В тази статия
Поддържани функции за сигурност
Създаване на локално значим сертификат (LSC)
Активиране на FIPS режим
Изключете високоговорителя, слушалките и слушалката на телефона
dropdown icon
802.1X удостоверяване
    Активиране на 802.1X удостоверяване
Преглед на информация за настройките за сигурност на телефона
dropdown icon
Сигурност на телефонните разговори
    Сигурна идентификация на конферентни разговори
    Сигурна идентификация на телефонни обаждания
    Осигурете криптиране за баржа
dropdown icon
Защита на WLAN
    Конфигуриране на профил за безжична LAN мрежа
    Конфигурирайте SCEP параметрите
Настройте поддържаните версии на TLS
dropdown icon
SIP с гарантирани услуги
    Многостепенно предимство и превантивност
Настройване на FAC и CMC
VPN конфигурация
Защита на Cisco IP телефони на 9800/8875 (Unified CM)
list-menuВ тази статия
list-menuОбратна връзка?

Тази помощна статия е за Cisco Desk Phone 9800 Series и Cisco Video Phone 8875, които са регистрирани в Cisco Unified Communications Manager.

Можете да активирате Cisco Unified Communications Manager да работи в среда с подобрена сигурност. С тези подобрения, вашата телефонна мрежа работи под набор от строги контроли за сигурност и управление на риска, за да защити вас и вашите потребители.

Подобрената среда за сигурност включва следните функции:

  • Удостоверяване при търсене на контакти (само за персонализирани директории )

  • TCP като протокол по подразбиране за регистриране на отдалечен одит

  • FIPS режим

  • Подобрена политика за удостоверяване на идентификационни данни

  • Поддръжка за семейството хешове SHA-2 за цифрови подписи

  • Поддръжка за RSA ключ с размер на 512 бита и 4096 бита

С Cisco Unified Communications Manager версия 14.0 и Cisco Video Phone Firmware версия 2.1 и по-нови версии, телефоните поддържат SIP OAuth удостоверяване.

OAuth се поддържа за Proxy Trivial File Transfer Protocol (TFTP) с Cisco Unified Communications Manager Release 14.0(1)SU1 или по-нова версия. TFTP и OAuth за TFTP чрез прокси не се поддържат в Mobile Remote Access (MRA).

За допълнителна информация относно сигурността вижте следното:

Вашият телефон може да съхранява само ограничен брой файлове от списъка за доверие на самоличността (ITL). ITL файловете не могат да надвишават 64K на телефона, така че ограничете броя на файловете, които Cisco Unified Communications Manager изпраща към телефона.

Поддържани функции за сигурност

Функциите за сигурност предпазват от заплахи, включително заплахи за самоличността на телефона и за данните. Тези функции установяват и поддържат удостоверени комуникационни потоци между телефона и сървъра на Cisco Unified Communications Manager и гарантират, че телефонът използва само цифрово подписани файлове.

Cisco Unified Communications Manager версия 8.5(1) и по-нови версии включват „Защита“ по подразбиране, която предоставя следните функции за сигурност за Cisco IP телефони, без да е необходимо да се изпълнява CTL клиентът:

  • Подписване на конфигурационните файлове на телефона

  • Шифроване на конфигурационния файл на телефона

  • HTTPS с Tomcat и други уеб услуги

Функциите за защитена сигнализация и медийни услуги все още изискват да стартирате CTL клиента и да използвате хардуерни eTokens.

Внедряването на сигурност в системата Cisco Unified Communications Manager предотвратява кражбата на самоличност на телефона и сървъра на Cisco Unified Communications Manager, предотвратява подправянето на данни и предотвратява подправянето на сигнализацията на повикванията и медийния поток.

За да се облекчат тези заплахи, мрежата на Cisco IP телефония установява и поддържа защитени (криптирани) комуникационни потоци между телефона и сървъра, подписва цифрово файловете, преди да бъдат прехвърлени към телефона, и криптира медийни потоци и сигнализацията на повикванията между Cisco IP телефоните.

Локално значим сертификат (LSC) се инсталира на телефоните, след като изпълните необходимите задачи, свързани с функцията за прокси на сертифициращ орган (CAPF). Можете да използвате Cisco Unified Communications Manager Administration, за да конфигурирате LSC, както е описано в Ръководството за сигурност на Cisco Unified Communications Manager. Като алтернатива, можете да започнете инсталирането на LSC от менюто с настройки за сигурност на телефона. Това меню ви позволява също да актуализирате или премахвате LSC.

От версия PhoneOS 3.2, LSC може да се използва като потребителски сертификат за EAP-TLS с WLAN удостоверяване.

Телефоните използват профила за сигурност на телефона, който определя дали устройството е защитено или не. За информация относно прилагането на профила за сигурност към телефона вижте документацията за вашата конкретна версия на Cisco Unified Communications Manager.

Ако конфигурирате настройки, свързани със сигурността, в Cisco Unified Communications Manager Administration, конфигурационният файл на телефона съдържа чувствителна информация. За да осигурите поверителността на конфигурационен файл, трябва да го конфигурирате за криптиране. За подробна информация вижте документацията за вашата конкретна версия на Cisco Unified Communications Manager.

Телефонът отговаря на Федералния стандарт за обработка на информация (FIPS). За да функционира правилно, режимът FIPS изисква размер на ключа от 2048 бита или по-голям. Ако сертификатът е по-малък от 2048 бита, телефонът няма да се регистрира в Cisco Unified Communications Manager и на телефона се показва Phone failed to register. Cert key size is not FIPS compliant.

Ако телефонът има LSC, трябва да актуализирате размера на LSC ключа до 2048 бита или по-голям, преди да активирате FIPS.

Следната таблица предоставя общ преглед на функциите за сигурност, които телефоните поддържат. За повече информация вижте документацията за вашата конкретна версия на Cisco Unified Communications Manager.

За да видите режима на сигурност, натиснете Настройки хардуерния клавиш „Настройки“ и отидете до Мрежа и услуги > Настройки за сигурност.

Таблица 1. Преглед на функциите за сигурност

Функция

Описание

Удостоверяване на изображението

Подписаните двоични файлове предотвратяват подправянето на образа на фърмуера, преди той да бъде зареден на телефона.

Подправянето на изображението води до неуспешно преминаване на процеса на удостоверяване от страна на телефона и отхвърляне на новото изображение.

Инсталиране на сертификат на клиентски сайт

Всеки Cisco IP телефон изисква уникален сертификат за удостоверяване на устройството. Телефоните включват фабрично инсталиран сертификат (MIC), но за допълнителна сигурност можете да укажете инсталирането на сертификата в Cisco Unified Communications Manager Administration, като използвате функцията Certificate Authority Proxy (CAPF). Като алтернатива, можете да инсталирате локално значим сертификат (LSC) от менюто „Конфигурация на защитата“ на телефона.

Удостоверяване на устройството

Възниква между сървъра на Cisco Unified Communications Manager и телефона, когато всеки обект приема сертификата на другия обект. Определя дали трябва да се осъществи защитена връзка между телефона и Cisco Unified Communications Manager; и, ако е необходимо, създава защитен сигнален път между обектите, използвайки TLS протокол. Cisco Unified Communications Manager не регистрира телефони, освен ако не може да ги удостовери.

