- Inicio
- /
- Artículo
Este artículo de ayuda es para Cisco Wireless Phone 9821 registrado como Cisco Unified Communications Manager (Unified CM).
Puede habilitar Cisco Unified Communications Manager (Unified CM) operar en un entorno de seguridad mejorado. Con estas mejoras, su red telefónica opera bajo un conjunto de estrictos controles de seguridad y gestión de riesgos para protegerlo a usted y a sus usuarios.
El entorno de seguridad mejorado incluye las siguientes características:
-
Autenticación de búsqueda de contacto
-
TCP como protocolo predeterminado para el registro de auditoría remota
-
Una política de credenciales mejorada
-
Soporte para la familia SHA-2 de hashes para firmas digitales
-
Soporte para un tamaño de clave RSA de hasta 4096 bits
Con la Cisco Unified CM versión 14.0 o posterior, los teléfonos admiten la autenticación SIP OAuth.
OAuth es compatible con Proxy Trivial File Transfer Protocol (TFTP) con Cisco Unified CM versión 14.0 (1) SU1 o posterior.
Para obtener información adicional sobre seguridad, consulte las siguientes guías:
-
Guía de configuración del sistema paraCisco Unified Communications Manager, versión 15 y SUs
-
Guía de seguridad paraCisco Unified Communications Manager, versión 15 y SUs
Su teléfono solo puede almacenar un número limitado de archivos de Identity Trust List (ITL). Los archivos ITL no pueden exceder los 64K en el teléfono, así que limite el número de archivos que se Cisco Unified CM envían al teléfono.
Funciones de seguridad soportadas
Las características de seguridad protegen contra amenazas, incluidas amenazas a la identidad del teléfono y a los datos. Estas características establecen y mantienen flujos de comunicación autenticados entre el teléfono y el Cisco Unified Communications Manager servidor, y aseguran que el teléfono use solo archivos firmados digitalmente.
Cisco Unified Communications ManagerLa versión 8.5 (1) y versiones posteriores incluye Seguridad de forma predeterminada, que proporciona las siguientes características de seguridad para los teléfonos IP de Cisco sin ejecutar el cliente CTL:
-
Firma de los archivos de configuración del teléfono
-
Cifrado del archivo de configuración del teléfono
-
HTTPS con Tomcat y otros servicios web
La señalización segura y las funciones de medios aún requieren que ejecute el cliente CTL y use eTokens de hardware.
La implementación de seguridad en el Cisco Unified Communications Manager sistema evita el robo de identidad del teléfono y el Cisco Unified Communications Manager servidor, evita la manipulación de datos y evita la señalización de llamadas y la manipulación del flujo de medios.
Para aliviar estas amenazas, la red de telefonía IP de Cisco establece y mantiene flujos de comunicación seguros (cifrados) entre un teléfono y el servidor, firma digitalmente los archivos antes de que se transfieran a un teléfono y cifra los flujos de medios y la señalización de llamadas entre los teléfonos IP de Cisco.
Un certificado localmente significativo (LSC) se instala en los teléfonos después de realizar las tareas necesarias asociadas con la función Certificate Authority proxy (CAPF). Puede usar Cisco Unified Communications Manager Administration para configurar un LSC, como se describe en la Guía Cisco Unified Communications Manager de seguridad. Alternativamente, puede iniciar la instalación de un LSC desde el menú Seguridad del teléfono. Este menú también le permite actualizar o eliminar un LSC.
Los teléfonos utilizan el perfil de seguridad del teléfono, que define si el dispositivo no es seguro o seguro. Para obtener información sobre cómo aplicar el perfil de seguridad al teléfono, consulte la documentación de su Cisco Unified Communications Manager comunicado en particular.
Si configura ajustes relacionados con la seguridad enCisco Unified Communications Manager Administration, el archivo de configuración del teléfono contiene información confidencial. Para garantizar la privacidad de un archivo de configuración, debe configurarlo para el cifrado. Para obtener información detallada, consulte la documentación de su Cisco Unified Communications Manager versión en particular.
La siguiente tabla proporciona una descripción general de las características de seguridad que admiten los teléfonos. Para obtener más información, consulte la documentación de su Cisco Unified Communications Manager versión en particular.
