El conjunto de documentos para este producto aspira al uso de un lenguaje no discriminatorio. A los fines de esta documentación, "no discriminatorio" se refiere al lenguaje que no implica discriminación por motivos de edad, discapacidad, género, identidad de raza, identidad étnica, orientación sexual, nivel socioeconómico e interseccionalidad. Puede haber excepciones en la documentación debido al lenguaje que se encuentra ya en las interfaces de usuario del software del producto, el lenguaje utilizado en función de la documentación de la RFP o el lenguaje utilizado por un producto de terceros al que se hace referencia. Obtenga más información sobre cómo Cisco utiliza el lenguaje inclusivo.
Cisco ha traducido este documento combinando la traducción automática y los recursos humanos a fin de ofrecer a nuestros usuarios en todo el mundo contenido en su propio idioma. Tenga en cuenta que incluso la mejor traducción automática podría no ser tan precisa como la proporcionada por un traductor profesional. Cisco Systems, Inc. no asume ninguna responsabilidad por la precisión de estas traducciones y recomienda remitirse siempre al documento original escrito en inglés (insertar vínculo URL).
Este documento describe cómo configurar el Cisco TelePresence Video Communication Server (VCS) para Acceso Remoto Móvil (ARM) cuando se utilizan varios dominios.
La configuración del MRA cuando hay solo un dominio es relativamente sencilla, y usted puede seguir los pasos detallados en la guía de implementación. Cuando la implementación abarca múltiples dominios, se torna más compleja. Este documento no es una guía de configuración, pero describe los aspectos importantes cuando se trata de múltiples dominios. La configuración principal se documenta en la Guía de implementación del Cisco TelePresence Video Communication Server (VCS).
No hay requisitos específicos para este documento.
Este documento no tiene restricciones específicas en cuanto a versiones de software y de hardware.
The information in this document was created from the devices in a specific lab environment. All of the devices used in this document started with a cleared (default) configuration. If your network is live, make sure that you understand the potential impact of any command.
Utilice la información que se describe en esta sección para configurar el VCS.
Este es un resumen de los diferentes dominios:
La zona transversal está formada por un servidor transversal (expresswayE), ubicado en la zona desmilitarizada (DMZ), y el cliente transversal (expresswayC), ubicado dentro de la red:
El servidor transversal está ubicado en la configuración de zona en Expressway E:
El cliente transversal está ubicado en la configuración de zona en Expressway C:
El usuario inicia sesión siempre con userid@domain4, ya que no debería haber diferencia en la experiencia del usuario tanto afuera como adentro. Esto significa que si el dominio 1 es diferente del dominio 4, debe configurar el dominio de los servicios de voz en el cliente Jabber. Esto sucede porque la sección del dominio del inicio de sesión se utiliza para detectar los servicios de Collaboration Edge a través de la búsqueda de registros del Servicio (SRV).
El cliente realiza una consulta de registro de SRV del Sistema de Nombres de Dominios (DNS) para _collab-edge._tls.<domain>. Esto implica que, cuando el dominio de la ID de inicio de sesión del usuario es diferente del dominio de Expressway E, debe usar la configuración de dominio del servicio de voz. Jabber utiliza esta configuración para detectar el Collaboration Edge y el UDS.
Hay varias opciones que puede utilizar para completar esta tarea
msiexec /i CiscoJabberSetup.msi VOICE_SERVICES_DOMAIN=domain1 CLEAR=1
<?xml version="1.0" encoding="utf-8"?>
<config version ="1.0">
<Policies> <VoiceServicesDomain>domain1</VoiceServicesDomain>
</Policies>
</config>
Nota: Este método es únicamente experimental y no oficialmente compatible con Cisco.
<Policies>
<VoiceServicesDomain>domain1</VoiceServicesDomain>
</Policies>
ciscojabber://provision?ServicesDomain=domain4&VoiceServicesDomain=domain1
Nota: Se requiere para utilizar el dominio de servicios de voz porque debe asegurarse de realizar la búsqueda de los registros del SRV de Collaboration Edge para el dominio externo (domain1).
