- Hjem
- /
- Artikel
Denne hjælpeartikel gælder for Cisco Desk Phone 9800-serien og Cisco Video Phone 8875, der er registreret til Cisco Unified Communications Manager.
Du kan aktivere Cisco Unified Communications Manager til at fungere i et forbedret sikkerhedsmiljø. Med disse forbedringer opererer dit telefonnetværk under en række strenge sikkerheds- og risikostyringskontroller for at beskytte dig og dine brugere.
Det forbedrede sikkerhedsmiljø omfatter følgende funktioner:
-
Godkendelse af kontaktsøgning (kun for Brugerdefinerede mapper )
-
TCP som standardprotokol til fjernrevisionslogning
-
FIPS-tilstand
-
En forbedret politik for legitimationsoplysninger
-
Understøttelse af SHA-2-familien af hashes til digitale signaturer
-
Understøttelse af en RSA-nøglestørrelse på 512 bit og 4096 bit
Med Cisco Unified Communications Manager version 14.0 og Cisco Video Phone firmwareudgivelse 2.1 og nyere understøtter telefonerne SIP OAuth-godkendelse.
OAuth understøttes af Proxy Trivial File Transfer Protocol (TFTP) med Cisco Unified Communications Manager version 14.0(1)SU1 eller nyere. Proxy TFTP og OAuth til Proxy TFTP understøttes ikke på Mobile Remote Access (MRA).
For yderligere oplysninger om sikkerhed, se følgende:
-
Systemkonfigurationsvejledning til Cisco Unified Communications Manager, version 14.0(1) eller nyere ( https://www.cisco.com/c/en/us/support/unified-communications/unified-communications-manager-callmanager/products-installation-and-configuration-guides-list.html).
-
Sikkerhedsvejledning til Cisco Unified Communications Manager ( https://www.cisco.com/c/en/us/support/unified-communications/unified-communications-manager-callmanager/products-maintenance-guides-list.html)
Understøttede sikkerhedsfunktioner
Sikkerhedsfunktioner beskytter mod trusler, herunder trusler mod telefonens identitet og data. Disse funktioner etablerer og vedligeholder godkendte kommunikationsstrømme mellem telefonen og Cisco Unified Communications Manager-serveren og sikrer, at telefonen kun bruger digitalt signerede filer.
Cisco Unified Communications Manager version 8.5(1) og nyere inkluderer Sikkerhed som standard, som giver følgende sikkerhedsfunktioner til Cisco IP-telefoner uden at køre CTL-klienten:
-
Underskrivning af telefonkonfigurationsfilerne
-
Kryptering af telefonkonfigurationsfiler
-
HTTPS med Tomcat og andre webtjenester
Sikker signalering og mediefunktioner kræver stadig, at du kører CTL-klienten og bruger hardware-eTokens.
Implementering af sikkerhed i Cisco Unified Communications Manager-systemet forhindrer identitetstyveri af telefonen og Cisco Unified Communications Manager-serveren, forhindrer datamanipulation og forhindrer manipulation af opkaldssignalering og mediestreams.
For at afbøde disse trusler etablerer og vedligeholder Cisco IP-telefoninetværket sikre (krypterede) kommunikationsstrømme mellem en telefon og serveren, signerer filer digitalt, før de overføres til en telefon, og krypterer mediestrømme og opkaldssignalering mellem Cisco IP-telefoner.
Et lokalt signifikant certifikat (LSC) installeres på telefoner, når du har udført de nødvendige opgaver, der er knyttet til certifikatmyndighedens proxyfunktion (CAPF). Du kan bruge Cisco Unified Communications Manager Administration til at konfigurere en LSC, som beskrevet i sikkerhedsvejledningen til Cisco Unified Communications Manager. Alternativt kan du starte installationen af en LSC fra menuen Sikkerhedsindstillinger på telefonen. Denne menu giver dig også mulighed for at opdatere eller fjerne en LSC.
Fra PhoneOS 3.2-udgivelsen kan et LSC bruges som brugercertifikat til EAP-TLS med WLAN-godkendelse.
Telefonerne bruger telefonens sikkerhedsprofil, som definerer, om enheden er usikker eller sikker. Du kan finde oplysninger om, hvordan du anvender sikkerhedsprofilen på telefonen, i dokumentationen til din specifikke Cisco Unified Communications Manager-version.
Hvis du konfigurerer sikkerhedsrelaterede indstillinger i Cisco Unified Communications Manager Administration, indeholder telefonens konfigurationsfil følsomme oplysninger. For at sikre en konfigurationsfils fortrolighed skal du konfigurere den til kryptering. Du kan finde flere oplysninger i dokumentationen til din specifikke Cisco Unified Communications Manager-version.
Telefonen overholder Federal Information Processing Standard (FIPS). For at FIPS-tilstanden fungerer korrekt, kræver den en nøglestørrelse på 2048 bit eller mere. Hvis certifikatet er mindre end 2048 bit, registreres telefonen ikke hos Cisco Unified Communications Manager, og Phone failed to register. Cert key size is not FIPS compliant vises på telefonen.
Hvis telefonen har en LSC, skal du opdatere LSC-nøglestørrelsen til 2048 bit eller mere, før du aktiverer FIPS.
Følgende tabel giver en oversigt over de sikkerhedsfunktioner, som telefonerne understøtter. Du kan finde flere oplysninger i dokumentationen til din specifikke Cisco Unified Communications Manager-version.
For at se sikkerhedstilstanden skal du trykke på Indstillinger
og navigere til .
