- Start
- /
- Artikel
Dit artikel is bedoeld voor netwerkbeheerders, met name beheerders van firewalls en proxybeveiliging die de Webex Calling -services binnen hun organisatie gebruiken. Het beschrijft de netwerkvereisten en geeft een overzicht van de adressen, poorten en protocollen die worden gebruikt voor het verbinden van uw telefoons, de Webex-app en de gateways met Webex Calling -services.
Een correct geconfigureerde firewall en proxy zijn essentieel voor een succesvolle implementatie van Calling. Webex Callinggebruikt SIP en HTTPS voor oproepsignalering en de bijbehorende adressen en poorten voor media, netwerkverbindingen en gateway-connectiviteit, net als Webex Calling een wereldwijde service.
Niet alle firewallconfiguraties vereisen dat de poorten open zijn. Als u echter regels van binnen naar buiten hanteert, moet u poorten openen voor de vereiste protocollen om diensten uit te kunnen zenden.
Vertaling van netwerkadressen (NAT)
De functies Network Address Translation (NAT) en Port Address Translation (PAT) worden toegepast op de grens tussen twee netwerken om adresruimten te vertalen of om te voorkomen dat IP-adresruimten met elkaar in contact komen.
Organisaties gebruiken gatewaytechnologieën zoals firewalls en proxy's die NAT- of PAT-services leveren om internettoegang te bieden tot Webex App-toepassingen of Webex-apparaten die zich op een privé-IP-adresruimte bevinden. Deze gateways zorgen ervoor dat verkeer van interne apps of apparaten naar het internet afkomstig lijkt te zijn van een of meer openbaar routeerbare IP-adressen.
-
Als u NAT implementeert, is het niet verplicht om een binnenkomende poort op de firewall te openen.
-
Valideer de grootte van de NAT-pool die vereist is voor de connectiviteit van apps of apparaten wanneer meerdere app-gebruikers en apparaten toegang hebben tot Webex Calling en Webex-bewuste services via NAT of PAT. Zorg ervoor dat er voldoende openbare IP-adressen worden toegewezen aan de NAT-pools om uitputting van de poorten te voorkomen. Als de poorten uitgeput zijn, kunnen interne gebruikers en apparaten geen verbinding maken met de diensten Webex Calling en Webex Aware.
-
Als meerdere Webex Calling apparaten een openbaar IP-adres delen via NAT of PAT, zorg er dan voor dat het NAT-apparaat overlappende bronpoorten kan vertalen naar unieke vertaalde bronpoorten. Webex Callingapparaten kunnen dezelfde SIP-signaalbronpoort gebruiken binnen het bereik van 5060-5280. Vermijd strikte configuraties voor het bewaren van bronpoorten die voorkomen dat het NAT-apparaat een bronpoort vertaalt wanneer zich een conflict voordoet, omdat deze configuraties kunnen leiden tot fouten bij de registratie van het apparaat.
-
Definieer redelijke bindingsperioden en voorkom dat SIP op het NAT-apparaat wordt gemanipuleerd.
-
Configureer een minimale NAT-time-out om een goede werking van de apparaten te garanderen. Voorbeeld: Cisco-telefoons sturen elke 1-2 minuten een vervolgbericht om het REGISTER te verversen.
-
Als uw netwerk NAT of SPI implementeert, stel dan een langere time-out in (van minstens 30 minuten) voor de verbindingen. Deze time-out maakt betrouwbare connectiviteit mogelijk en vermindert tegelijkertijd het batterijverbruik van de mobiele apparaten van de gebruikers.
Gateway voor SIP-toepassingslagen
Als een router of firewall SIP-bewust is, wat betekent dat de SIP Application Layer Gateway (ALG) of iets dergelijks is ingeschakeld, raden we u aan deze functionaliteit uit te schakelen voor een nauwkeurige werking van de service. Hoewel al het Webex Calling verkeer versleuteld is, kunnen bepaalde SIP ALG-implementaties problemen veroorzaken bij het doorlopen van de firewall. Daarom raden we aan om de SIP ALG uit te schakelen om een service van hoge kwaliteit te garanderen.
Raadpleeg de documentatie van de desbetreffende fabrikant voor stappen om SIP ALG op specifieke apparaten uit te schakelen.
Proxy-ondersteuning voor Webex Calling
Organisaties gebruiken een internetfirewall of internetproxy en firewall om het HTTP-verkeer dat hun netwerk verlaat en binnenkomt te inspecteren, te beperken en te controleren. Zo wordt hun netwerk beschermd tegen verschillende vormen van cyberaanvallen.
Organisaties configureren proxyservers vaak als de enige route voor het doorsturen van internetverkeer op basis van HTTP naar de bedrijfsfirewall. Met deze configuratie kan de firewall het uitgaande internetverkeer beperken, zodat alleen verkeer wordt toegestaan dat afkomstig is van de proxyserver
Proxy's voeren verschillende beveiligingsfuncties uit, zoals:
-
Sta de toegang tot specifieke URL's toe of blokkeer deze.
-
Authenticatie van de gebruiker
-
IP-adres/domein/hostnaam/URI-reputatieonderzoek
-
Ontsleuteling en inspectie van het verkeer
Bij het configureren van de proxyfunctie is deze van toepassing op alle toepassingen die het HTTP-protocol gebruiken.
De Webex-app en de Webex-apparaattoepassingen omvatten het volgende:
-
Webex-diensten
-
Procedures voor apparaatactivering van klanten (CDA) waarbij gebruik wordt gemaakt van een Cisco Cloud provisioningplatform zoals GDS, EDOS-apparaatactivering, provisioning en onboarding naar de Webex cloud.
-
Authenticatie van certificaten
-
Firmware-upgrades
-
Statusrapporten
-
PRT-uploads
-
XSI-diensten
Wijzig of verwijder de waarden van de HTTP-header niet wanneer ze door uw proxy of firewall gaan, tenzij dit volgens deze richtlijnen is toegestaan om de header-waarden te wijzigen. Als u HTTP-headers buiten deze richtlijnen wijzigt of verwijdert, kan dat gevolgen hebben voor de toegang tot Webex Calling en Webex-bewuste services en kan de toegang tot Webex-apps en -apparaten verloren gaan.
