В тази статия
Поддържани функции за сигурност
dropdown icon
Охрана на телефонните обаждания
    Сигурна идентификация на конферентен разговор
    Сигурна идентификация на телефонното обаждане
    Осигурете криптиране за шлеп
dropdown icon
Безжична LAN сигурност
    Настройване на Wi-Fi профил
    Инсталиране на потребителски сертификат от уеб страницата за администриране на телефона
    Инсталирайте CA на сървъра за удостоверяване от уеб страницата за администриране на телефона
    Ръчно премахнете сертификат за сигурност от уеб страницата за администриране на телефона
    Настройте SCEP
Създаване на локално значителен сертификат (LSC)
dropdown icon
802.1X Удостоверяване за кабелни мрежи
    Активирайте 802.1X удостоверяване за кабелни мрежи на вашия телефон
    Активиране на 802.1X удостоверяване за кабелни мрежи в Cisco Unified Communications Manager Administration
    Меню за настройки за защита на телефона
Настройване на поддържаните версии на TLS
Изключете високоговорителя и слушалките на безжичен телефон Cisco 9821
Безжичен телефон Cisco 9821 сигурност (Unified CM)
list-menuВ тази статия
list-menuОбратна връзка?

Тази Помощна статия е за безжичен телефон на Cisco 9821, регистриран на Cisco Unified Communications Manager (Unified CM).

Можете да активирате Cisco Unified Communications Manager (Unified CM) да работи в подобрена среда за сигурност. С тези подобрения вашата телефонна мрежа работи под набор от строги контроли за сигурност и управление на риска, за да защити вас и вашите потребители.

Подобрената среда за сигурност включва следните функции:

  • Удостоверяване на търсенето на контак

  • TCP като протокол по подразбиране за регистриране на отдалечен одит

  • Подобрена политика за идентификационни данни

  • Поддръжка на семейството на SHA-2 хешове за цифрови подписи

  • Поддръжка за RSA ключ с размер до 4096 бита

С Cisco Unified CM версия 14.0 или по-нова версия телефоните поддържат SIP OAuth удостоверяване.

OAuth се поддържа за прокси тривиален протокол за прехвърляне на файлове (TFTP) с Cisco Unified CM версия 14.0 (1) SU1 или по-нова версия.

За допълнителна информация относно сигурността вижте следните ръководства:

Телефонът ви може да съхранява само ограничен брой файлове с идентичностен списък с доверие (ITL). ITL файловете не могат да надвишават 64K на телефона, така че ограничете броя на файловете, които Cisco Unified CM изпращат до телефона.

Поддържани функции за сигурност

Функциите за сигурност предпазват от заплахи, включително заплахи за самоличността на телефона и за данните. Тези функции установяват и поддържат удостоверени комуникационни потоци между телефона и Cisco Unified Communications Manager сървъра и гарантират, че телефонът използва само цифрово подписани файлове.

Cisco Unified Communications ManagerВерсия 8.5 (1) и по-нова версия включва защита по подразбиране, която предоставя следните функции за сигурност за IP телефони на Cisco, без да стартира CTL клиента:

  • Подписване на конфигурационните файлове на телефона

  • Криптиране на конфигурационен файл на телефона

  • HTTPS с Tomcat и други уеб услуги

Сигурните сигнализационни и медийни функции все още изискват да стартирате CTL клиента и да използвате хардуерни eToken.

Внедряването на сигурност в Cisco Unified Communications Manager системата предотвратява кражбата на самоличност на телефона и Cisco Unified Communications Manager сървъра, предотвратява подправянето на данни и предотвратява сигнализирането на повиквания и подправяне на медийния поток.

За да облекчи тези заплахи, мрежата за IP телефония на Cisco установява и поддържа защитени (криптирани) комуникационни потоци между телефона и сървъра, цифрово подписва файлове преди да бъдат прехвърлени на телефон и криптира медийни потоци и сигнализация на повиквания между IP телефоните на Cisco.

Локално значим сертификат (LSC) се инсталира на телефоните, след като изпълните необходимите задачи, свързани с Certificate Authority прокси функцията (CAPF). Можете да използвате, Cisco Unified Communications Manager Administration за да конфигурирате LSC, както е описано в Ръководството за Cisco Unified Communications Managerсигурност. Като алтернатива можете да инициирате инсталирането на LSC от менюто С игур ност на телефона. Това меню също ви позволява да актуализирате или премахнете LSC.

Телефоните използват профила за сигурност на телефона, който определя дали устройството е несигурно или защитено. За информация относно прилагането на профила за сигурност към телефона вижте документацията за конкретното ви Cisco Unified Communications Manager издание.

Ако конфигурирате настройките, свързани със сигурносттаCisco Unified Communications Manager Administration, конфигурационният файл на телефона съдържа чувствителна информация. За да осигурите поверителността на конфигура ционен файл, трябва да го конфигурирате за криптиране. За подробна информация вижте документацията за конкретното ви Cisco Unified Communications Manager издание.

Следващата таблица предоставя преглед на функциите за сигурност, които телефоните поддържат. За повече информация вижте документацията за конкретното ви Cisco Unified Communications Manager издание.

Таблица 1. Преглед на функциите за сигурност

Функция

Описание

Удостоверяване на изображението

Подписаните двоични файлове предотвратяват подправянето на изображението на фърмуера, преди изображението да бъде заредено на телефон.

Подправянето с изображението кара телефона да провали процеса на удостоверяване и да отхвърли новото изображение.

Инсталиране на сертификат за клиентски сайт

Всеки IP телефон на Cisco изисква уникален сертификат за удостоверяване на устройството. Телефоните включват производствено инсталиран сертификат (MIC), но за допълнителна сигурност можете да зададете инсталиране на сертификат с Cisco Unified Communications Manager Administration помощта на Certificate Authority прокси функцията (CAPF). Като алтернатива можете да инсталирате локално значителен сертификат (LSC) от менюто Сигур ност на телефона.

Удостоверяване на устройството

Възниква между Cisco Unified Communications Manager сървъра и телефона, когато всяко предприятие приема сертификата на другото образувание. Определя дали Cisco Unified Communications Manager трябва да възникне сигурна връзка между телефона и a; и, ако е необходимо, създава сигурен сигнален път между обектите чрез използване на TLS протокол. Cisco Unified Communications Managerне регистрира телефони, освен ако не може да ги удостовери.

