In diesem Artikel
Unterstützte Sicherheitsfunktionen
Richten Sie ein Locally Significant Certificate (LSC) ein
FIPS-Modus aktivieren
Schalten Sie die Freisprecheinrichtung, das Headset und den Hörer an einem Telefon aus
dropdown icon
802.1X-Authentifizierung
    802.1X-Authentifizierung aktivieren
Informationen über Sicherheitseinstellungen auf dem Telefon anzeigen
dropdown icon
Sicherheitsdienst für Telefonanrufe
    Sichere Identifizierung der Telefonkonferenz
    Sichere Identifizierung von Telefonanrufen
    Verschlüsselung für Barge bereitstellen
dropdown icon
WLAN Sicherheit
    WLAN-Profil konfigurieren
    Konfigurieren Sie die SCEP-Parameter
Richten Sie die unterstützten Versionen von TLS ein
dropdown icon
Gesicherte Dienste SIP
    MLPP (Multilevel Precedence and Preemption)
FAC und CMC einrichten
VPN-Konfiguration
Cisco IP-Telefonsicherheit auf 9800/8875 (Unified CM)
list-menuIn diesem Artikel
list-menuFeedback?

Dieser Hilfeartikel ist für Cisco Desk Phone 9800 Series und Cisco Video Phone 8875, die unter Cisco Unified Communications Manager registriert sind.

Sie können Cisco Unified Communications Manager den Betrieb in einer erweiterten Sicherheitsumgebung aktivieren. Mit diesen Verbesserungen unterliegt Ihr Telefonnetz einer Reihe strenger Sicherheits- und Risikomanagementkontrollen, um Sie und Ihre Benutzer zu schützen.

Die erweiterte Sicherheitsumgebung umfasst die folgenden Funktionen:

  • Authentifizierung bei der Kontaktsuche (nur für benutzerdefinierte Verzeichnisse)

  • TCP als Standardprotokoll für Remote-Audit-Logging

  • FIPS-Modus

  • Eine verbesserte Richtlinie für Referenzen

  • Unterstützung für die SHA-2-Hash-Familie für digitale Signaturen

  • Unterstützung für eine RSA-Schlüsselgröße von 512 Bit und 4096 Bit

Mit Cisco Unified Communications Manager Version 14.0 und Cisco Video Phone Firmware Release 2.1 und höher unterstützen die Telefone die SIP-OAuth-Authentifizierung.

OAuth wird für Proxy Trivial File Transfer Protocol (TFTP) mit Cisco Unified Communications Manager Version 14.0 (1) SU1 oder höher unterstützt. Proxy-TFTP und OAuth für Proxy-TFTP werden auf Mobilgeräten Remote Access (MRA) nicht unterstützt.

Weitere Informationen zur Sicherheit finden Sie unter den folgenden Links:

Ihr Telefon kann nur eine begrenzte Anzahl von Dateien der Identity Trust List (ITL) speichern. ITL-Dateien können 64 KB auf dem Telefon nicht überschreiten, also begrenzen Sie die Anzahl der Dateien, die Cisco Unified Communications Manager an das Telefon gesendet werden.

Unterstützte Sicherheitsfunktionen

Sicherheitsfunktionen schützen vor Bedrohungen, einschließlich Bedrohungen der Identität des Telefons und von Daten. Diese Funktionen stellen authentifizierte Kommunikationsströme zwischen dem Telefon und dem Cisco Unified Communications Manager Server her und stellen sicher, dass das Telefon nur digital signierte Dateien verwendet.

Cisco Unified Communications ManagerVersion 8.5 (1) und höher beinhaltet standardmäßig Security, das die folgenden Sicherheitsfunktionen für Cisco IP-Telefone bietet, ohne dass der CTL-Client ausgeführt wird:

  • Signieren der Telefonkonfigurationsdateien

  • Verschlüsselung der Telefonkonfigurationsdatei

  • HTTPS mit Tomcat und anderen Webdiensten

Für sichere Signalisierungs- und Medienfunktionen müssen Sie immer noch den CTL-Client ausführen und Hardware-eTokens verwenden.

Die Implementierung von Sicherheitsfunktionen im Cisco Unified Communications Manager System verhindert den Identitätsdiebstahl von Telefon und Cisco Unified Communications Manager Server, verhindert Datenmanipulation und verhindert die Manipulation von Anrufsignalen und Medienstreams.

Um diese Bedrohungen abzuwehren, richtet das Cisco IP-Telefonnetzwerk sichere (verschlüsselte) Kommunikationsströme zwischen einem Telefon und dem Server ein und unterhält diese, signiert Dateien digital, bevor sie auf ein Telefon übertragen werden, und verschlüsselt Medienstreams und Anrufsignalisierung zwischen Cisco IP-Telefonen.

Ein Locally Significant Certificate (LSC) wird auf Telefonen installiert, nachdem Sie die notwendigen Aufgaben im Zusammenhang mit der Certificate Authority Proxy-Funktion (CAPF) ausgeführt haben. Sie können Cisco Unified Communications Manager Administration es verwenden, um ein LSC zu konfigurieren, wie im Cisco Unified Communications Manager Security Guide beschrieben. Alternativ können Sie die Installation eines LSC über das Menü Sicherheitseinstellungen auf dem Telefon einleiten. In diesem Menü können Sie auch ein LSC aktualisieren oder entfernen.

Ab der PhoneOS 3.2-Version kann ein LSC als Benutzerzertifikat für EAP-TLS mit WLAN-Authentifizierung verwendet werden.

Die Telefone verwenden das Telefonsicherheitsprofil, das definiert, ob das Gerät unsicher oder sicher ist. Informationen zur Anwendung des Sicherheitsprofils auf das Telefon finden Sie in der Dokumentation zu Ihrer speziellen Cisco Unified Communications Manager Version.

Wenn Sie sicherheitsrelevante Einstellungen in konfigurierenCisco Unified Communications Manager Administration, enthält die Telefonkonfigurationsdatei vertrauliche Informationen. Damit die Konfigurationsdatei entsprechend ihrer Vertraulichkeit geschützt ist, müssen Sie die Datei so konfigurieren, dass eine Verschlüsselung erfolgt. Detaillierte Informationen finden Sie in der Dokumentation für Ihre spezielle Cisco Unified Communications Manager Version.

Das Telefon entspricht dem Federal Information Processing Standard (FIPS). Um korrekt zu funktionieren, erfordert der FIPS-Modus eine Schlüsselgröße von 2048 Bit oder mehr. Wenn das Zertifikat weniger als 2048 Bit hat, wird das Telefon nicht registriert Cisco Unified Communications Manager und das Telefon konnte sich nicht registrieren. Die Größe des Zertifikatsschlüssels ist nicht FIPS-konform, wird auf dem Telefon angezeigt.

Wenn das Telefon über einen LSC verfügt, müssen Sie die LSC-Schlüsselgröße auf 2048 Bit oder mehr aktualisieren, bevor Sie FIPS aktivieren.

Die folgende Tabelle bietet einen Überblick über die Sicherheitsfunktionen, die die Telefone unterstützen. Weitere Informationen finden Sie in der Dokumentation für Ihre Version von Cisco Unified Communications Manager.

Um den Sicherheitsmodus anzuzeigen, drücken Sie auf Einstellungen Die Hardtaste „Einstellungen“ und navigieren Sie zu Netzwerk und Service > Sicherheitseinstellungen.

Tabelle 1. Überblick über die Sicherheitsfunktionen

Funktion

Beschreibung

Imageauthentifizierung

Signierte Binärdateien verhindern Manipulationen am Firmware-Image, bevor das Image auf ein Telefon geladen wird.

Eine Manipulation des Bildes führt dazu, dass ein Telefon den Authentifizierungsprozess nicht bestanden hat und das neue Bild ablehnt.

Installation des Kunden-Standortzertifikats

Jedes Cisco IP-Telefon benötigt ein einzigartiges Zertifikat für die Geräteauthentifizierung. Telefone verfügen über ein Manufacturing Installed Certificate (MIC), aber für zusätzliche Sicherheit können Sie die Installation des Zertifikats Cisco Unified Communications Manager Administration mithilfe der Certificate Authority Proxy-Funktion (CAPF) angeben. Alternativ können Sie ein Locally Significant Certificate (LSC) über das Menü Sicherheitskonfiguration auf dem Telefon installieren.

Geräteauthentifizierung

Tritt zwischen dem Cisco Unified Communications Manager Server und dem Telefon auf, wenn jede Entität das Zertifikat der anderen Entität akzeptiert. Legt fest, ob eine sichere Verbindung zwischen dem Telefon und einem hergestellt Cisco Unified Communications Manager werden soll; und erstellt, falls erforderlich, einen sicheren Signalpfad zwischen den Entitäten mithilfe des TLS-Protokolls. Cisco Unified Communications Manager registriert keine Telefone, es sei denn, es kann sie authentifizieren.

