En esta guía se describe cómo configurar HTTPS / SSL para la Central Telefónica 3CX versión 11 instalada con un Servidor Web IIS. Tiene que estar ejecutando la Central Telefónica 3CX versión 11, build 27.011 o posterior. Esta guía aplica a instalaciones de la Central Telefónica 3CX sobre un servidor web IIS 7.
Se requiere un certificado apropiado. La Central Telefónica 3CX requiere que los usuarios finales puedan comprobar la identidad del servidor con el certificado generado. En este caso, deberá enviar una solicitud de certificado a una entidad emisora de certificados conocida (CA), tales como Thawte, VeriSign o Geotrust, o puede obtener un certificado de una entidad emisora en línea – en este ejemplo utilizaremos https://www.cacert.org
Este documento consta de 6 partes:
- Parte 1: Creación de una solicitud de certificado en el servidor web IIS.
- Parte 2: Envío de la solicitud de certificado a la entidad emisora de certificados y obtención de un certificado de servidor.
- Parte 3: Completar la solicitud de certificado de la parte 1 mediante la introducción de la respuesta de la entidad emisora de certificados.
- Parte 4: Importar el certificado raíz de la entidad emisora de certificados en el servidor 3CX y en todas las computadoras que tendrán acceso a 3CX MyPhone.
- Parte 5: Modificar el archivo de configuración web de 3CX MyPhone para que funcione HTTPS.
- Parte 6: Crear el enlace HTTPS en el servidor web IIS.
Parte 1: Creación de una solicitud de certificado en el servidor web IIS
Acceda al servidor donde se encuentra instalada la Central Telefónica 3CX, y vaya a Inicio > Herramientas Administrativas > Administrador de Internet Information Services (IIS).
Dentro del Administrador de IIS, elija su nombre de servidor.
En la Features View (en el panel central), haga doble clic sobre la opción Certificados del Servidor ubicada debajo del encabezado “Security”.
Para comenzar el proceso de pedido de un nuevo certificado, desde el panel de Acciones, elija la opción “Create Certificate Request”.
En este ejemplo, el dominio para el que estamos configurando SSL es voip3.alarm-system.com. En la mayoría de los casos, esto tiene que ser un dominio. Si necesita ingresar una dirección IP aquí, necesitará utilizar un certificado de autoridad interno.
El “Common name” debería coincidir con el FQDN (fully-qualified domain name) para este sitio. Provea información sobre su sitio, asegurándose de deletrear el nombre de su estado y localidad correctamente. Haga clic en Next para continuar.
La siguiente pantalla del asistente le pide que elija un proveedor de servicio de criptografía. El valor predeterminado, “Microsoft RSA SChannel Cryptography Provider”, funciona bien. Seleccione “2048″ para “Bit length”. Presione Next para continuar.
Finalmente, especifique un nombre de archivo para la solicitud de certificado. Necesitará los contenidos de este archivo en el siguiente paso, por lo que debe asegurarse de saber donde lo guarda. En este ejemplo, el archivo es llamado “voip3certificaterequest.txt”.
Parte 2: Envío de la solicitud de certificado a la entidad emisora de certificados y obtención de un certificado de servidor
Ahora que tenemos la solicitud de certificado, tenemos que enviarlo a una entidad emisora de certificados confiable con el fin de obtener un certificado de servidor. Si utiliza una entidad emisora de certificados confiable, siga su documentación en línea de aquí en adelante. En este ejemplo, vamos a utilizar CAcert para generar el certificado del servidor para nuestro servidor de la Central Telefónica 3CX.
Abra un navegador y navegue hacia https://www.cacert.org Cree una cuenta y una vez activada haga clic en “Password login” para ingresar.
Busque el archivo de texto que contiene la solicitud de certificado generado en el paso anterior (“voip3certificaterequest.txt” en nuestro ejemplo) y ábralo con un editor de texto. Copie todos los contenidos. Vuelva al sitio CAcert, haga clic en Server Certificates > New, y pegue el texto. Haga clic en Submit. Notará que la solicitud de certificado contendrá el nombre común. Pulse en Submit para enviar la solicitud.
En la siguiente pantalla, CAcert va a generar el certificado del servidor. Copie el certificado de servidor en su totalidad, péguelo en un nuevo archivo de texto y nombre al archivo “servercertificate.cer”.
Parte 3: Completar la solicitud de certificado en el servidor web IIS
Ahora que ya tenemos el certificado del servidor que contiene la respuesta autorizada de la autoridad certificadora, podamos volver al servidor web IIS para completar la solicitud de certificado. Vaya a Inicio > Herramientas Administrativas > Administrador de Internet Information Services (IIS).
Dentro del Administrador de IIS, elija su nombre de servidor.
En la Features View (en el panel central), haga doble clic sobre la opción Certificados del Servidor ubicada debajo del encabezado “Security”.
Haga clic en “Complete Certificate Request” en el panel de Acciones.
Ingrese la ruta al archivo cer que contiene la respuesta del certificado del servidor del paso anterior – en nuestro ejemplo el archivo fue nombrado servercertificate.cer.
Ingrese un nombre amigable – este nombre será visible en IIS. Para mantener las cosas simples, ingrese el dominio utilizado por este certificado.
