في هذه المقالة
ميزات الأمان المدعومة
dropdown icon
أمان المكالمات الهاتفية
    تحديد آمن للمكالمات الجماعية
    تحديد آمن للمكالمات الهاتفية
    توفير التشفير للبارجة
dropdown icon
أمان الشبكة المحلية اللاسلكية
    قم بإعداد ملف تعريف Wi-Fi
    قم بتثبيت شهادة مستخدم من صفحة الويب الخاصة بإدارة الهاتف
    قم بتثبيت CA لخادم المصادقة من صفحة الويب الخاصة بإدارة الهاتف
    قم بإزالة شهادة الأمان يدويًا من صفحة الويب الخاصة بإدارة الهاتف
    قم بإعداد SCEP
قم بإعداد شهادة ذات أهمية محلية (LSC)
dropdown icon
مصادقة 802.1X للشبكات السلكية
    قم بتمكين مصادقة 802.1X للشبكات السلكية على هاتفك
    قم بتمكين مصادقة 802.1X للشبكات السلكية في Cisco Unified Communications Manager Administration
    قائمة إعدادات الأمان على الهاتف
قم بإعداد الإصدارات المدعومة من TLS
قم بإيقاف تشغيل مكبر الصوت وسماعة الرأس على هاتف Cisco اللاسلكي 9821
أمان هاتف سيسكو اللاسلكي 9821 (Unified CM)
list-menuفي هذه المقالة
list-menuهل لديك ملاحظات؟

مقالة المساعدة هذه مخصصة لهاتف Cisco اللاسلكي 9821 المسجل في Cisco Unified Communications Manager (Unified CM).

يمكنك تمكين Cisco Unified Communications Manager (Unified CM) للعمل في بيئة أمان محسنة. مع هذه التحسينات، تعمل شبكة الهاتف الخاص بك تحت مجموعة من الضوابط الصارمة للأمان وإدارة المخاطر لحمايتك وحماية المستخدمين.

تتضمن بيئة الأمان المحسّنة الميزات التالية:

  • مصادقة البحث عن جهات الاتصال

  • TCP كبروتوكول افتراضي لتسجيل التدقيق عن بُعد

  • سياسة بيانات اعتماد محسنة

  • دعم عائلة SHA-2 من الهاشات للتوقيعات الرقمية

  • دعم حجم مفتاح RSA يصل إلى 4096 بت

مع Cisco Unified CM الإصدار 14.0 أو الأحدث، تدعم الهواتف مصادقة SIP OAuth.

يتم دعم OAuth لبروتوكول Proxy Trival لنقل الملفات (TFTP) مع Cisco Unified CM الإصدار 14.0 (1) SU1 أو إصدار أحدث.

للحصول على معلومات إضافية حول الأمان، راجع الأدلة التالية:

يمكن لهاتفك تخزين عدد محدود فقط من ملفات قائمة الثقة بالهوية (ITL). لا يمكن أن تتجاوز ملفات ITL 64 ألفًا على الهاتف، لذا حدد عدد الملفات التي يتم إرسالها Cisco Unified CM إلى الهاتف.

ميزات الأمان المدعومة

تحمي ميزات الأمان من التهديدات، بما في ذلك التهديدات لهوية الهاتف والبيانات. تعمل هذه الميزات على إنشاء تدفقات الاتصالات المصادق عليها والحفاظ عليها بين الهاتف Cisco Unified Communications Manager والخادم، والتأكد من أن الهاتف يستخدم الملفات الموقعة رقميًا فقط.

Cisco Unified Communications Managerيتضمن الإصدار 8.5 (1) والإصدارات الأحدث الأمان افتراضيًا، والذي يوفر ميزات الأمان التالية لهواتف Cisco IP دون تشغيل عميل CTL:

  • توقيع ملفات تكوين الهاتف

  • تشفير ملف تكوين الهاتف

  • HTTPS مع Tomcat وخدمات الويب الأخرى

لا تزال ميزات الإشارات والوسائط الآمنة تتطلب منك تشغيل عميل CTL واستخدام eTokens للأجهزة.

يؤدي تطبيق الأمان في Cisco Unified Communications Manager النظام إلى منع سرقة هوية الهاتف Cisco Unified Communications Manager والخادم، ويمنع التلاعب بالبيانات، ويمنع إرسال إشارات المكالمات والتلاعب ببث الوسائط.

وللتخفيف من حدة هذه التهديدات، تقوم شبكة Cisco IP الهاتفية بإنشاء تدفقات اتصال آمنة (مشفرة) والحفاظ عليها بين الهاتف والخادم، وتوقيع الملفات رقميًا قبل نقلها إلى الهاتف، وتشفير تدفقات الوسائط وإشارات المكالمات بين هواتف Cisco IP.

يتم تثبيت الشهادة ذات الأهمية المحلية (LSC) على الهواتف بعد تنفيذ المهام الضرورية المرتبطة بوظيفة Certificate Authority الوكيل (CAPF). يمكنك استخدامها Cisco Unified Communications Manager Administration لتكوين LSC، كما هو موضح في دليل Cisco Unified Communications Manager الأمان. بدلاً من ذلك، يمكنك بدء تثبيت LSC من قائمة الأمان على الهاتف. تتيح لك هذه القائمة أيضًا تحديث LSC أو إزالته.

تستخدم الهواتف ملف تعريف أمان الهاتف، الذي يحدد ما إذا كان الجهاز غير آمن أو آمن. للحصول على معلومات حول تطبيق ملف تعريف الأمان على الهاتف، راجع الوثائق الخاصة Cisco Unified Communications Manager بالإصدار الخاص بك.

إذا قمت بتكوين الإعدادات المتعلقة بالأمان فيCisco Unified Communications Manager Administration، فإن ملف تكوين الهاتف يحتوي على معلومات حساسة. لضمان خصوصية ملف التكوين، يجب تكوينه للتشفير. للحصول على معلومات تفصيلية، راجع الوثائق الخاصة Cisco Unified Communications Manager بالإصدار الخاص بك.

يقدم الجدول التالي نظرة عامة على ميزات الأمان التي تدعمها الهواتف. لمزيد من المعلومات، راجع الوثائق الخاصة Cisco Unified Communications Manager بالإصدار الخاص بك.

الجدول 1. نظرة عامة على ميزات الأمان

ميزة

وصف

مصادقة الصور

تمنع الملفات الثنائية الموقعة العبث بصورة البرنامج الثابت قبل تحميل الصورة على الهاتف.

يؤدي التلاعب بالصورة إلى فشل الهاتف في عملية المصادقة ورفض الصورة الجديدة.

تثبيت شهادة موقع العميل

يتطلب كل هاتف من هواتف Cisco IP شهادة فريدة لمصادقة الجهاز. تتضمن الهواتف شهادة التصنيع المثبتة (MIC)، ولكن لمزيد من الأمان، يمكنك تحديد تثبيت الشهادة Cisco Unified Communications Manager Administration باستخدام وظيفة Certificate Authority الوكيل (CAPF). بدلاً من ذلك، يمكنك تثبيت شهادة ذات أهمية محلية (LSC) من قائمة الأمان على الهاتف.

مصادقة الجهاز

يحدث بين Cisco Unified Communications Manager الخادم والهاتف عندما يقبل كل كيان شهادة الكيان الآخر. يحدد ما إذا كان Cisco Unified Communications Manager يجب حدوث اتصال آمن بين الهاتف وa؛ وإذا لزم الأمر، يقوم بإنشاء مسار إشارة آمن بين الكيانات باستخدام بروتوكول TLS. Cisco Unified Communications Managerلا تسجل الهواتف ما لم تتمكن من المصادقة عليها.