Dateiauthentifizierung

Validiert digital signierte Dateien, die das Telefon herunterlädt. Das Telefon validiert die Signatur, um sicherzustellen, dass die Datei nach der Dateierstellung nicht manipuliert wurde. Dateien, die die Authentifizierung nicht bestehen, werden nicht in den Flash-Speicher des Telefons geschrieben. Das Telefon lehnt solche Dateien ohne weitere Bearbeitung ab.

Dateiverschlüsselung

Die Verschlüsselung verhindert, dass vertrauliche Informationen preisgegeben werden, während die Datei auf das Telefon übertragen wird. Darüber hinaus validiert das Telefon die Signatur, um sicherzustellen, dass die Datei nach der Dateierstellung nicht manipuliert wurde. Dateien, die die Authentifizierung nicht bestehen, werden nicht in den Flash-Speicher des Telefons geschrieben. Das Telefon lehnt solche Dateien ohne weitere Bearbeitung ab.

Signalauthentifizierung

Verwendet das TLS-Protokoll, um zu überprüfen, dass die Signalpakete während der Übertragung nicht manipuliert wurden.

Zertifikat für die Installation bei der Herstellung

Jedes Cisco IP-Telefon enthält ein einzigartiges Manufacturing Installed Certificate (MIC), das für die Geräteauthentifizierung verwendet wird. Das MIC bietet einen dauerhaften eindeutigen Identitätsnachweis für das Telefon und ermöglicht Cisco Unified Communications Manager die Authentifizierung des Telefons.

Medienverschlüsselung

Verwendet SRTP, um sicherzustellen, dass sich Medienstreams zwischen unterstützten Geräten als sicher erweisen und dass nur das vorgesehene Gerät die Daten empfängt und liest. Beinhaltet die Erstellung eines Medien-Primärschlüsselpaars für die Geräte, die Lieferung der Schlüssel an die Geräte und die Sicherstellung der Schlüsselübergabe während des Transports.

CAPF (Certificate AuthorityProxy-Funktion)

Implementiert Teile des Zertifikatsgenerierungsverfahrens, die für das Telefon zu verarbeitungsintensiv sind, und interagiert mit dem Telefon für die Schlüsselgenerierung und Zertifikatsinstallation. Das CAPF kann so konfiguriert werden, dass es Zertifikate von kundenspezifischen Zertifizierungsstellen im Namen des Telefons anfordert, oder es kann so konfiguriert werden, dass Zertifikate lokal generiert werden.

Sowohl EC- (Elliptical Curve) als auch RSA-Schlüsseltypen werden unterstützt. Um den EC-Schlüssel zu verwenden, stellen Sie sicher, dass der Parameter „Endpoint Advanced Encryption Algorithms Support“ (aus dem Parameter System > Enterprise) aktiviert ist.

Weitere Informationen über CAPF und verwandte Konfigurationen finden Sie in den folgenden Dokumenten:

Sicherheitsprofil

Definiert, ob das Telefon unsicher, authentifiziert, verschlüsselt oder geschützt ist. Andere Einträge in dieser Tabelle beschreiben Sicherheitsfunktionen.

Verschlüsselte Konfigurationsdateien

Damit können Sie den Datenschutz der Telefonkonfigurationsdateien gewährleisten.

Optionale Deaktivierung des Webservers für ein Telefon

Aus Sicherheitsgründen können Sie den Zugriff auf die Webseiten für ein Telefon (auf denen verschiedene Betriebsstatistiken für das Telefon angezeigt werden) und Self Care Portal verhindern.

Härten von Telefonen

Zusätzliche Sicherheitsoptionen, die Sie steuern überCisco Unified Communications Manager Administration:

  • PC-Port deaktivieren
  • Unentgeltliches ARP (GARP) deaktivieren
  • Deaktivierung des PC Voice VLAN-Zugriffs
  • Den Zugriff auf das Einstellungsmenü deaktivieren oder eingeschränkten Zugriff gewähren
  • Den Zugriff auf Webseiten für ein Telefon deaktivieren
  • Bluetooth-Zubehöranschluss deaktivieren
  • TLS-Chiffren einschränken

802.1X-Authentifizierung

Das Cisco IP-Telefon kann die 802.1X-Authentifizierung verwenden, um das Netzwerk anzufordern und Zugriff darauf zu erhalten. Weitere Informationen finden Sie unter 802.1X-Authentifizierung.

Sicheres SIP-Failover für SRST

Nachdem Sie aus Sicherheitsgründen eine Survivable Remote Site Telephony (SRST) -Referenz konfiguriert und dann die abhängigen Geräte zurückgesetzt habenCisco Unified Communications Manager Administration, fügt der TFTP-Server das SRST-Zertifikat zur Telefondatei cnf.xml hinzu und sendet die Datei an das Telefon. Ein sicheres Telefon verwendet dann eine TLS-Verbindung, um mit dem SRST-fähigen Router zu interagieren.

Signalverschlüsselung

Stellt sicher, dass alle SIP-Signalnachrichten, die zwischen dem Gerät und dem Cisco Unified Communications Manager Server gesendet werden, verschlüsselt sind.

Alarm beim Aktualisieren der Vertrauensliste

Wenn die Vertrauensliste auf dem Telefon aktualisiert wird, Cisco Unified Communications Manager erhält das einen Alarm, der den Erfolg oder Misserfolg des Updates anzeigt. Weitere Informationen finden Sie in der folgenden Tabelle.

AES-256-Verschlüsselung

Wenn eine Verbindung mit Cisco Unified Communications Manager Version 10.5 (2) und höher besteht, unterstützen die Telefone AES-256-Verschlüsselung, Unterstützung für TLS und SIP für Signalisierung und Medienverschlüsselung. Dadurch können Telefone TLS 1.2-Verbindungen mithilfe von AES-256-basierten Chiffren initiieren und unterstützen, die den SHA-2-Standards (Secure Hash Algorithm) entsprechen und den Federal Information Processing Standards (FIPS) entsprechen. Die Chiffren beinhalten:

  • Für TLS-Verbindungen:
    • TLS_ECDHE_RSA_WITH_AES_256_GCM_SHA384
    • TLS_ECDHE_RSA_WITH_AES_128_GCM_SHA256
  • Für sRTP:
    • AEAD_AES_256_GCM
    • AEAD_AES_128_GCM

Weitere Informationen finden Sie in der Cisco Unified Communications Manager Dokumentation.

Zertifikate für den Elliptic Curve Digital Signature Algorithm (ECDSA)

Im Rahmen der Common Criteria (CC) -ZertifizierungCisco Unified Communications Manager; ECDSA-Zertifikate in Version 11.0 hinzugefügt. Dies betrifft alle Voice Operating System (VOS) -Produkte, auf denen CUCM 11.5 und spätere Versionen ausgeführt werden.

Tomcat-Zertifikat für mehrere Server (SAN) mit Cisco UCM

Das Telefon unterstützt Cisco UCM mit konfigurierten Tomcat-Zertifikaten (Multi-Server) SAN. Die richtige Serveradresse für TFTP ist in der ITL-Datei für die Registrierung des Telefons zu finden.

Weitere Informationen zu der Funktion finden Sie unter den folgenden Links:

Die folgende Tabelle enthält die Warnmeldungen und deren Bedeutung zum Update der Trust List. Weitere Informationen finden Sie in der Cisco Unified Communications Manager Dokumentation.

Tabelle 2. Alarmmeldungen zur Aktualisierung der Vertrauensliste
Code und Nachricht Beschreibung

1 - TL_SUCCESS

Neue CTL und/oder ITL erhalten

2 - CTL_INITIAL_SUCCESS

Neues CTL erhalten, kein vorhandenes TL

3 - ITL_INITIAL_SUCCESS

Neues ITL erhalten, kein vorhandenes TL

4 - TL_INITIAL_SUCCESS

Neue CTL und ITL erhalten, kein vorhandenes TL

5 - TL_FAILED_OLD_CTL

Die Aktualisierung auf die neue CTL ist fehlgeschlagen, aber ich habe eine vorherige TL

6 - TL_FAILED_NO_TL

Die Aktualisierung auf die neue TL ist fehlgeschlagen und ich habe keine alte TL

7 - TL_FAILED

Generisches Versagen

8 - TL_FAILED_OLD_ITL

Die Aktualisierung auf die neue ITL ist fehlgeschlagen, aber ich habe eine vorherige TL

9 - TL_FAILED_OLD_TL

Die Aktualisierung auf die neue TL ist fehlgeschlagen, aber ich habe eine vorherige TL

Das Sicherheits-Setup-Menü enthält Informationen zu verschiedenen Sicherheitseinstellungen. Das Menü bietet auch Zugriff auf das Vertrauenslisten-Menü und gibt an, ob die CTL - oder ITL-Datei auf dem Telefon installiert ist.

In der folgenden Tabelle werden die Optionen im Menü Sicherheitseinstellungen beschrieben.

Tabelle 3. Sicherheits-Setup-Menü

Option

Beschreibung

Zu ändern

Sicherheitsmodus

Zeigt den Sicherheitsmodus an, der für das Telefon eingestellt ist.

Von Cisco Unified Communications Manager Administration, wählen Sie Gerät > Telefon. Die Einstellung wird im Abschnitt Protokollspezifische Informationen des Fensters Telefonkonfiguration angezeigt.

