- Начало
- /
- Статия
Тази Помощна статия е за безжичен телефон на Cisco 9821, регистриран на Cisco Unified Communications Manager (Unified CM).
Можете да активирате Cisco Unified Communications Manager (Unified CM) да работи в подобрена среда за сигурност. С тези подобрения вашата телефонна мрежа работи под набор от строги контроли за сигурност и управление на риска, за да защити вас и вашите потребители.
Подобрената среда за сигурност включва следните функции:
-
Удостоверяване на търсенето на контак
-
TCP като протокол по подразбиране за регистриране на отдалечен одит
-
Подобрена политика за идентификационни данни
-
Поддръжка на семейството на SHA-2 хешове за цифрови подписи
-
Поддръжка за RSA ключ с размер до 4096 бита
С Cisco Unified CM версия 14.0 или по-нова версия телефоните поддържат SIP OAuth удостоверяване.
OAuth се поддържа за прокси тривиален протокол за прехвърляне на файлове (TFTP) с Cisco Unified CM версия 14.0 (1) SU1 или по-нова версия.
За допълнителна информация относно сигурността вижте следните ръководства:
-
Ръководство за конфигуриране на Cisco Unified Communications Manager системата за, Release 15 и SUS
-
Ръководство за сигурност заCisco Unified Communications Manager, Release 15 и SUS
Телефонът ви може да съхранява само ограничен брой файлове с идентичностен списък с доверие (ITL). ITL файловете не могат да надвишават 64K на телефона, така че ограничете броя на файловете, които Cisco Unified CM изпращат до телефона.
Поддържани функции за сигурност
Функциите за сигурност предпазват от заплахи, включително заплахи за самоличността на телефона и за данните. Тези функции установяват и поддържат удостоверени комуникационни потоци между телефона и Cisco Unified Communications Manager сървъра и гарантират, че телефонът използва само цифрово подписани файлове.
Cisco Unified Communications ManagerВерсия 8.5 (1) и по-нова версия включва защита по подразбиране, която предоставя следните функции за сигурност за IP телефони на Cisco, без да стартира CTL клиента:
-
Подписване на конфигурационните файлове на телефона
-
Криптиране на конфигурационен файл на телефона
-
HTTPS с Tomcat и други уеб услуги
Сигурните сигнализационни и медийни функции все още изискват да стартирате CTL клиента и да използвате хардуерни eToken.
Внедряването на сигурност в Cisco Unified Communications Manager системата предотвратява кражбата на самоличност на телефона и Cisco Unified Communications Manager сървъра, предотвратява подправянето на данни и предотвратява сигнализирането на повиквания и подправяне на медийния поток.
За да облекчи тези заплахи, мрежата за IP телефония на Cisco установява и поддържа защитени (криптирани) комуникационни потоци между телефона и сървъра, цифрово подписва файлове преди да бъдат прехвърлени на телефон и криптира медийни потоци и сигнализация на повиквания между IP телефоните на Cisco.
Локално значим сертификат (LSC) се инсталира на телефоните, след като изпълните необходимите задачи, свързани с Certificate Authority прокси функцията (CAPF). Можете да използвате, Cisco Unified Communications Manager Administration за да конфигурирате LSC, както е описано в Ръководството за Cisco Unified Communications Managerсигурност. Като алтернатива можете да инициирате инсталирането на LSC от менюто С игур ност на телефона. Това меню също ви позволява да актуализирате или премахнете LSC.
Телефоните използват профила за сигурност на телефона, който определя дали устройството е несигурно или защитено. За информация относно прилагането на профила за сигурност към телефона вижте документацията за конкретното ви Cisco Unified Communications Manager издание.
Ако конфигурирате настройките, свързани със сигурносттаCisco Unified Communications Manager Administration, конфигурационният файл на телефона съдържа чувствителна информация. За да осигурите поверителността на конфигура ционен файл, трябва да го конфигурирате за криптиране. За подробна информация вижте документацията за конкретното ви Cisco Unified Communications Manager издание.
Следващата таблица предоставя преглед на функциите за сигурност, които телефоните поддържат. За повече информация вижте документацията за конкретното ви Cisco Unified Communications Manager издание.
