- Начало
- /
- Статия
Тази помощна статия е за Cisco Desk Phone 9800 Series и Cisco Video Phone 8875, които са регистрирани в Cisco Unified Communications Manager.
Можете да активирате Cisco Unified Communications Manager да работи в среда с подобрена сигурност. С тези подобрения, вашата телефонна мрежа работи под набор от строги контроли за сигурност и управление на риска, за да защити вас и вашите потребители.
Подобрената среда за сигурност включва следните функции:
-
Удостоверяване при търсене на контакти (само за персонализирани директории )
-
TCP като протокол по подразбиране за регистриране на отдалечен одит
-
FIPS режим
-
Подобрена политика за удостоверяване на идентификационни данни
-
Поддръжка за семейството хешове SHA-2 за цифрови подписи
-
Поддръжка за RSA ключ с размер на 512 бита и 4096 бита
С Cisco Unified Communications Manager версия 14.0 и Cisco Video Phone Firmware версия 2.1 и по-нови версии, телефоните поддържат SIP OAuth удостоверяване.
OAuth се поддържа за Proxy Trivial File Transfer Protocol (TFTP) с Cisco Unified Communications Manager Release 14.0(1)SU1 или по-нова версия. TFTP и OAuth за TFTP чрез прокси не се поддържат в Mobile Remote Access (MRA).
За допълнителна информация относно сигурността вижте следното:
-
Ръководство за системна конфигурация за Cisco Unified Communications Manager, версия 14.0(1) или по-нова ( https://www.cisco.com/c/en/us/support/unified-communications/unified-communications-manager-callmanager/products-installation-and-configuration-guides-list.html).
-
Ръководство за сигурност за Cisco Unified Communications Manager ( https://www.cisco.com/c/en/us/support/unified-communications/unified-communications-manager-callmanager/products-maintenance-guides-list.html)
Поддържани функции за сигурност
Функциите за сигурност предпазват от заплахи, включително заплахи за самоличността на телефона и за данните. Тези функции установяват и поддържат удостоверени комуникационни потоци между телефона и сървъра на Cisco Unified Communications Manager и гарантират, че телефонът използва само цифрово подписани файлове.
Cisco Unified Communications Manager версия 8.5(1) и по-нови версии включват „Защита“ по подразбиране, която предоставя следните функции за сигурност за Cisco IP телефони, без да е необходимо да се изпълнява CTL клиентът:
-
Подписване на конфигурационните файлове на телефона
-
Шифроване на конфигурационния файл на телефона
-
HTTPS с Tomcat и други уеб услуги
Функциите за защитена сигнализация и медийни услуги все още изискват да стартирате CTL клиента и да използвате хардуерни eTokens.
Внедряването на сигурност в системата Cisco Unified Communications Manager предотвратява кражбата на самоличност на телефона и сървъра на Cisco Unified Communications Manager, предотвратява подправянето на данни и предотвратява подправянето на сигнализацията на повикванията и медийния поток.
За да се облекчат тези заплахи, мрежата на Cisco IP телефония установява и поддържа защитени (криптирани) комуникационни потоци между телефона и сървъра, подписва цифрово файловете, преди да бъдат прехвърлени към телефона, и криптира медийни потоци и сигнализацията на повикванията между Cisco IP телефоните.
Локално значим сертификат (LSC) се инсталира на телефоните, след като изпълните необходимите задачи, свързани с функцията за прокси на сертифициращ орган (CAPF). Можете да използвате Cisco Unified Communications Manager Administration, за да конфигурирате LSC, както е описано в Ръководството за сигурност на Cisco Unified Communications Manager. Като алтернатива, можете да започнете инсталирането на LSC от менюто с настройки за сигурност на телефона. Това меню ви позволява също да актуализирате или премахвате LSC.
От версия PhoneOS 3.2, LSC може да се използва като потребителски сертификат за EAP-TLS с WLAN удостоверяване.
Телефоните използват профила за сигурност на телефона, който определя дали устройството е защитено или не. За информация относно прилагането на профила за сигурност към телефона вижте документацията за вашата конкретна версия на Cisco Unified Communications Manager.
Ако конфигурирате настройки, свързани със сигурността, в Cisco Unified Communications Manager Administration, конфигурационният файл на телефона съдържа чувствителна информация. За да осигурите поверителността на конфигурационен файл, трябва да го конфигурирате за криптиране. За подробна информация вижте документацията за вашата конкретна версия на Cisco Unified Communications Manager.
Телефонът отговаря на Федералния стандарт за обработка на информация (FIPS). За да функционира правилно, режимът FIPS изисква размер на ключа от 2048 бита или по-голям. Ако сертификатът е по-малък от 2048 бита, телефонът няма да се регистрира в Cisco Unified Communications Manager и на телефона се показва Phone failed to register. Cert key size is not FIPS compliant.
Ако телефонът има LSC, трябва да актуализирате размера на LSC ключа до 2048 бита или по-голям, преди да активирате FIPS.
Следната таблица предоставя общ преглед на функциите за сигурност, които телефоните поддържат. За повече информация вижте документацията за вашата конкретна версия на Cisco Unified Communications Manager.
За да видите режима на сигурност, натиснете Настройки
и отидете до .
