Configuração de um Firewall pfSense com 3CX

Introdução

Este documento descreve a configuração do pfSense v2.5.2+ para uso com o 3CX. Este guia foi escrito para administradores de PABX em redes com um único IP de WAN ou que estejam usando seu IP de WAN principal para o 3CX. Presumimos que o servidor 3CX em nosso exemplo tenha um endereço IP interno de 192.168.3.155 e que o pfSense esteja escutando em 192.168.3.1. Também usamos um endereço IP público de 1.2.3.4 e um FQDN de service.tigunia.com nas capturas de tela do exemplo Split Brain DNS.

Etapa 1: Configurar o Encaminhamento de Porta (NAT)

Editar entrada NAT no firewall do pfSense

Faça login no console de gerenciamento da Web do pfSense e:

  1. Navegue até “Firewall” > “NAT”.
  2. Use o botão Add (Adicionar) à direita para adicionar uma nova regra.
  1. Crie regras NAT para todas as portas necessárias que precisam ser encaminhadas, com base nessa lista.
  1. Protocol (Protocolo): Defina o tipo de protocolo dependendo da(s) porta(s) que você está encaminhando.
  2. Destination port range (Intervalo de portas de destino): Selecione a porta/intervalo de portas para a entrada NAT. Se a porta não estiver predefinida, como mostrado para SIP, digite o(s) número(s) da(s) porta(s) personalizada(s).
  3. Redirect target IP (IP de destino de redirecionamento): Digite o endereço IP interno do Sistema Telefônico 3CX.
  4. Redirect target port (Porta de destino do redirecionamento): Digite a porta interna, geralmente a mesma que a porta externa.
  5. Description (Descrição): Rotule a regra para facilitar a identificação.
  6. NAT reflection (Reflexão NAT): Usar o padrão do sistema.
  7. Filter rule association (Associação de regra de filtro): Adicionar regra de filtro associada.
  8. Clique em Save (Salvar) e depois em Apply (Aplicar) para ativar a configuração e repita essas etapas para cada entrada NAT necessária.
  1. Repita a etapa nº 3 para cada porta encaminhada.
  2. Depois de adicionar todas as regras de encaminhamento de porta, elas devem se parecer com o exemplo abaixo.

Portas encaminhadas no firewall do pfSense

Etapa 2: Preservação de Portas (Full Cone NAT)

NAT de Cone completo no firewall do pfSense

  1. Navegue até “Firewall” > “NAT” > “Outbound”.
  2. Defina o tipo de automático para Hybrid (Híbrido) e pressione Save (Salvar).

Editar Entrada NAT de Saída Avançada no firewall pfSense

  1. Agora, crie uma nova Regra de Mapeamento, como no exemplo acima, para definir:
  1. Source (Origem) para o IP da LAN do host 3CX, por exemplo, 192.168.3.155.
  2. Port or Range (Porta ou Intervalo) - ative Static Port (Porta Estática).
  1. Mova a regra para a primeira posição na sua tabela Mappings NAT para garantir a operação, conforme mostrado na primeira captura de tela desta seção.
  2. Certifique-se de que agora você aplicou as configurações nas páginas Port Forward e Outbound.

Etapa 3: Gerenciamento FQDN

Na próxima etapa deste guia, você precisa escolher como deseja lidar com o gerenciamento do FQDN do 3CX dentro da sua rede. Há duas opções: Split Brain DNS ou Hairpin NAT. O Split Brain DNS tem a vantagem de manter o tráfego da rede 3CX interno à sua rede e não enviá-lo pela interface WAN, mas tem uma configuração mais complicada. O Hairpin NAT é mais fácil de configurar, mas consome mais tráfego de WAN e pode resultar em baixa qualidade de chamada em algumas situações. Recomendamos o uso do Split Brain DNS sempre que possível.

