- Hjem
- /
- Artikel
Denne artikel er beregnet til netværksadministratorer, især firewall- og proxysikkerhedsadministratorer, der ønsker at bruge Webex Calling i deres organisation.
Hvis du vil vide oplysninger om portreferencer for firewall og adgangskrav, skal du se Portreferenceoplysninger for Cisco Webex Calling.
Krav til endepunkter
Webex CallingKant
Udfør disse trin for at udføre en SIP-registrering eller et opkald:
-
Find værtsadressen for et SIP-slutpunkt for aktive Edge-noder.
-
Fuldfør alle forudsætninger relateret til bruger- og enhedskonfiguration.
-
Sørg for, at slutpunktet har offentlig netværksforbindelse for at starte tjenesteopdagelse.
-
Fuldfør forudsætningerne for at starte slutpunktet med en region- eller datacenterspecifik klargøringskonfiguration. Denne konfiguration hjælper med at hente det relevante domænenavnssuffiks til tjenesteopdagelse.
IPv4 versus IPv6
Enheder kan fungere i en enkeltversion eller dual-stack tilstand. Det er konfigurationen, der bestemmer ændringerne i den foretrukne protokol, og disse ændringer er ikke en del af tjenesteopdagelsen.
-
Enkeltstaktilstand — aktiverer kun én IP-protokol (f.eks. IPv4) og ignorerer de andre protokoladresser.
-
Dual-stak-tilstand — vælger en foretrukken IP-version gennem konfiguration.
Klienten anser prioriteten for alle foretrukne adresser for at være lavere (det vil sige foretrukket) end alle IP-adresser. Hvis IPv4 foretrækkes, forsøges alle IPv4-adresser, før du forsøger at oprette en IPv6-adresse. Hvis alle adresser mislykkes, starter cyklussen igen med den foretrukne protokoladresse med den laveste prioritet.
En mobilklient, der registrerer sig ved modtagelse af en push-meddelelse, kan beslutte at optimere tilstanden baseret på tidligere registreringer.
Opløsning af værtsadresse fra DNS SRV adressen
I slutpunktskonfigurationsfilen, der er hentet fra klargøring, angiver domæneindikatoren det domænenavn, der skal finde adgangskanttjenesten. Et eksempel på domænenavnet er:
wxc.edge.bcld.webex.com
Fra eksemplet kan slutpunktet, der udfører DNS SRV et opslag for dette domæne, give et svar svarende til følgende:
# nslookup -type=srv _sips._tcp. wxc.edge.bcld.webex.com
_sips._tcp.wxc.edge.bcld.webex.com SRV 5 100 5061 sip-edge1.us-dc1.bcld.webex.com.
_sips._tcp.wxc.edge.bcld.webex.com SRV 10 105 5061 sip-edge2.us-dc1. bcld.webex.com.
I dette tilfælde peger SRV-posten på 3 A-poster.
sip-edge1.us-dc1.bcld.webex.com
sip-edge2.us-dc1.bcld.webex.com
I eksemplet annonceres alle værter for at kontakte port 5061 med forskellig vægt og prioritet.
Overvej disse krav til slutpunkter.
-
Et slutpunkt skal bruge
_sips._tcp(service- og protokolkombination) som præfiks for at udføre et op DNS SRV slag for at hente værtsadresse til initiering af TLS-baseret kommunikation. -
Et slutpunkt skal foretage et op DNS SRV slag efter de betingelser, der er forklaret i Opløsning af værtsadresse fra DNS SRV adresseafsnittet.
-
Et slutpunkt skal respektere vært, port, vægt og prioritet som annonceret for hver af værtsadresserne. Det skal også skabe en affinitet mellem vært til port, når der oprettes en sokkelforbindelse under SIP-registrering.
-
Specifikt for brugen af DNS SRV posten forklares udvælgelseskriterierne for værter baseret på prioritet og vægt i RFC 2782.