|
Característica |
Descripción |
|---|---|
|
Autenticación de imagen |
Los archivos binarios firmados evitan la manipulación de la imagen del firmware antes de que la imagen se cargue en un teléfono. La manipulación de la imagen hace que un teléfono falle el proceso de autenticación y rechace la nueva imagen. |
|
Instalación del certificado del sitio del cliente |
Cada teléfono IP de Cisco requiere un certificado único para la autenticación del dispositivo. Los teléfonos incluyen un certificado de instalación de fabricación (MIC), pero para mayor seguridad, puede especificar la instalación del certificado Cisco Unified Communications Manager Administration utilizando la función Certificate Authority proxy (CAPF). Alternativamente, puede instalar un certificado localmente significativo (LSC) desde el menú Seguridad del teléfono. |
|
Autenticación del dispositivo |
Ocurre entre el Cisco Unified Communications Manager servidor y el teléfono cuando cada entidad acepta el certificado de la otra entidad. Determina si Cisco Unified Communications Manager debe producirse una conexión segura entre el teléfono y un; y, si es necesario, crea una ruta de señalización segura entre las entidades mediante el protocolo TLS. Cisco Unified Communications Managerno registra teléfonos a menos que pueda autenticarlos. |
|
Autenticación de archivos |
Valida los archivos firmados digitalmente que descarga el teléfono. El teléfono valida la firma para asegurarse de que no se haya manipulado el archivo después de la creación del archivo. Los archivos que fallan en la autenticación no se escriben en la memoria Flash del teléfono. El teléfono rechaza esos archivos sin más procesamiento. |
|
Cifrado de archivos |
El cifrado evita que se revele información confidencial mientras el archivo está en tránsito al teléfono. Además, el teléfono valida la firma para asegurarse de que no se haya manipulado el archivo después de la creación del archivo. Los archivos que fallan en la autenticación no se escriben en la memoria Flash del teléfono. El teléfono rechaza esos archivos sin más procesamiento. |
|
Autenticación de señalización |
Utiliza el protocolo TLS para validar que no se ha producido ninguna manipulación de los paquetes de señalización durante la transmisión. |
|
Certificado de instalación de fabricación |
Cada teléfono IP de Cisco contiene un certificado de instalación de fabricación (MIC) único, que se utiliza para la autenticación de dispositivos. El MIC proporciona una prueba de identidad única permanente para el teléfono y permite Cisco Unified Communications Manager autenticar el teléfono. |
|
Cifrado de medios |
Utiliza SRTP para garantizar que las transmisiones multimedia entre dispositivos compatibles sean seguras y que solo el dispositivo previsto reciba y lea los datos. Incluye crear un par de claves principales de medios para los dispositivos, entregar las claves a los dispositivos y asegurar la entrega de las claves mientras las claves están en transporte. |
|
CAPF (función Certificate Authority proxy) |
Implementa partes del procedimiento de generación de certificados que requieren demasiado procesamiento para el teléfono e interactúa con el teléfono para la generación de claves y la instalación de certificados. El CAPF se puede configurar para solicitar certificados de las autoridades de certificación especificadas por el cliente en nombre del teléfono, o se puede configurar para generar certificados localmente. Se admiten tanto los tipos de clave EC (curva elíptica) como RSA. Para usar la clave EC, asegúrese de que el parámetro “Soporte de algoritmos de cifrado avanzado de Endpoint” (de ) esté habilitado. Para obtener más información sobre CAPF y configuraciones relacionadas, consulte los siguientes documentos: |
|
Perfil de seguridad |
Define si el teléfono no es seguro, autenticado, cifrado o protegido. Otras entradas de esta tabla describen características de seguridad. |
|
Archivos de configuración cifrados |
Le permite garantizar la privacidad de los archivos de configuración del teléfono. |
|
Desactivación opcional del servidor web para un teléfono |
Por motivos de seguridad, puede impedir el acceso a las páginas web de un teléfono (que muestran varias estadísticas operativas para el teléfono) y Self Care Portal. |
|
Endurecimiento del teléfono |
Opciones de seguridad adicionales, que puede controlar desdeCisco Unified Communications Manager Administration:
|
|
Conconmutación por error SIP segura para SRST |
Después de configurar una referencia de telefonía de sitio remoto de supervivencia (SRST) para seguridad y luego restablecer los dispositivos dependientes enCisco Unified Communications Manager Administration, el servidor TFTP agrega el certificado SRST al archivo cnf.xml del teléfono y envía el archivo al teléfono. Luego, un teléfono seguro utiliza una conexión TLS para interactuar con el router habilitado para SRST. |
|
Cifrado de señalización |
Asegura que todos los mensajes de señalización SIP que se envían entre el dispositivo y el Cisco Unified Communications Manager servidor estén encriptados. |
|
Alarma de actualización de lista de confianza |
Cuando la lista de confianza se actualiza por teléfono, Cisco Unified Communications Manager recibe una alarma para indicar el éxito o el fracaso de la actualización. Consulte la siguiente tabla para obtener más información. |
|
Cifrado AES 256 |
Cuando se conectan a la Cisco Unified Communications Manager versión 10.5 (2) y posteriores, los teléfonos admiten el soporte de cifrado AES 256 para TLS y SIP para señalización y cifrado de medios. Esto permite que los teléfonos inicien y soporten conexiones TLS 1.2 utilizando cifrados basados en AES-256 que cumplen con los estándares SHA-2 (Secure Hash Algorithm) y cumplen con los estándares federales de procesamiento de información (FIPS). Los cifrados incluyen:
Para obtener más información, consulte la Cisco Unified Communications Manager documentación. |
|
Certificados del algoritmo de firma digital de curva elíptica (ECDSA) |
Como parte de la certificación Common Criteria (CC), Cisco Unified Communications Manager se agregaron certificados ECDSA en la versión 11.0. Esto afecta a todos los productos del sistema operativo de voz (VOS) que ejecutan CUCM 11.5 y versiones posteriores. |
|
Certificado Tomcat multiservidor (SAN) con Cisco UCM | El teléfono admite Cisco UCM certificados Tomcat multiservidor (SAN) configurados. La dirección correcta del servidor TFTP se puede encontrar en el archivo ITL del teléfono para el registro del teléfono. Para obtener más información sobre la función, consulte lo siguiente: |
La siguiente tabla contiene los mensajes de alarma de actualización de la lista de confianza y su significado. Para obtener más información, consulte la Cisco Unified Communications Manager documentación.
