U ovom članku
dropdown icon
Zahtevi za krajnje tačke
    IPv4 naspram IPv6
dropdown icon
Zahtevi za SIP i medije
    Zahtevi za siguran SIP sa MTL-ovima (međusobni TLS)
Bezbednosni zahtevi za Webex Calling
list-menuU ovom članku
list-menuPovratne informacije?

Ovaj članak je namenjen mrežnim administratorima, posebno zaštitnim zidovima i proksi-bezbednosnim administratorima koji žele da koriste Webex Calling u svojoj organizaciji.

Zahtevi za krajnje tačke

Webex CallingIvica

Da biste izvršili SIP registraciju ili poziv, izvršite ove korake:

  • Otkrijte adresu domaćina SIP krajnje tačke za aktivne Edge čvorove.

  • Ispunite sve preduslove koji se odnose na konfiguraciju korisnika i uređaja.

  • Uverite se da krajnja tačka ima javnu mrežnu povezanost da biste započeli otkrivanje usluga.

  • Dovršite preduslove pokretanja krajnje tačke pomoću konfiguracije obezbeđenja specifične za region ili podatkovni centar. Ova konfiguracija pomaže da se dobije odgovarajući sufiks imena domena za otkrivanje usluge.

IPv4 naspram IPv6

Uređaji mogu raditi u režimu jedne verzije ili dvostrukog steka. To je konfiguracija koja određuje promene željenog protokola i ove promene nisu deo otkrivanja usluga.

  • Režim jednog steka - omogućava samo jedan IP protokol (na primer, IPv4) i ignoriše ostale adrese protokola.

  • Režim dvostrukog steka - bira željenu IP verziju putem konfiguracije.

Klijent smatra da je prioritet za sve željene adrese niži (odnosno poželjan) od svih adresa IP-a. Ako se preferira IPv4, pokušavaju se sve IPv4 adrese pre pokušaja da se napravi IPv6 adresa. Ako sve adrese ne uspiju, ciklus počinje ponovo sa najnižom prioritetnom adresom protokola.

Mobilni klijent koji se registruje po prijemu push obaveštenja može odlučiti da optimizuje režim na osnovu prethodnih registracija.

Rezolucija adrese domaćina sa DNS SRV adrese

U konfiguracionoj datoteci krajnje tačke dobijenoj dodeljivanjem, indikator domena određuje ime domena za otkrivanje usluge pristupne ivice. Primer imena domena je:

wxc.edge.bcld.webex.com

Iz primera, krajnja tačka koja vrši pretra DNS SRV gu za ovaj domen može dati odgovor sličan sledećem:


# nslookup -type=srv _sips._tcp. wxc.edge.bcld.webex.com
_sips._tcp.wxc.edge.bcld.webex.com SRV 5 100 5061 sip-edge1.us-dc1.bcld.webex.com.
_sips._tcp.wxc.edge.bcld.webex.com SRV 10 105 5061 sip-edge2.us-dc1. bcld.webex.com.

U ovom slučaju, SRV zapis ukazuje na 3 A zapise.


sip-edge1.us-dc1.bcld.webex.com
sip-edge2.us-dc1.bcld.webex.com

U primeru, svi domaćini se oglašavaju da kontaktiraju port 5061 sa različitom težinom i prioritetom.

Razmotrite ove zahteve za krajnje tačke.

  • Krajnja tačka mora da koristi _sips._tcp(kombinacija usluge i protokola) kao prefiks da bi izvršila pretragu za dobijanje adrese hosta DNS SRV za pokretanje komunikacije zasnovane na TLS-u.

  • Krajnja tačka mora da pretraži DNS SRV uslove objašnjene u Rezoluciji adrese domaćina iz odeljka za DNS SRV adresu.

  • Krajnja tačka mora poštovati domaćina, port, težinu i prioritet kako je oglašeno za svaku adresu domaćina. Takođe, mora da stvori afinitet hosta prema portu prilikom kreiranja priključne veze tokom SIP registracije.

  • Specifično za upotrebu DNS SRV zapisa, kriterijumi za izbor domaćina na osnovu prioriteta i težine objašnjeni su u RFC 2782.

