- Domů
- /
- Článek
Tento článek nápovědy je určen pro stolní telefony Cisco řady 9800 a videotelefony Cisco 8875, které jsou registrovány v aplikaci Cisco Unified Communications Manager.
Můžete povolit provoz aplikace Cisco Unified Communications Manager v prostředí se zvýšeným zabezpečením. Díky těmto vylepšením funguje vaše telefonní síť pod přísným bezpečnostním a rizikovým managementem, který chrání vás i vaše uživatele.
Vylepšené bezpečnostní prostředí zahrnuje následující funkce:
-
Ověřování vyhledávání kontaktů (pouze pro vlastní adresáře )
-
TCP jako výchozí protokol pro vzdálené protokolování auditu
-
Režim FIPS
-
Vylepšená politika pro přihlašovací údaje
-
Podpora rodiny hashů SHA-2 pro digitální podpisy
-
Podpora pro klíče RSA o velikosti 512 bitů a 4096 bitů
S verzí Cisco Unified Communications Manager 14.0 a verzí firmwaru Cisco Video Phone Verze 2.1 a novější podporují telefony ověřování SIP OAuth.
OAuth je podporován pro Proxy Trivial File Transfer Protocol (TFTP) s aplikací Cisco Unified Communications Manager verze 14.0(1)SU1 nebo novější. Proxy TFTP a OAuth pro Proxy TFTP nejsou podporovány v aplikaci Mobile Remote Access (MRA).
Další informace o zabezpečení naleznete v následujících částech:
-
Průvodce konfigurací systému pro Cisco Unified Communications Manager, verze 14.0(1) nebo novější ( https://www.cisco.com/c/en/us/support/unified-communications/unified-communications-manager-callmanager/products-installation-and-configuration-guides-list.html).
-
Bezpečnostní příručka pro Cisco Unified Communications Manager ( https://www.cisco.com/c/en/us/support/unified-communications/unified-communications-manager-callmanager/products-maintenance-guides-list.html)
Podporované bezpečnostní funkce
Bezpečnostní funkce chrání před hrozbami, včetně ohrožení identity telefonu a dat. Tyto funkce vytvářejí a udržují ověřené komunikační streamy mezi telefonem a serverem Cisco Unified Communications Manager a zajišťují, aby telefon používal pouze digitálně podepsané soubory.
Cisco Unified Communications Manager verze 8.5(1) a novější standardně obsahuje zabezpečení, které poskytuje následující bezpečnostní funkce pro IP telefony Cisco bez nutnosti spouštění klienta CTL:
-
Podepisování konfiguračních souborů telefonu
-
Šifrování konfiguračního souboru telefonu
-
HTTPS s Tomcatem a dalšími webovými službami
Funkce zabezpečené signalizace a médií stále vyžadují spuštění klienta CTL a použití hardwarových eTokenů.
Implementace zabezpečení v systému Cisco Unified Communications Manager zabraňuje krádeži identity telefonu a serveru Cisco Unified Communications Manager, zabraňuje manipulaci s daty a zabraňuje manipulaci se signalizací hovorů a mediálním streamem.
Aby se tyto hrozby zmírnily, síť IP telefonie Cisco vytváří a udržuje zabezpečené (šifrované) komunikační streamy mezi telefonem a serverem, digitálně podepisuje soubory před jejich přenosem do telefonu a šifruje mediální streamy a signalizaci hovorů mezi telefony Cisco IP.
Lokálně významný certifikát (LSC) se nainstaluje do telefonů po provedení nezbytných úkolů spojených s funkcí proxy certifikační autority (CAPF). Pomocí nástroje Cisco Unified Communications Manager Administration můžete nakonfigurovat LSC, jak je popsáno v Průvodci zabezpečením Cisco Unified Communications Manager. Alternativně můžete zahájit instalaci LSC z nabídky nastavení zabezpečení v telefonu. Tato nabídka také umožňuje aktualizovat nebo odebrat LSC.
Od verze PhoneOS 3.2 lze LSC použít jako uživatelský certifikát pro EAP-TLS s ověřováním WLAN.
Telefony používají bezpečnostní profil telefonu, který definuje, zda je zařízení nezabezpečené nebo zabezpečené. Informace o použití bezpečnostního profilu na telefon naleznete v dokumentaci k vaší konkrétní verzi aplikace Cisco Unified Communications Manager.
Pokud v aplikaci Cisco Unified Communications Manager Administration konfigurujete nastavení související se zabezpečením, konfigurační soubor telefonu obsahuje citlivé informace. Abyste zajistili soukromí konfiguračního souboru, musíte jej nakonfigurovat pro šifrování. Podrobné informace naleznete v dokumentaci k vaší konkrétní verzi Cisco Unified Communications Manager.
Telefon splňuje standard Federal Information Processing Standard (FIPS). Pro správné fungování vyžaduje režim FIPS velikost klíče 2048 bitů nebo větší. Pokud je certifikát menší než 2048 bitů, telefon se nezaregistruje v aplikaci Cisco Unified Communications Manager a na telefonu se zobrazí Phone failed to register. Cert key size is not FIPS compliant.
Pokud má telefon klíč LSC, je třeba před povolením protokolu FIPS aktualizovat velikost klíče LSC na 2048 bitů nebo větší.
Následující tabulka poskytuje přehled bezpečnostních funkcí, které telefony podporují. Další informace naleznete v dokumentaci k vaší konkrétní verzi Cisco Unified Communications Manager.
Chcete-li zobrazit režim zabezpečení, stiskněte Nastavení
a přejděte na .
