Obsługa proxy dla hybrydowych zabezpieczeń danych i siatki wideo

list-menuOpinia?
Dowiedz się, jak skonfigurować serwer proxy za pomocą Cisco Webex Hybrid Data Security i Webex Video Mesh, w tym wymagania i kroki skonfigurowania węzłów do pracy z przezroczystym serwującym serwer proxy lub jawnym serwerem proxy. Można również znaleźć podstawowe informacje dotyczące rozwiązywania problemów.

W tej sekcji opisano funkcję obsługi serwera proxy dla Hybrid Data Security. Jego celem jest uzupełnienie Przewodnika wdrażania dla bezpieczeństwa danych Cisco Webex hybrydowych, dostępnego pod adresem https://www.cisco.com/go/hybrid-data-security. W nowym wdrożeniu konfigurację serwera proxy można skonfigurować w każdym węźle po przesłaniu i zamontowaniu ISO konfiguracji HDS w węźle oraz przed zarejestrowaniem węzła w chmurze. Cisco Webex

Hybrid Data Security obsługuje wyraźne, przejrzyste inspekcje i nieinspekcyjne serwery proxy. Możesz powiązać te serwery proxy z wdrożeniem, dzięki czemu możesz zabezpieczyć i monitorować ruch z przedsiębiorstwa do chmury. Możesz użyć interfejsu administratora platformy w węzłach do zarządzania certyfikatami i sprawdzania ogólnego stanu łączności po skonfigurowaniu serwera proxy w węzłach.

Węzły Hybrid Data Security obsługują następujące opcje proxy:

  • Brak serwera proxy — domyślnie, jeśli do integracji serwera proxy nie używasz konfiguracji Trust Store & Proxy konfiguracji węzła HDS. Aktualizacja certyfikatu nie jest wymagana.

  • Przezroczysty niesprawdzający serwer proxy — węzły nie są skonfigurowane do korzystania z określonego adresu serwera proxy i nie powinny wymagać żadnych zmian w pracy z niesprawdzającym serwerem proxy. Aktualizacja certyfikatu nie jest wymagana.

  • Przezroczyste tunelowanie lub sprawdzanie serwera proxy — węzły nie są skonfigurowane do używania określonego adresu serwera proxy. W węzłach nie są konieczne żadne zmiany konfiguracji HTTP lub HTTPS. Jednak węzły potrzebują certyfikatu głównego, aby zaufać serwerowi proxy. Kontrolujące serwery proxy są zazwyczaj wykorzystywane przez IT do egzekwowania zasad dotyczących stron internetowych, które mogą być odwiedzane, a jakie rodzaje treści są niedozwolone. Ten typ proxy odszyfruje cały ruch (nawet HTTPS).

  • Wulgarny serwer proxy — przy użyciu jawnego serwera proxy użytkownik informuje węzły HDS, którego serwera proxy i schematu uwierzytelniania mają być używane. Aby skonfigurować jawny proxy, musisz wprowadzić następujące informacje w każdym węźle:

    1. Proxy IP/FQDN — adres, który może być używany do dotarcia do komputera proxy.

    2. Port proxy — numer portu, którego serwer proxy używa do odsłuchiwania ruchu proxy.

    3. Protokół proxy — W zależności od tego, co obsługuje serwer proxy, wybierz jeden z następujących protokołów:

      • HTTP—wyświetla i kontroluje wszystkie żądania wysyłane przez klienta.

      • Https — dostarcza kanał do serwera. Klient otrzymuje i sprawdza certyfikat serwera.

    4. Typ uwierzytelniania — wybierz spośród następujących typów uwierzytelniania:

      • Brak — dalsze uwierzytelnianie nie jest wymagane.

        Dostępne, jeśli jako protokół proxy zostanie wybrany protokół HTTP lub HTTPS.

      • Podstaw owy — używany przez agenta użytkownika HTTP do podawania nazwy użytkownika i hasła podczas składania żądania. Używa kodowania Base64.

