<?xml version="1.0" encoding="UTF-8"?><rss xmlns:dc="http://purl.org/dc/elements/1.1/" xmlns:content="http://purl.org/rss/1.0/modules/content/" xmlns:atom="http://www.w3.org/2005/Atom" version="2.0"><channel><title><![CDATA[Невозможно связать несколько точек доверия в профиле tls]]></title><description><![CDATA[<p dir="auto">Начиная с IOS 17.3, можно создать профиль tls, связать с ним несколько точек доверия, а затем в sip-ua добавить «crypto signaling remote-addr &lt;IP удаленного конца&gt; 255.255.255.255 trustpoint tp_name». Теперь, несколько дней назад я вспомнил, что создал tls-профиль и добавил к нему 2 точки доверия. Однако с тех пор я пытался повторить это, и каждый раз, когда я создаю tls-профиль и добавляю 2+ точки доверия, а затем заканчиваю и wr, в результате tls-профиль имеет только 1 точку доверия. Это какая-то известная ошибка? Или нужно сделать что-то еще, чтобы связать несколько точек доверия с одним tls-профилем? См.<br />
<a href="https://www.cisco.com/c/en/us/td/docs/ios-xml/ios/voice/cube/configuration/cube-book/voi-cube-sip-tls.html" rel="nofollow ugc">Руководство по настройке Cisco Unified Border Element через Cisco IOS XE 17.5 — Поддержка SIP TLS на CUBE [Cisco Unified Border Element] — Cisco</a></p>
]]></description><link>https://sla247.ru/forum/topic/1434/невозможно-связать-несколько-точек-доверия-в-профиле-tls</link><generator>RSS for Node</generator><lastBuildDate>Fri, 15 May 2026 04:20:17 GMT</lastBuildDate><atom:link href="https://sla247.ru/forum/topic/1434.rss" rel="self" type="application/rss+xml"/><pubDate>Wed, 18 Feb 2026 21:08:25 GMT</pubDate><ttl>60</ttl><item><title><![CDATA[Reply to Невозможно связать несколько точек доверия в профиле tls on Wed, 18 Feb 2026 21:08:39 GMT]]></title><description><![CDATA[<p dir="auto">Тогда единственный способ справиться с миграцией ЦС — это ручное обновление? Я знал, что мы можем сделать это вручную, но для этого требуется координация между конечными точками и (небольшой) перерыв в работе (в идеале, обе стороны сделают это одновременно, что приведет к очень короткому перерыву). Это, похоже, подтверждает мое растущее подозрение, что не существует поддерживаемого способа разрешить более 1 точки доверия (ЦС) на каждое TLS-соединение в любой данный момент времени (например, 2 одновременно). Если это так, то я приму это в качестве ответа.</p>
]]></description><link>https://sla247.ru/forum/post/9789</link><guid isPermaLink="true">https://sla247.ru/forum/post/9789</guid><dc:creator><![CDATA[AdamB32212]]></dc:creator><pubDate>Wed, 18 Feb 2026 21:08:39 GMT</pubDate></item><item><title><![CDATA[Reply to Невозможно связать несколько точек доверия в профиле tls on Wed, 18 Feb 2026 21:08:38 GMT]]></title><description><![CDATA[<p dir="auto">Сейчас мы находимся именно в такой ситуации, когда наш поставщик услуг меняет сертификаты CA на своей стороне. Для этого нам нужно всего лишь загрузить корневые и промежуточные сертификаты в наши маршрутизаторы. Помимо этого, нам не нужно вносить никаких дополнительных изменений в настройки. ![Response Signature]</p>
<p dir="auto"><img src="/forum/uploads/files/cisco/3d2c161685abf8b6c342d1d5392b031139f68e86.png" alt="" class=" img-fluid img-markdown" /></p>
]]></description><link>https://sla247.ru/forum/post/9788</link><guid isPermaLink="true">https://sla247.ru/forum/post/9788</guid><dc:creator><![CDATA[Roger Kallberg]]></dc:creator><pubDate>Wed, 18 Feb 2026 21:08:38 GMT</pubDate></item><item><title><![CDATA[Reply to Невозможно связать несколько точек доверия в профиле tls on Wed, 18 Feb 2026 21:08:37 GMT]]></title><description><![CDATA[<p dir="auto">Как же это решается в отрасли? Допустим, две компании имеют свои SBC/CUBE и используют TLS для связи между собой. Затем одна из них получает новый сертификат, который оказывается от другого ЦС (т. е. не общий для обеих сторон) — как они обеспечивают поддержание TLS-соединения?</p>