|
Funkce |
Popis |
|---|---|
|
Ověřování obrazu |
Podepsané binární soubory zabraňují manipulaci s obrazem firmwaru před jeho načtením do telefonu. Manipulace s obrázkem způsobí, že telefon neprojde procesem ověřování a nový obrázek odmítne. |
|
Instalace certifikátu na pracovišti zákazníka |
Každý Cisco IP telefon vyžaduje jedinečný certifikát pro ověření zařízení. Telefony obsahují certifikát MIC (certifikát nainstalovaný z výroby), ale pro zvýšení zabezpečení můžete instalaci certifikátu zadat v aplikaci Cisco Unified Communications Manager Administration pomocí funkce proxy certifikační autority (CAPF). Případně můžete nainstalovat lokálně významný certifikát (LSC) z nabídky Konfigurace zabezpečení v telefonu. |
|
Ověřování zařízení |
Dochází k němu mezi serverem Cisco Unified Communications Manager a telefonem, když každá entita přijme certifikát druhé entity. Určuje, zda má dojít k zabezpečenému spojení mezi telefonem a systémem Cisco Unified Communications Manager; a v případě potřeby vytváří zabezpečenou signální cestu mezi entitami pomocí protokolu TLS. Cisco Unified Communications Manager neregistruje telefony, pokud je nedokáže ověřit. |
|
Ověřování souborů |
Ověřuje digitálně podepsané soubory, které telefon stahuje. Telefon ověří podpis, aby se ujistil, že po vytvoření souboru nedošlo k jeho pozměnění. Soubory, které neprojdou ověřením, se nezapisují do flash paměti v telefonu. Telefon takové soubory odmítne bez dalšího zpracování. |
|
Šifrování souborů |
Šifrování zabraňuje odhalení citlivých informací během přenosu souboru do telefonu. Telefon navíc ověřuje podpis, aby se ujistil, že po vytvoření souboru nedošlo k jeho pozměnění. Soubory, které neprojdou ověřením, se nezapisují do flash paměti v telefonu. Telefon takové soubory odmítne bez dalšího zpracování. |
|
Signalizační ověřování |
Používá protokol TLS k ověření, že během přenosu nedošlo k žádné manipulaci se signalizačními pakety. |
|
Certifikát o instalaci ve výrobě |
Každý Cisco IP telefon obsahuje jedinečný certifikát instalovaný ve výrobě (MIC), který se používá k ověřování zařízení. MIC poskytuje telefonu trvalý jedinečný doklad totožnosti a umožňuje aplikaci Cisco Unified Communications Manager telefon ověřit. |
|
Šifrování médií |
Používá SRTP k zajištění bezpečnosti mediálních streamů mezi podporovanými zařízeními a k zajištění toho, aby data přijímalo a četlo pouze určené zařízení. Zahrnuje vytvoření páru primárních klíčů média pro zařízení, doručení klíčů do zařízení a zabezpečení doručení klíčů během jejich přenosu. |
|
CAPF (funkce proxy certifikační autority) |
Implementuje části procedury generování certifikátů, které jsou pro telefon příliš náročné na zpracování, a interaguje s telefonem za účelem generování klíčů a instalace certifikátů. CAPF lze nakonfigurovat tak, aby jménem telefonu vyžadoval certifikáty od certifikačních autorit určených zákazníkem, nebo jej lze nakonfigurovat tak, aby certifikáty generoval lokálně. Podporovány jsou oba typy klíčů: EC (Elliptical Curve) i RSA. Chcete-li použít klíč EC, ujistěte se, že je nastaven parametr „Endpoint Advanced Encryption Algorithms Support“ (z ) je povolen. Další informace o CAPF a souvisejících konfiguracích naleznete v následujících dokumentech: |
|
Bezpečnostní profil |
Definuje, zda je telefon nezabezpečený, ověřený, šifrovaný nebo chráněný. Další položky v této tabulce popisují bezpečnostní prvky. |
|
Šifrované konfigurační soubory |
Umožňuje zajistit soukromí konfiguračních souborů telefonu. |
|
Volitelné vypnutí webového serveru pro telefon |
Z bezpečnostních důvodů můžete zabránit přístupu k webovým stránkám telefonu (které zobrazují různé provozní statistiky telefonu) a portálu samoobsluhy. |
|
Zpevnění telefonu |
Další možnosti zabezpečení, které ovládáte z nástroje Cisco Unified Communications Manager Administration:
|
|
Ověřování 802.1X |
Cisco IP Phone může k vyžádání a získání přístupu k síti používat ověřování 802.1X. Více informací naleznete v části Ověřování 802.1X. |
|
Bezpečné přepnutí SIP při selhání pro SRST |
Po konfiguraci reference SRST (Survivable Remote Site Telephony) pro zabezpečení a následném resetování závislých zařízení v aplikaci Cisco Unified Communications Manager Administration přidá server TFTP certifikát SRST do souboru cnf.xml telefonu a odešle soubor do telefonu. Zabezpečený telefon pak používá TLS připojení k interakci s routerem s podporou SRST. |
|
Šifrování signalizace |
Zajišťuje, aby všechny signální zprávy SIP odesílané mezi zařízením a serverem Cisco Unified Communications Manager byly šifrovány. |
|
Upozornění na aktualizaci seznamu důvěryhodných |
Když se seznam důvěryhodných položek v telefonu aktualizuje, aplikace Cisco Unified Communications Manager obdrží upozornění, které indikuje úspěšnost nebo neúspěch aktualizace. Více informací naleznete v následující tabulce. |
|
Šifrování AES 256 |
Při připojení k aplikaci Cisco Unified Communications Manager verze 10.5(2) a novější telefony podporují šifrování AES 256 pro TLS a SIP pro signalizaci a šifrování médií. To umožňuje telefonům iniciovat a podporovat připojení TLS 1.2 pomocí šifer založených na AES-256, které splňují standardy SHA-2 (Secure Hash Algorithm) a jsou kompatibilní s Federal Information Processing Standards (FIPS). Šifry zahrnují:
Další informace naleznete v dokumentaci k aplikaci Cisco Unified Communications Manager. |
|
Certifikáty algoritmu digitálního podpisu s eliptickou křivkou (ECDSA) |
V rámci certifikace Common Criteria (CC) pro Cisco Unified Communications Manager byly ve verzi 11.0 přidány certifikáty ECDSA. Toto se týká všech produktů hlasového operačního systému (VOS) s verzí CUCM 11.5 a novějšími. |
|
Certifikát Tomcat pro více serverů (SAN) s Cisco UCM | Telefon podporuje Cisco UCM s nakonfigurovanými certifikáty Tomcat pro více serverů (SAN). Správnou adresu TFTP serveru naleznete v souboru ITL telefonu pro registraci telefonu. Další informace o této funkci naleznete v následujících odkazech: |
Následující tabulka obsahuje zprávy alarmů aktualizace seznamu důvěryhodných služeb a jejich význam. Další informace naleznete v dokumentaci k aplikaci Cisco Unified Communications Manager.
| Kód a zpráva | Popis |
|---|---|
|
1 - TL_ÚSPĚCH |
Obdržel(a) jsem nový CTL and/or ITL |
|
2 - CTL_INICIÁLNÍ_ÚSPĚCH |
Obdržena nová licence CTL, žádná stávající licence TL |
|
3 - ITL_INICIÁLNÍ_ÚSPĚCH |
Obdržen nový ITL, žádný stávající TL |
|
4 - TL_INICIÁLNÍ_ÚSPĚCH |
Obdrženo nové CTL a ITL, žádné stávající TL |
|
5 - TL_SELHAL_STARÝ_CTL |
Aktualizace na novou licenci pro správu obsahu (CTL) selhala, ale mám předchozí TL. |
|
6 - TL_NEÚSPĚŠNÉ_NE_TL |
Aktualizace na novou licenci TL selhala a stará licence TL není k dispozici. |
|
7 - TL_NEÚSPĚŠNÉ |
Generické selhání |
|
8 - TL_NEÚSPĚŠNÉ_STARÉ_ITL |
Aktualizace na novou ITL selhala, ale mám předchozí TL. |
|
9 - TL_NEÚSPĚŠNÉ_STARÉ_TL |
Aktualizace na novou licenci TL selhala, ale mám předchozí licenci TL. |
Nabídka Nastavení zabezpečení poskytuje informace o různých nastaveních zabezpečení. Nabídka také poskytuje přístup k nabídce Seznam důvěryhodných a ukazuje, zda je v telefonu nainstalován soubor CTL nebo ITL.
