この記事の内容
dropdown icon
エンドポイントの要件
    IPv4とIPv6の違い
dropdown icon
SIPとメディアの要件
    mTLS(相互TLS)を使用した安全なSIPの要件
Webex Calling のセキュリティ要件
list-menuこの記事の内容
list-menuフィードバックがある場合

この記事は、ネットワーク管理者、特に組織内で Webex Calling を使用したいファイアウォール管理者とプロキシセキュリティ管理者を対象としています。

エンドポイントの要件

Webex Callingエッジ

SIP登録または通話を行うには、次の手順を実行してください。

  • アクティブなEdgeノードのSIPエンドポイントのホストアドレスを調べてください。

  • ユーザーとデバイスの設定に関する前提条件をすべて満たしてください。

  • サービスディスカバリーを開始するには、エンドポイントがパブリックネットワークに接続されていることを確認してください。

  • 地域またはデータセンター固有のプロビジョニング構成で、エンドポイントをブートストラップするための前提条件を満たしてください。 この設定は、サービスディスカバリーに関連するドメイン名のサフィックスを取得するのに役立ちます。

IPv4とIPv6の違い

デバイスはシングルバージョンまたはデュアルスタックモードで動作します。 優先プロトコルの変更を決定するのは設定であり、これらの変更はサービスディスカバリーには含まれません。

  • シングルスタックモード-1つのIPプロトコル(IPv4など)のみを有効にし、他のプロトコルアドレスは無視します。

  • デュアルスタックモード-設定を通じて好みのIPバージョンを選択します。

クライアントは、すべての優先アドレスの優先順位が、そのIPのすべてのアドレスよりも低い(つまり、優先)と見なします。 IPv4が優先される場合は、IPv6アドレスを試す前にすべてのIPv4アドレスが試行されます。 すべてのアドレスに障害が発生した場合は、優先順位が最も低い優先プロトコルアドレスからサイクルが再開されます。

プッシュ通知の受信時に登録するモバイルクライアントは、以前の登録に基づいてモードを最適化することを決定できます。

DNS SRVアドレスからのホストアドレスの解決

プロビジョニングから取得したエンドポイント設定ファイルでは、ドメインインジケータはアクセスエッジサービスを検出するドメイン名を指定します。 ドメイン名の例は:

wxc.edge.bcld.webex.com

この例から、DNS SRVこのドメインを検索するエンドポイントは、次のような応答を返す可能性があります。


# nslookup -type=srv _sips._tcp. wxc.edge.bcld.webex.com
_sips._tcp.wxc.edge.bcld.webex.com SRV 5 100 5061 sip-edge1.us-dc1.bcld.webex.com.
_sips._tcp.wxc.edge.bcld.webex.com SRV 10 105 5061 sip-edge2.us-dc1. bcld.webex.com.

この場合、SRVレコードは3Aのレコードを指します。


sip-edge1.us-dc1.bcld.webex.com
sip-edge2.us-dc1.bcld.webex.com

この例では、すべてのホストが、異なる重みと優先順位でポート5061に接続するようにアドバタイズされています。

エンドポイントの次の要件を検討してください。

  • エンドポイントは、DNS SRV TLSベースの通信を開始するためのホストアドレスを取得するための検索を実行するために、プレフィックスとして _sips._tcp(サービスとプロトコルの組み合わせ)を使用する必要があります。

  • エンドポイントは、DNS SRVアドレスセクションからホストアドレスの解決で説明されている条件を検索する必要があります。DNS SRV

  • エンドポイントは、各ホストアドレスに記載されているホスト、ポート、ウェイト、優先度に従う必要があります。 また、SIP登録中にソケット接続を作成するときは、ホストとポートのアフィニティを作成する必要があります。

  • DNS SRVレコードの使用法に固有の、優先度と重みに基づくホストの選択基準は、RFC 2782で説明されています。

SIPとメディアの要件

要件

説明

公開鍵の暗号化には信頼証明書が必要です

デバイスに必要なWebex証明書の署名権限とルートCAについては、記事を参照してください

セキュアSIPでサポートされるTLSバージョン

TLS 1.2 と TLS 1.3

安全なSIPでサポートされるTLS暗号

TLS_AES_256_GCM_SHA384

TLS_AES_128_GCM_SHA256

TLS_ECDHE_RSA_WITH_AES_128_GCM_SHA256

TLS_ECDHE_ECDSA_WITH_AES_128_GCM_SHA256

TLS_ECDHE_RSA_WITH_AES_128_CBC_SHA256

TLS_ECDHE_ECDSA_WITH_AES_128_CBC_SHA256

TLS_DHE_DSS_WITH_AES_128_GCM_SHA256

TLS_DHE_RSA_WITH_AES_128_GCM_SHA256

TLS_DHE_RSA_WITH_AES_128_CBC_SHA256

TLS_DHE_DSS_WITH_AES_128_CBC_SHA256

TLS_ECDH_RSA_WITH_AES_128_GCM_SHA256

TLS_ECDH_ECDSA_WITH_AES_128_GCM_SHA256

TLS_ECDH_RSA_WITH_AES_128_CBC_SHA256

TLS_ECDH_ECDSA_WITH_AES_128_CBC_SHA256

セキュアメディアではSRTPキーがサポートされています

AES_CM_128_HMAC_SHA1_80

mTLS(双方向TLS)を使用した安全なSIPの要件

要件はここで詳しく説明されています。

トランクからの通話を正常に承認および認証するには、署名付き証明書が必要です。 証明書は次の要件を満たしている必要があります。

  • 証明書は常に有効でなければなりません:

    • 署名された証明書には常に有効な有効期限が必要です。

    • ルート証明書または中間証明書には有効な有効期限が必要で、 取り消してはいけません。

    • サーバー認証拡張キー使用法(EKU) のみを含む証明書がサポートされています。 Webex Calling TLSハンドシェイクの確立中にクライアント認証EKUの存在を検証または強制しません。

      サードパーティのセッションボーダーコントローラー(SBC)の中には、 厳格なEKU検証を実施し、 クライアント認証EKUを含まない証明書を拒否するものがあります。 そのような場合は、 SBCがサーバー認証EKUのみの証明書を受け入れるように設定されているか、厳密なEKU検証(サポートされている場合 )を無効にするように設定されていることを確認してください。

    • 証明書には、 コントロールハブで選択したFQDNを含む証明書の共通名またはサブジェクト代替名として完全修飾ドメイン名( FQDN)が含まれている必要があります。 例えば:

      • FQDNとしてlondon.lgw.cisco.com: 5061を使用して組織のコントロールハブから構成されたトランクには、CNまたはSANの証明書にlondon.lgw.cisco.comが含まれている必要があります。

      • 組織のコントロールハブからlondon.lgw.cisco.comで構成されたトランクは、SRVで、 CNまたはSANの証明書にlondon.lgw.cisco.comが含まれている必要があります。 SRVアドレスが解決されるレコード(CNAME/Aレコード/IPアドレス)は、SANではオプションです。

    • 証明書は複数のローカルゲートウェイと共有できますが、 FQDNの要件が満たされていることを確認してください。

範囲外です

この記事には、ネットワークセキュリティに関する次の情報は含まれていません。

  • CAと暗号に関するF5の要件

  • WebexのファイアウォールルールをダウンロードするためのHTTPベースのAPI。

  • トラストバンドルのAPI

  • ファイアウォールの要件と ALG の無効化

この投稿記事は役に立ちましたか?
この投稿記事は役に立ちましたか?