V tomto článku
Podporované funkce zabezpečení
dropdown icon
Zabezpečení telefonního hovoru
    Bezpečná identifikace konferenčního hovoru
    Zabezpečená identifikace telefonního hovoru
    Zajistěte šifrování pro člun
dropdown icon
Zabezpečení bezdrátové sítě LAN
    Nastavení profilu Wi-Fi
    Instalace uživatelského certifikátu z webové stránky správy telefonu
    Instalace certifikační autority pro ověřovací server z webové stránky správy telefonu
    Ruční odebrání bezpečnostního certifikátu z webové stránky správy telefonu
    Nastavení SCEP
Nastavení lokálně významného certifikátu (LSC)
dropdown icon
Ověřování 802.1X pro kabelové sítě
    Povolení ověřování 802.1X pro kabelové sítě v telefonu
    Povolit ověřování 802.1X pro kabelové sítě v Cisco Unified Communications Manager Administration
    Nabídka nastavení zabezpečení v telefonu
Nastavení podporovaných verzí protokolu TLS
Vypněte hlasitý odposlech a náhlavní soupravu na bezdrátovém telefonu Cisco 9821
Bezdrátový telefon Cisco 9821 zabezpečení (Unified CM)
list-menuV tomto článku
list-menuZpětná vazba?

Tento článek nápovědy je určen pro Cisco Wireless Phone 9821 registrovaný na Cisco Unified Communications Manager (Unified CM).

Můžete povolit Cisco Unified Communications Manager funkci (Unified CM) pro provoz v prostředí rozšířeného zabezpečení. Díky těmto vylepšením funguje vaše telefonní síť pod řadou přísných kontrol zabezpečení a řízení rizik, které chrání vás a vaše uživatele.

Rozšířené prostředí zabezpečení obsahuje následující funkce:

  • Ověření vyhledávání kontaktů

  • TCP jako výchozí protokol pro vzdálené protokolování auditu

  • Vylepšená politika přihlašovacích údajů

  • Podpora řady hash SHA-2 pro digitální podpisy

  • Podpora velikosti klíče RSA až 4096 bitů

S Cisco Unified CM verzí 14.0 nebo novější telefony podporují ověřování SIP OAuth.

OAuth je podporován pro protokol Proxy Trivial File Transfer Protocol (TFTP) s Cisco Unified CM verzí 14.0 (1) SU1 nebo novější.

Další informace o zabezpečení naleznete v následujících průvodcích:

Telefon může ukládat pouze omezený počet souborů seznamu důvěryhodnosti identity (ITL). Soubory ITL nemohou v telefonu překročit 64K, takže omezte počet souborů odesílaných Cisco Unified CM do telefonu.

Podporované funkce zabezpečení

Bezpečnostní funkce chrání před hrozbami, včetně ohrožení identity telefonu a dat. Tyto funkce vytvářejí a udržují ověřené komunikační toky mezi telefonem a Cisco Unified Communications Manager serverem a zajišťují, že telefon používá pouze digitálně podepsané soubory.

Cisco Unified Communications ManagerVerze 8.5 (1) a novější obsahuje ve výchozím nastavení zabezpečení, které poskytuje následující funkce zabezpečení pro telefony Cisco IP bez spuštění klienta CTL:

  • Podepisování konfiguračních souborů telefonu

  • Šifrování konfiguračního souboru telefonu

  • HTTPS s Tomcat a dalšími webovými službami

Zabezpečená signalizace a funkce médií stále vyžadují spuštění klienta CTL a používání hardwarových ETokenů.

Implementace zabezpečení v Cisco Unified Communications Manager systému zabraňuje krádeži identity telefonu a Cisco Unified Communications Manager serveru, zabraňuje manipulaci s daty a zabraňuje signalizaci hovorů a manipulaci s médii.

Aby se tyto hrozby zmírnily, síť Cisco IP telefonie vytváří a udržuje zabezpečené (šifrované) komunikační toky mezi telefonem a serverem, digitálně podepisuje soubory před jejich přenosem do telefonu a šifruje toky médií a signalizaci hovorů mezi IP telefony Cisco.

Lokálně významný certifikát (LSC) se nainstaluje do telefonů poté, co provedete nezbytné úkoly spojené s funkcí Certificate Authority proxy (CAPF). Můžete použít Cisco Unified Communications Manager Administration ke konfiguraci LSC, jak je popsáno v Příru čce Cisco Unified Communications Manager zabezpečení. Alternativně můžete zahájit instalaci LSC z nabídky Zab ez pečení v telefonu. Tato nabídka také umožňuje aktualizovat nebo ode brat LSC.

Telefony používají profil zabezpečení telefonu, který definuje, zda je zařízení nezabezpečené nebo zabezpečené. Informace o použití profilu zabezpečení na telefon naleznete v dokumentaci ke konkrétní Cisco Unified Communications Manager verzi.

Pokud nakonfigurujete nastavení související se zabezpečením v aplikaciCisco Unified Communications Manager Administration, konfigurační soubor telefonu obsahuje citlivé informace. Chcete-li zajistit soukromí konfiguračního souboru, musíte jej nakonfigurovat pro šifrování. Podrobné informace naleznete v dokumentaci ke konkrétní Cisco Unified Communications Manager verzi.

Následující tabulka obsahuje přehled funkcí zabezpečení, které telefony podporují. Další informace naleznete v dokumentaci ke konkrétní Cisco Unified Communications Manager verzi.

Tabulka 1. Přehled bezpečnostních prvků

Vlastnosti

Popis

Ověření obrazu

Podepsané binární soubory zabraňují manipulaci s obrazem firmwaru před načten ím obrazu do telefonu.

Neoprávněné manipulace s obrázkem způsobí, že telefon selže v procesu ověřování a odmítne nový obrázek.

Instalace certifikátu zákaznického pracoviště

Každý IP telefon Cisco vyžaduje jedinečný certifikát pro ověřování zařízení. Telefony obsahují výrobní nainstalovaný certifikát (MIC), ale pro větší zabezpečení můžete zadat instalaci certifikátu Cisco Unified Communications Manager Administration pomocí funkce Certificate Authority Proxy (CAPF). Alternativně můžete nainstalovat lokálně významný certifikát (LSC) z nabídky Zab ezpečení v telefonu.

Ověření zařízení

Vyskytuje se mezi Cisco Unified Communications Manager serverem a telefonem, když každá entita přijme certifikát druhé entity. Určuje, zda má dojít k bezpečnému spojení mezi telefonem Cisco Unified Communications Manager a; a v případě potřeby vytvoří bezpečnou signální cestu mezi entitami pomocí protokolu TLS. Cisco Unified Communications Managerneregi struje telefony, pokud je nemůže ověřit.