Krav til SIP og medier
|
Krav |
Beskrivelse |
|---|---|
|
Tillidscertifikat kræves til kryptering med offentlig nøgle |
Se artiklen for at vide om Webex-certifikaternes underskrivelsesautoritet og Root CA, der kræves på enheder |
|
TLS-version understøttet til sikker SIP |
TLS 1.2 og TLS 1.3 |
|
TLS-chiffer understøttet til sikker SIP |
TLS_AES_256_GCM_SHA384 TLS_AES_128_GCM_SHA256 TLS_ECDHE_RSA_WITH_AES_128_GCM_SHA256 TLS_ECDHE_ECDSA_WITH_AES_128_GCM_SHA256 TLS_ECDHE_RSA_WITH_AES_128_CBC_SHA256 TLS_ECDHE_ECDSA_WITH_AES_128_CBC_SHA256 TLS_DHE_DSS_WITH_AES_128_GCM_SHA256 TLS_DHE_RSA_WITH_AES_128_GCM_SHA256 TLS_DHE_RSA_WITH_AES_128_CBC_SHA256 TLS_DHE_DSS_WITH_AES_128_CBC_SHA256 TLS_ECDH_RSA_WITH_AES_128_GCM_SHA256 TLS_ECDH_ECDSA_WITH_AES_128_GCM_SHA256 TLS_ECDH_RSA_WITH_AES_128_CBC_SHA256 TLS_ECDH_ECDSA_WITH_AES_128_CBC_SHA256 |
|
SRTP-nøgler understøttet til sikre medier |
AES_CM_128_HMAC_SHA1_80 |
Krav til sikker SIP med MTL'er (gensidig TLS)
Kravene forklares detaljeret her.
Et underskrevet certifikat er påkrævet for en vellykket godkendelse og godkendelse af opkald fra bagagerummet. Certifikatet skal opfylde følgende krav:
-
Certifikatet skal underskrives af en CA, der er nævnt i Hvilke rodcertifikatautoriteter understøttes for opkald til Cisco Webex lyd- og videoplatforme?
-
Upload tillidspakken, der er nævnt i Hvilke rodcertifikatmyndigheder understøttes for opkald til Cisco Webex lyd- og videoplatforme? Og så til CUBE.
-
Certifikatet skal altid være gyldigt:
-
Underskrevne certifikater skal altid have et gyldigt udløb.
-
Rod- eller mellemcertifikater skal have gyldigt udløb og må ikke tilbagekaldes.
-
Certifikater, der kun indeholder EKU (Server Authentication Extended Key Usage), understøttes. Webex Callingvaliderer eller håndhæver ikke tilstedeværelsen af klientgodkendelse EKU under oprettelse af TLS-håndtryk.
Nogle SBC (Session Border Controllers) fra tredjeparter håndhæver muligvis streng EKU-validering og kan afvise certifikater, der ikke omfatter EKU til klientgodkendelse. I sådanne tilfælde skal du sikre dig, at SBC er konfigureret til kun at acceptere certifikater med servergodkendelse EKU eller til at deaktivere streng EKU-validering (hvis understøttet).
-
Certifikater skal indeholde det fuldt kvalificerede domænenavn (FQDN) som et almindeligt navn eller et alternativt emnenavn i certifikatet med det FQDN, der er valgt i kontrolhubben. For eksempel:
-
En trunk, der er konfigureret fra organisationens Control Hub med london.lgw.cisco.com:5061 som FQDN, skal indeholde london.lgw.cisco.com i certifikatet CN eller SAN.
-
En trunk, der er konfigureret fra organisationens Control Hub med london.lgw.cisco.com, hvor SRV'en skal indeholde london.lgw.cisco.com i certifikatet CN eller SAN. De poster, som SRV-adressen opløses til (CNAME/A-post/ IP-adresse), er valgfrie i SAN.
-
-
Du kan dele certifikater med mere end én lokal gateway, men sørg for, at FQDN-kravene er opfyldt.
-
Uden for anvendelsesområdet
Denne artikel indeholder ikke følgende oplysninger om netværkssikkerhed:
-
F5-krav til CA og chiffer
-
En HTTP-baseret API til download af firewall-regler til Webex.
-
API til et tillidspakke
-
Firewall-krav og ALG-deaktivering