مصادقة الملفات

يتحقق من صحة الملفات الموقعة رقميًا التي يقوم الهاتف بتنزيلها. يقوم الهاتف بالتحقق من صحة التوقيع للتأكد من عدم حدوث التلاعب بالملف بعد إنشاء الملف. لا تتم كتابة الملفات التي تفشل في المصادقة إلى ذاكرة Flash على الهاتف. يرفض الهاتف هذه الملفات دون مزيد من المعالجة.

تشفير الملفات

يمنع التشفير الكشف عن المعلومات الحساسة أثناء نقل الملف إلى الهاتف. بالإضافة إلى ذلك، يتحقق الهاتف من صحة التوقيع للتأكد من عدم حدوث التلاعب بالملف بعد إنشاء الملف. لا تتم كتابة الملفات التي تفشل في المصادقة إلى ذاكرة Flash على الهاتف. يرفض الهاتف هذه الملفات دون مزيد من المعالجة.

مصادقة إرسال الإشارات

يستخدم بروتوكول TLS للتحقق من عدم حدوث أي تلاعب في حزم الإشارات أثناء الإرسال.

شهادة التصنيع المثبتة

يحتوي كل هاتف من هواتف Cisco IP على شهادة تصنيع فريدة مثبتة (MIC) ، تُستخدم لمصادقة الجهاز. يوفر MIC إثباتًا فريدًا دائمًا لهوية الهاتف Cisco Unified Communications Manager ويسمح بمصادقة الهاتف.

تشفير الوسائط

يستخدم SRTP للتأكد من أن تدفقات الوسائط بين الأجهزة المدعومة آمنة وأن الجهاز المقصود فقط يستقبل البيانات ويقرأها. يتضمن إنشاء زوج مفاتيح أساسي للوسائط للأجهزة، وتسليم المفاتيح إلى الأجهزة، وتأمين تسليم المفاتيح أثناء نقل المفاتيح.

CAPF (وظيفة Certificate Authority الوكيل)

يقوم بتنفيذ أجزاء من إجراءات إنشاء الشهادات التي تتطلب معالجة مكثفة للغاية بالنسبة للهاتف، ويتفاعل مع الهاتف لتوليد المفاتيح وتثبيت الشهادة. يمكن تكوين CAPF لطلب الشهادات من سلطات الشهادات المحددة من قبل العميل نيابة عن الهاتف، أو يمكن تكوينه لإنشاء الشهادات محليًا.

يتم دعم كل من أنواع مفاتيح EC (المنحنى البيضاوي) و RSA. لاستخدام مفتاح EC، تأكد من تمكين المعلمة «دعم خوارزميات التشفير المتقدمة لنقطة النهاية» (من النظام > معلمة المؤسسة).

لمزيد من المعلومات حول CAPF والتكوينات ذات الصلة، راجع المستندات التالية:

ملف تعريف الأمان

يحدد ما إذا كان الهاتف غير آمن أو مصدق أو مشفر أو محمي. وتصف الإدخالات الأخرى في هذا الجدول ميزات الأمان.

ملفات التكوين المشفرة

يتيح لك ضمان خصوصية ملفات تكوين الهاتف.

تعطيل خادم الويب الاختياري للهاتف

لأغراض أمنية، يمكنك منع الوصول إلى صفحات الويب الخاصة بالهاتف (التي تعرض إحصاءات تشغيلية متنوعة للهاتف) وبوابة الرعاية الذاتية.

تصلب الهاتف

خيارات الأمان الإضافية، التي يمكنك التحكم فيها من خلالCisco Unified Communications Manager Administration:

  • تعطيل ARP المجاني (GARP)
  • تعطيل الوصول إلى قائمة الإعداد أو توفير وصول مقيد
  • تعطيل الوصول إلى صفحات الويب الخاصة بإدارة الهاتف
  • تعطيل منفذ ملحقات البلوتوث
  • تقييد شفرات TLS

تجاوز فشل SIP الآمن لـ SRST

بعد تكوين مرجع Survivable Remote Site Telephony (SRST) للأمان ثم إعادة تعيين الأجهزة التابعةCisco Unified Communications Manager Administration، يضيف خادم TFTP شهادة SRST إلى ملف cnf.xml الخاص بالهاتف ويرسل الملف إلى الهاتف. ثم يستخدم الهاتف الآمن اتصال TLS للتفاعل مع جهاز التوجيه الذي يدعم SRST.

تشفير الإشارات

يضمن تشفير جميع رسائل إشارات SIP المرسلة بين الجهاز Cisco Unified Communications Manager والخادم.

إنذار تحديث قائمة الثقة

عندما يتم تحديث قائمة الثقة على الهاتف، Cisco Unified Communications Manager تتلقى تنبيهًا للإشارة إلى نجاح التحديث أو فشله. راجع الجدول التالي لمزيد من المعلومات.

تشفير AES 256

عند الاتصال Cisco Unified Communications Manager بالإصدار 10.5 (2) والإصدارات الأحدث، تدعم الهواتف دعم تشفير AES 256 لـ TLS و SIP للإشارة وتشفير الوسائط. يتيح ذلك للهواتف بدء اتصالات TLS 1.2 ودعمها باستخدام الأصفار المستندة إلى AES-256 والتي تتوافق مع معايير SHA-2 (خوارزمية التجزئة الآمنة) ومتوافقة مع معايير معالجة المعلومات الفيدرالية (FIPS). تشمل الأصفار:

  • بالنسبة لاتصالات TLS:
    • TLS_ECDHE_RSA_WITH_AES_256_GCM_SHA384
    • TLS_ECDHE_RSA_WITH_AES_128_GCM_SHA256
  • بالنسبة لـ sRTP:
    • AEAD_AES_256_GCM
    • AEAD_AES_128_GCM

لمزيد من المعلومات، راجع Cisco Unified Communications Manager الوثائق.

شهادات خوارزمية التوقيع الرقمي ذات المنحنى البيضاوي (ECDSA)

كجزء من شهادة المعايير المشتركة (CC)، تمت إضافة شهادات ECDSA في الإصدار 11.0Cisco Unified Communications Manager. يؤثر هذا على جميع منتجات نظام التشغيل الصوتي (VOS) التي تعمل بنظام CUCM 11.5 والإصدارات الأحدث.

شهادة Tomcat متعددة الخوادم (SAN) مع Cisco UCM

يدعم Cisco UCM الهاتف شهادات Tomcat متعددة الخوادم (SAN) التي تم تكوينها. يمكن العثور على عنوان خادم TFTP الصحيح في ملف ITL الخاص بالهاتف لتسجيل الهاتف.

لمزيد من المعلومات حول الميزة، راجع ما يلي:

يحتوي الجدول التالي على رسائل التنبيه الخاصة بتحديث قائمة الثقة والمعنى. لمزيد من المعلومات، راجع Cisco Unified Communications Manager الوثائق.

