- Inicio
- /
- Artículo
Este artículo de ayuda está dirigido a los teléfonos de escritorio Cisco de la serie 9800 y a los videoteléfonos Cisco 8875 registrados en Cisco Unified Communications Manager.
Puede habilitar Cisco Unified Communications Manager para que funcione en un entorno de seguridad mejorado. Gracias a estas mejoras, su red telefónica opera bajo un conjunto de estrictos controles de seguridad y gestión de riesgos para protegerle a usted y a sus usuarios.
El entorno de seguridad mejorado incluye las siguientes características:
-
Autenticación de búsqueda de contactos (solo para directorios personalizados )
-
TCP como protocolo predeterminado para el registro de auditoría remoto
-
Modo FIPS
-
Una política de credenciales mejorada
-
Compatibilidad con la familia de funciones hash SHA-2 para firmas digitales.
-
Compatibilidad con tamaños de clave RSA de 512 bits y 4096 bits.
Con Cisco Unified Communications Manager versión 14.0 y la versión de firmware de los teléfonos de vídeo de Cisco A partir de la versión 2.1, los teléfonos admiten la autenticación SIP OAuth.
OAuth es compatible con el Protocolo de transferencia de archivos trivial (TFTP) de proxy con Cisco Unified Communications Manager versión 14.0(1)SU1 o posterior. Proxy TFTP y OAuth para Proxy TFTP no son compatibles con el Acceso Remoto Móvil (MRA).
Para obtener información adicional sobre seguridad, consulte lo siguiente:
-
Guía de configuración del sistema para Cisco Unified Communications Manager, versión 14.0(1) o posterior ( https://www.cisco.com/c/en/us/support/unified-communications/unified-communications-manager-callmanager/products-installation-and-configuration-guides-list.html).
-
Guía de seguridad para Cisco Unified Communications Manager ( https://www.cisco.com/c/en/us/support/unified-communications/unified-communications-manager-callmanager/products-maintenance-guides-list.html)
Funciones de seguridad compatibles
Las funciones de seguridad protegen contra amenazas, incluidas las que atentan contra la identidad del teléfono y los datos. Estas funciones establecen y mantienen flujos de comunicación autenticados entre el teléfono y el servidor Cisco Unified Communications Manager, y garantizan que el teléfono utilice únicamente archivos firmados digitalmente.
Cisco Unified Communications Manager versión 8.5(1) y posteriores incluyen Seguridad de forma predeterminada, que proporciona las siguientes características de seguridad para los teléfonos IP de Cisco sin necesidad de ejecutar el cliente CTL:
-
Firma de los archivos de configuración del teléfono
-
Cifrado del archivo de configuración del teléfono
-
HTTPS con Tomcat y otros servicios web
Las funciones de señalización y multimedia seguras aún requieren que ejecute el cliente CTL y utilice tokens electrónicos de hardware.
La implementación de medidas de seguridad en el sistema Cisco Unified Communications Manager evita el robo de identidad del teléfono y del servidor Cisco Unified Communications Manager, previene la manipulación de datos y evita la manipulación de la señalización de llamadas y del flujo multimedia.
Para mitigar estas amenazas, la red de telefonía IP de Cisco establece y mantiene flujos de comunicación seguros (encriptados) entre un teléfono y el servidor, firma digitalmente los archivos antes de transferirlos a un teléfono y encripta los flujos multimedia y la señalización de llamadas entre los teléfonos IP de Cisco.
Un Certificado de Importancia Local (LSC, por sus siglas en inglés) se instala en los teléfonos después de realizar las tareas necesarias asociadas con la Función de Proxy de la Autoridad de Certificación (CAPF, por sus siglas en inglés). Puede utilizar la administración de Cisco Unified Communications Manager para configurar un LSC, tal como se describe en la Guía de seguridad de Cisco Unified Communications Manager. Como alternativa, puede iniciar la instalación de un LSC desde el menú de configuración de seguridad del teléfono. Este menú también permite actualizar o eliminar un LSC.
A partir de la versión 3.2 de PhoneOS, se puede utilizar un LSC como certificado de usuario para EAP-TLS con autenticación WLAN.
Los teléfonos utilizan el perfil de seguridad del teléfono, que define si el dispositivo es seguro o no seguro. Para obtener información sobre cómo aplicar el perfil de seguridad al teléfono, consulte la documentación de su versión específica de Cisco Unified Communications Manager.
Si configura ajustes relacionados con la seguridad en la administración de Cisco Unified Communications Manager, el archivo de configuración del teléfono contiene información confidencial. Para garantizar la privacidad de un archivo de configuración, debe configurarlo para que esté cifrado. Para obtener información detallada, consulte la documentación de su versión específica de Cisco Unified Communications Manager.
El teléfono cumple con el Estándar Federal de Procesamiento de Información (FIPS). Para funcionar correctamente, el modo FIPS requiere un tamaño de clave de 2048 bits o superior. Si el certificado tiene menos de 2048 bits, el teléfono no se registrará con Cisco Unified Communications Manager y se mostrará Phone failed to register. Cert key size is not FIPS compliant en el teléfono.
Si el teléfono tiene un LSC, debe actualizar el tamaño de la clave LSC a 2048 bits o superior antes de habilitar FIPS.
La siguiente tabla ofrece una descripción general de las funciones de seguridad que admiten los teléfonos. Para obtener más información, consulte la documentación de su versión específica de Cisco Unified Communications Manager.
Para ver el modo de seguridad, pulse Ajustes
y navegue hasta .
