Configuração de um Firewall FortiGate 40F com 3CX

Introdução

Roteador FortiGate 40F

Este documento descreve a configuração do FortiGate 40F usando o firmware maduro 7.0.X. Ele deve ser compatível com qualquer dispositivo que esteja executando esse firmware ou posterior.

Etapa 1: Desativar o SIP ALG

A funcionalidade SIP ALG deve ser desativada por meio da CLI do Fortigates.

config system settings

set sip-expectation disable

set sip-nat-trace disable

set default-voip-alg-mode kernel-helper-based

end

config voip profile

edit default

config sip

set rtp disable

end

end

Em seguida, precisamos remover o auxiliar de sessão

  1. Execute os seguintes comandos:

config system session-helper

Show

  1. Entre as configurações exibidas, haverá uma semelhante ao exemplo a seguir:

edit 13

set name sip

set protocol 17

set port 5060

  1. Nesse exemplo, os próximos comandos seriam:

delete 13

end

Agora, reinicie o firewall usando a GUI ou a CLI!

O comando da CLI é:

  • executar a reinicialização

Etapa 2: Criar Regra de Saída para o 3CX

Criar Regra de Saída para o 3CX

  1. Vá até “Policy & Objects” > “Firewall Policy”
  2. Clique em “Create New” (Criar Novo)
  1. “Name” : Dê um nome à Política de Firewall para facilitar a identificação
  2. “Incoming interface” : Selecione sua interface lan ou a interface onde está seu servidor 3CX
  3. “Outgoing interface” : Selecione sua interface wan
  4. “Source” : Selecione seu servidor 3CX
  5. “Destination” : Selecione all (todos)
  6. “Schedule” : Usar o padrão do sistema (sempre)
  7. “Service” : Selecione seus serviços 3cx criados anteriormente e as portas para push, DNS e SMTP
  8. “Action” : Usar o padrão do sistema (ACCEPT)
  9. “NAT” : Usar o padrão do sistema (CHECK)

Mais informações sobre as portas usadas pelo 3CX : https://www.3cx.com.br/docs/manual/configuracao-firewall-roteador/

Etapa 3: Criar Regra de Entrada para Acessar o Servidor 3CX Remotamente

Criar Regra de Entrada para Acessar o Servidor 3CX Remotamente

Criar IP Virtual

Você precisa criar um IP virtual por porta de serviço para encaminhar ao Servidor 3CX

  1. Vá até “Policy & Objects” > “Virtual IPs”
  2. Clique em  “Create New” > “Virtual IP”
  1. “Name” : Nomear o IP virtual para facilitar a identificação
  2. “Interface” : Defina a interface onde está seu IP público
  3. “External IP address” : Digite o endereço IP externo do acesso à Internet
  4. “Map to IPV4 address” : Digite o endereço IP interno do servidor do Sistema Telefônico 3CX
  5. “Port forwarding” : marque a caixa “port forwarding” para acessar o menu
  6. “Protocol” : Defina o tipo de protocolo de acordo com a(s) porta(s) que você está encaminhando (TCP ou UDP)
  7. “Port Mapping type” : Use o padrão do sistema “One to one”
  8. “External service port” : Digite a porta externa, geralmente a mesma que a porta externa
  9. “Map to IPv4 port” : Digite a porta interna
  1. Depois que todos os IPs virtuais forem criados, eles deverão ser semelhantes ao exemplo abaixo

IPs Virtuais

Neste exemplo, nosso IP externo é 1.2.3.4 e o IP do Servidor 3CX é 192.168.10.10

Dicas: Você pode criar um grupo de IP Virtual que contenha todos os IPs Virtuais para simplificar a configuração da política de Firewall.