الجدول 2. رسائل التنبيه لتحديث قائمة الثقة
الرمز والرسالة وصف

1 - TL_SUCCESS

تم استلام CTL و/أو سجل المعاملات الدولي الجديد

2 - CTL_INITIAL_SUCCESS

تم استلام CTL جديدة، ولا توجد ليرة تركية حالية

3 - ITL_INITIAL_SUCCESS

تم استلام سجل المعاملات الدولي الجديد، ولا توجد ليرة تركية موجودة

4 - TL_INITIAL_SUCCESS

تم استلام CTL وسجل المعاملات الدولي الجديدين، ولا توجد ليرة تركية حالية

5 - TL_FAILED_OLD_CTL

فشل التحديث إلى CTL الجديد، ولكن لديك TL سابق

6 - TL_FAILED_NO_TL

فشل التحديث إلى TL الجديد، وليس لديك TL قديم

7 - TL_FAILED

فشل عام

8 - TL_FAILED_OLD_ITL

فشل التحديث إلى ITL الجديد، ولكن لديك TL سابق

9 - TL_FAILED_OLD_TL

فشل التحديث إلى TL الجديد، ولكن لديك TL سابق

أمان المكالمات الهاتفية

عند تطبيق الأمان على الهاتف، يمكنك تحديد المكالمات الهاتفية الآمنة من خلال الرموز الموجودة على شاشة الهاتف. يمكنك أيضًا تحديد ما إذا كان الهاتف المتصل آمنًا ومحميًا إذا تم تشغيل نغمة الأمان في بداية المكالمة.

في مكالمة آمنة، يتم تشفير جميع إشارات المكالمات وتدفقات الوسائط. توفر المكالمة الآمنة مستوى عالٍ من الأمان، مما يوفر النزاهة والخصوصية للمكالمة. عندما يتم تشفير مكالمة قيد التقدم، يمكنك رؤية الرمز الآمن 9821 secure call icon على الخط.

  • إذا تم توجيه المكالمة من خلال أرجل مكالمات غير IP، على سبيل المثال، PSTN، فقد تكون المكالمة غير آمنة على الرغم من أنها مشفرة داخل شبكة IP ولديها رمز قفل مرتبط بها.

  • يتم دعم الاتصال الآمن للاتصالات بين هاتفين فقط. لا تتوفر بعض الميزات، مثل المكالمات الجماعية والخطوط المشتركة، عند تكوين الاتصال الآمن.

في Cisco Unified Communications Manager الداخل، يمكن تعيين حالة حماية للهواتف التي تم تكوينها على أنها آمنة (مشفرة وموثوقة). بمجرد الحماية، يمكن تكوين هذه الأجهزة لتشغيل نغمة أمان في بداية كل مكالمة.

  • جهاز محمي:

    لتغيير حالة هاتف آمن إلى محمي:

    1. فيCisco Unified Communications Manager Administration، حدد الجهاز > الهاتف.
    2. حدد موقع الهاتف الذي ستقوم بإعداده.
    3. في نافذة تكوين الهاتف، حدد خانة اختيار الجهاز المحمي.
    4. انقر فوق حفظ.
  • تشغيل نغمة الإشارة الآمنة:

    لتمكين الهاتف المحمي من تشغيل نغمة إشارة آمنة أو غير آمنة:

    1. فيCisco Unified Communications Manager Administration، حدد النظام > معلمات الخدمة.
    2. حدد الخادم ثم Cisco CallManager الخدمة.
    3. في منطقة المعلمات على مستوى المجموعة (الميزة - النغمة الآمنة)، اضبط نغمة التشغيل للإشارة إلى إعداد حالة المكالمة الآمنة/غير الآمنة إلى True.
    4. انقر فوق حفظ.

تحديد آمن للمكالمات الجماعية

يمكنك بدء مكالمة جماعية آمنة ومراقبة مستوى أمان المشاركين. يتم إنشاء مكالمة جماعية آمنة باستخدام هذه العملية:

  1. يبدأ المستخدم المؤتمر من هاتف آمن.

  2. Cisco Unified Communications Managerيقوم بتعيين جسر مؤتمر آمن للمكالمة.

  3. عند إضافة المشاركين، Cisco Unified Communications Manager يتحقق من وضع الأمان لكل هاتف ويحافظ على المستوى الآمن للمؤتمر.

  4. يعرض الهاتف مستوى الأمان للمكالمة الجماعية. يعرض المؤتمر الآمن الرمز الآمن9821 secure call icon.

يتم دعم الاتصال الآمن بين هاتفين. بالنسبة للهواتف المحمية، لا تتوفر بعض الميزات، مثل المكالمات الجماعية والخطوط المشتركة وExtension Mobility، عند تكوين الاتصال الآمن.

يوفر الجدول التالي معلومات حول التغييرات في مستويات أمان المؤتمر وفقًا لمستوى أمان هاتف البادئ ومستويات أمان المشاركين وتوافر جسور المؤتمرات الآمنة.

الجدول 3. القيود الأمنية مع المكالمات الجماعية

مستوى أمان هاتف البادئ

الميزة المستخدمة

مستوى الأمان للمشاركين

نتائج العمل

غير آمن

مؤتمر

آمن

جسر مؤتمرات غير آمن

مؤتمر غير آمن

آمن

مؤتمر

عضو واحد على الأقل غير آمن.

جسر مؤتمرات آمن

مؤتمر غير آمن

آمن

مؤتمر

آمن

جسر مؤتمرات آمن

مؤتمر آمن على مستوى مشفر

غير آمن

قابلني

يتم تشفير الحد الأدنى من مستوى الأمان.

يتلقى البادئ نغمة إعادة الطلب.

آمن

قابلني

الحد الأدنى لمستوى الأمان غير آمن.

جسر مؤتمرات آمن

يقبل المؤتمر جميع المكالمات.

تحديد آمن للمكالمات الهاتفية

يتم إنشاء مكالمة آمنة عندما يتم تكوين هاتفك والهاتف الموجود على الطرف الآخر لإجراء مكالمات آمنة. يمكن أن يكون الهاتف الآخر في نفس شبكة Cisco IP، أو على شبكة خارج شبكة IP. لا يمكن إجراء مكالمات آمنة إلا بين هاتفين. يجب أن تدعم المكالمات الجماعية المكالمة الآمنة بعد إعداد جسر المؤتمر الآمن.

يتم إنشاء مكالمة آمنة باستخدام هذه العملية:

  1. يبدأ المستخدم المكالمة من هاتف آمن (وضع الأمان الآمن).

  2. يعرض الهاتف الرمز الآمن 9821 secure call icon على شاشة الهاتف. يشير هذا الرمز إلى أن الهاتف تم تكوينه لإجراء مكالمات آمنة، ولكن هذا لا يعني أن الهاتف المتصل الآخر آمن أيضًا.

  3. يسمع المستخدم نغمة أمان في حالة اتصال المكالمة بهاتف آمن آخر، مما يشير إلى أن كلا طرفي المحادثة مشفران ومؤمنان. إذا كانت المكالمة تتصل بهاتف غير آمن، فلن يسمع المستخدم نغمة الأمان.

يتم دعم الاتصال الآمن بين هاتفين. بالنسبة للهواتف المحمية، لا تتوفر بعض الميزات، مثل المكالمات الجماعية والخطوط المشتركة وExtension Mobility، عند تكوين الاتصال الآمن.

تقوم الهواتف المحمية فقط بتشغيل نغمات الإشارة الآمنة أو غير الآمنة هذه. لا تقوم الهواتف غير المحمية بتشغيل النغمات أبدًا. إذا تغيرت الحالة العامة للمكالمة أثناء المكالمة، تتغير نغمة الإشارة ويقوم الهاتف المحمي بتشغيل النغمة المناسبة.

عند تعيين خيار نغمة التشغيل للإشارة إلى حالة المكالمة الآمنة/غير الآمنة على True:

  • عندما يتم إنشاء وسائط آمنة من البداية إلى النهاية وتكون حالة المكالمة آمنة، يقوم الهاتف بتشغيل نغمة الإشارة الآمنة (ثلاث صفارات طويلة مع فترات توقف).