Opção 1: Configuração do DNS Split Brain

  1. Navegue até “Services” > “DNS Resolver”.
    <b>“Services”</b> > <b>“DNS Resolver”</b>.
  2. Na guia General Settings (Configurações gerais), verifique se o DNS Resolver está ativado
    Resolvedor de DNS ativado
  3. Certifique-se de que All (Todos) esteja selecionado em Network Interfaces (Interfaces de rede) (ou em qualquer interface específica que você queira que o DNS Resolver escute - normalmente LAN)
    "All” (Todos) é selecionado em ‘Network Interfaces’ (Interfaces de Rede)
  4. Certifique-se de que o Encaminhamento de Consultas ao DNS esteja ativado
    Encaminhamento de Consultas ao DNS
  5. Na parte inferior da página, na seção Host Overrides (Substituições de Host), clique em Add (Adicionar)
    Seção Host Overrides (Substituições de host) > <b>“Add”</b> (Adicionar)
  6. Adicione o host, o domínio e o endereço IP conforme necessário e, em seguida, clique em Save (Salvar). O host será a primeira parte de seu FQDN do 3CX e o domínio será a última parte de seu FQDN do 3CX. O Endereço IP será o endereço IP interno do Sistema Telefônico 3CX
    Opções de Substituição de Host
  7. Certifique-se de que seus dispositivos estejam usando o pfSense para resolução de DNS (ou usando um dispositivo que encaminhe para o pfSense consultas desconhecidas). Essa configuração geralmente é feita pelo seu servidor DHCP e pelos servidores DNS que ele distribui

Opção 2: Configurando o Hairpin NAT

  1. Navegue até “System” > “Advanced”.
  2. Altere NAT Reflection mode for port forwards” para “Pure NAT”, marque a caixa Enable NAT Reflection for 1:1 NAT e marque a caixa Enable automatic outbound NAT for Reflection”.
    Tradução de Endereços de Rede

Etapa 4: Validando sua Configuração

Para validar sua Configuração de NAT / encaminhamento de porta, vá para Dashboard > Firewall no Console de Gerenciamento 3CX para executar o 3CX Firewall Checker e validar se o firewall está configurado corretamente para uso com o 3CX. Veja mais informações sobre o Firewall Checker.

Para validar a configuração do DNS do Split Brain, você pode usar a ferramenta nslookup (dentro da rede / atrás do firewall do pfSense) para validar como o DNS é resolvido. Basta digitar nslookup <fqdn> <dns-server>, em que <fqdn> é o FQDN do 3CX e <dns-server> é o IP do servidor DNS que você deseja consultar. Ao consultar um servidor DNS externo, você deverá ver o retorno do seu IP WAN e, ao consultar o seu pfSense DNS Resolver interno, você deverá ver o retorno do endereço IP interno do Sistema Telefônico 3CX.

  1. O exemplo abaixo mostra a verificação da resolução de IP externo do FQDN service.tigunia.com em relação aos servidores DNS públicos do Google (8.8.8.8):
    Verificação da resolução de IP externo do FQDN
  2. O exemplo abaixo mostra a verificação da resolução de IP interno do FQDN service.tigunia.com em relação ao seu pfSense Resolver interno (192.168.3.1):
    Verificação da resolução de IP interno do FQDN

Para validar a configuração do Hairpin NAT, tente acessar o FQDN do 3CX de um computador dentro da rede por FQDN. Se você conseguir carregar o cliente Web, o NAT Hairpinning deve estar funcionando.

Em alguns casos, talvez seja necessário reiniciar o firewall para que as alterações tenham efeito.

Se os seus telefones remotos ou o provedor de VoIP funcionam na maioria das vezes, mas se desconectam aleatoriamente, considere alterar essa opção.

  1. Vá até “System” > “Advanced”.
  2. Defina “Firewall Optimization Options” para “Conservative”.
  3. Clique em Save.

Agradecimentos especiais ao 3CX Titanium Partner, Managed IT & Document Technologies of Arizona e Brentt Graeb pelas seções NAT/Port Forwarding e Port Preservation deste guia. Agradecimentos especiais ao parceiro 3CX Gold, Tigunia, e a Martin Twerski pelas seções Split Brain DNS e Hairpin NAT deste guia.

Veja Também

Última Atualização

Este documento foi atualizado pela última vez em 20 de junho de 2023

https://www.3cx.com.br/docs/firewall-pfsense/