        Dostępne, jeśli jako protokół proxy zostanie wybrany protokół HTTP lub HTTPS.

        Wymaga wprowadzenia nazwy użytkownika i hasła w każdym węźle.

      • Podsumo wanie — służy do potwierdzenia konta przed wysłaniem poufnych informacji. Stosuje funkcję skrótu na nazwę użytkownika i hasło przed wysłaniem przez sieć.

        Dostępne tylko wtedy, gdy jako protokół proxy zostanie wybrany protokół HTTPS.

        Wymaga wprowadzenia nazwy użytkownika i hasła w każdym węźle.

Przykład hybrydowych węzłów bezpieczeństwa danych i proxy

Na tym diagramie przedstawiono przykładowe połączenie między Hybrid Data Security, siecią a serwerem proxy. W przypadku opcji przejrzystego sprawdzania i przejrzystego serwowania serwera proxy HTTPS, ten sam certyfikat główny musi być zainstalowany na serwerze proxy i w węzłach Hybrid Data Security.

Diagram showing an example connection between the Hybrid Data Security, network and a proxy.

Zablokowany tryb rozdzielczości zewnętrznej DNS (jawne konfiguracje proxy)

Podczas rejestracji węzła lub sprawdzania konfiguracji serwera proxy węzła proces testuje wyszukiwanie DNS i łączność z Cisco Webex chmurą. W przypadku wdrożeń z jawnymi konfiguracjami proxy, które nie zezwalają na zewnętrzną rozdzielczość DNS dla klientów wewnętrznych, węzeł nie może zapytać serwerów DNS, automatycznie przechodzi w tryb zablokowanej zewnętrznej rozdzielczości DNS. W tym trybie można kontynuować rejestrację węzłów i inne testy łączności proxy.

  • Oficjalnie obsługujemy następujące rozwiązania proxy, które mogą być zintegrowane z węzłami Hybrid Data Security.

  • Obsługujemy następujące kombinacje typów uwierzytelniania dla jawnych serwerów proxy:

    • Brak uwierzytelniania za pomocą HTTP lub HTTPS

    • Podstawowe uwierzytelnianie za pomocą HTTP lub HTTPS

    • Zmień uwierzytelnianie tylko za pomocą HTTPS

  • W przypadku przejrzystego serwera proxy lub jawnego serwera proxy HTTPS, musisz mieć kopię głównego certyfikatu serwera proxy. Instrukcje wdrażania zawarte w tym przewodniku informują, jak przesłać kopię do magazynów zaufania węzłów Hybrid Data Security.

  • Sieć obsługująca węzły HDS musi być skonfigurowana tak, aby wymuszać ruch wychodzący TCP na porcie 443 do kierowania przez serwer proxy.

  • Serwery proxy, które sprawdzają ruch sieciowy, mogą zakłócać połączenia z gniazdem sieciowym. Jeśli wystąpi ten problem, pominięcie (nie sprawdzanie) ruchu do wbx2.comi ciscospark.comrozwiąże problem.

Jeśli środowisko sieciowe wymaga serwera proxy, użyj tej procedury, aby określić typ serwera proxy, który ma zostać zintegrowany z Hybrid Data Security. Jeśli wybierzesz przezroczysty serwer proxy sprawdzający lub jawny proxy HTTPS, możesz użyć interfejsu węzła do przesłania i zainstalowania certyfikatu głównego. Możesz także sprawdzić połączenie proxy z interfejsu i rozwiązać wszelkie potencjalne problemy.

Zanim zaczniesz

1

Wprowadź adres URL konfiguracji węzła HDS https://[HDS Node IP or FQDN]/setupw przeglądarce internetowej, wprowadź poświadczenia administratora skonfigurowane dla węzła, a następnie kliknij przycisk Zaloguj się.

