Networking

Cisco Expressway ואבטחת מידע — כל מה שצריך להבין על Zone Traversal (מדריך מלא בעברית)

13 דק׳ קריאהמכללת נטמי
Cisco Expressway ואבטחת מידע — כל מה שצריך להבין על Zone Traversal (מדריך מלא בעברית)

היי חברים, מה קורה? הנושא שלנו היום הוא Cisco Expressway — ובדגש על היכולות של אבטחת מידע. חשוב לומר מראש: ל-Expressway יש המון יכולות אבטחה, ואפשר לכתוב על כל אחת מהן מאמר בפני עצמו. אנחנו הולכים להתמקד היום ביכולת שהיא בעצם הלב של כל המוצר — Zone Traversal.

אם עד היום ראיתם את המונח הזה במסמכים של סיסקו ולא ממש הבנתם מה קורה שם מאחורי הקלעים — זה המאמר בשבילכם. נתחיל מהבעיה האמיתית בשטח, נבין למה פיירוול ״מקלקל״ לנו את הטלפוניה והווידאו, ואז נראה איך Expressway פותר את זה בצורה אלגנטית ובטוחה.

הבעיה: פיירוול עושה בדיוק את מה שביקשנו ממנו

כל ארגון שפוי חוסם תעבורה נכנסת מהאינטרנט. זה ברירת המחדל וזה נכון. הפיירוול מכיר את הכיוון שלנו החוצה, שומר State לכל סשן שיצא, ומאפשר לתשובה לחזור — אבל כל בקשה שמקורה בחוץ ולא ביקשנו אותה נחסמת.

עכשיו בואו נחשוב על שיחת וידאו או שיחת SIP שמגיעה מבחוץ פנימה. הצד השני יוזם את הקשר, כלומר התעבורה נכנסת — והפיירוול, בצדק, סוגר. הפתרון ה״קלאסי״ שאנשים עדיין מנסים לעשות הוא לפתוח פורטים נכנסים ולעשות Port Forwarding אל שרת הטלפוניה הפנימי. זו טעות אבטחתית קשה: אתם חושפים את ה-CUCM שלכם ישירות לאינטרנט, מזמינים סריקות SIP, ניסיונות Toll Fraud, Brute Force על שלוחות ו-DoS. סורקי SIP באינטרנט מוצאים פורט 5060 פתוח תוך דקות.

המחשה של פיירוול שחוסם תעבורה נכנסת ומאפשר סשן יוצא שנשאר פתוח — עקרון ה-Traversal
העיקרון: לא פותחים חורים פנימה. הסשן נפתח מבפנים החוצה — והשיחות רוכבות עליו. דיאגרמת מעבדה — מכללת נטמי.

הרעיון של Zone Traversal בשורה אחת

במקום לבקש מהפיירוול לאפשר תעבורה נכנסת — אנחנו יוצרים חיבור יוצא מבפנים החוצה, שומרים אותו פתוח ומאומת, ומעבירים דרכו את הסיגנלינג והמדיה של השיחות מבחוץ פנימה.

זה מה שסיסקו קוראת לו Firewall Traversal, והוא ממומש באמצעות זוג רכיבים שעובדים כצמד: Expressway-C ו-Expressway-E. הם לא שני מוצרים שונים — זו אותה תוכנה בשני תפקידים שונים, ומה שקובע את התפקיד הוא ההגדרה של ה-Zone.

הארכיטקטורה: Expressway-C מול Expressway-E

  • Expressway-E (Edge) — יושב מחוץ לפיירוול הפנימי, ברשת הציבורית או ב-DMZ. הוא הפנים שלכם כלפי חוץ: הוא זה שמקבל את הפניות מהאינטרנט ומשמש כשרת ה-Traversal.
  • Expressway-C (Core) — יושב ברשת הפנימית, מדבר עם ה-CUCM ועם המשאבים הפנימיים, ומשמש כלקוח ה-Traversal — הוא זה שיוזם את החיבור החוצה אל Expressway-E.
  • שני הרכיבים יחד יוצרים סביבה שבה כל הקשרים ביניהם יוצאים מבפנים החוצה, מוצפנים ומאומתים — ולכן אין צורך באף Rule נכנס אל הרשת הפנימית.
ארכיטקטורת Cisco Expressway — Expressway-E ב-DMZ, Expressway-C ברשת הפנימית וחיבור Traversal יוצא ביניהם
המשתמש החיצוני מגיע ל-Expressway-E; Expressway-C יוזם את החיבור החוצה. התעבורה חוצה את הפיירוול על גבי סשן שכבר קיים. דיאגרמת מעבדה — מכללת נטמי.