|
Функция |
Описание |
|---|---|
|
Удостоверяване на изображението |
Подписаните двоични файлове предотвратяват подправянето на изображението на фърмуера, преди изображението да бъде заредено на телефон. Подправянето с изображението кара телефона да провали процеса на удостоверяване и да отхвърли новото изображение. |
|
Инсталиране на сертификат за клиентски сайт |
Всеки IP телефон на Cisco изисква уникален сертификат за удостоверяване на устройството. Телефоните включват производствено инсталиран сертификат (MIC), но за допълнителна сигурност можете да зададете инсталиране на сертификат с Cisco Unified Communications Manager Administration помощта на Certificate Authority прокси функцията (CAPF). Като алтернатива можете да инсталирате локално значителен сертификат (LSC) от менюто Сигур ност на телефона. |
|
Удостоверяване на устройството |
Възниква между Cisco Unified Communications Manager сървъра и телефона, когато всяко предприятие приема сертификата на другото образувание. Определя дали Cisco Unified Communications Manager трябва да възникне сигурна връзка между телефона и a; и, ако е необходимо, създава сигурен сигнален път между обектите чрез използване на TLS протокол. Cisco Unified Communications Managerне регистрира телефони, освен ако не може да ги удостовери. |
|
Удостоверяване на файлове |
Потвърждава цифрово подписани файлове, които телефонът изтегля. Телефонът потвърждава подпи са, за да се увери, че подправянето на файлове не е настъпило след създаването на файл. Файловете, които не успяват да удостоверяват, не се записват във Flash паметта на телефона. Телефонът отхвърля такива файлове без допълнителна обработка. |
|
Криптиране на файлове |
Шифроването предотвратява разкриването на чувствителна информация, докато файл ът се транспортира към телефона. Освен това телефонът потвърждава подписа, за да се увери, че подправянето на файлове не е настъпило след създаването на файл. Файловете, които не успяват да удостоверяват, не се записват във Flash паметта на телефона. Телефонът отхвърля такива файлове без допълнителна обработка. |
|
Удостоверяване на сигналите |
Използва TLS протокола, за да потвърди, че по време на предаването не е настъпило манипулиране на сигнални пакети. |
|
Производствен инсталиран сертификат |
Всеки IP телефон на Cisco съдържа уникален производствен инсталиран сертификат (MIC), който се използва за удостоверяване на устройството. MIC предоставя постоянно уникално доказателство за сам оличност на телефона и позволява удостовер Cisco Unified Communications Manager яване на телефона. |
|
Медийно криптиране |
Използва SRTP, за да гарантира, че медийните потоци между поддържаните устройства се оказват сигурни и че само предвиденото устройство получава и чете данните. Включва създаване на медийна първична двойка ключове за устройствата, доставяне на ключовете до устройствата и осигуряване на доставката на ключовете, докато ключовете са в транспортиране. |
|
CAPF (Certificate Authorityпрокси функция) |
Внедрява части от процедурата за генериране на сертификати, които са твърде интензивни за обработка за телефона, и взаимодейства с телефона за генериране на ключове и инсталиране на сертификати. CAPF може да бъде конфигуриран да изисква сертификати от определени от клиента органи за сертифициране от името на телефона или може да бъде конфигуриран да генерира сертификати локално. Поддържат се двата типа ключове EC (елиптична крива) и RSA. За да използвате ключа EC, уве рете се, че параметърът „Поддръжка на разширени алгоритми за криптиране в крайната точка“ (от ) е активиран. За повече информация относно CAPF и свързаните с тях конфигурации вижте следните документи: |
|
Профил за сигурност |
Определя дали телефонът е незащитен, удостоверяван, криптиран или защитен. Други записи в тази таблица описват функциите за сигурност. |
|
Криптирани конфигурационни файлове |
Позволява ви да осигурите поверителността на конфигурационните файлове на телефона. |
|
Незадължително деактивиране на уеб сървъра за телефон |
За целите на сигурността можете да предотвратите достъпа до уеб страниците за телефон (които показват различни оперативни статистически данни за телефона) и портала за самообслужване. |
|
Втвърдяване на телефона |
Допълнителни опции за сигурност, които контролирате отCisco Unified Communications Manager Administration:
|
|
Сигурно SIP превключване при неизправност за SRST |
След като конфигурирате препратка за оцеляване за отдалечена телефония на сайта (SRST) за сигурност и след това нулирате зависимите устройстваCisco Unified Communications Manager Administration, TFTP сървърът добавя SRST сертификата към файла cnf.xml на телефона и изпраща файла на телефона. След това защитен телефон използва TLS връзка, за да взаимодейства с маршрутизатора с активиран SRST. |
|
Криптиране на сигнализация |
Гарантира, че всички SIP сигнални съобщения, които се изпращат между устройството и Cisco Unified Communications Manager сървъра, са криптирани. |
|
Аларма за актуализиране на списъка с |
Когато списъкът с доверие се актуализира на телефона, той Cisco Unified Communications Manager получава аларма, която показва успеха или неуспеха на актуализацията. Вижте следната таблица за повече информация. |
|
AES 256 криптиране |
Когато са свързани към Cisco Unified Communications Manager версия 10.5 (2) и по-нова версия, телефон ите поддържат AES 256 поддръжка за криптиране за TLS и SIP за сигнализация и медийно криптиране. Това позволява на телефоните да инициират и поддържат връзки TLS 1.2, използ вайки базирани на AES-256 шифри, които отговарят на стандартите SHA-2 (Secure Hash Algorithm) и са съвместими с Федералните стандарти за обработка на информация (FIPS). Ши фрите включват:
За повече информация вижте Cisco Unified Communications Manager документацията. |
|
Сертификати за алгоритъм за цифров подпис на елиптична крива (ECDSA) |
Като част от сертифицирането на общи критерии (CC),Cisco Unified Communications Manager; добавени са сертификати ECDSA във версия 11.0. Това засяга всички продукти на гла совата операционна система (VOS), работещи с CUCM 11.5 и по-нови версии. |
|
Мултисървър (SAN) Tomcat сертификат с Cisco UCM | Телефонът поддържа конфигу Cisco UCM рирани многосървърни (SAN) Tomcat сертификати. Правилният адрес на TFTP сървъра може да бъде намерен в ITL файла на телефона за регистрация на телефона. За повече информация относно функцията вижте следното: |
Следващата таблица съдържа алармените съобщения и значение за актуализиране на списъка с доверие. За повече информация вижте Cisco Unified Communications Manager документацията.