2

Przejdź do Trust Store & Proxy, a następnie wybierz opcję:

  • Brak serwera proxy — opcja domyślna przed zintegrowaniem serwera proxy. Aktualizacja certyfikatu nie jest wymagana.
  • Przejrzysty serwer proxy bez inspekcji — węzły nie są skonfigurowane do używania określonego adresu serwera proxy i nie powinny wymagać żadnych zmian w pracy z nie sprawdzającym serwerem proxy. Aktualizacja certyfikatu nie jest wymagana.
  • Transparent Inspecting Proxy — węzły nie są skonfigurowane do używania określonego adresu serwera proxy. W przypadku wdrożenia Hybrid Data Security nie są konieczne żadne zmiany konfiguracji HTTPS, jednak węzły HDS potrzebują certyfikatu głównego, aby zaufać serwerowi proxy. Kontrolujące serwery proxy są zazwyczaj wykorzystywane przez IT do egzekwowania zasad dotyczących stron internetowych, które mogą być odwiedzane, a jakie rodzaje treści są niedozwolone. Ten typ proxy odszyfruje cały ruch (nawet HTTPS).
  • Jawne serwer proxy — W przypadku jawnego serwera proxy użytkownik informuje klienta (węzły HDS), z którego serwera proxy ma być używany, a ta opcja obsługuje kilka typów uwierzytelniania. Po wybraniu tej opcji należy wprowadzić następujące informacje:
    1. Proxy IP/FQDN — adres, który może być używany do dotarcia do komputera proxy.

    2. Port proxy — numer portu, którego serwer proxy używa do odsłuchiwania ruchu proxy.

    3. Protokół proxy — wybierz http (wyświetla i kontroluje wszystkie żądania odbierane od klienta) lub https (zapewnia kanał do serwera, a klient odbiera i sprawdza certyfikat serwera). Wybierz opcję na podstawie tego, co obsługuje Twój serwer proxy.

    4. Typ uwierzytelniania — wybierz spośród następujących typów uwierzytelniania:

      • Brak — dalsze uwierzytelnianie nie jest wymagane.

        Dostępne dla serwerów proxy HTTP lub HTTPS.

      • Podstaw owy — używany przez agenta użytkownika HTTP do podawania nazwy użytkownika i hasła podczas składania żądania. Używa kodowania Base64.

        Dostępne dla serwerów proxy HTTP lub HTTPS.

        Jeśli wybierzesz tę opcję, musisz również wprowadzić nazwę użytkownika i hasło.

      • Podsumo wanie — służy do potwierdzenia konta przed wysłaniem poufnych informacji. Stosuje funkcję skrótu na nazwę użytkownika i hasło przed wysłaniem przez sieć.

        Dostępne tylko dla serwerów proxy HTTPS.

        Jeśli wybierzesz tę opcję, musisz również wprowadzić nazwę użytkownika i hasło.

Wykonaj kolejne kroki w przypadku przejrzystego serwera proxy, jawnego serwera proxy HTTP z uwierzytelnianiem podstawowym lub jawnego serwera proxy HTTPS.

3

Kliknij opcję Prześlij certyfikat główny lub certyfikat obiektu końco wego, a następnie przejdź do opcji Wybierz certyfikat główny dla serwera proxy.

Certyfikat jest przesłany, ale nie jest jeszcze zainstalowany, ponieważ konieczne jest ponowne uruchomienie węzła, aby zainstalować certyfikat. Kliknij strzałkę szewrona obok nazwy wydawcy certyfikatu, aby uzyskać więcej informacji, lub kliknij przycisk Usuń, jeśli popełniłeś błąd i chcesz ponownie przesłać plik.

4

Kliknij opcję Sprawdź połączenie proxy, aby przetestować łączność sieciową między węzłem a serwerem proxy.

Jeśli test połączenia się nie powiedzie, pojawi się komunikat o błędzie, który pokazuje przyczynę i sposób rozwiązania problemu.