Als een proxyserveradres is geconfigureerd, wordt alleen het signaalverkeer (HTTP/HTTPS) naar de proxyserver gestuurd. Klanten die SIP gebruiken om zich bij de Webex Calling service en de bijbehorende media te registreren, worden niet naar de proxy gestuurd. Laat deze klanten daarom rechtstreeks door de firewall gaan.
Ondersteunde proxyopties, configuratie en authenticatietypen
De ondersteunde proxytypes zijn:
-
Expliciete proxy (inspecteert of niet-inspecteert) — Configureer de app of het apparaat van de client met een expliciete proxy om aan te geven welke server moet worden gebruikt.
-
Transparante proxy (niet-inspecterend) — De clients zijn niet geconfigureerd om een specifiek adres van de proxyserver te gebruiken en er zijn geen wijzigingen nodig om te kunnen werken met een proxy die niet inspecteert.
-
Transparante proxy (inspecteert) — De clients zijn niet geconfigureerd om een specifiek adres van de proxyserver te gebruiken. Er zijn geen wijzigingen in de HTTP-configuratie nodig; uw klanten hebben echter een basiscertificaat nodig, zodat ze de proxy kunnen vertrouwen. Het IT-team gebruikt de inspectieproxy's om het beleid af te dwingen op de websites die worden bezocht en de soorten inhoud die niet zijn toegestaan.
Configureer de proxyadressen handmatig voor de Cisco-apparaten en de Webex-app met:
-
Het besturingssysteem van het platform
-
UI van het apparaat
-
Automatisch ontdekt met behulp van webproxymechanismen, zoals:
-
Automatische detectie van webproxy (WPAD) - Protocol voor automatische detectie van webproxy
-
PAC (Proxy Auto Config) -bestanden - Proxy Auto-Config-bestanden
-
Kies bij het configureren van uw favoriete producttypes uit de volgende proxyconfiguraties en authenticatietypen in de tabel:
|
Product |
Proxy-configuratie |
Authenticatietype |
|---|---|---|
|
Webex voor Mac |
Handleiding, WPAD, PAC |
Geen Auth, Basic, NTLM, † |
|
Webex voor Windows |
Handleiding, WPAD, PAC, GPO |
Geen Auth, Basic, NTLM, †, Onderhandelen † |
|
Webex voor iOS |
Handleiding, WPAD, PAC |
Geen Auth, Basic, Digest, NTLM |
|
Webex voor Android |
Handleiding, PAC |
Geen Auth, Basic, Digest, NTLM |
|
Webex Web App |
Ondersteund via het besturingssysteem |
Geen Auth, Basic, Digest, NTLM, Negotiate † |
|
Webex-apparaten |
WPAD, PAC of handleiding |
Geen Auth, Basic, Digest |
|
Cisco IP-telefoons |
Handleiding, WPAD, PAC |
Geen Auth, Basic, Digest |
|
Webex Video Mesh-knooppunt |
Handboek |
Geen Auth, Basic, Digest, NTLM |
Voor legendes in de tabel:
-
† Mac NTLM Auth - Het apparaat hoeft niet aangemeld te zijn bij het domein, de gebruiker wordt om een wachtwoord gevraagd
-
† Windows NTLM Auth - Alleen ondersteund als een machine is aangemeld bij het domein
-
Onderhandel † - Kerberos met NTLM fallback auth.
-
Voor Cisco IP-telefoons, zie Een proxyserver instellen als voorbeeld voor het configureren van de proxyserver en -instellingen.
No AuthenticationConfigureer de client bijvoorbeeld met een proxyadres dat geen ondersteuning biedt voor authenticatie. Proxy AuthenticationConfigureer bij gebruik met geldige inloggegevens. Proxy's die het webverkeer inspecteren, kunnen interageren met de websocketverbindingen. Als dit probleem zich voordoet, kan het probleem worden opgelost door het verkeer dat niet inspecteert naar *.webex.com te omzeilen. Als u al andere items ziet, voeg dan een puntkomma toe na de laatste invoer en voer vervolgens de Webex-uitzondering in.
Proxy-instellingen voor Windows OS
Microsoft Windowsondersteunt twee netwerkbibliotheken voor HTTP-verkeer (WinINet en WinHTTP) die proxyconfiguratie mogelijk maken. WiniNet is een superset van WinHTTP.
-
WiniNet is ontworpen voor desktopclienttoepassingen voor één gebruiker
-
WinHTTP is in de eerste plaats ontworpen voor servertoepassingen voor meerdere gebruikers
Wanneer u een keuze maakt tussen de twee, kiest u WiniNet als uw proxy-configuratie-instellingen. Zie wininet-vs-winhttp voor meer informatie.
Raadpleeg Een lijst configureren van toegestane domeinen voor toegang tot Webex terwijl u zich op uw bedrijfsnetwerk bevindt voor meer informatie over het volgende:
-
Om ervoor te zorgen dat mensen zich alleen aanmelden bij toepassingen met accounts uit een vooraf gedefinieerde lijst van domeinen.
-
Gebruik een proxyserver om aanvragen te onderscheppen en het aantal toegestane domeinen te beperken.
Inspectie van de proxy en het vastzetten van certificaten
De Webex-app en -apparaten valideren de certificaten van de servers wanneer ze de TLS-sessies opzetten. Certificaatcontroles die, zoals de uitgever van het certificaat en de digitale handtekening, afhankelijk zijn van de verificatie van de certificaatketen tot aan het basiscertificaat. Om de validatiecontroles uit te voeren, gebruiken de Webex-app en -apparaten een set vertrouwde basis-CA-certificaten die zijn geïnstalleerd in de Trust Store van het besturingssysteem.
Als u een TLS-inspecterende proxy hebt geïmplementeerd om verkeer te onderscheppen, te ontsleutelen en te inspecteren. Webex Calling Zorg ervoor dat het certificaat dat de proxy presenteert (in plaats van het Webex-servicecertificaat) is ondertekend door een certificeringsinstantie en dat het basiscertificaat is geïnstalleerd in de trust store van uw Webex-app of Webex-apparaat.
-
Voor de Webex-app: installeer het CA-certificaat dat wordt gebruikt om het certificaat te ondertekenen via de proxy in het besturingssysteem van het apparaat.