| Код и съобщение | Описание |
|---|---|
|
1 - TL_SUCCESS |
Получени нови CTL и/или ITL |
|
2 - CTL_INITIAL_SUCCESS |
Получен нов CTL, няма съществуващ TL |
|
3 - ITL_INITIAL_SUCCESS |
Получи нов ITL, няма съществуващ TL |
|
4 - TL_INITIAL_SUCCESS |
Получени нови CTL и ITL, няма съществуващ TL |
|
5 - TL_FAILED_OLD_CTL |
Актуализацията до нов CTL се провали, но имат предишни TL |
|
6 - TL_FAILED_NO_TL |
Актуализацията до нов TL се провали и нямате стар TL |
|
7 - TL_FAILED |
Общ неуспех |
|
8 - TL_FAILED_OLD_ITL |
Актуализацията до нов ITL се провали, но имат предишни TL |
|
9 - TL_FAILED_OLD_TL |
Актуализацията до нов TL се провали, но имат предишни TL |
Охрана на телефонните обаждания
Когато защитата е внедрена за телефон, можете да идентифицирате защитените телефонни обаждания чрез икони на екрана на телефона. Можете също да определите дали свързаният телефон е защитен и защитен, ако в началото на разговора се възпроизвежда тон за сигурност.
При сигурно повикване всички сигнали за повиквания и медийни потоци са криптирани. Сигурното
обаждане предлага високо ниво на сигурност, осигурявайки цялост и поверителност на разговора. Когато теку
щото повикване е криптирано, можете да видите защитената ико
на на линията.
-
Ако повикването се насочва през крака за повикване извън IP, например PSTN, повикването може да е незащитено, въпреки че е криптирано в IP мрежата и има свързана икона за заключване.
-
Сигурното обаждане се поддържа само за връзки между два телефона. Някои функции, като конферентни разговори и споделени линии, не са налични, когато е конфигурирано защитено обаждане.
В телефон Cisco Unified Communications Manager ите, конфигурирани като защитени (криптирани и надеждни), могат да получат защитен статус. След като бъдат защитени, тези устройства могат да бъдат конфигурирани да възпроизвеждат тон за сигурност в началото на всяко обаждане.
-
Защитено устройство:
За да промените състоянието на защитен телефон на защитен:
- В, изберете Устройство > Телефон.
- Намерете телефона, който ще настроите.
- В прозореца Конфигурация на телефона поставете отметка в квадрат чето Защитено устройство.
- Щракнете върху Запаз ване.
-
Възпроизвеждане на защитен тон на индикация:
За да активирате защитения телефон да възпроизвежда защитен или незащитен тон на индикация:
- В, изберете Сист ема > Пара метри на услугата.
- Изберете сървъра и след това Cisco CallManager услугата.
- В областта Пара метри на клъстера (функция - защитен тон) задайте настройката Тон на въз произвеждане да показва настройката за състоянието на защитено/незащитено повикване на True.
- Щракнете върху Запаз ване.
Сигурна идентификация на конферентен разговор
Можете да инициирате сигурен конферентен разговор и да наблюдавате нивото на сигурност на участниците. Сигурно конферентно обаждане се създава чрез този процес:
-
Потребителят инициира конференцията от защитен телефон.
-
Cisco Unified Communications Managerприсвоява сигурен конферентен мост на повикването.
-
Докато участниците се добав Cisco Unified Communications Manager ят, проверява режима на сигурност на всеки телефон и поддържа нивото на сигурност за конференцията.
-
Телефонът показва нивото на сигурност на конферентното обаждане. Защитена конференция показва защитената икона
.
Сигурното обаждане се поддържа между два телефона. За защитени телефони някои функции, като конферентни разговори, споделени линии и, не са наличниExtension Mobility, когато е конфигурирано защитено обаждане.
Следващата таблица предоставя информация за промените в нивата на сигурност на конференцията в зависимост от нивото на сигурност на телефона на инициатора, нивата на сигурност на участниците и наличието на сигурни конферентни мостове.
|
Ниво на сигурност на телефона на инициатор |
Използвана функция |
Ниво на сигурност на участниците |
Резултати от действието |
|---|---|---|---|
|
Несигурно |
Конференция |
Сигурна |
Незащитен конферентен мост Несигурна конференция |
|
Сигурна |
Конференция |
Поне един член не е обезопасен. |
Осигурен конферентен мост Несигурна конференция |
|
Сигурна |
Конференция |
Сигурна |
Осигурен конферентен мост Сигурна конференция на криптирано ниво |
|
Несигурно |
Запознайте се с мен |
Минималното ниво на сигурност е криптирано. |
Инициаторът получава тон за препоръка. |
|
Сигурна |
Запознайте се с мен |
Минималното ниво на сигурност не е сигурно. |
Осигурен конферентен мост Конференцията приема всички обаждания. |
Сигурна идентификация на телефонното обаждане
Сигурно повикване се установява, когато телефонът ви и телефонът от другия край са конфигурирани за сигурно обаждане. Другият телефон може да бъде в същата IP мрежа на Cisco или в мрежа извън IP мрежата. Защитените обаждания могат да се извършват само между два телефона. Конферентните разговори трябва да поддържат сигурно повикване след създаването на сигурен конферентен мост.
Защитено повикване се установява с помощта на този процес:
-
Потребителят инициира повикването от защитен телефон (защитен режим на сигурност).