|
Funktion |
Beskrivelse |
|---|---|
|
Billedgodkendelse |
Signerede binære filer forhindrer manipulation med firmwarebilledet, før billedet indlæses på en telefon. Hvis der manipuleres med billedet, mislykkes godkendelsesprocessen på telefonen, og det nye billede afvises. |
|
Installation af kundesitecertifikat |
Hver Cisco IP-telefon kræver et unikt certifikat til enhedsgodkendelse. Telefoner inkluderer et fabrikationsinstalleret certifikat (MIC), men for ekstra sikkerhed kan du angive certifikatinstallation i Cisco Unified Communications Manager Administration ved hjælp af certifikatmyndighedsproxyfunktionen (CAPF). Alternativt kan du installere et lokalt signifikant certifikat (LSC) fra menuen Sikkerhedskonfiguration på telefonen. |
|
Enhedsgodkendelse |
Opstår mellem Cisco Unified Communications Manager-serveren og telefonen, når hver enhed accepterer den anden enheds certifikat. Bestemmer, om der skal oprettes en sikker forbindelse mellem telefonen og en Cisco Unified Communications Manager, og opretter om nødvendigt en sikker signalvej mellem enhederne ved hjælp af TLS-protokollen. Cisco Unified Communications Manager registrerer ikke telefoner, medmindre de kan godkendes. |
|
Filgodkendelse |
Validerer digitalt signerede filer, som telefonen downloader. Telefonen validerer signaturen for at sikre, at der ikke er sket manipulation med filen efter filoprettelsen. Filer, der ikke godkendes, skrives ikke til telefonens flashhukommelse. Telefonen afviser sådanne filer uden yderligere behandling. |
|
Filkryptering |
Kryptering forhindrer, at følsomme oplysninger afsløres, mens filen er under overførsel til telefonen. Derudover validerer telefonen signaturen for at sikre, at der ikke er sket manipulation med filen efter filoprettelsen. Filer, der ikke godkendes, skrives ikke til telefonens flashhukommelse. Telefonen afviser sådanne filer uden yderligere behandling. |
|
Signaleringsgodkendelse |
Bruger TLS-protokollen til at validere, at der ikke er forekommet manipulation af signalpakker under transmissionen. |
|
Produktionsinstalleret certifikat |
Hver Cisco IP-telefon indeholder et unikt fabrikationsinstalleret certifikat (MIC), der bruges til enhedsgodkendelse. MIC'en giver et permanent unikt identitetsbevis for telefonen og giver Cisco Unified Communications Manager mulighed for at godkende telefonen. |
|
Mediekryptering |
Bruger SRTP til at sikre, at mediestreams mellem understøttede enheder er sikre, og at kun den tilsigtede enhed modtager og læser dataene. Omfatter oprettelse af et primært nøglepar til enhederne, levering af nøglerne til enhederne og sikring af leveringen af nøglerne, mens nøglerne er under transport. |
|
CAPF (Certificate Authority Proxy Function) |
Implementerer dele af certifikatgenereringsproceduren, der er for behandlingskrævende for telefonen, og interagerer med telefonen for nøglegenerering og certifikatinstallation. CAPF kan konfigureres til at anmode om certifikater fra kundespecificerede certifikatmyndigheder på telefonens vegne, eller den kan konfigureres til at generere certifikater lokalt. Både EC (Elliptical Curve) og RSA-nøgletyper understøttes. For at bruge EC-nøglen skal du sørge for, at parameteren "Support til avancerede krypteringsalgoritmer til endepunkter" (fra ) er aktiveret. For yderligere information om CAPF og relaterede konfigurationer, se følgende dokumenter: |
|
Sikkerhedsprofil |
Definerer, om telefonen er usikker, godkendt, krypteret eller beskyttet. Andre poster i denne tabel beskriver sikkerhedsfunktioner. |
|
Krypterede konfigurationsfiler |
Giver dig mulighed for at sikre fortroligheden af telefonens konfigurationsfiler. |
|
Valgfri deaktivering af webserver for en telefon |
Af sikkerhedsmæssige årsager kan du forhindre adgang til websiderne for en telefon (som viser forskellige driftsstatistikker for telefonen) og selvbetjeningsportalen. |
|
Telefonhærdning |
Yderligere sikkerhedsindstillinger, som du styrer fra Cisco Unified Communications Manager Administration:
|
|
802.1X-godkendelse |
Cisco IP-telefonen kan bruge 802.1X-godkendelse til at anmode om og få adgang til netværket. Se 802.1X-godkendelse for yderligere information. |
|
Sikker SIP-failover til SRST |
Når du har konfigureret en SRST-reference (Survivable Remote Site Telephony) til sikkerhed og derefter nulstillet de afhængige enheder i Cisco Unified Communications Manager Administration, tilføjer TFTP-serveren SRST-certifikatet til telefonens cnf.xml-fil og sender filen til telefonen. En sikker telefon bruger derefter en TLS-forbindelse til at interagere med den SRST-aktiverede router. |
|
Signaleringskryptering |
Sikrer, at alle SIP-signalmeddelelser, der sendes mellem enheden og Cisco Unified Communications Manager-serveren, er krypterede. |
|
Alarm til opdatering af tillidsliste |
Når tillidslisten opdateres på telefonen, modtager Cisco Unified Communications Manager en alarm, der angiver, om opdateringen er gennemført eller mislykket. Se følgende tabel for yderligere oplysninger. |
|
AES 256-kryptering |
Når telefonerne er tilsluttet Cisco Unified Communications Manager version 10.5(2) og nyere, understøtter de AES 256-kryptering til TLS og SIP til signalering og mediekryptering. Dette gør det muligt for telefoner at starte og understøtte TLS 1.2-forbindelser ved hjælp af AES-256-baserede krypteringer, der overholder SHA-2-standarder (Secure Hash Algorithm) og er kompatible med Federal Information Processing Standards (FIPS). Cifferne omfatter:
Du kan finde flere oplysninger i dokumentationen til Cisco Unified Communications Manager. |
|
ECDSA-certifikater (Elliptic Curve Digital Signature Algorithm) |
Som en del af Common Criteria (CC)-certificeringen tilføjede Cisco Unified Communications Manager ECDSA-certifikater i version 11.0. Dette påvirker alle Voice Operating System (VOS)-produkter, der kører CUCM 11.5 og nyere versioner. |
|
Multiserver (SAN) Tomcat-certifikat med Cisco UCM | Telefonen understøtter Cisco UCM med konfigurerede Multi-server (SAN) Tomcat-certifikater. Den korrekte TFTP-serveradresse kan findes i telefonens ITL-fil til registrering af telefonen. For yderligere information om funktionen, se følgende: |
Følgende tabel indeholder alarmmeddelelser og betydning for opdatering af tillidslisten. Du kan finde flere oplysninger i dokumentationen til Cisco Unified Communications Manager.
| Kode og besked | Beskrivelse |
|---|---|
|
1 - TL_SUCCES |
Modtaget ny CTL and/or ITL |
|
2 - CTL_INITIALER_SUCCES |
Modtaget ny CTL, ingen eksisterende TL |
|
3 - ITL_INITIALER_SUCCES |
Modtaget ny ITL, ingen eksisterende TL |
|
4 - TL_INITIALER_SUCCES |
Modtaget ny CTL og ITL, ingen eksisterende TL |
|
5 - TL_MISSLYKKET_GAMMEL_CTL |
Opdatering til ny CTL mislykkedes, men har tidligere TL |
|
6 - TL_MISSLYKKET_NEJ_TL |
Opdatering til ny TL mislykkedes, og har ingen gammel TL |
|
7 - TL_MISSLYKKEDE |
Generisk fejl |
|
8 - TL_MISSLYKKET_GAMMEL_ITL |
Opdatering til ny ITL mislykkedes, men har tidligere TL |
|
9 - TL_MISSLYKKET_GAMMEL_TL |
Opdatering til ny TL mislykkedes, men har tidligere TL |
Menuen Sikkerhedsopsætning indeholder oplysninger om forskellige sikkerhedsindstillinger. Menuen giver også adgang til menuen Tillidsliste og angiver, om CTL- eller ITL-filen er installeret på telefonen.