|
Функция |
Описание |
|---|---|
|
Удостоверяване на изображението |
Подписаните двоични файлове предотвратяват подправянето на образа на фърмуера, преди той да бъде зареден на телефона. Подправянето на изображението води до неуспешно преминаване на процеса на удостоверяване от страна на телефона и отхвърляне на новото изображение. |
|
Инсталиране на сертификат на клиентски сайт |
Всеки Cisco IP телефон изисква уникален сертификат за удостоверяване на устройството. Телефоните включват фабрично инсталиран сертификат (MIC), но за допълнителна сигурност можете да укажете инсталирането на сертификата в Cisco Unified Communications Manager Administration, като използвате функцията Certificate Authority Proxy (CAPF). Като алтернатива, можете да инсталирате локално значим сертификат (LSC) от менюто „Конфигурация на защитата“ на телефона. |
|
Удостоверяване на устройството |
Възниква между сървъра на Cisco Unified Communications Manager и телефона, когато всеки обект приема сертификата на другия обект. Определя дали трябва да се осъществи защитена връзка между телефона и Cisco Unified Communications Manager; и, ако е необходимо, създава защитен сигнален път между обектите, използвайки TLS протокол. Cisco Unified Communications Manager не регистрира телефони, освен ако не може да ги удостовери. |
|
Удостоверяване на файлове |
Валидира цифрово подписаните файлове, които телефонът изтегля. Телефонът валидира подписа, за да се увери, че след създаването му не е извършена подмяна на файла. Файловете, които не претърпят удостоверяване, не се записват във флаш паметта на телефона. Телефонът отхвърля такива файлове без допълнителна обработка. |
|
Шифроване на файлове |
Криптирането предотвратява разкриването на чувствителна информация, докато файлът се пренася към телефона. Освен това телефонът валидира подписа, за да се увери, че след създаването му не е имало подправяне на файла. Файловете, които не претърпят удостоверяване, не се записват във флаш паметта на телефона. Телефонът отхвърля такива файлове без допълнителна обработка. |
|
Сигнално удостоверяване |
Използва TLS протокола, за да провери дали не е имало подправяне на сигналните пакети по време на предаването. |
|
Сертификат за инсталиране в производството |
Всеки Cisco IP телефон съдържа уникален фабрично инсталиран сертификат (MIC), който се използва за удостоверяване на устройството. MIC предоставя постоянно уникално доказателство за самоличност на телефона и позволява на Cisco Unified Communications Manager да удостовери телефона. |
|
Медийно криптиране |
Използва SRTP, за да гарантира, че медийните потоци между поддържаните устройства са сигурни и че само предназначеното устройство получава и чете данните. Включва създаване на двойка първични ключове за медийно устройство, доставяне на ключовете до устройствата и осигуряване на доставката на ключовете, докато ключовете са в процес на транспортиране. |
|
CAPF (Функция на прокси за сертификационен орган) |
Внедрява части от процедурата за генериране на сертификати, които са твърде ресурсоемки за телефона, и взаимодейства с телефона за генериране на ключове и инсталиране на сертификати. CAPF може да бъде конфигуриран да изисква сертификати от посочени от клиента сертифициращи органи от името на телефона или може да бъде конфигуриран да генерира сертификати локално. Поддържат се както ключове тип EC (елиптична крива), така и RSA. За да използвате EC ключа, уверете се, че параметърът „Endpoint Advanced Encryption Algorithms Support“ (от ) е активиран. За повече информация относно CAPF и свързаните с него конфигурации вижте следните документи: |
|
Профил за сигурност |
Определя дали телефонът е несигурен, удостоверен, криптиран или защитен. Други записи в тази таблица описват функциите за сигурност. |
|
Криптирани конфигурационни файлове |
Позволява ви да гарантирате поверителността на конфигурационни файлове на телефона. |
|
Опционално деактивиране на уеб сървър за телефон |
От съображения за сигурност можете да предотвратите достъпа до уеб страниците за телефон (които показват различни оперативни статистики за телефона) и портала за самообслужване. |
|
Втвърдяване на телефона |
Допълнителни опции за сигурност, които контролирате от Cisco Unified Communications Manager Administration:
|
|
802.1X удостоверяване |
Cisco IP телефонът може да използва 802.1X удостоверяване, за да заявява и получава достъп до мрежата. Вижте 802.1X удостоверяване за повече информация. |
|
Сигурно SIP превключване при срив за SRST |
След като конфигурирате препратка за Survivable Remote Site Telephony (SRST) за сигурност и след това нулирате зависимите устройства в Cisco Unified Communications Manager Administration, TFTP сървърът добавя SRST сертификата към файла cnf.xml на телефона и изпраща файла до телефона. След това защитен телефон използва TLS връзка, за да взаимодейства с рутера, поддържащ SRST. |
|
Криптиране на сигнализацията |
Гарантира, че всички SIP сигнални съобщения, които се изпращат между устройството и сървъра на Cisco Unified Communications Manager, са криптирани. |
|
Аларма за актуализация на списъка с доверени лица |
Когато списъкът с доверени адреси се актуализира на телефона, Cisco Unified Communications Manager получава аларма, която показва успеха или неуспеха на актуализацията. Вижте следващата таблица за повече информация. |
|
AES 256 криптиране |
Когато са свързани към Cisco Unified Communications Manager Release 10.5(2) и по-нова версия, телефоните поддържат AES 256 криптиране за TLS и SIP за сигнализация и криптиране на медийни данни. Това позволява на телефоните да инициират и поддържат TLS 1.2 връзки, използвайки шифри, базирани на AES-256, които отговарят на стандартите SHA-2 (Secure Hash Algorithm) и са съвместими с Федералните стандарти за обработка на информация (FIPS). Шифрите включват:
За повече информация вижте документацията на Cisco Unified Communications Manager. |
|
Сертификати за алгоритъм за цифров подпис с елиптична крива (ECDSA) |
Като част от сертифицирането по Common Criteria (CC), Cisco Unified Communications Manager; добавени ECDSA сертификати във версия 11.0. Това засяга всички продукти с гласова операционна система (VOS), работещи с CUCM 11.5 и по-нови версии. |
|
Многосървърен (SAN) Tomcat сертификат с Cisco UCM | Телефонът поддържа Cisco UCM с конфигурирани сертификати за Tomcat за множество сървъри (SAN). Правилният адрес на TFTP сървъра може да бъде намерен в ITL файла на телефона за регистрация. За повече информация относно функцията вижте следното: |
Следната таблица съдържа съобщенията за аларма за актуализиране на списъка с доверени данни и тяхното значение. За повече информация вижте документацията на Cisco Unified Communications Manager.
| Код и съобщение | Описание |
|---|---|
|
1 - TL_УСПЕХ |
Получен нов CTL and/or ИТЛ |
|
2 - CTL_НАЧАЛЕН_УСПЕХ |
Получен нов CTL, няма съществуващ TL |
|
3 - ITL_НАЧАЛЕН_УСПЕХ |
Получен нов ITL, няма съществуващ TL |
|
4 - TL_НАЧАЛЕН_УСПЕХ |
Получени са нови CTL и ITL, няма съществуващ TL |
|
5 - TL_НЕУСПЕШЕН_СТАР_CTL |
Актуализирането до новия CTL не бе успешно, но имам предишен TL |
|
6 - TL_НЕУСПЕШЕН_НЕ_TL |
Актуализирането до новия TL не бе успешно и нямам стар TL |
|
7 - TL_НЕУСПЕШЕН |
Общ неуспех |
|
8 - TL_НЕУСПЕШЕН_СТАР_ITL |
Актуализирането до новия ITL не бе успешно, но има предишен TL. |
|
9 - TL_НЕУСПЕШЕН_СТАР_TL |
Актуализирането до нов TL не бе успешно, но имам предишен TL |
Менюто „Настройка на защитата“ предоставя информация за различни настройки за защита. Менюто също така предоставя достъп до менюто „Списък с доверени“ и показва дали на телефона е инсталиран CTL или ITL файл.
