Introduction
Este documento descreve como estabelecer a conectividade IPsec entre os nós do Cisco Unified Communications Manager (CUCM) em um cluster.
Note: Por padrão, a conexão IPsec entre os nós CUCM está desabilitada.
Prerequisites
Requirements
A Cisco recomenda que você tenha conhecimento do CUCM.
Componentes Utilizados
As informações neste documento são baseadas no CUCM Versão 10.5(1).
The information in this document was created from the devices in a specific lab environment. All of the devices used in this document started with a cleared (default) configuration. If your network is live, make sure that you understand the potential impact of any command.
Configurar
Use as informações descritas nesta seção para configurar o CUCM e estabelecer a conectividade IPsec entre os nós em um cluster.
Visão geral sobre a configuração
Estas são as etapas envolvidas neste procedimento, cada uma das quais é detalhada nas seções a seguir:
- Verifique a conectividade IPsec entre os nós.
- Verifique os certificados IPsec.
- Baixe os certificados raiz IPsec do nó Assinante.
- Carregue o certificado raiz IPsec do nó Assinante para o nó Publicador.
- Configure a política IPsec.
Verificar a conectividade IPsec
Conclua estas etapas para verificar a conectividade IPsec entre os nós:
- Faça login na página de administração do sistema operacional (SO) do servidor CUCM.
- Navegue até Serviços > Ping.
- Especifique o endereço IP do nó remoto.
- Marque a caixa de seleção Validate IPsec e clique em Ping.
Se não houver conectividade IPsec, você verá resultados semelhantes a este:

Verificar Certificados IPsec
Conclua estas etapas para verificar os certificados IPsec:
- Efetue login na página OS Administration.
- Navegue até Segurança > Gerenciamento de certificado.
- Procure os certificados IPsec (faça logon nos nós Publicador e Assinante separadamente).
Note: O certificado IPSec do nó do assinante geralmente não pode ser exibido no nó do Publicador; no entanto, você pode ver os certificados IPsec do nó Publicador em todos os nós do Assinante como um certificado IPsec-Trust.
Para habilitar a conectividade IPsec, você deve ter um certificado IPsec de um nó definido como um certificado ipsec-trust no outro nó:

Baixar Certificado Raiz IPsec do Assinante
Conclua estas etapas para baixar o certificado raiz IPsec do nó do Assinante:
- Efetue login na página OS Administration do nó Subscriber.
- Navegue até Segurança > Gerenciamento de certificado.
- Abra o certificado raiz IPsec e baixe-o no formato .pem:


Carregar Certificado Raiz IPsec do Assinante para o Publicador
Conclua estas etapas para carregar o certificado raiz IPsec do nó Assinante para o nó Publicador:
- Efetue login na página OS Administration do nó Publisher.
- Navegue até Segurança > Gerenciamento de certificado.
- Clique em Carregar certificado/cadeia de certificados e carregue o certificado raiz IPsec do nó do assinante como um certificado ipsec-trust:

- Após carregar o certificado, verifique se o certificado raiz IPsec do nó do assinante aparece conforme mostrado:

Note: Se for necessário habilitar a conectividade IPsec entre vários nós em um cluster, você deverá baixar os certificados raiz IPsec para esses nós também e carregá-los no nó do Publicador por meio do mesmo procedimento.
Configurar Diretiva IPsec
Conclua estas etapas para configurar a política IPsec:
- Efetue login na página OS Administration do Publisher e dos nós Subscriber separadamente.
- Navegue até Segurança > Configuração de IPSEC.
- Use estas informações para configurar o IP e os detalhes do certificado:
*****
PUBLISHER : 10.106.122.155 & cucm912pub.pem
SUBSCRIBER: 10.106.122.15 & cucm10sub.pem
*****

Verificar
Conclua estas etapas para verificar se sua configuração funciona e se a conectividade IPsec entre os nós está estabelecida:
- Faça login na Administração do SO do servidor CUCM.
- Navegue até Serviços > Ping.
- Especifique o endereço IP do nó remoto.
- Marque a caixa de seleção Validate IPsec e clique em Ping.
Se a conectividade IPsec tiver sido estabelecida, você verá uma mensagem semelhante a esta:

Troubleshoot
Atualmente, não existem informações disponíveis específicas sobre Troubleshooting para esta configuração.
Informações Relacionadas