In diesem Artikel
Unterstützte Sicherheitsfunktionen
dropdown icon
Sicherheitsdienst für Telefonanrufe
    Sichere Identifizierung der Telefonkonferenz
    Sichere Identifizierung von Telefonanrufen
    Verschlüsselung für Barge bereitstellen
dropdown icon
Wireless LAN-Sicherheit
    Richten Sie ein Wi-Fi Profil ein
    Installieren Sie ein Benutzerzertifikat von der Webseite für die Telefonverwaltung
    Installieren Sie eine Authentifizierungsserver-CA von der Webseite für die Telefonverwaltung
    Manuelles Entfernen eines Sicherheitszertifikats von der Webseite für die Telefonverwaltung
    SCEP einrichten
Richten Sie ein Locally Significant Certificate (LSC) ein
dropdown icon
802.1X-Authentifizierung für kabelgebundene Netzwerke
    802.1X-Authentifizierung für kabelgebundene Netzwerke auf Ihrem Telefon aktivieren
    Aktivieren Sie die 802.1X-Authentifizierung für verkabelte Netzwerke in Cisco Unified Communications Manager Administration
    Menü "Sicherheitseinstellungen" auf dem Telefon
Richten Sie die unterstützten Versionen von TLS ein
Schalten Sie die Freisprecheinrichtung und das Headset am Cisco Wireless Phone 9821 aus.
Cisco Wireless Phone 9821 Sicherheit (Unified CM)
list-menuIn diesem Artikel
list-menuFeedback?

Dieser Hilfeartikel ist für Cisco Wireless Phone 9821, registriert unter Cisco Unified Communications Manager (Unified CM).

Sie können Cisco Unified Communications Manager (Unified CM) aktivieren, um in einer erweiterten Sicherheitsumgebung zu arbeiten. Mit diesen Verbesserungen unterliegt Ihr Telefonnetz einer Reihe strenger Sicherheits- und Risikomanagementkontrollen, um Sie und Ihre Benutzer zu schützen.

Die erweiterte Sicherheitsumgebung umfasst die folgenden Funktionen:

  • Authentifizierung bei der Kontaktsuche

  • TCP als Standardprotokoll für Remote-Audit-Logging

  • Eine verbesserte Richtlinie für Referenzen

  • Unterstützung für die SHA-2-Hash-Familie für digitale Signaturen

  • Unterstützung für eine RSA-Schlüsselgröße von bis zu 4096 Bit

Mit Cisco Unified CM Version 14.0 oder höher unterstützen die Telefone die SIP-OAuth-Authentifizierung.

OAuth wird für Proxy Trivial File Transfer Protocol (TFTP) mit Cisco Unified CM Version 14.0 (1) SU1 oder höher unterstützt.

Weitere Informationen zur Sicherheit finden Sie in den folgenden Leitfäden:

Ihr Telefon kann nur eine begrenzte Anzahl von Dateien der Identity Trust List (ITL) speichern. ITL-Dateien können 64 KB auf dem Telefon nicht überschreiten, also begrenzen Sie die Anzahl der Dateien, die Cisco Unified CM an das Telefon gesendet werden.

Unterstützte Sicherheitsfunktionen

Sicherheitsfunktionen schützen vor Bedrohungen, einschließlich Bedrohungen der Identität des Telefons und von Daten. Diese Funktionen stellen authentifizierte Kommunikationsströme zwischen dem Telefon und dem Cisco Unified Communications Manager Server her und stellen sicher, dass das Telefon nur digital signierte Dateien verwendet.

Cisco Unified Communications ManagerVersion 8.5 (1) und höher beinhaltet standardmäßig Security, das die folgenden Sicherheitsfunktionen für Cisco IP-Telefone bietet, ohne dass der CTL-Client ausgeführt wird:

  • Signieren der Telefonkonfigurationsdateien

  • Verschlüsselung der Telefonkonfigurationsdatei

  • HTTPS mit Tomcat und anderen Webdiensten

Für sichere Signalisierungs- und Medienfunktionen müssen Sie immer noch den CTL-Client ausführen und Hardware-eTokens verwenden.

Die Implementierung von Sicherheitsfunktionen im Cisco Unified Communications Manager System verhindert den Identitätsdiebstahl von Telefon und Cisco Unified Communications Manager Server, verhindert Datenmanipulation und verhindert die Manipulation von Anrufsignalen und Medienstreams.

Um diese Bedrohungen abzuwehren, richtet das Cisco IP-Telefonnetzwerk sichere (verschlüsselte) Kommunikationsströme zwischen einem Telefon und dem Server ein und unterhält diese, signiert Dateien digital, bevor sie auf ein Telefon übertragen werden, und verschlüsselt Medienstreams und Anrufsignalisierung zwischen Cisco IP-Telefonen.

Ein Locally Significant Certificate (LSC) wird auf Telefonen installiert, nachdem Sie die notwendigen Aufgaben im Zusammenhang mit der Certificate Authority Proxy-Funktion (CAPF) ausgeführt haben. Sie können Cisco Unified Communications Manager Administration es verwenden, um ein LSC zu konfigurieren, wie im Cisco Unified Communications ManagerSecurity Guide beschrieben. Alternativ können Sie die Installation eines LSC über das Sicherheitsmenü auf dem Telefon einleiten. In diesem Menü können Sie auch ein LSC aktualisieren oder entfernen.

Die Telefone verwenden das Telefonsicherheitsprofil, das definiert, ob das Gerät unsicher oder sicher ist. Informationen zur Anwendung des Sicherheitsprofils auf das Telefon finden Sie in der Dokumentation zu Ihrer speziellen Cisco Unified Communications Manager Version.

Wenn Sie sicherheitsrelevante Einstellungen in konfigurierenCisco Unified Communications Manager Administration, enthält die Telefonkonfigurationsdatei vertrauliche Informationen. Damit die Konfigurationsdatei entsprechend ihrer Vertraulichkeit geschützt ist, müssen Sie die Datei so konfigurieren, dass eine Verschlüsselung erfolgt. Detaillierte Informationen finden Sie in der Dokumentation für Ihre spezielle Cisco Unified Communications Manager Version.

Die folgende Tabelle bietet einen Überblick über die Sicherheitsfunktionen, die die Telefone unterstützen. Weitere Informationen finden Sie in der Dokumentation für Ihre Version von Cisco Unified Communications Manager.

Tabelle 1. Überblick über die Sicherheitsfunktionen

Funktion

Beschreibung

Imageauthentifizierung

Signierte Binärdateien verhindern Manipulationen am Firmware-Image, bevor das Image auf ein Telefon geladen wird.

Eine Manipulation des Bildes führt dazu, dass ein Telefon den Authentifizierungsprozess nicht bestanden hat und das neue Bild ablehnt.

Installation des Kunden-Standortzertifikats

Jedes Cisco IP-Telefon benötigt ein einzigartiges Zertifikat für die Geräteauthentifizierung. Telefone verfügen über ein Manufacturing Installed Certificate (MIC), aber für zusätzliche Sicherheit können Sie die Installation des Zertifikats Cisco Unified Communications Manager Administration mithilfe der Certificate Authority Proxy-Funktion (CAPF) angeben. Alternativ können Sie ein Locally Significant Certificate (LSC) über das Sicherheitsmenü auf dem Telefon installieren.

Geräteauthentifizierung

Tritt zwischen dem Cisco Unified Communications Manager Server und dem Telefon auf, wenn jede Entität das Zertifikat der anderen Entität akzeptiert. Legt fest, ob eine sichere Verbindung zwischen dem Telefon und einem hergestellt Cisco Unified Communications Manager werden soll; und erstellt, falls erforderlich, einen sicheren Signalpfad zwischen den Entitäten mithilfe des TLS-Protokolls. Cisco Unified Communications Manager registriert keine Telefone, es sei denn, es kann sie authentifizieren.

