- Domů
- /
- Článek
Uživatelský certifikát zařízení na 9800/8875
Certifikát CDC (Custom Device Certificate) můžete nainstalovat ručně nebo automaticky. V určitých prostředích můžete použít DHCP možnost 43 k zadání parametrů SCEP pro instalaci certifikátu. Tento článek nápovědy je určen pro Cisco stolní telefon řady 9800 a Cisco Video Phone 8875 registrované na Cisco BroadWorks nebo Webex Calling.
Instalace vlastního certifikátu zařízení
Chcete-li do telefonu nainstalovat certifikát vlastního zařízení (CDC), použijte v závislosti na vaší situaci jeden z následujících způsobů:
Platí naposledy nainstalovaný certifikát v telefonu.
- Ruční instalace – certifikát můžete nainstalovat jeho nahráním z webové stránky pro správu telefonu. Podrobnosti viz Ruční instalace vlastního certifikátu zařízení nahráním.
- Automatická instalace – parametry protokolu SCEP (Simple Certificate Enrollment Protocol) můžete nakonfigurovat tak, aby se spustila automatická instalace certifikátu. Telefon odesílá požadavky SCEP na server SCEP za účelem instalace certifikátu.
Parametry SCEP lze konfigurovat prostřednictvím webové stránky pro správu telefonu, konfiguračního souboru telefonu (cfg.XML) nebo Control Hubu. Podrobnosti viz Automatická instalace certifikátu vlastního zařízení pomocí SCEP a Parametry pro nastavení telefonu v Control Hubu.
- DHCP volba 43 – V určitých prostředích můžete certifikát nainstalovat pomocí volby DHCP 43. Volba 43 může poskytnout parametry SCEP pro instalaci certifikátu. Podrobnosti viz Konfigurace parametrů SCEP pomocí volby DHCP 43.
-
Pokud použijete volbu DHCP 43 pro zřizování parametrů SCEP, telefon může také načíst název domény přenášený z volby DHCP 15. Na základě načteného názvu domény může telefon sestavit běžný název SCEP CSR a ID uživatele 802.1X. Podrobnosti viz Zřizování běžného jména nebo ID uživatele pomocí volby DHCP 15.
Další informace o konfiguraci možností DHCP naleznete v části Konfigurace možností DHCP.
-
Ruční instalace vlastního certifikátu zařízení nahráním
Certifikát vlastního zařízení (CDC) můžete do telefonu ručně nainstalovat nahráním certifikátu z webové stránky pro správu telefonu.
Než začnete
Než budete moci nainstalovat vlastní certifikát zařízení pro telefon, musíte mít:
- Soubor certifikátu (.p12 nebo .pfx) uložený v počítači. Soubor obsahuje certifikát a soukromý klíč.
- Heslo pro extrakci certifikátu. Heslo se používá k dešifrování souboru certifikátu.
1 |
Přejděte na webovou stránku správy telefonu. |
2 |
Vybrat Osvědčení. |
3 |
V Přidat certifikát sekci, klikněte Prohlížet.... |
4 |
Vyhledejte certifikát v počítači. |
5 |
Do pole Extrahovat heslo zadejte heslo pro extrakci certifikátu. |
6 |
Klikněte na tlačítko Nahrát. Pokud je soubor certifikátu a heslo správné, zobrazí se zpráva „
Certifikát přidán. ". V opačném případě se nahrávání nezdaří a zobrazí se chybová zpráva, že certifikát nelze nahrát. |
7 |
Chcete-li zkontrolovat podrobnosti o nainstalovaném certifikátu, klikněte na Pohled v Stávající certifikáty sekce. |
8 |
Chcete-li z telefonu odebrat nainstalovaný certifikát, klikněte na Vymazat v Stávající certifikáty sekce. Po kliknutí na tlačítko se operace odstranění spustí okamžitě bez potvrzení.
Pokud bude certifikát úspěšně odebrán, zobrazí se zpráva „ |
Automatická instalace vlastního certifikátu zařízení pomocí SCEP
Parametry související s protokolem SCEP (Simple Certificate Enrollment Protocol) můžete nakonfigurovat tak, aby interagovaly se serverem SCEP a automaticky nainstalovaly certifikát vlastního zařízení (CDC).
Jakmile je nakonfigurován kterýkoli z parametrů SCEP, telefon odešle na server požadavek na registraci SCEP. Telefon ověří přijatý certifikát CA pomocí nakonfigurovaného otisku prstu.