Následující tabulka popisuje možnosti v nabídce Nastavení zabezpečení.
|
Možnost |
Popis |
Změnit |
|---|---|---|
|
Režim zabezpečení |
Zobrazuje režim zabezpečení nastavený pro telefon. |
V sekci Správa Cisco Unified Communications Manager vyberte . Nastavení se zobrazí v části Informace specifické pro protokol v okně Konfigurace telefonu. |
|
LSC |
Označuje, zda je v telefonu nainstalován lokálně významný certifikát používaný pro bezpečnostní funkce (Nainstalováno), nebo zda v telefonu nainstalován není (Není nainstalován). |
Informace o správě LSC pro váš telefon naleznete v dokumentaci k vaší konkrétní verzi aplikace Cisco Unified Communications Manager. |
Nastavení lokálně významného certifikátu (LSC)
Tato úloha se týká nastavení LSC s metodou ověřovacího řetězce.
Než začnete
Ujistěte se, že jsou dokončeny příslušné konfigurace zabezpečení pro Cisco Unified Communications Manager a Certificate Authority Proxy Function (CAPF):
-
Soubor CTL nebo ITL má certifikát CAPF.
-
V nástroji Cisco Unified Communications Operating System Administration ověřte, zda je nainstalován certifikát CAPF.
-
CAPF je spuštěný a nakonfigurovaný.
Další informace o těchto nastaveních naleznete v dokumentaci k vaší konkrétní verzi Cisco Unified Communications Manager.
| 1 |
Získejte ověřovací kód CAPF, který byl nastaven při konfiguraci CAPF. |
| 2 |
Na telefonu stiskněte Nastavení |
| 3 |
Pokud se zobrazí výzva, zadejte heslo pro přístup do nabídky Nastavení. Heslo získáte od svého administrátora. |
| 4 |
Přejděte na . Přístup k nabídce Nastavení můžete ovládat pomocí pole Přístup k nastavením v aplikaci Cisco Unified Communications Manager Administration. |
| 5 |
Zadejte ověřovací řetězec a vyberte Odeslat. Telefon začne instalovat, aktualizovat nebo odebírat LSC v závislosti na konfiguraci CAPF. Po dokončení postupu se na telefonu zobrazí Nainstalováno nebo Nenainstalováno. Proces instalace, aktualizace nebo odebrání LSC může trvat dlouho. Po úspěšné instalaci telefonu se zobrazí zpráva |
Povolit režim FIPS
| 1 |
V aplikaci Cisco Unified Communications Manager Administration vyberte a vyhledejte telefon. |
| 2 |
Přejděte do oblasti Konfigurace specifická pro produkt. |
| 3 |
Nastavte pole Režim FIPS na Povoleno. |
| 4 |
Vyberte Uložit. |
| 5 |
Vyberte Použít konfiguraci. |
| 6 |
Restartujte telefon. |
Vypněte hlasitý odposlech, sluchátka a sluchátko na telefonu
Máte možnost trvale vypnout hlasitý odposlech, náhlavní soupravu a sluchátko na telefonu pro svého uživatele.
| 1 |
V aplikaci Cisco Unified Communications Manager Administration vyberte a vyhledejte telefon. |
| 2 |
Přejděte do oblasti Konfigurace specifická pro produkt. |
| 3 |
Zaškrtněte jedno nebo více z následujících políček pro vypnutí funkcí telefonu:
Ve výchozím nastavení jsou tato zaškrtávací políčka nezaškrtnutá. |
| 4 |
Vyberte Uložit. |
| 5 |
Vyberte Použít konfiguraci. |
Ověřování 802.1X
IP telefony Cisco podporují ověřování 802.1X.
IP telefony Cisco a přepínače Cisco Catalyst tradičně používají protokol Cisco Discovery Protocol (CDP) k vzájemné identifikaci a určení parametrů, jako je alokace VLAN a požadavky na napájení. CDP neidentifikuje lokálně připojené pracovní stanice. IP telefony Cisco poskytují mechanismus průchodu EAPOL. Tento mechanismus umožňuje pracovní stanici připojené k telefonu Cisco IP Phone předávat zprávy EAPOL ověřovateli 802.1X na přepínači LAN. Mechanismus průchodu zajišťuje, že IP telefon nefunguje jako LAN přepínač pro ověření koncového bodu dat před přístupem k síti.
IP telefony Cisco také poskytují mechanismus proxy EAPOL Logoff. Pokud se lokálně připojený počítač odpojí od IP telefonu, LAN přepínač nezaznamená selhání fyzického spojení, protože spojení mezi LAN přepínačem a IP telefonem je zachováno. Aby se předešlo narušení integrity sítě, odešle IP telefon jménem následného počítače do přepínače zprávu EAPOL-Logoff, která spustí vymazání ověřovací položky pro následný počítač na LAN přepínači.
Podpora ověřování 802.1X vyžaduje několik komponent:
-
IP telefon Cisco: Telefon inicializuje požadavek na přístup k síti. IP telefony Cisco obsahují suplicant standardu 802.1X. Tento žadatel umožňuje správcům sítě řídit připojení IP telefonů k portům LAN přepínače. Aktuální verze telefonního žadatele o standard 802.1X používá pro ověřování v síti možnosti EAP-FAST a EAP-TLS.
-
Ověřovací server: Ověřovací server i přepínač musí být nakonfigurovány se sdíleným tajným klíčem, který ověřuje telefon.
-
Přepínač: Přepínač musí podporovat standard 802.1X, aby mohl fungovat jako ověřovač a předávat zprávy mezi telefonem a ověřovacím serverem. Po dokončení výměny přepínač povolí nebo zamítne telefonu přístup k síti.
Pro konfiguraci standardu 802.1X je nutné provést následující kroky.
-
Před povolením ověřování 802.1X v telefonu nakonfigurujte ostatní komponenty.
-
Konfigurace portu počítače: Standard 802.1X nezohledňuje VLAN, a proto doporučuje, aby bylo na konkrétním portu přepínače ověřováno pouze jedno zařízení. Některé přepínače však podporují ověřování ve více doménách. Konfigurace přepínače určuje, zda lze k portu PC na telefonu připojit počítač.
-
Povoleno: Pokud používáte přepínač, který podporuje ověřování ve více doménách, můžete povolit port pro počítač a připojit k němu počítač. V tomto případě podporují telefony Cisco IP Phones proxy EAPOL-Logoff pro monitorování ověřovacích výměn mezi přepínačem a připojeným počítačem.
Další informace o podpoře standardu IEEE 802.1X na přepínačích Cisco Catalyst naleznete v konfiguračních příručkách přepínačů Cisco Catalyst na adrese:
http://www.cisco.com/en/US/products/hw/switches/ps708/tsd_products_support_series_home.html
-
Zakázáno: Pokud přepínač nepodporuje více zařízení kompatibilních s 802.1X na stejném portu, měli byste při povoleném ověřování 802.1X deaktivovat port PC. Pokud tento port nezakážete a poté se k němu pokusíte připojit počítač, přepínač zamítne přístup k síti telefonu i počítači.
