Вимоги до державних мереж, зокрема діапазони IP-адрес і конфігурацію портів для Webex Meetings і Webex Calling.
Короткий довідник про порти нарад і діапазони IP-адрес
Наведені нижче діапазони IP використовуються сайтами, розгорнутими на кластері нарад FedRAMP. У цьому документі ці діапазони називаються «Діапазонами IP-адрес Webex»:
- 150.253.150.0/23 (150.253.150.0 до 150.253.151.255)
- 144.196.224.0/21 (144.196.224.0 до 144.196.231.255)
- 23.89.18.0/23 (23.89.18.0 до 23.89.19.255)
- 163.129.16.0/21 (163.129.16.0 до 163.129.23.255)
- 170.72.254.0/24 (170.72.254.0 до 170.72.254.255)
- 170.133.156.0/22 (170.133.156.0 до 170.133.159.255)
- 207.182.160.0/21 (207.182.160.0 до 207.182.167.255)
- 207.182.168.0/23 (207.182.168.0 до 207.182.169.255)
- 207.182.176.0/22 (207.182.176.0 до 207.182.179.255)
- 207.182.190.0/23 (207.182.190.0 до 207.182.191.255)
- 216.151.130.0/24 (216.151.130.0 до 216.151.130.255)
- 216.151.134.0/24 (216.151.134.0 до 216.151.134.255)
- 216.151.135.0/25 (216.151.135.0 до 216.151.135.127)
- 216.151.135.240/28 (216.151.135.240 до 216.151.135.255)
- 216.151.138.0/24 (216.151.138.0 до 216.151.138.255)
- 216.151.139.0/25 (216.151.139.0 до 216.151.139.127)
- 216.151.139.240/28 (216.151.139.241 до 216.151.139.254)
Розгорнуті служби
Послуги, розгорнуті в цьому діапазоні IP-адрес, включають, але не обмежуються цим:
- Веб-сайт зустрічі (наприклад, customersite.webex.com)
- Сервери даних зустрічей
- Мультимедійні сервери для комп’ютерного аудіо (VoIP) і відео з веб-камери
- Сервіси XML/API, включаючи планування інструментів підвищення продуктивності
- Сервери мережевого запису (NBR).
- Додаткові послуги, коли первинні служби перебувають на технічному обслуговуванні або мають технічні проблеми
Наступні URI використовуються для перевірки «Списку відкликаних сертифікатів» для наших сертифікатів безпеки. Списки відкликаних сертифікатів, щоб гарантувати, що жодні скомпрометовані сертифікати не можуть використовуватися для перехоплення безпечного трафіку Webex. Цей трафік відбувається через TCP-порт 80:
- *.quovadisglobal.com.
- *.digicert.com
- *.identrust.com (сертифікати IdenTrust)
Наведені нижче оператори користувача будуть передані Webex процесом utiltp у Webex і повинні бути дозволені через брандмауер агентства:
|
https://activation.webex.com/api/v1/ping як частину дозволених URL-адрес. Він використовується як частина процесу активації пристрою, і «пристрій використовує його, перш ніж дізнається, що це пристрій FedRAMP. Пристрій надсилає йому код активації без інформації FedRAMP, служба бачить, що це код активації FedRAMP, а потім переспрямовує їх".
Весь трафік FedRAMP вимагає шифрування TLS 1.2 і шифрування mTLS 1.2 для локальних зареєстрованих пристроїв SIP.
Порти, що використовуються клієнтами Webex Meetings (включно з пристроями, зареєстрованими в хмарі)
Протокол | Номер(и) порту | Напрямок | Тип трафіку | Діапазон IP | Коментарі | ||
---|---|---|---|---|---|---|---|
TCP | 80/443 | Вихідні підключення у Webex | HTTP, HTTPS | Webex і AWS (не рекомендується фільтрувати за IP) |
Webex рекомендує фільтрувати за URL-адресою. ЯКЩО фільтрується за IP-адресою, ви повинні дозволити діапазони IP-адрес AWS GovCloud, Cloudfront і Webex. | ||
TCP або UDP | 53 | Вихідний на локальний DNS | Служби доменних імен (DNS) | Тільки DNS-сервер | Використовується для пошуку DNS із метою виявлення IP-адрес серверів Webex у хмарі. Незважаючи на те що звичайний пошук DNS виконується за протоколом UDP, інколи потрібно використовувати TCP, якщо відповіді на запити неможливо передати в пакетах UDP. | ||
UCP | 9000, 5004 | Вихідні підключення у Webex | Основні мультимедіа у клієнті Webex (VoIP й передавання відео за протоколом RTP) | Webex | Медіапорт клієнта Webex використовується для обміну потоками аудіо комп’ютера, відео з вебкамери й спільного доступу до контенту. Відкриття цього порту потрібне для забезпечення найкращого медіа-вживання. | ||
TCP | 5004, 443, 80 | Вихідні підключення у Webex | Альтернативні мультимедіа у клієнті Webex (VoIP й передавання голосу за протоколом RTP) | Webex | Резервні порти для підключення мультимедіа в разі, якщо порт UDP 9000 не відкрито у брандмауері | ||
UDP/TCP | Аудіо. 52000 до 52049 Відео. 52100 до 52199 | Вхідні до вашої мережі | Webex Client Media (Voip і відео) | Повернення від AWS і Webex | Webex установлює зв’язок із портом призначення, визначеним під час підключення клієнта. Необхідно дозволити ці зворотні підключення у брандмауері.