Ověření souborů

Ověřuje digitálně podepsané soubory, které telefon stáhne. Telefon ověří podpis, aby se ujistil, že po vytvoření souboru nedošlo k neoprávněné manipulaci se soubory. Soubory, u kterých se nepodařilo ověřit, nejsou zapsány do paměti Flash v telefonu. Telefon tyto soubory odmítá bez dalšího zpracování.

Šifrování souborů

Šifrování zabraňuje odhalení citlivých informací během přenosu souboru do telefonu. Kromě toho telefon ověří podpis, aby se ujistil, že po vytvoření souboru nedošlo k neoprávněné manipulaci se soubory. Soubory, u kterých se nepodařilo ověřit, nejsou zapsány do paměti Flash v telefonu. Telefon tyto soubory odmítá bez dalšího zpracování.

Ověření signalizace

Používá protokol TLS k ověření, že během přenosu nedošlo k žádné manipulaci signálních paketů.

Výrobní instalovaný certifikát

Každý IP telefon Cisco obsahuje jedinečný výrobní instalovaný certifikát (MIC), který se používá pro ověřování zařízení. MIC poskytuje trvalý jedinečný dok lad totožnosti telefonu a Cisco Unified Communications Manager umožňuje ověřit telefon.

Šifrování médií

Používá protokol SRTP k zajištění toho, aby mediální toky mezi podporovanými zařízeními byly bezpečné a že pouze zamýšlené zařízení přijímá a čte data. Zahrnuje vytvoření dvojice primárních klíčů médií pro zařízení, doručení klíčů do zařízení a zajištění doručení klíčů během přepravy klíčů.

CAPF (funkce Certificate Authority proxy)

Implementuje části postupu generování certifikátů, které jsou pro telefon příliš náročné na zpracování, a spolupracuje s telefonem při generování klíčů a instalaci certifikátů. CAPF lze nakonfigurovat tak, aby jménem telefonu vyžad oval certifikáty od certifikačních autorit určených zákazníkem, nebo jej lze nakonfigurovat tak, aby generoval certifikáty lokálně.

Podporovány jsou typy klíčů EC (eliptická křivka) i RSA. Chcete-li použít klíč EC, uj istěte se, že je povolen parametr „Podpora pokročilých algoritmů šifrování koncových bodů“ (z parametru System > Enterprise).

Další informace o CAPF a souvisejících konfiguracích naleznete v následujících dokumentech:

Bezpečnostní profil

Určuje, zda je telefon nezabezpečený, ověřený, šifrovaný nebo chráněný. Další položky v této tabulce popisují funkce zabezpečení.

Šifrované konfigurační soubory

Umožňuje zajistit soukromí konfiguračních souborů telefonu.

Volitelné vypnutí webového serveru pro telefon

Z bezpečnostních důvodů můžete zabránit přístupu na webové stránky telefonu (které zobrazují různé provozní statistiky telefonu) a portálu Self Care.

Kalení telefonu

Další možnosti zabezpečení, které můžete ovládat zCisco Unified Communications Manager Administration:

  • Zakázání bezplatného ARP (GARP)
  • Zakázání přístupu do nabídky Nastavení nebo poskytnutí omezeného přístupu
  • Zakázání přístupu k webovým stránkám správy telefonu
  • Zakázání portu příslušenství Bluetooth
  • Omezení šifrování TLS

Zabezpečené převzetí služeb při selhání SIP pro SRST

Po konfiguraci odkazu SRST (Survidable Remote Site Telephony) z důvodu zabezpečení a poté resetování závislých zařízení v Cisco Unified Communications Manager Administration aplikaci přidá server TFTP certifikát SRST do souboru cnf.xml telefonu a odešle soubor do telefonu. Zabezpečený telefon pak používá připojení TLS k interakci se směrovačem podpor ujícím SRST.

Šifrování signalizace

Zajišťuje, že všechny signální zprávy SIP, které jsou odesílány mezi zařízením a Cisco Unified Communications Manager serverem, jsou šifrovány.

Alarm aktualizace seznamu důvěryhodnosti

Když se seznam důvěryhodnosti aktualizuje v telefonu, Cisco Unified Communications Manager obdrží alarm, který indikuje úspěch nebo neúspěch aktualizace. Další informace naleznete v následující tabulce.

Šifrování AES 256

Po připojení k Cisco Unified Communications Manager verzi 10.5 (2) a novějším podporují telefony podporu šifrování AES 256 pro TLS a SIP pro signalizaci a šifrování médií. To umožňuje telefonům iniciovat a podporovat připojení TLS 1.2 pomocí šifrů založených na AES-256, které odpovídají standardům SHA-2 (Secure Hash Algorithm) a jsou kompatibilní s feder álními standardy zpracování informací (FIPS). Š ifry zahrnují:

  • Pro připojení TLS:
    • TLS_ECDHE_RSA_WITH_AES_256_GCM_SHA384
    • TLS_ECDHE_RSA_WITH_AES_128_GCM_SHA256
  • Pro sRTP:
    • AEAD_AES_256_GCM
    • AEAD_AES_128_GCM

Další informace naleznete v Cisco Unified Communications Manager dokumentaci.

Certifikáty algoritmu digitálního podpisu eliptické křivky (ECDSA)

Jako součást certifikace Common Criteria (CC),Cisco Unified Communications Manager; přidány certifikáty ECDSA ve verzi 11.0. To má vliv na všechny produkty hlas ového operačního systému (VOS) se systémem CUCM 11.5 a novějšími verzemi.

Certifikát Tomcat pro více serverů (SAN) s Cisco UCM

Telefon podporuje nakonfigu Cisco UCM rované certifikáty Tomcat pro více serverů (SAN). Správnou adresu TFTP serveru najdete v souboru ITL telefonu pro registraci telefonu.

Další informace o této funkci naleznete v následujícím textu:

Následující tabulka obsahuje zprávy alarmů aktualizace seznamu důvěryhodnosti a význam. Další informace naleznete v Cisco Unified Communications Manager dokumentaci.

