En este artículo
Funciones de seguridad soportadas
dropdown icon
Seguridad de llamadas telefónicas
    Identificación segura de llamadas de conferencia
    Identificación segura de llamadas telefónicas
    Proporcionar cifrado para barcaza
dropdown icon
Seguridad de LAN inalámbrica
    Configurar un perfil Wi-Fi
    Instale un certificado de usuario desde la página web de administración telefónica
    Instale una CA del servidor de autenticación desde la página web de administración del teléfono
    Eliminar manualmente un certificado de seguridad de la página web de administración del teléfono
    Configurar SCEP
Configurar un certificado localmente significativo (LSC)
dropdown icon
Autenticación 802.1X para redes cableadas
    Habilite la autenticación 802.1X para redes cableadas en su teléfono
    Habilite la autenticación 802.1X para redes cableadas en Cisco Unified Communications Manager Administration
    Menú de configuración de seguridad en el teléfono
Configurar las versiones compatibles de TLS
Apague el altavoz y los auriculares en el teléfono inalámbrico Cisco 9821
Seguridad del teléfono inalámbrico 9821 de Cisco (Unified CM)
list-menuEn este artículo
list-menu¿Comentarios?

Este artículo de ayuda es para Cisco Wireless Phone 9821 registrado como Cisco Unified Communications Manager (Unified CM).

Puede habilitar Cisco Unified Communications Manager (Unified CM) operar en un entorno de seguridad mejorado. Con estas mejoras, su red telefónica opera bajo un conjunto de estrictos controles de seguridad y gestión de riesgos para protegerlo a usted y a sus usuarios.

El entorno de seguridad mejorado incluye las siguientes características:

  • Autenticación de búsqueda de contacto

  • TCP como protocolo predeterminado para el registro de auditoría remota

  • Una política de credenciales mejorada

  • Soporte para la familia SHA-2 de hashes para firmas digitales

  • Soporte para un tamaño de clave RSA de hasta 4096 bits

Con la Cisco Unified CM versión 14.0 o posterior, los teléfonos admiten la autenticación SIP OAuth.

OAuth es compatible con Proxy Trivial File Transfer Protocol (TFTP) con Cisco Unified CM versión 14.0 (1) SU1 o posterior.

Para obtener información adicional sobre seguridad, consulte las siguientes guías:

Su teléfono solo puede almacenar un número limitado de archivos de Identity Trust List (ITL). Los archivos ITL no pueden exceder los 64K en el teléfono, así que limite el número de archivos que se Cisco Unified CM envían al teléfono.

Funciones de seguridad soportadas

Las características de seguridad protegen contra amenazas, incluidas amenazas a la identidad del teléfono y a los datos. Estas características establecen y mantienen flujos de comunicación autenticados entre el teléfono y el Cisco Unified Communications Manager servidor, y aseguran que el teléfono use solo archivos firmados digitalmente.

Cisco Unified Communications ManagerLa versión 8.5 (1) y versiones posteriores incluye Seguridad de forma predeterminada, que proporciona las siguientes características de seguridad para los teléfonos IP de Cisco sin ejecutar el cliente CTL:

  • Firma de los archivos de configuración del teléfono

  • Cifrado del archivo de configuración del teléfono

  • HTTPS con Tomcat y otros servicios web

La señalización segura y las funciones de medios aún requieren que ejecute el cliente CTL y use eTokens de hardware.

La implementación de seguridad en el Cisco Unified Communications Manager sistema evita el robo de identidad del teléfono y el Cisco Unified Communications Manager servidor, evita la manipulación de datos y evita la señalización de llamadas y la manipulación del flujo de medios.

Para aliviar estas amenazas, la red de telefonía IP de Cisco establece y mantiene flujos de comunicación seguros (cifrados) entre un teléfono y el servidor, firma digitalmente los archivos antes de que se transfieran a un teléfono y cifra los flujos de medios y la señalización de llamadas entre los teléfonos IP de Cisco.

Un certificado localmente significativo (LSC) se instala en los teléfonos después de realizar las tareas necesarias asociadas con la función Certificate Authority proxy (CAPF). Puede usar Cisco Unified Communications Manager Administration para configurar un LSC, como se describe en la Guía Cisco Unified Communications Manager de seguridad. Alternativamente, puede iniciar la instalación de un LSC desde el menú Seguridad del teléfono. Este menú también le permite actualizar o eliminar un LSC.

Los teléfonos utilizan el perfil de seguridad del teléfono, que define si el dispositivo no es seguro o seguro. Para obtener información sobre cómo aplicar el perfil de seguridad al teléfono, consulte la documentación de su Cisco Unified Communications Manager comunicado en particular.

Si configura ajustes relacionados con la seguridad enCisco Unified Communications Manager Administration, el archivo de configuración del teléfono contiene información confidencial. Para garantizar la privacidad de un archivo de configuración, debe configurarlo para el cifrado. Para obtener información detallada, consulte la documentación de su Cisco Unified Communications Manager versión en particular.

La siguiente tabla proporciona una descripción general de las características de seguridad que admiten los teléfonos. Para obtener más información, consulte la documentación de su Cisco Unified Communications Manager versión en particular.

Tabla 1. Descripción general de las características de seguridad

Característica

Descripción

Autenticación de imagen

Los archivos binarios firmados evitan la manipulación de la imagen del firmware antes de que la imagen se cargue en un teléfono.

La manipulación de la imagen hace que un teléfono falle el proceso de autenticación y rechace la nueva imagen.

Instalación del certificado del sitio del cliente

Cada teléfono IP de Cisco requiere un certificado único para la autenticación del dispositivo. Los teléfonos incluyen un certificado de instalación de fabricación (MIC), pero para mayor seguridad, puede especificar la instalación del certificado Cisco Unified Communications Manager Administration utilizando la función Certificate Authority proxy (CAPF). Alternativamente, puede instalar un certificado localmente significativo (LSC) desde el menú Seguridad del teléfono.

Autenticación del dispositivo

Ocurre entre el Cisco Unified Communications Manager servidor y el teléfono cuando cada entidad acepta el certificado de la otra entidad. Determina si Cisco Unified Communications Manager debe producirse una conexión segura entre el teléfono y un; y, si es necesario, crea una ruta de señalización segura entre las entidades mediante el protocolo TLS. Cisco Unified Communications Managerno registra teléfonos a menos que pueda autenticarlos.