|
Característica |
Descripción |
|---|---|
|
Autenticación de imágenes |
Los archivos binarios firmados impiden la manipulación de la imagen del firmware antes de que esta se cargue en el teléfono. Si se manipula la imagen, el teléfono fallará en el proceso de autenticación y rechazará la nueva imagen. |
|
Instalación del certificado del sitio del cliente |
Cada teléfono IP de Cisco requiere un certificado único para la autenticación del dispositivo. Los teléfonos incluyen un certificado instalado de fábrica (MIC), pero para mayor seguridad, puede especificar la instalación del certificado en la administración de Cisco Unified Communications Manager mediante la función de proxy de la autoridad de certificación (CAPF). Como alternativa, puede instalar un Certificado de Importancia Local (LSC) desde el menú de Configuración de seguridad del teléfono. |
|
Autenticación del dispositivo |
Se produce entre el servidor de Cisco Unified Communications Manager y el teléfono cuando cada entidad acepta el certificado de la otra. Determina si debe establecerse una conexión segura entre el teléfono y un Cisco Unified Communications Manager y, si es necesario, crea una ruta de señalización segura entre las entidades mediante el protocolo TLS. Cisco Unified Communications Manager no registra los teléfonos a menos que pueda autenticarlos. |
|
Autenticación de archivos |
Valida los archivos firmados digitalmente que descarga el teléfono. El teléfono valida la firma para asegurarse de que no se haya producido ninguna manipulación del archivo después de su creación. Los archivos que no superan la autenticación no se escriben en la memoria Flash del teléfono. El teléfono rechaza dichos archivos sin procesarlos posteriormente. |
|
Cifrado de archivos |
El cifrado impide que se revele información confidencial mientras el archivo se transmite al teléfono. Además, el teléfono valida la firma para asegurarse de que no se haya producido ninguna manipulación del archivo después de su creación. Los archivos que no superan la autenticación no se escriben en la memoria Flash del teléfono. El teléfono rechaza dichos archivos sin procesarlos posteriormente. |
|
Autenticación de señalización |
Utiliza el protocolo TLS para validar que no se haya producido ninguna manipulación de los paquetes de señalización durante la transmisión. |
|
Certificado de instalación del fabricante |
Cada teléfono IP de Cisco contiene un certificado de fabricante instalado (MIC) único, que se utiliza para la autenticación del dispositivo. El MIC proporciona una prueba de identidad única y permanente para el teléfono y permite que Cisco Unified Communications Manager autentique el teléfono. |
|
Cifrado de medios |
Utiliza SRTP para garantizar que las transmisiones multimedia entre dispositivos compatibles sean seguras y que solo el dispositivo previsto reciba y lea los datos. Incluye la creación de un par de claves primarias de medios para los dispositivos, la entrega de las claves a los dispositivos y la protección de la entrega de las claves mientras están en tránsito. |
|
CAPF (Función de Proxy de Autoridad de Certificación) |
Implementa partes del procedimiento de generación de certificados que requieren demasiado procesamiento para el teléfono e interactúa con este para la generación de claves y la instalación de certificados. El CAPF se puede configurar para solicitar certificados a las autoridades de certificación especificadas por el cliente en nombre del teléfono, o bien para generar certificados localmente. Se admiten los tipos de clave EC (curva elíptica) y RSA. Para usar la clave EC, asegúrese de que el parámetro "Compatibilidad con algoritmos de cifrado avanzados de punto final" (desde ) está habilitado. Para obtener más información sobre CAPF y las configuraciones relacionadas, consulte los siguientes documentos: |
|
Perfil de seguridad |
Define si el teléfono no es seguro, está autenticado, encriptado o protegido. Las demás entradas de esta tabla describen las características de seguridad. |
|
Archivos de configuración cifrados |
Permite garantizar la privacidad de los archivos de configuración del teléfono. |
|
Desactivación opcional del servidor web para un teléfono |
Por motivos de seguridad, puede impedir el acceso a las páginas web del teléfono (que muestran diversas estadísticas de funcionamiento del mismo) y al portal de autoservicio. |
|
Refuerzo del teléfono |
Opciones de seguridad adicionales, que usted controla desde la administración de Cisco Unified Communications Manager:
|
|
Autenticación 802.1X |
El teléfono IP de Cisco puede utilizar la autenticación 802.1X para solicitar y obtener acceso a la red. Consulte Autenticación 802.1X para obtener más información. |
|
Conmutación por error SIP segura para SRST |
Después de configurar una referencia de telefonía remota de sitio con capacidad de supervivencia (SRST) para la seguridad y luego reiniciar los dispositivos dependientes en la administración de Cisco Unified Communications Manager, el servidor TFTP agrega el certificado SRST al archivo cnf.xml del teléfono y envía el archivo al teléfono. Un teléfono seguro utiliza entonces una conexión TLS para interactuar con el enrutador habilitado para SRST. |
|
Cifrado de señalización |
Garantiza que todos los mensajes de señalización SIP que se envían entre el dispositivo y el servidor Cisco Unified Communications Manager estén cifrados. |
|
Alarma de actualización de la lista de confianza |
Cuando se actualiza la lista de confianza en el teléfono, el Cisco Unified Communications Manager recibe una alarma que indica si la actualización se ha realizado correctamente o no. Consulte la siguiente tabla para obtener más información. |
|
Cifrado AES 256 |
Cuando se conectan a Cisco Unified Communications Manager versión 10.5(2) o posterior, los teléfonos admiten el cifrado AES 256 para TLS y SIP para el cifrado de señalización y medios. Esto permite que los teléfonos inicien y admitan conexiones TLS 1.2 utilizando cifrados basados en AES-256 que cumplen con los estándares SHA-2 (Algoritmo de Hash Seguro) y con los Estándares Federales de Procesamiento de Información (FIPS). Los cifrados incluyen:
Para obtener más información, consulte la documentación de Cisco Unified Communications Manager. |
|
Certificados del algoritmo de firma digital de curva elíptica (ECDSA) |
Como parte de la certificación Common Criteria (CC), Cisco Unified Communications Manager agregó certificados ECDSA en la versión 11.0. Esto afecta a todos los productos del Sistema Operativo de Voz (VOS) que ejecutan CUCM 11.5 y versiones posteriores. |
|
Certificado Tomcat para múltiples servidores (SAN) con Cisco UCM | El teléfono es compatible con Cisco UCM con certificados Tomcat de múltiples servidores (SAN) configurados. La dirección correcta del servidor TFTP se puede encontrar en el archivo ITL del teléfono para el registro del mismo. Para obtener más información sobre esta función, consulte lo siguiente: |
La siguiente tabla contiene los mensajes de alarma de actualización de la lista de confianza y su significado. Para obtener más información, consulte la documentación de Cisco Unified Communications Manager.
| Código y mensaje | Descripción |
|---|---|
|
1 - TL_ÉXITO |
Recibimos un nuevo CTL and/or ITL |
|
2 - CTL_INICIAL_ÉXITO |
Se recibió un nuevo CTL, no existe ningún TL |
|
3 - ITL_ÉXITO INICIAL_ |
Se recibió un nuevo ITL, no existe ningún TL |
|
4 - TL_INICIAL_ÉXITO |
Se recibieron nuevos CTL e ITL, no hay TL existente. |
|
5 - TL_FALLÓ_ANTIGUO_CTL |
La actualización al nuevo CTL falló, pero se conserva el TL anterior. |
|
6 - TL_FALLÓ_NO_TL |
La actualización a la nueva TL falló y no tengo la TL antigua. |
|
7 - TL_FALLÓ |
Fallo genérico |
|
8 - TL_FALLÓ_ANTIGUO_ITL |
La actualización a la nueva ITL falló, pero tengo la TL anterior. |
|
9 - TL_FALLÓ_ANTIGUO_TL |
La actualización a la nueva TL falló, pero tengo la TL anterior. |
El menú de Configuración de seguridad proporciona información sobre diversas configuraciones de seguridad. El menú también permite acceder al menú de la Lista de confianza e indica si el archivo CTL o ITL está instalado en el teléfono.