-
- Konfigurace hlasové VLAN: Protože standard 802.1X nezohledňuje sítě VLAN, měli byste toto nastavení nakonfigurovat na základě podpory přepínače.
- Povoleno: Pokud používáte přepínač, který podporuje ověřování ve více doménách, můžete jej i nadále používat pro hlasovou VLAN.
- Zakázáno: Pokud přepínač nepodporuje ověřování ve více doménách, deaktivujte hlasovou VLAN a zvažte přiřazení portu k nativní VLAN.
- (Pouze pro stolní telefony Cisco řady 9800)
Stolní telefon Cisco řady 9800 má v PID jiný prefix než ostatní telefony Cisco. Chcete-li, aby váš telefon procházel ověřováním 802.1X, nastavte parametr Radius·User-Name tak, aby zahrnoval váš Cisco Desk Phone řady 9800.
Například PID telefonu 9841 je DP-9841; můžete nastavit Radius·User-Name na
Start with DPneboContains DP. Můžete to nastavit v obou následujících sekcích: -
Povolit ověřování 802.1X
Ověřování 802.1X v telefonu můžete povolit pomocí těchto kroků:
| 1 |
Stiskněte Nastavení |
| 2 |
Pokud se zobrazí výzva, zadejte heslo pro přístup do nabídky Nastavení. Heslo získáte od svého administrátora. |
| 3 |
Přejděte na . |
| 4 |
Zapněte ověřování IEEE 802.1X. |
| 5 |
Vyberte Použít. |
Zobrazení informací o nastavení zabezpečení v telefonu
Informace o nastavení zabezpečení si můžete prohlédnout v nabídce telefonu. Dostupnost informací závisí na nastavení sítě ve vaší organizaci.
|
Parametry |
Popis |
|---|---|
|
Režim zabezpečení |
Zobrazuje režim zabezpečení nastavený pro telefon. |
|
LSC |
Označuje, zda je v telefonu nainstalován lokálně významný certifikát, který se používá pro bezpečnostní funkce (Ano), nebo zda není v telefonu nainstalován (Ne). |
|
Seznam důvěryhodných |
Seznam důvěryhodných položek (Trust List) nabízí podnabídky pro soubory CTL, ITL a podepsané konfigurační soubory. Podnabídka Soubor CTL zobrazuje obsah souboru CTL. Podnabídka Soubor ITL zobrazuje obsah souboru ITL. V nabídce Seznam důvěryhodných položek se také zobrazují následující informace:
|
| Ověřování 802.1X | Povolí nebo zakáže ověřování IEEE 802.1X. Podrobnosti viz ověřování 802.1X. |
| Zpětná kompatibilita s WPA |
Určuje, zda je nejstarší verze protokolu WPA (Wi-Fi Protected Access) kompatibilní s telefonem pro připojení k bezdrátové síti nebo přístupovému bodu (AP).
Tato funkce je k dispozici pouze na 9861/9871/8875 telefony. |
| 1 |
Stiskněte Nastavení |
| 2 |
Přejděte na . |
| 3 |
V nastavení zabezpečení si zobrazte informace o zabezpečení. |
Zabezpečení telefonních hovorů
Pokud je v telefonu implementováno zabezpečení, můžete zabezpečené telefonní hovory identifikovat podle ikon na obrazovce telefonu. Také můžete zjistit, zda je připojený telefon zabezpečený a chráněný, pokud se na začátku hovoru přehraje bezpečnostní tón.
V zabezpečeném hovoru jsou veškeré signalizační hovory a mediální streamy šifrovány. Zabezpečený hovor nabízí vysokou úroveň zabezpečení a zajišťuje integritu a soukromí hovoru. Pokud je probíhající hovor šifrovaný, na lince se zobrazí ikona zabezpečení
. Pro zabezpečený telefon si můžete také prohlédnout ikonu ověřeného
nebo ikonu šifrovaného
vedle připojeného serveru v nabídce telefonu ().
Pokud je hovor směrován přes neIP sítě, například PSTN, může být hovor nezabezpečený, i když je v rámci IP sítě šifrovaný a je k němu přiřazena ikona zámku.
V zabezpečeném hovoru se na začátku hovoru přehraje bezpečnostní tón, který signalizuje, že i druhý připojený telefon přijímá a vysílá zabezpečený zvuk. Pokud je váš hovor spojen s nezabezpečeným telefonem, bezpečnostní tón se nepřehraje.
Zabezpečené volání je podporováno pouze pro spojení mezi dvěma telefony. Některé funkce, jako například konferenční hovory a sdílené linky, nejsou k dispozici, pokud je nakonfigurováno zabezpečené volání.
Pokud je telefon v aplikaci Cisco Unified Communications Manager nakonfigurován jako zabezpečený (šifrovaný a důvěryhodný), může mu být přidělen stav chráněný
. Poté lze v případě potřeby nakonfigurovat chráněný telefon tak, aby na začátku hovoru přehrál indikační tón:
-
Chráněné zařízení: Chcete-li změnit stav zabezpečeného telefonu na chráněný, zaškrtněte políčko Chráněné zařízení v okně Konfigurace telefonu v aplikaci Cisco Unified Communications Manager Administration ().
-
Přehrát zabezpečený indikační tón: Chcete-li, aby chráněný telefon přehrával zabezpečený nebo nezabezpečený indikační tón, nastavte možnost Přehrát zabezpečený indikační tón na hodnotu True. Ve výchozím nastavení je možnost Přehrát tón zabezpečené indikace nastavena na hodnotu Nepravda. Tuto možnost nastavíte v aplikaci Cisco Unified Communications Manager Administration (). Vyberte server a poté službu Unified Communications Manager. V okně Konfigurace parametrů služby vyberte možnost v oblasti Funkce – Zabezpečený tón. Výchozí hodnota je Nepravda.
Bezpečná identifikace konferenčního hovoru
Můžete zahájit zabezpečený konferenční hovor a sledovat úroveň zabezpečení účastníků. Zabezpečený konferenční hovor se naváže pomocí tohoto postupu:
-
Uživatel zahájí konferenci ze zabezpečeného telefonu.
-
Cisco Unified Communications Manager přiřadí hovoru zabezpečený konferenční most.
-
Jakmile jsou účastníci přidáváni, Cisco Unified Communications Manager ověří režim zabezpečení každého telefonu a udržuje úroveň zabezpečení pro konferenci.
-
Telefon zobrazí úroveň zabezpečení konferenčního hovoru. Zabezpečená konference zobrazuje ikonu zabezpečení
.
Je podporováno zabezpečené volání mezi dvěma telefony. U chráněných telefonů nejsou některé funkce, jako například konferenční hovory, sdílené linky a mobilita poboček, k dispozici, pokud je nakonfigurováno zabezpečené volání.
