De documentatie van dit product is waar mogelijk geschreven met inclusief taalgebruik. Inclusief taalgebruik wordt in deze documentatie gedefinieerd als taal die geen discriminatie op basis van leeftijd, handicap, gender, etniciteit, seksuele oriëntatie, sociaaleconomische status of combinaties hiervan weerspiegelt. In deze documentatie kunnen uitzonderingen voorkomen vanwege bewoordingen die in de gebruikersinterfaces van de productsoftware zijn gecodeerd, die op het taalgebruik in de RFP-documentatie zijn gebaseerd of die worden gebruikt in een product van een externe partij waarnaar wordt verwezen. Lees meer over hoe Cisco gebruikmaakt van inclusief taalgebruik.
Cisco heeft dit document vertaald via een combinatie van machine- en menselijke technologie om onze gebruikers wereldwijd ondersteuningscontent te bieden in hun eigen taal. Houd er rekening mee dat zelfs de beste machinevertaling niet net zo nauwkeurig is als die van een professionele vertaler. Cisco Systems, Inc. is niet aansprakelijk voor de nauwkeurigheid van deze vertalingen en raadt aan altijd het oorspronkelijke Engelstalige document (link) te raadplegen.
Dit document beschrijft de configuratie, verificatie en probleemoplossing van de beveiligde verbinding tussen de Cisco Unified Communications Manager (CUCM)- en Cisco Unity Connection-server (CUC).
Cisco raadt u aan kennis te hebben over CUCM.
Raadpleeg de Cisco Unified Communications Manager security gids voor meer informatie.
Opmerking: Deze moet op gemengde modus worden ingesteld om een veilige integratie te waarborgen.
Encryptie moet worden ingeschakeld voor Unity Connection 11.5(1) SU3 en hoger.
CLI-opdracht "utils cuc-encryptie <Enable/blocks>"
De informatie in dit document is gebaseerd op de volgende software- en hardware-versies:
De informatie in dit document is gebaseerd op de apparaten in een specifieke laboratoriumomgeving. Alle apparaten die in dit document worden beschreven, hadden een opgeschoonde (standaard)configuratie. Als uw netwerk live is, moet u de potentiële impact van elke opdracht begrijpen.
In dit diagram wordt kort het proces uitgelegd dat helpt een beveiligde verbinding tussen CUCM en CUC tot stand te brengen:
1. Call Manager stelt een beveiligde transportlaag security (TLS) verbinding naar CUC-server in op poort 2443 Sony Call Control Protocol (SCCP) of 5061 Session Initiation Protocol (SIP) op basis van het protocol dat voor integratie is gebruikt.
2. CUC-server downloads het CTL-bestand (certificaatlijst) van TFTP-server (één keer proces), haalt het CallManager.pem-certificaat uit en slaat het op.
3. De CUCM-server biedt het CallManager.pem-certificaat aan, dat wordt geverifieerd aan de hand van het CallManager.pem-certificaat dat in de vorige stap is verkregen. Bovendien wordt het CUC-certificaat gecontroleerd aan de hand van een CUC-wortelcertificaat dat in CUCM is opgeslagen. Merk op dat het basiscertificaat door de beheerder in CUCM moet worden geüpload.
4. Indien de verificatie van de certificaten succesvol is, wordt een beveiligde TLS-verbinding tot stand gebracht. Deze verbinding wordt gebruikt om gecodeerde SCCP of SIP-signalering uit te wisselen.
5. Audio-verkeer kan worden uitgewisseld via Real-time Transport Protocol (RTP) of SRTP.
Opmerking: Wanneer u een TLS-communicatie instelt, gebruiken CUCM en CUC TLS wederzijdse authenticatie. Raadpleeg RFC5630 voor meer informatie.
Navigeren in naar CUC-beheer > TelePresence-integraties > Security > SIP-certificaat > Toevoegen nieuwe software
Opmerking: de Onderwerp Naam moet overeenkomen met de X.509 Onderwerp Naam in het veiligheidsprofiel van de RFstam in SIP (gevormd in stap 1 van de configuratie van CUCM later in dit document).
Opmerking: Het certificaat wordt gegenereerd en ondertekend door het CUC root certificaat.
Navigeer naar telefonie integratie > telefoonsysteem. U kunt het telefoonsysteem gebruiken dat al bestaat of een nieuw systeem maken.