Удостоверяване на файлове

Валидира цифрово подписаните файлове, които телефонът изтегля. Телефонът валидира подписа, за да се увери, че след създаването му не е извършена подмяна на файла. Файловете, които не претърпят удостоверяване, не се записват във флаш паметта на телефона. Телефонът отхвърля такива файлове без допълнителна обработка.

Шифроване на файлове

Криптирането предотвратява разкриването на чувствителна информация, докато файлът се пренася към телефона. Освен това телефонът валидира подписа, за да се увери, че след създаването му не е имало подправяне на файла. Файловете, които не претърпят удостоверяване, не се записват във флаш паметта на телефона. Телефонът отхвърля такива файлове без допълнителна обработка.

Сигнално удостоверяване

Използва TLS протокола, за да провери дали не е имало подправяне на сигналните пакети по време на предаването.

Сертификат за инсталиране в производството

Всеки Cisco IP телефон съдържа уникален фабрично инсталиран сертификат (MIC), който се използва за удостоверяване на устройството. MIC предоставя постоянно уникално доказателство за самоличност на телефона и позволява на Cisco Unified Communications Manager да удостовери телефона.

Медийно криптиране

Използва SRTP, за да гарантира, че медийните потоци между поддържаните устройства са сигурни и че само предназначеното устройство получава и чете данните. Включва създаване на двойка първични ключове за медийно устройство, доставяне на ключовете до устройствата и осигуряване на доставката на ключовете, докато ключовете са в процес на транспортиране.

CAPF (Функция на прокси за сертификационен орган)

Внедрява части от процедурата за генериране на сертификати, които са твърде ресурсоемки за телефона, и взаимодейства с телефона за генериране на ключове и инсталиране на сертификати. CAPF може да бъде конфигуриран да изисква сертификати от посочени от клиента сертифициращи органи от името на телефона или може да бъде конфигуриран да генерира сертификати локално.

Поддържат се както ключове тип EC (елиптична крива), така и RSA. За да използвате EC ключа, уверете се, че параметърът „Endpoint Advanced Encryption Algorithms Support“ (от System > Параметърът Enterprise) е активиран.

За повече информация относно CAPF и свързаните с него конфигурации вижте следните документи:

Профил за сигурност

Определя дали телефонът е несигурен, удостоверен, криптиран или защитен. Други записи в тази таблица описват функциите за сигурност.

Криптирани конфигурационни файлове

Позволява ви да гарантирате поверителността на конфигурационни файлове на телефона.

Опционално деактивиране на уеб сървър за телефон

От съображения за сигурност можете да предотвратите достъпа до уеб страниците за телефон (които показват различни оперативни статистики за телефона) и портала за самообслужване.

Втвърдяване на телефона

Допълнителни опции за сигурност, които контролирате от Cisco Unified Communications Manager Administration:

  • Деактивиране на компютърния порт
  • Деактивиране на безплатната ARP (GARP)
  • Деактивиране на достъпа до PC Voice VLAN
  • Деактивиране на достъпа до менюто с настройки или предоставяне на ограничен достъп
  • Деактивиране на достъпа до уеб страници за телефон
  • Деактивиране на Bluetooth порта за аксесоари
  • Ограничаване на TLS шифри

802.1X удостоверяване

Cisco IP телефонът може да използва 802.1X удостоверяване, за да заявява и получава достъп до мрежата. Вижте 802.1X удостоверяване за повече информация.

Сигурно SIP превключване при срив за SRST

След като конфигурирате препратка за Survivable Remote Site Telephony (SRST) за сигурност и след това нулирате зависимите устройства в Cisco Unified Communications Manager Administration, TFTP сървърът добавя SRST сертификата към файла cnf.xml на телефона и изпраща файла до телефона. След това защитен телефон използва TLS връзка, за да взаимодейства с рутера, поддържащ SRST.

Криптиране на сигнализацията

Гарантира, че всички SIP сигнални съобщения, които се изпращат между устройството и сървъра на Cisco Unified Communications Manager, са криптирани.

Аларма за актуализация на списъка с доверени лица

Когато списъкът с доверени адреси се актуализира на телефона, Cisco Unified Communications Manager получава аларма, която показва успеха или неуспеха на актуализацията. Вижте следващата таблица за повече информация.

AES 256 криптиране

Когато са свързани към Cisco Unified Communications Manager Release 10.5(2) и по-нова версия, телефоните поддържат AES 256 криптиране за TLS и SIP за сигнализация и криптиране на медийни данни. Това позволява на телефоните да инициират и поддържат TLS 1.2 връзки, използвайки шифри, базирани на AES-256, които отговарят на стандартите SHA-2 (Secure Hash Algorithm) и са съвместими с Федералните стандарти за обработка на информация (FIPS). Шифрите включват:

  • За TLS връзки:
    • TLS_ECDHE_RSA_WITH_AES_256_GCM_SHA384
    • TLS_ECDHE_RSA_WITH_AES_128_GCM_SHA256
  • За sRTP:
    • AEAD_AES_256_GCM
    • AEAD_AES_128_GCM

За повече информация вижте документацията на Cisco Unified Communications Manager.

Сертификати за алгоритъм за цифров подпис с елиптична крива (ECDSA)

Като част от сертифицирането по Common Criteria (CC), Cisco Unified Communications Manager; добавени ECDSA сертификати във версия 11.0. Това засяга всички продукти с гласова операционна система (VOS), работещи с CUCM 11.5 и по-нови версии.

Многосървърен (SAN) Tomcat сертификат с Cisco UCM

Телефонът поддържа Cisco UCM с конфигурирани сертификати за Tomcat за множество сървъри (SAN). Правилният адрес на TFTP сървъра може да бъде намерен в ITL файла на телефона за регистрация.

За повече информация относно функцията вижте следното:

Следната таблица съдържа съобщенията за аларма за актуализиране на списъка с доверени данни и тяхното значение. За повече информация вижте документацията на Cisco Unified Communications Manager.

Таблица 2. Съобщения за аларма за актуализиране на списъка с доверени лица
Код и съобщение Описание

1 - TL_УСПЕХ

Получен нов CTL and/or ИТЛ

2 - CTL_НАЧАЛЕН_УСПЕХ

Получен нов CTL, няма съществуващ TL

3 - ITL_НАЧАЛЕН_УСПЕХ

Получен нов ITL, няма съществуващ TL

4 - TL_НАЧАЛЕН_УСПЕХ

Получени са нови CTL и ITL, няма съществуващ TL

5 - TL_НЕУСПЕШЕН_СТАР_CTL

Актуализирането до новия CTL не бе успешно, но имам предишен TL

6 - TL_НЕУСПЕШЕН_НЕ_TL

Актуализирането до новия TL не бе успешно и нямам стар TL

7 - TL_НЕУСПЕШЕН

Общ неуспех

8 - TL_НЕУСПЕШЕН_СТАР_ITL

Актуализирането до новия ITL не бе успешно, но има предишен TL.

9 - TL_НЕУСПЕШЕН_СТАР_TL

Актуализирането до нов TL не бе успешно, но имам предишен TL

Менюто „Настройка на защитата“ предоставя информация за различни настройки за защита. Менюто също така предоставя достъп до менюто „Списък с доверени“ и показва дали на телефона е инсталиран CTL или ITL файл.

Следната таблица описва опциите в менюто „Настройка на защитата“.