Следната таблица описва опциите в менюто „Настройка на защитата“.
|
Опция |
Описание |
За промяна |
|---|---|---|
|
Режим на защита |
Показва режима на защита, зададен за телефона. |
От Cisco Unified Communications Manager Administration изберете . Настройката се показва в секцията „Информация, специфична за протокола“, в прозореца „Конфигурация на телефона“. |
|
ЛСК |
Показва дали на телефона е инсталиран локално значим сертификат, използван за функции за сигурност (Инсталиран) или не е инсталиран на телефона (Не е инсталиран). |
За информация как да управлявате LSC за вашия телефон, вижте документацията за вашата конкретна версия на Cisco Unified Communications Manager. |
Създаване на локално значим сертификат (LSC)
Тази задача се отнася за настройване на LSC с метода на низ за удостоверяване.
Преди да започнете
Уверете се, че съответните конфигурации за сигурност на Cisco Unified Communications Manager и функцията за прокси на сертифициращия орган (CAPF) са завършени:
-
CTL или ITL файлът има CAPF сертификат.
-
В Cisco Unified Communications Operating System Administration проверете дали е инсталиран CAPF сертификат.
-
CAPF работи и е конфигуриран.
За повече информация относно тези настройки вижте документацията за вашата конкретна версия на Cisco Unified Communications Manager.
| 1 |
Получете кода за удостоверяване на CAPF, който е бил зададен при конфигурирането на CAPF. |
| 2 |
На телефона натиснете Настройки |
| 3 |
Ако бъдете подканени, въведете паролата за достъп до менюто Настройки. Можете да получите паролата от вашия администратор. |
| 4 |
Отидете до . Можете да контролирате достъпа до менюто „Настройки“, като използвате полето Достъп до настройки в администрирането на Cisco Unified Communications Manager. |
| 5 |
Въведете низа за удостоверяване и изберете Изпращане. Телефонът започва да инсталира, актуализира или премахва LSC, в зависимост от това как е конфигуриран CAPF. Когато процедурата приключи, на телефона се показва „Инсталирано“ или „Не е инсталирано“. Процесът на инсталиране, актуализиране или премахване на LSC може да отнеме много време. Когато процедурата по инсталиране на телефона е успешна, се показва съобщението |
Активиране на FIPS режим
| 1 |
В администрирането на Cisco Unified Communications Manager изберете и намерете телефона. |
| 2 |
Отидете до областта Конфигурация, специфична за продукта. |
| 3 |
Задайте полето FIPS режим на Активиран. |
| 4 |
Изберете Запиши. |
| 5 |
Изберете Приложи конфигурация. |
| 6 |
Рестартирайте телефона. |
Изключете високоговорителя, слушалките и слушалката на телефона
Имате опции за постоянно изключване на високоговорителя, слушалките и слушалката на телефона за вашия потребител.
| 1 |
В администрирането на Cisco Unified Communications Manager изберете и намерете телефона. |
| 2 |
Отидете до областта Конфигурация, специфична за продукта. |
| 3 |
Поставете отметка в едно или повече от следните квадратчета, за да изключите възможностите на телефона:
По подразбиране тези квадратчета за отметка не са отметнати. |
| 4 |
Изберете Запиши. |
| 5 |
Изберете Приложи конфигурация. |
802.1X удостоверяване
IP телефоните на Cisco поддържат 802.1X удостоверяване.
IP телефоните на Cisco и комутаторите Cisco Catalyst традиционно използват Cisco Discovery Protocol (CDP), за да се идентифицират взаимно и да определят параметри като разпределение на VLAN и изисквания за захранване. CDP не идентифицира локално свързани работни станции. IP телефоните на Cisco предоставят механизъм за преминаване на EAPOL. Този механизъм позволява на работна станция, свързана към Cisco IP Phone, да предава EAPOL съобщения към 802.1X удостоверителя на LAN комутатора. Механизмът за преминаване гарантира, че IP телефонът не действа като LAN комутатор за удостоверяване на крайна точка за данни преди достъп до мрежата.
IP телефоните на Cisco също така предоставят механизъм за излизане от системата чрез прокси EAPOL. Ако локално свързаният компютър се изключи от IP телефона, LAN комутаторът не вижда прекъсване на физическата връзка, защото връзката между LAN комутатора и IP телефона се поддържа. За да се избегне компрометиране на целостта на мрежата, IP телефонът изпраща EAPOL-Logoff съобщение до комутатора от името на низходящия компютър, което задейства LAN комутатора да изчисти записа за удостоверяване за низходящия компютър.
Поддръжката за 802.1X удостоверяване изисква няколко компонента:
-
IP телефон на Cisco: Телефонът инициира заявката за достъп до мрежата. IP телефоните на Cisco съдържат 802.1X заявител. Този заявител позволява на мрежовите администратори да контролират свързаността на IP телефоните към портовете на LAN комутатора. Текущата версия на телефона, който кандидатства за 802.1X, използва опциите EAP-FAST и EAP-TLS за мрежово удостоверяване.
-
Сървър за удостоверяване: Сървърът за удостоверяване и комутаторът трябва да бъдат конфигурирани със споделена тайна, която удостоверява телефона.
-
Превключвател: Комутаторът трябва да поддържа 802.1X, за да може да действа като удостоверител и да предава съобщенията между телефона и сървъра за удостоверяване. След като обменът приключи, комутаторът предоставя или отказва на телефона достъп до мрежата.
Трябва да извършите следните действия, за да конфигурирате 802.1X.
-
Конфигурирайте другите компоненти, преди да активирате 802.1X удостоверяване на телефона.
-
Конфигуриране на компютърен порт: Стандартът 802.1X не взема предвид VLAN и затова препоръчва само едно устройство да бъде удостоверявано към конкретен порт на комутатора. Някои комутатори обаче поддържат многодомейно удостоверяване. Конфигурацията на превключвателя определя дали можете да свържете компютър към PC порта на телефона.
-
Активирано: Ако използвате комутатор, който поддържа многодомейново удостоверяване, можете да активирате PC порта и да свържете компютър към него. В този случай, Cisco IP телефоните поддържат прокси EAPOL-Logoff, за да наблюдават обмена на удостоверяване между комутатора и свързания компютър.
За повече информация относно поддръжката на IEEE 802.1X на комутаторите Cisco Catalyst вижте ръководствата за конфигуриране на комутатора Cisco Catalyst на адрес:
http://www.cisco.com/en/US/products/hw/switches/ps708/tsd_products_support_series_home.html
-
Деактивирано: Ако комутаторът не поддържа множество 802.1X-съвместими устройства на един и същ порт, трябва да деактивирате PC Port, когато е активирано 802.1X удостоверяване. Ако не деактивирате този порт и след това се опитате да свържете компютър към него, комутаторът ще откаже мрежов достъп както на телефона, така и на компютъра.
