Bloquear acceso a 3cx/provisioning/ desde el exterior

soporteAdtel

Customer
Registrado
25 Jun 2025
Mensajes
8
Hola,

Tenemos una ·3CX V20 en el Cloud y nos gustaría que solo pudiera tener acceso a la agenda desde unas direcciones concretas. Veo que para acceder a la Agenda desde un teléfono físico, lo he probado con un Yealink, la 3CX le configura el acceso por XMLDir en el que configura una URL. Esta URL esta accesible desde cualquier IP pública lo que supone un problema de seguridad.

Queremos bloquear el acceso al directorio "provisioning" desde cualquier IP pública que no sea una de las nuestras. ¿Como podemos hacer esto?

Gracias
 
Hola, primero vos podés usar direcciones de aprovisionamiento únicas sobre los teléfonos que realmente es donde vos tenés que tener lo seguro, ya que es desde ahí donde se tiene que prevenir que se tome ese archivo

1758508026646.png


Teléfonos remotos deberán estar aprovisionados detrás del sbc 3cx o teléfono router. STUN no es soportado y no se debe usar por temas de seguridad.

Cualquier otro ajuste que desees hacer sobre el aprovisionamiento deberás implementar plantillas personalizadas.
 
Hola,
No acabo de entender a que te refieres con "usar direcciones de aprovisionamiento únicas". Las opciones que nos muestras en la captura ya las tenemos activas.
Los teléfonos no los aprovisionamos con 3CX, los aprovisionamos con YDMP y están detrás de un SBC. A estos teléfonos le configuramos el acceso a la agenda de 3cx mediante XMLDir que apunta a https://xxxxx.xxx/provisioning/xxxxxxxxxx/yealink_phonebook.xml.
Lo que queremos es limitar el acceso a esta información. No podemos desactivar la opción RPS ya que si que aprovisionamos Equipos Dect desde 3CX.
¿Es posible configurar este acceso solo a las IP públicas donde se encuentran los SBC o Teléfono Router?

Gracias
 
Los equipos no los estás aprovisionando correctamente, asegúrate de hacerlo como se menciona en la guía así estos usen links de aprovisionamiento únicos y se envíe todo cifrado al equipo.


Luego que sea de contenido lo podés modificar sobre el archivo de aprovisionamiento.

Lo que es el acceso https, vos en tal caso podés hacer tu lista de acceso sobre el firewall si así lo deseas.
 
Hola,

El aprovisionamiento lo hacemos en local, por lo que no hay problema de acceso a esta configuración.
El problema que vemos es que si solo permito el acceso https a las IP públicas que tenemos, no nos va a funciona el cliente web cuando estemos fuera de la oficina ya que también es https.

Muchas gracias por la ayuda ;).
 
si está local y usas teléfonos IP de mesa el aprovisionamiento lo podés apuntar a que sea via http con la IP del PBX, si apuntas al dominio ahí si debe ser todo vía HTTPS y tenés que configurar el split DNS en la red para que ese dominio resuelva la IP local.

Cómo colocaste esto en el aprovisionamiento?
 
si está local y usas teléfonos IP de mesa el aprovisionamiento lo podés apuntar a que sea via http con la IP del PBX, si apuntas al dominio ahí si debe ser todo vía HTTPS y tenés que configurar el split DNS en la red para que ese dominio resuelva la IP local.

Cómo colocaste esto en el aprovisionamiento?
Hola,

Los teléfonos los conectamos en nuestra LAN, donde tenemos configurada la opción DHCP 66 hacia un servidor TFTP en el que le añadimos una primera configuración donde le decimos la dirección de auto_provision.server.url. Esta dirección es la de nuestro YDMP Server que también esta en la LAN y es este servidor el que los gestiona y aprovisiona. Lo hacemos así ya que es mucho más completo que el aprovisionamiento de 3CX. Todas las sedes remotas tienen una VLAN para VoIP que, via VPN, tiene acceso a este servidor. El aprovisionamiento de 3CX solo lo usamos con los equipos DECT.
En todas las sedes hay un SBC y todos los teléfonos se registran en la 3CX via SBC.

Como les comentaba, queríamos tener una única agenda corporativa y que fuese la de la 3CX ya que así no tendríamos que añadir las extensiones internas, solo los números de teléfono externos. Hasta ahora teníamos un LDAP. El problema que vemos es el que os indicamos, que no podemos limitar solo el acceso a https://xxxxx.xxx/provisioning/, si tenemos que limitarlo al puerto https bloqueamos también el acceso al cliente web desde fuera de nuestras sedes.
 
Hola,

Los teléfonos los conectamos en nuestra LAN, donde tenemos configurada la opción DHCP 66 hacia un servidor TFTP en el que le añadimos una primera configuración donde le decimos la dirección de auto_provision.server.url. Esta dirección es la de nuestro YDMP Server que también esta en la LAN y es este servidor el que los gestiona y aprovisiona. Lo hacemos así ya que es mucho más completo que el aprovisionamiento de 3CX. Todas las sedes remotas tienen una VLAN para VoIP que, via VPN, tiene acceso a este servidor. El aprovisionamiento de 3CX solo lo usamos con los equipos DECT.
En todas las sedes hay un SBC y todos los teléfonos se registran en la 3CX via SBC.

Como les comentaba, queríamos tener una única agenda corporativa y que fuese la de la 3CX ya que así no tendríamos que añadir las extensiones internas, solo los números de teléfono externos. Hasta ahora teníamos un LDAP. El problema que vemos es el que os indicamos, que no podemos limitar solo el acceso a https://xxxxx.xxx/provisioning/, si tenemos que limitarlo al puerto https bloqueamos también el acceso al cliente web desde fuera de nuestras sedes.
Hola, en su caso deberán usar un directorio personalizado y esto dejarlo ajustado así en las plantillas usadas en los equipos, no hay otra alternativa para lo que ustedes buscan.

Saludos!
 
Hola,

Si, es lo que haremos.

Muchas gracias
 
  • Me gusta
Reacciones: Alejandro_3CX
de nada, que tengas buena semana!
 

Estadísticas del Foro

Temas
44.439
Mensajes
232.807
Miembros
78.338
Último miembro
neil.marsura