Aby organizować spotkania Webex bez kodu PIN na urządzeniach lokalnych, urządzenie Cisco Expressway-E musi oferować podpisane certyfikaty od zaufanych głównych urzędów certyfikacji (RCA) dla połączeń wzajemnych TLS (mTLS). Listę głównych urzędów certyfikacji, którym Cisco ufa, można znaleźć w tym artykule. Zezwalamy tylko na połączenia, które mają ważne podpisane certyfikaty.

Jeśli korzystasz z Expressway-E dla Webex dla instytucji rządowych, musisz włączyć mTLS.
1

Przejdź do Konserwacja > Zabezpieczenia > Certyfikat serwera.

2

Sprawdź, czy aktualny certyfikat Expressway istnieje i jest prawidłowy.

3

Jeśli certyfikat jest zainstalowany, sprawdź datę ważności certyfikatu, aby sprawdzić, czy jest ważny, czy nie i zastąp go ważnym certyfikatem.

4

Sprawdź, który główny urząd certyfikacji podpisał ten certyfikat i upewnij się, że nazwa jest wymieniona w Przewodniku wdrażania w przedsiębiorstwie.

5

Sprawdź, czy certyfikat ma skonfigurowaną prawidłową SAN (alternatywną nazwę podmiotu), która jest zgodna z ustawieniami organizacji.

6

Za pomocą urządzenia wideo zadzwoń do swojego pokoju osobistego. Jeśli możesz się połączyć, oznacza to, że połączenie się powiodło.

7

Po zakończeniu konfiguracji przejdź do następnej sekcji.

Jeśli którekolwiek z poniższych jest prawdziwe, wygeneruj CSR.

  • Jeśli nie masz certyfikatu serwera Expressway

  • Jeśli certyfikat wygasł

  • Jeśli sieć SAN wymaga aktualizacji, to znaczy, że nazwa SAN nie jest zgodna z nazwą użytkownika SIP

1

Wygeneruj proces CSR (żądanie podpisania certyfikatu).

2

Upewnij się, że sieć SAN, której potrzebujesz w certyfikacie, jest wymieniona w polu Dodatkowa alternatywna nazwa.

3

Prześlij swój CSR do wybranego przez siebie głównego urzędu certyfikacji. Wybierz urząd certyfikacji z obsługiwanej listy. Zapoznaj się z sekcją Generowanie żądania podpisania certyfikatu w Podręczniku wdrażania Cisco Webex Meetings Enterprise dla spotkań z użyciem urządzeń wideo.

4

Uzyskaj certyfikat podpisany z głównego urzędu certyfikacji.

5

Jeśli do wygenerowania CSR użyto systemu zewnętrznego, należy również przesłać plik PEM klucza prywatnego serwera, który został użyty do zaszyfrowania certyfikatu serwera. (Plik klucza prywatnego zostanie automatycznie wygenerowany i zapisany wcześniej, jeśli do wygenerowania CSR dla tego certyfikatu serwera użyto Expressway).

  • Plik PEM klucza prywatnego serwera nie może być chroniony hasłem.

  • Nie możesz przesłać klucza prywatnego serwera, jeśli trwa żądanie podpisania certyfikatu.

6

Kliknij opcję Prześlij dane certyfikatu serwera.

7

Po zakończeniu konfiguracji przejdź do następnej sekcji.

1

Pobierz IdenTrust Commercial Root CA 1 i zapisz go lokalnie pod nazwą pliku identrust_RootCA1.pem.

2

Na wszystkich drogach ekspresowych używanych do usług hybrydowych przejdź do Konserwacja > Bezpieczeństwo > Zaufany certyfikat CA.

3

Przejdź do Przeglądaj, prześlij plik identrust_RootCA1.pem, a następnie kliknij Dołącz certyfikat CA.

4

Sprawdź, czy certyfikat został pomyślnie przesłany i znajduje się w sklepie Expressway Trust Store.

  • Sprawdź, czy masz skonfigurowaną strefę systemu nazw domen (DNS) na swojej drodze ekspresowej.

  • Dwa rodzaje połączeń korzystających z DNS to połączenia B2B (istniejące) i połączenia Webex. Jeśli połączenia B2B są już skonfigurowane, zalecamy unikalną strefę DNS dla połączeń Webex, które wymuszają użycie mTLS.

W wersji Expressway X8.10 i nowszych wykonaj kroki, aby zmodyfikować i utworzyć strefę DNS.

Zanim zaczniesz konfigurować drogi ekspresowe, wykonaj kopię zapasową istniejących ustawień, aby zawsze móc przywrócić ustawienia i wrócić do stanu operacyjnego.

1

Przejdź do Konfiguracja > Strefy > Strefy

2

Jeśli masz istniejącą strefę DNS, wybierz strefę i edytuj ją.

3

Jeśli strefa DNS nie istnieje, wykonaj poniższe czynności:

  1. Przejdź do Konfiguracja > Strefy > Strefy > Reguły dostępu do stref domyślnych.

  2. Skonfiguruj nową strefę DNS dla nazwy podmiotu: sip.webex.com.

  3. Dodaj nową regułę wyszukiwania, aby przekierować połączenie na nową trasę DNS.

    Jeśli masz już regułę wyszukiwania kierującą ruch do Webex, edytuj ją zamiast tworzyć nową regułę.

4

Upewnij się, że połączenia są zweryfikowane i nie ma to wpływu na połączenia B2B.

Aby uniknąć problemów z rozpoznawaniem DNS, kliknij tutaj.

5

Po zakończeniu konfiguracji przejdź do następnej sekcji.

Skonfiguruj zaporę sieciową dla składników sieci, aby uzyskać najwyższą jakość korzystania z Webex na komputerach, urządzeniach mobilnych i urządzeniach wideo.

  1. Sprawdź zakresy portów Media używane przez urządzenia wideo.

    Te porty są dostarczane jako odniesienie. Aby uzyskać szczegółowe informacje, zapoznaj się z przewodnikiem wdrażania i zaleceniami producenta.

    Tabela 1. Domyślne porty używane przez urządzenia do współpracy wideo

    Protokół

    Numery portów

    Kierunek

    Typ dostępu

    Komentarze

    TCP

    5060-5070

    Wychodzące

    Sygnalizacja SIP

    Webex Media Edge nasłuchuje w portach 5060–5070. Aby uzyskać więcej informacji, zapoznaj się z przewodnikiem konfiguracji dotyczącym używanej usługi: Podręcznik wdrażania rozwiązania Cisco Webex Meetings Enterprise dla spotkań z obsługą urządzeń wideo.

    TCP

    5060, 5061 i 5062

    Przychodzące

    Sygnalizacja SIP

    Przychodzący ruch sygnalizacyjny SIP z chmury Cisco Webex

    TCP / UDP

    Porty efemeryczne 36000-59999

    Przychodzące i wychodzące

    Porty sesji multimedialnej

    Jeśli używasz węzła Cisco Expressway, zakresy multimediów muszą być ustawione na 36000–59999. Jeśli używasz urządzenia wideo innej firmy lub funkcji sterowania połączeniami, muszą one być skonfigurowane do korzystania z tego zakresu.

Aby uzyskać więcej informacji na temat ustawień zapory, zobacz Jak zezwolić na ruch spotkań Webex w mojej sieci.