Удостоверяване на файлове

Потвърждава цифрово подписани файлове, които телефонът изтегля. Телефонът потвърждава подпи са, за да се увери, че подправянето на файлове не е настъпило след създаването на файл. Файловете, които не успяват да удостоверяват, не се записват във Flash паметта на телефона. Телефонът отхвърля такива файлове без допълнителна обработка.

Криптиране на файлове

Шифроването предотвратява разкриването на чувствителна информация, докато файл ът се транспортира към телефона. Освен това телефонът потвърждава подписа, за да се увери, че подправянето на файлове не е настъпило след създаването на файл. Файловете, които не успяват да удостоверяват, не се записват във Flash паметта на телефона. Телефонът отхвърля такива файлове без допълнителна обработка.

Удостоверяване на сигналите

Използва TLS протокола, за да потвърди, че по време на предаването не е настъпило манипулиране на сигнални пакети.

Производствен инсталиран сертификат

Всеки IP телефон на Cisco съдържа уникален производствен инсталиран сертификат (MIC), който се използва за удостоверяване на устройството. MIC предоставя постоянно уникално доказателство за сам оличност на телефона и позволява удостовер Cisco Unified Communications Manager яване на телефона.

Медийно криптиране

Използва SRTP, за да гарантира, че медийните потоци между поддържаните устройства се оказват сигурни и че само предвиденото устройство получава и чете данните. Включва създаване на медийна първична двойка ключове за устройствата, доставяне на ключовете до устройствата и осигуряване на доставката на ключовете, докато ключовете са в транспортиране.

CAPF (Certificate Authorityпрокси функция)

Внедрява части от процедурата за генериране на сертификати, които са твърде интензивни за обработка за телефона, и взаимодейства с телефона за генериране на ключове и инсталиране на сертификати. CAPF може да бъде конфигуриран да изисква сертификати от определени от клиента органи за сертифициране от името на телефона или може да бъде конфигуриран да генерира сертификати локално.

Поддържат се двата типа ключове EC (елиптична крива) и RSA. За да използвате ключа EC, уве рете се, че параметърът „Поддръжка на разширени алгоритми за криптиране в крайната точка“ (от параметър Сист ема > Enterprise) е активиран.

За повече информация относно CAPF и свързаните с тях конфигурации вижте следните документи:

Профил за сигурност

Определя дали телефонът е незащитен, удостоверяван, криптиран или защитен. Други записи в тази таблица описват функциите за сигурност.

Криптирани конфигурационни файлове

Позволява ви да осигурите поверителността на конфигурационните файлове на телефона.

Незадължително деактивиране на уеб сървъра за телефон

За целите на сигурността можете да предотвратите достъпа до уеб страниците за телефон (които показват различни оперативни статистически данни за телефона) и портала за самообслужване.

Втвърдяване на телефона

Допълнителни опции за сигурност, които контролирате отCisco Unified Communications Manager Administration:

  • Деактивиране на безплатен ARP (GARP)
  • Деактивиране на достъпа до менюто Настройки или предоставяне на ограничен достъп
  • Деактивиране на достъпа до уеб страници за администриране на телефона
  • Деактивиране на порта за аксесоари за Bluetooth
  • Ограничаване на TLS шифрите

Сигурно SIP превключване при неизправност за SRST

След като конфигурирате препратка за оцеляване за отдалечена телефония на сайта (SRST) за сигурност и след това нулирате зависимите устройстваCisco Unified Communications Manager Administration, TFTP сървърът добавя SRST сертификата към файла cnf.xml на телефона и изпраща файла на телефона. След това защитен телефон използва TLS връзка, за да взаимодейства с маршрутизатора с активиран SRST.

Криптиране на сигнализация

Гарантира, че всички SIP сигнални съобщения, които се изпращат между устройството и Cisco Unified Communications Manager сървъра, са криптирани.

Аларма за актуализиране на списъка с

Когато списъкът с доверие се актуализира на телефона, той Cisco Unified Communications Manager получава аларма, която показва успеха или неуспеха на актуализацията. Вижте следната таблица за повече информация.

AES 256 криптиране

Когато са свързани към Cisco Unified Communications Manager версия 10.5 (2) и по-нова версия, телефон ите поддържат AES 256 поддръжка за криптиране за TLS и SIP за сигнализация и медийно криптиране. Това позволява на телефоните да инициират и поддържат връзки TLS 1.2, използ вайки базирани на AES-256 шифри, които отговарят на стандартите SHA-2 (Secure Hash Algorithm) и са съвместими с Федералните стандарти за обработка на информация (FIPS). Ши фрите включват:

  • За TLS връзки:
    • TLS_ECDHE_RSA_WITH_AES_256_GCM_SHA384
    • TLS_ECDHE_RSA_WITH_AES_128_GCM_SHA256
  • За SrtP:
    • AEAD_AES_256_GCM
    • AEAD_AES_128_GCM

За повече информация вижте Cisco Unified Communications Manager документацията.

Сертификати за алгоритъм за цифров подпис на елиптична крива (ECDSA)

Като част от сертифицирането на общи критерии (CC),Cisco Unified Communications Manager; добавени са сертификати ECDSA във версия 11.0. Това засяга всички продукти на гла совата операционна система (VOS), работещи с CUCM 11.5 и по-нови версии.

Мултисървър (SAN) Tomcat сертификат с Cisco UCM

Телефонът поддържа конфигу Cisco UCM рирани многосървърни (SAN) Tomcat сертификати. Правилният адрес на TFTP сървъра може да бъде намерен в ITL файла на телефона за регистрация на телефона.

За повече информация относно функцията вижте следното:

Следващата таблица съдържа алармените съобщения и значение за актуализиране на списъка с доверие. За повече информация вижте Cisco Unified Communications Manager документацията.

