- 홈
- /
- 문서
이 문서는 네트워크 관리자, 특히 조직 내에서 Webex Calling 사용을 원하는 방화벽 및 프록시 보안 관리자를 대상으로 해요.
방화벽과 액세스 요구 사항에 대한 포트 참조 정보를 알아보려면 의 포트 참조 정보를 참조하세요Cisco Webex Calling.
엔드포인트 요구 사항
Webex Calling엣지
SIP 등록 또는 통화를 하려면 다음 단계를 완료하세요.
-
액티브 에지 노드용 SIP 엔드포인트의 호스트 주소를 확인해 보세요.
-
사용자 및 기기 구성과 관련된 모든 전제 조건을 완료하세요.
-
서비스 검색을 시작하려면 엔드포인트에 공용 네트워크 연결이 있는지 확인하세요.
-
지역별 또는 데이터센터별 프로비저닝 구성으로 엔드포인트 부트스트랩의 전제 조건을 완료하세요. 이 구성은 서비스 검색에 필요한 관련 도메인 이름 접미사를 얻는 데 도움이 돼요.
IPv4 대 IPv6
기기는 단일 버전이나 듀얼 스택 모드에서 작동할 수 있어요. 기본 프로토콜의 변경을 결정하는 것은 구성이고 이러한 변경은 서비스 검색의 일부가 아니에요.
-
단일 스택 모드—하나의 IP 프로토콜 (예: IPv4) 만 활성화하고 다른 프로토콜 주소는 무시해요.
-
듀얼 스택 모드—구성을 통해 선호 IP 버전을 선택해요.
클라이언트는 모든 선호 주소의 우선 순위를 IP의 전체 주소보다 낮게 (즉, 선호) 간주해요. IPv4를 선호하면, IPv6 주소를 시도하기 전에 모든 IPv4 주소를 시도해요. 모든 주소가 실패하면 우선 순위가 가장 낮은 선호 프로토콜 주소로 사이클이 다시 시작돼요.
푸시 알림을 받고 등록하는 모바일 클라이언트는 이전 등록을 기반으로 모드 최적화를 결정할 수 있어요.
주소에서 호스트 DNS SRV 주소 확인
프로비저닝에서 얻은 엔드포인트 구성 파일에서 도메인 표시기는 액세스 에지 서비스를 검색하는 데 필요한 도메인 이름을 지정해요. 도메인 이름 예시는 다음과 같아요.
wxc.edge.bcld.webex.com
예시를 보면 이 도메인 DNS SRV 조회를 수행하는 엔드포인트가 다음과 비슷한 응답을 낼 수 있어요.
# nslookup -type=srv _sips._tcp. wxc.edge.bcld.webex.com
_sips._tcp.wxc.edge.bcld.webex.com SRV 5 100 5061 sip-edge1.us-dc1.bcld.webex.com.
_sips._tcp.wxc.edge.bcld.webex.com SRV 10 105 5061 sip-edge2.us-dc1. bcld.webex.com.
이 경우 SRV 레코드는 3A 레코드를 가리키죠.
sip-edge1.us-dc1.bcld.webex.com
sip-edge2.us-dc1.bcld.webex.com
이 예에서는 모든 호스트가 다른 가중치와 우선순위로 포트 5061에 접속하도록 광고돼요.
엔드포인트에 대한 이러한 요구 사항을 고려해 보세요.
-
엔드포인트는 TLS 기반 통신 시작을 위한 호스트 주소 가져오기 DNS SRV 검색을 수행할 때
_sips._tcp(서비스와 프로토콜 조합) 를 접두사로 사용해야 해요. -
엔드포인트는 주소 섹션에서 호스트 주소 확인에 설명된 조건을 DNS SRV 조회해야 해요. DNS SRV
-
엔드포인트는 각 호스트 주소에 대해 광고한 대로 호스트, 포트, 무게, 우선순위를 존중해야 해요. 또한 SIP 등록 중에 소켓 연결을 만들 때 호스트와 포트의 친화력을 만들어야 해요.
-
DNS SRV레코드 사용에 따라, 우선 순위와 가중치에 따른 호스트 선택 기준은 RFC 2782에 설명되어 있어요.