-
Телефонът показва защитената ико
на на екрана на телефона. Тази икона показва, че телефонът е
конфигуриран за сигурни разговори, но това не означава, че другият свързан телефон
също е защитен. -
Потребителят чува тон за сигурност, ако повикването се свързва с друг защитен телефон, което показва, че и двата края на разговора са криптирани и защитени. Ако повикването се свързва с незащитен телефон, потребителят не чува тона за сигурност.
Сигурното обаждане се поддържа между два телефона. За защитени телефони някои функции, като конферентни разговори, споделени линии и, не са наличниExtension Mobility, когато е конфигурирано защитено обаждане.
Само защитените телефони възпроизвеждат тези сигурни или несигурни индикаторни тонове. Незащитените телефони никога не възпроизвеждат тонове. Ако общото състояние на повикването се промени по време на разговора, сигналният тон се променя и защитеният телефон възпроизвежда подходящия тон.
Когато опцията Тон на възпроизвеждане за показване на състоянието на сигурно/незащитеното повикване е зада дена на True:
-
Когато е установен защитен носител от край до край и състоянието на повикването е защитено, телефонът възпроизвежда защит ения сигнал (три дълги звукови сигнала с паузи).
-
Когато е установен незащитен носител от край до край и състоянието на повикването е незащитено, телефонът възпроизвежда незащитен тон на индикация (шест кратки звукови сигнала с кратки паузи).
Ако опцията Тон за възпроизвеждане за показване на състоянието на сигурно/незащитено повикване е зададена на False, не се възпроизве жда тон.
Осигурете криптиране за шлеп
Cisco Unified Communications Managerпроверява състоянието на сигурността на телефона при установяване на конференции и променя индикацията за сигурност за конференцията или блокира завършването на разговора, за да поддържа целостта и сигурността в системата.
Потребителят не може да влезе в криптирано повикване, ако телефонът, който се използва за бърж, не е конфигуриран за криптиране. Когато шлепът се провали в този случай, на телефона се възпроизвежда тон за пренареждане (бързо зает), който е иницииран шлепът.
Ако телефонът на инициатора е конфигуриран за криптиране, инициаторът на шлепа може да влезе в незащитено обаждане от крипти рания телефон. След появата на шлепа, Cisco Unified Communications Manager класифицира повикването като несигурно.
Ако телефонът на инициатора е конфигуриран за криптиране, инициаторът на шлепа може да влезе в кри птирано повикване и телефонът показва, че повикването е криптирано.
Безжична LAN сигурност
Тъй като всички WLAN устройства, които са в обхвата, могат да получават целия друг WLAN трафик, осигуряването на гласови комуникации е от решаващо значение в WLAN мрежи. За да се гарантира, че натрапниците не манипулират или прихващат гласовия трафик, архитектурата на Cisco SAFE Security поддържа телефона. За повече информация относно сигурността в мрежите вижте http://www.cisco.com/en/US/netsol/ns744/ networking_solutions_program_home .html.
Решението Cisco Wireless IP телефония осигурява сигурност на безжичната мрежа, която предотвратява неоторизирани влизания и компрометирани комуникации, като използва следните методи за удостоверяване, които телефонът поддържа.
-
Отворено удостоверяване: Всяко безжично устройство може да поиска удостоверяване в отворена система. АП, който получава искането, може да предостави удостоверяване на всеки заявител или само на заявители, които се намират в списък с потребители. Комуникацията между безжичното устройство и точката за достъп (AP) може да бъде некриптирана.
-
Разшири@@ м протокол за удостоверяване - гъвкаво удостоверяване чрез защитено тунелиране (EAP-FAST): Тази архитектура за сигурност клиент-сървър криптира EAP транзакциите в тунел за сигурност на ниво транспорт (TLS) между AP и сървъра RADIUS, като например Identity Services Engine (ISE).
Тунелът TLS използва идентификационни данни за защитен достъп (PAC) за удостоверяване между клиента (телефона) и RADIUS сървъра. Сървърът изпраща идентификатор на авторитета (AID) на клиента (телефон), който от своя страна избира подходящия PAC. Клиентът (телефонът) връща PAC-непрозрачен към сървъра RADIUS. Сървърът дешифрира PAC с основния ключ. И двете крайни точки вече съдържат ключа PAC и е създаден TLS тунел. EAP-FAST поддържа автоматично предоставяне на PAC, но трябва да го активирате на сървъра RADIUS.
В ISE по подразбиране PAC изтича след една седмица. Ако телефонът има PAC с изтекъл срок на годност, удостоверяването със сървъра RADIUS отнема повече време, докато телефонът получава нов PAC. За да избегнете забавяне на предоставянето на PAC, задайте периода на изтичане на PAC на 90 дни или повече на сървъра ISE или RADIUS.
-
Разширим протокол за удостоверяване - Удостоверяване на сигурността на транспортния слой (EAP-TLS): EAP-TLS изисква клиентски сертификат за удостоверяване и достъп до мрежата. За безжичен EAP-TLS клиентският сертификат може да бъде MIC, LSC или инсталиран от потребителя сертификат.
-
Защитен разширим протокол за удостоверяване (PEAP): патентована схема на Cisco за взаимно удостоверяване, базирана на парола, между клиента (телефона) и RADIUS сървъра. Телефонът може да използва PEAP за удостоверяване с безжичната мрежа. Поддържат се както PEAP-MSCHAPV2, така и PEAP-GTC методи за удостоверяване.