Tabulka 2. Seznam důvěryhodných aktualizací alarmových zpráv
Kód a zpráva Popis

1 - TL_SUCCESS

Obdržel nový CTL a/nebo ITL

2 - CTL_INITIAL_SUCCESS

Obdržel nový CTL, žádný existující TL

3 - ITL_INITIAL_SUCCESS

Obdržel nový ITL, žádný existující TL

4 - TL_INITIAL_SUCCESS

Obdržel nové CTL a ITL, žádné stávající TL

5 - TL_FAILED_OLD_CTL

Aktualizace na novou CTL se nezdařila, ale mají předchozí TL

6 - TL_FAILED_NO_TL

Aktualizace na novou TL se nezdařila, a nemáte žádné staré TL

7 - TL_FAILED

Obecné selhání

8 - TL_FAILED_OLD_ITL

Aktualizace na novou ITL se nezdařila, ale mají předchozí TL

9 - TL_FAILED_OLD_TL

Aktualizace na novou TL se nezdařila, ale mají předchozí TL

Zabezpečení telefonního hovoru

Když je pro telefon implementováno zabezpečení, můžete identifikovat zabezpečené telefonní hovory pomocí ikon na obrazovce telefonu. Můžete také určit, zda je připojený telefon zabezpečený a chráněný, pokud se na začátku hovoru přehraje bezpečnostní tón.

V zabezpečeném hovoru jsou všechny signály hovorů a mediální toky šifrovány. Zabez pečené volání nabízí vysokou úroveň zabezpečení, poskytuje integritu a soukromí hovoru. Když je probíhající hovor šifrován, můžete 9821 secure call icon na lince vidět zabezpečenou ikonu.

  • Pokud je hovor směrován přes nohy volání mimo IP, například PSTN, může být hovor nezabezpečený, i když je šifrován v síti IP a má k němu přidruženou ikonu zámku.

  • Zabezpečené volání je podporováno pouze pro připojení mezi dvěma telefony. Některé funkce, například konferenční hovory a sdílené linky, nejsou dostupné, pokud je nakonfigurováno zabezpečené volání.

V aplikaci Cisco Unified Communications Manager lze telefonům nakonfigurovaným jako zabezpečené (šifrované a důvěryhodné) přiřadit chráněný stav. Po ochraně lze tato zařízení nakonfigurovat tak, aby na začátku každého hovoru přehrávala bezpečnostní tón.

  • Chráněné zařízení:

    Postup změny stavu zabezpečeného telefonu na chráněný:

    1. V Cisco Unified Communications Manager Administration části vyberte Zařízení > Telefon.
    2. Vyhledejte telefon, který nastavíte.
    3. V okně Konfigurace telefonu zaškrtněte polí čko Chráněné zařízení.
    4. Klikněte na tlačítko Uložit.
  • Přehrát bezpečný indikační tón:

    Chcete-li povolit chráněnému telefonu přehrávat zabezpečený nebo nezabezpečený indikační tón:

    1. V Cisco Unified Communications Manager Administration okně vyberte Systém > Parametry služby.
    2. Vyberte server a poté Cisco CallManager službu.
    3. V oblasti Parametry celého clusteru (funkce - zabezpečený tón) nastavte nastavení Tón přehrávání na Indikace stavu zabezpečeného/nezabezpečeného hovoru na hodnotu True.
    4. Klikněte na tlačítko Uložit.

Bezpečná identifikace konferenčního hovoru

Můžete zahájit zabezpečený konferenční hovor a sledovat úroveň zabezpečení účastníků. Zabezpečený konferenční hovor je vytvořen pomocí tohoto procesu:

  1. Uživatel zahájí konferenci ze zabezpečeného telefonu.

  2. Cisco Unified Communications Managerpřiřadí hovoru zabezpečený konferenční most.

  3. Jakmile jsou účastníci přidá Cisco Unified Communications Manager váni, ověří bezpečnostní režim každého telefonu a udržuje bezpečnou úroveň pro konferenci.

  4. Telefon zobrazuje úroveň zabezpečení konferenčního hovoru. Zabezpečená konference zobrazí ikonu zabezpečené9821 secure call icon.

Zabezpečené volání je podporováno mezi dvěma telefony. U chráněných telefonů nejsou některé funkce, jako jsou konferenční hovory, sdílené linky a, dostupnéExtension Mobility, pokud je nakonfiguro váno zabezpečené volání.

Následující tabulka obsahuje informace o změnách úrovní zabezpečení konference v závislosti na úrovni zabezpečení telefonu iniciátora, úrovních zabezpečení účastníků a dostupnosti zabezpečených konferenčních můstků.

Tabulka 3. Bezpečnostní omezení u konferenčních hovorů

Úroveň zabezpečení telefonu iniciátoru

Použitá funkce

Úroveň bezpečnosti účastníků

Výsledky akce

Nezabezpečený

Konference

Zabezpečený

Nezabezpečený konferenční most

Nezabezpečená konference

Zabezpečený

Konference

Alespoň jeden člen je nezabezpečený.

Zabezpečený konferenční most

Nezabezpečená konference

Zabezpečený

Konference

Zabezpečený

Zabezpečený konferenční most

Zabezpečená konference na šifrované úrovni

Nezabezpečený

Seznamte se se mnou

Minimální úroveň zabezpečení je šifrována.

Iniciátor obdrží tón opětovného pořadí.

Zabezpečený

Seznamte se se mnou

Minimální úroveň zabezpečení je nezabezpečená.

Zabezpečený konferenční most

Konference přijímá všechny hovory.

Zabezpečená identifikace telefonního hovoru

Zabezpečený hovor je navázán, když je váš telefon a telefon na druhém konci nakonfigurován pro bezpečné volání. Druhý telefon může být ve stejné síti Cisco IP nebo v síti mimo síť IP. Zabezpečené hovory lze uskutečňovat pouze mezi dvěma telefony. Konferenční hovory by měly podporovat zabezpečené volání po nastavení zabezpečeného konferenčního můstku.

Zabezpečený hovor je vytvořen pomocí tohoto procesu:

  1. Uživatel zahájí hovor ze zabezpečeného telefonu (zabezpečený režim zabezpečení).

  2. Telefon zobrazí ikonu zabezpeč 9821 secure call icon ené na obrazovce telefonu. Tato ikona označuje, že telefon je nakonfigurován pro zabezpečené hovory, ale to neznamená, že je zabezpečen i druhý připojen ý telefon.

  3. Uživatel uslyší bezpečnostní tón, pokud se hovor připojí k jinému zabezpečenému telefonu , což znamená, že oba konce konverzace jsou šifrovány a zabezpečeny. Pokud se hovor připojí k nezabezpečenému telefonu, uživatel neslyší bezpečnostní tón.

Zabezpečené volání je podporováno mezi dvěma telefony. U chráněných telefonů nejsou některé funkce, jako jsou konferenční hovory, sdílené linky a, dostupnéExtension Mobility, pokud je nakonfiguro váno zabezpečené volání.