La siguiente tabla describe las opciones del menú Configuración de seguridad.
|
Opción |
Descripción |
Cambiar |
|---|---|---|
|
Modo de seguridad |
Muestra el modo de seguridad configurado para el teléfono. |
Desde la administración de Cisco Unified Communications Manager, seleccione . Esta configuración aparece en la sección Información específica del protocolo de la ventana Configuración del teléfono. |
|
LSC |
Indica si un certificado de importancia local que se utiliza para funciones de seguridad está instalado en el teléfono (Instalado) o no está instalado en el teléfono (No instalado). |
Para obtener información sobre cómo administrar el LSC de su teléfono, consulte la documentación de su versión específica de Cisco Unified Communications Manager. |
Obtén un Certificado de Importancia Local (LSC).
Esta tarea se refiere a la configuración de un LSC con el método de cadena de autenticación.
Antes de comenzar
Asegúrese de que las configuraciones de seguridad adecuadas de Cisco Unified Communications Manager y de la función de proxy de la autoridad de certificación (CAPF) estén completas:
-
El archivo CTL o ITL tiene un certificado CAPF.
-
En la administración del sistema operativo de Cisco Unified Communications, verifique que el certificado CAPF esté instalado.
-
El CAPF está en funcionamiento y configurado.
Para obtener más información sobre estas configuraciones, consulte la documentación de su versión específica de Cisco Unified Communications Manager.
| 1 |
Obtenga el código de autenticación CAPF que se estableció al configurar el CAPF. |
| 2 |
En el teléfono, pulse Ajustes |
| 3 |
Si se le solicita, ingrese la contraseña para acceder al menú Configuración. Puedes obtener la contraseña de tu administrador. |
| 4 |
Navegue a . Puede controlar el acceso al menú Configuración mediante el campo Acceso a configuración en la administración de Cisco Unified Communications Manager. |
| 5 |
Introduzca la cadena de autenticación y seleccione Enviar. El teléfono comienza a instalar, actualizar o eliminar el LSC, dependiendo de cómo esté configurado el CAPF. Cuando el procedimiento finaliza, en el teléfono se muestra "Instalado" o "No instalado". El proceso de instalación, actualización o eliminación de LSC puede tardar mucho tiempo en completarse. Cuando el procedimiento de instalación del teléfono se realiza correctamente, se muestra el mensaje |
Habilitar el modo FIPS
| 1 |
En la administración de Cisco Unified Communications Manager, seleccione y localice el teléfono. |
| 2 |
Navegue hasta el área Configuración específica del producto. |
| 3 |
Establezca el campo Modo FIPS en Habilitado. |
| 4 |
Seleccione Guardar. |
| 5 |
Seleccione Aplicar configuración. |
| 6 |
Reinicia el teléfono. |
Desactive el altavoz, los auriculares y el auricular del teléfono.
Tienes la opción de desactivar permanentemente el altavoz, los auriculares y el teléfono para el usuario.
| 1 |
En la administración de Cisco Unified Communications Manager, seleccione y localice el teléfono. |
| 2 |
Navegue hasta el área Configuración específica del producto. |
| 3 |
Marque una o más de las siguientes casillas para desactivar las funciones del teléfono:
Por defecto, estas casillas de verificación están desmarcadas. |
| 4 |
Seleccione Guardar. |
| 5 |
Seleccione Aplicar configuración. |
Autenticación 802.1X
Los teléfonos IP de Cisco son compatibles con la autenticación 802.1X.
Los teléfonos IP de Cisco y los conmutadores Cisco Catalyst tradicionalmente utilizan el Protocolo de descubrimiento de Cisco (CDP) para identificarse entre sí y determinar parámetros como la asignación de VLAN y los requisitos de alimentación en línea. CDP no identifica las estaciones de trabajo conectadas localmente. Los teléfonos IP de Cisco ofrecen un mecanismo de paso de EAPOL. Este mecanismo permite que una estación de trabajo conectada al teléfono IP de Cisco transmita mensajes EAPOL al autenticador 802.1X del conmutador LAN. El mecanismo de paso directo garantiza que el teléfono IP no actúe como conmutador LAN para autenticar un punto final de datos antes de acceder a la red.
Los teléfonos IP de Cisco también ofrecen un mecanismo de cierre de sesión EAPOL mediante proxy. Si el PC conectado localmente se desconecta del teléfono IP, el conmutador LAN no detecta que falle el enlace físico, porque el enlace entre el conmutador LAN y el teléfono IP se mantiene. Para evitar comprometer la integridad de la red, el teléfono IP envía un mensaje EAPOL-Logoff al conmutador en nombre del PC receptor, lo que activa el conmutador LAN para borrar la entrada de autenticación del PC receptor.
La compatibilidad con la autenticación 802.1X requiere varios componentes:
-
Teléfono IP de Cisco: El teléfono inicia la solicitud para acceder a la red. Los teléfonos IP de Cisco incluyen un cliente 802.1X. Este programa permite a los administradores de red controlar la conectividad de los teléfonos IP a los puertos del conmutador LAN. La versión actual del cliente 802.1X para teléfonos utiliza las opciones EAP-FAST y EAP-TLS para la autenticación de red.
-
Servidor de autenticación: Tanto el servidor de autenticación como el conmutador deben estar configurados con una clave secreta compartida que autentique el teléfono.
-
Cambiar: El conmutador debe ser compatible con 802.1X para poder actuar como autenticador y transmitir los mensajes entre el teléfono y el servidor de autenticación. Una vez completada la comunicación, el conmutador concede o deniega el acceso del teléfono a la red.
Para configurar 802.1X, debe realizar las siguientes acciones.
-
Configure los demás componentes antes de habilitar la autenticación 802.1X en el teléfono.
-
Configurar puerto de PC: El estándar 802.1X no tiene en cuenta las VLAN y, por lo tanto, recomienda que solo se autentique un único dispositivo en un puerto de conmutador específico. Sin embargo, algunos conmutadores admiten la autenticación multidominio. La configuración del conmutador determina si se puede conectar un PC al puerto para PC del teléfono.
-
Habilitado: Si utiliza un conmutador que admita la autenticación multidominio, puede habilitar el puerto para PC y conectar un ordenador al mismo. En este caso, los teléfonos IP de Cisco admiten el registro de sesión EAPOL mediante proxy para supervisar los intercambios de autenticación entre el switch y el PC conectado.
Para obtener más información sobre la compatibilidad con IEEE 802.1X en los switches Cisco Catalyst, consulte las guías de configuración de los switches Cisco Catalyst en:
http://www.cisco.com/en/US/products/hw/switches/ps708/tsd_products_support_series_home.html
-
Deshabilitado: Si el conmutador no admite varios dispositivos compatibles con 802.1X en el mismo puerto, debe deshabilitar el puerto de PC cuando la autenticación 802.1X esté habilitada. Si no desactiva este puerto e intenta conectar un PC al mismo, el conmutador denegará el acceso a la red tanto al teléfono como al PC.
