- الرئيسية
- /
- المقال
مقالة التعليمات هذه مخصصة لسلسلة هواتف سيسكو المكتبية 9800 وهاتف فيديو سيسكو 8875 المسجل في Cisco BroadWorks أو Webex Calling.
تكوين خيارات DHCP
يمكنك ضبط الترتيب الذي يستخدم به هاتفك خيارات DHCP. للحصول على مساعدة بشأن خيارات DHCP، راجع دعم خيار DHCP.
| 1 |
قم بالوصول إلى صفحة الويب الخاصة بإدارة الهاتف. |
| 2 |
حدد . |
| 3 |
في قسم ملف تعريف التكوين، قم بتعيين خيار DHCP للاستخدام وخيار DHCPv6 لاستخدام المعلمات كما هو موضح أدناه:
|
| 4 |
انقر فوق إرسال جميع التغييرات. |
دعم خيار DHCP
يسرد الجدول التالي خيارات DHCP المدعومة على هواتف PhoneOS.
| معيار الشبكة | وصف |
|---|---|
| خيار DHCP 1 | قناع الشبكة الفرعية |
| خيار DHCP 2 | تعويض الوقت |
| خيار DHCP 3 | جهاز التوجيه |
| خيار DHCP 6 | خادم أسماء النطاقات |
| خيار DHCP 15 | اسم النطاق |
| خيار DHCP 17 | معلومات خاصة بالبائع لتحديد البائع |
| خيار DHCP 41 | وقت تأجير عنوان IP |
| خيار DHCP 42 | خادم NTP |
| خيار DHCP 43 | معلومات خاصة بالبائع يمكن استخدامه لتوفير تكوين SCEP. |
| خيار DHCP 56 | خادم NTP تكوين خادم NTP مع IPv6 |
| خيار DHCP 60 | معرف فئة المورد |
| خيار DHCP 66 | اسم خادم TFTP |
| خيار DHCP 125 | معلومات خاصة بالبائع لتحديد البائع |
| خيار DHCP 150 | خادم TFTP |
| خيار DHCP 159 | بروتوكول الإنترنت الخاص بخادم التزويد |
| خيار DHCP 160 | عنوان URL الخاص بالتزويد |
قم بتعيين الحد الأدنى لإصدار TLS للعميل والخادم
افتراضيًا، يكون الحد الأدنى لإصدار TLS للعميل والخادم هو 1.2. هذا يعني أن العميل والخادم يقبلان إنشاء اتصالات مع TLS 1.2 أو أعلى. الإصدار الأقصى المدعوم من TLS للعميل والخادم هو 1.3. عند التهيئة، سيتم استخدام الحد الأدنى من إصدار TLS للتفاوض بين عميل TLS وخادم TLS.
يمكنك تعيين الحد الأدنى من إصدار TLS للعميل والخادم على التوالي، مثل 1.1 أو 1.2 أو 1.3.
قبل أن تبدأ
| 1 |
قم بالوصول إلى صفحة الويب الخاصة بإدارة الهاتف. |
| 2 |
حدد . |
| 3 |
في قسم إعدادات الأمان، قم بتكوين المعلمة TLS Client Min Version.
يمكنك أيضًا تكوين هذه المعلمة في ملف التكوين (cfg.xml): <TLS_Client_Min_Version ua="na">TLS 1.2</TLS_Client_Min_Version>
القيم المسموح بها: TLS 1.1 وTLS1.2 وTLS 1.3. الإعداد الافتراضي: TLS 1.2 |
| 4 |
في قسم إعدادات الأمان، قم بتكوين المعلمة TLS Server Min Version. Webex Callingلا يدعم TLS 1.1.
يمكنك أيضًا تكوين هذه المعلمة في ملف التكوين (cfg.xml): <TLS_Server_Min_Version ua="na">TLS 1.2</TLS_Server_Min_Version>
القيم المسموح بها: TLS 1.1 وTLS1.2 وTLS 1.3. الإعداد الافتراضي: TLS 1.2 |
| 5 |
انقر فوق إرسال جميع التغييرات. |
تمكين وضع FIPS
يمكنك جعل الهاتف متوافقًا مع معايير معالجة المعلومات الفيدرالية (FIPS).
FIPS هي مجموعة من المعايير التي تصف معالجة المستندات وخوارزميات التشفير ومعايير تكنولوجيا المعلومات الأخرى للاستخدام داخل الحكومة غير العسكرية ومن قبل المقاولين الحكوميين والبائعين الذين يعملون مع الوكالات. يعد CiscoSSL FOM (وحدة كائن FIPS) مكونًا برمجيًا محددًا بعناية ومصمم للتوافق مع مكتبة CiscoSSL، لذلك يمكن تحويل المنتجات التي تستخدم مكتبة CiscoSSL وواجهة برمجة التطبيقات لاستخدام تشفير FIPS 140-2 الذي تم التحقق من صحته بأقل جهد.
| 1 |
قم بالوصول إلى صفحة الويب الخاصة بإدارة الهاتف. |
| 2 |
حدد . |
| 3 |
في قسم إعدادات الأمان، اختر نعم أو لا من معلمة FIPS Mode. |
| 4 |
انقر فوق إرسال جميع التغييرات. عند تمكين FIPS، تعمل الميزات التالية بسلاسة على الهاتف:
|
قم بتعيين كلمات مرور المستخدم والمشرف
بعد تسجيل الهاتف في نظام التحكم في المكالمات في المرة الأولى أو إجراء إعادة ضبط المصنع على الهاتف، يجب عليك تعيين كلمات مرور المستخدم والمسؤول لتعزيز أمان الهاتف. بعد تعيين كلمات المرور، يمكنك الوصول إلى واجهة الويب الخاصة بالهاتف.
