U ovom članku
Mrežni zahtevi za namensku instancu
Pregled bezbednosti: Bezbednost u slojevima
Bezbednost za SRST, sanduke, kapije, CUBE/SBC
Bezbednost za udaljene krajnje tačke
Opcije konfiguracije
Zahtevi za sertifikat za sigurne veze u namenskoj instanci
Namenska instanca - brojevi portova i protokoli
Bezbednost klijenta
dropdown icon
DNS zahtevi
    IP adresa DNS usluge namenske instance
Koristite lokalni ruter za DNS rezoluciju telefona
Reference

Namjenska instanca mreže i bezbednosni zahtevi

list-menuU ovom članku
list-menuPovratne informacije?

Mrežni i bezbednosni zahtevi za rešenje namenske instance su slojeviti pristup karakteristikama i funkcionalnostima koje pružaju siguran fizički pristup, mreži, krajnjim tačkama i Cisco UC aplikacijama. Opisuje mrežne zahteve i navodi adrese, portove i protokole koji se koriste za povezivanje krajnjih tačaka sa uslugama.

Mrežni zahtevi za namensku instancu

Webex CallingNamenska instanca je deo portfel Cisco Cloud ja Calling, pokretanog tehnologi Cisco Unified Communications Manager jom sar Cisco Unified CM adnje (). Dedicated Instance nudi rešenja za glas, video, razmenu poruka i mobilnost sa karakteristikama i prednostima Cisco IP telefona, mobilnih uređaja i desktop klijenata koji se bezbedno povezuju sa namenskom instancom.

Ovaj članak je namenjen mrežnim administratorima, posebno zaštitnim zidovima i proksi-bezbednosnim administratorima koji žele da koriste namensku instancu u svojoj organizaciji.

Pregled bezbednosti: Bezbednost u slojevima

Namjenska instanca koristi slojeviti pristup za sigurnost. Slojevi uključuju:

  • Fizički pristup

  • Mreža

  • Krajnje tačke

  • UC aplikacije

Sledeći odeljci opisuju slojeve bezbednosti u raspoređivanjima namenske instance.

Fizička sigurnost

Važno je obezbediti fizičku sigurnost lokacijama Ekuinik Meet-Me Room i objektima Cisco namenskog centra podataka. Kada je fizička sigurnost ugrožena, mogu se pokrenuti jednostavni napadi kao što je prekid usluge isključivanjem napajanja prekidača kupca. Uz fizički pristup, napadači bi mogli dobiti pristup serverskim uređajima, resetovati lozinke i dobiti pristup prekidačima. Fizički pristup takođe olakšava sofisticiranije napade kao što su napadi čovek-in-the-middle, zbog čega je drugi bezbednosni sloj, mrežna bezbednost, kritičan.

Diskovi koji se samošifriraju koriste se u centrima podataka namenskih instanci koji hostuju UC aplikacije.

Za više informacija o opštim bezbednosnim praksama pogledajte dokumentaciju na sledećoj lokaciji: https://www.cisco.com/c/en/us/solutions/enterprise/design-zone-security/index.html.

Bezbednost mreže

Partneri moraju da obezbede da svi mrežni elementi budu obezbeđeni u infrastrukturi namenske instance (koja se povezuje preko Ekuinik-a). Odgovornost partnera je da obezbedi najbolje bezbednosne prakse kao što su:

  • Odvojeni VLAN za glas i podatke

  • Omogućite bezbednost porta koja ograničava broj dozvoljenih MAC adresa po portu, protiv poplave CAM tabele

  • Zaštita IP izvora od lažnih IP adresa

  • Dinamička ARP inspekcija (DAI) ispituje protokol za rešavanje adresa (ARP) i besplatni ARP (GARP) zbog kršenja (protiv lažiranja ARP -a)

  • 802.1k ograničava pristup mreži za autentifikaciju uređaja na dodeljenim VLAN-ovima (telefoni podržavaju 802.1k)

  • Konfiguracija kvaliteta usluge (KoS) za odgovarajuće obeležavanje glasovnih paketa

  • Konfiguracije portova zaštitnog zida za blokiranje bilo kog drugog saobraćaja

Bezbednost krajnjih tačaka

Cisco krajnje tačke podržavaju podrazumevane bezbednosne funkcije kao što su potpisani firmver, sigurno pokretanje (odabrani modeli), sertifikat instaliran proizvođač (MIC) i potpisane konfiguracione datoteke, koje pružaju određeni nivo sigurnosti za krajnje tačke.