-
- Configurar VLAN de voz: Dado que el estándar 802.1X no contempla las VLAN, deberá configurar este ajuste en función de la compatibilidad del switch.
- Habilitado: Si utiliza un conmutador que admita la autenticación multidominio, puede continuar utilizándolo para usar la VLAN de voz.
- Deshabilitado: Si el conmutador no admite la autenticación multidominio, desactive la VLAN de voz y considere asignar el puerto a la VLAN nativa.
- (Solo para teléfonos de escritorio Cisco serie 9800)
Los teléfonos de escritorio Cisco de la serie 9800 tienen un prefijo diferente en el PID que el de los demás teléfonos Cisco. Para que su teléfono pueda pasar la autenticación 802.1X, configure el parámetro Radius·User-Name para incluir su teléfono de escritorio Cisco Serie 9800.
Por ejemplo, el PID del teléfono 9841 es DP-9841; puede establecer Radius·User-Name en
Start with DPoContains DP. Puede configurarlo en cualquiera de las siguientes secciones: -
Habilitar la autenticación 802.1X
Puedes habilitar la autenticación 802.1X para tu teléfono siguiendo estos pasos:
| 1 |
Pulse Ajustes |
| 2 |
Si se le solicita, ingrese la contraseña para acceder al menú Configuración. Puedes obtener la contraseña de tu administrador. |
| 3 |
Navegue a . |
| 4 |
Active la autenticación IEEE 802.1X. |
| 5 |
Seleccione Aplicar. |
Consulta información sobre la configuración de seguridad en el teléfono.
Puedes consultar la información sobre la configuración de seguridad en el menú del teléfono. La disponibilidad de la información depende de la configuración de red de su organización.
|
Parámetros |
Descripción |
|---|---|
|
Modo de seguridad |
Muestra el modo de seguridad configurado para el teléfono. |
|
LSC |
Indica si un certificado de importancia local que se utiliza para funciones de seguridad está instalado en el teléfono (Sí) o no está instalado en el teléfono (No). |
|
Lista de confianza |
La lista de confianza proporciona submenús para los archivos CTL, ITL y de configuración firmada. El submenú Archivo CTL muestra el contenido del archivo CTL. El submenú Archivo ITL muestra el contenido del archivo ITL. El menú Lista de confianza también muestra la siguiente información:
|
| autenticación 802.1X | Habilita o deshabilita la autenticación IEEE 802.1X. Para obtener más detalles, consulte Autenticación 802.1X. |
| Compatibilidad con versiones anteriores de WPA |
Determina si la versión más antigua de Wi-Fi Protected Access (WPA) es compatible con el teléfono para conectarse a una red inalámbrica o punto de acceso (AP).
Esta función solo está disponible en 9861/9871/8875 teléfonos. |
| 1 |
Pulse Ajustes |
| 2 |
Navegue a . |
| 3 |
En la configuración de seguridad, consulte la información de seguridad. |
Seguridad de llamadas telefónicas
Cuando se implementa la seguridad en un teléfono, puedes identificar las llamadas seguras mediante iconos en la pantalla del teléfono. También puedes determinar si el teléfono conectado es seguro y está protegido si suena un tono de seguridad al comienzo de la llamada.
En una llamada segura, toda la señalización de la llamada y las transmisiones multimedia están encriptadas. Una llamada segura ofrece un alto nivel de seguridad, proporcionando integridad y privacidad a la llamada. Cuando una llamada en curso está cifrada, puede ver el icono de seguridad
en la línea. Para un teléfono seguro, también puede ver el icono autenticado
o el icono cifrado
junto al servidor conectado en el menú del teléfono ().
Si la llamada se enruta a través de tramos de llamada que no son IP, por ejemplo, la red telefónica pública conmutada (PSTN), la llamada puede no ser segura aunque esté cifrada dentro de la red IP y tenga un icono de candado asociado.
En una llamada segura, al inicio de la llamada suena un tono de seguridad para indicar que el otro teléfono conectado también está recibiendo y transmitiendo audio seguro. Si su llamada se conecta a un teléfono no seguro, no se reproducirá el tono de seguridad.
Las llamadas seguras solo son compatibles con conexiones entre dos teléfonos. Algunas funciones, como las llamadas en conferencia y las líneas compartidas, no están disponibles cuando se configura la llamada segura.
Cuando un teléfono se configura como seguro (encriptado y de confianza) en Cisco Unified Communications Manager, se le puede asignar un estado protegido
. Posteriormente, si se desea, el teléfono protegido puede configurarse para reproducir un tono de indicación al inicio de una llamada:
-
Dispositivo protegido: Para cambiar el estado de un teléfono seguro a protegido, marque la casilla de verificación Dispositivo protegido en la ventana Configuración del teléfono en la Administración de Cisco Unified Communications Manager ().
-
Reproducir tono de indicación de seguridad: Para que el teléfono protegido pueda reproducir un tono de indicación seguro o no seguro, configure la opción Reproducir tono de indicación seguro en Verdadero. Por defecto, la opción Reproducir tono de indicación de seguridad está configurada en Falso. Esta opción se configura en la administración de Cisco Unified Communications Manager (). Seleccione el servidor y, a continuación, el servicio Administrador de comunicaciones unificadas. En la ventana Configuración de parámetros de servicio, seleccione la opción en el área Función - Tono seguro. El valor predeterminado es Falso.
Identificación segura de llamadas de conferencia
Puedes iniciar una llamada de conferencia segura y supervisar el nivel de seguridad de los participantes. Se establece una llamada de conferencia segura mediante este proceso:
-
El usuario inicia la conferencia desde un teléfono seguro.
-
Cisco Unified Communications Manager asigna un puente de conferencia seguro a la llamada.
-
A medida que se añaden participantes, Cisco Unified Communications Manager verifica el modo de seguridad de cada teléfono y mantiene el nivel de seguridad para la conferencia.
-
El teléfono muestra el nivel de seguridad de la llamada en conferencia. Una conferencia segura muestra el icono de seguridad
.
Se admiten llamadas seguras entre dos teléfonos. En el caso de los teléfonos protegidos, algunas funciones, como las llamadas en conferencia, las líneas compartidas y la movilidad de extensiones, no están disponibles cuando se configura la llamada segura.
