Netzwerkanforderungen für Webex for Government (FedRAMP)

Webex für Government Meetings – Ports und IP-Bereiche

Netzwerkanforderungen für Webex for Government (FedRAMP).

FedRAMP Webex Meetings-Ports und IP-Bereiche.

FedRAMP Meetings/Webex For Government

Die folgenden IP-Bereiche werden von Sites verwendet, die im FedRAMP-Meeting-Cluster bereitgestellt werden. In diesem Dokument werden diese Bereiche als „Webex IP-Bereiche“ bezeichnet:

Hinweis : Die vier wichtigsten IP-Bereiche wurden neu hinzugefügt, um es unseren Kunden zu erleichtern.

  • 150.253.150.0/23 (150.253.150.0 bis 150.253.151.255)
  • 144.196.224.0/21 (144.196.224.0 bis 144.196.231.255)
  • 23.89.18.0/23 (23.89.18.0 bis 23.89.19.255)
  • 163.129.16.0/21 (163.129.16.0 bis 163.129.23.255)
  • 170.72.254.0/24 (170.72.254.0 bis 170.72.254.255)
  • 170.133.156.0/22 (170.133.156.0 bis 170.133.159.255)
  • 207.182.160.0/21 (207.182.160.0 bis 207.182.167.255)
  • 207.182.168.0/23 (207.182.168.0 bis 207.182.169.255)
  • 207.182.176.0/22 (207.182.176.0 bis 207.182.179.255)
  • 207.182.190.0/23 (207.182.190.0 bis 207.182.191.255)
  • 216.151.130.0/24 (216.151.130.0 bis 216.151.130.255)
  • 216.151.134.0/24 (216.151.134.0 bis 216.151.134.255)
  • 216.151.135.0/25 (216.151.135.0 bis 216.151.135.127)
  • 216.151.135.240/28 (216.151.135.240 bis 216.151.135.255)
  • 216.151.138.0/24 (216.151.138.0 bis 216.151.138.255)
  • 216.151.139.0/25 (216.151.139.0 bis 216.151.139.127)
  • 216.151.139.240/28 (216.151.139.241 bis 216.151.139.254)

Die in diesem IP-Bereich bereitgestellten Dienste umfassen unter anderem Folgendes:
  •     Die Meeting-Website (z. B. customersite.webex.com)
  •     Meeting-Datenserver
  •     Multimedia-Server für Computer-Audio (VoIP) und Webcam-Video
  •     XML-/API-Dienste, einschließlich der Planung von Produktivitätswerkzeugen
  •     Netzwerkbasierte Aufzeichnungsserver (NBR)
  •     Sekundäre Dienste, wenn sich die primären Dienste in der Wartung befinden oder technische Schwierigkeiten auftreten
Die folgenden URIs werden verwendet, um die 'Zertifikatssperrliste' auf unsere Sicherheitszertifikate zu überprüfen.  Die Zertifikatssperrlisten stellen sicher, dass keine kompromittierten Zertifikate zum Abfangen des sicheren Webex-Datenverkehrs verwendet werden können. Dieser Datenverkehr erfolgt auf TCP-Port 80:
  •     *.quovadisglobal.com
  •     *.digicert.com
  •     *.identrust.com (IdenTrust-Zertifikate)
Hinweis :
Die folgenden UserAgents werden von Webex durch den Utiltp-Prozess in Webex übergeben und sollten über die Firewall einer Agentur zugelassen werden:
  •     UserAgent=WebexInMeetingWin
  •     UserAgent=WebexInMeetingMac
  •     UserAgent=prefetchDocShow
  •     UserAgent=standby
https://activation.webex.com/api/v1/ping als Teil der zulässigen URLs. Es wird als Teil der Geräteaktivierung verwendet, und "das Gerät verwendet es, bevor es weiß, es ist ein FedRAMP-Gerät. Das Gerät sendet ihm einen Aktivierungscode ohne FedRAMP-Informationen. Der Dienst erkennt, dass es sich um einen FedRAMP-Aktivierungscode handelt, und leitet ihn dann um."

Der gesamte FedRAMP-Datenverkehr ist für die Verwendung der TLS 1.2-Verschlüsselung und der mTLS 1.2-Verschlüsselung für lokale SIP-registrierte Geräte erforderlich:
Von Webex Meeting-Clients verwendete Ports (einschließlich Cloud-registrierte Geräte)
ProtokollPortnummer(n)RichtungDatenverkehrstypIP-BereichKommentare
TCP80/443Ausgehend zu WebexHTTP, HTTPSWebex und AWS (Nicht empfohlen, nach IP zu filtern)*.webex.com
*.gov.ciscospark.com
*.s3.us-gov-west-1.amazonaws.com (wird für statische Inhalte und Dateien verwendet)