Таблица 3. Меню за настройки на сигурността

Опция

Описание

За промяна

Режим на защита

Показва режима на защита, зададен за телефона.

От Cisco Unified Communications Manager Administration изберете Устройство > Телефон. Настройката се показва в секцията „Информация, специфична за протокола“, в прозореца „Конфигурация на телефона“.

ЛСК

Показва дали на телефона е инсталиран локално значим сертификат, използван за функции за сигурност (Инсталиран) или не е инсталиран на телефона (Не е инсталиран).

За информация как да управлявате LSC за вашия телефон, вижте документацията за вашата конкретна версия на Cisco Unified Communications Manager.

Създаване на локално значим сертификат (LSC)

Тази задача се отнася за настройване на LSC с метода на низ за удостоверяване.

Преди да започнете

Уверете се, че съответните конфигурации за сигурност на Cisco Unified Communications Manager и функцията за прокси на сертифициращия орган (CAPF) са завършени:

  • CTL или ITL файлът има CAPF сертификат.

  • В Cisco Unified Communications Operating System Administration проверете дали е инсталиран CAPF сертификат.

  • CAPF работи и е конфигуриран.

За повече информация относно тези настройки вижте документацията за вашата конкретна версия на Cisco Unified Communications Manager.

1

Получете кода за удостоверяване на CAPF, който е бил зададен при конфигурирането на CAPF.

2

На телефона натиснете Настройки хардуерния клавиш „Настройки“.

3

Ако бъдете подканени, въведете паролата за достъп до менюто Настройки. Можете да получите паролата от вашия администратор.

4

Отидете до Мрежа и услуги > Настройки за сигурност > ЛСК.

Можете да контролирате достъпа до менюто „Настройки“, като използвате полето Достъп до настройки в администрирането на Cisco Unified Communications Manager.

5

Въведете низа за удостоверяване и изберете Изпращане.

Телефонът започва да инсталира, актуализира или премахва LSC, в зависимост от това как е конфигуриран CAPF. Когато процедурата приключи, на телефона се показва „Инсталирано“ или „Не е инсталирано“.

Процесът на инсталиране, актуализиране или премахване на LSC може да отнеме много време.

Когато процедурата по инсталиране на телефона е успешна, се показва съобщението Installed. Ако телефонът показва Not Installed, тогава низът за оторизация може да е неправилен или надстройката на телефона може да не е активирана. Ако операцията CAPF изтрие LSC, телефонът показва Not Installed, за да покаже, че операцията е успешна. CAPF сървърът регистрира съобщенията за грешки. Вижте документацията на CAPF сървъра, за да намерите лог файловете и да разберете значението на съобщенията за грешки.

Активиране на FIPS режим

1

В администрирането на Cisco Unified Communications Manager изберете Устройство > Телефон и намерете телефона.

2

Отидете до областта Конфигурация, специфична за продукта.

3

Задайте полето FIPS режим на Активиран.

4

Изберете Запиши.

5

Изберете Приложи конфигурация.

6

Рестартирайте телефона.

Изключете високоговорителя, слушалките и слушалката на телефона

Имате опции за постоянно изключване на високоговорителя, слушалките и слушалката на телефона за вашия потребител.

1

В администрирането на Cisco Unified Communications Manager изберете Устройство > Телефон и намерете телефона.

2

Отидете до областта Конфигурация, специфична за продукта.

3

Поставете отметка в едно или повече от следните квадратчета, за да изключите възможностите на телефона:

  • Деактивиране на високоговорителя
  • Деактивиране на високоговорителя и слушалките
  • Деактивиране на слушалката

По подразбиране тези квадратчета за отметка не са отметнати.

4

Изберете Запиши.

5

Изберете Приложи конфигурация.

802.1X удостоверяване

IP телефоните на Cisco поддържат 802.1X удостоверяване.

IP телефоните на Cisco и комутаторите Cisco Catalyst традиционно използват Cisco Discovery Protocol (CDP), за да се идентифицират взаимно и да определят параметри като разпределение на VLAN и изисквания за захранване. CDP не идентифицира локално свързани работни станции. IP телефоните на Cisco предоставят механизъм за преминаване на EAPOL. Този механизъм позволява на работна станция, свързана към Cisco IP Phone, да предава EAPOL съобщения към 802.1X удостоверителя на LAN комутатора. Механизмът за преминаване гарантира, че IP телефонът не действа като LAN комутатор за удостоверяване на крайна точка за данни преди достъп до мрежата.

IP телефоните на Cisco също така предоставят механизъм за излизане от системата чрез прокси EAPOL. Ако локално свързаният компютър се изключи от IP телефона, LAN комутаторът не вижда прекъсване на физическата връзка, защото връзката между LAN комутатора и IP телефона се поддържа. За да се избегне компрометиране на целостта на мрежата, IP телефонът изпраща EAPOL-Logoff съобщение до комутатора от името на низходящия компютър, което задейства LAN комутатора да изчисти записа за удостоверяване за низходящия компютър.

Поддръжката за 802.1X удостоверяване изисква няколко компонента:

  • IP телефон на Cisco: Телефонът инициира заявката за достъп до мрежата. IP телефоните на Cisco съдържат 802.1X заявител. Този заявител позволява на мрежовите администратори да контролират свързаността на IP телефоните към портовете на LAN комутатора. Текущата версия на телефона, който кандидатства за 802.1X, използва опциите EAP-FAST и EAP-TLS за мрежово удостоверяване.

  • Сървър за удостоверяване: Сървърът за удостоверяване и комутаторът трябва да бъдат конфигурирани със споделена тайна, която удостоверява телефона.

  • Превключвател: Комутаторът трябва да поддържа 802.1X, за да може да действа като удостоверител и да предава съобщенията между телефона и сървъра за удостоверяване. След като обменът приключи, комутаторът предоставя или отказва на телефона достъп до мрежата.

Трябва да извършите следните действия, за да конфигурирате 802.1X.

  • Конфигурирайте другите компоненти, преди да активирате 802.1X удостоверяване на телефона.

  • Конфигуриране на компютърен порт: Стандартът 802.1X не взема предвид VLAN и затова препоръчва само едно устройство да бъде удостоверявано към конкретен порт на комутатора. Някои комутатори обаче поддържат многодомейно удостоверяване. Конфигурацията на превключвателя определя дали можете да свържете компютър към PC порта на телефона.

    • Активирано: Ако използвате комутатор, който поддържа многодомейново удостоверяване, можете да активирате PC порта и да свържете компютър към него. В този случай, Cisco IP телефоните поддържат прокси EAPOL-Logoff, за да наблюдават обмена на удостоверяване между комутатора и свързания компютър.

      За повече информация относно поддръжката на IEEE 802.1X на комутаторите Cisco Catalyst вижте ръководствата за конфигуриране на комутатора Cisco Catalyst на адрес:

      http://www.cisco.com/en/US/products/hw/switches/ps708/tsd_products_support_series_home.html

    • Деактивирано: Ако комутаторът не поддържа множество 802.1X-съвместими устройства на един и същ порт, трябва да деактивирате PC Port, когато е активирано 802.1X удостоверяване. Ако не деактивирате този порт и след това се опитате да свържете компютър към него, комутаторът ще откаже мрежов достъп както на телефона, така и на компютъра.