Таблица 2. Алармените съобщения за актуализиране на списъка
Код и съобщение Описание

1 - TL_SUCCESS

Получени нови CTL и/или ITL

2 - CTL_INITIAL_SUCCESS

Получен нов CTL, няма съществуващ TL

3 - ITL_INITIAL_SUCCESS

Получи нов ITL, няма съществуващ TL

4 - TL_INITIAL_SUCCESS

Получени нови CTL и ITL, няма съществуващ TL

5 - TL_FAILED_OLD_CTL

Актуализацията до нов CTL се провали, но имат предишни TL

6 - TL_FAILED_NO_TL

Актуализацията до нов TL се провали и нямате стар TL

7 - TL_FAILED

Общ неуспех

8 - TL_FAILED_OLD_ITL

Актуализацията до нов ITL се провали, но имат предишни TL

9 - TL_FAILED_OLD_TL

Актуализацията до нов TL се провали, но имат предишни TL

Охрана на телефонните обаждания

Когато защитата е внедрена за телефон, можете да идентифицирате защитените телефонни обаждания чрез икони на екрана на телефона. Можете също да определите дали свързаният телефон е защитен и защитен, ако в началото на разговора се възпроизвежда тон за сигурност.

При сигурно повикване всички сигнали за повиквания и медийни потоци са криптирани. Сигурното обаждане предлага високо ниво на сигурност, осигурявайки цялост и поверителност на разговора. Когато теку щото повикване е криптирано, можете да видите защитената ико 9821 secure call icon на на линията.

  • Ако повикването се насочва през крака за повикване извън IP, например PSTN, повикването може да е незащитено, въпреки че е криптирано в IP мрежата и има свързана икона за заключване.

  • Сигурното обаждане се поддържа само за връзки между два телефона. Някои функции, като конферентни разговори и споделени линии, не са налични, когато е конфигурирано защитено обаждане.

В телефон Cisco Unified Communications Manager ите, конфигурирани като защитени (криптирани и надеждни), могат да получат защитен статус. След като бъдат защитени, тези устройства могат да бъдат конфигурирани да възпроизвеждат тон за сигурност в началото на всяко обаждане.

  • Защитено устройство:

    За да промените състоянието на защитен телефон на защитен:

    1. ВCisco Unified Communications Manager Administration, изберете Устройство > Телефон.
    2. Намерете телефона, който ще настроите.
    3. В прозореца Конфигурация на телефона поставете отметка в квадрат чето Защитено устройство.
    4. Щракнете върху Запаз ване.
  • Възпроизвеждане на защитен тон на индикация:

    За да активирате защитения телефон да възпроизвежда защитен или незащитен тон на индикация:

    1. ВCisco Unified Communications Manager Administration, изберете Сист ема > Пара метри на услугата.
    2. Изберете сървъра и след това Cisco CallManager услугата.
    3. В областта Пара метри на клъстера (функция - защитен тон) задайте настройката Тон на въз произвеждане да показва настройката за състоянието на защитено/незащитено повикване на True.
    4. Щракнете върху Запаз ване.

Сигурна идентификация на конферентен разговор

Можете да инициирате сигурен конферентен разговор и да наблюдавате нивото на сигурност на участниците. Сигурно конферентно обаждане се създава чрез този процес:

  1. Потребителят инициира конференцията от защитен телефон.

  2. Cisco Unified Communications Managerприсвоява сигурен конферентен мост на повикването.

  3. Докато участниците се добав Cisco Unified Communications Manager ят, проверява режима на сигурност на всеки телефон и поддържа нивото на сигурност за конференцията.

  4. Телефонът показва нивото на сигурност на конферентното обаждане. Защитена конференция показва защитената икона9821 secure call icon.

Сигурното обаждане се поддържа между два телефона. За защитени телефони някои функции, като конферентни разговори, споделени линии и, не са наличниExtension Mobility, когато е конфигурирано защитено обаждане.

Следващата таблица предоставя информация за промените в нивата на сигурност на конференцията в зависимост от нивото на сигурност на телефона на инициатора, нивата на сигурност на участниците и наличието на сигурни конферентни мостове.

Таблица 3. Ограничения за сигурност при конферентни разговори

Ниво на сигурност на телефона на инициатор

Използвана функция

Ниво на сигурност на участниците

Резултати от действието

Несигурно

Конференция

Сигурна

Незащитен конферентен мост

Несигурна конференция

Сигурна

Конференция

Поне един член не е обезопасен.

Осигурен конферентен мост

Несигурна конференция

Сигурна

Конференция

Сигурна

Осигурен конферентен мост

Сигурна конференция на криптирано ниво

Несигурно

Запознайте се с мен

Минималното ниво на сигурност е криптирано.

Инициаторът получава тон за препоръка.

Сигурна

Запознайте се с мен

Минималното ниво на сигурност не е сигурно.

Осигурен конферентен мост

Конференцията приема всички обаждания.

Сигурна идентификация на телефонното обаждане

Сигурно повикване се установява, когато телефонът ви и телефонът от другия край са конфигурирани за сигурно обаждане. Другият телефон може да бъде в същата IP мрежа на Cisco или в мрежа извън IP мрежата. Защитените обаждания могат да се извършват само между два телефона. Конферентните разговори трябва да поддържат сигурно повикване след създаването на сигурен конферентен мост.

Защитено повикване се установява с помощта на този процес:

  1. Потребителят инициира повикването от защитен телефон (защитен режим на сигурност).

  2. Телефонът показва защитената ико 9821 secure call icon на на екрана на телефона. Тази икона показва, че телефонът е конфигуриран за сигурни разговори, но това не означава, че другият свързан телефон също е защитен.

  3. Потребителят чува тон за сигурност, ако повикването се свързва с друг защитен телефон, което показва, че и двата края на разговора са криптирани и защитени. Ако повикването се свързва с незащитен телефон, потребителят не чува тона за сигурност.

Сигурното обаждане се поддържа между два телефона. За защитени телефони някои функции, като конферентни разговори, споделени линии и, не са наличниExtension Mobility, когато е конфигурирано защитено обаждане.

Само защитените телефони възпроизвеждат тези сигурни или несигурни индикаторни тонове. Незащитените телефони никога не възпроизвеждат тонове. Ако общото състояние на повикването се промени по време на разговора, сигналният тон се променя и защитеният телефон възпроизвежда подходящия тон.

Когато опцията Тон на възпроизвеждане за показване на състоянието на сигурно/незащитеното повикване е зада дена на True:

  • Когато е установен защитен носител от край до край и състоянието на повикването е защитено, телефонът възпроизвежда защит ения сигнал (три дълги звукови сигнала с паузи).