افتراضيًا، تكون كلمات مرور المستخدم والمشرف فارغة. لذلك، يمكنك العثور على مشكلة «عدم توفير كلمة مرور» في .
| 1 |
الوصول إلى صفحة الويب الخاصة بإدارة الهاتف |
| 2 |
حدد . |
| 3 |
(اختياري) في قسم تكوين النظام، قم بتعيين المعلمة «عرض تحذيرات كلمة المرور» إلى «نعم»، ثم انقر فوق «إرسال جميع التغييرات». يمكنك أيضًا تمكين المعلمات في ملف تكوين الهاتف (cfg.xml).
الإعداد الافتراضي: نعم الخيارات: نعم|لا إذا تم تعيين المعلمة إلى لا، فلن يظهر تحذير كلمة المرور على شاشة الهاتف. |
| 4 |
حدد موقع المعلمة كلمة مرور المستخدم أو كلمة مرور المسؤول، وانقر فوق تغيير كلمة المرور بجوار المعلمة. |
| 5 |
أدخل كلمة مرور المستخدم الحالية في حقل كلمة المرور القديمة. إذا لم يكن لديك كلمة مرور، فاحفظ الحقل فارغًا. القيمة الافتراضية فارغة.
|
| 6 |
أدخل كلمة مرور جديدة في حقل كلمة المرور الجديدة. قواعد كلمة المرور الصالحة:
إذا كانت كلمة المرور الجديدة لا تفي بالمتطلبات، فسيتم رفض الإعداد. |
| 7 |
انقر فوق إرسال.
بعد تعيين كلمة مرور المستخدم، تعرض هذه المعلمة ما يلي في ملف XML لتكوين الهاتف (cfg.xml):
|
مصادقة 802.1X
تدعم هواتف Cisco IP مصادقة 802.1X.
تستخدم هواتف Cisco IP ومحولات Cisco Catalyst تقليديًا Cisco Discovery Protocol (CDP) لتعريف بعضها البعض وتحديد المعلمات مثل تخصيص VLAN ومتطلبات الطاقة المضمنة. لا تحدد CDP محطات العمل المتصلة محليًا. توفر هواتف Cisco IP آلية تمرير EAPOL. تسمح هذه الآلية لمحطة العمل المتصلة بهاتف Cisco IP بتمرير رسائل EAPOL إلى مصادقة 802.1X في محول LAN. تضمن آلية المرور أن هاتف IP لا يعمل كمحول LAN لمصادقة نقطة نهاية البيانات قبل الوصول إلى الشبكة.
توفر هواتف Cisco IP أيضًا آلية تسجيل خروج EAPOL للوكيل. في حالة قطع اتصال الكمبيوتر المتصل محليًا بهاتف IP، لا يرى محول LAN فشل الارتباط المادي، نظرًا لأن الارتباط بين محول LAN وهاتف IP يتم الحفاظ عليه. لتجنب المساس بسلامة الشبكة، يرسل هاتف IP رسالة EAPOL-logoff إلى المحول نيابة عن الكمبيوتر الشخصي النهائي، مما يؤدي إلى تشغيل محول LAN لمسح إدخال المصادقة للكمبيوتر الشخصي النهائي.
يتطلب دعم مصادقة 802.1X عدة مكونات:
-
هاتف Cisco IP: يبدأ الهاتف طلب الوصول إلى الشبكة. تحتوي هواتف Cisco IP على مقدم الطلب 802.1X. يسمح هذا المتوسل لمسؤولي الشبكة بالتحكم في اتصال هواتف IP بمنافذ محول LAN. يستخدم الإصدار الحالي لموسل الهاتف 802.1X خياري EAP-FAST وEAP-TLS لمصادقة الشبكة.
-
خادم المصادقة: يجب تكوين كل من خادم المصادقة والمحول بسر مشترك يقوم بمصادقة الهاتف.
-
المحول: يجب أن يدعم المحول 802.1X، حتى يتمكن من العمل كمصدق وتمرير الرسائل بين الهاتف وخادم المصادقة. بعد اكتمال التبادل، يمنح المحول أو يرفض وصول الهاتف إلى الشبكة.
يجب تنفيذ الإجراءات التالية لتكوين 802.1X.
-
قم بتكوين المكونات الأخرى قبل تمكين مصادقة 802.1X على الهاتف.
-
تكوين منفذ الكمبيوتر الشخصي: لا يأخذ معيار 802.1X في الاعتبار شبكات VLAN وبالتالي يوصي بمصادقة جهاز واحد فقط على منفذ محول معين. ومع ذلك، تدعم بعض المحولات المصادقة متعددة المجالات. يحدد تكوين المحول ما إذا كان بإمكانك توصيل جهاز كمبيوتر بمنفذ الكمبيوتر الخاص بالهاتف.
