U ovome članku
Mrežni zahtjevi za namjensku instancu
Pregled sigurnosti: Sigurnost u slojevima
Sigurnost za SRST, prtljažnike, pristupnike, CUBE/SBC
Sigurnost udaljenih krajnjih točaka
Opcije konfiguracije
Zahtjevi certifikata za sigurne veze u namjenskoj instanci
Namjenska instanca — brojevi portova i protokoli
Sigurnost klijenta
dropdown icon
DNS zahtjevi
    IP adresa DNS usluge namjenske instance
Koristite lokalni usmjerivač za DNS rezoluciju telefona
Reference

Namjenska instanca mreže i sigurnosni zahtjevi

list-menuU ovome članku
list-menuŽelite li poslati povratne informacije?

Mrežni i sigurnosni zahtjevi za rješenje za namjensku instancu slojeviti su pristup značajkama i funkcionalnostima koje pružaju siguran fizički pristup, mreži, krajnjim točkama i Cisco UC aplikacijama. Opisuje mrežne zahtjeve i navodi adrese, portove i protokole koji se koriste za povezivanje vaših krajnjih točaka s uslugama.

Mrežni zahtjevi za namjensku instancu

Webex CallingNamjenska instanca dio je portfel Cisco Cloud ja Calling, pokretanog tehnologijom suradnje Cisco Unified Communications Manager (Cisco Unified CM). Dedicated Instance nudi rješenja za glas, video, razmjenu poruka i mobilnost s značajkama i prednostima Cisco IP telefona, mobilnih uređaja i stolnih klijenata koji se sigurno povezuju s namjenskom instancom.

Ovaj je članak namijenjen mrežnim administratorima, osobito zaštitnim administratorima vatrozida i proxy sigurnosti koji žele koristiti namjensku instancu unutar svoje organizacije.

Pregled sigurnosti: Sigurnost u slojevima

Namjenska instanca koristi slojeviti pristup za sigurnost. Slojevi uključuju:

  • Fizički pristup

  • Mreža

  • Krajnje točke

  • UC aplikacije

Sljedeći odjeljci opisuju slojeve sigurnosti u implementacijama namjenske instance.

Fizička sigurnost

Važno je osigurati fizičku sigurnost lokacijama Equinix Meet-Me Room i objektima Cisco Dedicated Instance Data Centra. Kada je fizička sigurnost ugrožena, mogu se pokrenuti jednostavni napadi poput poremećaja usluge isključivanjem napajanja prekidača kupca. Fizičkim pristupom napadači su mogli dobiti pristup poslužiteljskim uređajima, resetirati lozinke i dobiti pristup prekidačima. Fizički pristup također olakšava sofisticiranije napade poput napada čovjeka u sredini, zbog čega je drugi sigurnosni sloj, mrežna sigurnost, kritičan.

Pogoni koji se samošifriraju koriste se u namjenskim podatkovnim centrima s instancama koji hostuju UC aplikacije.

Više informacija o općim sigurnosnim praksama potražite u dokumentaciji na sljedećoj lokaciji: https://www.cisco.com/c/en/us/solutions/enterprise/design-zone-security/index.html.

Sigurnost mreže

Partneri moraju osigurati da su svi mrežni elementi zaštićeni u infrastrukturi namenske instance (koja se povezuje putem Equinixa). Odgovornost partnera je osigurati najbolje sigurnosne prakse kao što su:

  • Odvojeni VLAN za glas i podatke

  • Omogućite sigurnost porta koja ograničava broj dopuštenih MAC adresa po portu, protiv poplave CAM tablice

  • Zaštita IP izvora od lažnih IP adresa

  • Dinamička ARP inspekcija (DAI) ispituje protokol za rješavanje adresa (ARP) i besplatni ARP (GARP) zbog kršenja (protiv lažiranja ARP -a)

  • 802.1x ograničava pristup mreži za provjeru autentičnosti uređaja na dodijeljenim VLAN-ovima (telefoni podržavaju 802.1x)

  • Konfiguracija kvalitete usluge (QoS) za odgovarajuće označavanje glasovnih paketa

  • Konfiguracije priključaka vatrozida za blokiranje bilo kojeg drugog prometa

Sigurnost krajnjih točaka

Ciscove krajnje točke podržavaju zadane sigurnosne značajke kao što su potpisani firmver, sigurno pokretanje sustava (odabrani modeli), proizvođač instaliran certifikat (MIC) i potpisane konfiguracijske datoteke, koje pružaju određenu razinu sigurnosti za krajnje točke.