| Código y mensaje | Descripción |
|---|---|
|
1 - TL_SUCCESS |
Recibió un nuevo CTL y/o ITL |
|
2 - CTL_INITIAL_SUCCESS |
Recibió un nuevo CTL, ningún TL existente |
|
3 - ITL_INITIAL_SUCCESS |
Recibió un nuevo ITL, ningún TL existente |
|
4 - TL_INITIAL_SUCCESS |
Recibió nuevos CTL e ITL, sin TL existente |
|
5 - TL_FAILED_OLD_CTL |
La actualización al nuevo CTL falló, pero tiene TL anterior |
|
6 - TL_FAILED_NO_TL |
La actualización a la nueva TL falló y no tengo TL anterior |
|
7 - TL_FAILED |
Fallo genérico |
|
8 - TL_FAILED_OLD_ITL |
La actualización al nuevo ITL falló, pero tiene TL anterior |
|
9 - TL_FAILED_OLD_TL |
La actualización al nuevo TL falló, pero tiene TL anterior |
Seguridad de llamadas telefónicas
Cuando se implementa la seguridad para un teléfono, puede identificar las llamadas telefónicas seguras mediante iconos en la pantalla del teléfono. También puede determinar si el teléfono conectado es seguro y protegido si se reproduce un tono de seguridad al comienzo de la llamada.
En una llamada segura, todas las señales de llamadas y las transmisiones multimedia están encriptadas. Una
llamada segura ofrece un alto nivel de seguridad, proporcionando integridad y privacidad a la llamada. Cuando una
llamada en curso está encriptada, puede ver el icono de seguridad
en la línea.
-
Si la llamada se enruta a través de tramos de llamadas que no son IP, por ejemplo, PSTN, la llamada puede no ser segura aunque esté encriptada dentro de la red IP y tenga un icono de candado asociado.
-
Las llamadas seguras solo se admiten para las conexiones entre dos teléfonos. Algunas funciones, como llamadas de conferencia y líneas compartidas, no están disponibles cuando se configura la llamada segura.
EnCisco Unified Communications Manager, a los teléfonos configurados como seguros (cifrados y de confianza) se les puede asignar un estado protegido. Una vez protegidos, estos dispositivos se pueden configurar para reproducir un tono de seguridad al comienzo de cada llamada.
-
Dispositivo protegido:
Para cambiar el estado de un teléfono seguro a protegido:
- En, seleccione Dispositivo > Teléfono.
- Localice el teléfono que va a configurar.
- En la ventana Configuración del teléfono, active la casilla de verificación Dispositivo protegido.
- Haga clic en Guardar.
-
Tono de indicación de Play Secure:
Para permitir que el teléfono protegido reproduzca un tono de indicación seguro o no seguro:
- En, seleccione Sistema > Parámetros de servicio.
- Seleccione el servidor y luego el Cisco CallManager servicio.
- En el área Parámetros de todo el clúster (característica - tono seguro), establezca el Tono de reproducción para Indicar estado de llamada seguro/no seguro en True.
- Haga clic en Guardar.
Identificación segura de llamadas de conferencia
Puede iniciar una llamada de conferencia segura y monitorear el nivel de seguridad de los participantes. Se establece una llamada de conferencia segura mediante el uso de este proceso:
-
Un usuario inicia la conferencia desde un teléfono seguro.
-
Cisco Unified Communications Managerasigna un puente de conferencia seguro a la llamada.
-
A medida que se agregan participantes, Cisco Unified Communications Manager verifica el modo de seguridad de cada teléfono y mantiene el nivel de seguridad para la conferencia.
-
El teléfono muestra el nivel de seguridad de la llamada de conferencia. Una conferencia segura muestra el icono de seguridad
.
Se admiten llamadas seguras entre dos teléfonos. Para teléfonos protegidos, algunas funciones, como llamadas de conferencia, líneas compartidas yExtension Mobility, no están disponibles cuando se configura la llamada segura.
La siguiente tabla proporciona información sobre los cambios en los niveles de seguridad de la conferencia según el nivel de seguridad del teléfono del iniciador, los niveles de seguridad de los participantes y la disponibilidad de puentes de conferencia seguros.
|
Nivel de seguridad del teléfono del iniciador |
Característica utilizada |
Nivel de seguridad de los participantes |
Resultados de la acción |
|---|---|---|---|
|
No seguro |
Conferencia |
Seguro |
Puente de conferencia no seguro Conferencia no segura |
|
Seguro |
Conferencia |
Al menos un miembro no es seguro. |
Puente de conferencia seguro Conferencia no segura |
|
Seguro |
Conferencia |
Seguro |
Puente de conferencia seguro Conferencia segura de nivel cifrado |
|
No seguro |
Reúna conmigo |
El nivel mínimo de seguridad está encriptado. |
El iniciador recibe el tono de repedido. |
|
Seguro |
Reúna conmigo |
El nivel mínimo de seguridad no es seguro. |
Puente de conferencia seguro La conferencia acepta todas las llamadas. |
Identificación segura de llamadas telefónicas
Se establece una llamada segura cuando su teléfono y el teléfono del otro extremo están configurados para llamadas seguras. El otro teléfono puede estar en la misma red IP de Cisco o en una red fuera de la red IP. Las llamadas seguras solo se pueden hacer entre dos teléfonos. Las llamadas de conferencia deben admitir llamadas seguras después de la configuración segura del puente de conferencia.
