Instalace vlastního certifikátu zařízení

Chcete-li do telefonu nainstalovat certifikát vlastního zařízení (CDC), použijte v závislosti na vaší situaci jeden z následujících způsobů:

Platí naposledy nainstalovaný certifikát v telefonu.

Ruční instalace vlastního certifikátu zařízení nahráním

Certifikát vlastního zařízení (CDC) můžete do telefonu ručně nainstalovat nahráním certifikátu z webové stránky pro správu telefonu.

Než začnete

Než budete moci nainstalovat vlastní certifikát zařízení pro telefon, musíte mít:

  • Soubor certifikátu (.p12 nebo .pfx) uložený v počítači. Soubor obsahuje certifikát a soukromý klíč.
  • Heslo pro extrakci certifikátu. Heslo se používá k dešifrování souboru certifikátu.
1

Přejděte na webovou stránku správy telefonu.

2

Vybrat Osvědčení.

3

V Přidat certifikát sekci, klikněte Prohlížet....

4

Vyhledejte certifikát v počítači.

5

Do pole Extrahovat heslo zadejte heslo pro extrakci certifikátu.

6

Klikněte na tlačítko Nahrát.

Pokud je soubor certifikátu a heslo správné, zobrazí se zpráva „ Certifikát přidán. ". V opačném případě se nahrávání nezdaří a zobrazí se chybová zpráva, že certifikát nelze nahrát.
7

Chcete-li zkontrolovat podrobnosti o nainstalovaném certifikátu, klikněte na Pohled v Stávající certifikáty sekce.

8

Chcete-li z telefonu odebrat nainstalovaný certifikát, klikněte na Vymazat v Stávající certifikáty sekce.

Po kliknutí na tlačítko se operace odstranění spustí okamžitě bez potvrzení.

Pokud bude certifikát úspěšně odebrán, zobrazí se zpráva „ Certifikát smazán. ".

Automatická instalace vlastního certifikátu zařízení pomocí SCEP

Parametry související s protokolem SCEP (Simple Certificate Enrollment Protocol) můžete nakonfigurovat tak, aby interagovaly se serverem SCEP a automaticky nainstalovaly certifikát vlastního zařízení (CDC).

Jakmile je nakonfigurován kterýkoli z parametrů SCEP, telefon odešle na server požadavek na registraci SCEP. Telefon ověří přijatý certifikát CA pomocí nakonfigurovaného otisku prstu.

Než začnete

Než budete moci provést automatickou instalaci certifikátu vlastního zařízení (CDC) pro telefon, musíte mít:

  • Adresa serveru SCEP
  • Otisk SHA-1 nebo SHA-256 kořenového certifikátu certifikační autority pro server SCEP
1

Přejděte na webovou stránku správy telefonu.

2

Vybrat Osvědčení.

3

V Konfigurace SCEP 1 nastavte parametry, jak je popsáno v Parametry pro konfiguraci SCEP .

4

Klikněte na tlačítko Submit All Changes.

Parametry pro konfiguraci SCEP

Následující tabulka definuje funkci a použití konfiguračních parametrů SCEP v Konfigurace SCEP 1 sekce pod Osvědčení Tab ve webovém rozhraní telefonu. Také definuje syntaxi řetězce, který se přidává do konfiguračního souboru telefonu (cfg.XML) pro konfiguraci parametru.

Jakékoli změny parametrů způsobí, že telefon vyžádá nový certifikát.

Tabulka 1. Parametry pro konfiguraci SCEP
ParametrPopis
Server

Adresa serveru SCEP. Tento parametr je povinný.

Proveďte jeden z následujících úkonů:

  • V konfiguračním souboru telefonu s kódem XML (cfg.xml) zadejte řetězec v tomto formátu:

    <CDC_Server_1_ ua="na">http://10.79.57.91</CDC_Server_1_>

  • Na webové stránce telefonu zadejte adresu serveru SCEP.

Platné hodnoty: URL nebo adresa IP. Schéma HTTPS není podporováno.

Výchozí: prázdné

Otisk kořenové certifikační autority

Otisk SHA256 nebo SHA1 kořenové certifikační autority pro ověření během procesu SCEP. Tento parametr je povinný.

Proveďte jeden z následujících úkonů:

  • V konfiguračním souboru telefonu s kódem XML (cfg.xml) zadejte řetězec v tomto formátu:

    <CDC_Root_CA_Fingerprint_1_ ua="na">12040870625C5B755D73F5925285F8F5FF5D55AF</CDC_Root_CA_Fingerprint_1_>

  • Na webové stránce telefonu zadejte platný otisk prstu.