Osim toga, partner ili kupac može omogućiti dodatnu sigurnost, kao što su:

  • Šifrirajte IP telefonske usluge (putem HTTPS-a) za usluge kao što su Extension Mobility

  • Izdavanje lokalno značajnih certifikata (LSC) iz funkcije zastupnika ovlaštenja certifikata (CAPF) ili javnog tijela za certifikate (CA)

  • Šifriranje konfiguracijskih datoteka

  • Šifriranje medija i signalizacije

  • Onemogućite ove postavke ako se ne koriste: PC priključak, PC Voice VLAN pristup, Besplatni ARP, Web pristup, gumb Postavke, SSH, konzola

Implementacija sigurnosnih mehanizama u namjenskoj instanci sprječava krađu identiteta telefona i Unified CM poslužitelja, manipulaciju podataka i signalizaciju poziva/neovlaštenost medijskog toka.

Namjenska instanca preko mreže:

  • Uspostavlja i održava autentificirane komunikacijske tokove

  • Digitalno potpisuje datoteke prije prijenosa datoteke na telefon

  • Šifrira medijske tokove i signalizaciju poziva između Cisco Unified IP telefona

Zadana sigurnosna postavka

Sigurnost prema zadanim postavkama pruža sljedeće automatske sigurnosne značajke za Cisco Unified IP telefone:

  • Potpisivanje konfiguracijskih datoteka telefona

  • Podrška za šifriranje konfiguracijske datoteke telefona

  • HTTPS s Tomcatom i drugim web uslugama (MIDLets)

Za Unified CM izdanje 8.0 kasnije ove sigurnosne značajke predviđene su prema zadanim postavkama bez pokretanja klijenta Certificate Trust List (CTL).

Usluga provjere povjerenja

Budući da postoji veliki broj telefona u mreži, a IP telefoni imaju ograničenu memoriju, Cisco Unified CM djeluje kao udaljena trgovina povjerenja putem usluge provjere povjerenja (TVS) tako da se trgovina povjerenja certifikata ne mora postavljati na svaki telefon. Cisco IP telefoni kontaktiraju TVS poslužitelj radi provjere jer ne mogu provjeriti potpis ili certifikat putem CTL ili ITL datoteka. Imati središnju trgovinu povjerenja lakše je upravljati nego imati trgovinu povjerenja na svakom Cisco Unified IP telefonu.

TVS omogućuje Cisco Unified IP telefonima autentifikaciju poslužitelja aplikacija, kao što su EM usluge, direktorij i MIDlet, tijekom uspostavljanja HTTPS-a.

Početni popis povjerenja

Datoteka Initial Trust List (ITL) koristi se za počet nu sigurnost, tako da krajnje točke mogu vjerovati. Cisco Unified CM ITL ne treba nikakve sigurnosne značajke da bi bile eksplicitno omogućene. ITL datoteka se automatski stvara kada je klaster instaliran. Privatni ključ poslužitelja Unified CM Trivial File Transfer Protocol (TFTP) koristi se za potpisivanje ITL datoteke.

Kada su Cisco Unified CM klaster ili poslužitelj u nesigurnom načinu rada, ITL datoteka preuzima se na svaki podržani Cisco IP telefon. Partner može pregledati sadržaj ITL datoteke pomoću naredbe CLI, admin: show itl.

Prema zadanim postavkama, partnerskom administratoru je odobren pristup razine 1 za CLI. Pogledajte O CLI-ju za više informacija i da biste vidjeli koje su naredbe dopuštene na razini 1.

Cisco IP telefoni trebaju ITL datoteku za obavljanje sljedećih zadataka:

  • Sigurno komunicirajte s CAPF-om, preduvjet za podršku šifriranja konfiguracijske datoteke

  • Potvrdite autentičnost potpisa konfiguracijske datoteke

  • Autentificirajte poslužitelje aplikacija, kao što su EM usluge, direktorij i MIDlet tijekom uspostavljanja HTTPS-a pomoću TVS-a

Cisco CTL

Autentikacija uređaja, datoteka i signala oslanjaju se na stvaranje datoteke CTL (Certificate Trust List) koja se stvara kada partner ili kupac instalira i konfigurira klijent Cisco Certificate Trust List.

CTL datoteka sadrži unose za sljedeće poslužitelje ili sigurnosne tokene:

  • Sigurnosni token administratora sustava (SAST)

  • Cisco CallManageri Cisco TFTP usluge koje rade na istom poslužitelju

  • Certificate AuthorityProxy funkcija (CAPF)

  • TFTP poslužitelj (i)

  • ASA vatrozid

CTL datoteka sadrži certifikat poslužitelja, javni ključ, serijski broj, potpis, ime izdavatelja, naziv subjekta, funkciju poslužitelja, DNS naziv i IP adresu za svaki poslužitelj.

