Asenna mukautettu laitevarmenne manuaalisesti

Voit asentaa puhelimen mukautettuun laitevarmenteeseen (CDC) manuaalisesti lataamalla varmenteen puhelimen hallinnan Web-sivulta.

Ennen aloittamista

Ennen kuin voit asentaa puhelimelle mukautetun laitevarmenteen, sinulla on oltava:

  • Tietokoneeseen tallennettu varmennetiedosto (.p12 tai .pfx). Tiedosto sisältää varmenteen ja yksityisen avaimen.
  • Varmenteen salasanan purku. Salasanaa käytetään varmennetiedoston salauksen purkamiseen.
1

Siirry puhelimen hallintaverkkosivulle.

2

Valitse varmenne.

3

Valitse Lisää varmenne - osassa Selaa...

4

Siirry tietokoneen varmenteeseen.

5

Anna varmenneuutteen salasana Pura salasana -kenttään.

6

Napsauta Lataa.

Jos varmennetiedosto ja salasana ovat oikein, saat viestin "Varmenne lisätty". Muussa tapauksessa lataaminen epäonnistuu, ja näyttöön tulee virheilmoitus, joka osoittaa, ettei varmennetta voi ladata.
7

Tarkista asennetun varmenteen tiedot valitsemalla Olemassa olevat varmenteet -osasta Näytä .

8

Poista asennettu varmenne puhelimesta valitsemalla Olemassa olevat varmenteet -osasta Poista .

Kun napsautat painiketta, poistotoiminto käynnistyy heti ilman vahvistusta.

Jos varmenne poistetaan, näyttöön tulee sanoma "Varmenne poistettu".

SCEP asentaa mukautetun laitevarmenteen automaattisesti

Voit määrittää SCEP (Simple Certificate Enrollment Protocol) -parametrit asentamaan mukautetun laitevarmenteen (CDC) automaattisesti, jos et halua ladata varmennetiedostoa manuaalisesti tai sinulla ei ole varmennetiedostoa valmiina.

Kun SCEP-parametrit on määritetty oikein, puhelin lähettää pyyntöjä SCEP-palvelimeen ja varmenteiden myöntäjän varmenne tarkistetaan laitteen määrittämällä sormenjäljellä.

Ennen aloittamista

Ennen kuin voit asentaa puhelimelle mukautetun laitevarmenteen automaattisesti, sinulla on oltava:

  • SCEP-palvelimen osoite
  • SCEP-palvelimen varmenteen päävarmenteen SHA-1 tai SHA-256-tunniste
1

Siirry puhelimen hallintaverkkosivulle.

2

Valitse varmenne.

3

Määritä SCEP-määritykset 1 -osassa parametrit seuraavassa taulukossa ScEP-kokoonpanon parametrit kuvatulla tavalla.

4

Valitse Submit All Changes.

SCEP-kokoonpanon parametrit

Seuraavassa taulukossa määritetään SCEP-määritysparametrien toiminta ja käyttö SCEP-kokoonpanon 1 osassa Puhelimen Web-käyttöliittymän Varmenne-välilehdessä . Se määrittää myös puhelimen määritystiedostoon (cfg.xml) lisätyn merkkijonon syntaksin parametrin määrittämiseksi.

Taulukko 1. SCEP-kokoonpanon parametrit
ParametriKuvaus
Palvelin

SCEP-palvelimen osoite. Tämä parametri on pakollinen.

Tee jokin seuraavista:

  • Syötä merkkijono seuraavassa muodossa XML-koodin (cfg.xml) sisältävään puhelimen kokoonpanotiedostoon:

    <CDC_Server_1_ ua="na">http://10.79.57.91</CDC_Server_1_>

  • Anna puhelimen Web-sivulla SCEP-palvelimen osoite.

Kelvolliset arvot: URL-osoite tai IP-osoite. HTTPS-mallia ei tueta.

Oletus: tyhjä

Varmenteiden päämyöntäjän tunniste

VARmenteen päämyöntäjän SHA256- tai SHA1-sormenjälki scep-prosessin aikana. Tämä parametri on pakollinen.

Tee jokin seuraavista:

  • Syötä merkkijono seuraavassa muodossa XML-koodin (cfg.xml) sisältävään puhelimen kokoonpanotiedostoon:

    <CDC_Root_CA_Fingerprint_1_ ua="na">12040870625C5B755D73F5925285F8F5FF5D55AF</CDC_Root_CA_Fingerprint_1_>

  • Anna kelvollinen sormenjälki puhelimen Web-sivulla.

Oletus: tyhjä

Haasteen salasana

SCEP:n kautta varmenteen rekisteröinnin aikana puhelimelle Certificate Authority (CA) -varmenteen haastesalasana. Tämä parametri on valinnainen.

Varsinaisen SCEP-ympäristön mukaan haastesalasanan toiminta vaihtelee.

