I denne artikel
Understøttede sikkerhedsfunktioner
Opret et lokalt signifikant certifikat (LSC)
Aktivér FIPS-tilstand
Sluk for højttalertelefon, headset og håndsæt på en telefon
dropdown icon
802.1X-godkendelse
    Aktivér 802.1X-godkendelse
Se oplysninger om sikkerhedsindstillinger på telefonen
dropdown icon
Sikkerhed ved telefonopkald
    Sikker identifikation af telefonmøder
    Sikker identifikation af telefonopkald
    Sørg for kryptering til pram
dropdown icon
WLAN-sikkerhed
    Konfigurer trådløs LAN-profil
    Konfigurer SCEP-parametrene
Konfigurer de understøttede versioner af TLS
dropdown icon
Sikrede tjenester SIP
    Flerniveauprioritet og præemption
Opsæt FAC og CMC
VPN-konfiguration
Cisco IP-telefonsikkerhed på 9800/8875 (Unified CM)
list-menuI denne artikel
list-menuHar du feedback?

Denne hjælpeartikel gælder for Cisco Desk Phone 9800-serien og Cisco Video Phone 8875, der er registreret til Cisco Unified Communications Manager.

Du kan aktivere Cisco Unified Communications Manager til at fungere i et forbedret sikkerhedsmiljø. Med disse forbedringer opererer dit telefonnetværk under en række strenge sikkerheds- og risikostyringskontroller for at beskytte dig og dine brugere.

Det forbedrede sikkerhedsmiljø omfatter følgende funktioner:

  • Godkendelse af kontaktsøgning (kun for Brugerdefinerede mapper )

  • TCP som standardprotokol til fjernrevisionslogning

  • FIPS-tilstand

  • En forbedret politik for legitimationsoplysninger

  • Understøttelse af SHA-2-familien af hashes til digitale signaturer

  • Understøttelse af en RSA-nøglestørrelse på 512 bit og 4096 bit

Med Cisco Unified Communications Manager version 14.0 og Cisco Video Phone firmwareudgivelse 2.1 og nyere understøtter telefonerne SIP OAuth-godkendelse.

OAuth understøttes af Proxy Trivial File Transfer Protocol (TFTP) med Cisco Unified Communications Manager version 14.0(1)SU1 eller nyere. Proxy TFTP og OAuth til Proxy TFTP understøttes ikke på Mobile Remote Access (MRA).

For yderligere oplysninger om sikkerhed, se følgende:

Din telefon kan kun gemme et begrænset antal ITL-filer (Identity Trust List). ITL-filer må ikke overstige 64K på telefonen, så begræns antallet af filer, som Cisco Unified Communications Manager sender til telefonen.

Understøttede sikkerhedsfunktioner

Sikkerhedsfunktioner beskytter mod trusler, herunder trusler mod telefonens identitet og data. Disse funktioner etablerer og vedligeholder godkendte kommunikationsstrømme mellem telefonen og Cisco Unified Communications Manager-serveren og sikrer, at telefonen kun bruger digitalt signerede filer.

Cisco Unified Communications Manager version 8.5(1) og nyere inkluderer Sikkerhed som standard, som giver følgende sikkerhedsfunktioner til Cisco IP-telefoner uden at køre CTL-klienten:

  • Underskrivning af telefonkonfigurationsfilerne

  • Kryptering af telefonkonfigurationsfiler

  • HTTPS med Tomcat og andre webtjenester

Sikker signalering og mediefunktioner kræver stadig, at du kører CTL-klienten og bruger hardware-eTokens.

Implementering af sikkerhed i Cisco Unified Communications Manager-systemet forhindrer identitetstyveri af telefonen og Cisco Unified Communications Manager-serveren, forhindrer datamanipulation og forhindrer manipulation af opkaldssignalering og mediestreams.

For at afbøde disse trusler etablerer og vedligeholder Cisco IP-telefoninetværket sikre (krypterede) kommunikationsstrømme mellem en telefon og serveren, signerer filer digitalt, før de overføres til en telefon, og krypterer mediestrømme og opkaldssignalering mellem Cisco IP-telefoner.

Et lokalt signifikant certifikat (LSC) installeres på telefoner, når du har udført de nødvendige opgaver, der er knyttet til certifikatmyndighedens proxyfunktion (CAPF). Du kan bruge Cisco Unified Communications Manager Administration til at konfigurere en LSC, som beskrevet i sikkerhedsvejledningen til Cisco Unified Communications Manager. Alternativt kan du starte installationen af en LSC fra menuen Sikkerhedsindstillinger på telefonen. Denne menu giver dig også mulighed for at opdatere eller fjerne en LSC.

Fra PhoneOS 3.2-udgivelsen kan et LSC bruges som brugercertifikat til EAP-TLS med WLAN-godkendelse.

Telefonerne bruger telefonens sikkerhedsprofil, som definerer, om enheden er usikker eller sikker. Du kan finde oplysninger om, hvordan du anvender sikkerhedsprofilen på telefonen, i dokumentationen til din specifikke Cisco Unified Communications Manager-version.

Hvis du konfigurerer sikkerhedsrelaterede indstillinger i Cisco Unified Communications Manager Administration, indeholder telefonens konfigurationsfil følsomme oplysninger. For at sikre en konfigurationsfils fortrolighed skal du konfigurere den til kryptering. Du kan finde flere oplysninger i dokumentationen til din specifikke Cisco Unified Communications Manager-version.

Telefonen overholder Federal Information Processing Standard (FIPS). For at FIPS-tilstanden fungerer korrekt, kræver den en nøglestørrelse på 2048 bit eller mere. Hvis certifikatet er mindre end 2048 bit, registreres telefonen ikke hos Cisco Unified Communications Manager, og Phone failed to register. Cert key size is not FIPS compliant vises på telefonen.

Hvis telefonen har en LSC, skal du opdatere LSC-nøglestørrelsen til 2048 bit eller mere, før du aktiverer FIPS.

Følgende tabel giver en oversigt over de sikkerhedsfunktioner, som telefonerne understøtter. Du kan finde flere oplysninger i dokumentationen til din specifikke Cisco Unified Communications Manager-version.

For at se sikkerhedstilstanden skal du trykke på Indstillinger Indstillinger-tasten og navigere til Netværk og tjenester > Sikkerhedsindstillinger.

Tabel 1. Oversigt over sikkerhedsfunktioner

Funktion

Beskrivelse

Billedgodkendelse

Signerede binære filer forhindrer manipulation med firmwarebilledet, før billedet indlæses på en telefon.

Hvis der manipuleres med billedet, mislykkes godkendelsesprocessen på telefonen, og det nye billede afvises.

Installation af kundesitecertifikat

Hver Cisco IP-telefon kræver et unikt certifikat til enhedsgodkendelse. Telefoner inkluderer et fabrikationsinstalleret certifikat (MIC), men for ekstra sikkerhed kan du angive certifikatinstallation i Cisco Unified Communications Manager Administration ved hjælp af certifikatmyndighedsproxyfunktionen (CAPF). Alternativt kan du installere et lokalt signifikant certifikat (LSC) fra menuen Sikkerhedskonfiguration på telefonen.

Enhedsgodkendelse

Opstår mellem Cisco Unified Communications Manager-serveren og telefonen, når hver enhed accepterer den anden enheds certifikat. Bestemmer, om der skal oprettes en sikker forbindelse mellem telefonen og en Cisco Unified Communications Manager, og opretter om nødvendigt en sikker signalvej mellem enhederne ved hjælp af TLS-protokollen. Cisco Unified Communications Manager registrerer ikke telefoner, medmindre de kan godkendes.