Selecteer in de pagina Telefoonsysteem basisinformatie in het vervolgkeuzevenster Verwante links de optie Port Groepering toevoegen en selecteer Ga. Voer in het configuratievenster deze informatie in:
Hit Save.
Navigeer om > servers te bewerken en TFTP server toe te voegen uit de CUCM cluster zoals in deze afbeelding weergegeven.
Opmerking: Het is belangrijk om het juiste TFTP-adres te geven. CUC server downloads het CTL bestand uit dit TFTP zoals uitgelegd.
Ga terug naar Port Group Basics en stel poortgroep opnieuw in zoals gevraagd door het systeem zoals in deze afbeelding.
Selecteer in de pagina Port Group Basics, in het vervolgkeuzevenster Verwante links, de optie Add Port en selecteer Go. Typ deze informatie in het configuratievenster:
Navigeer naar Telefonieintegraties > Beveiliging > Opstartcertificaat, klik met de rechtermuisknop op de URL om het certificaat op te slaan als een bestand met de naam <filename>.0 (de bestandsextensie moet .0 in plaats van .htm)' en druk op Opslaan zoals in deze afbeelding wordt weergegeven.
Navigeren in naar CUCM-beheer > Systeem > Security > SIP Trunk-beveiligingsprofiel > Nieuwe toevoegen
Zorg ervoor dat deze velden goed ingevuld zijn:
Opmerking: X.509 Onderwerp Naam moet overeenkomen met het veld Naam onderwerp in het SIP-certificaat op de Cisco Unity Connection-server (geconfigureerd in stap 1 van de CUC-configuratie).
Navigeer naar Apparaat > Apparaatinstellingen > SIP Profile als u bepaalde instellingen moet toepassen. Anders kunt u gebruikmaken van het standaard SIP-profiel.
Ga naar apparaat > Trunk > Nieuwe gereedschappen toevoegen.Maak een SIP-romp die gebruikt zal worden voor beveiligde integratie met Unity Connection zoals in deze afbeelding.
Voer in het gedeelte Apparaatinformatie van de hoofdconfiguratie deze informatie in:
Opmerking: Zorg ervoor dat de CallManager-groep (in de configuratie van het apparaat) alle servers in CUC bevat (poortgroep > Bewerken > servers).
Voer in het gedeelte Inbound van de hoofdconfiguratie deze informatie in:
In de buurt De sectie van de boomstam van configuratie, ingaat deze informatie:
Voer in het gedeelte Informatie over SIP van de boomconfiguratie deze informatie in:
Pas andere instellingen aan volgens uw vereisten.
Maak een routepatroon dat naar de geconfigureerde stam wijst (Oproeproutering > Route/Hunt > Routepatroon). Uitbreiding ingevoerd als een routepatroonnummer kan worden gebruikt als voicemail-piloot. Voer deze informatie in:
Maak een voicemail-piloot voor de integratie (geavanceerde functies > Voice Mail > Voice Mail-Pilot). Voer deze waarden in:
Maak een voicemailprofiel om alle instellingen samen te voegen (geavanceerde functies > Voice Mail > Voice Mail Profile). Geef de volgende informatie op:
Pas het voicemailprofiel aan de DNA's toe, bedoeld om een veilige integratie te gebruiken. Vergeet niet om op de knop "Config toepassen" te klikken na het wijzigen van de DNS-instellingen:
Navigeren in: Oproeproutering > Directory-nummer en wijziging van het volgende:
Navigeer naar OS-beheer > Beveiliging > certificaatbeheer > Upload certificaatketen en uploaden het CUC-basiscertificaat als CallManager-trust op alle knooppunten die zijn geconfigureerd voor communicatie met CUC-server.
Opmerking: de service van Cisco CallManager moet opnieuw worden gestart nadat het certificaat is geüpload om het certificaat in werking te kunnen stellen.
Navigeer naar CUC-beheer > Telephony-integratie > Security > Root-certificaat. Klik met de rechtermuisknop op de URL om het certificaat op te slaan als een bestand met de naam <bestandsnaam>.0 (de bestandsextensie moet .0 in plaats van .htm)' en druk op Opslaan:
Navigeer naar telefonie integratie > Phone-systeem. U kunt het telefoonsysteem gebruiken dat al bestaat of een nieuw systeem maken.
