- Главная
- /
- Статья
Эта статья предназначена для сетевых администраторов, в частности брандмауэров и администраторов безопасности прокси-серверов, использующих сервисы Webex Calling в своей организации. В ней описаны требования к сети и перечислены адреса, порты и протоколы, используемые для подключения телефонов, приложения Webex и шлюзов к сервисам Webex Calling.
Правильно настроенный брандмауэр и прокси-сервер необходимы для успешного развертывания Calling. Webex Callingиспользует протоколы SIP и HTTPS для сигнализации вызовов, а соответствующие адреса и порты Webex Calling — для мультимедиа, сетевого соединения и подключения к шлюзу, как глобальный сервис.
Не во всех конфигурациях брандмауэра порты должны быть открыты. Однако если вы используете внутренние правила, необходимо открыть порты для доступа служб по необходимым протоколам.
Трансляция сетевых адресов (NAT)
Функции трансляции сетевых адресов (NAT) и преобразования адресов портов (PAT) применяются на границе двух сетей для преобразования адресных пространств или предотвращения конфликтов пространств IP-адресов.
Организации используют шлюзовые технологии, такие как брандмауэры и прокси-серверы, предоставляющие услуги NAT или PAT, для обеспечения доступа в Интернет к приложениям Webex App или устройствам Webex, находящимся в частном пространстве IP-адресов. Эти шлюзы создают впечатление, что трафик из внутренних приложений или устройств в Интернет поступает с одного или нескольких общедоступных IP-адресов.
-
При развертывании NAT необязательно открывать входящий порт на брандмауэре.
-
Проверьте размер пула NAT, необходимый для подключения приложений или устройств, когда несколько пользователей и устройств получают доступ к Webex Calling сервисам Webex Aware с использованием NAT или PAT. Убедитесь, что пулам NAT присвоено достаточное количество общедоступных IP-адресов, чтобы предотвратить исчерпание портов. Из-за нехватки портов внутренние пользователи и устройства не могут подключиться к сервисам Webex Aware Webex Calling и Webex Aware.
-
Если несколько Webex Calling устройств используют публичный IP-адрес через NAT или PAT, убедитесь, что устройство NAT может преобразовывать перекрывающиеся исходные порты в уникальные преобразованные исходные порты. Webex Callingустройства могут использовать один и тот же порт источника сигналов SIP в диапазоне 5060—5280. Избегайте строгих настроек сохранения исходного порта, которые не позволяют устройству NAT преобразовывать исходный порт в случае конфликта, поскольку эти конфигурации могут привести к сбоям при регистрации устройств.
-
Определите разумные периоды привязки и избегайте манипуляций с протоколом SIP на устройстве NAT.
-
Настройте минимальный тайм-аут NAT, чтобы обеспечить правильную работу устройств. Пример. Телефоны Cisco отправляют повторное сообщение об обновлении REGISTER каждые 1-2 минуты.
-
Если в вашей сети реализован NAT или SPI, установите больший тайм-аут (не менее 30 минут) для подключений. Этот тайм-аут обеспечивает надежное соединение и снижает потребление заряда батареи мобильными устройствами пользователей.
Шлюз прикладного уровня SIP
Если маршрутизатор или брандмауэр поддерживают протокол SIP, что означает, что шлюз прикладного уровня SIP (ALG) или аналогичный шлюз включен, рекомендуется отключить эту функцию для точной работы службы. Хотя весь Webex Calling трафик зашифрован, некоторые реализации SIP ALG могут вызвать проблемы с обходом брандмауэра. Поэтому мы рекомендуем отключить SIP ALG, чтобы обеспечить высокое качество обслуживания.
Ознакомьтесь с документацией соответствующего производителя, чтобы узнать, как отключить SIP ALG на определенных устройствах.
Поддержка прокси-серверов для Webex Calling
Организации используют брандмауэр Интернета или прокси-сервер и брандмауэр для проверки, ограничения и контроля HTTP-трафика, исходящего из сети и входящего в нее. Таким образом, они защищают свою сеть от различных кибератак.
Организации часто настраивают прокси-серверы в качестве единственного маршрута для пересылки интернет-трафика по протоколу HTTP на корпоративный брандмауэр. Эта конфигурация позволяет брандмауэру ограничивать исходящий интернет-трафик, разрешая только трафик, исходящий от прокси-сервера
Прокси-серверы выполняют несколько функций безопасности, таких как:
-
Разрешить или заблокировать доступ к определенным URL-адресам.
-
Аутентификация пользователя
-
Поиск репутации IP-адреса/домена/имени хоста/URI
-
Расшифровка и проверка трафика
При настройке функции прокси-сервера она применима ко всем приложениям, использующим протокол HTTP.
Приложение Webex и приложения для устройств Webex включают следующее:
-
Сервисы Webex
-
Процедуры активации клиентских устройств (CDA) с использованием платформы Cisco Cloud подготовки, такие как GDS, активация устройств EDOS, подготовка и подключение к облаку Webex.
-
Проверка подлинности сертификата
-
Обновления микропрограммного обеспечения
-
Отчеты о состоянии
-
Загрузки в формате PRT
-
Сервисы XSI
Не изменяйте и не удаляйте значения заголовков HTTP по мере их прохождения через прокси-сервер или брандмауэр, за исключением случаев, когда это разрешено настоящими рекомендациями по изменению значений заголовков. Изменение или удаление заголовков HTTP, не соответствующих этим рекомендациям, может повлиять на доступ к сервисам, совместимым с Webex Calling Webex, и привести к потере доступа к приложениям и устройствам Webex.
Если адрес прокси-сервера настроен, то на прокси-сервер отправляется только сигнальный трафик (HTTP/HTTPS). Клиенты, использующие протокол SIP для регистрации в Webex Calling сервисе, и связанные с ним медиафайлы не отправляются на прокси-сервер. Поэтому разрешите этим клиентам напрямую проходить через брандмауэр.
