Configuração de Firewall & Roteador
- Introdução
- Portas Necessárias para o Seu Provedor de Tronco SIP / VoIP
- Portas Necessárias para os Aplicativos 3CX Remotos e SBC
- Portas Necessárias para a Videoconferência 3CX
- Lista de Endereços IP Autorizados para o Serviço de Transcrição 3CX (Nuvem)
- Portas Necessárias para Outros Serviços
- Configurar Split DNS / NAT Hairpin
- Desativar o SIP ALG
- Execute o Verificador de Firewall
- ACL/Firewall
- Instruções Passo a Passo para Firewalls Populares
- Veja Também
Introdução
Se você tiver o 3CX instalado localmente, será necessário fazer alterações na configuração do firewall para permitir que o 3CX se comunique corretamente com seus troncos SIP e aplicativos. Este guia oferece uma visão geral das portas que precisam ser abertas ou encaminhadas estaticamente no seu firewall.
Se você tiver telefones IP remotos, é necessário colocar um SBC ou telefone roteador à frente deles. Como alternativa, recomendamos o uso de nossos aplicativos, que possuem um túnel integrado. Mais informações sobre o SBC podem ser encontradas aqui.
Portas Necessárias para o Seu Provedor de Tronco SIP / VoIP
Abra estas portas para permitir que o 3CX se comunique com o Provedor de VoIP/Tronco SIP e o WebRTC:
- Porta 5060 (entrada, UDP) e 5060-5061 (entrada, TCP) para comunicações SIP.
- Portas 9000-10999 (entrada, UDP) para comunicações RTP (Áudio), ou seja, a chamada propriamente dita. Cada chamada requer duas portas RTP: uma para controlar a chamada e outra para os dados da chamada; portanto, o número de portas que você precisa abrir é o dobro do número de chamadas simultâneas.
Portas Necessárias para os Aplicativos 3CX Remotos e SBC
Para permitir que os usuários utilizem seus aplicativos 3CX remotamente, no Android, iOS ou Windows, é necessário garantir que estas portas estejam abertas:
- Porta 5090 (entrada, UDP e TCP) para o túnel 3CX.
- Porta 443 ou 5001 (entrada, TCP) HTTPS para Presença e Provisionamento, ou a porta HTTPS personalizada que você especificou.
- Porta 443 (saída, TCP) para notificações Push do Google Android.
- Portas 443, 2197 e 5223 (saída, TCP) para notificações Push no Apple iOS. Mais informações aqui.
As mensagens PUSH são enviadas pelo Sistema 3CX para Ramais que utilizam smartphones, a fim de ativar os dispositivos para receber chamadas. Isso melhora significativamente a usabilidade dos aplicativos para smartphones.
Portas Necessárias para a Videoconferência 3CX
Para criar e participar de reuniões pela web, o serviço em nuvem hospedado pela 3CX deve poder se comunicar com o PABX da 3CX e vice-versa. Para isso, é necessário configurar as seguintes portas:
- A porta 443 (entrada, TCP) deve estar habilitada para que os participantes possam se conectar ao seu Sistema 3CX
- Sistema 3CX: a porta 443 (saída, TCP) deve estar habilitada para se conectar à infraestrutura em nuvem do 3CX
- Usuários: a porta 443 (saída, TCP) e 48000-65535 (saída, UDP) devem estar liberadas para a troca de áudio e vídeo com outros participantes
Lista de Endereços IP Autorizados para o Serviço de Transcrição 3CX (Nuvem)
As configurações do seu firewall devem permitir o tráfego de transcrição de entrada (TCP) proveniente da fonte wmr-in.3cx.net (endereço IP 34.40.92.110) para a porta 443 (ou qualquer outra porta alternativa que você esteja usando para HTTPS).
Portas Necessárias para Outros Serviços
O Sistema Telefônico 3CX se conecta a diversos serviços oferecidos na nuvem.
- Serviço SMTP: Serviço em Nuvem para Mensagens SMTP
mailproxy.3cx.com, 443 (saída, TCP) - Serviço de Ativação: Ativação de Produtos 3CX
activate.3cx.com, 443 (tráfego de saída, TCP, sem inspeção) - Serviço de Descoberta: Descubra seu IP público
discoverv4.3cx.com, 443 (tráfego de saída, TCP, não inspecionado) - Serviço RPS: Configuração de Telefones IP Remotos
rps.3cx.com, 443 (saída, TCP) - Servidor de Atualizações: Para Atualizações do 3CX e Firmware de Telefones IP
downloads-global.3cx.com, 443 (saída, TCP) - Serviço de WebMeeting e Transcrição
wmr.3cx.net, 443 (saída e entrada, TCP) - Serviço de Notificações Push (Android e iOS)
pbxservicespush.3cx.com, 443 (tráfego de saída, TCP, sem inspeção)
Configurar Split DNS / NAT Hairpin
Você precisará configurar o FQDN 3CX para que funcione tanto internamente na sua rede local quanto externamente, fora da sua rede (a menos que não queira permitir o acesso ao seu Sistema Telefônico 3CX de fora da rede). Leia aqui como configurar o DNS dividido.
Desativar o SIP ALG
Use um roteador/firewall sem SIP Helper ou SIP ALG (Application Layer Gateway), ou um dispositivo no qual o SIP ALG possa ser desativado.
Execute o Verificador de Firewall
Depois de configurar seu firewall, execute o 3CX Firewall Checker para verificar se a configuração está correta!
ACL/Firewall
Cada ambiente de instalação local é diferente; portanto, é de sua responsabilidade definir as regras de ACL/firewall adequadas que impeçam o host 3CX de acessar sub-redes ou endpoints confidenciais dentro da sua rede. Isso deve ser feito na camada de rede, em gateways e firewalls, e na frente do 3CX, para impedir que nossa infraestrutura seja utilizada como ponto de pivô em caso de violação de segurança.
Instruções Passo a Passo para Firewalls Populares
Exemplos de configurações para firewalls populares:
- Configurando um firewall Sonicwall para o 3CX
- Configurando um roteador Draytek 2820 para o 3CX com configuração de QoS
- Configurando o AVM FritzBox como firewall com o 3CX
- Configurando um roteador CISCO para permitir a conexão com um provedor de VOIP
- Configurando o FortiGate 40F para o 3CX
- Configurando um firewall WatchGuard XTM para o 3CX
- Configurando um firewall pfSense para o 3CX
- Configurando o firewall MikroTik
- Instalação de um SBC 3CX
- Verificador de Firewall do 3CX
Veja Também
- Saiba mais sobre roteadores, NAT e VoIP.
- Quais portas abrir se você tiver problemas com o PUSH - Guia de solução de problemas do PUSH
Última atualização
Este documento foi atualizado pela última vez em 3 de julho de 2026.
https://www.3cx.com.br/docs/manual/configuracao-firewall-roteador/
