Configuração de um Firewall FortiGate 40F com 3CX
Introdução
Este documento descreve a configuração do FortiGate 40F usando o firmware maduro 7.0.X. Ele deve ser compatível com qualquer dispositivo que esteja executando esse firmware ou posterior.
Etapa 1: Desativar o SIP ALG
A funcionalidade SIP ALG deve ser desativada por meio da CLI do Fortigates.
set sip-expectation disable set sip-nat-trace disable set default-voip-alg-mode kernel-helper-based end config voip profile edit default config sip set rtp disable end end
Em seguida, precisamos remover o auxiliar de sessão
- Execute os seguintes comandos:
Show
- Entre as configurações exibidas, haverá uma semelhante ao exemplo a seguir:
set name sip set protocol 17 set port 5060
- Nesse exemplo, os próximos comandos seriam:
end
Agora, reinicie o firewall usando a GUI ou a CLI!
O comando da CLI é:
- executar a reinicialização
Etapa 2: Criar Regra de Saída para o 3CX
- Vá até “Policy & Objects” > “Firewall Policy”
- Clique em “Create New” (Criar Novo)
- “Name” : Dê um nome à Política de Firewall para facilitar a identificação
- “Incoming interface” : Selecione sua interface lan ou a interface onde está seu servidor 3CX
- “Outgoing interface” : Selecione sua interface wan
- “Source” : Selecione seu servidor 3CX
- “Destination” : Selecione “all” (todos)
- “Schedule” : Usar o padrão do sistema (sempre)
- “Service” : Selecione seus serviços 3cx criados anteriormente e as portas para push, DNS e SMTP
- “Action” : Usar o padrão do sistema (ACCEPT)
- “NAT” : Usar o padrão do sistema (CHECK)
Mais informações sobre as portas usadas pelo 3CX : https://www.3cx.com.br/docs/manual/configuracao-firewall-roteador/
Etapa 3: Criar Regra de Entrada para Acessar o Servidor 3CX Remotamente
Criar IP Virtual
Você precisa criar um IP virtual por porta de serviço para encaminhar ao Servidor 3CX
- Vá até “Policy & Objects” > “Virtual IPs”
- Clique em “Create New” > “Virtual IP”
- “Name” : Nomear o IP virtual para facilitar a identificação
- “Interface” : Defina a interface onde está seu IP público
- “External IP address” : Digite o endereço IP externo do acesso à Internet
- “Map to IPV4 address” : Digite o endereço IP interno do servidor do Sistema Telefônico 3CX
- “Port forwarding” : marque a caixa “port forwarding” para acessar o menu
- “Protocol” : Defina o tipo de protocolo de acordo com a(s) porta(s) que você está encaminhando (TCP ou UDP)
- “Port Mapping type” : Use o padrão do sistema “One to one”
- “External service port” : Digite a porta externa, geralmente a mesma que a porta externa
- “Map to IPv4 port” : Digite a porta interna
- Depois que todos os IPs virtuais forem criados, eles deverão ser semelhantes ao exemplo abaixo
Neste exemplo, nosso IP externo é 1.2.3.4 e o IP do Servidor 3CX é 192.168.10.10
Dicas: Você pode criar um grupo de IP Virtual que contenha todos os IPs Virtuais para simplificar a configuração da política de Firewall.
Criar Objeto de Firewall
Para criar a política de firewall, precisamos criar um objeto de firewall
- Vá até “Policy & Objects” > “Services”
- Clique em “Create New” > “Service”
- “Name” : Nomeie o Serviço para facilitar a identificação
- “Protocol Type” : Use o padrão do sistema TCP/UDP/SCTP
- “Address” : Use o padrão do sistema 0.0.0.0
- “Destination port” : Liste todas as portas do 3CX
- “Specify Source Ports” : Desmarque
Criar Política de Firewall
- Precisamos criar uma política de Firewall para permitir o tráfego externo para o 3CX
- Vá até “Policy & Objects” > “Firewall Policy”
- Clique em “Create New”
- “Name” : Dê um nome à política de firewall para facilitar a identificação
- “Incoming interface” : Interface de origem onde está seu acesso à Internet
- “Outgoing interface” : interface onde está seu servidor 3CX (em uma interface vlan em nosso exemplo abaixo)
- “Source” : Endereço IP de onde vêm as conexões (use todos para se conectar ao 3CX de qualquer lugar)
- “Destination” : Selecione todos os seus IPs Virtuais criados anteriormente
- “Schedule” : Use o padrão do sistema (sempre)
- “Service” : Selecione seus serviços 3cx criados anteriormente
- “Action” : Use o padrão do sistema (ACCEPT)
- “NAT” : desmarque a opção NAT para que o 3CX veja os endereços remotos
Mais informações sobre as portas usadas pelo 3CX : https://www.3cx.com.br/docs/manual/configuracao-firewall-roteador/
Etapa 4: Criar Resolução de DNS Interno (DNS Dividido)
Para que o 3CX funcione corretamente localmente, é necessário poder acessar o servidor por meio de seu FQDN localmente (sem entrar na Internet). Para isso, precisamos configurar um servidor DNS no Fortigate e criar uma entrada DNS que corresponda ao seu FQDN com seu IP privado.
Os Computadores e Telefones IP devem ter a interface LAN do Fortigate como um servidor DNS.
- Vá até “System” > “Feature Visibility”
- Marque “DNS Database” (Banco de Dados DNS) Quando essa caixa estiver marcada, poderemos configurar o servidor DNS
- Vá para “Network” > “DNS Servers”
- Clique em “Create New” no serviço DNS na Interface.
- Você precisa selecionar todas as interfaces LAN no modo “recursivo” para que o serviço DNS esteja ativo nelas
- Clique em “Create New” no Banco de Dados DNS.
- “Type” : Use o padrão do sistema (Primário)
- “View” : Usar o padrão do sistema (Shadow)
- “DNS Zone” : nomeie sua zona DNS
- “Domain Name” : o domínio do seu servidor 3CX (neste exemplo, nosso FQDN é example.3cx.com portanto, nosso nome de domínio é 3cx.com)
- “Hostname of Primary DNS” : Use o padrão do sistema (Dns)
- “TTL” : Use o padrão do sistema
- “Authoritative” : desmarque esta opção
- Adicione entradas de DNS usando “Create New”
- “Type” : Defina o endereço (A)
- “Hostname” : Defina o hostname (Neste exemplo, nosso FQDN é examplo.3cx.com portanto, nosso nome de host é examplo)
- “IP Address” : Defina o endereço IP de seu servidor 3CX
Teste sua configuração. Tente resolver o FQDN do 3CX enquanto estiver em sua LAN; ele deve retornar o endereço interno.
Validando Sua Configuração
Faça login no Console de Gerenciamento 3CX → Dashboard → Firewall e execute o 3CX Firewall Checker. Isso validará se seu firewall está configurado corretamente para uso com o 3CX. Mais informações sobre o Firewall Checker podem ser encontradas aqui.
Última Atualização
Este documento foi atualizado pela última vez em 23 de setembro de 2023
https://www.3cx.com.br/docs/configuracao-firewall-fortigate/