Jeśli pojawi się komunikat informujący, że zewnętrzna rozdzielczość DNS nie powiodła się, węzeł nie mógł dotrzeć do serwera DNS. Ten warunek jest oczekiwany w wielu jawnych konfiguracjach proxy. Możesz kontynuować konfigurację, a węzeł będzie działał w trybie zablokowanej zewnętrznej rozdzielczości DNS. Jeśli uważasz, że jest to błąd, wykonaj te kroki, a następnie zobacz Wyłączanie zablokowanego zewnętrznego trybu rozdzielczości DNS.

5

Po przejściu testu połączenia, w przypadku jawnego serwera proxy ustawionego tylko na https, włącz przełącznik na Przekieruj wszystkie żądania https portu 443/444 z tego węzła przez jawny proxy. To ustawienie wymaga 15 sekund, aby zaczęło obowiązywać.

6

Kliknij opcję Zainstaluj wszystkie certyfikaty w sklepie zauf ania (pojawia się dla jawnego serwera proxy HTTPS lub przezroczystego serwera proxy) lub Uruchom ponownie (pojawia się dla jawnego serwera proxy HTTP), przeczytaj monit, a następnie kliknij przycisk Zainstaluj, jeśli jesteś gotowy.

Węzeł uruchamia się ponownie w ciągu kilku minut.

7

Po ponownym uruchomieniu węzła zaloguj się ponownie, jeśli to konieczne, a następnie otwórz stronę Przegląd, aby sprawdzić kontrole łączności, aby upewnić się, że wszystkie są w stanie zielonym.

Kontrola połączenia proxy testuje tylko subdomenę webex.com. Jeśli występują problemy z łącznością, częstym problemem jest to, że niektóre domeny w chmurze wymienione w instrukcji instalacji są blokowane w serwisie proxy.

Podczas rejestracji węzła lub sprawdzania konfiguracji serwera proxy węzła proces testuje wyszukiwanie DNS i łączność z Cisco Webex chmurą. Jeśli serwer DNS węzła nie może rozwiązać publicznych nazw DNS, węzeł automatycznie przechodzi w tryb zablokowanej zewnętrznej rozdzielczości DNS.

Jeśli węzły są w stanie rozwiązywać publiczne nazwy DNS za pośrednictwem wewnętrznych serwerów DNS, możesz wyłączyć ten tryb, ponownie uruchamiając test połączenia proxy na każdym węźle.

Zanim zaczniesz

Upewnij się, że wewnętrzne serwery DNS mogą rozwiązywać publiczne nazwy DNS i że węzły mogą się z nimi komunikować.
1

W przeglądarce internetowej otwórz interfejs węzła Hybrid Data Security (adres IP/konfiguracja, na przykład https://192.0.2.0/setup), wprowadź poświadczenia administratora skonfigurowane dla węzła, a następnie kliknij przycisk Z aloguj się.

2

Przejdź do Omówienie (strona domyślna).

Cisco Webex hybrid security node overview page showing node details, node health, and node settings.

Po włączeniu, zablokowana zewnętrzna rozdzielczość DNS jest ustawiona na Tak.

3

Przejdź do strony Trust Store i Proxy.

4

Kliknij Sprawdź połączenie proxy.

Jeśli zobaczysz komunikat informujący, że zewnętrzna rozdzielczość DNS nie powiodła się, węzeł nie mógł dotrzeć do serwera DNS i pozostanie w tym trybie. W przeciwnym razie, po ponownym uruchomieniu węzła i powrocie do strony Przegląd, Zablokowana zewnętrzna rozdzielczość DNS powinna być ustawiona na nie.

Co robić dalej

Powtórz test połączenia proxy na każdym węźle w klastrze Hybrid Data Security.

