- Home
- /
- Articolo
Questo articolo è destinato agli amministratori di rete, in particolare agli amministratori di firewall e sicurezza proxy che utilizzano i servizi Webex Calling all'interno della loro organizzazione. Descrive i requisiti di rete ed elenca gli indirizzi, le porte e i protocolli utilizzati per connettere i telefoni, l'app Webex e i gateway ai servizi Webex Calling.
Un firewall e un proxy configurati correttamente sono essenziali per una corretta implementazione di Calling. Webex Callingutilizza SIP e HTTPS per la segnalazione delle chiamate e gli indirizzi e le porte associati per contenuti multimediali, connessioni di rete e connettività gateway come Webex Calling servizio globale.
Non tutte le configurazioni del firewall richiedono che le porte siano aperte. Tuttavia, se utilizza regole interne ed esterne, deve aprire le porte per i protocolli richiesti per consentire l'uscita dei servizi.
Traduzione degli indirizzi di rete (NAT)
Le funzionalità Network Address Translation (NAT) e Port Address Translation (PAT) vengono applicate al confine tra due reti per tradurre gli spazi degli indirizzi o per prevenire la collisione degli spazi degli indirizzi IP.
Le organizzazioni utilizzano tecnologie gateway come firewall e proxy che forniscono servizi NAT o PAT per fornire l'accesso a Internet alle applicazioni Webex App o ai dispositivi Webex che si trovano su uno spazio di indirizzi IP privato. Questi gateway fanno sembrare che il traffico da app o dispositivi interni verso Internet provenga da uno o più indirizzi IP instradabili pubblicamente.
-
Se si utilizza il NAT, non è obbligatorio aprire una porta in entrata sul firewall.
-
Convalida la dimensione del pool NAT richiesta per la connettività delle app o dei dispositivi quando più utenti e dispositivi dell'app accedono ai Webex Calling servizi compatibili con Webex tramite NAT o PAT. Assicurarsi che ai pool NAT siano assegnati indirizzi IP pubblici adeguati per evitare l'esaurimento delle porte. L'esaurimento delle porte contribuisce a impedire agli utenti e ai dispositivi interni di connettersi ai servizi Webex Calling e Webex Aware.
-
Quando più Webex Calling dispositivi condividono un indirizzo IP pubblico tramite NAT o PAT, si assicuri che il dispositivo NAT sia in grado di tradurre le porte sorgente sovrapposte in porte sorgente tradotte univoche. Webex Callingi dispositivi possono utilizzare la stessa porta della sorgente di segnalazione SIP nell'intervallo 5060-5280. Evita configurazioni rigorose di conservazione della porta sorgente che impediscono al dispositivo NAT di tradurre una porta di origine in caso di conflitto perché queste configurazioni possono causare errori di registrazione del dispositivo.
-
Definisca periodi vincolanti ragionevoli ed eviti di manipolare il SIP sul dispositivo NAT.
-
Configura un timeout NAT minimo per garantire il corretto funzionamento dei dispositivi. Esempio: i telefoni Cisco inviano un messaggio di aggiornamento REGISTER di follow-up ogni 1-2 minuti.
-
Se la sua rete implementa NAT o SPI, imposti un timeout maggiore (di almeno 30 minuti) per le connessioni. Questo timeout consente una connettività affidabile riducendo al contempo il consumo della batteria dei dispositivi mobili degli utenti.
SIP Application Layer Gateway
Se un router o un firewall è SIP Aware, il che implica che SIP Application Layer Gateway (ALG) o simile è abilitato, Le consigliamo di disattivare questa funzionalità per un funzionamento accurato del servizio. Sebbene tutto Webex Calling il traffico sia crittografato, alcune implementazioni SIP ALG possono causare problemi di attraversamento del firewall. Pertanto, consigliamo di disattivare il SIP ALG per garantire un servizio di alta qualità.
Consulti la documentazione pertinente del produttore per i passaggi per disattivare SIP ALG su dispositivi specifici.
Supporto proxy per Webex Calling
Le organizzazioni utilizzano un firewall Internet o un proxy e firewall Internet per ispezionare, limitare e controllare il traffico HTTP che esce ed entra nella loro rete. Proteggendo così la loro rete da varie forme di attacchi informatici.
Le organizzazioni spesso configurano i server proxy come unico percorso per inoltrare il traffico Internet basato su HTTP al firewall aziendale. Questa configurazione consente al firewall di limitare il traffico internet in uscita, consentendo solo il traffico proveniente dal server proxy
I proxy svolgono diverse funzioni di sicurezza come:
-
Consentire o bloccare l'accesso a URL specifici.
-
Autenticazione utente
-
Ricerca della reputazione dell'indirizzo IP/dominio/nome host/URI
-
Decrittografia e ispezione del traffico
Nella configurazione della funzione proxy, si applica a tutte le applicazioni che utilizzano il protocollo HTTP.
L'app Webex e le applicazioni per dispositivi Webex includono quanto segue:
-
Servizi Webex
-
Procedure di attivazione dei dispositivi del cliente (CDA) che utilizzano piattaforme di Cisco Cloud provisioning come GDS, attivazione del dispositivo EDOS, provisioning e onboarding nel cloud Webex.
-
Autenticazione del certificato
-
Aggiornamenti del firmware
-
Rapporti sullo stato
-
Caricamenti PRT
-
Servizi XSI
Non alteri o elimini i valori delle intestazioni HTTP quando passano attraverso il suo proxy o firewall a meno che non sia consentito dalle presenti linee guida altering-header-values. La modifica o la rimozione delle intestazioni HTTP al di fuori di queste linee guida può influire sull'accesso Webex Calling e sui servizi Webex-Aware e può causare la perdita dell'accesso alle app e ai dispositivi Webex.
Se è configurato l'indirizzo di un server proxy, solo il traffico di segnalazione (HTTP/HTTPS) viene inviato al server proxy. I clienti che utilizzano SIP per registrarsi al Webex Calling servizio e ai contenuti multimediali associati non vengono inviati al proxy. Pertanto, consenta a questi client di passare direttamente attraverso il firewall.