LSC

Gibt an, ob ein lokal bedeutendes Zertifikat, das für Sicherheitsfunktionen verwendet wird, auf dem Telefon installiert ist (Installiert) oder nicht auf dem Telefon installiert ist (Nicht installiert).

Informationen zur Verwaltung des LSC für Ihr Telefon finden Sie in der Dokumentation zu Ihrer speziellen Cisco Unified Communications Manager Version.

Richten Sie ein Locally Significant Certificate (LSC) ein

Diese Aufgabe bezieht sich auf die Einrichtung eines LSC mit der Authentifizierungszeichenfolgenmethode.

Vorbereitungen

Stellen Sie sicher, dass die entsprechenden Sicherheitskonfigurationen Cisco Unified Communications Manager und die Certificate Authority Proxy Function (CAPF) Sicherheitskonfigurationen vollständig sind:

  • Die CTL- oder ITL-Datei hat ein CAPF-Zertifikat.

  • Vergewissern Sie sich in Cisco Unified Communications Operating System Administration, ob das CAPF-Zertifikat installiert ist.

  • Das CAPF läuft und ist konfiguriert.

Weitere Informationen zu diesen Einstellungen finden Sie in der Dokumentation für Ihre spezielle Cisco Unified Communications Manager Version.

1

Besorgen Sie sich den CAPF-Authentifizierungscode, der bei der Konfiguration des CAPF festgelegt wurde .

2

Drücken Sie auf dem Telefon auf Einstellungenthe Settings hard key.

3

Geben Sie bei Aufforderung das Passwort ein, um auf das Menü Einstellungen zuzugreifen. Sie können das Passwort vom Administrator abrufen.

4

Navigieren Sie zu Netzwerk und Service > Sicherheitseinstellungen > LSC.

Sie können den Zugriff auf das Einstellungsmenü steuern, indem Sie das Feld Einstellungszugriff in verwendenCisco Unified Communications Manager Administration.

5

Geben Sie die Authentifizierungszeichenfolge ein und wählen Sie Senden aus.

Das Telefon beginnt, das LSC zu installieren, zu aktualisieren oder zu entfernen, je nachdem, wie das CAPF konfiguriert ist . Wenn der Vorgang abgeschlossen ist, wird auf dem Telefon „Installiert“ oder „Nicht installiert“ angezeigt.

Der Installations-, Aktualisierungs- oder Deinstallationsvorgang von LSC kann lange dauern.

Wenn die Telefoninstallation erfolgreich ist, wird die Meldung Installiert angezeigt. Wenn auf dem Telefon Nicht installiert angezeigt wird, ist die Autorisierungszeichenfolge möglicherweise falsch oder das Telefon-Upgrade ist möglicherweise nicht aktiviert. Wenn der CAPF-Vorgang den LSC löscht, zeigt das Telefon Nicht installiert an, um anzuzeigen, dass der Vorgang erfolgreich war. Der CAPF-Server protokolliert die Fehlermeldungen. Sehen Sie in der CAPF-Serverdokumentation nach, um die Protokolle zu finden und die Bedeutung der Fehlermeldungen zu verstehen.

FIPS-Modus aktivieren

1

Wählen Sie in Cisco Unified Communications Manager Administration Gerät > Telefon aus und navigieren Sie zum Telefon.

2

Navigieren Sie zum Bereich Produktspezifische Konfiguration.

3

Setzen Sie das Feld FIPS-Modus auf Aktiviert.

4

Wählen Sie Speichern.

5

Wählen Sie Konfiguration übernehmen.

6

Starten Sie das Telefon neu.

Schalten Sie die Freisprecheinrichtung, das Headset und den Hörer an einem Telefon aus

Sie haben die Möglichkeit, den Lautsprecher, das Headset und den Hörer eines Telefons für Ihren Benutzer dauerhaft auszuschalten.

1

Wählen Sie in Cisco Unified Communications Manager Administration Gerät > Telefon aus und navigieren Sie zum Telefon.

2

Navigieren Sie zum Bereich Produktspezifische Konfiguration.

3

Markieren Sie eines oder mehrere der folgenden Kontrollkästchen, um die Funktionen des Telefons auszuschalten:

  • Lautsprecher deaktivieren
  • Freisprechanlage und Headset deaktivieren
  • Mobilteil deaktivieren

In der Standardeinstellung sind diese Kontrollkästchen deaktiviert.

4

Wählen Sie Speichern.

5

Wählen Sie Konfiguration übernehmen.

802.1X-Authentifizierung

Cisco IP-Telefons unterstützen die 802.1X-Authentifizierung.

Cisco IP-Telefons und Cisco Catalyst-Switches verwenden normalerweise CDP (Cisco Discovery Protocol), um sich gegenseitig zu identifizieren und Paramater zu bestimmen, beispielsweise die VLAN-Zuweisung und Inline-Energieanforderungen. CDP identifiziert lokal verbundene Arbeitsstationen nicht. Cisco IP-Telefons stellen eine Durchlaufmethode bereit. Diese Methode ermöglicht einer Arbeitsstation, die mit Cisco IP-Telefon verbunden ist, EAPOL-Meldungen an den 802.1X-Authentifikator auf dem LAN-Switch zu übermitteln. Die Durchlaufmethode stellt sicher, dass das IP-Telefon nicht als LAN-Switch agiert, um einen Datenendpunkt zu authentifizieren, bevor das Telefon auf das Netzwerk zugreift.

Cisco IP-Telefons stellen auch eine Proxy-EAPOL-Logoff-Methode bereit. Wenn der lokal verbundene PC vom IP-Telefon getrennt wird, erkennt der LAN-Switch nicht, dass die physische Verbindung unterbrochen wurde, da die Verbindung zwischen dem LAN-Switch und dem IP-Telefon aufrechterhalten wird. Um eine Gefährdung der Netzwerkintegrität zu verhindern, sendet das IP-Telefon im Auftrag des nachgelagerten PCs eine EAPOL-Logoff-Meldung an den Switch, die den LAN-Switch veranlasst, den Authentifizierungseintrag für den nachgelagerten PC zu löschen.

Für die Unterstützung der 802.1X-Authentifizierung sind mehrere Komponenten erforderlich:

  • Cisco IP-Telefon: Das Telefon initiiert die Anforderung, um auf das Netzwerk zuzugreifen. Das Cisco IP-Telefon enthält ein 802.1X Supplicant. Dieses Supplicant ermöglicht Netzwerkadministratoren die Verbindung von IP-Telefonen mit den LAN-Switch-Ports zu steuern. Die aktuelle Version des 802.1X Supplicant verwendet EAP-FAST und EAP-TLS für die Netzwerkauthentifizierung.

  • Authentifizierungsserver: Der Authentifizierungsserver und der Switch müssen beide mit einem Shared Secret konfiguriert werden, mit dem das Telefon authentifiziert werden kann.

  • Switch: Der Switch muss 802.1X unterstützen, damit er als Authentifikator fungieren und die Nachrichten zwischen Telefon und Authentifizierungsserver übermitteln kann. Nach dem Meldungsaustausch gewährt oder verweigert der Switch dem Telefon den Zugriff auf das Netzwerk.

Um 802.1X zu konfigurieren, müssen Sie die folgenden Schritte ausführen.

  • Konfigurieren Sie die anderen Komponenten, bevor Sie die 802.1X-Authentifizierung auf dem Telefon aktivieren.

  • PC-Port konfigurieren: Der 802.1X-Standard berücksichtigt VLANs nicht und empfiehlt deshalb, dass an einem Switch-Port nur ein Gerät authentifiziert werden sollte. Dennoch unterstützen einige Switches die Multidomain-Authentifizierung. Die Switch-Konfiguration bestimmt, ob Sie einen PC an einen PC-Port des Telefon anschließen können.

    • Aktiviert: Wenn Sie einen Switch verwenden, der die Authentifizierung in mehreren Domänen unterstützt, können Sie den PC-Port aktivieren und einen PC daran anschließen. In diesem Fall unterstützen Cisco IP-Telefone Proxy-EAPOL-Logoff, um die Authentifizierung zwischen dem Switch und dem angeschlossenen PC zu überwachen.

      Weitere Informationen zur Unterstützung von IEEE 802.1X auf Cisco Catalyst-Switches finden Sie in den Konfigurationshandbüchern für die Cisco Catalyst-Switches:

      http://www.cisco.com/en/US/products/hw/switches/ps708/tsd_products_support_series_home.html

    • Deaktiviert: Wenn der Switch nicht mehrere 802.1X-kompatible Geräte am selben Port unterstützt, sollten Sie den PC-Port deaktivieren, wenn die 802.1X-Authentifizierung aktiviert wird. Wenn Sie diesen Port nicht deaktivieren und dann versuchen, einen PC anzuschließen, verweigert der Switch den Netzwerkzugriff auf das Telefon und den PC.

