Expressway configureren voor wederzijdse TLS-authenticatie

list-menuFeedback?
Als uw gebruikers lokale Webex-videoapparaten hebben, configureer dan Cisco Expressway voor Mutual TLS (MTL's). U kunt gebruikers dan toestaan om geplande vergaderingen en vergaderingen in de persoonlijke ruimte te organiseren en eraan deel te nemen vanaf videoapparaten binnen uw eigen organisatie.

Om te hosten Webex Meetings zonder pincode op apparaten op locatie, moet uw Cisco Expressway -E ondertekende certificaten aanbieden van een vertrouwde basiscertificeringsinstantie (RCA) voor wederzijdse TLS-verbindingen (MTLS). In dit artikel vindt u de lijst met hoofd-CA's die Cisco vertrouwt. We staan alleen verbindingen toe met geldige ondertekende certificaten.

Als u uw Expressway-E gebruikt voor Webex for Government, moet u MTL's inschakelen.
1

Ga naar Onderhoud > Beveiliging > Servercertificaat.

2

Controleer of het huidige Expressway-certificaat bestaat en juist is.

3

Als het certificaat is geïnstalleerd, controleer dan de vervaldatum van het certificaat om te zien of het geldig is of niet en vervang het door een geldig certificaat.

4

Controleer welke basis-CA dit certificaat heeft ondertekend en zorg ervoor dat de naam wordt vermeld in de Enterprise Deployment Guide.

5

Controleer of op het certificaat het juiste SAN (Subject Alternative Name) is geconfigureerd dat overeenkomt met de instellingen van de organisatie.

6

Bel met een videoapparaat naar uw persoonlijke kamer. Als u verbinding kunt maken, dan is de verbinding geslaagd.

7

Nadat u de configuraties hebt voltooid, gaat u naar de volgende sectie.

Als een van de volgende dingen waar is, genereer dan een CSR.

  • Als u geen Expressway-servercertificaat hebt

  • Als het certificaat is verlopen

  • Als het SAN moet worden bijgewerkt, is dat de SAN-naam die niet overeenkomt met de SIP-gebruikersnaam

1

Genereer het CSR-proces (Certificate Signing Request).

2

Zorg ervoor dat het SAN dat u nodig hebt in het certificaat wordt vermeld in het veld Aanvullende alternatieve naam.

3

Lever uw MVO in bij de basis-CA van uw keuze. Kies een CA uit de lijst met ondersteunde systemen. Raadpleeg de sectie Certificaatondertekeningsaanvraag genereren in de Cisco Webex Meetings Enterprise Deployment Guide for Video Device-Enabled Meetings.

4

Laat het certificaat ondertekenen door de basis-CA.

5

Als u een extern systeem hebt gebruikt om de CSR te genereren, moet u ook het PEM-bestand met de private sleutel van de server uploaden dat werd gebruikt om het servercertificaat te versleutelen. (Het bestand met de privésleutel is eerder automatisch gegenereerd en opgeslagen als de Expressway werd gebruikt om de CSR voor dit servercertificaat te produceren.)

  • Het PEM-bestand met de privésleutel van de server mag niet met een wachtwoord zijn beveiligd.

  • U kunt geen privésleutel van een server uploaden als er een aanvraag voor de ondertekening van een certificaat in behandeling is.

6

Klik op Servercertificaatgegevens uploaden.

7

Nadat u de configuraties hebt voltooid, gaat u naar de volgende sectie.

1

Download de IdenTrust Commercial Root CA 1 en sla deze lokaal op met de bestandsnaam IdenTrust_rootCA1.pem.

2

Op al uw snelwegen die voor hybride diensten worden gebruikt, navigeert u naar Onderhoud > Beveiliging > Trusted CA-certificaat.

3

Ga naar Browse, upload het bestand IdenTrust_rootCA1.pem en klik vervolgens op CA-certificaat toevoegen.

4

Controleer of het certificaat met succes is geüpload en aanwezig is in de Expressway Trust Store.

  • Controleer of u een Domain Name System-zone (DNS) hebt geconfigureerd op uw Expressway.

  • Twee soorten gesprekken waarbij gebruik wordt gemaakt van DNS zijn B2B-gesprekken (bestaande) en Webex-gesprekken. Als de B2B-gesprekken al zijn ingesteld, raden we een unieke DNS-zone aan voor Webex-gesprekken, waarbij deze wordt gedwongen MTL's te gebruiken.

Gebruik op Expressway versies X8.10 en hoger de stappen om een DNS-zone aan te passen en aan te maken.

Voordat u doorgaat met de snelwegconfiguraties, moet u een back-up maken van uw bestaande instellingen, zodat u altijd uw instellingen kunt terugzetten en terug kunt keren naar een operationele status.

1

Ga naar Configuratie > Zones > Zones

2

Als u een bestaande DNS-zone hebt, selecteer dan de zone en bewerk deze.

3

Als er geen DNS-zone bestaat, voer dan de onderstaande stappen uit:

  1. Ga naar Configuratie > Zones > Zones > Nieuw.

  2. Configureer een nieuwe DNS-zone voor de onderwerpnaam: sip.webex.com.

  3. Voeg de nieuwe zoekregel toe om het gesprek via een nieuwe DNS-route te routeren.

    Als u al een zoekregel hebt om het verkeer naar Webex te routeren, bewerk die dan in plaats van een nieuwe regel te maken.

4

Zorg ervoor dat de gesprekken worden gevalideerd en dat de B2B-gesprekken niet worden beïnvloed.

Om problemen met de DNS-resolutie te vermijden, klikt u hier.

5

Nadat u de configuraties hebt voltooid, gaat u naar de volgende sectie.

Configureer de firewall voor uw netwerkcomponenten zodat u Webex-ervaring van de hoogste kwaliteit krijgt op uw computers, mobiele apparaten en videoapparaten.

  1. Controleer het mediapoortbereik dat door videoapparaten wordt gebruikt.

    Deze poorten zijn bedoeld als referentie. Raadpleeg de implementatiegids en de aanbeveling van de fabrikant voor meer informatie.

    Tabel 1. Standaardpoorten die worden gebruikt door apparaten voor videosamenwerking

    Protocol

    Poortnummer (s)

    Directie

    Soort toegang

    Opmerkingen

    TCP

    5060-5070

    Uitgaand

    SIP-signalering

    De Webex Media Edge luistert op 5060 - 5070. Zie voor meer informatie de configuratiehandleiding over de specifieke service die wordt gebruikt: Cisco Webex Meetings Enterprise Deployment Guide for Video Device-Enabled Meetings.

    TCP

    5060, 5061 en 5062

    Inkomend

    SIP-signalering

    Inkomend SIP-signaleringsverkeer vanuit de cloud Cisco Webex

    TCP / UDP

    Kortstondige poorten 36000-59999

    Inkomend en uitgaand

    Mediapoorten

    Als u een gebruiktCisco Expressway, moet het mediabereik worden ingesteld op 36000-59999. Als u een videoapparaat of gespreksbeheer van derden gebruikt, moeten deze worden geconfigureerd om dit bereik te gebruiken.

Zie Hoe kan ik Webex Meetings verkeer op mijn netwerk toestaan voor meer informatie over firewallinstellingen?

Vond u dit artikel nuttig?
Vond u dit artikel nuttig?