-
- Конфигуриране на гласова VLAN: Тъй като стандартът 802.1X не отчита VLAN, трябва да конфигурирате тази настройка въз основа на поддръжката на комутатора.
- Активирано: Ако използвате комутатор, който поддържа многодомейново удостоверяване, можете да продължите да го използвате, за да използвате гласовата VLAN мрежа.
- Деактивирано: Ако комутаторът не поддържа многодомейно удостоверяване, деактивирайте Voice VLAN и помислете за присвояване на порта към собствената VLAN.
- (Само за настолни телефони Cisco от серията 9800)
Настолните телефони Cisco от серия 9800 имат различен префикс в PID от този на другите телефони Cisco. За да разрешите на телефона си да преминава 802.1X удостоверяване, задайте параметъра Radius·User-Name, за да включите вашия Cisco Desk Phone от серията 9800.
Например, PID номерът на телефон 9841 е DP-9841; можете да зададете Radius·User-Name на
Start with DPилиContains DP. Можете да го зададете и в двата от следните раздела: -
Активиране на 802.1X удостоверяване
Можете да активирате 802.1X удостоверяване за телефона си, като изпълните следните стъпки:
| 1 |
Натиснете Настройки |
| 2 |
Ако бъдете подканени, въведете паролата за достъп до менюто Настройки. Можете да получите паролата от вашия администратор. |
| 3 |
Отидете до . |
| 4 |
Включете IEEE 802.1X удостоверяване. |
| 5 |
Изберете Приложи. |
Преглед на информация за настройките за сигурност на телефона
Можете да видите информацията за настройките за сигурност в менюто на телефона. Наличността на информацията зависи от мрежовите настройки във вашата организация.
|
Параметри |
Описание |
|---|---|
|
Режим на защита |
Показва режима на защита, зададен за телефона. |
|
ЛСК |
Показва дали на телефона е инсталиран локално значим сертификат, използван за функции за сигурност (Да) или не е инсталиран на телефона (Не). |
|
Списък с доверени лица |
Списъкът с доверени данни предоставя подменюта за файловете CTL, ITL и Signed Configuration. Подменюто CTL файл показва съдържанието на CTL файла. Подменюто ITL файл показва съдържанието на ITL файла. Менюто „Списък с доверени“ показва също следната информация:
|
| 802.1X удостоверяване | Активира или деактивира удостоверяването по IEEE 802.1X. За подробности вижте 802.1X удостоверяване. |
| Обратна съвместимост с WPA |
Определя дали най-старата версия на Wi-Fi Protected Access (WPA) е съвместима с телефона за свързване към безжична мрежа или точка за достъп (AP).
Тази функция е налична само на 9861/9871/8875 телефони. |
| 1 |
Натиснете Настройки |
| 2 |
Отидете до . |
| 3 |
В настройките за сигурноствижте информацията за сигурност. |
Сигурност на телефонните разговори
Когато за телефон е внедрена защита, можете да разпознавате защитените телефонни разговори по икони на екрана на телефона. Можете също така да определите дали свързаният телефон е защитен, ако в началото на разговора се чуе сигнал за сигурност.
При защитено повикване цялата сигнализация на повикванията и медийните потоци са криптирани. Защитеното повикване предлага високо ниво на сигурност, осигурявайки цялостност и поверителност на разговора. Когато текущото повикване е криптирано, можете да видите иконата за сигурност
на линията. За защитен телефон можете също да видите иконата за удостоверяване
или иконата за криптиране
до свързания сървър в менюто на телефона ().
Ако повикването се маршрутизира през не-IP канали, например PSTN, то може да е незащитено, въпреки че е криптирано в IP мрежата и има икона на катинар, свързана с него.
При защитено повикване, в началото му се възпроизвежда защитен сигнал, който показва, че другият свързан телефон също приема и предава защитено аудио. Ако обаждането ви се свърже с незащитен телефон, защитният тон няма да се възпроизведе.
Защитените разговори се поддържат само за връзки между два телефона. Някои функции, като например конферентни разговори и споделени линии, не са налични, когато е конфигурирано защитено повикване.
Когато телефонът е конфигуриран като защитен (криптиран и надежден) в Cisco Unified Communications Manager, може да му бъде даден статус защитен
. След това, ако е необходимо, защитеният телефон може да бъде конфигуриран да възпроизвежда сигнал за сигнализация в началото на разговор:
-
Защитено устройство: За да промените състоянието на защитен телефон на защитен, отметнете квадратчето „Защитено устройство“ в прозореца „Конфигурация на телефона“ в Cisco Unified Communications Manager Administration ().
-
Възпроизвеждане на защитен индикаторен тон: За да разрешите на защитения телефон да възпроизвежда защитен или незащитен сигнал за индикация, задайте настройката „Възпроизвеждане на защитен сигнал за индикация“ на „Вярно“. По подразбиране, „Възпроизвеждане на сигнал за защитена индикация“ е зададено на „Невярно“. Можете да зададете тази опция в Cisco Unified Communications Manager Administration (). Изберете сървъра и след това услугата Unified Communications Manager. В прозореца „Конфигурация на параметри на услугата“ изберете опцията в областта „Функция - Защитен тон“. Стойността по подразбиране е False.
Сигурна идентификация на конферентни разговори
Можете да инициирате защитен конферентен разговор и да наблюдавате нивото на сигурност на участниците. Защитена конферентна връзка се установява чрез този процес:
-
Потребител инициира конференцията от защитен телефон.
-
Cisco Unified Communications Manager назначава защитен конферентен мост на разговора.
-
С добавянето на участници, Cisco Unified Communications Manager проверява режима на сигурност на всеки телефон и поддържа нивото на сигурност за конференцията.
-
Телефонът показва нивото на сигурност на конферентния разговор. Защитена конференция показва иконата за защитена връзка
.
Поддържа се защитено обаждане между два телефона. За защитени телефони някои функции, като например конферентни разговори, споделени линии и мобилност на разширенията, не са налични, когато е конфигурирано защитено повикване.
