- الرئيسية
- /
- المقال
هذه المقالة مخصصة لمسؤولي الشبكات، وخاصة مسؤولي جدار الحماية وأمن الوكيل الذين يرغبون في استخدام Webex Calling داخل مؤسستهم.
لمعرفة معلومات مرجع المنفذ لجدار الحماية ومتطلبات الوصول، راجع معلومات مرجع المنفذ لـ Cisco Webex Calling.
متطلبات نقاط النهاية
Webex Callingإيدج
لإجراء تسجيل SIP أو إجراء مكالمة، أكمل الخطوات التالية:
-
اكتشف عنوان المضيف لنقطة نهاية SIP لعقد Edge النشطة.
-
أكمل أي شروط مسبقة تتعلق بتكوين المستخدم والجهاز.
-
تأكد من أن نقطة النهاية تحتوي على اتصال شبكة عامة لبدء اكتشاف الخدمة.
-
أكمل الشروط المسبقة لتمهيد نقطة النهاية بتكوين التزويد الخاص بالمنطقة أو مركز البيانات. يساعد هذا التكوين في الحصول على لاحقة اسم المجال ذات الصلة لاكتشاف الخدمة.
IPv4 مقابل IPv6
يمكن أن تعمل الأجهزة في وضع الإصدار الفردي أو وضع المكدس المزدوج. إنه التكوين الذي يحدد التغييرات على البروتوكول المفضل وهذه التغييرات ليست جزءًا من اكتشاف الخدمة.
-
وضع المكدس الأحادي - يتيح بروتوكول IP واحدًا فقط (على سبيل المثال، IPv4) ويتجاهل عناوين البروتوكولات الأخرى.
-
وضع المكدس المزدوج - يحدد إصدار IP المفضل من خلال التكوين.
يعتبر العميل أولوية جميع العناوين المفضلة أقل (أي المفضلة) من جميع عناوين IP. في حالة تفضيل IPv4، تتم محاولة استخدام جميع عناوين IPv4 قبل محاولة استخدام عنوان IPv6. في حالة فشل جميع العناوين، تبدأ الدورة مرة أخرى باستخدام عنوان البروتوكول المفضل ذي الأولوية الأقل.
يمكن لعميل الهاتف المحمول الذي يقوم بالتسجيل عند استلام إشعار فوري أن يقرر تحسين الوضع بناءً على التسجيلات السابقة.
تحليل عنوان المضيف من DNS SRV العنوان
في ملف تكوين نقطة النهاية الذي تم الحصول عليه من التوفير، يحدد مؤشر المجال اسم المجال لاكتشاف خدمة حافة الوصول. مثال على اسم المجال هو:
wxc.edge.bcld.webex.com
من المثال، قد تؤدي نقطة النهاية التي تجري DNS SRV بحثًا عن هذا المجال إلى استجابة مشابهة لما يلي:
# nslookup -type=srv _sips._tcp. wxc.edge.bcld.webex.com
_sips._tcp.wxc.edge.bcld.webex.com SRV 5 100 5061 sip-edge1.us-dc1.bcld.webex.com.
_sips._tcp.wxc.edge.bcld.webex.com SRV 10 105 5061 sip-edge2.us-dc1. bcld.webex.com.
في هذه الحالة، يشير سجل SRV إلى 3 سجلات A.
sip-edge1.us-dc1.bcld.webex.com
sip-edge2.us-dc1.bcld.webex.com
في المثال، يتم الإعلان عن جميع المضيفين للاتصال بالمنفذ 5061 بوزن وأولوية مختلفين.
ضع في اعتبارك هذه المتطلبات لنقاط النهاية.
-
يجب أن تستخدم نقطة النهاية
_sips._tcp(تركيبة الخدمة والبروتوكول) كبادئة لإجراء DNS SRV بحث للحصول على عنوان المضيف لبدء الاتصال المستند إلى TLS. -
يجب أن تقوم نقطة DNS SRV النهاية بالبحث عن الشروط الموضحة في تحليل عنوان المضيف من قسم DNS SRV العنوان.
-
يجب أن تحترم نقطة النهاية المضيف والمنفذ والوزن والأولوية كما هو معلن لكل عنوان من عناوين المضيف. أيضًا، يجب إنشاء تقارب بين المضيف والمنفذ عند إنشاء اتصال مأخذ أثناء تسجيل SIP.
-
وفيما يتعلق باستخدام DNS SRV السجل، تم شرح معايير اختيار المضيفين استنادًا إلى الأولوية والوزن في RFC 2782.