Autenticación de archivos

Valida los archivos firmados digitalmente que descarga el teléfono. El teléfono valida la firma para asegurarse de que no se haya manipulado el archivo después de la creación del archivo. Los archivos que fallan en la autenticación no se escriben en la memoria Flash del teléfono. El teléfono rechaza esos archivos sin más procesamiento.

Cifrado de archivos

El cifrado evita que se revele información confidencial mientras el archivo está en tránsito al teléfono. Además, el teléfono valida la firma para asegurarse de que no se haya manipulado el archivo después de la creación del archivo. Los archivos que fallan en la autenticación no se escriben en la memoria Flash del teléfono. El teléfono rechaza esos archivos sin más procesamiento.

Autenticación de señalización

Utiliza el protocolo TLS para validar que no se ha producido ninguna manipulación de los paquetes de señalización durante la transmisión.

Certificado de instalación de fabricación

Cada teléfono IP de Cisco contiene un certificado de instalación de fabricación (MIC) único, que se utiliza para la autenticación de dispositivos. El MIC proporciona una prueba de identidad única permanente para el teléfono y permite Cisco Unified Communications Manager autenticar el teléfono.

Cifrado de medios

Utiliza SRTP para garantizar que las transmisiones multimedia entre dispositivos compatibles sean seguras y que solo el dispositivo previsto reciba y lea los datos. Incluye crear un par de claves principales de medios para los dispositivos, entregar las claves a los dispositivos y asegurar la entrega de las claves mientras las claves están en transporte.

CAPF (función Certificate Authority proxy)

Implementa partes del procedimiento de generación de certificados que requieren demasiado procesamiento para el teléfono e interactúa con el teléfono para la generación de claves y la instalación de certificados. El CAPF se puede configurar para solicitar certificados de las autoridades de certificación especificadas por el cliente en nombre del teléfono, o se puede configurar para generar certificados localmente.

Se admiten tanto los tipos de clave EC (curva elíptica) como RSA. Para usar la clave EC, asegúrese de que el parámetro “Soporte de algoritmos de cifrado avanzado de Endpoint” (de Sistema > Parámetro de empresa) esté habilitado.

Para obtener más información sobre CAPF y configuraciones relacionadas, consulte los siguientes documentos:

Perfil de seguridad

Define si el teléfono no es seguro, autenticado, cifrado o protegido. Otras entradas de esta tabla describen características de seguridad.

Archivos de configuración cifrados

Le permite garantizar la privacidad de los archivos de configuración del teléfono.

Desactivación opcional del servidor web para un teléfono

Por motivos de seguridad, puede impedir el acceso a las páginas web de un teléfono (que muestran varias estadísticas operativas para el teléfono) y Self Care Portal.

Endurecimiento del teléfono

Opciones de seguridad adicionales, que puede controlar desdeCisco Unified Communications Manager Administration:

  • Deshabilitar ARP gratuito (GARP)
  • Deshabilitar el acceso al menú Configuración o proporcionar acceso restringido
  • Deshabilitar el acceso a las páginas web de administración telefónica
  • Desactivación del puerto de accesorios Bluetooth
  • Restricción de los cifrados TLS

Conconmutación por error SIP segura para SRST

Después de configurar una referencia de telefonía de sitio remoto de supervivencia (SRST) para seguridad y luego restablecer los dispositivos dependientes enCisco Unified Communications Manager Administration, el servidor TFTP agrega el certificado SRST al archivo cnf.xml del teléfono y envía el archivo al teléfono. Luego, un teléfono seguro utiliza una conexión TLS para interactuar con el router habilitado para SRST.

Cifrado de señalización

Asegura que todos los mensajes de señalización SIP que se envían entre el dispositivo y el Cisco Unified Communications Manager servidor estén encriptados.

Alarma de actualización de lista de confianza

Cuando la lista de confianza se actualiza por teléfono, Cisco Unified Communications Manager recibe una alarma para indicar el éxito o el fracaso de la actualización. Consulte la siguiente tabla para obtener más información.

Cifrado AES 256

Cuando se conectan a la Cisco Unified Communications Manager versión 10.5 (2) y posteriores, los teléfonos admiten el soporte de cifrado AES 256 para TLS y SIP para señalización y cifrado de medios. Esto permite que los teléfonos inicien y soporten conexiones TLS 1.2 utilizando cifrados basados en AES-256 que cumplen con los estándares SHA-2 (Secure Hash Algorithm) y cumplen con los estándares federales de procesamiento de información (FIPS). Los cifrados incluyen:

  • Para conexiones TLS:
    • TLS_ECDHE_RSA_WITH_AES_256_GCM_SHA384
    • TLS_ECDHE_RSA_WITH_AES_128_GCM_SHA256
  • Para sRTP:
    • AEAD_AES_256_GCM
    • AEAD_AES_128_GCM

Para obtener más información, consulte la Cisco Unified Communications Manager documentación.

Certificados del algoritmo de firma digital de curva elíptica (ECDSA)

Como parte de la certificación Common Criteria (CC), Cisco Unified Communications Manager se agregaron certificados ECDSA en la versión 11.0. Esto afecta a todos los productos del sistema operativo de voz (VOS) que ejecutan CUCM 11.5 y versiones posteriores.

Certificado Tomcat multiservidor (SAN) con Cisco UCM

El teléfono admite Cisco UCM certificados Tomcat multiservidor (SAN) configurados. La dirección correcta del servidor TFTP se puede encontrar en el archivo ITL del teléfono para el registro del teléfono.

Para obtener más información sobre la función, consulte lo siguiente:

La siguiente tabla contiene los mensajes de alarma de actualización de la lista de confianza y su significado. Para obtener más información, consulte la Cisco Unified Communications Manager documentación.

