- الرئيسية
- /
- المقال
هذه المقالة المساعدة مخصصة لهواتف Cisco Desk Phone 9800 Series و Cisco Video Phone 8875 المسجلة في Cisco Unified Communications Manager.
يمكنك تمكين Cisco Unified Communications Manager للعمل في بيئة أمان محسّنة. بفضل هذه التحسينات، تعمل شبكة هاتفك في ظل مجموعة من ضوابط الأمن وإدارة المخاطر الصارمة لحمايتك أنت ومستخدميك.
تتضمن بيئة الأمان المحسّنة الميزات التالية:
-
التحقق من هوية البحث عن جهات الاتصال ( للدلائل المخصصة فقط)
-
بروتوكول TCP هو البروتوكول الافتراضي لتسجيل التدقيق عن بُعد
-
وضع FIPS
-
سياسة محسّنة للوثائق
-
دعم عائلة خوارزميات التجزئة SHA-2 للتوقيعات الرقمية
-
يدعم حجم مفتاح RSA 512 بت و 4096 بت
مع إصدار Cisco Unified Communications Manager 14.0 وإصدار برنامج Cisco Video Phone الثابت 2.1 والإصدارات الأحدث، تدعم الهواتف مصادقة SIP OAuth.
يتم دعم OAuth لبروتوكول نقل الملفات البسيط للوكيل (TFTP) مع Cisco Unified Communications Manager الإصدار 14.0(1)SU1 أو أحدث. لا يتم دعم Proxy TFTP و OAuth لـ Proxy TFTP على Mobile Remote Access (MRA).
للحصول على معلومات إضافية حول الأمن، انظر ما يلي:
-
دليل تكوين النظام لـ Cisco Unified Communications Manager، الإصدار 14.0(1) أو أحدث ( https://www.cisco.com/c/en/us/support/unified-communications/unified-communications-manager-callmanager/products-installation-and-configuration-guides-list.html).
-
دليل الأمان لمدير الاتصالات الموحدة من سيسكو ( https://www.cisco.com/c/en/us/support/unified-communications/unified-communications-manager-callmanager/products-maintenance-guides-list.html)
ميزات الأمان المدعومة
تحمي ميزات الأمان من التهديدات، بما في ذلك التهديدات التي تستهدف هوية الهاتف والبيانات. تعمل هذه الميزات على إنشاء والحفاظ على قنوات اتصال موثقة بين الهاتف وخادم Cisco Unified Communications Manager، وتضمن أن الهاتف يستخدم فقط الملفات الموقعة رقميًا.
يتضمن الإصدار 8.5(1) من Cisco Unified Communications Manager والإصدارات الأحدث ميزة الأمان بشكل افتراضي، والتي توفر ميزات الأمان التالية لهواتف Cisco IP دون تشغيل عميل CTL:
-
توقيع ملفات تهيئة الهاتف
-
تشفير ملف تكوين الهاتف
-
بروتوكول HTTPS مع Tomcat وخدمات الويب الأخرى
لا تزال ميزات الإشارة الآمنة والوسائط تتطلب منك تشغيل عميل CTL واستخدام رموز eTokens المادية.
إن تطبيق إجراءات الأمان في نظام Cisco Unified Communications Manager يمنع سرقة هوية الهاتف وخادم Cisco Unified Communications Manager، ويمنع التلاعب بالبيانات، ويمنع التلاعب بإشارات المكالمات وتدفق الوسائط.
للتخفيف من هذه التهديدات، تقوم شبكة Cisco IP telephony بإنشاء وصيانة قنوات اتصال آمنة (مشفرة) بين الهاتف والخادم، وتوقيع الملفات رقميًا قبل نقلها إلى الهاتف، وتشفير تدفقات الوسائط وإشارات المكالمات بين هواتف Cisco IP.
يتم تثبيت شهادة ذات أهمية محلية (LSC) على الهواتف بعد تنفيذ المهام الضرورية المرتبطة بوظيفة وكيل سلطة الشهادات (CAPF). يمكنك استخدام إدارة Cisco Unified Communications Manager لتكوين LSC، كما هو موضح في دليل أمان Cisco Unified Communications Manager. بدلاً من ذلك، يمكنك بدء تثبيت LSC من قائمة إعدادات الأمان على الهاتف. تتيح لك هذه القائمة أيضًا تحديث أو إزالة LSC.
ابتداءً من إصدار PhoneOS 3.2، يمكن استخدام LSC كشهادة مستخدم لـ EAP-TLS مع مصادقة WLAN.
تستخدم الهواتف ملف تعريف أمان الهاتف، الذي يحدد ما إذا كان الجهاز غير آمن أم آمن. للحصول على معلومات حول تطبيق ملف تعريف الأمان على الهاتف، راجع الوثائق الخاصة بإصدار Cisco Unified Communications Manager الخاص بك.
إذا قمت بتكوين الإعدادات المتعلقة بالأمان في إدارة Cisco Unified Communications Manager، فإن ملف تكوين الهاتف يحتوي على معلومات حساسة. لضمان خصوصية ملف التكوين، يجب عليك تهيئته للتشفير. للحصول على معلومات مفصلة، راجع الوثائق الخاصة بإصدار Cisco Unified Communications Manager الخاص بك.
يتوافق الهاتف مع معيار معالجة المعلومات الفيدرالي (FIPS). لكي يعمل وضع FIPS بشكل صحيح، فإنه يتطلب حجم مفتاح يبلغ 2048 بت أو أكبر. إذا كانت الشهادة أقل من 2048 بت، فلن يتم تسجيل الهاتف في Cisco Unified Communications Manager وسيظهر Phone failed to register. Cert key size is not FIPS compliant على الهاتف.
إذا كان الهاتف يحتوي على LSC، فأنت بحاجة إلى تحديث حجم مفتاح LSC إلى 2048 بت أو أكبر قبل تمكين FIPS.
يوضح الجدول التالي نظرة عامة على ميزات الأمان التي تدعمها الهواتف. لمزيد من المعلومات، راجع الوثائق الخاصة بإصدار Cisco Unified Communications Manager الخاص بك.
لعرض وضع الأمان، اضغط على الإعدادات
وانتقل إلى .