Filgodkendelse

Validerer digitalt signerede filer, som telefonen downloader. Telefonen validerer signaturen for at sikre, at der ikke er sket manipulation med filen efter filoprettelsen. Filer, der ikke godkendes, skrives ikke til telefonens flashhukommelse. Telefonen afviser sådanne filer uden yderligere behandling.

Filkryptering

Kryptering forhindrer, at følsomme oplysninger afsløres, mens filen er under overførsel til telefonen. Derudover validerer telefonen signaturen for at sikre, at der ikke er sket manipulation med filen efter filoprettelsen. Filer, der ikke godkendes, skrives ikke til telefonens flashhukommelse. Telefonen afviser sådanne filer uden yderligere behandling.

Signaleringsgodkendelse

Bruger TLS-protokollen til at validere, at der ikke er forekommet manipulation af signalpakker under transmissionen.

Produktionsinstalleret certifikat

Hver Cisco IP-telefon indeholder et unikt fabrikationsinstalleret certifikat (MIC), der bruges til enhedsgodkendelse. MIC'en giver et permanent unikt identitetsbevis for telefonen og giver Cisco Unified Communications Manager mulighed for at godkende telefonen.

Mediekryptering

Bruger SRTP til at sikre, at mediestreams mellem understøttede enheder er sikre, og at kun den tilsigtede enhed modtager og læser dataene. Omfatter oprettelse af et primært nøglepar til enhederne, levering af nøglerne til enhederne og sikring af leveringen af nøglerne, mens nøglerne er under transport.

CAPF (Certificate Authority Proxy Function)

Implementerer dele af certifikatgenereringsproceduren, der er for behandlingskrævende for telefonen, og interagerer med telefonen for nøglegenerering og certifikatinstallation. CAPF kan konfigureres til at anmode om certifikater fra kundespecificerede certifikatmyndigheder på telefonens vegne, eller den kan konfigureres til at generere certifikater lokalt.

Både EC (Elliptical Curve) og RSA-nøgletyper understøttes. For at bruge EC-nøglen skal du sørge for, at parameteren "Support til avancerede krypteringsalgoritmer til endepunkter" (fra System > Virksomhedsparameter) er aktiveret.

For yderligere information om CAPF og relaterede konfigurationer, se følgende dokumenter:

Sikkerhedsprofil

Definerer, om telefonen er usikker, godkendt, krypteret eller beskyttet. Andre poster i denne tabel beskriver sikkerhedsfunktioner.

Krypterede konfigurationsfiler

Giver dig mulighed for at sikre fortroligheden af telefonens konfigurationsfiler.

Valgfri deaktivering af webserver for en telefon

Af sikkerhedsmæssige årsager kan du forhindre adgang til websiderne for en telefon (som viser forskellige driftsstatistikker for telefonen) og selvbetjeningsportalen.

Telefonhærdning

Yderligere sikkerhedsindstillinger, som du styrer fra Cisco Unified Communications Manager Administration:

  • Deaktivering af pc-port
  • Deaktivering af gratis ARP (GARP)
  • Deaktivering af PC Voice VLAN-adgang
  • Deaktivering af adgang til indstillingsmenuen eller begrænset adgang
  • Deaktivering af adgang til websider for en telefon
  • Deaktivering af Bluetooth-tilbehørsport
  • Begrænsning af TLS-chiffere

802.1X-godkendelse

Cisco IP-telefonen kan bruge 802.1X-godkendelse til at anmode om og få adgang til netværket. Se 802.1X-godkendelse for yderligere information.

Sikker SIP-failover til SRST

Når du har konfigureret en SRST-reference (Survivable Remote Site Telephony) til sikkerhed og derefter nulstillet de afhængige enheder i Cisco Unified Communications Manager Administration, tilføjer TFTP-serveren SRST-certifikatet til telefonens cnf.xml-fil og sender filen til telefonen. En sikker telefon bruger derefter en TLS-forbindelse til at interagere med den SRST-aktiverede router.

Signaleringskryptering

Sikrer, at alle SIP-signalmeddelelser, der sendes mellem enheden og Cisco Unified Communications Manager-serveren, er krypterede.

Alarm til opdatering af tillidsliste

Når tillidslisten opdateres på telefonen, modtager Cisco Unified Communications Manager en alarm, der angiver, om opdateringen er gennemført eller mislykket. Se følgende tabel for yderligere oplysninger.

AES 256-kryptering

Når telefonerne er tilsluttet Cisco Unified Communications Manager version 10.5(2) og nyere, understøtter de AES 256-kryptering til TLS og SIP til signalering og mediekryptering. Dette gør det muligt for telefoner at starte og understøtte TLS 1.2-forbindelser ved hjælp af AES-256-baserede krypteringer, der overholder SHA-2-standarder (Secure Hash Algorithm) og er kompatible med Federal Information Processing Standards (FIPS). Cifferne omfatter:

  • For TLS-forbindelser:
    • TLS_ECDHE_RSA_WITH_AES_256_GCM_SHA384
    • TLS_ECDHE_RSA_WITH_AES_128_GCM_SHA256
  • For sRTP:
    • AEAD_AES_256_GCM
    • AEAD_AES_128_GCM

Du kan finde flere oplysninger i dokumentationen til Cisco Unified Communications Manager.

ECDSA-certifikater (Elliptic Curve Digital Signature Algorithm)

Som en del af Common Criteria (CC)-certificeringen tilføjede Cisco Unified Communications Manager ECDSA-certifikater i version 11.0. Dette påvirker alle Voice Operating System (VOS)-produkter, der kører CUCM 11.5 og nyere versioner.

Multiserver (SAN) Tomcat-certifikat med Cisco UCM

Telefonen understøtter Cisco UCM med konfigurerede Multi-server (SAN) Tomcat-certifikater. Den korrekte TFTP-serveradresse kan findes i telefonens ITL-fil til registrering af telefonen.

For yderligere information om funktionen, se følgende:

Følgende tabel indeholder alarmmeddelelser og betydning for opdatering af tillidslisten. Du kan finde flere oplysninger i dokumentationen til Cisco Unified Communications Manager.

Tabel 2. Alarmmeddelelser om opdatering af tillidsliste
Kode og besked Beskrivelse

1 - TL_SUCCES

Modtaget ny CTL and/or ITL

2 - CTL_INITIALER_SUCCES

Modtaget ny CTL, ingen eksisterende TL

3 - ITL_INITIALER_SUCCES

Modtaget ny ITL, ingen eksisterende TL

4 - TL_INITIALER_SUCCES

Modtaget ny CTL og ITL, ingen eksisterende TL

5 - TL_MISSLYKKET_GAMMEL_CTL

Opdatering til ny CTL mislykkedes, men har tidligere TL

6 - TL_MISSLYKKET_NEJ_TL

Opdatering til ny TL mislykkedes, og har ingen gammel TL

7 - TL_MISSLYKKEDE

Generisk fejl

8 - TL_MISSLYKKET_GAMMEL_ITL

Opdatering til ny ITL mislykkedes, men har tidligere TL

9 - TL_MISSLYKKET_GAMMEL_TL

Opdatering til ny TL mislykkedes, men har tidligere TL

Menuen Sikkerhedsopsætning indeholder oplysninger om forskellige sikkerhedsindstillinger. Menuen giver også adgang til menuen Tillidsliste og angiver, om CTL- eller ITL-filen er installeret på telefonen.

Følgende tabel beskriver mulighederne i menuen Sikkerhedsopsætning.