Pored toga, partner ili kupac može omogućiti dodatnu sigurnost, kao što su:

  • Šifrirajte IP telefonske usluge (putem HTTPS-a) za usluge kao što su Extension Mobility

  • Izdavanje lokalno značajnih sertifikata (LSC) iz funkcije punomoćnika autoriteta sertifikata (CAPF) ili javnog organa za sertifikate (CA)

  • Šifrirajte konfiguracione datoteke

  • Šifrirajte medije i signalizaciju

  • Onemogućite ova podešavanja ako se ne koriste: PC port, PC Voice VLAN pristup, Besplatni ARP, Veb pristup, dugme za podešavanja, SSH, konzola

Implementacija sigurnosnih mehanizama u namenskoj instanci sprečava krađu identiteta telefona i Unified CM servera, manipulaciju podacima i signalizaciju poziva/neovlašćivanje medijskog toka.

Namenska instanca preko mreže:

  • Uspostavlja i održava autentifikovane komunikacione tokove

  • Digitalno potpisuje datoteke pre prenosa datoteke na telefon

  • Šifrira medijske tokove i signalizaciju poziva između Cisco Unified IP telefona

Podrazumevano podešavanje bezbednosti

Bezbednost podrazumevano pruža sledeće automatske bezbednosne funkcije za Cisco Unified IP telefone:

  • Potpisivanje konfiguracionih datoteka telefona

  • Podrška za šifrovanje konfiguracionih datoteka telefona

  • HTTPS sa Tomcatom i drugim veb uslugama (MIDLets)

Za Unified CM izdanje 8.0 kasnije, ove bezbednosne funkcije su podrazumevano obezbeđene bez pokretanja klijenta Certificate Trust List (CTL).

Usluga verifikacije poverenja

Budući da postoji veliki broj telefona u mreži i IP telefoni imaju ograničenu memoriju, Cisco Unified CM deluje kao udaljena prodavnica poverenja putem usluge verifikacije poverenja (TVS) tako da prodavnica poverenja sertifikata ne mora biti postavljena na svaki telefon. Cisco IP telefoni kontaktiraju TVS server radi verifikacije jer ne mogu da verifikuju potpis ili sertifikat putem CTL ili ITL datoteka. Imati centralnu prodavnicu poverenja lakše je upravljati nego imati prodavnicu poverenja na svakom Cisco Unified IP telefonu.

TVS omogućava Cisco Unified IP telefonima da verifikuju autentifikaciju servera aplikacija, kao što su EM usluge, direktorijum i MIDlet, tokom uspostavljanja HTTPS-a.

Početna lista poverenja

Datoteka početne liste poverenja (ITL) koristi se za počet nu sigurnost, tako da krajnje tačke mogu da veruju. Cisco Unified CM ITL-u nisu potrebne nikak ve bezbednosne funkcije da bi bile eksplicitno omogućene. ITL datoteka se automatski kreira kada je klaster instaliran. Privatni ključ servera Unified CM Trivijalni protokol za prenos datoteka (TFTP) koristi se za potpisivanje ITL datoteke.

Kada su Cisco Unified CM klaster ili server u nesigurnom režimu, ITL datoteka se preuzima na svaki podržani Cisco IP telefon. Partner može da pregleda sadržaj ITL datoteke koristeći CLI naredbu, admin: show itl.

Podrazumevano, partnerskom administratoru je dodeljen pristup nivoa 1 za CLI. Pogledajte O CLI-ju za više informacija i da biste videli koje su komande dozvoljene na nivou 1.

Cisco IP telefonima je potrebna ITL datoteka za obavljanje sledećih zadataka:

  • Sigurno komunicirajte sa CAPF-om, preduslov za podršku šifrovanja konfiguracione datoteke

  • Potvrdite autentifikaciju potpisa konfiguracione datoteke

  • Potvrdite autentifikaciju servera aplikacija, kao što su EM usluge, direktorijum i MIDlet tokom uspostavljanja HTTPS-a pomoću TVS-a

Cisco CTL

Autentifikacija uređaja, datoteka i signalizacije oslanjaju se na kreiranje datoteke liste poverenja sertifikata (CTL), koja se kreira kada partner ili kupac instalira i konfiguriše klijent liste poverenja Cisco sertifikata.

CTL datoteka sadrži unose za sledeće servere ili sigurnosne tokene:

  • Bezbednosni token administratora sistema (SAST)

  • Cisco CallManageri Cisco TFTP usluge koje rade na istom serveru

  • Certificate AuthorityProksi funkcija (CAPF)

  • TFTP server (i)

  • ASA zaštitni zid

CTL datoteka sadrži sertifikat servera, javni ključ, serijski broj, potpis, ime izdavaoca, ime subjekta, funkciju servera, DNS ime i IP adresu za svaki server.

