MRA in breve: perché i certificati sono al centro

Mobile and Remote Access (MRA) permette a endpoint e client Jabber/Webex di registrarsi a CUCM senza VPN, passando attraverso la coppia Expressway-C (rete interna) ed Expressway-E (DMZ). Il traffico attraversa la traversal zone fra i due nodi, protetta da mutual TLS sulla porta SIP 7001: ciascun Expressway deve fidarsi della CA che ha firmato il certificato dell’altro. Poiché tutto poggia su TLS reciproco e sul proxy dei protocolli applicativi (SIP, HTTPS/UDS, XMPP, media), un errore nei Subject Alternative Name (SAN) dei certificati è la causa numero uno di fallimenti di registrazione.

Discovery del client e voice services domain

L’endpoint esterno individua Expressway-E tramite il record _collab-edge._tls.<dominio> (SRV, tipicamente porta 8443). Il dominio interrogato è il voice services domain, che può differire dal dominio dell’utente. Regola chiave: quel dominio deve comparire come SAN nel certificato di Expressway-E, altrimenti il client rifiuta il TLS. Internamente Expressway-C usa _cisco-uds._tcp.<dominio> per scoprire i nodi CUCM.

Cosa deve contenere il SAN

Il tool CSR di Expressway espone tipi di SAN dedicati. Va popolato in modo diverso sui due nodi:

Nodo SAN richiesti
Expressway-E Voice services domain / dominio del record _collab-edge; eventuali domini di federazione XMPP
Expressway-C Unified CM registrations domain; Phone Security Profile names (in formato FQDN); domini XMPP federation se usati

Il CN identifica il nodo (FQDN del cluster), i SAN coprono i domini/servizi. Dopo qualunque modifica ai profili di sicurezza va rigenerato il certificato di Expressway-C.

Discovery di CUCM, IM&P e Unity + HTTP allow list

Su Expressway-C si configurano manualmente gli indirizzi di CUCM, IM and Presence (IM&P) e Unity Connection. Expressway interroga questi server e popola automaticamente l’HTTP allow list, cioè l’elenco dei server e dei percorsi verso cui il proxy inverso può inoltrare le richieste HTTPS provenienti da MRA (UDS per la configurazione del telefono, download del firmware, servizi voicemail e visual voicemail di Unity). Se un nodo non viene scoperto correttamente, i relativi URL non entrano nell’allow list e i servizi risultano irraggiungibili anche a registrazione avvenuta.

Phone security profile: secure registration via MRA

Per la registrazione sicura il telefono usa in CUCM un Phone Security Profile con Device Security Mode Encrypted (segnalazione TLS + media SRTP) o Authenticated (solo TLS). Su MRA valgono due vincoli critici:

  • Il nome del profilo di sicurezza deve essere in formato FQDN (non un nome descrittivo libero).
  • Quello stesso FQDN deve essere presente come SAN nel certificato di Expressway-C, sotto la voce “Phone Security Profile names”.

Il motivo: nel percorso MRA la sessione TLS sicura del telefono viene terminata/riproxata da Expressway-C verso CUCM; il nome del profilo funge da identità con cui il device negozia il TLS, e viene validato contro il SAN del certificato di Expressway-C. Serve inoltre coerenza con CAPF/LSC per il provisioning dei certificati locali del telefono.

Trappole tipiche d’esame

  • Profilo secure il cui nome non è nel SAN di Expressway-C → la registrazione sicura via MRA fallisce (TLS handshake KO), mentre in LAN funziona. Risposta giusta: mettere il nome del phone security profile in FQDN e aggiungerlo come SAN sul certificato di Expressway-C, poi rigenerare/ricaricare il certificato.

  • Client esterno non trova il server ma internamente tutto funziona → controllare il record _collab-edge._tls.<dominio> e verificare che il voice services domain sia nel SAN di Expressway-E, non di Expressway-C.

  • Registrazione OK ma nessun accesso a voicemail o download configurazione → problema di HTTP allow list: assicurarsi che Unity Connection / CUCM siano stati scoperti su Expressway-C così da popolare gli URL consentiti.

  • Traversal zone down dopo rinnovo certificati → la mutual TLS sulla traversal richiede che ciascun Expressway abbia nel trust store la CA dell’altro; mancata fiducia reciproca = zona failed. Non basta il certificato server, serve la catena CA.

  • Device Security Mode = Non Secure ma si pretende SRTP end-to-end → senza profilo Encrypted non c’è SRTP; scegliere il profilo Encrypted (TLS+SRTP), non Authenticated (solo TLS).