  • Sprach-VLAN konfigurieren: Da VLANs von 802.1X-Standard nicht berücksichtigt werden, sollten Sie diese Einstellung basierend auf der Switch-Unterstützung konfigurieren.
    • Aktiviert: Wenn Sie einen Switch verwenden, der die Authentifizierung in mehreren Domänen unterstützt, können Sie das Sprach-VLAN weiterhin verwenden.
    • Deaktiviert: Wenn der Switch die Authentifizierung in mehreren Domänen nicht unterstützt, deaktivieren Sie das Sprach-VLAN und weisen Sie den Port dem systemeigenen VLAN zu.
  • (Nur für die Cisco Telefon 9800-Serie)

    Die PID der Cisco Tischtelefone der Serie 9800 unterscheidet sich von denen der anderen Cisco Telefone. Damit Ihr Telefon die 802.1X-Authentifizierung bestehen kann, legen Sie das Feld Radius· User-Name-Parameter , um Ihr Cisco Tischtelefon der Serie 9800 einzuschließen.

    Die PID des Telefons 9841 lautet beispielsweise DP-9841. Sie können Radius · Benutzername , der mit DP beginnen soll oder DP enthält. Sie können es in den beiden folgenden Abschnitten festlegen:

    • Richtlinie > Bedingungen > Bibliotheksbedingungen

    • Richtlinie > Richtliniensätze > Autorisierungsrichtlinie > Autorisierungsregel 1

802.1X-Authentifizierung aktivieren

Sie können die 802.1X-Authentifizierung für Ihr Telefon aktivieren, indem Sie die folgenden Schritte ausführen:

1

Drücken Sie Einstellungenthe Settings hard key.

2

Geben Sie bei Aufforderung das Passwort ein, um auf das Menü Einstellungen zuzugreifen. Sie können das Passwort vom Administrator abrufen.

3

Navigieren Sie zu Netzwerk und Service > Sicherheitseinstellungen > 802.1X-Authentifizierung.

4

Schalten Sie die IEEE 802.1X-Authentifizierung ein.

5

Wählen Sie Übernehmen aus.

Informationen über Sicherheitseinstellungen auf dem Telefon anzeigen

Sie können die Informationen zu den Sicherheitseinstellungen im Telefonmenü einsehen. Die Verfügbarkeit der Informationen hängt von den Netzwerkeinstellungen in Ihrem Unternehmen ab.

Tabelle 4. Parameter für Sicherheitseinstellungen

Parameter

Beschreibung

Sicherheitsmodus

Zeigt den Sicherheitsmodus an, der für das Telefon eingestellt ist.

LSC

Gibt an, ob ein lokal bedeutendes Zertifikat, das für Sicherheitsfunktionen verwendet wird, auf dem Telefon installiert ist (Ja) oder nicht auf dem Telefon installiert ist (Nein).

Vertrauensliste

Die Vertrauensliste enthält Untermenüs für die CTL-, ITL- und signierten Konfigurationsdateien.

Das Untermenü CTL-Datei zeigt den Inhalt der CTL-Datei an. Das Untermenü ITL-Datei zeigt den Inhalt der ITL-Datei an.

Das Vertrauenslisten-Menü zeigt auch die folgenden Informationen an:

  • CTL-Signatur: der SHA1-Hash der CTL-Datei
  • Unified CM/TFTP-Server: der Name des Cisco Unified Communications Manager und des TFTP-Servers, den das Telefon verwendet. Zeigt ein Zertifikatsymbol an, wenn ein Zertifikat für diesen Server installiert ist.
  • CAPF-Server: Der Name des CAPF-Servers, den das Telefon verwendet. Zeigt ein Zertifikatsymbol an, wenn ein Zertifikat für diesen Server installiert ist.
  • SRST-Router: Die IP-Adresse des vertrauenswürdigen SRST-Routers, den das Telefon verwenden kann. Zeigt ein Zertifikatsymbol an, wenn ein Zertifikat für diesen Server installiert ist.
802.1X-AuthentifizierungAktiviert oder deaktiviert die IEEE 802.1X-Authentifizierung.

Einzelheiten finden Sie unter 802.1X-Authentifizierung.

Abwärtskompatibilität mit WPA

Bestimmt, ob die älteste Version von Wi-Fi Protected Access (WPA) auf dem Telefon kompatibel ist, um eine Verbindung mit einem Drahtlosnetzwerk oder Access Point (Access Point, AP) herzustellen.

  • Wenn aktiviert, kann das Telefon Drahtlosnetzwerke suchen und Verbindungen mit diesen herstellen. Alle unterstützten Versionen von WPA, einschließlich WPA, WPA2 und WPA3. Darüber hinaus kann das Telefon APs suchen und eine Verbindung zu Access Points herstellen, die nur die älteste Version von WPA unterstützen.
  • Wenn diese Option deaktiviert ist (Standardeinstellung), kann das Telefon nur WLAN-Netzwerke und Access Points suchen und eine Verbindung zu diesen herstellen, die WPA2 und WPA3 unterstützen.

Diese Funktion ist nur auf Telefonen der Typen 9861/9871/8875 verfügbar.

1

Drücken Sie Einstellungenthe Settings key.

2

Navigieren Sie zu Netzwerk und Service > Sicherheitseinstellungen.

3

Sehen Sie sich in den Sicherheitseinstellungen die Sicherheitsinformationen an.

Sicherheitsdienst für Telefonanrufe

Wenn die Sicherheit für ein Telefon implementiert ist, können Sie sichere Telefonanrufe an den Symbolen auf dem Telefonbildschirm erkennen. Sie können auch feststellen, ob das verbundene Telefon sicher und geschützt ist, wenn zu Beginn des Anrufs ein Sicherheitston abgespielt wird.

In einem sicheren Anruf sind alle Anrufsignalisierungs- und Medienstreams verschlüsselt. Ein sicherer Anruf bietet ein hohes Maß an Sicherheit und gewährleistet Integrität und Datenschutz für den Anruf. Wenn ein laufender Anruf verschlüsselt ist, können Sie das Sicherheitssymbol in the lock icon for a secure call der Leitung sehen. Für ein sicheres Telefon können Sie auch das Authentifizierungssymbol oder das verschlüsselte Symbol neben dem verbundenen Server im Telefonmenü sehen (Einstellungen > Über dieses Gerät).

Wenn der Anruf über Nicht-IP-Anrufabschnitte weitergeleitet wird, zum Beispiel PSTN, ist der Anruf möglicherweise unsicher, obwohl er im IP-Netzwerk verschlüsselt ist und mit einem Schlosssymbol verknüpft ist.

Bei einem sicheren Anruf wird zu Beginn eines Anrufs ein Sicherheitston abgespielt, um anzuzeigen, dass das andere verbundene Telefon ebenfalls sicheres Audio empfängt und überträgt. Wenn Ihr Anruf mit einem unsicheren Telefon verbunden wird, wird der Sicherheitston nicht abgespielt.

Secure Calling wird nur für Verbindungen zwischen zwei Telefonen unterstützt. Einige Funktionen, wie Telefonkonferenzen und gemeinsame Leitungen, sind nicht verfügbar, wenn Secure Calling konfiguriert ist.

Wenn ein Telefon als sicher (verschlüsselt und vertrauenswürdig) konfiguriert istCisco Unified Communications Manager, kann es als geschützt eingestuft werden. Danach kann das geschützte Telefon, falls gewünscht, so konfiguriert werden, dass zu Beginn eines Anrufs ein Hinweiston abgespielt wird:

  • Geschütztes Gerät: Um den Status eines sicheren Telefons auf geschützt zu ändern, aktivieren Sie das Kontrollkästchen Geschütztes Gerät im Fenster Telefonkonfiguration unter Cisco Unified Communications Manager Administration (Gerät > Telefon).

  • Sicheren Hinweiston abspielen: Damit das geschützte Telefon einen sicheren oder unsicheren Hinweiston abspielen kann, setzen Sie die Einstellung „Sicheren Hinweiston abspielen“ auf Wahr. Standardmäßig ist Play Secure Indication Tone auf Falsch gesetzt. Sie stellen diese Option in Cisco Unified Communications Manager Administration (System > Serviceparameter) ein. Wählen Sie den Server und dann den Unified Communications Manager-Dienst aus. Wählen Sie im Fenster Service-Parameter-Konfiguration die Option im Bereich Feature — Secure Tone aus. Die Standardeinstellung ist Falsch.

Sichere Identifizierung der Telefonkonferenz

Sie können eine sichere Telefonkonferenz einleiten und das Sicherheitsniveau der Teilnehmer überwachen. Eine sichere Telefonkonferenz wird mithilfe dieses Verfahrens eingerichtet:

  1. Ein Benutzer initiiert die Konferenz von einem sicheren Telefon aus.

  2. Cisco Unified Communications Managerweist dem Anruf eine sichere Konferenzbrücke zu.

  3. Wenn die Teilnehmer hinzugefügt werden, Cisco Unified Communications Manager überprüft es den Sicherheitsmodus jedes Telefons und behält die Sicherheitsstufe für die Konferenz bei.

  4. Das Telefon zeigt die Sicherheitsstufe der Telefonkonferenz an. Bei einer sicheren Konferenz wird das Sicherheitssymbol angezeigtthe lock icon for a secure call.