Tabla 2. Mensajes de alarma de actualización de lista de confianza
Código y mensaje Descripción

1 - TL_SUCCESS

Recibió un nuevo CTL y/o ITL

2 - CTL_INITIAL_SUCCESS

Recibió un nuevo CTL, ningún TL existente

3 - ITL_INITIAL_SUCCESS

Recibió un nuevo ITL, ningún TL existente

4 - TL_INITIAL_SUCCESS

Recibió nuevos CTL e ITL, sin TL existente

5 - TL_FAILED_OLD_CTL

La actualización al nuevo CTL falló, pero tiene TL anterior

6 - TL_FAILED_NO_TL

La actualización a la nueva TL falló y no tengo TL anterior

7 - TL_FAILED

Fallo genérico

8 - TL_FAILED_OLD_ITL

La actualización al nuevo ITL falló, pero tiene TL anterior

9 - TL_FAILED_OLD_TL

La actualización al nuevo TL falló, pero tiene TL anterior

Seguridad de llamadas telefónicas

Cuando se implementa la seguridad para un teléfono, puede identificar las llamadas telefónicas seguras mediante iconos en la pantalla del teléfono. También puede determinar si el teléfono conectado es seguro y protegido si se reproduce un tono de seguridad al comienzo de la llamada.

En una llamada segura, todas las señales de llamadas y las transmisiones multimedia están encriptadas. Una llamada segura ofrece un alto nivel de seguridad, proporcionando integridad y privacidad a la llamada. Cuando una llamada en curso está encriptada, puede ver el icono de seguridad 9821 secure call icon en la línea.

  • Si la llamada se enruta a través de tramos de llamadas que no son IP, por ejemplo, PSTN, la llamada puede no ser segura aunque esté encriptada dentro de la red IP y tenga un icono de candado asociado.

  • Las llamadas seguras solo se admiten para las conexiones entre dos teléfonos. Algunas funciones, como llamadas de conferencia y líneas compartidas, no están disponibles cuando se configura la llamada segura.

EnCisco Unified Communications Manager, a los teléfonos configurados como seguros (cifrados y de confianza) se les puede asignar un estado protegido. Una vez protegidos, estos dispositivos se pueden configurar para reproducir un tono de seguridad al comienzo de cada llamada.

  • Dispositivo protegido:

    Para cambiar el estado de un teléfono seguro a protegido:

    1. EnCisco Unified Communications Manager Administration, seleccione Dispositivo > Teléfono.
    2. Localice el teléfono que va a configurar.
    3. En la ventana Configuración del teléfono, active la casilla de verificación Dispositivo protegido.
    4. Haga clic en Guardar.
  • Tono de indicación de Play Secure:

    Para permitir que el teléfono protegido reproduzca un tono de indicación seguro o no seguro:

    1. EnCisco Unified Communications Manager Administration, seleccione Sistema > Parámetros de servicio.
    2. Seleccione el servidor y luego el Cisco CallManager servicio.
    3. En el área Parámetros de todo el clúster (característica - tono seguro), establezca el Tono de reproducción para Indicar estado de llamada seguro/no seguro en True.
    4. Haga clic en Guardar.

Identificación segura de llamadas de conferencia

Puede iniciar una llamada de conferencia segura y monitorear el nivel de seguridad de los participantes. Se establece una llamada de conferencia segura mediante el uso de este proceso:

  1. Un usuario inicia la conferencia desde un teléfono seguro.

  2. Cisco Unified Communications Managerasigna un puente de conferencia seguro a la llamada.

  3. A medida que se agregan participantes, Cisco Unified Communications Manager verifica el modo de seguridad de cada teléfono y mantiene el nivel de seguridad para la conferencia.

  4. El teléfono muestra el nivel de seguridad de la llamada de conferencia. Una conferencia segura muestra el icono de seguridad9821 secure call icon.

Se admiten llamadas seguras entre dos teléfonos. Para teléfonos protegidos, algunas funciones, como llamadas de conferencia, líneas compartidas yExtension Mobility, no están disponibles cuando se configura la llamada segura.

La siguiente tabla proporciona información sobre los cambios en los niveles de seguridad de la conferencia según el nivel de seguridad del teléfono del iniciador, los niveles de seguridad de los participantes y la disponibilidad de puentes de conferencia seguros.

Tabla 3. Restricciones de seguridad con llamadas de conferencia

Nivel de seguridad del teléfono del iniciador

Característica utilizada

Nivel de seguridad de los participantes

Resultados de la acción

No seguro

Conferencia

Seguro

Puente de conferencia no seguro

Conferencia no segura

Seguro

Conferencia

Al menos un miembro no es seguro.

Puente de conferencia seguro

Conferencia no segura

Seguro

Conferencia

Seguro

Puente de conferencia seguro

Conferencia segura de nivel cifrado

No seguro

Reúna conmigo

El nivel mínimo de seguridad está encriptado.

El iniciador recibe el tono de repedido.

Seguro

Reúna conmigo

El nivel mínimo de seguridad no es seguro.

Puente de conferencia seguro

La conferencia acepta todas las llamadas.

Identificación segura de llamadas telefónicas

Se establece una llamada segura cuando su teléfono y el teléfono del otro extremo están configurados para llamadas seguras. El otro teléfono puede estar en la misma red IP de Cisco o en una red fuera de la red IP. Las llamadas seguras solo se pueden hacer entre dos teléfonos. Las llamadas de conferencia deben admitir llamadas seguras después de la configuración segura del puente de conferencia.

Se establece una llamada segura usando este proceso:

  1. Un usuario inicia la llamada desde un teléfono seguro (modo de seguridad segura).

  2. El teléfono muestra el icono de seguridad 9821 secure call icon en la pantalla del teléfono. Este icono indica que el teléfono está configurado para llamadas seguras, pero esto no significa que el otro teléfono conectado también esté protegido.

  3. El usuario escucha un tono de seguridad si la llamada se conecta a otro teléfono seguro, lo que indica que ambos extremos de la conversación están encriptados y protegidos. Si la llamada se conecta a un teléfono no seguro, el usuario no escucha el tono de seguridad.

Se admiten llamadas seguras entre dos teléfonos. Para teléfonos protegidos, algunas funciones, como llamadas de conferencia, líneas compartidas yExtension Mobility, no están disponibles cuando se configura la llamada segura.

Solo los teléfonos protegidos reproducen estos tonos de indicación seguros o no seguros. Los teléfonos sin protección nunca tocan tonos. Si el estado general de la llamada cambia durante la llamada, el tono de indicación cambia y el teléfono protegido reproduce el tono apropiado.

Cuando la opción Reproducir tono para indicar estado de llamada seguro/no segura se establece en Verdadero:

  • Cuando se establecen medios seguros de extremo a extremo y el estado de la llamada es seguro, el teléfono reproduce el tono de indicación seguro (tres pitidos largos con pausas).