|
السمة |
الوصف |
|---|---|
|
التحقق من صحة الصورة |
تمنع الملفات الثنائية الموقعة التلاعب بصورة البرامج الثابتة قبل تحميل الصورة على الهاتف. يؤدي التلاعب بالصورة إلى فشل الهاتف في عملية المصادقة ورفض الصورة الجديدة. |
|
تثبيت شهادة موقع العميل |
يتطلب كل هاتف Cisco IP شهادة فريدة لمصادقة الجهاز. تتضمن الهواتف شهادة مثبتة من المصنع (MIC)، ولكن لمزيد من الأمان، يمكنك تحديد تثبيت الشهادة في إدارة Cisco Unified Communications Manager باستخدام وظيفة وكيل سلطة الشهادات (CAPF). بدلاً من ذلك، يمكنك تثبيت شهادة ذات أهمية محلية (LSC) من قائمة تكوين الأمان على الهاتف. |
|
مصادقة الأجهزة |
يحدث ذلك بين خادم Cisco Unified Communications Manager والهاتف عندما يقبل كل كيان شهادة الكيان الآخر. يحدد ما إذا كان ينبغي إنشاء اتصال آمن بين الهاتف و Cisco Unified Communications Manager؛ وإذا لزم الأمر، فإنه ينشئ مسار إشارة آمن بين الكيانات باستخدام بروتوكول TLS. لا يقوم برنامج Cisco Unified Communications Manager بتسجيل الهواتف إلا إذا تمكن من التحقق من هويتها. |
|
مصادقة الملفات |
يتحقق من صحة الملفات الموقعة رقميًا التي يقوم الهاتف بتنزيلها. يقوم الهاتف بالتحقق من صحة التوقيع للتأكد من عدم حدوث أي تلاعب بالملف بعد إنشائه. لا يتم كتابة الملفات التي تفشل في المصادقة إلى ذاكرة الفلاش على الهاتف. يرفض الهاتف هذه الملفات دون مزيد من المعالجة. |
|
تشفير الملفات |
يمنع التشفير الكشف عن المعلومات الحساسة أثناء نقل الملف إلى الهاتف. بالإضافة إلى ذلك، يقوم الهاتف بالتحقق من صحة التوقيع للتأكد من عدم حدوث أي تلاعب بالملف بعد إنشائه. لا يتم كتابة الملفات التي تفشل في المصادقة إلى ذاكرة الفلاش على الهاتف. يرفض الهاتف هذه الملفات دون مزيد من المعالجة. |
|
مصادقة الإشارة |
يستخدم بروتوكول TLS للتحقق من عدم حدوث أي تلاعب بحزم الإشارة أثناء الإرسال. |
|
شهادة التركيب من المصنع |
يحتوي كل هاتف Cisco IP على شهادة تصنيع فريدة مثبتة (MIC)، والتي تستخدم لمصادقة الجهاز. يوفر جهاز MIC دليلاً فريداً ودائماً على هوية الهاتف ويسمح لمدير الاتصالات الموحدة من سيسكو بالتحقق من صحة الهاتف. |
|
تشفير الوسائط |
يستخدم بروتوكول SRTP لضمان أن تكون تدفقات الوسائط بين الأجهزة المدعومة آمنة وأن الجهاز المقصود فقط هو الذي يستقبل البيانات ويقرأها. يتضمن ذلك إنشاء زوج مفاتيح أساسي للوسائط للأجهزة، وتسليم المفاتيح إلى الأجهزة، وتأمين تسليم المفاتيح أثناء نقلها. |
|
CAPF (وظيفة وكيل سلطة إصدار الشهادات) |
ينفذ أجزاء من إجراء إنشاء الشهادة التي تتطلب معالجة مكثفة للغاية بالنسبة للهاتف، ويتفاعل مع الهاتف لإنشاء المفاتيح وتثبيت الشهادة. يمكن تهيئة CAPF لطلب الشهادات من سلطات إصدار الشهادات التي يحددها العميل نيابة عن الهاتف، أو يمكن تهيئته لإنشاء الشهادات محليًا. يتم دعم كل من أنواع مفاتيح EC (المنحنى الإهليلجي) و RSA. لاستخدام مفتاح EC، تأكد من تفعيل المعلمة "دعم خوارزميات التشفير المتقدمة لنقطة النهاية" (من ). للحصول على مزيد من المعلومات حول CAPF والتكوينات ذات الصلة، راجع المستندات التالية: |
|
ملف تعريف الأمان |
يحدد ما إذا كان الهاتف غير آمن، أو مصادق عليه، أو مشفر، أو محمي. تصف الإدخالات الأخرى في هذا الجدول ميزات الأمان. |
|
ملفات التكوين المشفرة |
يتيح لك ضمان خصوصية ملفات تكوين الهاتف. |
|
تعطيل خادم الويب اختياريًا للهاتف |
لأغراض أمنية، يمكنك منع الوصول إلى صفحات الويب الخاصة بالهاتف (والتي تعرض إحصائيات تشغيلية متنوعة للهاتف) وبوابة الرعاية الذاتية. |
|
تقوية الهاتف |
خيارات أمان إضافية، يمكنك التحكم بها من خلال إدارة Cisco Unified Communications Manager:
|
|
مصادقة 802.1X |
يمكن لهاتف Cisco IP استخدام مصادقة 802.1X لطلب الوصول إلى الشبكة والحصول عليه. راجع مصادقة 802.1X لمزيد من المعلومات. |
|
تجاوز الفشل الآمن لبروتوكول SIP لـ SRST |
بعد تكوين مرجع Survivable Remote Site Telephony (SRST) للأمان، ثم إعادة ضبط الأجهزة التابعة في إدارة Cisco Unified Communications Manager، يقوم خادم TFTP بإضافة شهادة SRST إلى ملف cnf.xml الخاص بالهاتف وإرسال الملف إلى الهاتف. ثم يستخدم الهاتف الآمن اتصال TLS للتفاعل مع جهاز التوجيه الذي يدعم SRST. |
|
تشفير الإشارات |
يضمن تشفير جميع رسائل إشارات SIP التي يتم إرسالها بين الجهاز وخادم Cisco Unified Communications Manager. |
|
تنبيه تحديث قائمة الثقة |
عندما يتم تحديث قائمة الثقة على الهاتف، يتلقى مدير الاتصالات الموحدة من سيسكو تنبيهًا للإشارة إلى نجاح التحديث أو فشله. انظر الجدول التالي لمزيد من المعلومات. |
|
تشفير AES 256 |
عند الاتصال بـ Cisco Unified Communications Manager الإصدار 10.5(2) والإصدارات الأحدث، تدعم الهواتف تشفير AES 256 لـ TLS و SIP للإشارات وتشفير الوسائط. وهذا يُمكّن الهواتف من بدء ودعم اتصالات TLS 1.2 باستخدام تشفيرات AES-256 التي تتوافق مع معايير SHA-2 (خوارزمية التجزئة الآمنة) وتتوافق مع معايير معالجة المعلومات الفيدرالية (FIPS). تتضمن الشفرات ما يلي:
للمزيد من المعلومات، راجع وثائق Cisco Unified Communications Manager. |
|
شهادات خوارزمية التوقيع الرقمي للمنحنى الإهليلجي (ECDSA) |
كجزء من شهادة المعايير المشتركة (CC)، أضاف Cisco Unified Communications Manager شهادات ECDSA في الإصدار 11.0. يؤثر هذا على جميع منتجات نظام تشغيل الصوت (VOS) التي تعمل بنظام CUCM 11.5 والإصدارات الأحدث. |
|
شهادة Tomcat متعددة الخوادم (SAN) مع Cisco UCM | يدعم الهاتف نظام Cisco UCM مع شهادات Tomcat متعددة الخوادم (SAN) المُهيأة. يمكن العثور على عنوان خادم TFTP الصحيح في ملف ITL الخاص بالهاتف لتسجيل الهاتف. للحصول على مزيد من المعلومات حول هذه الميزة، انظر ما يلي: |
يحتوي الجدول التالي على رسائل التنبيه الخاصة بتحديث قائمة الثقة ومعانيها. للمزيد من المعلومات، راجع وثائق Cisco Unified Communications Manager.
| الرمز والرسالة | الوصف |
|---|---|
|
1 - TL_نجاح |
استلمت جهاز CTL جديد and/or ITL |
|
2 - CTL_INITIAL_SUCCESS |
تم استلام CTL جديد، ولا يوجد TL حالي |
|
3 - نجاح أولي__ |
تم استلام قائمة مهام جديدة، ولا توجد قائمة مهام سابقة. |
|
4 - TL_نجاح أولي_ |
تم استلام خطي نقل جديدين (CTL وITL)، ولا يوجد خط نقل موجود مسبقًا. |
|
5 - TL_فشل_قديم_CTL |
فشل التحديث إلى CTL الجديد، ولكن لديّ TL السابق |
|
6 - TL_فشل_لا_TL |
فشلت عملية التحديث إلى خط الترجمة الجديد، ولا يوجد لدي خط ترجمة قديم. |
|
7 - فشل TL_ |
فشل عام |
|
8 - TL_فشل_قديم_ITL |
فشل التحديث إلى ITL الجديد، ولكن لديّ TL السابق |
|
9 - TL_فشل_قديم_TL |
فشل التحديث إلى خط الترجمة الجديد، ولكن لدي خط الترجمة السابق. |
توفر قائمة إعدادات الأمان معلومات حول إعدادات الأمان المختلفة. توفر القائمة أيضًا إمكانية الوصول إلى قائمة الثقة وتشير إلى ما إذا كان ملف CTL أو ITL مثبتًا على الهاتف.