  • Конфигуриране на гласова VLAN: Тъй като стандартът 802.1X не отчита VLAN, трябва да конфигурирате тази настройка въз основа на поддръжката на комутатора.
    • Активирано: Ако използвате комутатор, който поддържа многодомейново удостоверяване, можете да продължите да го използвате, за да използвате гласовата VLAN мрежа.
    • Деактивирано: Ако комутаторът не поддържа многодомейно удостоверяване, деактивирайте Voice VLAN и помислете за присвояване на порта към собствената VLAN.
  • (Само за настолни телефони Cisco от серията 9800)

    Настолните телефони Cisco от серия 9800 имат различен префикс в PID от този на другите телефони Cisco. За да разрешите на телефона си да преминава 802.1X удостоверяване, задайте параметъра Radius·User-Name, за да включите вашия Cisco Desk Phone от серията 9800.

    Например, PID номерът на телефон 9841 е DP-9841; можете да зададете Radius·User-Name на Start with DP или Contains DP. Можете да го зададете и в двата от следните раздела:

    • Политика > Условия > Условия на библиотеката

    • Политика > Набори от правила > Политика за оторизация > Правило за оторизация 1

Активиране на 802.1X удостоверяване

Можете да активирате 802.1X удостоверяване за телефона си, като изпълните следните стъпки:

1

Натиснете Настройки хардуерния клавиш „Настройки“.

2

Ако бъдете подканени, въведете паролата за достъп до менюто Настройки. Можете да получите паролата от вашия администратор.

3

Отидете до Мрежа и услуга > Настройки за сигурност > 802.1X удостоверяване.

4

Включете IEEE 802.1X удостоверяване.

5

Изберете Приложи.

Преглед на информация за настройките за сигурност на телефона

Можете да видите информацията за настройките за сигурност в менюто на телефона. Наличността на информацията зависи от мрежовите настройки във вашата организация.

Таблица 4. Параметри за настройки за сигурност

Параметри

Описание

Режим на защита

Показва режима на защита, зададен за телефона.

ЛСК

Показва дали на телефона е инсталиран локално значим сертификат, използван за функции за сигурност (Да) или не е инсталиран на телефона (Не).

Списък с доверени лица

Списъкът с доверени данни предоставя подменюта за файловете CTL, ITL и Signed Configuration.

Подменюто CTL файл показва съдържанието на CTL файла. Подменюто ITL файл показва съдържанието на ITL файла.

Менюто „Списък с доверени“ показва също следната информация:

  • Подпис на CTL: SHA1 хешът на CTL файла
  • Унифициран CM/TFTP Сървър: името на Cisco Unified Communications Manager и TFTP сървъра, които телефонът използва. Показва икона на сертификат, ако за този сървър е инсталиран сертификат.
  • CAPF сървър: името на CAPF сървъра, който телефонът използва. Показва икона на сертификат, ако за този сървър е инсталиран сертификат.
  • SRST рутер: IP адресът на доверен SRST рутер, който телефонът може да използва. Показва икона на сертификат, ако за този сървър е инсталиран сертификат.
802.1X удостоверяванеАктивира или деактивира удостоверяването по IEEE 802.1X.

За подробности вижте 802.1X удостоверяване.

Обратна съвместимост с WPA

Определя дали най-старата версия на Wi-Fi Protected Access (WPA) е съвместима с телефона за свързване към безжична мрежа или точка за достъп (AP).

  • Ако е активирано, телефонът може да търси и да се свързва с безжични мрежи с всички поддържани версии на WPA, включително WPA, WPA2 и WPA3. Освен това, телефонът може да търси и да се свързва с точки за достъп, които поддържат само най-старата версия на WPA.
  • Ако е деактивирано (по подразбиране), телефонът може да търси и да се свързва само с безжични мрежи и точки за достъп, които поддържат WPA2 и WPA3.

Тази функция е налична само на 9861/9871/8875 телефони.

1

Натиснете Настройки клавишът за настройки.

2

Отидете до Мрежа и услуга > Настройки за сигурност.

3

В настройките за сигурноствижте информацията за сигурност.

Сигурност на телефонните разговори

Когато за телефон е внедрена защита, можете да разпознавате защитените телефонни разговори по икони на екрана на телефона. Можете също така да определите дали свързаният телефон е защитен, ако в началото на разговора се чуе сигнал за сигурност.

При защитено повикване цялата сигнализация на повикванията и медийните потоци са криптирани. Защитеното повикване предлага високо ниво на сигурност, осигурявайки цялостност и поверителност на разговора. Когато текущото повикване е криптирано, можете да видите иконата за сигурност иконата на катинар за защитено повикване на линията. За защитен телефон можете също да видите иконата за удостоверяване или иконата за криптиране до свързания сървър в менюто на телефона (Настройки > Относно това устройство).

Ако повикването се маршрутизира през не-IP канали, например PSTN, то може да е незащитено, въпреки че е криптирано в IP мрежата и има икона на катинар, свързана с него.

При защитено повикване, в началото му се възпроизвежда защитен сигнал, който показва, че другият свързан телефон също приема и предава защитено аудио. Ако обаждането ви се свърже с незащитен телефон, защитният тон няма да се възпроизведе.

Защитените разговори се поддържат само за връзки между два телефона. Някои функции, като например конферентни разговори и споделени линии, не са налични, когато е конфигурирано защитено повикване.

Когато телефонът е конфигуриран като защитен (криптиран и надежден) в Cisco Unified Communications Manager, може да му бъде даден статус защитен. След това, ако е необходимо, защитеният телефон може да бъде конфигуриран да възпроизвежда сигнал за сигнализация в началото на разговор:

  • Защитено устройство: За да промените състоянието на защитен телефон на защитен, отметнете квадратчето „Защитено устройство“ в прозореца „Конфигурация на телефона“ в Cisco Unified Communications Manager Administration (Устройство > Телефон).

  • Възпроизвеждане на защитен индикаторен тон: За да разрешите на защитения телефон да възпроизвежда защитен или незащитен сигнал за индикация, задайте настройката „Възпроизвеждане на защитен сигнал за индикация“ на „Вярно“. По подразбиране, „Възпроизвеждане на сигнал за защитена индикация“ е зададено на „Невярно“. Можете да зададете тази опция в Cisco Unified Communications Manager Administration (System > Параметри на услугата). Изберете сървъра и след това услугата Unified Communications Manager. В прозореца „Конфигурация на параметри на услугата“ изберете опцията в областта „Функция - Защитен тон“. Стойността по подразбиране е False.

Сигурна идентификация на конферентни разговори

Можете да инициирате защитен конферентен разговор и да наблюдавате нивото на сигурност на участниците. Защитена конферентна връзка се установява чрез този процес:

  1. Потребител инициира конференцията от защитен телефон.

  2. Cisco Unified Communications Manager назначава защитен конферентен мост на разговора.

  3. С добавянето на участници, Cisco Unified Communications Manager проверява режима на сигурност на всеки телефон и поддържа нивото на сигурност за конференцията.

  4. Телефонът показва нивото на сигурност на конферентния разговор. Защитена конференция показва иконата за защитена връзка иконата на катинар за защитено повикване.

Поддържа се защитено обаждане между два телефона. За защитени телефони някои функции, като например конферентни разговори, споделени линии и мобилност на разширенията, не са налични, когато е конфигурирано защитено повикване.