]]></description><link>https://sla247.ru/forum/post/9787</link><guid isPermaLink="true">https://sla247.ru/forum/post/9787</guid><dc:creator><![CDATA[AdamB32212]]></dc:creator><pubDate>Wed, 18 Feb 2026 21:08:37 GMT</pubDate></item><item><title><![CDATA[Reply to Невозможно связать несколько точек доверия в профиле tls on Wed, 18 Feb 2026 21:08:36 GMT]]></title><description><![CDATA[<p dir="auto">Если это ваша сторона изменила сертификат, вы узнаете об этом заранее. Все остальное маловероятно. Если вы поделитесь своей текущей конфигурацией, мы сможем легче вам помочь. ![Response Signature]</p>
<p dir="auto"><img src="/forum/uploads/files/cisco/3d2c161685abf8b6c342d1d5392b031139f68e86.png" alt="" class=" img-fluid img-markdown" /></p>
]]></description><link>https://sla247.ru/forum/post/9786</link><guid isPermaLink="true">https://sla247.ru/forum/post/9786</guid><dc:creator><![CDATA[Roger Kallberg]]></dc:creator><pubDate>Wed, 18 Feb 2026 21:08:36 GMT</pubDate></item><item><title><![CDATA[Reply to Невозможно связать несколько точек доверия в профиле tls on Wed, 18 Feb 2026 21:08:35 GMT]]></title><description><![CDATA[<p dir="auto">Это может быть любой конец. Заранее неизвестно, какая сторона перейдет первой. Я попробовал и создал 2 точки доверия, 2 профиля TLS, 2 определения арендаторов, 2 диалоговых партнера (каждый из которых был связан с разными арендаторами, каждый из которых был связан с разными профилями TLS и т. д.). Это не сработало. Оба DP были всегда заняты. Я отправлю заявку в службу поддержки. (Мне удивительно, что это не хорошо задокументировано, потому что это распространенный сценарий). Спасибо!</p>
]]></description><link>https://sla247.ru/forum/post/9785</link><guid isPermaLink="true">https://sla247.ru/forum/post/9785</guid><dc:creator><![CDATA[AdamB32212]]></dc:creator><pubDate>Wed, 18 Feb 2026 21:08:35 GMT</pubDate></item><item><title><![CDATA[Reply to Невозможно связать несколько точек доверия в профиле tls on Wed, 18 Feb 2026 21:08:34 GMT]]></title><description><![CDATA[<p dir="auto">В вашем вопросе, какая сторона изменяет сертификат(ы) CA? Удаленная сторона или ваша сторона? Если первая, вам необходимо добавить корневой и любой промежуточный сертификат в маршрутизатор. Они не определяются никакой конфигурацией в sip-us или на диалоговых одноранговых узлах, достаточно, чтобы сертификат(ы) присутствовали в маршрутизаторе для формирования цепочки доверия. Если это ваша сторона, я думаю, что вы сможете справиться с этой задачей, создав несколько диалоговых пар, которые используют разные профили TLS и/или арендаторов. Однако я никогда не делал такого рода настройки, поэтому это чистое предположение. Вероятно, вам лучше обратиться в TAC, чтобы узнать наверняка. ![Response Signature]</p>
<p dir="auto"><img src="/forum/uploads/files/cisco/3d2c161685abf8b6c342d1d5392b031139f68e86.png" alt="" class=" img-fluid img-markdown" /></p>
]]></description><link>https://sla247.ru/forum/post/9784</link><guid isPermaLink="true">https://sla247.ru/forum/post/9784</guid><dc:creator><![CDATA[Roger Kallberg]]></dc:creator><pubDate>Wed, 18 Feb 2026 21:08:34 GMT</pubDate></item><item><title><![CDATA[Reply to Невозможно связать несколько точек доверия в профиле tls on Wed, 18 Feb 2026 21:08:33 GMT]]></title><description><![CDATA[<p dir="auto">Одно уточнение: мой вопрос касается только SIP Trunk/TLS, а не IPsec.</p>
]]></description><link>https://sla247.ru/forum/post/9783</link><guid isPermaLink="true">https://sla247.ru/forum/post/9783</guid><dc:creator><![CDATA[AdamB32212]]></dc:creator><pubDate>Wed, 18 Feb 2026 21:08:33 GMT</pubDate></item><item><title><![CDATA[Reply to Невозможно связать несколько точек доверия в профиле tls on Wed, 18 Feb 2026 21:08:32 GMT]]></title><description><![CDATA[<p dir="auto">Но мне нужно всего лишь сопоставить несколько точек доверия с одним Dial-peer. Не могу поверить, что это не поддерживается. Что делать, если происходит миграция сертификатов на новый центр сертификации? Как две конечные точки должны это поддерживать? Должен быть период времени, когда по крайней мере одна конечная точка поддерживает ОБА центра сертификации. Как это можно настроить? (Я не могу найти никакой информации по этой теме.)</p>