Поддерживаемые опции, конфигурация и типы аутентификации прокси-сервера
Поддерживаются следующие типы прокси-серверов:
-
Явный прокси-сервер (проверяющий или неинспектирующий) — настройте клиенты (приложение или устройство) с явным прокси-сервером, указав используемый сервер.
-
Прозрачный прокси-сервер (без проверки). Клиенты не настроены на использование определенного адреса прокси-сервера и не требуют никаких изменений для работы с прокси-сервером, не проверяющим проверку.
-
Прозрачный прокси-сервер (проверка) — клиенты не настроены на использование определенного адреса прокси-сервера. Нет необходимости изменять конфигурацию HTTP, однако вашим клиентам, как приложениям, так и устройствам, необходим корневой сертификат, чтобы доверять прокси-серверу. ИТ-специалисты используют проверяющие прокси-серверы для обеспечения соблюдения правил посещения веб-сайтов и запрещенных типов контента.
Настройте адреса прокси-серверов для устройств Cisco и приложения Webex вручную, используя:
-
Платформенная ОС
-
Пользовательский интерфейс устройства
-
Автоматически обнаруживается с помощью таких механизмов веб-прокси, как:
-
Автоматическое обнаружение веб-прокси (WPAD) — протокол автоматического обнаружения веб-прокси
-
Файлы автоматической конфигурации прокси-сервера (PAC) — файлы автоматической настройки прокси-сервера
-
При настройке предпочтительных типов продуктов выберите одну из следующих конфигураций прокси-серверов и типов аутентификации в таблице:
|
Продукт |
Конфигурация прокси |
Тип аутентификации |
|---|---|---|
|
Webex для Mac |
Руководство пользователя, WPAD, PAC |
Нет аутентификации, базовая версия, NTLM, † |
|
Webex для Windows |
Руководство пользователя, WPAD, PAC, GPO |
Нет аутентификации, базовая версия, NTLM, †, согласование † |
|
Webex для iOS |
Руководство пользователя, WPAD, PAC |
Нет аутентификации, базовых функций, дайджеста, NTLM |
|
Webex для Android |
Руководство, PAC |
Нет аутентификации, базовых функций, дайджеста, NTLM |
|
Webex Web App |
Поддерживается через ОС |
Нет аутентификации, базовых функций, дайджеста, NTLM, согласования † |
|
Устройства Webex |
WPAD, PAC или руководство |
Нет аутентификации, базового режима, дайджеста |
|
IP-телефоны Cisco |
Руководство пользователя, WPAD, PAC |
Нет аутентификации, базового режима, дайджеста |
|
Узел сетки видео Webex |
Ручная |
Нет аутентификации, базовых функций, дайджеста, NTLM |
Для легенд в таблице:
-
† Mac NTLM Auth — компьютер не нужно входить в домен, пользователю предлагается ввести пароль
-
† Аутентификация Windows NTLM — поддерживается только в том случае, если компьютер вошел в домен
-
Согласовать † — Kerberos с резервной аутентификацией NTLM.
-
Сведения о подключении устройства серииCisco Webex Board, настольного компьютера или устройства серии Room к прокси-серверу см. в разделе Подключение устройства Board, Desk или Room Series к прокси-серверу.
-
Для телефонов Cisco IP см. раздел Настройка прокси-сервера в качестве примера настройки прокси-сервера и его параметров.
Например No Authentication, настройте для клиента адрес прокси-сервера, который не поддерживает аутентификацию. При использовании Proxy Authenticationиспользуйте действительные учетные данные. Прокси-серверы, проверяющие веб-трафик, могут препятствовать подключению к веб-сокетам. В случае возникновения этой проблемы проблему можно решить, обойдя непроверенный трафик на сайт *.webex.com. Если вы уже видите другие записи, добавьте точку с запятой после последней записи, а затем введите исключение Webex.
Настройки прокси-сервера для ОС Windows
Microsoft Windowsподдержка двух сетевых библиотек для HTTP-трафика (WinInet и WinHTTP), которые позволяют настраивать прокси-сервер. WinInet является расширением WinHTTP.
-
WiniNet разработан для однопользовательских настольных клиентских приложений
-
WinHTTP разработан в первую очередь для многопользовательских серверных приложений
При выборе одного из двух вариантов выберите WinInet в качестве параметров конфигурации прокси-сервера. Подробнее см. в разделе wininet-vs-winhttp.
Дополнительные сведения см. в разделе Настройка списка разрешенных доменов для доступа к Webex в корпоративной сети.
-
Чтобы пользователи могли входить в приложения только с использованием учетных записей из предопределенного списка доменов.
-
Используйте прокси-сервер для перехвата запросов и ограничения разрешенных доменов.
Проверка прокси-серверов и прикрепление сертификатов
Приложение и устройства Webex проверяют сертификаты серверов при создании сеансов TLS. Проверки сертификатов, такие как выдача сертификата и цифровая подпись, основаны на проверке цепочки сертификатов вплоть до корневого сертификата. Для проведения проверочных проверок приложение и устройства Webex используют набор доверенных корневых сертификатов CA, установленных в доверенном хранилище операционной системы.
Если вы развернули прокси-сервер, инспектирующий TLS, для перехвата, расшифровки и проверки трафика. Webex Calling Убедитесь, что сертификат, представленный прокси-сервером (вместо сертификата службы Webex), подписан центром сертификации, а корневой сертификат установлен в доверенном хранилище вашего приложения Webex или устройства Webex.
-
Для приложения Webex установите сертификат CA, который используется для подписи сертификата прокси-сервером в операционной системе устройства.
-
Для устройств Webex Room и многоплатформенных IP-телефонов Cisco отправьте запрос на обслуживание в группу TAC для установки сертификата CA.