Webex empfiehlt das Filtern nach URL.  WENN Sie Nach IP-Adresse filtern, müssen Sie AWS GovCloud-, Cloudfront- und Webex-IP-Bereiche zulassen.
TCP/UDP53Ausgehend zu lokalem DNSDomain Name Services (DNS)Nur DNS-ServerWird für die DNS-Suche verwendet, um die IP-Adressen der Webex-Server in der Cloud zu ermitteln. Auch wenn DNS-Suchen in der Regel über UDP erfolgen, erfordern einige möglicherweise TCP, wenn die Abfrageantworten nicht in UDP-Pakete passen.
UDP9000,5004Ausgehend zu WebexPrimäre Webex Client-Medien (VoIP und Video RTP)WebexDer Webex Client-Medienport wird für den Austausch von Computeraudio-, Webcamvideo- und Inhaltsfreigabestreams verwendet. Das Öffnen dieses Ports ist erforderlich, um das bestmögliche Medienerlebnis sicherzustellen.
TCP5004, 443, 80Ausgehend zu WebexAlternative Webex Client-Medien (VoIP und Video RTP)WebexFallback-Ports für Medienkonnektivität, wenn UDP-Port 9000 nicht in der Firewall geöffnet ist
UDP/TCPAudio: 52000 bis 52049
Video:52100 bis 52199
Eingehend in Ihr NetzwerkWebex-Client-Medien (Voip und Video)Rückkehr von AWS und WebexWebex kommuniziert mit dem Zielport, der empfangen wird, wenn der Client seine Verbindung herstellt. Eine Firewall sollte so konfiguriert sein, dass diese Rückgabeverbindungen zugelassen werden. Hinweis: Dies ist standardmäßig aktiviert.
TCP/UDPOS-spezifische kurzlebige PortsEingehend in Ihr NetzwerkRückgabe-Datenverkehr von WebexRückkehr von AWS und WebexWebex kommuniziert mit dem Zielport, der empfangen wird, wenn der Client seine Verbindung herstellt.  Eine Firewall sollte so konfiguriert sein, dass diese Rückgabeverbindungen zugelassen werden. Hinweis: dies wird normalerweise automatisch in einer zustandsbehafteten Firewall geöffnet, wird aber hier zur Vollständigkeit aufgeführt

Für Kunden, die Webex for Government aktivieren und keine URL-basierte Filterung für HTTPS zulassen können, müssen Sie eine Verbindung mit AWS Gov Cloud West zulassen (Region: us‐gov‐west‐1) und Cloud Front (Service: CLOUDFRONT). Lesen Sie die AWS-Dokumentation, um die IP-Bereiche für die AWS Gov Cloud West-Region und AWS Cloud Front zu identifizieren. Die AWS-Dokumentation ist unter https://docs.aws.amazon.com/general/latest/gr/aws‐ip‐ranges.html.
Cisco Webex empfiehlt dringend, wenn möglich nach URL zu filtern.

Cloudfront wird für statische Inhalte verwendet, die über das Content Delivery Network bereitgestellt werden, um Kunden die beste Leistung im ganzen Land zu bieten.
Ports, die von lokal registrierten Cisco Video Collaboration-Geräten verwendet werden
(Siehe auch das Cisco Webex Meetings Enterprise-Bereitstellungshandbuch für videogerätefähige Meetings)
ProtokollPortnummer(n)RichtungZugriffstypIP-BereichKommentare
TCP5061-5070Ausgehend zu Webex SIP-SignalisierungWebexDas Webex-Medien-Edge lauscht auf diesen Ports
TCP5061, 5065Eingehend in Ihr NetzwerkSIP-SignalisierungWebexEingehender SIP-Signalisierungsverkehr aus der Webex Cloud
TCP5061Ausgehend zu WebexSIP-Signalisierung von in der Cloud registrierten GerätenÄCHZENEingehende Anrufe von Webex App 1:1 Calling- und Cloud-registrierten Geräten an Ihren lokalen registrierten SIP-URI.  *5061 ist der Standardport.  Webex unterstützt 5061-5070 Ports, die von Kunden gemäß der Definition in ihrem SIP SRV-Datensatz verwendet werden
TCP/UDP1719, 1720, 15000-19999Ausgehend zu WebexH.323 LSWebexWenn Ihr Endpunkt Gatekeeper-Kommunikation erfordert, öffnen Sie auch Port 1719, einschließlich Lifesize
TCP/UDPKurzlebige Ports, 36000-59999EingangMedienportsWebexWenn Sie einen Cisco Expressway verwenden, müssen die Medienbereiche auf 36000-59999 eingestellt sein. Wenn Sie einen Drittanbieter-Endpunkt oder eine Anrufsteuerung verwenden, müssen diese für die Verwendung dieses Bereichs konfiguriert werden.
TCP443EingangProximity des lokalen GerätsLokales NetzwerkDie Webex-App oder die Webex Desktop-App muss über einen IPv4-Routenpfad zwischen sich selbst und dem Videogerät mit HTTPS verfügen
Für Kunden, die Webex for Government aktivieren und Eingehende Anrufe von Webex App 1:1 Calling- und Cloud-registrierten Geräten auf Ihrem lokalen registrierten SIP-URI empfangen. Sie müssen auch Verbindungen mit AWS Gov Cloud West zulassen (Region: us‐gov‐west‐1). Überprüfen Sie die AWS-Dokumentation, um die IP-Bereiche für die AWS Gov Cloud West-Region zu identifizieren. Die AWS-Dokumentation finden Sie unter https://docs.aws.amazon.com/general/latest/gr/aws‐ip‐ranges.html.
Von Webex Edge Audio verwendete Ports
(Nur für Kunden erforderlich, die Webex Edge Audio nutzen)
ProtokollPortnummer(n)RichtungZugriffstypIP-BereichKommentare
TCP5061-5062Eingehend in Ihr Netzwerk SIP-SignalisierungWebexEingehende SIP-Signalisierung für Webex Edge Audio
TCP5061-5065Ausgehend zu WebexSIP-SignalisierungWebexAusgehende SIP-Signalisierung für Webex Edge Audio
TCP/UDPKurzlebige Ports, 8000-59999Eingehend in Ihr NetzwerkMedienportsWebexIn einer Unternehmens-Firewall müssen Ports für eingehenden Datenverkehr zum Expressway mit einem Portbereich zwischen 8000 und 59999 geöffnet werden.

 
Informationen zum Konfigurieren von mTLS finden Sie unter:

War dieser Artikel hilfreich für Sie?