W tej sekcji opisano funkcję obsługi proxy dla Webex Video Mesh. Ma on uzupełnić Przewodnik wdrażania Cisco Webex Video Mesh, dostępny pod adresem https://www.cisco.com/go/video-mesh. W nowym wdrożeniu konfigurację serwera proxy można skonfigurować w każdym węźle po wdrożeniu oprogramowania Video Mesh w środowisku maszyny wirtualnej i przed zarejestrowaniem węzła Cisco Webex w chmurze.

Video Mesh obsługuje wyraźne, przejrzyste inspekcyjne i nieinspekcyjne serwery proxy. Możesz powiązać te serwery proxy z wdrożeniem Video Mesh, aby zabezpieczyć i monitorować ruch z przedsiębiorstwa do chmury. Ta funkcja wysyła sygnalizację i zarządzanie ruchem opartym na https do serwera proxy. W przypadku przezroczystych serwerów proxy żądania sieciowe z węzłów Video Mesh są przekazywane do określonego serwera proxy za pośrednictwem korporacyjnych reguł routingu sieciowego. Interfejs administracyjny Video Mesh można użyć do zarządzania certyfikatami i ogólnego stanu łączności po zaimplementowaniu serwera proxy z węzłami.

Media nie przechodzą przez proxy. Nadal musisz otwierać wymagane porty, aby strumienie multimediów mogły dotrzeć bezpośrednio do chmury. Zobacz Porty i protokoły do zarządzania.

Następujące typy proxy są obsługiwane przez Video Mesh:

  • Wyraźny serwer proxy (sprawdzający lub niesprawdzający) — W przypadku jawnego serwera proxy informujesz klienta (węzły Video Mesh), którego serwera proxy ma być używany. Ta opcja obsługuje jeden z następujących typów uwierzytelniania:

    • Brak — dalsze uwierzytelnianie nie jest wymagane. (W przypadku jawnego serwera proxy HTTP lub HTTPS.)

    • Podstawowe — używany przez agenta użytkownika HTTP do podawania nazwy użytkownika i hasła podczas składania żądania i używa kodowania Base64. (W przypadku jawnego serwera proxy HTTP lub HTTPS.)

    • Digest — służy do potwierdzenia tożsamości konta przed wysłaniem poufnych informacji i stosuje funkcję skrótu na nazwę użytkownika i hasło przed wysłaniem przez sieć. (W przypadku jawnego serwera proxy HTTPS.)

    • NTLM — podobnie jak Digest, NTLM służy do potwierdzenia tożsamości konta przed wysłaniem poufnych informacji. Używa danych uwierzytelniających systemu Windows zamiast nazwy użytkownika i hasła. Ten schemat uwierzytelniania wymaga wielu wymian do zakończenia. (W przypadku jawnego serwera proxy HTTP.)

  • Przezroczysty serwer proxy (bez inspekcji) — węzły siatki wideo nie są skonfigurowane do korzystania z określonego adresu serwera proxy i nie powinny wymagać żadnych zmian w pracy z niesprawdzającym serwerem proxy.

  • Transparent Proxy (sprawdzanie) — węzły siatki wideo nie są skonfigurowane do używania określonego adresu serwera proxy. W Video Mesh nie są konieczne żadne zmiany konfiguracji http, jednak węzły Video Mesh potrzebują certyfikatu głównego, aby zaufać serwerowi proxy. Kontrolujące serwery proxy są zazwyczaj wykorzystywane przez IT do egzekwowania zasad dotyczących odwiedzania witryn internetowych i rodzajów treści, które są niedozwolone. Ten typ serwera proxy odszyfruje cały ruch (nawet https).

Diagram showing an example connection between the Hybrid Data Security, network and a proxy
Przykład węzłów siatki wideo i serwera proxy
  • Oficjalnie obsługujemy następujące rozwiązania proxy, które można zintegrować z węzłami Video Mesh.