Tyto zabezpečené nebo nezabezpečené indikační tóny přehrávají pouze chráněné telefony. Nechráněné telefony nikdy nepřehrávají tóny. Pokud se během hovoru změní celkový stav hovoru, změní se indikační tón a chráněný telefon přehraje příslušný tón.

Pokud je volba Tón přehrávání pro indikaci stavu zabezpečeného/nezabezpečeného hovoru nastavena na hodnotu True :

  • Když je vytvořeno zabezpečené médium typu end-to-end a stav hovoru je zabezpečený, telefon přehraje zabezpečený indikační tón (tři dlouhá pípnutí s přestávkami).

  • Když je vytvořeno nezabezpečené médium typu end-to-end a stav hovoru je nezabezpečený, telefon přehraje nezabezpečený indikační tón (šest krátkých pípnutí s krátkými pauzy).

Pokud je volba Tón přehrávání pro indikaci stavu zabezpečeného/nezabezpečeného hovoru nastavena na hodnotu Fal se, žádný tón se ne přehraje.

Zajistěte šifrování pro člun

Cisco Unified Communications Managerkontroluje stav zabezpečení telefonu při navázání konferencí a mění bezpečnostní indikaci pro konferenci nebo blokuje dokončení ho voru, aby byla zachována integrita a zabezpečení v systému.

Uživatel nemůže vstoupit do šifrovaného hovoru, pokud telefon, který se používá k přepážce, není nakonfigurován pro šifrování. Pokud v tomto případě selže člun, přehraje se na telefonu, ve kterém byl člun spuštěn, tón změny pořadí (rychle zaneprázdněn).

Pokud je iniciátorový telefon nakonfigurován pro šifrování, iniciátor člunu se může dostat do nezabezpečeného hovoru ze šifrovaného telefonu. Poté, co dojde k člunu, Cisco Unified Communications Manager klasifikuje hovor jako nezabezpečený.

Pokud je iniciátorový telefon nakonfigurován pro šifrování, iniciátor člunu může vstoupit do šifrovaného hovoru a telefon indikuje, že hovor je šifrován.

Zabezpečení bezdrátové sítě LAN

Protože všechna zařízení WLAN, která jsou v dosahu, mohou přijímat veškerý další provoz WLAN, je zabezpečení hlasové komunikace v síti WLAN zásadní. Aby bylo zajištěno, že vetřelci nebudou manipulovat ani nezachycovat hlasový provoz, podporuje architektura Cisco SAFE Security telefon. Další informace o zabezpečení v sítích naleznete na adrese http://www.cisco.com/en/US/netsol/ns744/ networking_solutions_program_home .html.

Řešení Cisco Wireless IP telefonie poskytuje zabezpečení bezdrátové sítě, které zabraňuje neoprávněnému přihlášení a ohrožené komunikaci pomocí následujících metod ověřování, které telefon podporuje.

  • Otevřené ověřování: Každé bezdrátové zařízení může požádat o ověření v otevřeném systému. Přístupový bod, který obdrží požadavek, může udělit ověření libovolnému žadateli nebo pouze žadatelům, kteří jsou nalezeni v seznamu uživatelů. Komunikace mezi bezdrátovým zařízením a přístupovým bodem (AP) může být nešifrovaná.

  • Rozšiřitelný ověřovací protokol — Flexibilní ověřování pomocí ověřování zabezpečeného tunelování (EAP-FAST): Tato architektura zabezpečení klient-server šifruje transakce EAP v tunelu zabezpečení úrovně přenosu (TLS) mezi přístupovým bodem a serverem RADIUS, například Identity Services Engine (ISE).

    Tunel TLS používá PAC (Protected Access Credentials) pro ověřování mezi klientem (telefonem) a serverem RADIUS. Server odešle klientovi (telefonu) Authority ID (AID), který následně vybere příslušný PAC. Klient (telefon) vrátí PAC-neprůhlednost serveru RADIUS. Server dešifruje PAC primárním klíčem. Oba koncové body nyní obsahují klíč PAC a je vytvořen tunel TLS. Funkce EAP-FAST podporuje automatické přidělování PAC, ale je nutné jej povolit na serveru RADIUS.

    V ISE, ve výchozím nastavení, PAC vyprší za jeden týden. Pokud má telefon platnost PAC vypršela, ověření pomocí serveru RADIUS trvá déle, než telefon získá nový PAC. Chcete-li se vyhnout zpožděním zřizování PAC, nastavte na serveru ISE nebo RADIUS dobu vypršení platnosti PAC na 90 dní nebo déle.

  • Ověřování protokolu EAP-TLS (Extensible Authentication Protocol-Transport Layer Security): EAP-TLS vyžaduje certifik át klienta pro ověřování a přístup k síti. Pro bezdrátový EAP-TLS může být klientským certifikátem MIC, LSC nebo certifikát nainstalovaný uživatelem.

  • PEAP (Protected Extensible Authentication Protocol): Patent ované schéma vzájemného ověřování založeného na heslech společnosti Cisco mezi klientem (telefonem) a serverem RADIUS. Telefon může používat PEAP pro ověřování s bezdrátovou sítí. Podporovány jsou metody ověřování PEAP-MSCHAPV2 i PEAP-GTC.

  • Předsdílený klíč (PSK): Telefon podporuje formáty ASCII a hexadecimální (HEX). Tyto formáty musíte použít při nastavování předsdíleného klíče WPA2/SAE.

    ASCII: Řetězec znaků ASCII s délkou 8 až 63 znaků (0-9, malá písmena a-z, velká písmena A-Z a speciální znaky). Například, GREG123567@9ZX&W.

    HEX: Š estihranný řetězec s délkou 64 hexadecimálních číslic (0-9, a-f nebo A-F).

Následující schémata ověřování používají server RADIUS ke správě ověřovacích klíčů:

  • WPA2/WPA3: Používá informace serveru RADIUS ke generování jedinečných klíčů pro ověřování. Protože jsou tyto klíče generovány na centralizovaném serveru RADIUS, poskytuje WPA2/WPA3 větší zabezpečení než předsdílené klíče WPA, které jsou uloženy v přístupovém bodu a telefonu.

  • Rychlý zabezpečený roaming: Ke správě a ověřování klíčů používá informace o serveru RADIUS a bezdrátovém doménovém serveru (WDS). WDS vytvoří mezipaměť bezpečnostních pověření pro klientská zařízení s podporou FT pro rychlé a bezpečné opětovné ověřování.

U WPA2/WPA3 nejsou šifrovací klíče zadávány v telefonu, ale jsou automaticky odvozeny mezi přístupovým přístupem a telefonem. Na každém telefonu však musí být zadáno uživatelské jméno a heslo EAP, které se používají pro ověřování.