يوضح الجدول التالي الخيارات المتاحة في قائمة إعدادات الأمان.
|
الخيار |
الوصف |
للتغيير |
|---|---|---|
|
وضع الأمن |
يعرض وضع الأمان المُحدد للهاتف. |
من إدارة Cisco Unified Communications Manager، اختر . يظهر الإعداد في قسم "معلومات خاصة بالبروتوكول" في نافذة "تكوين الهاتف". |
|
مركز الخدمات المحلية |
يشير إلى ما إذا كانت الشهادة ذات الأهمية المحلية المستخدمة لميزات الأمان مثبتة على الهاتف (مثبتة) أو غير مثبتة على الهاتف (غير مثبتة). |
للحصول على معلومات حول كيفية إدارة LSC لهاتفك، راجع الوثائق الخاصة بإصدار Cisco Unified Communications Manager الخاص بك. |
إنشاء شهادة ذات أهمية محلية (LSC)
تنطبق هذه المهمة على إعداد LSC باستخدام طريقة سلسلة المصادقة.
قبل البدء
تأكد من اكتمال إعدادات الأمان الخاصة بـ Cisco Unified Communications Manager ووظيفة وكيل سلطة الشهادات (CAPF):
-
يحتوي ملف CTL أو ITL على شهادة CAPF.
-
في قسم إدارة نظام التشغيل للاتصالات الموحدة من سيسكو، تحقق من تثبيت شهادة CAPF.
-
نظام CAPF يعمل ومُهيأ.
للحصول على مزيد من المعلومات حول هذه الإعدادات، راجع الوثائق الخاصة بإصدار Cisco Unified Communications Manager الخاص بك.
| 1 |
احصل على رمز مصادقة CAPF الذي تم تعيينه عند تكوين CAPF. |
| 2 |
على الهاتف، اضغط على الإعدادات |
| 3 |
إذا طُلب منك ذلك، أدخل كلمة المرور للوصول إلى قائمة الإعدادات . يمكنك الحصول على كلمة المرور من مسؤول النظام. |
| 4 |
انتقل إلى . يمكنك التحكم في الوصول إلى قائمة الإعدادات باستخدام حقل Settings Access في إدارة Cisco Unified Communications Manager. |
| 5 |
أدخل سلسلة المصادقة وحدد إرسال. يبدأ الهاتف في تثبيت أو تحديث أو إزالة LSC، وذلك حسب كيفية تكوين CAPF. عند اكتمال الإجراء، ستظهر عبارة "مثبت" أو "غير مثبت" على الهاتف. قد تستغرق عملية تثبيت أو تحديث أو إزالة LSC وقتًا طويلاً لإكمالها. عند نجاح عملية تثبيت الهاتف، تظهر رسالة |
تفعيل وضع FIPS
| 1 |
في إدارة Cisco Unified Communications Manager، حدد وحدد موقع الهاتف. |
| 2 |
انتقل إلى منطقة تكوين المنتج المحدد. |
| 3 |
قم بتعيين حقل FIPS Mode إلى Enabled. |
| 4 |
اختر حفظ. |
| 5 |
حدد تطبيق التكوين. |
| 6 |
أعد تشغيل الهاتف. |
قم بإيقاف تشغيل مكبر الصوت وسماعة الرأس وسماعة الهاتف
لديك خيارات لإيقاف تشغيل مكبر الصوت وسماعة الرأس وسماعة الهاتف بشكل دائم لمستخدمك.
| 1 |
في إدارة Cisco Unified Communications Manager، حدد وحدد موقع الهاتف. |
| 2 |
انتقل إلى منطقة تكوين المنتج المحدد. |
| 3 |
حدد مربع اختيار واحد أو أكثر من المربعات التالية لإيقاف تشغيل وظائف الهاتف:
بشكل افتراضي، تكون مربعات الاختيار هذه غير محددة. |
| 4 |
اختر حفظ. |
| 5 |
حدد تطبيق التكوين. |
مصادقة 802.1X
تدعم هواتف Cisco IP مصادقة 802.1X.
تستخدم هواتف Cisco IP ومفاتيح Cisco Catalyst بشكل تقليدي بروتوكول Cisco Discovery Protocol (CDP) للتعرف على بعضها البعض وتحديد المعلمات مثل تخصيص VLAN ومتطلبات الطاقة المضمنة. لا يتعرف برنامج CDP على محطات العمل المتصلة محليًا. توفر هواتف Cisco IP آلية تمرير EAPOL. تسمح هذه الآلية لمحطة العمل المتصلة بهاتف Cisco IP بتمرير رسائل EAPOL إلى مصادق 802.1X في محول الشبكة المحلية. تضمن آلية المرور أن هاتف IP لا يعمل كمحول LAN للتحقق من صحة نقطة نهاية البيانات قبل الوصول إلى الشبكة.
توفر هواتف Cisco IP أيضًا آلية تسجيل خروج EAPOL عبر الوكيل. إذا انقطع اتصال جهاز الكمبيوتر المتصل محليًا بهاتف IP، فإن محول الشبكة المحلية لا يرى فشل الرابط المادي، لأن الرابط بين محول الشبكة المحلية وهاتف IP يتم الحفاظ عليه. ولتجنب المساس بسلامة الشبكة، يرسل هاتف IP رسالة EAPOL-Logoff إلى المحول نيابة عن جهاز الكمبيوتر المتصل، مما يؤدي إلى قيام محول الشبكة المحلية بمسح إدخال المصادقة لجهاز الكمبيوتر المتصل.
يتطلب دعم مصادقة 802.1X عدة مكونات:
-
هاتف Cisco IP: يبدأ الهاتف طلب الوصول إلى الشبكة. تحتوي هواتف Cisco IP على برنامج 802.1X supplicant. يسمح هذا البرنامج لمسؤولي الشبكة بالتحكم في اتصال هواتف IP بمنافذ محول الشبكة المحلية (LAN). يستخدم الإصدار الحالي من برنامج الهاتف 802.1X supplicant خياري EAP-FAST و EAP-TLS لمصادقة الشبكة.
-
خادم المصادقة: يجب تكوين كل من خادم المصادقة والمحول باستخدام سر مشترك يقوم بمصادقة الهاتف.
-
يُحوّل: يجب أن يدعم المحول 802.1X ، لذا يمكنه العمل كمصدق وتمرير الرسائل بين الهاتف وخادم المصادقة. بعد اكتمال التبادل ، يمنح المحول أو يرفض وصول الهاتف إلى الشبكة.
يجب عليك القيام بالإجراءات التالية لتكوين 802.1X.
-
قم بتكوين المكونات الأخرى قبل تمكين مصادقة 802.1X على الهاتف.
-
تهيئة منفذ الكمبيوتر الشخصي: لا يأخذ معيار 802.1X في الاعتبار شبكات VLAN، وبالتالي يوصي بمصادقة جهاز واحد فقط على منفذ تبديل محدد. ومع ذلك، تدعم بعض المحولات المصادقة متعددة النطاقات. يحدد تكوين المحول ما إذا كان بإمكانك توصيل جهاز كمبيوتر بمنفذ الكمبيوتر الخاص بالهاتف.
-
ممكّن: إذا كنت تستخدم محولًا يدعم المصادقة متعددة النطاقات، فيمكنك تمكين منفذ الكمبيوتر وتوصيل جهاز كمبيوتر به. في هذه الحالة، تدعم هواتف Cisco IP وكيل EAPOL-Logoff لمراقبة عمليات تبادل المصادقة بين المحول والكمبيوتر المتصل.
للحصول على مزيد من المعلومات حول دعم معيار IEEE 802.1X على محولات Cisco Catalyst، راجع أدلة تكوين محولات Cisco Catalyst على الرابط التالي:
http://www.cisco.com/en/US/products/hw/switches/ps708/tsd_products_support_series_home.html
-
عاجز: إذا كان المحول لا يدعم أجهزة متعددة متوافقة مع معيار 802.1X على نفس المنفذ، فيجب عليك تعطيل منفذ الكمبيوتر عند تمكين مصادقة 802.1X. إذا لم تقم بتعطيل هذا المنفذ ثم حاولت توصيل جهاز كمبيوتر به، فإن المحول سيمنع الوصول إلى الشبكة لكل من الهاتف والكمبيوتر.
-
- تكوين Voice VLAN: لأن معيار 802.1X لا يأخذ في الاعتبار شبكات VLAN، يجب عليك تكوين هذا الإعداد بناءً على دعم المحول.