-
Voor Webex Room-apparaten en Cisco-IP-telefoons voor meerdere platforms: open een serviceaanvraag bij het TAC-team om het CA-certificaat te installeren.
Deze tabel toont de Webex-app en Webex-apparaten die TLS-inspectie door proxyservers ondersteunen
|
Product |
Ondersteunt Custom Trusted CA's voor TLS-inspectie |
|---|---|
|
Webex-app (Windows, Mac, iOS, Android, internet) |
Ja |
|
Webex Room-apparaten |
Ja |
|
Cisco IP-telefoons met meerdere platforms (MPP) |
Ja |
Firewall-configuratie
Cisco ondersteunt Webex Calling en Webex Aware-services in beveiligde datacenters van Cisco en Amazon Web Services (AWS). Amazon heeft zijn IP-subnetten uitsluitend bestemd voor Cisco en de diensten in deze subnetten beveiligd in de virtuele privécloud van AWS.
Configureer uw firewall om ervoor te zorgen dat de communicatie vanaf uw apparaten, apps en internetdiensten hun functies naar behoren kan uitvoeren. Deze configuratie biedt toegang tot alle ondersteunde Webex Calling cloudservices, domeinnamen, IP-adressen, poorten en protocollen en Webex Aware.
Het volgende op de witte lijst zetten of open access, zodat de diensten Webex Calling en Webex Aware naar behoren functioneren.
-
De URL's/domeinen die worden genoemd in de sectie Domeinen en URL's voor Webex Calling Services en de IP-subnetten, poorten en protocollen die worden vermeld in de sectie IP-subnetten voor Webex Calling services worden voor verschillende doeleinden gebruikt, waaronder gesprekssignalering, mediaverkeer van Webex Calling en naar, NTP-synchronisatie (Network Time Protocol) en CScan-netwerkparaatheidstests voor die IP-subnetten.
-
Als uw organisatie gebruikmaakt Webex Suite van de diensten voor samenwerking in de cloudWebex Meetings, waaronder Messaging, Webex Attendant Console, Webex edge connect, private network peering-verbinding met Webex-backbone en andere gerelateerde services, zorg er dan voor dat de IP-subnetten, domeinen en URL's die zijn gespecificeerd in de artikelen Netwerkvereisten voor Webex Services, Webex Edge Connect en Netwerkvereisten voor de Attendant-console, via uw netwerk zijn toegestaan. Dit is noodzakelijk om de juiste connectiviteit en functionaliteit van deze Webex-services te garanderen.
Webex Calling -verkeer via proxy's en firewalls
Als u alleen een firewall gebruikt, wordt het filteren van Webex Calling verkeer met alleen IP-adressen niet ondersteund, omdat sommige IP-adrespools dynamisch zijn en op elk moment kunnen worden gewijzigd. Cisco is het niet eens met het filteren van een subset van IP-adressen op basis van een bepaalde geografische regio of cloudserviceprovider. Filteren op regio kan de belervaring ernstig verslechteren.
Cisco onderhoudt geen dynamisch veranderende IP-adrespools en wordt daarom niet vermeld in dit artikel. Werk uw regels regelmatig bij. Als u uw lijst met firewallregels niet bijwerkt, kan dat gevolgen hebben voor de gebruikerservaring.
Als uw firewall geen domein/URL-filtering ondersteunt, gebruik dan een Enterprise Proxy-serveroptie. Deze optie filtert/staat op URL/domein het HTTPs-signaleringsverkeer naar Webex Calling en de Webex Aware-services op uw proxyserver toe, voordat u het doorstuurt naar uw firewall.
Als u de proxyserveroptie voor bedrijven gebruikt om domeinen/URL's te filteren, moet u er rekening mee houden dat deze niet is ontworpen voor interactieve audio en video, maar alleen voor het HTTPS-signaalverkeer. Gebruik altijd:
-
Filtering op basis van poorten en IP-subnetten voor gesprekssignalering en media
-
Domein/URL-filtering is bedoeld voor HTTP (s) -signaleringsverkeer
UDP is Webex Calling immers Cisco's voorkeurstransportprotocol voor media, en het raadt aan om alleen SRTP te gebruiken in plaats van UDP. TCP en TLS als transportprotocollen voor media worden niet ondersteund Webex Calling in productieomgevingen. De verbindingsgerichte aard van deze protocollen heeft invloed op de mediakwaliteit in plaats van op netwerkverlies. Als u vragen hebt over het vervoersprotocol, vraag dan een ondersteuningsticket aan.
Domeinen en URL's voor services Webex Calling
Een * aan het begin van een URL (bijvoorbeeld *.webex.com) geeft aan dat services in het hoofddomein en alle subdomeinen toegankelijk zijn.
|
Domein/URL |
Beschrijving |
Webex-apps en -apparaten die deze domeinen/URL's gebruiken |
|---|---|---|
|
Cisco Webex Callingen Webex Aware-services | ||
|
*.broadcloudpbx.com |
Webex-autorisatiemicroservices voor cross-launch, van Control Hub tot Calling Admin Portal. |
Controlehub |
|
*.broadcloud.com.au |
Webex Callingdiensten in Australië. |
Alles |
|
*.broadcloud.eu |
Webex Callingdiensten in Europa. |
Alles |
|
*.broadcloudpbx.net |
De configuratie- en beheerdiensten van de client bellen. |
Webex-apps |
|
*.webex.com *.cisco.com |
Core Webex Calling - en Webex Aware-services
Wanneer een telefoon voor de eerste keer verbinding maakt met een netwerk of nadat de fabrieksinstellingen zijn hersteld zonder dat de DHCP-opties zijn ingesteld, neemt de telefoon contact op met een activeringsserver van het apparaat zodat er geen aanraakbediening hoeft te worden uitgevoerd. Nieuwe telefoons gebruiken activate.cisco.com en telefoons waarvan de firmware eerder is uitgebracht dan 11.2 (1), blijven webapps.cisco.com gebruiken voor de bevoorrading. Download de firmware van het apparaat en de lokale updates van binaries.webex.com. Geef Cisco Multiplatform-telefoons (MPP's) ouder dan 12.0.3-versie toegang tot sudirenewal.cisco.com via poort 80 om het door de fabrikant geïnstalleerde certificaat (MIC) te verlengen en een Secure Unique Device Identifier (SUDI) te hebben. Zie de mededeling in het veld voor meer informatie. Als u geen proxyserver gebruikt en alleen een firewall gebruikt om de URL's te filteren, voeg
dan toe |
Alles |
|
*.ucmgmt.cisco.com |
Webex Callingdiensten |
Controlehub |
|
*.wbx2.com en *.ciscospark.com |
Wordt gebruikt voor cloudbewustzijn om contact op te nemen met Webex Calling en Webex Aware-services tijdens en na de onboarding. Deze diensten zijn noodzakelijk voor
|
Alles |
|
*.webexapis.com |
Webex-microservices die uw Webex App-toepassingen en Webex-apparaten beheren.
