Error "UNKNOW CA" durante provisionamiento Terminales Yealink sobre 3CX v20.0.9(995) on premise

Javier Marcos

Platinum Partner
Registrado
25 Jan 2024
Mensajes
2
Buenos Días,

Estoy instalando terminales Yealink T31G y T73U, sobre una nueva 3CX v20.0.9.Build 995 On Premise, usando aprovisionamiento automático mediante la opción 66 del DHCP Server.
El 3CX está en una subred(VLAN) y los terminales Yealink están en otra subred(VLAN) diferente del 3CX.

Analizando con wireshark el provisionamiento del terminal veo que el terminal se queja del siguiente error TLSv1.3-> Alert Message->Fatal->Unknown CA.,
He comprobado los certificados del cliente para el 3CX On premise, e incluyen los certificados intermedios para el dominio/fqdn elegido para el 3CX.

Por otro lado, la entidad certificadora del certificado del cliente es "ACCV"
La entidad certificadora ACCV se llama oficialmente Agencia de Tecnología y Certificación Electrónica (en valenciano, Autoritat de Certificació de la Comunitat Valenciana)
¿Sabéis si los terminales Yealink soportan dicha entidad CA?

En caso contrario, ¿Qué mecanismos automáticos podríamos usar para implementar el autoaprovisionamiento de los terminales Yealink sobre el 3CX On Premise?
Tenemos unos 500 terminales Yealink y quisiéramos evitar entrar vía web sobre los terminales bien para configurarlos manualmente o bien para cambiar la opción Only Accept Trusted Certificates (Aceptar solo certificados de confianza) a Disabled.

¿Esta opción de "Aceptar solo certificados de confianza" se podría cambiar "deshabilitar" de manera automáticamente con alguna opción particular en el DHCP server sobre los terminales Yealink?

Y en caso contrario, para evitar este problema, entiendo que se podría usar la opción 66 mediante http en lugar de https, tanto en el 3CX como el servidor DHCP, verdad??

Gracias y Saludos cordiales,

Javier Marcos
 
Hola @Javier Marcos ten en mente que al usar un dominio propio deben generar los certificados SSL sobre una autoridad confiable y que sea soportada por diferentes terminales a usar (teléfonos, navegador, sistema operativo, etc), los equipos básicamente no tienen en su firmware que esa autoridad es confiable y por eso no te aprovisionan. Acá tenés dos opciones:
  1. Usar un certificado de una autoridad realmente soportada por ejemplo letsencrypt, godaddy, digicert, etc
  2. O directamente configurar los equipos manualmente o con una plantilla personalizada donde acepten cualquier certificado.
Esas son las opciones que realmente tenés si querés todo vía HTTPS apuntando al dominio del pbx.

De lo contrario entonces si están en la misma red local configura apuntando a la IP del pbx vía HTTP.

Saludos!
 
  • Me gusta
Reacciones: Javier Marcos

Estadísticas del Foro

Temas
44.522
Mensajes
233.056
Miembros
78.384
Último miembro
CosLega