- ممكّن: إذا كنت تستخدم محولًا يدعم المصادقة متعددة النطاقات، فيمكنك الاستمرار في استخدامه مع شبكة VLAN الصوتية.
- عاجز: إذا كان المحول لا يدعم المصادقة متعددة النطاقات، فقم بتعطيل شبكة VLAN الصوتية وفكر في تعيين المنفذ إلى شبكة VLAN الأصلية.
- (خاص بسلسلة هواتف سيسكو المكتبية 9800 فقط)
يحتوي هاتف Cisco Desk Phone 9800 Series على بادئة مختلفة في معرف المنتج (PID) عن تلك الخاصة بهواتف Cisco الأخرى. لتمكين هاتفك من اجتياز مصادقة 802.1X، قم بتعيين المعلمة Radius·User-Name لتضمين سلسلة Cisco Desk Phone 9800 الخاصة بك.
على سبيل المثال، معرف الجهاز (PID) للهاتف 9841 هو DP-9841؛ يمكنك تعيين Radius·User-Name إلى
Start with DPأوContains DP. يمكنك ضبطه في كلا القسمين التاليين: -
قم بتمكين مصادقة 802.1X
يمكنك تفعيل مصادقة 802.1X لهاتفك باتباع الخطوات التالية:
| 1 |
اضغط على الإعدادات |
| 2 |
إذا طُلب منك ذلك، أدخل كلمة المرور للوصول إلى قائمة الإعدادات . يمكنك الحصول على كلمة المرور من مسؤول النظام. |
| 3 |
انتقل إلى . |
| 4 |
قم بتفعيل مصادقة IEEE 802.1X. |
| 5 |
حدد تطبيق . |
عرض معلومات حول إعدادات الأمان على الهاتف
يمكنك الاطلاع على معلومات إعدادات الأمان في قائمة الهاتف. يعتمد توفر المعلومات على إعدادات الشبكة في مؤسستك.
|
حدود |
الوصف |
|---|---|
|
وضع الأمن |
يعرض وضع الأمان المُحدد للهاتف. |
|
مركز الخدمات المحلية |
يشير إلى ما إذا كانت الشهادة ذات الأهمية المحلية المستخدمة لميزات الأمان مثبتة على الهاتف (نعم) أو غير مثبتة على الهاتف (لا). |
|
قائمة الثقة |
توفر قائمة الثقة قوائم فرعية لملفات CTL وITL وملفات التكوين الموقعة. تعرض القائمة الفرعية "ملف CTL" محتويات ملف CTL. تعرض القائمة الفرعية "ملف ITL" محتويات ملف ITL. تعرض قائمة الثقة أيضًا المعلومات التالية:
|
| مصادقة 802.1X | يقوم بتمكين أو تعطيل مصادقة IEEE 802.1X. للحصول على التفاصيل، انظر مصادقة 802.1X. |
| التوافق مع الإصدارات السابقة من WPA |
يحدد ما إذا كان الإصدار الأقدم من بروتوكول الوصول المحمي لشبكة Wi-Fi (WPA) متوافقًا مع الهاتف للاتصال بشبكة لاسلكية أو نقطة وصول (AP).
هذه الميزة متوفرة فقط على 9861/9871/8875 الهواتف. |
| 1 |
اضغط على الإعدادات |
| 2 |
انتقل إلى . |
| 3 |
في إعدادات الأمان، اعرض معلومات الأمان. |
أمن المكالمات الهاتفية
عند تطبيق إجراءات الأمان على الهاتف، يمكنك التعرف على المكالمات الهاتفية الآمنة من خلال الرموز الموجودة على شاشة الهاتف. يمكنك أيضًا تحديد ما إذا كان الهاتف المتصل آمنًا ومحميًا إذا تم تشغيل نغمة أمان في بداية المكالمة.
في المكالمات الآمنة، يتم تشفير جميع إشارات المكالمات وتدفقات الوسائط. توفر المكالمة الآمنة مستوى عالٍ من الأمان، مما يضمن سلامة المكالمة وخصوصيتها. عندما تكون المكالمة قيد التقدم مشفرة، يمكنك رؤية رمز الأمان
على الخط. لضمان أمان هاتفك، يمكنك أيضًا عرض أيقونة المصادقة
أو أيقونة التشفير
بجوار الخادم المتصل في قائمة الهاتف ().
إذا تم توجيه المكالمة عبر مسارات مكالمات غير IP، على سبيل المثال PSTN، فقد تكون المكالمة غير آمنة على الرغم من أنها مشفرة داخل شبكة IP ولها رمز قفل مرتبط بها.
في المكالمة الآمنة، يتم تشغيل نغمة أمان في بداية المكالمة للإشارة إلى أن الهاتف الآخر المتصل يستقبل ويرسل الصوت الآمن أيضًا. إذا تم توصيل مكالمتك بهاتف غير آمن، فلن يتم تشغيل نغمة الأمان.
يتم دعم المكالمات الآمنة للاتصالات بين هاتفين فقط. بعض الميزات، مثل المكالمات الجماعية والخطوط المشتركة، غير متاحة عند إعداد المكالمات الآمنة.
عندما يتم تكوين الهاتف على أنه آمن (مشفر وموثوق به) في Cisco Unified Communications Manager، يمكن منحه حالة محمية
. بعد ذلك، إذا رغبت في ذلك، يمكن ضبط الهاتف المحمي لتشغيل نغمة تنبيه في بداية المكالمة:
-
الجهاز المحمي: لتغيير حالة الهاتف الآمن إلى محمي، حدد خانة الاختيار "الجهاز المحمي" في نافذة "تكوين الهاتف" في إدارة Cisco Unified Communications Manager ().
-
تشغيل نغمة مؤشر الأمان: لتمكين الهاتف المحمي من تشغيل نغمة إشارة آمنة أو غير آمنة، اضبط إعداد تشغيل نغمة الإشارة الآمنة على "صحيح". بشكل افتراضي، يتم ضبط نغمة مؤشر التشغيل الآمن على خطأ. يمكنك ضبط هذا الخيار في إدارة Cisco Unified Communications Manager (). حدد الخادم ثم خدمة مدير الاتصالات الموحدة. في نافذة تكوين معلمات الخدمة، حدد الخيار في منطقة الميزة - نغمة الأمان. القيمة الافتراضية هي خطأ.
تحديد هوية المكالمات الجماعية الآمنة
يمكنك بدء مكالمة جماعية آمنة ومراقبة مستوى أمان المشاركين. يتم إنشاء مكالمة جماعية آمنة باستخدام هذه العملية:
-
يبدأ المستخدم المؤتمر من هاتف آمن.
-
يقوم مدير الاتصالات الموحدة من سيسكو بتعيين جسر مؤتمرات آمن للمكالمة.
-
مع إضافة المشاركين، يقوم مدير الاتصالات الموحدة من سيسكو بالتحقق من وضع الأمان لكل هاتف والحفاظ على مستوى الأمان للمؤتمر.
-
يعرض الهاتف مستوى أمان المكالمة الجماعية. يعرض المؤتمر الآمن رمز الأمان
.
يدعم النظام الاتصال الآمن بين هاتفين. بالنسبة للهواتف المحمية، فإن بعض الميزات، مثل المكالمات الجماعية والخطوط المشتركة وتنقل التحويلات الداخلية، غير متاحة عند تكوين المكالمات الآمنة.
يوفر الجدول التالي معلومات حول التغييرات في مستويات أمان المؤتمرات اعتمادًا على مستوى أمان هاتف المبادر، ومستويات أمان المشاركين، وتوافر جسور المؤتمرات الآمنة.
|
مستوى أمان هاتف المُبادر |
الميزة المستخدمة |
مستوى أمان المشاركين |
نتائج العمل |
|---|---|---|---|
|
غير آمن |
المؤتمر |
آمن |
جسر مؤتمرات غير آمن مؤتمر غير آمن |
|
آمن |
المؤتمر |
عضو واحد على الأقل غير آمن. |
جسر مؤتمرات آمن مؤتمر غير آمن |
|
آمن |
المؤتمر |
آمن |
جسر مؤتمرات آمن مؤتمر آمن مشفر |
|
غير آمن |
قابلني |
يتم تشفير الحد الأدنى لمستوى الأمان. |
يستقبل المُبادر الرسالة |
|
آمن |
قابلني |
مستوى الأمان الأدنى هو غير آمن. |
جسر مؤتمرات آمن يقبل نظام المؤتمرات جميع المكالمات. |
تحديد هوية المتصل الهاتفي الآمن
يتم إنشاء مكالمة آمنة عندما يكون هاتفك، والهاتف الموجود على الطرف الآخر، مهيأين لإجراء مكالمات آمنة. يمكن أن يكون الهاتف الآخر في نفس شبكة Cisco IP، أو على شبكة خارج شبكة IP. لا يمكن إجراء المكالمات الآمنة إلا بين هاتفين. ينبغي أن تدعم المكالمات الجماعية إنشاء جسر مؤتمرات آمن بعد كل مكالمة.
