Para que la Central Telefónica 3CX pueda comunicarse exitosamente con proveedores VoIP y extensiones remotas, su firewall debe ser configurado para operación SIP. Para maximizar sus posibilidades de éxito, asegúrese de elegir un dispositivo que no implementa un Ayudante SIP o SIP ALG, o que pueda ser configurado para ser deshabilitado.

El Microsoft ISA Server es inapropiado para utilizar con SIP dado que no puede realizar correctamente el reenvío de puertos UDP.

Nota: la seguridad en la red LAN continúa siendo responsabilidad del administrador del sistema, y esta información se encuentra limitada a describir la implementación técnica. Generalmente, cualquier tráfico del exterior hacia dentro de la LAN puede representar un aspecto de seguridad a monitorear. Por favor, lea éste artículo para algunos consejos sobre seguridad con 3CX.

Puertos entrantes

En una instalación por defecto de la Central Telefónica 3CX, la PBX escucha por mensajes SIP en los puertos 5060 (UDP y TCP). Los flujos de audio son manejados en los puertos 9000 al 9049 (UDP únicamente) – esto permite hasta 25 llamadas simultáneas con proveedores VoIP o extensiones remotas. Estos números de puertos deben ser reenviados a la dirección IP de LAN de la máquina donde se encuentra instalada la Central Telefónica 3CX, sin traducción de puertos para el tráfico en estos puertos. Adicionalmente deberá realizar el reenvío del puerto 5090 (TCP y UDP) para permitir que las extensiones remotas se conecten a través del túnel de 3CX.

Puertos salientes

Configurar el firewall para controlar y restringir el tráfico saliente puede ser un proceso que consume mucho tiempo, y para evitar cometer errores debería considerarse habilitar a la máquina donde se encuentra instalada la Central Telefónica 3CX para que tenga acceso irrestricto a internet.

Restringir el tráfico saliente por puerto de destino no es posible, por lo que necesitará algún otro mecanismo. Tenga en mente que por más que la Central Telefónica 3CX utiliza el puerto 5060 para SIP y los puertos 9000-9049 para el audio, un proveedor VoIP (o una extensión remota) no tiene obligación de utilizar puertos fijos.

La PBX también necesitará acceso a los servidores STUN (típicamente stun.3cx.com y stun2.3cx.com) para calcular las traducciones de puertos y direcciones IP cuando la redirección de puertos no ha sido implementada (método no soportado pero posible). Aunque en caso de tener una dirección IP pública estática y el reenvío de puertos correctamente configurado, debería deshabilitar la resolución STUN por completo, y por lo tanto eliminar la necesidad de que la PBX envíe solicitudes de resolución STUN. Lea más acerca de esto aquí: https://www.3cx.es/blog/deshabilitar-resolucion-stun/

Detalles sobre cómo configurar dispositivos de cortafuegos específicos:

Cisco Router PIX o ASA:  https://www.3cx.es/docs/configuracion-firewall-cisco/

Draytek Vigor 2820:  https://www.3cx.es/docs/configuracion-firewall-draytek/