Tässä artikkelissa
dropdown icon
Päätepisteitä koskevat vaatimukset
    IPv4 vs. IPv6
dropdown icon
SIP- ja mediavaatimukset
    Vaatimukset turvalliselle SIP-järjestelmälle MTL: llä (keskinäinen TLS)
Suojausvaatimukset tuotteelle Webex Calling
list-menuTässä artikkelissa
list-menuOnko sinulla palautetta?

Tämä artikkeli on tarkoitettu verkonvalvojille, erityisesti palomuurin ja välityspalvelimen tietoturvan järjestelmänvalvojille, jotka haluavat käyttää Webex Calling -toimintoa organisaatiossaan.

Päätepisteitä koskevat vaatimukset

Webex CallingReuna

Suorita SIP-rekisteröinti tai -puhelu seuraavasti:

  • Selvitä aktiivisten Edge-solmujen SIP-päätepisteen isäntäosoite.

  • Täytä kaikki käyttäjän ja laitteen kokoonpanoon liittyvät edellytykset.

  • Varmista, että päätepisteessä on julkinen verkkoyhteys palvelun etsinnän aloittamiseksi.

  • Täytä päätepisteen käynnistämisen edellytykset alue- tai konesalikohtaisilla varmennusmäärityksillä. Tämä määritys auttaa hankkimaan asiaankuuluvan verkkotunnuksen jälkiliitteen palvelun etsintää varten.

IPv4 vs. IPv6

Laitteet voivat toimia yhden version tai kaksoispinon tilassa. Määritys määrittää haluamasi protokollan muutokset, eivätkä nämä muutokset ole osa palvelun etsintää.

  • Yhden pinon tila — ottaa käyttöön vain yhden IP-protokollan (esimerkiksi IPv4) ja ohittaa muut protokollaosoitteet.

  • Dual-stack -tila — valitsee haluamasi IP-version määrityksen kautta.

Asiakas pitää kaikkien ensisijaisten osoitteiden prioriteettia alhaisempana (eli ensisijaisena) kuin kaikki IP-osoitteet. Jos IPv4 on ensisijainen, kaikkia IPv4-osoitteita yritetään yrittää ennen IPv6-osoitteen yrittämistä. Jos kaikki osoitteet epäonnistuvat, sykli alkaa uudelleen alhaisimman prioriteetin ensisijaisella protokollaosoitteella.

Mobiiliasiakas, joka rekisteröityy push-ilmoituksen vastaanottamisen jälkeen, voi päättää optimoida tilan aiempien rekisteröintien perusteella.

Isäntäosoitteen ratkaisu DNS SRV osoitteesta

Varmistuksesta saadussa päätepisteen määritystiedostossa toimialueen ilmaisin määrittää verkkotunnuksen nimen, jonka avulla pääsyn reunapalveluun löydetään. Esimerkki verkkotunnuksesta on:

wxc.edge.bcld.webex.com

Esimerkistä voidaan todeta, että tämän toimialueen DNS SRV hakua suorittava päätepiste voi tuottaa seuraavan kaltaisen vastauksen:


# nslookup -type=srv _sips._tcp. wxc.edge.bcld.webex.com
_sips._tcp.wxc.edge.bcld.webex.com SRV 5 100 5061 sip-edge1.us-dc1.bcld.webex.com.
_sips._tcp.wxc.edge.bcld.webex.com SRV 10 105 5061 sip-edge2.us-dc1. bcld.webex.com.

Tässä tapauksessa SRV-tietue osoittaa 3 A-tietueeseen.


sip-edge1.us-dc1.bcld.webex.com
sip-edge2.us-dc1.bcld.webex.com

Esimerkissä kaikkien isäntien ilmoitetaan ottavan yhteyttä porttiin 5061 eri painolla ja prioriteetilla.

Harkitse näitä päätetapahtumia koskevia vaatimuksia.

  • Päätepisteen on _sips._tcpkäytettävä etuliitteenä etuliitteenä isäntäosoitteen hankkim DNS SRV ista varten TLS-pohjaisen viestinnän aloittamista varten.

  • Päätepisteen on etsit DNS SRV tävä ehdot, jotka on selitetty Isäntäosoitteen ratkaiseminen DNS SRV osoitteesta -osiossa.

  • Päätepisteen on kunnioitettava isäntää, porttia, painoa ja prioriteettiä, kuten jokaiselle isäntäosoitteelle ilmoitetaan. Lisäksi sen on luotava isäntäyhteys porttiin luotaessa pistorasiayhteyttä SIP-rekisteröinnin aikana.