  • Cuando se establecen medios no seguros de extremo a extremo y el estado de la llamada no es seguro, el teléfono reproduce el tono de indicación no seguro (seis pitidos cortos con breves pausas).

Si la opción Reproducir tono para indicar estado de llamada seguro/no segura está establecida en False, no se reproduce ningún tono.

Proporcionar cifrado para barcaza

Cisco Unified Communications Managercomprueba el estado de seguridad del teléfono cuando se establecen conferencias y cambia la indicación de seguridad de la conferencia o bloquea la finalización de la llamada para mantener la integridad y seguridad en el sistema.

Un usuario no puede incursar en una llamada cifrada si el teléfono que se utiliza para barcar no está configurado para el cifrado. Cuando la barcaza falla en este caso, se reproduce un tono de reorden (rápido ocupado) en el teléfono de que se inició la barcaza.

Si el teléfono iniciador está configurado para el cifrado, el iniciador de la barcaza puede irrumbir en una llamada no segura desde el teléfono cifrado. Después de que se produce la barcaza, Cisco Unified Communications Manager clasifica la llamada como no segura.

Si el teléfono del iniciador está configurado para el cifrado, el iniciador de la barcaza puede irrumpar en una llamada cifrada y el teléfono indica que la llamada está encriptada.

Seguridad de LAN inalámbrica

Debido a que todos los dispositivos WLAN que están dentro del alcance pueden recibir todo el resto del tráfico WLAN, asegurar las comunicaciones de voz es fundamental en las WLAN. Para garantizar que los intrusos no manipulen ni intercepten el tráfico de voz, la arquitectura Cisco SAFE Security es compatible con el teléfono. Para obtener más información sobre la seguridad en las redes, consulte http://www.cisco.com/en/US/netsol/ns744/ networking_solutions_program_home .html.

La solución de telefonía IP inalámbrica de Cisco proporciona seguridad de red inalámbrica que evita el inicio de sesión no autorizado y las comunicaciones comprometidas mediante el uso de los siguientes métodos de autenticación que admite el teléfono.

  • Autenticación abierta: Cualquier dispositivo inalámbrico puede solicitar autenticación en un sistema abierto. El AP que recibe la solicitud puede otorgar autenticación a cualquier solicitante o solo a los solicitantes que se encuentran en una lista de usuarios. La comunicación entre el dispositivo inalámbrico y el punto de acceso (AP) podría no estar cifrada.

  • Protocolo de autenticación extensible: Autenticación flexible mediante autenticación de túnel seguro (EAP-FAST): Esta arquitectura de seguridad cliente-servidor cifra las transacciones EAP dentro de un túnel de seguridad de nivel de transporte (TLS) entre el AP y el servidor RADIUS, como Identity Services Engine (ISE).

    El túnel TLS utiliza credenciales de acceso protegido (PAC) para la autenticación entre el cliente (teléfono) y el servidor RADIUS. El servidor envía un ID de autoridad (AID) al cliente (teléfono), que a su vez selecciona el PAC apropiado. El cliente (teléfono) devuelve un PAC opaco al servidor RADIUS. El servidor descifra el PAC con la clave principal. Ambos puntos finales ahora contienen la clave PAC y se crea un túnel TLS. EAP-FAST admite el aprovisionamiento PAC automático, pero debe habilitarlo en el servidor RADIUS.

    En ISE, por defecto, el PAC expira en una semana. Si el teléfono tiene un PAC caducado, la autenticación con el servidor RADIUS tarda más tiempo mientras el teléfono recibe un nuevo PAC. Para evitar retrasos en el aprovisionamiento de PAC, establezca el período de vencimiento de PAC en 90 días o más en el servidor ISE o RADIUS.

  • Protocolo de autenticación extensible: autenticación de seguridad de la capa de transporte (EAP-TLS): EAP-TLS requiere un certificado de cliente para la autenticación y el acceso a la red. Para EAP-TLS inalámbrico, el certificado de cliente puede ser MIC, LSC o certificado instalado por el usuario.

  • Protocolo de autenticación extensible protegido (PEAP): esquema de autenticación mutua basado en contraseña patentado de Cisco entre el cliente (teléfono) y un servidor RADIUS. El teléfono puede usar PEAP para la autenticación con la red inalámbrica. Se admiten los métodos de autenticación PEAP-MSCHAPV2 y PEAP-GTC.

  • Clave precompartida (PSK): El teléfono admite formatos ASCII y hexadecimal (HEX). Debe usar estos formatos al configurar una clave precompartida WPA2/SAE.

    ASCII: Una cadena de caracteres ASCII con 8 a 63 caracteres de longitud (0-9, minúscula a-z, A-Z mayúscula y caracteres especiales). Por ejemplo, GREG123567@9ZX&W.

    HEX: Una cadena de caracteres HEXADECIMALES con 64 dígitos hexagonales de longitud (0-9, a-f o A-F).

Los siguientes esquemas de autenticación utilizan el servidor RADIUS para administrar claves de autenticación:

  • WPA2/WPA3: utiliza la información del servidor RADIUS para generar claves únicas para la autenticación. Debido a que estas claves se generan en el servidor RADIUS centralizado, WPA2/WPA3 proporciona más seguridad que las claves precompartidas WPA que se almacenan en el AP y el teléfono.

  • Roaming rápido y seguro: utiliza el servidor RADIUS y la información de un servidor de dominio inalámbrico (WDS) para administrar y autenticar claves. El WDS crea una caché de credenciales de seguridad para dispositivos cliente habilitados para FT para una reautenticación rápida y segura.

Con WPA2/WPA3, las claves de cifrado no se ingresan en el teléfono, sino que se derivan automáticamente entre el AP y el teléfono. Pero el nombre de usuario y la contraseña de EAP que se utilizan para la autenticación deben ingresarse en cada teléfono.