La siguiente tabla proporciona información sobre los cambios en los niveles de seguridad de la conferencia en función del nivel de seguridad del teléfono del iniciador, los niveles de seguridad de los participantes y la disponibilidad de puentes de conferencia seguros.
|
Nivel de seguridad del teléfono del iniciador |
Función utilizada |
Nivel de seguridad de los participantes |
Resultados de la acción |
|---|---|---|---|
|
No seguro |
Conferencia |
Seguro |
Puente de conferencia no seguro Conferencia no segura |
|
Seguro |
Conferencia |
Al menos un miembro no es seguro. |
Puente de conferencias seguro Conferencia no segura |
|
Seguro |
Conferencia |
Seguro |
Puente de conferencias seguro Conferencia segura con cifrado de nivel |
|
No seguro |
Encuéntrame |
El nivel mínimo de seguridad es cifrado. |
El iniciador recibe el mensaje |
|
Seguro |
Encuéntrame |
El nivel mínimo de seguridad es no seguro. |
Puente de conferencias seguro La conferencia acepta todas las llamadas. |
Identificación segura de llamadas telefónicas
Se establece una llamada segura cuando tanto su teléfono como el del otro extremo están configurados para realizar llamadas seguras. El otro teléfono puede estar en la misma red IP de Cisco o en una red externa a la red IP. Las llamadas seguras solo se pueden realizar entre dos teléfonos. Las llamadas en conferencia deben admitir llamadas seguras después de que se haya establecido un puente de conferencia seguro.
Se establece una llamada segura mediante este proceso:
-
El usuario inicia la llamada desde un teléfono seguro (modo de seguridad protegido).
-
El teléfono muestra el icono de seguridad
en la pantalla del teléfono. Este icono indica que el teléfono está configurado para realizar llamadas seguras, pero esto no significa que el otro teléfono conectado también esté protegido. -
El usuario oye un tono de seguridad si la llamada se conecta con otro teléfono seguro, lo que indica que ambos extremos de la conversación están cifrados y protegidos. Si la llamada se conecta a un teléfono no seguro, el usuario no oirá el tono de seguridad.
Se admiten llamadas seguras entre dos teléfonos. En el caso de los teléfonos protegidos, algunas funciones, como las llamadas en conferencia, las líneas compartidas y la movilidad de extensiones, no están disponibles cuando se configura la llamada segura.
Solo los teléfonos protegidos reproducen estos tonos de indicación, ya sean seguros o no. Los teléfonos sin protección nunca emiten tonos. Si el estado general de la llamada cambia durante la misma, el tono indicador cambia y el teléfono protegido reproduce el tono correspondiente.
Un teléfono protegido emite o no un tono en estas circunstancias:
-
Cuando la opción Tono de indicación de reproducción segura está activada:
-
Cuando se establece una conexión segura de extremo a extremo y el estado de la llamada es seguro, el teléfono reproduce el tono de indicación de seguridad (tres pitidos largos con pausas).
-
Cuando se establece una comunicación no segura de extremo a extremo y el estado de la llamada es no seguro, el teléfono reproduce el tono de indicación de no seguridad (seis pitidos cortos con breves pausas).
-
Si la opción Tono de indicación de reproducción segura está desactivada, no se reproducirá ningún tono.
Proporcionar cifrado para la barcaza
Cisco Unified Communications Manager comprueba el estado de seguridad del teléfono cuando se establecen conferencias y cambia la indicación de seguridad para la conferencia o bloquea la finalización de la llamada para mantener la integridad y la seguridad del sistema.
Un usuario no puede interrumpir una llamada cifrada si el teléfono que se utiliza para ello no está configurado para el cifrado. Cuando la comunicación falla en este caso, suena un tono de reorden (ocupado rápido) en el teléfono que indica que se inició la comunicación.
Si el teléfono que inicia la llamada está configurado para el cifrado, quien inicia la intrusión puede intervenir en una llamada no segura desde el teléfono cifrado. Tras el incidente con la barcaza, Cisco Unified Communications Manager clasifica la llamada como no segura.
Si el teléfono que inicia la llamada está configurado para el cifrado, quien inicia la intervención puede acceder a una llamada cifrada, y el teléfono indica que la llamada está cifrada.
seguridad WLAN
Dado que todos los dispositivos WLAN que se encuentran dentro del alcance pueden recibir todo el tráfico WLAN, garantizar la seguridad de las comunicaciones de voz es fundamental en las redes WLAN. Para garantizar que los intrusos no manipulen ni intercepten el tráfico de voz, la arquitectura de seguridad Cisco SAFE es compatible con el teléfono. Para obtener más información sobre la seguridad en las redes, consulte http://www.cisco.com/en/US/netsol/ns744/networking_solutions_program_home.html.
La solución de telefonía IP inalámbrica de Cisco proporciona seguridad de red inalámbrica que evita inicios de sesión no autorizados y comunicaciones comprometidas mediante el uso de los siguientes métodos de autenticación que admite el teléfono:
-
Autenticación abierta: En un sistema abierto, cualquier dispositivo inalámbrico puede solicitar autenticación. El punto de acceso que recibe la solicitud puede otorgar autenticación a cualquier solicitante o solo a los solicitantes que se encuentren en una lista de usuarios. La comunicación entre el dispositivo inalámbrico y el punto de acceso (AP) podría no estar cifrada.
-
Autenticación mediante protocolo de autenticación extensible-autenticación flexible a través de tunelización segura (EAP-FAST): Esta arquitectura de seguridad cliente-servidor cifra las transacciones EAP dentro de un túnel de seguridad de nivel de transporte (TLS) entre el punto de acceso y el servidor RADIUS, como Identity Services Engine (ISE).
El túnel TLS utiliza credenciales de acceso protegido (PAC) para la autenticación entre el cliente (teléfono) y el servidor RADIUS. El servidor envía un ID de autoridad (AID) al cliente (teléfono), que a su vez selecciona el PAC apropiado. El cliente (teléfono) devuelve un paquete PAC-Opaque al servidor RADIUS. El servidor descifra el PAC con la clave principal. Ahora ambos extremos contienen la clave PAC y se crea un túnel TLS. EAP-FAST admite el aprovisionamiento automático de PAC, pero debe habilitarlo en el servidor RADIUS.
En ISE, por defecto, el PAC caduca en una semana. Si el teléfono tiene un código PAC caducado, la autenticación con el servidor RADIUS tarda más tiempo mientras el teléfono obtiene un nuevo código PAC. Para evitar retrasos en el aprovisionamiento de PAC, configure el período de caducidad de PAC en 90 días o más en el servidor ISE o RADIUS.
-
Autenticación mediante el Protocolo de Autenticación Extensible-Seguridad de la Capa de Transporte (EAP-TLS): EAP-TLS requiere un certificado de cliente para la autenticación y el acceso a la red. Para EAP-TLS inalámbrico, el certificado del cliente puede ser MIC, LSC o un certificado instalado por el usuario.
-
Protocolo de autenticación extensible protegido (PEAP): Esquema de autenticación mutua basado en contraseña, propiedad de Cisco, entre el cliente (teléfono) y un servidor RADIUS. El teléfono puede utilizar PEAP para autenticarse con la red inalámbrica. Se admiten los métodos de autenticación PEAP-MSCHAPV2 y PEAP-GTC.