В этой таблице представлены приложение Webex и устройства Webex, поддерживающие проверку TLS прокси-серверами
|
Продукт |
Поддерживает специальные доверенные центры сертификации для проверки TLS |
|---|---|
|
Приложение Webex (Windows, Mac, iOS, Android, Интернет) |
Да |
|
Устройства Webex Room |
Да |
|
Многоплатформенные телефоны Cisco IP (MPP) |
Да |
Настройка брандмауэ
Cisco поддерживает Webex Calling сервисы Webex Aware в защищенных центрах обработки данных Cisco и Amazon Web Services (AWS). Amazon зарезервировала свои IP-подсети исключительно для использования Cisco и обеспечила безопасность сервисов, расположенных в этих подсетях, в виртуальном частном облаке AWS.
Настройте брандмауэр так, чтобы ваши устройства, приложения приложения и интернет-сервисы могли правильно выполнять свои функции. Эта конфигурация обеспечивает доступ ко всем поддерживаемым облачным сервисам Webex Calling и облачным сервисам Webex Aware, доменным именам, IP-адресам, портам и протоколам.
Добавьте в белый список или откройте доступ к следующему, чтобы сервисы Webex Calling и сервисы Webex Aware работали правильно.
-
URL-адресы/домены, упомянутые в разделе Домены и URL-адреса Webex Calling служб, а также IP-подсети, порты и протоколы, перечисленные в разделе IP-подсети для Webex Calling служб, используются для различных целей, включая сигнализацию вызовов, входящий и исходящий медиатрафикWebex Calling, синхронизацию протокола сетевого времени (NTP) и тестирование готовности сети CScan для этих IP-подсетей.
-
Если ваша организация использует облачные сервисы для совместной работыWebex Meetings, включая обмен сообщениями, консоль Webex Attendant, подключение к частной сети Webex edge, пиринговое подключение к магистрали Webex и другие сопутствующие сервисы, убедитесь, что IP-подсети, домены и URL-адреса, указанные в статьях Сетевые требования для служб Webex, Webex Edge Connect и Сетевые требования для консоли Attendant, разрешены в вашей сети. Webex Suite Это необходимо для обеспечения надлежащего подключения и функциональности этих сервисов Webex.
Webex Calling Трафик через прокси и брандмауэры
Если вы используете только брандмауэр, фильтрация Webex Calling трафика только по IP-адресам не поддерживается, поскольку некоторые пулы IP-адресов динамичны и могут измениться в любое время. Cisco не рекомендует фильтровать подмножество IP-адресов по определенному географическому региону или поставщику облачных услуг. Фильтрация по регионам может привести к серьезному ухудшению качества звонков.
Cisco не поддерживает динамически меняющиеся пулы IP-адресов, поэтому она не указана в этой статье. Регулярно обновляйте правила. Если вы не обновите список правил брандмауэра, это может повлиять на удобство работы пользователей.
Если брандмауэр не поддерживает фильтрацию доменов и URL-адресов, используйте вариант с корпоративным прокси-сервером. Эта опция фильтрует или разрешает по URL-адресу или домену трафик, передаваемый по протоколам HTTPS, на прокси-сервере и в сервисах Webex Aware на вашем прокси-сервере, Webex Calling а затем перенаправляет его на брандмауэр.
При использовании опции корпоративного прокси-сервера для фильтрации доменов/URL-адресов обратите внимание, что она не предназначена для обработки интерактивных аудио и видео, а предназначена только для сигнального трафика HTTPS. Всегда используйте:
-
Фильтрация на основе портов и IP-подсетей для сигнализации вызовов и мультимедиа
-
Фильтрация доменов/URL-адресов предназначена для сигнального трафика HTTP (ов)
Ибо Webex Calling протокол UDP является предпочтительным транспортным протоколом Cisco для мультимедиа, и компания рекомендует использовать только SRTP, а не UDP. TCP и TLS как транспортные протоколы для мультимедиа не поддерживаются Webex Calling в производственных средах. Ориентированный на подключение характер этих протоколов влияет на качество мультимедиа, а не на потери в сети. Если у вас есть вопросы по транспортному протоколу, обратитесь в службу поддержки.
Домены и URL-адреса Webex Calling сервисов
Символ * в начале URL-адреса (например, *.webex.com) означает, что сервисы в домене верхнего уровня и во всех поддоменах доступны.
|
Домен/ URL-адрес |
Описание |
Приложения и устройства Webex, использующие эти домены/URL-адреса |
|---|---|---|
|
Cisco Webex Callingи сервисы Webex Aware | ||
|
*.broadcloudpbx.com |
Микросервисы авторизации Webex для перекрестного запуска с Control Hub на портал администрирования вызовов. |
Центр управления |
|
*.broadcloud.com.au |
Webex Callingуслуги в Австралии. |
Все |
|
*.broadcloud.eu |
Webex Callingуслуги в Европе. |
Все |
|
*.broadcloudpbx.net |
Вызов служб настройки и управления клиентами. |
Приложения Webex |
|
*.webex.com *.cisco.com |
Основные сервисы Webex Calling и сервисы Webex Aware
Когда телефон подключается к сети впервые или после восстановления заводских настроек без настройки DHCP, он связывается с сервером активации устройства, чтобы выполнить настройку без необходимости. Новые телефоны используют activate.cisco.com, а телефоны с прошивкой, выпущенной ранее 11.2 (1), продолжают использовать webapps.cisco.com для инициализации. Загрузите прошивку устройства и локальные обновления с сайта binaries.webex.com. Разрешите многоплатформенным телефонам Cisco (MPP) старше 12.0.3 получать доступ к sudirenewal.cisco.com через порт 80, чтобы обновить установленный производителем сертификат (MIC) и получить безопасный уникальный идентификатор устройства (SUDI). Дополнительные сведения см. в разделе Полевое уведомление. Если вы не используете прокси-сервер и используете только брандмауэр для фильтрации URL-адресов,
добавьте этот список, |
Все |
|
*.ucmgmt.cisco.com |
Webex Callingуслуги |
Центр управления |
|
*.wbx2.com и *.ciscospark.com |
Используется для информирования об облаке, позволяющего подключаться к сервисам & Webex Aware во время и после подключения. Webex Calling Эти сервисы необходимы для
|
Все |
|
*.webexapis.com |
Микросервисы Webex, управляющие приложениями Webex App и устройствами Webex.