  • Jos puhelin saa CA:n kanssa yhteydessä olevan Cisco RA:n varmenteen, myöntäjä ei tue haasteen salasanaa. Tässä tapauksessa Cisco RA käyttää puhelimen MIC/SUDI:a varmenteiden myöntäjän käytön todennukseen. Puhelin käyttää MIC/SUDI:a sekä alkurekisteröinnin että varmenteen uusimiseen.
  • Jos puhelin saa varmenteen viestimällä suoraan myöntäjän kanssa, haasteen salasana on tuettu myöntäjän sertifikaatissa. Jos se on määritetty, sitä käytetään vain alkurekisteröintiin. Varmenteen uusimisessa käytetään sen sijaan asennettua varmennetta.

Tee jokin seuraavista:

  • Syötä merkkijono seuraavassa muodossa XML-koodin (cfg.xml) sisältävään puhelimen kokoonpanotiedostoon:

    <CDC_Challenge_Password_1_ ua="na"></CDC_Challenge_Password_1_>

    Salasana on peitetty määritystiedostossa.

  • Anna puhelimen Web-sivulla haasteen salasana.

Oletus: tyhjä

SCEP-parametrien määritys DHCP vaihtoehdon 43 kautta

Puhelimen Web-sivun manuaalisten määritysten SCEP-varmennerekisteröinnin lisäksi voit käyttää DHCP-asetusta 43 myös täyttääksesi parametrit DHCP-palvelimesta. DHCP-asetus 43 on esimääritetty SCEP-parametreilla. Myöhemmin puhelin voi noutaa parametrit DHCP-palvelimesta SCEP-varmennerekisteröintiä varten.

  • SCEP-parametrien määritys DHCP-asetuksen 43 kautta on käytettävissä vain puhelimessa, jossa tehdasasetus palautetaan.
  • Puhelimia ei saa sijoittaa verkkoon, joka tukee sekä asetuksen 43 että etävalmistelya (esimerkiksi asetukset 66,160,159,150 tai pilvivalmistely). Muussa tapauksessa puhelimet eivät välttämättä saa Option 43 -määrityksiä.

Jos haluat rekisteröidä SCEP-varmenteen määrittämällä SCEP-parametrit DHCP-vaihtoehtoon 43, tee seuraavaa:

  1. Valmistele SCEP-ympäristö.

    Lisätietoja SCEP-ympäristön määrittämisestä on SCEP-palvelimen käyttöoppaissa.

  2. Määritä DHCP -asetus 43 (määritetty kohdassa 8.4 Toimittajan erityistiedot, RFC 2132).

    Subominans (10–15) on varattu menetelmälle:

    Puhelimen Web-sivun parametritSubsummaniTyyppiPituus (tavu)Pakollinen
    FIPS-tila10Boolean1Ei*
    Palvelin11merkkijono208 - pituus (Challenge Password)Kyllä
    Varmenteiden päämyöntäjän tunniste12binääri20 tai 32Kyllä
    Haasteen salasana13merkkijono208 - pituus (palvelin)Ei*
    Ota 802.1X-todennus käyttöön14Boolean1Ei
    Varmenteen valitseminen158-bittinen allekirjoittamaton1Ei

    Kun käytät DHCP -asetusta 43, huomaa seuraavat menetelmän ominaisuudet:

    • Subominans (10–15) on varattu CDC-varmennetta varten.
    • Asetuksen 43 DHCP enimmäispituus on 255 tavua.
    • Server + Challenge Password -salasanan enimmäispituus on oltava alle 208 tavua.
    • FIPS-tilan arvon on oltava yhtenäinen laivallaolon valmistelun määritysten kanssa. Muussa tapauksessa puhelin ei pysty noutamaan aiemmin asennettua varmennetta lautaan asentamisen jälkeen. Erityisesti
      • Jos puhelin rekisteröidään ympäristöön, jossa FIPS-tila on poistettu käytöstä, sinun ei tarvitse määrittää FIPS-tila-parametria DHCP vaihtoehdossa 43. FIPS-tila on oletusarvoisesti poistettu käytöstä.
      • Jos puhelin rekisteröidään ympäristöön, jossa FIPS-tila on käytössä, sinun on otettava FIPS-tila käyttöön DHCP vaihtoehto 43. Lisätietoja on FIPS-tilan käyttöönotossa.
    • Vaihtoehdon 43 salasana on tekstinä cleartext.

      Jos haasteen salasana on tyhjä, puhelin käyttää MIC/SUDI:a ensimmäiseen ilmoittautumiseen ja varmenteen uusimiseen. Jos haasteen salasana on määritetty, sitä käytetään vain alkurekisteröintiin ja asennettua varmennetta käytetään varmenteen uusimiseen.

    • Enable 802.1X -todennus ja varmennevalinta ovat käytössä vain langallisen verkon puhelimissa.
    • DHCP laitemallin tunnistamiseen käytetään valintaa 60 (toimittajaluokan tunnus).