Dateiauthentifizierung

Validiert digital signierte Dateien, die das Telefon herunterlädt. Das Telefon validiert die Signatur, um sicherzustellen, dass die Datei nach der Dateierstellung nicht manipuliert wurde. Dateien, die die Authentifizierung nicht bestehen, werden nicht in den Flash-Speicher des Telefons geschrieben. Das Telefon lehnt solche Dateien ohne weitere Bearbeitung ab.

Dateiverschlüsselung

Die Verschlüsselung verhindert, dass vertrauliche Informationen preisgegeben werden, während die Datei auf das Telefon übertragen wird. Darüber hinaus validiert das Telefon die Signatur, um sicherzustellen, dass die Datei nach der Dateierstellung nicht manipuliert wurde. Dateien, die die Authentifizierung nicht bestehen, werden nicht in den Flash-Speicher des Telefons geschrieben. Das Telefon lehnt solche Dateien ohne weitere Bearbeitung ab.

Signalauthentifizierung

Verwendet das TLS-Protokoll, um zu überprüfen, dass die Signalpakete während der Übertragung nicht manipuliert wurden.

Zertifikat für die Installation bei der Herstellung

Jedes Cisco IP-Telefon enthält ein einzigartiges Manufacturing Installed Certificate (MIC), das für die Geräteauthentifizierung verwendet wird. Das MIC bietet einen dauerhaften eindeutigen Identitätsnachweis für das Telefon und ermöglicht Cisco Unified Communications Manager die Authentifizierung des Telefons.

Medienverschlüsselung

Verwendet SRTP, um sicherzustellen, dass sich Medienstreams zwischen unterstützten Geräten als sicher erweisen und dass nur das vorgesehene Gerät die Daten empfängt und liest. Beinhaltet die Erstellung eines Medien-Primärschlüsselpaars für die Geräte, die Lieferung der Schlüssel an die Geräte und die Sicherstellung der Schlüsselübergabe während des Transports.

CAPF (Certificate AuthorityProxy-Funktion)

Implementiert Teile des Zertifikatsgenerierungsverfahrens, die für das Telefon zu verarbeitungsintensiv sind, und interagiert mit dem Telefon für die Schlüsselgenerierung und Zertifikatsinstallation. Das CAPF kann so konfiguriert werden, dass es Zertifikate von kundenspezifischen Zertifizierungsstellen im Namen des Telefons anfordert, oder es kann so konfiguriert werden, dass Zertifikate lokal generiert werden.

Sowohl EC- (Elliptical Curve) als auch RSA-Schlüsseltypen werden unterstützt. Um den EC-Schlüssel zu verwenden, stellen Sie sicher, dass der Parameter „Endpoint Advanced Encryption Algorithms Support“ (aus dem Parameter System > Enterprise) aktiviert ist.

Weitere Informationen über CAPF und verwandte Konfigurationen finden Sie in den folgenden Dokumenten:

Sicherheitsprofil

Definiert, ob das Telefon unsicher, authentifiziert, verschlüsselt oder geschützt ist. Andere Einträge in dieser Tabelle beschreiben Sicherheitsfunktionen.

Verschlüsselte Konfigurationsdateien

Damit können Sie den Datenschutz der Telefonkonfigurationsdateien gewährleisten.

Optionale Deaktivierung des Webservers für ein Telefon

Aus Sicherheitsgründen können Sie den Zugriff auf die Webseiten für ein Telefon (auf denen verschiedene Betriebsstatistiken für das Telefon angezeigt werden) und Self Care Portal verhindern.

Härten von Telefonen

Zusätzliche Sicherheitsoptionen, die Sie steuern überCisco Unified Communications Manager Administration:

  • Unentgeltliches ARP (GARP) deaktivieren
  • Den Zugriff auf das Einstellungsmenü deaktivieren oder eingeschränkten Zugriff gewähren
  • Deaktivierung des Zugriffs auf die Webseiten der Telefonverwaltung
  • Bluetooth-Zubehöranschluss deaktivieren
  • TLS-Chiffren einschränken

Sicheres SIP-Failover für SRST

Nachdem Sie aus Sicherheitsgründen eine Survivable Remote Site Telephony (SRST) -Referenz konfiguriert und dann die abhängigen Geräte zurückgesetzt habenCisco Unified Communications Manager Administration, fügt der TFTP-Server das SRST-Zertifikat zur Telefondatei cnf.xml hinzu und sendet die Datei an das Telefon. Ein sicheres Telefon verwendet dann eine TLS-Verbindung, um mit dem SRST-fähigen Router zu interagieren.

Signalverschlüsselung

Stellt sicher, dass alle SIP-Signalnachrichten, die zwischen dem Gerät und dem Cisco Unified Communications Manager Server gesendet werden, verschlüsselt sind.

Alarm beim Aktualisieren der Vertrauensliste

Wenn die Vertrauensliste auf dem Telefon aktualisiert wird, Cisco Unified Communications Manager erhält das einen Alarm, der den Erfolg oder Misserfolg des Updates anzeigt. Weitere Informationen finden Sie in der folgenden Tabelle.

AES-256-Verschlüsselung

Wenn eine Verbindung mit Cisco Unified Communications Manager Version 10.5 (2) und höher besteht, unterstützen die Telefone AES-256-Verschlüsselung, Unterstützung für TLS und SIP für Signalisierung und Medienverschlüsselung. Dadurch können Telefone TLS 1.2-Verbindungen mithilfe von AES-256-basierten Chiffren initiieren und unterstützen, die den SHA-2-Standards (Secure Hash Algorithm) entsprechen und den Federal Information Processing Standards (FIPS) entsprechen. Die Chiffren beinhalten:

  • Für TLS-Verbindungen:
    • TLS_ECDHE_RSA_WITH_AES_256_GCM_SHA384
    • TLS_ECDHE_RSA_WITH_AES_128_GCM_SHA256
  • Für sRTP:
    • AEAD_AES_256_GCM
    • AEAD_AES_128_GCM

Weitere Informationen finden Sie in der Cisco Unified Communications Manager Dokumentation.

Zertifikate für den Elliptic Curve Digital Signature Algorithm (ECDSA)

Im Rahmen der Common Criteria (CC) -ZertifizierungCisco Unified Communications Manager; ECDSA-Zertifikate in Version 11.0 hinzugefügt. Dies betrifft alle Voice Operating System (VOS) -Produkte, auf denen CUCM 11.5 und spätere Versionen ausgeführt werden.

Tomcat-Zertifikat für mehrere Server (SAN) mit Cisco UCM

Das Telefon unterstützt Cisco UCM mit konfigurierten Tomcat-Zertifikaten (Multi-Server) SAN. Die richtige Serveradresse für TFTP ist in der ITL-Datei für die Registrierung des Telefons zu finden.

Weitere Informationen zu der Funktion finden Sie unter den folgenden Links:

Die folgende Tabelle enthält die Warnmeldungen und deren Bedeutung zum Update der Trust List. Weitere Informationen finden Sie in der Cisco Unified Communications Manager Dokumentation.

Tabelle 2. Alarmmeldungen zur Aktualisierung der Vertrauensliste
Code und Nachricht Beschreibung

1 - TL_SUCCESS

Neue CTL und/oder ITL erhalten

2 - CTL_INITIAL_SUCCESS

Neues CTL erhalten, kein vorhandenes TL

3 - ITL_INITIAL_SUCCESS

Neues ITL erhalten, kein vorhandenes TL

4 - TL_INITIAL_SUCCESS

Neue CTL und ITL erhalten, kein vorhandenes TL

5 - TL_FAILED_OLD_CTL

Die Aktualisierung auf die neue CTL ist fehlgeschlagen, aber ich habe eine vorherige TL

6 - TL_FAILED_NO_TL

Die Aktualisierung auf die neue TL ist fehlgeschlagen und ich habe keine alte TL

7 - TL_FAILED

Generisches Versagen

8 - TL_FAILED_OLD_ITL

Die Aktualisierung auf die neue ITL ist fehlgeschlagen, aber ich habe eine vorherige TL

9 - TL_FAILED_OLD_TL

Die Aktualisierung auf die neue TL ist fehlgeschlagen, aber ich habe eine vorherige TL

Sicherheitsdienst für Telefonanrufe

Wenn die Sicherheit für ein Telefon implementiert ist, können Sie sichere Telefonanrufe an den Symbolen auf dem Telefonbildschirm erkennen. Sie können auch feststellen, ob das verbundene Telefon sicher und geschützt ist, wenn zu Beginn des Anrufs ein Sicherheitston abgespielt wird.