Følgende tabel beskriver mulighederne i menuen Sikkerhedsopsætning.
|
Valgmulighed |
Beskrivelse |
At ændre |
|---|---|---|
|
Sikkerhedstilstand |
Viser den sikkerhedstilstand, der er indstillet for telefonen. |
Fra Cisco Unified Communications Manager Administration skal du vælge . Indstillingen vises i delen Protokolspecifikke oplysninger i vinduet Telefonkonfiguration. |
|
LSC |
Angiver, om et lokalt signifikant certifikat, der bruges til sikkerhedsfunktioner, er installeret på telefonen (Installeret) eller ikke er installeret på telefonen (Ikke installeret). |
Du kan finde oplysninger om, hvordan du administrerer LSC'en for din telefon, i dokumentationen til din specifikke Cisco Unified Communications Manager-version. |
Opret et lokalt signifikant certifikat (LSC)
Denne opgave gælder for opsætning af en LSC med autentificeringsstrengmetoden.
Før du begynder
Sørg for, at de relevante sikkerhedskonfigurationer for Cisco Unified Communications Manager og CAPF (Certificate Authority Proxy Function) er fuldført:
-
CTL- eller ITL-filen har et CAPF-certifikat.
-
I Cisco Unified Communications Operating System Administration skal du kontrollere, at CAPF-certifikatet er installeret.
-
CAPF kører og er konfigureret.
Du kan finde flere oplysninger om disse indstillinger i dokumentationen til din specifikke Cisco Unified Communications Manager-version.
| 1 |
Hent den CAPF-godkendelseskode, der blev angivet, da CAPF blev konfigureret. |
| 2 |
Tryk på Indstillinger |
| 3 |
Hvis du bliver bedt om det, skal du indtaste adgangskoden for at få adgang til menuen Indstillinger. Du kan få adgangskoden fra din administrator. |
| 4 |
Naviger til . Du kan styre adgangen til menuen Indstillinger ved hjælp af feltet Indstillingsadgang i Cisco Unified Communications Manager Administration. |
| 5 |
Indtast godkendelsesstrengen, og vælg Send. Telefonen begynder at installere, opdatere eller fjerne LSC'en, afhængigt af hvordan CAPF'en er konfigureret. Når proceduren er fuldført, vises Installeret eller Ikke installeret på telefonen. Installation, opdatering eller fjernelse af LSC kan tage lang tid at fuldføre. Når telefonens installationsprocedure er vellykket, vises meddelelsen |
Aktivér FIPS-tilstand
| 1 |
I Cisco Unified Communications Manager Administration skal du vælge og find telefonen. |
| 2 |
Naviger til området Produktspecifik konfiguration. |
| 3 |
Indstil feltet FIPS-tilstand til Aktiveret. |
| 4 |
Vælg Gem. |
| 5 |
Vælg Anvend konfiguration. |
| 6 |
Genstart telefonen. |
Sluk for højttalertelefon, headset og håndsæt på en telefon
Du har mulighed for permanent at slukke for højttalertelefonen, headsettet og håndsættet på en telefon for din bruger.
| 1 |
I Cisco Unified Communications Manager Administration skal du vælge og find telefonen. |
| 2 |
Naviger til området Produktspecifik konfiguration. |
| 3 |
Markér et eller flere af følgende afkrydsningsfelter for at deaktivere telefonens funktioner:
Som standard er disse afkrydsningsfelter ikke markeret. |
| 4 |
Vælg Gem. |
| 5 |
Vælg Anvend konfiguration. |
802.1X-godkendelse
Cisco IP-telefoner understøtter 802.1X-godkendelse.
Cisco IP-telefoner og Cisco Catalyst-switche bruger traditionelt Cisco Discovery Protocol (CDP) til at identificere hinanden og bestemme parametre som VLAN-allokering og inline-strømkrav. CDP identificerer ikke lokalt tilsluttede arbejdsstationer. Cisco IP-telefoner har en EAPOL-passthrough-mekanisme. Denne mekanisme gør det muligt for en arbejdsstation, der er tilsluttet Cisco IP-telefonen, at sende EAPOL-meddelelser til 802.1X-godkendelsen på LAN-switchen. Pass-through-mekanismen sikrer, at IP-telefonen ikke fungerer som LAN-switch til at godkende et dataslutpunkt, før den får adgang til netværket.
Cisco IP-telefoner tilbyder også en proxy EAPOL-logoff-mekanisme. Hvis den lokalt tilsluttede pc afbryder forbindelsen til IP-telefonen, registrerer LAN-switchen ikke, at den fysiske forbindelse fejler, fordi forbindelsen mellem LAN-switchen og IP-telefonen opretholdes. For at undgå at kompromittere netværkets integritet sender IP-telefonen en EAPOL-Logoff-meddelelse til switchen på vegne af downstream-pc'en, hvilket udløser, at LAN-switchen rydder godkendelsesposten for downstream-pc'en.
Understøttelse af 802.1X-godkendelse kræver flere komponenter:
-
Cisco IP-telefon: Telefonen initierer anmodningen om at få adgang til netværket. Cisco IP-telefoner indeholder en 802.1X-supplikant. Denne supplikant giver netværksadministratorer mulighed for at kontrollere IP-telefoners forbindelse til LAN-switchportene. Den nuværende version af telefonens 802.1X-supplikant bruger EAP-FAST- og EAP-TLS-indstillingerne til netværksgodkendelse.
-
Godkendelsesserver: Både godkendelsesserveren og switchen skal konfigureres med en delt hemmelighed, der godkender telefonen.
-
Skifte: Switchen skal understøtte 802.1X, så den kan fungere som autentificeringsenhed og sende beskeder mellem telefonen og godkendelsesserveren. Når udvekslingen er afsluttet, giver eller nægter switchen telefonen adgang til netværket.
Du skal udføre følgende handlinger for at konfigurere 802.1X.
-
Konfigurer de andre komponenter, før du aktiverer 802.1X-godkendelse på telefonen.
-
Konfigurer pc-port: 802.1X-standarden tager ikke højde for VLAN'er og anbefaler derfor, at kun én enhed skal godkendes til en bestemt switchport. Nogle switche understøtter dog multidomæne-godkendelse. Switchkonfigurationen bestemmer, om du kan tilslutte en pc til telefonens pc-port.
-
Aktiveret: Hvis du bruger en switch, der understøtter multidomænegodkendelse, kan du aktivere pc-porten og tilslutte en pc til den. I dette tilfælde understøtter Cisco IP-telefoner proxy EAPOL-Logoff til at overvåge godkendelsesudvekslingerne mellem switchen og den tilsluttede pc.
Du kan finde flere oplysninger om IEEE 802.1X-understøttelse på Cisco Catalyst-switche i konfigurationsvejledningerne til Cisco Catalyst-switche på:
http://www.cisco.com/en/US/products/hw/switches/ps708/tsd_products_support_series_home.html
-
Deaktiveret: Hvis switchen ikke understøtter flere 802.1X-kompatible enheder på den samme port, skal du deaktivere pc-porten, når 802.1X-godkendelse er aktiveret. Hvis du ikke deaktiverer denne port og derefter forsøger at tilslutte en pc til den, nægter switchen netværksadgang til både telefonen og pc'en.