Bezbednost telefona sa CTL-om pruža sledeće funkcije:

  • Autentifikacija preuzetih datoteka TFTP (konfiguracija, lokalizacija, lista zvona itd.) pomoću ključa za potpisivanje

  • Šifrovanje TFTP konfiguracionih datoteka pomoću ključa za potpisivanje

  • Šifrovana signalizacija poziva za IP telefone

  • Šifrovani zvuk poziva (mediji) za IP telefone

Bezbednost za Cisco IP telefone u namenskoj instanci

Namjenska instanca omogućava registraciju krajnjih tačaka i obradu poziva. Signalizacija između Cisco Unified CM i krajnjih tačaka zasniva se na Secure Skinny Client Control Protocol (SCCP) ili Protokolu inicijacije sesije (SIP) i može se šifrovati pomoću bezbednosti transportnog sloja (TLS). Mediji od/do krajnjih tačaka zasnovani su na protokolu transporta u realnom vremenu (RTP) i takođe se mogu šifrovati pomoću Secure RTP (SRTP).

Omogućavanje mešovitog rež Unified CM ima omogućava šifrovanje signalizacije i medijskog saobraćaja od i do Cisco krajnjih tačaka.

Sigurne UC aplikacije

Omogućavanje mešovitog režima u namenskoj instanci

Mešoviti režim je podrazumevano omogućen u namenskoj instanci.

Omogućavanje mešovitog režima u namenskoj instanci omogućava mogućnost šifrovanja signalizacije i medijskog saobraćaja od i do Cisco krajnjih tačaka.

Od Cisco Unified CM izdanja 12.5 (1), nova opcija za omogućavanje šifrovanja signalizacije i medija zasnovanih na SIP OAuth umesto mešovitog režima/CTL dodata je za Jabber i Vebek klijente. Stoga, u Unified CM izdanju 12.5 (1), SIP OAuth i SRTP mogu da se koriste za omogućavanje šifrovanja za signalizaciju i medije za Jabber ili Vebek klijente. Omogućavanje meš ovitog režima i dalje je potrebno za Cisco IP telefone i druge Cisco krajnje tačke u ovom trenutku. Postoji plan dodavanja podrške za SIP OAuth u 7800/8800 krajnjih tačaka u budućem izdanju.

Bezbednost za SRST, sanduke, kapije, CUBE/SBC

Cisco Unified Survisible Remote Site Telephony (SRST) omoguć Cisco Unified CM en mrežni prolaz pruža ograničene zadatke obrade poziva ako uključena namenska instanca ne može da završi poziv.

Sigurni pristupnici sa omogućenim SRST sadrže samopotpisani sertifikat. Nakon što partner izvrši zadatke konfiguracije SRSTUnified CM Administration, Unified CM koristi TLS vezu za potvrdu autentičnosti sa uslugom provajdera sertifikata u mrežnom prolazu sa omogućenim SRST. Unified CMzatim preuzima sertifikat sa mrežnog prolaza sa omogućenim SRST i dodaje sertifikat u bazu podataka. Unified CM

Nakon što partner resetuje zavisne uređajeUnified CM Administration, TFTP server dodaje sertifikat mrežnog prolaza sa omogućenim SRST u datoteku cnf.xml telefona i šalje datoteku na telefon. Sigurni telefon tada koristi TLS vezu za interakciju sa mrežnim prolazom sa omogućenim SRST.

Preporučuje se da imate sigurne trake za poziv koji potiče od Cisco Unified CM prolaza za odlazne PSTN pozive ili prelaze kroz (CUBE). Cisco Unified Border Element

SIP trupci mogu podržati sigurne pozive kako za signalizaciju tako i za medije; TLS obezbeđuje šifrovanje signalizacije, a SRTP obezbeđuje šifrovanje medija.

Osiguravanje komunikacije između Cisco Unified CM i CUBE

Za sigurnu komunikaciju između Cisco Unified CM i CUBE, partneri/kupci moraju da koriste ili samopotpisani sertifikat ili sertifikate potpisane CA.