Следната таблица предоставя информация за промените в нивата на сигурност на конференцията в зависимост от нивото на сигурност на телефона на инициатора, нивата на сигурност на участниците и наличието на защитени мостове за конференции.
|
Ниво на сигурност на телефона на инициатора |
Използвана функция |
Ниво на сигурност на участниците |
Резултати от действието |
|---|---|---|---|
|
Несигурно |
Конференция |
Защитено |
Незащитен конферентен мост Незащитена конференция |
|
Защитено |
Конференция |
Поне един член е несигурен. |
Защитен конферентен мост Незащитена конференция |
|
Защитено |
Конференция |
Защитено |
Защитен конферентен мост Конференция на сигурно криптирано ниво |
|
Несигурно |
Запознай се с мен |
Минималното ниво на сигурност е криптирано. |
Инициаторът получава съобщение |
|
Защитено |
Запознай се с мен |
Минималното ниво на сигурност е несигурно. |
Защитен конферентен мост Конференцията приема всички повиквания. |
Сигурна идентификация на телефонни обаждания
Защитено повикване се установява, когато вашият телефон и телефонът от другата страна са конфигурирани за защитено повикване. Другият телефон може да е в същата IP мрежа на Cisco или в мрежа извън IP мрежата. Защитени разговори могат да се осъществяват само между два телефона. Конферентните разговори трябва да поддържат защитени разговори след настройване на защитен конферентен мост.
Защитено повикване се осъществява чрез този процес:
-
Потребител инициира обаждането от защитен телефон (защитен режим на сигурност).
-
Телефонът показва иконата за заключване
на екрана си. Тази икона показва, че телефонът е конфигуриран за защитени повиквания, но това не означава, че другият свързан телефон също е защитен. -
Потребителят чува защитен сигнал, ако повикването се свърже с друг защитен телефон, което показва, че и двата края на разговора са криптирани и защитени. Ако повикването се свърже с незащитен телефон, потребителят не чува защитния сигнал.
Поддържа се защитено обаждане между два телефона. За защитени телефони някои функции, като например конферентни разговори, споделени линии и мобилност на разширенията, не са налични, когато е конфигурирано защитено повикване.
Само защитените телефони възпроизвеждат тези защитени или незащитени индикационни тонове. Незащитените телефони никога не възпроизвеждат мелодии. Ако общото състояние на повикването се промени по време на разговора, индикационният тон се променя и защитеният телефон възпроизвежда съответния тон.
Защитен телефон възпроизвежда или не тон при следните обстоятелства:
-
Когато опцията „Възпроизвеждане на защитен индикаторен тон“ е активирана:
-
Когато е установена защитена медийна връзка от край до край и състоянието на повикването е защитено, телефонът възпроизвежда сигнала за защитено повикване (три дълги бипкания с паузи).
-
Когато се установи незащитена медийна връзка от край до край и състоянието на повикването е незащитено, телефонът възпроизвежда сигнал за незащитено повикване (шест кратки бипкания с кратки паузи).
-
Ако опцията „Възпроизвеждане на сигнал за защитена индикация“ е деактивирана, не се възпроизвежда сигнал.
Осигурете криптиране за баржа
Cisco Unified Communications Manager проверява състоянието на защитата на телефона, когато се установят конференции, и променя индикацията за защита за конференцията или блокира завършването на разговора, за да поддържа целостта и сигурността в системата.
Потребител не може да се включи в криптиран разговор, ако телефонът, използван за включване, не е конфигуриран за криптиране. Когато в този случай намесата е неуспешна, на телефона се възпроизвежда сигнал за пренареждане (бързо заето), че намесата е била инициирана.
Ако телефонът инициатор е конфигуриран за криптиране, инициаторът на намесата може да се намеси в незащитено повикване от криптирания телефон. След като се осъществи намесата, Cisco Unified Communications Manager класифицира повикването като несигурно.
Ако телефонът инициатор е конфигуриран за криптиране, инициаторът на намесата може да се включи в криптирано повикване и телефонът ще покаже, че повикването е криптирано.
Защита на WLAN
Тъй като всички WLAN устройства, които са в обхвата, могат да приемат целия друг WLAN трафик, осигуряването на гласови комуникации е от решаващо значение в WLAN мрежите. За да се гарантира, че нарушителите няма да манипулират или прехващат гласовия трафик, архитектурата Cisco SAFE Security поддържа телефона. За повече информация относно сигурността в мрежите вижте http://www.cisco.com/en/US/netsol/ns744/networking_solutions_program_home.html.
Решението за безжична IP телефония на Cisco осигурява сигурност на безжичната мрежа, която предотвратява неоторизирани влизания и компрометирани комуникации, като използва следните методи за удостоверяване, поддържани от телефона:
-
Отворено удостоверяване: Всяко безжично устройство може да поиска удостоверяване в отворена система. Точката за достъп, която получава заявката, може да предостави удостоверяване на всеки заявител или само на заявители, които са намерени в списък с потребители. Комуникацията между безжичното устройство и точката за достъп (AP) може да не е криптирана.
-
Протокол за разширяемо удостоверяване - Гъвкаво удостоверяване чрез удостоверяване чрез защитено тунелиране (EAP-FAST): Тази архитектура за сигурност клиент-сървър криптира EAP транзакциите в тунел на ниво на защита на транспорта (TLS) между точката за достъп и RADIUS сървъра, като например Identity Services Engine (ISE).
TLS тунелът използва защитени идентификационни данни за достъп (PAC) за удостоверяване между клиента (телефона) и RADIUS сървъра. Сървърът изпраща Authority ID (AID) на клиента (телефона), който от своя страна избира подходящия PAC. Клиентът (телефонът) връща PAC-Opaque на RADIUS сървъра. Сървърът дешифрира PAC с първичния ключ. И двете крайни точки вече съдържат PAC ключа и се създава TLS тунел. EAP-FAST поддържа автоматично предоставяне на PAC, но трябва да го активирате на RADIUS сървъра.
В ISE, по подразбиране, PAC изтича след една седмица. Ако телефонът има изтекъл PAC код, удостоверяването с RADIUS сървъра отнема повече време, докато телефонът получи нов PAC код. За да избегнете забавяния при осигуряването на PAC, задайте периода на изтичане на PAC на 90 дни или повече на ISE или RADIUS сървъра.
-
Удостоверяване чрез протокол за разширяемо удостоверяване - защита на транспортния слой (EAP-TLS): EAP-TLS изисква клиентски сертификат за удостоверяване и достъп до мрежата. За безжичен EAP-TLS, клиентският сертификат може да бъде MIC, LSC или инсталиран от потребителя сертификат.
-
Протокол за защитено разширяемо удостоверяване (PEAP): Патентована схема за взаимно удостоверяване, базирана на парола, на Cisco между клиента (телефона) и RADIUS сървъра. Телефонът може да използва PEAP за удостоверяване с безжичната мрежа. Поддържат се както методи за удостоверяване PEAP-MSCHAPV2, така и PEAP-GTC.