In einem sicheren Anruf sind alle Anrufsignalisierungs- und Medienstreams verschlüsselt. Ein sicherer Anruf bietet ein hohes Maß an Sicherheit und gewährleistet Integrität und Datenschutz für den Anruf. Wenn ein laufender Anruf verschlüsselt ist, können Sie das Sicherheitssymbol in 9821 secure call icon der Leitung sehen.

  • Wenn der Anruf über Nicht-IP-Anrufabschnitte weitergeleitet wird, zum Beispiel PSTN, ist der Anruf möglicherweise unsicher, obwohl er im IP-Netzwerk verschlüsselt ist und mit einem Schlosssymbol verknüpft ist.

  • Secure Calling wird nur für Verbindungen zwischen zwei Telefonen unterstützt. Einige Funktionen, wie Telefonkonferenzen und gemeinsame Leitungen, sind nicht verfügbar, wenn Secure Calling konfiguriert ist.

InCisco Unified Communications Manager, Telefonen, die als sicher (verschlüsselt und vertrauenswürdig) konfiguriert sind, kann ein geschützter Status zugewiesen werden. Sobald sie geschützt sind, können diese Geräte so konfiguriert werden , dass zu Beginn jedes Anrufs ein Sicherheitston abgespielt wird.

  • Geschütztes Gerät:

    Um den Status eines sicheren Telefons auf geschützt zu ändern:

    1. Wählen Sie in Cisco Unified Communications Manager Administration die Option Gerät > Telefon aus.
    2. Suchen Sie das Telefon, das Sie konfigurieren möchten.
    3. Wählen Sie im Fenster Telefonkonfiguration das Kontrollkästchen Geschütztes Gerät aus.
    4. Klicken Sie auf Speichern.
  • Spielen Sie den sicheren Hinweiston ab:

    Um das geschützte Telefon zu aktivieren, einen sicheren oder unsicheren Hinweiston abzuspielen:

    1. Wählen Sie in Cisco Unified Communications Manager Administration System > Serviceparameter aus.
    2. Wählen Sie den Server und dann den Cisco CallManager Dienst aus.
    3. Stellen Sie im Bereich Clusterwide Parameters (Feature — Secure Tone) die Einstellung Abspielton zur Anzeige des Status von sicheren/unsicheren Anrufen auf True ein.
    4. Klicken Sie auf Speichern.

Sichere Identifizierung der Telefonkonferenz

Sie können eine sichere Telefonkonferenz einleiten und das Sicherheitsniveau der Teilnehmer überwachen. Eine sichere Telefonkonferenz wird mithilfe dieses Verfahrens eingerichtet:

  1. Ein Benutzer initiiert die Konferenz von einem sicheren Telefon aus.

  2. Cisco Unified Communications Managerweist dem Anruf eine sichere Konferenzbrücke zu.

  3. Wenn die Teilnehmer hinzugefügt werden, Cisco Unified Communications Manager überprüft es den Sicherheitsmodus jedes Telefons und behält die Sicherheitsstufe für die Konferenz bei.

  4. Das Telefon zeigt die Sicherheitsstufe der Telefonkonferenz an. Bei einer sicheren Konferenz wird das Sicherheitssymbol angezeigt9821 secure call icon.

Sicheres Telefonieren wird zwischen zwei Telefonen unterstützt. Für geschützte Telefone sind einige Funktionen, wie Telefonkonferenzen, gemeinsame Leitungen usw.Extension Mobility, nicht verfügbar, wenn Secure Calling konfiguriert ist.

Die folgende Tabelle enthält Informationen über Änderungen der Sicherheitsstufen für Konferenzen, abhängig von der Sicherheitsstufe des Initiatortelefons, den Sicherheitsstufen der Teilnehmer und der Verfügbarkeit sicherer Konferenzbrücken.

Tabelle 3. Sicherheitseinschränkungen bei Telefonkonferenzen

Sicherheitsstufe für Initiator-Telefon

Verwendete Funktion

Sicherheitsstufe der Teilnehmer

Ergebnisse der Aktion

Unsicher

Konferenz

Sicher

Unsichere Konferenzbrücke

Unsichere Konferenz

Sicher

Konferenz

Mindestens ein Mitglied ist unsicher.

Sichere Konferenzbrücke

Unsichere Konferenz

Sicher

Konferenz

Sicher

Sichere Konferenzbrücke

Sichere verschlüsselte Levelkonferenz

Unsicher

MeetMe

Die Mindestsicherheitsstufe ist verschlüsselt.

Der Initiator erhält einen Nachbestellton.

Sicher

MeetMe

Die Mindestsicherheitsstufe ist unsicher.

Sichere Konferenzbrücke

Die Konferenz akzeptiert alle Anrufe.

Sichere Identifizierung von Telefonanrufen

Ein sicherer Anruf wird hergestellt, wenn Ihr Telefon und das Telefon am anderen Ende für sicheres Telefonieren konfiguriert sind. Das andere Telefon kann sich im selben Cisco IP-Netzwerk oder in einem Netzwerk außerhalb des IP-Netzwerks befinden. Gesicherte Anrufe können nur zwischen zwei Telefonen getätigt werden. Telefonkonferenzen sollten Secure Call unterstützen, nachdem eine sichere Konferenzbrücke eingerichtet wurde.

Ein sicherer Anruf wird mit diesem Verfahren hergestellt:

  1. Ein Benutzer initiiert den Anruf von einem gesicherten Telefon aus (gesicherter Sicherheitsmodus).

  2. Das Telefon zeigt das Sicherheitssymbol 9821 secure call icon auf dem Telefonbildschirm an. Dieses Symbol zeigt an, dass das Telefon für sichere Anrufe konfiguriert ist, aber das bedeutet nicht, dass das andere verbundene Telefon ebenfalls gesichert ist.

  3. Der Benutzer hört einen Sicherheitston, wenn der Anruf mit einem anderen gesicherten Telefon verbunden wird, was darauf hinweist, dass beide Enden der Konversation verschlüsselt und gesichert sind. Wenn der Anruf mit einem unsicheren Telefon verbunden wird, hört der Benutzer den Sicherheitston nicht.

Sicheres Telefonieren wird zwischen zwei Telefonen unterstützt. Für geschützte Telefone sind einige Funktionen, wie Telefonkonferenzen, gemeinsame Leitungen usw.Extension Mobility, nicht verfügbar, wenn Secure Calling konfiguriert ist.

Nur geschützte Telefone spielen diese sicheren oder unsicheren Anzeigetöne ab. Ungeschützte Telefone spielen niemals Töne ab. Wenn sich der allgemeine Anrufstatus während des Anrufs ändert, ändert sich der Anzeigeton und das geschützte Telefon spielt den entsprechenden Ton ab.

Wenn die Option Ton abspielen, um den Status eines sicheren/unsicheren Anrufs anzuzeigen, auf True gesetzt ist:

  • Wenn durchgehend sichere Medien eingerichtet sind und der Anrufstatus sicher ist, spielt das Telefon den sicheren Anzeigeton aus (drei lange Signaltöne mit Pausen).