Para ayudar a proteger el tráfico de voz a través del enlace inalámbrico, el teléfono admite cifrado basado en AES para la autenticación WPA2/WPA3. AES es un cifrado de bloques simétrico estandarizado por NIST. AES utiliza un tamaño de bloque fijo de 128 bits y admite tamaños de clave de 128 bits, 192 bits y 256 bits. En las redes Wi-Fi, los conjuntos de cifrado como CCMP o GCMP utilizan AES, mientras que la autenticación se proporciona por separado por PSK, SAE o 802.1X/EAP, dependiendo del modo de seguridad WLAN configurado. El conjunto de cifrado y el tamaño de clave admitidos dependen del modelo de teléfono y la configuración de WLAN.

Cuando el teléfono utiliza cifrado AES, tanto los paquetes SIP de señalización como los paquetes del Protocolo de transporte en tiempo real (RTP) de voz se cifran entre el AP y el teléfono.

Los esquemas de autenticación y cifrado se configuran dentro de la LAN inalámbrica. Las VLAN se configuran en la red y en los AP y especifican diferentes combinaciones de autenticación y cifrado. Un SSID se asocia con una VLAN y el esquema particular de autenticación y cifrado. Para que los dispositivos cliente inalámbricos se autentiquen correctamente, debe configurar los mismos SSID con sus esquemas de autenticación y cifrado en los AP y en el teléfono.

Algunos esquemas de autenticación requieren tipos específicos de cifrado.

Cuando utiliza la clave precompartida WPA2 o SAE, la clave previamente compartida debe estar configurada estáticamente en el teléfono. Estas llaves deben coincidir con las llaves que están en el AP.

Los esquemas de autenticación y cifrado de la siguiente tabla muestran las opciones de configuración de red para Cisco Wireless Phone 9821 que corresponden a la configuración AP.

Tabla 4. Esquemas de autenticación y cifrado
Tipo de FSRAutenticaciónAdministración de clavesCifradoMarco de gestión protegido (PMF)
802.11r (FT)PSK

WPA-PSK

WPA-PSK-SHA256

FT-PSK

AESNo
802.11r (FT)WPA3

SAE

FT-SAE

AESSí
802.11r (FT)EAP-TLS

WPA-EAP

FT-EAP

AESNo
802.11r (FT)EAP-TLS (WPA3)

WPA-EAP-SHA256

FT-EAP

AESSí
802.11r (FT)EAP-FAST

WPA-EAP

FT-EAP

AESNo
802.11r (FT)EAP-FAST (WPA3)

WPA-EAP-SHA256

FT-EAP

AESSí
802.11r (FT)EAP-PEAP

WPA-EAP

FT-EAP

AESNo
802.11r (FT)EAP-PEAP (WPA3)

WPA-EAP-SHA256

FT-EAP

AESSí
No FTSuite-BWPA-EAP-SUITE-BGCMPSí
No FTSuite-B-192WPA-EAP-SUITE-B-192GCMPSí

Configurar un perfil Wi-Fi

Puede configurar un perfil de Wi-Fi y asignarlo a Cisco Wireless Phone 9821. Este perfil contiene los parámetros necesarios para que el teléfono establezca una conexión Wi-Fi y se registre posteriormenteCisco Unified CM. Cuando crea y utiliza un perfil Wi-Fi, usted o sus usuarios no necesitan configurar la red inalámbrica para teléfonos individuales.

Le recomendamos que utilice un perfil seguro con cifrado TFTP habilitado para proteger claves y contraseñas cuando utilice un perfil Wi-Fi.

Los teléfonos admiten un certificado de servidor por método de instalación (manual, SCEP o TFTP).

Tenga en cuenta las siguientes notas antes de configurar el perfil WLAN:

  • Nombre de usuario y contraseña

    • Cuando su red utiliza EAP-FAST y PEAP para la autenticación de usuarios, debe configurar tanto el nombre de usuario como la contraseña si es necesario en el Servicio de usuario telefónico de autenticación remota (RADIUS) y en el teléfono.

    • Las credenciales que introduzca en el perfil de LAN inalámbrica deben ser idénticas a las credenciales que configuró en el servidor RADIUS.
    • Si usa dominios dentro de su red, debe ingresar el nombre de usuario con el nombre de dominio, en el formato: domain\username.

  • Las siguientes acciones podrían dar como resultado que se borra la contraseña de Wi-Fi existente:

    • Introducir una identificación de usuario o contraseña no válida
    • Instalación de una CA raíz no válida o caducada cuando el tipo de EAP se establece en PEAP-MSCHAPV2 o PEAP-GTC
    • Deshabilitar el tipo EAP en uso en el servidor RADIUS antes de cambiar el teléfono al nuevo tipo de EAP
  • Para cambiar el tipo de EAP, asegúrese primero de habilitar el nuevo tipo de EAP en el servidor RADIUS y, a continuación, cambie el teléfono al tipo EAP. Cuando todos los teléfonos se hayan cambiado al nuevo tipo de EAP, puede deshabilitar el tipo EAP anterior si lo desea.
1

EnCisco Unified Communications Manager Administration, seleccione Dispositivo > Configuración del dispositivo > Perfil de LAN inalámbrica.

2

Haga clic en Agregar nuevo.

3

En la sección Información del perfil de LAN inalámbrica, establezca los parámetros:

  • Nombre: introduzca un nombre único para el perfil de Wi-Fi. Este nombre aparece en el teléfono.

  • Descripción: introduzca una descripción para el perfil de Wi-Fi que le ayude a diferenciar este perfil de otros perfiles Wi-Fi.

  • Modificable por el usuario: seleccione una opción:

    • Permitido: indica que el usuario puede realizar cambios en la configuración de Wi-Fi desde su teléfono. Esta opción está seleccionada de forma predeterminada.

    • No permitido: indica que el usuario no puede realizar ningún cambio en la configuración de Wi-Fi en su teléfono.

    • Restringido: indica que el usuario puede cambiar el nombre de usuario y la contraseña de Wi-Fi en su teléfono. Pero a los usuarios no se les permite realizar cambios en otras configuraciones de Wi-Fi en el teléfono. Cuando su red utiliza EAP-TLS para la autenticación del usuario, el usuario puede elegir el tipo de certificado (MIC, LSC o User instalado).

4

En la sección Configuración inalámbrica, establezca los parámetros:

  • SSID (nombre de red): introduzca el nombre de red disponible en el entorno de usuario al que se puede conectar el teléfono. Este nombre se muestra en la lista de redes disponibles en el teléfono y el teléfono puede conectarse a esta red inalámbrica.