Opzioni proxy supportate, configurazione e tipi di autenticazione
I tipi di proxy supportati sono:
-
Proxy esplicito (ispezione o non ispezione): configura l'app o il dispositivo del client con un proxy esplicito per specificare il server da utilizzare.
-
Proxy trasparente (senza ispezione): i client non sono configurati per utilizzare un indirizzo server proxy specifico e non richiedono alcuna modifica per funzionare con un proxy non ispezionante.
-
Proxy trasparente (ispezione): i client non sono configurati per utilizzare un indirizzo server proxy specifico. Non sono necessarie modifiche alla configurazione di HTTP; tuttavia, l'app o i dispositivi dei suoi clienti hanno bisogno di un certificato radice in modo che si fidino del proxy. Il team IT utilizza i proxy di ispezione per applicare le politiche sui siti Web da visitare e i tipi di contenuti non consentiti.
Configura manualmente gli indirizzi proxy per i dispositivi Cisco e l'app Webex utilizzando:
-
Sistema operativo della piattaforma
-
Interfaccia utente del dispositivo
-
Scoperto automaticamente utilizzando meccanismi di proxy Web come:
-
Web Proxy Auto Discovery (WPAD) - Web Proxy Auto Discovery Protocol
-
File Proxy Auto Config (PAC) - Proxy Auto-Config Files
-
Durante la configurazione dei suoi tipi di prodotto preferiti, scelga tra le seguenti configurazioni proxy e tipi di autenticazione nella tabella:
|
Prodotto |
Configurazione del proxy |
Tipo di autenticazione |
|---|---|---|
|
Webex per Mac |
Manuale, WPAD, PAC |
Nessuna autenticazione, Basic, NTLM, † |
|
Webex per Windows |
Manuale, WPAD, PAC, GPO |
Nessuna autenticazione, Basic, NTLM, †, Negoziazione † |
|
Webex per iOS |
Manuale, WPAD, PAC |
Nessuna autenticazione, Basic, Digest, NTLM |
|
Webex per Android |
Manuale, PAC |
Nessuna autenticazione, Basic, Digest, NTLM |
|
Webex Web App |
Supportato tramite OS |
Nessuna autenticazione, Basic, Digest, NTLM, Negoziazione † |
|
Dispositivi Webex |
WPAD, PAC o Manuale |
Nessuna autenticazione, Basic, Digest |
|
Telefoni IP Cisco |
Manuale, WPAD, PAC |
Nessuna autenticazione, Basic, Digest |
|
Nodo Webex Video Mesh |
Manuale |
Nessuna autenticazione, Basic, Digest, NTLM |
Per le legende nella tabella:
-
† Mac NTLM Auth - Non è necessario che la macchina sia connessa al dominio, all'utente viene richiesta una password
-
† Windows NTLM Auth - Supportata solo se una macchina è connessa al dominio
-
Negozia † - Kerberos con autenticazione alternativa NTLM.
-
Per connettere un Cisco Webex Board dispositivo Desk o Room Series a un server proxy, veda Connettere il suo dispositivo Board, Desk o Room Series a un server proxy.
-
Per i telefoni IP Cisco, vedere Configurare un server proxy come esempio per la configurazione del server proxy e delle impostazioni.
Per No Authentication, configura il client con un indirizzo proxy che non supporti l'autenticazione. Durante l'utilizzo Proxy Authentication, configuri con credenziali valide. I proxy che controllano il traffico web possono interferire con le connessioni web socket. Se si verifica questo problema, bypassare il traffico non ispezionato verso *.Webex.com potrebbe risolvere il problema. Se vede già altre voci, aggiunga un punto e virgola dopo l'ultima voce e poi inserisca l'eccezione Webex.
Impostazioni proxy per il sistema operativo Windows
Microsoft Windowssupporta due librerie di rete per il traffico HTTP (WinINet e WinHTTP) che consentono la configurazione del proxy. WinINet è un superset di WinHTTP.
-
WiniNet è progettato per applicazioni client desktop per utente singolo
-
WinHTTP è progettato principalmente per applicazioni multiutente basate su server
Quando seleziona tra i due, scelga WinInet per le impostazioni di configurazione del proxy. Per i dettagli, vedere wininet-vs-winhttp.
Fare riferimento a Configurare un elenco di domini consentiti per accedere a Webex mentre si trova sulla rete aziendale per dettagli su quanto segue:
-
Per garantire che le persone accedano alle applicazioni utilizzando solo account di un elenco predefinito di domini.
-
Utilizza un server proxy per intercettare le richieste e limitare i domini consentiti.
Ispezione della delega e blocco dei certificati
L'app e i dispositivi Webex convalidano i certificati dei server quando stabiliscono le sessioni TLS. Controlli dei certificati, come l'emittente del certificato e la firma digitale, si basano sulla verifica della catena di certificati fino al certificato principale. Per eseguire i controlli di convalida, l'app e i dispositivi Webex utilizzano un set di certificati CA root attendibili installati nel trust store del sistema operativo.
Se ha utilizzato un proxy di ispezione TLS per intercettare, decrittografare e ispezionare il traffico. Webex Calling Assicurarsi che il certificato presentato dal proxy (anziché il certificato del servizio Webex) sia firmato da un'autorità di certificazione e che il certificato radice sia installato nel trust store della sua app Webex o del suo dispositivo Webex.
-
Per l'app Webex: installa il certificato CA utilizzato per firmare il certificato tramite proxy nel sistema operativo del dispositivo.
-
Per i dispositivi Webex Room e i telefoni IP multipiattaforma Cisco: apra una richiesta di servizio con il team TAC per installare il certificato CA.