Zahtevi za SIP i medije

Zahtev

Opis

Sertifikat poverenja potreban za šifrovanje javnog ključa

Pogledajte članak da biste saz nali više o autoritetu za potpisivanje Vebek sertifikata i Root CA potrebnim na uređajima

TLS verzija podržana za siguran SIP

TLS 1.2 i TLS 1.3

TLS šifre podržane za siguran SIP

TLS_AES_256_GCM_SHA384

TLS_AES_128_GCM_SHA256

TLS_ECDHE_RSA_WITH_AES_128_GCM_SHA256

TLS_ECDHE_ECDSA_WITH_AES_128_GCM_SHA256

TLS_ECDHE_RSA_WITH_AES_128_CBC_SHA256

TLS_ECDHE_ECDSA_WITH_AES_128_CBC_SHA256

TLS_DHE_DSS_WITH_AES_128_GCM_SHA256

TLS_DHE_RSA_WITH_AES_128_GCM_SHA256

TLS_DHE_RSA_WITH_AES_128_CBC_SHA256

TLS_DHE_DSS_WITH_AES_128_CBC_SHA256

TLS_ECDH_RSA_WITH_AES_128_GCM_SHA256

TLS_ECDH_ECDSA_WITH_AES_128_GCM_SHA256

TLS_ECDH_RSA_WITH_AES_128_CBC_SHA256

TLS_ECDH_ECDSA_WITH_AES_128_CBC_SHA256

SRTP ključevi podržani za sigurne medije

AES_CM_128_HMAC_SHA1_80

Zahtevi za siguran SIP sa MTL-ovima (međusobni TLS)

Zahtevi su detaljno objašnjeni ovde.

Potpisani sertifikat je potreban za uspešno autorizaciju i autentifikaciju poziva iz prtljažnika. Sertifikat mora da ispunjava sledeće uslove:

  • Sertifikat treba uvek da važi:

    • Potpisani sertifikati moraju uvek imati važeći rok trajanja.

    • Korijenski ili posredni sertifikati moraju imati važeći rok trajanja i ne smeju se opozvati.

    • Pod ržani su sertifikati koji sadrže samo proširenu upotrebu ključa servera za autentifikaciju (EKU). Webex Callingne potvrđuje ili primenjuje prisustvo EKU za autentifikaciju klijenta tokom uspostavl janja TLS-a rukovanja.

      Neki kontroleri granica sesija trećih strana (SBC) mogu primeniti strogu EKU validaciju i mogu odbiti sertifikate koji ne uključuju EKU za autentifikaciju klijenta. U takvim slučajevima, uverite se da je SBC konfigurisan da prihvata sertifikate samo sa EKU-om za autentifikaciju servera ili da onemogućuje strogu EKU validaciju (ako je podržana).

    • Sertifikati moraju da sadrže potpuno kvalifikovano ime domena (FQDN) kao uobičajeno ime ili alternativno ime predmeta u sertifikatu sa FQDN izabranim u kontrolnom čvorištu. Na primer:

      • Prtljažnik konfigurisan iz kontrolnog centra vaše organizacije sa london.lgv.cisco.com:5061 kao FKDN mora da sadrži london.lgv.cisco.com u sertifikatu CN ili SAN.

      • Prtljažnik konfigurisan iz kontrolnog centra vaše organizacije sa london.lgv.cisco.com bio je SRV koji mora sadržati london.lgv.cisco.com u sertifikatu CN ili SAN. Zapisi na koje se SRV adresa rešava (CNAME /A Record/IP adresa) nisu obavezni u SAN-u.

    • Možete da delite sertifikate sa više od jednog lokalnog mrežnog prolaza, međutim, osigurajte da su FKDN zahtevi zadovoljeni.

Van dometa

Ovaj članak ne uključuje sledeće informacije vezane za bezbednost mreže:

  • F5 zahtevi za CA i šifre

  • API zasnovan na HTTP-u za preuzimanje pravila zaštitnog zida za Vebek.

  • API za paket poverenja

  • Zahtevi za zaštitni zid i onemogućavanje ALG

Da li je ovaj članak bio koristan?
Da li je ovaj članak bio koristan?