- Ana Sayfa
- /
- Makale
Bu makale ağ yöneticileri, özellikle kuruluşlarında Webex Calling kullanmak isteyen güvenlik duvarı ve proxy güvenlik yöneticileri için tasarlanmıştır.
Güvenlik duvarı ve erişim gereksinimleri için bağlantı noktası referans bilgilerini öğrenmek için bkz. Bağlantı Noktası Başvuru Bilgileri Cisco Webex Calling.
Bitiş noktaları için gereksinimler
Webex CallingKenar
SIP kaydı veya çağrısı yapmak için şu adımları tamamlayın:
-
Etkin Edge düğümleri için bir SIP uç noktasının ana bilgisayar adresini keşfedin.
-
Kullanıcı ve cihaz yapılandırmasıyla ilgili tüm ön koşulları tamamlayın.
-
Hizmet keşfini başlatmak için uç noktanın genel ağ bağlantısına sahip olduğundan emin olun.
-
Bitiş noktasını bölgeye veya veri merkezine özgü bir provizyon yapılandırmasıyla önyükleme ön koşullarını tamamlayın. Bu yapılandırma, hizmet keşfi için ilgili etki alanı adı sonekinin alınmasına yardımcı olur.
IPv4 ve IPv6
Cihazlar tek sürüm veya çift yığın modunda çalışabilir. Tercih edilen protokolde yapılan değişiklikleri belirleyen yapılandırmadır ve bu değişiklikler hizmet keşfinin bir parçası değildir.
-
Tek yığın modu - yalnızca bir IP protokolünü etkinleştirir (örneğin, IPv4) ve diğer protokol adreslerini yok sayar.
-
Çift yığın modu - yapılandırma yoluyla tercih edilen bir IP sürümünü seçer.
İstemci, tercih edilen tüm adreslerin önceliğinin IP'nin tüm adreslerinden daha düşük (yani tercih edilen) olduğunu düşünür. IPv4 tercih edilirse, bir IPv6 adresi denemeden önce tüm IPv4 adresleri denenir. Tüm adresler başarısız olursa, döngü en düşük öncelikli tercih edilen protokol adresiyle yeniden başlar.
Bir anlık bildirim aldıktan sonra kaydolan bir mobil müşteri, modu önceki kayıtlara göre optimize etmeye karar verebilir.
Ana bilgisayar adresinin adresinden çöz DNS SRV ümü
Sağlama işleminden elde edilen uç nokta yapılandırma dosyasında, etki alanı göstergesi erişim kenarı hizmetini keşfetmek için etki alanı adını belirtir. Alan adına bir örnek:
wxc.edge.bcld.webex.com
Örnekte, bu etki alanı için DNS SRV arama yapan uç nokta, aşağıdakine benzer bir yanıt verebilir:
# nslookup -type=srv _sips._tcp. wxc.edge.bcld.webex.com
_sips._tcp.wxc.edge.bcld.webex.com SRV 5 100 5061 sip-edge1.us-dc1.bcld.webex.com.
_sips._tcp.wxc.edge.bcld.webex.com SRV 10 105 5061 sip-edge2.us-dc1. bcld.webex.com.
Bu durumda, SRV kaydı 3 A kaydına işaret eder.
sip-edge1.us-dc1.bcld.webex.com
sip-edge2.us-dc1.bcld.webex.com
Örnekte, tüm ana bilgisayarların farklı ağırlık ve önceliğe sahip 5061 numaralı bağlantı noktasıyla iletişim kurduğu ilan edilir.
Uç noktalar için bu gereksinimleri göz önünde bulundurun.
-
TLS tabanlı iletişimi başlatmak için ana bilgisayar adresi almak için arama yapmak için uç nokta
_sips._tcp(hizmet ve protokol kombinasyonu) önek olarak kullanılmalıdır. DNS SRV -
Bir uç nokta, adres DNS SRV bölümünden ana bilgisayar adresinin çözümlemesinde açıklanan koşullar için bir arama DNS SRV yapmalıdır.
-
Bir uç nokta, ana bilgisayar adreslerinin her biri için ilan edildiği gibi ana bilgisayar, bağlantı noktası, ağırlık ve önceliği yerine getirmelidir. Ayrıca, SIP kaydı sırasında bir soket bağlantısı oluştururken ana bilgisayarın bağlantı noktasına yakınlığı oluşturması gerekir.
-
Kaydın kullanımına özel olarakDNS SRV, öncelik ve ağırlığa dayalı ana bilgisayarların seçim kriterleri RFC 2782'de açıklanmıştır.