Než začnete
Než budete moci provést automatickou instalaci certifikátu vlastního zařízení (CDC) pro telefon, musíte mít:
- Adresa serveru SCEP
- Otisk SHA-1 nebo SHA-256 kořenového certifikátu certifikační autority pro server SCEP
1 |
Přejděte na webovou stránku správy telefonu. |
2 |
Vybrat Osvědčení. |
3 |
V Konfigurace SCEP 1 nastavte parametry, jak je popsáno v Parametry pro konfiguraci SCEP . |
4 |
Klikněte na tlačítko Submit All Changes. |
Parametry pro konfiguraci SCEP
Následující tabulka definuje funkci a použití konfiguračních parametrů SCEP v Konfigurace SCEP 1 sekce pod Osvědčení Tab ve webovém rozhraní telefonu. Také definuje syntaxi řetězce, který se přidává do konfiguračního souboru telefonu (cfg.XML) pro konfiguraci parametru.
Jakékoli změny parametrů způsobí, že telefon vyžádá nový certifikát.
Parametr | Popis |
---|---|
Server |
Adresa serveru SCEP. Tento parametr je povinný. Proveďte jeden z následujících úkonů:
Platné hodnoty: URL nebo adresa IP. Schéma HTTPS není podporováno. Výchozí: prázdné |
Otisk kořenové certifikační autority |
Otisk SHA256 nebo SHA1 kořenové certifikační autority pro ověření během procesu SCEP. Tento parametr je povinný. Proveďte jeden z následujících úkonů:
Výchozí: prázdné |
Heslo výzvy |
Výzva k autorizaci Certificate Authority (CA) na telefonu během zápisu certifikátu přes SCEP. Tento parametr je volitelný. Chování výzvy k zadání hesla se liší v závislosti na aktuálním prostředí SCEP.
Proveďte jeden z následujících úkonů:
Výchozí: prázdné |
Běžný název |
Určuje běžný název (CN) používaný jako identifikátor telefonu, který certifikát požaduje. CN se používá pro požadavek na podepsání certifikátu (CSR) v procesu SCEP. Tento parametr také podporuje proměnné pro rozšíření maker, viz Proměnné rozšíření makra pro podrobnosti. Proveďte jeden z následujících úkonů:
Platné hodnoty: Maximálně 64 znaků Výchozí: prázdné |
Obnovení certifikátu společností SCEP
Certifikát zařízení lze automaticky obnovit procesem SCEP.
- Telefon každé 4 hodiny kontroluje, zda platnost certifikátu vyprší za 15 dní. Pokud ano, telefon automaticky spustí proces obnovení certifikátu.
- Pokud je heslo pro výzvu prázdné, telefon použije MIC/SUDI jak pro počáteční registraci, tak pro obnovení certifikátu. Pokud je nakonfigurováno heslo pro výzvu, použije se pouze pro počáteční registraci, pro obnovení certifikátu se použije stávající/nainstalovaný certifikát.
- Telefon neodstraní starý certifikát zařízení, dokud nezíská nový.
- Pokud se obnovení certifikátu nezdaří z důvodu vypršení platnosti certifikátu zařízení nebo certifikační autority, telefon automaticky spustí počáteční registraci. Mezitím, pokud se ověření heslem pro výzvu nezdaří, na obrazovce telefonu se zobrazí obrazovka pro zadání hesla a uživatelé budou vyzváni k zadání hesla pro výzvu v telefonu.
Konfigurace běžného názvu CDC
Ve výchozím nastavení se jako běžný název pro CDC používá běžný název v MIC/SUDI.
Běžný název pro CDC můžete nakonfigurovat při instalaci certifikátu. Pro instalaci CDC do telefonu použijte jednu z následujících metod:
-
Vygenerujte žádost o podepsání certifikátu (CSR), která obsahuje požadovaný běžný název, a poté nahrajte a nainstalujte nový certifikát na webovou stránku pro správu telefonu.
-
Nakonfigurujte obecný název prostřednictvím webové stránky pro správu telefonu, konfiguračního souboru telefonu (cfg.XML) nebo Control Hubu. Tím se telefon automaticky vyžádá o nový certifikát.
Další informace o parametrech na webové stránce telefonu a v aplikaci Control Hub naleznete v částech **Automatická instalace certifikátu vlastního zařízení pomocí SCEP** a **Parametry pro nastavení telefonu v aplikaci Control Hub** .
- Pro zřízení společného názvu pro CDC a kabelovou identitu 802.1X použijte volby 43 a 15 parametru DHCP.
