Riktlinjer för myndigheternas nätverkskrav, inklusive IP-intervall och portkonfiguration för Webex Meetings och Webex Calling.
Snabbreferens för mötesportar och IP-intervall
Följande IP-intervall används av webbplatser som distribueras i FedRAMP-mötesklustret. I detta dokument kallas dessa intervall för ”Webex IP-intervall”:
- 150.253.150.0/23 (150.253.150,0 till 150.253.151.255)
- 144.196.224.0/21 (144.196.224,0 till 144.196.231.255)
- 23.89.18.0/23 (23.89.18,0 till 23.89.19.255)
- 163,129,16,0/21 (163,129,16,0 till 163,129,23,255)
- 170,72,254,0/24 (170,72,254,0 till 170,72,254,255)
- 170,133,156,0/22 (170,133,156,0 till 170,133,159,255)
- 207.182.160.0/21 (207.182.160,0 till 207.182.167.255)
- 207.182.168.0/23 (207,182,168,0 till 207,182,169,255)
- 207.182.176,0/22 (207,182,176,0 till 207,182,179,255)
- 207.182.190.0/23 (207,182,190,0 till 207,182,191,255)
- 216.151.130,0/24 (216.151.130,0 till 216.151.130,255)
- 216,151,134,0/24 (216,151,134,0 till 216,151,134,255)
- 216,151,135,0/25 (216,151,135,0 till 216,151,135,127)
- 216.151.135.240/28 (216.151.135.240 till 216.151.135.255)
- 216,151,138,0/24 (216,151,138,0 till 216,151,138,255)
- 216,151,139,0/25 (216,151,139,0 till 216,151,139,127)
- 216.151.139.240/28 (216.151.139.241 till 216.151.139.254)
Distribuerade tjänster
Tjänster som distribueras på detta IP-intervall inkluderar, men är inte begränsade till, följande:
- Möteswebbplatsen (t.ex. customersite.webex.com)
- Mötesdataservrar
- Multimedieservrar för datorljud (VoIP) och webbkamera-video
- XML/API-tjänster, inklusive schemaläggning av produktivitetsverktyg
- Nätverksbaserade inspelningsservrar (NBR)
- Sekundära tjänster vid underhåll av primära tjänster eller vid tekniska svårigheter
Följande URI:er används för att kontrollera listan över återkallande av certifikat för våra säkerhetscertifikat. Listor för återkallande av certifikat för att säkerställa att inga kompromerade certifikat kan användas för att avlyssna säker Webex-trafik. Den här trafiken sker på TCP-port 80:
- *.quovadisglobal.com.
- *.digicert.com
- *.identrust.com (IdenTrust-certifikat)
Följande användaragenter kommer att vidarebefordras av Webex via utiltp-processen i Webex och bör tillåtas via en byrås brandvägg:
|
https://activation.webex.com/api/v1/ping som en del av tillåtna URL:er. Den används som en del av enhetens aktiveringsprocess, och "enheten använder den innan den vet att det är en FedRAMP-enhet. Enheten skickar en aktiveringskod utan FedRAMP-information, tjänsten ser att det är en FedRAMP-aktiveringskod och sedan omdirigerar den dem."
All FedRAMP-trafik kräver TLS 1.2-kryptering och mTLS 1.2-kryptering för lokala SIP-registrerade enheter.
Portar som används av Webex Meetings-klienter (inklusive molnregistrerade enheter)
Protokoll | Portnummer | Riktning | Trafiktyp | IP-intervall | Kommentarer | ||
---|---|---|---|---|---|---|---|
TCP | 80/443 | Utgående till Webex | HTTP, HTTPS | Webex och AWS (rekommenderas inte att filtrera efter IP) |
Webex rekommenderar filtrering efter URL. OM filtrering efter IP-adress måste du tillåta AWS GovCloud, Cloudfront och Webex IP-intervall. | ||
TCP/UDP | 53 | Utgående till lokalt DNS | Domännamnstjänster (DNS) | Endast DNS-server | Används för DNS-sökningar i syfte att identifiera IP-adresserna till Webex-servrar i molnet. Även om DNS-sökningar vanligen görs via UDP kan det ibland vara nödvändigt att använda TCP om frågesvaren inte ryms i UDP-paket. | ||
UCP | 9000, 5004 | Utgående till Webex | Primär Webex-klientmedia (VoIP och video-RTP) | Webex | Klientmedieport för Webex används för att utbyta strömmar för datorljud, webbkameravideo och innehållsdelning. Du måste öppna den här porten för att säkerställa bästa möjliga medieupplevelse. | ||
TCP | 5004, 443, 80 | Utgående till Webex | Alternativ Webex-klientmedia (VoIP och video-RTP) | Webex | Reservportar för medieanslutning när UDP-port 9000 inte är öppen i brandväggen | ||
UDP/TCP | Ljud: 52000 till 52049 Video: 52100 till 52199 | Inkommande till ditt nätverk | Webex-klientmedia (Voip och video) | Återgå från AWS och Webex | Webex kommunicerar till destinationsporten som mottogs när klienten anslöt. Brandväggar bör vara konfigurerade så att de här returanslutningarna släpps igenom.