  • Banda de frecuencia: las opciones disponibles son Auto, 2,4 GHz y 5 GHz. Este campo determina la banda de frecuencia que utiliza la conexión inalámbrica. Si selecciona Automático, el teléfono intenta usar primero la banda de 5 GHz o 6 GHz y solo usa la banda de 2,4 GHz cuando 5 GHz o 6 GHz no están disponibles.

5

En la sección Configuración de autenticaciones, establezca el Método de autenticación en uno de estos métodos de autenticación: EAP-FAST, EAP-TLS, PEAP-MSCHAPv2, PEAP-GTC, PSK y Ninguno.

Cisco Wireless Phone 9821 no es compatible con WEP.

Después de establecer este campo, puede ver campos adicionales que necesita establecer.

  • Certificado de usuario: requerido para la autenticación EAP-TLS. Seleccione MIC, LSC o Usuario instalado. El teléfono requiere que se instale un certificado, ya sea automáticamente desde el SCEP o manualmente desde la página de administración del teléfono.

  • Frase de contraseña PSK: requerida para la autenticación PSK. Escriba la frase de paso ASCII de 8 a 63 caracteres o 64 caracteres HEX.

  • Proporcione credenciales compartidas: Requerido para la autenticación EAP-FAST, PEAP-MSCHAPv2 y PEAP-GTC.

    • Si el usuario administra el nombre de usuario y la contraseña, deje los campos Nombre de usuario y Contraseña en blanco.

    • Si todos sus usuarios comparten el mismo nombre de usuario y contraseña, puede ingresar la información en los campos Nombre de usuario y Contraseña.

    • Escriba una descripción en el campo Descripción de contraseña.

    Si necesita asignar a cada usuario un nombre de usuario y una contraseña únicos, debe crear un perfil para cada usuario.

Cisco Wireless Phone 9821 no es compatible con el campo Perfil de acceso a la red.

6

Haga clic en Guardar.

Qué hacer a continuación

Enlazar el perfil de LAN inalámbrica a un grupo de perfiles WLAN y, a continuación, aplicar el grupo de perfiles WLAN a un grupo de dispositivos (Sistema > Grupo de dispositivos) o directamente al teléfono (Dispositivo > Teléfono).

Instale un certificado de usuario desde la página web de administración telefónica

Puede instalar manualmente un certificado de usuario en el teléfono si el Protocolo simple de inscripción de certificados (SCEP) no está disponible.

El certificado de instalación de fabricación (MIC) preinstalado se puede utilizar como certificado de usuario para EAP-TLS.

Después de instalar el Certificado de usuario, debe agregar la cadena CA que emitió el Certificado de usuario a la lista de confianza del servidor RADIUS.

Antes de comenzar

Antes de que pueda instalar un certificado de usuario para un teléfono, debe tener:

  • Un certificado de usuario guardado en su PC. El certificado debe estar en formato PKCS #12.

  • La contraseña de extracción del certificado. La longitud de la contraseña no debe exceder los 32 caracteres.

1

En la página web de administración telefónica, seleccione Certificados.

2

Localice el campo Usuario instalado y haga clic en Instalar.

3

Busque el certificado en su PC.

4

En el campo Extraer contraseña, escriba la contraseña de extracción del certificado.

5

Haga clic en Cargar.

6

Reinicie el teléfono después de que se complete la carga.

Instale una CA del servidor de autenticación desde la página web de administración del teléfono

Puede instalar manualmente una CA del servidor de autenticación en el teléfono si el Protocolo simple de inscripción de certificados (SCEP) no está disponible.

El certificado de CA raíz que emitió el certificado de servidor RADIUS debe estar instalado.

Antes de comenzar

Antes de que pueda instalar un certificado en un teléfono, debe tener una CA del servidor de autenticación guardada en su PC. El certificado debe estar codificado en PEM (Base-64) o DER.

1

En la página web de administración telefónica, seleccione Certificados.

2

Localice el campo CA del servidor de autenticación y haga clic en Instalar.

3

Busque el certificado en su PC.

4

Haga clic en Cargar.

5

Reinicie el teléfono después de que se complete la carga.

Eliminar manualmente un certificado de seguridad de la página web de administración del teléfono

Puede quitar manualmente un certificado de seguridad de un teléfono si el Protocolo simple de inscripción de certificados (SCEP) no está disponible.

1

En la página web de administración telefónica, seleccione Certificados.

2

Localice el certificado en la página Certificados.

3

Haga clic en Eliminar.

4

Reinicie el teléfono después de que se complete el proceso de eliminación.

Configurar SCEP

El Protocolo simple de inscripción de certificados (SCEP) es el estándar para aprovisionar y renovar certificados automáticamente. Evita la instalación manual de certificados en sus teléfonos.

Activar los parámetros de configuración específicos del producto SCEP

Debe configurar los siguientes parámetros SCEP en Cisco Unified Communications Manager (Unified CM).

  • Dirección IP o nombre de host de RA

  • Huella digital SHA-1 o SHA-256 del certificado de CA raíz para el servidor SCEP

La Autoridad Cisco IOS de Registro (RA) sirve como proxy para el servidor SCEP. El cliente SCEP en el teléfono utiliza los parámetros que se descarganCisco Unified CM. Después de configurar los parámetros, el teléfono envía una SCEP getcssolicitud a la RA y el certificado de CA raíz se valida con la huella digital definida.

1

DesdeCisco Unified Communications Manager Administration, seleccione Dispositivo > Teléfono.

2

Localice el teléfono.

3

Desplácese hasta el área Diseño de configuración específica del producto.

4

Introduzca la dirección IP de RA o el nombre de host en el campo WLAN SCEP Server y, a continuación, active la casilla de verificación para activar el parámetro SCEP.

5

Introduzca la huella digital SHA-1 o SHA-256 del certificado de CA raíz en el campo Huella digital de CA raíz de WLAN (SHA256 o SHA1) y, a continuación, seleccione la casilla de verificación para activar el parámetro SCEP QED.

6

Seleccione Guardar.

7

Seleccione Aplicar configuración.

Soporte de servidor SCEP

Si utiliza un servidor Simple Certificate Enrollment Protocol (SCEP), el servidor puede mantener automáticamente sus certificados de usuario y servidor. En el servidor SCEP, configure el Agente de registro (RA) de SCEP para:

  • Actuar como un punto de confianza de PKI

  • Actuar como PKI RA

  • Realice la autenticación del dispositivo mediante un servidor RADIUS

Para obtener más información, consulte la documentación de su servidor SCEP.