Pro ochranu hlasového provozu přes bezdrátové spojení telefon podporuje šifrování založené na AES pro ověřování WPA2/WPA3. AES je symetrická bloková šifra standardizovaná NIST. AES používá pevnou 128bitovou velikost bloku a podporuje velikosti klíčů 128 bitů, 192 bitů a 256 bitů. V sítích Wi-Fi používá AES šifrovací sady, jako je CCMP nebo GCMP, zatímco ověřování je poskytováno samostatně pomocí PSK, SAE nebo 802.1X/EAP, v závislosti na nakonfigurovaném režimu zabezpečení WLAN. Podporovaná sada šifrů a velikost klíče závisí na modelu telefonu a konfiguraci WLAN.

Když telefon používá šifrování AES, jsou signální pakety SIP i hlasové pakety RTP (Re al-Time Transport Protocol) šifrovány mezi přístupovým přístupem a telefonem.

Schémata ověřování a šifrování jsou nastavena v bezdrátové síti LAN. VLAN jsou nakonfigurovány v síti a na přístupových místech a určují různé kombinace autentizace a šifrování. SSID se spojuje s VLAN a konkrétním schématem ověřování a šifrování. Aby se bezdrátová klientská zařízení úspěšně ověřovala, musíte nakonfigurovat stejné SSID s jejich schématy ověřování a šifrování na přístupových místech a v telefonu.

Některá schémata ověřování vyžadují specifické typy šifrování.

Pokud používáte předsdílený klíč WPA2 nebo SAE, předsdílený klíč musí být v telefonu staticky nastaven. Tyto klávesy se musí shodovat s klávesami, které jsou na přístupovém bodu.

Schémata ověřování a šifrování v následující tabulce ukazují možnosti konfigurace sítě pro Cisco Wireless Phone 9821, které odpovídají konfiguraci přístupového bodu.

Tabulka 4. Schémata ověřování a šifrování
Typ FSRAutentizaceSpráva klíčůŠifrováníChráněný rámec správy (PMF)
802.11r (FT)PSK

WPA-PSK

WPA-PSK-SHA256

FT-PSK

AESNe
802.11r (FT)WPA3

SAE

FT-SAE

AESAno
802.11r (FT)EAP-TLS

WPA-EAP

FT-EAP

AESNe
802.11r (FT)EAP-TLS (WPA3)

WPA-EAP-SHA256

FT-EAP

AESAno
802.11r (FT)EAP-FAST

WPA-EAP

FT-EAP

AESNe
802.11r (FT)EAP-FAST (WPA3)

WPA-EAP-SHA256

FT-EAP

AESAno
802.11r (FT)EAP-PEAP

WPA-EAP

FT-EAP

AESNe
802.11r (FT)EAP-PEAP (WPA3)

WPA-EAP-SHA256

FT-EAP

AESAno
Non-FTSuite-BWPA-EAP-SUITE-BGCMPAno
Non-FTApartmá-B-192WPA-EAP-SUITE-B-192GCMPAno

Nastavení profilu Wi-Fi

Můžete nakonfigurovat profil Wi-Fi a přiřadit jej k bezdrátovému telefonu Cisco 9821. Tento profil obsahuje potřebné parametry pro telefon k navázání připojení Wi-Fi a následné registraciCisco Unified CM. Když vytvoříte a používáte profil Wi-Fi, nemusíte vy ani vaši uživatelé konfigurovat bezdrátovou síť pro jednotlivé telefony.

Doporučujeme používat zabezpečený profil s povoleným šifrováním TFTP k ochraně klíčů a hesel při používání profilu Wi-Fi.

Telefony podporují jeden certifikát serveru pro každou metodu instalace (manuální, SCEP nebo TFTP).

Před konfigurací profilu WLAN mějte na paměti následující poznámky:

  • Uživatelské jméno a heslo

    • Pokud vaše síť používá pro ověřování uživatele protokoly EAP-FAST a PEAP, je nutné nakonfigurovat uživatelské jméno i heslo v případě potřeby v uživatelské službě RADIUS (Remote Authentication Dial-In User Service) a telefonu.

    • Pověřovací údaje zadané v profilu bezdrátové sítě LAN musí být shodné s pověřen ími, která jste nakonfigurovali na serveru RADIUS.
    • Pokud používáte domény v síti, musíte zadat uživatelské jméno s názvem domény, ve formátu: domain\username.

  • Následující akce mohou vést k vymazání stávajícího hesla Wi-Fi:

    • Zadání neplatného ID uživatele nebo hesla
    • Instalace neplatné nebo vypršené kořenové certifikační autority, pokud je typ EAP nastaven na PEAP-MSCHAPV2 nebo PEAP-GTC
    • Zakázání používaného typu EAP na serveru RADIUS před přepnutím telefonu na nový typ EAP
  • Chcete-li změnit typ EAP, ujistěte se, že jste nejprve povolili nový typ EAP na serveru RADIUS a poté přepněte telefon na typ EAP. Když byly všechny telefony změněny na nový typ EAP, můžete předchozí typ EAP deaktivovat, pokud chcete.
1

V Cisco Unified Communications Manager Administration dialogu vyberte Zařízení > Nastavení zařízení > Profil bezdrátové sítě LAN.

2

Klikněte na Přidat nový.

3

V části Informace o profilu bezdrátové sítě LAN nastavte parametry:

  • Název — Zadejte jedinečný název profilu Wi-Fi. Tento název se zobrazí v telefonu.

  • Popis — Zadejte popis profilu Wi-Fi, který vám pomůže odlišit tento profil od ostatních profilů Wi-Fi.

  • Upravitelný uživatel em — Vyberte možnost:

    • Povoleno — Označuje, že uživatel může ze svého telefonu provádět změny nastavení Wi-Fi. Tato možnost je ve výchozím nastavení vybrána.

    • Zakázá no — Označuje, že uživatel nemůže v telefonu provádět žádné změny nastavení Wi-Fi.

    • O mezeno — Označuje, že uživatel může změnit uživatelské jméno a heslo Wi-Fi ve svém telefonu. Uživatelé však nesmějí provádět změny v jiných nastaveních Wi-Fi v telefonu. Pokud vaše síť používá EAP-TLS pro ověřování uživatele, může uživatel zvolit typ certifikátu (MIC, LSC nebo nainstalovaný uživatel).

4

V části Nastavení bezdrátové sítě nastavte parametry:

  • SSID (název sítě) — Zadejte název sítě dostupný v uživatelském prostředí, ke kterému lze telefon připojit. Tento název se zobrazí v seznamu dostupných sítí v telefonu a telefon se může připojit k této bezdrátové síti.

