Netwerkvereisten voor Webex for Government (FedRAMP)

Webex for Government Meetings-poorten en IP-bereiken

Netwerkvereisten voor Webex for Government (FedRAMP).

FedRAMP Webex Meetings-poorten en IP-bereiken.

FedRAMP-vergaderingen/Webex For Government

De volgende IP-bereiken worden gebruikt door sites die zijn geïmplementeerd op de FedRAMP-vergaderingscluster. Voor dit document worden deze bereiken de 'Webex IP-bereiken' genoemd:

Opmerking: De vier belangrijkste IP-bereiken zijn nieuw toegevoegd om het onze klanten gemakkelijker te maken.

  • 150.253.150.0/23 (150.253.150.0 tot 150.253.151.255)
  • 144.196.224.0/21 (144.196.224.0 tot 144.196.231.255)
  • 23.89.18.0/23 (23.89.18.0 tot 23.89.19.255)
  • 163.129.16.0/21 (163.129.16.0 tot 163.129.23.255)
  • 170.72.254.0/24 (170.72.254.0 tot 170.72.254.255)
  • 170.133.156.0/22 (170.133.156.0 tot 170.133.159.255)
  • 207.182.160.0/21 (207.182.160.0 tot 207.182.167.255)
  • 207.182.168.0/23 (207.182.168.0 tot 207.182.169.255)
  • 207.182.176.0/22 (207.182.176.0 tot 207.182.179.255)
  • 207.182.190.0/23 (207.182.190.0 tot 207.182.191.255)
  • 216.151.130.0/24 (216.151.130.0 tot 216.151.130.255)
  • 216.151.134.0/24 (216.151.134.0 tot 216.151.134.255)
  • 216.151.135.0/25 (216.151.135.0 tot 216.151.135.127)
  • 216.151.135.240/28 (216.151.135.240 tot 216.151.135.255)
  • 216.151.138.0/24 (216.151.138.0 tot 216.151.138.255)
  • 216.151.139.0/25 (216.151.139.0 tot 216.151.139.127)
  • 216.151.139.240/28 (216.151.139.241 tot 216.151.139.254)

Services die in dit IP-bereik zijn geïmplementeerd, omvatten, maar zijn niet beperkt tot, het volgende:
  •     De vergaderingswebsite (bijv. customersite.webex.com)
  •     Vergaderingsgegevensservers
  •     Multimediaservers voor computeraudio (VoIP) en webcamvideo
  •     XML/API-services, inclusief planning van Productiviteitstools
  •     Netwerkopnameservers (NBR)
  •     Secundaire diensten wanneer primaire diensten in onderhoud zijn of technische problemen ondervinden
De volgende URI's worden gebruikt om de 'Certificaatintrekkingslijst' voor onze beveiligingscertificaten te controleren.  De certificaatintrekkingslijsten om ervoor te zorgen dat er geen gecompromitteerde certificaten kunnen worden gebruikt om beveiligd Webex-verkeer te onderscheppen. Dit verkeer vindt plaats op TCP-poort 80:
  •     *.quovadisglobal.com
  •     *.digicert.com
  •     *.identrust.com (IdenTrust-certificaten)
Opmerking:
De volgende UserAgents worden door Webex doorgegeven via het utiltp-proces in Webex en moeten worden toegestaan via de firewall van een instantie:
  •     UserAgent=WebexInMeetingWin
  •     UserAgent=WebexInMeetingMac
  •     UserAgent=preagentDocShow
  •     UserAgent=stand-by
https://activation.webex.com/api/v1/ping als onderdeel van de toegestane URL's. Het wordt gebruikt als onderdeel van het activeringsproces van het apparaat en "het apparaat gebruikt het voordat het weet dat het een FedRAMP-apparaat is. Het apparaat verzendt een activeringscode zonder FedRAMP-informatie, de service ziet dat het een FedRAMP-activeringscode is en stuurt deze vervolgens om."

Al het FedRAMP-verkeer is vereist om TLS 1.2-codering en mTLS 1.2-codering voor op locatie geregistreerde SIP-apparaten te gebruiken:
Poorten die worden gebruikt door Webex Meeting-clients (inclusief in de cloud geregistreerde apparaten)
ProtocolPoortnummer(s)RichtingVerkeerstypeIP-bereikOpmerkingen
TCP80/443Uitgaand naar WebexHTTP, HTTPSWebex en AWS (niet aanbevolen om te filteren op IP)*.webex.com
*.gov.ciscospark.com
*.s3.us-gov-west-1.amazonaws.com (Dit wordt gebruikt voor statische inhoud en bestanden)