|
Alles |
|
*.webexcontent.com |
Webex Messagingdiensten met betrekking tot algemene bestandsopslag, waaronder:
|
De berichtendiensten van Webex Apps. Bestandsopslag met behulp van webexcontent.com vervangen door clouddrive.com in oktober 2019 |
|
*.accompany.com |
Integratie van inzichten in mensen |
Webex-apps |
|
Aanvullende Webex-gerelateerde services (domeinen van derden) | ||
|
*.appdynamics.com *.eum-appdynamics.com |
Prestaties volgen, fouten en crashes vastleggen, sessiestatistieken. |
Webex-app, Webex-webapp |
|
*.sipflash.com |
Diensten voor apparaatbeheer. Firmware-upgrades en veilige onboardingdoeleinden. |
Webex-apps |
|
*.walkme.com *.walkmeusercontent.com |
Webex-client voor gebruikersbegeleiding. Verzorgt onboarding en gebruikstours voor nieuwe gebruikers. Klik hier voor meer informatie over WalkMe. |
Webex-apps |
|
*.google.com *.googleapis.com |
Meldingen voor Webex-apps op mobiele apparaten (bijvoorbeeld: nieuw bericht, wanneer een oproep wordt beantwoord) Voor IP-subnetten, raadpleeg deze links Google Firebase Cloud Messaging (FCM) -service Apple Push Notification Service (APNS) Voor APNS geeft Apple een lijst van de IP-subnetten voor deze service. | Webex-app |
|
api.wxc.e911cloud.com wxc.e911cloud.com |
911 (E911) nooddienst (RedSky) integratie met Webex Calling De telefoon en de Webex-client communiceren met de RedSky-service via poort 443 Zie het artikel e911-service-integratie met Webex Calling voor meer informatie. |
Webex-app, apparaten |
|
*.quovadisglobal.com *.digicert.com *.identrust.com *.godaddy.com |
Dit wordt gebruikt om de „Certificaatintrekkingslijst” te controleren voor de beveiligingscertificaten. De certificaatintrekkingslijst zorgt ervoor dat er geen gecompromitteerde certificaten kunnen worden gebruikt om veilig Webex-verkeer te onderscheppen. Dat gebeurt op TCP-poort 80. Webex Callingondersteunt zowel CRL- als OCSP-stapling om de status van de intrekking van certificaten te bepalen. Hoewel OCSP-stapling ervoor zorgt dat de Webex-app minder contact hoeft op te nemen met CA's; apparaten kunnen nog steeds rechtstreeks contact opnemen met de certificeringsinstanties. Dit proces valideert de hardware-identiteit, voert 802.1X-netwerkverificatie uit of downloadt CRL's als een standaardantwoord niet beschikbaar of ongeldig is. | Alles |
IP-subnetten voor diensten Webex Calling
HTTPS-signalering- De sessieopbouw voor Webex Calling en Webex Aware-services zijn gebaseerd op URL's in plaats van IP-adressen. Netwerkfirewalls/proxy's moeten ook toegang bieden tot domeinen/URL's, niet alleen tot het IP-bereik.
|
IP-subnetten voor Webex Calling services * † | ||
|---|---|---|
|
(1) Oproepsignalering, media, NTP en CScan | ||
|
23.89.0.0/16 |
62.109.192.0/18 |
85.119.56.0/23 |
|
128.177.14.0/24 |
128.177.36.0/24 |
135.84.168.0/21 |
|
139.177.64.0/21 |
139.177.72.0/23 |
144.196.0.0/16 |
|
150.253.128.0/17 |
163.129.0.0/17 |
170.72.0.0/16 |
|
170.133.128.0/18 |
185.115.196.0/22 |
199.19.196.0/23 |
|
199.19.199.0/24 |
199.59.64.0/21 | |
|
(2) Apparaatconfiguratie en firmwarebeheer (Cisco-apparaten) | ||
|
3.14.211.49 |
3.20.185.219 |
3.130.87.169 |
|
3.134.166.179 |
52.26.82.54 |
62.109.192.0/18 |
|
72.163.10.96/27 |
72.163.15.64/26 |
72.163.15.128/26 |
|
72.163.24.0/23 |
72.163.10.128/25 |
173.37.146.128/25 |
|
173.36.127.0/26 |
173.36.127.128/26 |
173.37.26.0/23 |
|
173.37.149.96/27 |
192.133.220.0/26 |
192.133.220.64/26 |
|
(3) Configuratie van de Webex-app | ||
|
62.109.192.0/18 |
64.68.96.0/19 |
150.253.128.0/17 |
|
207.182.160.0/19 | ||
|
Doel van de verbinding | Bronadressen | Bronpoorten |
Protocol | Adressen van bestemming | Poorten van bestemming | Notities |
|---|---|---|---|---|---|---|
| Oproepsignalering naar Webex Calling (SIP TLS) | Externe lokale gateway (NIC) | 8000-65535 | TCP | Raadpleeg IP-subnetten voor Webex Calling services (1). | 5062, 8934 |
Deze IP's/poorten zijn nodig voor uitgaande SIP-TLS-oproepsignalering van lokale gateways, apparaten en Webex App-toepassingen (bron) naar de cloud (bestemming). Webex Calling Poort 5062 (vereist voor een basispakket op basis van een certificaat). En poort 8934 (vereist voor een trunk op basis van registratie) |
| Apparaten | 5060-5280 | 8934 | ||||
| Room-serie | Kortstondig | |||||
| Webex-app | Kortstondig (afhankelijk van het besturingssysteem) | |||||
| Oproepsignalering van Webex Calling (SIP TLS) naar lokale gateway |
Webex Callingadresbereik. Raadpleeg IP-subnetten voor Webex Calling services (1) | 8934 | TCP | IP- of IP-bereiken die door de klant zijn gekozen voor hun lokale gateway | Poort of poortbereik gekozen door de klant voor zijn lokale gateway |
Is van toepassing op lokale gateways op basis van certificaten. Het is vereist om een verbinding tot stand te brengen van Webex Calling naar een lokale gateway. Een lokale gateway op basis van registratie werkt door een verbinding te hergebruiken die via de lokale gateway is gemaakt. De bestemmingspoort is door de klant gekozen Configureer trunks |
| Oproepmedia naar Webex Calling (STUN, SRTP/SRTCP, T38, DTLS) | Externe NIC voor lokale gateway | 8000-48199†* | UDP | Raadpleeg IP-subnetten voor Webex Calling services (1). |