Výchozí: prázdné

Heslo výzvy

Výzva k autorizaci Certificate Authority (CA) na telefonu během zápisu certifikátu přes SCEP. Tento parametr je volitelný.

Chování výzvy k zadání hesla se liší v závislosti na aktuálním prostředí SCEP.

  • Pokud telefon obdrží certifikát od RA Cisco, které komunikuje s CA, není heslo pro výzvu na CA podporováno. V tomto případě RA Cisco používá pro ověření přístupu k CA MIC/SUDI telefonu. Telefon používá MIC/SUDI jak pro počáteční registraci, tak pro obnovení certifikátu.
  • Pokud telefon získá certifikát komunikací přímo s certifikační autoritou, je heslo pro výzvu na certifikační autoritě podporováno. Pokud je nakonfigurováno, bude použito pouze pro počáteční registraci. Pro obnovení certifikátu bude místo toho použit nainstalovaný certifikát.

Proveďte jeden z následujících úkonů:

  • V konfiguračním souboru telefonu s kódem XML (cfg.xml) zadejte řetězec v tomto formátu:

    <CDC_Challenge_Password_1_ ua="na"></CDC_Challenge_Password_1_>

    Heslo je v konfiguračním souboru maskováno.

  • Na webové stránce telefonu zadejte heslo pro výzvu.

Výchozí: prázdné

Běžný název

Určuje běžný název (CN) používaný jako identifikátor telefonu, který certifikát požaduje. CN se používá pro požadavek na podepsání certifikátu (CSR) v procesu SCEP.

Tento parametr také podporuje proměnné pro rozšíření maker, viz Proměnné rozšíření makra pro podrobnosti.

Proveďte jeden z následujících úkonů:

  • V konfiguračním souboru telefonu s kódem XML (cfg.xml) zadejte řetězec v tomto formátu:

    <CDC_Common_Name_1_ ua="na"></CDC_Common_Name_1_>

  • Na webové stránce telefonu zadejte běžný název.

Platné hodnoty: Maximálně 64 znaků

Výchozí: prázdné

Obnovení certifikátu společností SCEP

Certifikát zařízení lze automaticky obnovit procesem SCEP.

  • Telefon každé 4 hodiny kontroluje, zda platnost certifikátu vyprší za 15 dní. Pokud ano, telefon automaticky spustí proces obnovení certifikátu.
  • Pokud je heslo pro výzvu prázdné, telefon použije MIC/SUDI jak pro počáteční registraci, tak pro obnovení certifikátu. Pokud je nakonfigurováno heslo pro výzvu, použije se pouze pro počáteční registraci, pro obnovení certifikátu se použije stávající/nainstalovaný certifikát.
  • Telefon neodstraní starý certifikát zařízení, dokud nezíská nový.
  • Pokud se obnovení certifikátu nezdaří z důvodu vypršení platnosti certifikátu zařízení nebo certifikační autority, telefon automaticky spustí počáteční registraci. Mezitím, pokud se ověření heslem pro výzvu nezdaří, na obrazovce telefonu se zobrazí obrazovka pro zadání hesla a uživatelé budou vyzváni k zadání hesla pro výzvu v telefonu.

Konfigurace běžného názvu CDC

Ve výchozím nastavení se jako běžný název pro CDC používá běžný název v MIC/SUDI.

Běžný název pro CDC můžete nakonfigurovat při instalaci certifikátu. Pro instalaci CDC do telefonu použijte jednu z následujících metod:

  • Vygenerujte žádost o podepsání certifikátu (CSR), která obsahuje požadovaný běžný název, a poté nahrajte a nainstalujte nový certifikát na webovou stránku pro správu telefonu.

  • Nakonfigurujte obecný název prostřednictvím webové stránky pro správu telefonu, konfiguračního souboru telefonu (cfg.XML) nebo Control Hubu. Tím se telefon automaticky vyžádá o nový certifikát.

    Další informace o parametrech na webové stránce telefonu a v aplikaci Control Hub naleznete v částech **Automatická instalace certifikátu vlastního zařízení pomocí SCEP** a **Parametry pro nastavení telefonu v aplikaci Control Hub** .

  • Pro zřízení společného názvu pro CDC a kabelovou identitu 802.1X použijte volby 43 a 15 parametru DHCP.

    Další informace naleznete v části Zřizování běžného jména nebo ID uživatele pomocí volby DHCP 15.

