W tym artykule
dropdown icon
Wymagania dotyczące punktów końcowych
    IPv4 kontra IPv6
dropdown icon
Wymagania dotyczące SIP i mediów
    Wymagania dotyczące bezpiecznego SIP z MTL (wzajemny TLS)
Wymagania bezpieczeństwa dla Webex Calling
list-menuW tym artykule
list-menuOpinia?

Ten artykuł jest przeznaczony dla administratorów sieci, w szczególności administratorów zapory sieciowej i zabezpieczeń proxy, którzy chcą używać Webex Calling w swojej organizacji.

Wymagania dotyczące punktów końcowych

Webex CallingKrawędź

Aby przeprowadzić rejestrację lub wywołanie SIP, wykonaj następujące kroki:

  • Odkryj adres hosta punktu końcowego SIP dla aktywnych węzłów Edge.

  • Spełnij wszelkie warunki wstępne związane z konfiguracją użytkownika i urządzenia.

  • Upewnij się, że punkt końcowy ma łączność z siecią publiczną, aby rozpocząć wykrywanie usług.

  • Wypełnij warunki wstępne uruchamiania punktu końcowego za pomocą konfiguracji przydzielania specyficznej dla regionu lub centrum danych. Ta konfiguracja pomaga uzyskać odpowiedni przyrostek nazwy domeny do wykrywania usługi.

IPv4 kontra IPv6

Urządzenia mogą działać w trybie pojedynczej wersji lub podwójnego stosu. To konfiguracja określa zmiany w preferowanym protokole, a zmiany te nie są częścią wykrywania usług.

  • Tryb pojedynczego stosu — włącza tylko jeden protokół IP (na przykład IPv4) i ignoruje pozostałe adresy protokołu.

  • Tryb podwójnego stosu — wybiera preferowaną wersję IP poprzez konfigurację.

Klient uważa, że priorytet dla wszystkich preferowanych adresów jest niższy (czyli preferowany) niż wszystkie adresy IP. Jeśli preferowany jest protokół IPv4, wszystkie adresy IPv4 są próbowane przed próbą podania adresu IPv6. Jeśli wszystkie adresy nie powiedzą się, cykl rozpoczyna się ponownie od preferowanego adresu protokołu o najniższym priorytecie.

Klient mobilny rejestrujący się po otrzymaniu powiadomienia push może zdecydować się na optymalizację trybu w oparciu o poprzednie rejestracje.

Rozdzielanie adresu hosta z DNS SRV adresu

W pliku konfiguracyjnym punktu końcowego uzyskanym z przydziału wskaźnik domeny określa nazwę domeny do wykrycia usługi krawędzi dostępu. Przykładem nazwy domeny jest:

wxc.edge.bcld.webex.com

Z przykładu punkt końcowy przeprowadzający wyszuki DNS SRV wanie dla tej domeny może dać odpowiedź podobną do następującej:


# nslookup -type=srv _sips._tcp. wxc.edge.bcld.webex.com
_sips._tcp.wxc.edge.bcld.webex.com SRV 5 100 5061 sip-edge1.us-dc1.bcld.webex.com.
_sips._tcp.wxc.edge.bcld.webex.com SRV 10 105 5061 sip-edge2.us-dc1. bcld.webex.com.

W tym przypadku rekord SRV wskazuje na rekordy 3 A.


sip-edge1.us-dc1.bcld.webex.com
sip-edge2.us-dc1.bcld.webex.com

W przykładzie, wszyscy gospodarze mają kontaktować się z portem 5061 z różną wagą i priorytetem.

Rozważ te wymagania dotyczące punktów końcowych.

  • Punkt końcowy musi używać _sips._tcp(kombinacji usługi i protokołu) jako prefiksu, aby przeprowadzić wyszuki DNS SRV wanie w celu uzyskania adresu hosta do inicjowania komunikacji opartej na TLS.

  • Punkt końcowy musi przeprowad DNS SRV zić wyszukiwanie warunków wyjaśnionych w sekcji Adres hosta w sekcji DNS SRV Adres.

  • Punkt końcowy musi honorować host, port, wagę i priorytet zgodnie z reklamami dla każdego adresu hosta. Ponadto musi tworzyć powinowactwo hosta do portu podczas tworzenia połączenia gniazda podczas rejestracji SIP.

  • Specyficzne dla wykorzystania DNS SRV rekordu, kryteria wyboru gospodarzy na podstawie priorytetu i wagi są wyjaśnione w RFC 2782.