Questa tabella mostra l'app Webex e i dispositivi Webex che supportano l'ispezione TLS tramite server proxy
|
Prodotto |
Supporta CA affidabili e personalizzate per l'ispezione TLS |
|---|---|
|
App Webex (Windows, Mac, iOS, Android, Web) |
Sì |
|
Dispositivi Webex Room |
Sì |
|
Telefoni Cisco IP Multiplatform (MPP) |
Sì |
Configurazione del firewall
Cisco supporta Webex Calling e fornisce i servizi Webex Aware nei data center sicuri di Cisco e Amazon Web Services (AWS). Amazon ha riservato le sue sottoreti IP per uso esclusivo di Cisco e ha protetto i servizi situati in queste sottoreti all'interno del cloud privato virtuale AWS.
Configura il suo firewall per consentire alle comunicazioni tra i suoi dispositivi, le applicazioni dell'App e i servizi connessi a Internet di svolgere correttamente le loro funzioni. Questa configurazione consente l'accesso a tutti i servizi cloud, nomi di dominio, indirizzi IP, porte Webex Calling e protocolli supportati e Webex Aware.
Inserire nella whitelist o aprire l'accesso a quanto segue in modo che i servizi Webex Calling e Webex Aware funzionino correttamente.
-
Gli URL/domini menzionati nella sezione Domini e URL per Webex Calling i servizi e le sottoreti, le porte e i protocolli IP elencati nella sezione Sottoreti IP per Webex Callingservizi sono utilizzati per molteplici scopi, tra cui la segnalazione delle chiamate, il traffico multimediale da Webex Calling e verso, la sincronizzazione del Network Time Protocol (NTP) e il test di disponibilità della rete CScan per tali sottoreti IP.
-
Se la sua organizzazione utilizza i servizi Webex Suite di collaborazione cloudWebex Meetings, tra cui Messaging, Webex Attendant Console, Webex edge connect, connessione peering di rete privata Webex alla backbone Webex e altri servizi correlati, si assicuri che le sottoreti IP, i domini e gli URL specificati negli articoli Requisiti di rete per Webex Services, Connect e Requisiti di rete per la console Attendant siano consentiti attraverso la sua rete. Webex Edge Ciò è necessario per garantire la connettività e la funzionalità adeguate di questi servizi Webex.
Webex Calling traffico tramite proxy e firewall
Se sta utilizzando solo un firewall, il filtraggio Webex Calling del traffico utilizzando solo gli indirizzi IP non è supportato in quanto alcuni pool di indirizzi IP sono dinamici e possono cambiare in qualsiasi momento. Cisco non approva il filtraggio di un sottoinsieme di indirizzi IP in base a una particolare regione geografica o fornitore di servizi cloud. Il filtraggio per regione può causare un grave peggioramento dell'esperienza di chiamata.
Cisco non mantiene pool di indirizzi IP che cambiano dinamicamente, quindi non è elencato in questo articolo. Aggiorna le sue regole regolarmente, il mancato aggiornamento dell'elenco delle regole del firewall potrebbe influire sull'esperienza dei suoi utenti.
Se il suo firewall non supporta il filtro dominio/URL, utilizzi l'opzione Enterprise Proxy server. Questa opzione filtra/consente per URL/dominio il traffico HTTPS che segnala il traffico Webex Calling e i servizi Webex Aware nel server proxy, prima di inoltrarli al suo firewall.
Mentre utilizza l'opzione server proxy aziendale per filtrare domini/URL, noti che non è progettato per gestire audio e video interattivi, è solo per il traffico di segnalazione HTTPS. Usi sempre:
-
Filtro basato su porte e sottoreti IP per segnalazione di chiamata e contenuti multimediali
-
I filtri dominio/URL sono per i messaggi HTTP (s) che segnalano il traffico
PertantoWebex Calling, UDP è il protocollo di trasporto preferito di Cisco per i media e consiglia di utilizzare solo SRTP su UDP. TCP e TLS come protocolli di trasporto per i file multimediali non sono supportati Webex Calling negli ambienti di produzione. La natura orientata alla connessione di questi protocolli influisce sulla qualità dei media rispetto alla perdita di rete. Se ha domande sul protocollo di trasporto, apra un ticket di assistenza.
Domini e URL per i servizi Webex Calling
Un * mostrato all'inizio di un URL (ad esempio, *.webex.com) indica che i servizi nel dominio di primo livello e tutti i sottodomini sono accessibili.
|
Dominio/URL |
Descrizione |
App e dispositivi Webex che utilizzano questi domini/URL |
|---|---|---|
|
Cisco Webex Callinge servizi Webex Aware | ||
|
*.broadcloudpbx.com |
Microservizi di autorizzazione Webex per il lancio incrociato da Control Hub a Calling Admin Portal. |
Hub di controllo |
|
*.broadcloud.com.au |
Webex Callingservizi in Australia. |
Tutto |
|
*.broadcloud.eu |
Webex Callingservizi in Europa. |
Tutto |
|
*.broadcloudpbx.net |
Chiamare i servizi di configurazione e gestione del client. |
App Webex |
|
*.webex.com *.cisco.com |
Webex CallingServizi Core e Webex Aware
Quando un telefono si connette a una rete per la prima volta o dopo un ripristino delle impostazioni di fabbrica senza opzioni DHCP impostate, contatta un server di attivazione del dispositivo per il provisioning zero touch. I nuovi telefoni utilizzano activate.cisco.com e i telefoni con versione firmware precedente alla 11.2 (1), continuano a utilizzare webapps.cisco.com per il provisioning. Scarichi il firmware del dispositivo e gli aggiornamenti locali da binaries.webex.com. Consentire ai telefoni Cisco Multiplatform (MPP) precedenti alla versione 12.0.3 di accedere a sudirenewal.cisco.com tramite la porta 80 per rinnovare il Manufacturer Installed Certificate (MIC) e avere un Secure Unique Device Identifier (SUDI). Per i dettagli, veda l'avviso sul campo. Se non utilizza un server proxy e utilizza solo un firewall per filtrare gli URL,
|
Tutto |
|
*.ucmgmt.cisco.com |
Webex Callingservizi |
Hub di controllo |
|
*.wbx2.com e *.ciscospark.com |
Utilizzato per la sensibilizzazione sul cloud per contattare i servizi Webex Calling & Webex Aware durante e dopo l'onboarding. Questi servizi sono necessari per
|
Tutto |
|
*.webexapis.com |
Microservizi Webex che gestiscono le sue applicazioni Webex App e i dispositivi Webex.