Sigurnost telefona s CTL-om pruža sljedeće funkcije:

  • Autentikacija TFTP preuzetih datoteka (konfiguracija, lokalizacija, popis zvona itd.) pomoću ključa za potpisivanje

  • Šifriranje TFTP konfiguracijskih datoteka pomoću ključa za potpisivanje

  • Šifrirana signalizacija poziva za IP telefone

  • Šifrirani zvuk poziva (medij) za IP telefone

Sigurnost za Cisco IP telefone u namjenskoj instanci

Namjenska instanca omogućuje registraciju krajnjih točaka i obradu poziva. Signalizacija između Cisco Unified CM i krajnjih točaka temelji se na Secure Skinny Client Control Protocol (SCCP) ili protokolu inicijacije sesije (SIP) i može se šifrirati pomoću sigurnosti transportnog sloja (TLS). Medij od/do krajnjih točaka temelji se na protokolu transporta u stvarnom vremenu (RTP), a također se može šifrirati pomoću Secure RTP (SRTP).

Omogućavanje mješovitog načina rada Unified CM omogućuje šifriranje signalizacije i medijskog prometa od i do Ciscovih krajnjih točaka.

Sigurne UC aplikacije

Omogućavanje mješovitog načina rada u namjenskoj instanci

Mješoviti način rada omogućen je prema zadanim postavkama u Namjenskoj instanci.

Omogućavanje mješovitog načina rada u namjenskoj instanci omogućuje šifriranje signalizacije i medijskog prometa od i do Ciscovih krajnjih točaka.

Od Cisco Unified CM izdanja 12.5 (1) dodana je nova opcija za omogućavanje šifriranja signalizacije i medija na temelju SIP OAuth umjesto mješovitog moda/CTL za Jabber i Webex klijente. Stoga se u Unified CM izdanju 12.5 (1) SIP OAuth i SRTP mogu koristiti za omogućavanje šifriranja za signalizaciju i medije za Jabber ili Webex klijente. Omogućavanje mješovitog načina rada i dalje je potrebno za Cisco IP telefone i druge Cisco krajnje točke u ovom trenutku. Postoji plan za dodavanje podrške za SIP OAuth u 7800/8800 krajnjih točaka u budućem izdanju.

Sigurnost za SRST, prtljažnike, pristupnike, CUBE/SBC

Cisco Unified Survisible Remote Site Telephony (SRST) omogućen je ograničene zadatke obrade poziva ako uključena namjenska instanca ne može Cisco Unified CM dovršiti poziv.

Sigurni pristupnici s omogućenim SRST-om sadrže samopotpisani certifikat. Nakon što partner izvrši zadatke konfiguracije SRSTUnified CM Administration, Unified CM koristi TLS vezu za provjeru autentičnosti s uslugom pružatelja certifikata u pristupniku s omogućenom SRST-om. Unified CMzatim preuzima certifikat iz pristupnika koji je omogućen SRST i dodaje certifikat u bazu podataka. Unified CM

Nakon što partner resetira ovisne uređajeUnified CM Administration, TFTP poslužitelj dodaje certifikat pristupnika s omogućenom SRST u datoteku telefona cnf.xml i šalje datoteku na telefon. Sigurni telefon tada koristi TLS vezu za interakciju s pristupnikom koji podržava SRST.

Preporuča se imati sigurne trake za poziv koji potiče od Cisco Unified CM pristupnika za odlazne PSTN pozive ili prolaze kroz (CUBE). Cisco Unified Border Element

SIP trupci mogu podržavati sigurne pozive kako za signalizaciju tako i za medije; TLS pruža šifriranje signalizacije, a SRTP pruža šifriranje medija.

Osiguravanje komunikacije između Cisco Unified CM i CUBE

Za sigurnu komunikaciju između Cisco Unified CM i CUBE-a, partneri/kupci moraju koristiti ili samopotpisan certifikat ili certifikate potpisane CA.

