Konfiguracja WatchGuard XTM z 3CX
Wprowadzenie
Ten dokument opisuje konfigurację urządzeń WatchGuard XTM do współpracy z 3CX. Instrukcja oparta jest na Fireware XTM w wersji powyżej 12.9.2 i powinna być zgodna z każdym urządzeniem działającym na tym systemie. Należy pamiętać, że nie udzielamy wsparcia przy konfiguracji zapory sieciowej.
Krok 1: Utworzenie statycznego NAT (SNAT)
Najpierw należy skonfigurować statyczny NAT, aby przekierowywać ruch przychodzący z publicznego adresu IP do lokalnego adresu IP centrali PBX:
- Przejdź do interfejsu Firebox® UI → „Firewall” (Zapora) → „SNAT”.
- Kliknij ikonę kłódki, aby umożliwić wprowadzanie zmian, a następnie kliknij „Add” (Dodaj).
- Wprowadź nazwę „3CX_SNAT” jako nazwę reguły SNAT.
- Wybierz typ „Static NAT” (Statyczny NAT).
- W sekcji „SNAT MEMBERS” (Członkowie SNAT) kliknij „Add” (Dodaj).
- Wybierz adres IP/interfejs z rozwijanej listy — powinien to być zewnętrzny adres IP urządzenia, który ma być używany do NAT-owania ruchu przychodzącego do 3CX.
- Wprowadź wewnętrzny/prywatny adres IP serwera 3CX i kliknij „OK”.
- Kliknij „Save” (Zapisz) — polityka SNAT zostanie aktywowana.
Krok 2: Utworzenie reguły zapory
Po skonfigurowaniu statycznego NAT należy utworzyć regułę zapory:
- Przejdź do Firebox® → „Firewall” (Zapora) → „Firewall Policies” (Reguły zapory) i kliknij „Add Policy” (Dodaj regułę).
- Jako „Policy Type” (Typ reguły) wybierz „Custom” (Niestandardowa) i kliknij „Add” (Dodaj).
- W polu „Name” (Nazwa) szablonu reguły wpisz „3CX_Ports”.
- Użyj przycisku „Add” (Dodaj) poniżej sekcji „PROTOCOLS” (Protokoły), aby dodać własną listę portów, które mają być dozwolone do komunikacji z 3CX. Gdy wszystkie porty zostaną dodane, kliknij „Save” (Zapisz).
- Kliknij „ADD POLICY” (Dodaj regułę).
- Wprowadź „3CX_Services” jako nazwę reguły (Policy Name).
- Usuń istniejące obiekty w sekcjach „From” (Źródło) i „To” (Cel).
- W sekcji „From” (Źródło) kliknij „Add” (Dodaj).
- Z rozwijanej listy wybierz „Any-External” (Dowolne źródło zewnętrzne) i kliknij „OK”.
- W sekcji „To” (Cel) kliknij „Add” (Dodaj).
- W rozwijanym menu „Member type” (Typ członka) wybierz „Static NAT” (Statyczny NAT).
- Na liście powinien się pojawić wcześniej utworzony SNAT (w tym przykładzie „3CX_SNAT”). Wybierz go i kliknij „OK”.
- Polityka zapory powinna wyglądać jak na poniższym zrzucie ekranu.
- Na koniec kliknij „Save” (Zapisz) – reguła zapory zostanie aktywowana.
Krok 3: NAT Loopback (Hairpin)
Jeśli nie posiadasz wewnętrznego serwera DNS do zastosowania Split DNS, możesz użyć funkcji NAT loopback (hairpin), aby uzyskać dostęp do swojej nazwy FQDN, która wskazuje na publiczny adres IP z poziomu sieci lokalnej.
Aby to zrobić, należy utworzyć kolejną regułę zapory, postępując zgodnie z instrukcjami z Kroku 2: Utworzenie reguły zapory, z następującymi zmianami:
- W kroku 2.2, zamiast dodawania nowej reguły niestandardowej (Custom), wybierz już wcześniej utworzoną politykę o nazwie „3CX_Ports”.
- W kroku 2.6 jako nazwę polityki wpisz „3CX_Services_Hairpin”.
- W kroku 2.7 nie usuwaj obiektu „FROM” (Źródło). Pozostaw wpis „Any-Trusted” (Dowolna zaufana) i/lub dodaj inne wewnętrzne sieci, dla których funkcja NAT loopback ma być aktywna.
Krok 4: Weryfikacja konfiguracji
- Zaloguj się do konsoli zarządzania 3CX → przejdź do „Dashboard” (Pulpit) → „Firewall” (Zapora) i uruchom 3CX Firewall Checker. Narzędzie sprawdzi, czy zapora jest prawidłowo skonfigurowana do współpracy z 3CX. Więcej informacji o Firewall Checker można znaleźć tutaj.
- Przejdź w interfejsie Firebox® UI → „Firewall” (Zapora) → „SNAT”, aby potwierdzić, że istnieje polityka SNAT, dzięki której ruch dociera do serwera 3CX.
- Przejdź do Firebox® → „Firewall” (Zapora) → „Firewall Policies” (Reguły zapory), aby zobaczyć podsumowanie konfiguracji. Kliknij nazwę reguły 3CX (np. „3CX_Ports”), aby potwierdzić, że wszystkie ustawienia zostały prawidłowo zastosowane.
Ostatnia aktualizacja
Ten dokument został ostatnio zaktualizowany 07 lipca 2023
https://www.3cx.pl/docs/zapora-watchguard-xtm/
