Por qué el Verificador de Cortafuegos no Miente

El Verificador de Cortafuegos de 3CX es una herramienta integrada esencial que verifica automáticamente la configuración de su cortafuegos en cuanto al reenvío y la preservación de puertos. Este documento explica los conceptos fundamentales detrás de estas pruebas y cómo el verificador garantiza una comunicación óptima para su sistema 3CX a través de UDP. Para verificar la conectividad TCP, puede utilizar cualquiera de los verificadores de puertos TCP que se encuentran ampliamente disponibles.

Reenvío de Puertos

3CX verifica que el "NAT de Cono Completo" esté configurado correctamente en su cortafuegos o gateway. El NAT de Cono Completo permite que cualquier entidad externa se conecte a 3CX sin que el cortafuegos tenga que confirmar primero que el paquete proviene de 3CX. Esto es crucial para los proveedores VoIP, ya que el servidor SIP (dirección IP de origen) que maneja la señalización puede no ser el mismo servidor que entrega el audio real a su sistema. Sin el NAT de Cono Completo, algunos cortafuegos podrían bloquear el tráfico entrante, impidiendo la conexión incluso si 3CX inicia la comunicación.

Preservación de Puertos

La preservación de puertos es otro factor crítico que comprueba el verificador de cortafuegos. Detecta si su cortafuegos altera el puerto durante la traducción de su IP local de LAN a su IP pública de WAN. Si bien los RFCs definen que un servidor SIP debe responder a la IP y al puerto de "contacto" especificados en el contenido del mensaje SIP, algunos proveedores podrían responder al puerto de origen de transporte de 3CX que aparece en el encabezado UDP. Para evitar posibles problemas, el verificador de cortafuegos comprueba que, si 3CX genera un mensaje SIP desde un puerto de origen local específico (por ejemplo, el 5060), ese mismo puerto permanezca sin cambios al traducirse a la dirección IP pública.

El verificador de cortafuegos realiza estas pruebas utilizando el primer servidor STUN configurado en su sistema, el cual varía según la región; uno de los más comunes es 'stun.3cx.com'. Se recomienda encarecidamente no modificar esta configuración. Básicamente, el verificador de cortafuegos detecta mediante un proceso de programación su dirección IP pública y amplía esta funcionalidad para verificar también las asignaciones de puertos.

Cómo Ejecutar el Verificador de Cortafuegos

Servidores STUN de 3CX que deben incluirse en la lista blanca para que la verificación del cortafuegos se realice correctamente:

  • 34.40.60.101
  • 34.40.164.62
  • 34.83.212.229
  • 34.138.123.132

Para Ejecutar el Verificador de Cortafuegos:

Verificador de Cortafuegos - Panel

  • Ingrese a la Consola de Administración 3CX.
  • Navegue al Panel.
  • Busque la sección Verificador de Cortafuegos (‘Firewall’)y haga clic en él para acceder a la pestaña de pruebas.
  • Haga clic en "Iniciar" para comenzar las pruebas.
  • Los servicios del PBX se detendrán y se reiniciarán durante este proceso; puede finalizarlo presionando "Detener".

Prueba de Firewall exitosa

  • Los resultados se mostrarán actualizados al instante, indicando si cada prueba se aprobó o no.

Cómo Interpretar los Resultados del Verificador de Cortafuegos

A continuación se muestra un ejemplo de una verificación fallida del cortafuegos notificada por la Consola de Administración 3CX.

Prueba de Firewall fallida

El verificador de cortafuegos realiza una serie de pruebas para validar su configuración de red. A continuación, explicaremos en detalle los pasos que se siguen y los resultados esperados.

NOTAS:

  • La verificación de puertos revisa los bloques de puertos pares al inicio y al final del rango de puertos válido, para que la prueba sea más breve. Debe asegurarse de que todo el rango de puertos que el PBX espera tener disponible esté permitido a través de su cortafuegos, sin exclusiones.
  • Para realizar un análisis detallado de las instalaciones de Windows, se recomienda desactivar el cortafuegos de Windows en el servidor 3CX durante las pruebas, ya que, si bien 3CX crea excepciones para sus aplicaciones, es posible que no lo haga para el propio verificador del cortafuegos.