Se establece una llamada segura usando este proceso:
-
Un usuario inicia la llamada desde un teléfono seguro (modo de seguridad segura).
-
El teléfono muestra el icono de seguridad
en la pantalla del teléfono. Este icono indica que el teléfono está
configurado para llamadas seguras, pero esto no significa que el otro teléfono conectado
también esté protegido. -
El usuario escucha un tono de seguridad si la llamada se conecta a otro teléfono seguro, lo que indica que ambos extremos de la conversación están encriptados y protegidos. Si la llamada se conecta a un teléfono no seguro, el usuario no escucha el tono de seguridad.
Se admiten llamadas seguras entre dos teléfonos. Para teléfonos protegidos, algunas funciones, como llamadas de conferencia, líneas compartidas yExtension Mobility, no están disponibles cuando se configura la llamada segura.
Solo los teléfonos protegidos reproducen estos tonos de indicación seguros o no seguros. Los teléfonos sin protección nunca tocan tonos. Si el estado general de la llamada cambia durante la llamada, el tono de indicación cambia y el teléfono protegido reproduce el tono apropiado.
Cuando la opción Reproducir tono para indicar estado de llamada seguro/no segura se establece en Verdadero:
-
Cuando se establecen medios seguros de extremo a extremo y el estado de la llamada es seguro, el teléfono reproduce el tono de indicación seguro (tres pitidos largos con pausas).
-
Cuando se establecen medios no seguros de extremo a extremo y el estado de la llamada no es seguro, el teléfono reproduce el tono de indicación no seguro (seis pitidos cortos con breves pausas).
Si la opción Reproducir tono para indicar estado de llamada seguro/no segura está establecida en False, no se reproduce ningún tono.
Proporcionar cifrado para barcaza
Cisco Unified Communications Managercomprueba el estado de seguridad del teléfono cuando se establecen conferencias y cambia la indicación de seguridad de la conferencia o bloquea la finalización de la llamada para mantener la integridad y seguridad en el sistema.
Un usuario no puede incursar en una llamada cifrada si el teléfono que se utiliza para barcar no está configurado para el cifrado. Cuando la barcaza falla en este caso, se reproduce un tono de reorden (rápido ocupado) en el teléfono de que se inició la barcaza.
Si el teléfono iniciador está configurado para el cifrado, el iniciador de la barcaza puede irrumbir en una llamada no segura desde el teléfono cifrado. Después de que se produce la barcaza, Cisco Unified Communications Manager clasifica la llamada como no segura.
Si el teléfono del iniciador está configurado para el cifrado, el iniciador de la barcaza puede irrumpar en una llamada cifrada y el teléfono indica que la llamada está encriptada.
Seguridad de LAN inalámbrica
Debido a que todos los dispositivos WLAN que están dentro del alcance pueden recibir todo el resto del tráfico WLAN, asegurar las comunicaciones de voz es fundamental en las WLAN. Para garantizar que los intrusos no manipulen ni intercepten el tráfico de voz, la arquitectura Cisco SAFE Security es compatible con el teléfono. Para obtener más información sobre la seguridad en las redes, consulte http://www.cisco.com/en/US/netsol/ns744/ networking_solutions_program_home .html.
La solución de telefonía IP inalámbrica de Cisco proporciona seguridad de red inalámbrica que evita el inicio de sesión no autorizado y las comunicaciones comprometidas mediante el uso de los siguientes métodos de autenticación que admite el teléfono.
-
Autenticación abierta: Cualquier dispositivo inalámbrico puede solicitar autenticación en un sistema abierto. El AP que recibe la solicitud puede otorgar autenticación a cualquier solicitante o solo a los solicitantes que se encuentran en una lista de usuarios. La comunicación entre el dispositivo inalámbrico y el punto de acceso (AP) podría no estar cifrada.
-
Protocolo de autenticación extensible: Autenticación flexible mediante autenticación de túnel seguro (EAP-FAST): Esta arquitectura de seguridad cliente-servidor cifra las transacciones EAP dentro de un túnel de seguridad de nivel de transporte (TLS) entre el AP y el servidor RADIUS, como Identity Services Engine (ISE).
El túnel TLS utiliza credenciales de acceso protegido (PAC) para la autenticación entre el cliente (teléfono) y el servidor RADIUS. El servidor envía un ID de autoridad (AID) al cliente (teléfono), que a su vez selecciona el PAC apropiado. El cliente (teléfono) devuelve un PAC opaco al servidor RADIUS. El servidor descifra el PAC con la clave principal. Ambos puntos finales ahora contienen la clave PAC y se crea un túnel TLS. EAP-FAST admite el aprovisionamiento PAC automático, pero debe habilitarlo en el servidor RADIUS.
En ISE, por defecto, el PAC expira en una semana. Si el teléfono tiene un PAC caducado, la autenticación con el servidor RADIUS tarda más tiempo mientras el teléfono recibe un nuevo PAC. Para evitar retrasos en el aprovisionamiento de PAC, establezca el período de vencimiento de PAC en 90 días o más en el servidor ISE o RADIUS.
-
Protocolo de autenticación extensible: autenticación de seguridad de la capa de transporte (EAP-TLS): EAP-TLS requiere un certificado de cliente para la autenticación y el acceso a la red. Para EAP-TLS inalámbrico, el certificado de cliente puede ser MIC, LSC o certificado instalado por el usuario.