    Seuraavassa taulukossa on esimerkki DHCP vaihtoehdosta 43 (sublevyns 10–15):

    Subliittymän desimaali/heksaArvon pituus (tavu) desimaali/heksaArvoHeksa-arvo
    10/0a pistettä1/011 (0: Ei käytössä; 1: Käytössä)01
    11/0b18/12http://10.79.57.91687474703a2f2f31302e37392e35372e3931
    12/0c20/1412040870625C5B755D73F5925285F8F5FF5D55AF12040870625C5B755D73F5925285F8F5FF5D55AF
    13/0d16/10D233CCF9B9952A1544323333434346394239393532413135
    14/0e1/011 (0: Ei; 1: Kyllä)01
    15/0f1/011 (0: Valmistus asennettu; 1: Mukautettu asennettu) 01

    Parametrien yhteenveto:

    • FIPS-tila = käytössä

    • Palvelin = http://10.79.57.91

    • Varmenteiden päämyöntäjän sormenjälki = 12040870625C5B755D73F5925285F8F5FF5D55AF

    • Haasteen salasana = D233CCF9B9952A15

    • Ota 802.1X-todennus käyttöön = Kyllä

    • Varmennevalinta = Mukautettu asennettu

    Lopullisen heksa-arvon syntaksi on: {<subleveyn><pituus><arvo>}...

    Edellä olevien parametrien mukaan lopullinen heksa-arvo on seuraava:

    0a01010b12687474703a2f2f31302e37392e35372e39310c1412040870625C5B755D73F5925285F8F5FF5D55AF0d10443233334343463942393935324131350e01010f0101

  3. Määritä DHCP asetus 43 DHCP palvelimesta.

    Tässä vaiheessa on esimerkki Cisco Network Registerin DHCP asetuksen 43 kokoonpanosta.

    1. Lisää DHCP asetusmäärityssarja.

      Toimittajan asetusmerkkijono on IP puhelimen mallinimi. Kelvollinen arvo on: DP-9841, DP-9851, DP-9861, DP-9871 tai CP-8875.

    2. Lisää DHCP -asetus 43 ja alimallit DHCP-asetusjoukkoon.

      Esimerkki:

      Näyttökuva cisco network registerin DHCP option 43 määrit.

    3. Lisää DHCP-käytäntöön asetuksia 43 ja määritä arvo seuraavasti:

      Esimerkki:

      (10 1)(11 http://10.79.57.91)(12 12040870625C5B755D73F5925285F8F5FF5D55AF)(13 D233CCF9B9952A15)(14 1)(15 1)

    4. Tarkista asetukset. Wiresharkilla voit tallentaa jäljet puhelimen ja palvelun välisestä verkkoliikenteestä.
  4. Tee puhelimen tehdasasetusten palautus.

    Kun puhelin on palautettu, parametrit Palvelin , Varmenteiden päämyöntäjän sormenjälkitunnus ja Haastesalasana tulevat automaattisesti täytetyksi. Nämä parametrit sijaitsevat Puhelimen hallinnan Web-sivun SCEP-kokoonpanon 1 osassa Certificate > Custom .

    Tarkista asennetun varmenteen tiedot valitsemalla Olemassa olevat varmenteet -osasta Näytä .

    Tarkista varmenteen asennustila valitsemalla Varmenne > Todennuksen varmenteen tila. Latauksen tila 1 näyttää viimeisimmän tuloksen. Jos varmenteen ilmoittautumisen aikana ilmenee ongelmia, latauksen tila voi näyttää vianmäärityksen ongelman syyn.

    Jos haasteen salasanan todennus epäonnistuu, käyttäjiä pyydetään antamaan salasana puhelimen näyttöön.
  5. (Valinnainen): Poista asennettu varmenne puhelimesta valitsemalla Olemassa olevat varmenteet -osasta Poista .
    Kun napsautat painiketta, poistotoiminto käynnistyy heti ilman vahvistusta.

SCEP:n uusima varmenne

SCEP-prosessi voi päivittää laitevarmenteen automaattisesti.

  • Puhelin tarkistaa, vanheneeko varmenne 15 päivän kuluttua 4 tunnin välein. Jos näin on, puhelin aloittaa varmenteen uusimisprosessin automaattisesti.
  • Jos haasteen salasana on tyhjä, puhelin käyttää MIC/SUDI-sertifikaattia sekä alkurekisteröinnissä että varmenteen uusimisessa. Jos haasteen salasana on määritetty ja sitä käytetään vain alkurekisteröintiin, olemassa olevaa/asennettua varmennetta käytetään varmenteen uusimiseen.
  • Puhelin ei poista vanhaa laitevarmennetta ennen kuin se noutaa uuden.
  • Jos varmenteen uusiminen epäonnistuu laitevarmenteen tai myöntäjän vanhentumisen vuoksi, puhelin käynnistää ensimmäisen ilmoittautumisen automaattisesti. Jos haasteen salasanan todennus epäonnistuu, puhelimen näyttöön avautuu salasanan syötenäyttö ja käyttäjiä kehotetaan antamaan puhelimen haastesalasana.