|
Все |
|
*.webexcontent.com |
Webex Messagingуслуги, связанные с общим хранением файлов, включая:
|
Службы обмена сообщениями Webex Apps. Хранилище файлов, использующее webexcontent.com, заменено на clouddrive.com в октябре 2019 г. |
|
*.accompany.com |
Интеграция информации о людях |
Приложения Webex |
|
Дополнительные сервисы, связанные с Webex (сторонние домены) | ||
|
*.appdynamics.com *.eum-appdynamics.com |
Отслеживание производительности, обнаружение ошибок и сбоев, метрики сеансов. |
Приложение Webex, веб-приложение Webex |
|
*.sipflash.com |
Сервисы управления устройствами. Обновление микропрограммного обеспечения и безопасная адаптация. |
Приложения Webex |
|
*.walkme.com *.walkmeusercontent.com |
Клиент рекомендаций для пользователей Webex. Предоставляет ознакомительные инструкции по адаптации и использованию новых пользователей. Для получения дополнительной информации о WalkMe нажмите здесь. |
Приложения Webex |
|
*.google.com *.googleapis.com |
Уведомления в приложения Webex на мобильных устройствах (например, новое сообщение при ответе на звонок) Сведения об IP-подсетях см. по этим ссылкам Служба облачных сообщений Google Firebase (FCM) Служба push-уведомлений Apple (APNS) Для APNS Apple перечисляет IP-подсети для этой службы. | Приложение Webex |
|
api.wxc.e911cloud.com wxc.e911cloud.com |
Интеграция службы экстренной помощи 911 (E911) (RedSky) с Webex Calling Телефон и клиент Webex связываются со службой RedSky через порт 443 Подробнее см. в статье Интеграция сервиса e911 с Webex Calling |
Приложение Webex, устройства |
|
*.quovadisglobal.com *.digicert.com *.identrust.com *.godaddy.com |
Это используется для проверки сертификатов безопасности в «Списке отзыва сертификатов». Список отзыва сертификатов гарантирует, что взломанные сертификаты не могут быть использованы для перехвата защищенного трафика Webex, который происходит через TCP-порт 80. Webex Callingподдерживает сшивание CRL и OCSP для определения статуса отзыва сертификата. Хотя сшивание OCSP снижает потребность приложения Webex в контактах с центрами сертификации, устройства по-прежнему могут напрямую обращаться в центры сертификации. Этот процесс подтверждает идентификацию оборудования, выполняет сетевую аутентификацию 802.1X или загружает CRL, если скрепленный ответ недоступен или недействителен. | Все |
IP-подсети для сервисов Webex Calling
Передача сигналов HTTPS. Создание сеанса для служб Webex Aware Webex Calling и сервисов Webex Aware основано на URL-адресах, а не на IP-адресах. Сетевые брандмауэры и прокси-серверы также должны предоставлять доступ к доменам и URL-адресам, а не только к диапазону IP-адресов.
|
IP-подсети для Webex Calling сервисов* † | ||
|---|---|---|
|
(1) Сигнализация вызовов, мультимедиа, NTP и CSCAN | ||
|
23.89.0.0/16 |
62.109.192.0/18 |
85.119.56.0/23 |
|
128.177.14.0/24 |
128.177.36.0/24 |
135.84.168.0/21 |
|
139.177.64.0/21 |
139.177.72.0/23 |
144.196.0.0/16 |
|
150.253.128.0/17 |
163.129.0.0/17 |
170.72.0.0/16 |
|
170.133.128.0/18 |
185.115.196.0/22 |
199.19.196.0/23 |
|
199.19.199.0/24 |
199.59.64.0/21 | |
|
(2) Конфигурация устройства и управление микропрограммным обеспечением (устройства Cisco) | ||
|
3.14.211.49 |
3.20.185.219 |
3.130.87.169 |
|
3.134.166.179 |
52.26.82.54 |
62.109.192.0/18 |
|
72.163.10.96/27 |
72.163.15.64/26 |
72.163.15.128/26 |
|
72.163.24.0/23 |
72.163.10.128/25 |
173.37.146.128/25 |
|
173.36.127.0/26 |
173.36.127.128/26 |
173.37.26.0/23 |
|
173.37.149.96/27 |
192.133.220.0/26 |
192.133.220.64/26 |
|
(3) Конфигурация приложения Webex | ||
|
62.109.192.0/18 |
64.68.96.0/19 |
150.253.128.0/17 |
|
207.182.160.0/19 | ||
|
Назначение подключения | Исходные адреса | Исходные порты |
протокол | Адреса назначения | Порты назначения | Примечания |
|---|---|---|---|---|---|---|
| Сигнализация вызова на Webex Calling (SIP TLS) | Внешний локальный шлюз (NIC) | 8000-65535 | TCP | См. раздел IP-подсети для Webex Calling сервисов (1). | 5062, 8934 |
Эти IPS/порты необходимы для передачи исходящих сигналов SIP-TLS с локальных шлюзов, устройств и приложений Webex App (источник) в облако (место назначения). Webex Calling Порт 5062 (требуется для магистрали на основе сертификатов). И порт 8934 (требуется для магистрали, основанной на регистрации) |
| Устройства | 5060-5280 | 8934 | ||||
| Серия номеров | эфемерные | |||||
| Приложение Webex | Эфемерный (зависит от операционной системы) | |||||
| Передача сигналов от Webex Calling (SIP TLS) к локальному шлюзу |
Webex Callingдиапазон адресов. См. раздел «IP-подсети для Webex Calling сервисов» (1) | 8934 | TCP | IP-адреса или диапазоны IP-адресов, выбранные клиентом для локального шлюза | Порт или диапазон портов, выбранный клиентом для своего локального шлюза |
Относится к локальным шлюзам на основе сертификатов. Требуется установить соединение с локальным Webex Calling шлюзом. Локальный шлюз на основе регистрации позволяет повторно использовать соединение, созданное с помощью локального шлюза. |
| Вызывайте медиафайлы по адресу Webex Calling (STUN, SRTP/SRTCP, T38, DTLS) | Внешний сетевой адаптер локального шлюза | 8000-48199†* | UDP | См. раздел IP-подсети для Webex Calling сервисов (1). |