-
Protocolo de autenticación extensible protegido (PEAP): esquema de autenticación mutua basado en contraseña patentado de Cisco entre el cliente (teléfono) y un servidor RADIUS. El teléfono puede usar PEAP para la autenticación con la red inalámbrica. Se admiten los métodos de autenticación PEAP-MSCHAPV2 y PEAP-GTC.
-
Clave precompartida (PSK): El teléfono admite formatos ASCII y hexadecimal (HEX). Debe usar estos formatos al configurar una clave precompartida WPA2/SAE.
ASCII: Una cadena de caracteres ASCII con 8 a 63 caracteres de longitud (0-9, minúscula a-z, A-Z mayúscula y caracteres especiales). Por ejemplo,
GREG123567@9ZX&W.HEX: Una cadena de caracteres HEXADECIMALES con 64 dígitos hexagonales de longitud (0-9, a-f o A-F).
Los siguientes esquemas de autenticación utilizan el servidor RADIUS para administrar claves de autenticación:
-
WPA2/WPA3: utiliza la información del servidor RADIUS para generar claves únicas para la autenticación. Debido a que estas claves se generan en el servidor RADIUS centralizado, WPA2/WPA3 proporciona más seguridad que las claves precompartidas WPA que se almacenan en el AP y el teléfono.
-
Roaming rápido y seguro: utiliza el servidor RADIUS y la información de un servidor de dominio inalámbrico (WDS) para administrar y autenticar claves. El WDS crea una caché de credenciales de seguridad para dispositivos cliente habilitados para FT para una reautenticación rápida y segura.
Con WPA2/WPA3, las claves de cifrado no se ingresan en el teléfono, sino que se derivan automáticamente entre el AP y el teléfono. Pero el nombre de usuario y la contraseña de EAP que se utilizan para la autenticación deben ingresarse en cada teléfono.
Para ayudar a proteger el tráfico de voz a través del enlace inalámbrico, el teléfono admite cifrado basado en AES para la autenticación WPA2/WPA3. AES es un cifrado de bloques simétrico estandarizado por NIST. AES utiliza un tamaño de bloque fijo de 128 bits y admite tamaños de clave de 128 bits, 192 bits y 256 bits. En las redes Wi-Fi, los conjuntos de cifrado como CCMP o GCMP utilizan AES, mientras que la autenticación se proporciona por separado por PSK, SAE o 802.1X/EAP, dependiendo del modo de seguridad WLAN configurado. El conjunto de cifrado y el tamaño de clave admitidos dependen del modelo de teléfono y la configuración de WLAN.
Cuando el teléfono utiliza cifrado AES, tanto los paquetes SIP de señalización como los paquetes del Protocolo de transporte en tiempo real (RTP) de voz se cifran entre el AP y el teléfono.
Los esquemas de autenticación y cifrado se configuran dentro de la LAN inalámbrica. Las VLAN se configuran en la red y en los AP y especifican diferentes combinaciones de autenticación y cifrado. Un SSID se asocia con una VLAN y el esquema particular de autenticación y cifrado. Para que los dispositivos cliente inalámbricos se autentiquen correctamente, debe configurar los mismos SSID con sus esquemas de autenticación y cifrado en los AP y en el teléfono.
Algunos esquemas de autenticación requieren tipos específicos de cifrado.
Cuando utiliza la clave precompartida WPA2 o SAE, la clave previamente compartida debe estar configurada estáticamente en el teléfono. Estas llaves deben coincidir con las llaves que están en el AP.
Los esquemas de autenticación y cifrado de la siguiente tabla muestran las opciones de configuración de red para Cisco Wireless Phone 9821 que corresponden a la configuración AP.
| Tipo de FSR | Autenticación | Administración de claves | Cifrado | Marco de gestión protegido (PMF) |
|---|---|---|---|---|
| 802.11r (FT) | PSK |
WPA-PSK WPA-PSK-SHA256 FT-PSK | AES | No |
| 802.11r (FT) | WPA3 |
SAE FT-SAE | AES | Sí |
| 802.11r (FT) | EAP-TLS |
WPA-EAP FT-EAP | AES | No |
| 802.11r (FT) | EAP-TLS (WPA3) |
WPA-EAP-SHA256 FT-EAP | AES | Sí |
| 802.11r (FT) | EAP-FAST |
WPA-EAP FT-EAP | AES | No |
| 802.11r (FT) | EAP-FAST (WPA3) |
WPA-EAP-SHA256 FT-EAP | AES | Sí |
| 802.11r (FT) | EAP-PEAP |
WPA-EAP FT-EAP | AES | No |
| 802.11r (FT) | EAP-PEAP (WPA3) |
WPA-EAP-SHA256 FT-EAP | AES | Sí |
| No FT | Suite-B | WPA-EAP-SUITE-B | GCMP | Sí |
| No FT | Suite-B-192 | WPA-EAP-SUITE-B-192 | GCMP | Sí |
Configurar un perfil Wi-Fi
Puede configurar un perfil de Wi-Fi y asignarlo a Cisco Wireless Phone 9821. Este perfil contiene los parámetros necesarios para que el teléfono establezca una conexión Wi-Fi y se registre posteriormenteCisco Unified CM. Cuando crea y utiliza un perfil Wi-Fi, usted o sus usuarios no necesitan configurar la red inalámbrica para teléfonos individuales.
Le recomendamos que utilice un perfil seguro con cifrado TFTP habilitado para proteger claves y contraseñas cuando utilice un perfil Wi-Fi.
