Configuração de Firewall & Roteador

Introdução

Se você tiver o 3CX instalado localmente, será necessário fazer alterações na configuração do firewall para permitir que o 3CX se comunique corretamente com seus troncos SIP e aplicativos. Este guia oferece uma visão geral das portas que precisam ser abertas ou encaminhadas estaticamente no seu firewall.

Se você tiver telefones IP remotos, é necessário colocar um SBC ou telefone roteador à frente deles. Como alternativa, recomendamos o uso de nossos aplicativos, que possuem um túnel integrado. Mais informações sobre o SBC podem ser encontradas aqui.

Portas Necessárias para o Seu Provedor de Tronco SIP / VoIP

Ports required for your SIP Trunk / VoIP Provider

Abra estas portas para permitir que o 3CX se comunique com o Provedor de VoIP/Tronco SIP e o WebRTC:

  • Porta 5060 (entrada, UDP) e 5060-5061 (entrada, TCP) para comunicações SIP.
  • Portas 9000-10999 (entrada, UDP) para comunicações RTP (Áudio), ou seja, a chamada propriamente dita. Cada chamada requer duas portas RTP: uma para controlar a chamada e outra para os dados da chamada; portanto, o número de portas que você precisa abrir é o dobro do número de chamadas simultâneas.

Portas Necessárias para os Aplicativos 3CX Remotos e SBC

Para permitir que os usuários utilizem seus aplicativos 3CX remotamente, no Android, iOS ou Windows, é necessário garantir que estas portas estejam abertas:

  • Porta 5090 (entrada, UDP e TCP) para o túnel 3CX.
  • Porta 443 ou 5001 (entrada, TCP) HTTPS para Presença e Provisionamento, ou a porta HTTPS personalizada que você especificou.
  • Porta 443 (saída, TCP) para notificações Push do Google Android.
  • Portas 443, 2197 e 5223 (saída, TCP) para notificações Push no Apple iOS. Mais informações aqui.

Configuring the ports for remote 3CX clients

As mensagens PUSH são enviadas pelo Sistema 3CX para Ramais que utilizam smartphones, a fim de ativar os dispositivos para receber chamadas. Isso melhora significativamente a usabilidade dos aplicativos para smartphones.

Portas Necessárias para a Videoconferência 3CX

Para criar e participar de reuniões pela web, o serviço em nuvem hospedado pela 3CX deve poder se comunicar com o PABX da 3CX e vice-versa. Para isso, é necessário configurar as seguintes portas:

Configuring Ports for 3CX Video Conferencing

  • A porta 443 (entrada, TCP) deve estar habilitada para que os participantes possam se conectar ao seu Sistema 3CX
  • Sistema 3CX: a porta 443 (saída, TCP) deve estar habilitada para se conectar à infraestrutura em nuvem do 3CX
  • Usuários: a porta 443 (saída, TCP) e 48000-65535 (saída, UDP) devem estar liberadas para a troca de áudio e vídeo com outros participantes

Lista de Endereços IP Autorizados para o Serviço de Transcrição 3CX (Nuvem)

As configurações do seu firewall devem permitir o tráfego de transcrição de entrada (TCP) proveniente da fonte wmr-in.3cx.net (endereço IP 34.40.92.110) para a porta 443 (ou qualquer outra porta alternativa que você esteja usando para HTTPS).

Portas Necessárias para Outros Serviços

O Sistema Telefônico 3CX se conecta a diversos serviços oferecidos na nuvem.

  • Serviço SMTP: Serviço em Nuvem para Mensagens SMTP
            mailproxy.3cx.com, 443 (saída, TCP)
  • Serviço de Ativação: Ativação de Produtos 3CX
            activate.3cx.com, 443 (tráfego de saída, TCP, sem inspeção)
  • Serviço de Descoberta: Descubra seu IP público
            discoverv4.3cx.com, 443 (tráfego de saída, TCP, não inspecionado)
  • Serviço RPS: Configuração de Telefones IP Remotos
            rps.3cx.com, 443 (saída, TCP)
  • Servidor de Atualizações: Para Atualizações do 3CX e Firmware de Telefones IP
            downloads-global.3cx.com, 443 (saída, TCP)
  • Serviço de WebMeeting e Transcrição
            wmr.3cx.net, 443 (saída e entrada, TCP)
  • Serviço de Notificações Push (Android e iOS)

pbxservicespush.3cx.com, 443 (tráfego de saída, TCP, sem inspeção)

Configurar Split DNS / NAT Hairpin

Você precisará configurar o FQDN 3CX para que funcione tanto internamente na sua rede local quanto externamente, fora da sua rede (a menos que não queira permitir o acesso ao seu Sistema Telefônico 3CX de fora da rede). Leia aqui como configurar o DNS dividido.

Desativar o SIP ALG

Use um roteador/firewall sem SIP Helper ou SIP ALG (Application Layer Gateway), ou um dispositivo no qual o SIP ALG possa ser desativado.

Execute o Verificador de Firewall

Depois de configurar seu firewall, execute o 3CX Firewall Checker para verificar se a configuração está correta!

ACL/Firewall

Cada ambiente de instalação local é diferente; portanto, é de sua responsabilidade definir as regras de ACL/firewall adequadas que impeçam o host 3CX de acessar sub-redes ou endpoints confidenciais dentro da sua rede. Isso deve ser feito na camada de rede, em gateways e firewalls, e na frente do 3CX, para impedir que nossa infraestrutura seja utilizada como ponto de pivô em caso de violação de segurança.

Instruções Passo a Passo para Firewalls Populares

Exemplos de configurações para firewalls populares:

Veja Também

Última atualização

Este documento foi atualizado pela última vez em 3 de julho de 2026.

https://www.3cx.com.br/docs/manual/configuracao-firewall-roteador/