Следната таблица предоставя информация за промените в нивата на сигурност на конференцията в зависимост от нивото на сигурност на телефона на инициатора, нивата на сигурност на участниците и наличието на защитени мостове за конференции.

Таблица 5. Ограничения за сигурност при конферентни разговори

Ниво на сигурност на телефона на инициатора

Използвана функция

Ниво на сигурност на участниците

Резултати от действието

Несигурно

Конференция

Защитено

Незащитен конферентен мост

Незащитена конференция

Защитено

Конференция

Поне един член е несигурен.

Защитен конферентен мост

Незащитена конференция

Защитено

Конференция

Защитено

Защитен конферентен мост

Конференция на сигурно криптирано ниво

Несигурно

Запознай се с мен

Минималното ниво на сигурност е криптирано.

Инициаторът получава съобщение Does not meet Security Level, call rejected.

Защитено

Запознай се с мен

Минималното ниво на сигурност е несигурно.

Защитен конферентен мост

Конференцията приема всички повиквания.

Сигурна идентификация на телефонни обаждания

Защитено повикване се установява, когато вашият телефон и телефонът от другата страна са конфигурирани за защитено повикване. Другият телефон може да е в същата IP мрежа на Cisco или в мрежа извън IP мрежата. Защитени разговори могат да се осъществяват само между два телефона. Конферентните разговори трябва да поддържат защитени разговори след настройване на защитен конферентен мост.

Защитено повикване се осъществява чрез този процес:

  1. Потребител инициира обаждането от защитен телефон (защитен режим на сигурност).

  2. Телефонът показва иконата за заключване иконата на катинар за защитено повикване на екрана си. Тази икона показва, че телефонът е конфигуриран за защитени повиквания, но това не означава, че другият свързан телефон също е защитен.

  3. Потребителят чува защитен сигнал, ако повикването се свърже с друг защитен телефон, което показва, че и двата края на разговора са криптирани и защитени. Ако повикването се свърже с незащитен телефон, потребителят не чува защитния сигнал.

Поддържа се защитено обаждане между два телефона. За защитени телефони някои функции, като например конферентни разговори, споделени линии и мобилност на разширенията, не са налични, когато е конфигурирано защитено повикване.

Само защитените телефони възпроизвеждат тези защитени или незащитени индикационни тонове. Незащитените телефони никога не възпроизвеждат мелодии. Ако общото състояние на повикването се промени по време на разговора, индикационният тон се променя и защитеният телефон възпроизвежда съответния тон.

Защитен телефон възпроизвежда или не тон при следните обстоятелства:

  • Когато опцията „Възпроизвеждане на защитен индикаторен тон“ е активирана:

    • Когато е установена защитена медийна връзка от край до край и състоянието на повикването е защитено, телефонът възпроизвежда сигнала за защитено повикване (три дълги бипкания с паузи).

    • Когато се установи незащитена медийна връзка от край до край и състоянието на повикването е незащитено, телефонът възпроизвежда сигнал за незащитено повикване (шест кратки бипкания с кратки паузи).

Ако опцията „Възпроизвеждане на сигнал за защитена индикация“ е деактивирана, не се възпроизвежда сигнал.

Осигурете криптиране за баржа

Cisco Unified Communications Manager проверява състоянието на защитата на телефона, когато се установят конференции, и променя индикацията за защита за конференцията или блокира завършването на разговора, за да поддържа целостта и сигурността в системата.

Потребител не може да се включи в криптиран разговор, ако телефонът, използван за включване, не е конфигуриран за криптиране. Когато в този случай намесата е неуспешна, на телефона се възпроизвежда сигнал за пренареждане (бързо заето), че намесата е била инициирана.

Ако телефонът инициатор е конфигуриран за криптиране, инициаторът на намесата може да се намеси в незащитено повикване от криптирания телефон. След като се осъществи намесата, Cisco Unified Communications Manager класифицира повикването като несигурно.

Ако телефонът инициатор е конфигуриран за криптиране, инициаторът на намесата може да се включи в криптирано повикване и телефонът ще покаже, че повикването е криптирано.

Защита на WLAN

Тъй като всички WLAN устройства, които са в обхвата, могат да приемат целия друг WLAN трафик, осигуряването на гласови комуникации е от решаващо значение в WLAN мрежите. За да се гарантира, че нарушителите няма да манипулират или прехващат гласовия трафик, архитектурата Cisco SAFE Security поддържа телефона. За повече информация относно сигурността в мрежите вижте http://www.cisco.com/en/US/netsol/ns744/networking_solutions_program_home.html.

Решението за безжична IP телефония на Cisco осигурява сигурност на безжичната мрежа, която предотвратява неоторизирани влизания и компрометирани комуникации, като използва следните методи за удостоверяване, поддържани от телефона:

  • Отворено удостоверяване: Всяко безжично устройство може да поиска удостоверяване в отворена система. Точката за достъп, която получава заявката, може да предостави удостоверяване на всеки заявител или само на заявители, които са намерени в списък с потребители. Комуникацията между безжичното устройство и точката за достъп (AP) може да не е криптирана.

  • Протокол за разширяемо удостоверяване - Гъвкаво удостоверяване чрез удостоверяване чрез защитено тунелиране (EAP-FAST): Тази архитектура за сигурност клиент-сървър криптира EAP транзакциите в тунел на ниво на защита на транспорта (TLS) между точката за достъп и RADIUS сървъра, като например Identity Services Engine (ISE).

    TLS тунелът използва защитени идентификационни данни за достъп (PAC) за удостоверяване между клиента (телефона) и RADIUS сървъра. Сървърът изпраща Authority ID (AID) на клиента (телефона), който от своя страна избира подходящия PAC. Клиентът (телефонът) връща PAC-Opaque на RADIUS сървъра. Сървърът дешифрира PAC с първичния ключ. И двете крайни точки вече съдържат PAC ключа и се създава TLS тунел. EAP-FAST поддържа автоматично предоставяне на PAC, но трябва да го активирате на RADIUS сървъра.

    В ISE, по подразбиране, PAC изтича след една седмица. Ако телефонът има изтекъл PAC код, удостоверяването с RADIUS сървъра отнема повече време, докато телефонът получи нов PAC код. За да избегнете забавяния при осигуряването на PAC, задайте периода на изтичане на PAC на 90 дни или повече на ISE или RADIUS сървъра.

  • Удостоверяване чрез протокол за разширяемо удостоверяване - защита на транспортния слой (EAP-TLS): EAP-TLS изисква клиентски сертификат за удостоверяване и достъп до мрежата. За безжичен EAP-TLS, клиентският сертификат може да бъде MIC, LSC или инсталиран от потребителя сертификат.

  • Протокол за защитено разширяемо удостоверяване (PEAP): Патентована схема за взаимно удостоверяване, базирана на парола, на Cisco между клиента (телефона) и RADIUS сървъра. Телефонът може да използва PEAP за удостоверяване с безжичната мрежа. Поддържат се както методи за удостоверяване PEAP-MSCHAPV2, така и PEAP-GTC.

