- Početak
- /
- Članak
Ovaj članak je namenjen mrežnim administratorima, posebno zaštitnim zidovima i proksi-bezbednosnim administratorima koji žele da koriste Webex Calling u svojoj organizaciji.
Da biste saznali referentne informacije o portovima za zaštitni zid i zahteve za pristup, pogledajte Referentne informacije o portu za Cisco Webex Calling.
Zahtevi za krajnje tačke
Webex CallingIvica
Da biste izvršili SIP registraciju ili poziv, izvršite ove korake:
-
Otkrijte adresu domaćina SIP krajnje tačke za aktivne Edge čvorove.
-
Ispunite sve preduslove koji se odnose na konfiguraciju korisnika i uređaja.
-
Uverite se da krajnja tačka ima javnu mrežnu povezanost da biste započeli otkrivanje usluga.
-
Dovršite preduslove pokretanja krajnje tačke pomoću konfiguracije obezbeđenja specifične za region ili podatkovni centar. Ova konfiguracija pomaže da se dobije odgovarajući sufiks imena domena za otkrivanje usluge.
IPv4 naspram IPv6
Uređaji mogu raditi u režimu jedne verzije ili dvostrukog steka. To je konfiguracija koja određuje promene željenog protokola i ove promene nisu deo otkrivanja usluga.
-
Režim jednog steka - omogućava samo jedan IP protokol (na primer, IPv4) i ignoriše ostale adrese protokola.
-
Režim dvostrukog steka - bira željenu IP verziju putem konfiguracije.
Klijent smatra da je prioritet za sve željene adrese niži (odnosno poželjan) od svih adresa IP-a. Ako se preferira IPv4, pokušavaju se sve IPv4 adrese pre pokušaja da se napravi IPv6 adresa. Ako sve adrese ne uspiju, ciklus počinje ponovo sa najnižom prioritetnom adresom protokola.
Mobilni klijent koji se registruje po prijemu push obaveštenja može odlučiti da optimizuje režim na osnovu prethodnih registracija.
Rezolucija adrese domaćina sa DNS SRV adrese
U konfiguracionoj datoteci krajnje tačke dobijenoj dodeljivanjem, indikator domena određuje ime domena za otkrivanje usluge pristupne ivice. Primer imena domena je:
wxc.edge.bcld.webex.com
Iz primera, krajnja tačka koja vrši pretra DNS SRV gu za ovaj domen može dati odgovor sličan sledećem:
# nslookup -type=srv _sips._tcp. wxc.edge.bcld.webex.com
_sips._tcp.wxc.edge.bcld.webex.com SRV 5 100 5061 sip-edge1.us-dc1.bcld.webex.com.
_sips._tcp.wxc.edge.bcld.webex.com SRV 10 105 5061 sip-edge2.us-dc1. bcld.webex.com.
U ovom slučaju, SRV zapis ukazuje na 3 A zapise.
sip-edge1.us-dc1.bcld.webex.com
sip-edge2.us-dc1.bcld.webex.com
U primeru, svi domaćini se oglašavaju da kontaktiraju port 5061 sa različitom težinom i prioritetom.
Razmotrite ove zahteve za krajnje tačke.
-
Krajnja tačka mora da koristi
_sips._tcp(kombinacija usluge i protokola) kao prefiks da bi izvršila pretragu za dobijanje adrese hosta DNS SRV za pokretanje komunikacije zasnovane na TLS-u. -
Krajnja tačka mora da pretraži DNS SRV uslove objašnjene u Rezoluciji adrese domaćina iz odeljka za DNS SRV adresu.
-
Krajnja tačka mora poštovati domaćina, port, težinu i prioritet kako je oglašeno za svaku adresu domaćina. Takođe, mora da stvori afinitet hosta prema portu prilikom kreiranja priključne veze tokom SIP registracije.
-
Specifično za upotrebu DNS SRV zapisa, kriterijumi za izbor domaćina na osnovu prioriteta i težine objašnjeni su u RFC 2782.