  • Когато е установен незащитен носител от край до край и състоянието на повикването е незащитено, телефонът възпроизвежда незащитен тон на индикация (шест кратки звукови сигнала с кратки паузи).

Ако опцията Тон за възпроизвеждане за показване на състоянието на сигурно/незащитено повикване е зададена на False, не се възпроизве жда тон.

Осигурете криптиране за шлеп

Cisco Unified Communications Managerпроверява състоянието на сигурността на телефона при установяване на конференции и променя индикацията за сигурност за конференцията или блокира завършването на разговора, за да поддържа целостта и сигурността в системата.

Потребителят не може да влезе в криптирано повикване, ако телефонът, който се използва за бърж, не е конфигуриран за криптиране. Когато шлепът се провали в този случай, на телефона се възпроизвежда тон за пренареждане (бързо зает), който е иницииран шлепът.

Ако телефонът на инициатора е конфигуриран за криптиране, инициаторът на шлепа може да влезе в незащитено обаждане от крипти рания телефон. След появата на шлепа, Cisco Unified Communications Manager класифицира повикването като несигурно.

Ако телефонът на инициатора е конфигуриран за криптиране, инициаторът на шлепа може да влезе в кри птирано повикване и телефонът показва, че повикването е криптирано.

Безжична LAN сигурност

Тъй като всички WLAN устройства, които са в обхвата, могат да получават целия друг WLAN трафик, осигуряването на гласови комуникации е от решаващо значение в WLAN мрежи. За да се гарантира, че натрапниците не манипулират или прихващат гласовия трафик, архитектурата на Cisco SAFE Security поддържа телефона. За повече информация относно сигурността в мрежите вижте http://www.cisco.com/en/US/netsol/ns744/ networking_solutions_program_home .html.

Решението Cisco Wireless IP телефония осигурява сигурност на безжичната мрежа, която предотвратява неоторизирани влизания и компрометирани комуникации, като използва следните методи за удостоверяване, които телефонът поддържа.

  • Отворено удостоверяване: Всяко безжично устройство може да поиска удостоверяване в отворена система. АП, който получава искането, може да предостави удостоверяване на всеки заявител или само на заявители, които се намират в списък с потребители. Комуникацията между безжичното устройство и точката за достъп (AP) може да бъде некриптирана.

  • Разшири@@ м протокол за удостоверяване - гъвкаво удостоверяване чрез защитено тунелиране (EAP-FAST): Тази архитектура за сигурност клиент-сървър криптира EAP транзакциите в тунел за сигурност на ниво транспорт (TLS) между AP и сървъра RADIUS, като например Identity Services Engine (ISE).

    Тунелът TLS използва идентификационни данни за защитен достъп (PAC) за удостоверяване между клиента (телефона) и RADIUS сървъра. Сървърът изпраща идентификатор на авторитета (AID) на клиента (телефон), който от своя страна избира подходящия PAC. Клиентът (телефонът) връща PAC-непрозрачен към сървъра RADIUS. Сървърът дешифрира PAC с основния ключ. И двете крайни точки вече съдържат ключа PAC и е създаден TLS тунел. EAP-FAST поддържа автоматично предоставяне на PAC, но трябва да го активирате на сървъра RADIUS.

    В ISE по подразбиране PAC изтича след една седмица. Ако телефонът има PAC с изтекъл срок на годност, удостоверяването със сървъра RADIUS отнема повече време, докато телефонът получава нов PAC. За да избегнете забавяне на предоставянето на PAC, задайте периода на изтичане на PAC на 90 дни или повече на сървъра ISE или RADIUS.

  • Разширим протокол за удостоверяване - Удостоверяване на сигурността на транспортния слой (EAP-TLS): EAP-TLS изисква клиентски сертификат за удостоверяване и достъп до мрежата. За безжичен EAP-TLS клиентският сертификат може да бъде MIC, LSC или инсталиран от потребителя сертификат.

  • Защитен разширим протокол за удостоверяване (PEAP): патентована схема на Cisco за взаимно удостоверяване, базирана на парола, между клиента (телефона) и RADIUS сървъра. Телефонът може да използва PEAP за удостоверяване с безжичната мрежа. Поддържат се както PEAP-MSCHAPV2, така и PEAP-GTC методи за удостоверяване.

  • Предварително споделен ключ (PSK): Теле фонът поддържа ASCII и шестнадесетичен (HEX) формати. Трябва да използвате тези формати, когато настройвате предварително споделен ключ WPA2/SAE.

    ASCII: ASCII символен низ с дължина от 8 до 63 знака (0-9, малки букви a-z, главни бу кви A-Z и специални символи). Например, GREG123567@9ZX&W.

    HEX: HEX-символен низ с дължина 64 шестостенни цифри (0-9, a-f или A-F).

Следните схеми за удостоверяване използват сървъра RADIUS за управление на ключовете за удостоверяване:

  • WPA2/WPA3: Използва информация за сървъра на RADIUS за генериране на уникални ключове за удостоверяване. Тъй като тези ключове се генерират на централизирания RADIUS сървър, WPA2/WPA3 осигурява по-голяма сигурност от WPA предварително споделените ключове, които се съхраняват на AP и телефона.

  • Бърз защитен роуминг: Използва RADIUS сървър и информация за сървър за безжичен домейн (WDS) за управление и удостоверяване на ключове. WDS създава кеш от идентификационни данни за защита за клиентски устройства с възможност за FT за бързо и сигурно повторно удостоверяване.

С WPA2/WPA3 ключовете за криптиране не се въвеждат в телефона, а автоматично се извличат между AP и телефона. Но потребителското име и паролата на EAP, които се използват за удостоверяване, трябва да бъдат въведени на всеки телефон.

За да помогне за защитата на гласовия трафик през безжичната връзка, телефонът поддържа AES-базирано криптиране за WPA2/WPA3 удостоверяване. AES е симетричен блоков шифър, стандартизиран от NIST. AES използва фиксиран 128-битов размер на блока и поддържа ключови размери от 128 бита, 192 бита и 256 бита. В Wi-Fi мрежите AES се използва от пакети за шифри като CCMP или GCMP, докато удостоверяването се предоставя отделно от PSK, SAE или 802.1X/EAP, в зависимост от конфигурирания режим на сигурност на WLAN. Поддържаният пакет за шифри и размерът на ключа зависят от модела на телефона и конфигурацията на WLAN.