5004, 9000, 8500—8699, 19560—65535 (SRTP via UDP) |
|
| Apparaten † * | 19560-19661 | |||||
| Kamerserie † * | Audio 52050-52099 Video52200-52299 | |||||
|
VG400 ATA-apparaten | 19560-19849 | |||||
| Webex-app † * |
Geluid: 8500-8599 Video: 8600-8699 | |||||
|
WebRTC | Kortstondig (volgens het browserbeleid) | |||||
| Oproepmedia van Webex Calling (SRTP/SRTCP, T38) |
Webex Callingadresbereik. Raadpleeg IP-subnetten voor Webex Calling services (1) | 19560-65535 (SRTP via UDP) | UDP | IP- of IP-bereik gekozen door de klant voor zijn lokale gateway | Het bereik van de mediapoort is door de klant gekozen voor zijn lokale gateway |
Is van toepassing op lokale gateways op basis van certificaten |
| Oproepsignalering naar de PSTN-gateway (SIP TLS) | Interne NIC voor lokale gateway | 8000-65535 | TCP | Uw ITSP PSTN GW of Unified CM | Hangt af van de PSTN-optie (bijvoorbeeld meestal 5060 of 5061 voor) Unified CM | |
| Media oproepen naar de PSTN-gateway (SRTP/SRTCP) | Interne NIC voor lokale gateway | 8000-48199†* | UDP | Uw ITSP PSTN GW of Unified CM | Hangt af van de PSTN-optie (bijvoorbeeld meestal 5060 of 5061 voor) Unified CM | |
| Apparaatconfiguratie en firmwarebeheer (Cisco-apparaten) | Webex Callingapparaten | Kortstondig |
TCP |
Raadpleeg IP-subnetten voor Webex Calling services (2) | 443, 6970, 80 |
Vereist om de volgende redenen: Migreren van zakelijke telefoons (Cisco Unified CM) naarWebex Calling. Zie upgrade.cisco.com voor meer informatie. De cloudupgrader.webex.com gebruikt poorten: 6970,443 voor het migratieproces van de firmware. Firmware-upgrades en veilige onboarding van apparaten (MPP en room- of bureautelefoons) met behulp van de 16-cijferige activeringscode (GDS) Voor CDA/EDOS - MAC-adresgebaseerde provisioning. Gebruikt door apparaten (MPP-telefoons, ATA's en SPA-ATA's) met nieuwere firmware. Voor Cisco ATA's moet u ervoor zorgen dat de apparaten de minimale firmware van 11.1.0 MSR3-9 hebben. Wanneer een telefoon voor de eerste keer verbinding maakt met een netwerk of nadat de fabrieksinstellingen zijn hersteld, zonder dat de DHCP-opties zijn ingesteld, neemt de telefoon contact op met een activeringsserver van het apparaat zodat er geen aanraakbediening nodig is. Nieuwe telefoons gebruiken activate.cisco.com in plaats van webapps.cisco.com voor de bevoorrading. Telefoons met firmware die eerder is uitgebracht dan 11.2 (1) blijven webapps.cisco.com gebruiken. Het wordt aanbevolen om al deze IP-subnetten toe te staan. Geef Cisco Multiplatform-telefoons (MPP's) ouder dan 12.0.3-versie toegang tot sudirenewal.cisco.com via poort 80 om het door de fabrikant geïnstalleerde certificaat (MIC) te verlengen en een Secure Unique Device Identifier (SUDI) te hebben. Voor meer informatie, zie Field Notice |
| Configuratie van de Webex-app | Webex App-toepassingen | Kortstondig | TCP |
Raadpleeg IP-subnetten voor Webex Calling services (3) | 443, 8443 | Gebruikt voor identiteitsverificatie bij makelaars, Webex App-configuratieservices voor klanten, webtoegang via een browser voor zelfzorg EN toegang tot de administratieve interface. De TCP-poort 8443 wordt tijdens de installatie door de Webex-app gebruikt om de Cisco Unified CM configuratie te downloaden. Alleen klanten die de setup gebruiken om verbinding mee te maken, Webex Calling moeten de poort openen. |
| Tijdsynchronisatie van het apparaat (NTP) | Webex Callingapparaten | Kortstondig | UDP | Raadpleeg IP-subnetten voor Webex Calling services (1). | 123 †* | Deze IP-adressen zijn nodig voor tijdsynchronisatie voor apparaten (MPP-telefoons, ATA's en SPA-ATA's) |
|
Resolutie van het Domain Name System (DNS) | Webex Callingapparaten, Webex-app en Webex-apparaten | Kortstondig | UDP en TCP | Door de gastheer gedefinieerd | 53†* | Wordt gebruikt voor DNS-zoekopdrachten om de IP-adressen van Webex Calling services in de cloud te achterhalen. Hoewel de meeste DNS-zoekopdrachten via UDP worden uitgevoerd, is voor sommige gevallen TCP vereist als de antwoorden op de vragen niet in UDP-pakketten passen. |
| Network Time Protocol (NTP) | Webex-app en Webex-apparaten | 123 | UDP | Door de gastheer gedefinieerd | 123 | Tijdsynchronisatie |
| CScan | Prekwalificatietool voor netwerkparaatheid op het web voor Webex Calling | Kortstondig | TCP | Raadpleeg IP-subnetten voor Webex Calling services (1). | 8934 en 443 | Prekwalificatietool voor netwerkgereedheid op het web voorWebex Calling. Ga naar cscan.webex.com voor meer informatie. |
| UDP | 19569-19760 | |||||
| Aanvullende diensten Webex Calling en Webex Aware Services (derden) | ||||||
| Pushmeldingen, APNS- en FCM-diensten | Webex CallingToepassingen | Kortstondig | TCP |
Raadpleeg de IP-subnetten die onder de links worden vermeld | 443, 2197, 5228, 5229, 5230, 5223 | Meldingen voor Webex-apps op mobiele apparaten (bijvoorbeeld: wanneer u een nieuw bericht ontvangt of wanneer een oproep wordt beantwoord) |
-
† * Het bereik van de mediapoorten van de lokale gateway kan worden geconfigureerd met het bereik van de rtp-poorten.