|
Tutto |
|
*.webexcontent.com |
Webex Messagingservizi relativi all'archiviazione generale di file, tra cui:
|
Servizi di messaggistica Webex Apps. Archiviazione di file tramite webexcontent.com sostituito da clouddrive.com a ottobre 2019 |
|
*.accompany.com |
Integrazione delle informazioni sulle persone |
App Webex |
|
Servizi aggiuntivi relativi a Webex (domini di terze parti) | ||
|
*.appdynamics.com *.eum-appdynamics.com |
Monitoraggio delle prestazioni, acquisizione di errori e arresti anomali, metriche delle sessioni. |
App Webex, app web Webex |
|
*.sipflash.com |
Servizi di gestione dei dispositivi. Aggiornamenti del firmware e scopi di onboarding sicuri. |
App Webex |
|
*.walkme.com *.walkmeusercontent.com |
Client di assistenza agli utenti Webex. Fornisce tour di onboarding e utilizzo per i nuovi utenti. Per ulteriori informazioni su WalkMe, faccia clic qui. |
App Webex |
|
*.google.com *.googleapis.com |
Notifiche alle app Webex su dispositivi mobili (esempio: nuovo messaggio, quando si risponde alla chiamata) Per le sottoreti IP, faccia riferimento a questi link Servizio Google Firebase Cloud Messaging (FCM) Servizio di notifica push Apple (APNS) Per gli APNS, Apple elenca le sottoreti IP per questo servizio. | App Webex |
|
api.wxc.e911cloud.com wxc.e911cloud.com |
integrazione del servizio di emergenza 911 (E911) (RedSky) con Webex Calling Il telefono e il client Webex comunicano con il servizio RedSky utilizzando la porta 443 Vedi l'articolo Integrazione del servizio e911 con Webex Calling per i dettagli. |
App Webex, dispositivi |
|
*.quovadisglobal.com *.digicert.com *.identrust.com *.godaddy.com |
Viene utilizzato per controllare la «Lista di revoca dei certificati» per i certificati di sicurezza. L'elenco di revoca dei certificati garantisce che nessun certificato compromesso possa essere utilizzato per intercettare il traffico Webex sicuro. Ciò si verifica sulla porta TCP 80. Webex Callingsupporta la pinzatura CRL e OCSP per determinare lo stato di revoca del certificato . Sebbene la pinzatura OCSP riduca la necessità che l'app Webex contatti le CA; i dispositivi possono comunque contattare direttamente le autorità di certificazione. Questo processo convalida l'identità hardware, esegue l'autenticazione di rete 802.1X o scarica i CRL se una risposta crittografata non è disponibile o non è valida. | Tutto |
Sottoreti IP per i servizi Webex Calling
Segnalazione HTTPS- L'impostazione della sessione Webex Calling e i servizi Webex Aware si basano sugli URL anziché sugli indirizzi IP. I firewall/proxy di rete devono consentire l'accesso anche ai domini/URL, non solo all'intervallo IP.
|
sottoreti IP per Webex Calling servizi *† | ||
|---|---|---|
|
(1) Segnalazione di chiamata, Media, NTP e CScan | ||
|
23.89.0.0/16 |
62.109.192.0/18 |
85.119.56.0/23 |
|
128.177.14.0/24 |
128.177.36.0/24 |
135.84.168.0/21 |
|
139.177.64.0/21 |
139.177.72.0/23 |
144.196.0.0/16 |
|
150.253.128.0/17 |
163.129.0.0/17 |
170.72.0.0/16 |
|
170.133.128.0/18 |
185.115.196.0/22 |
199.19.196.0/23 |
|
199.19.199.0/24 |
199.59.64.0/21 | |
|
(2) Configurazione del dispositivo e gestione del firmware (dispositivi Cisco) | ||
|
3.14.211.49 |
3.20.185.219 |
3.130.87.169 |
|
3.134.166.179 |
52.26.82.54 |
62.109.192.0/18 |
|
72.163.10.96/27 |
72.163.15.64/26 |
72.163.15.128/26 |
|
72.163.24.0/23 |
72.163.10.128/25 |
173.37.146.128/25 |
|
173.36.127.0/26 |
173.36.127.128/26 |
173.37.26.0/23 |
|
173.37.149.96/27 |
192.133.220.0/26 |
192.133.220.64/26 |
|
(3) Configurazione dell'app Webex | ||
|
62.109.192.0/18 |
64.68.96.0/19 |
150.253.128.0/17 |
|
207.182.160.0/19 | ||
|
Scopo della connessione | Indirizzi di origine | Porte di origine |
Protocollo | Indirizzi di destinazione | Porti di destinazione | Appunti |
|---|---|---|---|---|---|---|
| Segnalazione di chiamata a Webex Calling (SIP TLS) | Gateway locale esterno (NIC) | 8000-65535 | TCP | Fare riferimento a Sottoreti IP per i Webex Calling servizi (1). | 5062, 8934 |
Questi IPS/porte sono necessari per la segnalazione delle chiamate SIP-TLS in uscita da gateway locali, dispositivi e applicazioni Webex App (origine) al cloud (destinazione). Webex Calling Porta 5062 (richiesta per il trunk basato su certificati). E la porta 8934 (richiesta per il trunk basato sulla registrazione |
| Dispositivi | 5060-5280 | 8934 | ||||
| Serie Room | Effimero | |||||
| App Webex | Effimero (dipende dal sistema operativo) | |||||
| Segnalazione di chiamata da Webex Calling (SIP TLS) a Local Gateway |
Webex Callingintervallo di indirizzi. Fare riferimento a Sottoreti IP per i Webex Calling servizi (1) | 8934 | TCP | Intervalli IP o IP scelti dal cliente per il suo gateway locale | Porta o intervallo di porte scelto dal cliente per il suo gateway locale |
Si applica ai gateway locali basati su certificati. È necessario stabilire una connessione Webex Calling da un gateway locale. Un gateway locale basato sulla registrazione funziona riutilizzando una connessione creata dal gateway locale. La porta di destinazione è scelta dal cliente Configura trunk |
| Chiama i media a Webex Calling (STUN, SRTP/SRTCP, T38, DTLS) | NIC esterna Local Gateway | 8000-48199†* | UDP | Fare riferimento a Sottoreti IP per i Webex Calling servizi (1). |