-
Предварително споделен ключ (PSK): Теле фонът поддържа ASCII и шестнадесетичен (HEX) формати. Трябва да използвате тези формати, когато настройвате предварително споделен ключ WPA2/SAE.
ASCII: ASCII символен низ с дължина от 8 до 63 знака (0-9, малки букви a-z, главни бу кви A-Z и специални символи). Например,
GREG123567@9ZX&W.HEX: HEX-символен низ с дължина 64 шестостенни цифри (0-9, a-f или A-F).
Следните схеми за удостоверяване използват сървъра RADIUS за управление на ключовете за удостоверяване:
-
WPA2/WPA3: Използва информация за сървъра на RADIUS за генериране на уникални ключове за удостоверяване. Тъй като тези ключове се генерират на централизирания RADIUS сървър, WPA2/WPA3 осигурява по-голяма сигурност от WPA предварително споделените ключове, които се съхраняват на AP и телефона.
-
Бърз защитен роуминг: Използва RADIUS сървър и информация за сървър за безжичен домейн (WDS) за управление и удостоверяване на ключове. WDS създава кеш от идентификационни данни за защита за клиентски устройства с възможност за FT за бързо и сигурно повторно удостоверяване.
С WPA2/WPA3 ключовете за криптиране не се въвеждат в телефона, а автоматично се извличат между AP и телефона. Но потребителското име и паролата на EAP, които се използват за удостоверяване, трябва да бъдат въведени на всеки телефон.
За да помогне за защитата на гласовия трафик през безжичната връзка, телефонът поддържа AES-базирано криптиране за WPA2/WPA3 удостоверяване. AES е симетричен блоков шифър, стандартизиран от NIST. AES използва фиксиран 128-битов размер на блока и поддържа ключови размери от 128 бита, 192 бита и 256 бита. В Wi-Fi мрежите AES се използва от пакети за шифри като CCMP или GCMP, докато удостоверяването се предоставя отделно от PSK, SAE или 802.1X/EAP, в зависимост от конфигурирания режим на сигурност на WLAN. Поддържаният пакет за шифри и размерът на ключа зависят от модела на телефона и конфигурацията на WLAN.
Когато телефонът използва AES криптиране, както сигналните SIP пакети, така и гласовите пакети за транспортиране в реално време (RTP) се криптират между AP и телефона.
Схемите за удостоверяване и криптиране са настроени в безжичната LAN мрежа. VLAN са конфигурирани в мрежата и на AP и определят различни комбинации от удостоверяване и криптиране. SSID се свързва с VLAN и конкретната схема за удостоверяване и криптиране. За да могат безжичните клиентски устройства да се удостоверяват успешно, трябва да конфигурирате същите SSID с техните схеми за удостоверяване и криптиране на AP и по телефона.
Някои схеми за удостоверяване изискват специфични видове криптиране.
Когато използвате предварително споделен ключ WPA2 или SAE, предварително споделеният ключ трябва да бъде зададен статично на телефона. Тези клавиши трябва да съответстват на клавишите, които са на AP.
Схемите за удостоверяване и криптиране в следващата таблица показват опциите за мрежова конфигурация за Cisco Wireless Phone 9821, които съответстват на конфигурацията на AP.
| Тип FSR | Удостоверяване | Управление на ключове | Шифроване | Защитена рамка за управление (PMF) |
|---|---|---|---|---|
| 802.11r (ФТ) | PSK |
WPA-PSK WPA-PSK-SHA256 FT-PSK | AES | Не |
| 802.11r (ФТ) | WPA3 |
SAE FT-SAE | AES | Да |
| 802.11r (ФТ) | EAP-TLS |
WPA-EAP FT-EAP | AES | Не |
| 802.11r (ФТ) | EAP-TLS (WPA3) |
WPA-EAP-SHA256 FT-EAP | AES | Да |
| 802.11r (ФТ) | EAP-FAST |
WPA-EAP FT-EAP | AES | Не |
| 802.11r (ФТ) | EAP-FAST (WPA3) |
WPA-EAP-SHA256 FT-EAP | AES | Да |
| 802.11r (ФТ) | EAP-PEAP |
WPA-EAP FT-EAP | AES | Не |
| 802.11r (ФТ) | EAP-PEAP (WPA3) |
WPA-EAP-SHA256 FT-EAP | AES | Да |
| Без FT | Суит-Б | WPA-EAP-SUITE-B | GCMP | Да |
| Без FT | Апартамент-В-192 | WPA-EAP-SUITE-B-192 | GCMP | Да |
Настройване на Wi-Fi профил
Можете да конфигурирате Wi-Fi профил и да го зададете на Cisco Wireless Phone 9821. Този профил съдържа необходимите параметри, за да може телефона да установи Wi-Fi връзка и впоследствие да се регистрираCisco Unified CM. Когато създавате и използвате Wi-Fi профил, вие или вашите потребители не е необходимо да конфигурирате безжичната мрежа за отделни телефони.
Препоръчваме ви да използвате защитен профил с активирано TFTP криптиране, за да защитите ключовете и паролите, когато използвате Wi-Fi профил.
Телефоните поддържат един сървър сертификат за всеки метод на инсталиране (ръчен, SCEP или TFTP).