Ota FIPS-tila käyttöön

Voit tehdä puhelimesta FIPS (Federal Information Processing Standards) -yhteensopivan.

FIPS on joukko standardeja, jotka kuvaavat asiakirjojen käsittelyä, salausalmentteja ja muita tietotekniikkastandardeja, joita käytetään ei-sotilashallituksessa ja hallituksen salaustoimistojen kanssa työskentelevien toimittajien käyttöön. CiscoSSL FOM (FIPS Object Module) on huolellisesti määritetty ohjelmistoosa, joka on suunniteltu yhteensopivaksi CiscoSSL-kirjaston kanssa, joten CiscoSSL-kirjastoa ja API käyttävät tuotteet voidaan muuntaa käyttämään FIPS 140-2 -validoitua salausta mahdollisimman vähän.

1

Siirry puhelimen hallintaverkkosivulle.

2

Valitse Puheposti > järjestelmä.

3

Valitse Suojausasetukset-osassa Kyllä tai Ei FIPS-tilaparametrista .

4

Valitse Submit All Changes.

Kun FIPS on käytössä, puhelimen seuraavat ominaisuudet toimivat saumattomasti:
  • Kuvan todennus
  • Turvallinen tallennustila
  • Määritä tiedoston salaus
  • TLS:
    • HTTP-paketit
    • PRT-lataus
    • Laitt.-ohjelmiston päivitys
    • Profiilin uudelleensynkronointi
    • Laivalla-palvelu
    • Webex laivallaolo
    • Suojattu SIP over TLS -protokolla
    • 802.1x (Langallinen)
  • SIP-koonti (RFC 8760)
  • SRTP
  • Webex puhelulokeja ja Webex-luetteloa
  • Yksi painettava painike (OBTP)

Määritä käyttäjän ja järjestelmänvalvojan salasana

Kun puhelin on rekisteröity puhelunhallintajärjestelmään ensimmäistä kertaa tai palautat puhelimen tehdasasetuksiin, sinun täytyy määrittää käyttäjän ja järjestelmänvalvojan salasana puhelimen turvallisuuden parantamiseksi. Vain kun salasana on asetettu, voit lähettää muutokset puhelimen Web-sivulta.

Puhelimen salasanavaroitus on oletusarvoisesti käytössä. Kun puhelimessa ei ole käyttäjän tai järjestelmänvalvojan salasanaa, seuraavat varoitukset tulevat näkyviin:

  • Puhelimen Web-sivulla lukee "Järjestelmänvalvojan salasanaa ei anneta. Verkko on vain luku -tilassa, etkä voi lähettää muutoksia. Vaihda salasana." vasemmasta yläkulmasta.

    Käyttäjän salasana- ja Järjestelmänvalvojan salasana -kentässä näkyy varoitus "Ei salasanaa", jos se on tyhjä.

  • Puhelimen näyttö Ongelmat ja diagnostiikka näyttää ongelman "Ei salasanaa".
1

Avaa puhelimen hallinnan Web-sivu

2

Valitse Puheposti > järjestelmä.

3

(Valinnainen) Määritä Järjestelmämääritykset-osassa Näytön salasanan varoitukset -parametriksi Kyllä ja valitse Lähetä kaikki muutokset.

Voit ottaa parametrit käyttöön myös puhelimen määritystiedostossa (cfg.xml).

<Display_Password_Warnings ua="na">Yes</Display_Password_Warnings>

Oletusarvo: Kyllä

Asetukset: Kyllä|Ei

Kun parametriksi on valittu Ei, salasanavaroitus ei näy Web-sivulla eikä puhelimen näytössä. Sivun Web-tilaa ei myöskään aktivoida, vaikka salasana olisi tyhjä.

4

Etsi parametri Käyttäjäsalasana tai Järj.valvojan salasana ja valitseparametrin vieressä Vaihda salasana .

5

Anna nykyinen käyttäjän salasana Vanha salasana - kenttään.

Jos sinulla ei ole salasanaa, pidä kenttä tyhjänä. Oletusarvo on tyhjä.
6

Anna uusi salasana Uusi salasana - kenttään.

7

Valitse Submit.

Verkkosivulle ilmestyy viesti Salasanasi on vaihdettu. Web-sivu päivitetään muutamassa sekunnissa. Parametrin vieressä oleva varoitus poistuu näkyvistä.

Kun olet määrittänyt käyttäjän salasanan, tämä parametri näyttää seuraavat ominaisuudet puhelimen määritystiedostossa XML (cfg.xml):

<!-- <Admin_Password ua="na">*************</Admin_Password> <User_Password ua="rw">*************</User_Password> -->

Jos vastaanotat 403-virhekoodin, kun yrität käyttää puhelimen Web-sivua, sinun on määritettävä käyttäjän tai järj.valvojan salasana puhelimen määritystiedostoon (cfg.xml). Anna esimerkiksi merkkijono tässä muodossa:

<Admin_Password ua="na">P0ssw0rd_tes89</Admin_Password>

<User_Password ua="rw">Abc123</User_Password>

802.1X Todennus

Cisco IP Phones tukee 802.1X-todennusta.