-
ممكّن: إذا كنت تستخدم محولًا يدعم المصادقة متعددة المجالات، فيمكنك تمكين منفذ الكمبيوتر وتوصيل جهاز كمبيوتر به. في هذه الحالة، تدعم هواتف Cisco IP Proxy Eapol-logoff لمراقبة عمليات تبادل المصادقة بين المحول والكمبيوتر المتصل.
لمزيد من المعلومات حول دعم IEEE 802.1X على محولات Cisco Catalyst، راجع أدلة تكوين محول Cisco Catalyst على:
http://www.cisco.com/en/US/products/hw/switches/ps708/ tsd_products_support_series_home .html
-
معطل: إذا كان المحول لا يدعم العديد من الأجهزة المتوافقة مع 802.1X على نفس المنفذ، فيجب عليك تعطيل منفذ الكمبيوتر عند تمكين مصادقة 802.1X. إذا لم تقم بتعطيل هذا المنفذ ثم حاولت توصيل جهاز كمبيوتر به، فإن المحول يرفض الوصول إلى الشبكة لكل من الهاتف والكمبيوتر.
-
- تكوين Voice VLAN: نظرًا لأن معيار 802.1X لا يأخذ في الحسبان شبكات VLAN، يجب تكوين هذا الإعداد استنادًا إلى دعم المحول.
- ممكّن: إذا كنت تستخدم محولًا يدعم المصادقة متعددة النطاقات، فيمكنك متابعته لاستخدام VLAN الصوتية.
- معطل: إذا كان المحول لا يدعم المصادقة متعددة المجالات، فقم بتعطيل Voice VLAN وفكر في تخصيص المنفذ لشبكة VLAN الأصلية.
- (لسلسلة هواتف سيسكو المكتبية 9800 فقط)
تحتوي سلسلة هواتف Cisco Desk Phone 9800 على بادئة مختلفة في PID عن تلك الخاصة بهواتف Cisco الأخرى. لتمكين هاتفك من اجتياز مصادقة 802.1X، قم بتعيين المعلمة Radius·User-Name لتضمين سلسلة هاتف Cisco Desk Phone 9800.
على سبيل المثال، معرف التعريف الشخصي للهاتف 9841 هو DP-9841؛ يمكنك تعيين Radius·User-Name إلى أو.
Start with DPيمكنك تعيينها في كلا القسمين التاليين:Contains DP -
تمكين مصادقة 802.1X على صفحة الويب الخاصة بالهاتف
عند تمكين مصادقة 802.1X، يستخدم الهاتف مصادقة 802.1X لطلب الوصول إلى الشبكة. عند تعطيل مصادقة 802.1X، يستخدم الهاتف Cisco Discovery Protocol (CDP) للحصول على VLAN والوصول إلى الشبكة.
يمكنك تحديد شهادة (MIC/SUDI أو CDC) تستخدم لمصادقة 802.1X. لمزيد من المعلومات حول CDC، راجع شهادة الجهاز المخصص على 9800/8875.
يمكنك عرض حالة المعاملة وإعدادات الأمان في قائمة شاشة الهاتف. لمزيد من المعلومات، راجع قائمة إعدادات الأمان على الهاتف.
| 1 |
قم بتمكين مصادقة 802.1X. حدد وقم بتعيين معلمة تمكين مصادقة 802.1X إلى نعم. يمكنك أيضًا تكوين هذه المعلمة في ملف التكوين (cfg.xml):
قيم صالحة: نعم|لا الإعداد الافتراضي: لا |
| 2 |
حدد إحدى الشهادات المثبتة التالية المستخدمة لمصادقة 802.1X. خيارات القيمة:
يختلف التكوين بناءً على الشبكة:
|
| 3 |
قم بتكوين المعلمة User ID التي سيتم استخدامها كهوية لمصادقة 802.1X في الشبكة السلكية. يتم تفعيل تكوين المعلمة فقط عند استخدام CDC لمصادقة 802.1X السلكية (تم تعيين اختيار الشهادة إلى تثبيت مخصص). افتراضيًا، تكون هذه المعلمة فارغة. تختلف هوية 802.1X السلكية بناءً على الشهادة المحددة:
إذا كان معرف المستخدم فارغًا وتم تكوين الاسم الشائع في CDC، فسيستخدم 802.1X السلكي الاسم الشائع لـ CDC كهوية. يمكنك أيضًا تكوين هذه المعلمة في ملف التكوين (cfg.xml):
القيم الصالحة: 127 حرفًا كحد أقصى الإعداد الافتراضي: فارغ تدعم هذه المعلمة أيضًا متغيرات توسيع الماكرو، راجع متغيرات توسيع الماكرو للحصول على التفاصيل. إذا كنت ترغب في استخدام خيارات DHCP لتوفير معرف المستخدم، راجع توفير الاسم العام أو معرف المستخدم عبر خيار DHCP 15. |
| 4 |
انقر فوق إرسال جميع التغييرات. |
قائمة إعدادات الأمان على الهاتف
يمكنك عرض المعلومات حول إعدادات الأمان في قائمة الهاتف. مسار التنقل هو: . يعتمد توفر المعلومات على إعدادات الشبكة في مؤسستك.