5004, 9000, 8500—8699, 19560—65535 (протокол SRTP через UDP) |
|
| Устройства † * | 19560-19661 | |||||
| Серия номеров † * | Аудио 52050-52099 Видео52200-52299 | |||||
|
Устройства VG400 ATA | 19560-19849 | |||||
| Приложение Webex † * |
Аудио: 8500-8599 Видео: 8600-8699 | |||||
|
WebRTC | Эфемерный (согласно политике браузера) | |||||
| Вызывайте медиафайлы из Webex Calling (SRTP/SRTCP, T38) |
Webex Callingдиапазон адресов. См. раздел «IP-подсети для Webex Calling сервисов» (1) | 19560-65535 (протокол SRTP через UDP) | UDP | IP-адрес или диапазон IP-адресов, выбранный клиентом для локального шлюза | Диапазон мультимедийных портов, выбранный клиентом для локального шлюза |
Относится к локальным шлюзам на основе сертификатов |
| Передача сигналов на шлюз PSTN (SIP TLS) | Внутренняя сетевая карта локального шлюза | 8000-65535 | TCP | Ваша сеть ITSP PSTN GW или Unified CM | Зависит от варианта PSTN (например, обычно 5060 или 5061 для) Unified CM | |
| Вызовите медиафайлы на шлюз PSTN (SRTP/SRTCP) | Внутренняя сетевая карта локального шлюза | 8000-48199†* | UDP | Ваша сеть ITSP PSTN GW или Unified CM | Зависит от варианта PSTN (например, обычно 5060 или 5061 для) Unified CM | |
| Конфигурация устройств и управление микропрограммным обеспечением (устройства Cisco) | Webex Callingустройства | эфемерные |
TCP |
См. раздел «Службы в IP-подсетях» (2 Webex Calling) | 443, 6970, 80 |
Требуется по следующим причинам: Переход с корпоративных телефонов (Cisco Unified CM) на. Webex Calling Дополнительные сведения см. на сайте upgrade.cisco.com. Для процесса переноса микропрограммного обеспечения cloudupgrader.webex.com используются порты: 6970 443. Обновление микропрограммного обеспечения и безопасное подключение устройств (MPP, комнатных или настольных телефонов) с помощью 16-значного кода активации (GDS) Для CDA/EDOS — выделение ресурсов на основе MAC-адресов. Используется устройствами (телефонами MPP, ATA и SPA ATA) с более новой прошивкой. Для устройств Cisco ATA убедитесь, что на устройствах установлена минимальная версия микропрограммного обеспечения 11.1.0MSR3-9. Когда телефон подключается к сети впервые или после восстановления заводских настроек без настройки параметров DHCP, он связывается с сервером активации устройства, чтобы выполнить настройку без использования сенсорных функций. В новых телефонах для инициализации используется activate.cisco.com вместо webapps.cisco.com. Телефоны с прошивкой, выпущенной ранее 11.2 (1), продолжают использовать webapps.cisco.com. Рекомендуется разрешить использование всех этих IP-подсетей. Разрешите многоплатформенным телефонам Cisco (MPP) старше версии 12.0.3 получать доступ к sudirenewal.cisco.com через порт 80 для продления установленного производителем сертификата (MIC) и получения защищенного уникального идентификатора устройства (SUDI). Дополнительные сведения см. в разделе Полевое уведомление |
| Конфигурация приложения Webex | Приложения Webex App | эфемерные | TCP |
Webex CallingУслуги см. в разделе IP-подсети (3) | 443, 8443 | Используются для аутентификации брокера идентификаторов, служб настройки приложений Webex для клиентов, веб-доступа через браузер для самообслуживания и доступа к административному интерфейсу. TCP-порт 8443 используется приложением Webex при Cisco Unified CM настройке для загрузки конфигурации. Только клиенты, использующие эту настройку для подключения, Webex Calling должны открывать порт. |
| Синхронизация времени устройства (NTP) | Webex Callingустройства | эфемерные | UDP | См. раздел IP-подсети для Webex Calling сервисов (1). | 123 †* | Эти IP-адреса необходимы для синхронизации времени устройств (телефонов MPP, ATA и SPA ATA) |
|
Разрешение системы доменных имен (DNS) | Webex Callingустройства, приложение Webex и устройства Webex | эфемерные | UDP и TCP | Определяется хостом | 53†* | Используется для поиска в DNS для обнаружения IP-адресов Webex Calling сервисов в облаке. Несмотря на то, что обычный поиск в DNS выполняется по протоколу UDP, для некоторых из них может потребоваться протокол TCP, если ответы на запросы не могут быть помещены в пакеты UDP. |
| Протокол сетевого времени (NTP) | Приложение Webex и устройства Webex | 123 | UDP | Определяется хостом | 123 | Синхронизация времени |
| CSCAN | Инструмент предварительной аттестации готовности сети на основе Интернета для Webex Calling | эфемерные | TCP | См. раздел IP-подсети для Webex Calling сервисов (1). | 8934 и 443 | Инструмент предварительной квалификации готовности сети через Интернет для. Webex Calling Дополнительные сведения см. на сайте cscan.webex.com. |
| UDP | 19569-19760 | |||||
| Дополнительные сервисы Webex Calling и сервисы Webex Aware (сторонние) | ||||||
| Push-уведомления, сервисы APNS и FCM | Webex CallingПриложения | эфемерные | TCP |
Обратитесь к IP-подсетям, указанным по ссылкам | 443, 2197, 5228, 5229, 5230, 5223 | Уведомления в приложения Webex на мобильных устройствах (например, при получении нового сообщения или ответе на звонок) |
-
† * Диапазон мультимедийных портов локального шлюза можно настроить с помощью диапазона портов rtp.