Za samopotpisane certifikate:

  1. CUBE i Cisco Unified CM generirajte samopotpisane certifikate

  2. CUBE izvozi certifikat u Cisco Unified CM

  3. Cisco Unified CMizvozni certifikat u CUBE

Za certifikate potpisane CA:

  1. Klijent generira par ključeva i šalje zahtjev za potpisivanje certifikata (CSR) (CA) Certificate Authority

  2. CA ga potpisuje svojim privatnim ključem, stvarajući potvrdu o identitetu

  3. Klijent instalira popis pouzdanih CA korijenskih i posredničkih certifikata i certifikat identiteta

Sigurnost udaljenih krajnjih točaka

Kod mobilnih i Remote Access (MRA) krajnjih točaka signalizacija i mediji uvijek su šifrirani između krajnjih točaka MRA i čvorova brze ceste. Ako se za MRA krajnje točke koristi protokol Interactive Connectivity Establishment (ICE), potrebna je signalizacija i šifriranje medija MRA krajnjih točaka. Međutim, šifriranje signalizacije i medija između ExpressWay-C i unutarnjih Unified CM poslužitelja, unutarnjih krajnjih točaka ili drugih internih uređaja zahtijeva mješoviti način rada ili SIP OAuth.

Cisco Expresswaypruža siguran prolaz vatrozida i linijsku podršku za registracije. Unified CM Unified CMomogućuje kontrolu poziva za mobilne i lokalne krajnje točke. Signalizacija prelazi rješenje brze ceste između udaljene krajnje točke i. Unified CM Mediji prelaze rješenje brze ceste i izravno se prenose između krajnjih točaka. Svi mediji su šifrirani između Expressway-C i mobilne krajnje točke.

Bilo koje MRA rješenje zahtijeva brzu cestu iUnified CM, s MRA kompatibilnim mekim klijentima i/ili fiksnim krajnjim točkama. Rješenje može opcionalno uključivati uslugu IM i prisutnosti i Unity Connection.

Sažetak protokola

Sljedeća tablica prikazuje protokole i povezane usluge koje se koriste u Unified CM rješenju.

Tablica 1. Protokoli i povezane usluge

Protokol

Sigurnost

Usluga

SIP

TLS

Osnivanje sjednice: Registrirajte se, pozovite itd.

HTTPS

TLS

Prijava, Postavke/Konfiguracija, Imenik, Vizualna govorna pošta

Mediji

SRTP

Mediji: Audio, Video, Dijeljenje sadržaja

XMPP

TLS

Trenutna razmjena poruka, Prisutnost, Federacija

Dodatne informacije o konfiguraciji MRA potražite u odjeljku Scenariji implementacije MRA u V odiču za mobilnu i Remote Access kroz implementaciju Cisco Expressway .

Opcije konfiguracije

Namjenska instanca pruža partneru fleksibilnost prilagođavanja usluga krajnjim korisnicima kroz potpunu kontrolu konfiguracija drugog dana. Kao rezultat toga, Partner je isključivo odgovoran za pravilnu konfiguraciju usluge namjenske instance za okruženje krajnjeg korisnika. To uključuje, ali ne ograničavajući se na:

  • Odabir sigurnih/nesigurnih poziva, sigurnih/nesigurnih protokola kao što su SIP/SSIP, http/https itd. I razumijevanje povezanih rizika.

  • Za sve MAC adrese koje nisu konfigurirane kao sigurnosne SIP u namjenskoj instanci, napadač može poslati poruku SIP Registra koristeći tu MAC adresu i moći upućivati SIP pozive, što rezultira prijevarom s cestarinom. Preduslov je da napadač može registrirati svoj SIP uređaj/softver u namjensku instancu bez odobrenja ako zna MAC adresu uređaja registriranog u namjenskoj instanci.

  • Pravila za pozive Expressway-E, pravila za transformaciju i pretraživanje trebaju biti konfigurirana kako bi se spriječila prijevara s cestarinama. Više informacija o sprječavanju prijevara s cestarinama putem brzih cesta potražite u odjeljku Sigurnost za brzu cestu C i ekspressway-E u suradnji SRND.

  • Konfiguracija plana biranja kako bi se osiguralo da korisnici mogu birati samo odredišta koja su dopuštena, npr. zabraniti nacionalno/međunarodno biranje, hitni pozivi se pravilno usmjeravaju itd .

    Više informacija o primjeni ograničenja korištenjem plana biranja za Cisco Unified Communications Manager 12.x i više potražite u odjeljku Plan biranja u programu Suradnja SRND.

    Više informacija o testiranim i preporučenim modelima implementacije potražite u odjeljku Preferirana arhitektura za Cisco Collaboration R elease 15 On-Lokalne implementacije.

Zahtjevi certifikata za sigurne veze u namjenskoj instanci

Za namjensku instancu Cisco će osigurati domenu i potpisati sve certifikate za UC aplikacije pomoću jav Certificate Authority nog (CA).

Namjenska instanca — brojevi portova i protokoli

Sljedeće tablice opisuju portove i protokole koji su podržani u namjenskoj instanci. Portovi koji se koriste za određenog kupca ovise o implementaciji i rješenju Kupca. Protokoli ovise o željama korisnika (SCCP vs SIP), postojećim lokalnim uređajima i razini sigurnosti kako bi se utvrdilo koji će se priključci koristiti u svakoj implementaciji.