-
- Konfigurer stemme-VLAN: Da 802.1X-standarden ikke tager højde for VLAN'er, bør du konfigurere denne indstilling baseret på switch-understøttelsen.
- Aktiveret: Hvis du bruger en switch, der understøtter multidomæne-godkendelse, kan du fortsætte med at bruge stemme-VLAN'et.
- Deaktiveret: Hvis switchen ikke understøtter multidomæne-godkendelse, skal du deaktivere Voice VLAN og overveje at tildele porten til det native VLAN.
- (Kun for Cisco bordtelefon 9800-serien)
Cisco-bordtelefonen i 9800-serien har et andet præfiks i PID'et end de andre Cisco-telefoner. For at din telefon kan overføre 802.1X-godkendelse, skal du indstille parameteren Radius·Brugernavn til at inkludere din Cisco-bordtelefon 9800-serie.
For eksempel er PID'et for telefon 9841 DP-9841; du kan indstille Radius·Brugernavn til
Start with DPellerContains DP. Du kan indstille det i begge de følgende sektioner: -
Aktivér 802.1X-godkendelse
Du kan aktivere 802.1X-godkendelse for din telefon ved at følge disse trin:
| 1 |
Tryk på Indstillinger |
| 2 |
Hvis du bliver bedt om det, skal du indtaste adgangskoden for at få adgang til menuen Indstillinger. Du kan få adgangskoden fra din administrator. |
| 3 |
Naviger til . |
| 4 |
Aktivér IEEE 802.1X-godkendelse. |
| 5 |
Vælg Anvend. |
Se oplysninger om sikkerhedsindstillinger på telefonen
Du kan se oplysninger om sikkerhedsindstillingerne i telefonmenuen. Tilgængeligheden af oplysningerne afhænger af netværksindstillingerne i din organisation.
|
Parametre |
Beskrivelse |
|---|---|
|
Sikkerhedstilstand |
Viser den sikkerhedstilstand, der er indstillet for telefonen. |
|
LSC |
Angiver, om et lokalt signifikant certifikat, der bruges til sikkerhedsfunktioner, er installeret på telefonen (Ja) eller ikke er installeret på telefonen (Nej). |
|
Tillidsliste |
Tillidslisten indeholder undermenuer til CTL-, ITL- og signerede konfigurationsfiler. Undermenuen CTL-fil viser indholdet af CTL-filen. Undermenuen ITL-fil viser indholdet af ITL-filen. Menuen Tillidsliste viser også følgende oplysninger:
|
| 802.1X-godkendelse | Aktiverer eller deaktiverer IEEE 802.1X-godkendelse. For detaljer, se 802.1X-godkendelse. |
| Bagudkompatibilitet med WPA |
Bestemmer, om den ældste version af Wi-Fi Protected Access (WPA) er kompatibel med telefonen til at oprette forbindelse til et trådløst netværk eller adgangspunkt (AP).
Denne funktion er kun tilgængelig på 9861/9871/8875 telefoner. |
| 1 |
Tryk på Indstillinger |
| 2 |
Naviger til . |
| 3 |
I Sikkerhedsindstillingerkan du se sikkerhedsoplysningerne. |
Sikkerhed ved telefonopkald
Når der er implementeret sikkerhed for en telefon, kan du identificere sikre telefonopkald ved hjælp af ikoner på telefonskærmen. Du kan også afgøre, om den tilsluttede telefon er sikker og beskyttet, hvis der afspilles en sikkerhedstone i begyndelsen af opkaldet.
I et sikkert opkald krypteres al opkaldssignalering og mediestrømme. Et sikkert opkald tilbyder et højt sikkerhedsniveau og sikrer integritet og privatliv i opkaldet. Når et igangværende opkald er krypteret, kan du se sikkerhedsikonet
på linjen. For en sikker telefon kan du også se ikonet for godkendelse
eller ikonet for kryptering
ud for den tilsluttede server i telefonmenuen ().
Hvis opkaldet dirigeres gennem ikke-IP-opkaldsben, for eksempel PSTN, kan opkaldet være usikkert, selvom det er krypteret inden for IP-netværket og har et låseikon tilknyttet.
I et sikkert opkald afspilles en sikkerhedstone i begyndelsen af opkaldet for at indikere, at den anden tilsluttede telefon også modtager og sender sikker lyd. Hvis dit opkald forbinder til en usikker telefon, afspilles sikkerhedstonen ikke.
Sikre opkald understøttes kun for forbindelser mellem to telefoner. Nogle funktioner, såsom telefonmøder og delte linjer, er ikke tilgængelige, når sikre opkald er konfigureret.
Når en telefon er konfigureret som sikker (krypteret og betroet) i Cisco Unified Communications Manager, kan den få statusen beskyttet
. Derefter kan den beskyttede telefon, hvis det ønskes, konfigureres til at afspille en indikationstone i begyndelsen af et opkald:
-
Beskyttet enhed: Hvis du vil ændre status for en sikker telefon til beskyttet, skal du markere afkrydsningsfeltet Beskyttet enhed i vinduet Telefonkonfiguration i Cisco Unified Communications Manager Administration ().
-
Afspil sikker indikationstone: For at aktivere den beskyttede telefon til at afspille en sikker eller usikker indikationstone, skal du indstille indstillingen Afspil sikker indikationstone til Sand. Som standard er Afspil sikker indikationstone indstillet til Falsk. Du angiver denne indstilling i Cisco Unified Communications Manager Administration (). Vælg serveren og derefter Unified Communications Manager-tjenesten. I vinduet Serviceparameterkonfiguration skal du vælge indstillingen i området Funktion - Sikker tone. Standardværdien er Falsk.
Sikker identifikation af telefonmøder
Du kan starte et sikkert telefonmøde og overvåge deltagernes sikkerhedsniveau. Et sikkert telefonmøde etableres ved hjælp af denne proces:
-
En bruger starter konferencen fra en sikker telefon.
-
Cisco Unified Communications Manager tildeler en sikker konferencebro til opkaldet.
-
Når deltagere tilføjes, verificerer Cisco Unified Communications Manager sikkerhedstilstanden for hver telefon og opretholder sikkerhedsniveauet for konferencen.
-
Telefonen viser sikkerhedsniveauet for konferenceopkaldet. En sikker konference viser sikkerhedsikonet
.
Sikre opkald understøttes mellem to telefoner. For beskyttede telefoner er visse funktioner, såsom telefonmøder, delte linjer og Extension Mobility, ikke tilgængelige, når sikre opkald er konfigureret.