Esta sección describe la configuración para los registros DNS internos y externos.
Externo
Tipo | Entrada | Resulta en |
Registro SRV | _collab-edge._tls.domain1 | ExpresswayE.domain1 |
Un registro | ExpresswayE.domain1 | Dirección IP de ExpresswayE |
Es importante tener en cuenta que:
Esto es necesario porque Expressway-E establece una cookie en el cliente con su propio dominio (domain1), y si no coincide con el dominio proporcionado por el FQDN, el cliente no lo acepta. La ID de bug de Cisco CSCuo83458 se abre como una mejora para este escenario.
Interno
Tipo | Entrada | Resulta en |
Registro SRV | _cisco-uds._tcp.domain1 | cucm.domain3 |
Un registro | cucm.domain3 | Dirección IP de CUCM |
Debido a que el dominio de servicios de voz está establecido en domain1, Jabber incrusta el domain1 en la URL modificada para la detección de configuración de Collaboration Edge (get edge_config). Una vez recibida, Expressway-C realiza una consulta de registro SRV UDS para domain1 y proporciona los registros en el mensaje 200 OK.
Tipo | Entrada | Resulta en |
SRV | _cisco-uds._tcp.domain4 | cucm.domain3 |
Un registro | cucm.domain3 | Dirección IP de CUCM |
Cuando el cliente está en la red, se requiere la detección del registro SRV UDS para domain4.
Debe agregar estos dominios del Protocolo de Inicio de Sesión (SIP) a Expressway-C y habilitarlos para MRA:
Cuando configure los servidores Cisco Unified Communications Manager (CUCM), tendrá dos escenarios posibles:
Esto es necesario debido a que, cuando Expressway-C detecta los servidores CUCM y se proporciona el nombre de host, realiza una búsqueda de DNS para hostname.domain2, que no funciona si domain2 y domain3 son diferentes.
Además de los requisitos generales de certificación, se deben agregar algunos detalles a los Nombres Alternativos del Sujeto (SAN) de los certificados:
Nota: El formato del FQDN solo se requiere cuando su Autoridad de Certificación (CA) no permite sintaxis de nombre de host en el SAN.
Esta sección describe los ajustes de configuración para utilizar las Tarjetas de Interfaz de Red (NIC).
Al configurar Expressway-E para usar las interfaces de red duales, es importante garantizar que ambas interfaces estén configuradas y en uso.
Cuando Usar interfaces de red duales se configura con un valor de Yes, Expressway-E sólo escucha en la interfaz interna para la comunicación XMPP con Expressway-C. Por lo tanto, debe asegurarse de que esta interfaz está configurada y funciona correctamente.
Cuando se utiliza solamente una interfaz y configura Expressway-E con una dirección IP pública, no se deben tener en cuenta consideraciones especiales.
Cuando se utiliza solo una interfaz y configura Expressway-E con una dirección IP privada, debe configurar también la traducción de direcciones de red (NAT):
En este caso, es importante asegurarse de que:
Consejo: En el Apéndice 4 de la Guía de Implementación de Configuración Básica del Cisco TelePresence Video Communication Server (VCS) (Control con Expressway) encontrará más información sobre las implementaciones avanzadas de red.
Actualmente, no hay un procedimiento de verificación disponible para esta configuración.
En esta sección se brinda información que puede utilizar para resolver problemas en su configuración.
En esta sección, se detallan algunos escenarios específicos posibles; sin embargo, también puede usar el Collaboration Solutions Analyzer para obtener una vista detallada de todas las comunicaciones realizadas para intentos de inicio de sesión de MRA e información sobre la solución de problemas en función de sus registros de diagnósticos.