Za samopotpisane sertifikate:

  1. CUBE i Cisco Unified CM generišite samopotpisane sertifikate

  2. CUBE izvozi sertifikat u Cisco Unified CM

  3. Cisco Unified CMizvozni sertifikat u CUBE

Za sertifikate potpisane CA:

  1. Klijent generiše par ključeva i šalje zahtev za potpisivanje sertifikata (CSR) (CA) Certificate Authority

  2. CA ga potpisuje svojim privatnim ključem, stvarajući potvrdu o identitetu

  3. Klijent instalira listu pouzdanih CA root i posredničkih sertifikata i sertifikat o identitetu

Bezbednost za udaljene krajnje tačke

Sa mobilnim i Remote Access (MRA) krajnjim tačkama, signalizacija i mediji su uvek šifrovani između krajnjih tačaka MRA i čvorova brze ceste. Ako se za krajnje tačke MRA koristi protokol Interactive Connectivity Establishment (ICE), potrebna je signalizacija i šifrovanje medija MRA krajnjih tačaka. Međutim, šifrovanje signalizacije i medija između Ekpressvai-C i unutrašnjih Unified CM servera, unutrašnjih krajnjih tačaka ili drugih unutrašnjih uređaja zahteva mešoviti režim ili SIP OAuth.

Cisco Expresswaypruža siguran prelazak zaštitnog zida i linijsku podršku za registracije. Unified CM Unified CMpruža kontrolu poziva i za mobilne i za lokalne krajnje tačke. Signalizacija prelazi rešenje brze ceste između udaljene krajnje tačke i. Unified CM Mediji prelaze rešenje brze ceste i direktno se prenose između krajnjih tačaka. Svi mediji su šifrovani između Ekpressvai-C i mobilne krajnje tačke.

Svako MRA rešenje zahteva brzi put iUnified CM, sa mekim klijentima kompatibilnim sa MRA i/ili fiksnim krajnjim tačkama. Rešenje može opciono uključivati uslugu IM i prisustva i Uniti Connection.

Rezime protokola

Sledeća tabela prikazuje protokole i povezane usluge koje se koriste u Unified CM rešenju.

Tabela 1. Protokoli i povezane usluge

Protokol

Bezbednost

Servis

SIP

TLS

Osnivanje sesije: Registrujte se, pozovite itd.

HTTPS

TLS

Prijava, Pružanje/Konfiguracija, Direktorijum, Vizuelna govorna pošta

Mediji

SRTP

Mediji: Audio, Video, Deljenje sadržaja

XMPP

TLS

Instant poruke, Prisustvo, Federacija

Za više informacija o konfiguraciji MRA pogledajte: Scenariji implementacije MRA odel jak Vodi č za mobilnu upotrebu i Remote Access kroz upotrebu Cisco Expressway .

Opcije konfiguracije

Namjenska instanca pruža partneru fleksibilnost za prilagođavanje usluga krajnjim korisnicima kroz potpunu kontrolu konfiguracija drugog dana. Kao rezultat toga, partner je isključivo odgovoran za pravilnu konfiguraciju usluge namenske instance za okruženje krajnjeg korisnika. Ovo uključuje, ali ne ograničavajući se na:

  • Odabir sigurnih/nesigurnih poziva, sigurnih/nesigurnih protokola kao što su SIP/SSIP, http/https itd i razumevanje svih povezanih rizika.

  • Za sve MAC adrese koje nisu konfigurisane kao sigurne SIP u namenskoj instanci, napadač može poslati poruku SIP registra koristeći tu MAC adresu i biti u mogućnosti da upućuje SIP pozive, što rezultira prevarom sa putarinom. Preduslov je da napadač može da registruje svoj SIP uređaj/softver u namenskoj instanci bez odobrenja ako zna MAC adresu uređaja registrovanog u namenskoj instanci.

  • Ekpressvai-E politike poziva, pravila za transformaciju i pretragu treba da budu konfigurisana kako bi se sprečila prevara sa putarinama. Za više informacija o sprečavanju prevare sa putarinama putem brzih puteva pogledajte odeljak Bezbednost za brzi put C i Ekpressvai-E u saradnji SRND.

  • Konfiguracija plana biranja kako bi se osiguralo da korisnici mogu birati samo odredišta koja su dozvoljena, npr. Zabraniti nacionalno/međunarodno biranje, hitni pozivi se pravilno usmeravaju itd .

    Za više informacija o primeni ograničenja korišćenjem plana biranja za Cisco Unified Communications Manager 12.k i više, pogledajte odeljak Plan biranja u sar adnji SRND.

    Više informacija o testiranim i preporučenim modelima implementacije potražite u odeljku Preferirana arhitektura za Cisco Collaboration R elease 15 Lokalne implementacije.

Zahtevi za sertifikat za sigurne veze u namenskoj instanci

Za namensku instancu, Cisco će obezbediti domen i potpisati sve sertifikate za UC aplikacije koristeći jav Certificate Authority ni (CA).