Následující tabulka obsahuje informace o změnách úrovní zabezpečení konference v závislosti na úrovni zabezpečení telefonu iniciátora, úrovních zabezpečení účastníků a dostupnosti zabezpečených konferenčních mostů.
|
Úroveň zabezpečení telefonu iniciátora |
Použitá funkce |
Úroveň zabezpečení účastníků |
Výsledky akce |
|---|---|---|---|
|
Nezabezpečené |
Konference |
Zabezpečené |
Nezabezpečený konferenční most Nezabezpečená konference |
|
Zabezpečené |
Konference |
Alespoň jeden člen je nezabezpečený. |
Bezpečný konferenční most Nezabezpečená konference |
|
Zabezpečené |
Konference |
Zabezpečené |
Bezpečný konferenční most Zabezpečená šifrovaná konference |
|
Nezabezpečené |
Seznamte se se mnou |
Minimální úroveň zabezpečení je šifrovaná. |
Iniciátor obdrží zprávu |
|
Zabezpečené |
Seznamte se se mnou |
Minimální úroveň zabezpečení je nezabezpečená. |
Bezpečný konferenční most Konference přijímá všechny hovory. |
Bezpečná identifikace telefonního hovoru
Zabezpečený hovor je navázán, když je váš telefon i telefon na druhém konci nakonfigurován pro zabezpečené volání. Druhý telefon může být ve stejné síti Cisco IP nebo v síti mimo tuto síť IP. Zabezpečené hovory lze uskutečňovat pouze mezi dvěma telefony. Konferenční hovory by měly po nastavení mostu zabezpečené konference podporovat zabezpečené hovory.
Zabezpečený hovor se naváže pomocí tohoto postupu:
-
Uživatel zahájí hovor ze zabezpečeného telefonu (zabezpečený režim zabezpečení).
-
Telefon na obrazovce zobrazí ikonu zabezpečení
. Tato ikona označuje, že telefon je nakonfigurován pro zabezpečené hovory, ale to neznamená, že je zabezpečený i druhý připojený telefon. -
Uživatel uslyší bezpečnostní tón, pokud se hovor spojí s jiným zabezpečeným telefonem, což znamená, že oba konce konverzace jsou šifrovány a zabezpečeny. Pokud je hovor spojen s nezabezpečeným telefonem, uživatel neuslyší bezpečnostní tón.
Je podporováno zabezpečené volání mezi dvěma telefony. U chráněných telefonů nejsou některé funkce, jako například konferenční hovory, sdílené linky a mobilita poboček, k dispozici, pokud je nakonfigurováno zabezpečené volání.
Tyto zabezpečené nebo nezabezpečené indikační tóny přehrávají pouze chráněné telefony. Nechráněné telefony nikdy nepřehrávají tóny. Pokud se během hovoru změní celkový stav, změní se indikační tón a chráněný telefon přehraje příslušný tón.
Chráněný telefon přehraje tón, nebo ne, za těchto okolností:
-
Pokud je povolena možnost Přehrát zabezpečený indikační tón:
-
Když je navázáno zabezpečené multimediální spojení typu end-to-end a hovor je zabezpečený, telefon přehraje signál zabezpečeného hovoru (tři dlouhá pípnutí s pauzami).
-
Pokud je navázáno nezabezpečené end-to-end spojení a stav hovoru je nezabezpečený, telefon přehraje indikační tón nezabezpečeného spojení (šest krátkých pípnutí s krátkými pauzami).
-
Pokud je možnost Přehrát tón zabezpečené indikace zakázána, nepřehraje se žádný tón.
Zajistěte šifrování pro člun
Cisco Unified Communications Manager kontroluje stav zabezpečení telefonu při navazování konferencí a změní indikaci zabezpečení pro konferenci nebo zablokuje dokončení hovoru, aby byla zachována integrita a zabezpečení systému.
Uživatel se nemůže připojit k šifrovanému hovoru, pokud telefon, který se k němu připojuje, není nakonfigurován pro šifrování. Pokud se v tomto případě přihlášení nezdaří, na telefonu se ozve tón pro opětovné objednání (rychlé obsazení), který signalizuje, že bylo přihlášení zahájeno.
Pokud je iniciační telefon nakonfigurován pro šifrování, může se iniciátor připojit k nezabezpečenému hovoru ze šifrovaného telefonu. Po narušení komunikace systém Cisco Unified Communications Manager klasifikuje hovor jako nezabezpečený.
Pokud je iniciační telefon nakonfigurován pro šifrování, může se iniciátor připojit k šifrovanému hovoru a telefon signalizuje, že hovor je šifrovaný.
Zabezpečení WLAN
Protože všechna zařízení WLAN v dosahu mohou přijímat veškerý ostatní provoz WLAN, je zabezpečení hlasové komunikace v sítích WLAN zásadní. Aby bylo zajištěno, že vetřelci nemanipulují ani nezachycují hlasový provoz, architektura Cisco SAFE Security podporuje telefon. Více informací o zabezpečení v sítích naleznete na http://www.cisco.com/en/US/netsol/ns744/networking_solutions_program_home.html.
Řešení IP telefonie Cisco Wireless poskytuje zabezpečení bezdrátové sítě, které zabraňuje neoprávněnému přihlášení a ohrožení komunikace pomocí následujících metod ověřování, které telefon podporuje:
-
Otevřené ověřování: Jakékoli bezdrátové zařízení může v otevřeném systému požádat o ověření. Přístupový bod, který přijme požadavek, může udělit ověření libovolnému žadateli nebo pouze žadatelům, kteří se nacházejí v seznamu uživatelů. Komunikace mezi bezdrátovým zařízením a přístupovým bodem (AP) může být nešifrovaná.
-
Extensible Authentication Protocol – flexibilní ověřování pomocí zabezpečeného tunelování (EAP-FAST): Tato architektura zabezpečení klient-server šifruje transakce EAP v tunelu TLS (Transport Level Security) mezi přístupovým bodem a serverem RADIUS, jako je například Identity Services Engine (ISE).
Tunel TLS používá pro ověřování mezi klientem (telefonem) a serverem RADIUS zabezpečené přístupové údaje (PAC). Server odešle klientovi (telefonu) autorizační ID (AID), který následně vybere příslušný PAC. Klient (telefon) vrací na server RADIUS zprávu PAC-Opaque. Server dešifruje PAC pomocí primárního klíče. Oba koncové body nyní obsahují klíč PAC a je vytvořen tunel TLS. Protokol EAP-FAST podporuje automatické zřizování PAC, ale je nutné ho povolit na serveru RADIUS.
V ISE standardně platnost PAC vyprší za jeden týden. Pokud má telefon vypršelý PAC, ověřování na serveru RADIUS trvá déle, než telefon získá nový PAC. Chcete-li se vyhnout zpožděním při zřizování PAC, nastavte na serveru ISE nebo RADIUS dobu platnosti PAC na 90 dní nebo déle.
-
Ověřování protokolem Extensible Authentication Protocol-Transport Layer Security (EAP-TLS): EAP-TLS vyžaduje klientský certifikát pro ověřování a přístup k síti. Pro bezdrátový protokol EAP-TLS může být klientský certifikát MIC, LSC nebo certifikát instalovaný uživatelem.