Følgende tabel indeholder oplysninger om ændringer i konferencesikkerhedsniveauer afhængigt af initiativtagerens telefonsikkerhedsniveau, deltagernes sikkerhedsniveauer og tilgængeligheden af sikre konferencebroer.
|
Sikkerhedsniveau for initiativtagertelefon |
Brugt funktion |
Deltagernes sikkerhedsniveau |
Resultater af handling |
|---|---|---|---|
|
Usikker |
Konference |
Sikker |
Usikker konferencebro Usikker konference |
|
Sikker |
Konference |
Mindst ét medlem er usikker. |
Sikker konferencebro Usikker konference |
|
Sikker |
Konference |
Sikker |
Sikker konferencebro Sikker krypteret niveaukonference |
|
Usikker |
Mød mig |
Minimum sikkerhedsniveau er krypteret. |
Initiativtager modtager besked |
|
Sikker |
Mød mig |
Minimum sikkerhedsniveauet er usikkert. |
Sikker konferencebro Konferencen accepterer alle opkald. |
Sikker identifikation af telefonopkald
Et sikkert opkald etableres, når din telefon og telefonen i den anden ende er konfigureret til sikre opkald. Den anden telefon kan være i det samme Cisco IP-netværk eller på et netværk uden for IP-netværket. Sikrede opkald kan kun foretages mellem to telefoner. Konferenceopkald bør understøtte sikre opkald efter opsætning af sikker konferencebro.
Et sikret opkald etableres ved hjælp af denne proces:
-
En bruger initierer opkaldet fra en sikret telefon (sikret sikkerhedstilstand).
-
Telefonen viser sikkerhedsikonet
på telefonskærmen. Dette ikon angiver, at telefonen er konfigureret til sikre opkald, men det betyder ikke, at den anden tilsluttede telefon også er sikret. -
Brugeren hører en sikkerhedstone, hvis opkaldet opretter forbindelse til en anden sikret telefon, hvilket angiver, at begge ender af samtalen er krypteret og sikret. Hvis opkaldet forbindes til en usikker telefon, hører brugeren ikke sikkerhedstonen.
Sikre opkald understøttes mellem to telefoner. For beskyttede telefoner er visse funktioner, såsom telefonmøder, delte linjer og Extension Mobility, ikke tilgængelige, når sikre opkald er konfigureret.
Kun beskyttede telefoner afspiller disse sikre eller usikre indikationstoner. Ubeskyttede telefoner afspiller aldrig toner. Hvis den overordnede opkaldsstatus ændrer sig under opkaldet, ændres indikationstonen, og den beskyttede telefon afspiller den relevante tone.
En beskyttet telefon afspiller en tone eller ej under disse omstændigheder:
-
Når indstillingen Afspil sikker indikationstone er aktiveret:
-
Når der er etableret et sikkert end-to-end-medie, og opkaldets status er sikker, afspiller telefonen indikationstonen for sikker tilkobling (tre lange biplyde med pauser).
-
Når der er etableret et ikke-sikret end-to-end-medie, og opkaldets status er usikker, afspiller telefonen indikationstonen for usikker (seks korte biplyde med korte pauser).
-
Hvis indstillingen Afspil sikker indikationstone er deaktiveret, afspilles der ingen tone.
Sørg for kryptering til pram
Cisco Unified Communications Manager kontrollerer telefonens sikkerhedsstatus, når konferencer etableres, og ændrer sikkerhedsindikationen for konferencen eller blokerer afslutningen af opkaldet for at opretholde systemets integritet og sikkerhed.
En bruger kan ikke bryde ind i et krypteret opkald, hvis den telefon, der bruges til at bryde ind, ikke er konfigureret til kryptering. Når indbrydningen mislykkes i dette tilfælde, afspilles en genbestillingstone (hurtig optagettone) på telefonen om, at indbrydningen blev startet.
Hvis initiativtagerens telefon er konfigureret til kryptering, kan initiativtageren til indbrydning bryde ind i et usikkert opkald fra den krypterede telefon. Efter indbrudtet klassificerer Cisco Unified Communications Manager opkaldet som usikkert.
Hvis initiativtagerens telefon er konfigureret til kryptering, kan indbrydningsinitiativtageren bryde ind i et krypteret opkald, og telefonen angiver, at opkaldet er krypteret.
WLAN-sikkerhed
Da alle WLAN-enheder, der er inden for rækkevidde, kan modtage al anden WLAN-trafik, er sikring af talekommunikation afgørende i WLAN'er. For at sikre, at ubudne gæster ikke manipulerer eller opfanger taletrafik, understøtter Cisco SAFE Security-arkitekturen telefonen. For mere information om sikkerhed i netværk, se http://www.cisco.com/en/US/netsol/ns744/networking_solutions_program_home.html.
Ciscos trådløse IP-telefoniløsning leverer trådløs netværkssikkerhed, der forhindrer uautoriserede logins og kompromitteret kommunikation ved hjælp af følgende godkendelsesmetoder, som telefonen understøtter:
-
Åbn godkendelse: Enhver trådløs enhed kan anmode om godkendelse i et åbent system. Den AP, der modtager anmodningen, kan tildele godkendelse til enhver anmoder eller kun til anmodere, der findes på en liste over brugere. Kommunikationen mellem den trådløse enhed og adgangspunktet (AP) kan være ukrypteret.
-
Extensible Authentication Protocol - Fleksibel godkendelse via sikker tunnelering (EAP-FAST) godkendelse: Denne klient-server-sikkerhedsarkitektur krypterer EAP-transaktioner i en TLS-tunnel (Transport Level Security) mellem AP'et og RADIUS-serveren, f.eks. Identity Services Engine (ISE).
TLS-tunnelen bruger Protected Access Credentials (PAC'er) til godkendelse mellem klienten (telefonen) og RADIUS-serveren. Serveren sender et Authority ID (AID) til klienten (telefonen), som igen vælger den relevante PAC. Klienten (telefonen) returnerer en PAC-Opaque til RADIUS-serveren. Serveren dekrypterer PAC'en med den primære nøgle. Begge slutpunkter indeholder nu PAC-nøglen, og der oprettes en TLS-tunnel. EAP-FAST understøtter automatisk PAC-klargøring, men du skal aktivere det på RADIUS-serveren.
I ISE udløber PAC'en som standard om en uge. Hvis telefonen har en udløbet PAC, tager godkendelse med RADIUS-serveren længere tid, mens telefonen får en ny PAC. For at undgå forsinkelser i PAC-klargøring skal du indstille PAC-udløbsperioden til 90 dage eller længere på ISE- eller RADIUS-serveren.
-
Extensible Authentication Protocol-Transport Layer Security (EAP-TLS)-godkendelse: EAP-TLS kræver et klientcertifikat til godkendelse og netværksadgang. For trådløs EAP-TLS kan klientcertifikatet være MIC, LSC eller et brugerinstalleret certifikat.