Selecteer in de pagina Basisbeginselen van het telefoonsysteem in het vervolgkeuzevenster Verwante links de optie Poortgroep toevoegen en selecteer Ga. Voer in het configuratievenster deze informatie in:
Opmerking: Deze configuratie moet overeenkomen met de configuratie op CUCM.
Navigeer om > servers uit te werken en TFTP server toe te voegen uit de CUCM cluster.
Opmerking: Het is belangrijk om het juiste TFTP-adres te geven. CUC server downloads het CTL bestand uit dit TFTP zoals uitgelegd.
Selecteer in de pagina Basisbeginselen van de poortgroep, in het vervolgkeuzevenster Verwante Links de optie Ports toevoegen en selecteer Ga. Voer in het configuratievenster deze informatie in:
Navigeren in om CUCM-beheer > Geavanceerde functies > Configuratie van spraak-mail-poorten > Nieuw toevoegen.
Configureer de spraakpoorten van de SCCP zoals gebruikelijk. Het enige verschil is in de Apparaatbeveiligingsmodus onder de poortconfiguratie waarin de optie Versleuteld Voice Mail-poort moet worden geselecteerd.
Navigeer naar OS-beheer > Beveiligingsbeheer > certificaatbeheer > Upload certificaatketen en uploaden het CUC-basiscertificaat als CallManager-trust op alle knooppunten die zijn geconfigureerd voor communicatie met de CUC-server.
Opmerking: de service van Cisco CallManager moet opnieuw worden gestart nadat het certificaat is geüpload om het certificaat in werking te kunnen stellen.
Navigeer naar CUCM-beheer > Geavanceerde functies > Spraakpoortconfiguratie en stel MWI-aan/uit-uitbreidingen in. De MWI-nummers moeten overeenkomen met de CUC-configuratie.
Maak een voicemail-piloot voor de integratie (geavanceerde functies > Voice Mail > Voice Mail-Pilot). Voer deze waarden in:
Maak een voicemailprofiel om alle instellingen samen te voegen (geavanceerde functies > Voice Mail > Voice Mail Profile). Voer deze informatie in:
Pas het voicemailprofiel toe aan de DNA's die van plan zijn een veilige integratie te gebruiken. Klik op de knop Config nadat de DNS-instellingen zijn gewijzigd:
Navigeren in op Oproeproutering > Directory number en wijzigen in:
a) Voeg een nieuwe groep van de Lijn toe (Oproeproutering > Route/Hunt > Lijngroep)
b) Voeg een nieuwe lijst van de hunting voor spraak-mail toe (Oproeproutering > Route/Tunt > Taaklijst)
c) Voeg een nieuwe Tunt piloot toe (Oproeproutering > Route/Hunt > Taakpijp)
Navigeer naar CUCM-beheer > Voorspelfuncties > Voice Mail > Voice Mail-poorten en controleer de poortregistratie.
Druk op de knop Voice Mail op de telefoon om spraakmail te bellen. U dient de openingsgroet te horen als de extensie van de gebruiker niet is ingesteld op het Unity Connection-systeem.
Druk op de knop Voice Mail op de telefoon om spraakmail te bellen. U dient de openingsgroet te horen als de gebruikersuitbreiding niet is ingesteld op het Unity Connection-systeem.
In plaats hiervan kunt u ook SIP OPTION's in stand houden om de SIP-boomstamstatus te controleren. Deze optie kan in het SIP-profiel worden ingeschakeld dat aan de SIP-stam is toegewezen. Als deze optie is ingeschakeld, kunt u de status van de Sip-romp bewaken via Apparaat > Trunk zoals in deze afbeelding wordt weergegeven.
Controleer of het pictogram van het hangslot aanwezig is op oproepen naar Unity Connection. Het betekent dat de RTP-stream versleuteld is (het profiel voor apparaatbeveiliging moet beveiligd zijn om het te laten werken) zoals in deze afbeelding.
Volg deze stappen om een oplossing voor de beveiligde integratie te vinden:
Verzamel deze sporen om de veilige integratie te verhelpen.