Los teléfonos admiten un certificado de servidor por método de instalación (manual, SCEP o TFTP).
Tenga en cuenta las siguientes notas antes de configurar el perfil WLAN:
-
Nombre de usuario y contraseña
-
Cuando su red utiliza EAP-FAST y PEAP para la autenticación de usuarios, debe configurar tanto el nombre de usuario como la contraseña si es necesario en el Servicio de usuario telefónico de autenticación remota (RADIUS) y en el teléfono.
- Las credenciales que introduzca en el perfil de LAN inalámbrica deben ser idénticas a las credenciales que configuró en el servidor RADIUS.
-
Si usa dominios dentro de su red, debe ingresar el nombre de usuario con el nombre de dominio, en el formato:
domain\username.
-
-
Las siguientes acciones podrían dar como resultado que se borra la contraseña de Wi-Fi existente:
- Introducir una identificación de usuario o contraseña no válida
- Instalación de una CA raíz no válida o caducada cuando el tipo de EAP se establece en PEAP-MSCHAPV2 o PEAP-GTC
- Deshabilitar el tipo EAP en uso en el servidor RADIUS antes de cambiar el teléfono al nuevo tipo de EAP
- Para cambiar el tipo de EAP, asegúrese primero de habilitar el nuevo tipo de EAP en el servidor RADIUS y, a continuación, cambie el teléfono al tipo EAP. Cuando todos los teléfonos se hayan cambiado al nuevo tipo de EAP, puede deshabilitar el tipo EAP anterior si lo desea.
| 1 |
En, seleccione Dispositivo > Configuración del dispositivo > Perfil de LAN inalámbrica. |
| 2 |
Haga clic en Agregar nuevo. |
| 3 |
En la sección Información del perfil de LAN inalámbrica, establezca los parámetros:
|
| 4 |
En la sección Configuración inalámbrica, establezca los parámetros:
|
| 5 |
En la sección Configuración de autenticaciones, establezca el Método de autenticación en uno de estos métodos de autenticación: EAP-FAST, EAP-TLS, PEAP-MSCHAPv2, PEAP-GTC, PSK y Ninguno. Cisco Wireless Phone 9821 no es compatible con WEP. Después de establecer este campo, puede ver campos adicionales que necesita establecer.
Cisco Wireless Phone 9821 no es compatible con el campo Perfil de acceso a la red. |
| 6 |
Haga clic en Guardar. |
Qué hacer a continuación
Enlazar el perfil de LAN inalámbrica a un grupo de perfiles WLAN y, a continuación, aplicar el grupo de perfiles WLAN a un grupo de Grupo de dispositivos) o directamente al teléfono ().
Instale un certificado de usuario desde la página web de administración telefónica
Puede instalar manualmente un certificado de usuario en el teléfono si el Protocolo simple de inscripción de certificados (SCEP) no está disponible.
El certificado de instalación de fabricación (MIC) preinstalado se puede utilizar como certificado de usuario para EAP-TLS.
Después de instalar el Certificado de usuario, debe agregar la cadena CA que emitió el Certificado de usuario a la lista de confianza del servidor RADIUS.
Antes de comenzar
Antes de que pueda instalar un certificado de usuario para un teléfono, debe tener:
-
Un certificado de usuario guardado en su PC. El certificado debe estar en formato PKCS #12.
-
La contraseña de extracción del certificado. La longitud de la contraseña no debe exceder los 32 caracteres.
| 1 |
En la página web de administración telefónica, seleccione Certificados. |
| 2 |
Localice el campo Usuario instalado y haga clic en Instalar. |
| 3 |
Busque el certificado en su PC. |
| 4 |
En el campo Extraer contraseña, escriba la contraseña de extracción del certificado. |
| 5 |
Haga clic en Cargar. |
| 6 |
Reinicie el teléfono después de que se complete la carga. |
Instale una CA del servidor de autenticación desde la página web de administración del teléfono
Puede instalar manualmente una CA del servidor de autenticación en el teléfono si el Protocolo simple de inscripción de certificados (SCEP) no está disponible.
El certificado de CA raíz que emitió el certificado de servidor RADIUS debe estar instalado.
Antes de comenzar
Antes de que pueda instalar un certificado en un teléfono, debe tener una CA del servidor de autenticación guardada en su PC. El certificado debe estar codificado en PEM (Base-64) o DER.
| 1 |
En la página web de administración telefónica, seleccione Certificados. |
| 2 |
Localice el campo CA del servidor de autenticación y haga clic en Instalar. |
| 3 |
Busque el certificado en su PC. |
| 4 |
Haga clic en Cargar. |
| 5 |
Reinicie el teléfono después de que se complete la carga. |
Eliminar manualmente un certificado de seguridad de la página web de administración del teléfono
Puede quitar manualmente un certificado de seguridad de un teléfono si el Protocolo simple de inscripción de certificados (SCEP) no está disponible.
| 1 |
En la página web de administración telefónica, seleccione Certificados. |
| 2 |
Localice el certificado en la página Certificados. |
| 3 |
Haga clic en Eliminar. |
| 4 |
Reinicie el teléfono después de que se complete el proceso de eliminación. |
Configurar SCEP
El Protocolo simple de inscripción de certificados (SCEP) es el estándar para aprovisionar y renovar certificados automáticamente. Evita la instalación manual de certificados en sus teléfonos.