-
† * Mediapoorten voor apparaten en toepassingen die dynamisch worden toegewezen in het SRTP-poortbereik. SRTP-poorten zijn even genummerde poorten, en de corresponderende SRTCP-poort wordt toegewezen aan de opeenvolgende oneven genummerde poort.
-
Als er een proxyserveradres is geconfigureerd voor uw apps en apparaten, wordt het signaalverkeer naar de proxy gestuurd. Media die SRTP via UDP hebben getransporteerd, stromen rechtstreeks naar uw firewall in plaats van naar de proxyserver.
-
Als u NTP- en DNS-services binnen uw bedrijfsnetwerk gebruikt, moet u nog steeds uitgaand DNS-verkeer (UDP/TCP 53) en NTP (UDP 123) toestaan via uw firewall voor en Webex Aware-services. Webex Calling Uw interne DNS verwerkt lokale zoekopdrachten, maar voor Webex-services moeten apparaten en apps FQDN's en SRV-records van externe services oplossen. Apparaten zoals IP-telefoons bereiken vaak openbare NTP-servers of Webex Calling eigen tijdservers om hun interne klokken gesynchroniseerd te houden, wat cruciaal is voor de beveiliging en registratie van gesprekken.
MTU-formaat voor Webex Calling & Webex Aware-services
De Maximum Transmissible Unit (MTU) is de grootste omvang die een IP-pakket via een netwerkverbinding kan verzenden zonder dat er fragmentatie nodig is. Er kunnen problemen optreden als de MTU niet op de standaardwaarden is ingesteld. Webex Callingraadt aan om de standaard MTU-grootte van 1500 bytes te handhaven voor alle IP-pakketten in uw netwerk.
Voor Webex Calling en Webex Aware-services geldt dat als een pakket gefragmenteerd moet worden, de Don't Fragment-bit (DF) zo instellen dat ICMP-communicatie noodzakelijk is.
Kwaliteit van de dienstverlening (QoS) /soort service (ToS)
Hiermee kunt u pakketten taggen van het lokale apparaat of de lokale client naar het Webex Calling cloudplatform. QoS stelt u in staat om realtime verkeer voorrang te geven boven ander dataverkeer. Als u deze instelling inschakelt, worden de QoS-markeringen gewijzigd voor apps en apparaten die gebruikmaken van SIP-signalering en media.
| Bronadressen | Soort verkeer | Adressen van bestemming | Bronpoorten | Poorten van bestemming | DSCP-klasse en -waarde |
|---|---|---|---|---|---|
| Webex-app | Audio |
Verwijs IP-subnetten, domeinen en URL's voor services Webex Calling | 8500-8599 | 8500-8599, 19560-65535 | Versnelde verzending (46) |
| Webex-app | Video | 8600-8699 | 8600-8699, 19560-65535 | Doorsturen met garantie 41 (34) | |
| Webex-app | Signalering | Kortstondig (afhankelijk van het besturingssysteem) | 8934 | CS0 (0) | |
| Webex-apparaten (MPP's en ruimte) | Audio en video | 19560-19661 | 19560-65535 |
Versnelde verzending (46) & Doorsturen met garantie 41 (34) | |
| Webex-apparaten | Signalering | 5060-5280 | 8934 | Klassekiezer 3 (24) |
-
Maak een apart QoS-profiel voor Audio en Video/Share, aangezien deze een verschillend bronpoortbereik hebben om verkeer anders te markeren.
-
Voor Windows-clients: Als u UDP-bronpoortdifferentiatie voor uw organisatie wilt inschakelen, neemt u contact op met uw lokale accountteam. Zonder deze optie kunt u geen onderscheid maken tussen audio en video/delen met behulp van het Windows QoS-beleid (GPO), omdat de bronpoorten hetzelfde zijn voor audio/video/delen. Zie Poortbereiken voor mediabronnen inschakelen voor de Webex-app voor meer informatie
-
Configureer voor Webex-apparaten de wijzigingen in de QoS-instellingen via de instellingen van het Control Hub-apparaat. Zie Apparaatinstellingen configureren en wijzigen in Webex-Calling voor meer informatie
Webex Meetings/Messaging - Netwerkvereisten
Voor klanten die gebruikmaken Webex Suite van cloudsamenwerkingsdiensten, Webex-producten die in de cloud zijn geregistreerd, kunnen de MPP-apparaten worden geïntegreerd in de Webex Cloud voor diensten zoals gespreksgeschiedenis, zoeken in adresboeken, vergaderingen en berichten. Zorg ervoor dat de domeinen/URL's/IP-adressen/poorten die in dit artikel worden genoemd, open zijn voor de netwerkvereisten voor Webex Services.