-
Предварително споделен ключ (PSK): Телефонът поддържа ASCII формат. Трябва да използвате този формат, когато настройвате WPA/WPA2/SAE Предварително споделен ключ:
ASCII: ASCII низ от символи с дължина от 8 до 63 символа (0-9, малки и главни букви от А до Я и специални символи)
Пример: GREG123567@9ZX & З
Следните схеми за удостоверяване използват RADIUS сървъра за управление на ключове за удостоверяване:
-
WPA/WPA2/WPA3: Използва информация от RADIUS сървъра, за да генерира уникални ключове за удостоверяване. Тъй като тези ключове се генерират на централизирания RADIUS сървър, WPA2/WPA3 осигурява по-голяма сигурност от предварително споделените WPA ключове, които се съхраняват на точката за достъп и телефона.
-
Бърз и сигурен роуминг: Използва информация от RADIUS сървър и безжичен домейн сървър (WDS) за управление и удостоверяване на ключове. WDS създава кеш с идентификационни данни за сигурност за клиентски устройства с активиран FT за бързо и сигурно повторно удостоверяване. Настолните телефони Cisco 9861 и 9871, както и видеотелефоните Cisco 8875 поддържат 802.11r (FT). Поддържат се както ефирни, така и DS връзки, за да се осигури бърз и сигурен роуминг. Но силно препоръчваме използването на метода 802.11r (FT) по въздух.
С WPA/WPA2/WPA3, Ключовете за криптиране не се въвеждат в телефона, а се извличат автоматично между точката за достъп и телефона. Но потребителското име и паролата за EAP, които се използват за удостоверяване, трябва да бъдат въведени на всеки телефон.
За да се гарантира сигурността на гласовия трафик, телефонът поддържа TKIP и AES за криптиране. Когато тези механизми се използват за криптиране, както сигналните SIP пакети, така и гласовите пакети Real-Time Transport Protocol (RTP) се криптират между точката за достъп и телефона.
- TKIP
-
WPA използва TKIP криптиране, което има няколко подобрения спрямо WEP. TKIP осигурява шифроване с ключ за всеки пакет и по-дълги инициализационни вектори (IV), които засилват криптирането. Освен това, проверката за целостта на съобщението (MIC) гарантира, че криптираните пакети не се променят. TKIP премахва предвидимостта на WEP, която помага на нарушителите да дешифрират WEP ключа.
- AES
-
Метод за криптиране, използван за WPA2/WPA3 удостоверяване. Този национален стандарт за криптиране използва симетричен алгоритъм, който има един и същ ключ за криптиране и декриптиране. AES използва криптиране Cipher Blocking Chain (CBC) с размер 128 бита, което поддържа размери на ключовете от минимум 128 бита, 192 бита и 256 бита. Телефонът поддържа ключ с размер 256 бита.
Настолните телефони Cisco 9861 и 9871, както и видеотелефоните Cisco 8875 не поддържат протокола за интегритет на ключовете Cisco (CKIP) с CMIC.
В безжичната локална мрежа са настроени схеми за удостоверяване и криптиране. VLAN мрежите са конфигурирани в мрежата и на точките за достъп и определят различни комбинации от удостоверяване и криптиране. SSID се асоциира с VLAN и конкретна схема за удостоверяване и криптиране. За да се удостоверят успешно безжичните клиентски устройства, трябва да конфигурирате едни и същи SSID с техните схеми за удостоверяване и криптиране на точките за достъп и на телефона.
Някои схеми за удостоверяване изискват специфични видове криптиране.
- Когато използвате предварително споделен ключ за WPA, предварително споделен ключ за WPA2 или SAE, предварително споделеният ключ трябва да бъде статично зададен на телефона. Тези ключове трябва да съвпадат с ключовете, които са на точката за достъп.
-
Телефонът поддържа автоматично EAP договаряне за FAST или PEAP, но не и за TLS. За режим EAP-TLS трябва да го укажете.
Схемите за удостоверяване и криптиране в следващата таблица показват опциите за мрежова конфигурация за телефона, която съответства на конфигурацията на точката за достъп.
| Тип FSR | Удостоверяване | Управление на ключове | Шифроване | Защитена рамка за управление (PMF) |
|---|---|---|---|---|
| 802.11r (FT) | PSK |
WPA-PSK WPA-PSK-SHA256 FT-PSK | AES | Не |
| 802.11r (FT) | WPA3 |
СЕА FT-SAE | AES | Да |
| 802.11r (FT) | EAP-TLS |
WPA-EAP FT-EAP | AES | Не |
| 802.11r (FT) | EAP-TLS (WPA3) |
WPA-EAP-SHA256 FT-EAP | AES | Да |
| 802.11r (FT) | EAP-БЪРЗО |
WPA-EAP FT-EAP | AES | Не |
| 802.11r (FT) | EAP-FAST (WPA3) |
WPA-EAP-SHA256 FT-EAP | AES | Да |
| 802.11r (FT) | EAP-PEAP |
WPA-EAP FT-EAP | AES | Не |
| 802.11r (FT) | EAP-PEAP (WPA3) |
WPA-EAP-SHA256 FT-EAP | AES | Да |
Конфигуриране на профил за безжична LAN мрежа
Можете да управлявате профила на вашата безжична мрежа, като конфигурирате идентификационни данни, честотна лента, метод за удостоверяване и т.н.
Имайте предвид следните бележки, преди да конфигурирате WLAN профила:
- Потребителско име и парола
Когато вашата мрежа използва EAP-FAST и PEAP за удостоверяване на потребители, трябва да конфигурирате както потребителското име, така и паролата, ако се изискват, в услугата за отдалечено удостоверяване на потребители чрез набиране (RADIUS) и на телефона.
- Идентификационните данни, които въвеждате в профила на безжичната локална мрежа, трябва да са идентични с идентификационните данни, които сте конфигурирали на RADIUS сървъра.
Ако използвате домейни във вашата мрежа, трябва да въведете потребителското име заедно с името на домейна, във формат:
domain\username.
-
Следните действия могат да доведат до изчистване на съществуващата парола за Wi-Fi:
- Въвеждане на невалиден потребителски идентификатор или парола
- Инсталиране на невалиден или изтекъл коренен CA, когато типът EAP е зададен на PEAP-MSCHAPV2 или PEAP-GTC
- Деактивиране на използвания тип EAP на RADIUS сървъра преди превключване на телефона към новия тип EAP
- За да промените типа EAP, първо се уверете, че сте активирали новия тип EAP на RADIUS сървъра, след което превключете телефона към типа EAP. Когато всички телефони са променени на новия тип EAP, можете да деактивирате предишния тип EAP, ако желаете.
| 1 |
В администрирането на Cisco Unified Communications Manager изберете . |
| 2 |
Изберете мрежовия профил, който искате да конфигурирате. |
| 3 |
Задайте параметрите. |
| 4 |
Щракнете върху Запиши. |
Конфигурирайте SCEP параметрите
Протоколът за просто записване на сертификати (SCEP) е стандартът за автоматично предоставяне и подновяване на сертификати. SCEP сървърът може автоматично да поддържа вашите потребителски и сървърни сертификати.