Когато телефонът използва AES криптиране, както сигналните SIP пакети, така и гласовите пакети за транспортиране в реално време (RTP) се криптират между AP и телефона.

Схемите за удостоверяване и криптиране са настроени в безжичната LAN мрежа. VLAN са конфигурирани в мрежата и на AP и определят различни комбинации от удостоверяване и криптиране. SSID се свързва с VLAN и конкретната схема за удостоверяване и криптиране. За да могат безжичните клиентски устройства да се удостоверяват успешно, трябва да конфигурирате същите SSID с техните схеми за удостоверяване и криптиране на AP и по телефона.

Някои схеми за удостоверяване изискват специфични видове криптиране.

Когато използвате предварително споделен ключ WPA2 или SAE, предварително споделеният ключ трябва да бъде зададен статично на телефона. Тези клавиши трябва да съответстват на клавишите, които са на AP.

Схемите за удостоверяване и криптиране в следващата таблица показват опциите за мрежова конфигурация за Cisco Wireless Phone 9821, които съответстват на конфигурацията на AP.

Таблица 4. Удостоверяване и криптиране схеми
Тип FSRУдостоверяванеУправление на ключовеШифрованеЗащитена рамка за управление (PMF)
802.11r (ФТ)PSK

WPA-PSK

WPA-PSK-SHA256

FT-PSK

AESНе
802.11r (ФТ)WPA3

SAE

FT-SAE

AESДа
802.11r (ФТ)EAP-TLS

WPA-EAP

FT-EAP

AESНе
802.11r (ФТ)EAP-TLS (WPA3)

WPA-EAP-SHA256

FT-EAP

AESДа
802.11r (ФТ)EAP-FAST

WPA-EAP

FT-EAP

AESНе
802.11r (ФТ)EAP-FAST (WPA3)

WPA-EAP-SHA256

FT-EAP

AESДа
802.11r (ФТ)EAP-PEAP

WPA-EAP

FT-EAP

AESНе
802.11r (ФТ)EAP-PEAP (WPA3)

WPA-EAP-SHA256

FT-EAP

AESДа
Без FTСуит-БWPA-EAP-SUITE-BGCMPДа
Без FTАпартамент-В-192WPA-EAP-SUITE-B-192GCMPДа

Настройване на Wi-Fi профил

Можете да конфигурирате Wi-Fi профил и да го зададете на Cisco Wireless Phone 9821. Този профил съдържа необходимите параметри, за да може телефона да установи Wi-Fi връзка и впоследствие да се регистрираCisco Unified CM. Когато създавате и използвате Wi-Fi профил, вие или вашите потребители не е необходимо да конфигурирате безжичната мрежа за отделни телефони.

Препоръчваме ви да използвате защитен профил с активирано TFTP криптиране, за да защитите ключовете и паролите, когато използвате Wi-Fi профил.

Телефоните поддържат един сървър сертификат за всеки метод на инсталиране (ръчен, SCEP или TFTP).

Имайте предвид следните бележки, преди да конфигурирате профила на WLAN:

  • Потребителско име и парола

    • Когато мрежата ви използва EAP-FAST и PEAP за удостоверяване на потребителя, трябва да конфигурирате както потребителското име, така и паролата, ако е необходимо, в услугата за дистанционно удостоверяване с дистанционно влизане на потребителя (RADIUS) и телефона.

    • Идентификационните данни, които въвеждате в профила на безжичната LAN, трябва да са идентични с идентификацион ните данни, които сте конфигурирали на сървъра RADIUS.
    • Ако използвате домейни във вашата мрежа, трябва да въведете потребителското име с името на домейна във формат: domain\username.

  • Следните действия могат да доведат до изчистване на съществуващата парола за Wi-Fi:

    • Въвеждане на невалиден потребителски идентификатор или парола
    • Инсталиране на невалиден или изтекъл root CA, когато типът EAP е зададен на PEAP-MSCHAPV2 или PEAP-GTC
    • Деактивиране на използвания тип EAP на сървъра RADIUS преди превключване на телефона към новия тип EAP
  • За да промените типа EAP, първо се уверете, че сте активирали новия тип EAP на сървъра RADIUS, след което превключете телефона на типа EAP. Когато всички телефони са променени на новия тип EAP, можете да деактивирате предишния тип EAP, ако искате.
1

В изберете Cisco Unified Communications Manager Administration Устройство > Настрой ки на устройството > Про фи л на безжична LAN.

2

Щракнете върху Добавяне на ново.

3

В секцията Информация за профила на безжичната LAN задайте параметрите:

  • Име — Въведете уникално име за Wi-Fi профила. Това име се показва на телефона.

  • Описание — Въведете описание на Wi-Fi профила, за да ви помогне да разграничите този профил от другите Wi-Fi профили.

  • Потребителски модифициру еми — Изберете опция:

    • Разрешено — показва, че потребителят може да прави промени в настройките за Wi-Fi от телефона си. Тази опция е избрана по подразбиране.

    • Забранено — показва, че потребителят не може да прави промени в настройките за Wi-Fi на телефона си.

    • Огранич ено — показва, че потребителят може да промени потребителското име и паролата за Wi-Fi на телефона си. Но потребителите нямат право да правят промени в други настройки на Wi-Fi на телефона. Когато вашата мрежа използва EAP-TLS за удостоверяване на потребителя, потребителят може да избере типа сертификат (MIC, LSC или потребител инсталиран).

4

В секцията Безжични настройки задайте параметрите:

  • SSID (име на мрежата) — Въведете името на мрежата, налично в потребителската среда, към която телефонът може да бъде свързан. Това име се показва под списъка с налични мрежи на телефона и телефонът може да се свърже с тази безжична мрежа.

  • Честотна лента — Наличните опции са Auto, 2.4 GHz и 5 GHz. Това поле определя честотната лента, която използва безжи чната връзка. Ако изберете Авто матично, телефонът се опитва първо да използва честотната лента от 5 GHz или 6 GHz и използва обхвата 2,4 GHz само когато 5 GHz или 6 GHz не са налични.