Имайте предвид следните бележки, преди да конфигурирате профила на WLAN:
-
Потребителско име и парола
-
Когато мрежата ви използва EAP-FAST и PEAP за удостоверяване на потребителя, трябва да конфигурирате както потребителското име, така и паролата, ако е необходимо, в услугата за дистанционно удостоверяване с дистанционно влизане на потребителя (RADIUS) и телефона.
- Идентификационните данни, които въвеждате в профила на безжичната LAN, трябва да са идентични с идентификацион ните данни, които сте конфигурирали на сървъра RADIUS.
-
Ако използвате домейни във вашата мрежа, трябва да въведете потребителското име с името на домейна във формат:
domain\username.
-
-
Следните действия могат да доведат до изчистване на съществуващата парола за Wi-Fi:
- Въвеждане на невалиден потребителски идентификатор или парола
- Инсталиране на невалиден или изтекъл root CA, когато типът EAP е зададен на PEAP-MSCHAPV2 или PEAP-GTC
- Деактивиране на използвания тип EAP на сървъра RADIUS преди превключване на телефона към новия тип EAP
- За да промените типа EAP, първо се уверете, че сте активирали новия тип EAP на сървъра RADIUS, след което превключете телефона на типа EAP. Когато всички телефони са променени на новия тип EAP, можете да деактивирате предишния тип EAP, ако искате.
| 1 |
В изберете Устройство > Настрой ки на устройството > Про фи л на безжична LAN. |
| 2 |
Щракнете върху Добавяне на ново. |
| 3 |
В секцията Информация за профила на безжичната LAN задайте параметрите:
|
| 4 |
В секцията Безжични настройки задайте параметрите:
|
| 5 |
В секцията Настрой ки за удостовер яване задайте Мет ода за удостоверяване на един от тези методи за удостоверяване: EAP-FAST, EAP-TLS, PEAP-MSCHAPv2, PEAP-GTC, PSK и None. Безжичен телефон Cisco 9821 не поддържа WEP. След като зададете това поле, може да видите допълнителни полета, които трябва да зададете.
Cisco Wireless Phone 9821 не поддържа полето Профил за достъп до мрежата. |
| 6 |
Щракнете върху Запаз ване. |
Какво да правя по-нататък
Свържете профила за безжична LAN към група WLAN профили и след това приложете WLAN Profile Group към пул от устройства ( или директно към телефона ( фон).
Инсталиране на потребителски сертификат от уеб страницата за администриране на телефона
Можете ръчно да инсталирате потребителски сертификат на телефона, ако протоколът за записване на обикновен сертификат (SCEP) не е наличен.
Предварително инсталираният производствен сертификат (MIC) може да се използва като потребителски сертификат за EAP-TLS.
След инсталирането на потребителския сертификат трябва да добавите веригата CA, която е издала потребителския сертификат, към списъка с доверие на RADIUS сървъра.
Преди да започнете
Преди да можете да инсталирате потребителски сертификат за телефон, трябва да имате:
-
Потребителски сертификат, запазен на вашия компютър. Сертификатът трябва да бъде във формат PKCS #12.
-
Паролата за извлечение на сертификата. Дължината на паролата не трябва да надвишава 32 знака.
| 1 |
От уеб страницата за администриране на телефона изберете Серти фикати. |
| 2 |
Намерете полето Инсталиран потреб ител и щракнете върху Инстали ране. |
| 3 |
Прегледайте сертификата на вашия компютър. |
| 4 |
В полето Изв личане на парола въведете паролата за извличане на сертификат. |
| 5 |
Щракнете върху Кач ване. |
| 6 |
Рестартирайте телефона, след като качването приключи. |
Инсталирайте CA на сървъра за удостоверяване от уеб страницата за администриране на телефона
Можете ръчно да инсталирате CA на сървъра за удостоверяване на телефона, ако протоколът за записване на обикновен сертификат (SCEP) не е наличен.
Трябва да бъде инсталиран основният CA сертификат, който е издал сертификата за сървър RADIUS.
Преди да започнете
Преди да можете да инсталирате сертификат на телефон, трябва да имате CA на сървъра за удостоверяване, запазен на вашия компютър. Сертификатът трябва да бъде кодиран в PEM (Base-64) или DER.
| 1 |
От уеб страницата за администриране на телефона изберете Серти фикати. |
| 2 |
Намерете полето CA сървър за удостоверяване и щракнете върху Инстали ране. |
| 3 |
Прегледайте сертификата на вашия компютър. |
| 4 |
Щракнете върху Кач ване. |
| 5 |
Рестартирайте телефона, след като качването приключи. |
Ръчно премахнете сертификат за сигурност от уеб страницата за администриране на телефона
Можете ръчно да премахнете сертификат за защита от телефон, ако протоколът за записване на обикновен сертификат (SCEP) не е наличен.
| 1 |
От уеб страницата за администриране на телефона изберете Серти фикати. |
| 2 |
Намерете сертификата на страницата Сертификат и. |
| 3 |
Щракнете върху Изтри ване. |
| 4 |
Рестартирайте телефона след приключване на процеса на изтриване. |
Настройте SCEP
Прост протокол за записване на сертификати (SCEP) е стандарт за автоматично предоставяне и подновяване на сертификати. Той избягва ръчното инсталиране на сертификати на вашите телефони.