-
Clave precompartida (PSK): El teléfono admite el formato ASCII. Debe utilizar este formato al configurar un WPA/WPA2/SAE Clave precompartida:
ASCII: una cadena de caracteres ASCII con una longitud de entre 8 y 63 caracteres (0-9, letras minúsculas y mayúsculas de la A a la Z, y caracteres especiales)
Ejemplo: GREG123567@9ZX & W
Los siguientes esquemas de autenticación utilizan el servidor RADIUS para gestionar las claves de autenticación:
-
WPA/WPA2/WPA3: Utiliza la información del servidor RADIUS para generar claves únicas de autenticación. Debido a que estas claves se generan en el servidor RADIUS centralizado, WPA2/WPA3 Proporciona mayor seguridad que las claves precompartidas WPA, que se almacenan en el punto de acceso y en el teléfono.
-
Roaming rápido y seguro: Utiliza información del servidor RADIUS y del servidor de dominio inalámbrico (WDS) para gestionar y autenticar las claves. El WDS crea una caché de credenciales de seguridad para los dispositivos cliente compatibles con FT, lo que permite una reautenticación rápida y segura. Los teléfonos de escritorio Cisco 9861 y 9871 y el teléfono de vídeo Cisco 8875 son compatibles con 802.11r (FT). Se admiten tanto la transmisión inalámbrica como la transmisión por satélite para permitir una itinerancia rápida y segura. Pero recomendamos encarecidamente utilizar el método 802.11r (FT) por vía inalámbrica.
Con WPA/WPA2/WPA3, Las claves de cifrado no se introducen en el teléfono, sino que se generan automáticamente entre el punto de acceso y el teléfono. Sin embargo, el nombre de usuario y la contraseña de EAP que se utilizan para la autenticación deben introducirse en cada teléfono.
Para garantizar la seguridad del tráfico de voz, el teléfono admite los protocolos TKIP y AES para el cifrado. Cuando se utilizan estos mecanismos para el cifrado, tanto los paquetes SIP de señalización como los paquetes RTP (Protocolo de Transporte en Tiempo Real) de voz se cifran entre el punto de acceso y el teléfono.
- TKIP
-
WPA utiliza el cifrado TKIP, que presenta varias mejoras con respecto a WEP. TKIP proporciona cifrado de clave por paquete y vectores de inicialización (IV) más largos que refuerzan el cifrado. Además, una comprobación de integridad del mensaje (MIC) garantiza que los paquetes cifrados no se alteren. TKIP elimina la predictibilidad de WEP que ayuda a los intrusos a descifrar la clave WEP.
- AES
-
Un método de cifrado utilizado para WPA2/WPA3 autenticación. Este estándar nacional de cifrado utiliza un algoritmo simétrico que emplea la misma clave para cifrar y descifrar. AES utiliza el cifrado de cadena de bloqueo de cifrado (CBC) de 128 bits, que admite tamaños de clave de 128 bits, 192 bits y 256 bits como mínimo. El teléfono admite un tamaño de clave de 256 bits.
Los teléfonos de escritorio Cisco 9861 y 9871 y el videoteléfono Cisco 8875 no son compatibles con el protocolo Cisco Key Integrity Protocol (CKIP) con CMIC.
Los esquemas de autenticación y cifrado se configuran dentro de la red LAN inalámbrica. Las VLAN se configuran en la red y en los puntos de acceso, y especifican diferentes combinaciones de autenticación y cifrado. Un SSID se asocia con una VLAN y con un esquema particular de autenticación y cifrado. Para que los dispositivos cliente inalámbricos se autentiquen correctamente, debe configurar los mismos SSID con sus esquemas de autenticación y cifrado tanto en los puntos de acceso como en el teléfono.
Algunos sistemas de autenticación requieren tipos específicos de cifrado.
- Cuando se utiliza una clave precompartida WPA, una clave precompartida WPA2 o SAE, la clave precompartida debe estar configurada de forma estática en el teléfono. Estas claves deben coincidir con las claves que están en el punto de acceso.
-
El teléfono admite la negociación automática de EAP para FAST o PEAP, pero no para TLS. Para el modo EAP-TLS, debe especificarlo.
Los esquemas de autenticación y cifrado que se muestran en la siguiente tabla presentan las opciones de configuración de red para el teléfono que corresponden a la configuración del punto de acceso (AP).
| Tipo FSR | Autenticación | Administración de claves | Cifrado | Marco de gestión protegido (PMF) |
|---|---|---|---|---|
| 802.11r (FT) | PSK |
WPA-PSK WPA-PSK-SHA256 FT-PSK | AES | No |
| 802.11r (FT) | WPA3 |
SAE FT-SAE | AES | Sí |
| 802.11r (FT) | EAP-TLS |
WPA-EAP FT-EAP | AES | No |
| 802.11r (FT) | EAP-TLS (WPA3) |
WPA-EAP-SHA256 FT-EAP | AES | Sí |
| 802.11r (FT) | EAP-FAST |
WPA-EAP FT-EAP | AES | No |
| 802.11r (FT) | EAP-FAST (WPA3) |
WPA-EAP-SHA256 FT-EAP | AES | Sí |
| 802.11r (FT) | EAP-PEAP |
WPA-EAP FT-EAP | AES | No |
| 802.11r (FT) | EAP-PEAP (WPA3) |
WPA-EAP-SHA256 FT-EAP | AES | Sí |
Configurar perfil de LAN inalámbrica
Puedes administrar el perfil de tu red inalámbrica configurando las credenciales, la banda de frecuencia, el método de autenticación, etc.
Tenga en cuenta las siguientes notas antes de configurar el perfil WLAN:
- Nombre de usuario y contraseña
Cuando su red utiliza EAP-FAST y PEAP para la autenticación de usuarios, debe configurar tanto el nombre de usuario como la contraseña, si es necesario, en el Servicio de autenticación remota de usuarios de acceso telefónico (RADIUS) y en el teléfono.
- Las credenciales que introduzca en el perfil de la red LAN inalámbrica deben ser idénticas a las credenciales que configuró en el servidor RADIUS.
Si utiliza dominios dentro de su red, debe ingresar el nombre de usuario junto con el nombre de dominio, en el siguiente formato:
domain\username.
-
Las siguientes acciones podrían provocar que se borre la contraseña de Wi-Fi existente:
- Ingresar un nombre de usuario o contraseña no válidos
- Instalación de una CA raíz no válida o caducada cuando el tipo de EAP está configurado en PEAP-MSCHAPV2 o PEAP-GTC.
- Deshabilitar el tipo EAP en uso en el servidor RADIUS antes de cambiar el teléfono al nuevo tipo EAP.