5

В секцията Настрой ки за удостовер яване задайте Мет ода за удостоверяване на един от тези методи за удостоверяване: EAP-FAST, EAP-TLS, PEAP-MSCHAPv2, PEAP-GTC, PSK и None.

Безжичен телефон Cisco 9821 не поддържа WEP.

След като зададете това поле, може да видите допълнителни полета, които трябва да зададете.

  • Потребителски сертификат — Изисква се за EAP-TLS удостоверяване. Изберете MIC, LSC или Инстали ран потребител. Телефонът изисква сертификат, който трябва да бъде инсталиран автоматично от SCEP или ръчно от страницата за администриране на телефона.

  • PSK парола — Изисква се за PSK удостовер яване. Въведете 8- 63 знака ASCII или 64 HEX символна пас фраза.

  • Предоставяне на споделени идентификационни данни: Изисква се за EAP-FAST, PEAP-MSCHAPv2 и PEAP-GTC удостоверяване.

    • Ако потребителят управлява потребителското име и паролата, оставете полетата Потреб ителско име и Парола празни.

    • Ако всички ваши потребители споделят едно и също потребителско име и парола, можете да въведете информацията в полетата Потреб ителско име и Пар ола.

    • Въведете описание в полето Описание на парол ата.

    Ако трябва да зададете на всеки потребител уникално потребителско име и парола, трябва да създадете профил за всеки потребител.

Cisco Wireless Phone 9821 не поддържа полето Профил за достъп до мрежата.

6

Щракнете върху Запаз ване.

Какво да правя по-нататък

Свържете профила за безжична LAN към група WLAN профили и след това приложете WLAN Profile Group към пул от устройства (Сист ема > Пул от устройства) или директно към телефона (Устрой ство > Теле фон).

Инсталиране на потребителски сертификат от уеб страницата за администриране на телефона

Можете ръчно да инсталирате потребителски сертификат на телефона, ако протоколът за записване на обикновен сертификат (SCEP) не е наличен.

Предварително инсталираният производствен сертификат (MIC) може да се използва като потребителски сертификат за EAP-TLS.

След инсталирането на потребителския сертификат трябва да добавите веригата CA, която е издала потребителския сертификат, към списъка с доверие на RADIUS сървъра.

Преди да започнете

Преди да можете да инсталирате потребителски сертификат за телефон, трябва да имате:

  • Потребителски сертификат, запазен на вашия компютър. Сертификатът трябва да бъде във формат PKCS #12.

  • Паролата за извлечение на сертификата. Дължината на паролата не трябва да надвишава 32 знака.

1

От уеб страницата за администриране на телефона изберете Серти фикати.

2

Намерете полето Инсталиран потреб ител и щракнете върху Инстали ране.

3

Прегледайте сертификата на вашия компютър.

4

В полето Изв личане на парола въведете паролата за извличане на сертификат.

5

Щракнете върху Кач ване.

6

Рестартирайте телефона, след като качването приключи.

Инсталирайте CA на сървъра за удостоверяване от уеб страницата за администриране на телефона

Можете ръчно да инсталирате CA на сървъра за удостоверяване на телефона, ако протоколът за записване на обикновен сертификат (SCEP) не е наличен.

Трябва да бъде инсталиран основният CA сертификат, който е издал сертификата за сървър RADIUS.

Преди да започнете

Преди да можете да инсталирате сертификат на телефон, трябва да имате CA на сървъра за удостоверяване, запазен на вашия компютър. Сертификатът трябва да бъде кодиран в PEM (Base-64) или DER.

1

От уеб страницата за администриране на телефона изберете Серти фикати.

2

Намерете полето CA сървър за удостоверяване и щракнете върху Инстали ране.

3

Прегледайте сертификата на вашия компютър.

4

Щракнете върху Кач ване.

5

Рестартирайте телефона, след като качването приключи.

Ръчно премахнете сертификат за сигурност от уеб страницата за администриране на телефона

Можете ръчно да премахнете сертификат за защита от телефон, ако протоколът за записване на обикновен сертификат (SCEP) не е наличен.

1

От уеб страницата за администриране на телефона изберете Серти фикати.

2

Намерете сертификата на страницата Сертификат и.

3

Щракнете върху Изтри ване.

4

Рестартирайте телефона след приключване на процеса на изтриване.

Настройте SCEP

Прост протокол за записване на сертификати (SCEP) е стандарт за автоматично предоставяне и подновяване на сертификати. Той избягва ръчното инсталиране на сертификати на вашите телефони.

Активирайте специфичните за продукта конфигурационни параметри на SCEP

Трябва да конфигурирате следните параметри на SCEP на Cisco Unified Communications Manager (Unified CM).

  • RA IP адрес или име на хост

  • SHA-1 или SHA-256 пръстов отпечатък на основния CA сертификат за SCEP сървъра

Рег Cisco IOS истрационният орган (RA) служи като прокси сървър на SCEP сървъра. Клиентът SCEP на телефона използва параметрите, от Cisco Unified CM които се изтеглят. След като конфигурирате параметрите, телефонът изпраща SCEP getcsзаявка до RA и основният CA сертификат се валидира с помощта на дефинирания пръстов отпечатък.

1

ОтCisco Unified Communications Manager Administration, изберете Устройство > Телефон.

2

Намерете телефона.

3

Превъртете до областта О формление за конфигурация, специфично за продукта.

4

Въведете RA IP адреса или името на хоста в полето WLAN SCEP Server и след това поставете отметка в квадратчето, за да активирате параметъра SCEP.

5

Въведете SHA-1 или SHA-256 пръстовия отпечатък на основния CA сертификат в полето WLAN Root CA Fingerprint (SHA256 или SHA1) и след това поставете отметка в квадратчето, за да активирате параметъра SCEP QED.

6

Изберете За пазване.

7

Изберете Приложи конфигурация.

Поддръжка на SCEP сървър

Ако използвате сървър SCEP (Simple Certificate Enrollment Protocol), сървърът може автоматично да поддържа вашите потребителски и сървърни сертификати. На SCEP сървъра конфигурирайте агента за регистрация на SCEP (RA) за:

  • Действайте като доверителна точка на PKI

  • Действайте като PKI RA

  • Извършване на удостоверяване на устройството чрез RADIUS сървър

За повече информация вижте документацията на вашия SCEP сървър.