Activar los parámetros de configuración específicos del producto SCEP
Debe configurar los siguientes parámetros SCEP en Cisco Unified Communications Manager (Unified CM).
-
Dirección IP o nombre de host de RA
-
Huella digital SHA-1 o SHA-256 del certificado de CA raíz para el servidor SCEP
La Autoridad Cisco IOS de Registro (RA) sirve como proxy para el servidor SCEP. El
cliente SCEP en el teléfono utiliza los parámetros que se descarganCisco Unified CM. Después de configurar los parámetros, el teléfono envía una SCEP
getcssolicitud a la RA y el certificado de CA raíz se valida con la huella digital
definida.
| 1 |
Desde, seleccione Dispositivo > Teléfono. |
| 2 |
Localice el teléfono. |
| 3 |
Desplácese hasta el área Diseño de configuración específica del producto. |
| 4 |
Introduzca la dirección IP de RA o el nombre de host en el campo WLAN SCEP Server y, a continuación, active la casilla de verificación para activar el parámetro SCEP. |
| 5 |
Introduzca la huella digital SHA-1 o SHA-256 del certificado de CA raíz en el campo Huella digital de CA raíz de WLAN (SHA256 o SHA1) y, a continuación, seleccione la casilla de verificación para activar el parámetro SCEP QED. |
| 6 |
Seleccione Guardar. |
| 7 |
Seleccione Aplicar configuración. |
Soporte de servidor SCEP
Si utiliza un servidor Simple Certificate Enrollment Protocol (SCEP), el servidor puede mantener automáticamente sus certificados de usuario y servidor. En el servidor SCEP, configure el Agente de registro (RA) de SCEP para:
-
Actuar como un punto de confianza de PKI
-
Actuar como PKI RA
-
Realice la autenticación del dispositivo mediante un servidor RADIUS
Para obtener más información, consulte la documentación de su servidor SCEP.
Configurar un certificado localmente significativo (LSC)
Hay algunos métodos para instalar un LSC. Esta tarea de ejemplo se aplica a la configuración de un LSC con el método de cadena de autenticación en Cisco Wireless Phone 9821.
Antes de comenzar
Asegúrese de que las configuraciones de seguridad apropiadas Cisco Unified CM y de la función Certificate Authority proxy (CAPF) estén completas.
-
El archivo CTL o ITL tiene un certificado CAPF.
-
En Cisco Unified Communications Operating System Administración, verifique que el certificado CAPF esté instalado.
-
El CAPF se está ejecutando y configurado.
Para obtener más información sobre esta configuración, consulte la documentación de su Cisco Unified CM versión en particular.
| 1 |
Obtenga la cadena de autenticación CAPF que se estableció cuando se configuró el CAPF. |
| 2 |
En el teléfono, acceda a la Configuración |
| 3 |
Seleccione . |
| 4 |
Introduzca la cadena de autenticación. |
| 5 |
Presione Más El teléfono comienza a instalar, actualizar o quitar el LSC, dependiendo de cómo esté configurado el CAPF. Cuando se completa el procedimiento, aparece instalado o no instalado en el teléfono. El proceso de instalación, actualización o eliminación de LSC puede tardar mucho tiempo en completarse. Cuando el procedimiento de instalación del teléfono se realiza correctamente, aparece el
|
Autenticación 802.1X para redes cableadas
Cisco Wireless Phone 9821 admite la autenticación 802.1X para redes cableadas. Esto se usa generalmente durante el aprovisionamiento automático cuando el teléfono está conectado al cargador de escritorio a través de un adaptador USB a Ethernet compatible.
El soporte para la autenticación 802.1X en redes cableadas requiere varios componentes como se indica a continuación:
-
Teléfono IP de Cisco: El teléfono inicia la solicitud de acceso a la red. Los teléfonos IP de Cisco contienen un suplicante 802.1X. Este suplicante permite a los administradores de red controlar la conectividad de los teléfonos IP a los puertos del switch LAN. La versión actual del suplicante del teléfono 802.1X utiliza las opciones EAP-FAST y EAP-TLS para la autenticación de red.
-
Servidor de autenticación: tanto el servidor de autenticación como el switch deben configurarse con un secreto compartido RADIUS.
-
Switch: El switch debe admitir 802.1X, para que pueda actuar como autenticador y retransmitir los mensajes EAP entre el teléfono y el servidor de autenticación. Una vez finalizado el intercambio, el switch concede o niega el acceso telefónico a la red.
Los teléfonos IP de Cisco y los switches Cisco Catalyst utilizan tradicionalmente Cisco Discovery Protocol (CDP) para identificarse entre sí y determinar parámetros como la asignación de VLAN y los requisitos de energía en línea.
Debe realizar las siguientes acciones para configurar 802.1X.
-
Configure el bypass de VLAN de voz CDP/LLDP.
-
Configure el servidor de autenticación y el conmutador antes de habilitar la autenticación 802.1X para redes cableadas en el teléfono.
-
Configurar VLAN de voz: Debido a que el estándar 802.1X no tiene en cuenta las VLAN, debe configurar esta configuración según el soporte del switch.
- Habilitado: Si está utilizando un switch que admite autenticación multidominio, puede configurarlo para usar la VLAN de voz.
- Deshabilitado: Si el switch no admite la autenticación multidominio, deshabilite la VLAN de voz y considere la posibilidad de asignar el puerto a la VLAN nativa.