Namenska instanca - brojevi portova i protokoli

Sledeće tabele opisuju portove i protokole koji su podržani u namenskoj instanci. Portovi koji se koriste za određenog kupca zavise od implementacije i rešenja Kupca. Protokoli zavise od preferencija kupca (SCCP naspram SIP), postojećih lokalnih uređaja i nivoa sigurnosti kako bi se utvrdilo koji portovi će se koristiti u svakoj implementaciji.

Namjenska instanca ne dozvoljava prevođenje mrežnih adresa (NAT) između krajnjih tačaka i po Unified CM što neke funkcije toka poziva neće raditi, na primer funkcija srednjeg poziva.

Namenska instanca - Portovi za korisnike

Portovi dostupni za kupce - između lokalnog klijenta i namenske instance prikazani su u tabeli 1 namenski korisnički portovi. Svi dolje navedeni portovi namenjeni su saobraćaju kupaca koji prelaze peering veze.

SNMP port je podrazumevano otvoren samo Cisco Emergency Responder za podršku njegove funkcionalnosti. Kako ne podržavamo partnere ili kupce koji nadgledaju UC aplikacije raspoređene u oblaku namenske instance, ne dozvoljavamo otvaranje SNMP porta za bilo koju drugu UC aplikaciju.

SNMP port je omogućen za aplikaciju Singlewire (Informacast) (samo za aplikaciju). Unified CM Kada podnosite zahtev, uverite se da su IP adrese povezane sa aplikacijom Singlewire eksplicitno navedene u odeljku Razlog za dozvol javanje zahteva. Pogledajte Poveć anje zahteva za uslugu za više informacija.

Portove u opsegu 5063—5080 Cisco rezervira za druge integracije u oblaku, partnerskim ili korisničkim administratorima se preporučuje da ne koriste ove portove u svojim konfiguracijama.

Tabela 2. Namenski portovi za korisnike instanca

Protokol

TCP/UDP

Izvor

Destinacija

Izvorni port

Odredišna luka

Svrha

SSH

TCP

Klijent

UC aplikacije

Nije dozvoljeno za Cisco Expressway prijave.

Više od 1023

22

Administracija

TFTP

UDP

Krajnja tačka

Unified CM

Više od 1023

69

Podrška za nasleđe krajnje tačke

LDAP

TCP

UC aplikacije

Spoljni direktorijum

Više od 1023

389

Sinhronizacija direktorijuma sa korisničkim LDAP

HTTPS

TCP

pregledač

UC aplikacije

Više od 1023

443

Veb pristup za brigu o sebi i administrativne interfejse

Odlazna pošta (SIGURNA)

TCP

UC aplikacija

CuCKSn

Više od 1023

587

Koristi se za sastavljanje i slanje sigurnih poruka bilo kojim određenim primaocima

LDAP (SECURE)

TCP

UC aplikacije

Spoljni direktorijum

Više od 1023

636

Sinhronizacija direktorijuma sa korisničkim LDAP

H323

TCP

Gateway

Unified CM

Više od 1023

1720

Signalizacija poziva

H323

TCP

Unified CM

Unified CM

Više od 1023

1720

Signalizacija poziva

SCCP

TCP

Krajnja tačka

Unified CM, CuCKSn

Više od 1023

2000

Signalizacija poziva

SCCP

TCP

Unified CM

Unified CM, Gateway

Više od 1023

2000

Signalizacija poziva

MGCP

UDP

Gateway

Gateway

Više od 1023

2427

Signalizacija poziva

MGCP Backhaul

TCP

Gateway

Unified CM

Više od 1023

2428

Signalizacija poziva

SCCP (SECURE)

TCP

Krajnja tačka

Unified CM, CuCKSn

Više od 1023

2443

Signalizacija poziva

SCCP (SECURE)

TCP

Unified CM

Unified CM, Gateway

Više od 1023

2443

Signalizacija poziva

Verifikacija poverenja

TCP

Krajnja tačka

Unified CM

Više od 1023

2445

Pružanje usluge verifikacije poverenja krajnjim tačkama

CTI

TCP

Krajnja tačka

Unified CM

Više od 1023

2748

Veza između CTI aplikacija (JTAPI/TSP) i CTIManager

Sigurni CTI

TCP

Krajnja tačka

Unified CM

Više od 1023

2749

Sigurna veza između CTI aplikacija (JTAPI/TSP) i CTIManager

LDAP Globalni katalog

TCP

UC aplikacije

Spoljni direktorijum

Više od 1023

3268

Sinhronizacija direktorijuma sa korisničkim LDAP

LDAP Globalni katalog

TCP

UC aplikacije

Spoljni direktorijum

Više od 1023

3269

Sinhronizacija direktorijuma sa korisničkim LDAP

CAPF servis

TCP

Krajnja tačka

Unified CM

Više od 1023

3804

Certificate AuthorityPort za slušanje proki funkcije (CAPF) za izdavanje lokalno značajnih sertifikata (LSC) na IP telefone