يتم إنشاء مكالمة آمنة باستخدام هذه العملية:
-
يبدأ المستخدم المكالمة من هاتف مؤمن (وضع الأمان الآمن).
-
يعرض الهاتف رمز الأمان
على شاشة الهاتف. تشير هذه الأيقونة إلى أن الهاتف مُهيأ لإجراء مكالمات آمنة، ولكن هذا لا يعني أن الهاتف الآخر المتصل به مؤمن أيضًا. -
يسمع المستخدم نغمة أمان إذا تم الاتصال بهاتف آمن آخر، مما يشير إلى أن طرفي المحادثة مشفران ومؤمنان. إذا تم الاتصال بهاتف غير آمن، فلن يسمع المستخدم نغمة الأمان.
يدعم النظام الاتصال الآمن بين هاتفين. بالنسبة للهواتف المحمية، فإن بعض الميزات، مثل المكالمات الجماعية والخطوط المشتركة وتنقل التحويلات الداخلية، غير متاحة عند تكوين المكالمات الآمنة.
لا تصدر هذه النغمات التحذيرية الآمنة أو غير الآمنة إلا على الهواتف المحمية. الهواتف غير المحمية لا تصدر نغمات. إذا تغيرت حالة المكالمة العامة أثناء المكالمة، يتغير نغمة الإشارة ويقوم الهاتف المحمي بتشغيل النغمة المناسبة.
هل يصدر الهاتف المحمي نغمة أم لا في ظل هذه الظروف؟
-
عند تفعيل خيار نغمة الإشارة الآمنة للتشغيل:
-
عندما يتم إنشاء وسائط آمنة من طرف إلى طرف وتكون حالة المكالمة آمنة، يقوم الهاتف بتشغيل نغمة الإشارة الآمنة (ثلاث صفارات طويلة مع فترات توقف).
-
عندما يتم إنشاء وسائط غير آمنة من طرف إلى طرف ويكون وضع المكالمة غير آمن، يقوم الهاتف بتشغيل نغمة الإشارة غير الآمنة (ستة صفارات قصيرة مع فترات توقف قصيرة).
-
إذا تم تعطيل خيار نغمة مؤشر التشغيل الآمن، فلن يتم تشغيل أي نغمة.
توفير التشفير للبارجة
يقوم Cisco Unified Communications Manager بفحص حالة أمان الهاتف عند إنشاء المؤتمرات ويقوم بتغيير مؤشر الأمان للمؤتمر أو يمنع إكمال المكالمة للحفاظ على سلامة النظام وأمانه.
لا يمكن للمستخدم اقتحام مكالمة مشفرة إذا لم يكن الهاتف المستخدم للاقتحام مهيأً للتشفير. عندما تفشل البارجة في هذه الحالة، يتم تشغيل نغمة إعادة الطلب (انشغال سريع) على الهاتف الذي تم تشغيل البارجة فيه.
إذا تم تكوين هاتف المُبادر للتشفير، فيمكن للمُبادر المتطفل أن يتطفل على مكالمة غير آمنة من الهاتف المُشفر. بعد حدوث عملية النقل، يصنف مدير الاتصالات الموحدة من سيسكو المكالمة على أنها غير آمنة.
إذا تم تكوين هاتف المُبادر للتشفير، فيمكن للمُبادر المُقتحم أن يقتحم مكالمة مشفرة، ويشير الهاتف إلى أن المكالمة مشفرة.
أمن الشبكة اللاسلكية
لأن جميع أجهزة الشبكة اللاسلكية المحلية (WLAN) الموجودة ضمن النطاق يمكنها استقبال جميع حركة مرور الشبكة اللاسلكية المحلية الأخرى، فإن تأمين الاتصالات الصوتية أمر بالغ الأهمية في الشبكات اللاسلكية المحلية. ولضمان عدم قيام المتسللين بالتلاعب بحركة الصوت أو اعتراضها، تدعم بنية أمان Cisco SAFE الهاتف. للمزيد من المعلومات حول أمن الشبكات، انظر http://www.cisco.com/en/US/netsol/ns744/networking_solutions_program_home.html.
يوفر حل Cisco للاتصالات الهاتفية عبر بروتوكول الإنترنت اللاسلكي أمانًا للشبكة اللاسلكية يمنع عمليات تسجيل الدخول غير المصرح بها والاتصالات المخترقة باستخدام طرق المصادقة التالية التي يدعمها الهاتف:
-
مصادقة مفتوحة: يمكن لأي جهاز لاسلكي طلب المصادقة في نظام مفتوح. يجوز لنقطة الوصول التي تتلقى الطلب منح المصادقة لأي مقدم طلب أو فقط لمقدمي الطلبات الموجودين في قائمة المستخدمين. قد يكون الاتصال بين الجهاز اللاسلكي ونقطة الوصول (AP) غير مشفر.
-
بروتوكول المصادقةالقابل للتوسيع - المصادقة المرنة عبر النفق الآمن (EAP-FAST) : تقوم بنية أمان العميل والخادم هذه بتشفير معاملات EAP داخل نفق أمان مستوى النقل (TLS) بين نقطة الوصول وخادم RADIUS، مثل محرك خدمات الهوية (ISE).
يستخدم نفق TLS بيانات اعتماد الوصول المحمية (PACs) للمصادقة بين العميل (الهاتف) وخادم RADIUS. يقوم الخادم بإرسال معرف السلطة (AID) إلى العميل (الهاتف)، والذي بدوره يختار رمز الوصول المناسب (PAC). يقوم العميل (الهاتف) بإرجاع PAC-Opaque إلى خادم RADIUS. يقوم الخادم بفك تشفير رمز PAC باستخدام المفتاح الأساسي. تحتوي كلتا النقطتين الآن على مفتاح PAC ويتم إنشاء نفق TLS. يدعم EAP-FAST التزويد التلقائي لـ PAC، ولكن يجب عليك تمكينه على خادم RADIUS.
في ISE، بشكل افتراضي، تنتهي صلاحية PAC في غضون أسبوع واحد. إذا كان الهاتف يحتوي على رمز PAC منتهي الصلاحية، فإن المصادقة مع خادم RADIUS تستغرق وقتًا أطول بينما يحصل الهاتف على رمز PAC جديد. لتجنب تأخيرات توفير PAC، قم بتعيين فترة انتهاء صلاحية PAC إلى 90 يومًا أو أكثر على خادم ISE أو RADIUS.
-
بروتوكول المصادقة القابل للتوسيع - أمان طبقة النقل (EAP -TLS) : يتطلب بروتوكول EAP-TLS شهادة عميل للمصادقة والوصول إلى الشبكة. بالنسبة لبروتوكول EAP-TLS اللاسلكي، يمكن أن تكون شهادة العميل MIC أو LSC أو شهادة مثبتة من قبل المستخدم.
-
بروتوكول المصادقة القابل للتوسيع المحمي (PEAP): نظام مصادقة متبادل قائم على كلمة المرور خاص بشركة سيسكو بين العميل (الهاتف) وخادم RADIUS. يمكن للهاتف استخدام بروتوكول PEAP للمصادقة مع الشبكة اللاسلكية. يتم دعم كل من طريقتي المصادقة PEAP-MSCHAPV2 و PEAP-GTC.