| ||
TCP/UDP | OS-specifika efemerportar | Inkommande till ditt nätverk | Returtrafik från Webex | Återgå från AWS och Webex | Webex kommunicerar till destinationsporten som mottogs när klienten anslöt. Brandväggar bör vara konfigurerade så att de här returanslutningarna släpps igenom.
|
För kunder som aktiverar Webex for Government som inte kan tillåta URL-baserad filtrering för HTTPS måste du tillåta anslutning till AWS Gov Cloud West (region: us-gov-west-1) och Cloud Front (tjänst: MOLN). Granska AWS-dokumentationen för att identifiera IP-intervallerna för AWS Gov Cloud West-regionen och AWS Cloud Front. AWS-dokumentationen finns på https://docs.aws.amazon.com/general/latest/gr/aws‐ip‐ranges.html. Webex rekommenderar starkt att du filtrerar med URL när det är möjligt.
Cloudfront används för statiskt innehåll som levereras via Content Delivery Network för att ge kunderna bästa prestanda runt om i landet.
Portar som används av lokalt registrerade Cisco-videosamarbetsenheter
Se även distributionsguiden för Cisco Webex Meetings Enterprise för videoenhetsaktiverade möten
Protokoll | Portnummer | Riktning | Åtkomsttyp | IP-intervall | Kommentarer |
---|---|---|---|---|---|
TCP | 5061–5070 | Utgående till Webex | SIP-signalering | Webex | Webex mediakant lyssnar på dessa portar |
TCP | 5061, 5065 | Inkommande till ditt nätverk | SIP-signalering | Webex | Inkommande SIP-signaleringstrafik från Webex Cloud |
TCP | 5061 | Utgående till Webex | SIP-signalering från molnregistrerade enheter | AWS | Inkommande samtal från Webex-appen 1:1 Samtal och molnregistrerade enheter till din lokala registrerade SIP-URI. *5061 är standardporten. Webex har stöd för 5061–5070 portar som ska användas av kunder enligt definitionen i deras SIP SRV-post |
TCP/UDP | 1719, 1720, 15000–19999 | Utgående till Webex | H.323 LS | Webex | Om din slutpunkt kräver gatekeeper-kommunikation ska du även öppna port 1719, som inkluderar Lifesize |
TCP/UDP | Efemerportar, 36000–59999 | Inkommande | Medieportar | Webex | Om du använder en Cisco Expressway måste medieintervallen ställas in på 36000–59999. Om du använder en slutpunkt eller samtalskontroll från tredje part måste den konfigureras för att använda detta intervall. |
TCP | 443 | Inkommande | Proximitet för lokal enhet | Lokalt nätverk | Webex-appen eller Webex-skrivbordsappen måste ha en IPv4-dirigeringsbar sökväg mellan sig själv och videoenheten med HTTPS |
För kunder som aktiverar Webex for Government som tar emot inkommande samtal från Webex-appen 1:1 Calling och molnregistrerade enheter till din lokala registrerade SIP-URI. Du måste också tillåta anslutning till AWS Gov Cloud West (region: us-gov-west-1). Granska AWS-dokumentationen för att identifiera IP-intervallerna för AWS Gov Cloud West-regionen. AWS-dokumentationen är tillgänglig på https://docs.aws.amazon.com/general/latest/gr/aws‐ip‐ranges.html.
Portar som används av Edge-ljud
Detta krävs endast om du använder Edge-ljud.