    • Cisco Web Security Appliance (WSA) dla przejrzystego serwera proxy

    • Squid dla jawnego proxy

  • W przypadku jawnego serwera proxy lub przezroczystego serwera proxy, który kontroluje (odszyfruje ruch), musisz mieć kopię certyfikatu głównego serwera proxy, który należy przesłać do magazynu zaufania węzła Video Mesh w interfejsie internetowym.

  • Obsługujemy następujące jawne kombinacje typów proxy i uwierzytelniania:

    • Brak uwierzytelniania za pomocą http i https

    • Podstawowe uwierzytelnianie za pomocą http i https

    • Zmień uwierzytelnianie tylko za pomocą https

    • Uwierzytelnianie NTLM tylko za pomocą http

  • W przypadku przezroczystych serwerów proxy należy użyć routera/przełącznika, aby wymusić ruch HTTPS/443 do przejścia do serwera proxy. Możesz także wymusić Web Socket do przejścia do serwera proxy. (Web Socket używa https.)

    Video Mesh wymaga połączeń gniazd sieciowych z usługami w chmurze, aby węzły działały poprawnie. W przypadku jawnych inspekcji i przejrzystych serwerów proxy, nagłówki http są wymagane do prawidłowego połączenia z gniazdem internetowym. Jeśli zostaną zmienione, połączenie Websocket zakończy się niepowodzeniem.

    Gdy na porcie 443 wystąpi awaria połączenia z gniazdem internetowym (z włączonym przezroczystym serwerem kontrolnym), powoduje to wyświetlenie ostrzeżenia po rejestracji w Centrum sterowania: „Wywoływanie SIP Webex Video Mesh nie działa poprawnie”. Ten sam alarm może wystąpić z innych powodów, gdy serwer proxy nie jest włączony. Gdy nagłówki websocket są zablokowane na porcie 443, media nie przepływają między aplikacjami a klientami SIP.

    Jeśli nośnik nie przepływa, często ma to miejsce, gdy ruch https z węzła przez port 443 ulega awarii:

    • Ruch portu 443 jest dozwolony przez proxy, ale jest to kontrolny proxy i niszczy gniazdo sieciowe.

    Aby rozwiązać te problemy, konieczne może być „obejście” lub „splice” (wyłączenie kontroli) na porcie 443 do: *.wbx2.com i *.ciscospark.com.

Procedura ta służy do określenia typu serwera proxy, który ma zostać zintegrowany z siatką wideo. Jeśli wybierzesz przejrzysty serwer proxy sprawdzający lub jawny proxy, możesz użyć interfejsu węzła, aby przesłać i zainstalować certyfikat główny, sprawdzić połączenie proxy i rozwiązać wszelkie potencjalne problemy.

1

Wprowadź adres URL konfiguracji siatki wideo https://[IP or FQDN/setupw przeglądarce internetowej, wprowadź dane uwierzytelniające administratora skonfigurowane dla węzła, a następnie kliknij przycisk Z aloguj się.

2

Przejdź do Trust Store & Proxy, a następnie wybierz opcję:

  • Brak serwera proxy — opcja domyślna przed zintegrowaniem serwera proxy. Aktualizacja certyfikatu nie jest wymagana.
  • Przezroczysty serwer proxy bez inspekcji — węzły siatki wideo nie są skonfigurowane do korzystania z określonego adresu serwera proxy i nie powinny wymagać żadnych zmian w pracy z nie sprawdzającym serwerem proxy. Aktualizacja certyfikatu nie jest wymagana.
  • Transparent Inspecting Proxy — węzły siatki wideo nie są skonfigurowane do używania określonego adresu serwera proxy. W sieci Video Mesh nie są konieczne żadne zmiany konfiguracji http; jednak węzły Video Mesh potrzebują certyfikatu głównego, aby ufać serwerowi proxy. Kontrolujące serwery proxy są zazwyczaj wykorzystywane przez IT do egzekwowania zasad dotyczących odwiedzania witryn internetowych i rodzajów treści, które są niedozwolone. Ten typ serwera proxy odszyfruje cały ruch (nawet https).
  • Jawne serwer proxy — W przypadku jawnego serwera proxy informujesz klienta (węzły Video Mesh), którego serwera proxy ma być używany, a ta opcja obsługuje kilka typów uwierzytelniania. Po wybraniu tej opcji należy wprowadzić następujące informacje:
    1. Proxy IP/FQDN — adres, który może być używany do dotarcia do komputera proxy.