Създаване на локално значителен сертификат (LSC)

Има няколко метода за инсталиране на LSC. Тази примерна задача се прилага за настройка на LSC с метода за удостоверяване на низа на удостоверяване на Cisco Wireless Phone 9821.

Преди да започнете

Уверете се, че съответната конфигура Cisco Unified CM ция и конфигурацията за защита на Certificate Authority прокси функцията (CAPF) са завършени.

  • CTL или ITL файлът има сертификат CAPF.

  • В Cisco Unified Communications Operating System Администрация проверете дали сертификатът CAPF е инсталиран.

  • CAPF работи и конфигурира.

За повече информация относно тези настройки вижте документацията за конкретното ви Cisco Unified CM издание.

1

Получете низа за удостоверяване на CAPF, който е зададен при конфигурирането на CAPF.

2

По телефона влезте в На стройките 9821 Settings app iconприложение.

3

Изберете Настройки на админист ратора > Конфигурация на системата > За щита > LSC.

4

Въведете низа за удостоверяване.

5

Натиснете О ще 9821 More buttonи изберете Из пращане.

Телефонът започва да инсталира, актуализира или премахва LSC, в зависимост от това как е конфигуриран CAPF. Когато процедурата приключи, на телефона се показва Инсталирано или неинсталирано.

Процесът на инсталиране, актуализиране или премахване на LSC може да отнеме много време.

Когато процедурата за инсталиране на телефона е успешна, Installedсъобщението се показва. Ако телефонът се покаже Not Installed, тогава низът за оторизация може да е неправилен или надстройката на телефона може да не е активирана. Ако операцията CAPF изтрие LSC, телефонът показва, че опера Not Installedцията е успяла. CAPF сървърът регистрира съобщенията за грешка. Вижте документацията на CAPF сървъра, за да намерите дневниците и да разберете значението на съобщенията за грешки.

802.1X Удостоверяване за кабелни мрежи

Cisco Wireless Phone 9821 поддържа 802.1X удостоверяване за кабелни мрежи. Това обикновено се използва по време на автоматично осигуряване, когато телефонът е свързан към зарядното устройство за настолни компютри чрез поддържан USB-to-Ethernet адаптер.

Поддръжката за 802.1X удостоверяване на кабелни мрежи изисква няколко компонента, както следва:

  • Cisco IP телефон: Телефонът инициира заявката за достъп до мрежата. IP телефоните на Cisco съдържат 802.1X молба. Тази молба позволява на мрежовите администратори да контролират свързаността на IP телефони към портовете за превключване на LAN. Текущото издание на телефона 802.1X supplicant използва опциите EAP-FAST и EAP-TLS за мрежово удостоверяване.

  • Сървър за удостоверяване: Сървърът за удостоверяване и превключвателят трябва да бъдат конфигурирани със споделена тайна RADIUS.

  • Превключвател: Превключвателят трябва да поддържа 802.1X, така че да може да действа като удостоверител и да предава EAP съобщ енията между телефона и сървъра за удостоверяване. След като обменът приключи, превключвателят предоставя или отказва достъп на телефона до мрежата.

Cisco IP телефоните и превключвателите Cisco Catalyst традиционно използват Cisco Discovery Protocol (CDP), за да се идентифицират взаимно и да определят параметри като разпределение на VLAN и вградените изисквания за захранване.

Трябва да изпъл ните следните действия, за да конфигурирате 802.1X.

  • Конфигурирайте CDP/LLDP гласов VLAN байпас.

  • Конфигурирайте сървъра за удостоверяване и превключвателя, преди да активирате 802.1X удостоверяване за кабелни мрежи на телефона.

  • Конфигуриране на гласовата VLAN: Тъй като стандартът 802.1X не отчита VLAN, трябва да конфигурирате тази настройка въз основа на поддръжката на превключвателя.

    • Активирано: Ако използвате превключвател, който поддържа удостоверяване на много домейни, можете да го конфигурирате да използва гласовата VLAN.
    • Деактивирано: Ако превключвателят не поддържа удостоверяване на много домейни, деактивирайте Voice VLAN и помислете за присвояване на порта към родната VLAN.
  • Безжичният телефон Cisco 9821 има различен префикс в PID от този за другите телефони на Cisco. За да активирате телефона ви да премине 802.1X удостоверяване, задайте параметъра Radius · UserName да включва вашия Cis co Wireless Phone 9821.

    Например, PID на безжичния телефон 9821 на Cisco е WP-9821. Можете да зададете Radius·Потребителско име на Start with WPили Contains WPв двата от следните раздела:

    • Политика > Усл овия > Условия на библиотеката

    • Правила > На бори от правила > Пол итика за оторизация > Правило за оторизация 1

Активирайте 802.1X удостоверяване за кабелни мрежи на вашия телефон

Следвайте тези стъпки, за да активирате 802.1X удостоверяване за кабелни мрежи на телефона си. Имай те предвид, че 802.1X удостоверяването за Wi-Fi е активирано по подразбиране и не изисква ръчна конфигурация.

1

Достъп до настройките 9821 Settings app iconприложение.

2

Ако бъдете подканени, въведете паролата за достъп до менюто Настройки. Можете да получите паролата от вашия администратор.

3

Изберете Настройки на администрат ора > На стройка на защитата > 802.1X Удостоверяване.

4

Маркирайте удостоверяването на устройството и натиснете On.

Активиране на 802.1X удостоверяване за кабелни мрежи в Cisco Unified Communications Manager Administration

Следвайте тези стъпки, за да активирате 802.1X удостоверяване за включени кабелни мрежи. Cisco Unified CM Имай те предвид, че 802.1X удостоверяването за Wi-Fi е активирано по подразбиране и не изисква ръчна конфигурация.

Можете да видите състоянието на транзакцията и настройките за сигурност в менюто на екрана на телефона. За повече информация вижте менюто Настройки за защита на телефона.

1

ВCisco Unified Communications Manager Administration, изберете Устройство > Телефон.

2

Намерете телефона, който ще настроите.

3

Придвижете се до областта О формление за конфигурация, специф ично за продукта.

4

Изберете Акти ви рано от падащото меню 802.1x Удостоверяване.