-
Chráněný rozšiřitelný ověřovací protokol (PEAP): Schéma vzájemného ověřování mezi klientem (telefonem) a serverem RADIUS založené na hesle od společnosti Cisco. Telefon může pro ověřování v bezdrátové síti používat protokol PEAP. Jsou podporovány metody ověřování PEAP-MSCHAPV2 i PEAP-GTC.
-
Předsdílený klíč (PSK): Telefon podporuje formát ASCII. Tento formát musíte použít při nastavování WPA/WPA2/SAE Předsdílený klíč:
ASCII: řetězec znaků ASCII o délce 8 až 63 znaků (0–9, malá a velká písmena od A do Z a speciální znaky)
Příklad: GREG123567@9ZX & Z
Následující schémata ověřování používají server RADIUS ke správě ověřovacích klíčů:
-
WPA/WPA2/WPA3: Používá informace ze serveru RADIUS k vygenerování jedinečných klíčů pro ověřování. Protože tyto klíče jsou generovány na centralizovaném serveru RADIUS, WPA2/WPA3 poskytuje větší zabezpečení než předsdílené klíče WPA, které jsou uloženy v přístupovém bodě a telefonu.
-
Rychlý a bezpečný roaming: Používá informace ze serveru RADIUS a serveru bezdrátové domény (WDS) ke správě a ověřování klíčů. WDS vytváří mezipaměť bezpečnostních přihlašovacích údajů pro klientská zařízení s povoleným FT pro rychlé a bezpečné opětovné ověření. Stolní telefony Cisco 9861 a 9871 a videotelefon Cisco 8875 podporují standard 802.11r (FT). Podporováno je bezdrátové připojení i připojení přes DS, což umožňuje rychlý a bezpečný roaming. Důrazně však doporučujeme používat bezdrátovou metodu 802.11r (FT).
S WPA/WPA2/WPA3, Šifrovací klíče se nezadávají v telefonu, ale automaticky se odvozují mezi přístupovým bodem a telefonem. Uživatelské jméno a heslo EAP, které se používají k ověřování, však musí být zadáno v každém telefonu.
Pro zajištění bezpečnosti hlasového provozu telefon podporuje šifrování TKIP a AES. Pokud se tyto mechanismy používají k šifrování, šifrují se jak signální pakety SIP, tak hlasové pakety protokolu RTP (Real-Time Transport Protocol) mezi přístupovým bodem a telefonem.
- TKIP
-
WPA používá šifrování TKIP, které má oproti WEP několik vylepšení. TKIP poskytuje šifrování klíčů pro jednotlivé pakety a delší inicializační vektory (IV), které posilují šifrování. Kontrola integrity zpráv (MIC) navíc zajišťuje, že šifrované pakety nejsou pozměněny. TKIP odstraňuje předvídatelnost WEP, která pomáhá vetřelcům dešifrovat klíč WEP.
- AES
-
Šifrovací metoda používaná pro WPA2/WPA3 ověřování. Tento národní standard pro šifrování používá symetrický algoritmus, který má stejný klíč pro šifrování i dešifrování. AES používá šifrování Cipher Blocking Chain (CBC) o velikosti 128 bitů, které podporuje minimálně velikosti klíčů 128 bitů, 192 bitů a 256 bitů. Telefon podporuje klíč o délce 256 bitů.
Stolní telefony Cisco 9861 a 9871 a videotelefon Cisco 8875 nepodporují protokol Cisco Key Integrity Protocol (CKIP) s rozhraním CMIC.
V rámci bezdrátové lokální sítě LAN jsou nastavena schémata ověřování a šifrování. VLAN jsou konfigurovány v síti a na přístupových bodech a specifikují různé kombinace ověřování a šifrování. SSID se přidružuje k VLAN a konkrétnímu schématu ověřování a šifrování. Aby se bezdrátová klientská zařízení úspěšně ověřovala, musíte nakonfigurovat stejná SSID s jejich ověřovacími a šifrovacími schématy na přístupových bodech a v telefonu.
Některá ověřovací schémata vyžadují specifické typy šifrování.
- Pokud používáte předsdílený klíč WPA, předsdílený klíč WPA2 nebo SAE, musí být předsdílený klíč v telefonu staticky nastaven. Tyto klíče se musí shodovat s klíči na přístupovém bodě.
-
Telefon podporuje automatické vyjednávání EAP pro FAST nebo PEAP, ale ne pro TLS. Pro režim EAP-TLS jej musíte zadat.
Schémata ověřování a šifrování v následující tabulce ukazují možnosti konfigurace sítě pro telefon, které odpovídají konfiguraci přístupového bodu.
| Typ FSR | Ověření | Správa klíčů | Šifrování | Chráněný rámec pro správu (PMF) |
|---|---|---|---|---|
| 802.11r (FT) | PSK |
WPA-PSK WPA-PSK-SHA256 FT-PSK | AES | Ne |
| 802.11r (FT) | WPA3 |
SAE FT-SAE | AES | Ano |
| 802.11r (FT) | EAP-TLS |
WPA-EAP FT-EAP | AES | Ne |
| 802.11r (FT) | EAP-TLS (WPA3) |
WPA-EAP-SHA256 FT-EAP | AES | Ano |
| 802.11r (FT) | EAP-FAST |
WPA-EAP FT-EAP | AES | Ne |
| 802.11r (FT) | EAP-FAST (WPA3) |
WPA-EAP-SHA256 FT-EAP | AES | Ano |
| 802.11r (FT) | EAP-PEAP |
WPA-EAP FT-EAP | AES | Ne |
| 802.11r (FT) | EAP-PEAP (WPA3) |
WPA-EAP-SHA256 FT-EAP | AES | Ano |
Konfigurace profilu bezdrátové sítě LAN
Profil bezdrátové sítě můžete spravovat konfigurací přihlašovacích údajů, frekvenčního pásma, metody ověřování atd.
Před konfigurací profilu WLAN mějte na paměti následující poznámky:
- Uživatelské jméno a heslo
Pokud vaše síť používá pro ověřování uživatelů protokoly EAP-FAST a PEAP, musíte nakonfigurovat uživatelské jméno i heslo, pokud je to vyžadováno, na serveru RADIUS (Remote Authentication Dial-In User Service) i na telefonu.
- Přihlašovací údaje, které zadáte do profilu bezdrátové sítě LAN, musí být shodné s přihlašovacími údaji, které jste nakonfigurovali na serveru RADIUS.
Pokud ve vaší síti používáte domény, musíte zadat uživatelské jméno s názvem domény ve formátu:
domain\username.