  • عندما يتم إنشاء وسائط غير آمنة من البداية إلى النهاية وتكون حالة المكالمة غير آمنة، يقوم الهاتف بتشغيل نغمة الإشارة غير الآمنة (ست صفارات قصيرة مع فترات توقف قصيرة).

إذا تم ضبط خيار نغمة التشغيل للإشارة إلى حالة المكالمة الآمنة/غير الآمنة على False، فلن يتم تشغيل أي نغمة.

توفير التشفير للبارجة

Cisco Unified Communications Managerيتحقق من حالة أمان الهاتف عند إنشاء المؤتمرات ويغير مؤشر الأمان للمؤتمر أو يمنع إكمال المكالمة للحفاظ على النزاهة والأمان في النظام.

لا يمكن للمستخدم الدخول في مكالمة مشفرة إذا لم يتم تكوين الهاتف المستخدم في البارجة للتشفير. عند فشل البارجة في هذه الحالة، يتم تشغيل نغمة إعادة الترتيب (الانشغال السريع) على الهاتف الذي بدأت فيه البارجة.

إذا تم تكوين هاتف البادئ للتشفير، يمكن لبادئ البارجة الدخول في مكالمة غير آمنة من الهاتف المشفر. بعد حدوث البارجة، يتم Cisco Unified Communications Manager تصنيف المكالمة على أنها غير آمنة.

إذا تم تكوين هاتف البادئ للتشفير، يمكن لبادئ البارجة الدخول في مكالمة مشفرة، ويشير الهاتف إلى أن المكالمة مشفرة.

أمان الشبكة المحلية اللاسلكية

نظرًا لأن جميع أجهزة WLAN الموجودة ضمن النطاق يمكنها استقبال كل حركة مرور WLAN الأخرى، فإن تأمين الاتصالات الصوتية أمر بالغ الأهمية في شبكات WLAN. لضمان عدم قيام المتسللين بمعالجة حركة المرور الصوتية أو اعتراضها، تدعم بنية Cisco SAFE Security الهاتف. لمزيد من المعلومات حول الأمان في الشبكات، راجع http://www.cisco.com/en/US/netsol/ns744/ networking_solutions_program_home .html.

يوفر حل الاتصال الهاتفي عبر بروتوكول الإنترنت اللاسلكي من Cisco أمان الشبكة اللاسلكية الذي يمنع عمليات تسجيل الدخول غير المصرح بها والاتصالات المخترقة باستخدام أساليب المصادقة التالية التي يدعمها الهاتف.

  • المصادقة المفتوحة: يمكن لأي جهاز لاسلكي طلب المصادقة في نظام مفتوح. قد تمنح AP التي تتلقى الطلب المصادقة لأي طالب أو فقط لمقدمي الطلبات الموجودين في قائمة المستخدمين. قد يكون الاتصال بين الجهاز اللاسلكي ونقطة الوصول (AP) غير مشفر.

  • بروتوكول المصادقة القابل للتوسعة - المصادقة المرنة عبر المصادقة النفقية الآمنة (EAP-FAST): تقوم بنية أمان خادم العميل هذه بتشفير معاملات EAP داخل نفق أمان مستوى النقل (TLS) بين AP وخادم RADIUS، مثل محرك خدمات الهوية (ISE).

    يستخدم نفق TLS بيانات اعتماد الوصول المحمي (PACs) للمصادقة بين العميل (الهاتف) وخادم RADIUS. يرسل الخادم معرف السلطة (AID) إلى العميل (الهاتف)، والذي بدوره يحدد PAC المناسب. يقوم العميل (الهاتف) بإرجاع PAC معتم إلى خادم RADIUS. يقوم الخادم بفك تشفير PAC باستخدام المفتاح الأساسي. تحتوي كلتا نقطتي النهاية الآن على مفتاح PAC ويتم إنشاء نفق TLS. يدعم EAP-FAST التزويد التلقائي لـ PAC، ولكن يجب تمكينه على خادم RADIUS.

    في ISE، بشكل افتراضي، تنتهي صلاحية PAC في أسبوع واحد. إذا كان الهاتف يحتوي على PAC منتهي الصلاحية، فإن المصادقة مع خادم RADIUS تستغرق وقتًا أطول بينما يحصل الهاتف على PAC جديد. لتجنب التأخير في توفير PAC، قم بتعيين فترة انتهاء صلاحية PAC إلى 90 يومًا أو أكثر على خادم ISE أو RADIUS.

  • بروتوكول المصادقة المتوسع - مصادقة أمان طبقة النقل (EAP-TLS): تتطلب EAP-TLS شهادة عميل للمصادقة والوصول إلى الشبكة. بالنسبة للشبكة اللاسلكية EAP-TLS، يمكن أن تكون شهادة العميل هي MIC أو LSC أو الشهادة المثبتة من قبل المستخدم.

  • بروتوكول المصادقة المحمية القابلة للتوسعة (PEAP): نظام المصادقة المتبادلة المستند إلى كلمة المرور الخاص بشركة Cisco بين العميل (الهاتف) وخادم RADIUS. يمكن للهاتف استخدام PEAP للمصادقة مع الشبكة اللاسلكية. يتم دعم كل من أساليب المصادقة PEAP-MSCHAPV2 وPEAP-GTC.

  • المفتاح المشترك مسبقًا (PSK): يدعم الهاتف تنسيقات ASCII والأشكال السداسية العشرية (HEX). يجب استخدام هذه التنسيقات عند إعداد مفتاح WPA2/SAE المشترك مسبقًا.

    ASCII: سلسلة أحرف ASCII بطول 8 إلى 63 حرفًا (0-9، أحرف صغيرة a-z، أحرف كبيرة A-Z، وأحرف خاصة). على سبيل المثال، GREG123567@9ZX&W.

    HEX: سلسلة من ستة أحرف بطول 64 رقمًا سداسيًا (0-9 أو a-f أو A-F).

تستخدم أنظمة المصادقة التالية خادم RADIUS لإدارة مفاتيح المصادقة:

  • WPA2/WPA3: يستخدم معلومات خادم RADIUS لإنشاء مفاتيح فريدة للمصادقة. نظرًا لأن هذه المفاتيح يتم إنشاؤها في خادم RADIUS المركزي، فإن WPA2/WPA3 يوفر أمانًا أكثر من مفاتيح WPA المشتركة مسبقًا المخزنة على AP والهاتف.

  • التجوال الآمن السريع: يستخدم خادم RADIUS ومعلومات خادم المجال اللاسلكي (WDS) لإدارة المفاتيح والمصادقة عليها. يقوم WDS بإنشاء ذاكرة تخزين مؤقت لبيانات اعتماد الأمان لأجهزة العميل التي تدعم FT لإعادة المصادقة السريعة والآمنة.

باستخدام WPA2/WPA3، لا يتم إدخال مفاتيح التشفير على الهاتف، ولكن يتم اشتقاقها تلقائيًا بين AP والهاتف. ولكن يجب إدخال اسم مستخدم EAP وكلمة المرور المستخدمة للمصادقة على كل هاتف.