  • Frekvenční pá smo — Dostupné možnosti jsou Auto, 2,4 GHz a 5 GHz. Toto pole určuje frekvenční pásmo, které používá bezdrátové připojení. Pokud vyberete možnost Autom aticky, telefon se nejprve pokusí použít pásmo 5 GHz nebo 6 GHz a použije pásmo 2,4 GHz, pouze pokud není k dispozici 5 GHz nebo 6 GHz.

5

V části Nastavení ověřování nastavte metodu ověřování na jednu z těchto metod ověřování: EAP-FAST, EAP-TLS, PEAP-MSCHAPv2, PEAP-GTC, PSK a Žádná.

Bezdrátový telefon Cisco 9821 nepodporuje WEP.

Po nastavení tohoto pole se mohou zobrazit další pole, která musíte nastavit.

  • Uživatelský certifikát — Vy žaduje se pro ověřování EAP-TLS. Vyberte možnost MIC, LSC nebo Uživatel nainstalován. Telefon vyžaduje instalaci certifikátu, a to buď automaticky ze SCEP, nebo ručně ze stránky správy v telefonu.

  • Přístupová fráze PSK — Vyžadováno pro ověřování PSK. Zadejte přístupovou frázi 8- 63 znaků ASCII nebo 64 HEX znaků.

  • Poskytněte sdílené pověření: Vyžadováno pro ověřování EAP-FAST, PEAP-MSCHAPv2 a PEAP-GTC.

    • Pokud uživatel spravuje uživatelské jméno a heslo, ponechte pole Uživatelské jméno a Hes lo prázdná.

    • Pokud všichni vaši uživatelé sdílejí stejné uživatelské jméno a heslo, můžete zadat informace do polí Uživatelské jméno a Hes lo.

    • Do pole Popis hesla zadejte popis.

    Pokud potřebujete každému uživateli přiřadit jedinečné uživatelské jméno a heslo, musíte vytvořit profil pro každého uživatele.

Cisco Wireless Phone 9821 nepodporuje pole Profil přístupu k síti.

6

Klikněte na tlačítko Uložit.

Co dělat dál

Připevněte profil bezdrátové sítě LAN ke skupině profilů WLAN a poté použijte skupinu profilů WLAN na fond zařízení (Systém > Fond zařízení) nebo přímo na telefon (Zařízení > Telefon).

Instalace uživatelského certifikátu z webové stránky správy telefonu

Pokud není k dispozici protokol SCEP (Simple Certificate Enrollment Protocol), můžete do telefonu nainstalovat uživatelský certifikát ručně.

Jako uživatelský certifikát pro EAP-TLS lze použít předinstalovaný výrobní instalovaný certifikát (MIC).

Po instalaci uživatelského certifikátu je třeba přidat řetězec certifikační autority, který vydal uživatelský certifikát, do seznamu důvěryhodnosti serveru RADIUS.

Než začnete

Před instalací uživatelského certifikátu pro telefon musíte mít:

  • Uživatelský certifikát uložený v počítači. Certifikát musí být ve formátu PKCS #12.

  • Heslo pro extrahování certifikátu. Délka hesla nesmí překročit 32 znaků.

1

Na webové stránce správy telefonu vyberte Cer tifikáty.

2

Vyhledejte pole Nainstalovaný uživatel a klepněte na tlačítko Instalovat.

3

Přejděte na certifikát v počítači.

4

Do pole Extrahovat heslo zadejte heslo pro extrahování certifikátu.

5

Klikněte na Nahrát.

6

Po dokončení nahrávání restartujte telefon.

Instalace certifikační autority pro ověřovací server z webové stránky správy telefonu

Pokud není k dispozici protokol SCEP (Simple Certificate Enrollment Protocol), můžete do telefonu nainstalovat certifikační autoritu ověřovacího serveru ručně.

Musí být nainstalován kořenový certifikát certifikační autority, který vydal certifikát serveru RADIUS.

Než začnete

Před instalací certifikátu do telefonu musíte mít v počítači uloženou certifikační autoritu ověřovacího serveru. Certifikát musí být kódován v PEM (Base-64) nebo DER.

1

Na webové stránce správy telefonu vyberte Cer tifikáty.

2

Vyhledejte pole CA ověřovacího serveru a klepněte na tlačítko Instalovat.

3

Přejděte na certifikát v počítači.

4

Klikněte na Nahrát.

5

Po dokončení nahrávání restartujte telefon.

Ruční odebrání bezpečnostního certifikátu z webové stránky správy telefonu

Pokud není k dispozici protokol SCEP (Simple Certificate Enrollment Protocol ), můžete ručně odebrat bezpečnostní certifikát z telefonu.

1

Na webové stránce správy telefonu vyberte Cer tifikáty.

2

Vyhledejte certifikát na stránce Certifikáty.

3

Klepněte na tlačítko Odstran it.

4

Po dokončení procesu mazání restartujte telefon.

Nastavení SCEP

SCEP (Simple Certificate Enrollment Protocol) je standardem pro automatické zřizování a obnovení certifikátů. Vyhýbá se ruční instalaci certifikátů na vaše telefony.

Aktivace parametrů konfigurace specifických pro produkt SCEP

Na Cisco Unified Communications Manager (Unified CM) musíte nakonfigurovat následující parametry SCEP.

  • RA IP adresa nebo název hostitele

  • SHA-1 nebo SHA-256 otisk kořenového certifikátu CA pro server SCEP

Regi Cisco IOS strační úřad (RA) slouží jako proxy serveru SCEP. Klient SCEP v telefonu používá parametry, které jsou staženy zCisco Unified CM. Po konfiguraci parametrů telefon odešle SCEP getcspožadavek na RA a kořenový certifikát CA je ověřen pomocí definovaného otisku prstu.

1

Z Cisco Unified Communications Manager Administration nabídky vyberte Zařízení > Telefon.

2

Vyhledejte telefon.

3

Přejděte do oblasti Roz vržení konfigurace specifické pro produkt.

4

Zadejte IP adresu RA nebo název hostitele do pole Server WLAN SCEP a zaškrtnutím políčka aktivujte parametr SCEP.

5

Zadejte otisk SHA-1 nebo SHA-256 certifikátu kořenové certifikační autority do pole WLAN Root CA Fingerprint (SHA256 nebo SHA1) a zaškrtnutím políčka aktivujte parametr SCEP QED.

6

Vyberte Uložit.

7

Vyberte Použít konfiguraci.