Когато е конфигурирана на Активирано или Де активи рано, оп цията за удостоверяване на устройството на Cisco Wireless Phone 9821 става само за четене, което не позволява на потребителите да променят настройките за удостоверяване 802.1X.

5

Изберете За пазване.

6

Изберете Приложи конфигурация.

Меню за настройки за защита на телефона

За да видите информацията за настройките за защита от менюто на телефона, отворете На стройки 9821 Settings app iconприложението и изберете Настройки на администратора > Настройка на защитата > 802.1X Удостоверяване. Наличието на информацията зависи от мрежовите настройки във вашата организация.

Параметри

Опции

По подразбиране

Описание

Удостоверяване на устройството

Включен

Изключен

Изключен

Активира или деактивира 802.1X удостоверяването на телефона.

Настройката на параметрите може да се запази след регистрацията на телефона извън кутията (OOB).

Статус на транзакцията

С увреждания

Показва състоянието на 802.1X удостоверяване. Държавата може да бъде (не се ограничава до):

  • Удостоверяване — показва, че процесът на удостоверяване е в ход.
  • Удостоверено — показва, че телефонът е удостоверен.
  • Деактивирано — показва, че удостоверяването 802.1x е деактивирано в телефона.
  • Свързване — показва, че телефонът изпраща съобщения за стартиране на EAP до превключвателя на всеки 30 секунди.
  • Придобито — показва, че превключвателят е отхвърлил заявката за EAP на телефона и телефонът не получава предизвикателство за EAP-TLS или EAP-FAST от превключвателя. Телефонът се опитва отново да изпраща EAP заявки.
  • Изключен — показва, че Ethernet кабелът е изключен.
  • Held — показва, че превключвателят е обработил заявката за EAP на телефона, но е отхвърлил удостоверяването EAP-FAST или EAP-TLS. Телефонът се опитва отново да изпраща EAP заявки.

Протокол

Няма

Показва метода EAP, който се използва за 802.1X удостоверяване. Протоколът може да бъде EAP-FAST или EAP-TLS.

Настройване на поддържаните версии на TLS

Можете да настроите минималната версия на TLS, необходима съответно за клиента и сървъра.

По подразбиране минималната TLS версия на сървъра и клиента е 1.2. Настройката о казва влияние върху следните функции:

  • HTTPS връзка за уеб достъп
  • Внедряване за локален телефон
  • HTTPS услуги, като например Услугите на директорията
  • Сигурност на транспортния слой на датаграмите (DTLS)
  • Организация за достъп до порт (PAE)
  • Разширим протокол за удостоверяване - сигурност на транспортния слой (EAP-TLS)

За повече информация относно съвместимостта на TLS 1.3 за Cisco IP телефони вижте Матрицата за съвместимост TLS 1.3 за продукти за сътрудничество на Cisco.

1

ВCisco Unified Communications Manager Administration, направете едно от следните действия, ако е необходимо:

  • За да конфигурирате всички внедрени телефони, отидете в Система > Кон фигура ция на корпоративния телефон.
  • За да конфигурирате телефони, споделящи един и същ телефонен профил, отидете на Устрой ство > Настройки на устройството > Общ телефонен профил.
  • За да конфигурирате отделен телефон, отидете на Устройство > Телефон. След това намерете телефона си и отворете страницата Конфигурация на телефона.

Конфигурацията следва йерархична структура:

  • Индивидуалните настройки на устройството имат предимство пред настройките в общия телефонен профил и корпоративно ниво
  • Общите настройки на профила на телефона отменят настройките на ниво предприятие

2

Настройте полето за минимална версия на клиента TLS:

Опцията TLS 1.3 е налична на Cisco Unified CM 15SU2 или по-нова версия.

  • TLS 1.1: Клиентът TLS поддържа версиите на TLS от 1.1 до 1.3.

    Ако версията на TLS в сървъра е по-ниска от 1.1, например 1.0, тогава връзката не може да бъде установена.

  • TLS 1.2 (по подразбиране): Клиентът TLS поддържа TLS 1.2 и 1.3.

    Ако версията на TLS в сървъра е по-ниска от 1.2, например 1.1 или 1.0, тогава връз ката не може да бъде установена.

  • TLS 1.3: Клиентът TLS поддържа само TLS 1.3.

    Ако версията на TLS в сървъра е по-ниска от 1.3, например 1.2, 1.1 или 1.0, тогава връзката не може да бъде установена.

3

Настройте полето за минимална версия на TLS сървър а:

  • TLS 1.1: TLS сървърът поддържа версиите на TLS от 1.1 до 1.3.

    Ако версията на TLS в клиента е по-ниска от 1.1, например 1.0, тогава връзката не може да бъде установена.

  • TLS 1.2 (по подразбиране): TLS сървърът поддържа TLS 1.2 и 1.3.

    Ако версията на TLS в клиента е по-ниска от 1.2, например 1.1 или 1.0, тогава връз ката не може да бъде установена.

  • TLS 1.3: TLS сървърът поддържа само TLS 1.3.

    Ако версията на TLS в клиента е по-ниска от 1.3, например 1.2, 1.1 или 1.0, тогава връзката не може да бъде установена.

4

Щракнете върху Запаз ване.

5

Щракнете върху Приложи конфигурация.

6

Рестартирайте телефоните.

Изключете високоговорителя и слушалките на безжичен телефон Cisco 9821

Имате опциите за постоянно да изключите високоговорителя и слушалките на безжичен телефон Cisco 9821 за вашия потребител. Изключването на тези аудио изходи гарантира, че разговорите не се чуват от другите наблизо, което е важно в споделена или отворена офис среда.

1

ВCisco Unified Communications Manager Administration, изберете Устройство > Телефон.

2

Намерете телефона, който ще настроите.

3

Придвижете се до областта О формление за конфигурация, специф ично за продукта.

4

Поставете отметка в едно или повече от следните квадратчета за отметка, за да изключите възможностите на телефона:

  • Деактивирайте високоговорителя
  • Деактивирайте високоговорителя и слушалките

По подразбиране тези квадратчета за отметка не са отметнати.

5

Изберете За пазване.

6

Изберете Приложи конфигурация.

Беше ли полезна тази статия?
Беше ли полезна тази статия?