-
† Мультимедийные порты для устройств и приложений, динамически назначаемые в диапазонах портов SRTP. Порты SRTP представляют собой порты с четными номерами, и соответствующему порту SRTCP выделен последовательный порт с нечетными номерами.
-
Если для ваших приложений и устройств настроен адрес прокси-сервера, сигнальный трафик отправляется на прокси-сервер. Медиафайлы, передаваемые по протоколу SRTP по протоколу UDP, передаются непосредственно на брандмауэр, а не на прокси-сервер.
-
Если вы используете службы NTP и DNS в корпоративной сети, вы все равно должны разрешить исходящий трафик DNS (UDP/TCP 53) и NTP (UDP 123) через брандмауэр для служб Webex Aware и Webex Aware. Webex Calling В то время как внутренний DNS обрабатывает локальный поиск, для сервисов Webex устройства и приложения должны обрабатывать полные доменные имена внешних служб и записи SRV. Такие устройства, как IP-телефоны, часто подключаются к общедоступным серверам NTP или Webex Calling собственным серверам времени для синхронизации внутренних часов, что крайне важно для безопасности и регистрации вызовов.
Размер MTU для сервисов Webex Calling & Webex Aware
Максимальная единица передачи (MTU) — это максимальный размер IP-пакета, который IP-пакет может передавать по сетевому каналу без необходимости фрагментации. Если значение MTU не установлено по умолчанию, могут возникнуть проблемы. Webex Callingрекомендует сохранить размер MTU по умолчанию в 1500 байт для всех IP-пакетов в сети.
Для служб Webex Aware Webex Calling и служб Webex Aware, если пакет нуждается в фрагментации, задайте бит «Не фрагментировать» (DF), чтобы обеспечить связь по протоколу ICMP.
Качество обслуживания (QoS) /Тип обслуживания (ToS)
Позволяет включить маркировку пакетов с локального устройства или клиента на Webex Calling облачную платформу. QoS позволяет отдавать приоритет трафику в реальном времени по сравнению с другим трафиком данных. Включение этого параметра изменяет маркировку QoS для приложений и устройств, использующих сигнализацию и мультимедиа SIP.
| Исходные адреса | Тип трафика | Адреса назначения | Исходные порты | Порты назначения | Класс и значение DSCP |
|---|---|---|---|---|---|
| Приложение Webex | Аудио |
Обратитесь к IP-подсетям, доменам и URL-адресам за услугами Webex Calling | 8500-8599 | 8500-8599, 19560-65535 | Ускоренная переадресация (46) |
| Приложение Webex | Видео | 8600-8699 | 8600-8699, 19560-65535 | Гарантированная экспедиция 41 (34) | |
| Приложение Webex | Передача сигналов | Эфемерный (зависит от операционной системы) | 8934 | CS0 (0) | |
| Устройства Webex (MPP и комната) | Аудио и видео | 19560-19661 | 19560-65535 |
Ускоренная пересылка (46) и Гарантированная экспедиция 41 (34) | |
| Устройства Webex | Передача сигналов | 5060-5280 | 8934 | Селектор классов 3 (24) |
-
Создайте отдельный профиль QoS для аудио и видео/совместного доступа, поскольку у них разный диапазон исходных портов, что позволяет по-разному маркировать трафик.
-
Для клиентов Windows: чтобы включить дифференциацию исходных портов UDP в вашей организации, обратитесь в местную группу по работе с клиентами. Без включения этой опции вы не сможете различать аудио и видео/общий доступ с помощью политик Windows QoS (GPO), поскольку исходные порты для аудио/видео/совместного доступа одинаковы. Дополнительные сведения см. в разделе Включение диапазонов портов источника мультимедиа для приложения Webex
-
Для устройств Webex настройте изменения параметров QoS в настройках устройства Control Hub. Дополнительные сведения см. в разделе Настройка и изменение параметров устройства в Webex-Calling
Webex Meetings/Messaging — требования к сети
Для клиентов, Webex Suite использующих облачные сервисы для совместной работы, зарегистрированные в облаке продукты Webex, необходимо подключить устройства MPP к облаку Webex для таких сервисов, как история звонков, поиск в каталогах, совещания и обмен сообщениями. Убедитесь, что домены/URL-адресы/IP-адресы/порты, упомянутые в этой статье, соответствуют открытым сетевым требованиям для служб Webex.