Konfigurace parametrů SCEP pomocí volby DHCP 43

V určitých prostředích, kde nelze nainstalovat certifikát vlastního zařízení (CDC) jeho nahráním nebo přímou konfigurací parametrů SCEP. V této situaci můžete použít volbu DHCP 43 k naplnění parametrů ze serveru DHCP. Volbu DHCP 43 lze nakonfigurovat tak, aby telefonu poskytovala parametry SCEP. Jakmile je telefon resetován do továrního nastavení, může přijímat parametry ze serveru DHCP pro instalaci CDC prostřednictvím protokolu SCEP.

  • Tato funkce (konfigurace parametrů SCEP pomocí volby DHCP, volba 43) je k dispozici pouze pro telefon, který byl resetován do továrního nastavení.
  • Telefony nesmí být umístěny v síti, která podporuje možnost 43 a vzdálené zřizování (například možnosti 66,160,159,150 nebo cloudové zřizování). Jinak telefony nemusí mít konfigurace s možností 43.

Chcete-li nainstalovat certifikát CDC pomocí parametrů SCEP zadaných z volby DHCP 43, proveďte následující:

  1. Připravte prostředí SCEP.

    Informace o nastavení prostředí SCEP naleznete v dokumentaci k serveru SCEP.

  2. Nastavte volbu DHCP 43 (definovanou v **8.4** Informace specifické pro dodavatele, RFC 2132 ).

    Podvolby (10–15) jsou rezervovány pro metodu:

    Parametr na webové stránce telefonuPodmožnostTypDélka (bajt)Mandatory
    Režim FIPS10booleovská1Žádný*
    Server11string208 - délka (Heslo výzvy)Ano
    Otisk kořenové certifikační autority12šestiúhelník20, 32, 48 nebo 64Ano
    Heslo výzvy13string208 - délka (Server)Žádný*
    Povolit ověřování 802.1X14booleovská1Ne
    Výběr certifikátu158bitový bez znaménka1Ne

    * znamená, že parametr je nakonfigurován podle skutečné situace.

    Pokud použijete volbu DHCP 43, všimněte si následujících charakteristik metody:

    • Podvolby (10–15) jsou vyhrazeny pro certifikát vlastního zařízení (CDC).
    • Maximální délka volby 43 DHCP je 255 bajtů.
    • Maximální délka hesla *Server* + *Challenge Password* musí být menší než 208 bajtů.
    • Hodnota parametru *FIPS Mode* musí být konzistentní s konfigurací zřizování při zavádění. Jinak se telefonu po registraci nepodaří načíst dříve nainstalovaný certifikát. Konkrétně,
      • Pokud bude telefon registrován v prostředí, kde je režim FIPS zakázán, není nutné konfigurovat režim FIPS v parametru DHCP, volbu 43. Ve výchozím nastavení je režim FIPS zakázán.
      • Pokud bude telefon registrován v prostředí, kde je povolen režim FIPS, musíte režim FIPS povolit v parametru DHCP, volba 43. Podrobnosti viz Povolení režimu FIPS .
    • Heslo pro výzvu v Možnosti 43 je v otevřeném textu.
      • Pokud chcete, aby telefon pro počáteční registraci a obnovení certifikátu používal heslo MIC/SUDI, nechte pole pro výzvu k zadání hesla prázdné.
      • Pokud se heslo pro výzvu používá pouze pro počáteční registraci, nakonfigurujte heslo pro výzvu. V tomto případě bude pro obnovení certifikátu použit nainstalovaný certifikát.
    • Povolit ověřování 802.1X a Výběr certifikátu používají se pouze pro telefony v kabelových sítích.
    • Volba 60 (Vendor Class Identifier - identifikátor třídy dodavatele) v parametru DHCP se používá k identifikaci modelu zařízení.

    Příklad volby 43 (podvolby 10–15) pro DHCP:

    Podvolba desetinná/hexDélka hodnoty (bajty) dekadicky/hexHodnotaHexadecimální hodnota
    10/0a1/011 (0: Zakázáno; 1: Povoleno)01
    11/0b18/12http://10.79.57.91687474703a2f2f31302e37392e35372e3931
    12/0°C20/1412040870625C5B755D73F5925285F8F5FF5D55AF12040870625C5B755D73F5925285F8F5FF5D55AF
    13/0d16/10D233CCF9B9952A1544323333434346394239393532413135
    14/0e1/011 (0: Ne; 1: Ano)01
    15/0f1/011 (0: Instalováno ve výrobě; 1: Instalováno na míru) 01

    Souhrn hodnot parametrů:

    • Režim FIPS = Povoleno

    • Server = http://10.79.57.91

    • Otisk kořenové certifikační autority = 12040870625C5B755D73F5925285F8F5FF5D55AF

    • Heslo výzvy = D233CCF9B9952A15

    • Povolit ověřování 802.1X = Ano

    • Výběr certifikátu = Instalace na míru

    Syntaxe konečné hexadecimální hodnoty je: {<podmožnost><délka><hodnota> }...