| ||
TCP або UDP | Ефемерні порти для ОС | Вхідні до вашої мережі | Зворотний трафік із Webex | Повернення від AWS і Webex | Webex установлює зв’язок із портом призначення, визначеним під час підключення клієнта. Необхідно дозволити ці зворотні підключення у брандмауері.
|
Клієнтам, які вмикають Webex for Government і не можуть дозволити фільтрацію на основі URL-адрес для HTTPS, потрібно буде дозволити підключення до AWS Gov Cloud West (регіон: us‐gov‐west‐1) і Cloud Front (сервіс: CLOUDFRONT). Перегляньте документацію AWS, щоб визначити діапазони IP для регіону AWS Gov Cloud West і AWS Cloud Front. Документація AWS доступна за адресоюhttps://docs.aws.amazon.com/general/latest/gr/aws‐ip‐ranges.html . Webex настійно рекомендує фільтрувати за URL-адресою, коли це можливо.
Cloudfront використовується для статичного вмісту, що доставляється через мережу доставки вмісту, щоб надати клієнтам найкращу продуктивність по всій країні.
Порти, що використовуються зареєстрованими пристроями Cisco для відео співпраці
Див. також Посібник із розгортання Cisco Webex Meetings Enterprise для нарад із підтримкою відеопристроїв
Протокол | Номери портів | Напрямок | Тип доступу | Діапазон IP | Коментарі |
---|---|---|---|---|---|
TCP | 5061—5070 | Вихідні підключення у Webex | Сигналізація SIP | Webex | Webex media edge слухає ці порти |
TCP | 5061, 5065 | Вхідний до вашої мережі | Сигналізація SIP | Webex | Вхідний трафік сигналізації SIP із хмари Webex |
TCP | 5061 | Вихідні підключення у Webex | Сигналізація SIP із пристроїв, зареєстрованих у хмарі | AWS | Вхідні дзвінки з Webex App 1:1 Calling і пристроїв, зареєстрованих у хмарі, на локально зареєстрований URI SIP. *5061 — порт за замовчуванням. Webex підтримує порти 5061–5070, які будуть використовуватися клієнтами, як визначено в їхніх записах SIP SRV. |
TCP або UDP | 1719, 1720, 15000—19999 | Вихідні підключення у Webex | LS H.323 | Webex | Якщо ваш кінцевий пристрій вимагає зв’язку привратника, також відкрийте порт 1719, який включає Lifesize |
TCP або UDP | Ефемерні порти, 36000—59999 | Вхідний | Медіапорти | Webex | Якщо ви використовуєте Cisco Expressway, для медіапортів потрібно встановити діапазон 36000–59999. Якщо ви використовуєте сторонній термінальний пристрій або систему керування викликом, для них потрібно налаштувати використання цього діапазону. |
TCP | 443 | Вхідний | Близькість локального пристрою | Локальна мережа | Програма Webex або програма для комп’ютерів Webex повинні мати шлях для маршрутизації IPv4 між собою та відеопристроєм за допомогою HTTPS. |
Для клієнтів, які ввімкнули Webex для уряду, що отримує вхідні дзвінки від Webex App 1:1 Calling і пристроїв, зареєстрованих у хмарі, на ваш локальний зареєстрований URI SIP. Ви також повинні дозволити підключення до AWS Gov Cloud West (регіон: Уряд США-Захід-1). Перегляньте документацію AWS, щоб визначити діапазони IP для регіону AWS Gov Cloud West. Документація AWS доступна за адресою https://docs.aws.amazon.com/general/latest/gr/aws‐ip‐ranges.html.
Порти, що використовуються Edge Audio
Це потрібно, лише якщо ви використовуєте Edge Audio.