  • Предварително споделен ключ (PSK): Телефонът поддържа ASCII формат. Трябва да използвате този формат, когато настройвате WPA/WPA2/SAE Предварително споделен ключ:

    ASCII: ASCII низ от символи с дължина от 8 до 63 символа (0-9, малки и главни букви от А до Я и специални символи)

    Пример: GREG123567@9ZX & З

Следните схеми за удостоверяване използват RADIUS сървъра за управление на ключове за удостоверяване:

  • WPA/WPA2/WPA3: Използва информация от RADIUS сървъра, за да генерира уникални ключове за удостоверяване. Тъй като тези ключове се генерират на централизирания RADIUS сървър, WPA2/WPA3 осигурява по-голяма сигурност от предварително споделените WPA ключове, които се съхраняват на точката за достъп и телефона.

  • Бърз и сигурен роуминг: Използва информация от RADIUS сървър и безжичен домейн сървър (WDS) за управление и удостоверяване на ключове. WDS създава кеш с идентификационни данни за сигурност за клиентски устройства с активиран FT за бързо и сигурно повторно удостоверяване. Настолните телефони Cisco 9861 и 9871, както и видеотелефоните Cisco 8875 поддържат 802.11r (FT). Поддържат се както ефирни, така и DS връзки, за да се осигури бърз и сигурен роуминг. Но силно препоръчваме използването на метода 802.11r (FT) по въздух.

С WPA/WPA2/WPA3, Ключовете за криптиране не се въвеждат в телефона, а се извличат автоматично между точката за достъп и телефона. Но потребителското име и паролата за EAP, които се използват за удостоверяване, трябва да бъдат въведени на всеки телефон.

За да се гарантира сигурността на гласовия трафик, телефонът поддържа TKIP и AES за криптиране. Когато тези механизми се използват за криптиране, както сигналните SIP пакети, така и гласовите пакети Real-Time Transport Protocol (RTP) се криптират между точката за достъп и телефона.

TKIP

WPA използва TKIP криптиране, което има няколко подобрения спрямо WEP. TKIP осигурява шифроване с ключ за всеки пакет и по-дълги инициализационни вектори (IV), които засилват криптирането. Освен това, проверката за целостта на съобщението (MIC) гарантира, че криптираните пакети не се променят. TKIP премахва предвидимостта на WEP, която помага на нарушителите да дешифрират WEP ключа.

AES

Метод за криптиране, използван за WPA2/WPA3 удостоверяване. Този национален стандарт за криптиране използва симетричен алгоритъм, който има един и същ ключ за криптиране и декриптиране. AES използва криптиране Cipher Blocking Chain (CBC) с размер 128 бита, което поддържа размери на ключовете от минимум 128 бита, 192 бита и 256 бита. Телефонът поддържа ключ с размер 256 бита.

Настолните телефони Cisco 9861 и 9871, както и видеотелефоните Cisco 8875 не поддържат протокола за интегритет на ключовете Cisco (CKIP) с CMIC.

В безжичната локална мрежа са настроени схеми за удостоверяване и криптиране. VLAN мрежите са конфигурирани в мрежата и на точките за достъп и определят различни комбинации от удостоверяване и криптиране. SSID се асоциира с VLAN и конкретна схема за удостоверяване и криптиране. За да се удостоверят успешно безжичните клиентски устройства, трябва да конфигурирате едни и същи SSID с техните схеми за удостоверяване и криптиране на точките за достъп и на телефона.

Някои схеми за удостоверяване изискват специфични видове криптиране.

  • Когато използвате предварително споделен ключ за WPA, предварително споделен ключ за WPA2 или SAE, предварително споделеният ключ трябва да бъде статично зададен на телефона. Тези ключове трябва да съвпадат с ключовете, които са на точката за достъп.
  • Телефонът поддържа автоматично EAP договаряне за FAST или PEAP, но не и за TLS. За режим EAP-TLS трябва да го укажете.

Схемите за удостоверяване и криптиране в следващата таблица показват опциите за мрежова конфигурация за телефона, която съответства на конфигурацията на точката за достъп.

Таблица 6. Схеми за удостоверяване и криптиране
Тип FSRУдостоверяванеУправление на ключовеШифрованеЗащитена рамка за управление (PMF)
802.11r (FT)PSK

WPA-PSK

WPA-PSK-SHA256

FT-PSK

AESНе
802.11r (FT)WPA3

СЕА

FT-SAE

AESДа
802.11r (FT)EAP-TLS

WPA-EAP

FT-EAP

AESНе
802.11r (FT)EAP-TLS (WPA3)

WPA-EAP-SHA256

FT-EAP

AESДа
802.11r (FT)EAP-БЪРЗО

WPA-EAP

FT-EAP

AESНе
802.11r (FT)EAP-FAST (WPA3)

WPA-EAP-SHA256

FT-EAP

AESДа
802.11r (FT)EAP-PEAP

WPA-EAP

FT-EAP

AESНе
802.11r (FT)EAP-PEAP (WPA3)

WPA-EAP-SHA256

FT-EAP

AESДа

Конфигуриране на профил за безжична LAN мрежа

Можете да управлявате профила на вашата безжична мрежа, като конфигурирате идентификационни данни, честотна лента, метод за удостоверяване и т.н.

Имайте предвид следните бележки, преди да конфигурирате WLAN профила:

  • Потребителско име и парола
    • Когато вашата мрежа използва EAP-FAST и PEAP за удостоверяване на потребители, трябва да конфигурирате както потребителското име, така и паролата, ако се изискват, в услугата за отдалечено удостоверяване на потребители чрез набиране (RADIUS) и на телефона.

    • Идентификационните данни, които въвеждате в профила на безжичната локална мрежа, трябва да са идентични с идентификационните данни, които сте конфигурирали на RADIUS сървъра.
    • Ако използвате домейни във вашата мрежа, трябва да въведете потребителското име заедно с името на домейна, във формат: domain\username.

  • Следните действия могат да доведат до изчистване на съществуващата парола за Wi-Fi:

    • Въвеждане на невалиден потребителски идентификатор или парола
    • Инсталиране на невалиден или изтекъл коренен CA, когато типът EAP е зададен на PEAP-MSCHAPV2 или PEAP-GTC
    • Деактивиране на използвания тип EAP на RADIUS сървъра преди превключване на телефона към новия тип EAP
  • За да промените типа EAP, първо се уверете, че сте активирали новия тип EAP на RADIUS сървъра, след което превключете телефона към типа EAP. Когато всички телефони са променени на новия тип EAP, можете да деактивирате предишния тип EAP, ако желаете.
1

В администрирането на Cisco Unified Communications Manager изберете Устройство > Настройки на устройството > Профил за безжична локална мрежа.

2

Изберете мрежовия профил, който искате да конфигурирате.

3

Задайте параметрите.

4

Щракнете върху Запиши.

Конфигурирайте SCEP параметрите

Протоколът за просто записване на сертификати (SCEP) е стандартът за автоматично предоставяне и подновяване на сертификати. SCEP сървърът може автоматично да поддържа вашите потребителски и сървърни сертификати.

Трябва да конфигурирате следните SCEP параметри на уеб страницата на телефона си

  • IP адрес на RA

  • SHA-1 или SHA-256 пръстов отпечатък на сертификата на коренния CA за SCEP сървъра

Регистрационният орган (RA) на Cisco IOS служи като прокси за SCEP сървъра. SCEP клиентът на телефона използва параметрите, които са изтеглени от Cisco Unified Communication Manager. След като конфигурирате параметрите, телефонът изпраща заявка SCEP getcs към RA и сертификатът на root CA се валидира с помощта на дефинирания пръстов отпечатък.