Webex raadt aan te filteren op URL.  ALS u Filtert op IP-adres, moet u AWS GovCloud-, Cloudfront- en Webex-IP-bereiken toestaan.
TCP/UDP53Uitgaand naar lokale DNSDomeinnaamservices (DNS)Alleen DNS-serverWordt gebruikt voor DNS-zoekopdrachten om de IP-adressen van Webex-servers in de cloud te vinden. Hoewel DNS-zoekopdrachten normaal gesproken worden uitgevoerd via UDP, is het mogelijk dat sommige zoekopdrachten TCP vereisen als de antwoorden op de query niet in de UDP-pakketten passen.
UDP9000.5004Uitgaand naar WebexPrimaire Webex-clientmedia (VoIP en video-RTP)WebexDe mediapoort van de Webex-client wordt gebruikt voor het uitwisselen van streams waarbij computeraudio, webcamvideo en inhoud worden gedeeld. Het openen van deze poort is vereist om de best mogelijke media-ervaring te garanderen.
TCP5004, 443, 80Uitgaand naar WebexAlternatieve Webex-clientmedia (VoIP en video-RTP)WebexTerugvalpoorten voor mediaconnectiviteit wanneer de UDP-poort 9000 niet is geopend in de firewall
UDP/TCPAudio: 52000 tot 52049
Video:52100 tot 52199
Inkomend naar uw netwerkWebex-clientmedia (Voip en video)Terug van AWS en WebexWebex communiceert met de ontvangen bestemmingspoort wanneer de client de verbinding maakt. Er moet een firewall zijn geconfigureerd om deze retourverbindingen toe te staan. Opmerking: Dit is standaard ingeschakeld.
TCP/UDPTijdelijke poorten specifiek voor besturingssystemenInkomend naar uw netwerkVerkeer van Webex retournerenTerug van AWS en WebexWebex communiceert met de ontvangen bestemmingspoort wanneer de client de verbinding maakt.  Er moet een firewall zijn geconfigureerd om deze retourverbindingen toe te staan. Opmerking: dit wordt meestal automatisch geopend in een stateful firewall maar wordt hier vermeld voor volledigheid

Voor klanten die Webex for Government inschakelen en geen URL-gebaseerde filtering voor HTTPS kunnen toestaan, moet u verbinding met AWS Gov Cloud West toestaan (regio: us-gov-west-1) en Cloud Front (service: CLOUDFRONT). Raadpleeg de AWS-documentatie om de IP-bereiken voor de regio AWS Gov Cloud West en AWS Cloud Front te identificeren. AWS-documentatie is beschikbaar op https://docs.aws.amazon.com/general/latest/gr/aws‐ip‐ranges.html.
Cisco Webex raadt sterk aan om waar mogelijk te filteren op URL.

Cloudfront wordt gebruikt voor statische inhoud die wordt geleverd via het Content Delivery Network om klanten de beste prestaties in het hele land te bieden.
Poorten die worden gebruikt door geregistreerde Cisco-videosamenwerkingsapparaten op locatie
(zie ook de Cisco Webex Meetings Enterprise-implementatiehandleiding voor vergaderingen waarvoor videoapparaten zijn ingeschakeld)
ProtocolPoortnummer(s)RichtingToegangstypeIP-bereikOpmerkingen
TCP5061-5070Uitgaand naar Webex SIP-signaleringWebexDe Webex-media edge luistert naar deze poorten
TCP5061, 5065Inkomend naar uw netwerkSIP-signaleringWebexInkomend SIP-signaleringsverkeer vanuit de Webex-cloud
TCP5061Uitgaand naar WebexSIP-signalering van in de cloud geregistreerde apparatenAWSInkomende gesprekken van Webex-app 1:1 Calling en in de cloud geregistreerde apparaten naar uw op locatie geregistreerde SIP-URI.  *5061 is de standaardpoort.  Webex ondersteunt 5061-5070 poorten die door klanten kunnen worden gebruikt zoals gedefinieerd in hun SIP SRV-record
TCP/UDP1719, 1720, 15000-19999Uitgaand naar WebexH.323 LSWebexAls uw eindpunt communicatie met de gatekeeper vereist, opent u ook poort 1719, die Lifesize bevat
TCP/UDPTijdelijke poorten, 36000-59999InkomendMediapoortenWebexAls u gebruikmaakt van een Cisco Expressway, moeten de mediabereiken worden ingesteld op 36000-59999. Als u gebruikmaakt van een extern eindpunt of gespreksbeheer, moeten deze worden geconfigureerd om dit bereik te gebruiken.
TCP443InkomendApparaatnabijheid op locatieLokaal netwerkDe Webex-app of Webex-bureaublad-app moet een IPv4-routepad hebben tussen zichzelf en het videoapparaat met HTTPS
Voor klanten die Webex for Government inschakelen en inkomende gesprekken ontvangen van Webex-app 1:1 Calling en in de cloud geregistreerde apparaten, naar uw op locatie geregistreerde SIP-URI. U moet ook verbinding met AWS Gov Cloud West toestaan (regio: us-gov-west-1). Raadpleeg de AWS-documentatie om de IP-bereiken voor de regio AWS Gov Cloud West te identificeren. De AWS-documentatie is beschikbaar op https://docs.aws.amazon.com/general/latest/gr/aws‐ip‐ranges.html.
Poorten die worden gebruikt door Webex Edge Audio
(alleen nodig voor klanten die gebruikmaken van Webex Edge Audio)
ProtocolPoortnummer(s)RichtingToegangstypeIP-bereikOpmerkingen
TCP5061-5062Inkomend naar uw netwerk SIP-signaleringWebexInkomende SIP-signalering voor Webex Edge Audio
TCP5061-5065Uitgaand naar WebexSIP-signaleringWebexUitgaande SIP-signalering voor Webex Edge Audio
TCP/UDPTijdelijke poorten, 8000-59999Inkomend naar uw netwerkMediapoortenWebexIn een bedrijfsfirewall moeten poorten worden geopend voor inkomend verkeer naar de Expressway met een poortbereik van 8000 tot 59999

 
Zie hieronder voor het configureren van mTLS:
Vond u dit artikel nuttig?