]]></description><link>https://sla247.ru/forum/post/9782</link><guid isPermaLink="true">https://sla247.ru/forum/post/9782</guid><dc:creator><![CDATA[AdamB32212]]></dc:creator><pubDate>Wed, 18 Feb 2026 21:08:32 GMT</pubDate></item><item><title><![CDATA[Reply to Невозможно связать несколько точек доверия в профиле tls on Wed, 18 Feb 2026 21:08:31 GMT]]></title><description><![CDATA[<p dir="auto">Сопоставление удаленных TLS-соединений с конкретными точками доверия При использовании<br />
криптосигнализации по умолчанию<br />
команды sip-ua<br />
ALL<br />
все входящие TLS-соединения сопоставляются с этими настройками либо через tls-profile, либо через отдельные команды post-fix. Кроме того, при проверке сертификата проверяются все доступные точки доверия. Может быть целесообразно создать определенные конфигурации профилей TLS для конкретных устройств-аналогов на основе IP-адреса, чтобы гарантировать, что к данной сессии TLS будут применены именно те параметры безопасности, которые вы определили. Для этого используйте команду<br />
crypto signaling remote-addr<br />
, чтобы определить подсеть IPv4 или IPv6 для сопоставления с tls-profile или набором команд postfix. Вы также можете напрямую сопоставить точку доверия проверки с помощью команд<br />
client-vtp<br />
), чтобы точно зафиксировать, какие точки доверия используются для проверки сертификатов одноранговых устройств. В приведенной ниже команде обобщены большинство пунктов, обсужденных до этого момента: !<br />
voice class tls-cipher 1<br />
cipher 1 ECDHE_RSA_AES128_GCM_SHA256<br />
cipher 2 ECDHE_RSA_AES256_GCM_SHA384<br />
!<br />
voice class tls-profile 1<br />
trustpoint CUBE-ENT<br />
cn-san validate bidirectional<br />
cn-san 1 *.example.com<br />
cipher 2<br />
client-vtp PEER-TRUSTPOINT<br />
sni send<br />
!<br />
sip-ua<br />
crypto signaling remote-addr 192.168.1.0 /24 tls-profile 1<br />
! В более старых версиях это можно сделать следующим образом: !<br />
sip-ua<br />
crypto signaling remote-addr 192.168.1.0 /24 trustpoint CUBE-ENT cn-san-validate server client-vtp PEER-TRUSTPOINT strict-cipher<br />
! Начиная с версии 17.8, вы также можете настроить tls-profile и порты прослушивания для каждого<br />
класса голосовой связи,<br />
чтобы обеспечить дополнительные возможности сегментации на заданном порту прослушивания. !<br />
voice class tenant 1<br />
tls-profile 1<br />
listen-port secure 5062<br />
! Принудительное применение строгого SRTP При включении SRTP в CUBE Enterprise по умолчанию запрещается переход на RTP. По возможности используйте SRTP на всех участках вызова, однако по умолчанию CUBE будет выполнять RTP-SRTP по мере необходимости. Обратите внимание, что CUBE не регистрирует ключи SRTP в отладочных журналах, начиная с версии 16.11+. !<br />
voice service voip<br />
srtp<br />
!<br />
! or<br />
!<br />
dial-peer voice 1 voip<br />
srtp<br />
! <a href="https://www.cisco.com/c/en/us/support/docs/unified-communications/unified-border-element/220380-cisco-guide-to-harden-cisco-unified-bord.html" rel="nofollow ugc">https://www.cisco.com/c/en/us/support/docs/unified-communications/unified-border-element/220380-cisco-guide-to-harden-cisco-unified-bord.html</a> ![Response Signature]</p>
<p dir="auto"><img src="/forum/uploads/files/cisco/b65c9419769e5ae5fae7d123edff4f7e9e611e7f.png" alt="" class=" img-fluid img-markdown" /></p>