5004, 9000, 8500—8699, 19560—65535 (SRTP su UDP) |
|
| Dispositivi † * | 19560-19661 | |||||
| Serie Room † * | Audio 52050-52099 Video52200-52299 | |||||
|
Dispositivi ATA VG400 | 19560-19849 | |||||
| App Webex † * |
Audio: 8500-8599 Video: 8600-8699 | |||||
|
WebRTC | Effimero (secondo la politica del browser) | |||||
| Chiamate multimediali da Webex Calling (SRTP/SRTCP, T38) |
Webex Callingintervallo di indirizzi. Fare riferimento a Sottoreti IP per i Webex Calling servizi (1) | 19560-65535 (SRTP su UDP) | UDP | IP o intervallo IP scelto dal cliente per il suo gateway locale | Intervallo di porte multimediali scelto dal cliente per il suo gateway locale |
Si applica ai gateway locali basati su certificati |
| Segnalazione di chiamata al gateway PSTN (SIP TLS) | NIC interno di Local Gateway | 8000-65535 | TCP | Il suo ITSP PSTN GW o Unified CM | Dipende dall'opzione PSTN (ad esempio, in genere 5060 o 5061 per) Unified CM | |
| Chiamate multimediali al gateway PSTN (SRTP/SRTCP) | NIC interno di Local Gateway | 8000-48199†* | UDP | Il suo ITSP PSTN GW o Unified CM | Dipende dall'opzione PSTN (ad esempio, in genere 5060 o 5061 per) Unified CM | |
| Configurazione del dispositivo e gestione del firmware (dispositivi Cisco) | Webex Callingdispositivi | Effimero |
TCP |
Fare riferimento a Sottoreti IP per i Webex Calling servizi (2) | 443, 6970, 80 |
Necessario per i seguenti motivi: Migrazione dai telefoni aziendali (Cisco Unified CM) aWebex Calling. Vedere upgrade.cisco.com per maggiori informazioni. Il cloudupgrader.webex.com utilizza le porte: 6970.443 per il processo di migrazione del firmware. Aggiornamenti del firmware e onboarding sicuro dei dispositivi (MPP e telefoni Room o Desk) utilizzando il codice di attivazione a 16 cifre (GDS) Per CDA/EDOS - provisioning basato sull'indirizzo MAC. Utilizzato dai dispositivi (telefoni MPP, ATA e ATA SPA) con firmware più recente. Per gli ATA Cisco, si assicuri che i dispositivi abbiano il firmware minimo di 11.1.0 MSR3-9. Quando un telefono si connette a una rete per la prima volta o dopo un ripristino delle impostazioni di fabbrica, senza le opzioni DHCP impostate, contatta un server di attivazione del dispositivo per il provisioning zero touch. I nuovi telefoni utilizzano activate.cisco.com invece di webapps.cisco.com per il provisioning. I telefoni con firmware rilasciato prima della versione 11.2 (1) continuano a utilizzare webapps.cisco.com. Si consiglia di consentire tutte queste sottoreti IP. Consentire ai telefoni Cisco Multiplatform (MPP) precedenti alla versione 12.0.3 di accedere a sudirenewal.cisco.com tramite la porta 80 per rinnovare il Manufacturer Installed Certificate (MIC) e disporre di un Secure Unique Device Identifier (SUDI). Per i dettagli, veda l'avviso sul campo |
| Configurazione dell'app Webex | Applicazioni dell'app Webex | Effimero | TCP |
Fare riferimento a Sottoreti IP per i Webex Calling servizi (3) | 443, 8443 | Utilizzato per l'autenticazione dell'ID broker, i servizi di configurazione dell'app Webex per i clienti, l'accesso web basato su browser per la cura personale E l'accesso all'interfaccia amministrativa. La porta TCP 8443 viene utilizzata dall'app Webex durante la configurazione per scaricare la Cisco Unified CM configurazione. Solo i clienti che utilizzano la configurazione per connettersi Webex Calling devono aprire la porta. |
| Sincronizzazione dell'ora del dispositivo (NTP) | Webex Callingdispositivi | Effimero | UDP | Fare riferimento a Sottoreti IP per i Webex Calling servizi (1). | 123 †* | Questi indirizzi IP sono necessari per la sincronizzazione dell'ora per i dispositivi (telefoni MPP, ATA e ATA SPA) |
|
Risoluzione del Domain Name System (DNS) | Webex Callingdispositivi, app Webex e dispositivi Webex | Effimero | UDP e TCP | definito dall'host | 53†* | Utilizzato per le ricerche DNS per scoprire gli indirizzi IP dei Webex Calling servizi nel cloud. Anche se le tipiche ricerche DNS vengono eseguite tramite UDP, alcune potrebbero richiedere il TCP, se le risposte alle domande non rientrano nei pacchetti UDP. |
| Network Time Protocol (NTP) | App Webex e dispositivi Webex | 123 | UDP | definito dall'host | 123 | Sincronizzazione dell'ora |
| cScan | Strumento di prequalificazione della preparazione della rete basato sul Web per Webex Calling | Effimero | TCP | Fare riferimento a Sottoreti IP per i Webex Calling servizi (1). | 8934 e 443 | Strumento di prequalificazione della preparazione della rete basato sul Web per. Webex Calling Vai su cscan.webex.com per maggiori informazioni. |
| UDP | 19569-19760 | |||||
| Servizi aggiuntivi Webex Calling e Webex Aware (terze parti) | ||||||
| Notifiche push, APNS e servizi FCM | Webex CallingApplicazioni | Effimero | TCP |
Fare riferimento alle sottoreti IP menzionate nei link | 443, 2197, 5228, 5229, 5230, 5223 | Notifiche alle app Webex su dispositivi mobili (Esempio: quando riceve un nuovo messaggio o quando si risponde a una chiamata) |
-
† * L'intervallo di porte multimediali del gateway locale è configurabile con l'intervallo di porte rtp .