Активирайте специфичните за продукта конфигурационни параметри на SCEP
Трябва да конфигурирате следните параметри на SCEP на Cisco Unified Communications Manager (Unified CM).
-
RA IP адрес или име на хост
-
SHA-1 или SHA-256 пръстов отпечатък на основния CA сертификат за SCEP сървъра
Рег Cisco IOS истрационният орган (RA) служи като прокси сървър на SCEP сървъра. Клиентът SCEP на телефона използва параметрите, от Cisco Unified CM които се изтеглят. След като конфигурирате параметрите, телефонът изпраща SCEP
getcsзаявка до RA и основният CA сертификат се валидира с помощта на
дефинирания пръстов отпечатък.
| 1 |
От, изберете Устройство > Телефон. |
| 2 |
Намерете телефона. |
| 3 |
Превъртете до областта О формление за конфигурация, специфично за продукта. |
| 4 |
Въведете RA IP адреса или името на хоста в полето WLAN SCEP Server и след това поставете отметка в квадратчето, за да активирате параметъра SCEP. |
| 5 |
Въведете SHA-1 или SHA-256 пръстовия отпечатък на основния CA сертификат в полето WLAN Root CA Fingerprint (SHA256 или SHA1) и след това поставете отметка в квадратчето, за да активирате параметъра SCEP QED. |
| 6 |
Изберете За пазване. |
| 7 |
Изберете Приложи конфигурация. |
Поддръжка на SCEP сървър
Ако използвате сървър SCEP (Simple Certificate Enrollment Protocol), сървърът може автоматично да поддържа вашите потребителски и сървърни сертификати. На SCEP сървъра конфигурирайте агента за регистрация на SCEP (RA) за:
-
Действайте като доверителна точка на PKI
-
Действайте като PKI RA
-
Извършване на удостоверяване на устройството чрез RADIUS сървър
За повече информация вижте документацията на вашия SCEP сървър.
Създаване на локално значителен сертификат (LSC)
Има няколко метода за инсталиране на LSC. Тази примерна задача се прилага за настройка на LSC с метода за удостоверяване на низа на удостоверяване на Cisco Wireless Phone 9821.
Преди да започнете
Уверете се, че съответната конфигура Cisco Unified CM ция и конфигурацията за защита на Certificate Authority прокси функцията (CAPF) са завършени.
-
CTL или ITL файлът има сертификат CAPF.
-
В Cisco Unified Communications Operating System Администрация проверете дали сертификатът CAPF е инсталиран.
-
CAPF работи и конфигурира.
За повече информация относно тези настройки вижте документацията за конкретното ви Cisco Unified CM издание.
| 1 |
Получете низа за удостоверяване на CAPF, който е зададен при конфигурирането на CAPF. |
| 2 |
По телефона влезте в На стройките |
| 3 |
Изберете Настройки на . |
| 4 |
Въведете низа за удостоверяване. |
| 5 |
Натиснете О ще Телефонът започва да инсталира, актуализира или премахва LSC, в зависимост от това как е конфигуриран CAPF. Когато процедурата приключи, на телефона се показва Инсталирано или неинсталирано. Процесът на инсталиране, актуализиране или премахване на LSC може да отнеме много време. Когато процедурата за инсталиране на телефона е успешна,
|
802.1X Удостоверяване за кабелни мрежи
Cisco Wireless Phone 9821 поддържа 802.1X удостоверяване за кабелни мрежи. Това обикновено се използва по време на автоматично осигуряване, когато телефонът е свързан към зарядното устройство за настолни компютри чрез поддържан USB-to-Ethernet адаптер.
Поддръжката за 802.1X удостоверяване на кабелни мрежи изисква няколко компонента, както следва:
-
Cisco IP телефон: Телефонът инициира заявката за достъп до мрежата. IP телефоните на Cisco съдържат 802.1X молба. Тази молба позволява на мрежовите администратори да контролират свързаността на IP телефони към портовете за превключване на LAN. Текущото издание на телефона 802.1X supplicant използва опциите EAP-FAST и EAP-TLS за мрежово удостоверяване.
-
Сървър за удостоверяване: Сървърът за удостоверяване и превключвателят трябва да бъдат конфигурирани със споделена тайна RADIUS.
-
Превключвател: Превключвателят трябва да поддържа 802.1X, така че да може да действа като удостоверител и да предава EAP съобщ енията между телефона и сървъра за удостоверяване. След като обменът приключи, превключвателят предоставя или отказва достъп на телефона до мрежата.
Cisco IP телефоните и превключвателите Cisco Catalyst традиционно използват Cisco Discovery Protocol (CDP), за да се идентифицират взаимно и да определят параметри като разпределение на VLAN и вградените изисквания за захранване.
Трябва да изпъл ните следните действия, за да конфигурирате 802.1X.
-
Конфигурирайте CDP/LLDP гласов VLAN байпас.
-
Конфигурирайте сървъра за удостоверяване и превключвателя, преди да активирате 802.1X удостоверяване за кабелни мрежи на телефона.
-
Конфигуриране на гласовата VLAN: Тъй като стандартът 802.1X не отчита VLAN, трябва да конфигурирате тази настройка въз основа на поддръжката на превключвателя.
- Активирано: Ако използвате превключвател, който поддържа удостоверяване на много домейни, можете да го конфигурирате да използва гласовата VLAN.