Podpora serveru SCEP

Pokud používáte server SCEP (Simple Certificate Enrollment Protocol), může server automaticky udržovat vaše uživatelské a serverové certifikáty. Na serveru SCEP nakonfigurujte SCEP Registration Agent (RA) tak, aby:

  • Působí jako důvěryhodný bod PKI

  • Působí jako PKI RA

  • Provádění ověřování zařízení pomocí serveru RADIUS

Další informace naleznete v dokumentaci k serveru SCEP.

Nastavení lokálně významného certifikátu (LSC)

Existuje několik způsobů instalace LSC. Tato ukázková úloha se vztahuje na nastavení LSC pomocí metody ověřovacího řetězce na bezdrátovém telefonu Cisco 9821.

Než začnete

Ujistěte se, že jsou dokonč Cisco Unified CM eny příslušné konfigurace zabezpečení a konfigurace zabezpečení Certificate Authority Proxy Function (CAPF).

  • Soubor CTL nebo ITL má certifikát CAPF.

  • V části Cisco Unified Communications Operating System Správa ověřte, zda je nainstalován certifikát CAPF.

  • CAPF je spuštěn a nakonfigurován.

Další informace o těchto nastaveních naleznete v dokumentaci ke konkrétní Cisco Unified CM verzi.

1

Získejte ověřovací řetězec CAPF, který byl nastaven při konfiguraci CAPF.

2

V telefonu přejděte do Nastavení 9821 Settings app iconaplikace.

3

Vyberte Nastavení správce > Konfigurace systému > Zabez pečení > LSC.

4

Zadejte ověřovací řetězec.

5

Stiskněte Více 9821 More buttona vyberte možnost O deslat.

Telefon začne instalovat, aktualizovat nebo odebírat LSC v závislosti na tom, jak je konfigurován CAPF. Po dokončení postupu se na telefonu zobrazí Instalováno nebo Není nainstalováno.

Proces instalace, aktualizace nebo odebrání LSC může trvat dlouho.

Po úspěšném postupu instalace telefonu se zobrazí Installedzpráva. Pokud se telefon zobrazí Not Installed, může být autorizační řetězec nesprávný nebo nemusí být povolen upgrade telefonu. Pokud operace CAPF odstraní LSC, zobrazí Not Installedse telefon, který indikuje, že operace byla úspěšná . Server CAPF zaznamenává chybové zprávy. Pro vyhledání protokolů a pochopení významu chybových zpráv naleznete v dokumentaci k serveru CAPF.

Ověřování 802.1X pro kabelové sítě

Cisco Wireless Phone 9821 podporuje ověřování 802.1X pro kabelové sítě. To se obvykle používá při automatickém zajišťování, když je telefon připojen k stolní nabíječce prostřednictvím podporovaného adaptéru USB-to-Ethernet.

Podpora ověřování 802.1X v kabelových sítích vyžaduje několik následujících komponent :

  • Cisco IP Phone: Telefon iniciuje požadavek na přístup k síti. IP telefony Cisco obsahují požadavek 802.1X. Tento požadavek umožňuje správcům sítě řídit připojení IP telefonů k portům přepínače LAN. Aktuální verze telefonního požadavku 802.1X používá pro ověřování v síti možnosti EAP-FAST a EAP-TLS.

  • Ověřovací server: Ověřovací server i přepínač musí být nakonfigurovány se sdílen ým tajným tajemstvím RADIUS.

  • Přepínač: Přepínač musí podporovat 802.1X, aby mohl fungovat jako ověřovatel a přenášet zprávy EAP mezi telefonem a ověřovacím serverem. Po dokončení výměny přepínač udělí nebo odepře přístup telefonu do sítě.

IP telefony Cisco a přepínače Cisco Catalyst tradičně používají Cisco Discovery Protocol (CDP) k vzájemné identifikaci a určování parametrů, jako je alokace VLAN a požadavky na inline napájení.

Chcete-li nakonfigurovat 802.1X, musíte provést následující akce.

  • Nakonfigurujte hlasový bypass VLAN CDP/LLDP.

  • Před povolením ověřování 802.1X pro kabelové sítě v telefonu nakonfigur ujte ověřovací server a přepínač.

  • Konfigurace hlasové sítě VLAN: Protože standard 802.1X nezahrnuje sítě VLAN, měli byste toto nastavení nakonfigurovat na základě podpory přepínače.

    • Povoleno: Pokud používáte přepínač, který podporuje ověřování více domén, můžete jej nakonfigurovat tak, aby používal hlasovou síť VLAN.
    • Zakázáno: Pokud přepínač nepodporuje ověřování více domén, zakažte hlasovou VLAN a zvažte přiřazení portu nativní síti VLAN.
  • Cisco Wireless Phone 9821 má jinou předponu v PID než u ostatních telefonů Cisco. Chcete-li povolit, aby telefon procházel ověřováním 802.1X, nastavte parametr Radius·User-Name tak, aby zahrnoval váš bezdrátový telefon Cisco 9821.

    Například PID bezdrátového telefonu Cisco 9821 je WP-9821. Poloměr · Uživatelské jméno můžete nastavit na Start with WPnebo Contains WPv obou následujících částech:

    • Zásady > Podmínky > Podmínky knihovny

    • Zásady > S ady zásad > Zásady autorizace > Pravidlo autorizace 1

Povolení ověřování 802.1X pro kabelové sítě v telefonu

Chcete-li povolit ověřování 802.1X pro kabelové sítě v telefonu, postupujte takto. Upozorňujeme , že ověřování 802.1X pro Wi-Fi je ve výchozím nastavení povoleno a nevyžaduje žádnou ruční konfiguraci.

1

Přístup k Nastavení 9821 Settings app iconaplikace.

2

Pokud se zobrazí výzva, zadejte heslo pro přístup do nabídky Nastavení. Heslo můžete získat od správce.

3

Vyberte Nastavení správce > Nastavení zabezpečení > Ověř ování 802.1X.

4

Zvýraz něte Ověření zařízení a stiskněte Zapnuto.

Povolit ověřování 802.1X pro kabelové sítě v Cisco Unified Communications Manager Administration

Chcete-li povolit ověřování 802.1X pro kabelové sítě, postupujte podle těchto kroků. Cisco Unified CM Upozorňujeme , že ověřování 802.1X pro Wi-Fi je ve výchozím nastavení povoleno a nevyžaduje žádnou ruční konfiguraci.

Stav transakce a nastavení zabezpečení můžete zobrazit v nabídce obrazovky telefonu. Další informace naleznete v části Nabídka nastavení zabezpečení v telefonu.

1

V Cisco Unified Communications Manager Administration části vyberte Zařízení > Telefon.

2

Vyhledejte telefon, který nastavíte.

3

Přejděte do oblasti Roz vržení konfigurace specifické pro produkt.