Tabel 3. Menu for sikkerhedsopsætning

Valgmulighed

Beskrivelse

At ændre

Sikkerhedstilstand

Viser den sikkerhedstilstand, der er indstillet for telefonen.

Fra Cisco Unified Communications Manager Administration skal du vælge Enhed > Telefon. Indstillingen vises i delen Protokolspecifikke oplysninger i vinduet Telefonkonfiguration.

LSC

Angiver, om et lokalt signifikant certifikat, der bruges til sikkerhedsfunktioner, er installeret på telefonen (Installeret) eller ikke er installeret på telefonen (Ikke installeret).

Du kan finde oplysninger om, hvordan du administrerer LSC'en for din telefon, i dokumentationen til din specifikke Cisco Unified Communications Manager-version.

Opret et lokalt signifikant certifikat (LSC)

Denne opgave gælder for opsætning af en LSC med autentificeringsstrengmetoden.

Før du begynder

Sørg for, at de relevante sikkerhedskonfigurationer for Cisco Unified Communications Manager og CAPF (Certificate Authority Proxy Function) er fuldført:

  • CTL- eller ITL-filen har et CAPF-certifikat.

  • I Cisco Unified Communications Operating System Administration skal du kontrollere, at CAPF-certifikatet er installeret.

  • CAPF kører og er konfigureret.

Du kan finde flere oplysninger om disse indstillinger i dokumentationen til din specifikke Cisco Unified Communications Manager-version.

1

Hent den CAPF-godkendelseskode, der blev angivet, da CAPF blev konfigureret.

2

Tryk på Indstillinger Indstillinger-tastenpå telefonen.

3

Hvis du bliver bedt om det, skal du indtaste adgangskoden for at få adgang til menuen Indstillinger. Du kan få adgangskoden fra din administrator.

4

Naviger til Netværk og tjenester > Sikkerhedsindstillinger > LSC.

Du kan styre adgangen til menuen Indstillinger ved hjælp af feltet Indstillingsadgang i Cisco Unified Communications Manager Administration.

5

Indtast godkendelsesstrengen, og vælg Send.

Telefonen begynder at installere, opdatere eller fjerne LSC'en, afhængigt af hvordan CAPF'en er konfigureret. Når proceduren er fuldført, vises Installeret eller Ikke installeret på telefonen.

Installation, opdatering eller fjernelse af LSC kan tage lang tid at fuldføre.

Når telefonens installationsprocedure er vellykket, vises meddelelsen Installed. Hvis telefonen viser Not Installed, kan godkendelsesstrengen være forkert, eller telefonopgraderingen er muligvis ikke aktiveret. Hvis CAPF-handlingen sletter LSC'en, viser telefonen Not Installed for at angive, at handlingen er lykkedes. CAPF-serveren logger fejlmeddelelserne. Se dokumentationen til CAPF-serveren for at finde logfilerne og forstå betydningen af fejlmeddelelserne.

Aktivér FIPS-tilstand

1

I Cisco Unified Communications Manager Administration skal du vælge Enhed > Ring og find telefonen.

2

Naviger til området Produktspecifik konfiguration.

3

Indstil feltet FIPS-tilstand til Aktiveret.

4

Vælg Gem.

5

Vælg Anvend konfiguration.

6

Genstart telefonen.

Sluk for højttalertelefon, headset og håndsæt på en telefon

Du har mulighed for permanent at slukke for højttalertelefonen, headsettet og håndsættet på en telefon for din bruger.

1

I Cisco Unified Communications Manager Administration skal du vælge Enhed > Ring og find telefonen.

2

Naviger til området Produktspecifik konfiguration.

3

Markér et eller flere af følgende afkrydsningsfelter for at deaktivere telefonens funktioner:

  • Deaktiver højttalertelefon
  • Deaktiver højttalertelefon og headset
  • Deaktiver håndsæt

Som standard er disse afkrydsningsfelter ikke markeret.

4

Vælg Gem.

5

Vælg Anvend konfiguration.

802.1X-godkendelse

Cisco IP-telefoner understøtter 802.1X-godkendelse.

Cisco IP-telefoner og Cisco Catalyst-switche bruger traditionelt Cisco Discovery Protocol (CDP) til at identificere hinanden og bestemme parametre som VLAN-allokering og inline-strømkrav. CDP identificerer ikke lokalt tilsluttede arbejdsstationer. Cisco IP-telefoner har en EAPOL-passthrough-mekanisme. Denne mekanisme gør det muligt for en arbejdsstation, der er tilsluttet Cisco IP-telefonen, at sende EAPOL-meddelelser til 802.1X-godkendelsen på LAN-switchen. Pass-through-mekanismen sikrer, at IP-telefonen ikke fungerer som LAN-switch til at godkende et dataslutpunkt, før den får adgang til netværket.

Cisco IP-telefoner tilbyder også en proxy EAPOL-logoff-mekanisme. Hvis den lokalt tilsluttede pc afbryder forbindelsen til IP-telefonen, registrerer LAN-switchen ikke, at den fysiske forbindelse fejler, fordi forbindelsen mellem LAN-switchen og IP-telefonen opretholdes. For at undgå at kompromittere netværkets integritet sender IP-telefonen en EAPOL-Logoff-meddelelse til switchen på vegne af downstream-pc'en, hvilket udløser, at LAN-switchen rydder godkendelsesposten for downstream-pc'en.

Understøttelse af 802.1X-godkendelse kræver flere komponenter:

  • Cisco IP-telefon: Telefonen initierer anmodningen om at få adgang til netværket. Cisco IP-telefoner indeholder en 802.1X-supplikant. Denne supplikant giver netværksadministratorer mulighed for at kontrollere IP-telefoners forbindelse til LAN-switchportene. Den nuværende version af telefonens 802.1X-supplikant bruger EAP-FAST- og EAP-TLS-indstillingerne til netværksgodkendelse.

  • Godkendelsesserver: Både godkendelsesserveren og switchen skal konfigureres med en delt hemmelighed, der godkender telefonen.

  • Skifte: Switchen skal understøtte 802.1X, så den kan fungere som autentificeringsenhed og sende beskeder mellem telefonen og godkendelsesserveren. Når udvekslingen er afsluttet, giver eller nægter switchen telefonen adgang til netværket.

Du skal udføre følgende handlinger for at konfigurere 802.1X.

  • Konfigurer de andre komponenter, før du aktiverer 802.1X-godkendelse på telefonen.

  • Konfigurer pc-port: 802.1X-standarden tager ikke højde for VLAN'er og anbefaler derfor, at kun én enhed skal godkendes til en bestemt switchport. Nogle switche understøtter dog multidomæne-godkendelse. Switchkonfigurationen bestemmer, om du kan tilslutte en pc til telefonens pc-port.

    • Aktiveret: Hvis du bruger en switch, der understøtter multidomænegodkendelse, kan du aktivere pc-porten og tilslutte en pc til den. I dette tilfælde understøtter Cisco IP-telefoner proxy EAPOL-Logoff til at overvåge godkendelsesudvekslingerne mellem switchen og den tilsluttede pc.

      Du kan finde flere oplysninger om IEEE 802.1X-understøttelse på Cisco Catalyst-switche i konfigurationsvejledningerne til Cisco Catalyst-switche på:

      http://www.cisco.com/en/US/products/hw/switches/ps708/tsd_products_support_series_home.html

    • Deaktiveret: Hvis switchen ikke understøtter flere 802.1X-kompatible enheder på den samme port, skal du deaktivere pc-porten, når 802.1X-godkendelse er aktiveret. Hvis du ikke deaktiverer denne port og derefter forsøger at tilslutte en pc til den, nægter switchen netværksadgang til både telefonen og pc'en.

