych przez 3CX: https://www.3cx.pl/docs/administrator/konfiguracja-firewall-router/

Krok 3: Utwórz regułę przychodzącą, aby uzyskać zdalny dostęp do serwera 3CX

Tworzenie reguły przychodzącej

Utwórz wirtualny adres IP

Musisz utworzyć jeden wirtualny adres IP dla każdego portu usługi, który ma być przekierowany do serwera 3CX.

  1. Przejdź do „Policy & Objects” (Zasady i obiekty) > „Virtual IPs” (Wirtualne adresy IP)
  2. Kliknij „Create New” (Utwórz nowy) > „Virtual IP” (Wirtualny adres IP)
  1. „Name” (Nazwa): Nadaj nazwę wirtualnemu adresowi IP w celu łatwiejszej identyfikacji
  2. „Interface” (Interfejs): Wybierz interfejs, na którym znajduje się Twój publiczny adres IP
  3. „External IP address” (Zewnętrzny adres IP): Wprowadź zewnętrzny adres IP dostępu do Internetu
  4. „Map to IPV4 address” (Mapuj do adresu IPv4): Wprowadź wewnętrzny adres IP serwera systemu 3CX
  5. „Port forwarding” (Przekierowanie portów): zaznacz pole „port forwarding” (przekierowanie portów), aby uzyskać dostęp do menu
  6. „Protocol” (Protokół): Ustaw typ protokołu w zależności od przekierowywanego portu (TCP lub UDP)
  7. „Port Mapping type” (Typ mapowania portów): Użyj domyślnego ustawienia systemowego „One to one” (jeden do jednego)
  8. „External service port” (Zewnętrzny port usługi): Wprowadź zewnętrzny port, zazwyczaj taki sam jak port wewnętrzny
  9. „Map to IPv4 port” (Mapuj do portu IPv4): Wprowadź port wewnętrzny
  1. Po utworzeniu wszystkich wirtualnych adresów IP, powinny wyglądać podobnie do poniższego przykładu.

Wirtualne adresy IP

W tym przykładzie nasz zewnętrzny adres IP to 1.2.3.4, a adres IP serwera 3CX to 192.168.10.10

Wskazówka: Możesz utworzyć grupę „Virtual IP” (Wirtualny adres IP), która zawiera wszystkie wirtualne adresy IP, aby uprościć konfigurację reguł zapory.

Utwórz obiekt zapory

Aby utworzyć regułę zapory, musimy najpierw utworzyć obiekt zapory.

Tworzenie obiektu zapory

  1. Przejdź do „Policy & Objects” (Polityki i obiekty) > „Services” (Usługi)
  2. Kliknij „Create New” (Utwórz nowy) > „Service” (Usługa)
  1. „Name” (Nazwa): Nadaj nazwę usłudze, aby ułatwić jej identyfikację
  2. „Protocol Type” (Typ protokołu): Użyj domyślnego ustawienia TCP/UDP/SCTP
  3. „Address” (Adres): Użyj domyślnego ustawienia 0.0.0.0
  4. „Destination port” (Port docelowy): Wymień wszystkie porty używane przez 3CX
  5. „Specify Source Ports” (Określ porty źródłowe): Pozostaw odznaczone

Utwórz regułę zapory

Tworzenie reguły zapory

  1. Musimy utworzyć regułę zapory, aby zezwolić na ruch z zewnątrz do systemu 3CX.
  1. Przejdź do „Policy & Objects” (Polityki i obiekty) > „Firewall Policy” (Reguła zapory)
  2. Kliknij „Create New” (Utwórz nową)
  3. „Name” (Nazwa): Nadaj nazwę regule zapory, aby ułatwić jej identyfikację
  4. „Incoming interface” (Interfejs przychodzący): Interfejs źródłowy, przez który odbywa się dostęp do Internetu
  5. „Outgoing interface” (Interfejs wychodzący): Interfejs, do którego podłączony jest serwer 3CX (w naszym przykładzie interfejs VLAN)
  6. „Source” (Źródło): Adres IP, z którego inicjowane są połączenia (użyj wszystkich, aby zezwolić na połączenia z dowolnego miejsca)
  7. „Destination” (Cel): Wybierz wszystkie Wirtualne adresy IP, które zostały wcześniej utworzone
  8. „Schedule” (Harmonogram): Użyj ustawienia domyślnego (always - zawsze)
  9. „Service” (Usługa): Wybierz wcześniej utworzone usługi 3CX
  10. „Action” (Działanie): Użyj ustawienia domyślnego (ACCEPT)
  11. „NAT”: Odznacz NAT, aby 3CX widział adresy zdalnych urządzeń