Cisco IP Phones- ja Cisco Catalyst -kytkimet käyttävät perinteisessä käytössään Cisco Discovery Protocol (CDP) tunnistaakseen toisensa ja määrittääkseen parametreja, kuten VLAN-varausta ja inline-virrankäyttöä koskevia vaatimuksia. CDP ei tunnista paikallisesti liitettyjä työasemia. Cisco IP Phones tarjota EAPOL-läpikulkumekanismin. Tämän mekanismin avulla Cisco IP Phone liitetty työasema voi välittää EAPOL-viestejä LAN-kytkimen 802.1X-todentimelle. Läpivientimekanismi varmistaa sen, että IP-puhelin ei toimi LÄHI-kytkimenä todentaakseen datapäätepisteen ennen verkkoon siirtymistä.

Cisco IP Phones myös välityspalvelimen EAPOL-uloskirjautumismekanismin. Jos paikallisesti liitetty tietokone katkeaa IP puhelimesta, LAN-kytkin ei näe fyysistä yhteyttä virheellisen, koska LAN-kytkimen ja IP-puhelimen välinen yhteys säilyy. Verkon eheyden välttämiseksi IP-puhelin lähettää EAPOL-Logoff-viestin kytkimelle vikasietoisen tietokoneen puolesta, mikä käynnistää LAN-kytkimen tyhjentämään vikasietoisen tietokoneen todennustietueen.

802.1X-todennuksen tuki edellyttää useita osia:

  • Cisco IP Phone: Puhelin aloittaa verkkoyhteyspyynnön. Cisco IP Phones sisältää 802.1X-ant. Tämän anomuksen avulla verkonvalvojat voivat hallita IP puhelimien yhteyttä LÄHI-verkon kytkinportteihin. Puhelimen nykyinen versio 802.1X supplicant käyttää EAP-FAST- ja EAP-TLS -asetuksia verkon todennuksessa.

  • Todennuspalvelin: Todennuspalvelin ja kytkin on määritettävä jaetulle salaisuudelta, joka todentaa puhelimen.

  • Kytkin: Kytkimen on tuettava 802.1X-protokollaa, jotta se voi toimia todentajana ja välittää viestejä puhelimen ja todennuspalvelimen välillä. Kun vaihto on valmis, kytkin myöntää tai hylkää puhelinyhteyden verkkoon.

Sinun on määritettävä 802.1X seuraavilla toiminnoilla.

  • Määritä muut osat, ennen kuin otat 802.1X-todennuksen käyttöön puhelimessa.

  • Määritä PC-portti: 802.1X-standardi ei ota huomioon VLAN-laitteita, ja suosittelee siksi, että vain yksi laite todennetaan tiettyyn kytkinporttiin. Jotkin kytkimet tukevat kuitenkin monitoimitodennusta. Kytkinmääritykset määräävät, voiko tietokoneen liittää puhelimen PC-porttiin.

    • Käytössä: Jos käytät monitoimista todennusta tukevaa kytkintä, voit ottaa PC-portin käyttöön ja liittää siihen tietokoneen. Tässä tapauksessa Cisco IP Phones tukemaan välityspalvelinta EAPOL-Logoffia, jotta voit seurata kytkimen ja siihen liitetyn tietokoneen välistä todennus vaihtamista.

      Lisätietoja Cisco Catalyst -kytkimien IEEE 802.1X -tuesta on Cisco Catalyst -kytkinmäärityksissä seuraavassa osoitteessa:

      http://www.cisco.com/en/US/products/hw/switches/ps708/tsd_products_support_series_home.html

    • Poissa käytöstä: Jos kytkin ei tue useita 802.1X-yhteensopivia laitteita samassa portissa, sinun tulee poistaa PC-portti käytöstä, kun 802.1X-todennus on käytössä. Jos et poista tätä porttia käytöstä ja yrität liittää siihen tietokoneen, kytkin estää verkkoyhteyden sekä puhelimeen että tietokoneeseen.

  • Määritä puhe-VLAN: Koska 802.1X-standardi ei vastaa VLAN-standardista, määritä tämä asetus kytkintuen perusteella.
    • Käytössä: Jos käytät monitoimista todennusta tukevaa kytkintä, voit käyttää puhe-VLAN-protokollaa edelleen.
    • Ei käytössä: Jos kytkin ei tue monitoimipaikan todennusta, poista puhe-VLAN käytöstä ja harkitse portin määrittämistä alkuperäiselle VLAN-protokollalle.
  • (Vain Cisco Desk Phone 9800 -sarjalle)

    Cisco Desk Phone 9800 -sarjassa on eri etuliite kuin muissa Cisco-puhelimissa. Määritä säde, jotta puhelin läpäisee 802.1X-todennuksen . Käyttäjänimiparametri , joka sisältää Cisco Desk Phone 9800 -sarjan.