للمساعدة في حماية حركة المرور الصوتية عبر الارتباط اللاسلكي، يدعم الهاتف التشفير المستند إلى AES لمصادقة WPA2/WPA3. AES عبارة عن تشفير كتلة متماثل تم توحيده بواسطة NIST. تستخدم AES حجم كتلة ثابتًا يبلغ 128 بت وتدعم أحجام المفاتيح من 128 بت و 192 بت و 256 بت. في شبكات Wi-Fi، يتم استخدام AES بواسطة مجموعات التشفير مثل CCMP أو GCMP، بينما يتم توفير المصادقة بشكل منفصل بواسطة PSK أو SAE أو 802.1X/EAP، اعتمادًا على وضع أمان WLAN الذي تم تكوينه. تعتمد مجموعة التشفير المدعومة وحجم المفتاح على طراز الهاتف وتكوين WLAN.

عندما يستخدم الهاتف تشفير AES، يتم تشفير كل من حزم SIP للإشارة وحزم بروتوكول النقل الصوتي في الوقت الحقيقي (RTP) بين AP والهاتف.

يتم إعداد أنظمة المصادقة والتشفير داخل شبكة LAN اللاسلكية. يتم تكوين شبكات VLAN في الشبكة وعلى نقاط الوصول وتحديد مجموعات مختلفة من المصادقة والتشفير. يرتبط SSID بشبكة VLAN ونظام المصادقة والتشفير المحدد. حتى تتمكن أجهزة العميل اللاسلكية من المصادقة بنجاح، يجب تكوين معرفات SSID نفسها مع أنظمة المصادقة والتشفير الخاصة بها على نقاط الوصول وعلى الهاتف.

تتطلب بعض أنظمة المصادقة أنواعًا محددة من التشفير.

عند استخدام مفتاح WPA2 المشترك مسبقًا أو SAE، يجب تعيين المفتاح المشترك مسبقًا بشكل ثابت على الهاتف. يجب أن تتطابق هذه المفاتيح مع المفاتيح الموجودة على AP.

تعرض أنظمة المصادقة والتشفير في الجدول التالي خيارات تكوين الشبكة لـ Cisco Wireless Phone 9821 التي تتوافق مع تكوين AP.

الجدول 4. أنظمة المصادقة والتشفير
نوع FSRالمصادقةإدارة المفاتيحالتشفيرإطار الإدارة المحمي (PMF)
802.11r (FT)PSK

WPA-PSK

WPA-PSK-SHA256

FT-PSK

AESلا
802.11r (FT)WPA3

SAE

FT-SAE

AESنعم
802.11r (FT)EAP-TLS

WPA-EAP

FT-EAP

AESلا
802.11r (FT)EAP-TLS (WPA3)

WPA-EAP-SHA256

FT-EAP

AESنعم
802.11r (FT)EAP-FAST

WPA-EAP

FT-EAP

AESلا
802.11r (FT)EAP-FAST (WPA3)

WPA-EAP-SHA256

FT-EAP

AESنعم
802.11r (FT)EAP-PEAP

WPA-EAP

FT-EAP

AESلا
802.11r (FT)EAP-PEAP (WPA3)

WPA-EAP-SHA256

FT-EAP

AESنعم
غير قابل للأقدامجناح BWPA-EAP-SUITE-BGCMPنعم
غير قابل للأقدامجناح B-192WPA-EAP-SUITE-B-192GCMPنعم

قم بإعداد ملف تعريف Wi-Fi

يمكنك تكوين ملف تعريف Wi-Fi وتعيينه إلى هاتف Cisco اللاسلكي 9821. يحتوي ملف التعريف هذا على المعلمات الضرورية للهاتف لإنشاء اتصال Wi-Fi والتسجيل لاحقًاCisco Unified CM. عند إنشاء ملف تعريف Wi-Fi واستخدامه، لن تحتاج أنت أو المستخدمون إلى تكوين الشبكة اللاسلكية للهواتف الفردية.

نوصي باستخدام ملف تعريف آمن مع تمكين تشفير TFTP لحماية المفاتيح وكلمات المرور عند استخدام ملف تعريف Wi-Fi.

تدعم الهواتف شهادة خادم واحدة لكل طريقة تثبيت (يدوي أو SCEP أو TFTP).

ضع الملاحظات التالية في الاعتبار قبل تكوين ملف تعريف WLAN:

  • اسم المستخدم وكلمة المرور

    • عندما تستخدم شبكتك EAP-FAST وPEAP لمصادقة المستخدم، يجب تكوين كل من اسم المستخدم وكلمة المرور إذا لزم الأمر في خدمة مستخدم طلب المصادقة عن بُعد (RADIUS) والهاتف.

    • يجب أن تكون بيانات الاعتماد التي تدخلها في ملف تعريف LAN اللاسلكي متطابقة مع بيانات الاعتماد التي قمت بتكوينها على خادم RADIUS.
    • إذا كنت تستخدم نطاقات داخل شبكتك، يجب إدخال اسم المستخدم مع اسم المجال، بالتنسيق: domain\username.

  • قد تؤدي الإجراءات التالية إلى مسح كلمة مرور Wi-Fi الحالية:

    • إدخال معرف مستخدم أو كلمة مرور غير صالحة
    • تثبيت مرجع مصدق جذري غير صالح أو منتهي الصلاحية عند تعيين نوع EAP إلى PEAP-MSCHAPV2 أو PEAP-GTC
    • تعطيل نوع EAP قيد الاستخدام على خادم RADIUS قبل تحويل الهاتف إلى نوع EAP الجديد
  • لتغيير نوع EAP، تأكد من تمكين نوع EAP الجديد على خادم RADIUS أولاً، ثم قم بتبديل الهاتف إلى نوع EAP. عندما يتم تغيير جميع الهواتف إلى نوع EAP الجديد، يمكنك تعطيل نوع EAP السابق إذا كنت تريد ذلك.
1

فيCisco Unified Communications Manager Administration، حدد الجهاز > إعدادات الجهاز > ملف تعريف الشبكة المحلية اللاسلكية.

2

انقر فوق إضافة جديد.

3

في قسم معلومات ملف تعريف الشبكة المحلية اللاسلكية، قم بتعيين المعلمات:

  • الاسم —أدخل اسمًا فريدًا لملف تعريف Wi-Fi. يتم عرض هذا الاسم على الهاتف.

  • الوصف —أدخل وصفًا لملف تعريف Wi-Fi لمساعدتك على تمييز ملف التعريف هذا عن ملفات تعريف Wi-Fi الأخرى.

  • قابل للتعديل من قبل المستخدم —حدد خيارًا:

    • مسموح به —يشير إلى أنه يمكن للمستخدم إجراء تغييرات على إعدادات Wi-Fi من هاتفه. يتم تحديد هذا الخيار افتراضيًا.

    • غير مسموح به —يشير إلى أن المستخدم لا يمكنه إجراء أية تغييرات على إعدادات Wi-Fi على هاتفه.

    • مقيد —يشير إلى أنه يمكن للمستخدم تغيير اسم مستخدم Wi-Fi وكلمة المرور على هاتفه. ولكن لا يُسمح للمستخدمين بإجراء تغييرات على إعدادات Wi-Fi الأخرى على الهاتف. عندما تستخدم شبكتك EAP-TLS لمصادقة المستخدم، يمكن للمستخدم اختيار نوع الشهادة (MIC أو LSC أو User المثبت).

4

في قسم الإعدادات اللاسلكية، قم بتعيين المعلمات:

  • SSID (اسم الشبكة) —أدخل اسم الشبكة المتاح في بيئة المستخدم التي يمكن توصيل الهاتف بها. يتم عرض هذا الاسم ضمن قائمة الشبكات المتاحة على الهاتف ويمكن للهاتف الاتصال بهذه الشبكة اللاسلكية.

