Настройка маршрутизаторов и сетевых экранов
- Введение
- Порты, которые нужно открыть для SIP-транка / VoIP-провайдера
- Порты, которые нужно открыть для приложений 3CX и сервиса SBC
- Порты, которые нужно открыть для видеоконференций 3CX
- Белый список IP‑адресов для облачной службы транскрипции 3CX
- Порты для других необходимых сервисов
- Настройка Split DNS / Hairpin NAT
- Отключение SIP ALG
- Проверка утилитой Firewall Checker
- ACL/Сетевой экран
- Руководства для распространенных сетевых экранов
- Дополнительная информация
Введение
Если у вас установлена 3CX локально (on‑premise), необходимо внести изменения в конфигурацию брандмауэра, чтобы 3CX могла успешно взаимодействовать с вашими SIP‑транками и приложениями. В этом руководстве приведен общий обзор портов, которые нужно открыть или настроить статическую переадресацию на брандмауэре.
Если у вас есть удаленные IP‑телефоны, необходимо поставить перед ними SBC или роутер‑телефон. В качестве альтернативы мы рекомендуем использовать наши приложения, которые имеют встроенный туннель. Дополнительную информацию о SBC можно найти здесь.
Порты, которые нужно открыть для SIP-транка / VoIP-провайдера
Для работы 3CX с SIP-транками / VoIP-провайдерами и использования технологии WebRTC, создайте в сетевом экране правила публикации следующих портов:
- Порт 5060 (на вход, UDP) и 5060-5061 (на вход, TCP) для SIP-трафика
- Порт 9000-10999 (на вход, UDP) для RTP (Audio) трафика, который передает голос. Каждый вызов использует два RTP порта: один для управления, другой для передачи данных. Это значит, что на каждый одновременных вызов, который примет 3CX, вы должны открыть два порта (т.е. портов должно быть вдвое больше, чем вызовов).
Порты, которые нужно открыть для приложений 3CX и сервиса SBC
Для подключения удаленных пользователей с приложениями 3CX для Android, iOS и Windows, опубликуйте следующие порты:
- Порт 5090 (на вход, UDP и TCP) для технологии 3CX Tunnel.
- Порт 443 или 5001 (на вход, TCP) HTTPS для передачи статусов пользователя и автонастройки телефонов. Если при установке сервера 3CX выбраны другие порты, укажите их.
- Порт 443 (на выход, TCP) для Google Android Push.
- Порты 443, 2197 и 5223 (на выход, TCP) для Apple iOS Push. Дополнительная информация.
PUSH-уведомления отправляются сервером АТС на приложения 3CX, установленные на смартфонах пользователей. При получении сообщения приложение активируется и принимает вызов. Это принципиально важно для мобильных пользователей.
Порты, которые нужно открыть для видеоконференций 3CX
Чтобы пользователи могли создавать видеоконференции или подключаться к совещаниям, облачный сервис видеоконференций 3CX и локальная система 3CX должны обмениваться данными. Для этого необходимо открыть следующие порты:
- Порт 443 (на вход, TCP) должен быть открыт, чтобы участники могли подключиться к вашей системе 3CX.
- Система 3CX. Порт 443 (на выход, TCP) должен быть открыт, чтобы подключаться к облачной инфраструктуре видеоконференций 3CX.
- Участники конференции. Порты 443 (на выход, TCP) и 48000-65535 (на выход, UDP) должны быть открыты для обмена аудио- и видеоданными между участниками.
Белый список IP‑адресов для облачной службы транскрипции 3CX
Ваши настройки брандмауэра должны разрешать входящий (TCP) трафик транскрипции из источника wmr-in.3cx.net (IP‑адрес 34.40.92.110) на порт 443 (или любой другой альтернативный порт, который вы используете для HTTPS).
Порты для других необходимых сервисов
Сервер АТС также использует некоторые вспомогательные облачные сервисы 3CX:
- SMTP Service: Облачный сервис SMTP для отправки уведомлений пользователям
mailproxy.3cx.com, 443 (на выход, TCP) - Activation Service: Сервис активации продуктов 3CX
activate.3cx.com, 443 (на выход, TCP, без инспектирования пакетов) - Discovery Service: Определение вашего публичного IP
discoverv4.3cx.com, 443 (на выход, TCP, без инспектирования пакетов)
- RPS Service: Автонастройка удаленных IP-телефонов
rps.3cx.com, 443 (на выход, TCP) - Update Server: Сервер скачивания обновлений для 3CX и новых прошивок для поддерживаемых IP-телефонов
Downloads-global.3cx.com, 443 (outbound, TCP) - Сервис WebMeeting и сервис транскрибирования
wmr.3cx.net, 443 (outbound & inbound, TCP) - Push Service (Android & iOS)
pbxservicespush.3cx.com, 443 (на выход, TCP, без инспектирования пакетов)
Настройка Split DNS / Hairpin NAT
Настройте свой сервер DNS таким образом, чтобы FQDN 3CX единообразно резолвился как внутри вашей локальной сети, так и из Интернета (этого можно не делать, если вы не планируете подключаться к АТС из внешней сети). Подробнее о настройке раздельной DNS.
Отключение SIP ALG
Для использования с 3CX выбирайте сетевой экран без сервиса SIP ALG (Application Layer Gateway) / SIP Helper или с возможностью его отключения.
Проверка утилитой Firewall Checker
После публикации портов проверьте корректность настройки сетевого экрана с помощью утилиты 3CX Firewall Checker!
ACL/Сетевой экран
Каждая инсталляция 3CX уникальна, поэтому вы сами несете ответственность за создание соответствующих правил ACL/сетевого экрана. Правильная настройка сетевого экрана не должна разрешать серверу 3CX получать доступ к защищенным подсетям/узлам вашей сети. Такая защита реализуется на сетевом уровне - в сетевых маршрутизаторах. Также необходимо защитить сетевым экраном сам сервер 3CX, чтобы предотвратить потенциальное использование 3CX для компрометации вашей сети.
Руководства для распространенных сетевых экранов
Руководства по публикации портов 3CX в популярных маршрутизаторах / сетевых экранах:
- Настройка сетевого экрана Sonicwall для работы с 3CX
- Настройка маршрутизатора Draytek 2820 для работы с 3CX, включая настройку QoS
- Настройка AVM FritzBox в качестве сетевого экрана для работы с 3CX
- Настройка маршрутизатора CISCO для подключения VoIP-провайдера
- Настройка маршрутизатора FortiGate 80C для работы с 3CX
- Настройка сетевого экрана WatchGuard XTM для работы с 3CX
- Настройка сетевого экрана pfSense для работы с 3CX
- Настройка сетевого экрана Mikrotik для работы с 3CX
- Установка 3CX SBC (Session Border Controller)
- Принцип работы 3CX Firewall Checker
Дополнительная информация
- Дополнительная информация о работе маршрутизаторов, NAT и VoIP
- Устранение неполадок PUSH в приложении для Android
Версия документа
Последнее обновление документа 5 мая 2026
https://www.3cx.ru/docs/manual/firewall-router-configuration/