Ahora debería ver un nuevo certificado en IIS con su nombre de dominio, en nuestro caso voip3.alarm-system.com.
Parte 4: Importar el certificado raíz de la entidad emisora de certificados en el servidor 3CX y en todas las computadoras que tendrán acceso a 3CX MyPhone
Dado que el certificado raíz de CAcert no viene incluido con el sistema operativo Windows, también es necesario descargar e instalar el Certificado Raíz y el Certificado Intermedio. Si está utilizando Thawte o Verisign puede saltarse este paso.
Desdehttps://www.cacert.org/index.php?id=3 descargue lo siguiente:
- El certificado raíz (formato PEM) – https://www.cacert.org/certs/root.crt
- El certificado intermedio (formato PEM) – https://www.cacert.org/certs/class3.crt
Guarde estos archivos en una carpeta de su computadora. En nuestro caso, la carpeta se llama voip3.alarm-system.com.
A continuación, haga clic en Inicio > Ejecutar, ingrese “MMC” y presione Enter. Desde “File” seleccione “Add or remove snap-in”.
Seleccione “Certificates” y presione “Add”.
En la siguiente pantalla, seleccione “Computer account”.
Seleccione “Local computer” para acceder al almacén de certificados del equipo local. Presione “Finish”.
El complemento seleccionado es el que aparece en el lado derecho. Presione OK para que MMC abra el complemento “Certificates (Local Computer)”.
Arriba se muestran todos los certificados que están instalados en la computadora. Expanda el nodo “Certificates” > “Trusted Root Certification Authorities” > “Certificates”.
Presione “More” en el panel de acciones (a la derecha) y seleccione All tasks > import.
Se iniciará el asistente de importación de certificados. Haga clic en Next para continuar.
Haga clic en Browse y especifique el certificado raíz que se ha descargado en el paso anterior. En nuestro ejemplo, el archivo se llama root.cer.
Seleccione la ubicación en la que desea que se instale este certificado. En nuestro caso queremos instalarlo en el almacén “Trusted Root Certification Authorities”. Haga clic en Next para instalar el certificado raíz en esta ubicación.
El certificado raíz de CAcert ha sido importado exitosamente y lo verá en el almacén “Trusted certificates” en la consola MMC.
Parte 5: Configuración de 3CX MyPhone para funcionar en el modo HTTPS
3CX MyPhone es una aplicación Silverlight y requiere un cambio a sus archivos de configuración, el cual debe ser realizado en forma manual.
En la computadora del servidor de la Central Telefónica 3CX, navegue al directorio <C:ProgramData3CXDataHttpInterfaceMyPhone> (donde C:ProgramData es la ruta a la carpeta de datos compartidos de las aplicaciones). Busque el archivo “web” o “web.config”, haga clic derecho y ábralo con un editor de texto.
Necesitará descomentar una línea en este archivo. Busque el texto “uncomment the below line for HTTPS to work.”. La siguiente línea es la que necesita ser descomentada.
Luego de las modificaciones la línea debería verse así:
<endpoint address=”” binding=”pollingDuplexBinding” bindingConfiguration=”PubSubChunkedBinaryHTTPS” contract=”Tcx.Assistant.IAssistPubSub” />
Guarde y cierre el archivo cuando haya terminado.
Parte 6: Creando el enlace HTTPS en el servidor web IIS
Acceda al Administrador de IIS, expanda los Sitios y haga clic sobre “3CX Phone System Web Server”.
Desde el panel de Acciones, seleccione Bindings.
Presione el botón Add para agregar un nuevo enlace al 3CX Main Website.
Configure el enlace con las siguientes opciones:
- Type: seleccione https como el tipo de protocolo.
- IP Address: seleccione la dirección IP del servidor de la Central Telefónica 3CX desde la lista desplegable junto con el puerto.
- SSL certificate: seleccione el certificado SSL del servidor que le gustaría utilizar – en este ejemplo utilizaremos el que hemos creado – voip3.alarm-system.com
- Presione OK para crear este enlace.
El nuevo enlace podrá verse en la sección de enlaces del sitio.
Ahora puede acceder a los siguientes sitios de 3CX de la siguiente forma:
- La consola de administración: https://voip3.alarm-system.com/management o http://voip3.alarm-system.com:5000/management
- Reportes web: https://voip3.alarm-system.com/reports o http://voip3.alarm-system.com:5000/reports
- 3CX MyPhone: https://voip3.alarm-system.com/MyPhone o http://voip3.alarm-system.com:5000/MyPhone.
Notas:
- Wallboard: 3CX Wallboard no soporta HTTPS.
- 3CX MyPhone requiere que el certificado raíz sea instalado en cada equipo cliente que necesite acceder a 3CX MyPhone. Si está utilizando Thawte, GeoTrust o VeriSign, el certificado raíz se incluye con Windows. Si utiliza cualquier otra entidad emisora de certificados cuyo certificado raíz no se encuentra preinstalado con Windows, tendrá que repetir la parte 4 en todas las computadoras de los usuarios que necesitan acceder a 3CX MyPhone. De lo contrario 3CX MyPhone solo funcionará con Internet Explorer.
- Alternativamente, puede utilizar Group Policies para instalar los certificados raíz o intermedio en los equipos del dominio.




