  • نطاق التردد —الخيارات المتاحة هي تلقائي و2.4 جيجا هرتز و5 جيجا هرتز. يحدد هذا الحقل نطاق التردد الذي يستخدمه الاتصال اللاسلكي. إذا قمت بتحديد تلقائي، فسيحاول الهاتف استخدام النطاق 5 جيجاهرتز أو 6 جيجاهرتز أولاً ويستخدم فقط النطاق 2.4 جيجاهرتز عندما لا يتوفر 5 جيجاهرتز أو 6 جيجاهرتز.

5

في قسم إعدادات المصادقة، قم بتعيين أسلوب المصادقة إلى إحدى طرق المصادقة التالية: EAP-FAST وEAP-TLS وPEAP-MSCHAPv2 وPEAP-GTC وPSK ولا شيء.

لا يدعم هاتف Cisco اللاسلكي 9821 WEP.

بعد تعيين هذا الحقل، قد ترى الحقول الإضافية التي تحتاج إلى تعيينها.

  • شهادة المستخدم —مطلوبة لمصادقة EAP-TLS. حدد MIC أو LSC أو المثبت من قبل المستخدم. يتطلب الهاتف تثبيت شهادة، إما تلقائيًا من SCEP أو يدويًا من صفحة الإدارة على الهاتف.

  • عبارة مرور PSK —مطلوبة لمصادقة PSK. أدخل عبارة مرور ASCII المكونة من 8 إلى 63 حرفًا أو 64 حرفًا HEX.

  • توفير بيانات اعتماد مشتركة: مطلوبة لمصادقة EAP-FAST وPEAP-MSCHAPv2 وPEAP-GTC.

    • إذا كان المستخدم يدير اسم المستخدم وكلمة المرور، فاترك حقلي اسم المستخدم وكلمة المرور فارغين.

    • إذا كان جميع المستخدمين يتشاركون نفس اسم المستخدم وكلمة المرور، يمكنك إدخال المعلومات في حقلي اسم المستخدم وكلمة المرور.

    • أدخل وصفًا في حقل وصف كلمة المرور.

    إذا كنت بحاجة إلى تعيين اسم مستخدم فريد وكلمة مرور لكل مستخدم، فأنت بحاجة إلى إنشاء ملف تعريف لكل مستخدم.

لا يدعم هاتف Cisco اللاسلكي 9821 حقل ملف تعريف الوصول إلى الشبكة.

6

انقر فوق حفظ.

ما يجب القيام به بعد ذلك

قم بربط ملف تعريف LAN اللاسلكي بمجموعة ملفات تعريف WLAN ثم قم بتطبيق مجموعة ملفات تعريف WLAN على تجمع الأجهزة (النظام > تجمع الأجهزة) أو مباشرة على الهاتف (الجهاز > الهاتف).

قم بتثبيت شهادة مستخدم من صفحة الويب الخاصة بإدارة الهاتف

يمكنك تثبيت شهادة المستخدم يدويًا على الهاتف إذا لم يكن بروتوكول تسجيل الشهادات البسيط (SCEP) متاحًا.

يمكن استخدام شهادة التصنيع المثبتة مسبقًا (MIC) كشهادة مستخدم لـ EAP-TLS.

بعد تثبيت شهادة المستخدم، تحتاج إلى إضافة سلسلة CA التي أصدرت شهادة المستخدم إلى قائمة ثقة خادم RADIUS.

قبل أن تبدأ

قبل أن تتمكن من تثبيت شهادة المستخدم للهاتف، يجب أن يكون لديك:

  • شهادة مستخدم محفوظة على جهاز الكمبيوتر الخاص بك. يجب أن تكون الشهادة بصيغة PKCS #12.

  • كلمة مرور استخراج الشهادة. يجب ألا يتجاوز طول كلمة المرور 32 حرفًا.

1

من صفحة الويب الخاصة بإدارة الهاتف، حدد الشهادات.

2

حدد موقع الحقل المثبت من قبل المستخدم وانقر فوق التثبيت.

3

استعرض الشهادة على جهاز الكمبيوتر الخاص بك.

4

في حقل استخراج كلمة المرور، أدخل كلمة مرور استخراج الشهادة.

5

انقر فوق «تحميل».

6

أعد تشغيل الهاتف بعد اكتمال التحميل.

قم بتثبيت CA لخادم المصادقة من صفحة الويب الخاصة بإدارة الهاتف

يمكنك تثبيت CA لخادم المصادقة يدويًا على الهاتف في حالة عدم توفر بروتوكول تسجيل الشهادات البسيط (SCEP).

يجب تثبيت شهادة CA الجذرية التي أصدرت شهادة خادم RADIUS.

قبل أن تبدأ

قبل أن تتمكن من تثبيت شهادة على الهاتف، يجب أن يكون لديك CA لخادم المصادقة المحفوظ على جهاز الكمبيوتر الخاص بك. يجب ترميز الشهادة في PEM (Base-64) أو DER.

1

من صفحة الويب الخاصة بإدارة الهاتف، حدد الشهادات.

2

حدد موقع حقل CA لخادم المصادقة وانقر فوق التثبيت.

3

استعرض الشهادة على جهاز الكمبيوتر الخاص بك.

4

انقر فوق «تحميل».

5

أعد تشغيل الهاتف بعد اكتمال التحميل.

قم بإزالة شهادة الأمان يدويًا من صفحة الويب الخاصة بإدارة الهاتف

يمكنك إزالة شهادة الأمان يدويًا من الهاتف إذا لم يكن بروتوكول تسجيل الشهادات البسيط (SCEP) متاحًا.

1

من صفحة الويب الخاصة بإدارة الهاتف، حدد الشهادات.

2

حدد موقع الشهادة في صفحة الشهادات.

3

انقر فوق حذف.

4

أعد تشغيل الهاتف بعد اكتمال عملية الحذف.

قم بإعداد SCEP

بروتوكول تسجيل الشهادات البسيط (SCEP) هو المعيار لتوفير الشهادات وتجديدها تلقائيًا . إنه يتجنب التثبيت اليدوي للشهادات على هواتفك.

قم بتنشيط معلمات التكوين الخاصة بمنتج SCEP

يجب تكوين معاملات SCEP التالية على Cisco Unified Communications Manager (Unified CM).

  • عنوان RA IP أو اسم المضيف

  • بصمة SHA-1 أو SHA-256 لشهادة CA الجذرية لخادم SCEP

تعمل هيئة Cisco IOS التسجيل (RA) كوكيل لخادم SCEP. يستخدم عميل SCEP على الهاتف المعلمات التي تم تنزيلها منهاCisco Unified CM. بعد تكوين المعلمات، يرسل الهاتف SCEP getcsطلبًا إلى RA ويتم التحقق من صحة شهادة CA الجذرية باستخدام بصمة الإصبع المحددة.

1

منCisco Unified Communications Manager Administration، حدد الجهاز > الهاتف.

2

حدد موقع الهاتف.

3

انتقل إلى منطقة تخطيط التكوين الخاص بالمنتج.

4

أدخل عنوان RA IP أو اسم المضيف في حقل WLAN SCEP Server، ثم حدد خانة الاختيار لتنشيط معلمة SCEP.

5

أدخل بصمة SHA-1 أو SHA-256 لشهادة CA الجذرية في حقل بصمة WLAN Root CA (SHA256 أو SHA1)، ثم حدد خانة الاختيار لتنشيط معلمة SCEP QED.

6

حدد حفظ.

7

حدد تطبيق التكوين.