Protokoll | Portnummer | Riktning | Åtkomsttyp | IP-intervall | Kommentarer |
---|---|---|---|---|---|
TCP | 5061–5062 | Inkommande till ditt nätverk | SIP-signalering | Webex | Inkommande SIP-signalering för Edge-ljud |
TCP | 5061–5065 | Utgående till Webex | SIP-signalering | Webex | Utgående SIP-signalering för Edge-ljud |
TCP/UDP | Efemerportar, 8000–59999 | Inkommande till ditt nätverk | Medieportar | Webex | På en brandvägg för företag måste portarna öppnas för inkommande trafik till Expressway med ett portintervall från 8000–59999 |
Konfigurera mTLS med följande alternativ:
- Konfigurera |ömsesidig TLS-autentisering för Expressway.
- Rotcertifikatutfärdare som stöds för |Cisco Webex ljud- och videoplattformar.
- Konfigurationsguide för |Edge-ljud.
Domäner och URL för Webex Calling-tjänster
En * i början av en URL (t.ex. *.webex.com) indikerar att tjänster på toppnivådomän och alla underdomäner måste vara tillgängliga.
Domän/URL | Beskrivning | Webex-appar och -enheter som använder dessa domäner/URL:er | ||
---|---|---|---|---|
*.webex.com *.cisco.com *.webexgov.us | Webex Calling och Webex Aware etablering av enheter Lagring av identiteter Autentisering OAuth-tjänster enhetsregistrering När en telefon ansluter till ett nätverk för första gången eller efter en fabriksåterställning utan DHCP-alternativ, kontaktar den en server för enhetsaktivering för zero touch-etablering. Nya telefoner använder activate.cisco.com och telefoner med version 11.2(1) av den fasta programvaran fortsätter att använda webapps.cisco.com för etablering. Hämta enhetens fasta programvara och uppdateringar för språk från binaries.webex.com . | Allt | ||
*.wbx2.com och *.ciscospark.com | Används för molninformation, CSDM, WDM, kvicksilver och så vidare. Dessa tjänster är nödvändiga för att apparna och enheterna ska nå ut till Webex Calling och Webex Aware-tjänster under och efter onboarding. | Allt | ||
*.webexapis.com | Webex mikrotjänster som hanterar dina program och enheter. Profilbildstjänst Whiteboardtjänst Närhetstjänst Närvarotjänst Registrering krävs Kalendertjänst Sök enhet | Allt | ||
*.webexconnect.com | Webex Messaging-tjänst relaterad till allmän fillagring inklusive: Användarlinjer Omkodade filer Bilder Skärmbild Whiteboard-kontroller Klient- och enhetsloggar Profilbilder Branding logotyper Låda filer Massexport och import av CSV-filer (Control Hub) | Webex-appens meddelandetjänster.
|
Domän/URL | Beskrivning | Webex-appar och -enheter som använder dessa domäner/URL:er |
---|---|---|
*.appdynamics.com *.eum-appdynamics.com | Prestandaspårning, registrering av fel och kraschar, sessionsmätvärden. | Control Hub |
*.huron-dev.com | Webex Calling-mikrotjänster såsom växlingstjänster, beställning av telefonnummer och tilldelningstjänster. | Control Hub |
*.sipflash.com | Enhetshanteringstjänst Uppgraderingar av fast programvara och säker onboarding. | Webex-appar |
*.google.com *.googleapis.com | Aviseringar till Webex-appar på mobila enheter (exempel: nytt meddelande när samtal besvaras) För IP-undernät, se dessa länkar | Webex-appen |
IP-undernät för Webex Calling-tjänster
- 23.89.18.0/23
- 163.129.16.0/21
- 150.253.150.0/23
- 144.196.224.0/21
- 144.196.16.0/24
Portar som används av Webex Calling
Anslutningssyfte | Källadresser | Källportar | Protokoll | Destinationsadresser | Destinationsportar | Anteckningar |
---|---|---|---|---|---|---|