Cuando la dirección de pares se configura como dirección IP o no coincide con el nombre común (CN), observará estos registros:
Event="Outbound TLS Negotiation Error" Service="SIP" Src-ip="10.48.80.161"
Src-port="25697" Dst-ip="10.48.36.171" Dst-port="7001" Detail="Peer's TLS
certificate identity was unacceptable" Protocol="TLS" Common-name="10.48.36.171"
Cuando la contraseña es incorrecta, verá lo siguiente en los registros de Expressway-E:
Module="network.ldap" Level="INFO": Detail="Authentication credential found in
directory for identity: traversal"
Module="developer.nomodule" Level="WARN" CodeLocation="ppcmains/sip/sipproxy/
SipProxyAuthentication.cpp(686)" Method="SipProxyAuthentication::
checkDigestSAResponse" Thread="0x7f2485cb0700": calculated response does not
match supplied response, calculatedResponse=769c8f488f71eebdf28b61ab1dc9f5e9,
response=319a0bb365decf98c1bb7b3ce350f6ec
Event="Authentication Failed" Service="SIP" Src-ip="10.48.80.161"
Src-port="25723" Detail="Incorrect authentication credential for user"
Protocol="TLS" Method="OPTIONS" Level="1"
Cuando NIC dual está habilitada, pero la segunda interfaz no se utiliza o no está conectada, Expressway-C no se puede conectar a Expressway-E para la comunicación XMPP en el Puerto 7400 y los registros de Expressway-C muestran esto:
xwayc XCP_JABBERD[23843]: UTCTime="2014-03-25 17:19:45,843" ThreadID=
"139747212576512" Module="Jabber" Level="INFO " CodeLocation="mio.c:1109"
Detail="Connecting on fd 28 to host '10.48.36.171', port 7400"xwayc
XCP_JABBERD[23843]: UTCTime="2014-03-25 17:19:45,847" ThreadID="139747212576512"
Module="Jabber" Level="ERROR" CodeLocation="mio.c:1121" Detail="Unable to
connect to host '10.48.36.171', port 7400:(111) Connection refused"
xwayc XCP_JABBERD[23843]: UTCTime="2014-03-25 17:19:45,847" ThreadID=
"139747406935808" Module="Jabber" Level="ERROR" CodeLocation=
"base_connection.cpp:104" Detail="Failed to connect to component
jabberd-port-1.expresswayc-vngtp-lab"
Cuando el FQDN que proporciona la búsqueda de registro SRV para Collaboration Edge no coincide con el FQDN configurado en Expressway-E, los registros de Jabber muestran este error:
WARNING [9134000] - [csf.edge][executeEdgeConfigRequest] XAuth Cookie expiration
time is invalid or not available. Attempting to Failover.
DEBUG [9134000] - [csf.edge][executeEdgeConfigRequest]Failed to retrieve
EdgeConfig with error:INTERNAL_ERROR
En los registros de diagnóstico para Expressway-E podrá observar para qué dominio está configurada la cookie en el mensaje HTTPS:
Set-Cookie: X-Auth=1e1111e1-dddb-49e9-ad0d-ab34526e2b00; Expires=Fri,
09 May 2014 20:21:31 GMT; Domain=.vngtp.lab; Path=/; Secure
Cuando los dominios SIP requeridos no se agregan a Expressway-C, Expressway-C no acepta mensajes para este dominio y en los registros de diagnóstico verá el mensaje 403 Forbidden que se envía al cliente:
ExpresswayE traffic_server[15550]:
Module="network.http.trafficserver" Level="DEBUG": Detail="Sending Response"
Txn-id="2" Dst-ip="10.48.79.80" Dst-port="50314"
HTTPMSG:
|HTTP/1.1 403 Forbidden
Date: Wed, 21 May 2014 14:31:18 GMT
Connection: close
Server: CE_E
Content-Length: 0
ExpresswayE traffic_server[15550]: Event="Sending HTTP error response"
Status="403" Reason="Forbidden" Dst-ip="10.48.79.80" Dst-port="50314"