  • Wenn durchgehend unsichere Medien eingerichtet sind und der Anrufstatus unsicher ist, spielt das Telefon den unsicheren Anzeigeton aus (sechs kurze Signaltöne mit kurzen Pausen).

Wenn die Option Ton abspielen, um den Status eines sicheren/unsicheren Anrufs anzuzeigen, auf Falsch gesetzt ist, wird kein Ton abgespielt.

Verschlüsselung für Barge bereitstellen

Cisco Unified Communications Managerüberprüft den Sicherheitsstatus des Telefons, wenn Konferenzen eingerichtet werden, und ändert die Sicherheitsanzeige für die Konferenz oder blockiert den Abschluss des Anrufs, um die Integrität und Sicherheit im System aufrechtzuerhalten.

Ein Benutzer kann keinen verschlüsselten Anruf tätigen, wenn das Telefon, das zum Telefonieren verwendet wird, nicht für Verschlüsselung konfiguriert ist. Wenn der Lastkahn in diesem Fall ausfällt, ertönt auf dem Telefon ein Ton für die Nachbestellung (Fast Busy), dass der Lastkahn initiiert wurde.

Wenn das Initiatortelefon für Verschlüsselung konfiguriert ist, kann der Barge-Initiator von dem verschlüsselten Telefon aus einen unsicheren Anruf tätigen. Nachdem der Lastkahn erfolgt ist, Cisco Unified Communications Manager stuft es den Anruf als unsicher ein.

Wenn das Initiatortelefon für Verschlüsselung konfiguriert ist, kann der Barge-Initiator einen verschlüsselten Anruf tätigen, und das Telefon zeigt an, dass der Anruf verschlüsselt ist.

Wireless LAN-Sicherheit

Da alle WLAN-Geräte, die sich innerhalb der Reichweite befinden, den gesamten anderen WLAN-Datenverkehr empfangen können, ist die Sicherung der Sprachkommunikation in einem WLAN besonders wichtig. Um sicherzustellen, dass Eindringlinge den Sprachverkehr weder manipulieren noch abfangen können, wird das Telefon von der Cisco SAFE Security-Architektur unterstützt. Weitere Informationen zur Sicherheit in Netzwerken finden Sie unter http://www.cisco.com/en/US/netsol/ns744/networking_solutions_program_home.html.

Die Cisco Wireless IP Telefonielösung bietet Sicherheit für Wireless-Netzwerke, die nicht autorisierte Anmeldungen und kompromittierte Kommunikation mithilfe der folgenden, vom Telefon unterstützten Authentifizierungsmethoden verhindert.

  • Offene Authentifizierung: In einem offenen System kann jedes kabellose Gerät die Authentifizierung anfordern. Der Access Point, der die Anforderung empfängt, kann die Authentifizierung entweder jedem Anforderer oder nur denjenigen Anforderern gewähren, die in einer Benutzerliste aufgeführt sind. Die Kommunikation zwischen dem drahtlosen Gerät und dem Access Point (AP) kann unverschlüsselt sein.

  • Extensible Authentication Protocol-flexible Authentication via Secure Tunneling (EAP-FAST)-Authentifizierung: Diese Client-Server-Sicherheitsarchitektur verschlüsselt EAP-Transaktionen innerhalb eines Transport Layer Security (TLS)-Tunnels zwischen dem Access Point und dem RADIUS-Server, z. B. der Identity Services Engine (ISE).

    Der TLS-Tunnel verwendet PACs (Protected Access Credentials) für die Authentifizierung zwischen dem Client (Telefon) und dem RADIUS-Server. Der Server sendet eine Autoritäts-ID (Authority ID, AID) an den Client (Telefon), der wiederum die richtige PAC auswählt. Der Client (Telefon) gibt einen PAC-Opaque-Wert an den RADIUS-Server zurück. Der Server entschlüsselt die PAC mit dem primären Schlüssel. Beide Endpunkte verfügen nun über den PAC-Schlüssel, und ein TLS-Tunnel wird erstellt. EAP-FAST unterstützt die automatische PAC-Bereitstellung, muss jedoch auf dem RADIUS-Server aktiviert werden.

    In der ISE läuft die PAC standardmäßig nach einer Woche ab. Wenn auf dem Telefon eine abgelaufene PAC vorhanden ist, dauert die Authentifizierung beim RADIUS-Server länger, da das Telefon eine neue PAC abrufen muss. Um Verzögerungen bei der PAC-Bereitstellung zu vermeiden, sollten Sie den Ablaufzeitraum für die PAC auf dem ISE oder RADIUS-Server auf mindestens 90 Tage festlegen.

  • Extensible Authentication Protocol-Transport Layer Security-(EAP-TLS-)-Authentifizierung: EAP-TLS erfordert ein Client-Zertifikat für Authentifizierung und Netzwerkzugriff. Bei Wireless EAP-TLS kann das Clientzertifikat MIC, LSC, oder ein vom Benutzer installiertes Zertifikat sein.

  • PEAP (Protected Extensible Authentication Protocol): Ein von Cisco entwickeltes, kennwortbasiertes Schema zur gegenseitigen Authentifizierung zwischen Client (Telefon) und RADIUS-Server. Das Telefon kann PEAP für die Authentifizierung beim Drahtlosnetzwerk verwenden. Als Authentifizierungsmethoden werden sowohl PEAP-MSCHAPV2 als auch PEAP-GTC unterstützt.

  • Pre-shared Key (PSK): Das Telefon unterstützt das Format ASCII und Hexadezimal (HEX). Sie müssen diese Formate verwenden, wenn Sie einen WPA2/SAE Pre-shared Key einrichten.

    ASCII: Eine ASCII-Zeichenfolge mit einer Länge von 8 bis 63 Zeichen (0-9, Kleinbuchstaben a-z, Großbuchstaben A-Z und Sonderzeichen). Beispiel: GREG123567@9ZX&W.

    HEX: Eine HEX-Zeichenfolge mit einer Länge von 64 Hexadezimalzeichen (0-9, a-f oder A-F).

Folgende Authentifizierungsschemata verwenden den RADIUS-Server, um Authentifizierungsschlüssel zu verwalten:

  • WPA2/WPA3: Verwendet RADIUS-Serverinformationen, um eindeutige Authentifizierungsschlüssel zu generieren. Da diese Schlüssel auf dem zentralen RADIUS-Server generiert werden, bietet WPA2/WPA3 eine höhere Sicherheit als die vorinstallierten WPA-Schlüssel, die am Access Point und auf dem Telefon gespeichert sind.

  • Fast Secure Roaming: Verwendet RADIUS-Serverinformationen und WDS-Informationen (Wireless Domain Server), um Schlüssel zu verwalten und zu authentifizieren. Der WDS erstellt einen Cache mit Sicherheitsanmeldedaten für FT-fähige Client-Geräte, um eine schnelle und sichere erneute Authentifizierung zu gewährleisten.

Bei WPA2/WPA3 werden die Verschlüsselungsschlüssel nicht auf dem Telefon eingegeben, sondern automatisch zwischen dem Access Point und dem Telefon abgeleitet. Der EAP-Benutzername und das Kennwort, die zur Authentifizierung verwendet werden, müssen jedoch auf jedem Telefon eingegeben werden.

Um den Sprachverkehr über die drahtlose Verbindung zu schützen, unterstützt das Telefon die AES-basierte Verschlüsselung für die WPA2/WPA3-Authentifizierung. AES ist eine symmetrische Blockchiffre, die vom NIST standardisiert wurde. AES verwendet eine feste 128-Bit-Blockgröße und unterstützt Schlüssellängen von 128 Bit, 192 Bit und 256 Bit. In Wi-Fi-Netzwerken wird AES von Verschlüsselungssammlungen wie CCMP oder GCMP verwendet, während die Authentifizierung je nach konfiguriertem WLAN-Sicherheitsmodus separat von PSK, SAE oder 802.1X/EAP bereitgestellt wird. Die unterstützte Verschlüsselungssammlung und Schlüsselgröße hängen vom Telefonmodell und der WLAN-Konfiguration ab.