-
مفتاح مشترك مسبقًا (PSK): يدعم الهاتف تنسيق ASCII. يجب عليك استخدام هذا التنسيق عند إعداد WPA/WPA2/SAE مفتاح مشترك مسبقًا:
ASCII: سلسلة أحرف ASCII يتراوح طولها من 8 إلى 63 حرفًا (0-9، أحرف صغيرة وكبيرة AZ، وأحرف خاصة)
مثال: GREG123567@9ZX & دبليو
تستخدم أنظمة المصادقة التالية خادم RADIUS لإدارة مفاتيح المصادقة:
-
WPA/WPA2/WPA3: يستخدم معلومات خادم RADIUS لإنشاء مفاتيح فريدة للمصادقة. لأن هذه المفاتيح يتم إنشاؤها على خادم RADIUS المركزي، WPA2/WPA3 يوفر أمانًا أكبر من مفاتيح WPA المشتركة مسبقًا والمخزنة على نقطة الوصول والهاتف.
-
تجوال سريع وآمن: يستخدم خادم RADIUS ومعلومات خادم النطاق اللاسلكي (WDS) لإدارة المفاتيح والتحقق من صحتها. يقوم نظام WDS بإنشاء ذاكرة تخزين مؤقتة لبيانات اعتماد الأمان لأجهزة العميل التي تدعم تقنية FT من أجل إعادة المصادقة السريعة والآمنة. يدعم كل من هاتف Cisco Desk Phone 9861 و 9871 وهاتف Cisco Video Phone 8875 تقنية 802.11r (FT). يدعم النظام كلاً من الاتصال اللاسلكي والاتصال عبر جهاز DS للسماح بالتجوال السريع والآمن. لكننا نوصي بشدة باستخدام طريقة 802.11r (FT) عبر الهواء.
مع WPA/WPA2/WPA3, لا يتم إدخال مفاتيح التشفير على الهاتف، ولكن يتم اشتقاقها تلقائيًا بين نقطة الوصول والهاتف. لكن يجب إدخال اسم المستخدم وكلمة المرور الخاصين ببرنامج EAP والمستخدمين للمصادقة على كل هاتف.
ولضمان أمان حركة الصوت، يدعم الهاتف بروتوكول TKIP و AES للتشفير. عند استخدام هذه الآليات للتشفير، يتم تشفير كل من حزم SIP الخاصة بالإشارات وحزم بروتوكول النقل في الوقت الحقيقي (RTP) للصوت بين نقطة الوصول والهاتف.
- TKIP
-
يستخدم بروتوكول WPA تشفير TKIP الذي يتميز بالعديد من التحسينات مقارنةً ببروتوكول WEP. يوفر بروتوكول TKIP تشفير المفاتيح لكل حزمة ومتجهات تهيئة أطول (IVs) تعمل على تعزيز التشفير. بالإضافة إلى ذلك، يضمن فحص سلامة الرسالة (MIC) عدم تغيير الحزم المشفرة. يزيل بروتوكول TKIP إمكانية التنبؤ ببروتوكول WEP مما يساعد المتسللين على فك تشفير مفتاح WEP.
- AES
-
طريقة تشفير تستخدم لـ WPA2/WPA3 المصادقة. يستخدم هذا المعيار الوطني للتشفير خوارزمية متناظرة لها نفس المفتاح للتشفير وفك التشفير. يستخدم AES تشفير سلسلة حظر التشفير (CBC) بحجم 128 بت، والذي يدعم أحجام المفاتيح 128 بت و192 بت و256 بت كحد أدنى. يدعم الهاتف حجم مفتاح يبلغ 256 بت.
لا يدعم كل من هاتف Cisco Desk Phone 9861 و 9871 وهاتف Cisco Video Phone 8875 بروتوكول Cisco Key Integrity Protocol (CKIP) مع CMIC.
يتم إعداد أنظمة المصادقة والتشفير داخل الشبكة المحلية اللاسلكية. يتم تكوين شبكات VLAN في الشبكة وعلى نقاط الوصول وتحدد مجموعات مختلفة من المصادقة والتشفير. يرتبط SSID بشبكة VLAN ونظام المصادقة والتشفير المحدد. لكي تتمكن أجهزة العميل اللاسلكية من المصادقة بنجاح، يجب عليك تكوين نفس معرفات الشبكة اللاسلكية (SSIDs) مع أنظمة المصادقة والتشفير الخاصة بها على نقاط الوصول وعلى الهاتف.
تتطلب بعض أنظمة المصادقة أنواعًا محددة من التشفير.
- عند استخدام مفتاح WPA المشترك مسبقًا، أو مفتاح WPA2 المشترك مسبقًا، أو SAE، يجب تعيين المفتاح المشترك مسبقًا بشكل ثابت على الهاتف. يجب أن تتطابق هذه المفاتيح مع المفاتيح الموجودة على نقطة الوصول.
-
يدعم الهاتف التفاوض التلقائي لبروتوكول EAP لبروتوكول FAST أو PEAP، ولكن ليس لبروتوكول TLS. بالنسبة لوضع EAP-TLS، يجب عليك تحديده.
توضح مخططات المصادقة والتشفير في الجدول التالي خيارات تكوين الشبكة للهاتف التي تتوافق مع تكوين نقطة الوصول.
| نوع FSR | المصادقة | الإدارة الرئيسية | التشفير | إطار الإدارة المحمي (PMF) |
|---|---|---|---|---|
| 802.11r (FT) | PSK |
WPA-PSK WPA-PSK-SHA256 FT-PSK | AES | لا |
| 802.11r (FT) | WPA3 |
SAE FT-SAE | AES | نعم |
| 802.11r (FT) | EAP-TLS |
برنامج WPA-EAP برنامج مساعدة الموظفين بدوام كامل | AES | لا |
| 802.11r (FT) | EAP-TLS (WPA3) |
WPA-EAP-SHA256 برنامج مساعدة الموظفين بدوام كامل | AES | نعم |
| 802.11r (FT) | EAP-FAST |
برنامج WPA-EAP برنامج مساعدة الموظفين بدوام كامل | AES | لا |
| 802.11r (FT) | EAP-FAST (WPA3) |
WPA-EAP-SHA256 برنامج مساعدة الموظفين بدوام كامل | AES | نعم |
| 802.11r (FT) | برنامج مساعدة الموظفين - برنامج مساعدة الموظفين |
برنامج WPA-EAP برنامج مساعدة الموظفين بدوام كامل | AES | لا |
| 802.11r (FT) | EAP-PEAP (WPA3) |
WPA-EAP-SHA256 برنامج مساعدة الموظفين بدوام كامل | AES | نعم |
تكوين ملف تعريف الشبكة المحلية اللاسلكية
يمكنك إدارة ملف تعريف شبكتك اللاسلكية عن طريق تكوين بيانات الاعتماد ونطاق التردد وطريقة المصادقة وما إلى ذلك.
ضع الملاحظات التالية في اعتبارك قبل تكوين ملف تعريف الشبكة اللاسلكية المحلية (WLAN):
- اسم المستخدم وكلمة المرور
عندما تستخدم شبكتك بروتوكولي EAP-FAST و PEAP لمصادقة المستخدم، يجب عليك تكوين كل من اسم المستخدم وكلمة المرور إذا لزم الأمر على خدمة مصادقة المستخدم عن بعد (RADIUS) والهاتف.
- يجب أن تكون بيانات الاعتماد التي تدخلها في ملف تعريف الشبكة المحلية اللاسلكية مطابقة لبيانات الاعتماد التي قمت بتكوينها على خادم RADIUS.
إذا كنت تستخدم نطاقات داخل شبكتك، فيجب عليك إدخال اسم المستخدم مع اسم النطاق، بالصيغة التالية:
domain\username.
-
قد تؤدي الإجراءات التالية إلى مسح كلمة مرور شبكة Wi-Fi الحالية:
- إدخال اسم مستخدم أو كلمة مرور غير صالحة
- تثبيت شهادة مرجعية جذرية غير صالحة أو منتهية الصلاحية عندما يكون نوع EAP مضبوطًا على PEAP-MSCHAPV2 أو PEAP-GTC
- قم بتعطيل نوع EAP المستخدم على خادم RADIUS قبل تحويل الهاتف إلى نوع EAP الجديد.