-
† * Porte multimediali per dispositivi e applicazioni assegnate dinamicamente nelle gamme di porte SRTP. Le porte SRTP sono porte con numero pari e la porta SRTCP corrispondente viene allocata con la porta consecutiva con numero dispari.
-
Se l'indirizzo di un server proxy è configurato per le sue app e i suoi dispositivi, il traffico di segnalazione viene inviato al proxy. I contenuti multimediali SRTP trasmessi tramite UDP fluiscono direttamente nel suo firewall anziché nel server proxy.
-
Se utilizza i servizi NTP e DNS all'interno della sua rete aziendale, deve comunque consentire il traffico DNS (UDP/TCP 53) e NTP (UDP 123) in uscita attraverso il firewall e i servizi Webex Aware. Webex Calling Mentre il suo DNS interno gestisce le ricerche locali, per i servizi Webex; i dispositivi e le app devono risolvere i FQDN e i record SRV dei servizi esterni. Dispositivi come i telefoni IP spesso raggiungono i server NTP pubblici o Webex Calling i propri server orari per mantenere sincronizzati gli orologi interni, il che è fondamentale per la sicurezza e la registrazione delle chiamate.
Dimensioni MTU per i servizi Webex Calling & Webex Aware
L'unità massima trasmissibile (MTU) è la dimensione massima che un pacchetto IP può trasmettere su un collegamento di rete senza bisogno di frammentazione. Possono verificarsi problemi se l'MTU non è impostato sui valori predefiniti. Webex Callingconsiglia di mantenere la dimensione MTU predefinita di 1500 byte per tutti i pacchetti IP sulla sua rete.
Per Webex Calling i servizi Webex Aware, se un pacchetto deve essere frammentato, imposta il bit Don't Fragment (DF) in modo che richieda la comunicazione ICMP.
Qualità del servizio (QoS) /Tipo di servizio (ToS)
Consente di abilitare la codifica dei pacchetti dal dispositivo o client locale alla Webex Calling piattaforma cloud. QoS Le consente di dare priorità al traffico in tempo reale rispetto ad altro traffico di dati. L'attivazione di questa impostazione modifica i contrassegni QoS per app e dispositivi che utilizzano segnali e contenuti multimediali SIP.
| Indirizzi di origine | Tipo di traffico | Indirizzi di destinazione | Porte di origine | Porti di destinazione | Classe e valore DSCP |
|---|---|---|---|---|---|
| App Webex | Audio |
Riferisca le sottoreti IP, i domini e gli URL per i servizi Webex Calling | 8500-8599 | 8500-8599, 19560-65535 | Inoltro rapido (46) |
| App Webex | Video | 8600-8699 | 8600-8699, 19560-65535 | Inoltro garantito 41 (34) | |
| App Webex | Segnalazione | Effimero (dipende dal sistema operativo) | 8934 | CS0 (0) | |
| Dispositivi Webex (MPP e Room) | Audio e video | 19560-19661 | 19560-65535 |
Inoltro rapido (46) & Inoltro garantito 41 (34) | |
| Dispositivi Webex | Segnalazione | 5060-5280 | 8934 | Selettore di classe 3 (24) |
-
Crea un profilo QoS separato per Audio e Video/Share poiché hanno un intervallo di porte di origine diverso per contrassegnare il traffico in modo diverso.
-
Per i client Windows: per abilitare la differenziazione delle porte di origine UDP per la sua organizzazione, contatti il team locale del suo account. Senza abilitare, non può distinguere tra Audio e Video/Share utilizzando le politiche QoS (GPO) di Windows perché le porte di origine sono le stesse per la condivisione audio/video/. Per i dettagli, vedere Abilitare gli intervalli di porte delle sorgenti multimediali per l'app Webex
-
Per i dispositivi Webex, configura le modifiche alle impostazioni QoS dalle impostazioni del dispositivo Control Hub. Per i dettagli, vedere Configurare e modificare le impostazioni del dispositivo in Webex-Calling
Webex Meetings /Messaggistica - Requisiti di rete
Per i clienti che utilizzano servizi Webex Suite di collaborazione cloud, prodotti registrati nel cloud Webex, onboard dei dispositivi MPP su Webex Cloud per servizi come cronologia chiamate, ricerca nell'elenco, riunioni e messaggistica. Assicurarsi che i domini/URL/indirizzi IP/porte menzionati in questo articolo siano aperti Requisiti di rete per i servizi Webex.