SIP 및 미디어 요구 사항
|
요건 |
설명 |
|---|---|
|
공개 키 암호화에 신뢰 인증서가 필요해요 |
Webex 인증서의 서명 기관 및 장치에 필요한 루트 CA에 대해 알아보려면 문서를 참조하세요. |
|
보안 SIP에 TLS 버전 지원돼요. |
TLS 1.2하고 TLS 1.3이에요. |
|
보안 SIP를 위해 TLS 암호가 지원돼요. |
TLS_AES_256_GCM_SHA384 TLS_AES_128_GCM_SHA256 TLS_ECDHE_RSA_WITH_AES_128_GCM_SHA256 TLS_ECDHE_ECDSA_WITH_AES_128_GCM_SHA256 TLS_ECDHE_RSA_WITH_AES_128_CBC_SHA256 TLS_ECDHE_ECDSA_WITH_AES_128_CBC_SHA256 TLS_DHE_DSS_WITH_AES_128_GCM_SHA256 TLS_DHE_RSA_WITH_AES_128_GCM_SHA256 TLS_DHE_RSA_WITH_AES_128_CBC_SHA256 TLS_DHE_DSS_WITH_AES_128_CBC_SHA256 TLS_ECDH_RSA_WITH_AES_128_GCM_SHA256 TLS_ECDH_ECDSA_WITH_AES_128_GCM_SHA256 TLS_ECDH_RSA_WITH_AES_128_CBC_SHA256 TLS_ECDH_ECDSA_WITH_AES_128_CBC_SHA256 |
|
보안 미디어에 지원되는 SRTP키 |
AES_CM_128_HMAC_SHA1_80 |
mTL을 이용한 보안 SIP (상호 TLS) 요구 사항
요구 사항은 여기에 자세히 설명되어 있어요.
트렁크 통화를 성공적으로 승인하고 인증하려면 서명된 인증서가 필요해요. 인증서는 다음 요건을 충족해야 해요.
-
인증서는 Cisco Webex오디오 및 비디오 플랫폼 호출에 지원되는 루트 인증 기관이 어디입니까? 에서 언급한 CA가 서명해야 해요.
-
Cisco Webex오디오 및 비디오 플랫폼 통화에 지원되는 루트 인증 기관은 어디입니까? 에 언급된 신뢰 번들을 업로드해 주세요. 큐브에.
-
인증서는 항상 유효해야 해요:
-
서명된 인증서는 항상 유효해야 해요.
-
루트 또는 중간 인증서는 만료일이 유효해야 하고 해지하면 안 돼요.
-
서버 인증 확장 키 사용 (EKU) 만 포함하는 인증서가 지원돼요. Webex CallingTLS 핸드셰이크 설정 중에 클라이언트 인증 EKU의 존재를 확인하거나 적용하지 않아요.
일부 타사 세션 경계 컨트롤러 (SBC) 는 엄격한 EKU 검증을 시행하고 클라이언트 인증 EKU가 포함되지 않은 인증서를 거부할 수 있어요. 그런 경우에는 SBC가 서버 인증 EKU가 있는 인증서만 받아들이거나 엄격한 EKU 검증을 비활성화하도록 구성되어 있는지 확인하세요 (지원되는 경우).
-
인증서에는 컨트롤 허브에서 선택한 FQDN과 함께 인증서의 일반 이름 또는 주체 대체 이름으로 FQDN (정규화된 도메인 이름) 이 포함되어야 해요. 예를 들자면:
-
조직의 컨트롤 허브에서 london.lgw.cisco.com:5061을 FQDN으로 사용하여 구성한 트렁크는 인증서 CN 또는 SAN에 london.lgw.cisco.com을 포함해야 해요.
-
조직의 컨트롤 허브에서 london.lgw.cisco.com으로 구성한 트렁크는 SRV에 인증서 CN 또는 SAN에 london.lgw.cisco.com이 포함되어야 했어요. SRV 주소로 확인되는 레코드 (CNAME/A 레코드/IP 주소) 는 SAN에서 선택 사항이에요.
-
-
하나 이상의 로컬 게이트웨이와 인증서를 공유할 수 있지만 FQDN 요구 사항이 충족되는지 확인하세요.
-
범위를 벗어났어요.
이 기사에는 네트워크 보안과 관련된 다음 정보가 포함되어 있지 않아요.
-
CA 및 암호에 대한 F5 요구 사항
-
웹엑스의 방화벽 규칙을 다운로드하기 위한 HTTP 기반 API예요.
-
트러스트 번들용 API예요
-
방화벽 요구 사항 및 ALG 비활성화