Wenn das Telefon AES-Verschlüsselung verwendet, werden sowohl die Signalisierungs-SIP-Pakete als auch die RTP-Pakete (Voice Real-Time Transport Protocol) zwischen dem AP und dem Telefon verschlüsselt.

Authentifizierungs- und Verschlüsselungsschemata werden innerhalb des Wireless LAN eingerichtet. VLANs werden im Netzwerk und an den Access Points konfiguriert und geben verschiedene Kombinationen von Authentifizierung und Verschlüsselung an. Eine SSID wird einem VLAN und dem spezifischen Authentifizierungs- und Verschlüsselungsschema zugeordnet. Damit kabellose Client-Geräte erfolgreich authentifiziert werden können, müssen Sie an den Access Points und auf dem Telefon die gleichen SSIDs mit ihren Authentifizierungs- und Verschlüsselungsschemata konfigurieren.

Einige Authentifizierungsschemata erfordern bestimmte Arten von Verschlüsselung.

Wenn Sie WPA2 Pre-shared Key oder SAE verwenden, muss der vorinstallierte Schlüssel auf dem Telefon statisch festgelegt werden. Diese Schlüssel müssen mit den Schlüsseln am Access Point übereinstimmen.

Die Authentifizierungs- und Verschlüsselungsschemata in der folgenden Tabelle zeigen die Netzwerkkonfigurationsoptionen für Cisco Wireless Phone 9821, das der AP-Konfiguration entspricht.

Tabelle 4. Authentifizierungs- und Verschlüsselungsschemata
FSR-TypAuthentifizierungSchlüsselverwaltungVerschlüsselungGeschützter Management Frame (PMF)
802.11r (FT)PSK

WPA-PSK

WPA-PSK-SHA256

FT-PSK

AESNein
802.11r (FT)WPA3

SAE

FT-SAE

AESJa
802.11r (FT)EAP-TLS

WPA-EAP

FT-EAP

AESNein
802.11r (FT)EAP-TLS (WPA3)

WPA-EAP-SHA256

FT-EAP

AESJa
802.11r (FT)EAP-FAST

WPA-EAP

FT-EAP

AESNein
802.11r (FT)EAP-FAST (WPA3)

WPA-EAP-SHA256

FT-EAP

AESJa
802.11r (FT)EAP-PEAP

WPA-EAP

FT-EAP

AESNein
802.11r (FT)EAP-PEAP (WPA3)

WPA-EAP-SHA256

FT-EAP

AESJa
Nicht-FTSuite-BWPA-EAP-SUITE-BGCMPJa
Nicht-FTSuite-B-192WPA-EAP-SUITE-B-192GCMPJa

Richten Sie ein Wi-Fi Profil ein

Sie können ein Wi-Fi Profil konfigurieren und es Cisco Wireless Phone 9821 zuweisen. Dieses Profil enthält die Parameter, mit denen das Telefon eine Wi-Fi Verbindung herstellen und sich anschließend bei Cisco Unified CM registrieren kann. Wenn Sie ein Wi-Fi-Profil erstellen und verwenden, müssen Sie oder Ihre Benutzer das Drahtlosnetzwerk nicht für einzelne Telefone konfigurieren.

Wir empfehlen, bei Nutzung eines Wi-Fi-Profils ein sicheres Profil mit aktivierter TFTP-Verschlüsselung zu verwenden, um Schlüssel und Kennwörter zu schützen.

Die Telefone unterstützen ein Serverzertifikat pro Installationsmethode (manuell, SCEP oder TFTP).

Beachten sie die folgenden Hinweise, bevor Sie das WLAN-Profil konfigurieren:

  • Benutzername und Kennwort

    • Wenn in Ihrem Netzwerk EAP-FAST und PEAP für die Benutzerauthentifizierung verwendet werden, müssen Sie ggf. sowohl den Benutzernamen als auch das Kennwort auf dem Remote Authentification Dial-In User Service (RADIUS) und auf dem Telefon konfigurieren.

    • Die Anmeldeinformationen, die Sie im Wireless LAN-Profil eingeben, müssen mit den Anmeldeinformationen übereinstimmen, die Sie auf dem RADIUS-Server konfiguriert haben.
    • Wenn im Netzwerk Domänen genutzt werden, müssen Sie den Benutzernamen mit dem Domänennamen im Format Domäne\Benutzername eingeben.

  • Die folgenden Aktionen können dazu führen, dass das vorhandene Wi-Fi-Kennwort gelöscht wird:

    • Eingeben einer ungültigen Benutzer-ID oder einem ungültigen Kennwort
    • Installieren einer ungültigen oder abgelaufenen Stammzertifizierungsstelle, wenn der EAP-Typ auf PEAP-MSCHAPV2 oder PEAP-GTC festgelegt ist
    • Deaktivieren des EAP-Typs auf dem RADIUS-Server, bevor das Telefon auf den neuen EAP-Typ umgestellt wird
  • Um den EAP-Typ zu ändern, stellen sie sicher, dass sie zuerst den neuen EAP-Typ auf dem RADIUS-Server aktivieren und dann das Telefon auf den EAP-Typen umstellen. Sobald alle Telefone in den neuen EAP-Typ geändert wurden, können Sie den vorherigen EAP-Typ ggf. deaktivieren.
1

Wählen Sie in Cisco Unified Communications Manager Administration Gerät > Geräteeinstellungen > Wireless LAN-Profil aus.

2

Klicken Sie auf Neu hinzufügen.

3

Legen Sie im Abschnitt Wireless LAN-Profilinformationen die folgenden Parameter fest:

  • Name – Geben Sie einen eindeutigen Namen für das Wi-Fi-Profil ein. Dieser Name wird auf dem Telefon angezeigt.

  • Beschreibung – Geben Sie eine Beschreibung für das Wi-Fi-Profil ein, anhand derer Sie dieses Profil von anderen Wi-Fi-Profilen unterscheiden können.

  • Vom Benutzer änderbar – Wählen Sie eine Option aus:

    • Zulässig – Zeigt an, dass der Benutzer auf seinem Telefon Änderungen an den Wi-Fi-Einstellungen vornehmen kann. Dieses Option ist standardmäßig aktiviert.

    • Unzulässig – Zeigt an, dass der Benutzer auf seinem Telefon keine Änderungen an den Wi-Fi-Einstellungen vornehmen kann.

    • Eingeschränkt – Zeigt an, dass der Benutzer auf seinem Telefon Wi-Fi-Benutzernamen und -Kennwort ändern kann. Benutzer können auf dem Telefon jedoch keine Änderungen an anderen Wi-Fi-Einstellungen vornehmen. Wenn in Ihrem Netzwerk EAP-TLS für die Benutzerauthentifizierung verwendet wird, kann der Benutzer den Zertifikatstyp (MIC, LSC oder Vom Benutzer installiert) auswählen.

4

Legen Sie im Abschnitt Wireless-Einstellungen die folgenden Parameter fest:

  • SSID (Netzwerkname) – Geben Sie den in der Benutzerumgebung verfügbaren Namen des Netzwerks ein, mit dem das Telefon verbunden werden kann. Dieser Name wird in der Liste der verfügbaren Netzwerke auf dem Telefon angezeigt, und das Telefon kann mit diesem drahtlosen Netzwerk verbunden werden.

  • Frequenzband: Die verfügbaren Optionen sind "Automatisch", "2,4 GHz" und "5 GHz". Mit diesem Feld wird das Frequenzband bestimmt, das von der drahtlosen Verbindung verwendet wird. Wenn Sie Auto wählen, versucht das Telefon zuerst, das 5-GHz- oder 6-GHz-Band zu verwenden, und verwendet das 2,4-GHz-Band nur, wenn 5 GHz oder 6 GHz nicht verfügbar sind.