Raadpleeg deze bronnen voor aanvullende informatie over:
Hoe voert u een pakketvastlegging op CUCM uit:
Hoe kunt u sporen op CUC-server inschakelen:
Nadat de pakketvastlegging van een van de servers is verzameld, wordt de TLS-sessie ingesteld.
De client gaf een waarschuwing met een fatale fout van Onbekende CA aan de server, alleen omdat de client het certificaat niet kon controleren dat door de server werd verzonden.
Er zijn twee mogelijkheden:
1) CUCM stuurt de waarschuwing Onbekende CA
2) CUC verstuurt de waarschuwing Onbekende CA
Deze fout wordt in de Traces van de Conversation Manager gezien:
MiuGeneral,25,FAILED Port group 'PhoneSystem-1' attempt set InService(true), error retrieving server certificates.
MiuGeneral,25,Error executing tftp command 'tftp://10.48.47.189:69/CTLFile.tlv' res=68 (file not found on server)
MiuGeneral,25,FAILED Port group 'PhoneSystem-1' attempt set InService(true), error retrieving server certificates.
Arbiter,-1,Created port PhoneSystem-1-001 objectId='7c2e86b8-2d86-4403-840e-16397b3c626b' as ID=1
MiuGeneral,25,Port group object 'b1c966e5-27fb-4eba-a362-56a5fe9c2be7' exists
MiuGeneral,25,FAILED SetInService=true parent port group is out of service:
Oplossing:
1. Controleer of de TFTP-server correct is in de poortgroep > Bewerken > configuratie van servers.
2. Controleer dat het CUCM-cluster in veilige modus staat.
3. Controleer dat het CTL-bestand op CUCM TFTP bestaat.
Deze fout wordt in de Traces van de Conversation Manager gezien:
MiuSkinny,23,Failed to retrieve Certificate for CCM Server <CUCM IP Address>
MiuSkinny,23,Failed to extract any CCM Certificates - Registration cannot proceed. Starting retry timer -> 5000 msec
MiuGeneral,24,Found local CTL file [/tmp/aaaaaaaa-xxxx-xxxx-xxxx-xxxxxxxxxxxx.tlv]
MiuGeneral,25,CCMCertificateCache::RetrieveServerCertificates() failed to find CCM Server '<CUCM IP Address>' in CTL File
Oplossing:
1. Dit is waarschijnlijk het gevolg van een foutieve vergelijking in md5-checksum van het CTL-bestand op CUCM en CUC als gevolg van regeneratie van het CTL-bestand
certificaten. Start de CUC server opnieuw om het CTL-bestand te verfrissen.
U kunt ook het CTL-bestand als volgt uit wortel verwijderen:
Verwijdert het CTL-bestand uit /tmp/map en stelt poortgroep opnieuw in. U kunt een md5-checksum op het bestand uitvoeren
en vergelijk voordat u het verwijdert:
CUCM: [root@vfrscucm1 trust-certs]# md5sum /usr/local/cm/tftp/CTLFile.tlv
e5bf2ab934a42f4d8e6547dfd8cc82e8 /usr/local/cm/tftp/CTLFile.tlv
CUC: [root@vstscuc1 tmp]# cd/tmp
[root@vstscuc1 tmp]# ls - al *tlv
-rw-rw-r—. 1 cucsmgr-klant 6120 feb 5 15:29 a31cefe5-9359-4cbc-a0f3-52eb870d976c.tlv
[root@vstscuc1 tmp]# md5sum a31cefe5-9359-4cbc-a0f3-52eb870d976c.tlv
e5bf2ab934a42f4d8e6547dfd8cc82e8 a31cefe5-9359-4cbc-a0f3-52eb870d976c.tlv
Bovendien kunt u naar de deze handleiding voor probleemoplossing verwijzen:
CSCum48958 - CUCM 10.0 (ip-adreslengte is onjuist)
CSCtn87264 - TLS-verbinding mislukt voor beveiligde SIP-poorten
CSCur10758 - kan herroepen certificaten niet verwijderen Unity Connection
CSCur10534 - Unity Connection 10.5 TLS/PKI redundante CUCM
CSCve4775 - Aanvraag voor functies voor een methode om het CUCM-bestand op het CUC-bestand te uploaden en te bekijken
Revisie | Publicatiedatum | Opmerkingen |
---|---|---|
1.0 |
02-Jun-2016 |
Eerste vrijgave |