4

V rozbal ovací nabídce Ověření 802.1x vyberte možnost Pov oleno.

Pokud je nakonfiguro vána na možnost Pov oleno nebo Zakázáno, možnost Ověření zařízení na bezdrátovém telefonu Cisco 9821 se stane pouze pro čtení, což uživatelům brání v úpravě nastavení ověřování 802.1X.

5

Vyberte Uložit.

6

Vyberte Použít konfiguraci.

Nabídka nastavení zabezpečení v telefonu

Chcete-li zobrazit informace o nastavení zabezpečení z nabídky telefonu, přejděte do Nastavení 9821 Settings app iconaplikace a vyberte Nastavení správce > Nastavení zabezpečení > Ověř ování 802.1X. Dostupnost informací závisí na nastavení sítě ve vaší organizaci.

Parametry

Možnosti

Výchozí

Popis

Ověření zařízení

Na

Vypnuto

Vypnuto

Povolí nebo zakáže ověřování 802.1X v telefonu.

Nastavení parametrů lze zachovat po registraci telefonu Out-Of-Box (OOB).

Stav transakce

Zakázané

Zobrazí stav ověřování 802.1X. Stát může být (není omezen na):

  • Ověřování — Označuje, že proces ověřování probíhá.
  • Ověřeno — Označuje, že je telefon ověřen.
  • Zakázáno — Označuje, že je v telefonu zakázáno ověřování 802.1x.
  • Připojení — Označuje, že telefon každých 30 sekund odesílá do přepínače zprávy o spuštění EAP.
  • Získáno — Označuje, že přepínač odmítl požadavek EAP telefonu a telefon neobdrží od přepínače žádnou výzvu EAP-TLS nebo EAP-FAST. Telefon se znovu pokouší odeslat požadavky EAP.
  • Odpojeno — Označuje, že je ethernetový kabel odpojen.
  • Drženo — Označuje, že přepínač zpracoval požadavek EAP telefonu, ale odmítl ověřování EAP-FAST nebo EAP-TLS. Telefon se znovu pokouší odeslat požadavky EAP.

protokolu

Žádný

Zobrazí metodu EAP, která se používá pro ověřování 802.1X. Protokol může být EAP-FAST nebo EAP-TLS.

Nastavení podporovaných verzí protokolu TLS

Můžete nastavit minimální verzi TLS požadovanou pro klienta a server.

Ve výchozím nastavení je minimální verze serveru i klienta TLS 1.2. Nastavení má vliv na následující funkce:

  • Připojení k webovému přístupu HTTPS
  • Onboarding pro místní telefon
  • Služby HTTPS, například adresářové služby
  • Zabezpečení datagramové přenosové vrstvy (DTLS)
  • Entita přístupu k portům (PAE)
  • Rozšiřitelný ověřovací protokol - zabezpečení přenosové vrstvy (EAP-TLS)

Další informace o kompatibilitě TLS 1.3 pro IP telefony Cisco naleznete v tématu Matice kompatibility TLS 1.3 pro produkty Cisco Collaboration.

1

V Cisco Unified Communications Manager Administration aplikaci proveďte podle potřeby jednu z následujících akcí:

  • Chcete-li nakonfigurovat všechny nasazené telefony, přejděte do nabídky Systém > Konfigurace podnikového telefonu.
  • Chcete-li nakonfigurovat telefony sdílející stejný profil telefonu, přejděte do části Zařízení > Nastavení zařízení > Společný profil telefonu.
  • Chcete-li nakonfigurovat jednotlivý telefon, přejděte na Zařízení > Telefon. Poté najděte telefon a otevřete stránku Konfigurace telefonu.

Konfigurace se řídí hierarchickou strukturou:

  • Individuální nastavení zařízení mají přednost před nastavením v běžném profilu telefonu a na podnikové úrovni
  • Běžné nastavení profilu telefonu přepíše nastavení na podnikové úrovni

2

Nastavte pole Minim ální verze klienta TLS:

Možnost TLS 1.3 je k dispozici na Cisco Unified CM 15SU2 nebo novějším.

  • TLS 1.1: Klient TLS podporuje verze TLS od 1.1 do 1.3.

    Pokud je verze TLS na serveru nižší než 1.1, například 1.0, nelze připojení navázat.

  • TLS 1.2 (výchozí): Klient TLS podporuje TLS 1.2 a 1.3.

    Pokud je verze TLS na serveru nižší než 1.2, například 1.1 nebo 1.0, nelze připojení navázat.

  • TLS 1.3: Klient TLS podporuje pouze TLS 1.3.

    Pokud je verze TLS na serveru nižší než 1.3, například 1.2,1.1 nebo 1.0, nelze připojení navázat.

3

Nastavte pole Minimální verze serveru TLS:

  • TLS 1.1: Server TLS podporuje verze TLS od 1.1 do 1.3.

    Pokud je verze TLS v klientovi nižší než 1.1, například 1.0, nelze spojení navázat.

  • TLS 1.2 (výchozí): Server TLS podporuje TLS 1.2 a 1.3.

    Pokud je verze TLS v klientovi nižší než 1.2, například 1.1 nebo 1.0, nelze připojení navázat.

  • TLS 1.3: Server TLS podporuje pouze TLS 1.3.

    Pokud je verze TLS v klientovi nižší než 1.3, například 1.2,1.1 nebo 1.0, nelze spojení navázat.

4

Klikněte na tlačítko Uložit.

5

Klepněte na tlačítko Použít konfigur aci.

6

Restartujte telefony.

Vypněte hlasitý odposlech a náhlavní soupravu na bezdrátovém telefonu Cisco 9821

Máte možnosti trvale vypnout hlasitý telefon a náhlavní soupravu na bezdrátovém telefonu Cisco 9821 pro svého uživatele. Vypnutím těchto zvukových výstupů zajistíte, že konverzace nebudou slyšet ostatní v okolí, což je důležité ve sdílených nebo otevřených kancelářských prostředích.

1

V Cisco Unified Communications Manager Administration části vyberte Zařízení > Telefon.

2

Vyhledejte telefon, který nastavíte.

3

Přejděte do oblasti Roz vržení konfigurace specifické pro produkt.

4

Zaškrtnutím jednoho nebo více z následujících políček vypnete možnosti telefonu:

  • Zakázat hlasitý telefon
  • Zakázat hlasitý telefon a náhlavní soupravu

Ve výchozím nastavení nejsou tato zaškrtávací políčka zaškrtnutá.

5

Vyberte Uložit.

6

Vyberte Použít konfiguraci.

Byl tento článek užitečný?
Byl tento článek užitečný?