    2. Port proxy — numer portu, którego serwer proxy używa do odsłuchiwania ruchu proxy.

    3. Protokół proxy — wybierz http (Video Mesh tuneluje ruch https przez serwer proxy http) lub https (ruch z węzła Video Mesh do serwera proxy wykorzystuje protokół https). Wybierz opcję na podstawie tego, co obsługuje Twój serwer proxy.

    4. Wybierz spośród następujących typów uwierzytelniania, w zależności od środowiska proxy:

      Opcja

      Stosowanie

      Żadnych

      Wybierz dla jawnych serwerów proxy HTTP lub HTTPS, w których nie ma metody uwierzytelniania.

      Podstawowy

      Dostępne dla jawnych serwerów proxy HTTP lub HTTPS.

      Używany dla agenta użytkownika HTTP do podania nazwy użytkownika i hasła podczas składania żądania i używa kodowania Base64.

      Digest

      Dostępne tylko dla jawnych serwerów proxy HTTPS.

      Służy do potwierdzenia konta przed wysłaniem poufnych informacji i stosuje funkcję skrótu na nazwę użytkownika i hasło przed wysłaniem przez sieć.

      NTLM

      Dostępne tylko dla jawnych serwerów proxy HTTP.

      Podobnie jak Digest, używany do potwierdzenia konta przed wysłaniem poufnych informacji. Używa danych uwierzytelniających systemu Windows zamiast nazwy użytkownika i hasła.

      Jeśli wybierzesz tę opcję, w polu Domena NTLM wprowadź Active Directory domenę używaną przez serwer proxy do uwierzytelniania. Wprowadź nazwę stacji roboczej proxy (zwanej również kontem stacji roboczej lub kontem komputera) w określonej domenie NTLM w polu Stacja robocza NTLM.

Wykonaj kolejne kroki, aby uzyskać przejrzysty inspekcyjny lub jawny proxy.

3

Kliknij opcję Prześlij certyfikat główny lub certyfikat obiektu końco wego, a następnie zlokalizuj i wybierz certyfikat główny dla jawnego lub przejrzystego serwera proxy sprawdzającego.

Certyfikat jest przesyłany, ale nie jest jeszcze zainstalowany, ponieważ węzeł musi zostać ponownie uruchomiony, aby zainstalować certyfikat. Kliknij strzałkę obok nazwy wydawcy certyfikatu, aby uzyskać więcej informacji, lub kliknij przycisk Usuń, jeśli popełniłeś błąd i chcesz ponownie przesłać plik.

4

Aby uzyskać przejrzyste serwery proxy lub jawne, kliknij opcję Sprawdź połączenie proxy, aby przetestować łączność sieciową między węzłem Video Mesh a serwerem proxy.

Jeśli test połączenia się nie powiedzie, pojawi się komunikat o błędzie, który pokazuje przyczynę i sposób rozwiązania problemu.

5

Po przejściu testu połączenia, w przypadku jawnego serwera proxy, włącz przełącznik na Przeprowadź wszystkie żądania https portu 443 z tego węzła przez jawny proxy. To ustawienie wymaga 15 sekund, aby zaczęło obowiązywać.

6

Kliknij opcję Zainstaluj wszystkie certyfikaty w sklepie zauf anym (pojawia się po dodaniu certyfikatu głównego podczas konfiguracji serwera proxy) lub Uruch om ponownie (pojawia się, jeśli nie został dodany żaden certyfikat główny), przeczytaj monit, a następnie kliknij przycisk Zainstaluj, jeśli jesteś gotowy.