Трябва да конфигурирате следните SCEP параметри на уеб страницата на телефона си
-
IP адрес на RA
-
SHA-1 или SHA-256 пръстов отпечатък на сертификата на коренния CA за SCEP сървъра
Регистрационният орган (RA) на Cisco IOS служи като прокси за SCEP сървъра. SCEP клиентът на телефона използва параметрите, които са изтеглени от Cisco Unified Communication Manager. След като конфигурирате параметрите, телефонът изпраща заявка SCEP getcs към RA и сертификатът на root CA се валидира с помощта на дефинирания пръстов отпечатък.
Преди да започнете
На SCEP сървъра конфигурирайте SCEP регистрационния агент (RA) да:
- Действа като точка за доверие на PKI
- Действа като PKI RA
- Извършване на удостоверяване на устройството с помощта на RADIUS сървър
За повече информация вижте документацията на вашия SCEP сървър.
| 1 |
От администрацията на Cisco Unified Communications Manager изберете . |
| 2 |
Намерете телефона. |
| 3 |
Превъртете до областта Оформление на специфичната за продукта конфигурация. |
| 4 |
Въведете IP адреса или името на хоста на RA в полето WLAN SCEP сървър и след това поставете отметка в квадратчето, за да активирате параметъра SCEP. |
| 5 |
Въведете SHA-1 или SHA-256 пръстовия отпечатък на сертификата на коренния CA в полето WLAN Root CA Fingerprint (SHA256 или SHA1) и след това поставете отметка в квадратчето, за да активирате параметъра SCEP QED. |
| 6 |
Изберете Запиши. |
| 7 |
Изберете Приложи конфигурация. |
Настройте поддържаните версии на TLS
Можете да настроите минималната версия на TLS, необходима съответно за клиента и сървъра.
По подразбиране минималната TLS версия на сървъра и клиента е 1.2. Настройката влияе върху следните функции:
- HTTPS връзка за уеб достъп
- Регистрация за локален телефон
- Адаптиране за мобилен и отдалечен достъп (MRA)
- HTTPS услуги, като например услугите на директорията
- Защита на транспортния слой на дейтаграмите (DTLS)
- Обект за достъп до порт (PAE)
- Протокол за разширяемо удостоверяване - защита на транспортния слой (EAP-TLS)
За повече информация относно съвместимостта с TLS 1.3 за Cisco IP телефони вижте Матрица за съвместимост с TLS 1.3 за продукти за сътрудничество на Cisco.
| 1 |
Влезте в администрацията на Cisco Unified Communications Manager като администратор. |
| 2 |
Отидете до един от следните прозорци: |
| 3 |
Настройте полето Минимална версия на TLS клиента : Опцията „TLS 1.3“ е налична на Cisco Unified CM 15SU2 или по-нова версия.
|
| 4 |
Настройте полето Минимална версия на TLS сървъра :
От версия PhoneOS 3.2, настройката на полето „Деактивиране на TLS 1.0 и TLS 1.1 за уеб достъп“ не се отразява на телефоните. |
| 5 |
Щракнете върху Запиши. |
| 6 |
Кликнете върху Приложи конфигурация. |
| 7 |
Рестартирайте телефоните. |
SIP с гарантирани услуги
Assured Services SIP (AS-SIP) е съвкупност от функции и протоколи, които предлагат високо сигурен поток на разговори за IP телефони на Cisco и телефони на трети страни. Следните функции са общо известни като AS-SIP:
- Многостепенно предимство и превантивност (MLPP)
- Кодова точка за диференцирани услуги (DSCP)
- Защита на транспортния слой (TLS) и протокол за сигурен транспорт в реално време (SRTP)
- Интернет протокол версия 6 (IPv6)
AS-SIP често се използва с Multilevel Precedence and Preemption (MLPP) за приоритизиране на повикванията по време на спешност. С MLPP вие задавате ниво на приоритет на изходящите си повиквания, от ниво 1 (ниско) до ниво 5 (високо). Когато получите повикване, на телефона се показва икона за ниво на приоритет, която показва приоритета на повикването.
За да конфигурирате AS-SIP, изпълнете следните задачи в Cisco Unified Communications Manager:
- Конфигуриране на потребител с дайджест – Конфигурирайте крайния потребител да използва дайджест удостоверяване за SIP заявки.
- Конфигуриране на защитен порт за SIP телефон – Cisco Unified Communications Manager използва този порт, за да слуша SIP телефони за регистрации на SIP линии през TLS.
- Рестартиране на услугите – След конфигуриране на защитения порт, рестартирайте услугите Cisco Unified Communications Manager и Cisco CTL Provider. Конфигуриране на SIP профил за AS-SIP - Конфигурирайте SIP профил с SIP настройки за вашите AS-SIP крайни точки и за вашите SIP канали. Специфичните за телефона параметри не се изтеглят на AS-SIP телефон на трета страна. Те се използват само от Cisco Unified Manager. Телефоните на трети страни трябва локално да конфигурират същите настройки.
- Конфигуриране на профил за защита на телефона за AS-SIP – Можете да използвате профила за защита на телефона, за да зададете настройки за защита, като например TLS, SRTP и дайджест удостоверяване.
- Конфигуриране на AS-SIP крайна точка – Конфигурирайте Cisco IP телефон или крайна точка на трета страна с поддръжка на AS-SIP.
- Свързване на устройство с краен потребител – Свързване на крайната точка с потребител.
- Конфигуриране на профил за сигурност на SIP trunk за AS-SIP – Можете да използвате профила за сигурност на sip trunk, за да присвоите функции за сигурност, като например TLS или дайджест удостоверяване, към SIP trunk.
- Конфигуриране на SIP Trunk за AS-SIP – Конфигурирайте SIP Trunk с поддръжка на AS-SIP.
- Конфигуриране на AS-SIP функции – Конфигурирайте допълнителни AS-SIP функции, като например MLPP, TLS, V.150 и IPv6.
За подробна информация относно конфигурирането на AS-SIP вижте главата „Конфигуриране на крайни точки на AS-SIP“ в Ръководство за конфигуриране на функции за Cisco Unified Communications Manager.