|
المعلمات |
خيارات |
إفتراضي |
وصف |
|---|---|---|---|
|
مصادقة الجهاز |
على إيقاف |
إيقاف |
يقوم بتمكين مصادقة 802.1X أو تعطيلها على الهاتف. يمكن الاحتفاظ بإعداد المعلمة بعد تسجيل الهاتف خارج الصندوق (OOB). |
|
حالة المعاملة | معاق |
يعرض حالة مصادقة 802.1X. يمكن أن تكون الولاية (لا تقتصر على):
| |
|
بروتوكول | لا شيء |
يعرض أسلوب EAP المستخدم لمصادقة 802.1X. يمكن أن يكون البروتوكول EAP-FAST أو EAP-TLS. | |
|
نوع شهادة المستخدم |
تم تثبيت التصنيع تم تثبيته بشكل مخصص |
تم تثبيت التصنيع |
يقوم بتحديد الشهادة لمصادقة 802.1X أثناء التسجيل الأولي وتجديد الشهادة.
تظهر هذه المعلمة على الهاتف فقط عند تمكين مصادقة الجهاز. |
| التوافق مع الإصدارات السابقة مع WPA |
على إيقاف | إيقاف |
يحدد ما إذا كان الإصدار الأقدم من Wi-Fi Protected Access (WPA) متوافقًا على الهاتف للاتصال بشبكة لاسلكية أو نقطة وصول (AP).
تتوفر هذه الميزة فقط على هواتف 9861/9871/8875. |
قم بإعداد خادم وكيل
يمكنك تكوين الهاتف لاستخدام خادم وكيل لتعزيز الأمان. عادةً، يمكن لخادم وكيل HTTP توفير الخدمات التالية:
- توجيه حركة المرور بين الشبكات الداخلية والخارجية
- تصفية حركة المرور أو مراقبتها أو تسجيلها
- استجابات التخزين المؤقت لتحسين الأداء
أيضًا، يمكن أن يعمل خادم وكيل HTTP كجدار حماية بين الهاتف والإنترنت. بعد التهيئة الناجحة، يتصل الهاتف بالإنترنت من خلال الخادم الوكيل الذي يحمي الهاتف من الهجمات الإلكترونية.
عند التكوين، تنطبق ميزة وكيل HTTP على جميع التطبيقات التي تستخدم بروتوكول HTTP. على سبيل المثال:
- GDS (إعداد رمز التفعيل)
- تنشيط جهاز EDOS
- الانضمام إلى Webex Cloud (عبر EDOS أو GDS)
- CA مخصص
- التزويد
- ترقية البرامج الثابتة
- تقرير حالة الهاتف
- تحميل PRT
- خدمات إكس إس آي
- خدمات ويبكس
- حاليًا، تدعم الميزة IPv4 فقط.
- يمكن الاحتفاظ بإعدادات وكيل HTTP بعد تسجيل الهاتف خارج الصندوق (OOB).
| 1 |
قم بالوصول إلى صفحة الويب الخاصة بإدارة الهاتف. |
| 2 |
حدد . |
| 3 |
في قسم إعدادات وكيل HTTP، حدد وضع الوكيل من القائمة المنسدلة وضع الوكيل وقم بتكوين المعلمات ذات الصلة. لمزيد من المعلومات حول المعلمات والمعلمات المطلوبة لكل وضع بروكسي، راجع المعلمات لإعدادات بروكسي HTTP. |
| 4 |
انقر فوق إرسال جميع التغييرات. |
المعلمات الخاصة بإعدادات بروكسي HTTP
يحدد الجدول التالي وظيفة واستخدام معاملات وكيل HTTP في قسم إعدادات وكيل HTTP ضمن علامة تبويب في واجهة الويب الخاصة بالهاتف. كما تحدد أيضًا صيغة السلسلة التي تمت إضافتها في ملف تكوين الهاتف (cfg.xml) مع كود XML لتكوين المعلمة.
| المعلمة | وصف |
|---|---|
| وضع الوكيل | يحدد وضع وكيل HTTP الذي يستخدمه الهاتف، أو يعطل
ميزة وكيل HTTP.
قم بتنفيذ أحد الإجراءات التالية:
القيم المسموح بها: تلقائي ويدوي وإيقاف الإعداد الافتراضي: إيقاف |
| اكتشاف تلقائي لوكيل الويب | يحدد ما إذا كان الهاتف يستخدم بروتوكول الاكتشاف التلقائي لوكيل الويب (WPAD)
لاسترداد ملف PAC. يستخدم بروتوكول WPAD DHCP أو DNS أو كلا بروتوكولي الشبكة لتحديد موقع ملف التكوين التلقائي للوكيل (PAC) تلقائيًا. يتم استخدام ملف PAC لتحديد خادم وكيل لعنوان URL معين. يمكن استضافة هذا الملف محليًا أو على شبكة.