Więcej informacji na temat portów używanych przez 3CX znajdziesz tutaj: https://www.3cx.pl/docs/administrator/konfiguracja-firewall-router/

Krok 4: Utwórz wewnętrzną usługę DNS (Split DNS)

Aby system 3CX działał poprawnie w sieci lokalnej, konieczne jest, aby można było uzyskać dostęp do serwera za pomocą jego FQDN w sieci lokalnej (bez wychodzenia do Internetu). W tym celu należy skonfigurować serwer DNS na urządzeniu Fortigate i utworzyć wpis DNS, który będzie mapować jego FQDN na prywatny adres IP.

Komputery i telefony IP muszą mieć ustawiony interfejs LAN urządzenia Fortigate jako serwer DNS.

Tworzenie Split DNS

  1. Przejdź do „System” > „Feature Visibility” (Widoczność funkcji)
  2. Zaznacz „DNS Database” (Baza danych DNS). Po zaznaczeniu tej opcji możliwa będzie konfiguracja serwera DNS.
  3. Przejdź do „Network” (Sieć) > „DNS Servers” (Serwery DNS).
  4. Kliknij „Create New” (Utwórz nowy) w sekcji „DNS Service on Interface” (Usługa DNS na interfejsie)
  5. Wybierz wszystkie interfejsy LAN w trybie „recursive” (rekurencyjnym), aby usługa DNS była na nich aktywna.

Network” (Sieć) > „DNS Servers” (Serwery DNS)

  1. Kliknij „Create New” (Utwórz nowy) w sekcji „DNS Database” (Baza danych DNS).
  1. „Type” (Typ): pozostaw domyślną wartość systemową (Primary)
  2. „View” (Widok): pozostaw domyślną wartość systemową (Shadow)
  3. „DNS Zone” (Strefa DNS): nazwij swoją strefę DNS
  4. „Domain Name” (Nazwa domeny): domena Twojego serwera 3CX (w tym przykładzie nasze FQDN to example.3cx.com, więc nazwa domeny to 3cx.com)
  5. „Hostname of Primary DNS” (Nazwa hosta głównego DNS): pozostaw wartość domyślną systemu (Dns)
  6. „TTL”: pozostaw wartość domyślną
  7. „Authoritative” (Autorytatywny): odznacz tę opcję

Baza danych DNS

  1. Dodaj wpisy DNS, klikając „Create New” (Utwórz nowy):
  1. „Type” (Typ): Ustaw adresy (A)
  2. „Hostname” (Nazwa hosta): ustaw nazwę hosta (w tym przykładzie nasze FQDN to example.3cx.com, więc nazwa hosta to example)
  3. „IP Address” (Adres IP): ustaw adres IP serwera 3CX

Dodaj wpisy DNS za pomocą opcji „Utwórz nowy”

Przetestuj swoją konfigurację. Spróbuj rozwiązać 3CX FQDN będąc w sieci LAN, musi zwrócić adres wewnętrzny.

Weryfikacja konfiguracji

Zaloguj się do konsoli zarządzania 3CX, przejdź do „Dashboard” (Panel sterowania) > „Firewall” (Zapora) i uruchom Firewall Checker, aby sprawdzić, czy zapora jest poprawnie skonfigurowana do współpracy z 3CX. Więcej informacji na temat Firewall Checker można znaleźć tutaj.

Zobacz również


Ostatnia aktualizacja
Ten dokument został ostatnio zaktualizowany 11 września 2024
https://www.3cx.pl/docs/konfiguracja-zapory-fortigate/