Samtalssignalering till Webex Calling (SIP TLS) | Lokal gateway, extern (NIC) | 8000–65535 | TCP | Se IP-undernät för Webex Calling-tjänster. | 5062, 8934 | Dessa IP-adresser/portar behövs för utgående SIP-TLS-samtalssignaler från lokala gateways, enheter och program (källa) till Webex Calling Cloud (destination). Port 5062 (krävs för certifikatbaserad trunk). Och port 8934 (krävs för registreringsbaserad trunk |
Enheter | 5060–5080 | 8934 | ||||
Program | Tillfälliga (beroende på operativsystem) | |||||
Samtalsmedia till Webex Calling (SRTP) | Lokal gateway, extern NIC | 8000–48198 † * | UDP | Se IP-undernät för Webex Calling-tjänster. | 8500–8700,19560–65535 (SRTP över UDP) | STUN, ICE-Lite-baserad medieoptimering stöds inte för Webex for Government. Dessa IP-adresser/portar behövs för utgående SRTP-samtalsmedia från lokala gateways, enheter och program (källa) till Webex Calling Cloud (destination). För vissa nätverktopologier där brandväggar används i en kundlokal ska du tillåta åtkomst till de angivna källan- och destinationportintervallerna i nätverket för att medierna ska flöda igenom. Exempel: För program tillåter du källan och destinationsporten 8500–8700. |
Enheter | 19560–19660 | |||||
Program | 8500–8700 | |||||
Samtalssignalering till PSTN-gateway (SIP TLS) | Lokal gateway, intern NIC | 8000–65535 | TCP | Din ITSP PSTN-gateway eller Unified CM | Beror på PSTN-alternativ (till exempel vanligtvis 5060 eller 5061 för Unified CM) | |
Samtalsmedia till PSTN-gateway (SRTP) | Lokal gateway, intern NIC | 8000–48198 † * | UDP | Din ITSP PSTN-gateway eller Unified CM | Beror på PSTN-alternativet (till exempel vanligtvis 5060 eller 5061 för Unified CM) | |
Enhetskonfiguration och hantering av inbyggd programvara (Cisco-enheter) | Webex Calling-enheter | Tillfälliga | TCP | 3.20.185.219 3.130.87.169 3.134.166.179 72.163.10.96/27 72.163.15.64/26 72.163.15.128/26 72.163.24.0/23 72.163.10.128/25 173.37.146.128/25 173.36.127.0/26 173.36.127.128/26 173.37.26.0/23 173.37.149.96/27 192.133.220.0/26 192.133.220.64/26 | 443,6970 | Obligatoriskt av följande skäl:
|
Programkonfiguration | Webex Calling-program | Tillfälliga | TCP | 62.109.192.0/18 64.68.96.0/19 150.253.128.0/17 207.182.160.0/19 | 443, 8443 | Används för Idbroker-autentisering, programkonfigurationstjänster för klienter, webbläsarbaserad webbåtkomst för egenvård OCH åtkomst till administrativa gränssnitt. |
Tidssynkronisering för enhet (NTP) | Webex Calling-enheter | 51494 | UDP | Se IP-undernät för Webex Calling-tjänster. | 123 | Dessa IP-adresser behövs för tidssynkronisering för enheter (MPP-telefoner, ATA:er och SPA ATA:er) |
Upplösning av enhetsnamn och upplösning av programnamn | Webex Calling-enheter | Tillfälliga | UDP och TCP | Värddefinierad | 53 | Används för DNS-sökningar i syfte att identifiera IP-adresserna till Webex-servrar i molnet. Även om DNS-sökningar vanligen görs via UDP kan det ibland vara nödvändigt att använda TCP om frågesvaren inte ryms i UDP-paket. |
Tidssynkronisering för program | Webex Calling-program | 123 | UPD | Värddefinierad | 123 | |
CScan | Webbaserat Nätverksberedskap Förkvalificeringsverktyg för Webex Calling | Tillfälliga | UPD | Se IP-undernät för Webex Calling-tjänster. | 19569–19760 | Webbaserat nätverksberedskap Prekvalificeringsverktyg för Webex Calling. Mer information finns på cscan.webex.com. |
Anslutningssyfte | Källadresser | Källportar | Protokoll | Destinationsadresser | Destinationsportar | Anteckningar |
---|---|---|---|---|---|---|
Push-aviseringar APNS- och FCM-tjänster | Webex Calling-program | Tillfälliga | TCP | Se IP-undernät som nämns under länkarna | 443, 2197, 5228, 5229, 5230, 5223 | Aviseringar till Webex-appar på mobila enheter (exempel: När du får ett nytt meddelande eller när ett samtal besvaras) |
|