SIP

TCP

Krajnja tačka

Unified CM, CuCKSn

Više od 1023

5060

Signalizacija poziva

SIP

TCP

Unified CM

Unified CM, Gateway

Više od 1023

5060

Signalizacija poziva

SIP (SECURE)

TCP

Krajnja tačka

Unified CM

Više od 1023

5061

Signalizacija poziva

SIP (SECURE)

TCP

Unified CM

Unified CM, Gateway

Više od 1023

5061

Signalizacija poziva

SIP (OAUTH)

TCP

Krajnja tačka

Unified CM

Više od 1023

5090

Signalizacija poziva

XMPP

TCP

Jabber klijent

Cisco IM&P

Više od 1023

5222

Instant poruke i prisustvo

HTTP

TCP

Krajnja tačka

Unified CM

Više od 1023

6970

Preuzimanje konfiguracije i slika na krajnje tačke

HTTPS

TCP

Krajnja tačka

Unified CM

Više od 1023

6971

Preuzimanje konfiguracije i slika na krajnje tačke

HTTPS

TCP

Krajnja tačka

Unified CM

Više od 1023

6972

Preuzimanje konfiguracije i slika na krajnje tačke

HTTP

TCP

Jabber klijent

CuCKSn

Više od 1023

7080

Obaveštenja govorne pošte

HTTPS

TCP

Jabber klijent

CuCKSn

Više od 1023

7443

Sigurna obaveštenja o govornoj pošti

HTTPS

TCP

Unified CM

Unified CM

Više od 1023

7501

Koristi ga Intercluster Lookup Service (ILS) za autentifikaciju zasnovanu na sertifikatima

HTTPS

TCP

Unified CM

Unified CM

Više od 1023

7502

Koristi ILS za autentifikaciju zasnovanu na lozinci

IMAP

TCP

Jabber klijent

CuCKSn

Više od 1023

7993

IMAP preko TLS-a

HTTP

TCP

Krajnja tačka

Unified CM

Više od 1023

8080

URI direktorijuma za podršku za nasleđe krajnje tačke

HTTPS

TCP

Preglednik, krajnja tačka

UC aplikacije

Više od 1023

8443

Veb pristup za brigu o sebi i administrativne interfejse, UDS

HTTPS

TCP

Telefon

Unified CM

Više od 1023

9443

Pretraživanje autentičnog kontakta

HTTPs

TCP

Krajnja tačka

Unified CM

Više od 1023

9444

Funkcija upravljanja slušalicama

Sigurni RTP/SRTP

UDP

Unified CM

Telefon

16384 do 32767 *

16384 do 32767 *

Mediji (audio) - Muzika na čekanju, Anunciator, Softverski konferencijski most (otvoren na osnovu signalizacije poziva)

Sigurni RTP/SRTP

UDP

Telefon

Unified CM

16384 do 32767 *

16384 do 32767 *

Mediji (audio) - Muzika na čekanju, Anunciator, Softverski konferencijski most (otvoren na osnovu signalizacije poziva)

COBRAS

TCP

Klijent

CuCKSn

Više od 1023

20532

Napravite rezervne kopije i vratite paket aplikacija

ICMP

ICMP

Krajnja tačka

UC aplikacije

n/a

n/a

Ping

ICMP

ICMP

UC aplikacije

Krajnja tačka

n/a

n/a

Ping

DNS UDP i TCP

DNS špediter

Namjenski DNS serveri instance

Više od 1023

53

DNS prosleđivači korisničke postavke na DNS servere namenske instance. Pogledajte DNS zahteve za više informacija.

* Određeni posebni slučajevi mogu koristiti veći domet.

Namjenska instanca - OTT portovi

Sledeći port mogu da koriste kupci i partneri za podešavanje mobilnih uređaja i Remote Access (MRA):

Tabela 3. Port za OTT

Protokol

TCP/UCP

Izvor

Destinacija

Izvorni port

Odredišna luka

Svrha

SECURE RTP/RTCP

UDP

Brzi put C

Klijent

Više od 1023

36000-59999

Sigurni mediji za MRA i B2B pozive

Inter-OP SIP trunk između višestrukog stanara i namenske instance (samo za magistralni sistem zasnovan na registraciji)

Sledeća lista portova mora biti dozvoljena na zaštitnom zidu korisnika za SIP magistralni sistem zasnovan na registraciji koji se povezuje između višestrukog stanara i namenske instance.