Преди да започнете

На SCEP сървъра конфигурирайте SCEP регистрационния агент (RA) да:

  • Действа като точка за доверие на PKI
  • Действа като PKI RA
  • Извършване на удостоверяване на устройството с помощта на RADIUS сървър

За повече информация вижте документацията на вашия SCEP сървър.

1

От администрацията на Cisco Unified Communications Manager изберете Устройство > Телефон.

2

Намерете телефона.

3

Превъртете до областта Оформление на специфичната за продукта конфигурация.

4

Въведете IP адреса или името на хоста на RA в полето WLAN SCEP сървър и след това поставете отметка в квадратчето, за да активирате параметъра SCEP.

5

Въведете SHA-1 или SHA-256 пръстовия отпечатък на сертификата на коренния CA в полето WLAN Root CA Fingerprint (SHA256 или SHA1) и след това поставете отметка в квадратчето, за да активирате параметъра SCEP QED.

6

Изберете Запиши.

7

Изберете Приложи конфигурация.

Настройте поддържаните версии на TLS

Можете да настроите минималната версия на TLS, необходима съответно за клиента и сървъра.

По подразбиране минималната TLS версия на сървъра и клиента е 1.2. Настройката влияе върху следните функции:

  • HTTPS връзка за уеб достъп
  • Регистрация за локален телефон
  • Адаптиране за мобилен и отдалечен достъп (MRA)
  • HTTPS услуги, като например услугите на директорията
  • Защита на транспортния слой на дейтаграмите (DTLS)
  • Обект за достъп до порт (PAE)
  • Протокол за разширяемо удостоверяване - защита на транспортния слой (EAP-TLS)

За повече информация относно съвместимостта с TLS 1.3 за Cisco IP телефони вижте Матрица за съвместимост с TLS 1.3 за продукти за сътрудничество на Cisco.

1

Влезте в администрацията на Cisco Unified Communications Manager като администратор.

2

Отидете до един от следните прозорци:

  • Система > Конфигурация на корпоративен телефон
  • Устройство > Настройки на устройството > Общ телефонен профил
  • Устройство > Телефон > Конфигурация на телефона
3

Настройте полето Минимална версия на TLS клиента :

Опцията „TLS 1.3“ е налична на Cisco Unified CM 15SU2 или по-нова версия.

  • TLS 1.1: TLS клиентът поддържа версии на TLS от 1.1 до 1.3.

    Ако версията на TLS на сървъра е по-ниска от 1.1, например 1.0, тогава връзката не може да бъде установена.

  • TLS 1.2 (по подразбиране): TLS клиентът поддържа TLS 1.2 и 1.3.

    Ако версията на TLS на сървъра е по-стара от 1.2, например 1.1 или 1.0, тогава връзката не може да бъде установена.

  • TLS 1.3: TLS клиентът поддържа само TLS 1.3.

    Ако версията на TLS на сървъра е по-стара от 1.3, например 1.2, 1.1 или 1.0, тогава връзката не може да бъде установена.

4

Настройте полето Минимална версия на TLS сървъра :

  • TLS 1.1: TLS сървърът поддържа версии на TLS от 1.1 до 1.3.

    Ако версията на TLS в клиента е по-стара от 1.1, например 1.0, тогава връзката не може да бъде установена.

  • TLS 1.2 (по подразбиране): TLS сървърът поддържа TLS 1.2 и 1.3.

    Ако версията на TLS в клиента е по-стара от 1.2, например 1.1 или 1.0, тогава връзката не може да бъде установена.

  • TLS 1.3: TLS сървърът поддържа само TLS 1.3.

    Ако версията на TLS в клиента е по-стара от 1.3, например 1.2, 1.1 или 1.0, тогава връзката не може да бъде установена.

От версия PhoneOS 3.2, настройката на полето „Деактивиране на TLS 1.0 и TLS 1.1 за уеб достъп“ не се отразява на телефоните.

5

Щракнете върху Запиши.

6

Кликнете върху Приложи конфигурация.

7

Рестартирайте телефоните.

SIP с гарантирани услуги

Assured Services SIP (AS-SIP) е съвкупност от функции и протоколи, които предлагат високо сигурен поток на разговори за IP телефони на Cisco и телефони на трети страни. Следните функции са общо известни като AS-SIP:

  • Многостепенно предимство и превантивност (MLPP)
  • Кодова точка за диференцирани услуги (DSCP)
  • Защита на транспортния слой (TLS) и протокол за сигурен транспорт в реално време (SRTP)
  • Интернет протокол версия 6 (IPv6)

AS-SIP често се използва с Multilevel Precedence and Preemption (MLPP) за приоритизиране на повикванията по време на спешност. С MLPP вие задавате ниво на приоритет на изходящите си повиквания, от ниво 1 (ниско) до ниво 5 (високо). Когато получите повикване, на телефона се показва икона за ниво на приоритет, която показва приоритета на повикването.

За да конфигурирате AS-SIP, изпълнете следните задачи в Cisco Unified Communications Manager:

  • Конфигуриране на потребител с дайджест – Конфигурирайте крайния потребител да използва дайджест удостоверяване за SIP заявки.
  • Конфигуриране на защитен порт за SIP телефон – Cisco Unified Communications Manager използва този порт, за да слуша SIP телефони за регистрации на SIP линии през TLS.
  • Рестартиране на услугите – След конфигуриране на защитения порт, рестартирайте услугите Cisco Unified Communications Manager и Cisco CTL Provider. Конфигуриране на SIP профил за AS-SIP - Конфигурирайте SIP профил с SIP настройки за вашите AS-SIP крайни точки и за вашите SIP канали. Специфичните за телефона параметри не се изтеглят на AS-SIP телефон на трета страна. Те се използват само от Cisco Unified Manager. Телефоните на трети страни трябва локално да конфигурират същите настройки.
  • Конфигуриране на профил за защита на телефона за AS-SIP – Можете да използвате профила за защита на телефона, за да зададете настройки за защита, като например TLS, SRTP и дайджест удостоверяване.
  • Конфигуриране на AS-SIP крайна точка – Конфигурирайте Cisco IP телефон или крайна точка на трета страна с поддръжка на AS-SIP.
  • Свързване на устройство с краен потребител – Свързване на крайната точка с потребител.
  • Конфигуриране на профил за сигурност на SIP trunk за AS-SIP – Можете да използвате профила за сигурност на sip trunk, за да присвоите функции за сигурност, като например TLS или дайджест удостоверяване, към SIP trunk.
  • Конфигуриране на SIP Trunk за AS-SIP – Конфигурирайте SIP Trunk с поддръжка на AS-SIP.
  • Конфигуриране на AS-SIP функции – Конфигурирайте допълнителни AS-SIP функции, като например MLPP, TLS, V.150 и IPv6.

За подробна информация относно конфигурирането на AS-SIP вижте главата „Конфигуриране на крайни точки на AS-SIP“ в Ръководство за конфигуриране на функции за Cisco Unified Communications Manager.