قم بتنفيذ أحد الإجراءات التالية:
القيم المسموح بها: نعم ولا الإعداد الافتراضي: نعم |
| PAC URL | عنوان URL لملف PAC. على سبيل المثال، يتم دعم TFTP وHTTP وHTTPS. إذا قمت بتعيين وضع الوكيل إلى تلقائي والاكتشاف التلقائي لوكيل الويب إلى لا، يجب تكوين هذه المعلمة. قم بتنفيذ أحد الإجراءات التالية:
الإعداد الافتراضي: فارغ |
| مضيف بروكسي | عنوان IP أو اسم المضيف لخادم المضيف الوكيل الذي يمكن للهاتف الوصول إليه. على سبيل المثال:
المخطط ( إذا قمت بتعيين وضع الوكيل إلى يدوي، يجب تكوين هذه المعلمة. قم بتنفيذ أحد الإجراءات التالية:
الإعداد الافتراضي: فارغ |
| منفذ بروكسي | رقم المنفذ الخاص بخادم المضيف الوكيل. إذا قمت بتعيين وضع الوكيل إلى يدوي، يجب تكوين هذه المعلمة. قم بتنفيذ أحد الإجراءات التالية:
الإعداد الافتراضي: 3128 |
| مصادقة الوكيل | يحدد ما إذا كان المستخدم بحاجة إلى تقديم بيانات اعتماد المصادقة (اسم المستخدم وكلمة المرور) التي يتطلبها الخادم الوكيل. تم تكوين هذه المعلمة وفقًا للسلوك الفعلي للخادم الوكيل. إذا قمت بتعيين المعلمة إلى نعم، يجب تكوين اسم المستخدم وكلمة المرور. للحصول على تفاصيل حول المعلمات، راجع المعلمة «اسم المستخدم» و «كلمة المرور» في هذا الجدول. يتم تفعيل تكوين المعلمة عند تعيين وضع الوكيل إلى يدوي. قم بتنفيذ أحد الإجراءات التالية:
القيم المسموح بها: نعم ولا الإعداد الافتراضي: لا |
| اسم المستخدم | اسم مستخدم لمستخدم معتمد على الخادم الوكيل. في حالة تعيين وضع الوكيل إلى يدوي وتعيين مصادقة الوكيل إلى نعم، يجب تكوين المعلمة. قم بتنفيذ أحد الإجراءات التالية:
الإعداد الافتراضي: فارغ |
| كلمة المرور | كلمة مرور اسم المستخدم المحدد لغرض مصادقة الوكيل. في حالة تعيين وضع الوكيل إلى يدوي وتعيين مصادقة الوكيل إلى نعم، يجب تكوين المعلمة. قم بتنفيذ أحد الإجراءات التالية:
الإعداد الافتراضي: فارغ |
| وضع الوكيل | المعلمات المطلوبة | وصف |
|---|---|---|
| إيقاف | NA | تم تعطيل بروكسي HTTP على الهاتف. |
| دليل | مضيف بروكسي منفذ بروكسي مصادقة الوكيل: نعم اسم المستخدم كلمة المرور | حدد خادمًا وكيلاً يدويًا (اسم مضيف أو عنوان IP) ومنفذ وكيل. إذا كان الخادم الوكيل يتطلب المصادقة، فيجب عليك أيضًا إدخال اسم المستخدم وكلمة المرور. |
| مضيف بروكسي منفذ بروكسي مصادقة الوكيل: لا | حدد خادم وكيل يدويًا. لا يتطلب خادم الوكيل بيانات اعتماد المصادقة. | |
| السيارات | الاكتشاف التلقائي لبروكسي الويب: لا PAC URL | أدخل عنوان URL صالح لـ PAC لاسترداد ملف PAC. |
| الاكتشاف التلقائي لبروكسي الويب: نعم |
يستخدم بروتوكول WPAD لاسترداد ملف PAC تلقائيًا. |
تمكين الوضع الذي بدأه العميل لمفاوضات أمان الطائرة الإعلامية
لحماية جلسات الوسائط، يمكنك تكوين الهاتف لبدء مفاوضات أمان مستوى الوسائط مع الخادم. تتبع آلية الأمان المعايير المذكورة في RFC 3329 ومسودة التمديد لأسماء آلية الأمن لوسائل الإعلام (انظر https://tools.ietf.org/html/draft-dawes-sipcore-mediasec-parameter-08#ref-2). يمكن لنقل المفاوضات بين الهاتف والخادم استخدام بروتوكول SIP عبر UDP و TCP و TLS. يمكنك تقييد تطبيق التفاوض الأمني على مستوى الوسائط فقط عندما يكون بروتوكول نقل الإشارات هو TLS.