Tabela 4. Port za debla zasnovane na registraciji

Protokol

TCP/UCP

Izvor

Destinacija

Izvorni port

Odredišna luka

Svrha

RTP/RTCP

UDP

Webex CallingVišestruki stanari

Klijent

Više od 1023

8000-48198

Mediji od Webex Calling Multi-Tenant

Namjenska instanca - UCCKS portovi

Sledeću listu portova mogu da koriste kupci i partneri za konfigurisanje UCCKS-a.

Tabela 5. Cisco UCCKS portovi

Protokol

TCP / UCP

Izvor

Destinacija

Izvorni port

Odredišna luka

Svrha

SSH

TCP

Klijent

UCCX

Više od 1023

22

SFTP i SSH

Informik

TCP

Klijent ili server

UCCX

Više od 1023

1504

Port baze podataka kontakt centra Ekpress

SIP

UDP i TCP

SIP GV ili MCRP server

UCCX

Više od 1023

5065

Komunikacija sa udaljenim GV i MCRP čvorovima

XMPP

TCP

Klijent

UCCX

Više od 1023

5223

Sigurna KSMPP veza između Finesse servera i prilagođenih aplikacija trećih strana

CVD

TCP

Klijent

UCCX

Više od 1023

6999

Urednik CCKS aplikacija

HTTPS

TCP

Klijent

UCCX

Više od 1023

7443

Sigurna BOSH veza između Finesse servera i radnih površina agenta i supervizora za komunikaciju preko HTTPS-a

HTTP

TCP

Klijent

UCCX

Više od 1023

8080

Klijenti za izveštavanje podataka uživo povezuju se sa Socket.io serverom

HTTP

TCP

Klijent

UCCX

Više od 1023

8081

Klijentski pregledač pokušava da pristupi Cisco Unified Intelligence Center veb interfejsu

HTTP

TCP

Klijent

UCCX

Više od 1023

8443

Administratorski GUI, RTMT, DB pristup preko SOAP-a

HTTPS

TCP

Klijent

UCCX

Više od 1023

8444

Cisco Unified Intelligence Centerveb interfejs

HTTPS

TCP

Pretraživač i REST klijenti

UCCX

Više od 1023

8445

Sigurni port za Finesse

HTTPS

TCP

Klijent

UCCX

Više od 1023

8447

HTTPS - Pomoć na mreži Jedinstvenog obaveštajnog centra

HTTPS

TCP

Klijent

UCCX

Više od 1023

8553

Komponente za jednokratnu prijavu (SSO) pristupaju ovom interfejsu da bi znale radni status Cisco ID-a.

HTTP

TCP

Klijent

UCCX

Više od 1023

9080

Klijenti koji pokušavaju da pristupe HTTP okidačima ili dokumentima/uptima/gramatike/podacima uživo.

HTTPS

TCP

Klijent

UCCX

Više od 1023

9443

Sigurni port koji se koristi za odgovor na klijente koji pokušavaju da pristupe HTTPS okidačima

TCP

TCP

Klijent

UCCX

Više od 1023

12014

Ovo je port gde se klijenti za prijavljivanje podataka uživo mogu povezati sa Socket.io serverom

TCP

TCP

Klijent

UCCX

Više od 1023

12015

Ovo je port gde se klijenti za prijavljivanje podataka uživo mogu povezati sa Socket.io serverom

CTI

TCP

Klijent

UCCX

Više od 1023

12028

CTI klijent treće strane za CCKS

RTP (mediji)

TCP

Krajnja tačka

UCCX

Više od 1023

Više od 1023

Media port se dinamički otvara po potrebi

RTP (mediji)

TCP

Klijent

Krajnja tačka

Više od 1023

Više od 1023

Media port se dinamički otvara po potrebi

Bezbednost klijenta

Osiguravanje Jabbera i Vebek-a pomoću SIP OAuth

Jabber i Vebek klijenti se autentifikuju putem OAuth tokena umesto lokalno značajnog sertifikata (LSC), koji ne zahteva omogućavanje funkcije proksi autoriteta sertifikata (CAPF) (takođe za MRA). SIP OAuth koji radi sa ili bez mešovitog režima uveden je u Cisco Unified CM 12.5 (1) i kasnije, Jabber 12.5 i noviji, i Ekspusput Ks12.5.