Requisiti di rete per Webex for Government
Per i clienti che richiedono l'elenco di domini, URL, intervalli di indirizzi IP e porte per i servizi Webex for Government, le informazioni sono disponibili qui: Requisiti di rete per Webex for Government
Requisiti di rete per Webex Attendant Console
Guida introduttiva a Webex Calling Local Gateway
Referenze
Per sapere Cosa c'è di nuovo inWebex Calling, veda Cosa c'è di nuovo in Webex Calling
Per i requisiti di sicurezza perWebex Calling, vedere l'articolo
Webex CallingArticolo sull'ottimizzazione dei media con Interactive Connectivity Establishment (ICE)
Cronologia delle revisioni dei documenti
|
Data |
Abbiamo apportato le seguenti modifiche a questo articolo |
|---|---|
|
07 settembre 2026 |
Ha ampliato la gamma di porte sorgente del telefono da 5060-5080 a 5060-5280 per includere la funzionalità Cisco aggiornata, che consente il supporto per un massimo di 130 linee. |
|
13 agosto 2026 |
È stata aggiornata la procedura per convalidare la dimensione del pool di NAT richiesta per l'app o i dispositivi. |
|
28 marzo 2026 |
Aggiornato il link alla documentazione di Firebase Cloud Messaging (FCM). |
|
4 marzo 2026 |
Ha cambiato la porta di origine per la sincronizzazione dell'ora del dispositivo (NTP) da 51494 a Ephemeral nella sezione Sottoreti IP per servizi. Webex Calling |
|
23 febbraio 2026 |
Lo scopo dei dettagli di connessione viene aggiornato all'interno della sottorete IP per Webex Calling Sono inclusi i seguenti URL aggiuntivi di terze parti:
Aggiornamenti editoriali per migliorare l'articolo per una migliore leggibilità |
|
05 dicembre 2025 |
È stato aggiunto l'utilizzo delle sottoreti, delle porte e dei protocolli IP elencati nella sezione Sottoreti IP per servizi. Webex Calling |
|
24 ottobre 2025 |
Ha migliorato la qualità dell'immagine e corretto il collegamento interrotto al servizio Google Firebase Cloud Messaging (FCM) |
|
15 settembre 2025 |
|
|
10 aprile 2025 |
Testo incluso per enfatizzare le dimensioni dell'MTU Webex Calling e dei servizi Webex Aware |
|
27 marzo 2025 |
Ha aggiornato la sottorete IP per Webex Calling i servizi 62.109.192.0/18 per far fronte all'espansione del Webex Calling mercato nella regione dell'Arabia Saudita. |
|
21 gennaio 2025 |
Aggiunti dettagli per l'utilizzo del SIP Application Layer Gateway. |
|
8 gennaio 2025 |
L'indirizzo della sottorete IP relativo alla configurazione del dispositivo e alla configurazione dell'app Webex è stato spostato nella sezione Sottoreti IP per servizi Webex Calling |
|
17 dicembre 2024 |
È stato aggiunto il supporto a WebRTC per la Webex Calling specifica Media. |
|
14 novembre 2024 |
Aggiornato l'intervallo di porte supportate per i media di Webex Calling chiamata per il dispositivo ATA della serie VG400 |
|
11 novembre 2024 |
Aggiunto l'intervallo di porte supportato per i media di Webex Calling chiamata per il dispositivo ATA della serie VG400 |
|
25 luglio 2024 |
È stata aggiunta la sottorete IP 52.26.82.54 in quanto richiesta per la configurazione del dispositivo Cisco ATA e la gestione del firmware. |
|
18 luglio 2024 |
Aggiornato con i seguenti dettagli:
|
|
28 giugno 2024 |
È stato aggiornato l'utilizzo di entrambi gli intervalli di porte SRTP/ SRTCP per le specifiche Media. Webex Calling |
|
11 giugno 2024 |
È stato rimosso il dominio «huron-dev.com» perché non utilizzato. |
|
06 maggio 2024 |
È stato aggiornato l'utilizzo di entrambi gli intervalli di porte SRTP/ SRTCP per le specifiche Media. Webex Calling |
|
3 aprile 2024 | Ho aggiornato le sottoreti IP per i Webex Calling servizi con 163.129.0.0/17 per soddisfare l'espansione del mercato nella regione dell'India. Webex Calling |
|
18 dicembre 2023 |
Includeva l'URL sudirenewal.cisco.com e i requisiti della porta 80 per la configurazione del dispositivo e la gestione del firmware del rinnovo del MIC del telefono Cisco MPP. |
|
11 dicembre 2023 |
Sono state aggiornate le sottoreti IP Webex Calling dei servizi per includere un set più ampio di indirizzi IP. 150.253.209.128/25 — cambiato in 150.253.128.0/17 |
|
29 novembre 2023 |
Abbiamo aggiornato le sottoreti IP Webex Calling dei servizi per includere un set più ampio di indirizzi IP per consentire l'espansione della Webex Calling regione per la crescita futura. 144.196.33.0/25 — cambiato in 144.196.0.0/16 Le sezioni Sottoreti IP per Webex Calling servizi in Webex Calling (SIP TLS) e Call media to Webex Calling (STUN, SRTP) sono aggiornate per maggiore chiarezza sul trunking basato su certificati e sui requisiti del firewall per Local Gateway. |
|
14 agosto 2023 |
Abbiamo aggiunto i seguenti indirizzi IP 144.196.33.0/25 e 150.253.156.128/25 per supportare maggiori requisiti di capacità per Edge and Services. Webex Calling Questo intervallo IP è supportato solo nella regione degli Stati Uniti. |
|
5 luglio 2023 |
Aggiunto il link https://binaries.webex.com per installare il firmware Cisco MPP. |
|
7 marzo 2023 |
Abbiamo revisionato l'intero articolo per includere:
|
|
5 marzo 2023 |
Aggiornamento dell'articolo per includere quanto segue:
|
|
15 novembre 2022 |
Abbiamo aggiunto i seguenti indirizzi IP per la configurazione dei dispositivi e la gestione del firmware (dispositivi Cisco):
Abbiamo rimosso i seguenti indirizzi IP dalla configurazione dei dispositivi e dalla gestione del firmware (dispositivi Cisco):
|
|
14 novembre 2022 |
Aggiunta la sottorete IP 170.72.242.0/24 per il servizio. Webex Calling |
|
08 settembre 2022 |
Il firmware Cisco MPP passa a utilizzare https://binaries.webex.com come URL host per gli aggiornamenti del firmware MPP in tutte le regioni. Questa modifica migliora le prestazioni di aggiornamento del firmware. |