    Podle výše uvedených hodnot parametrů je konečná hexadecimální hodnota následující:

    0a01010b12687474703a2f2f31302e37392e35372e39310c1412040870625 C5B755D73F5925285F8F5FF5D55AF0d10443233334343463942393935324131350e01010f0101

  3. Nakonfigurujte volbu 43 pro DHCP na serveru DHCP.

    Tento krok poskytuje příklad konfigurace volby 43 DHCP v síťovém registru Cisco.

    1. Přidat sadu definic voleb DHCP.

      Ten/Ta/To Řetězec možností dodavatele je název modelu telefonů IP. Platná hodnota je: DP-9841, DP-9851, DP-9861, DP-9871 nebo CP-8875.

    2. Přidejte volbu DHCP 43 a její podvolby do sady definic voleb DHCP.

      Příklad:

      Snímek obrazovky s definicemi volby 43 DHCP v síťovém registru Cisco

    3. Přidejte volbu 43 do zásady DHCP a nastavte hodnotu takto:

      Příklad:

      (10 1)(11 http://10.79.57.91)(12 12040870625C5B755D73F5925285F8F5FF5D55AF)(13 D233CCF9B9952A15)(14 1)(15 1)

    4. Ověřte nastavení. Pomocí Wiresharku můžete zachytit trasování síťového provozu mezi telefonem a službou.
  4. Proveďte obnovení továrního nastavení telefonu.

    Po resetování telefonu se parametry Server, Otisk kořenové certifikační autority a Heslo výzvy bude vyplněno automaticky. Tyto parametry se nacházejí v sekci Konfigurace SCEP 1 z Osvědčení > Zvyk na webové stránce pro správu telefonu.

    Chcete-li zkontrolovat podrobnosti o nainstalovaném certifikátu, klikněte na Pohled v Stávající certifikáty sekce.

    Chcete-li zkontrolovat stav instalace certifikátu, vyberte možnost Stav certifikátu > Vlastní certifikát. Stav stahování 1 zobrazuje nejnovější výsledek. Pokud během zápisu certifikátu dojde k nějakému problému, může stav stahování zobrazit příčinu problému pro účely řešení potíží.

    Pokud se ověření heslem výzvy nezdaří, budou uživatelé vyzváni k zadání hesla na obrazovce telefonu.

  5. (Volitelné): Chcete-li odebrat nainstalovaný certifikát z telefonu, klikněte v části Existující certifikáty na tlačítko Odstranit .

    Jakmile kliknete na tlačítko, operace odebrání začne okamžitě bez potvrzení.

Zřizování běžného názvu nebo ID uživatele prostřednictvím DHCP možnosti 15

Během zápisu certifikátu SCEP prostřednictvím možnosti DHCP 43 může telefon také získat název domény uvedený v možnosti DHCP 15 (pokud je nakonfigurován). Poté, co telefon obdrží název domény, může vytvořit běžný název nebo ID uživatele s názvem domény, který je reprezentován takto:

  • Common Name = <Common Name v MIC/SUDI >.<Název domény ve variantě 15>

    Běžný název bude použit pro CSR v procesu SCEP a později bude běžným názvem v CDC.

  • ID uživatele = <Běžný název v možnosti MIC/SUDI >@<Název domény>

    ID uživatele bude použito jako identita pro drátové ověřování 802.1X.

Například adresa MAC telefonu je 00:1A:2B:3C:4D:5E, model telefonu je 9871:

Název domény v DHCP možnosti 15Běžný názevID uživatele
example.nlCP-9871-SEP001A2B3C4D5E.example.nlCP-9871-SEP001A2B3C4D5E@example.nl
PrázdnýCP-9871-SEP001A2B3C4D5E

CP-9871-SEP001A2B3C4D5E

Pokud název domény není nakonfigurován ve možnosti 15, běžný název a ID uživatele budou stejné jako běžný název v MIC/SUDI.