- Para cambiar el tipo de EAP, asegúrese de habilitar primero el nuevo tipo de EAP en el servidor RADIUS y, a continuación, cambie el teléfono al tipo de EAP. Una vez que todos los teléfonos se hayan configurado con el nuevo tipo de EAP, puede desactivar el tipo de EAP anterior si lo desea.
| 1 |
En la administración de Cisco Unified Communications Manager, seleccione . |
| 2 |
Seleccione el perfil de red que desea configurar. |
| 3 |
Configura los parámetros. |
| 4 |
Haga clic en Guardar. |
Configure los parámetros SCEP
El Protocolo Simple de Inscripción de Certificados (SCEP) es el estándar para el aprovisionamiento y la renovación automática de certificados. El servidor SCEP puede mantener automáticamente sus certificados de usuario y de servidor.
Debe configurar los siguientes parámetros SCEP en la página web de su teléfono.
-
Dirección IP de RA
-
Huella digital SHA-1 o SHA-256 del certificado de la CA raíz para el servidor SCEP.
La Autoridad de Registro (RA) de Cisco IOS actúa como un proxy para el servidor SCEP. El cliente SCEP del teléfono utiliza los parámetros que se descargan desde Cisco Unified Communication Manager. Después de configurar los parámetros, el teléfono envía una solicitud SCEP getcs al RA y el certificado CA raíz se valida utilizando la huella digital definida.
Antes de comenzar
En el servidor SCEP, configure el Agente de Registro (RA) de SCEP para:
- Actuar como punto de confianza PKI
- Actuar como un PKI RA
- Realice la autenticación del dispositivo mediante un servidor RADIUS.
Para obtener más información, consulte la documentación de su servidor SCEP.
| 1 |
Desde la administración de Cisco Unified Communications Manager, seleccione . |
| 2 |
Localiza el teléfono. |
| 3 |
Desplácese hasta el área Diseño de configuración específica del producto. |
| 4 |
Introduzca la dirección IP o el nombre de host de RA en el campo Servidor WLAN SCEP y, a continuación, seleccione la casilla de verificación para activar el parámetro SCEP. |
| 5 |
Introduzca la huella digital SHA-1 o SHA-256 del certificado de CA raíz en el campo Huella digital de CA raíz WLAN (SHA256 o SHA1) y, a continuación, seleccione la casilla de verificación para activar el parámetro SCEP QED. |
| 6 |
Seleccione Guardar. |
| 7 |
Seleccione Aplicar configuración. |
Configura las versiones de TLS compatibles.
Puedes configurar la versión mínima de TLS requerida para el cliente y el servidor, respectivamente.
Por defecto, la versión mínima de TLS tanto del servidor como del cliente es 1.2. La configuración tiene repercusiones en las siguientes funciones:
- Conexión de acceso web HTTPS
- Proceso de incorporación para telefonía en las instalaciones
- Proceso de incorporación para acceso móvil y remoto (MRA)
- Servicios HTTPS, como por ejemplo, los servicios de directorio.
- Seguridad de la capa de transporte de datagramas (DTLS)
- Entidad de Acceso al Puerto (PAE)
- Protocolo de autenticación extensible con seguridad en la capa de transporte (EAP-TLS)
Para obtener más información sobre la compatibilidad con TLS 1.3 para teléfonos IP de Cisco, consulte Matriz de compatibilidad con TLS 1.3 para productos de colaboración de Cisco.
| 1 |
Inicie sesión en la administración de Cisco Unified Communications Manager como administrador. |
| 2 |
Navegue a una de las siguientes ventanas: |
| 3 |
Configure el campo Versión mínima del cliente TLS : La opción "TLS 1.3" está disponible en Cisco Unified CM 15SU2 o posterior.
|
| 4 |
Configure el campo Versión mínima del servidor TLS :
A partir de la versión PhoneOS 3.2, la configuración del campo "Deshabilitar TLS 1.0 y TLS 1.1 para el acceso web" no surte efecto en los teléfonos. |
| 5 |
Haga clic en Guardar. |
| 6 |
Haga clic en Aplicar configuración. |
| 7 |
Reinicia los teléfonos. |
Servicios garantizados SIP
Assured Services SIP (AS-SIP) es un conjunto de funciones y protocolos que ofrecen un flujo de llamadas altamente seguro para teléfonos IP de Cisco y teléfonos de terceros. Las siguientes características se conocen colectivamente como AS-SIP:
- Precedencia y Preemption Multinivel (MLPP)
- Punto de Código de Servicios Diferenciados (DSCP)
- Seguridad de la capa de transporte (TLS) y protocolo de transporte seguro en tiempo real (SRTP)
- Protocolo de Internet versión 6 (IPv6)
AS-SIP se utiliza a menudo con la función de precedencia y preemption multinivel (MLPP) para priorizar las llamadas durante una emergencia. Con MLPP, usted asigna un nivel de prioridad a sus llamadas salientes, desde el nivel 1 (bajo) hasta el nivel 5 (alto). Cuando recibes una llamada, aparece en el teléfono un icono de nivel de prioridad que indica la prioridad de la llamada.
Para configurar AS-SIP, complete las siguientes tareas en Cisco Unified Communications Manager:
- Configurar un usuario Digest: configure al usuario final para que utilice la autenticación Digest para las solicitudes SIP.
- Configure el puerto seguro para teléfonos SIP: Cisco Unified Communications Manager utiliza este puerto para escuchar los teléfonos SIP y registrar las líneas SIP a través de TLS.
- Reiniciar los servicios: después de configurar el puerto seguro, reinicie los servicios de Cisco Unified Communications Manager y Cisco CTL Provider. Configurar perfil SIP para AS-SIP: configure un perfil SIP con ajustes SIP para sus terminales AS-SIP y para sus troncales SIP. Los parámetros específicos del teléfono no se descargan en un teléfono AS-SIP de terceros. Solo las utiliza Cisco Unified Manager. Los teléfonos de terceros deben configurar localmente los mismos ajustes.
- Configurar el perfil de seguridad del teléfono para AS-SIP: puede utilizar el perfil de seguridad del teléfono para asignar ajustes de seguridad como TLS, SRTP y autenticación digest.
- Configurar un punto final AS-SIP: configure un teléfono IP de Cisco o un punto final de terceros con soporte para AS-SIP.
- Asociar dispositivo con usuario final: asocia el dispositivo con un usuario.
- Configure el perfil de seguridad del troncal SIP para AS-SIP: puede utilizar el perfil de seguridad del troncal SIP para asignar funciones de seguridad, como la autenticación TLS o digest, a un troncal SIP.
- Configurar troncal SIP para AS-SIP: configure una troncal SIP con soporte para AS-SIP.
- Configurar las funciones de AS-SIP: configure funciones adicionales de AS-SIP, como MLPP, TLS, V.150 e IPv6.
Para obtener información detallada sobre la configuración de AS-SIP, consulte el capítulo "Configurar puntos finales AS-SIP" en la Guía de configuración de funciones para Cisco Unified Communications Manager.