دعم خادم SCEP

إذا كنت تستخدم خادم بروتوكول تسجيل الشهادات البسيط (SCEP)، يمكن للخادم الاحتفاظ تلقائيًا بشهادات المستخدم والخادم. على خادم SCEP، قم بتكوين عامل تسجيل SCEP (RA) إلى:

  • العمل كنقطة ثقة لـ PKI

  • بمثابة جهاز PKI RA

  • قم بإجراء مصادقة الجهاز باستخدام خادم RADIUS

لمزيد من المعلومات، راجع وثائق خادم SCEP.

قم بإعداد شهادة ذات أهمية محلية (LSC)

هناك عدة طرق لتثبيت LSC. تنطبق هذه المهمة النموذجية على إعداد LSC باستخدام أسلوب سلسلة المصادقة على هاتف Cisco Wireless Phone 9821.

قبل أن تبدأ

تأكد من اكتمال تكوينات الأمان المناسبة Cisco Unified CM ووظيفة Certificate Authority الوكيل (CAPF).

  • يحتوي ملف CTL أو ITL على شهادة CAPF.

  • في Cisco Unified Communications Operating System الإدارة، تحقق من تثبيت شهادة CAPF.

  • يتم تشغيل CAPF وتكوينه.

لمزيد من المعلومات حول هذه الإعدادات، راجع الوثائق الخاصة Cisco Unified CM بالإصدار الخاص بك.

1

احصل على سلسلة مصادقة CAPF التي تم تعيينها عند تكوين CAPF.

2

على الهاتف، قم بالوصول إلى الإعدادات 9821 Settings app iconالتطبيق.

3

حدد إعدادات المسؤول > تكوين النظام > الأمان > LSC.

4

أدخل سلسلة المصادقة.

5

اضغط على المزيد 9821 More buttonثم حدد إرسال.

يبدأ الهاتف في تثبيت LSC أو تحديثه أو إزالته، اعتمادًا على كيفية تكوين CAPF. عند اكتمال الإجراء، يتم عرض «مثبت أو غير مثبت» على الهاتف.

يمكن أن تستغرق عملية تثبيت LSC أو تحديثها أو إزالتها وقتًا طويلاً حتى تكتمل.

عند نجاح إجراء تثبيت الهاتف، تظهر Installedالرسالة. إذا تم عرض الهاتف Not Installed، فقد تكون سلسلة التفويض غير صحيحة أو قد لا يتم تمكين ترقية الهاتف. إذا أدت عملية CAPF إلى حذف LSC، فسيظهر الهاتف للإشارة Not Installedإلى نجاح العملية . يقوم خادم CAPF بتسجيل رسائل الخطأ. راجع وثائق خادم CAPF لتحديد السجلات وفهم معنى رسائل الخطأ.

مصادقة 802.1X للشبكات السلكية

يدعم هاتف Cisco اللاسلكي 9821 مصادقة 802.1X للشبكات السلكية. يُستخدم هذا عادةً أثناء التزويد التلقائي عندما يكون الهاتف متصلاً بشاحن سطح المكتب عبر محول USB إلى Ethernet مدعوم.

يتطلب دعم مصادقة 802.1X على الشبكات السلكية عدة مكونات على النحو التالي:

  • هاتف Cisco IP: يبدأ الهاتف طلب الوصول إلى الشبكة. تحتوي هواتف Cisco IP على مقدم الطلب 802.1X. يسمح هذا المتوسل لمسؤولي الشبكة بالتحكم في اتصال هواتف IP بمنافذ محول LAN. يستخدم الإصدار الحالي لموسل الهاتف 802.1X خياري EAP-FAST وEAP-TLS لمصادقة الشبكة.

  • خادم المصادقة: يجب تكوين كل من خادم المصادقة والمحول بسر RADIUS المشترك.

  • المحول: يجب أن يدعم المحول 802.1X، حتى يتمكن من العمل كمصدق ويقوم بترحيل رسائل EAP بين الهاتف وخادم المصادقة. بعد اكتمال التبادل، يمنح المحول أو يرفض وصول الهاتف إلى الشبكة.

تستخدم هواتف Cisco IP ومحولات Cisco Catalyst تقليديًا Cisco Discovery Protocol (CDP) لتعريف بعضها البعض وتحديد المعلمات مثل تخصيص VLAN ومتطلبات الطاقة المضمنة.

يجب تنفيذ الإجراءات التالية لتكوين 802.1X.

  • قم بتكوين تجاوز شبكة VLAN الصوتية الخاصة بـ CDP/LLDP.

  • قم بتكوين خادم المصادقة والمحول قبل تمكين مصادقة 802.1X للشبكات السلكية على الهاتف.

  • تكوين Voice VLAN: نظرًا لأن معيار 802.1X لا يأخذ في الحسبان شبكات VLAN، يجب تكوين هذا الإعداد استنادًا إلى دعم المحول.

    • ممكّن: إذا كنت تستخدم محولًا يدعم المصادقة متعددة النطاقات، فيمكنك تكوينه لاستخدام VLAN الصوتية.
    • معطل: إذا كان المحول لا يدعم المصادقة متعددة المجالات، فقم بتعطيل Voice VLAN وفكر في تخصيص المنفذ لشبكة VLAN الأصلية.
  • يحتوي هاتف Cisco اللاسلكي 9821 على بادئة مختلفة في PID عن تلك الخاصة بهواتف Cisco الأخرى. لتمكين هاتفك من اجتياز مصادقة 802.1X، قم بتعيين المعلمة Radius·User-Name لتضمين هاتف Cisco اللاسلكي 9821.

    على سبيل المثال، معرف التعريف الشخصي لهاتف Cisco اللاسلكي 9821 هو WP-9821. يمكنك تعيين Radius·User-Name إلى Start with WPأو Contains WPفي كلا القسمين التاليين:

    • السياسة > الشروط > شروط المكتبة

    • السياسة > مجموعات السياسات > سياسة التخويل > قاعدة التخويل 1

قم بتمكين مصادقة 802.1X للشبكات السلكية على هاتفك

اتبع هذه الخطوات لتمكين مصادقة 802.1X للشبكات السلكية على هاتفك. لاحظ أن مصادقة 802.1X لشبكة Wi-Fi ممكّنة افتراضيًا ولا تتطلب أي تكوين يدوي.

1

الوصول إلى الإعدادات 9821 Settings app iconالتطبيق.

2

أدخل كلمة المرور للوصول إلى قائمة الإعدادات، إذا طُلب منك ذلك. يمكنك الحصول على كلمة المرور من المسؤول.

3

حدد إعدادات المسؤول > إعداد الأمان > مصادقة 802.1X.

4

قم بتمييز مصادقة الجهاز واضغط على تشغيل.

قم بتمكين مصادقة 802.1X للشبكات السلكية في Cisco Unified Communications Manager Administration

اتبع هذه الخطوات لتمكين مصادقة 802.1X للشبكات السلكية قيد التشغيلCisco Unified CM. لاحظ أن مصادقة 802.1X لشبكة Wi-Fi ممكّنة افتراضيًا ولا تتطلب أي تكوين يدوي.

يمكنك عرض حالة المعاملة وإعدادات الأمان في قائمة شاشة الهاتف. لمزيد من المعلومات، راجع قائمة إعدادات الأمان على الهاتف.

1

فيCisco Unified Communications Manager Administration، حدد الجهاز > الهاتف.

2

حدد موقع الهاتف الذي ستقوم بإعداده.

3

انتقل إلى منطقة تخطيط التكوين الخاص بالمنتج.