Требования к сети для Webex для государственных учреждений
Для клиентов, которым требуется список доменов, URL-адресов, диапазонов IP-адресов и портов для служб Webex для государственных учреждений, информацию можно найти здесь: Требования к сети для Webex для государственных учреждений
Требования к сети для консоли Webex Attendant
Начало работы с локальным шлюзом Webex Calling
Ссылки
Чтобы узнать, что нового в Webex Calling игре, см. Что нового Webex Calling
Требования безопасности для Webex Calling см. в статье
Webex CallingСтатья «Оптимизация мультимедиа с помощью системы интерактивной связи» (ICE)
История редакций документов
|
Дата |
Мы внесли следующие изменения в эту статью |
|---|---|
|
07 сентября 2026 г. |
Диапазон исходных портов телефона расширен с 5060-5080 до 5060-5280 в соответствии с обновленной функцией Cisco, обеспечивающей поддержку до 130 линий. |
|
13 августа 2026 года |
Обновлена процедура проверки размера пула NAT, необходимого для приложения или устройств. |
|
28 марта 2026 года |
Обновлена ссылка на документацию Firebase Cloud Messaging (FCM). |
|
4 марта 2026 года |
Исходный порт для синхронизации времени устройства (NTP) изменен с 51494 на эфемерный в разделе IP-подсети для служб. Webex Calling |
|
23 февраля 2026 года |
Сведения о назначении подключения обновляются в IP-подсети для Webex Calling Включены следующие дополнительные сторонние URL-адреса:
Редакционные обновления, улучшающие статью и улучшающие ее читаемость |
|
05 декабря 2025 года |
Добавлено использование IP-подсетей, портов и протоколов, перечисленных в разделе IP-подсети для Webex Calling служб. |
|
24 октября 2025 г. |
Улучшено качество изображения и исправлена неработающая ссылка на сервис Google Firebase Cloud Messaging (FCM) |
|
15 сентября 2025 года |
|
|
10 апреля 2025 г. |
Включен текст, подчеркивающий размер MTU для сервисов Webex Aware Webex Calling и сервисов Webex |
|
27 марта 2025 г. |
Обновлена IP-подсеть для Webex Calling сервисов 62.109.192.0/18 в соответствии с расширением Webex Calling рынка в регионе Саудовская Аравия. |
|
21 января 2025 года |
Добавлены сведения об использовании шлюза прикладного уровня SIP. |
|
8 января 2025 г. |
Адрес IP-подсети, связанный с конфигурацией устройства и конфигурацией приложения Webex, перенесен в раздел IP-подсети для сервисов Webex Calling |
|
17 декабря 2024 г. |
Добавлена поддержка спецификации Webex Calling Media в WebRTC. |
|
14 ноября 2024 года |
Обновлен поддерживаемый диапазон портов для мультимедийных Webex Calling вызовов для устройств ATA серии VG400 |
|
11 ноября 2024 года |
Добавлен поддерживаемый диапазон портов для мультимедийных Webex Calling вызовов для устройств ATA серии VG400 |
|
25 июля 2024 года |
Возвращена IP-подсеть 52.26.82.54, необходимая для настройки устройства Cisco ATA и управления микропрограммным обеспечением. |
|
18 июля 2024 года |
Обновлено со следующими сведениями:
|
|
28 июня 2024 г. |
Обновлено использование обоих диапазонов портов SRTP/SRTCP в Webex Calling спецификации Media. |
|
11 июня 2024 года |
Удален домен «huron-dev.com», так как он не используется. |
|
06 мая 2024 года |
Обновлено использование обоих диапазонов портов SRTP/SRTCP в Webex Calling спецификации Media. |
|
03 апреля 2024 года | Обновлены IP-подсети для Webex Calling сервисов до версии 163.129.0.0/17 с учетом расширения рынка в регионе Индии. Webex Calling |
|
18 декабря 2023 г. |
Включены требования к URL-адресу sudirenewal.cisco.com и порту 80 для настройки устройства и управления микропрограммным обеспечением при обновлении MIC телефона Cisco MPP. |
|
11 декабря 2023 года |
Обновлены IP-подсети для Webex Calling сервисов, включив в них больший набор IP-адресов. 150.253.209.128/25 — изменено на 150.253.128.0/17 |
|
29 ноября 2023 года |
Обновлены IP-подсети для Webex Calling сервисов, включив в них более широкий набор IP-адресов, чтобы учесть расширение Webex Calling региона в целях будущего роста. 144.196.33.0/25 — изменено на 144.196.0.0/16 Разделы «IP-подсети для Webex Calling сервисов» в разделах Webex Calling (SIP TLS) и «Вызов медиа на адрес» Webex Calling (STUN, SRTP) обновлены для уточнения транкинга на основе сертификатов и требований к брандмауэру для локального шлюза. |
|
14 августа 2023 г. |
Мы добавили следующие IP-адреса 144.196.33.0/25 и 150.253.156.128/25 для удовлетворения повышенных требований к пропускной способности периферийных устройств и сервисов. Webex Calling Этот диапазон IP-адресов поддерживается только в регионе США. |
|
5 июля 2023 г. |
Добавлена ссылка https://binaries.webex.com для установки микропрограммы Cisco MPP. |
|
7 марта 2023 года |
Мы пересмотрели всю статью, включив в нее:
|
|
5 марта 2023 года |
Обновление статьи, включив в нее следующее:
|
|
15 ноября 2022 г. |
Мы добавили следующие IP-адреса для настройки устройств и управления микропрограммным обеспечением (устройства Cisco):
Мы удалили следующие IP-адреса из управления конфигурацией устройств и микропрограммным обеспечением (устройства Cisco):
|
|
14 ноября 2022 г. |
Для сервиса добавлена IP-подсеть 170.72.242.0/24. Webex Calling |
|
08 сентября 2022 г. |
Микропрограмма Cisco MPP переходит на использование https://binaries.webex.com в качестве URL-адреса хоста для обновлений микропрограммного обеспечения MPP во всех регионах. Это изменение повышает производительность обновления микропрограммного обеспечения. |