Węzeł uruchamia się ponownie w ciągu kilku minut.

7

Po ponownym uruchomieniu węzła zaloguj się ponownie, jeśli to konieczne, a następnie otwórz stronę Przegląd, aby sprawdzić kontrole łączności, aby upewnić się, że wszystkie są w stanie zielonym.

Kontrola połączenia proxy testuje tylko subdomenę webex.com. Jeśli występują problemy z łącznością, częstym problemem jest to, że niektóre domeny w chmurze wymienione w instrukcji instalacji są blokowane w serwisie proxy.

Jaki ruch przechodzi przez proxy

W przypadku Video Mesh media nie przechodzą przez serwer proxy. Ta funkcja wysyła sygnalizację i zarządzanie ruchem opartym na https do serwera proxy. Nadal musisz otwierać wymagane porty, aby strumienie multimediów mogły dotrzeć bezpośrednio do chmury.

Port TCP 444 nie jest włączony w serwisie proxy

Ten port jest wymagany dla Video Mesh, ponieważ Video Mesh używa tego portu do uzyskiwania dostępu do usług opartych na chmurze, których musi używać do prawidłowego działania. Należy wprowadzić wyjątek serwera proxy dla tego portu i DOWOLNEGO, zgodnie z dokumentacją w przewodniku wdrażania Video Mesh i wymaganiach sieciowych dla usług Webex Teams Services.

Filtrowanie ruchu sygnalizacyjnego według adresu IP nie jest obsługiwane, ponieważ adresy IP używane przez nasze rozwiązania są dynamiczne i mogą ulec zmianie w dowolnym momencie.

Brak zainstalowanego certyfikatu głównego

Gdy węzły rozmawiają z jawnym serwerem proxy, musisz zainstalować certyfikat główny i wprowadzić wyjątek dla tego adresu URL w zaporze.

Sprawdzenie łączności nie powiodło się

Jeśli kontrola łączności proxy została zakończona, a instalacja serwera proxy została zakończona, sprawdzanie łączności na stronie przeglądu może nadal nie działać z następujących powodów:

  • Proxy sprawdza ruch, który nie trafia do webex.com.

  • Serwer proxy blokuje domeny inne niż webex.com.

Szczegóły uwierzytelniania są nieprawidłowe

W przypadku serwerów proxy, które używają mechanizmu uwierzytelniania, upewnij się, że w węźle zostały dodane prawidłowe dane uwierzytelniania.

Zatłoczenie serwera proxy

Zatłoczenie serwera proxy może spowodować opóźnienia i spadki ruchu w chmurze. Sprawdź środowisko proxy, aby sprawdzić, czy ograniczanie ruchu jest wymagane.

Websocket nie może połączyć się za pośrednictwem serwera proxy Squid

Serwisy proxy Squid, które sprawdzają ruch HTTPS, mogą zakłócać nawiązywanie połączeń websocket (wss:) wymaganych przez Hybrid Data Security. Te sekcje zawierają wskazówki, jak skonfigurować różne wersje Squid, aby ignorować wss:ruch w celu prawidłowego działania usług.

Kalmary 4 i 5

Dodać on_unsupported_protocoldyrektywę do squid.conf:

on_unsupported_protocol tunnel all

Kalmary 3.5.27

Z powodzeniem przetestowaliśmy Hybrid Data Security z dodanymi następującymi regułami squid.conf. Reguły te mogą ulec zmianie w miarę opracowywania funkcji i aktualizacji chmury Webex.

acl wssMercuryConnection ssl::server_name_regex mercury-connection

ssl_bump splice wssMercuryConnection

acl step1 at_step SslBump1
acl step2 at_step SslBump2
acl step3 at_step SslBump3
ssl_bump peek step1 all
ssl_bump stare step2 all
ssl_bump bump step3 all

Czy ten artykuł był pomocny?
Czy ten artykuł był pomocny?