Sicheres Telefonieren wird zwischen zwei Telefonen unterstützt. Für geschützte Telefone sind einige Funktionen, wie Telefonkonferenzen, gemeinsame Leitungen usw.Extension Mobility, nicht verfügbar, wenn Secure Calling konfiguriert ist.

Die folgende Tabelle enthält Informationen über Änderungen der Sicherheitsstufen für Konferenzen, abhängig von der Sicherheitsstufe des Initiatortelefons, den Sicherheitsstufen der Teilnehmer und der Verfügbarkeit sicherer Konferenzbrücken.

Tabelle 5. Sicherheitseinschränkungen bei Telefonkonferenzen

Sicherheitsstufe für Initiator-Telefon

Verwendete Funktion

Sicherheitsstufe der Teilnehmer

Ergebnisse der Aktion

Unsicher

Konferenz

Sicher

Unsichere Konferenzbrücke

Unsichere Konferenz

Sicher

Konferenz

Mindestens ein Mitglied ist unsicher.

Sichere Konferenzbrücke

Unsichere Konferenz

Sicher

Konferenz

Sicher

Sichere Konferenzbrücke

Sichere verschlüsselte Levelkonferenz

Unsicher

MeetMe

Die Mindestsicherheitsstufe ist verschlüsselt.

Der Initiator erhält die Meldung Erfüllt nicht die Sicherheitsstufe, Anruf wurde abgelehnt.

Sicher

MeetMe

Die Mindestsicherheitsstufe ist unsicher.

Sichere Konferenzbrücke

Die Konferenz akzeptiert alle Anrufe.

Sichere Identifizierung von Telefonanrufen

Ein sicherer Anruf wird hergestellt, wenn Ihr Telefon und das Telefon am anderen Ende für sicheres Telefonieren konfiguriert sind. Das andere Telefon kann sich im selben Cisco IP-Netzwerk oder in einem Netzwerk außerhalb des IP-Netzwerks befinden. Gesicherte Anrufe können nur zwischen zwei Telefonen getätigt werden. Telefonkonferenzen sollten Secure Call unterstützen, nachdem eine sichere Konferenzbrücke eingerichtet wurde.

Ein sicherer Anruf wird mit diesem Verfahren hergestellt:

  1. Ein Benutzer initiiert den Anruf von einem gesicherten Telefon aus (gesicherter Sicherheitsmodus).

  2. Das Telefon zeigt das Sicherheitssymbol the lock icon for a secure call auf dem Telefonbildschirm an. Dieses Symbol zeigt an, dass das Telefon für sichere Anrufe konfiguriert ist, aber das bedeutet nicht, dass das andere verbundene Telefon ebenfalls gesichert ist.

  3. Der Benutzer hört einen Sicherheitston, wenn der Anruf mit einem anderen gesicherten Telefon verbunden wird, was darauf hinweist, dass beide Enden der Konversation verschlüsselt und gesichert sind. Wenn der Anruf mit einem unsicheren Telefon verbunden wird, hört der Benutzer den Sicherheitston nicht.

Sicheres Telefonieren wird zwischen zwei Telefonen unterstützt. Für geschützte Telefone sind einige Funktionen, wie Telefonkonferenzen, gemeinsame Leitungen usw.Extension Mobility, nicht verfügbar, wenn Secure Calling konfiguriert ist.

Nur geschützte Telefone spielen diese sicheren oder unsicheren Anzeigetöne ab. Ungeschützte Telefone spielen niemals Töne ab. Wenn sich der allgemeine Anrufstatus während des Anrufs ändert, ändert sich der Anzeigeton und das geschützte Telefon spielt den entsprechenden Ton ab.

Ein geschütztes Telefon spielt unter diesen Umständen einen Ton ab oder nicht:

  • Wenn die Option „Abspielen eines sicheren Hinweistons“ aktiviert ist:

    • Wenn durchgehend sichere Medien eingerichtet sind und der Anrufstatus sicher ist, spielt das Telefon den sicheren Anzeigeton aus (drei lange Signaltöne mit Pausen).

    • Wenn durchgehend unsichere Medien eingerichtet sind und der Anrufstatus unsicher ist, spielt das Telefon den unsicheren Anzeigeton aus (sechs kurze Signaltöne mit kurzen Pausen).

Wenn die Option „Sicherer Hinweiston abspielen“ deaktiviert ist, wird kein Ton abgespielt.

Verschlüsselung für Barge bereitstellen

Cisco Unified Communications Managerüberprüft den Sicherheitsstatus des Telefons, wenn Konferenzen eingerichtet werden, und ändert die Sicherheitsanzeige für die Konferenz oder blockiert den Abschluss des Anrufs, um die Integrität und Sicherheit im System aufrechtzuerhalten.

Ein Benutzer kann keinen verschlüsselten Anruf tätigen, wenn das Telefon, das zum Telefonieren verwendet wird, nicht für Verschlüsselung konfiguriert ist. Wenn der Lastkahn in diesem Fall ausfällt, ertönt auf dem Telefon ein Ton für die Nachbestellung (Fast Busy), dass der Lastkahn initiiert wurde.

Wenn das Initiatortelefon für Verschlüsselung konfiguriert ist, kann der Barge-Initiator von dem verschlüsselten Telefon aus einen unsicheren Anruf tätigen. Nachdem der Lastkahn erfolgt ist, Cisco Unified Communications Manager stuft es den Anruf als unsicher ein.

Wenn das Initiatortelefon für Verschlüsselung konfiguriert ist, kann der Barge-Initiator einen verschlüsselten Anruf tätigen, und das Telefon zeigt an, dass der Anruf verschlüsselt ist.

WLAN Sicherheit

Da alle WLAN-Geräte, die sich innerhalb der Reichweite befinden, den gesamten anderen WLAN-Datenverkehr empfangen können, ist die Sicherung der Sprachkommunikation in einem WLAN besonders wichtig. Um sicherzustellen, dass Eindringlinge den Sprachverkehr weder manipulieren noch abfangen können, wird das Telefon von der Cisco SAFE Security-Architektur unterstützt. Weitere Informationen zur Sicherheit in Netzwerken finden Sie unter http://www.cisco.com/en/US/netsol/ns744/networking_solutions_program_home.html.

Die Cisco Wireless IP Telefonielösung bietet Sicherheit für Wireless-Netzwerke, die nicht autorisierte Anmeldungen und kompromittierte Kommunikation mithilfe der folgenden, vom Telefon unterstützten Authentifizierungsmethoden verhindert:

  • Offene Authentifizierung: In einem offenen System kann jedes kabellose Gerät die Authentifizierung anfordern. Der Access Point, der die Anforderung empfängt, kann die Authentifizierung entweder jedem Anforderer oder nur denjenigen Anforderern gewähren, die in einer Benutzerliste aufgeführt sind. Die Kommunikation zwischen dem drahtlosen Gerät und dem Access Point (AP) kann unverschlüsselt sein.

  • Extensible Authentication Protocol-flexible Authentication via Secure Tunneling (EAP-FAST)-Authentifizierung: Diese Client-Server-Sicherheitsarchitektur verschlüsselt EAP-Transaktionen innerhalb eines Transport Layer Security (TLS)-Tunnels zwischen dem Access Point und dem RADIUS-Server, z. B. der Identity Services Engine (ISE).

    Der TLS-Tunnel verwendet PACs (Protected Access Credentials) für die Authentifizierung zwischen dem Client (Telefon) und dem RADIUS-Server. Der Server sendet eine Autoritäts-ID (Authority ID, AID) an den Client (Telefon), der wiederum die richtige PAC auswählt. Der Client (Telefon) gibt einen PAC-Opaque-Wert an den RADIUS-Server zurück. Der Server entschlüsselt die PAC mit dem primären Schlüssel. Beide Endpunkte verfügen nun über den PAC-Schlüssel, und ein TLS-Tunnel wird erstellt. EAP-FAST unterstützt die automatische PAC-Bereitstellung, muss jedoch auf dem RADIUS-Server aktiviert werden.

    In der ISE läuft die PAC standardmäßig nach einer Woche ab. Wenn auf dem Telefon eine abgelaufene PAC vorhanden ist, dauert die Authentifizierung beim RADIUS-Server länger, da das Telefon eine neue PAC abrufen muss. Um Verzögerungen bei der PAC-Bereitstellung zu vermeiden, sollten Sie den Ablaufzeitraum für die PAC auf dem ISE oder RADIUS-Server auf mindestens 90 Tage festlegen.

  • Extensible Authentication Protocol-Transport Layer Security-(EAP-TLS-)-Authentifizierung: EAP-TLS erfordert ein Client-Zertifikat für Authentifizierung und Netzwerkzugriff. Bei Wireless EAP-TLS kann das Clientzertifikat MIC, LSC, oder ein vom Benutzer installiertes Zertifikat sein.