    Esimerkiksi puhelimen 9841 PID on DP-9841; voit asettaa säteellä olevan aset. Käyttäjänimi , joka aloitetaan DP: stä tai sisältää DP:n. Voit määrittää sen molempiin seuraaviin kohtiin:

    • Käytäntö > Ehdot > Eibrary-ehdot

    • Käytäntö > Politiikkasarjat > Valtuutuskäytäntö > Valtuutussääntö 1

Ota 802.1X-todennus käyttöön

Kun 802.1X-todennus on käytössä, puhelin käyttää 802.1X-todennusta verkkoyhteyden pyytämiseen. Kun 802.1X-todennus on poistettu käytöstä, puhelin käyttää Cisco Discovery Protocol (CDP) VLAN- ja verkkoyhteyden hankkimiseen. Voit myös tarkastella tapahtuman tilaa ja muuttaa puhelimen näyttövalikossa.

Kun 802.1X-todennus on käytössä, voit myös valita laitevarmenteen (MIC/SUDI tai mukautettu) ensimmäistä ilmoittautumista ja varmenteen uusimista varten. Tyypillisesti MIC on Cisco Video Phone 8875 -puhelimelle, SUDI on Cisco Desk Phone 9800 -sarjalle. CDC:tä voidaan käyttää todennukseen vain kohdassa 802.1x.

1

Ota 802.1X-todennus käyttöön jollakin seuraavista toimista:

  • Valitse puhelimen WEB-käyttöliittymästä Puheposti>Järjestelmä ja määritä 802.1X-todennusparametriksi Kyllä . Valitse Lähetä kaikki muutokset.
  • Anna määritystiedostoon (cfg.xml) merkkijono, joka on seuraavassa muodossa:

    <Enable_802.1X_Authentication ua="rw">Yes</Enable_802.1X_Authentication>

    Kelvollisia arvoja: Kyllä|Ei

    Oletus: Ei

  • Paina puhelimessa Asetukset the Settings hard keyja siirry Verkko- ja palvelu > Suojaus-asetuksiin > 802.1X-todennukseen. Vaihda Laitteen todennuskentän arvoksi Käytössä ja valitse Käytä.
Taulukko 2. Parametrit 802.1X-todennukselle puhelimen näytössä

Parametrit

Asetukset

Oletus

Kuvaus

Laitteen todennus

Milloin:

Ei käytössä

Ei käytössä

Ota 802.1X-todennus käyttöön tai poista se käytöstä puhelimessa.

Tapahtuman tila

Poissa käytöstä

Näyttää 802.1X-todennuksen tilan. Tila voi olla (ei rajoitu):

  • Todennus: Osoittaa, että todennusprosessi on käynnissä.
  • Todennettu: Osoittaa, että puhelin on todennettu.
  • Ei käytössä: Ilmaisee, että 802.1x-todennus on poistettu käytöstä puhelimessa.

Protokolla

Ei mitään

Näyttää EAP menetelmän, jota käytetään 802.1X-todennukseen. Protokolla voi olla EAP-FAST tai EAP-TLS.

Käyttäjävarmenne

Valmistajan asentama

Mukautettu asennettu

Valmistajan asentama

Valitse varmenne 802.1X-todennusta varten ensimmäisen ilmoittautumisen ja varmenteen uusimisen aikana.

  • Valmistajan asentama – Käytetään Manufacturing Installed Certificate (MIC) ja Secure Unique Device Identifier (SUDI) -varmennetta.
  • Mukautettu asennettu – Mukautettu laitevarmenne (CDC) on käytössä. Tämä varmenne voidaan asentaa joko lataamalla se manuaalisesti puhelimen Web-sivulle tai asentamalla se SCEP-palvelimesta.

Tämä parametri näkyy puhelimessa vain, kun laitteen todennus on käytössä.

2

Valitse puhelimen Web-sivulla varmenne (MIC tai mukautettu) 802.1X-todennukselle.

  • Valitse langallisen verkon Osalta Puheposti > Järjestelmä, valitse varmennetyyppi avattavasta Varmenteiden valinta -luettelosta kohdassa 802.1X Todennus.

    Voit määrittää tämän parametrin myös määritystiedostossa (cfg.xml):

    <Certificate_Select ua="rw">Custom asennettu</Certificate_Select>

    Kelvollisia arvoja: Valmistajan asentama|Mukautettu asennettu

    Oletus: Valmistajan asentama

  • Valitse langattomassa verkossa Puheposti>Järjestelmä, valitse osan Avattavasta Varmennevalinta-luettelosta varmennetyyppi Wi-Fi Profiili 1.

    Voit määrittää tämän parametrin myös määritystiedostossa (cfg.xml):

    <Wi-Fi_Certificate_Select_1_ ua="rw">Custom asennettu</Wi-Fi_Certificate_Select_1_>

    Kelvollisia arvoja: Valmistajan asentama|Mukautettu asennettu

    Oletus: Valmistajan asentama

Lisätietoja varmennetyypin valitsemisesta puhelimen näytöstä on kohdassa Puhelimen liittäminen Wi-Fi verkkoon.