|
30 agosto 2022 |
È stato rimosso il riferimento alla porta 80 dalle righe Configurazione del dispositivo e gestione del firmware (dispositivi Cisco), Configurazione dell'applicazione e CScan nella tabella delle porte in quanto non c'è dipendenza. |
|
18 agosto 2022 |
Nessuna modifica nella soluzione. Sono state aggiornate le porte di destinazione 5062 (richieste per il trunk basato su certificati), 8934 (richiesto per il trunk basato sulla registrazione) per la segnalazione delle chiamate a (SIP TLS). Webex Calling |
|
26 luglio 2022 |
Aggiunto l'indirizzo IP 54.68.1.225, necessario per l'aggiornamento del firmware dei dispositivi Cisco 840/860. |
|
21 luglio 2022 |
Aggiornate le porte di destinazione 5062, 8934 per la segnalazione delle chiamate a Webex Calling (SIP TLS). |
|
14 luglio 2022 |
Aggiunti gli URL che supportano una funzione completa dei servizi Webex Aware. Aggiunta la sottorete IP 23.89.154.0/25 per il servizio. Webex Calling |
|
27 giugno 2022 |
Sono stati aggiornati il dominio e gli URL per Webex Calling i servizi: *.broadcloudpbx.com *.broadcloud.com.au *.broadcloud.eu *.broadcloudpbx.net |
|
15 giugno 2022 |
Sono state aggiunte le seguenti porte e protocolli in Indirizzi IP e porte per Webex Calling i servizi:
Informazioni aggiornate nella sezione Webex Meetings/Messaging - Requisiti di rete |
|
24 maggio 2022 |
Aggiunta la sottorete IP 52.26.82.54/24 a 52.26.82.54/32 per l'assistenza Webex Calling |
|
6 maggio 2022 |
Aggiunta la sottorete IP 52.26.82.54/24 per l'assistenza Webex Calling |
|
7 aprile 2022 |
Aggiornato l'intervallo di porte UDP interne ed esterne del Local Gateway a 8000-48198 † |
|
5 aprile 2022 |
Aggiunte le seguenti sottoreti IP per il Webex Calling servizio:
|
|
29 marzo 2022 |
Aggiunte le seguenti sottoreti IP per il Webex Calling servizio:
|
|
20 settembre 2021 |
Aggiunte 4 nuove sottoreti IP per il Webex Calling servizio:
|
|
2 aprile 2021 |
È stato aggiunto *.ciscospark.com in Domini e URL per i Webex Calling servizi per supportare Webex Calling i casi d'uso nell'app Webex. |
|
25 marzo 2021 |
Aggiunti 6 nuovi intervalli IP per activate.cisco.com, che entreranno in vigore a partire dall'8 maggio 2021.
|
|
4 marzo 2021 |
Ha sostituito Webex Calling gli IP discreti e gli intervalli IP più piccoli con intervalli semplificati in una tabella separata per facilitare la comprensione della configurazione del firewall. |
|
26 febbraio 2021 |
Ha aggiunto 5004 come porta di destinazione per Call media to Webex Calling (STUN, SRTP) per supportare Interactive Connectivity Establishment (ICE) che sarà disponibile Webex Calling ad aprile 2021. |
|
22 febbraio 2021 |
I domini e gli URL sono ora elencati in una tabella separata. La tabella Indirizzi IP e Porte viene adattata per raggruppare gli indirizzi IP per gli stessi servizi. Aggiungere la colonna Note alla tabella Indirizzi IP e porte che aiuta a comprendere i requisiti. Spostamento dei seguenti indirizzi IP in intervalli semplificati per la configurazione dei dispositivi e la gestione del firmware (dispositivi Cisco):
Aggiungendo i seguenti indirizzi IP per la configurazione dell'applicazione perché Cisco Webex il cliente ne indica uno più recente DNS SRV in Australia a marzo 2021.
|
|
21 gennaio 2021 |
Abbiamo aggiunto i seguenti indirizzi IP alla configurazione dei dispositivi e alla gestione del firmware (dispositivi Cisco):
Abbiamo rimosso i seguenti indirizzi IP dalla configurazione dei dispositivi e dalla gestione del firmware (dispositivi Cisco):
Abbiamo aggiunto i seguenti indirizzi IP alla configurazione dell'applicazione:
Abbiamo rimosso i seguenti indirizzi IP dalla configurazione dell'applicazione:
Abbiamo rimosso i seguenti numeri di porta dalla configurazione dell'applicazione:
Abbiamo aggiunto i seguenti domini alla configurazione dell'applicazione:
|
|
23 dicembre 2020 |
Aggiunti nuovi indirizzi IP di configurazione dell'applicazione alle immagini di riferimento delle porte. |
|
22 dicembre 2020 |
Ha aggiornato la riga di configurazione dell'applicazione nelle tabelle per includere i seguenti indirizzi IP: 135.84.171.154 e 135.84.172.154. Ha nascosto i diagrammi di rete finché non vengono aggiunti questi indirizzi IP. |
|
11 dicembre 2020 |
Sono state aggiornate la configurazione del dispositivo e la gestione del firmware (dispositivi Cisco) e le righe di configurazione dell'applicazione per i domini canadesi supportati. |
|
16 ottobre 2020 |
Aggiornato la segnalazione delle chiamate e le voci multimediali con i seguenti indirizzi IP:
|
|
23 settembre 2020 |
In CScan, ha sostituito 199.59.64.156 con 199.59.64.197. |
|
14 agosto 2020 |
Aggiunti altri indirizzi IP per supportare l'introduzione dei data center in Canada: Segnalazione di chiamata a Webex Calling (SIP TLS) —135.84.173.0/25,135.84.174.0/25, 199.19.197.0/24, 199.19.199.0/24 |
|
12 agosto 2020 |
Aggiunti altri indirizzi IP per supportare l'introduzione dei data center in Canada:
|
|
22 luglio 2020 |
Aggiunto il seguente indirizzo IP per supportare l'introduzione dei data center in Canada: 135.84.173.146 |
|
9 giugno 2020 |
Abbiamo apportato le seguenti modifiche alla voce del CScan:
|
|
11 marzo 2020 |
Abbiamo aggiunto i seguenti indirizzi IP e di dominio alla configurazione dell'applicazione:
Abbiamo aggiornato i seguenti domini con indirizzi IP aggiuntivi per la configurazione del dispositivo e la gestione del firmware:
|
|
27 febbraio 2020 |
Abbiamo aggiunto il dominio e le porte seguenti alla configurazione del dispositivo e alla gestione del firmware: cloudupgrader.webex.com — 443, 6970 |