Precedencia y preeminencia multinivel
El sistema de prioridad y preeminencia multinivel (MLPP) le permite priorizar las llamadas durante emergencias u otras situaciones de crisis. Usted asigna una prioridad a sus llamadas salientes que va del 1 al 5. Las llamadas entrantes muestran un icono y la prioridad de la llamada. Los usuarios autenticados pueden priorizar las llamadas, ya sea a estaciones específicas o a través de troncales TDM totalmente suscritas.
Esta capacidad garantiza la comunicación del personal de alto rango con organizaciones y personal críticos.
Si el número marcado es manipulado por un translation/route En el patrón configurado en Unified CM, el iniciador de la llamada MLPP también puede ver el icono especial MLPP y el nivel de precedencia en la pantalla del teléfono y escuchar el tono de llamada. Este comportamiento se logra tras el lanzamiento de PhoneOS 3.4.
La función MLPP para teléfonos PhoneOS requiere Unified CM versión 15SU3 o posterior.
Configuración de MLPP en Unified CM
Para configurar la función, haga lo siguiente:
- Configurar dominios y listas de dominios.
- Desde la administración de Cisco Unified CM, seleccione , agregar nuevos dominios MLPP.
- Seleccionar , agregue espacios de nombres registrados como "drsn", "dsn", "cuc", "uc", "q735". Luego, elige un nombre de dominio para que sea el predeterminado.
- Seleccionar , agregar listas de espacios de nombres.
- Configurar un perfil SIP.
- Seleccione , agregue un nuevo perfil SIP.
- Marque la casilla Autorización de usuario MLPP si desea que el teléfono requiera credenciales de usuario para las llamadas MLPP.
- Seleccione el espacio de nombres de prioridad de recursos configurado en Espacio de nombres de prioridad de recursos.
- Seleccione la lista de espacios de nombres configurada en Lista de espacios de nombres de prioridad de recursos.
- Configura el teléfono.
- Seleccione , actualiza o añade un teléfono.
- Seleccione el perfil SIP configurado en Perfil SIP.
- En la sección MLPP e información confidencial de nivel de acceso, configure los parámetros Dominio MLPP, Indicación MLPPy Preemption MLPP.
- Configure un número de directorio.
- Seleccione , agregar o actualizar una línea.
- En la sección Configuración de nivel de acceso confidencial y de parte alternativa de MLPP, configure los parámetros Destino, Espacio de búsqueda de llamadas de MLPPy Duración del timbre sin respuesta de MLPP (segundos).
- Bajo la sección Múltiple Call/Call Configuración de espera, configure el parámetro Disparador ocupado.
- Configurar un usuario final.
- Seleccione , agregue uno nuevo.
- Haga clic en Asociación de dispositivos para asociar al usuario con el teléfono configurado.
- En la sección Autorización de precedencia y preemption multinivel, configure los parámetros.
- Puede configurar parámetros adicionales para MLPP según sus necesidades específicas.
- Seleccionar . Configure los parámetros en la sección Parámetros de todo el clúster (Función: Precedencia y preemption multinivel).
- Seleccionar . Configure DSCP para llamadas prioritarias en la sección Parámetros de todo el clúster (Sistema - QOS).
- Seleccionar . Configure la asignación de prioridad MLPP a prioridad SRVP en la sección Parámetros de todo el clúster (Sistema - RSVP).
- Configurar patrones de enrutador desde .
- Configurar pilotos de búsqueda desde .
- Configurar patrones de traducción desde .
- Configure las pasarelas, los enlaces troncales, el perfil de dispositivo predeterminado, un perfil de dispositivo de usuario y una configuración de dispositivo común para MLPP.
MLPP se utiliza con frecuencia con Assured Services SIP (AS-SIP). Para obtener información detallada sobre la configuración de MLPP, consulte el capítulo Configurar la precedencia y la preemption multinivel en Guía de configuración de funciones para Cisco Unified Communications Manager.
Configurar FAC y CMC
Cuando los Códigos de Autorización Forzada (FAC) o los Códigos de Asunto del Cliente (CMC), o ambos, están configurados en el teléfono, los usuarios deben ingresar las contraseñas requeridas para marcar un número.
Para obtener más información sobre cómo configurar FAC y CMC en Cisco Unified Communications Manager, consulte el capítulo "Códigos de asunto del cliente y códigos de autorización forzada" en la Guía de configuración de funciones para Cisco Unified Communications Manager, versión 12.5(1) o posterior.
Configuración de VPN
La función VPN de Cisco le ayuda a preservar la seguridad de la red al tiempo que proporciona a los usuarios un método seguro y fiable para conectarse a su red corporativa. Utilice esta función cuando:
- Un teléfono se encuentra fuera de una red de confianza.
- El tráfico de red entre el teléfono y Cisco Unified Communications Manager atraviesa una red no confiable.
Con una VPN, existen tres enfoques comunes para la autenticación del cliente:
- Certificados digitales
- Contraseñas
- Nombre de usuario y contraseña
Cada método tiene sus ventajas. Pero si la política de seguridad de su empresa lo permite, recomendamos un enfoque basado en certificados, ya que estos permiten un inicio de sesión sin interrupciones y sin ninguna intervención del usuario. Se admiten tanto los certificados LSC como los MIC.
Para configurar cualquiera de las funciones de VPN, primero debe aprovisionar el dispositivo en las instalaciones de la empresa y, a continuación, podrá implementarlo fuera de ellas.
Para obtener más información sobre la autenticación de certificados y el trabajo con redes VPN, consulte Configurar AnyConnect VPN Phone con autenticación de certificados en un ASA.
Mediante el uso de contraseña, o nombre de usuario y contraseña, se le solicita al usuario que introduzca sus credenciales de inicio de sesión. Configure las credenciales de inicio de sesión del usuario de acuerdo con la política de seguridad de su empresa. También puedes configurar la opción "Habilitar persistencia de contraseña" para que la contraseña del usuario se guarde en el teléfono. La contraseña del usuario se guarda hasta que se produzca un intento de inicio de sesión fallido, el usuario borre manualmente la contraseña o el teléfono se reinicie o se quede sin batería.
Otra herramienta útil es la configuración "Habilitar detección automática de red". Al activar esta casilla, el cliente VPN solo podrá ejecutarse cuando detecte que se encuentra fuera de la red corporativa. Esta configuración está deshabilitada de manera predeterminada.
Su teléfono Cisco admite el cliente Cisco SVC IPPhone Client v1.0 como tipo de cliente.
Para obtener más información sobre cómo configurar la VPN en Unified CM, consulte la Guía de configuración de funciones para Cisco Unified Communications Manager.
La función VPN de Cisco utiliza el protocolo Secure Sockets Layer (SSL) para preservar la seguridad de la red.
.