Netwerkvereisten voor Webex for Government
Voor klanten die de lijst met domeinen, URL's, IP-adresbereiken en poorten voor Webex for Government-services nodig hebben, vindt u hier informatie: Netwerkvereisten voor Webex for Government
Netwerkvereisten voor Webex Attendant Console
Aan de slag met Webex Calling Local Gateway
Referenties
Om te weten wat er nieuw isWebex Calling, zie Wat is er nieuw in Webex Calling
Voor beveiligingsvereisten voorWebex Calling, zie artikel
Webex CallingArtikel over media-optimalisatie met Interactive Connectivity Establishment (ICE)
Geschiedenis van de revisie van documenten
|
Datum |
We hebben de volgende wijzigingen aangebracht in dit artikel |
|---|---|
|
7 september 2026 |
Het bronpoortbereik van de telefoon is uitgebreid van 5060-5080 naar 5060-5280 om plaats te bieden aan de bijgewerkte Cisco-functie, waardoor ondersteuning voor maximaal 130 lijnen mogelijk is. |
|
13 augustus 2026 |
De procedure is bijgewerkt om de grootte van de NAT-pool te valideren die vereist is voor apps of apparaten. |
|
28 maart 2026 |
De link naar de Firebase Cloud Messaging (FCM) -documentatie bijgewerkt. |
|
4 maart 2026 |
De bronpoort voor Device Time Synchronization (NTP) is gewijzigd van 51494 naar Ephemeral in de sectie IP Subnets for Services. Webex Calling |
|
23 februari 2026 |
Het doel van de verbindingsgegevens wordt binnen het IP-subnet bijgewerkt voor Webex Calling De volgende aanvullende URL's van derden zijn inbegrepen:
Redactionele updates om het artikel te verbeteren voor een betere leesbaarheid |
|
5 december 2025 |
Het gebruik toegevoegd van de IP-subnetten, poorten en protocollen die worden vermeld onder de sectie IP-subnetten voor Webex Calling services. |
|
24 oktober 2025 |
De beeldkwaliteit verbeterd en de verbroken link naar de Google Firebase Cloud Messaging (FCM) -service hersteld |
|
15 september 2025 |
|
|
10 april 2025 |
Bijgevoegde tekst om de MTU-grootte voor Webex Calling en Webex Aware-services te benadrukken |
|
27 maart 2025 |
Het IP-subnet voor Webex Calling services 62.109.192.0/18 is bijgewerkt om de Webex Calling marktuitbreiding voor de regio Saoedi-Arabië mogelijk te maken. |
|
21 januari 2025 |
Gegevens toegevoegd voor het gebruik van de SIP Application Layer Gateway. |
|
8 januari 2025 |
Het IP-adres met betrekking tot apparaatconfiguratie en Webex-app-configuratie is verplaatst naar de sectie IP-subnetten voor services Webex Calling |
|
17 december 2024 |
Ondersteuning toegevoegd aan WebRTC voor de Webex Calling mediaspecificatie. |
|
14 november 2024 |
Het ondersteunde poortbereik voor Webex Calling gespreksmedia voor ATA-apparaten uit de VG400-serie bijgewerkt |
|
11 november 2024 |
Het ondersteunde poortbereik toegevoegd voor Webex Calling gespreksmedia voor ATA-apparaten uit de VG400-serie |
|
25 juli 2024 |
Het 52.26.82.54 IP-subnet weer toegevoegd omdat dit nodig is voor de configuratie en het firmwarebeheer van Cisco ATA-apparaten. |
|
18 juli 2024 |
Bijgewerkt met de volgende gegevens:
|
|
28 juni 2024 |
Het gebruik van beide SRTP/SRTCP-poortbereiken voor de Mediaspecificatie bijgewerkt. Webex Calling |
|
11 juni 2024 |
Het domein „huron-dev.com” is verwijderd omdat het niet wordt gebruikt. |
|
6 mei 2024 |
Het gebruik van beide SRTP/SRTCP-poortbereiken voor de Mediaspecificatie bijgewerkt. Webex Calling |
|
3 april 2024 | De IP-subnetten voor Webex Calling services zijn bijgewerkt met 163.129.0.0/17 om de marktuitbreiding voor de regio India mogelijk te maken. Webex Calling |
|
18 december 2023 |
Inclusief de URL van sudirenewal.cisco.com en de vereiste poort 80 voor de configuratie van het apparaat en het firmwarebeheer van de MIC-vernieuwing van de Cisco MPP-telefoon. |
|
11 december 2023 |
De IP-subnetten voor Webex Calling services zijn bijgewerkt met een grotere set IP-adressen. 150.253.209.128/25 — gewijzigd naar 150.253.128.0/17 |
|
29 november 2023 |
De IP-subnetten voor Webex Calling services zijn bijgewerkt met een grotere set IP-adressen om de uitbreiding van de Webex Calling regio mogelijk te maken met het oog op toekomstige groei. 144.196.33.0/25 — gewijzigd naar 144.196.0.0/16 De secties IP-subnetten voor Webex Calling services onder Webex Calling (SIP TLS) en Call Media to Webex Calling (STUN, SRTP) zijn bijgewerkt voor meer duidelijkheid over trunking op basis van certificaten en de firewallvereisten voor Local Gateway. |
|
14 augustus 2023 |
We hebben de volgende IP-adressen 144.196.33.0/25 en 150.253.156.128/25 toegevoegd om de verhoogde capaciteitsvereisten voor Edge en Services te ondersteunen. Webex Calling Dit IP-bereik wordt alleen ondersteund in de Amerikaanse regio. |
|
5 juli 2023 |
De link https://binaries.webex.com toegevoegd om de Cisco MPP-firmware te installeren. |
|
7 maart 2023 |
We hebben het hele artikel gereviseerd met:
|
|
5 maart 2023 |
Het artikel wordt bijgewerkt met het volgende:
|
|
15 november 2022 |
We hebben de volgende IP-adressen toegevoegd voor apparaatconfiguratie en firmwarebeheer (Cisco-apparaten):
We hebben de volgende IP-adressen verwijderd uit de apparaatconfiguratie en het firmwarebeheer (Cisco-apparaten):
|
|
14 november 2022 |
Voor de service is het IP-subnet 170.72.242.0/24 toegevoegd. Webex Calling |
|
8 september 2022 |
De Cisco MPP-firmware wordt overgezet naar het gebruik van https://binaries.webex.com als host-URL voor MPP-firmware-upgrades in alle regio's. Deze wijziging verbetert de prestaties van de firmware-upgrade. |