Zahtevi za SIP i medije
|
Zahtev |
Opis |
|---|---|
|
Sertifikat poverenja potreban za šifrovanje javnog ključa |
Pogledajte članak da biste saz nali više o autoritetu za potpisivanje Vebek sertifikata i Root CA potrebnim na uređajima |
|
TLS verzija podržana za siguran SIP |
TLS 1.2 i TLS 1.3 |
|
TLS šifre podržane za siguran SIP |
TLS_AES_256_GCM_SHA384 TLS_AES_128_GCM_SHA256 TLS_ECDHE_RSA_WITH_AES_128_GCM_SHA256 TLS_ECDHE_ECDSA_WITH_AES_128_GCM_SHA256 TLS_ECDHE_RSA_WITH_AES_128_CBC_SHA256 TLS_ECDHE_ECDSA_WITH_AES_128_CBC_SHA256 TLS_DHE_DSS_WITH_AES_128_GCM_SHA256 TLS_DHE_RSA_WITH_AES_128_GCM_SHA256 TLS_DHE_RSA_WITH_AES_128_CBC_SHA256 TLS_DHE_DSS_WITH_AES_128_CBC_SHA256 TLS_ECDH_RSA_WITH_AES_128_GCM_SHA256 TLS_ECDH_ECDSA_WITH_AES_128_GCM_SHA256 TLS_ECDH_RSA_WITH_AES_128_CBC_SHA256 TLS_ECDH_ECDSA_WITH_AES_128_CBC_SHA256 |
|
SRTP ključevi podržani za sigurne medije |
AES_CM_128_HMAC_SHA1_80 |
Zahtevi za siguran SIP sa MTL-ovima (međusobni TLS)
Zahtevi su detaljno objašnjeni ovde.
Potpisani sertifikat je potreban za uspešno autorizaciju i autentifikaciju poziva iz prtljažnika. Sertifikat mora da ispunjava sledeće uslove:
-
Sertifikat mora biti potpisan od strane CA koji je pomenut u Kojim izvornim sertifikatima su podržani za pozive na Cisco Webex audio i video platforme?
-
Otpremite paket poverenja koji je pomenut u odeljku Koji su autori osnovnih sertifikata podrž ani za pozive na Cisco Webex audio i video platforme? Idemo na CUBE.
-
Sertifikat treba uvek da važi:
-
Potpisani sertifikati moraju uvek imati važeći rok trajanja.
-
Korijenski ili posredni sertifikati moraju imati važeći rok trajanja i ne smeju se opozvati.
-
Pod ržani su sertifikati koji sadrže samo proširenu upotrebu ključa servera za autentifikaciju (EKU). Webex Callingne potvrđuje ili primenjuje prisustvo EKU za autentifikaciju klijenta tokom uspostavl janja TLS-a rukovanja.
Neki kontroleri granica sesija trećih strana (SBC) mogu primeniti strogu EKU validaciju i mogu odbiti sertifikate koji ne uključuju EKU za autentifikaciju klijenta. U takvim slučajevima, uverite se da je SBC konfigurisan da prihvata sertifikate samo sa EKU-om za autentifikaciju servera ili da onemogućuje strogu EKU validaciju (ako je podržana).
-
Sertifikati moraju da sadrže potpuno kvalifikovano ime domena (FQDN) kao uobičajeno ime ili alternativno ime predmeta u sertifikatu sa FQDN izabranim u kontrolnom čvorištu. Na primer:
-
Prtljažnik konfigurisan iz kontrolnog centra vaše organizacije sa london.lgv.cisco.com:5061 kao FKDN mora da sadrži london.lgv.cisco.com u sertifikatu CN ili SAN.
-
Prtljažnik konfigurisan iz kontrolnog centra vaše organizacije sa london.lgv.cisco.com bio je SRV koji mora sadržati london.lgv.cisco.com u sertifikatu CN ili SAN. Zapisi na koje se SRV adresa rešava (CNAME /A Record/IP adresa) nisu obavezni u SAN-u.
-
-
Možete da delite sertifikate sa više od jednog lokalnog mrežnog prolaza, međutim, osigurajte da su FKDN zahtevi zadovoljeni.
-
Van dometa
Ovaj članak ne uključuje sledeće informacije vezane za bezbednost mreže:
-
F5 zahtevi za CA i šifre
-
API zasnovan na HTTP-u za preuzimanje pravila zaštitnog zida za Vebek.
-
API za paket poverenja
-
Zahtevi za zaštitni zid i onemogućavanje ALG