  • Konfigurer stemme-VLAN: Da 802.1X-standarden ikke tager højde for VLAN'er, bør du konfigurere denne indstilling baseret på switch-understøttelsen.
    • Aktiveret: Hvis du bruger en switch, der understøtter multidomæne-godkendelse, kan du fortsætte med at bruge stemme-VLAN'et.
    • Deaktiveret: Hvis switchen ikke understøtter multidomæne-godkendelse, skal du deaktivere Voice VLAN og overveje at tildele porten til det native VLAN.
  • (Kun for Cisco bordtelefon 9800-serien)

    Cisco-bordtelefonen i 9800-serien har et andet præfiks i PID'et end de andre Cisco-telefoner. For at din telefon kan overføre 802.1X-godkendelse, skal du indstille parameteren Radius·Brugernavn til at inkludere din Cisco-bordtelefon 9800-serie.

    For eksempel er PID'et for telefon 9841 DP-9841; du kan indstille Radius·Brugernavn til Start with DP eller Contains DP. Du kan indstille det i begge de følgende sektioner:

    • Politik > Betingelser > Biblioteksbetingelser

    • Politik > Politiksæt > Autorisationspolitik > Autorisationsregel 1

Aktivér 802.1X-godkendelse

Du kan aktivere 802.1X-godkendelse for din telefon ved at følge disse trin:

1

Tryk på Indstillinger Indstillinger-tasten.

2

Hvis du bliver bedt om det, skal du indtaste adgangskoden for at få adgang til menuen Indstillinger. Du kan få adgangskoden fra din administrator.

3

Naviger til Netværk og tjeneste > Sikkerhedsindstillinger > 802.1X-godkendelse.

4

Aktivér IEEE 802.1X-godkendelse.

5

Vælg Anvend.

Se oplysninger om sikkerhedsindstillinger på telefonen

Du kan se oplysninger om sikkerhedsindstillingerne i telefonmenuen. Tilgængeligheden af oplysningerne afhænger af netværksindstillingerne i din organisation.

Tabel 4. Parametre for sikkerhedsindstillinger

Parametre

Beskrivelse

Sikkerhedstilstand

Viser den sikkerhedstilstand, der er indstillet for telefonen.

LSC

Angiver, om et lokalt signifikant certifikat, der bruges til sikkerhedsfunktioner, er installeret på telefonen (Ja) eller ikke er installeret på telefonen (Nej).

Tillidsliste

Tillidslisten indeholder undermenuer til CTL-, ITL- og signerede konfigurationsfiler.

Undermenuen CTL-fil viser indholdet af CTL-filen. Undermenuen ITL-fil viser indholdet af ITL-filen.

Menuen Tillidsliste viser også følgende oplysninger:

  • CTL-signatur: SHA1-hashen af CTL-filen
  • Forenet CM/TFTP Server: navnet på den Cisco Unified Communications Manager og TFTP-server, som telefonen bruger. Viser et certifikatikon, hvis der er installeret et certifikat til denne server.
  • CAPF-server: navnet på den CAPF-server, som telefonen bruger. Viser et certifikatikon, hvis der er installeret et certifikat til denne server.
  • SRST-router: IP-adressen på den betroede SRST-router, som telefonen kan bruge. Viser et certifikatikon, hvis der er installeret et certifikat til denne server.
802.1X-godkendelseAktiverer eller deaktiverer IEEE 802.1X-godkendelse.

For detaljer, se 802.1X-godkendelse.

Bagudkompatibilitet med WPA

Bestemmer, om den ældste version af Wi-Fi Protected Access (WPA) er kompatibel med telefonen til at oprette forbindelse til et trådløst netværk eller adgangspunkt (AP).

  • Hvis aktiveret, kan telefonen søge efter og oprette forbindelse til trådløse netværk, der understøtter alle versioner af WPA, herunder WPA, WPA2 og WPA3. Derudover kan telefonen søge efter og oprette forbindelse til adgangspunkter, der kun understøtter den ældste version af WPA.
  • Hvis deaktiveret (standard), kan telefonen kun søge efter og oprette forbindelse til trådløse netværk og adgangspunkter, der understøtter WPA2 og WPA3.

Denne funktion er kun tilgængelig på 9861/9871/8875 telefoner.

1

Tryk på Indstillinger Indstillinger-tasten.

2

Naviger til Netværk og tjeneste > Sikkerhedsindstillinger.

3

I Sikkerhedsindstillingerkan du se sikkerhedsoplysningerne.

Sikkerhed ved telefonopkald

Når der er implementeret sikkerhed for en telefon, kan du identificere sikre telefonopkald ved hjælp af ikoner på telefonskærmen. Du kan også afgøre, om den tilsluttede telefon er sikker og beskyttet, hvis der afspilles en sikkerhedstone i begyndelsen af opkaldet.

I et sikkert opkald krypteres al opkaldssignalering og mediestrømme. Et sikkert opkald tilbyder et højt sikkerhedsniveau og sikrer integritet og privatliv i opkaldet. Når et igangværende opkald er krypteret, kan du se sikkerhedsikonet låseikonet for et sikkert opkald på linjen. For en sikker telefon kan du også se ikonet for godkendelse eller ikonet for kryptering ud for den tilsluttede server i telefonmenuen (Indstillinger > Om denne enhed).

Hvis opkaldet dirigeres gennem ikke-IP-opkaldsben, for eksempel PSTN, kan opkaldet være usikkert, selvom det er krypteret inden for IP-netværket og har et låseikon tilknyttet.

I et sikkert opkald afspilles en sikkerhedstone i begyndelsen af opkaldet for at indikere, at den anden tilsluttede telefon også modtager og sender sikker lyd. Hvis dit opkald forbinder til en usikker telefon, afspilles sikkerhedstonen ikke.

Sikre opkald understøttes kun for forbindelser mellem to telefoner. Nogle funktioner, såsom telefonmøder og delte linjer, er ikke tilgængelige, når sikre opkald er konfigureret.

Når en telefon er konfigureret som sikker (krypteret og betroet) i Cisco Unified Communications Manager, kan den få statusen beskyttet. Derefter kan den beskyttede telefon, hvis det ønskes, konfigureres til at afspille en indikationstone i begyndelsen af et opkald:

  • Beskyttet enhed: Hvis du vil ændre status for en sikker telefon til beskyttet, skal du markere afkrydsningsfeltet Beskyttet enhed i vinduet Telefonkonfiguration i Cisco Unified Communications Manager Administration (Enhed > Telefon).

  • Afspil sikker indikationstone: For at aktivere den beskyttede telefon til at afspille en sikker eller usikker indikationstone, skal du indstille indstillingen Afspil sikker indikationstone til Sand. Som standard er Afspil sikker indikationstone indstillet til Falsk. Du angiver denne indstilling i Cisco Unified Communications Manager Administration (System > Serviceparametre). Vælg serveren og derefter Unified Communications Manager-tjenesten. I vinduet Serviceparameterkonfiguration skal du vælge indstillingen i området Funktion - Sikker tone. Standardværdien er Falsk.

Sikker identifikation af telefonmøder

Du kan starte et sikkert telefonmøde og overvåge deltagernes sikkerhedsniveau. Et sikkert telefonmøde etableres ved hjælp af denne proces:

  1. En bruger starter konferencen fra en sikker telefon.

  2. Cisco Unified Communications Manager tildeler en sikker konferencebro til opkaldet.

  3. Når deltagere tilføjes, verificerer Cisco Unified Communications Manager sikkerhedstilstanden for hver telefon og opretholder sikkerhedsniveauet for konferencen.

