Introduction
Este documento descreve como estabelecer a conectividade IPsec entre os nós do Cisco Unified Communications Manager (CUCM) em um cluster.
Note: Por padrão, a conexão IPsec entre os nós do CUCM está desabilitada.
Prerequisites
Requirements
A Cisco recomenda que você tenha conhecimento do CUCM.
Componentes Utilizados
As informações neste documento são baseadas na versão 10.5(1) do CUCM.
The information in this document was created from the devices in a specific lab environment. All of the devices used in this document started with a cleared (default) configuration. If your network is live, make sure that you understand the potential impact of any command.
Configurar
Use as informações descritas nesta seção para configurar o CUCM e estabelecer a conectividade IPsec entre os nós em um cluster.
Visão geral sobre a configuração
Aqui estão as etapas envolvidas neste procedimento, cada uma delas detalhada nas seções a seguir:
- Verifique a conectividade IPsec entre os nós.
- Verifique os certificados IPsec.
- Baixe os certificados raiz IPsec do nó Assinante.
- Carregue o certificado raiz IPsec do nó Assinante para o nó Publicador.
- Configure a política de IPsec.
Verificar a conectividade IPsec
Conclua estes passos para verificar a conectividade IPsec entre os nós:
- Faça login na página de administração do sistema operacional (SO) do servidor CUCM.
- Navegue até Serviços > Ping.
- Especifique o endereço IP do nó remoto.
- Marque a caixa de seleção Validar IPsec e clique em Ping.
Se não houver conectividade IPsec, você verá resultados semelhantes a estes:

Verificar certificados IPsec
Conclua estes passos para verificar os certificados IPsec:
- Faça login na página Administração do SO.
- Navegue até Security > Certificate Management.
- Procure os certificados IPsec (faça login nos nós Publisher e Subscriber separadamente).
Note: O certificado IPsec do nó do assinante geralmente não pode ser visualizado no nó do editor; no entanto, você pode ver os certificados IPsec do nó do Editor em todos os nós do Assinante como um certificado IPsec-Trust.
Para habilitar a conectividade IPsec, você deve ter um certificado IPsec de um nó definido como um certificado ipsec-trust no outro nó:

Fazer download do certificado raiz IPsec do assinante
Conclua estes passos para fazer o download do certificado raiz IPsec do nó Assinante:
- Faça login na página Administração do SO do nó Assinante.
- Navegue até Security > Certificate Management.
- Abra o certificado raiz IPsec e faça o download no formato .pem:


Fazer upload do certificado raiz IPsec do assinante para o editor
Conclua estes passos para carregar o certificado raiz IPsec do nó Assinante para o nó Publicador:
- Efetue login na página Administração do SO do nó Editor.
- Navegue até Security > Certificate Management.
- Clique em Carregar certificado/cadeia de certificado e carregue o certificado raiz IPsec do nó do assinante como um certificado ipsec-trust:

- Depois de carregar o certificado, verifique se o certificado raiz IPsec do nó do assinante aparece como mostrado:

Note: Se for necessário habilitar a conectividade IPsec entre vários nós em um cluster, você deverá fazer o download dos certificados raiz IPsec para esses nós também e carregá-los no nó do Publisher pelo mesmo procedimento.
Configurar política de IPsec
Conclua estes passos para configurar a política de IPsec:
- Faça login na página Administração do SO do Publisher e dos nós do assinante separadamente.
- Navegue até Segurança > Configuração IPSEC.
- Use essas informações para configurar os detalhes do IP e do certificado:
*****
PUBLISHER : 10.106.122.155 & cucm912pub.pem
SUBSCRIBER: 10.106.122.15 & cucm10sub.pem
*****

Verificar
Conclua estes passos para verificar se sua configuração funciona e se a conectividade IPsec entre os nós está estabelecida:
- Faça login na Administração do SO do servidor CUCM.
- Navegue até Serviços > Ping.
- Especifique o endereço IP do nó remoto.
- Marque a caixa de seleção Validar IPsec e clique em Ping.
Se a conectividade IPsec tiver sido estabelecida, você verá uma mensagem semelhante a esta:

Troubleshoot
Atualmente, não existem informações disponíveis específicas sobre Troubleshooting para esta configuração.
Informações Relacionadas