Протокол | Номери портів | Напрямок | Тип доступу | Діапазон IP | Коментарі |
---|---|---|---|---|---|
TCP | 5061—5062 | Вхідний до вашої мережі | Сигналізація SIP | Webex | Вхідна сигналізація SIP для Edge Audio |
TCP | 5061—5065 | Вихідні підключення у Webex | Сигналізація SIP | Webex | Вихідна сигналізація SIP для Edge Audio |
TCP або UDP | Ефемерні порти, 8000—59999 | Вхідний до вашої мережі | Медіапорти | Webex | На корпоративному брандмауері порти повинні бути відкриті для вхідного трафіку до Expressway з діапазоном портів від 8000 до 59999. |
Налаштуйте mTLS за допомогою таких параметрів:
- Налаштувати швидкісну автостраду | Взаємна автентифікація TLS.
- Підтримувані кореневі центри сертифікації | Аудіо- та відеоплатформи Cisco Webex.
- Edge Audio| Посібник із налаштування .
Домени та URL-адреси для служб Webex Calling
Позначка * на початку URL-адреси (наприклад, *.webex.com) вказує на те, що служби домену верхнього рівня і всіх дочірніх доменів повинні бути доступними.
Домен/URL | Опис | Програми та пристрої Webex, що використовують ці домени/URL-адреси | ||
---|---|---|---|---|
*.webex.com *.cisco.com *.webexgov.us | Основні сервіси Webex Calling та Webex Aware підготовка пристрою Зберігання ідентифікаторів Автентифікація Послуги OAuth підготовка пристрою Коли телефон підключається до мережі вперше або після скидання заводських налаштувань без встановлення параметрів DHCP, він зв 'язується з сервером активації пристрою для забезпечення нульового дотику. Нові телефони використовують activate.cisco.com і телефони з випуском прошивки раніше 11.2(1), продовжують використовувати webapps.cisco.com для підготовки. Завантажте оновлення прошивки та локалі пристрою з <span data-id ="0"></span>binaries.webex.com. | Усе | ||
*.wbx2.com і *.ciscospark.com | Використовується для хмарної обізнаності, CSDM, WDM, ртуті тощо. Ці служби необхідні для того, щоб додатки та пристрої могли звертатися до служб Webex Calling & Webex Aware під час та після реєстрації. | Усе | ||
*.webexapis.com | Мікрослужби Webex, які керують вашими програмами та пристроями. Служба зображень профілю Сервіс Whiteboarding Служба близькості Служба присутності Реєстрацію відхилено Служба календаря Шукати пристрій | Усе | ||
*.webexcontent.com | Послуга обміну повідомленнями Webex, пов 'язана із загальним зберіганням файлів, включаючи: Лінії користувача Транскодовані файли Зображення Знімки екрана Елементи керування дошки Журнали клієнтів і пристроїв Зображення профілю Брендування логотипів Файли коробки Масовий експорт файлів CSV та імпорт файлів (Control Hub) | Служби обміну повідомленнями програми Webex.
|
Домен/URL | Опис | Програми та пристрої Webex, що використовують ці домени/URL-адреси |
---|---|---|
*.appdynamics.com *.eum-appdynamics.com | Відстеження продуктивності, запис помилок і аварійних збоїв, показники сеансу. | Control Hub |
*.huron-dev.com | Мікрослужби Webex Calling, такі як перемикання служб, замовлення номерів телефону й служби призначення. | Control Hub |
*.sipflash.com | Послуги з управління пристроями. Оновлення вбудованого програмного забезпечення та безпечні цілі адаптації. | Програми Webex |
*.google.com *.googleapis.com | Сповіщення про програми Webex на мобільних пристроях (Приклад: нове повідомлення, коли відповіли на дзвінок) Для підмереж IP див. ці посилання | Програма Webex |
Підмережі IP для служб Webex Calling
- 23.89.18.0/23
- 163.129.16.0/21
- 150.253.150.0/23
- 144.196.224.0/21
- 144.196.16.0/24
Порти, що використовуються Webex Calling
Мета підключення | Адреси джерела | Порти джерела | Протокол | Адреси призначення | Порти призначення | Примітки |
---|---|---|---|---|---|---|