Ota asiakkaan aloittama tila käyttöön mediatason turvaneuvotteluja varten

Voit suojella mediaistuntoja määrittämällä puhelimen aloittamaan mediatason turvallisuusneuvottelut palvelimen kanssa. Suojausmekanismi noudattaa RFC 3329 -standardissa ja sen alanumeroluonnoksessa mediaa koskevien suojausmekanismien nimien standardeja (katso https://tools.ietf.org/html/draft-dawes-sipcore-mediasec-parameter-08#ref-2). Puhelinten ja palvelimen välisten neuvottelujen siirto voi käyttää SIP-protokollaa UDP, TCP ja TLS. Voit rajoittaa sitä, että mediatason turvaneuvottelua käytetään vain, kun viestittävä siirtoprotokolla on TLS.

1

Siirry puhelimen hallintaverkkosivulle.

2

Valitse Puheposti > Odota (n).

3

Määritä SIP-asetukset-osassa MediaSec-pyyntö ja MediaSec over TLS - kentät siten, että ne on määritetty seuraavassa taulukossa:

Taulukko 3. Mediatasosuojausneuvottelun parametrit
ParametriKuvaus

MediaSec-pyyntö

Määrittää, aloittaako puhelin mediatason turvaneuvottelut palvelimen kanssa.

Tee jokin seuraavista:

  • Syötä merkkijono seuraavassa muodossa XML-koodin (cfg.xml) sisältävään puhelimen kokoonpanotiedostoon:

    <MediaSec_Request_1_ ua="na">Yes</MediaSec_Request_1_>
  • Määritä puhelimen WEB-käyttöliittymässä tälle kentälle Kyllä tai Ei tarpeen mukaan.

Sallitut arvot: Kyllä | Ei

  • Kyllä – asiakkaan aloittama tila. Puhelin aloittaa mediakoneiden turvallisuusneuvottelut.
  • Ei – palvelimen aloittama tila. Palvelin aloittaa mediakoneiden turvaneuvottelut. Puhelin ei aloita neuvotteluja, mutta pystyy käsittelemään palvelimen neuvottelupyyntöjä suojattujen puheluiden määrittämiseksi.

Oletus: Ei

Vain MediaSec over TLS

Määrittää viestittävän siirtoprotokollan, jonka kautta mediatason turvaneuvottelua käytetään.

Varmista, että signalointisiirtoprotokolla on TLS ennen kuin määrität tälle kentälle Kyllä.

Tee jokin seuraavista:

  • Syötä merkkijono seuraavassa muodossa XML-koodin (cfg.xml) sisältävään puhelimen kokoonpanotiedostoon:

    <MediaSec_Over_TLS_Only_1_ ua="na">Ei</MediaSec_Over_TLS_Only_1_>

  • Määritä puhelimen WEB-käyttöliittymässä tälle kentälle Kyllä tai Ei tarpeen mukaan.

Sallitut arvot: Kyllä | Ei

  • Kyllä – Puhelin aloittaa tai käsittelee mediatason turvallisuusneuvottelut vain, kun viestittävä siirtoprotokolla on TLS.
  • Ei – Puhelin aloittaa ja käsittelee mediatason turvallisuusneuvottelut signaloivasta siirtoprotokollasta riippumatta.

Oletus: Ei

4

Valitse Submit All Changes.

Määritä Wi-Fi-profiili

Voit määrittää Wi-Fi-profiilin puhelimen verkkosivulla tai synkronoimalla etälaitteen profiilin uudelleen ja liittämällä sen sitten käytettävissä olevaan Wi-Fi-verkkoon. Määritetyn profiilin avulla voit muodostaa Wi-Fi-verkkoyhteyden. Tällä hetkellä voidaan määrittää vain yksi Wi-Fi-profiili.

Profiili sisältää parametrit, joita puhelin tarvitsee puhelinpalvelinyhteyden muodostamiseen Wi-Fi-verkon kautta. Kun luot Wi-Fi-profiilin ja käytät sitä, sinun tai käyttäjien ei tarvitse määrittää langatonta verkkoa yksittäisille puhelimille.

Wi-Fi-profiilin käytön avulla voit estää käyttäjiä tekemästä muutoksia Wi-Fi-kokoonpanon puhelimella tai rajoittaa parametreja, joita käyttäjät voivat muuttaa.

Suosittelemme, että käytät suojattua profiilia, jossa on salausprotokollat, suojaamaan avaimia ja salasanoja, kun käytät Wi-Fi-profiilia.

Kun määrität puhelimet käyttämään EAP-FAST todennusmenetelmää suojaustilassa, käyttäjät tarvitsevat yksittäisiä tunnistetietoja muodostaakseen yhteyden tukipisteeseen.

1

Avaa puhelimen Web-sivu.