Další informace naleznete v části Zřizování běžného jména nebo ID uživatele pomocí volby DHCP 15.
Konfigurace parametrů SCEP pomocí volby DHCP 43
V určitých prostředích, kde nelze nainstalovat certifikát vlastního zařízení (CDC) jeho nahráním nebo přímou konfigurací parametrů SCEP. V této situaci můžete použít volbu DHCP 43 k naplnění parametrů ze serveru DHCP. Volbu DHCP 43 lze nakonfigurovat tak, aby telefonu poskytovala parametry SCEP. Jakmile je telefon resetován do továrního nastavení, může přijímat parametry ze serveru DHCP pro instalaci CDC prostřednictvím protokolu SCEP.
- Tato funkce (konfigurace parametrů SCEP pomocí volby DHCP, volba 43) je k dispozici pouze pro telefon, který byl resetován do továrního nastavení.
- Telefony nesmí být umístěny v síti, která podporuje možnost 43 a vzdálené zřizování (například možnosti 66,160,159,150 nebo cloudové zřizování). Jinak telefony nemusí mít konfigurace s možností 43.
Chcete-li nainstalovat certifikát CDC pomocí parametrů SCEP zadaných z volby DHCP 43, proveďte následující:
- Připravte prostředí SCEP.
Informace o nastavení prostředí SCEP naleznete v dokumentaci k serveru SCEP.
- Nastavte volbu DHCP 43 (definovanou v **8.4** Informace specifické pro dodavatele, RFC 2132 ).
Podvolby (10–15) jsou rezervovány pro metodu:
Parametr na webové stránce telefonu Podmožnost Typ Délka (bajt) Mandatory Režim FIPS 10 booleovská 1 Žádný* Server 11 string 208 - délka (Heslo výzvy) Ano Otisk kořenové certifikační autority 12 šestiúhelník 20, 32, 48 nebo 64 Ano Heslo výzvy 13 string 208 - délka (Server) Žádný* Povolit ověřování 802.1X 14 booleovská 1 Ne Výběr certifikátu 15 8bitový bez znaménka 1 Ne * znamená, že parametr je nakonfigurován podle skutečné situace.
Pokud použijete volbu DHCP 43, všimněte si následujících charakteristik metody:
- Podvolby (10–15) jsou vyhrazeny pro certifikát vlastního zařízení (CDC).
- Maximální délka volby 43 DHCP je 255 bajtů.
- Maximální délka hesla *Server* + *Challenge Password* musí být menší než 208 bajtů.
- Hodnota parametru *FIPS Mode* musí být konzistentní s konfigurací zřizování při zavádění. Jinak se telefonu po registraci nepodaří načíst dříve nainstalovaný certifikát. Konkrétně,
- Pokud bude telefon registrován v prostředí, kde je režim FIPS zakázán, není nutné konfigurovat režim FIPS v parametru DHCP, volbu 43. Ve výchozím nastavení je režim FIPS zakázán.
- Pokud bude telefon registrován v prostředí, kde je povolen režim FIPS, musíte režim FIPS povolit v parametru DHCP, volba 43. Podrobnosti viz Povolení režimu FIPS .
- Heslo pro výzvu v Možnosti 43 je v otevřeném textu.
- Pokud chcete, aby telefon pro počáteční registraci a obnovení certifikátu používal heslo MIC/SUDI, nechte pole pro výzvu k zadání hesla prázdné.
- Pokud se heslo pro výzvu používá pouze pro počáteční registraci, nakonfigurujte heslo pro výzvu. V tomto případě bude pro obnovení certifikátu použit nainstalovaný certifikát.
- Povolit ověřování 802.1X a Výběr certifikátu používají se pouze pro telefony v kabelových sítích.
- Volba 60 (Vendor Class Identifier - identifikátor třídy dodavatele) v parametru DHCP se používá k identifikaci modelu zařízení.