Namjenska instanca ne dopušta prijevod mrežne adrese (NAT) između krajnjih točaka i Unified CM jer neke značajke toka poziva neće raditi, na primjer značajka srednjeg poziva.

Namjenska instanca - Portovi za korisnike

Portovi dostupni za korisnike - između lokalnog korisničkog programa i namjenske instance prikazani su u tablici 1 Priključci za koris nike namijenjene instance. Svi dolje navedeni portovi namijenjeni su korisničkom prometu koji prelaze peering veze.

SNMP port otvoren je prema zadanim postavkama samo Cisco Emergency Responder za podršku njegove funkcionalnosti. Budući da ne podržavamo partnere ili korisnike koji prate UC aplikacije implementirane u oblaku namenske instance, ne dopuštamo otvaranje SNMP porta za bilo koju drugu UC aplikaciju.

SNMP priključak omogućen je za aplikaciju Singlewire (Informacast) (samo za aplikaciju). Unified CM Prilikom podnošenja zahtjeva provjerite jesu li IP adrese povezane s aplikacijom Singlewire izričito navedene u odjeljku Raz log dopu štenja zahtjeva. Za više informacija pogledajte Povećanje zaht jeva za uslugu.

Cisco rezervira portove u rasponu 5063—5080 za druge integracije u oblaku, partnerskim ili korisničkim administratorima preporučuje se da ne koriste te portove u svojim konfiguracijama.

Tablica 2. Namjenski korisnički portovi za instance

Protokol

TCP/UDP

Izvor

Destinacija

Izvorni priključak

Odredišna luka

Svrha

SSH

TCP

Klijent

UC aplikacije

Nije dopušteno za Cisco Expressway prijave.

Više od 1023

22

Administracija

TFTP

UDP

Krajnja točka

Unified CM

Više od 1023

69

Podrška za naslijeđe krajnje točke

LDAP

TCP

UC aplikacije

Vanjski direktorij

Više od 1023

389

Sinkronizacija direktorija s korisničkim LDAP

HTTPS

TCP

Preglednik

UC aplikacije

Više od 1023

443

Web pristup za samobrigu i administrativna sučelja

Odlazna pošta (SIGURNA)

TCP

UC aplikacija

CucxN

Više od 1023

587

Koristi se za sastavljanje i slanje sigurnih poruka svim određenim primateljima

LDAP (SECURE)

TCP

UC aplikacije

Vanjski direktorij

Više od 1023

636

Sinkronizacija direktorija s korisničkim LDAP

H323

TCP

Gateway

Unified CM

Više od 1023

1720

Signalizacija poziva

H323

TCP

Unified CM

Unified CM

Više od 1023

1720

Signalizacija poziva

SCCP

TCP

Krajnja točka

Unified CM, CucxN

Više od 1023

2000

Signalizacija poziva

SCCP

TCP

Unified CM

Unified CM, Gateway

Više od 1023

2000

Signalizacija poziva

MGCP

UDP

Gateway

Gateway

Više od 1023

2427

Signalizacija poziva

MGCP povratna veza

TCP

Gateway

Unified CM

Više od 1023

2428

Signalizacija poziva

SCCP (SECURE)

TCP

Krajnja točka

Unified CM, CucxN

Više od 1023

2443

Signalizacija poziva

SCCP (SECURE)

TCP

Unified CM

Unified CM, Gateway

Više od 1023

2443

Signalizacija poziva

Provjera povjerenja

TCP

Krajnja točka

Unified CM

Više od 1023

2445

Pružanje usluge provjere povjerenja krajnjim točkama

CTI

TCP

Krajnja točka

Unified CM

Više od 1023

2748

Povezivanje između CTI aplikacija (JTAPI/TSP) i CTIManager

Sigurni CTI

TCP

Krajnja točka

Unified CM

Više od 1023

2749

Sigurna veza između CTI aplikacija (JTAPI/TSP) i CTIManager

LDAP Globalni katalog

TCP

UC aplikacije

Vanjski direktorij

Više od 1023

3268

Sinkronizacija direktorija s korisničkim LDAP

LDAP Globalni katalog

TCP

UC aplikacije

Vanjski direktorij

Više od 1023

3269

Sinkronizacija direktorija s korisničkim LDAP

CAPF usluga

TCP

Krajnja točka

Unified CM

Više od 1023

3804

Certificate AuthorityPriključak za slušanje proxy funkcije (CAPF) za izdavanje lokalno značajnih certifikata (LSC) na IP telefone