5

Legen Sie im Abschnitt Authentifizierungseinstellungen eine der folgenden Authentifizierungsmethoden für die Authentifizierungsmethode fest: EAP-FAST, EAP-TLS, PEAP-MSCHAPv2, PEAP-GTC, PSK und Keine.

Cisco Wireless Phone 9821 unterstützt WEP nicht.

Nachdem Sie dieses Feld festgelegt haben, werden möglicherweise zusätzliche Felder angezeigt, die Sie konfigurieren müssen.

  • Benutzerzertifikat – Für die EAP-TLS-Authentifizierung erforderlich. Wählen Sie MIC, LSC oder Benutzer installiert aus. Es ist erforderlich, dass auf dem Telefon ein Zertifikat installiert wird, entweder automatisch über das SCEP oder manuell über die Verwaltungsseite auf dem Telefon.

  • PSK-Passphrase – Für die PSK-Authentifizierung erforderlich. Geben Sie eine ASCII-Passphrase mit 8 – 63 Zeichen oder eine 64 HEX-Zeichen-Passphrase ein.

  • Gemeinsam genutzte Anmeldeinformationen angeben: Für die EAP-FAST-, PEAP-MSCHAPv2- und PEAP-GTC-Authentifizierung erforderlich.

    • Wenn der Benutzer den Benutzernamen und das Kennwort verwaltet, lassen Sie die Felder Benutzername und Kennwort leer.

    • Wenn alle Benutzer denselben Benutzernamen und dasselbe Kennwort verwenden, können Sie die Informationen in die Felder Benutzername und Kennwort eingeben.

    • Geben Sie eine Beschreibung in das Feld Kennwortbeschreibung ein.

    Wenn Sie jedem Benutzer einen eindeutigen Benutzernamen und ein eindeutiges Kennwort zuweisen möchten, müssen Sie für jeden Benutzer ein Profil erstellen.

Cisco Wireless Phone 9821 unterstützt das Feld Netzwerkzugriffsprofil nicht.

6

Klicken Sie auf Speichern.

Nächste Schritte

Binden Sie das WLAN-Profil an eine Profilgruppe WLAN und wenden Sie die Profilgruppe WLAN anschließend auf einen Gerätepool (System>Gerätepool ) oder direkt auf das Telefon ( Gerät> Telefon) an.

Installieren Sie ein Benutzerzertifikat von der Webseite für die Telefonverwaltung

Sie können ein Benutzerzertifikat manuell auf dem Telefon installieren, falls das Simple Certificate Enrollment Protocol (SCEP) nicht verfügbar ist.

Das vorinstallierte Manufacturing Installed Certificate (MIC) kann als Benutzerzertifikat für EAP-TLS verwendet werden.

Nach der Installation des Benutzerzertifikats müssen Sie die CA-Kette, die das Benutzerzertifikat ausgestellt hat, zur Vertrauensliste des RADIUS-Servers hinzufügen.

Vorbereitungen

Bevor Sie ein Benutzerzertifikat für ein Telefon installieren können, benötigen Sie:

  • Ein auf Ihrem PC gespeichertes Benutzerzertifikat. Das Zertifikat muss im PKCS #12 -Format vorliegen.

  • Das Extraktpasswort des Zertifikats. Die Länge des Passworts darf 32 Zeichen nicht überschreiten.

1

Wählen Sie auf der Webseite der Telefonverwaltung Zertifikate aus.

2

Suchen Sie das Feld Benutzer installiert und klicken Sie auf Installieren.

3

Navigieren Sie zum Zertifikat auf Ihren PC.

4

Geben Sie im Feld Kennwort extrahieren das Extraktionskennwort des Zertifikats an.

5

Klicken Sie auf Hochladen.

6

Starten Sie das Telefon neu, nachdem der Upload abgeschlossen ist.

Installieren Sie eine Authentifizierungsserver-CA von der Webseite für die Telefonverwaltung

Sie können eine Authentifizierungsserver-CA manuell auf dem Telefon installieren, wenn Simple Certificate Enrollment Protocol (SCEP) nicht verfügbar ist.

Das Root-CA-Zertifikat, das das RADIUS-Serverzertifikat ausgestellt hat, muss installiert sein.

Vorbereitungen

Bevor Sie ein Zertifikat auf einem Telefon installieren können, müssen Sie eine Authentifizierungsserver-CA auf Ihrem PC gespeichert haben. Das Zertifikat muss in PEM (Base-64) oder DER codiert sein.

1

Wählen Sie auf der Webseite der Telefonverwaltung Zertifikate aus.

2

Suchen Sie das CA-Feld für den Authentifizierungsserver und klicken Sie auf Installieren.

3

Navigieren Sie zum Zertifikat auf Ihren PC.

4

Klicken Sie auf Hochladen.

5

Starten Sie das Telefon neu, nachdem der Upload abgeschlossen ist.

Manuelles Entfernen eines Sicherheitszertifikats von der Webseite für die Telefonverwaltung

Sie können ein Sicherheitszertifikat manuell von einem Telefon entfernen, wenn das Simple Certificate Enrollment Protocol (SCEP) nicht verfügbar ist.

1

Wählen Sie auf der Webseite der Telefonverwaltung Zertifikate aus.

2

Suchen Sie das Zertifikat auf der Seite Zertifikate.

3

Klicken Sie auf Löschen.

4

Starten Sie das Telefon neu, nachdem der Löschvorgang abgeschlossen ist.

SCEP einrichten

Das Simple Certificate Enrollment Protocol (SCEP) ist der Standard für die automatische Bereitstellung und Verlängerung von Zertifikaten. Es vermeidet die manuelle Installation von Zertifikaten auf Ihren Telefonen.

Aktivieren Sie die produktspezifischen SCEP-Konfigurationsparameter

Sie müssen die folgenden SCEP-Parameter auf Cisco Unified Communications Manager (Unified CM) konfigurieren.

  • RA-IP-Adresse oder Hostname

  • SHA-1- oder SHA-256-Fingerabdruck des CA-Stammzertifikats für den SCEP-Server

Die Cisco IOS Registration Authority (RA) dient als Proxy für den SCEP-Server. Der SCEP-Client auf dem Telefon verwendet die Parameter, die von Cisco Unified CM heruntergeladen wurden. Nachdem Sie die Parameter konfiguriert haben, sendet das Telefon eine SCEP getcsAnfrage an die RA und das Root-CA-Zertifikat wird mit dem definierten Fingerabdruck validiert.

1

Wählen Sie von Cisco Unified Communications Manager Administration Gerät > Telefon aus.

2

Lokalisieren Sie das Telefon.

3

Scrollen Sie zum Bereich Produktspezifisches Konfigurationslayout.

4

Geben Sie die RA-IP-Adresse oder den Hostnamen in das Feld WLAN-SCEP-Server ein und aktivieren Sie dann das Kontrollkästchen, um den SCEP-Parameter zu aktivieren.

5

Geben Sie den SHA-1- oder SHA-256-Fingerabdruck des Root-CA-Zertifikats in das Feld WLAN Root CA Fingerprint (SHA256 oder SHA1) ein und aktivieren Sie dann das Kontrollkästchen, um den SCEP QED-Parameter zu aktivieren.

6

Wählen Sie Speichern.

7

Wählen Sie Konfiguration übernehmen.

SCEP-Serverunterstützung

Wenn Sie einen Simple Certificate Enrollment Protocol (SCEP) -Server verwenden, kann der Server Ihre Benutzer- und Serverzertifikate automatisch verwalten. Auf dem SCEP-Server konfigurieren Sie den SCEP Registration Agent (RA) für:

  • Als PKI-Trustpoint agieren

  • Als PKI-RA agieren

  • Geräteauthentifizierung mit einem RADIUS-Server durchführen

Weitere Informationen finden Sie in Ihrer SCEP-Serverdokumentation.