- لتغيير نوع EAP، تأكد من تمكين نوع EAP الجديد على خادم RADIUS أولاً، ثم قم بتحويل الهاتف إلى نوع EAP. بعد تغيير جميع الهواتف إلى نوع EAP الجديد، يمكنك تعطيل نوع EAP السابق إذا كنت ترغب في ذلك.
| 1 |
في إدارة Cisco Unified Communications Manager، حدد . |
| 2 |
اختر ملف تعريف الشبكة الذي تريد تهيئته. |
| 3 |
قم بضبط المعايير. |
| 4 |
انقر على حفظ. |
قم بضبط معلمات SCEP
بروتوكول تسجيل الشهادات البسيط (SCEP) هو المعيار لتوفير الشهادات وتجديدها تلقائيًا. يمكن لخادم SCEP الاحتفاظ بشهادات المستخدم والخادم تلقائيًا.
يجب عليك ضبط معلمات SCEP التالية على صفحة الويب الخاصة بهاتفك
-
عنوان IP الخاص بـ RA
-
بصمة SHA-1 أو SHA-256 لشهادة المرجع المصدق الجذر لخادم SCEP
تعمل هيئة تسجيل Cisco IOS (RA) كوكيل لخادم SCEP. يستخدم عميل SCEP على الهاتف المعلمات التي يتم تنزيلها من Cisco Unified Communication Manager. بعد ضبط المعلمات، يرسل الهاتف SCEP getcs طلبًا إلى RA ويتم التحقق من صحة شهادة CA الجذرية باستخدام البصمة المحددة.
قبل البدء
على خادم SCEP، قم بتكوين وكيل تسجيل SCEP (RA) على النحو التالي:
- العمل كنقطة ثقة للبنية التحتية للمفاتيح العامة (PKI).
- العمل كمسؤول عن البنية التحتية للمفاتيح العامة (PKI RA)
- قم بإجراء مصادقة الجهاز باستخدام خادم RADIUS
للمزيد من المعلومات، راجع وثائق خادم SCEP الخاص بك.
| 1 |
من إدارة Cisco Unified Communications Manager، حدد . |
| 2 |
حدد موقع الهاتف. |
| 3 |
انتقل إلى منطقة Product Specific Configuration Layout. |
| 4 |
أدخل عنوان IP الخاص بجهاز التوجيه البعيد أو اسم المضيف في حقل WLAN SCEP Server ، ثم حدد خانة الاختيار لتنشيط معلمة SCEP. |
| 5 |
أدخل بصمة SHA-1 أو SHA-256 لشهادة المرجع المصدق الجذر في حقل WLAN Root CA Fingerprint (SHA256 أو SHA1) ، ثم حدد خانة الاختيار لتفعيل معلمة SCEP QED. |
| 6 |
اختر حفظ. |
| 7 |
حدد تطبيق التكوين. |
قم بإعداد الإصدارات المدعومة من بروتوكول TLS
يمكنك إعداد الحد الأدنى من إصدار TLS المطلوب لكل من العميل والخادم على التوالي.
بشكل افتراضي، يكون الحد الأدنى لإصدار TLS لكل من الخادم والعميل هو 1.2. يؤثر هذا الإعداد على الوظائف التالية:
- اتصال الوصول إلى الويب عبر HTTPS
- عملية إعداد الهاتف داخل المبنى
- عملية الإعداد للوصول عبر الأجهزة المحمولة والوصول عن بعد (MRA)
- خدمات HTTPS، مثل خدمات الدليل
- أمان طبقة نقل البيانات (DTLS)
- كيان الوصول إلى المنفذ (PAE)
- بروتوكول المصادقة القابل للتوسيع - أمان طبقة النقل (EAP-TLS)
للحصول على مزيد من المعلومات حول توافق TLS 1.3 مع هواتف Cisco IP، راجع مصفوفة توافق TLS 1.3 لمنتجات Cisco Collaboration.
| 1 |
قم بتسجيل الدخول إلى إدارة Cisco Unified Communications Manager كمسؤول. |
| 2 |
انتقل إلى إحدى النوافذ التالية: |
| 3 |
قم بإعداد حقل TLS Client Min Version : يتوفر خيار "TLS 1.3" على Cisco Unified CM 15SU2 أو أحدث.
|
| 4 |
قم بإعداد حقل TLS Server Min Version :
ابتداءً من إصدار PhoneOS 3.2، لم يعد إعداد حقل "تعطيل TLS 1.0 وTLS 1.1 للوصول إلى الويب" يؤثر على الهواتف. |
| 5 |
انقر على حفظ. |
| 6 |
انقر على تطبيق التكوين. |
| 7 |
أعد تشغيل الهواتف. |
خدمات مضمونة SIP
بروتوكول SIP للخدمات المضمونة (AS-SIP) عبارة عن مجموعة من الميزات والبروتوكولات التي توفر تدفق مكالمات آمن للغاية لهواتف Cisco IP وهواتف الجهات الخارجية. تُعرف الميزات التالية مجتمعة باسم AS-SIP:
- الأسبقية والاستباق متعدد المستويات (MLPP)
- نقطة رمز الخدمات المتباينة (DSCP)
- أمان طبقة النقل (TLS) وبروتوكول النقل الآمن في الوقت الحقيقي (SRTP)
- بروتوكول الإنترنت الإصدار 6 (IPv6)
غالبًا ما يتم استخدام AS-SIP مع Multilevel Precedence and Preemption (MLPP) لتحديد أولويات المكالمات أثناء حالات الطوارئ. باستخدام MLPP، يمكنك تعيين مستوى أولوية لمكالماتك الصادرة، من المستوى 1 (منخفض) إلى المستوى 5 (عالي). عند تلقيك مكالمة، يظهر رمز مستوى الأولوية على الهاتف والذي يوضح أولوية المكالمة.
لتكوين AS-SIP، أكمل المهام التالية على Cisco Unified Communications Manager:
- قم بتكوين مستخدم Digest - قم بتكوين المستخدم النهائي لاستخدام مصادقة Digest لطلبات SIP.
- قم بتكوين منفذ SIP Phone Secure Port — يستخدم Cisco Unified Communications Manager هذا المنفذ للاستماع إلى هواتف SIP لتسجيل خطوط SIP عبر TLS.
- إعادة تشغيل الخدمات - بعد تكوين المنفذ الآمن، أعد تشغيل خدمات Cisco Unified Communications Manager و Cisco CTL Provider. قم بتكوين ملف تعريف SIP لـ AS-SIP - قم بتكوين ملف تعريف SIP مع إعدادات SIP لنقاط نهاية AS-SIP الخاصة بك ولخطوط SIP الخاصة بك. لا يتم تنزيل المعلمات الخاصة بالهاتف إلى هاتف AS-SIP تابع لجهة خارجية. يتم استخدامها فقط بواسطة Cisco Unified Manager. يجب على الهواتف التابعة لجهات خارجية ضبط نفس الإعدادات محليًا.
- قم بتكوين ملف تعريف أمان الهاتف لـ AS-SIP - يمكنك استخدام ملف تعريف أمان الهاتف لتعيين إعدادات الأمان مثل TLS و SRTP ومصادقة الملخص.
- تكوين نقطة نهاية AS-SIP - تكوين هاتف Cisco IP أو نقطة نهاية تابعة لجهة خارجية مع دعم AS-SIP.
- ربط الجهاز بالمستخدم النهائي - ربط نقطة النهاية بالمستخدم.
- قم بتكوين ملف تعريف أمان SIP Trunk لـ AS-SIP - يمكنك استخدام ملف تعريف أمان sip trunk لتعيين ميزات الأمان مثل TLS أو مصادقة الملخص إلى SIP trunk.
- تكوين وصلة SIP لـ AS-SIP - تكوين وصلة SIP مع دعم AS-SIP.
- تكوين ميزات AS-SIP - تكوين ميزات AS-SIP إضافية مثل MLPP وTLS وV.150 وIPv6.
للحصول على معلومات مفصلة حول تكوين AS-SIP، راجع فصل "تكوين نقاط نهاية AS-SIP" في دليل تكوين الميزات لـ Cisco Unified Communications Manager.