4

حدد ممكّن من القائمة المنسدلة لمصادقة 802.1x.

عند التهيئة إلى ممكّن أو معطل، يصبح خيار مصادقة الجهاز على Cisco Wireless Phone 9821 للقراءة فقط، مما يمنع المستخدمين من تعديل إعدادات مصادقة 802.1X.

5

حدد حفظ.

6

حدد تطبيق التكوين.

قائمة إعدادات الأمان على الهاتف

لعرض معلومات حول إعدادات الأمان من قائمة الهاتف، قم بالوصول إلى الإعدادات 9821 Settings app iconقم بالتطبيق وحدد إعدادات المسؤول > إعداد الأمان > مصادقة 802.1X. يعتمد توفر المعلومات على إعدادات الشبكة في مؤسستك.

المعلمات

خيارات

إفتراضي

وصف

مصادقة الجهاز

على

إيقاف

إيقاف

يقوم بتمكين مصادقة 802.1X أو تعطيلها على الهاتف.

يمكن الاحتفاظ بإعداد المعلمة بعد تسجيل الهاتف خارج الصندوق (OOB).

حالة المعاملة

معاق

يعرض حالة مصادقة 802.1X. يمكن أن تكون الولاية (لا تقتصر على):

  • المصادقة - تشير إلى أن عملية المصادقة قيد التقدم.
  • تمت المصادقة - تشير إلى أن الهاتف قد تمت مصادقته.
  • معطل - يشير إلى أن مصادقة 802.1x معطلة على الهاتف.
  • الاتصال - يشير إلى أن الهاتف يرسل رسائل بدء EAP إلى المحول كل 30 ثانية.
  • تم الحصول عليها - تشير إلى أن المحول قد رفض طلب EAP الخاص بالهاتف وأن الهاتف لا يتلقى أي تحدي EAP-TLS أو EAP-FAST من المحول. يقوم الهاتف بإعادة محاولة إرسال طلبات EAP.
  • غير متصل - يشير إلى أن كبل Ethernet غير متصل.
  • معطل - يشير إلى أن المحول قد عالج طلب EAP الخاص بالهاتف ولكنه رفض مصادقة EAP-FAST أو EAP-TLS. يقوم الهاتف بإعادة محاولة إرسال طلبات EAP.

بروتوكول

لا شيء

يعرض أسلوب EAP المستخدم لمصادقة 802.1X. يمكن أن يكون البروتوكول EAP-FAST أو EAP-TLS.

قم بإعداد الإصدارات المدعومة من TLS

يمكنك إعداد الحد الأدنى من إصدار TLS المطلوب للعميل والخادم على التوالي.

افتراضيًا، يكون الحد الأدنى لإصدار TLS للخادم والعميل هو 1.2. يؤثر الإعداد على الوظائف التالية:

  • اتصال الوصول إلى الويب HTTPS
  • الإعداد للحصول على هاتف محلي
  • خدمات HTTPS، مثل خدمات الدليل
  • أمان طبقة نقل مخطط البيانات (DTLS)
  • كيان الوصول إلى المنفذ (PAE)
  • بروتوكول المصادقة المتوسع - أمان طبقة النقل (EAP-TLS)

لمزيد من المعلومات حول توافق TLS 1.3 لهواتف Cisco IP، راجع مصفوفة توافق TLS 1.3 لمنتجات التعاون من Cisco.

1

في Cisco Unified Communications Manager Administration الداخل، قم بتنفيذ أحد الإجراءات التالية حسب الحاجة:

  • لتكوين جميع الهواتف التي تم نشرها، انتقل إلى النظام > تكوين هاتف المؤسسة.
  • لتكوين الهواتف التي تشارك نفس ملف تعريف الهاتف، انتقل إلى الجهاز > إعدادات الجهاز > ملف تعريف الهاتف العام.
  • لتكوين هاتف فردي، انتقل إلى الجهاز > الهاتف. ثم ابحث عن هاتفك وافتح صفحة تكوين الهاتف.

يتبع التكوين بنية هرمية:

  • تحظى إعدادات الأجهزة الفردية بالأسبقية على الإعدادات في ملف تعريف الهاتف العام ومستوى المؤسسة.
  • تتجاوز إعدادات ملف تعريف الهاتف الشائعة الإعدادات على مستوى المؤسسة

2

قم بإعداد حقل الإصدار الأدنى لعميل TLS:

يتوفر خيار TLS 1.3 على Cisco Unified CM 15SU2، أو في وقت لاحق.

  • TLS 1.1: يدعم عميل TLS إصدارات TLS من 1.1 إلى 1.3.

    إذا كان إصدار TLS في الخادم أقل من 1.1، على سبيل المثال، 1.0، فلا يمكن إنشاء الاتصال.

  • TLS 1.2 (افتراضي): يدعم عميل TLS TLS 1.2 و1.3.

    إذا كان إصدار TLS في الخادم أقل من 1.2، على سبيل المثال، 1.1 أو 1.0، فلا يمكن إنشاء الاتصال.

  • TLS 1.3: يدعم عميل TLS TLS 1.3 فقط.

    إذا كان إصدار TLS في الخادم أقل من 1.3، على سبيل المثال، 1.2 أو 1.1 أو 1.0، فلا يمكن إنشاء الاتصال.

3

قم بإعداد حقل الإصدار الأدنى لخادم TLS:

  • TLS 1.1: يدعم خادم TLS إصدارات TLS من 1.1 إلى 1.3.

    إذا كان إصدار TLS في العميل أقل من 1.1، على سبيل المثال، 1.0، فلا يمكن إنشاء الاتصال.

  • TLS 1.2 (افتراضي): يدعم خادم TLS TLS TLS 1.2 و1.3.

    إذا كان إصدار TLS في العميل أقل من 1.2، على سبيل المثال، 1.1 أو 1.0، فلا يمكن إنشاء الاتصال.

  • TLS 1.3: يدعم خادم TLS TLS 1.3 فقط.

    إذا كان إصدار TLS في العميل أقل من 1.3، على سبيل المثال، 1.2 أو 1.1 أو 1.0، فلا يمكن إنشاء الاتصال.

4

انقر فوق حفظ.

5

انقر فوق تطبيق التكوين.

6

أعد تشغيل الهواتف.

قم بإيقاف تشغيل مكبر الصوت وسماعة الرأس على هاتف Cisco اللاسلكي 9821

تتوفر لديك خيارات إيقاف تشغيل مكبر الصوت وسماعة الرأس نهائيًا على هاتف Cisco Wireless Phone 9821 للمستخدم الخاص بك. يؤدي إيقاف تشغيل مخرجات الصوت هذه إلى ضمان عدم سماع المحادثات من قبل الآخرين القريبين، وهو أمر مهم في بيئات المكاتب المشتركة أو المفتوحة.

1

فيCisco Unified Communications Manager Administration، حدد الجهاز > الهاتف.

2

حدد موقع الهاتف الذي ستقوم بإعداده.

3

انتقل إلى منطقة تخطيط التكوين الخاص بالمنتج.

4

حدد واحدًا أو أكثر من خانات الاختيار التالية لإيقاف تشغيل إمكانيات الهاتف:

  • تعطيل مكبر الصوت
  • قم بتعطيل مكبر الصوت وسماعة الرأس

افتراضيًا، يتم إلغاء تحديد خانات الاختيار هذه.

5

حدد حفظ.

6

حدد تطبيق التكوين.

هل كان هذا المقال مفيدًا؟
هل كان هذا المقال مفيدًا؟