Richten Sie ein Locally Significant Certificate (LSC) ein

Es gibt ein paar Methoden, um ein LSC zu installieren. Diese Beispielaufgabe bezieht sich auf die Einrichtung eines LSC mit der Authentifizierungszeichenfolgenmethode auf dem Cisco Wireless Phone 9821.

Vorbereitungen

Stellen Sie sicher, dass die entsprechenden Sicherheitskonfigurationen Cisco Unified CM und die Certificate Authority Proxy Function (CAPF) Sicherheitskonfigurationen vollständig sind.

  • Die CTL- oder ITL-Datei hat ein CAPF-Zertifikat.

  • Vergewissern Sie sich in Cisco Unified Communications Operating System Administration, ob das CAPF-Zertifikat installiert ist.

  • Das CAPF läuft und ist konfiguriert.

Weitere Informationen zu diesen Einstellungen finden Sie in der Dokumentation für Ihre spezielle Cisco Unified CM Version.

1

Besorgen Sie sich die CAPF-Authentifizierungszeichenfolge, die bei der Konfiguration des CAPF festgelegt wurde.

2

Rufen Sie auf dem Telefon die Einstellungen auf 9821 Settings app icon App.

3

Wählen Sie Admin-Einstellungen > Systemkonfiguration > Sicherheit > LSC.

4

Geben Sie die Authentifizierungszeichenfolge ein.

5

Mehr drücken 9821 More button und wählen Sie Senden aus.

Das Telefon beginnt, das LSC zu installieren, zu aktualisieren oder zu entfernen, je nachdem, wie das CAPF konfiguriert ist . Wenn der Vorgang abgeschlossen ist, wird auf dem Telefon „Installiert“ oder „Nicht installiert“ angezeigt.

Der Installations-, Aktualisierungs- oder Deinstallationsvorgang von LSC kann lange dauern.

Wenn die Telefoninstallation erfolgreich ist, wird die InstalledMeldung angezeigt. Wenn das Telefon angezeigt wird Not Installed, ist die Autorisierungszeichenfolge möglicherweise falsch oder das Telefon-Upgrade ist möglicherweise nicht aktiviert. Wenn der CAPF-Vorgang den LSC löscht, wird das Telefon angezeigt, Not Installedum anzuzeigen, dass der Vorgang erfolgreich war. Der CAPF-Server protokolliert die Fehlermeldungen. Sehen Sie in der CAPF-Serverdokumentation nach, um die Protokolle zu finden und die Bedeutung der Fehlermeldungen zu verstehen.

802.1X-Authentifizierung für kabelgebundene Netzwerke

Cisco Wireless Phone 9821 unterstützt die 802.1X-Authentifizierung für kabelgebundene Netzwerke. Diese wird normalerweise während der automatischen Bereitstellung verwendet, wenn das Telefon über einen unterstützten USB-zu-Ethernet-Adapter mit dem Desktopladegerät verbunden ist.

Für die Unterstützung der 802.1X-Authentifizierung in kabelgebundenen Netzwerken werden folgende Komponenten benötigt:

  • Cisco IP-Telefon: Das Telefon initiiert die Anforderung, um auf das Netzwerk zuzugreifen. Das Cisco IP-Telefon enthält ein 802.1X Supplicant. Dieses Supplicant ermöglicht Netzwerkadministratoren die Verbindung von IP-Telefonen mit den LAN-Switch-Ports zu steuern. Die aktuelle Version des 802.1X Supplicant verwendet EAP-FAST und EAP-TLS für die Netzwerkauthentifizierung.

  • Authentifizierungsserver: Der Authentifizierungsserver und der Switch müssen beide mit einem Shared Secret für RADIUS konfiguriert werden.

  • Switch: Der Switch muss 802.1X unterstützen, damit er als Authentifikator fungieren und die EAP Nachrichten zwischen dem Telefon und dem Authentifizierungsserver weiterleiten kann. Nach dem Meldungsaustausch gewährt oder verweigert der Switch dem Telefon den Zugriff auf das Netzwerk.

Cisco IP-Telefons und Cisco Catalyst-Switches verwenden normalerweise CDP (Cisco Discovery Protocol), um sich gegenseitig zu identifizieren und Paramater zu bestimmen, beispielsweise die VLAN-Zuweisung und Inline-Energieanforderungen.

Um 802.1X zu konfigurieren, müssen Sie die folgenden Schritte ausführen.

  • Konfigurieren Sie CDP/LLDP Sprachumgehung VLAN.

  • Konfigurieren Sie den Authentifizierungsserver und den Switch, bevor Sie die 802.1X-Authentifizierung für verkabelte Netzwerke auf dem Telefon aktivieren.

  • Sprach-VLAN konfigurieren: Da VLANs von 802.1X-Standard nicht berücksichtigt werden, sollten Sie diese Einstellung basierend auf der Switch-Unterstützung konfigurieren.

    • Aktiviert: Wenn Sie einen Switch verwenden, der die Authentifizierung in mehreren Domänen unterstützt, können Sie ihn für die Verwendung der Sprachauthentifizierung VLAN konfigurieren.
    • Deaktiviert: Wenn der Switch die Authentifizierung in mehreren Domänen nicht unterstützt, deaktivieren Sie das Sprach-VLAN und weisen Sie den Port dem systemeigenen VLAN zu.
  • Cisco Das Wireless-Telefon 9821 hat ein anderes Präfix in der PID als die anderen Cisco-Telefone. Damit Ihr Telefon die 802.1X-Authentifizierung bestehen kann, legen Sie das Feld Radius· User-Name-Parameter , um Ihr Cisco Wireless Phone 9821 einzuschließen.

    Beispielsweise lautet die PID von Cisco Wireless Phone 9821 WP-9821. Sie können Radius · Benutzername , der mit WP beginnen soll oder Enthält WP in den beiden folgenden Abschnitten:

    • Richtlinie > Bedingungen > Bibliotheksbedingungen

    • Richtlinie > Richtliniensätze > Autorisierungsrichtlinie > Autorisierungsregel 1

802.1X-Authentifizierung für kabelgebundene Netzwerke auf Ihrem Telefon aktivieren

Um die 802.1X-Authentifizierung für kabelgebundene Netzwerke auf Ihrem Telefon zu aktivieren, führen Sie die folgenden Schritte aus: Beachten Sie, dass die 802.1X-Authentifizierung für Wi-Fi standardmäßig aktiviert ist und keine manuelle Konfiguration erfordert.

1

Greifen Sie auf die Einstellungen zu 9821 Settings app icon App.

2

Geben Sie bei Aufforderung das Passwort ein, um auf das Menü Einstellungen zuzugreifen. Sie können das Passwort vom Administrator abrufen.

3

Wählen Sie Administratoreinstellungen > Sicherheitseinrichtung > 802.1X-Authentifizierung aus.

4

Markieren Sie Geräteauthentifizierung und drücken Sie Ein.

Aktivieren Sie die 802.1X-Authentifizierung für verkabelte Netzwerke in Cisco Unified Communications Manager Administration

Folgen Sie diesen Schritten, um die 802.1X-Authentifizierung für verkabelte Netzwerke zu Cisco Unified CM aktivieren. Beachten Sie, dass die 802.1X-Authentifizierung für Wi-Fi standardmäßig aktiviert ist und keine manuelle Konfiguration erfordert.

Sie können den Transaktionsstatus und die Sicherheitseinstellungen im Telefonmenü anzeigen. Weitere Informationen finden Sie unter Menü Sicherheitseinstellungen auf dem Telefon.

1

Wählen Sie in Cisco Unified Communications Manager Administration Gerät > Telefon aus.

2

Suchen Sie das Telefon, das Sie konfigurieren möchten.

3

Navigieren Sie zum Bereich Produktspezifisches Konfigurationslayout.