2

Valitse Puheposti > järjestelmä.

3

Määritä osan Wi-Fi Profiili (n) parametrit seuraavassa taulukossa Parametrit Wi-Fi profiilille.

Wi-Fi-profiilin määritykset ovat myös käyttäjän kirjautumisen käytettävissä.
4

Valitse Submit All Changes.

Wi-Fi-profiilin parametrit

Seuraavassa taulukossa on kaikki puhelimen verkkosivulla olevan Järjestelmä-välilehden Wi-Fi-profiili(n)-osion toiminnot ja käyttökuvaukset. Se määrittää myös puhelimen määritystiedostoon (cfg.xml) lisätyn merkkijonon syntaksin parametrin määrittämiseksi.

ParametriKuvaus
Verkon nimiVoit antaa puhelimessa näytettävän SSID-tunnuksen nimen. Usealla profiililla voi olla sama nimi, kun niiden suojaustilat ovat erilaiset.

Tee jokin seuraavista:

  • Syötä merkkijono seuraavassa muodossa XML-koodin (cfg.xml) sisältävään puhelimen kokoonpanotiedostoon:

    <Verkon_nimi_1_ua="rw">cisco</Verkon_nimi_1_>

  • Anna puhelimen Web-sivulla SSID nimi.

Oletus: tyhjä

SuojaustilaVoit valita Wi-Fi-verkkoyhteyksien suojaamiseen käytettävän todennusmenetelmän. Valitsemasi menetelmän mukaan näyttöön tulee salasanakenttä, jonka avulla voit antaa tunnistetiedot, jotka vaaditaan liittymään tähän Wi-Fi verkkoon.

Tee jokin seuraavista:

  • Syötä merkkijono seuraavassa muodossa XML-koodin (cfg.xml) sisältävään puhelimen kokoonpanotiedostoon:

    <Security_Mode_1_ ua="rw">EAP-TLS</Security_Mode_1_> <!-- saatavilla olevia asetuksia: Autom.|EAP-FAST||PSK||Ei mitään|EAP-PEAP|EAP-TLS -->

  • Valitse jokin seuraavista tavoista puhelimen Web-sivulla:
    • Automaattinen
    • EAP-FAST
    • PSK
    • Ei mitään
    • EAP-PEAP
    • EAP-TLS

Oletusarvo: Automaattinen

Wi-Fi-käyttäjätunnusVoit syöttää tähän verkkoprofiilin käyttäjätunnuksen.

Tämä kenttä on käytettävissä, kun määrität suojaustilaksi Automaattinen, EAP-FAST tai EAP-PEAP. Tämä on pakollinen kenttä, jonka arvon enimmäispituus on 32 aakkosnumeerista merkkiä.

Tee jokin seuraavista:

  • Syötä merkkijono seuraavassa muodossa XML-koodin (cfg.xml) sisältävään puhelimen kokoonpanotiedostoon:

    <Wi-Fi-käyttäjätunnus_1_ua="rw"></Wi-Fi-käyttäjätunnus_1_>

  • Anna puhelimen Web-sivulla verkkoprofiilin käyttäjätunnus.

Oletus: tyhjä

Wi-Fi-salasanaVoit tähän syöttää määritetyn Wi-Fi-käyttäjätunnuksen salasanan.

Tee jokin seuraavista:

  • Syötä merkkijono seuraavassa muodossa XML-koodin (cfg.xml) sisältävään puhelimen kokoonpanotiedostoon:

    <Wi-Fi-salasana_1_ ua="rw"></Wi-Fi-salasana_1_>

  • Anna puhelimen Web-sivulla lisäämäsi käyttäjätunnuksen salasana.

Oletus: tyhjä

TaajuusalueVoit valita tästä WLAN-verkon käyttämän langattoman signaalin taajuusalueen.

Tee jokin seuraavista:

  • Syötä merkkijono seuraavassa muodossa XML-koodin (cfg.xml) sisältävään puhelimen kokoonpanotiedostoon:

    <Frequency_Band_1_ ua="rw">Auto</Frequency_Band_1_>

  • Valitse puhelimen Web-sivulta jokin seuraavista asetuksista:
    • Automaattinen
    • 2,4 GHz
    • 5 GHz

Oletusarvo: Automaattinen

Varmenteen valitseminenVoit valita varmennetyypin varmenteen alkurekisteröintiä ja varmenteen uusimista varten langattomassa verkossa. Tämä prosessi on käytettävissä vain 802.1X-todennusta varten.

Tee jokin seuraavista:

  • Syötä merkkijono seuraavassa muodossa XML-koodin (cfg.xml) sisältävään puhelimen kokoonpanotiedostoon:

    <Certificate_Select_1_ ua="rw">Manufacturing asennettu</Certificate_Select_1_>

  • Valitse puhelimen Web-sivulta jokin seuraavista asetuksista:
    • Valmistajan asentama
    • Mukautettu asennettu

Oletus: Valmistajan asentama