  4. Telefonen viser sikkerhedsniveauet for konferenceopkaldet. En sikker konference viser sikkerhedsikonet låseikonet for et sikkert opkald.

Sikre opkald understøttes mellem to telefoner. For beskyttede telefoner er visse funktioner, såsom telefonmøder, delte linjer og Extension Mobility, ikke tilgængelige, når sikre opkald er konfigureret.

Følgende tabel indeholder oplysninger om ændringer i konferencesikkerhedsniveauer afhængigt af initiativtagerens telefonsikkerhedsniveau, deltagernes sikkerhedsniveauer og tilgængeligheden af sikre konferencebroer.

Tabel 5. Sikkerhedsrestriktioner ved telefonmøder

Sikkerhedsniveau for initiativtagertelefon

Brugt funktion

Deltagernes sikkerhedsniveau

Resultater af handling

Usikker

Konference

Sikker

Usikker konferencebro

Usikker konference

Sikker

Konference

Mindst ét medlem er usikker.

Sikker konferencebro

Usikker konference

Sikker

Konference

Sikker

Sikker konferencebro

Sikker krypteret niveaukonference

Usikker

Mød mig

Minimum sikkerhedsniveau er krypteret.

Initiativtager modtager besked Does not meet Security Level, call rejected.

Sikker

Mød mig

Minimum sikkerhedsniveauet er usikkert.

Sikker konferencebro

Konferencen accepterer alle opkald.

Sikker identifikation af telefonopkald

Et sikkert opkald etableres, når din telefon og telefonen i den anden ende er konfigureret til sikre opkald. Den anden telefon kan være i det samme Cisco IP-netværk eller på et netværk uden for IP-netværket. Sikrede opkald kan kun foretages mellem to telefoner. Konferenceopkald bør understøtte sikre opkald efter opsætning af sikker konferencebro.

Et sikret opkald etableres ved hjælp af denne proces:

  1. En bruger initierer opkaldet fra en sikret telefon (sikret sikkerhedstilstand).

  2. Telefonen viser sikkerhedsikonet låseikonet for et sikkert opkald på telefonskærmen. Dette ikon angiver, at telefonen er konfigureret til sikre opkald, men det betyder ikke, at den anden tilsluttede telefon også er sikret.

  3. Brugeren hører en sikkerhedstone, hvis opkaldet opretter forbindelse til en anden sikret telefon, hvilket angiver, at begge ender af samtalen er krypteret og sikret. Hvis opkaldet forbindes til en usikker telefon, hører brugeren ikke sikkerhedstonen.

Sikre opkald understøttes mellem to telefoner. For beskyttede telefoner er visse funktioner, såsom telefonmøder, delte linjer og Extension Mobility, ikke tilgængelige, når sikre opkald er konfigureret.

Kun beskyttede telefoner afspiller disse sikre eller usikre indikationstoner. Ubeskyttede telefoner afspiller aldrig toner. Hvis den overordnede opkaldsstatus ændrer sig under opkaldet, ændres indikationstonen, og den beskyttede telefon afspiller den relevante tone.

En beskyttet telefon afspiller en tone eller ej under disse omstændigheder:

  • Når indstillingen Afspil sikker indikationstone er aktiveret:

    • Når der er etableret et sikkert end-to-end-medie, og opkaldets status er sikker, afspiller telefonen indikationstonen for sikker tilkobling (tre lange biplyde med pauser).

    • Når der er etableret et ikke-sikret end-to-end-medie, og opkaldets status er usikker, afspiller telefonen indikationstonen for usikker (seks korte biplyde med korte pauser).

Hvis indstillingen Afspil sikker indikationstone er deaktiveret, afspilles der ingen tone.

Sørg for kryptering til pram

Cisco Unified Communications Manager kontrollerer telefonens sikkerhedsstatus, når konferencer etableres, og ændrer sikkerhedsindikationen for konferencen eller blokerer afslutningen af opkaldet for at opretholde systemets integritet og sikkerhed.

En bruger kan ikke bryde ind i et krypteret opkald, hvis den telefon, der bruges til at bryde ind, ikke er konfigureret til kryptering. Når indbrydningen mislykkes i dette tilfælde, afspilles en genbestillingstone (hurtig optagettone) på telefonen om, at indbrydningen blev startet.

Hvis initiativtagerens telefon er konfigureret til kryptering, kan initiativtageren til indbrydning bryde ind i et usikkert opkald fra den krypterede telefon. Efter indbrudtet klassificerer Cisco Unified Communications Manager opkaldet som usikkert.

Hvis initiativtagerens telefon er konfigureret til kryptering, kan indbrydningsinitiativtageren bryde ind i et krypteret opkald, og telefonen angiver, at opkaldet er krypteret.

WLAN-sikkerhed

Da alle WLAN-enheder, der er inden for rækkevidde, kan modtage al anden WLAN-trafik, er sikring af talekommunikation afgørende i WLAN'er. For at sikre, at ubudne gæster ikke manipulerer eller opfanger taletrafik, understøtter Cisco SAFE Security-arkitekturen telefonen. For mere information om sikkerhed i netværk, se http://www.cisco.com/en/US/netsol/ns744/networking_solutions_program_home.html.

Ciscos trådløse IP-telefoniløsning leverer trådløs netværkssikkerhed, der forhindrer uautoriserede logins og kompromitteret kommunikation ved hjælp af følgende godkendelsesmetoder, som telefonen understøtter:

  • Åbn godkendelse: Enhver trådløs enhed kan anmode om godkendelse i et åbent system. Den AP, der modtager anmodningen, kan tildele godkendelse til enhver anmoder eller kun til anmodere, der findes på en liste over brugere. Kommunikationen mellem den trådløse enhed og adgangspunktet (AP) kan være ukrypteret.

  • Extensible Authentication Protocol - Fleksibel godkendelse via sikker tunnelering (EAP-FAST) godkendelse: Denne klient-server-sikkerhedsarkitektur krypterer EAP-transaktioner i en TLS-tunnel (Transport Level Security) mellem AP'et og RADIUS-serveren, f.eks. Identity Services Engine (ISE).

    TLS-tunnelen bruger Protected Access Credentials (PAC'er) til godkendelse mellem klienten (telefonen) og RADIUS-serveren. Serveren sender et Authority ID (AID) til klienten (telefonen), som igen vælger den relevante PAC. Klienten (telefonen) returnerer en PAC-Opaque til RADIUS-serveren. Serveren dekrypterer PAC'en med den primære nøgle. Begge slutpunkter indeholder nu PAC-nøglen, og der oprettes en TLS-tunnel. EAP-FAST understøtter automatisk PAC-klargøring, men du skal aktivere det på RADIUS-serveren.

    I ISE udløber PAC'en som standard om en uge. Hvis telefonen har en udløbet PAC, tager godkendelse med RADIUS-serveren længere tid, mens telefonen får en ny PAC. For at undgå forsinkelser i PAC-klargøring skal du indstille PAC-udløbsperioden til 90 dage eller længere på ISE- eller RADIUS-serveren.

  • Extensible Authentication Protocol-Transport Layer Security (EAP-TLS)-godkendelse: EAP-TLS kræver et klientcertifikat til godkendelse og netværksadgang. For trådløs EAP-TLS kan klientcertifikatet være MIC, LSC eller et brugerinstalleret certifikat.