- Деактивирано: Ако превключвателят не поддържа удостоверяване на много домейни, деактивирайте Voice VLAN и помислете за присвояване на порта към родната VLAN.
-
Безжичният телефон Cisco 9821 има различен префикс в PID от този за другите телефони на Cisco. За да активирате телефона ви да премине 802.1X удостоверяване, задайте параметъра Radius · UserName да включва вашия Cis co Wireless Phone 9821.
Например, PID на безжичния телефон 9821 на Cisco е WP-9821. Можете да зададете Radius·Потребителско име на
Start with WPилиContains WPв двата от следните раздела: -
Активирайте 802.1X удостоверяване за кабелни мрежи на вашия телефон
Следвайте тези стъпки, за да активирате 802.1X удостоверяване за кабелни мрежи на телефона си. Имай те предвид, че 802.1X удостоверяването за Wi-Fi е активирано по подразбиране и не изисква ръчна конфигурация.
| 1 |
Достъп до настройките |
| 2 |
Ако бъдете подканени, въведете паролата за достъп до менюто Настройки. Можете да получите паролата от вашия администратор. |
| 3 |
Изберете Настройки на . |
| 4 |
Маркирайте удостоверяването на устройството и натиснете On. |
Активиране на 802.1X удостоверяване за кабелни мрежи в Cisco Unified Communications Manager Administration
Следвайте тези стъпки, за да активирате 802.1X удостоверяване за включени кабелни мрежи. Cisco Unified CM Имай те предвид, че 802.1X удостоверяването за Wi-Fi е активирано по подразбиране и не изисква ръчна конфигурация.
Можете да видите състоянието на транзакцията и настройките за сигурност в менюто на екрана на телефона. За повече информация вижте менюто Настройки за защита на телефона.
| 1 |
ВCisco Unified Communications Manager Administration, изберете Устройство > Телефон. |
| 2 |
Намерете телефона, който ще настроите. |
| 3 |
Придвижете се до областта О формление за конфигурация, специф ично за продукта. |
| 4 |
Изберете Акти ви рано от падащото меню 802.1x Удостоверяване. Когато е конфигурирана на Активирано или Де активи рано, оп цията за удостоверяване на устройството на Cisco Wireless Phone 9821 става само за четене, което не позволява на потребителите да променят настройките за удостоверяване 802.1X. |
| 5 |
Изберете За пазване. |
| 6 |
Изберете Приложи конфигурация. |
Меню за настройки за защита на телефона
За да видите информацията за настройките за защита от менюто на телефона, отворете На
стройки
приложението и изберете Настройки на . Наличието на информацията зависи от мрежовите настройки във вашата организация.
|
Параметри |
Опции |
По подразбиране |
Описание |
|---|---|---|---|
|
Удостоверяване на устройството |
Включен Изключен |
Изключен |
Активира или деактивира 802.1X удостоверяването на телефона. Настройката на параметрите може да се запази след регистрацията на телефона извън кутията (OOB). |
|
Статус на транзакцията | С увреждания |
Показва състоянието на 802.1X удостоверяване. Държавата може да бъде (не се ограничава до):
| |
|
Протокол | Няма |
Показва метода EAP, който се използва за 802.1X удостоверяване. Протоколът може да бъде EAP-FAST или EAP-TLS. |
Настройване на поддържаните версии на TLS
Можете да настроите минималната версия на TLS, необходима съответно за клиента и сървъра.
По подразбиране минималната TLS версия на сървъра и клиента е 1.2. Настройката о казва влияние върху следните функции:
- HTTPS връзка за уеб достъп
- Внедряване за локален телефон
- HTTPS услуги, като например Услугите на директорията
- Сигурност на транспортния слой на датаграмите (DTLS)
- Организация за достъп до порт (PAE)
- Разширим протокол за удостоверяване - сигурност на транспортния слой (EAP-TLS)
За повече информация относно съвместимостта на TLS 1.3 за Cisco IP телефони вижте Матрицата за съвместимост TLS 1.3 за продукти за сътрудничество на Cisco.
| 1 |
ВCisco Unified Communications Manager Administration, направете едно от следните действия, ако е необходимо:
Конфигурацията следва йерархична структура:
|
| 2 |
Настройте полето за минимална версия на клиента TLS: Опцията TLS 1.3 е налична на Cisco Unified CM 15SU2 или по-нова версия.
|
| 3 |
Настройте полето за минимална версия на TLS сървър а:
|
| 4 |
Щракнете върху Запаз ване. |
| 5 |
Щракнете върху Приложи конфигурация. |
| 6 |
Рестартирайте телефоните. |
Изключете високоговорителя и слушалките на безжичен телефон Cisco 9821
Имате опциите за постоянно да изключите високоговорителя и слушалките на безжичен телефон Cisco 9821 за вашия потребител. Изключването на тези аудио изходи гарантира, че разговорите не се чуват от другите наблизо, което е важно в споделена или отворена офис среда.
| 1 |
В, изберете Устройство > Телефон. |
| 2 |
Намерете телефона, който ще настроите. |
| 3 |
Придвижете се до областта О формление за конфигурация, специф ично за продукта. |
| 4 |
Поставете отметка в едно или повече от следните квадратчета за отметка, за да изключите възможностите на телефона:
По подразбиране тези квадратчета за отметка не са отметнати. |
| 5 |
Изберете За пазване. |
| 6 |
Изберете Приложи конфигурация. |