  • PEAP (Protected Extensible Authentication Protocol): Ein von Cisco entwickeltes, kennwortbasiertes Schema zur gegenseitigen Authentifizierung zwischen Client (Telefon) und RADIUS-Server. Das Telefon kann PEAP für die Authentifizierung beim Drahtlosnetzwerk verwenden. Als Authentifizierungsmethoden werden sowohl PEAP-MSCHAPV2 als auch PEAP-GTC unterstützt.

  • Pre-shared Key (PSK): Das Telefon unterstützt das Format ASCII. Beim Einrichten eines vorinstallierten Schlüssels WPA/WPA2/SAE müssen Sie dieses Format verwenden:

    ASCII: Eine ASCII-Zeichenfolge mit einer Länge von 8 bis 63 Zeichen (0-9, Klein- und Großbuchstaben A-Z und Sonderzeichen)

    Beispiel: GREG123567@9ZX&W

Folgende Authentifizierungsschemata verwenden den RADIUS-Server, um Authentifizierungsschlüssel zu verwalten:

  • WPA/WPA2/WPA3: Verwendet RADIUS-Serverinformationen, um eindeutige Authentifizierungsschlüssel zu generieren. Da diese Schlüssel auf dem zentralen RADIUS-Server generiert werden, bietet WPA2/WPA3 eine höhere Sicherheit als die vorinstallierten WPA-Schlüssel, die am Access Point und auf dem Telefon gespeichert sind.

  • Fast Secure Roaming: Verwendet RADIUS-Serverinformationen und WDS-Informationen (Wireless Domain Server), um Schlüssel zu verwalten und zu authentifizieren. Der WDS erstellt einen Cache mit Sicherheitsanmeldedaten für FT-fähige Client-Geräte, um eine schnelle und sichere erneute Authentifizierung zu gewährleisten. Die Cisco Tischtelefone 9861 und 9871 und Cisco Videotelefone 8875 unterstützen 802.11r (FT). Sowohl Over-the-Air als auch über den DS werden unterstützt, um schnelles, sicheres Roaming zu ermöglichen. Wir empfehlen jedoch dringend die Verwendung der Over-the-Air-Methode 802.11r (FT).

Bei WPA/WPA2/WPA3 werden die Verschlüsselungsschlüssel nicht auf dem Telefon eingegeben, sondern automatisch zwischen dem Access Point und dem Telefon abgeleitet. Der EAP-Benutzername und das Kennwort, die zur Authentifizierung verwendet werden, müssen jedoch auf jedem Telefon eingegeben werden.

Um die Sicherheit des Sprachdatenverkehrs zu gewährleisten, unterstützt das Telefon die Verschlüsselung TKIP und AES. Bei diesen Verschlüsselungsmechanismen werden sowohl die SIP-Signalpakete als auch die RTP-Pakete (Real-Time Transport Protocol) zwischen dem Access Point und dem Telefon verschlüsselt.

TKIP

WPA verwendet die TKIP-Verschlüsselung, die mehrere Verbesserungen gegenüber WEP aufweist. TKIP ermöglicht die Verschlüsselung einzelner Paket und bietet längere Initialisierungsvektoren (IVs), um die Sicherheit der Verschlüsselung zu erhöhen. Darüber hinaus gewährleistet eine Nachrichtenintegritätsprüfung, dass die verschlüsselten Pakete nicht geändert werden. TKIP besitzt nicht die Vorhersehbarkeit von WEP, die es Angreifern ermöglicht, den WEP-Schlüssel zu entschlüsseln.

AES

Eine Verschlüsselungsmethode, die für die WPA2/WPA3-Authentifizierung verwendet wird. Dieser nationale Verschlüsselungsstandard verwendet einen symmetrischen Algorithmus, bei dem die Schlüssel für Ver- und Entschlüsselung identisch sind. AES verwendet CBC-Verschlüsselung (Cipher Blocking Chain) mit einer Größe von 128 Bit, wodurch Schlüssellängen von mindestens 128 Bit, 192 Bit und 256 Bit unterstützt werden. Das Telefon unterstützt eine Schlüssellänge von 256 Bit.

Cisco Die Tischtelefone 9861 und 9871 sowie die Cisco Videotelefone 8875 unterstützen das Cisco Key Integrity Protocol (CKIP) mit CMIC nicht.

Authentifizierungs- und Verschlüsselungsschemata werden innerhalb des Wireless LAN eingerichtet. VLANs werden im Netzwerk und an den Access Points konfiguriert und geben verschiedene Kombinationen von Authentifizierung und Verschlüsselung an. Eine SSID wird einem VLAN und dem spezifischen Authentifizierungs- und Verschlüsselungsschema zugeordnet. Damit kabellose Client-Geräte erfolgreich authentifiziert werden können, müssen Sie an den Access Points und auf dem Telefon die gleichen SSIDs mit ihren Authentifizierungs- und Verschlüsselungsschemata konfigurieren.

Einige Authentifizierungsschemata erfordern bestimmte Arten von Verschlüsselung.

  • Wenn Sie WPA Pre-shared Key, WPA2 Pre-shared Key (SAE) verwenden, muss der vorinstallierte Schlüssel auf dem Telefon statisch festgelegt werden. Diese Schlüssel müssen mit den Schlüsseln am Access Point übereinstimmen.
  • Das Telefon unterstützt die automatische EAP-Aushandlung für FAST oder PEAP, jedoch nicht für TLS. Für den EAP-TLS-Modus müssen Sie ihn angeben.

Die Authentifizierungs- und Verschlüsselungsschemata in der folgenden Tabelle zeigen die Netzwerkkonfigurationsoptionen für das Telefon, das der AP-Konfiguration entspricht.

Tabelle 6. Authentifizierungs- und Verschlüsselungsschemata
FSR-TypAuthentifizierungSchlüsselverwaltungVerschlüsselungGeschützter Management Frame (PMF)
802.11r (FT)PSK

WPA-PSK

WPA-PSK-SHA256

FT-PSK

AESNein
802.11r (FT)WPA3

SAE

FT-SAE

AESJa
802.11r (FT)EAP-TLS

WPA-EAP

FT-EAP

AESNein
802.11r (FT)EAP-TLS (WPA3)

WPA-EAP-SHA256

FT-EAP

AESJa
802.11r (FT)EAP-FAST

WPA-EAP

FT-EAP

AESNein
802.11r (FT)EAP-FAST (WPA3)

WPA-EAP-SHA256

FT-EAP

AESJa
802.11r (FT)EAP-PEAP

WPA-EAP

FT-EAP

AESNein
802.11r (FT)EAP-PEAP (WPA3)

WPA-EAP-SHA256

FT-EAP

AESJa

WLAN-Profil konfigurieren

Sie können Ihr drahtloses Netzwerkprofil verwalten, indem Sie Anmeldeinformationen, Frequenzband, Authentifizierungsmethode usw. konfigurieren.

Beachten sie die folgenden Hinweise, bevor Sie das WLAN-Profil konfigurieren:

  • Benutzername und Kennwort
    • Wenn in Ihrem Netzwerk EAP-FAST und PEAP für die Benutzerauthentifizierung verwendet werden, müssen Sie ggf. sowohl den Benutzernamen als auch das Kennwort auf dem Remote Authentification Dial-In User Service (RADIUS) und auf dem Telefon konfigurieren.

    • Die Anmeldeinformationen, die Sie im Wireless LAN-Profil eingeben, müssen mit den Anmeldeinformationen übereinstimmen, die Sie auf dem RADIUS-Server konfiguriert haben.
    • Wenn im Netzwerk Domänen genutzt werden, müssen Sie den Benutzernamen mit dem Domänennamen im Format Domäne\Benutzername eingeben.

  • Die folgenden Aktionen können dazu führen, dass das vorhandene Wi-Fi-Kennwort gelöscht wird:

    • Eingeben einer ungültigen Benutzer-ID oder einem ungültigen Kennwort
    • Installieren einer ungültigen oder abgelaufenen Stammzertifizierungsstelle, wenn der EAP-Typ auf PEAP-MSCHAPV2 oder PEAP-GTC festgelegt ist
    • Deaktivieren des EAP-Typs auf dem RADIUS-Server, bevor das Telefon auf den neuen EAP-Typ umgestellt wird
  • Um den EAP-Typ zu ändern, stellen sie sicher, dass sie zuerst den neuen EAP-Typ auf dem RADIUS-Server aktivieren und dann das Telefon auf den EAP-Typen umstellen. Sobald alle Telefone in den neuen EAP-Typ geändert wurden, können Sie den vorherigen EAP-Typ ggf. deaktivieren.
1

Wählen Sie in Cisco Unified Communications Manager Administration Gerät > Geräteeinstellungen > Wireless LAN-Profil aus.

2

Wählen Sie das Netzwerkprofil, das Sie konfigurieren möchten.

3

Richten Sie die Parameter ein.

4

Klicken Sie auf Speichern.

Konfigurieren Sie die SCEP-Parameter

Das Simple Certificate Enrollment Protocol (SCEP) ist der Standard für die automatische Bereitstellung und Verlängerung von Zertifikaten. Der SCEP-Server kann Ihre Benutzer- und Serverzertifikate automatisch verwalten.