  • Beskyttet udvidelig godkendelsesprotokol (PEAP): Ciscos proprietære adgangskodebaserede gensidige godkendelsesordning mellem klienten (telefonen) og en RADIUS-server. Telefonen kan bruge PEAP til godkendelse med det trådløse netværk. Både PEAP-MSCHAPV2- og PEAP-GTC-godkendelsesmetoder understøttes.

  • Forhåndsdelt nøgle (PSK): Telefonen understøtter ASCII-format. Du skal bruge dette format, når du opretter en WPA/WPA2/SAE Foruddelt nøgle:

    ASCII: en ASCII-tegnstreng med en længde på 8 til 63 tegn (0-9, små og store bogstaver (AZ) samt specialtegn)

    Eksempel: GREG123567@9ZX & V

Følgende godkendelsesordninger bruger RADIUS-serveren til at administrere godkendelsesnøgler:

  • WPA/WPA2/WPA3: Bruger RADIUS-serveroplysninger til at generere unikke nøgler til godkendelse. Fordi disse nøgler genereres på den centraliserede RADIUS-server, WPA2/WPA3 giver mere sikkerhed end foruddelte WPA-nøgler, der er gemt på adgangspunktet og telefonen.

  • Hurtig sikker roaming: Bruger RADIUS-server og oplysninger fra en trådløs domæneserver (WDS) til at administrere og godkende nøgler. WDS'et opretter en cache med sikkerhedsoplysninger til FT-aktiverede klientenheder for hurtig og sikker gengodkendelse. Cisco bordtelefon 9861 og 9871 og Cisco videotelefon 8875 understøtter 802.11r (FT). Både trådløst og over DS understøttes for at muliggøre hurtig og sikker roaming. Men vi anbefaler kraftigt at bruge 802.11r (FT) Over Air-metoden.

Med WPA/WPA2/WPA3, Krypteringsnøgler indtastes ikke på telefonen, men udledes automatisk mellem adgangspunktet og telefonen. Men EAP-brugernavnet og -adgangskoden, der bruges til godkendelse, skal indtastes på hver telefon.

For at sikre sikker taletrafik understøtter telefonen TKIP og AES til kryptering. Når disse mekanismer bruges til kryptering, krypteres både SIP-signalpakkerne og RTP-pakkerne (Real-Time Transport Protocol) til stemmen mellem adgangspunktet og telefonen.

TKIP

WPA bruger TKIP-kryptering, der har flere forbedringer i forhold til WEP. TKIP leverer nøglekryptering pr. pakke og længere initialiseringsvektorer (IV'er), der styrker krypteringen. Derudover sikrer en meddelelsesintegritetskontrol (MIC), at krypterede pakker ikke ændres. TKIP fjerner forudsigeligheden ved WEP, der hjælper ubudne gæster med at dechifrere WEP-nøglen.

AES

En krypteringsmetode, der bruges til WPA2/WPA3 godkendelse. Denne nationale standard for kryptering bruger en symmetrisk algoritme, der har den samme nøgle til kryptering og dekryptering. AES bruger Cipher Blocking Chain (CBC)-kryptering på 128 bit, som understøtter nøglestørrelser på mindst 128 bit, 192 bit og 256 bit. Telefonen understøtter en nøglestørrelse på 256 bit.

Cisco bordtelefon 9861 og 9871 og Cisco videotelefon 8875 understøtter ikke Cisco Key Integrity Protocol (CKIP) med CMIC.

Godkendelses- og krypteringsordninger er konfigureret i det trådløse LAN. VLAN'er konfigureres i netværket og på AP'erne og specificerer forskellige kombinationer af godkendelse og kryptering. Et SSID er tilknyttet et VLAN og den specifikke godkendelses- og krypteringsordning. For at trådløse klientenheder kan godkendes, skal du konfigurere de samme SSID'er med deres godkendelses- og krypteringsskemaer på adgangspunkterne og på telefonen.

Nogle godkendelsesordninger kræver specifikke typer kryptering.

  • Når du bruger en foruddelt WPA-nøgle, en foruddelt WPA2-nøgle eller SAE, skal den foruddelte nøgle være statisk indstillet på telefonen. Disse nøgler skal matche de nøgler, der er på AP'et.
  • Telefonen understøtter automatisk EAP-forhandling for FAST eller PEAP, men ikke for TLS. For EAP-TLS-tilstand skal du angive den.

Godkendelses- og krypteringsskemaerne i følgende tabel viser netværkskonfigurationsmulighederne for den telefon, der svarer til AP-konfigurationen.

Tabel 6. Godkendelses- og krypteringsordninger
FSR-typeGodkendelseNøgleadministrationKrypteringBeskyttet administrationsramme (PMF)
802.11r (FT)PSK

WPA-PSK

WPA-PSK-SHA256

FT-PSK

AESNej
802.11r (FT)WPA3

SAE

FT-SAE

AESJa
802.11r (FT)EAP-TLS

WPA-EAP

FT-EAP

AESNej
802.11r (FT)EAP-TLS (WPA3)

WPA-EAP-SHA256

FT-EAP

AESJa
802.11r (FT)EAP-FAST

WPA-EAP

FT-EAP

AESNej
802.11r (FT)EAP-FAST (WPA3)

WPA-EAP-SHA256

FT-EAP

AESJa
802.11r (FT)EAP-PEAP

WPA-EAP

FT-EAP

AESNej
802.11r (FT)EAP-PEAP (WPA3)

WPA-EAP-SHA256

FT-EAP

AESJa

Konfigurer trådløs LAN-profil

Du kan administrere din trådløse netværksprofil ved at konfigurere legitimationsoplysninger, frekvensbånd, godkendelsesmetode osv.

Husk følgende, før du konfigurerer WLAN-profilen:

  • Brugernavn og adgangskode
    • Når dit netværk bruger EAP-FAST og PEAP til brugergodkendelse, skal du konfigurere både brugernavn og adgangskode, hvis det kræves, på RADIUS (Remote Authentication Dial-In User Service) og telefonen.

    • De legitimationsoplysninger, du indtaster i den trådløse LAN-profil, skal være identiske med de legitimationsoplysninger, du konfigurerede på RADIUS-serveren.
    • Hvis du bruger domæner i dit netværk, skal du indtaste brugernavnet sammen med domænenavnet i formatet: domain\username.

  • Følgende handlinger kan resultere i, at den eksisterende Wi-Fi-adgangskode slettes:

    • Indtastning af et ugyldigt bruger-id eller en ugyldig adgangskode
    • Installation af en ugyldig eller udløbet rod-CA, når EAP-typen er indstillet til PEAP-MSCHAPV2 eller PEAP-GTC
    • Deaktivering af den anvendte EAP-type på RADIUS-serveren, før telefonen skifter til den nye EAP-type
  • Hvis du vil ændre EAP-typen, skal du sørge for at aktivere den nye EAP-type på RADIUS-serveren først og derefter skifte telefonen til EAP-typen. Når alle telefoner er blevet ændret til den nye EAP-type, kan du deaktivere den tidligere EAP-type, hvis du ønsker det.
1

I Cisco Unified Communications Manager Administration skal du vælge Enhed > Enhedsindstillinger > Trådløs LAN-profil.

2

Vælg den netværksprofil, du vil konfigurere.

3

Indstil parametrene.

4

Klik på Gem.

Konfigurer SCEP-parametrene

Simple Certificate Enrollment Protocol (SCEP) er standarden for automatisk klargøring og fornyelse af certifikater. SCEP-serveren kan automatisk vedligeholde dine bruger- og servercertifikater.