Prueba 1: Preservación de Puertos y Conectividad de Salida

En la Prueba 1, 3CX interrumpe temporalmente sus servicios para liberar los puertos locales necesarios para la prueba. Aunque el procedimiento es el mismo para todos los puertos, nos centraremos en el puerto SIP predeterminado (5060).

El servidor 3CX realiza los siguientes pasos:

  • Envía una petición clásica de “stun” desde su dirección IP local (por ejemplo, 192.168.3.159) al servidor STUN configurado (por ejemplo, stun.3cx.com).
  • La solicitud proviene de un puerto UDP local (por ejemplo, 5060).
  • Se envía al puerto predeterminado del servidor STUN (3478).
  • La solicitud indica explícitamente al servidor STUN que NO cambie su dirección IP ni su Puerto al responder.

Cada solicitud incluye un "ID de transacción" único para garantizar una correspondencia confiable de las respuestas.

Verificador de Cortafuegos - Prueba de puertos locales

Si el servidor envía varias solicitudes pero no recibe ninguna respuesta, como se muestra a continuación, esto indica que:

  • El tráfico saliente fue bloqueado por el cortafuegos, o
  • No se envió ningún tráfico de retorno al servidor.

En cualquier caso, debe comprobar la configuración de su cortafuegos.

Verificador de Cortafuegos - Peticiones STUN

El servidor STUN entonces responde con:

  1. Una Respuesta Vinculante a las peticiones
  2. Define la IP pública y el Puerto desde donde se envió (por ejemplo, IP es XX.XX.96.162 y puerto 5060).

En base a esto, si el campo "Mapped-Address" de la respuesta STUN muestra el mismo puerto (por ejemplo, 5060) que el puerto de origen de la solicitud inicial, entonces la preservación de puertos está funcionando correctamente. Si en el campo "Mapped-Address" aparece cualquier otro puerto, la verificación del cortafuegos fallará, lo que indicará que la preservación de puertos NO está funcionando. En este caso, deberá ponerse en contacto con el fabricante de su cortafuegos para obtener ayuda.

Prueba 2: Validación de NAT de Cono Completo

En la Prueba 2, el servidor 3CX envía otra solicitud al mismo servidor STUN. Sin embargo, esta vez:

  • El Servidor 3CX marca la solicitud con las opciones "Cambiar IP" y "Cambiar Puerto" configuradas en (1).
  • Esto le indica al servidor STUN que envíe su respuesta desde una dirección IP y un puerto distintos de aquellos a los que se envió la solicitud inicial.
  • Esta nueva dirección IP y puerto de origen son desconocidos para el cortafuegos, que normalmente esperaría una respuesta del destino original.

Verificador de Cortafuegos - Ejemplo 2

Si el servidor envía varias solicitudes sin recibir una respuesta del servidor STUN, esto indica que el NAT de Cono Completo no está funcionando.

A diferencia de la Prueba 1, en la que 3CX espera una respuesta del servidor con el que se comunicó activamente, la Prueba 2 simula la recepción de datos de una fuente con la que 3CX no se ha "comunicado" directamente (similar al servidor de audio de un proveedor de VoIP). Si no se recibe ninguna respuesta, significa que el cortafuegos está bloqueando este tipo de tráfico. En este caso, póngase en contacto con el fabricante de su cortafuegos para resolver el problema.

Una respuesta correcta en la Prueba 2 mostraría que "Mapped-Address" es exactamente la misma dirección IP y el mismo puerto que en la Prueba 1. Si deseas investigar más a fondo, compruebe los registros de su cortafuegos para ver si hay tráfico proveniente de las direcciones IP del servidor STUN de 3CX, ya que la respuesta esperada nunca llegó a la interfaz de red del servidor 3CX.

Prueba de SIP ALG

3CX también evalúa si SIP ALG (del inglés 'Application Layer Gateway') está habilitado en su cortafuegos. Las funciones de SIP ALG inspeccionan el contenido de los paquetes SIP, además de las listas de acceso de IP y puertos. Para los administradores de 3CX, esto puede causar numerosos problemas, ya que los cambios realizados en los mensajes SIP por un nodo intermedio (el cortafuegos) no serán visibles en los registros de 3CX, lo que puede provocar problemas de incompatibilidad con teléfonos IP remotos o proveedores de VoIP.