SIP

TCP

Krajnja točka

Unified CM, CucxN

Više od 1023

5060

Signalizacija poziva

SIP

TCP

Unified CM

Unified CM, Gateway

Više od 1023

5060

Signalizacija poziva

SIP (SECURE)

TCP

Krajnja točka

Unified CM

Više od 1023

5061

Signalizacija poziva

SIP (SECURE)

TCP

Unified CM

Unified CM, Gateway

Više od 1023

5061

Signalizacija poziva

SIP (OAUTH)

TCP

Krajnja točka

Unified CM

Više od 1023

5090

Signalizacija poziva

XMPP

TCP

Jabber klijent

Cisco IM&P

Više od 1023

5222

Trenutna razmjena poruka i prisutnost

HTTP

TCP

Krajnja točka

Unified CM

Više od 1023

6970

Preuzimanje konfiguracije i slika na krajnje točke

HTTPS

TCP

Krajnja točka

Unified CM

Više od 1023

6971

Preuzimanje konfiguracije i slika na krajnje točke

HTTPS

TCP

Krajnja točka

Unified CM

Više od 1023

6972

Preuzimanje konfiguracije i slika na krajnje točke

HTTP

TCP

Jabber klijent

CucxN

Više od 1023

7080

Obavijesti govorne pošte

HTTPS

TCP

Jabber klijent

CucxN

Više od 1023

7443

Sigurne obavijesti govorne pošte

HTTPS

TCP

Unified CM

Unified CM

Više od 1023

7501

Koristi ga Intercluster Lookup Service (ILS) za provjeru autentičnosti temeljene na certifikatima

HTTPS

TCP

Unified CM

Unified CM

Više od 1023

7502

Koristi ILS za provjeru autentičnosti temeljene na lozinci

IMAP

TCP

Jabber klijent

CucxN

Više od 1023

7993

IMAP preko TLS-a

HTTP

TCP

Krajnja točka

Unified CM

Više od 1023

8080

URI direktorija za podršku za naslijeđu krajnju točku

HTTPS

TCP

Preglednik, krajnja točka

UC aplikacije

Više od 1023

8443

Web pristup za samobrigu i administrativna sučelja, UDS

HTTPS

TCP

Telefon

Unified CM

Više od 1023

9443

Pretraživanje autentičnog kontakta

HTTPs

TCP

Krajnja točka

Unified CM

Više od 1023

9444

Značajka upravljanja slušalicama

Sigurni RTP/SRTP

UDP

Unified CM

Telefon

16384 do 32767 *

16384 do 32767 *

Mediji (audio) - Glazba na čekanju, Anunciator, Softverski konferencijski most (otvoren na temelju signalizacije poziva)

Sigurni RTP/SRTP

UDP

Telefon

Unified CM

16384 do 32767 *

16384 do 32767 *

Mediji (audio) - Glazba na čekanju, Anunciator, Softverski konferencijski most (otvoren na temelju signalizacije poziva)

COBRAS

TCP

Klijent

CucxN

Više od 1023

20532

Izrada sigurnosne kopije i vraćanje paketa aplikacija

ICMP

ICMP

Krajnja točka

UC aplikacije

n/a

n/a

Ping

ICMP

ICMP

UC aplikacije

Krajnja točka

n/a

n/a

Ping

DNS UDP i TCP

DNS prosljeđivač

Namjenski DNS poslužitelji instance

Više od 1023

53

DNS prosljeđivači korisničke postavke na DNS poslužitelje namjenske instance. Za više informacija pogledajte DNS zaht jevi.

* Određeni posebni slučajevi mogu koristiti veći raspon.

Namjenska instanca - OTT portovi

Sljedeći priključak mogu koristiti kupci i partneri za postavljanje mobilnih uređaja i Remote Access (MRA):

Tablica 3. Port za OTT

Protokol

TCP/UCP

Izvor

Destinacija

Izvorni priključak

Odredišna luka

Svrha

SECURE RTP/RTCP

UDP

Brza cesta C

Klijent

Više od 1023

36000-59999

Sigurni mediji za MRA i B2B pozive

Inter-OP SIP trunk između Multi-Tenant i Namjenske instance (samo za magistralni sistem temeljen na registraciji)

Sljedeći popis portova mora biti dopušten na vatrozidu korisnika za SIP magistralni sustav temeljen na registraciji koji se povezuje između višestrukog stanara i namjenske instance.