Многостепенно предимство и превантивност

Многостепенното приоритетно и превантивно обслужване (MLPP) ви позволява да приоритизирате повикванията по време на спешни случаи или други кризисни ситуации. Вие задавате приоритет на изходящите си повиквания, който варира от 1 до 5. Входящите повиквания показват икона и приоритет на повикването. Удостоверените потребители могат да предотвратят повиквания или към целеви станции, или през напълно абонирани TDM канали.

Тази възможност осигурява комуникация на високопоставения персонал с критични организации и персонал.

Ако набраният номер е манипулиран от translation/route шаблон, конфигуриран в Unified CM, инициаторът на MLPP повикване може също да види специалната икона и нивото на приоритет на MLPP на екрана на телефона и да чуе тона за обратно позвъняване. Това поведение се постига след издаването на PhoneOS 3.4.

Функцията MLPP за телефони с PhoneOS изисква Unified CM Release 15SU3 или по-нова версия.

Конфигурация на MLPP в Unified CM

За да конфигурирате функцията, направете следното:

  1. Конфигурирайте домейни и списъци с домейни.
    1. От Cisco Unified CM Administration изберете Система > МЛПП > Домейн > MLPP домейн, добавете нови MLPP домейни.
    2. Изберете Система > МЛПП > Именуемо пространство > Именуване на ресурс с приоритет на мрежа, добавете регистрирани именувания като "drsn", "dsn", "cuc", "uc", "q735". След това изберете едно име на домейн, което да бъде по подразбиране.
    3. Изберете Система > МЛПП > Именуемо пространство > Списък с именни пространства с приоритет на ресурси, добавете списъци с именни пространства.
  2. Конфигурирайте SIP профил.
    1. Изберете Устройство > Настройки на устройството > SIP профил, добавете нов SIP профил.
    2. Поставете отметка в квадратчето MLPP потребителско удостоверяване, ако искате телефонът да изисква потребителски идентификационни данни за MLPP повиквания.
    3. Изберете конфигурираното пространство от имена за приоритет на ресурсите от Именуване на ресурсен приоритет.
    4. Изберете списъка с конфигурирани пространства от имената Списък с пространства с приоритет на ресурси.
  3. Конфигурирайте телефона.
    1. Изберете Устройство > Телефон, актуализиране или добавяне на телефон.
    2. Изберете конфигурирания SIP профил от SIP профил.
    3. В секцията MLPP и информация за поверително ниво на достъпконфигурирайте параметрите MLPP домейн, MLPP индикацияи MLPP превенция.
  4. Конфигурирайте номер от указателя.
    1. Изберете Устройство > Телефон, добавете или актуализирайте линия.
    2. В секцията Настройки за алтернативен участник и ниво на поверителен достъп на MLPPконфигурирайте параметрите Цел (дестинация), Пространство за търсене на MLPP повикванияи Продължителност на позвъняване при липса на отговор на MLPP (секунди).
    3. В раздела Множество Call/Call Настройки за чакане, конфигурирайте параметъра Задействане при заетост.
  5. Конфигурирайте краен потребител.
    1. Изберете Управление на потребители > Краен потребител, добавете нов.
    2. Щракнете върху Асоциация на устройство, за да асоциирате потребителя с конфигурирания телефон.
    3. В раздела Многостепенно предимство и превантивно оторизиранеконфигурирайте параметрите.
  6. Можете да конфигурирате допълнителни параметри за MLPP според вашите реални изисквания.
    • Изберете Система > Параметър на услугата. Конфигурирайте параметрите в раздела Параметри за целия клъстер (Функция - Многостепенно предимство и превантивност).
    • Изберете Система > Параметър на услугата. Конфигурирайте DSCP за приоритетни повиквания в раздела Параметри за целия клъстер (Система - QOS).
    • Изберете Система > Параметър на услугата. Конфигурирайте съпоставянето на приоритета на MLPP към приоритета на SRVP в раздела Параметри за целия клъстер (Система - RSVP).
    • Конфигуриране на модели на рутери от Маршрутизиране на повиквания > Route/Hunt > Модел на рутер.
    • Конфигуриране на пилотни задачи за търсене от Маршрутизиране на повиквания > Route/Hunt > Пилот за лов.
    • Конфигуриране на модели за превод от Маршрутизиране на повиквания > Модел на превод.
    • Конфигурирайте шлюзове, канали, профил на устройство по подразбиране, профил на потребителско устройство, обща конфигурация на устройства за MLPP.

MLPP често се използва със SIP (AS-SIP) на Assured Services. За подробна информация относно конфигурирането на MLPP вижте главата Конфигуриране на многостепенно предимство и превантивност в Ръководство за конфигуриране на функции за Cisco Unified Communications Manager.

Настройване на FAC и CMC

Когато на телефона са конфигурирани кодове за принудително оторизиране (FAC) или кодове за клиентски въпроси (CMC), или и двете, потребителите трябва да въведат необходимите пароли, за да набират номер.

За повече информация относно настройването на FAC и CMC в Cisco Unified Communications Manager вижте главата „Кодове за клиентски въпроси и кодове за принудително оторизиране“ в Ръководство за конфигуриране на функции за Cisco Unified Communications Manager, версия 12.5(1) или по-нова версия.

VPN конфигурация

Функцията Cisco VPN ви помага да запазите мрежовата сигурност, като същевременно предоставя на потребителите безопасен и надежден метод за свързване към вашата корпоративна мрежа. Използвайте тази функция, когато:

  • Телефонът се намира извън надеждна мрежа
  • Мрежовият трафик между телефона и Cisco Unified Communications Manager преминава през ненадеждна мрежа

При VPN има три често срещани подхода за удостоверяване на клиенти:

  • Цифрови сертификати
  • Пароли:
  • Потребителско име и парола

Всеки метод има своите предимства. Но ако вашата корпоративна политика за сигурност го позволява, препоръчваме подход, базиран на сертификати, защото сертификатите позволяват безпроблемно влизане без намеса на потребителя. Поддържат се както LSC, така и MIC сертификати.

За да конфигурирате някоя от VPN функциите, първо осигурете устройството локално и след това можете да го разположите извън мрежата.

За повече информация относно удостоверяването със сертификат и работата с VPN мрежа вижте Конфигуриране на AnyConnect VPN телефон с удостоверяване със сертификат на ASA.

При подход с парола или потребителско име и парола, потребителят бива подканен да въведе идентификационни данни за вход. Задайте идентификационните данни за вход на потребителя в съответствие с политиката за сигурност на вашата компания. Можете също да конфигурирате настройката „Активиране на запазване на паролата“, така че потребителската парола да се запазва на телефона. Потребителската парола се запазва, докато не се осъществи неуспешен опит за влизане, потребителят не изчисти паролата ръчно или телефонът не се рестартира или не се изключи.

Друг полезен инструмент е настройката „Активиране на автоматично откриване на мрежа“. Когато активирате това квадратче за отметка, VPN клиентът може да работи само когато открие, че е извън корпоративната мрежа. Тази настройка е за деактивирана по подразбиране.

Вашият телефон Cisco поддържа Cisco SVC IPPhone Client v1.0 като тип клиент.

За повече информация относно конфигурирането на VPN на Unified CM вижте Ръководство за конфигуриране на функции за Cisco Unified Communications Manager.

Функцията Cisco VPN използва Secure Sockets Layer (SSL) за запазване на мрежовата сигурност.

Беше ли полезна тази статия?
Беше ли полезна тази статия?