U Cisco Unified CM 12.5 i novijim verzijama imamo novu opciju u Profilu bezbednosti telefona koja omogućava šifrovanje bez LSC/CAPF, koristeći jedan zaštitni sloj transportnog sloja (TLS) +OAuth token u SIP REGISTRU. Ekpressvai-C čvorovi koriste API administrativnog XML veb servisa (AKSL) da bi informisali o SN/SAN u Cisco Unified CM svom sertifikatu. Cisco Unified CMkoristi ove informacije za potvrdu Ekp-C certifikata prilikom uspostavljanja međusobne T LS veze.

SIP OAuth omogućava šifrovanje medija i signalizacije bez sertifikata krajnje tačke (LSC).

Cisco Jabberkoristi efemerne portove i sigurne portove 6971 i 6972 portove preko HTTPS veze sa TFTP serverom za preuzimanje konfiguracionih datoteka. Port 6970 je nesiguran port za preuzimanje putem HTTP-a.

Više detalja o SIP OAuth konfiguraciji: SIP O Auth režim.

DNS zahtevi

<customer>Za namensku instancu Cisco pruža FKDN za uslugu u svakom regionu sa sledećim formatom. .vkc-di.vebek.com na primer, kiz.amer.vkc-di.vebek.com. <region>

Vrednost 'klijent' daje administrator kao deo čarobnjaka za prvo podešavanje (FTSV). Za više informacija pogledajte odeljak Aktivacija namenske instance usluge.

DNS zapisi za ovaj FKDN moraju biti rešljivi sa internog DNS servera klijenta kako bi podržali lokalne uređaje koji se povezuju sa namenskom instancom. Da bi olakšao rezoluciju, kupac treba da konfiguriše uslovni prosleđivač, za ovaj FKDN, na svom DNS serveru koji pokazuje na DNS uslugu namenske instance. DNS usluga namenske instance je regionalna i do nje se može doći, putem peeringa na namensku instancu, koristeći sledeće IP adrese kako je navedeno u tabeli ispod IP adrese DNS usluge namenske instance.

Tabela 6. IP adresa DNS usluge namenske instance

Region/DC

IP adresa DNS usluge namenske instance

Primer uslovnog prosleđivanja

AMER

<customer>.amer.vkc-di.vebek.com

LAX

69.168.17.100

IAD

69.168.17.228

EMEA

<customer>.emea.vkc-di.vebek.com

LON

178.215.138.100

AMS

178.215.138.228

EU

<customer>.eu.vkc-di.vebek.com

FRA

178.215.131.100

AMS

178.215.131.228

APJC

<customer>.apjc.vkc-di.vebek.com

SIN

103.232.71.100

TKY

103.232.71.228

AUS

<customer>.aus.vkc-di.vebek.com

MEL

178.215.128.100

SYD

178.215.128.228

UK

<customer>.uk.vkc-di.vebek.com

LON

178.215.135.100

MAN

178.215.135.228

KSA

<customer>.sa.vkc-di.vebek.com

JED

178.215.140.100

RHU

178.215.140.228

Opcija ping je onemogućena za gore navedene IP adrese DNS servera iz bezbednosnih razloga.

Dok se uslovno prosleđivanje ne uspostavi, uređaji se neće moći registrovati na namensku instancu iz interne mreže kupaca putem peering veza. Uslovno prosleđivanje nije potrebno za registraciju putem mobilnog uređaja i Remote Access (MRA), jer će Cisco unapred obezbediti sve potrebne eksterne DNS zapise za olakšavanje MRA.

Kada koristite aplikaciju Vebek kao softverski klijent za pozivanje na namenskoj instanci, profil UC menadžera treba da se konfiguriše u Control Hubu za domen glasovnih usluga (VSD) svakog regiona. Za više informacija pogledajte UC menadžerski profili u Cisco Webex Control Hub. Aplikacija Vebek će moći automatski da reši kupčev brzi put Edge bez ikakve intervencije krajnjeg korisnika.

Domen govorne usluge biće obezbeđen kupcu kao deo dokumenta za pristup partneru nakon završetka aktivacije usluge.

Koristite lokalni ruter za DNS rezoluciju telefona

Za telefone koji nemaju pristup korporativnim DNS serverima, moguće je koristiti lokalni Cisco ruter za prosleđivanje DNS zahteva na DNS u oblaku namenske instance. Ovo uklanja potrebu za postavljanjem lokalnog DNS servera i pruža potpunu DNS podršku uključujući keširanje.

Primer konfiguracije :

!

ip dns server

ip ime-server <DI DNS Server IP DC1><DI DNS Server IP DC2>

!

Upotreba DNS-a u ovom modelu primene specifična je za telefone i može se koristiti samo za rešavanje FKDN-ova sa domenom iz namenske instance korisnika.

Phone DNS resolution
Da li je ovaj članak bio koristan?
Da li je ovaj članak bio koristan?