-
Beskyttet udvidelig godkendelsesprotokol (PEAP): Ciscos proprietære adgangskodebaserede gensidige godkendelsesordning mellem klienten (telefonen) og en RADIUS-server. Telefonen kan bruge PEAP til godkendelse med det trådløse netværk. Både PEAP-MSCHAPV2- og PEAP-GTC-godkendelsesmetoder understøttes.
-
Forhåndsdelt nøgle (PSK): Telefonen understøtter ASCII-format. Du skal bruge dette format, når du opretter en WPA/WPA2/SAE Foruddelt nøgle:
ASCII: en ASCII-tegnstreng med en længde på 8 til 63 tegn (0-9, små og store bogstaver (AZ) samt specialtegn)
Eksempel: GREG123567@9ZX & V
Følgende godkendelsesordninger bruger RADIUS-serveren til at administrere godkendelsesnøgler:
-
WPA/WPA2/WPA3: Bruger RADIUS-serveroplysninger til at generere unikke nøgler til godkendelse. Fordi disse nøgler genereres på den centraliserede RADIUS-server, WPA2/WPA3 giver mere sikkerhed end foruddelte WPA-nøgler, der er gemt på adgangspunktet og telefonen.
-
Hurtig sikker roaming: Bruger RADIUS-server og oplysninger fra en trådløs domæneserver (WDS) til at administrere og godkende nøgler. WDS'et opretter en cache med sikkerhedsoplysninger til FT-aktiverede klientenheder for hurtig og sikker gengodkendelse. Cisco bordtelefon 9861 og 9871 og Cisco videotelefon 8875 understøtter 802.11r (FT). Både trådløst og over DS understøttes for at muliggøre hurtig og sikker roaming. Men vi anbefaler kraftigt at bruge 802.11r (FT) Over Air-metoden.
Med WPA/WPA2/WPA3, Krypteringsnøgler indtastes ikke på telefonen, men udledes automatisk mellem adgangspunktet og telefonen. Men EAP-brugernavnet og -adgangskoden, der bruges til godkendelse, skal indtastes på hver telefon.
For at sikre sikker taletrafik understøtter telefonen TKIP og AES til kryptering. Når disse mekanismer bruges til kryptering, krypteres både SIP-signalpakkerne og RTP-pakkerne (Real-Time Transport Protocol) til stemmen mellem adgangspunktet og telefonen.
- TKIP
-
WPA bruger TKIP-kryptering, der har flere forbedringer i forhold til WEP. TKIP leverer nøglekryptering pr. pakke og længere initialiseringsvektorer (IV'er), der styrker krypteringen. Derudover sikrer en meddelelsesintegritetskontrol (MIC), at krypterede pakker ikke ændres. TKIP fjerner forudsigeligheden ved WEP, der hjælper ubudne gæster med at dechifrere WEP-nøglen.
- AES
-
En krypteringsmetode, der bruges til WPA2/WPA3 godkendelse. Denne nationale standard for kryptering bruger en symmetrisk algoritme, der har den samme nøgle til kryptering og dekryptering. AES bruger Cipher Blocking Chain (CBC)-kryptering på 128 bit, som understøtter nøglestørrelser på mindst 128 bit, 192 bit og 256 bit. Telefonen understøtter en nøglestørrelse på 256 bit.
Cisco bordtelefon 9861 og 9871 og Cisco videotelefon 8875 understøtter ikke Cisco Key Integrity Protocol (CKIP) med CMIC.
Godkendelses- og krypteringsordninger er konfigureret i det trådløse LAN. VLAN'er konfigureres i netværket og på AP'erne og specificerer forskellige kombinationer af godkendelse og kryptering. Et SSID er tilknyttet et VLAN og den specifikke godkendelses- og krypteringsordning. For at trådløse klientenheder kan godkendes, skal du konfigurere de samme SSID'er med deres godkendelses- og krypteringsskemaer på adgangspunkterne og på telefonen.
Nogle godkendelsesordninger kræver specifikke typer kryptering.
- Når du bruger en foruddelt WPA-nøgle, en foruddelt WPA2-nøgle eller SAE, skal den foruddelte nøgle være statisk indstillet på telefonen. Disse nøgler skal matche de nøgler, der er på AP'et.
-
Telefonen understøtter automatisk EAP-forhandling for FAST eller PEAP, men ikke for TLS. For EAP-TLS-tilstand skal du angive den.
Godkendelses- og krypteringsskemaerne i følgende tabel viser netværkskonfigurationsmulighederne for den telefon, der svarer til AP-konfigurationen.
| FSR-type | Godkendelse | Nøgleadministration | Kryptering | Beskyttet administrationsramme (PMF) |
|---|---|---|---|---|
| 802.11r (FT) | PSK |
WPA-PSK WPA-PSK-SHA256 FT-PSK | AES | Nej |
| 802.11r (FT) | WPA3 |
SAE FT-SAE | AES | Ja |
| 802.11r (FT) | EAP-TLS |
WPA-EAP FT-EAP | AES | Nej |
| 802.11r (FT) | EAP-TLS (WPA3) |
WPA-EAP-SHA256 FT-EAP | AES | Ja |
| 802.11r (FT) | EAP-FAST |
WPA-EAP FT-EAP | AES | Nej |
| 802.11r (FT) | EAP-FAST (WPA3) |
WPA-EAP-SHA256 FT-EAP | AES | Ja |
| 802.11r (FT) | EAP-PEAP |
WPA-EAP FT-EAP | AES | Nej |
| 802.11r (FT) | EAP-PEAP (WPA3) |
WPA-EAP-SHA256 FT-EAP | AES | Ja |
Konfigurer trådløs LAN-profil
Du kan administrere din trådløse netværksprofil ved at konfigurere legitimationsoplysninger, frekvensbånd, godkendelsesmetode osv.
Husk følgende, før du konfigurerer WLAN-profilen:
- Brugernavn og adgangskode
Når dit netværk bruger EAP-FAST og PEAP til brugergodkendelse, skal du konfigurere både brugernavn og adgangskode, hvis det kræves, på RADIUS (Remote Authentication Dial-In User Service) og telefonen.
- De legitimationsoplysninger, du indtaster i den trådløse LAN-profil, skal være identiske med de legitimationsoplysninger, du konfigurerede på RADIUS-serveren.
Hvis du bruger domæner i dit netværk, skal du indtaste brugernavnet sammen med domænenavnet i formatet:
domain\username.
-
Følgende handlinger kan resultere i, at den eksisterende Wi-Fi-adgangskode slettes:
- Indtastning af et ugyldigt bruger-id eller en ugyldig adgangskode
- Installation af en ugyldig eller udløbet rod-CA, når EAP-typen er indstillet til PEAP-MSCHAPV2 eller PEAP-GTC
- Deaktivering af den anvendte EAP-type på RADIUS-serveren, før telefonen skifter til den nye EAP-type
- Hvis du vil ændre EAP-typen, skal du sørge for at aktivere den nye EAP-type på RADIUS-serveren først og derefter skifte telefonen til EAP-typen. Når alle telefoner er blevet ændret til den nye EAP-type, kan du deaktivere den tidligere EAP-type, hvis du ønsker det.
| 1 |
I Cisco Unified Communications Manager Administration skal du vælge . |
| 2 |
Vælg den netværksprofil, du vil konfigurere. |
| 3 |
Indstil parametrene. |
| 4 |
Klik på Gem. |
Konfigurer SCEP-parametrene
Simple Certificate Enrollment Protocol (SCEP) er standarden for automatisk klargøring og fornyelse af certifikater. SCEP-serveren kan automatisk vedligeholde dine bruger- og servercertifikater.