4

Wählen Sie Aktiviert aus dem Dropdownmenü 802.1x-Authentifizierung aus.

Wenn die Option „Aktiviert“ oder „Deaktiviert“ konfiguriert ist, wird die Geräteauthentifizierungsoption auf dem Cisco Wireless Phone 9821 schreibgeschützt, sodass Benutzer die 802.1X-Authentifizierungseinstellungen nicht ändern können.

5

Wählen Sie Speichern.

6

Wählen Sie Konfiguration übernehmen.

Menü "Sicherheitseinstellungen" auf dem Telefon

Um die Informationen zu den Sicherheitseinstellungen im Telefonmenü anzuzeigen, öffnen Sie das Fenster Einstellungen 9821 Settings app icon und wählen Sie Administratoreinstellungen > Sicherheits-Setup > 802.1X-Authentifizierung aus. Die Verfügbarkeit der Informationen hängt von den Netzwerkeinstellungen in Ihrem Unternehmen ab.

Parameter

Optionen

Standard

Beschreibung

Geräteauthentifizierung

Ein

Aus

Aus

Aktiviert oder deaktiviert die 802.1X-Authentifizierung auf dem Telefon.

Die Parametereinstellung kann nach der Out-Of-Box-Registrierung (OOB) des Telefons beibehalten werden.

Transaktionsstatus

Deaktiviert

Zeigt den Status der 802.1X-Authentifizierung an. Der Status kann (nicht beschränkt auf):

  • Authentifizieren: Zeigt an, dass die Authentifizierung gerade durchgeführt wird.
  • Authentifiziert: Zeigt an, dass das Telefon authentifiziert ist.
  • Deaktiviert: Gibt an, dass die 802.1X-Authentifizierung auf dem Telefon deaktiviert ist.
  • Wird verbunden: Zeigt an, dass das Telefon alle 30 Sekunden EAP Startnachrichten an den Switch sendet.
  • Acquired: Zeigt an, dass der Switch die EAP-Anforderung des Telefons zurückgewiesen hat und das Telefon keine EAP-TLS- oder EAP-FAST-Aufforderung vom Switch erhält. Das Telefon versucht erneut, EAP Anforderungen zu senden.
  • Getrennt: Zeigt an, dass das Ethernet-Kabel nicht angeschlossen ist.
  • Gehalten: Zeigt an, dass der Switch die EAP-Anforderung des Telefons verarbeitet, aber die Authentifizierung EAP-FAST oder EAP-TLS zurückgewiesen hat. Das Telefon versucht erneut, EAP Anforderungen zu senden.

Protokoll

Keine

Zeigt die EAP-Methode an, die für die 802.1X-Authentifizierung verwendet wird. Das Protokoll kann EAP-FAST oder EAP-TLS sein.

Richten Sie die unterstützten Versionen von TLS ein

Sie können die Mindestversion von TLS einrichten, die für Client bzw. Server erforderlich ist.

Standardmäßig ist die Mindest-TLSversion von Server und Client 1.2. Die Einstellung hat Auswirkungen auf die folgenden Funktionen:

  • HTTPS-Webzugriffsverbindung
  • Onboarding für das Telefon vor Ort
  • HTTPS-Dienste, wie die Verzeichnisdienste
  • Datagramm-Transportschichtsicherheit (DTLS)
  • Portzugriffs-Entität (PAE)
  • Erweiterbares Authentifizierungsprotokoll — Transport Layer Security (EAP-TLS)

Weitere Informationen zur TLS 1.3-Kompatibilität für Cisco IP-Telefone finden Sie in der TLS 1.3-Kompatibilitätsmatrix für Cisco Collaboration-Produkte.

1

Führen Sie in Cisco Unified Communications Manager Administration nach Bedarf eine der folgenden Aktionen aus:

  • Um alle bereitgestellten Telefone zu konfigurieren, wechseln Sie zu System-> Firmentelefonkonfiguration .
  • Um Telefone mit demselben Telefonprofil zu konfigurieren, wechseln Sie zu Gerät>Geräteeinstellungen > Allgemeines Telefonprofil .
  • Um ein einzelnes Telefon zu konfigurieren, gehen Sie zu Gerät > Telefon. Suchen Sie dann Ihr Telefon und öffnen Sie die Seite Telefonkonfiguration.

Die Konfiguration folgt einer hierarchischen Struktur:

  • Individuelle Geräteeinstellungen haben Vorrang vor Einstellungen im allgemeinen Telefonprofil und auf Enterprise-Ebene
  • Allgemeine Telefonprofileinstellungen haben Vorrang vor Einstellungen auf Unternehmensebene

2

Richten Sie das Feld TLS Client Min Version ein:

Die TLS 1.3-Option ist auf Cisco Unified CM 15SU2 oder höher verfügbar.

  • TLS 1.1 : Der TLS-Client unterstützt die Versionen von TLS von 1.1 bis 1.3.

    Wenn die TLS-Version auf dem Server niedriger als 1.1 ist, zum Beispiel 1.0, dann kann die Verbindung nicht hergestellt werden.

  • TLS 1.2 (Standard): Der TLS-Client unterstützt TLS 1.2 und 1.3.

    Wenn die TLS-Version auf dem Server niedriger als 1.2 ist, zum Beispiel 1.1 oder 1.0, dann kann die Verbindung nicht hergestellt werden.

  • TLS 1.3 : Der TLS-Client unterstützt nur TLS 1.3.

    Wenn die TLS-Version auf dem Server niedriger als 1.3 ist, zum Beispiel 1.2, 1.1 oder 1.0, dann kann die Verbindung nicht hergestellt werden.

3

Richten Sie das Feld TLS-Server-Mindestversion ein:

  • TLS 1.1 : Der TLS-Server unterstützt die Versionen von TLS von 1.1 bis 1.3.

    Wenn die TLS-Version im Client niedriger als 1.1 ist, zum Beispiel 1.0, dann kann die Verbindung nicht hergestellt werden.

  • TLS 1.2 (Standard): Der TLS-Server unterstützt TLS 1.2 und 1.3.

    Wenn die TLS-Version im Client niedriger als 1.2 ist, zum Beispiel 1.1 oder 1.0, dann kann die Verbindung nicht hergestellt werden.

  • TLS 1.3 : Der TLS-Server unterstützt nur TLS 1.3.

    Wenn die TLS-Version im Client niedriger als 1.3 ist, zum Beispiel 1.2, 1.1 oder 1.0, dann kann die Verbindung nicht hergestellt werden.

4

Klicken Sie auf Speichern.

5

Klicken Sie auf Konfiguration übernehmen.

6

Starten Sie die Telefone neu.

Schalten Sie die Freisprecheinrichtung und das Headset am Cisco Wireless Phone 9821 aus.

Sie haben die Möglichkeit, die Freisprecheinrichtung und das Headset auf einem Cisco Wireless Phone 9821 für Ihren Benutzer dauerhaft auszuschalten. Das Ausschalten dieser Audioausgänge stellt sicher, dass Gespräche nicht von Personen in der Nähe gehört werden, was in gemeinsam genutzten oder offenen Büroumgebungen wichtig ist.

1

Wählen Sie in Cisco Unified Communications Manager Administration die Option Gerät > Telefon aus.

2

Suchen Sie das Telefon, das Sie konfigurieren möchten.

3

Navigieren Sie zum Bereich Produktspezifisches Konfigurationslayout.

4

Markieren Sie eines oder mehrere der folgenden Kontrollkästchen, um die Funktionen des Telefons auszuschalten:

  • Lautsprecher deaktivieren
  • Freisprechanlage und Headset deaktivieren

In der Standardeinstellung sind diese Kontrollkästchen deaktiviert.

5

Wählen Sie Speichern.

6

Wählen Sie Konfiguration übernehmen.

War dieser Artikel hilfreich für Sie?
War dieser Artikel hilfreich für Sie?