Wymagania dotyczące SIP i mediów

Wymagania

Opis

Do szyfrowania klucza publicznego wymagany certyfikat zaufania

Zapoznaj się z artyku łem, aby dowiedzieć się o uprawnieniach do podpisywania certyfikatów Webex i Root CA wymaganych na urządzeniach

Wersja TLS obsługiwana dla bezpiecznego SIP

TLS 1.2 i TLS 1.3

Szyfry TLS obsługiwane dla bezpiecznego SIP

TLS_AES_256_GCM_SHA384

TLS_AES_128_GCM_SHA256

TLS_ECDHE_RSA_WITH_AES_128_GCM_SHA256

TLS_ECDHE_ECDSA_WITH_AES_128_GCM_SHA256

TLS_ECDHE_RSA_WITH_AES_128_CBC_SHA256

TLS_ECDHE_ECDSA_WITH_AES_128_CBC_SHA256

TLS_DHE_DSS_WITH_AES_128_GCM_SHA256

TLS_DHE_RSA_WITH_AES_128_GCM_SHA256

TLS_DHE_RSA_WITH_AES_128_CBC_SHA256

TLS_DHE_DSS_WITH_AES_128_CBC_SHA256

TLS_ECDH_RSA_WITH_AES_128_GCM_SHA256

TLS_ECDH_ECDSA_WITH_AES_128_GCM_SHA256

TLS_ECDH_RSA_WITH_AES_128_CBC_SHA256

TLS_ECDH_ECDSA_WITH_AES_128_CBC_SHA256

Klucze SRTP obsługiwane dla bezpiecznych nośników

AES_CM_128_HMAC_SHA1_80

Wymagania dotyczące bezpiecznego SIP z MTL (wzajemny TLS)

Wymagania są szczegółowo wyjaśnione tutaj.

Certyfikat Signed jest wymagany do pomyślnej autoryzacji i uwierzytelniania połączeń z magistrali. Certyfikat musi spełniać następujące wymagania:

  • Certyfikat powinien być ważny zawsze:

    • Podpisane certyfikaty muszą zawsze mieć ważny termin ważności.

    • Certyfikaty główne lub pośrednie muszą mieć ważnego wygaśnięcia i nie mogą być cofnięte.

    • Obsługi wane są certyfikaty zawierające tylko rozszerzone użycie klucza uwierzytelniania serwera (EKU). Webex Callingnie weryfikuje ani nie wymusza obecności EKU uwierzytelniania klienta podczas tworzenia uścisku dłoni TLS.

      Niektóre zewnętrzne kontrolery granicy sesji (SBC) mogą wymuszać ścisłą walidację EKU i mogą odrzucać certyfikaty, które nie zawierają EKU uwierzytelniania klienta. W takich przypadkach należy upewnić się, że SBC jest skonfigurowany do akceptowania certyfikatów tylko z EKU uwierzytelniania serwera lub wyłączania ścisłej walidacji EKU (jeśli jest obsługiwana).

    • Certyfikaty muszą zawierać nazwę domeny w pełni kwalifikowaną (FQDN) jako nazwę zwyczajową lub alternatywną nazwę podmiotu w certyfikacie z FQDN wybranym w centrum sterowania. Na przykład:

      • Trunk skonfigurowany z centrum sterowania Twojej organizacji z london.lgw.cisco.com:5061 jako FQDN musi zawierać london.lgw.cisco.com w certyfikacie CN lub SAN.

      • Trunk skonfigurowany z centrum sterowania Twojej organizacji za pomocą london.lgw.cisco.com był SRV, który musi zawierać london.lgw.cisco.com w certyfikacie CN lub SAN. Rekordy, na które adres SRV jest rozdzielany (CNAME /A Record/Adres IP) są opcjonalne w SAN.

    • Certyfikaty można udostępniać więcej niż jednej bramce lokalnej, jednak upewnij się, że wymagania FQDN są spełnione.

Poza zakresem

Ten artykuł nie zawiera następujących informacji związanych z bezpieczeństwem sieci:

  • Wymagania F5 dla CA i szyfrów

  • Interfejs API oparty na protokole HTTP do pobierania reguł zapory sieciowej dla Webex.

  • API dla pakietu zaufania

  • Wymagania dotyczące zapory ogniowej i wyłączenie ALG

Czy ten artykuł był pomocny?
Czy ten artykuł był pomocny?