|
30 августа 2022 года |
Убрана ссылка на порт 80 из строк «Конфигурация устройств и управление микропрограммным обеспечением (устройства Cisco)», «Конфигурация приложения» и «CScan» в таблице портов, поскольку зависимости нет. |
|
18 августа 2022 г. |
Никаких изменений в решении. Обновлены порты назначения 5062 (необходимые для магистрали на основе сертификатов), 8934 (необходимые для магистрали на основе регистрации) для передачи сигналов вызовов (SIP TLS). Webex Calling |
|
26 июля 2022 г. |
Добавлен IP-адрес 54.68.1.225, необходимый для обновления микропрограммного обеспечения устройств Cisco 840/860. |
|
21 июля 2022 г. |
Обновлены порты назначения 5062, 8934 для передачи сигналов вызовов Webex Calling (SIP TLS). |
|
14 июля 2022 г. |
Добавлены URL-адреса, поддерживающие полную функциональность сервисов Webex Aware. Для сервиса добавлена IP-подсеть 23.89.154.0/25. Webex Calling |
|
27 июня 2022 года |
Обновлены домен и URL-адреса Webex Calling сервисов: *.broadcloudpbx.com *.broadcloud.com.au *.broadcloud.eu *.broadcloudpbx.net |
|
15 июня 2022 г. |
В разделы «IP-адреса» и «Порты для Webex Calling сервисов» добавлены следующие порты и протоколы:
Обновленная информация в разделе Webex Meetings/Messaging — сетевые требования |
|
24 мая 2022 г. |
Добавлена IP-подсеть 52.26.82.54/24 на 52.26.82.54/32 для обслуживания Webex Calling |
|
6 мая 2022 года |
Добавлена IP-подсеть 52.26.82.54/24 для обслуживания Webex Calling |
|
7 апреля 2022 года |
Диапазон внутренних и внешних портов UDP локального шлюза обновлен до 8000-48198 † |
|
5 апреля 2022 г. |
Добавлены следующие IP-подсети для Webex Calling обслуживания:
|
|
29 марта 2022 г. |
Добавлены следующие IP-подсети для Webex Calling обслуживания:
|
|
20 сентября 2021 года |
Добавлены 4 новые IP-подсети для Webex Calling обслуживания:
|
|
2 апреля 2021 г. |
В раздел «Домены и URL-адреса Webex Calling сервисов» добавлен файл *.ciscospark.com для поддержки сценариев Webex Calling использования в приложении Webex. |
|
25 марта 2021 г. |
Добавлено 6 новых диапазонов IP-адресов для activate.cisco.com, которые вступают в силу 8 мая 2021 года.
|
|
4 марта 2021 г. |
Webex CallingДискретные IP-адреса и меньшие диапазоны IP-адресов заменены упрощенными диапазонами в отдельной таблице для облегчения понимания конфигурации брандмауэра. |
|
26 февраля 2021 г. |
Добавлен порт 5004 в качестве порта назначения для мультимедийных звонков Webex Calling (STUN, SRTP) для поддержки интерактивного подключения (ICE), который будет доступен Webex Calling в апреле 2021 года. |
|
22 февраля 2021 г. |
Домены и URL-адреса теперь перечислены в отдельной таблице. Таблица IP-адресов и портов скорректирована таким образом, чтобы сгруппировать IP-адреса для одних и тех же сервисов. Добавление столбца «Примечания» в таблицу IP-адресов и портов, что поможет лучше понять требования. Перемещение следующих IP-адресов в упрощенные диапазоны для настройки устройств и управления микропрограммным обеспечением (устройства Cisco):
Добавление следующих IP-адресов для настройки приложения, поскольку Cisco Webex клиент указывает на более новый IP-адрес в Австралии DNS SRV в марте 2021 года.
|
|
21 января 2021 г. |
Мы добавили следующие IP-адреса в конфигурацию устройств и управление микропрограммным обеспечением (устройства Cisco):
Мы удалили следующие IP-адреса из управления конфигурацией устройств и микропрограммным обеспечением (устройства Cisco):
Мы добавили в конфигурацию приложения следующие IP-адреса:
Мы удалили из конфигурации приложения следующие IP-адреса:
Мы удалили из конфигурации приложения следующие номера портов:
Мы добавили в конфигурацию приложения следующие домены:
|
|
23 декабря 2020 года |
В эталонные образы портов добавлены новые IP-адреса конфигурации приложения. |
|
22 декабря 2020 г. |
В строку «Конфигурация приложения» в таблицах добавлены следующие IP-адреса: 135.84.171.154 и 135.84.172.154. Скрывайте схемы сети до тех пор, пока эти IP-адреса не будут добавлены. |
|
11 декабря 2020 г. |
Обновлены строки конфигурации устройств и управления микропрограммным обеспечением (устройства Cisco), а также строки конфигурации приложения для поддерживаемых канадских доменов. |
|
16 октября 2020 г. |
Обновлены сигналы вызовов и медиазаписи со следующими IP-адресами:
|
|
23 сентября 2020 г. |
В разделе CSCAN замените 199.59.64.156 на 199.59.64.197. |
|
14 августа 2020 года |
Добавлено больше IP-адресов для поддержки внедрения центров обработки данных в Канаде: Передача сигналов по номеру Webex Calling (SIP TLS) —135.84.173.0/25,135.84.174.0/25, 199.19.197.0/24, 199.19.199.0/24 |
|
12 августа 2020 года |
Добавлено больше IP-адресов для поддержки внедрения центров обработки данных в Канаде:
|
|
22 июля 2020 г. |
Добавлен следующий IP-адрес для поддержки открытия центров обработки данных в Канаде: 135.84.173.146 |
|
9 июня 2020 г. |
Мы внесли следующие изменения в запись CSCAN:
|
|
11 марта 2020 г. |
Мы добавили следующий домен и IP-адреса в конфигурацию приложения:
Мы обновили следующие домены, добавив дополнительные IP-адреса для настройки устройств и управления микропрограммным обеспечением:
|
|
27 февраля 2020 года |
Мы добавили следующий домен и порты в конфигурацию устройства и управление микропрограммным обеспечением: cloudupgrader.webex.com — 443, 6970 |