متطلبات SIP والوسائط
|
المتطلبات |
وصف |
|---|---|
|
شهادة الثقة المطلوبة لتشفير المفتاح العام |
راجع المقالة للتعرف على سلطة توقيع شهادات Webex و Root CA المطلوبة على الأجهزة |
|
إصدار TLS مدعوم لـ SIP الآمن |
TLS 1.2 و TLS 1.3 |
|
شفرات TLS مدعومة لـ SIP الآمن |
TLS_AES_256_GCM_SHA384 TLS_AES_128_GCM_SHA256 TLS_ECDHE_RSA_WITH_AES_128_GCM_SHA256 TLS_ECDHE_ECDSA_WITH_AES_128_GCM_SHA256 TLS_ECDHE_RSA_WITH_AES_128_CBC_SHA256 TLS_ECDHE_ECDSA_WITH_AES_128_CBC_SHA256 TLS_DHE_DSS_WITH_AES_128_GCM_SHA256 TLS_DHE_RSA_WITH_AES_128_GCM_SHA256 TLS_DHE_RSA_WITH_AES_128_CBC_SHA256 TLS_DHE_DSS_WITH_AES_128_CBC_SHA256 TLS_ECDH_RSA_WITH_AES_128_GCM_SHA256 TLS_ECDH_ECDSA_WITH_AES_128_GCM_SHA256 TLS_ECDH_RSA_WITH_AES_128_CBC_SHA256 TLS_ECDH_ECDSA_WITH_AES_128_CBC_SHA256 |
|
مفاتيح SRTP مدعومة للوسائط الآمنة |
AES_CM_128_HMAC_SHA1_80 |
متطلبات SIP الآمن مع mTLS (TLS المتبادل)
يتم شرح المتطلبات بالتفصيل هنا.
الشهادة الموقعة مطلوبة للحصول على إذن ناجح ومصادقة للمكالمات من قناة الاتصال. يجب أن تستوفي الشهادة المتطلبات التالية:
-
يجب أن يتم توقيع الشهادة من قبل المرجع المصدق المذكور في ما هي سلطات إصدار الشهادات الجذرية المدعومة للمكالمات إلى منصات Cisco Webex الصوت والفيديو؟
-
قم بتحميل حزمة الثقة المذكورة في ما هي سلطات شهادة الجذر المدعومة للمكالمات إلى منصات Cisco Webex الصوت والفيديو؟ إلى المكعب.
-
يجب أن تكون الشهادة صالحة دائمًا:
-
يجب أن تنتهي صلاحية الشهادات الموقعة دائمًا.
-
يجب أن تكون الشهادات الأساسية أو المتوسطة منتهية الصلاحية ويجب عدم إبطالها.
-
يتم دعم الشهادات التي تحتوي فقط على استخدام المفتاح الموسع لمصادقة الخادم (EKU). Webex Callingلا يتحقق من صحة أو يفرض وجود EKU لمصادقة العميل أثناء إنشاء مصافحة TLS.
قد تفرض بعض وحدات التحكم في حدود الجلسة (SBC) التابعة لجهات خارجية التحقق الصارم من صحة EKU وقد ترفض الشهادات التي لا تتضمن EKU لمصادقة العميل. في مثل هذه الحالات، تأكد من تكوين SBC لقبول الشهادات باستخدام مصادقة الخادم EKU فقط أو لتعطيل التحقق الصارم من EKU (إذا كان مدعومًا).
-
يجب أن تحتوي الشهادات على اسم المجال المؤهل بالكامل (FQDN) كاسم شائع أو اسم بديل للموضوع في الشهادة مع اختيار FQDN في مركز التحكم. على سبيل المثال:
-
قناة اتصال تم تكوينها من مركز التحكم الخاص بمؤسستك باستخدام london.lgw.cisco.com:5061 حيث يجب أن تحتوي شبكة FQDN على london.lgw.cisco.com في الشهادة CN أو SAN.
-
كانت قناة الاتصال التي تم تكوينها من مركز التحكم الخاص بمؤسستك باستخدام london.lgw.cisco.com هي قناة SRV التي يجب أن تحتوي على london.lgw.cisco.com في الشهادة CN أو SAN. تعتبر السجلات التي يحلها عنوان SRV (سجل CNAME/A/عنوان IP) اختيارية في SAN.
-
-
يمكنك مشاركة الشهادات مع أكثر من بوابة محلية واحدة، ولكن تأكد من تلبية متطلبات FQDN.
-
خارج النطاق
لا تتضمن هذه المقالة المعلومات التالية المتعلقة بأمان الشبكة:
-
متطلبات F5 لـ CA والتشفير
-
واجهة برمجة تطبيقات تستند إلى HTTP لتنزيل قواعد جدار الحماية لـ Webex.
-
واجهة برمجة التطبيقات لحزمة الثقة
-
متطلبات جدار الحماية وتعطيل ALG