Du skal konfigurere følgende SCEP-parametre på din telefons webside

  • RA IP-adresse

  • SHA-1- eller SHA-256-fingeraftryk af rod-CA-certifikatet for SCEP-serveren

Cisco IOS Registration Authority (RA) fungerer som en proxy til SCEP-serveren. SCEP-klienten på telefonen bruger de parametre, der downloades fra Cisco Unified Communication Manager. Når du har konfigureret parametrene, sender telefonen en SCEP getcs -anmodning til RA'en, og rod-CA-certifikatet valideres ved hjælp af det definerede fingeraftryk.

Før du begynder

På SCEP-serveren skal du konfigurere SCEP-registreringsagenten (RA) til at:

  • Funger som et PKI-tillidspunkt
  • Funger som en PKI RA
  • Udfør enhedsgodkendelse ved hjælp af en RADIUS-server

Du kan finde flere oplysninger i dokumentationen til SCEP-serveren.

1

Fra Cisco Unified Communications Manager Administration skal du vælge Enhed > Telefon.

2

Find telefonen.

3

Rul til området Produktspecifik konfigurationslayout.

4

Indtast RA IP-adressen eller værtsnavnet i feltet WLAN SCEP Server, og markér derefter afkrydsningsfeltet for at aktivere SCEP-parameteren.

5

Indtast SHA-1- eller SHA-256-fingeraftrykket for rod-CA-certifikatet i feltet WLAN Root CA Fingerprint (SHA256 eller SHA1), og markér derefter afkrydsningsfeltet for at aktivere SCEP QED-parameteren.

6

Vælg Gem.

7

Vælg Anvend konfiguration.

Konfigurer de understøttede versioner af TLS

Du kan konfigurere den minimumsversion af TLS, der kræves for henholdsvis klient og server.

Som standard er den minimale TLS-version af både server og klient 1.2. Indstillingen har indflydelse på følgende funktioner:

  • HTTPS-webadgangsforbindelse
  • Onboarding til lokale telefoner
  • Onboarding til mobil og fjernadgang (MRA)
  • HTTPS-tjenester, såsom Directory-tjenester
  • Datagram Transport Layer Security (DTLS)
  • Portadgangsenhed (PAE)
  • Extensible Authentication Protocol-Transport Layer Security (EAP-TLS)

Du kan finde flere oplysninger om TLS 1.3-kompatibilitet for Cisco IP-telefoner i TLS 1.3-kompatibilitetsmatrix for Cisco Collaboration Products.

1

Log ind på Cisco Unified Communications Manager Administration som administrator.

2

Naviger til et af følgende vinduer:

  • System > Konfiguration af virksomhedstelefon
  • Enhed > Enhedsindstillinger > Fælles telefonprofil
  • Enhed > Telefon > Telefonkonfiguration
3

Opsæt feltet TLS-klient Min. version :

Indstillingen "TLS 1.3" er tilgængelig på Cisco Unified CM 15SU2 eller nyere.

  • TLS 1.1: TLS-klienten understøtter versionerne af TLS fra 1.1 til 1.3.

    Hvis TLS-versionen på serveren er lavere end 1.1, for eksempel 1.0, kan forbindelsen ikke oprettes.

  • TLS 1.2 (standard): TLS-klienten understøtter TLS 1.2 og 1.3.

    Hvis TLS-versionen på serveren er lavere end 1.2, for eksempel 1.1 eller 1.0, kan forbindelsen ikke oprettes.

  • TLS 1.3: TLS-klienten understøtter kun TLS 1.3.

    Hvis TLS-versionen på serveren er lavere end 1.3, for eksempel 1.2, 1.1 eller 1.0, kan forbindelsen ikke oprettes.

4

Opsæt feltet TLS-server min. version :

  • TLS 1.1: TLS-serveren understøtter versionerne af TLS fra 1.1 til 1.3.

    Hvis TLS-versionen i klienten er ældre end 1.1, for eksempel 1.0, kan forbindelsen ikke oprettes.

  • TLS 1.2 (standard): TLS-serveren understøtter TLS 1.2 og 1.3.

    Hvis TLS-versionen i klienten er ældre end 1.2, for eksempel 1.1 eller 1.0, kan forbindelsen ikke oprettes.

  • TLS 1.3: TLS-serveren understøtter kun TLS 1.3.

    Hvis TLS-versionen i klienten er ældre end 1.3, for eksempel 1.2, 1.1 eller 1.0, kan forbindelsen ikke oprettes.

Fra PhoneOS 3.2-udgivelsen gælder indstillingen af feltet "Deaktiver TLS 1.0 og TLS 1.1 til webadgang" ikke længere for telefonerne.

5

Klik på Gem.

6

Klik på Anvend konfiguration.

7

Genstart telefonerne.

Sikrede tjenester SIP

Assured Services SIP (AS-SIP) er en samling af funktioner og protokoller, der tilbyder en yderst sikker opkaldsstrøm til Cisco IP-telefoner og tredjepartstelefoner. Følgende funktioner er samlet kendt som AS-SIP:

  • Multilevel Precedence and Preemption (MLPP)
  • Differentierede tjenesters kodepunkt (DSCP)
  • Transport Layer Security (TLS) og Secure Real-time Transport Protocol (SRTP)
  • Internetprotokol version 6 (IPv6)

AS-SIP bruges ofte sammen med Multilevel Precedence and Preemption (MLPP) til at prioritere opkald i en nødsituation. Med MLPP tildeler du et prioritetsniveau til dine udgående opkald, fra niveau 1 (lav) til niveau 5 (høj). Når du modtager et opkald, vises et ikon for prioritetsniveau på telefonen, der viser opkaldets prioritet.

For at konfigurere AS-SIP skal du udføre følgende opgaver på Cisco Unified Communications Manager:

  • Konfigurer en Digest-bruger – Konfigurer slutbrugeren til at bruge digest-godkendelse til SIP-anmodninger.
  • Konfigurer sikker SIP-telefonport – Cisco Unified Communications Manager bruger denne port til at lytte til SIP-telefoner for SIP-linjeregistreringer via TLS.
  • Genstart tjenester – Genstart Cisco Unified Communications Manager og Cisco CTL Provider-tjenesterne efter konfiguration af den sikre port. Konfigurer SIP-profil til AS-SIP – Konfigurer en SIP-profil med SIP-indstillinger for dine AS-SIP-slutpunkter og for dine SIP-trunks. De telefonspecifikke parametre downloades ikke til en tredjeparts AS-SIP-telefon. De bruges kun af Cisco Unified Manager. Tredjepartstelefoner skal konfigurere de samme indstillinger lokalt.
  • Konfigurer telefonsikkerhedsprofil til AS-SIP – Du kan bruge telefonsikkerhedsprofilen til at tildele sikkerhedsindstillinger såsom TLS, SRTP og digest-godkendelse.
  • Konfigurer AS-SIP-slutpunkt – Konfigurer en Cisco IP-telefon eller et tredjepartsslutpunkt med AS-SIP-understøttelse.
  • Tilknyt enhed til slutbruger – Tilknyt slutpunktet til en bruger.
  • Konfigurer SIP Trunk-sikkerhedsprofil til AS-SIP – Du kan bruge SIP Trunk-sikkerhedsprofilen til at tildele sikkerhedsfunktioner som TLS eller digest-godkendelse til en SIP Trunk.
  • Konfigurer SIP-trunk til AS-SIP – Konfigurer en SIP-trunk med AS-SIP-understøttelse.
  • Konfigurer AS-SIP-funktioner – Konfigurer yderligere AS-SIP-funktioner såsom MLPP, TLS, V.150 og IPv6.