Du skal konfigurere følgende SCEP-parametre på din telefons webside
-
RA IP-adresse
-
SHA-1- eller SHA-256-fingeraftryk af rod-CA-certifikatet for SCEP-serveren
Cisco IOS Registration Authority (RA) fungerer som en proxy til SCEP-serveren. SCEP-klienten på telefonen bruger de parametre, der downloades fra Cisco Unified Communication Manager. Når du har konfigureret parametrene, sender telefonen en SCEP getcs -anmodning til RA'en, og rod-CA-certifikatet valideres ved hjælp af det definerede fingeraftryk.
Før du begynder
På SCEP-serveren skal du konfigurere SCEP-registreringsagenten (RA) til at:
- Funger som et PKI-tillidspunkt
- Funger som en PKI RA
- Udfør enhedsgodkendelse ved hjælp af en RADIUS-server
Du kan finde flere oplysninger i dokumentationen til SCEP-serveren.
| 1 |
Fra Cisco Unified Communications Manager Administration skal du vælge . |
| 2 |
Find telefonen. |
| 3 |
Rul til området Produktspecifik konfigurationslayout. |
| 4 |
Indtast RA IP-adressen eller værtsnavnet i feltet WLAN SCEP Server, og markér derefter afkrydsningsfeltet for at aktivere SCEP-parameteren. |
| 5 |
Indtast SHA-1- eller SHA-256-fingeraftrykket for rod-CA-certifikatet i feltet WLAN Root CA Fingerprint (SHA256 eller SHA1), og markér derefter afkrydsningsfeltet for at aktivere SCEP QED-parameteren. |
| 6 |
Vælg Gem. |
| 7 |
Vælg Anvend konfiguration. |
Konfigurer de understøttede versioner af TLS
Du kan konfigurere den minimumsversion af TLS, der kræves for henholdsvis klient og server.
Som standard er den minimale TLS-version af både server og klient 1.2. Indstillingen har indflydelse på følgende funktioner:
- HTTPS-webadgangsforbindelse
- Onboarding til lokale telefoner
- Onboarding til mobil og fjernadgang (MRA)
- HTTPS-tjenester, såsom Directory-tjenester
- Datagram Transport Layer Security (DTLS)
- Portadgangsenhed (PAE)
- Extensible Authentication Protocol-Transport Layer Security (EAP-TLS)
Du kan finde flere oplysninger om TLS 1.3-kompatibilitet for Cisco IP-telefoner i TLS 1.3-kompatibilitetsmatrix for Cisco Collaboration Products.
| 1 |
Log ind på Cisco Unified Communications Manager Administration som administrator. |
| 2 |
Naviger til et af følgende vinduer: |
| 3 |
Opsæt feltet TLS-klient Min. version : Indstillingen "TLS 1.3" er tilgængelig på Cisco Unified CM 15SU2 eller nyere.
|
| 4 |
Opsæt feltet TLS-server min. version :
Fra PhoneOS 3.2-udgivelsen gælder indstillingen af feltet "Deaktiver TLS 1.0 og TLS 1.1 til webadgang" ikke længere for telefonerne. |
| 5 |
Klik på Gem. |
| 6 |
Klik på Anvend konfiguration. |
| 7 |
Genstart telefonerne. |
Sikrede tjenester SIP
Assured Services SIP (AS-SIP) er en samling af funktioner og protokoller, der tilbyder en yderst sikker opkaldsstrøm til Cisco IP-telefoner og tredjepartstelefoner. Følgende funktioner er samlet kendt som AS-SIP:
- Multilevel Precedence and Preemption (MLPP)
- Differentierede tjenesters kodepunkt (DSCP)
- Transport Layer Security (TLS) og Secure Real-time Transport Protocol (SRTP)
- Internetprotokol version 6 (IPv6)
AS-SIP bruges ofte sammen med Multilevel Precedence and Preemption (MLPP) til at prioritere opkald i en nødsituation. Med MLPP tildeler du et prioritetsniveau til dine udgående opkald, fra niveau 1 (lav) til niveau 5 (høj). Når du modtager et opkald, vises et ikon for prioritetsniveau på telefonen, der viser opkaldets prioritet.
For at konfigurere AS-SIP skal du udføre følgende opgaver på Cisco Unified Communications Manager:
- Konfigurer en Digest-bruger – Konfigurer slutbrugeren til at bruge digest-godkendelse til SIP-anmodninger.
- Konfigurer sikker SIP-telefonport – Cisco Unified Communications Manager bruger denne port til at lytte til SIP-telefoner for SIP-linjeregistreringer via TLS.
- Genstart tjenester – Genstart Cisco Unified Communications Manager og Cisco CTL Provider-tjenesterne efter konfiguration af den sikre port. Konfigurer SIP-profil til AS-SIP – Konfigurer en SIP-profil med SIP-indstillinger for dine AS-SIP-slutpunkter og for dine SIP-trunks. De telefonspecifikke parametre downloades ikke til en tredjeparts AS-SIP-telefon. De bruges kun af Cisco Unified Manager. Tredjepartstelefoner skal konfigurere de samme indstillinger lokalt.
- Konfigurer telefonsikkerhedsprofil til AS-SIP – Du kan bruge telefonsikkerhedsprofilen til at tildele sikkerhedsindstillinger såsom TLS, SRTP og digest-godkendelse.
- Konfigurer AS-SIP-slutpunkt – Konfigurer en Cisco IP-telefon eller et tredjepartsslutpunkt med AS-SIP-understøttelse.
- Tilknyt enhed til slutbruger – Tilknyt slutpunktet til en bruger.
- Konfigurer SIP Trunk-sikkerhedsprofil til AS-SIP – Du kan bruge SIP Trunk-sikkerhedsprofilen til at tildele sikkerhedsfunktioner som TLS eller digest-godkendelse til en SIP Trunk.
- Konfigurer SIP-trunk til AS-SIP – Konfigurer en SIP-trunk med AS-SIP-understøttelse.
- Konfigurer AS-SIP-funktioner – Konfigurer yderligere AS-SIP-funktioner såsom MLPP, TLS, V.150 og IPv6.
Du kan finde detaljerede oplysninger om konfiguration af AS-SIP i kapitlet "Konfigurer AS-SIP-slutpunkter" i Funktionskonfigurationsvejledning til Cisco Unified Communications Manager.
