MRA in breve: perché i certificati sono al centro
Mobile and Remote Access (MRA) permette a endpoint e client Jabber/Webex di registrarsi a CUCM senza VPN, passando attraverso la coppia Expressway-C (rete interna) ed Expressway-E (DMZ). Il traffico attraversa la traversal zone fra i due nodi, protetta da mutual TLS sulla porta SIP 7001: ciascun Expressway deve fidarsi della CA che ha firmato il certificato dell’altro. Poiché tutto poggia su TLS reciproco e sul proxy dei protocolli applicativi (SIP, HTTPS/UDS, XMPP, media), un errore nei Subject Alternative Name (SAN) dei certificati è la causa numero uno di fallimenti di registrazione.
Discovery del client e voice services domain
L’endpoint esterno individua Expressway-E tramite il record _collab-edge._tls.<dominio> (SRV, tipicamente porta 8443). Il dominio interrogato è il voice services domain, che può differire dal dominio dell’utente. Regola chiave: quel dominio deve comparire come SAN nel certificato di Expressway-E, altrimenti il client rifiuta il TLS. Internamente Expressway-C usa _cisco-uds._tcp.<dominio> per scoprire i nodi CUCM.
Cosa deve contenere il SAN
Il tool CSR di Expressway espone tipi di SAN dedicati. Va popolato in modo diverso sui due nodi:
| Nodo | SAN richiesti |
|---|---|
| Expressway-E | Voice services domain / dominio del record _collab-edge; eventuali domini di federazione XMPP |
| Expressway-C | Unified CM registrations domain; Phone Security Profile names (in formato FQDN); domini XMPP federation se usati |
Il CN identifica il nodo (FQDN del cluster), i SAN coprono i domini/servizi. Dopo qualunque modifica ai profili di sicurezza va rigenerato il certificato di Expressway-C.
Discovery di CUCM, IM&P e Unity + HTTP allow list
Su Expressway-C si configurano manualmente gli indirizzi di CUCM, IM and Presence (IM&P) e Unity Connection. Expressway interroga questi server e popola automaticamente l’HTTP allow list, cioè l’elenco dei server e dei percorsi verso cui il proxy inverso può inoltrare le richieste HTTPS provenienti da MRA (UDS per la configurazione del telefono, download del firmware, servizi voicemail e visual voicemail di Unity). Se un nodo non viene scoperto correttamente, i relativi URL non entrano nell’allow list e i servizi risultano irraggiungibili anche a registrazione avvenuta.
Phone security profile: secure registration via MRA
Per la registrazione sicura il telefono usa in CUCM un Phone Security Profile con Device Security Mode Encrypted (segnalazione TLS + media SRTP) o Authenticated (solo TLS). Su MRA valgono due vincoli critici:
- Il nome del profilo di sicurezza deve essere in formato FQDN (non un nome descrittivo libero).
- Quello stesso FQDN deve essere presente come SAN nel certificato di Expressway-C, sotto la voce “Phone Security Profile names”.
Il motivo: nel percorso MRA la sessione TLS sicura del telefono viene terminata/riproxata da Expressway-C verso CUCM; il nome del profilo funge da identità con cui il device negozia il TLS, e viene validato contro il SAN del certificato di Expressway-C. Serve inoltre coerenza con CAPF/LSC per il provisioning dei certificati locali del telefono.
Trappole tipiche d’esame
-
Profilo secure il cui nome non è nel SAN di Expressway-C → la registrazione sicura via MRA fallisce (TLS handshake KO), mentre in LAN funziona. Risposta giusta: mettere il nome del phone security profile in FQDN e aggiungerlo come SAN sul certificato di Expressway-C, poi rigenerare/ricaricare il certificato.
-
Client esterno non trova il server ma internamente tutto funziona → controllare il record
_collab-edge._tls.<dominio>e verificare che il voice services domain sia nel SAN di Expressway-E, non di Expressway-C. -
Registrazione OK ma nessun accesso a voicemail o download configurazione → problema di HTTP allow list: assicurarsi che Unity Connection / CUCM siano stati scoperti su Expressway-C così da popolare gli URL consentiti.
-
Traversal zone down dopo rinnovo certificati → la mutual TLS sulla traversal richiede che ciascun Expressway abbia nel trust store la CA dell’altro; mancata fiducia reciproca = zona failed. Non basta il certificato server, serve la catena CA.
-
Device Security Mode = Non Secure ma si pretende SRTP end-to-end → senza profilo Encrypted non c’è SRTP; scegliere il profilo Encrypted (TLS+SRTP), non Authenticated (solo TLS).