此页面内容由机器翻译。Zoom 不保证机器翻译内容的准确性
For the complete documentation index, see llms.txt. This page is also available as Markdown.

为 Zoom 配置网络组件

对于企业版网络环境,配置网络组件以优先处理实时协作媒体(包括 Zoom 音频和视频数据)至关重要。以下示例为配置常见网络设备以处理 Zoom 数据流量提供了一般性指导和最佳实践。

防火墙

正确配置外部防火墙和外部路由器,对于确保网络中 Zoom 产品的连接一致性和媒体质量至关重要

通过外部路由器高效路由数据、将防火墙配置为尽量减少数据包检查延迟,并为 Zoom IP 地址、端口和协议设置准确的防火墙规则,有助于有效传输 Zoom 的实时媒体和连接信令。简而言之,尽可能快速且完整地将 Zoom 流量传输到互联网,是获得高质量体验的最佳选择。任何 Zoom 流量中断都会影响用户体验的质量。不建议对 Zoom 媒体使用深度数据包检查。

实施 Zoom 提供的全部防火墙规则,可确保一致的 Zoom 音频和视频协作体验

为了获得一致的连接性和最佳可用媒体质量,必须将以下内容中提供的所有 Zoom IP 地址、端口和协议: Zoom 网络防火墙或代理服务器设置 应用于您的外拨流量防火墙规则。网络中的 Zoom 应用程序或启用了 Zoom 的设备建立初始连接时,Zoom 将与接收到的目标端口通信。配置防火墙以允许来自 Zoom 的返回连接。

采用新 Zoom 平台功能时,在防火墙和路由器上使用基于 DNS 的数据包检查,以实现无缝的全球协作和可扩展性

Zoom 建议在网络防火墙和路由基础设施中启用基于 DNS 的检查,以安全且持续地访问 Zoom 服务。这有助于在组织内外、覆盖 Zoom 全球足迹的范围内提供无缝协作体验。

当组织采用新的平台功能或 Zoom 基础设施发生变化时,使用基于 DNS 的检查后,利用您的基础设施接入这些新的云服务应无需额外维护 IP 范围或支持防火墙策略。Zoom 在 Zoom 账户设置门户中提供全面的安全控制措施,包括选择数据中心传输和数据驻留控制。

下一代防火墙上的自定义标头插入可让管理员限制 Zoom 产品消耗的带宽量

Zoom 已与 Palo Alto Networks 合作,允许向 Zoom 流量中插入自定义标头,以强制实施特定的 Zoom 应用程序设置,包括限制该应用的带宽使用量。

注意

自定义标头插入是一种复杂的控制机制,通常需要下一代防火墙和 SSL 解密。macOS 版 Zoom Workplace 桌面应用、Windows 版 Zoom Workplace 桌面应用,以及已注册 MDM 且禁用了证书固定的 Zoom Workplace 移动应用均支持此功能。

通过 SSL 解密过程,下一代防火墙或许能够为通过 TCP 端口 443 的 Zoom 流量插入自定义标头,从而触发 Zoom Web 服务中的客户特定策略并应用应用程序设置。这使管理员能够为加入外部会议的用户以及未经身份验证的 Zoom 用户强制实施 Zoom 应用程序设置。

应用感知路由

防火墙提供商
指导链接

对于使用 DSCP 标记的组织,在外部防火墙和路由器上标记拨入 Zoom 数据包,是维持媒体同等优先级的一项重要措施

可通过 Web 门户中的设置以及组策略/Plist 为 Zoom Workplace 应用提供 DSCP 标记。两种选项均可对受支持 Zoom Workplace 应用外拨的 Zoom 媒体和信令流量进行标记。拨入 Zoom 流量在穿越服务提供商网络时,其 DSCP 标记大多会被移除,因此返回您的网络时 Zoom 数据包将不带标记。

有关更多信息,请参阅以下文章:

作为最佳实践,您的网络外部防火墙(以及外部路由器)应使用我们以下内容中提供的媒体 IP 地址和端口标记拨入 Zoom 流量: 防火墙支持文章 以保持拨入和外拨 Zoom 数据的同等优先级。

避免外部路由器的集中式入口和出口,可改善 Zoom 流量的传输

尽管集中式入口和出口可以提供单一控制点和安全性,但也可能成为网络中的拥塞点,从而延迟 Zoom 媒体的传输。

实施分布式路由后,Zoom 流量可在源端和目标端之间采取更直接的路径,无需汇集通过集中式路由器。这降低了网络单点发生瓶颈和拥塞的风险。分布式路由有助于降低延迟并提高应用程序性能,尤其适用于语音和视频会议等实时应用程序。

数据包检查

正确配置数据包检查和白名单,有助于维持 Zoom Meetings 和网络研讨会的高质量音频和视频

数据包检查是网络安全的关键部分。但是,对实时 Zoom 音频和视频数据执行的数据包检查可能会引入显著延迟,降低 Zoom Workplace 应用之间传输的媒体质量。通过配置能够执行数据包检查或白名单处理的网络组件(例如外部防火墙、路由器、代理服务器等),您可以帮助 Zoom 音频和视频数据以更低延迟往返于 Zoom 产品。

可能需要实施避免对 Zoom 数据进行深度数据包检查的策略

可能有必要在执行数据包检查的设备上实施策略,使其不筛选我们以下内容中列出的 Zoom 域: 防火墙支持文章.