الأسبقية والاستباق على مستويات متعددة
تتيح لك خاصية الأسبقية والاستباق متعددة المستويات (MLPP) تحديد أولويات المكالمات أثناء حالات الطوارئ أو غيرها من حالات الأزمات. تقوم بتحديد أولوية لمكالماتك الصادرة تتراوح من 1 إلى 5. تظهر المكالمات الواردة رمزاً ومستوى أولوية المكالمة. يمكن للمستخدمين المصادق عليهم مقاطعة المكالمات إما إلى المحطات المستهدفة أو من خلال خطوط TDM المشتركة بالكامل.
تضمن هذه القدرة للموظفين ذوي الرتب العالية التواصل مع المنظمات والأفراد ذوي الأهمية البالغة.
إذا تم التلاعب بالرقم المطلوب بواسطة translation/route النمط الذي تم تكوينه على Unified CM، يمكن لمنشئ مكالمة MLPP أيضًا رؤية رمز MLPP الخاص ومستوى الأولوية على شاشة الهاتف ويمكنه سماع نغمة الرنين. يتحقق هذا السلوك بعد إصدار PhoneOS 3.4.
تتطلب ميزة MLPP لهواتف PhoneOS الإصدار Unified CM 15SU3 أو أحدث.
تكوين MLPP على Unified CM
لتكوين هذه الميزة، اتبع الخطوات التالية:
- قم بتكوين النطاقات وقوائم النطاقات.
- من إدارة Cisco Unified CM، حدد ، أضف نطاقات MLPP جديدة.
- حدد , أضف مساحات الأسماء المسجلة مثل "drsn" و "dsn" و "cuc" و "uc" و "q735". ثم اختر اسم نطاق واحد ليكون الاسم الافتراضي.
- حدد ، إضافة قوائم مساحات الأسماء.
- قم بتكوين ملف تعريف SIP.
- حدد ، أضف ملف تعريف SIP جديد.
- حدد خانة الاختيار MLPP User Authorization إذا كنت تريد أن يطلب الهاتف بيانات اعتماد المستخدم لإجراء مكالمات MLPP.
- حدد مساحة اسم أولوية الموارد المُكوّنة من مساحة اسم أولوية الموارد.
- حدد قائمة مساحات الأسماء المُكوّنة من قائمة مساحات أسماء أولوية الموارد.
- قم بتهيئة الهاتف.
- حدد ، قم بتحديث أو إضافة هاتف.
- حدد ملف تعريف SIP المُكوّن من ملف تعريف SIP.
- ضمن القسم MLPP ومعلومات مستوى الوصول السرية، قم بتكوين المعلمات MLPP Domain، MLPP Indication، و MLPP Preemption.
- قم بتكوين رقم الدليل.
- حدد ، إضافة أو تحديث خط.
- ضمن قسم إعدادات مستوى الوصول البديل والسري لـ MLPP، قم بتكوين المعلمات الهدف (الوجهة)، مساحة بحث مكالمات MLPP، و مدة رنين عدم الرد لـ MLPP (بالثواني).
- في القسم متعدد Call/Call إعدادات الانتظار، قم بتكوين المعلمة Busy Trigger.
- قم بتهيئة مستخدم نهائي.
- حدد ، أضف واحداً جديداً.
- انقر فوق ربط الجهاز لربط المستخدم بالهاتف المُكوّن.
- ضمن قسم الأولوية متعددة المستويات وتفويض الاستباق، قم بتكوين المعلمات.
- يمكنك ضبط معلمات إضافية لـ MLPP وفقًا لمتطلباتك الفعلية.
- حدد . قم بتكوين المعلمات ضمن القسم معلمات على مستوى المجموعة (ميزة - الأسبقية متعددة المستويات والاستباق).
- حدد . قم بتكوين DSCP للمكالمات ذات الأولوية ضمن القسم معلمات على مستوى المجموعة (النظام - جودة الخدمة).
- حدد . قم بتكوين تعيين أولوية MLPP إلى أولوية SRVP ضمن القسم معلمات على مستوى المجموعة (النظام - RSVP).
- قم بتكوين أنماط الموجه من .
- قم بتكوين طياري البحث من .
- قم بتكوين أنماط الترجمة من .
- قم بتكوين البوابات، والوصلات، وملف تعريف الجهاز الافتراضي، وملف تعريف جهاز المستخدم، وتكوين الجهاز المشترك لبروتوكول MLPP.
غالبًا ما يتم استخدام بروتوكول MLPP مع بروتوكول SIP للخدمات المضمونة (AS-SIP). للحصول على معلومات مفصلة حول تكوين MLPP، راجع الفصل تكوين الأسبقية والاستباق متعدد المستويات في دليل تكوين الميزات لـ Cisco Unified Communications Manager.
إعداد FAC وCMC
عندما يتم تكوين رموز التفويض الإجباري (FAC) أو رموز شؤون العميل (CMC)، أو كليهما على الهاتف، يجب على المستخدمين إدخال كلمات المرور المطلوبة للاتصال برقم.
للحصول على مزيد من المعلومات حول كيفية إعداد FAC وCMC في Cisco Unified Communications Manager، راجع فصل "رموز مسائل العميل ورموز التفويض القسري" في دليل تكوين الميزات لـ Cisco Unified Communications Manager، الإصدار 12.5(1) أو أحدث.
تكوين VPN
تساعدك ميزة Cisco VPN في الحفاظ على أمان الشبكة مع تزويد المستخدمين بطريقة آمنة وموثوقة للاتصال بشبكة شركتك. استخدم هذه الميزة عندما:
- يوجد الهاتف خارج شبكة موثوقة
- تمر حركة مرور الشبكة بين الهاتف وCisco Unified Communications Manager عبر شبكة غير موثوقة
في شبكة VPN، توجد ثلاث طرق شائعة لمصادقة العميل:
- الشهادات الرقمية
- كلمات المرور
- اسم المستخدم وكلمة المرور
لكل طريقة مزاياها. لكن إذا كانت سياسة أمن شركتك تسمح بذلك، فإننا نوصي باتباع نهج قائم على الشهادات لأن الشهادات تسمح بتسجيل دخول سلس دون أي تدخل من المستخدم. يتم دعم كل من شهادات LSC و MIC.
لتكوين أي من ميزات VPN، قم بتوفير الجهاز محليًا أولاً، ثم يمكنك نشر الجهاز خارج الموقع.
للحصول على مزيد من المعلومات حول مصادقة الشهادات والعمل مع شبكة VPN، راجع تكوين هاتف AnyConnect VPN مع مصادقة الشهادات على ASA.
باستخدام كلمة المرور، أو اسم المستخدم وكلمة المرور، يُطلب من المستخدم إدخال بيانات اعتماد تسجيل الدخول. قم بتعيين بيانات اعتماد تسجيل دخول المستخدم وفقًا لسياسة أمان شركتك. يمكنك أيضًا ضبط إعداد "تمكين حفظ كلمة المرور" بحيث يتم حفظ كلمة مرور المستخدم على الهاتف. يتم حفظ كلمة مرور المستخدم حتى تحدث محاولة تسجيل دخول فاشلة، أو يقوم المستخدم بمسح كلمة المرور يدويًا، أو تتم إعادة ضبط الهاتف أو يفقد الطاقة.
ومن الأدوات المفيدة الأخرى إعداد "تمكين الكشف التلقائي عن الشبكة". عند تفعيل خانة الاختيار هذه، لا يمكن لعميل VPN أن يعمل إلا عندما يكتشف أنه خارج شبكة الشركة. يتم تعطيل هذا الإعداد افتراضيا.
يدعم هاتف Cisco الخاص بك برنامج Cisco SVC IPPhone Client v1.0 كنوع عميل.
للحصول على مزيد من المعلومات حول كيفية تكوين VPN على Unified CM، راجع دليل تكوين الميزات لـ Cisco Unified Communications Manager.
تستخدم ميزة VPN من Cisco بروتوكول طبقة المقابس الآمنة (SSL) للحفاظ على أمان الشبكة.
.