Tablica 4. Luka za kovčeve temeljene na registraciji

Protokol

TCP/UCP

Izvor

Destinacija

Izvorni priključak

Odredišna luka

Svrha

RTP/RTCP

UDP

Webex CallingVišestruki stanari

Klijent

Više od 1023

8000-48198

Mediji od Webex Calling Multi-Tenant

Namjenska instanca — UCCX portovi

Sljedeći popis portova mogu koristiti kupci i partneri za konfiguriranje UCCX-a.

Tablica 5. Cisco UCCX priključci

Protokol

TCP / UCP

Izvor

Destinacija

Izvorni priključak

Odredišna luka

Svrha

SSH

TCP

Klijent

UCCX

Više od 1023

22

SFTP i SSH

Informix

TCP

Klijent ili poslužitelj

UCCX

Više od 1023

1504

Port baze podataka Contact Center Express

SIP

UDP i TCP

SIP GW ili MCRP poslužitelj

UCCX

Više od 1023

5065

Komunikacija s udaljenim GW i MCRP čvorovima

XMPP

TCP

Klijent

UCCX

Više od 1023

5223

Sigurna XMPP veza između Finesse poslužitelja i prilagođenih aplikacija trećih strana

CVD

TCP

Klijent

UCCX

Više od 1023

6999

Urednik CCX aplikacija

HTTPS

TCP

Klijent

UCCX

Više od 1023

7443

Sigurna BOSH veza između Finesse poslužitelja i radnih računala agenta i supervizora za komunikaciju putem HTTPS-a

HTTP

TCP

Klijent

UCCX

Više od 1023

8080

Klijenti za izvještavanje podataka uživo povezuju se s poslužiteljem Socket.io

HTTP

TCP

Klijent

UCCX

Više od 1023

8081

Klijentski preglednik pokušava pristupiti Cisco Unified Intelligence Center web sučelju

HTTP

TCP

Klijent

UCCX

Više od 1023

8443

Administratorski GUI, RTMT, DB pristup preko SOAP-a

HTTPS

TCP

Klijent

UCCX

Više od 1023

8444

Cisco Unified Intelligence Centerweb sučelje

HTTPS

TCP

Preglednik i REST klijenti

UCCX

Više od 1023

8445

Sigurni priključak za Finesse

HTTPS

TCP

Klijent

UCCX

Više od 1023

8447

HTTPS - mrežna pomoć Jedinstvenog obavještajnog centra

HTTPS

TCP

Klijent

UCCX

Više od 1023

8553

Komponente za jednokratnu prijavu (SSO) pristupaju ovom sučelju kako bi znali radni status Cisco ID-a.

HTTP

TCP

Klijent

UCCX

Više od 1023

9080

Klijenti koji pokušavaju pristupiti HTTP okidačima ili dokumentima/uptima/gramatikami/podacima uživo.

HTTPS

TCP

Klijent

UCCX

Više od 1023

9443

Sigurni port koji se koristi za odgovor na klijente koji pokušavaju pristupiti HTTPS okidačima

TCP

TCP

Klijent

UCCX

Više od 1023

12014

Ovo je port na koji se klijenti za izvještavanje podataka uživo mogu povezati s poslužiteljem Socket.io

TCP

TCP

Klijent

UCCX

Više od 1023

12015

Ovo je port na koji se klijenti za izvještavanje podataka uživo mogu povezati s poslužiteljem Socket.io

CTI

TCP

Klijent

UCCX

Više od 1023

12028

CTI klijent treće strane za CCX

RTP (mediji)

TCP

Krajnja točka

UCCX

Više od 1023

Više od 1023

Medijski port se dinamički otvara prema potrebi

RTP (mediji)

TCP

Klijent

Krajnja točka

Više od 1023

Više od 1023

Medijski port se dinamički otvara prema potrebi

Sigurnost klijenta

Osiguranje Jabbera i Webexa pomoću SIP OAuth

Jabber i Webex klijenti autentificiraju se putem OAuth tokena umjesto lokalno značajnog certifikata (LSC), koji ne zahtijeva omogućavanje funkcije proxy certifikata (CAPF) (i za MRA). SIP OAuth koji radi sa ili bez mješovitog načina rada uveden je u Cisco Unified CM 12.5 (1) i novijim, Jabber 12.5 i novijim, te Expressway X12.5.

U Cisco Unified CM 12.5 i novijim verzijama imamo novu opciju u Profilu sigurnosti telefona koja omogućuje šifriranje bez LSC/CAPF -a, koristeći jedan zaštitni sloj transportnog sloja (TLS) +OAuth token u SIP REGISTERU. Expressway-C čvorovi koriste API Administrative XML Web Service (AXL) kako bi informirali o SN/SAN u Cisco Unified CM svom certifikatu. Cisco Unified CMkoristi ove podatke za provjeru Exp-C certifikata prilikom uspostavljanja međusobne T LS veze.