שימו לב לנקודה שהכי מבלבלת אנשים בהתחלה: החץ הלוגי של השיחה הוא מבחוץ פנימה, אבל החץ של החיבור ברמת ה-TCP הוא מבפנים החוצה. Expressway-C הוא תמיד זה שדופק בדלת, לא להפך. זו הסיבה שהפיירוול הפנימי לא צריך אפילו כלל אחד של Inbound.

איך זה עובד בפועל, שלב אחר שלב

  • 1. Expressway-C מקים חיבור יוצא אל Expressway-E ומזדהה מולו (שם משתמש/סיסמה של Traversal, ובפריסה מאובטחת גם TLS עם אימות תעודות).
  • 2. Expressway-E שומר את החיבור פתוח באמצעות Keep-Alive — כך שהמיפוי בפיירוול לא נסגר.
  • 3. משתמש חיצוני או ארגון שותף פונה אל Expressway-E (SIP/H.323 או MRA לטלפונים ו-Jabber/Webex).
  • 4. Expressway-E לא מנסה ליזום חיבור פנימה — הוא ״מזרים״ את הבקשה דרך אותו סשן שכבר פתוח מ-Expressway-C.
  • 5. Expressway-C מעביר את הבקשה אל ה-CUCM הפנימי, השיחה נענית, והמדיה (RTP) עוברת גם היא דרך אותו נתיב Traversal.

ולכן, כשמסתכלים על זה מזווית של אבטחת מידע, קיבלנו שלושה דברים בבת אחת: אין חשיפה ישירה של ה-CUCM לאינטרנט, יש נקודת אכיפה אחת וברורה בקצה, וכל התעבורה בין הקצה לליבה עוברת ערוץ מאומת ומוצפן.

Traversal Client מול Traversal Server — מי מגדיר מה

ב-Expressway מגדירים Zones — אזורים שמתארים ״עם מי אני מדבר ואיך״. עבור Traversal מגדירים זוג תואם: בצד הפנימי Zone מסוג Traversal Client, ובצד החיצוני Zone מסוג Traversal Server. שניהם חייבים להיות מסונכרנים בשם המשתמש, בפורט ובפרוטוקול — אחרת ה-Zone פשוט יישאר במצב Failed.

  • Traversal Client — מוגדר על Expressway-C. כאן מציינים את כתובת ה-Expressway-E, את פרטי האימות ואת הפורט.
  • Traversal Server — מוגדר על Expressway-E. כאן מגדירים את חשבון האימות שה-Client ישתמש בו ואת הפורט שמאזינים עליו.
  • פורט ברירת מחדל לסיגנלינג Traversal: 7001/TCP (ב-TLS), ו-2776/2777 ל-Assent במצבי H.323.
  • מדיה (RTP/RTCP) עוברת בטווח UDP 36000–59999 בין הרכיבים — זה טווח שחייב להיות פתוח מבפנים החוצה בלבד.

איפה מגדירים את זה בממשק

הניווט פשוט וזהה בשני הרכיבים: נכנסים לממשק הניהול ואז אל Configuration > Zones > Zones. שם לוחצים על New, בוחרים את סוג ה-Zone (Traversal client או Traversal server), ומגדירים את הפרמטרים.

מסך Configuration > Zones > Zones בממשק Cisco Expressway עם Traversal Client ו-Traversal Server במצב Active
Configuration > Zones > Zones — כאן מגדירים ורואים את סטטוס ה-Zones. היעד: Active בשני הצדדים. צילום מעבדה — מכללת נטמי.
רשימת בדיקה מהירה להגדרה תקינה
Expressway-C  →  Configuration > Zones > Zones > New
  Type:                Traversal client
  Connection credentials: username = trav-user  (זהה בשני הצדדים)
  H.323 / SIP port:    6001 / 7001
  Peer 1 address:      expe.company.com   (FQDN, לא IP)
  TLS verify mode:     On

Expressway-E  →  Configuration > Zones > Zones > New
  Type:                Traversal server
  Authentication user: trav-user
  H.323 / SIP port:    6001 / 7001
  TLS verify subject name: expc.company.local

Status  →  Configuration > Zones > Zones  ==> Active
אם ה-Zone נשאר Failed — ב-99% מהמקרים זה שעון לא מסונכרן, תעודה לא תואמת ל-FQDN, או פורט 7001 חסום מבפנים החוצה.

