Overslaan naar inhoud

SIP TLS instellen in 3CX — versleutelde SIP-trunk configuratie

Stap-voor-stap handleiding voor het configureren van een TLS-versleutelde SIP-trunk in 3CX versie 18 en 20. Inclusief SRTP-instelling, certificaat en firewallvereisten.

Wilt u hulp bij het instellen van SIP TLS in uw 3CX? Vraag een gratis check aan.

Gratis Secure SIP-check aanvragen

Vereisten

  • OpVoIP Secure SIP add-on actief op uw account
  • 3CX versie 18 of 20 (on-premise of hosted)
  • Uitgaande TCP-verbinding toegestaan op poort 5061
  • Bestaande SIP-trunk bij OpVoIP, of nieuwe aanvragen via de check
Verschil met standaard SIP-trunk: OpVoIP Secure SIP gebruikt andere servers (fs1.opvoip.nl en fs2.opvoip.nl) en een andere poort (5061/TLS). U maakt een nieuwe trunk aan naast uw bestaande trunk, of vervangt hem volledig.

Stap 1 — Nieuwe SIP Trunk aanmaken

  1. Open de 3CX Beheerconsole
  2. Ga naar SIP TrunksProvider toevoegen
  3. Selecteer Generic SIP

Stap 2 — Trunk configuratie

VeldWaarde
NaamOpVoIP Secure SIP
Trunk authenticatieDigest auth
Trunk gebruikersnaam085xxxxxxx (uw SIP-nummer)
WachtwoordSIP-wachtwoord uit OpVoIP portal
Hoofd Gateway / SIP-serverfs1.opvoip.nl
Poort5061
TransportTLS

Stel ook een failover-server in:

VeldWaarde
Failover Gatewayfs2.opvoip.nl
Failover Poort5061
Failover TransportTLS

Stap 3 — SRTP activeren

  1. Ga in de trunk-configuratie naar het tabblad Geavanceerd
  2. Schakel SRTP in (of "Media Encryption")
  3. Selecteer SRTP verplicht (niet optioneel) — de OpVoIP Secure SIP server accepteert alleen SRTP

In 3CX v20: Ga naar Admin → VoIP-providers → trunk → tabblad Media → Media-encryptie: SDES-SRTP

Stap 4 — TLS-certificaat

3CX hosted (cloud): geen actie nodig — 3CX vertrouwt Let's Encrypt certificaten automatisch.

3CX on-premise: voeg het Let's Encrypt root CA-certificaat toe aan uw 3CX truststore als dat nog niet aanwezig is. In de meeste moderne installaties staat dit er al in.

OpVoIP Secure SIP servers gebruiken Let's Encrypt certificaten voor fs1.opvoip.nl en fs2.opvoip.nl.

Stap 5 — Firewall aanpassen

Zorg dat de volgende verbindingen mogelijk zijn vanuit uw 3CX-server:

RichtingProtocolPoortDoel
UitgaandTCP5061fs1.opvoip.nl, fs2.opvoip.nl
Inkomend + UitgaandUDP40000–49000RTP/SRTP audio

De RTP-poortenrange is configureerbaar in 3CX Admin → Geavanceerd → Netwerk. Gebruik de range die u ook voor regulier RTP gebruikt.

Stap 6 — IP-adres doorgeven aan OpVoIP

OpVoIP Secure SIP vereist een vast publiek IP-adres voor uw PBX. Stuur uw publieke IP op via de check-aanvraag zodat wij het kunnen opnemen in de IP-whitelist.

Uw publiek IP-adres kunt u controleren via curl ifconfig.me op de server of via een IP-check website.

Stap 7 — Verbinding controleren

  1. Sla de trunk-configuratie op
  2. Wacht 30–60 seconden
  3. Controleer in het overzicht of de trunk de status Geregistreerd toont
  4. Maak een testgesprek: kies de Secure SIP trunk expliciet in de uitgaande routing

Problemen oplossen

SymptoomOorzaakOplossing
Trunk niet geregistreerd TCP 5061 geblokkeerd door firewall Controleer uitgaande firewallregel voor TCP 5061 naar fs1.opvoip.nl
403 Forbidden IP niet in whitelist of verkeerde credentials Controleer of uw publiek IP bij OpVoIP bekend is. Verifieer SIP-credentials.
Certificaatfout TLS-certificaat niet vertrouwd Controleer of Let's Encrypt root CA aanwezig is in 3CX truststore
Geen audio SRTP mismatch of firewall blokkeert RTP-range Zorg dat SRTP verplicht is (niet optioneel) en RTP-poortenrange open staat

Wilt u hulp bij het instellen van SIP TLS in uw 3CX? Vraag een gratis check aan.

Gratis Secure SIP-check aanvragen
WhatsApp