SIP ve medya için gereksinimler
|
Gereksinim |
Açıklama |
|---|---|
|
Açık anahtar şifrelemesi için gerekli güven sertifikası |
Webex sertifikalarının imzalama yetkisi ve cihazlarda gerekli olan Kök CA hakkında bilgi edinmek için makal eye bakın |
|
Güvenli SIP için desteklenen TLS sürümü |
TLS 1.2 ve TLS 1.3 |
|
Güvenli SIP için desteklenen TLS şifreleri |
TLS_AES_256_GCM_SHA384 TLS_AES_128_GCM_SHA256 TLS_ECDHE_RSA_WITH_AES_128_GCM_SHA256 TLS_ECDHE_ECDSA_WITH_AES_128_GCM_SHA256 TLS_ECDHE_RSA_WITH_AES_128_CBC_SHA256 TLS_ECDHE_ECDSA_WITH_AES_128_CBC_SHA256 TLS_DHE_DSS_WITH_AES_128_GCM_SHA256 TLS_DHE_RSA_WITH_AES_128_GCM_SHA256 TLS_DHE_RSA_WITH_AES_128_CBC_SHA256 TLS_DHE_DSS_WITH_AES_128_CBC_SHA256 TLS_ECDH_RSA_WITH_AES_128_GCM_SHA256 TLS_ECDH_ECDSA_WITH_AES_128_GCM_SHA256 TLS_ECDH_RSA_WITH_AES_128_CBC_SHA256 TLS_ECDH_ECDSA_WITH_AES_128_CBC_SHA256 |
|
Güvenli medya için desteklenen SRTP Anahtarları |
AES_CM_128_HMAC_SHA1_80 |
MTL'lerle güvenli SIP gereksinimleri (karşılıklı TLS)
Gereksinimler burada ayrıntılı olarak açıklanmıştır.
Bagajdan gelen aramaların başarılı bir şekilde yetkilendirilmesi ve doğrulanması için İmzalı sertifika gereklidir. Sertifika aşağıdaki gereksinimleri karşılamalıdır:
-
Sertifika her zaman geçerli olmalıdır:
-
İmzalanan sertifikaların her zaman geçerli bir süresi olmalıdır.
-
Kök veya ara sertifikaların geçerliliğini yitirmeli ve iptal edil memelidir.
-
Yalnızca Sunucu Kimlik Doğrulaması Genişletilmiş Anahtar Kullanımı (EKU) içeren sertifikalar desteklenir. Webex CallingTLS el sıkışma kurulması sırasında İstemci Kimlik Doğrulama EKU'sunun varlığını doğrulamaz veya zorlamaz.
Bazı üçüncü taraf Oturum Sınırı Denetleyicileri (SBC) sıkı EKU doğrulaması uygulayabilir ve İstemci Kimlik Doğrulama EKU'sunu içermeyen sertifikaları reddedebilir. Bu gibi durumlarda, SBC'nin yalnızca Sunucu Kimlik Doğrulaması EKU ile sertifikaları kabul edecek veya katı EKU doğrulamasını devre dışı bırakacak şekilde yapılandırıldığından emin olun (destekleniyorsa ).
-
Sertifikalar, Kontrol Merkezi'nde FQDN seçildiği sertifikada ortak bir ad veya konu alternatif adı olarak Tam Nitelikli Etki Alanı Adını ( FQDN) içermelidir. Örneğin:
-
Kuruluşunuzun Control Hub'dan FQDN olarak london.lgw.cisco.com:5061 ile yapılandırılan bir ana kanal, CN veya SAN sertifikasında london.lgw.cisco.com içermelidir.
-
Kuruluşunuzun Denetim Merkezi'nden london.lgw.cisco.com ile yapılandırılan bir ana kanal, SRV'nin CN veya SAN sertifikasında london.lgw.cisco.com içermesi gerektiğiydi. SRV adresinin çözümlendiği kayıtlar (CNAME/A Kaydı/IP Adresi) SAN'da isteğe bağlıdır.
-
-
Sertifikaları birden fazla Yerel Ağ Geçidi ile paylaşabilirsiniz, ancak FQDN gereksinimlerinin karşılandığından emin olun.
-
Kapsam dışı
Bu makale ağ güvenliği ile ilgili aşağıdaki bilgileri içermez:
-
CA ve Şifreler için F5 gereksinimleri
-
Webex için güvenlik duvarı kurallarını indirmek için HTTP tabanlı bir API.
-
Güven paketi için API
-
Güvenlik duvarı gereksinimi ve ALG devre dışı bırakma