SIP OAuth omogućuje šifriranje medija i signalizacije bez certifikata krajnje točke (LSC).

Cisco Jabberkoristi efemerne portove i sigurne portove 6971 i 6972 portove putem HTTPS veze s TFTP poslužiteljem za preuzimanje konfiguracijskih datoteka. Port 6970 je nesiguran priključak za preuzimanje putem HTTP-a.

Više detalja o konfiguraciji SIP OAuth: SIP O Auth način rada.

DNS zahtjevi

<customer>Za namjensku instancu Cisco pruža FQDN za uslugu u svakoj regiji u sljedećem formatu. <region>.wxc-di.webex.com na primjer, xyz.amer.wxc-di.webex.com.

Vrijednost 'klijent' daje administrator kao dio čarobnjaka za prvo postavljanje (FTSW). Više informacija potražite u odjeljku Aktivacija usluge namjenske instance.

DNS zapisi za ovaj FQDN moraju se riješiti s internog DNS poslužitelja kupca kako bi podržali lokalne uređaje koji se povezuju s namjenskom instancom. Kako bi se olakšalo rješavanje, kupac mora konfigurirati uvjetni prosljeditelj, za ovaj FQDN, na svom DNS poslužitelju koji pokazuje na DNS uslugu Namjenske instance DNS. DNS usluga namjenske instance regionalna je i do nje se može doći putem peeringa na namjensku instancu koristeći sljedeće IP adrese kako je navedeno u donjoj tablici IP adresa DNS usluge namjenske instance.

Tablica 6. IP adresa DNS usluge namjenske instance

Regija/DC

IP adresa DNS usluge namjenske instance

Primjer uvjetnog prosljeđenja

AMER

<customer>.amer.wxc-di.webex.com

LAX

69.168.17.100

IAD

69.168.17.228

EMEA

<customer>.emea.wxc-di.webex.com

LON

178.215.138.100

AMS

178.215.138.228

EU

<customer>.eu.wxc-di.webex.com

FRA

178.215.131.100

AMS

178.215.131.228

APJC

<customer>.apjc.wxc-di.webex.com

SIN

103.232.71.100

TKY

103.232.71.228

AUS

<customer>.aus.wxc-di.webex.com

MEL

178.215.128.100

SYD

178.215.128.228

UK

<customer>.uk.wxc-di.webex.com

LON

178.215.135.100

MAN

178.215.135.228

KSA

<customer>.sa.wxc-di.webex.com

JED

178.215.140.100

RHU

178.215.140.228

Opcija ping onemogućena je za gore navedene IP adrese DNS poslužitelja iz sigurnosnih razloga.

Dok se uvjetno prosljeđivanje ne uspostavi, uređaji se neće moći registrirati na namjensku instancu iz interne mreže korisnika putem peering veza. Uvjetno prosljeđivanje nije potrebno za registraciju putem mobilnog uređaja i Remote Access (MRA), jer će Cisco unaprijed osigurati sve potrebne vanjske DNS zapise za olakšavanje MRA.

Kada koristite Webex aplikaciju kao softverski klijent za pozivanje na namjenskoj instanci, profil UC upravitelja mora biti konfiguriran u Control Hubu za domenu glasovnih usluga (VSD) svake regije. Za više informacija pogledajte UC Manager Profili u Cisco Webex Control Hub. Aplikacija Webex moći će automatski riješiti kupčev brzi rub bez ikakve intervencije krajnjeg korisnika.

Domena govorne usluge bit će pružena kupcu kao dio dokumenta o pristupu partneru nakon završetka aktivacije usluge.

Koristite lokalni usmjerivač za DNS rezoluciju telefona

Za telefone koji nemaju pristup korporativnim DNS poslužiteljima moguće je koristiti lokalni Cisco usmjerivač za prosljeđivanje DNS zahtjeva na DNS u oblaku namjenske instance. Time se uklanja potreba za postavljanjem lokalnog DNS poslužitelja i pruža potpunu DNS podršku, uključujući predmemoriranje.

Primjer konfiguracije :

!

ip dns poslužitelj

ip poslužitelj imena <DI DNS Server IP DC1><DI DNS Server IP DC2>

!

Upotreba DNS-a u ovom modelu implementacije specifična je za telefone i može se koristiti samo za rješavanje FQDN-ova s domenom iz namjenske instance korisnika.

Phone DNS resolution
Je li taj članak bio koristan?
Je li taj članak bio koristan?