Criar Objeto de Firewall

Para criar a política de firewall, precisamos criar um objeto de firewall

Criando Objeto de Firewall

  1. Vá até “Policy & Objects” > “Services”
  2. Clique em  “Create New” > “Service”
  1. “Name” : Nomeie o Serviço para facilitar a identificação
  2. “Protocol Type” : Use o padrão do sistema TCP/UDP/SCTP
  3. “Address” : Use o padrão do sistema 0.0.0.0
  4. “Destination port” : Liste todas as portas do 3CX
  5. “Specify Source Ports” : Desmarque

Criar Política de Firewall

Criando Política de Firewall

  1. Precisamos criar uma política de Firewall para permitir o tráfego externo para o 3CX
  1. Vá até “Policy & Objects” > “Firewall Policy”
  2. Clique em “Create New”
  3. “Name” : Dê um nome à política de firewall para facilitar a identificação
  4. “Incoming interface” : Interface de origem onde está seu acesso à Internet
  5. “Outgoing interface” : interface onde está seu servidor 3CX (em uma interface vlan em nosso exemplo abaixo)
  6. “Source” : Endereço IP de onde vêm as conexões (use todos para se conectar ao 3CX de qualquer lugar)
  7. “Destination” : Selecione todos os seus IPs Virtuais criados anteriormente
  8. “Schedule” : Use o padrão do sistema (sempre)
  9. “Service” : Selecione seus serviços 3cx criados anteriormente
  10. “Action” : Use o padrão do sistema (ACCEPT)
  11. “NAT” : desmarque a opção NAT para que o 3CX veja os endereços remotos

Mais informações sobre as portas usadas pelo 3CX : https://www.3cx.com.br/docs/manual/configuracao-firewall-roteador/

Etapa 4: Criar Resolução de DNS Interno (DNS Dividido)

Para que o 3CX funcione corretamente localmente, é necessário poder acessar o servidor por meio de seu FQDN localmente (sem entrar na Internet). Para isso, precisamos configurar um servidor DNS no Fortigate e criar uma entrada DNS que corresponda ao seu FQDN com seu IP privado.

Os Computadores e Telefones IP devem ter a interface LAN do Fortigate como um servidor DNS.

Criar Resolução de DNS Interno (DNS Dividido)

  1. Vá até “System” > “Feature Visibility”
  2. Marque DNS Database (Banco de Dados DNS) Quando essa caixa estiver marcada, poderemos configurar o servidor DNS
  3. Vá para “Network” > “DNS Servers”
  4. Clique em “Create New” no serviço DNS na Interface.
  5. Você precisa selecionar todas as interfaces LAN no modo recursivo para que o serviço DNS esteja ativo nelas

<b>“Network”</b> > <b>“DNS Servers”</b>

  1. Clique em “Create New” no Banco de Dados DNS.
  1. “Type” : Use o padrão do sistema (Primário)
  2. “View” : Usar o padrão do sistema (Shadow)
  3. “DNS Zone” : nomeie sua zona DNS
  4. “Domain Name” : o domínio do seu servidor 3CX (neste exemplo, nosso FQDN é example.3cx.com portanto, nosso nome de domínio é 3cx.com)
  5. “Hostname of Primary DNS” : Use o padrão do sistema (Dns)
  6. “TTL” : Use o padrão do sistema
  7. “Authoritative” : desmarque esta opção

Banco de Dados do DNS

  1. Adicione entradas de DNS usando Create New
  1. “Type” : Defina o endereço (A)
  2. “Hostname” : Defina o hostname (Neste exemplo, nosso FQDN é examplo.3cx.com portanto, nosso nome de host é examplo)
  3. “IP Address” : Defina o endereço IP de seu servidor 3CX

Adicionar entradas de DNS usando <b>“Create New”</b> (Criar Novo)

Teste sua configuração. Tente resolver o FQDN do 3CX enquanto estiver em sua LAN; ele deve retornar o endereço interno.

Validando Sua Configuração

Faça login no Console de Gerenciamento 3CX → Dashboard → Firewall e execute o 3CX Firewall Checker. Isso validará se seu firewall está configurado corretamente para uso com o 3CX. Mais informações sobre o Firewall Checker podem ser encontradas aqui.

Última Atualização

Este documento foi atualizado pela última vez em 23 de setembro de 2023

https://www.3cx.com.br/docs/configuracao-firewall-fortigate/