Configurar un certificado localmente significativo (LSC)

Hay algunos métodos para instalar un LSC. Esta tarea de ejemplo se aplica a la configuración de un LSC con el método de cadena de autenticación en Cisco Wireless Phone 9821.

Antes de comenzar

Asegúrese de que las configuraciones de seguridad apropiadas Cisco Unified CM y de la función Certificate Authority proxy (CAPF) estén completas.

  • El archivo CTL o ITL tiene un certificado CAPF.

  • En Cisco Unified Communications Operating System Administración, verifique que el certificado CAPF esté instalado.

  • El CAPF se está ejecutando y configurado.

Para obtener más información sobre esta configuración, consulte la documentación de su Cisco Unified CM versión en particular.

1

Obtenga la cadena de autenticación CAPF que se estableció cuando se configuró el CAPF.

2

En el teléfono, acceda a la Configuración 9821 Settings app iconaplicación.

3

Seleccione Configuración de administrador > Configuración del sistema > Seguridad > LSC.

4

Introduzca la cadena de autenticación.

5

Presione Más 9821 More buttony seleccione Enviar.

El teléfono comienza a instalar, actualizar o quitar el LSC, dependiendo de cómo esté configurado el CAPF. Cuando se completa el procedimiento, aparece instalado o no instalado en el teléfono.

El proceso de instalación, actualización o eliminación de LSC puede tardar mucho tiempo en completarse.

Cuando el procedimiento de instalación del teléfono se realiza correctamente, aparece el Installedmensaje. Si aparece el teléfono Not Installed, es posible que la cadena de autorización sea incorrecta o que la actualización del teléfono no esté habilitada. Si la operación CAPF elimina el LSC, el teléfono se muestra Not Installedpara indicar que la operación se realizó correctamente. El servidor CAPF registra los mensajes de error. Consulte la documentación del servidor CAPF para localizar los registros y comprender el significado de los mensajes de error.

Autenticación 802.1X para redes cableadas

Cisco Wireless Phone 9821 admite la autenticación 802.1X para redes cableadas. Esto se usa generalmente durante el aprovisionamiento automático cuando el teléfono está conectado al cargador de escritorio a través de un adaptador USB a Ethernet compatible.

El soporte para la autenticación 802.1X en redes cableadas requiere varios componentes como se indica a continuación:

  • Teléfono IP de Cisco: El teléfono inicia la solicitud de acceso a la red. Los teléfonos IP de Cisco contienen un suplicante 802.1X. Este suplicante permite a los administradores de red controlar la conectividad de los teléfonos IP a los puertos del switch LAN. La versión actual del suplicante del teléfono 802.1X utiliza las opciones EAP-FAST y EAP-TLS para la autenticación de red.

  • Servidor de autenticación: tanto el servidor de autenticación como el switch deben configurarse con un secreto compartido RADIUS.

  • Switch: El switch debe admitir 802.1X, para que pueda actuar como autenticador y retransmitir los mensajes EAP entre el teléfono y el servidor de autenticación. Una vez finalizado el intercambio, el switch concede o niega el acceso telefónico a la red.

Los teléfonos IP de Cisco y los switches Cisco Catalyst utilizan tradicionalmente Cisco Discovery Protocol (CDP) para identificarse entre sí y determinar parámetros como la asignación de VLAN y los requisitos de energía en línea.

Debe realizar las siguientes acciones para configurar 802.1X.

  • Configure el bypass de VLAN de voz CDP/LLDP.

  • Configure el servidor de autenticación y el conmutador antes de habilitar la autenticación 802.1X para redes cableadas en el teléfono.

  • Configurar VLAN de voz: Debido a que el estándar 802.1X no tiene en cuenta las VLAN, debe configurar esta configuración según el soporte del switch.

    • Habilitado: Si está utilizando un switch que admite autenticación multidominio, puede configurarlo para usar la VLAN de voz.
    • Deshabilitado: Si el switch no admite la autenticación multidominio, deshabilite la VLAN de voz y considere la posibilidad de asignar el puerto a la VLAN nativa.
  • Cisco Wireless Phone 9821 tiene un prefijo diferente en el PID del de los otros teléfonos Cisco. Para permitir que su teléfono pase la autenticación 802.1X, establezca el parámetro Radius·UserName para incluir su Cisco Wireless Phone 9821.

    Por ejemplo, el PID de Cisco Wireless Phone 9821 es WP-9821. Puede establecer Radius·UserName Contains WPen Start with WPo en las dos secciones siguientes:

    • Política > Condiciones > Condiciones de la biblioteca

    • Política > Conjuntos de directivas > Política de autorización > Regla de autorización 1

Habilite la autenticación 802.1X para redes cableadas en su teléfono

Siga estos pasos para habilitar la autenticación 802.1X para redes cableadas en su teléfono. Tenga en cuenta que la autenticación 802.1X para Wi-Fi está habilitada de forma predeterminada y no requiere configuración manual.

1

Acceda a la configuración 9821 Settings app iconaplicación.

2

Si se le solicita, introduzca la contraseña para acceder al menú Configuración. Puede obtener la contraseña de su administrador.

3

Seleccione Configuración de administración > Configuración de seguridad > Autenticación 802.1X.

4

Resalte la autenticación del dispositivo y presione ON.

Habilite la autenticación 802.1X para redes cableadas en Cisco Unified Communications Manager Administration

Siga estos pasos para habilitar la autenticación 802.1X para redes cableadas Cisco Unified CM activadas. Tenga en cuenta que la autenticación 802.1X para Wi-Fi está habilitada de forma predeterminada y no requiere configuración manual.

Puede ver el estado de la transacción y la configuración de seguridad en el menú de la pantalla del teléfono. Para obtener más información, consulte el menú Configuración de seguridad en el teléfono.

1

EnCisco Unified Communications Manager Administration, seleccione Dispositivo > Teléfono.

2

Localice el teléfono que va a configurar.

3

Navegue hasta el área Diseño de configuración específica del producto.

4

Seleccione Activado en el menú desplegable Autenticación 802.1x.