Příklad volby 43 (podvolby 10–15) pro DHCP:
Podvolba desetinná/hex Délka hodnoty (bajty) dekadicky/hex Hodnota Hexadecimální hodnota 10/0a 1/01 1 (0: Zakázáno; 1: Povoleno) 01 11/0b 18/12 http://10.79.57.91 687474703a2f2f31302e37392e35372e3931 12/0°C 20/14 12040870625C5B755D73F5925285F8F5FF5D55AF 12040870625C5B755D73F5925285F8F5FF5D55AF 13/0d 16/10 D233CCF9B9952A15 44323333434346394239393532413135 14/0e 1/01 1 (0: Ne; 1: Ano) 01 15/0f 1/01 1 (0: Instalováno ve výrobě; 1: Instalováno na míru) 01 Souhrn hodnot parametrů:
-
Režim FIPS =
Povoleno
-
Server =
http://10.79.57.91
-
Otisk kořenové certifikační autority =
12040870625C5B755D73F5925285F8F5FF5D55AF
-
Heslo výzvy =
D233CCF9B9952A15
-
Povolit ověřování 802.1X =
Ano
-
Výběr certifikátu =
Instalace na míru
Syntaxe konečné hexadecimální hodnoty je:
{<podmožnost><délka><hodnota> }...
Podle výše uvedených hodnot parametrů je konečná hexadecimální hodnota následující:
0a01010b12687474703a2f2f31302e37392e35372e39310c1412040870625 C5B755D73F5925285F8F5FF5D55AF0d10443233334343463942393935324131350e01010f0101
- Nakonfigurujte volbu 43 pro DHCP na serveru DHCP.
Tento krok poskytuje příklad konfigurace volby 43 DHCP v síťovém registru Cisco.
- Přidat sadu definic voleb DHCP.
Ten/Ta/To Řetězec možností dodavatele je název modelu telefonů IP. Platná hodnota je: DP-9841, DP-9851, DP-9861, DP-9871 nebo CP-8875.
- Přidejte volbu DHCP 43 a její podvolby do sady definic voleb DHCP.
Příklad:
- Přidejte volbu 43 do zásady DHCP a nastavte hodnotu takto:
Příklad:
(10 1)(11 http://10.79.57.91)(12 12040870625C5B755D73F5925285F8F5FF5D55AF)(13 D233CCF9B9952A15)(14 1)(15 1)
- Ověřte nastavení. Pomocí Wiresharku můžete zachytit trasování síťového provozu mezi telefonem a službou.
- Přidat sadu definic voleb DHCP.
- Proveďte obnovení továrního nastavení telefonu.
Po resetování telefonu se parametry Server, Otisk kořenové certifikační autority a Heslo výzvy bude vyplněno automaticky. Tyto parametry se nacházejí v sekci Konfigurace SCEP 1 z na webové stránce pro správu telefonu.
Chcete-li zkontrolovat podrobnosti o nainstalovaném certifikátu, klikněte na Pohled v Stávající certifikáty sekce.
Chcete-li zkontrolovat stav instalace certifikátu, vyberte stahování 1 zobrazuje nejnovější výsledek. Pokud během zápisu certifikátu dojde k nějakému problému, může stav stahování zobrazit příčinu problému pro účely řešení potíží.
. StavPokud se ověření heslem výzvy nezdaří, budou uživatelé vyzváni k zadání hesla na obrazovce telefonu.
- (Volitelné): Chcete-li odebrat nainstalovaný certifikát z telefonu, klikněte v části Existující certifikáty na tlačítko Odstranit .
Jakmile kliknete na tlačítko, operace odebrání začne okamžitě bez potvrzení.
Zřizování běžného názvu nebo ID uživatele prostřednictvím DHCP možnosti 15
Během zápisu certifikátu SCEP prostřednictvím možnosti DHCP 43 může telefon také získat název domény uvedený v možnosti DHCP 15 (pokud je nakonfigurován). Poté, co telefon obdrží název domény, může vytvořit běžný název nebo ID uživatele s názvem domény, který je reprezentován takto:
- Common Name = <Common Name v MIC/SUDI >.<Název domény ve variantě 15>
Běžný název bude použit pro CSR v procesu SCEP a později bude běžným názvem v CDC.
- ID uživatele = <Běžný název v možnosti MIC/SUDI >@<Název domény>
ID uživatele bude použito jako identita pro drátové ověřování 802.1X.
Například adresa MAC telefonu je 00:1A:2B:3C:4D:5E, model telefonu je 9871:
Název domény v DHCP možnosti 15 | Běžný název | ID uživatele |
---|---|---|
example.nl | CP-9871-SEP001A2B3C4D5E.example.nl | CP-9871-SEP001A2B3C4D5E@example.nl |
Prázdný | CP-9871-SEP001A2B3C4D5E |
CP-9871-SEP001A2B3C4D5E |
Pokud název domény není nakonfigurován ve možnosti 15, běžný název a ID uživatele budou stejné jako běžný název v MIC/SUDI.