-
Cisco Wireless Phone 9821 tiene un prefijo diferente en el PID del de los otros teléfonos Cisco. Para permitir que su teléfono pase la autenticación 802.1X, establezca el parámetro Radius·UserName para incluir su Cisco Wireless Phone 9821.
Por ejemplo, el PID de Cisco Wireless Phone 9821 es WP-9821. Puede establecer Radius·UserName
Contains WPenStart with WPo en las dos secciones siguientes: -
Habilite la autenticación 802.1X para redes cableadas en su teléfono
Siga estos pasos para habilitar la autenticación 802.1X para redes cableadas en su teléfono. Tenga en cuenta que la autenticación 802.1X para Wi-Fi está habilitada de forma predeterminada y no requiere configuración manual.
| 1 |
Acceda a la configuración |
| 2 |
Si se le solicita, introduzca la contraseña para acceder al menú Configuración. Puede obtener la contraseña de su administrador. |
| 3 |
Seleccione . |
| 4 |
Resalte la autenticación del dispositivo y presione ON. |
Habilite la autenticación 802.1X para redes cableadas en Cisco Unified Communications Manager Administration
Siga estos pasos para habilitar la autenticación 802.1X para redes cableadas Cisco Unified CM activadas. Tenga en cuenta que la autenticación 802.1X para Wi-Fi está habilitada de forma predeterminada y no requiere configuración manual.
Puede ver el estado de la transacción y la configuración de seguridad en el menú de la pantalla del teléfono. Para obtener más información, consulte el menú Configuración de seguridad en el teléfono.
| 1 |
EnCisco Unified Communications Manager Administration, seleccione Dispositivo > Teléfono. |
| 2 |
Localice el teléfono que va a configurar. |
| 3 |
Navegue hasta el área Diseño de configuración específica del producto. |
| 4 |
Seleccione Activado en el menú desplegable Autenticación 802.1x. Cuando se configura como Habilitado o Desactivado, la opción Autenticación del dispositivo en Cisco Wireless Phone 9821 pasa a ser de solo lectura, lo que impide que los usuarios modifiquen la configuración de autenticación 802.1X. |
| 5 |
Seleccione Guardar. |
| 6 |
Seleccione Aplicar configuración. |
Menú de configuración de seguridad en el teléfono
Para ver la información sobre la configuración de seguridad en el menú del teléfono, acceda a
Configuración
aplicación y seleccione Configuración de . La disponibilidad de la información depende de la configuración de red de su organización.
|
Parámetros |
Opciones |
Predeterminado |
Descripción |
|---|---|---|---|
|
Autenticación del dispositivo |
Encendido Desactivado |
Desactivado |
Habilita o deshabilita la autenticación 802.1X en el teléfono. La configuración de parámetros se puede mantener después del registro fuera de la caja (OOB) del teléfono. |
|
Estado de la transacción | Discapacitado |
Muestra el estado de la autenticación 802.1X. El estado puede ser (no limitado a):
| |
|
Protocolo | Ninguno |
Muestra el método EAP que se utiliza para la autenticación 802.1X. El protocolo puede ser EAP-FAST o EAP-TLS. |
Configurar las versiones compatibles de TLS
Puede configurar la versión mínima de TLS requerida para el cliente y el servidor respectivamente.
De forma predeterminada, la versión TLS mínima del servidor y del cliente es 1.2. La configuración afecta a las siguientes funciones:
- Conexión de acceso web HTTPS
- Incorporación para el teléfono local
- Servicios HTTPS, como los servicios de Directorio
- Seguridad de la capa de transporte de datagrama (DTLS)
- Entidad de acceso al puerto (PAE)
- Protocolo de autenticación extensible: seguridad de la capa de transporte (EAP-TLS)
Para obtener más información sobre la compatibilidad TLS 1.3 para teléfonos IP de Cisco, consulte la Matriz de compatibilidad TLS 1.3 para productos Cisco Collaboration.
| 1 |
EnCisco Unified Communications Manager Administration, realice una de las siguientes acciones según sea necesario:
La configuración sigue una estructura jerárquica:
|
| 2 |
Configure el campo Versión mínima del cliente TLS: La opción TLS 1.3 está disponible en Cisco Unified CM 15SU2 o posterior.
|
| 3 |
Configure el campo Versión mínima del servidor TLS:
|
| 4 |
Haga clic en Guardar. |
| 5 |
Haga clic en Aplicar configuración. |
| 6 |
Reinicie los teléfonos. |
Apague el altavoz y los auriculares en el teléfono inalámbrico Cisco 9821
Tiene la opción de apagar permanentemente el altavoz y los auriculares en un Cisco Wireless Phone 9821 para su usuario. La desactivación de estas salidas de audio garantiza que las conversaciones no sean escuchadas por otras personas cercanas, lo cual es importante en entornos de oficina compartidos o abiertos.
| 1 |
En, seleccione Dispositivo > Teléfono. |
| 2 |
Localice el teléfono que va a configurar. |
| 3 |
Navegue hasta el área Diseño de configuración específica del producto. |
| 4 |
Marque una o más de las siguientes casillas de verificación para desactivar las capacidades del teléfono:
De forma predeterminada, estas casillas de verificación están desmarcadas. |
| 5 |
Seleccione Guardar. |
| 6 |
Seleccione Aplicar configuración. |