| المعلمة | وصف |
|---|---|
|
طلب ميدياسيك |
يحدد ما إذا كان الهاتف يبدأ مفاوضات أمان مستوى الوسائط مع الخادم. قم بتنفيذ أحد الإجراءات التالية:
القيم المسموح بها: نعم|لا
الإعداد الافتراضي: لا |
|
ميدياسيك عبر TLS فقط |
يحدد بروتوكول نقل الإشارات الذي يتم تطبيق التفاوض الأمني على مستوى الوسائط عليه. قبل تعيين هذا الحقل إلى نعم، تأكد من أن بروتوكول نقل الإشارات هو TLS. قم بتنفيذ أحد الإجراءات التالية:
القيم المسموح بها: نعم|لا
الإعداد الافتراضي: لا |
| 1 |
قم بالوصول إلى صفحة الويب الخاصة بإدارة الهاتف. |
| 2 |
حدد . |
| 3 |
في قسم إعدادات SIP، قم بتعيين حقلي طلب MediaSec و MediaSec Over TLS فقط كما هو محدد في الجدول أعلاه. |
| 4 |
انقر فوق إرسال جميع التغييرات. |
أمان شبكة WLAN
نظرًا لأن جميع أجهزة WLAN الموجودة ضمن النطاق يمكنها استقبال كل حركة مرور WLAN الأخرى، فإن تأمين الاتصالات الصوتية أمر بالغ الأهمية في شبكات WLAN. لضمان عدم قيام المتسللين بمعالجة حركة المرور الصوتية أو اعتراضها، تدعم بنية Cisco SAFE Security الهاتف. لمزيد من المعلومات حول الأمان في الشبكات، راجع http://www.cisco.com/en/US/netsol/ns744/ networking_solutions_program_home .html.
يوفر حل الاتصال الهاتفي عبر بروتوكول الإنترنت اللاسلكي من Cisco أمان الشبكة اللاسلكية الذي يمنع عمليات تسجيل الدخول غير المصرح بها والاتصالات المخترقة باستخدام أساليب المصادقة التالية التي يدعمها الهاتف:
-
المصادقة المفتوحة: يمكن لأي جهاز لاسلكي طلب المصادقة في نظام مفتوح. قد تمنح AP التي تتلقى الطلب المصادقة لأي طالب أو فقط لمقدمي الطلبات الموجودين في قائمة المستخدمين. قد يكون الاتصال بين الجهاز اللاسلكي ونقطة الوصول (AP) غير مشفر.
-
بروتوكول المصادقة القابل للتوسعة - المصادقة المرنة عبر المصادقة النفقية الآمنة (EAP-FAST): تقوم بنية أمان خادم العميل هذه بتشفير معاملات EAP داخل نفق أمان مستوى النقل (TLS) بين AP وخادم RADIUS، مثل محرك خدمات الهوية (ISE).
يستخدم نفق TLS بيانات اعتماد الوصول المحمي (PACs) للمصادقة بين العميل (الهاتف) وخادم RADIUS. يرسل الخادم معرف السلطة (AID) إلى العميل (الهاتف)، والذي بدوره يحدد PAC المناسب. يقوم العميل (الهاتف) بإرجاع PAC معتم إلى خادم RADIUS. يقوم الخادم بفك تشفير PAC باستخدام المفتاح الأساسي. تحتوي كلتا نقطتي النهاية الآن على مفتاح PAC ويتم إنشاء نفق TLS. يدعم EAP-FAST التزويد التلقائي لـ PAC، ولكن يجب تمكينه على خادم RADIUS.
في ISE، بشكل افتراضي، تنتهي صلاحية PAC في أسبوع واحد. إذا كان الهاتف يحتوي على PAC منتهي الصلاحية، فإن المصادقة مع خادم RADIUS تستغرق وقتًا أطول بينما يحصل الهاتف على PAC جديد. لتجنب التأخير في توفير PAC، قم بتعيين فترة انتهاء صلاحية PAC إلى 90 يومًا أو أكثر على خادم ISE أو RADIUS.
-
بروتوكول المصادقة المتوسع - مصادقة أمان طبقة النقل (EAP-TLS): تتطلب EAP-TLS شهادة عميل للمصادقة والوصول إلى الشبكة. بالنسبة للشبكة اللاسلكية EAP-TLS، يمكن أن تكون شهادة العميل هي MIC أو LSC أو الشهادة المثبتة من قبل المستخدم.
-
بروتوكول المصادقة المحمية القابلة للتوسعة (PEAP): نظام المصادقة المتبادلة المستند إلى كلمة المرور الخاص بشركة Cisco بين العميل (الهاتف) وخادم RADIUS. يمكن للهاتف استخدام PEAP للمصادقة مع الشبكة اللاسلكية. يتم دعم كل من أساليب المصادقة PEAP-MSCHAPV2 وPEAP-GTC.
-
مفتاح مشترك مسبقًا (PSK): يدعم الهاتف صيغة ASCII. يجب استخدام هذا التنسيق عند إعداد مفتاح WPA/WPA2/SAE المشترك مسبقًا:
ASCII: سلسلة أحرف ASCII من 8 إلى 63 حرفًا في الطول (0-9 والأحرف الصغيرة والكبيرة A-Z والأحرف الخاصة)
مثال: GREG123567 @9ZX &W
تستخدم أنظمة المصادقة التالية خادم RADIUS لإدارة مفاتيح المصادقة:
-
WPA/WPA2/WPA3: يستخدم معلومات خادم RADIUS لإنشاء مفاتيح فريدة للمصادقة. نظرًا لأن هذه المفاتيح يتم إنشاؤها في خادم RADIUS المركزي، فإن WPA2/WPA3 يوفر أمانًا أكثر من مفاتيح WPA المشتركة مسبقًا المخزنة على AP والهاتف.