|
30 augustus 2022 |
Verwijzing naar poort 80 verwijderd uit de rijen Apparaatconfiguratie en firmwarebeheer (Cisco-apparaten), Applicatieconfiguratie en CScan in de poorttabel omdat er geen afhankelijkheid is. |
|
18 augustus 2022 |
Geen verandering in de oplossing. De doelpoorten 5062 (vereist voor op certificaten gebaseerde trunk), 8934 (vereist voor op registratie gebaseerde trunk) voor oproepsignalering naar (SIP TLS) bijgewerkt. Webex Calling |
|
26 juli 2022 |
Het 54.68.1.225 IP-adres toegevoegd, dat vereist is voor de firmware-upgrade van Cisco 840/860-apparaten. |
|
21 juli 2022 |
De doelpoorten 5062, 8934 voor oproepsignalering naar Webex Calling (SIP TLS) zijn bijgewerkt. |
|
14 juli 2022 |
De URL's toegevoegd die een volledige functie van Webex Aware-services ondersteunen. Voor de service is het IP-subnet 23.89.154.0/25 toegevoegd. Webex Calling |
|
27 juni 2022 |
Het domein en de URL's voor Webex Calling services zijn bijgewerkt: *.broadcloudpbx.com *.broadcloud.com.au *.broadcloud.eu *.broadcloudpbx.net |
|
15 juni 2022 |
De volgende poorten en protocollen toegevoegd onder IP-adressen en poorten voor Webex Calling services:
Bijgewerkte informatie in de sectie Webex Meetings/Messaging - Netwerkvereisten |
|
24 mei 2022 |
Voor service is het IP-subnet 52.26.82.54/24 toegevoegd aan 52.26.82.54/32 Webex Calling |
|
6 mei 2022 |
Het IP-subnet 52.26.82.54/24 toegevoegd voor service Webex Calling |
|
7 april 2022 |
Het interne en externe UDP-poortbereik van de Local Gateway bijgewerkt naar 8000-48198 † |
|
5 april 2022 |
De volgende IP-subnetten toegevoegd voor Webex Calling service:
|
|
29 maart 2022 |
De volgende IP-subnetten toegevoegd voor Webex Calling service:
|
|
20 september 2021 |
4 nieuwe IP-subnetten toegevoegd voor Webex Calling service:
|
|
2 april 2021 |
*.ciscospark.com toegevoegd onder Domains and URL's for Webex Calling Services om gebruiksscenario's in de Webex-app te ondersteunenWebex Calling. |
|
25 maart 2021 |
6 nieuwe IP-bereiken toegevoegd voor activate.cisco.com, die van kracht is vanaf 8 mei 2021.
|
|
4 maart 2021 |
Webex CallingDiscrete IP-adressen en kleinere IP-bereiken vervangen door vereenvoudigde reeksen in een aparte tabel, zodat de firewallconfiguratie eenvoudig te begrijpen is. |
|
26 februari 2021 |
5004 toegevoegd als bestemmingspoort voor gespreksmedia naar Webex Calling (STUN, SRTP) ter ondersteuning van Interactive Connectivity Establishment (ICE), die Webex Calling in april 2021 beschikbaar zal zijn. |
|
22 februari 2021 |
Domeinen en URL's worden nu in een aparte tabel weergegeven. De tabel IP-adressen en poorten zijn aangepast om IP-adressen te groeperen voor dezelfde services. De kolom Notities toevoegen aan de tabel IP-adressen en poorten om inzicht te krijgen in de vereisten. De volgende IP-adressen worden verplaatst naar vereenvoudigde reeksen voor apparaatconfiguratie en firmwarebeheer (Cisco-apparaten):
De volgende IP-adressen worden toegevoegd voor de configuratie van toepassingen omdat de Cisco Webex client in maart 2021 naar een nieuwer adres DNS SRV in Australië verwijst.
|
|
21 januari 2021 |
We hebben de volgende IP-adressen toegevoegd aan apparaatconfiguratie en firmwarebeheer (Cisco-apparaten):
We hebben de volgende IP-adressen verwijderd uit de apparaatconfiguratie en het firmwarebeheer (Cisco-apparaten):
We hebben de volgende IP-adressen toegevoegd aan de configuratie van de toepassing:
We hebben de volgende IP-adressen verwijderd uit de configuratie van de toepassing:
We hebben de volgende poortnummers verwijderd uit de configuratie van de toepassing:
We hebben de volgende domeinen toegevoegd aan de configuratie van de toepassing:
|
|
23 december 2020 |
Nieuwe IP-adressen voor toepassingsconfiguratie toegevoegd aan de referentiebeelden van de poort. |
|
22 december 2020 |
De rij Applicatieconfiguratie in de tabellen is bijgewerkt met de volgende IP-adressen: 135.84.171.154 en 135.84.172.154. Verborg de netwerkdiagrammen totdat deze IP-adressen zijn toegevoegd. |
|
11 december 2020 |
De rijen voor apparaatconfiguratie en firmwarebeheer (Cisco-apparaten) en de toepassingsconfiguratielijnen voor de ondersteunde Canadese domeinen bijgewerkt. |
|
16 oktober 2020 |
De oproepsignalering en media-items zijn bijgewerkt met de volgende IP-adressen:
|
|
23 september 2020 |
Onder CScan werd 199.59.64.156 vervangen door 199.59.64.197. |
|
14 augustus 2020 |
Meer IP-adressen toegevoegd om de introductie van datacenters in Canada te ondersteunen: Oproepsignalering naar Webex Calling (SIP TLS) — 135.84.173.0/25,135.84.174.0/25, 199.19.197.0/24, 199.19.1990/24 |
|
12 augustus 2020 |
Meer IP-adressen toegevoegd om de introductie van datacenters in Canada te ondersteunen:
|
|
22 juli 2020 |
Het volgende IP-adres toegevoegd om de introductie van datacenters in Canada te ondersteunen: 135.84.173.146 |
|
9 juni 2020 |
We hebben de volgende wijzigingen aangebracht in de CScan-vermelding:
|
|
11 maart 2020 |
We hebben de volgende domein- en IP-adressen toegevoegd aan de configuratie van de toepassing:
We hebben de volgende domeinen bijgewerkt met extra IP-adressen voor apparaatconfiguratie en firmwarebeheer:
|
|
27 februari 2020 |
We hebben de volgende domeinen en poorten toegevoegd aan de apparaatconfiguratie en het firmwarebeheer: cloudupgrader.webex.com—443, 6970 |