-
Následující akce mohou vést k vymazání stávajícího hesla k Wi-Fi:
- Zadání neplatného uživatelského jména nebo hesla
- Instalace neplatné nebo vypršené kořenové certifikační autority, pokud je typ EAP nastaven na PEAP-MSCHAPV2 nebo PEAP-GTC
- Zakázání používaného typu EAP na serveru RADIUS před přepnutím telefonu na nový typ EAP
- Chcete-li změnit typ EAP, nejprve se ujistěte, že jste nový typ EAP povolili na serveru RADIUS, a poté přepněte telefon na typ EAP. Jakmile všechny telefony přejdou na nový typ EAP, můžete v případě potřeby předchozí typ EAP deaktivovat.
| 1 |
V aplikaci Cisco Unified Communications Manager Administration vyberte . |
| 2 |
Vyberte síťový profil, který chcete konfigurovat. |
| 3 |
Nastavte parametry. |
| 4 |
Klikněte na možnost Uložit. |
Konfigurace parametrů SCEP
Simple Certificate Enrollment Protocol (SCEP) je standard pro automatické zřizování a obnovování certifikátů. Server SCEP dokáže automaticky spravovat vaše uživatelské a serverové certifikáty.
Na webové stránce telefonu musíte nakonfigurovat následující parametry SCEP
-
IP adresa RA
-
Otisk SHA-1 nebo SHA-256 kořenového certifikátu certifikační autority pro server SCEP
Registrační autorita Cisco IOS (RA) slouží jako proxy pro server SCEP. Klient SCEP v telefonu používá parametry stažené z aplikace Cisco Unified Communication Manager. Po konfiguraci parametrů telefon odešle požadavek SCEP getcs do RA a kořenový certifikát CA je ověřen pomocí definovaného otisku prstu.
Než začnete
Na serveru SCEP nakonfigurujte registračního agenta SCEP (RA) na:
- Funguje jako bod důvěryhodnosti PKI
- Působí jako PKI RA
- Provést ověřování zařízení pomocí serveru RADIUS
Další informace naleznete v dokumentaci k serveru SCEP.
| 1 |
V administraci Cisco Unified Communications Manager vyberte . |
| 2 |
Lokalizujte telefon. |
| 3 |
Přejděte do oblasti Rozvržení konfigurace specifické pro produkt. |
| 4 |
Zadejte IP adresu nebo název hostitele RA do pole WLAN SCEP Server a poté zaškrtněte políčko pro aktivaci parametru SCEP. |
| 5 |
Zadejte otisk SHA-1 nebo SHA-256 kořenového certifikátu CA do pole Otisk kořenového certifikátu WLAN (SHA256 nebo SHA1) a poté zaškrtnutím políčka aktivujte parametr SCEP QED. |
| 6 |
Klepněte na příkaz Uložit. |
| 7 |
Vyberte Použít konfiguraci. |
Nastavení podporovaných verzí TLS
Můžete nastavit minimální verzi TLS požadovanou pro klienta a server.
Ve výchozím nastavení je minimální verze TLS serveru i klienta 1.2. Toto nastavení má vliv na následující funkce:
- HTTPS připojení k webu
- Zaškolení pro místní telefon
- Zaškolení pro mobilní a vzdálený přístup (MRA)
- HTTPS služby, jako například adresářové služby
- Zabezpečení transportní vrstvy datagramů (DTLS)
- Entita přístupu k portu (PAE)
- Protokol rozšiřitelného ověřování – zabezpečení transportní vrstvy (EAP-TLS)
Další informace o kompatibilitě TLS 1.3 pro IP telefony Cisco naleznete v článku Matice kompatibility TLS 1.3 pro produkty Cisco Collaboration.
| 1 |
Přihlaste se do administrace Cisco Unified Communications Manager jako správce. |
| 2 |
Přejděte do jednoho z následujících oken:
|
| 3 |
Nastavte pole Minimální verze klienta TLS : Možnost „TLS 1.3“ je k dispozici u modelu Cisco Unified CM 15SU2 nebo novějšího.
|
| 4 |
Nastavte pole Minimální verze serveru TLS :
Od verze PhoneOS 3.2 se nastavení pole „Zakázat TLS 1.0 a TLS 1.1 pro webový přístup“ na telefonech neprojeví. |
| 5 |
Klikněte na možnost Uložit. |
| 6 |
Klikněte na Použít konfiguraci. |
| 7 |
Restartujte telefony. |
Zaručené služby SIP
Assured Services SIP (AS-SIP) je soubor funkcí a protokolů, které nabízejí vysoce zabezpečený tok hovorů pro IP telefony Cisco a telefony třetích stran. Následující funkce jsou souhrnně označovány jako AS-SIP:
- Víceúrovňová priorita a preempce (MLPP)
- Kódový bod diferencovaných služeb (DSCP)
- Zabezpečení transportní vrstvy (TLS) a protokol zabezpečeného přenosu v reálném čase (SRTP)
- Internetový protokol verze 6 (IPv6)
AS-SIP se často používá s víceúrovňovou prioritou a preempcí (MLPP) k upřednostnění hovorů v případě nouze. S MLPP přiřazujete odchozím hovorům úroveň priority, od úrovně 1 (nízká) do úrovně 5 (vysoká). Když přijmete hovor, na telefonu se zobrazí ikona úrovně priority, která ukazuje prioritu hovoru.
Chcete-li nakonfigurovat AS-SIP, proveďte v aplikaci Cisco Unified Communications Manager následující úkoly:
- Konfigurace uživatele s ověřováním pomocí funkce Digest – Nakonfigurujte koncového uživatele tak, aby pro požadavky SIP používal ověřování pomocí funkce Digest.
- Konfigurace zabezpečeného portu SIP telefonu – Cisco Unified Communications Manager používá tento port k naslouchání SIP telefonům a registracím SIP linek přes TLS.
- Restartujte služby – Po konfiguraci zabezpečeného portu restartujte služby Cisco Unified Communications Manager a Cisco CTL Provider. Konfigurace profilu SIP pro AS-SIP – Nakonfigurujte profil SIP s nastavením SIP pro koncové body AS-SIP a pro vaše SIP trunkové linky. Parametry specifické pro telefon se nestahují do telefonu AS-SIP třetí strany. Používá je pouze Cisco Unified Manager. Telefony třetích stran musí lokálně nakonfigurovat stejná nastavení.
- Konfigurace profilu zabezpečení telefonu pro AS-SIP – Profil zabezpečení telefonu můžete použít k přiřazení nastavení zabezpečení, jako je TLS, SRTP a ověřování pomocí Digest.
- Konfigurace koncového bodu AS-SIP – Nakonfigurujte telefon Cisco IP nebo koncový bod třetí strany s podporou AS-SIP.
- Přiřadit zařízení koncovému uživateli – Přiřadí koncový bod k uživateli.
- Konfigurace bezpečnostního profilu SIP Trunk pro AS-SIP – Bezpečnostní profil SIP Trunk můžete použít k přiřazení bezpečnostních funkcí, jako je TLS nebo ověřování Digest, k SIP Trunk.
- Konfigurace SIP trunku pro AS-SIP – Konfigurace SIP trunku s podporou AS-SIP.
- Konfigurace funkcí AS-SIP – Nakonfigurujte další funkce AS-SIP, jako jsou MLPP, TLS, V.150 a IPv6.
Podrobné informace o konfiguraci AS-SIP naleznete v kapitole „Konfigurace koncových bodů AS-SIP“ v Průvodci konfigurací funkcí pro Cisco Unified Communications Manager.