Flerniveauprioritet og præemption
Multilevel Precedence and Preemption (MLPP) giver dig mulighed for at prioritere opkald i nødsituationer eller andre krisesituationer. Du tildeler en prioritet til dine udgående opkald, der går fra 1 til 5. Indgående opkald viser et ikon og opkaldsprioriteten. Godkendte brugere kan forudbestemme opkald enten til målrettede stationer eller via fuldt abonnerede TDM-trunke.
Denne funktion sikrer højtstående personale kommunikation med kritiske organisationer og personale.
Hvis det opkaldte nummer manipuleres af en translation/route mønster, der er konfigureret på Unified CM, kan MLPP-opkaldsinitiatoren også se MLPP-specialikonet og prioritetsniveauet på telefonskærmen og kan høre tilbageringetonen. Denne funktionsmåde opnås efter udgivelsen af PhoneOS 3.4.
MLPP-funktionen til PhoneOS-telefoner kræver Unified CM Release 15SU3 eller nyere.
MLPP-konfiguration på Unified CM
Gør følgende for at konfigurere funktionen:
- Konfigurer domæner og domænelister.
- Fra Cisco Unified CM Administration skal du vælge , tilføj nye MLPP-domæner.
- Vælg , tilføj registrerede navnerum såsom "drsn", "dsn", "cuc", "uc", "q735". Vælg derefter ét domænenavn som standard.
- Vælg , tilføj navneområdelister.
- Konfigurer en SIP-profil.
- Vælg , tilføj en ny SIP-profil.
- Markér afkrydsningsfeltet MLPP-brugergodkendelse, hvis du vil have, at telefonen kræver brugerlegitimationsoplysninger til MLPP-opkald.
- Vælg det konfigurerede navneområde for ressourceprioritet fra Navneområde for ressourceprioritet.
- Vælg den konfigurerede navneområdeliste fra Liste over ressourceprioritetsnavneområder.
- Konfigurer telefonen.
- Vælg , opdater eller tilføj en telefon.
- Vælg den konfigurerede SIP-profil fra SIP-profil.
- Under afsnittet MLPP og fortrolige oplysninger om adgangsniveauskal du konfigurere parametrene MLPP-domæne, MLPP-indikationog MLPP-fortrinsret.
- Konfigurer et telefonnummer.
- Vælg , tilføj eller opdater en linje.
- Under afsnittet MLPP Alternative Partier og Fortrolige Adgangsniveauindstillingerskal du konfigurere parametrene Mål (Destination), MLPP Opkaldssøgningsområdeog MLPP Ringetid ved Ingen Svar (sekunder).
- Under afsnittet Flere Call/Call Venteindstillinger, konfigurer parameteren Optagetudløser.
- Konfigurer en slutbruger.
- Vælg , tilføj en ny.
- Klik på Enhedstilknytning for at tilknytte brugeren til den konfigurerede telefon.
- Under afsnittet Multilevel Precedence and Preemption Authorizationskal du konfigurere parametrene.
- Du kan konfigurere yderligere parametre til MLPP i henhold til dine faktiske behov.
- Vælg . Konfigurer parametrene under afsnittet Klyngeomfattende parametre (Funktion - Multilevel Precedence and Preemption).
- Vælg . Konfigurer DSCP til prioriterede kald under afsnittet Klyngeomfattende parametre (System - QOS).
- Vælg . Konfigurer MLPP-prioritet til SRVP-prioritetskortlægning under afsnittet Klyngeomfattende parametre (System - RSVP).
- Konfigurer routermønstre fra .
- Konfigurer Hunt Pilots fra .
- Konfigurer oversættelsesmønstre fra .
- Konfigurer gateways, trunks, standard enhedsprofil, en brugerens enhedsprofil og en fælles enhedskonfiguration til MLPP.
MLPP bruges ofte sammen med Assured Services SIP (AS-SIP). Du kan finde detaljerede oplysninger om konfiguration af MLPP i kapitlet Konfigurer flerniveauprioritet og præemption i Funktionskonfigurationsvejledning til Cisco Unified Communications Manager.
Opsæt FAC og CMC
Når tvungne autorisationskoder (FAC) eller klientanliggendekoder (CMC) eller begge er konfigureret på telefonen, skal brugerne indtaste de nødvendige adgangskoder for at ringe op til et nummer.
Du kan finde flere oplysninger om, hvordan du konfigurerer FAC og CMC i Cisco Unified Communications Manager, i kapitlet "Klientanliggendekoder og tvungne godkendelseskoder" i Funktionskonfigurationsvejledning til Cisco Unified Communications Manager, version 12.5(1) eller nyere.
VPN-konfiguration
Cisco VPN-funktionen hjælper dig med at bevare netværkssikkerheden, samtidig med at den giver brugerne en sikker og pålidelig metode til at oprette forbindelse til dit firmanetværk. Brug denne funktion når:
- En telefon er placeret uden for et betroet netværk
- Netværkstrafik mellem telefonen og Cisco Unified Communications Manager krydser et netværk, der ikke er tillid til.
Med en VPN er der tre almindelige tilgange til klientgodkendelse:
- Digitale certifikater
- Adgangskoder
- Brugernavn og adgangskode
Hver metode har sine fordele. Men hvis din virksomheds sikkerhedspolitik tillader det, anbefaler vi en certifikatbaseret tilgang, fordi certifikater muliggør problemfri login uden brugerindgriben. Både LSC- og MIC-certifikater understøttes.
For at konfigurere VPN-funktionerne skal du først klargøre enheden lokalt, og derefter kan du implementere enheden eksternt.
For mere information om certificeringsgodkendelse og arbejde med VPN-netværk, se Konfigurer AnyConnect VPN-telefon med certifikatgodkendelse på en ASA.
Med en adgangskode eller et brugernavn og en adgangskode-tilgang bliver en bruger bedt om loginoplysninger. Angiv brugerens loginoplysninger i overensstemmelse med din virksomheds sikkerhedspolitik. Du kan også konfigurere indstillingen Aktiver adgangskodebevarelse, så brugeradgangskoden gemmes på telefonen. Brugeradgangskoden gemmes, indtil enten et mislykket loginforsøg finder sted, en bruger manuelt sletter adgangskoden, eller telefonen nulstilles eller mister strømmen.
Et andet nyttigt værktøj er indstillingen Aktiver automatisk netværksdetektering. Når du markerer dette afkrydsningsfelt, kan VPN-klienten kun køre, når den registrerer, at den er uden for virksomhedens netværk. Denne indstilling er deaktiveret som standard.
Din Cisco-telefon understøtter Cisco SVC IPPhone Client v1.0 som klienttype.
Du kan finde flere oplysninger om, hvordan du konfigurerer VPN på Unified CM, i Funktionskonfigurationsvejledning til Cisco Unified Communications Manager.
Cisco VPN-funktionen bruger Secure Sockets Layer (SSL) til at bevare netværkssikkerheden.
.