Du kan finde detaljerede oplysninger om konfiguration af AS-SIP i kapitlet "Konfigurer AS-SIP-slutpunkter" i Funktionskonfigurationsvejledning til Cisco Unified Communications Manager.

Flerniveauprioritet og præemption

Multilevel Precedence and Preemption (MLPP) giver dig mulighed for at prioritere opkald i nødsituationer eller andre krisesituationer. Du tildeler en prioritet til dine udgående opkald, der går fra 1 til 5. Indgående opkald viser et ikon og opkaldsprioriteten. Godkendte brugere kan forudbestemme opkald enten til målrettede stationer eller via fuldt abonnerede TDM-trunke.

Denne funktion sikrer højtstående personale kommunikation med kritiske organisationer og personale.

Hvis det opkaldte nummer manipuleres af en translation/route mønster, der er konfigureret på Unified CM, kan MLPP-opkaldsinitiatoren også se MLPP-specialikonet og prioritetsniveauet på telefonskærmen og kan høre tilbageringetonen. Denne funktionsmåde opnås efter udgivelsen af PhoneOS 3.4.

MLPP-funktionen til PhoneOS-telefoner kræver Unified CM Release 15SU3 eller nyere.

MLPP-konfiguration på Unified CM

Gør følgende for at konfigurere funktionen:

  1. Konfigurer domæner og domænelister.
    1. Fra Cisco Unified CM Administration skal du vælge System > MLPP > Domæne > MLPP-domæne, tilføj nye MLPP-domæner.
    2. Vælg System > MLPP > Navnerum > Ressourceprioritetsnavneområde Netværksdomæne, tilføj registrerede navnerum såsom "drsn", "dsn", "cuc", "uc", "q735". Vælg derefter ét domænenavn som standard.
    3. Vælg System > MLPP > Navnerum > Liste over ressourceprioritetsnavneområder, tilføj navneområdelister.
  2. Konfigurer en SIP-profil.
    1. Vælg Enhed > Enhedsindstillinger > SIP-profil, tilføj en ny SIP-profil.
    2. Markér afkrydsningsfeltet MLPP-brugergodkendelse, hvis du vil have, at telefonen kræver brugerlegitimationsoplysninger til MLPP-opkald.
    3. Vælg det konfigurerede navneområde for ressourceprioritet fra Navneområde for ressourceprioritet.
    4. Vælg den konfigurerede navneområdeliste fra Liste over ressourceprioritetsnavneområder.
  3. Konfigurer telefonen.
    1. Vælg Enhed > Telefon, opdater eller tilføj en telefon.
    2. Vælg den konfigurerede SIP-profil fra SIP-profil.
    3. Under afsnittet MLPP og fortrolige oplysninger om adgangsniveauskal du konfigurere parametrene MLPP-domæne, MLPP-indikationog MLPP-fortrinsret.
  4. Konfigurer et telefonnummer.
    1. Vælg Enhed > Telefon, tilføj eller opdater en linje.
    2. Under afsnittet MLPP Alternative Partier og Fortrolige Adgangsniveauindstillingerskal du konfigurere parametrene Mål (Destination), MLPP Opkaldssøgningsområdeog MLPP Ringetid ved Ingen Svar (sekunder).
    3. Under afsnittet Flere Call/Call Venteindstillinger, konfigurer parameteren Optagetudløser.
  5. Konfigurer en slutbruger.
    1. Vælg Brugeradministration > Slutbruger, tilføj en ny.
    2. Klik på Enhedstilknytning for at tilknytte brugeren til den konfigurerede telefon.
    3. Under afsnittet Multilevel Precedence and Preemption Authorizationskal du konfigurere parametrene.
  6. Du kan konfigurere yderligere parametre til MLPP i henhold til dine faktiske behov.
    • Vælg System > Serviceparameter. Konfigurer parametrene under afsnittet Klyngeomfattende parametre (Funktion - Multilevel Precedence and Preemption).
    • Vælg System > Serviceparameter. Konfigurer DSCP til prioriterede kald under afsnittet Klyngeomfattende parametre (System - QOS).
    • Vælg System > Serviceparameter. Konfigurer MLPP-prioritet til SRVP-prioritetskortlægning under afsnittet Klyngeomfattende parametre (System - RSVP).
    • Konfigurer routermønstre fra Opkaldsrouting > Route/Hunt > Routermønster.
    • Konfigurer Hunt Pilots fra Opkaldsrouting > Route/Hunt > Jagtpilot.
    • Konfigurer oversættelsesmønstre fra Opkaldsrouting > Oversættelsesmønster.
    • Konfigurer gateways, trunks, standard enhedsprofil, en brugerens enhedsprofil og en fælles enhedskonfiguration til MLPP.

MLPP bruges ofte sammen med Assured Services SIP (AS-SIP). Du kan finde detaljerede oplysninger om konfiguration af MLPP i kapitlet Konfigurer flerniveauprioritet og præemption i Funktionskonfigurationsvejledning til Cisco Unified Communications Manager.

VPN-konfiguration

Cisco VPN-funktionen hjælper dig med at bevare netværkssikkerheden, samtidig med at den giver brugerne en sikker og pålidelig metode til at oprette forbindelse til dit firmanetværk. Brug denne funktion når:

  • En telefon er placeret uden for et betroet netværk
  • Netværkstrafik mellem telefonen og Cisco Unified Communications Manager krydser et netværk, der ikke er tillid til.

Med en VPN er der tre almindelige tilgange til klientgodkendelse:

  • Digitale certifikater
  • Adgangskoder
  • Brugernavn og adgangskode

Hver metode har sine fordele. Men hvis din virksomheds sikkerhedspolitik tillader det, anbefaler vi en certifikatbaseret tilgang, fordi certifikater muliggør problemfri login uden brugerindgriben. Både LSC- og MIC-certifikater understøttes.

For at konfigurere VPN-funktionerne skal du først klargøre enheden lokalt, og derefter kan du implementere enheden eksternt.

For mere information om certificeringsgodkendelse og arbejde med VPN-netværk, se Konfigurer AnyConnect VPN-telefon med certifikatgodkendelse på en ASA.

Med en adgangskode eller et brugernavn og en adgangskode-tilgang bliver en bruger bedt om loginoplysninger. Angiv brugerens loginoplysninger i overensstemmelse med din virksomheds sikkerhedspolitik. Du kan også konfigurere indstillingen Aktiver adgangskodebevarelse, så brugeradgangskoden gemmes på telefonen. Brugeradgangskoden gemmes, indtil enten et mislykket loginforsøg finder sted, en bruger manuelt sletter adgangskoden, eller telefonen nulstilles eller mister strømmen.

Et andet nyttigt værktøj er indstillingen Aktiver automatisk netværksdetektering. Når du markerer dette afkrydsningsfelt, kan VPN-klienten kun køre, når den registrerer, at den er uden for virksomhedens netværk. Denne indstilling er deaktiveret som standard.

Din Cisco-telefon understøtter Cisco SVC IPPhone Client v1.0 som klienttype.

Du kan finde flere oplysninger om, hvordan du konfigurerer VPN på Unified CM, i Funktionskonfigurationsvejledning til Cisco Unified Communications Manager.

Cisco VPN-funktionen bruger Secure Sockets Layer (SSL) til at bevare netværkssikkerheden.

Var denne artikel nyttig?
Var denne artikel nyttig?