注意

下一代防火墙可能具有在应用程序层检查数据包的“应用感知”技术。可以利用此技术识别 Zoom 应用程序并应用特定策略,以使媒体能够高效传输。

执行安全检查或筛选的网络组件可能需要将 Zoom IP 地址、端口和域添加到允许列表

对于使用允许列表运行的防火墙、代理服务器、软件定义网络控制器和其他网络组件,网络管理员最好创建允许列表,指定与 Zoom 服务关联的 IP 地址、域或网络端口(在我们以下内容中提供: 防火墙支持文章),以便识别 Zoom 音频、视频和信令数据,并允许其在未经检查或阻止的情况下通过。

使用安全实时协议 (SRTP),并避免对 Zoom 流量进行 SSL/TLS 检查

代理服务器通常并非为实时音频和视频数据传输而构建,并且在代理服务器或下一代防火墙上可能执行的 SSL/TLS 数据包检查会引入显著延迟,降低 Zoom 音频和视频信令的质量。

网络内路由

优化网络路由以尽量减少“发夹式路由”,从而降低内部 Zoom 流量的延迟

当同一局域网中两个 Zoom Workplace 应用之间的流量被路由到外部代理服务器,而非直接在应用之间传输时,可能会出现延迟、数据包丢失和额外带宽消耗。此外,通过外部代理服务器传输的 Zoom 流量可能会使内部流量的 QoS 策略失效,导致音频和视频质量下降或会议连接延迟。优化网络以减少 Zoom 流量的发夹式路由,将有助于保持高质量 Zoom 媒体并减少网络带宽消耗。

Windows 支持通过组策略实施 QoS,macOS/iOS 支持通过 MDM 和 Cisco Fastlane 实施 QoS

Windows 和 macOS 计算机是配置 QoS 和确定 Zoom 流量优先级的节点。 Windows 管理员可以使用组策略部署基于策略的 QoS,并使用 DSCP 标记和带宽限制控制,以便优先处理特定应用程序、用户和计算机的 Zoom 数据。 Apple 计算机和移动设备可与移动设备管理解决方案协同工作,以便优先处理应用程序数据。Cisco Fastlane 可以提供更详细的控制,以优先处理 macOS 版 Zoom 和 iOS 设备等特定应用程序流量。

操作系统
如何强制实施
支持文章

Windows

群组策略强制实施

MacOS

属性列表

iOS

应用程序请求或 MDM 应用

Android

应用程序请求或 MDM 应用

使用数据包整形器或带宽管理设备来优先处理 Zoom 流量,并为 Zoom 应用程序分配带宽

大多数数据包或流量整形设备都能够识别用于实时音频和视频协作的应用程序或协议,并为这些数据提供优先级队列;从而使媒体数据包能以最小延迟传输。这些设备中许多还会监控延迟、抖动和数据包丢失等网络性能指标,以便在网络使用高峰期间动态调整并为 Zoom 应用程序分配网络带宽。前向纠错 (FEC) 等数据包丢失预防工具也可能可用,以在无需重传的情况下恢复丢失的媒体数据包。

使用能够处理实时媒体数据的网络交换机,并利用任何可用的板载工具来优化交换机以处理 Zoom 数据流量

使用具有高带宽和高吞吐量的网络交换机(例如配备千兆或 10 千兆以太网端口的交换机),再结合低延迟交换和转发速率,有助于以最小延迟或瓶颈传输音频和视频数据包。

研究并利用网络交换机上的其他板载功能,它们可能有助于高效传输 Zoom 数据并防止数据包丢失

网络交换机可能具有以下某些功能,可用于优先处理 Zoom 流量并保持高质量音频和视频。

服务质量 (QoS) 和 DSCP 标记

网络交换机可能能够实施 QoS 策略并识别 DSCP 标记,以优先处理音频和视频协作媒体。

抖动缓冲

在网络交换机上启用抖动缓冲,可通过存储和重新排序乱序数据包来减少数据包到达时间的变化,从而缓解数据包延迟的影响。

数据包丢失预防和冗余传输路径

网络交换机可能具有前向纠错 (FEC) 功能,可向视频数据包添加冗余信息,以便在无需重传的情况下恢复丢失的数据包;冗余路径则在网络发生故障时为数据包传递提供替代路由。

为 Zoom 流量配置 SD-WAN 解决方案,有助于通过您的广域网高效传输 Zoom 音频和视频

SD-WAN 解决方案可为组织的广域网提供更高的敏捷性、灵活性和控制能力,使群组能够适应不断变化的商业版需求、降低成本并提高其网络基础设施的性能和可靠性。多种 SD-WAN 平台均支持 Zoom。

