Cisco Cisco Expressway Maintenance Manual

Page of 399
Policy
Behavior
Treat as 
authenticated
Message credentials are not checked and all messages are classified as authenticated.
SIP
The behavior for SIP messages at the zone level depends upon the 
 setting 
(meaning whether the Expressway trusts any pre-existing authenticated indicators - known as P-Asserted-
Identity headers - within the received message).
Policy
Trust
Behavior
Check 
credentials
Off
Messages are not challenged for authentication.
All messages are classified as unauthenticated.
Any existing P-Asserted-Identity headers are removed.
 
On
Messages are not challenged for authentication.
Messages with an existing P-Asserted-Identity header are classified as authenticated, 
and the header is passed on unchanged.
Messages without an existing P-Asserted-Identity header are classified as 
unauthenticated.
Do not check 
credentials
Off
Messages are not challenged for authentication.
All messages are classified as unauthenticated.
Any existing P-Asserted-Identity headers are removed.
 
On
Messages are not challenged for authentication.
Messages with an existing P-Asserted-Identity header are classified as authenticated, 
and the header is passed on unchanged.
Messages without an existing P-Asserted-Identity header are classified as 
unauthenticated.
Treat as 
authenticated
Off
Messages are not challenged for authentication.
All messages are classified as unauthenticated.
Any existing P-Asserted-Identity headers are removed.
 
On
Messages are not challenged for authentication.
Messages with an existing P-Asserted-Identity header are classified as authenticated, 
and the header is passed on unchanged.
Messages without an existing P-Asserted-Identity header are classified as 
unauthenticated.
SIP authentication trust
If the Expressway is configured to use 
 it will authenticate incoming SIP INVITE 
requests. If the Expressway then forwards the request on to a neighbor zone such as another Expressway, 
that receiving system will also authenticate the request. In this scenario the message has to be 
authenticated at every hop.
To simplify this so that a device’s credentials only have to be authenticated once (at the first hop), and to 
reduce the number of SIP messages in your network, you can configure neighbor zones to use the 
Authentication trust mode setting.
Cisco Expressway Administrator Guide (X8.5.1)     
Page 110 of 399
Device authentication
About device authentication