  • Tietueen käyttöä varten isän DNS SRV tien valintakriteerit prioriteetin ja painon perusteella selitetään RFC 2782: ssä.

SIP- ja mediavaatimukset

Vaatimus

Kuvaus

Julkisen avaimen salaukseen vaaditaan luottamusvarmenne

Katso artikkeli, jos haluat tietää Webex-varmenteiden allekirjoitusvaltuuksista ja laitteissa vaadittavista päävaltuuksista

TLS-versio tuetaan suojatulle SIP: lle

TLS 1.2 ja TLS 1.3

TLS-salauksia tuetaan suojatulle SIP:lle

TLS_AES_256_GCM_SHA384

TLS_AES_128_GCM_SHA256

TLS_ECDHE_RSA_WITH_AES_128_GCM_SHA256

TLS_ECDHE_ECDSA_WITH_AES_128_GCM_SHA256

TLS_ECDHE_RSA_WITH_AES_128_CBC_SHA256

TLS_ECDHE_ECDSA_WITH_AES_128_CBC_SHA256

TLS_DHE_DSS_WITH_AES_128_GCM_SHA256

TLS_DHE_RSA_WITH_AES_128_GCM_SHA256

TLS_DHE_RSA_WITH_AES_128_CBC_SHA256

TLS_DHE_DSS_WITH_AES_128_CBC_SHA256

TLS_ECDH_RSA_WITH_AES_128_GCM_SHA256

TLS_ECDH_ECDSA_WITH_AES_128_GCM_SHA256

TLS_ECDH_RSA_WITH_AES_128_CBC_SHA256

TLS_ECDH_ECDSA_WITH_AES_128_CBC_SHA256

SRTP-avaimet tuetaan suojatulle tietovälineelle

AES_CM_128_HMAC_SHA1_80

Vaatimukset turvalliselle SIP-järjestelmälle MTL: llä (keskinäinen TLS)

Vaatimukset selitetään yksityiskohtaisesti tässä.

Allekirjoitettu varmenne vaaditaan onnistuneeseen valtuutukseen ja puheluiden todentamiseen rungosta. Todistuksen on täytettävä seuraavat vaatimukset:

  • Todistuksen tulee olla voimassa aina:

    • Allekirjoitetuilla varmenteilla on aina oltava voimassaoleva voimassaolopäivä.

    • Juuri- tai välivarmenteiden voimassaolon on oltava voimassa eikä niitä saa peruuttaa.

    • Varmenteita, jotka sisältävät vain Server Authentication Extended Key Usage (EKU), tuetaan. Webex Callingei vahvista tai pakota asiakkaan todennuksen EKU: n olemassaoloa TLS-kädenpuristuksen luomisen aikana.

      Jotkin kolmannen osapuolen Session Border Controllers (SBC) saattavat edellyttää tiukkaa EKU-validointia ja voivat hylätä varmenteet, jotka eivät sisällä asiakastunnistuksen EKU:ta. Varmista tällöin, että SBC on määritetty hyväksymään varmenteita, joissa on vain Server Authentication EKU, tai poistamaan tiukka EKU-validointi käytöstä (jos sitä tuetaan).

    • Varmenteiden on sisällettävä Fully Qualified Domain Name (FQDN) yleisenä nimenä tai aiheen vaihtoehtoisena nimenä varmenteessa, jonka FQDN on valittu Ohjauskeskuksessa. Esimerkiksi:

      • Organisaation Control Hubista määritetyn runko-osan FQDN:ksi london.lgw.cisco.com:5061 on sisällettävä london.lgw.cisco.com varmenteessa CN- tai SAN-varmenteessa.

      • Organisaatiosi Control Hubista osoitteessa london.lgw.cisco.com määritetyn runkoverkon on sisällettävä london.lgw.cisco.com varmenteessa CN- tai SAN-varmenteessa. Tietueet, joihin SRV-osoite ratkaisee (CNAME/ A-tietue/ IP-osoite), ovat valinnaisia SAN-järjestelmässä.

    • Voit jakaa varmenteita useamman kuin yhden paikallisen yhdyskäytävän kanssa, mutta varmista, että FQDN-vaatimukset täyttyvät.

Soveltamisalan ulkopuolella

Tässä artikkelissa ei ole seuraavia verkkoturvallisuuteen liittyviä tietoja:

  • F5-vaatimukset CA: lle ja salauksille

  • HTTP-pohjainen sovellusliittymä Webexin palomuurisääntöjen lataamiseen.

  • Luottamuspaketin sovellusliittymä

  • Palomuurivaatimus ja ALG-poistaminen käytöstä

Oliko tästä artikkelista apua?
Oliko tästä artikkelista apua?