Víceúrovňová priorita a preempce
Víceúrovňová priorita a preempce (MLPP) umožňuje upřednostňovat hovory v nouzových situacích nebo jiných krizových situacích. Odchozím hovorům přiřadíte prioritu v rozsahu od 1 do 5. U příchozích hovorů se zobrazuje ikona a priorita hovoru. Ověření uživatelé mohou předcházet hovorům buď na cílové stanice, nebo prostřednictvím plně předplacených TDM linek.
Tato schopnost zajišťuje vysoce postaveným pracovníkům komunikaci s klíčovými organizacemi a personálem.
Pokud je volané číslo manipulováno translation/route vzor, který je nakonfigurován v Unified CM, může iniciátor volání MLPP také vidět speciální ikonu MLPP a úroveň priority na obrazovce telefonu a slyšet tón zpětného vyzvánění. Tohoto chování je dosaženo po vydání PhoneOS 3.4.
Funkce MLPP pro telefony s PhoneOS vyžaduje Unified CM verze 15SU3 nebo novější.
Konfigurace MLPP na Unified CM
Chcete-li funkci nakonfigurovat, proveďte následující:
- Konfigurace domén a seznamů domén.
- V aplikaci Cisco Unified CM Administration vyberte , přidat nové domény MLPP.
- Vyberte , přidejte registrované jmenné prostory, jako například „drsn“, „dsn“, „cuc“, „uc“, „q735“. Pak vyberte jeden název domény, který bude výchozí.
- Vyberte , přidat seznamy jmenných prostorů.
- Nakonfigurujte profil SIP.
- Vyberte , přidejte nový profil SIP.
- Zaškrtněte políčko Autorizace uživatele MLPP, pokud chcete, aby telefon pro hovory MLPP vyžadoval přihlašovací údaje uživatele.
- Vyberte nakonfigurovaný jmenný prostor priority zdroje z Jmenný prostor priority zdroje.
- Vyberte nakonfigurovaný seznam jmenných prostorů z Seznam jmenných prostorů s prioritou zdrojů.
- Nakonfigurujte telefon.
- Vyberte , aktualizovat nebo přidat telefon.
- Vyberte nakonfigurovaný profil SIP z nabídky Profil SIP.
- V části MLPP a informace o důvěrné úrovni přístupunakonfigurujte parametry Doména MLPP, Indikace MLPPa Preempce MLPP.
- Nakonfigurujte telefonní číslo.
- Vyberte , přidat nebo aktualizovat linku.
- V části Nastavení alternativní strany a důvěrné úrovně přístupu MLPPnakonfigurujte parametry Cíl (Destination), Prostor pro vyhledávání volajícího MLPPa Doba trvání vyzvánění při odpovědi MLPP (sekundy).
- V sekci Vícenásobné Call/Call Nastavení čekání, nakonfigurujte parametr Spouštěč zaneprázdněného stavu.
- Nakonfigurujte koncového uživatele.
- Vyberte , přidejte nového.
- Kliknutím na Přidružení zařízení přidružíte uživatele ke konfigurovanému telefonu.
- V části Víceúrovňová priorita a preempční autorizacenakonfigurujte parametry.
- Další parametry pro MLPP můžete nakonfigurovat dle vašich aktuálních požadavků.
- Vyberte . Nakonfigurujte parametry v části Parametry pro celý cluster (funkce - Víceúrovňová priorita a preempce).
- Vyberte . Nakonfigurujte DSCP pro prioritní volání v sekci Parametry celého clusteru (systém - QOS).
- Vyberte . Nakonfigurujte mapování priorit MLPP na priority SRVP v části Parametry celého clusteru (Systém - RSVP).
- Konfigurace vzorů routeru z .
- Konfigurace pilotních příkazů Hunt z .
- Konfigurace vzorů překladu z .
- Konfigurace bran, trunků, výchozího profilu zařízení, profilu uživatelského zařízení a společné konfigurace zařízení pro MLPP.
MLPP se často používá s protokolem Assured Services SIP (AS-SIP). Podrobné informace o konfiguraci MLPP naleznete v kapitole Konfigurace víceúrovňové priority a preempce v Průvodci konfigurací funkcí pro Cisco Unified Communications Manager.
Nastavení FAC a CMC
Pokud jsou v telefonu nakonfigurovány kódy vynucené autorizace (FAC) nebo kódy pro klientské záležitosti (CMC), případně obojí, musí uživatelé pro vytočení čísla zadat požadovaná hesla.
Další informace o nastavení FAC a CMC v aplikaci Cisco Unified Communications Manager naleznete v kapitole „Kódy pro klienty a vynucené autorizační kódy“ v Průvodci konfigurací funkcí pro Cisco Unified Communications Manager, verze 12.5(1) nebo novější.
Konfigurace VPN
Funkce Cisco VPN vám pomáhá chránit zabezpečení sítě a zároveň uživatelům poskytuje bezpečný a spolehlivý způsob připojení k vaší firemní síti. Tuto funkci použijte, když:
- Telefon se nachází mimo důvěryhodnou síť
- Síťový provoz mezi telefonem a aplikací Cisco Unified Communications Manager prochází nedůvěryhodnou sítí.
U VPN existují tři běžné přístupy k ověřování klientů:
- Digitální certifikáty
- Hesla
- Uživatelské jméno a heslo
Každá metoda má své výhody. Pokud to ale vaše firemní bezpečnostní zásady umožňují, doporučujeme přístup založený na certifikátech, protože certifikáty umožňují bezproblémové přihlášení bez jakéhokoli zásahu uživatele. Podporovány jsou certifikáty LSC i MIC.
Chcete-li nakonfigurovat kteroukoli z funkcí VPN, nejprve zřiďte zařízení lokálně a poté jej můžete nasadit mimo síť.
Další informace o ověřování certifikátů a práci s VPN sítí naleznete v článku Konfigurace telefonu AnyConnect VPN s ověřováním certifikátů na ASA.
V případě hesla nebo uživatelského jména a hesla je uživatel vyzván k zadání přihlašovacích údajů. Nastavte přihlašovací údaje uživatele v souladu s bezpečnostními zásadami vaší společnosti. Můžete také nakonfigurovat nastavení Povolit trvalost hesla tak, aby se uživatelské heslo ukládalo do telefonu. Uživatelské heslo je uloženo, dokud nedojde k neúspěšnému pokusu o přihlášení, dokud uživatel heslo ručně nevymaže, nebo dokud se telefon neresetuje či nevypne.
Dalším užitečným nástrojem je nastavení Povolit automatickou detekci sítě. Pokud toto políčko zaškrtnete, VPN klient se spustí pouze tehdy, když zjistí, že se nachází mimo podnikovou síť. Toto nastavení je ve výchozím nastavení zakázáno.
Váš telefon Cisco podporuje jako typ klienta Cisco SVC IPPhone Client v1.0.
Další informace o konfiguraci VPN na Unified CM naleznete v Průvodci konfigurací funkcí pro Cisco Unified Communications Manager.
Funkce Cisco VPN používá protokol SSL (Secure Sockets Layer) k zachování zabezpečení sítě.
.