Configuração de um Firewall pfSense com 3CX
Introdução
Este documento descreve a configuração do pfSense v2.5.2+ para uso com o 3CX. Este guia foi escrito para administradores de PABX em redes com um único IP de WAN ou que estejam usando seu IP de WAN principal para o 3CX. Presumimos que o servidor 3CX em nosso exemplo tenha um endereço IP interno de 192.168.3.155 e que o pfSense esteja escutando em 192.168.3.1. Também usamos um endereço IP público de 1.2.3.4 e um FQDN de “service.tigunia.com” nas capturas de tela do exemplo Split Brain DNS.
Etapa 1: Configurar o Encaminhamento de Porta (NAT)
Faça login no console de gerenciamento da Web do pfSense e:
- Navegue até “Firewall” > “NAT”.
- Use o botão “Add” (Adicionar) à direita para adicionar uma nova regra.
- Crie regras NAT para todas as portas necessárias que precisam ser encaminhadas, com base nessa lista.
- “Protocol” (Protocolo): Defina o tipo de protocolo dependendo da(s) porta(s) que você está encaminhando.
- “Destination port range” (Intervalo de portas de destino): Selecione a porta/intervalo de portas para a entrada NAT. Se a porta não estiver predefinida, como mostrado para SIP, digite o(s) número(s) da(s) porta(s) personalizada(s).
- “Redirect target IP” (IP de destino de redirecionamento): Digite o endereço IP interno do Sistema Telefônico 3CX.
- “Redirect target port” (Porta de destino do redirecionamento): Digite a porta interna, geralmente a mesma que a porta externa.
- “Description” (Descrição): Rotule a regra para facilitar a identificação.
- “NAT reflection” (Reflexão NAT): Usar o padrão do sistema.
- “Filter rule association” (Associação de regra de filtro): Adicionar regra de filtro associada.
- Clique em “Save” (Salvar) e depois em “Apply” (Aplicar) para ativar a configuração e repita essas etapas para cada entrada NAT necessária.
- Repita a etapa nº 3 para cada porta encaminhada.
- Depois de adicionar todas as regras de encaminhamento de porta, elas devem se parecer com o exemplo abaixo.
Etapa 2: Preservação de Portas (Full Cone NAT)
- Navegue até “Firewall” > “NAT” > “Outbound”.
- Defina o tipo de automático para “Hybrid” (Híbrido) e pressione “Save” (Salvar).
- Agora, crie uma nova “Regra de Mapeamento”, como no exemplo acima, para definir:
- “Source” (Origem) para o IP da LAN do host 3CX, por exemplo, 192.168.3.155.
- “Port or Range” (Porta ou Intervalo) - ative “Static Port” (Porta Estática).
- Mova a regra para a primeira posição na sua tabela “Mappings NAT” para garantir a operação, conforme mostrado na primeira captura de tela desta seção.
- Certifique-se de que agora você aplicou as configurações nas páginas “Port Forward” e “Outbound”.
Etapa 3: Gerenciamento FQDN
Na próxima etapa deste guia, você precisa escolher como deseja lidar com o gerenciamento do FQDN do 3CX dentro da sua rede. Há duas opções: Split Brain DNS ou Hairpin NAT. O Split Brain DNS tem a vantagem de manter o tráfego da rede 3CX interno à sua rede e não enviá-lo pela interface WAN, mas tem uma configuração mais complicada. O Hairpin NAT é mais fácil de configurar, mas consome mais tráfego de WAN e pode resultar em baixa qualidade de chamada em algumas situações. Recomendamos o uso do Split Brain DNS sempre que possível.
Opção 1: Configuração do DNS Split Brain
- Navegue até “Services” > “DNS Resolver”.
- Na guia General Settings (Configurações gerais), verifique se o DNS Resolver está ativado
- Certifique-se de que “All” (Todos) esteja selecionado em “Network Interfaces” (Interfaces de rede) (ou em qualquer interface específica que você queira que o DNS Resolver escute - normalmente LAN)
- Certifique-se de que o Encaminhamento de Consultas ao DNS esteja ativado
- Na parte inferior da página, na seção Host Overrides (Substituições de Host), clique em “Add” (Adicionar)
- Adicione o host, o domínio e o endereço IP conforme necessário e, em seguida, clique em “Save” (Salvar). O host será a primeira parte de seu FQDN do 3CX e o domínio será a última parte de seu FQDN do 3CX. O Endereço IP será o endereço IP interno do Sistema Telefônico 3CX
- Certifique-se de que seus dispositivos estejam usando o pfSense para resolução de DNS (ou usando um dispositivo que encaminhe para o pfSense consultas desconhecidas). Essa configuração geralmente é feita pelo seu servidor DHCP e pelos servidores DNS que ele distribui
Opção 2: Configurando o Hairpin NAT
- Navegue até “System” > “Advanced”.
- Altere “NAT Reflection mode for port forwards” para “Pure NAT”, marque a caixa “Enable NAT Reflection for 1:1 NAT” e marque a caixa “Enable automatic outbound NAT for Reflection”.
Etapa 4: Validando sua Configuração
Para validar sua Configuração de NAT / encaminhamento de porta, vá para “Dashboard” > “Firewall” no Console de Gerenciamento 3CX para executar o 3CX Firewall Checker e validar se o firewall está configurado corretamente para uso com o 3CX. Veja mais informações sobre o Firewall Checker.
Para validar a configuração do DNS do Split Brain, você pode usar a ferramenta nslookup (dentro da rede / atrás do firewall do pfSense) para validar como o DNS é resolvido. Basta digitar “nslookup <fqdn> <dns-server>”, em que <fqdn> é o FQDN do 3CX e <dns-server> é o IP do servidor DNS que você deseja consultar. Ao consultar um servidor DNS externo, você deverá ver o retorno do seu IP WAN e, ao consultar o seu pfSense DNS Resolver interno, você deverá ver o retorno do endereço IP interno do Sistema Telefônico 3CX.
- O exemplo abaixo mostra a verificação da resolução de IP externo do FQDN “service.tigunia.com” em relação aos servidores DNS públicos do Google (8.8.8.8):
- O exemplo abaixo mostra a verificação da resolução de IP interno do FQDN “service.tigunia.com” em relação ao seu pfSense Resolver interno (192.168.3.1):
Para validar a configuração do Hairpin NAT, tente acessar o FQDN do 3CX de um computador dentro da rede por FQDN. Se você conseguir carregar o cliente Web, o NAT Hairpinning deve estar funcionando.
Em alguns casos, talvez seja necessário reiniciar o firewall para que as alterações tenham efeito.
Se os seus telefones remotos ou o provedor de VoIP funcionam na maioria das vezes, mas se desconectam aleatoriamente, considere alterar essa opção.
- Vá até “System” > “Advanced”.
- Defina “Firewall Optimization Options” para “Conservative”.
- Clique em “Save”.
Agradecimentos especiais ao 3CX Titanium Partner, Managed IT & Document Technologies of Arizona e Brentt Graeb pelas seções NAT/Port Forwarding e Port Preservation deste guia. Agradecimentos especiais ao parceiro 3CX Gold, Tigunia, e a Martin Twerski pelas seções Split Brain DNS e Hairpin NAT deste guia.
Veja Também
- O Guia de Configuração de Firewall e Roteador explica como configurar o firewall.
Última Atualização
Este documento foi atualizado pela última vez em 20 de junho de 2023