Передавання сигналів виклику до Webex Calling (TLS SIP) | Зовнішній (NIC) локального шлюзу | 8000—65535 | TCP | Див. розділ Підмережі IP для служб Webex Calling. | 5062, 8934 | Ці IP-адреси/порти потрібні для вихідної сигналізації викликів SIP-TLS від локальних шлюзів, пристроїв і програм (джерело) до хмари викликів Webex (пункт призначення). Порт 5062 (необхідний для багажника на основі сертифікатів). І порт 8934 (необхідний для багажника на основі реєстрації) |
Пристрої | 5060—5080 | 8934 | ||||
Програми | Тимчасовий (залежить від ОС) | |||||
Виклик медіафайлів на Webex Calling (SRTP) | Зовнішній NIC локального шлюзу | 8000—48198 † * | UDP | Див. розділ Підмережі IP для служб Webex Calling. | 8500—8700,19560—65535 (SRTP через UDP) | STUN, оптимізація медіа на основі ICE-Lite не підтримується у Webex для державних установ. Ці IP-адреси або порти необхідні для передавання мультимедіа вихідних викликів SRTP з локальних шлюзів, пристроїв і програм (джерело) до хмари Webex Calling (призначення). Для певних мережевих топологій, де брандмауери використовуються на території клієнта, дозвольте доступ для згаданих діапазонів портів джерела та призначення всередині мережі для проходження медіа. Приклад: Для програм дозвольте діапазон портів джерела та призначення 8500–8700. |
Пристрої | 19560—19660 роки | |||||
Програми | 8500—8700 | |||||
Передавання сигналів виклику до шлюзу PSTN (TLS SIP) | Внутрішній NIC локального шлюзу | 8000—65535 | TCP | Ваш шлюз PSTN ITSP або Unified CM | Залежить від параметра PSTN (наприклад, зазвичай для Unified CM використовується 5060 або 5061) | |
Передавання мультимедіа викликів до шлюзу PSTN (SRTP) | Внутрішній NIC локального шлюзу | 8000—48198 † * | UDP | Ваш шлюз PSTN ITSP або Unified CM | Залежить від параметра ТМЗК (наприклад, зазвичай 5060 або 5061 для Unified CM) | |
Конфігурація пристрою і керування мікропрограмним забезпеченням (пристрої Cisco) | Пристрої Webex Calling | Короткотерміновий | TCP | 3.20.185.219 3.130.87.169 3.134.166.179 72.163.10.96/27 72.163.15.64/26 72.163.15.128/26 72.163.24.0/23 72.163.10.128/25 173.37.146.128/25 173.36.127.0/26 173.36.127.128/26 173.37.26.0/23 173.37.149.96/27 192.133.220.0/26 192.133.220.64/26 | 443, 6970 | Необхідно з наступних причин:
|
Конфігурація програми | Програми Webex Calling | Короткотерміновий | TCP | 62.109.192.0/18 64.68.96.0/19 150.253.128.0/17 207.182.160.0/19 | 443, 8443 | Використовується для аутентифікації Idbroker, служб конфігурації додатків для клієнтів, веб-доступу на основі браузера для самообслуговування ТА доступу до адміністративних інтерфейсів. |
Синхронізація часу пристрою (NTP) | Пристрої Webex Calling | 51494 | UDP | Див. розділ Підмережі IP для служб Webex Calling. | 123 | Ці IP-адреси необхідні для синхронізації часу на пристроях (телефони MPP, ATA й SPA ATA) |
Роздільна здатність імен пристрою та роздільна здатність імен програми | Пристрої Webex Calling | Короткотерміновий | UDP й TCP | Визначив хост | 53 | Використовується для пошуку DNS із метою виявлення IP-адрес серверів Webex у хмарі. Незважаючи на те що звичайний пошук DNS виконується за протоколом UDP, інколи потрібно використовувати TCP, якщо відповіді на запити неможливо передати в пакетах UDP. |
Синхронізація часу програми | Програми Webex Calling | 123 | UPD | Визначив хост | 123 | |
CScan | Інструмент попередньої кваліфікації для Webex Calling | Короткотерміновий | UPD | Див. розділ Підмережі IP для служб Webex Calling. | 19569—19760 роки | Інструмент попередньої кваліфікації мережевої готовності Webex Calling. Додаткову інформацію див. на сторінці cscan.webex.com. |
Мета підключення | Адреси джерела | Порти джерела | Протокол | Адреси призначення | Порти призначення | Примітки |
---|---|---|---|---|---|---|
Push-сповіщення APN і FCM-сервіси | Програми Webex Calling | Короткотерміновий | TCP | Див. підмережі IP, згадані під посиланнями | 443, 2197, 5228, 5229, 5230, 5223 | Сповіщення про програми Webex на мобільних пристроях (Приклад: Коли ви отримуєте нове повідомлення або коли вам відповідають на дзвінок) |
|