Procesos de Validación:

  • 3CX generará un mensaje INVITE genérico y lo enviará hacia un servicio en línea hospedado por 3CX. Solo la dirección IP pública es específica; el resto de la información es genérica.

Verificador de Cortafuegos - Mensaje INVITE

  • 3CX calcula localmente un valor hash CRC32 a partir del mensaje enviado y espera que el servicio en línea devuelva el mismo valor hash en su respuesta.

Verificador de Cortafuegos - SIP (200)

  • Si el valor de retorno "X-CSREQ" coincide con el valor calculado localmente, esto indica que el SIP ALG no ha alterado el mensaje o que no está presente. Si los valores no coinciden, la prueba muestra que un nodo intermedio entre 3CX y el servicio en línea ha alterado el contenido, lo que significa que el SIP ALG está activo.

Cálculo del Valor Hash Esperado

Puede validar manualmente el valor hash esperado capturando el mensaje INVITE saliente dirigido al servicio de detección de SIP ALG mediante Wireshark:

  • Haga clic con el botón derecho del ratón en el mensaje INVITE enviado desde 3CX en Wireshark.
  • Selecciona Copiar > Bytes > Secuencia Hexadecimal.

Verificador de Cortafuegos - SIP Invite

  • Abra una calculadora de CRC en línea (por ejemplo, http://www.sunshine2k.de/coding/javascript/crc/crc_js.html).
  • Pegue la secuencia hexadecimal copiada en el campo "Datos de Entrada CRC" (‘CRC Input Data’).

Verificador de Cortafuegos - Datos de entrada CRC

  • El resultado calculado debe coincidir con el valor devuelto en el encabezado "X-CSREQ" de la respuesta 200 OK.

Solución de Problemas Comunes del Cortafuegos

Si su verificador de cortafuegos falla, tenga en cuenta lo siguiente:

  • Deshabilitar SIP ALG: Asegúrese de que SIP ALG o cualquier función de SIP Helper estén deshabilitadas en su enrutador o cortafuegos. Esta es una causa común de problemas relacionados con SIP.
  • Reenvío de Puertos: Verifique que todos los puertos necesarios estén correctamente reenviados a su sistema 3CX. Entre los puertos clave se incluyen:
  • Proveedor VoIP / Troncal SIP:
  • Puerto 5060 (entrante, UDP) y 5060-5061 (entrante, TCP) para SIP.
  • Puertos 9000-10999 (entrante, UDP) para RTP (Audio).
  • Aplicaciones y SBC remotos de 3CX:
  • Puerto 5090 (entrante, UDP y TCP) para el túnel 3CX.
  • Puerto 443 o 5001 (entrante, TCP) para HTTPS (Presencia y Aprovisionamiento).
  • Puerto 443 (saliente, TCP) para las notificaciones Push de Google Android.
  • Puertos 443, 2197 y 5223 (saliente, TCP) para notificaciones Push de Apple iOS.
  • Videoconferencia 3CX:
  • Puerto 443 (entrante, TCP) para los participantes.
  • Puerto 443 (saliente, TCP) desde el Sistema 3CX hacia la nube de 3CX.
  • Los puertos 443 (saliente, TCP) y 48000-65535 (saliente, UDP) de los usuarios para el intercambio de audio y video.
  • Registros del Cortafuegos: Revise los registros de su cortafuegos para detectar cualquier conexión bloqueada relacionada con los puertos que utiliza 3CX, especialmente cuando falle la ejecución del verificador del cortafuegos.
  • Reglas de ACL / Cortafuegos: Defina las reglas de ACL / Cortafuegos adecuadas para permitir que el servidor 3CX acceda a las subredes y terminales necesarios, tanto dentro como fuera de su red.

Ver También

Última Actualización

Este documento se actualizó por última vez el 2 de Junio de 2026

https://www.3cx.es/docs/verificador-de-cortafuegos/