SD-WAN 解决方案能够识别包括 Zoom 在内的延迟敏感型应用程序,并对通过组织 WAN 传输的 Zoom 媒体应用基于策略的带宽控制。SD-WAN 根据链路质量、延迟、数据包丢失和可用带宽等因素,动态选择流量的最佳路径。它可以通过多种传输技术路由流量,包括 MPLS、宽带互联网、4G/5G 蜂窝网络,甚至卫星链路,以优化性能和可靠性。

将 Zoom 媒体移交给 SD-WAN 网关或 SD-WAN 边缘设备,以应用策略并使用动态传输路径

SD-WAN 平台提供可以是硬件或虚拟设备的网关或边缘设备。这些网关部署在组织的远程地点,例如住宅、分支地点或卫星办公室。通过将 Zoom 音频和视频数据路由至 SD-WAN 网关,即可应用所需的基于应用程序的网络优先级、QoS 策略、带宽分配和动态路径选择。

将双互联网连接与 SD-WAN 解决方案结合使用,可通过将 Zoom 流量与非商业版关键互联网流量分离,实现更高效的传输

可使用 SD-WAN 解决方案和双互联网连接,将某些流量类型限制在较少的带宽内,或强制让社交媒体或流媒体等所有非商业版关键流量通过次要数据通道,或受限带宽上限传输。这将为 Zoom 音频和视频协作应用程序等延迟敏感型媒体提供持续的带宽分配。

使用互联网服务提供商提供的可用 QoS 和网络设置,包括 ISP 提供的 DNS 服务器

面向商业版或企业版的更高级别互联网服务提供商 (ISP) 协议,可能会提供可由您控制的集中式 QoS 选项,或可要求 ISP 代表您进行配置。这些选项使您能够优先处理 Zoom 流量和其他实时媒体流量,以便通过 ISP 加速传输。

使用 ISP 提供的 DNS 服务器,而非第三方或聚合 DNS 服务器,可能会提供更快的 DNS 解析。基于互联网服务提供商的 DNS 服务器可能会缓存常用域,并对包括 Zoom 在内的热门服务实施优化路由。

确认 Zoom 流量所经过的 MPLS 网络之间,QoS 和 DSCP 标记配置保持一致

多协议标签交换 (MPLS) 网络提供了一个强大的平台,用于构建具有集中式精细控制能力的广域网 (WAN),并可隔离流量、优化其路由,以及提供安全和 QoS 控制。

当 Zoom 流量经过一个或多个 MPLS 网络时,请确认 QoS 策略和 DSCP 标记保留机制均已正确配置,并且这些设置在多个 MPLS 网络之间保持一致。这有助于确保 Zoom 流量作为实时通信数据持续保持优先级,并在数据经过 MPLS 网络时使 DSCP 标记保持完整。

采用当前 Wi-Fi 标准、具有强大访问点覆盖范围和流量优先级设置的无线访问点,有助于提供高质量 Zoom 媒体

对于能够处理大量音频和视频协作流的强大无线网络,无线访问点 (AP) 覆盖范围、用户与 AP 的比率以及更新的 AP 硬件都是重要因素,同时还需持续监控和排查网络瓶颈。为获得更高吞吐量和更清晰的信号,建议将 5 GHz 无线频道用于 Zoom 音频和视频协作。

使用可用的 QoS、带宽控制或应用程序优先级设置,为 Zoom 优化无线访问点

现代 AP 可能具有以下某些板载配置,可用于优先处理 Zoom 音频和视频流量。

服务质量 (QoS)

许多现代无线访问点支持 QoS,使管理员能够配置 Zoom 音频和视频数据的优先级。

Wi-Fi 多媒体 (WMM)

Wi-Fi 多媒体 (WMM) 是 IEEE 802.11e 标准的一部分,是一项 QoS 功能,可根据不同类型 Wi-Fi 流量的要求(语音、视频、尽力而为和后台)确定其优先级。在访问点上启用 WMM 有助于优先处理 Zoom 等实时流量。

带宽控制

带宽限制和速率整形策略可从总带宽中专门为 Zoom 流量分配固定部分。

应用程序可见性和优先级

应用程序级优先级功能使管理员能够为特定应用程序或协议分配更高优先级。请在 AP 的设置中查找用于优先处理 Zoom 或视频会议应用程序的选项。

访问控制列表 (ACL)

若要优先处理 Zoom 流量,请使用访问控制列表 (ACL) 限制无线 AP 在使用高峰期对非必要流量的访问。

频道选择和优化

优化无线频道的选择和配置,以最大限度提升 Zoom 流量的吞吐量。选择拥塞较少的频道,并根据需要调整频道宽度和发射功率级别,以优化性能。

虚拟专用网络

使用 VPN 分离隧道,避免 Zoom 音频和视频质量下降以及 VPN 基础设施过载

虚拟专用网络 (VPN) 服务对于保护远程地点工作的用户所访问的数据非常重要。但是,当 Zoom 等实时多媒体协作应用程序的媒体通过 VPN 传输时,会给 VPN 基础设施带来沉重负载,并且可能发生严重的音频和视频质量下降。

与您的 VPN 提供商合作部署 VPN 分离隧道模板,可让您指定哪些应用程序数据将经过 VPN,哪些数据将绕过它并传输至本地网络。

最后更新于

这有帮助吗?