]]></description><link>https://sla247.ru/forum/post/9781</link><guid isPermaLink="true">https://sla247.ru/forum/post/9781</guid><dc:creator><![CDATA[Nithin Eluvathingal]]></dc:creator><pubDate>Wed, 18 Feb 2026 21:08:31 GMT</pubDate></item><item><title><![CDATA[Reply to Невозможно связать несколько точек доверия в профиле tls on Wed, 18 Feb 2026 21:08:30 GMT]]></title><description><![CDATA[<p dir="auto">Я не могу импортировать несколько файлов .p12 в одну точку доверия. При попытке импортировать второй файл появляется следующее сообщение об ошибке: % Trustpoint 'tp_name' используется % Удалите его или используйте другой ярлык.</p>
]]></description><link>https://sla247.ru/forum/post/9780</link><guid isPermaLink="true">https://sla247.ru/forum/post/9780</guid><dc:creator><![CDATA[AdamB32212]]></dc:creator><pubDate>Wed, 18 Feb 2026 21:08:30 GMT</pubDate></item><item><title><![CDATA[Reply to Невозможно связать несколько точек доверия в профиле tls on Wed, 18 Feb 2026 21:08:29 GMT]]></title><description><![CDATA[<blockquote>
<blockquote>
<blockquote></blockquote>
</blockquote>
</blockquote>
<p dir="auto">Начиная с IOS 17.3, можно создать профиль tls, связать с ним несколько точек доверия, а затем в sip-ua добавить «crypto signaling remote-addr &lt;IP удаленного конца&gt; 255.255.255.255 trustpoint tp_name»&lt;&lt;&lt; В приведенном выше предложении sip-ua назначена только одна точка доверия. А tls-profile — несколько точек доверия. Возможно, вам нужно добавить несколько сертификатов/ключей к одной и той же точке доверия?</p>
]]></description><link>https://sla247.ru/forum/post/9779</link><guid isPermaLink="true">https://sla247.ru/forum/post/9779</guid><dc:creator><![CDATA[pieterh]]></dc:creator><pubDate>Wed, 18 Feb 2026 21:08:29 GMT</pubDate></item><item><title><![CDATA[Reply to Невозможно связать несколько точек доверия в профиле tls on Wed, 18 Feb 2026 21:08:28 GMT]]></title><description><![CDATA[<p dir="auto">Я не могу добавить несколько точек доверия в один профиль TLS. Если я ввожу вторую, первая удаляется. Я не верю, что это возможно.</p>
]]></description><link>https://sla247.ru/forum/post/9778</link><guid isPermaLink="true">https://sla247.ru/forum/post/9778</guid><dc:creator><![CDATA[AdamB32212]]></dc:creator><pubDate>Wed, 18 Feb 2026 21:08:28 GMT</pubDate></item><item><title><![CDATA[Reply to Невозможно связать несколько точек доверия в профиле tls on Wed, 18 Feb 2026 21:08:27 GMT]]></title><description><![CDATA[<p dir="auto">Возможно, это глупый и очевидный вопрос, но если вы уже настроили это, разве вы не можете просто посмотреть, где вы это делали раньше? ![Response Signature]</p>
<p dir="auto"><img src="/forum/uploads/files/cisco/3d2c161685abf8b6c342d1d5392b031139f68e86.png" alt="" class=" img-fluid img-markdown" /></p>
]]></description><link>https://sla247.ru/forum/post/9777</link><guid isPermaLink="true">https://sla247.ru/forum/post/9777</guid><dc:creator><![CDATA[Roger Kallberg]]></dc:creator><pubDate>Wed, 18 Feb 2026 21:08:27 GMT</pubDate></item><item><title><![CDATA[Reply to Невозможно связать несколько точек доверия в профиле tls on Wed, 18 Feb 2026 21:08:26 GMT]]></title><description><![CDATA[<p dir="auto">В нашем случае не будет никаких перебоев в работе, так как новые сертификаты будут загружаться параллельно с используемыми в настоящее время. Затем, когда поставщик услуг внесет изменения со своей стороны, мы начнем использовать новые сертификаты ЦС без каких-либо дополнительных усилий с нашей стороны и без синхронизации с моментом, когда именно это будет сделано поставщиком услуг. ![Response Signature]</p>
<p dir="auto"><img src="/forum/uploads/files/cisco/3d2c161685abf8b6c342d1d5392b031139f68e86.png" alt="" class=" img-fluid img-markdown" /></p>
]]></description><link>https://sla247.ru/forum/post/9776</link><guid isPermaLink="true">https://sla247.ru/forum/post/9776</guid><dc:creator><![CDATA[Roger Kallberg]]></dc:creator><pubDate>Wed, 18 Feb 2026 21:08:26 GMT</pubDate></item></channel></rss>