Sie müssen die folgenden SCEP-Parameter auf Ihrer Telefon-Webseite konfigurieren

  • RA-IP-Adresse

  • SHA-1- oder SHA-256-Fingerabdruck des CA-Stammzertifikats für den SCEP-Server

Die Cisco IOS Registration Authority (RA) dient als Proxy für den SCEP-Server. Der SCEP-Client auf dem Telefon verwendet die Parameter, die von Cisco Unified Communication Manager heruntergeladen wurden. Nachdem Sie die Parameter konfiguriert haben, sendet das Telefon eine SCEP-Getcs-Anfrage an die RA und das Root-CA-Zertifikat wird mit dem definierten Fingerabdruck validiert.

Vorbereitungen

Auf dem SCEP-Server konfigurieren Sie den SCEP Registration Agent (RA) für:

  • Als PKI-Trustpoint agieren
  • Als PKI-RA agieren
  • Geräteauthentifizierung mit einem RADIUS-Server durchführen

Weitere Informationen finden Sie in Ihrer SCEP-Serverdokumentation.

1

Wählen Sie in der Cisco Unified Communications Manager-Verwaltung Gerät > Telefon aus.

2

Lokalisieren Sie das Telefon.

3

Scrollen Sie zum Bereich Produktspezifisches Konfigurationslayout.

4

Geben Sie die RA-IP-Adresse oder den Hostnamen in das Feld WLAN-SCEP-Server ein und aktivieren Sie dann das Kontrollkästchen, um den SCEP-Parameter zu aktivieren.

5

Geben Sie den SHA-1- oder SHA-256-Fingerabdruck des Root-CA-Zertifikats in das Feld WLAN Root CA Fingerprint (SHA256 oder SHA1) ein und aktivieren Sie dann das Kontrollkästchen, um den SCEP QED-Parameter zu aktivieren.

6

Wählen Sie Speichern.

7

Wählen Sie Konfiguration übernehmen.

Richten Sie die unterstützten Versionen von TLS ein

Sie können die Mindestversion von TLS einrichten, die für Client bzw. Server erforderlich ist.

Standardmäßig ist die Mindest-TLSversion von Server und Client 1.2. Die Einstellung hat Auswirkungen auf die folgenden Funktionen:

  • HTTPS-Webzugriffsverbindung
  • Onboarding für das Telefon vor Ort
  • Onboarding für Mobilgeräte und Remote Access (MRA)
  • HTTPS-Dienste, wie die Verzeichnisdienste
  • Datagramm-Transportschichtsicherheit (DTLS)
  • Portzugriffs-Entität (PAE)
  • Erweiterbares Authentifizierungsprotokoll — Transport Layer Security (EAP-TLS)

Weitere Informationen zur TLS 1.3-Kompatibilität für Cisco IP-Telefone finden Sie in der TLS 1.3-Kompatibilitätsmatrix für Cisco Collaboration-Produkte.

1

Melden Sie sich als Administrator bei der Cisco Unified Communications Manager-Verwaltung an.

2

Navigieren Sie zu einem der folgenden Fenster:

  • System > Firmentelefonkonfiguration
  • Gerät > Geräteeinstellungen > Allgemeines Telefonprofil
  • Gerät > Telefon > Telefonkonfiguration
3

Richten Sie das Feld TLS Client Min Version ein:

Die Option „TLS 1.3“ ist auf Cisco Unified CM 15SU2 oder höher verfügbar.

  • TLS 1.1 : Der TLS-Client unterstützt die Versionen von TLS von 1.1 bis 1.3.

    Wenn die TLS-Version auf dem Server niedriger als 1.1 ist, zum Beispiel 1.0, dann kann die Verbindung nicht hergestellt werden.

  • TLS 1.2 (Standard): Der TLS-Client unterstützt TLS 1.2 und 1.3.

    Wenn die TLS-Version auf dem Server niedriger als 1.2 ist, zum Beispiel 1.1 oder 1.0, dann kann die Verbindung nicht hergestellt werden.

  • TLS 1.3 : Der TLS-Client unterstützt nur TLS 1.3.

    Wenn die TLS-Version auf dem Server niedriger als 1.3 ist, zum Beispiel 1.2, 1.1 oder 1.0, dann kann die Verbindung nicht hergestellt werden.

4

Richten Sie das Feld TLS-Server-Mindestversion ein:

  • TLS 1.1 : Der TLS-Server unterstützt die Versionen von TLS von 1.1 bis 1.3.

    Wenn die TLS-Version im Client niedriger als 1.1 ist, zum Beispiel 1.0, dann kann die Verbindung nicht hergestellt werden.

  • TLS 1.2 (Standard): Der TLS-Server unterstützt TLS 1.2 und 1.3.

    Wenn die TLS-Version im Client niedriger als 1.2 ist, zum Beispiel 1.1 oder 1.0, dann kann die Verbindung nicht hergestellt werden.

  • TLS 1.3 : Der TLS-Server unterstützt nur TLS 1.3.

    Wenn die TLS-Version im Client niedriger als 1.3 ist, zum Beispiel 1.2, 1.1 oder 1.0, dann kann die Verbindung nicht hergestellt werden.

Ab der PhoneOS 3.2-Version wirkt sich die Einstellung des Felds „TLS 1.0 und TLS 1.1 für Web Access deaktivieren“ nicht auf den Telefonen aus.

5

Klicken Sie auf Speichern.

6

Klicken Sie auf Konfiguration übernehmen.

7

Starten Sie die Telefone neu.

Gesicherte Dienste SIP

Assured Services SIP (AS-SIP) ist eine Sammlung an Funktionen und Protokollen, die einen äußerst sicheren Anruffluss für Cisco IP-Telefons und Drittanbietertelefone bieten. Die folgenden Funktionen werden zusammenfassend als AS-SIP bezeichnet:

  • Multilevel Precedence and Preemption (MLPP)
  • Differentiated Services Code Point (DSCP)
  • Transport Layer Security (TLS) und Secure Real-Time Transport Protocol (SRTP)
  • Internetprotokoll Version 6 (IPv6)

AS-SIP wird häufig mit Multilevel Precedence and Preemption (MLPP) verwendet, um Anrufe bei einem Notfall zu priorisieren. Mit MLPP weisen Sie Ihren ausgehenden Anrufen eine Prioritätsstufe zu, von Stufe 1 (niedrig) bis Stufe 5 (hoch). Wenn Sie einen Anruf erhalten, wird auf dem Telefon ein Prioritätsstufensymbol angezeigt, das die Anrufpriorität anzeigt.

Um AS-SIP zu konfigurieren, führen Sie die folgenden Aufgaben durch: Cisco Unified Communications Manager

  • Einen Digest-Benutzer konfigurieren — Konfigurieren Sie den Endbenutzer so, dass er die Digest-Authentifizierung für SIP-Anfragen verwendet.
  • Secure Port für SIP-Telefone konfigurieren — Cisco Unified Communications Manager verwendet diesen Port, um SIP-Telefone bei SIP-Leitungsregistrierungen über TLS abzuhören.
  • Dienste neu starten — Nachdem Sie den sicheren Port konfiguriert haben, starten Sie die Dienste Cisco Unified Communications Manager und Cisco CTL Provider neu. SIP-Profil für AS-SIP konfigurieren - Konfigurieren Sie ein SIP-Profil mit SIP-Einstellungen für Ihre AS-SIP-Endpunkte und für Ihre SIP-Trunks. Die telefonspezifischen Parameter werden nicht auf ein AS-SIP-Telefon eines Drittanbieters heruntergeladen. Sie werden nur von Cisco Unified Manager verwendet. Telefone von Drittanbietern müssen lokal dieselben Einstellungen konfigurieren.
  • Telefon-Sicherheitsprofil für AS-SIP konfigurieren — Sie können das Telefon-Sicherheitsprofil verwenden, um Sicherheitseinstellungen wie TLS, SRTP und Digest-Authentifizierung zuzuweisen.
  • AS-SIP-Endpunkt konfigurieren — Konfigurieren Sie ein Cisco IP-Telefon oder einen Endpunkt eines Drittanbieters mit AS-SIP-Unterstützung.
  • Gerät mit Endbenutzer verknüpfen — Ordnen Sie den Endpunkt einem Benutzer zu.
  • SIP-Trunk-Sicherheitsprofil für AS-SIP konfigurieren — Sie können das SIP-Trunk-Sicherheitsprofil verwenden, um einem SIP-Trunk Sicherheitsfunktionen wie TLS oder Digest-Authentifizierung zuzuweisen.
  • SIP-Trunk für AS-SIP konfigurieren — Konfigurieren Sie einen SIP-Trunk mit AS-SIP-Unterstützung.
  • AS-SIP-Funktionen konfigurieren — Konfigurieren Sie zusätzliche AS-SIP-Funktionen wie MLPP, TLS, V.150 und IPv6.