Cuando se configura como Habilitado o Desactivado, la opción Autenticación del dispositivo en Cisco Wireless Phone 9821 pasa a ser de solo lectura, lo que impide que los usuarios modifiquen la configuración de autenticación 802.1X.

5

Seleccione Guardar.

6

Seleccione Aplicar configuración.

Menú de configuración de seguridad en el teléfono

Para ver la información sobre la configuración de seguridad en el menú del teléfono, acceda a Configuración 9821 Settings app iconaplicación y seleccione Configuración de administración > Configuración de seguridad > Autenticación 802.1X. La disponibilidad de la información depende de la configuración de red de su organización.

Parámetros

Opciones

Predeterminado

Descripción

Autenticación del dispositivo

Encendido

Desactivado

Desactivado

Habilita o deshabilita la autenticación 802.1X en el teléfono.

La configuración de parámetros se puede mantener después del registro fuera de la caja (OOB) del teléfono.

Estado de la transacción

Discapacitado

Muestra el estado de la autenticación 802.1X. El estado puede ser (no limitado a):

  • Autenticación: indica que el proceso de autenticación está en curso.
  • Autenticado: indica que el teléfono está autenticado.
  • Desactivado: indica que la autenticación 802.1x está desactivada en el teléfono.
  • Conexión: indica que el teléfono envía mensajes de inicio EAP al conmutador cada 30 segundos.
  • Adquirido: indica que el switch ha rechazado la solicitud EAP del teléfono y que el teléfono no recibe ningún desafío EAP-TLS o EAP-FAST del conmutador. El teléfono está reintentando enviar solicitudes de EAP.
  • Desconectado: indica que el cable Ethernet está desconectado.
  • Retenido: indica que el switch ha procesado la solicitud EAP del teléfono pero rechazó la autenticación EAP-FAST o EAP-TLS. El teléfono está reintentando enviar solicitudes de EAP.

Protocolo

Ninguno

Muestra el método EAP que se utiliza para la autenticación 802.1X. El protocolo puede ser EAP-FAST o EAP-TLS.

Configurar las versiones compatibles de TLS

Puede configurar la versión mínima de TLS requerida para el cliente y el servidor respectivamente.

De forma predeterminada, la versión TLS mínima del servidor y del cliente es 1.2. La configuración afecta a las siguientes funciones:

  • Conexión de acceso web HTTPS
  • Incorporación para el teléfono local
  • Servicios HTTPS, como los servicios de Directorio
  • Seguridad de la capa de transporte de datagrama (DTLS)
  • Entidad de acceso al puerto (PAE)
  • Protocolo de autenticación extensible: seguridad de la capa de transporte (EAP-TLS)

Para obtener más información sobre la compatibilidad TLS 1.3 para teléfonos IP de Cisco, consulte la Matriz de compatibilidad TLS 1.3 para productos Cisco Collaboration.

1

EnCisco Unified Communications Manager Administration, realice una de las siguientes acciones según sea necesario:

  • Para configurar todos los teléfonos desplegados, vaya a Sistema > Configuración de teléfono empresarial.
  • Para configurar teléfonos que comparten el mismo perfil de teléfono, vaya a Dispositivo > Configuración del dispositivo > Perfil de teléfono común.
  • Para configurar un teléfono individual, vaya a Dispositivo > Teléfono. Luego busque su teléfono y abra la página Configuración del teléfono.

La configuración sigue una estructura jerárquica:

  • La configuración individual del dispositivo tiene prioridad sobre la configuración en el perfil de teléfono común y a nivel empresarial
  • La configuración común del perfil de teléfono invalida la configuración de nivel empresarial

2

Configure el campo Versión mínima del cliente TLS:

La opción TLS 1.3 está disponible en Cisco Unified CM 15SU2 o posterior.

  • TLS 1.1: El cliente TLS admite las versiones de TLS de 1.1 a 1.3.

    Si la versión TLS en el servidor es inferior a 1.1, por ejemplo, 1.0, entonces no se puede establecer la conexión.

  • TLS 1.2 (predeterminado): El cliente TLS admite TLS 1.2 y 1.3.

    Si la versión TLS en el servidor es inferior a 1.2, por ejemplo, 1.1 o 1.0, entonces no se puede establecer la conexión.

  • TLS 1.3: El cliente TLS solo admite TLS 1.3.

    Si la versión TLS en el servidor es inferior a 1.3, por ejemplo, 1.2, 1.1 o 1.0, entonces no se puede establecer la conexión.

3

Configure el campo Versión mínima del servidor TLS:

  • TLS 1.1: El servidor TLS admite las versiones de TLS de 1.1 a 1.3.

    Si la versión TLS en el cliente es inferior a 1.1, por ejemplo, 1.0, entonces no se puede establecer la conexión.

  • TLS 1.2 (predeterminado): El servidor TLS admite TLS 1.2 y 1.3.

    Si la versión TLS en el cliente es inferior a 1.2, por ejemplo, 1.1 o 1.0, entonces no se puede establecer la conexión.

  • TLS 1.3: El servidor TLS soporta TLS 1.3 solamente.

    Si la versión TLS en el cliente es inferior a 1.3, por ejemplo, 1.2, 1.1 o 1.0, entonces no se puede establecer la conexión.

4

Haga clic en Guardar.

5

Haga clic en Aplicar configuración.

6

Reinicie los teléfonos.

Apague el altavoz y los auriculares en el teléfono inalámbrico Cisco 9821

Tiene la opción de apagar permanentemente el altavoz y los auriculares en un Cisco Wireless Phone 9821 para su usuario. La desactivación de estas salidas de audio garantiza que las conversaciones no sean escuchadas por otras personas cercanas, lo cual es importante en entornos de oficina compartidos o abiertos.

1

EnCisco Unified Communications Manager Administration, seleccione Dispositivo > Teléfono.

2

Localice el teléfono que va a configurar.

3

Navegue hasta el área Diseño de configuración específica del producto.

4

Marque una o más de las siguientes casillas de verificación para desactivar las capacidades del teléfono:

  • Desactivar el altavoz
  • Desactivar el altavoz y los auriculares

De forma predeterminada, estas casillas de verificación están desmarcadas.

5

Seleccione Guardar.

6

Seleccione Aplicar configuración.

¿Ha encontrado este artículo útil?
¿Ha encontrado este artículo útil?