-
التجوال الآمن السريع: يستخدم خادم RADIUS ومعلومات خادم المجال اللاسلكي (WDS) لإدارة المفاتيح والمصادقة عليها. يقوم WDS بإنشاء ذاكرة تخزين مؤقت لبيانات اعتماد الأمان لأجهزة العميل التي تدعم FT لإعادة المصادقة السريعة والآمنة. يدعم هاتف مكتب سيسكو 9861 و9871 وهاتف فيديو سيسكو 8875 معيار 802.11r (FT). يتم دعم كل من الجو وعبر DS للسماح بالتجوال الآمن السريع. لكننا نوصي بشدة باستخدام طريقة 802.11r (FT) عبر الهواء.
باستخدام WPA/WPA2/WPA3، لا يتم إدخال مفاتيح التشفير على الهاتف، ولكن يتم اشتقاقها تلقائيًا بين AP والهاتف. ولكن يجب إدخال اسم مستخدم EAP وكلمة المرور المستخدمة للمصادقة على كل هاتف.
للتأكد من أن حركة المرور الصوتية آمنة، يدعم الهاتف TKIP و AES للتشفير. عند استخدام هذه الآليات للتشفير، يتم تشفير كل من حزم SIP الخاصة بالإشارات وحزم بروتوكول النقل الصوتي في الوقت الحقيقي (RTP) بين AP والهاتف.
- TKIP
-
يستخدم WPA تشفير TKIP الذي يحتوي على العديد من التحسينات على WEP. يوفر TKIP تشفير المفاتيح لكل حزمة ومتجهات التهيئة الأطول (IVs) التي تعزز التشفير. بالإضافة إلى ذلك، يضمن فحص تكامل الرسائل (MIC) عدم تغيير الحزم المشفرة. يزيل TKIP إمكانية التنبؤ بـ WEP التي تساعد المتسللين على فك تشفير مفتاح WEP.
- AES
-
طريقة تشفير تستخدم لمصادقة WPA2/WPA3. تستخدم هذه المواصفة القياسية الوطنية للتشفير خوارزمية متماثلة لها نفس مفتاح التشفير وفك التشفير. تستخدم AES تشفير سلسلة حظر التشفير (CBC) بحجم 128 بت، والذي يدعم أحجام المفاتيح من 128 بت و 192 بت و 256 بت، كحد أدنى. يدعم الهاتف حجم مفتاح 256 بت.
لا يدعم هاتف مكتب Cisco 9861 و9871 وهاتف فيديو Cisco 8875 بروتوكول تكامل مفاتيح Cisco (CKIP) مع CMIC.
يتم إعداد أنظمة المصادقة والتشفير داخل شبكة LAN اللاسلكية. يتم تكوين شبكات VLAN في الشبكة وعلى نقاط الوصول وتحديد مجموعات مختلفة من المصادقة والتشفير. يرتبط SSID بشبكة VLAN ونظام المصادقة والتشفير المحدد. حتى تتمكن أجهزة العميل اللاسلكية من المصادقة بنجاح، يجب تكوين معرفات SSID نفسها مع أنظمة المصادقة والتشفير الخاصة بها على نقاط الوصول وعلى الهاتف.
تتطلب بعض أنظمة المصادقة أنواعًا محددة من التشفير.
- عند استخدام مفتاح WPA المشترك مسبقًا أو مفتاح WPA2 المشترك مسبقًا أو SAE، يجب تعيين المفتاح المشترك مسبقًا بشكل ثابت على الهاتف. يجب أن تتطابق هذه المفاتيح مع المفاتيح الموجودة على AP.
-
يدعم الهاتف التفاوض التلقائي لـ EAP لـ FAST أو PEAP، ولكن ليس لـ TLS. بالنسبة لوضع EAP-TLS، يجب تحديده.
تعرض أنظمة المصادقة والتشفير في الجدول التالي خيارات تكوين الشبكة للهاتف الذي يتوافق مع تكوين AP.
| نوع FSR | المصادقة | إدارة المفاتيح | التشفير | إطار الإدارة المحمي (PMF) |
|---|---|---|---|---|
| 802.11r (FT) | PSK |
WPA-PSK WPA-PSK-SHA256 FT-PSK | AES | لا |
| 802.11r (FT) | WPA3 |
SAE FT-SAE | AES | نعم |
| 802.11r (FT) | EAP-TLS |
WPA-EAP FT-EAP | AES | لا |
| 802.11r (FT) | EAP-TLS (WPA3) |
WPA-EAP-SHA256 FT-EAP | AES | نعم |
| 802.11r (FT) | EAP-FAST |
WPA-EAP FT-EAP | AES | لا |
| 802.11r (FT) | EAP-FAST (WPA3) |
WPA-EAP-SHA256 FT-EAP | AES | نعم |
| 802.11r (FT) | EAP-PEAP |
WPA-EAP FT-EAP | AES | لا |
| 802.11r (FT) | EAP-PEAP (WPA3) |
WPA-EAP-SHA256 FT-EAP | AES | نعم |
إعداد ملف تعريف Wi-Fi
يمكنك تكوين ملف تعريف Wi-Fi من صفحة الويب الخاصة بالهاتف أو من إعادة مزامنة ملف تعريف الجهاز البعيد ثم ربط ملف التعريف بشبكات Wi-Fi المتاحة. يمكنك استخدام ملف تعريف Wi-Fi هذا للاتصال بشبكة Wi-Fi. حاليًا، يمكن تكوين ملف تعريف Wi-Fi واحد فقط.