Ausführliche Informationen zur Konfiguration von AS-SIP finden Sie im Kapitel „AS-SIP-Endpunkte konfigurieren“ im Feature Configuration Guide für. Cisco Unified Communications Manager

MLPP (Multilevel Precedence and Preemption)

Multilevel Precedence and Preemption (MLPP) ermöglicht es Ihnen, Anrufe in Notfällen oder anderen Krisensituationen zu priorisieren. Sie weisen Ihren ausgehenden Anrufen im Bereich von 1 bis 5 eine Priorität zu. Eingehende Anrufe werden mit einem Symbol und der Anrufpriorität angezeigt. Authentifizierte Benutzer können Anrufe entweder an Zielstationen oder über vollständig abonnierte TDM-Trunks verhindern.

Diese Fähigkeit gewährleistet hochrangigen Mitarbeitern die Kommunikation mit wichtigen Organisationen und Mitarbeitern.

Wenn die gewählte Nummer durch ein Übersetzungs-/Routenmuster manipuliert wird, das aktiviert istUnified CM, kann der MLPP-Anrufinitiator auch das MLPP-Sondersymbol und die Prioritätsstufe auf dem Telefonbildschirm sehen und den Klingelton hören. Dieses Verhalten wird nach der Veröffentlichung von PhoneOS 3.4 erreicht.

Die MLPP-Funktion für PhoneOS-Telefone erfordert Unified CM Version 15SU3 oder höher.

MLPP-Konfiguration an Unified CM

Gehen Sie wie folgt vor, um die Funktion zu konfigurieren:

  1. Domains und Domainlisten konfigurieren.
    1. Wählen Sie von Cisco Unified CM Administration System > MLPP > Domain > MLPP-Domain aus und fügen Sie neue MLPP-Domains hinzu.
    2. Wählen Sie System > MLPP > Namespace > Resource Priority Namespace Network Domain, fügen Sie registrierte Namespaces wie „drsn“, „dsn“, „cuc“, „uc“, „q735" hinzu. Wählen Sie dann einen Domainnamen als Standard.
    3. Wählen Sie System > MLPP > Namespace > Resource Priority Namespace-Liste, fügen Sie Namespace-Listen hinzu.
  2. Konfigurieren Sie ein SIP-Profil.
    1. Wählen Sie Gerät > Geräteeinstellungen > SIP-Profil und fügen Sie ein neues SIP-Profil hinzu.
    2. Markieren Sie das Kontrollkästchen MLPP-Benutzerautorisierung, wenn Sie möchten, dass das Telefon Benutzerdaten für MLPP-Anrufe benötigt.
    3. Wählen Sie den konfigurierten Namespace für Ressourcenpriorität aus Resource Priority Namespace aus.
    4. Wählen Sie die konfigurierte Namespace-Liste aus der Liste der Ressourcenprioritäts-Namespaces aus.
  3. Konfigurieren Sie das Telefon.
    1. Wählen Sie Gerät > Telefon, aktualisieren oder fügen Sie ein Telefon hinzu.
    2. Wählen Sie das konfigurierte SIP-Profil unter SIP-Profil aus.
    3. Konfigurieren Sie im Abschnitt MLPP und Confidential Access Level Information die Parameter MLPP Domain, MLPP Indication und MLPP Preemption.
  4. Konfigurieren Sie eine Verzeichnisnummer.
    1. Wählen Sie Gerät > Telefon aus, fügen Sie eine Leitung hinzu oder aktualisieren Sie sie.
    2. Konfigurieren Sie im Abschnitt MLPP Alternate Party And Confidential Access Level Settings die Parameter Target (Destination), MLPP Calling Search Space und MLPP No Answer Ring Duration (Sekunden).
    3. Konfigurieren Sie im Abschnitt Einstellungen für mehrere Anrufe/Anklopffunktionen den Parameter Busy Trigger.
  5. Konfigurieren Sie einen Endbenutzer.
    1. Wählen Sie Benutzerverwaltung > Endbenutzer und fügen Sie einen neuen hinzu.
    2. Klicken Sie auf Gerätezuordnung, um den Benutzer dem konfigurierten Telefon zuzuordnen.
    3. Konfigurieren Sie im Abschnitt Mehrstufige Rangfolge und Präemptionsautorisierung die Parameter.
  6. Sie können zusätzliche Parameter für MLPP entsprechend Ihren tatsächlichen Anforderungen konfigurieren.
    • Wählen Sie System > Serviceparameter. Konfigurieren Sie die Parameter im Abschnitt Clusterweite Parameter (Feature — Multilevel Precedence and Preemption).
    • Wählen Sie System > Serviceparameter. Konfigurieren Sie DSCP für vorrangige Anrufe im Abschnitt Clusterweite Parameter (System — QOS).
    • Wählen Sie System > Serviceparameter. Konfigurieren Sie die Zuordnung von MLPP-Priorität zu SRVP-Priorität im Abschnitt Clusterweite Parameter (System — RSVP).
    • Konfigurieren Sie Router-Muster unter Call Routing > Route/Hunt > Router Pattern.
    • Konfigurieren Sie die Jagdpiloten über Call Routing > Route/Hunt > Hunt Pilot.
    • Konfigurieren Sie Übersetzungsmuster unter Call Routing > Translation Pattern.
    • Konfigurieren Sie Gateways, Trunks, das Standard-Geräteprofil, ein Benutzergeräteprofil, eine allgemeine Gerätekonfiguration für MLPP.

MLPP wird oft mit Assured Services SIP (AS-SIP) verwendet. Ausführliche Informationen zur Konfiguration von MLPP finden Sie im Kapitel Configure Multilevel Precedence and Preemption im Feature Configuration Guide für. Cisco Unified Communications Manager

FAC und CMC einrichten

Wenn die Forced Authorization Codes (FAC) oder Client Matter Codes (CMC) oder beide auf dem Telefon konfiguriert sind, müssen die Benutzer die erforderlichen Passwörter eingeben, um eine Nummer anzurufen.

Weitere Informationen zur Einrichtung von FAC und CMC finden Sie im Cisco Unified Communications Manager Kapitel „Client Matter Codes and Forced Authorization Codes“ im Feature Configuration Guide für Cisco Unified Communications Manager Version 12.5 (1) oder höher.

VPN-Konfiguration

Die Cisco VPN-Funktion hilft Ihnen dabei, die Netzwerksicherheit zu wahren und gleichzeitig Benutzern eine sichere, zuverlässige Methode zu bieten, sich mit Ihrem Unternehmensnetzwerk zu verbinden. Verwenden Sie diese Funktion, wenn:

  • Ein Telefon befindet sich außerhalb eines vertrauenswürdigen Netzwerks
  • Netzwerkverkehr zwischen dem Telefon und Cisco Unified Communications Manager über ein nicht vertrauenswürdiges Netzwerk

Bei einem VPN gibt es drei gängige Methoden der Kundenauthentifizierung:

  • Digitale Zertifikate
  • Passwörter
  • Benutzername und Kennwort

Jede Methode hat ihre Vorteile. Aber wenn Ihre Unternehmenssicherheitsrichtlinie dies zulässt, empfehlen wir einen zertifikatsbasierten Ansatz, da Zertifikate eine nahtlose Anmeldung ohne Benutzereingriff ermöglichen. Sowohl LSC- als auch MIC-Zertifikate werden unterstützt.

Um eine der VPN-Funktionen zu konfigurieren, stellen Sie das Gerät zuerst vor Ort bereit und dann können Sie das Gerät extern bereitstellen.

Weitere Informationen zur Zertifizierungsauthentifizierung und zur Arbeit mit einem VPN-Netzwerk finden Sie unter AnyConnect VPN Telefon mit Zertifikatsauthentifizierung auf einer ASA konfigurieren.

Mit einem Passwort oder Benutzername und Passwort wird ein Benutzer zur Eingabe der Anmeldeinformationen aufgefordert. Stellen Sie die Benutzeranmeldedaten gemäß den Sicherheitsrichtlinien Ihres Unternehmens ein. Sie können auch die Einstellung „Passwortpersistenz aktivieren“ so konfigurieren, dass das Benutzerpasswort auf dem Telefon gespeichert wird. Das Benutzerkennwort wird gespeichert, bis entweder ein fehlgeschlagener Anmeldeversuch erfolgt, ein Benutzer das Passwort manuell löscht oder das Telefon zurückgesetzt wird oder die Stromversorgung unterbrochen wird.

Ein weiteres nützliches Tool ist die Einstellung Automatische Netzwerkerkennung aktivieren. Wenn Sie dieses Kontrollkästchen aktivieren, kann der VPN-Client nur ausgeführt werden, wenn er feststellt, dass er sich außerhalb des Unternehmensnetzwerks befindet. Diese Einstellung ist standardmäßig deaktiviert.

Ihr Cisco-Telefon unterstützt Cisco SVC iPhone Client v1.0 als Client-Typ.

Weitere Informationen zur Konfiguration von VPN finden Sie im Unified CM Feature-Konfigurationshandbuch für Cisco Unified Communications Manager.

Die Cisco VPN-Funktion verwendet Secure Sockets Layer (SSL), um die Netzwerksicherheit zu gewährleisten.

War dieser Artikel hilfreich für Sie?
War dieser Artikel hilfreich für Sie?