שכבות האבטחה שמסביב ל-Traversal

Zone Traversal הוא הבסיס, אבל הוא לא לבד. פריסה נכונה של Expressway מוסיפה עליו עוד כמה שכבות שכדאי להכיר:

  • TLS עם אימות הדדי — כל ערוץ ה-Traversal מוצפן, ושני הצדדים מאמתים תעודות. אימות הדדי מונע מכל גורם שהשיג את הסיסמה בלבד להתחזות ל-Expressway-C.
  • Media Encryption עם SRTP — הסיגנלינג מוצפן ב-TLS, המדיה עצמה ב-SRTP. בלי זה מישהו שיושב על הנתיב יכול פשוט להקליט את השיחה.
  • אזור DMZ ייעודי — Expressway-E לא יושב ברשת הפנימית. אם הוא נפרץ, התוקף עדיין לא נמצא ברשת שלכם.
  • Automated Intrusion Protection — מנגנון מובנה שמזהה ניסיונות רישום כושלים חוזרים, סריקות וניסיונות Brute Force וחוסם את הכתובת אוטומטית.
  • הגבלת Toll Fraud — Search Rules ו-Transforms שמונעים מצב שבו גורם חיצוני מנתב דרככם שיחות בינלאומיות על חשבון הארגון.
  • Dual NIC ו-Static NAT — פריסה נכונה של Expressway-E עם הפרדה בין ממשק חיצוני לפנימי, כולל טיפול מסודר ב-NAT reflection.

MRA — הבונוס הגדול שמגיע מאותה תשתית

ברגע שיש לכם זוג Expressway עם Traversal עובד, אתם מקבלים כמעט בחינם את Mobile and Remote Access. זה המנגנון שמאפשר לטלפון של סיסקו, ל-Jabber או ל-Webex App להירשם ל-CUCM מכל מקום בעולם — בלי VPN. המשתמש פותח את האפליקציה מהבית, היא פונה ל-Expressway-E, וההרשמה עוברת דרך אותו נתיב Traversal אל ה-CUCM הפנימי. מבחינת המשתמש זה פשוט עובד; מבחינתכם, לא נפתח שום פורט פנימה.

טעויות נפוצות שראינו במעבדה ובשטח

  • שימוש ב-IP במקום FQDN — התעודות מונפקות לשם, לא לכתובת, וה-TLS ייכשל.
  • שעון לא מסונכרן בין הרכיבים — הפרש של דקות שובר אימות תעודות. תמיד NTP.
  • פתיחת פורטים נכנסים ״רק כדי שיעבוד״ — ברגע שעשיתם את זה ביטלתם את כל היתרון האבטחתי של Traversal.
  • שכחת טווח המדיה UDP 36000–59999 — הסיגנלינג יעבוד, השיחה תתחבר, ולא יהיה קול. זו התלונה הכי נפוצה.
  • אי-התאמה בשם המשתמש או בפורט בין ה-Client ל-Server — ה-Zone יישאר Failed בלי הסבר ברור.
  • התעלמות מ-Search Rules — Zone פעיל זה חצי עבודה; בלי חוקי ניתוב השיחות פשוט לא ימצאו את היעד.
מבחנון קצר

מבחנון קצר — בדקו את עצמכם

1. מי יוזם את החיבור בין שני רכיבי ה-Expressway?

2. היכן ממוקם Expressway-E בפריסה תקנית?

3. מה הנתיב בממשק להגדרת Zone Traversal?

4. השיחה מתחברת אבל אין קול לשני הכיוונים. מה הכי סביר?

5. מה מאפשר MRA למשתמש מרוחק?

ענית על 0 מתוך 5

רוצים לעשות את זה בידיים?

אפשר לקרוא על Expressway עשרה מאמרים, אבל הרגע שבו הדבר הזה באמת מתיישב בראש הוא הרגע שבו אתם מרימים Expressway-C ו-Expressway-E במעבדה, מגדירים את זוג ה-Zones, רואים אותו עולה ל-Active, ואז מכבים בכוונה משהו אחד — ולומדים לאבחן למה השיחה לא עוברת.

בקורס VoIP וטלפוניה — Cisco Collaboration של מכללת נטמי עוברים את המסלול המלא בעברית: מהבנת SIP ו-RTP, דרך CUCM, תוכנית חיוג, Gateways ו-QoS, ועד Expressway, Traversal ו-MRA. הכל עם מעבדות אמיתיות, ליווי אישי וגישה לכל החיים. אם אתם באים מעולם הרשתות ורוצים התמחות מבוקשת עם הרבה פחות מתחרים — זה בדיוק המקום להתחיל בו.

תגיות ומילות מפתח
  • #Cisco_Expressway
  • #Zone_Traversal
  • #קורס_VoIP
  • #קורס_VoIP_בעברית
  • #קורס_טלפוניה
  • #קורס_Cisco_Collaboration
  • #Expressway-C
  • #Expressway-E
  • #MRA
  • #SIP
  • #TLS
  • #DMZ
  • #CUCM
  • #אבטחת_מידע
  • #קורס_ניהול_רשתות_תקשורת
  • #מכללת_נטמי

רוצים להתמקצע?

הפוסט הזה הוא רק טעימה. הקורס המלא של Cisco Collaboration — טלפוניה ותקשורת מאוחדת ילמד אתכם הכל מא׳ עד ת׳.