Многостепенно предимство и превантивност
Многостепенното приоритетно и превантивно обслужване (MLPP) ви позволява да приоритизирате повикванията по време на спешни случаи или други кризисни ситуации. Вие задавате приоритет на изходящите си повиквания, който варира от 1 до 5. Входящите повиквания показват икона и приоритет на повикването. Удостоверените потребители могат да предотвратят повиквания или към целеви станции, или през напълно абонирани TDM канали.
Тази възможност осигурява комуникация на високопоставения персонал с критични организации и персонал.
Ако набраният номер е манипулиран от translation/route шаблон, конфигуриран в Unified CM, инициаторът на MLPP повикване може също да види специалната икона и нивото на приоритет на MLPP на екрана на телефона и да чуе тона за обратно позвъняване. Това поведение се постига след издаването на PhoneOS 3.4.
Функцията MLPP за телефони с PhoneOS изисква Unified CM Release 15SU3 или по-нова версия.
Конфигурация на MLPP в Unified CM
За да конфигурирате функцията, направете следното:
- Конфигурирайте домейни и списъци с домейни.
- От Cisco Unified CM Administration изберете , добавете нови MLPP домейни.
- Изберете , добавете регистрирани именувания като "drsn", "dsn", "cuc", "uc", "q735". След това изберете едно име на домейн, което да бъде по подразбиране.
- Изберете , добавете списъци с именни пространства.
- Конфигурирайте SIP профил.
- Изберете , добавете нов SIP профил.
- Поставете отметка в квадратчето MLPP потребителско удостоверяване, ако искате телефонът да изисква потребителски идентификационни данни за MLPP повиквания.
- Изберете конфигурираното пространство от имена за приоритет на ресурсите от Именуване на ресурсен приоритет.
- Изберете списъка с конфигурирани пространства от имената Списък с пространства с приоритет на ресурси.
- Конфигурирайте телефона.
- Изберете , актуализиране или добавяне на телефон.
- Изберете конфигурирания SIP профил от SIP профил.
- В секцията MLPP и информация за поверително ниво на достъпконфигурирайте параметрите MLPP домейн, MLPP индикацияи MLPP превенция.
- Конфигурирайте номер от указателя.
- Изберете , добавете или актуализирайте линия.
- В секцията Настройки за алтернативен участник и ниво на поверителен достъп на MLPPконфигурирайте параметрите Цел (дестинация), Пространство за търсене на MLPP повикванияи Продължителност на позвъняване при липса на отговор на MLPP (секунди).
- В раздела Множество Call/Call Настройки за чакане, конфигурирайте параметъра Задействане при заетост.
- Конфигурирайте краен потребител.
- Изберете , добавете нов.
- Щракнете върху Асоциация на устройство, за да асоциирате потребителя с конфигурирания телефон.
- В раздела Многостепенно предимство и превантивно оторизиранеконфигурирайте параметрите.
- Можете да конфигурирате допълнителни параметри за MLPP според вашите реални изисквания.
- Изберете . Конфигурирайте параметрите в раздела Параметри за целия клъстер (Функция - Многостепенно предимство и превантивност).
- Изберете . Конфигурирайте DSCP за приоритетни повиквания в раздела Параметри за целия клъстер (Система - QOS).
- Изберете . Конфигурирайте съпоставянето на приоритета на MLPP към приоритета на SRVP в раздела Параметри за целия клъстер (Система - RSVP).
- Конфигуриране на модели на рутери от .
- Конфигуриране на пилотни задачи за търсене от .
- Конфигуриране на модели за превод от .
- Конфигурирайте шлюзове, канали, профил на устройство по подразбиране, профил на потребителско устройство, обща конфигурация на устройства за MLPP.
MLPP често се използва със SIP (AS-SIP) на Assured Services. За подробна информация относно конфигурирането на MLPP вижте главата Конфигуриране на многостепенно предимство и превантивност в Ръководство за конфигуриране на функции за Cisco Unified Communications Manager.
Настройване на FAC и CMC
Когато на телефона са конфигурирани кодове за принудително оторизиране (FAC) или кодове за клиентски въпроси (CMC), или и двете, потребителите трябва да въведат необходимите пароли, за да набират номер.
За повече информация относно настройването на FAC и CMC в Cisco Unified Communications Manager вижте главата „Кодове за клиентски въпроси и кодове за принудително оторизиране“ в Ръководство за конфигуриране на функции за Cisco Unified Communications Manager, версия 12.5(1) или по-нова версия.
VPN конфигурация
Функцията Cisco VPN ви помага да запазите мрежовата сигурност, като същевременно предоставя на потребителите безопасен и надежден метод за свързване към вашата корпоративна мрежа. Използвайте тази функция, когато:
- Телефонът се намира извън надеждна мрежа
- Мрежовият трафик между телефона и Cisco Unified Communications Manager преминава през ненадеждна мрежа
При VPN има три често срещани подхода за удостоверяване на клиенти:
- Цифрови сертификати
- Пароли:
- Потребителско име и парола
Всеки метод има своите предимства. Но ако вашата корпоративна политика за сигурност го позволява, препоръчваме подход, базиран на сертификати, защото сертификатите позволяват безпроблемно влизане без намеса на потребителя. Поддържат се както LSC, така и MIC сертификати.
За да конфигурирате някоя от VPN функциите, първо осигурете устройството локално и след това можете да го разположите извън мрежата.
За повече информация относно удостоверяването със сертификат и работата с VPN мрежа вижте Конфигуриране на AnyConnect VPN телефон с удостоверяване със сертификат на ASA.
При подход с парола или потребителско име и парола, потребителят бива подканен да въведе идентификационни данни за вход. Задайте идентификационните данни за вход на потребителя в съответствие с политиката за сигурност на вашата компания. Можете също да конфигурирате настройката „Активиране на запазване на паролата“, така че потребителската парола да се запазва на телефона. Потребителската парола се запазва, докато не се осъществи неуспешен опит за влизане, потребителят не изчисти паролата ръчно или телефонът не се рестартира или не се изключи.
Друг полезен инструмент е настройката „Активиране на автоматично откриване на мрежа“. Когато активирате това квадратче за отметка, VPN клиентът може да работи само когато открие, че е извън корпоративната мрежа. Тази настройка е за деактивирана по подразбиране.
Вашият телефон Cisco поддържа Cisco SVC IPPhone Client v1.0 като тип клиент.
За повече информация относно конфигурирането на VPN на Unified CM вижте Ръководство за конфигуриране на функции за Cisco Unified Communications Manager.
Функцията Cisco VPN използва Secure Sockets Layer (SSL) за запазване на мрежовата сигурност.
.