يحتوي ملف التعريف على المعلمات المطلوبة للهواتف للاتصال بخادم الهاتف باستخدام Wi-Fi. عند إنشاء ملف تعريف Wi-Fi واستخدامه، لن تحتاج أنت أو المستخدمون إلى تكوين الشبكة اللاسلكية للهواتف الفردية.
يتيح لك ملف تعريف Wi-Fi منع التغييرات في تكوين Wi-Fi على الهاتف من قبل المستخدم أو الحد منها.
نوصي باستخدام ملف تعريف آمن مع بروتوكولات تمكين التشفير لحماية المفاتيح وكلمات المرور عند استخدام ملف تعريف Wi-Fi.
عندما تقوم بإعداد الهواتف لاستخدام أسلوب مصادقة EAP-FAST في وضع الأمان، يحتاج المستخدمون لديك إلى بيانات اعتماد فردية للاتصال بنقطة وصول.
| 1 |
قم بالوصول إلى صفحة الويب الخاصة بالهاتف. |
| 2 |
حدد . |
| 3 |
في قسم ملف تعريف Wi-Fi (n)، قم بتعيين المعلمات كما هو موضح في الجدول التالي المعلمات لملف تعريف Wi-Fi. تكوين ملف تعريف Wi-Fi متاح أيضًا لتسجيل دخول المستخدم.
|
| 4 |
انقر فوق إرسال جميع التغييرات. |
المعلمات لملف تعريف Wi-Fi
يحدد الجدول التالي وظيفة واستخدام كل معلمة في قسم Wi-Fi Profile (n) ضمن علامة تبويب النظام في صفحة الويب الخاصة بالهاتف. كما تحدد أيضًا صيغة السلسلة التي تمت إضافتها في ملف تكوين الهاتف (cfg.xml) لتكوين المعلمة.
| المعلمة | وصف |
|---|---|
| اسم الشبكة | يسمح لك بإدخال اسم SSID الذي سيتم عرضه على الهاتف. يمكن أن تحتوي ملفات التعريف المتعددة على نفس اسم الشبكة مع وضع أمان مختلف. قم بتنفيذ أحد الإجراءات التالية:
الإعداد الافتراضي: فارغ |
| وضع الأمان | يسمح لك بتحديد طريقة المصادقة المستخدمة لتأمين الوصول إلى شبكة Wi-Fi. وفقًا للطريقة التي تختارها، يظهر حقل كلمة المرور حتى تتمكن من تقديم بيانات الاعتماد المطلوبة للانضمام إلى شبكة Wi-Fi هذه. قم بتنفيذ أحد الإجراءات التالية:
الإعداد الافتراضي: تلقائي |
| معرف مستخدم Wi-Fi | يسمح لك بإدخال معرف مستخدم لملف تعريف الشبكة. يتوفر هذا الحقل عندما تقوم بتعيين وضع الأمان إلى تلقائي أو EAP-FAST أو EAP-PEAP. هذا حقل إلزامي ويسمح بحد أقصى 32 حرفًا أبجديًا رقميًا. قم بتنفيذ أحد الإجراءات التالية:
الإعداد الافتراضي: فارغ |
| كلمة مرور الواي فاي | يسمح لك بإدخال كلمة المرور لمعرف مستخدم Wi-Fi المحدد. قم بتنفيذ أحد الإجراءات التالية:
الإعداد الافتراضي: فارغ |
| نطاق التردد | يسمح لك بتحديد نطاق تردد الإشارة اللاسلكية الذي تستخدمه شبكة WLAN. قم بتنفيذ أحد الإجراءات التالية:
الإعداد الافتراضي: تلقائي |
| اختيار الشهادة | يسمح لك بتحديد نوع الشهادة للتسجيل الأولي للشهادة وتجديد الشهادة في الشبكة اللاسلكية. هذه العملية متاحة فقط لمصادقة 802.1X. قم بتنفيذ أحد الإجراءات التالية:
الإعداد الافتراضي: تم تثبيت التصنيع |
تحقق من حالة أمان الجهاز على الهاتف
يتحقق هاتفك من حالة أمان الجهاز تلقائيًا. وفي حالة اكتشاف التهديدات الأمنية المحتملة على الهاتف، يمكن أن تعرض قائمة المشكلات والتشخيصات تفاصيل المشكلات. استنادًا إلى المشكلات التي تم الإبلاغ عنها، يمكن للمسؤول إجراء عمليات لتأمين هاتفك وتقويته.
تتوفر حالة أمان الجهاز قبل تسجيل الهاتف في نظام التحكم في المكالمات (Webex Callingأو BroadWorks).
لعرض تفاصيل مشكلات الأمان على شاشة الهاتف، قم بما يلي:
| 1 |
اضغط على الإعدادات |
| 2 |
حدد . يحتوي تقرير أمان الجهاز حاليًا على المشكلات التالية:
|
| 3 |
اتصل بالمسؤول للحصول على الدعم لحل مشكلات الأمان. |
