Mukautetun laitevarmenteen asentaminen

Asenna puhelimeen mukautettu laitevarmenne (CDC) jollakin seuraavista tavoista tilanteen mukaan:

Puhelimen viimeisin asennettu varmenne tulee voimaan.

Mukautetun laitevarmenteen manuaalinen asentaminen lataamalla

Voit asentaa puhelimen mukautettuun laitevarmenteeseen (CDC) manuaalisesti lataamalla varmenteen puhelimen hallinnan Web-sivulta.

Ennen aloittamista

Ennen kuin voit asentaa puhelimelle mukautetun laitevarmenteen, sinulla on oltava:

  • Tietokoneeseen tallennettu varmennetiedosto (.p12 tai .pfx). Tiedosto sisältää varmenteen ja yksityisen avaimen.
  • Varmenteen salasanan purku. Salasanaa käytetään varmennetiedoston salauksen purkamiseen.
1

Siirry puhelimen hallintaverkkosivulle.

2

Valitse varmenne.

3

Valitse Lisää varmenne - osassa Selaa...

4

Siirry tietokoneen varmenteeseen.

5

Anna varmenneuutteen salasana Pura salasana -kenttään.

6

Napsauta Lataa.

Jos varmennetiedosto ja salasana ovat oikein, saat viestin "Varmenne lisätty". Muussa tapauksessa lataaminen epäonnistuu, ja näyttöön tulee virheilmoitus, joka osoittaa, ettei varmennetta voi ladata.
7

Tarkista asennetun varmenteen tiedot valitsemalla Olemassa olevat varmenteet -osasta Näytä .

8

Poista asennettu varmenne puhelimesta valitsemalla Olemassa olevat varmenteet -osasta Poista .

Kun napsautat painiketta, poistotoiminto käynnistyy heti ilman vahvistusta.

Jos varmenne poistetaan, näyttöön tulee sanoma "Varmenne poistettu".

SCEP:n automaattinen mukautettu laitevarmenne

Voit määrittää SCEP-protokollaan liittyvien parametrien olevan vuorovaikutuksessa SCEP-palvelimen kanssa, jotta mukautettu laitevarmenne (CDC) voidaan asentaa automaattisesti.

Kun jokin SCEP-parametreista on määritetty, puhelin lähettää SCEP-ilmoittautumispyynnön palvelimelle. Puhelin vahvistaa vastaanotetun myöntäjän varmenteen määritetyllä sormenjäljellä.

Ennen aloittamista

Ennen kuin voit asentaa puhelimelle mukautetun laitevarmenteen (CDC), sinulla on oltava:

  • SCEP-palvelimen osoite
  • SCEP-palvelimen varmenteen päävarmenteen SHA-1 tai SHA-256-tunniste
1

Siirry puhelimen hallintaverkkosivulle.

2

Valitse varmenne.

3

Määritä SCEP-määritykset 1 -osassa parametrit SCEP-kokoonpanon parametreissa kuvatulla tavalla.

4

Valitse Submit All Changes.

SCEP-kokoonpanon parametrit

Seuraavassa taulukossa määritellään SCEP-määritysparametrien toiminta ja käyttö SCEP-kokoonpanon 1 osassa Puhelimen Web-käyttöliittymän Certificate Tab -kohdassa. Se määrittää myös puhelimen määritystiedostoon (cfg.XML) lisätyn merkkijonon syntaksin parametrin määrittämiseksi.

Parametrien muutokset saavat puhelimen pyytämään uutta varmennetta.

Taulukko 1. SCEP-kokoonpanon parametrit
ParametriKuvaus
Palvelin

SCEP-palvelimen osoite. Tämä parametri on pakollinen.

Tee jokin seuraavista:

  • Syötä merkkijono seuraavassa muodossa XML-koodin (cfg.xml) sisältävään puhelimen kokoonpanotiedostoon:

    <CDC_Server_1_ ua="na">http://10.79.57.91</CDC_Server_1_>

  • Anna puhelimen Web-sivulla SCEP-palvelimen osoite.

Kelvolliset arvot: URL-osoite tai IP-osoite. HTTPS-mallia ei tueta.

Oletus: tyhjä

Varmenteiden päämyöntäjän tunniste

VARmenteen päämyöntäjän SHA256- tai SHA1-sormenjälki scep-prosessin aikana. Tämä parametri on pakollinen.

Tee jokin seuraavista:

  • Syötä merkkijono seuraavassa muodossa XML-koodin (cfg.xml) sisältävään puhelimen kokoonpanotiedostoon:

    <CDC_Root_CA_Fingerprint_1_ ua="na">12040870625C5B755D73F5925285F8F5FF5D55AF</CDC_Root_CA_Fingerprint_1_>

  • Anna kelvollinen sormenjälki puhelimen Web-sivulla.

Oletus: tyhjä

Haasteen salasana

PUHELIMEN Certificate Authority (CA) -valtuutuksen haastesalasana SCEP:n kautta varmenteen rekisteröinnin aikana. Tämä parametri on valinnainen.

Varsinaisen SCEP-ympäristön mukaan haastesalasanan toiminta vaihtelee.

  • Jos puhelin saa CA:n kanssa viestittävän Cisco RA -varmenteen, haasteen salasana ei ole tuettu myöntäjän sertifikaatissa. Tässä tapauksessa Cisco RA käyttää puhelimen MIC/SUDI-protokollaa varmenteiden myöntäjän todennukseen. Puhelin käyttää MIC/SUDI-sertifikaattia sekä alkurekisteröinnin että varmenteen uusimiseen.
  • Jos puhelin saa varmenteen viestimällä suoraan myöntäjän kanssa, haasteen salasana on tuettu myöntäjän sertifikaatissa. Jos se on määritetty, sitä käytetään vain alkurekisteröintiin. Varmenteen uusimisessa käytetään sen sijaan asennettua varmennetta.

Tee jokin seuraavista:

  • Syötä merkkijono seuraavassa muodossa XML-koodin (cfg.xml) sisältävään puhelimen kokoonpanotiedostoon:

    <CDC_Challenge_Password_1_ ua="na"></CDC_Challenge_Password_1_>

    Salasana on peitetty määritystiedostossa.

  • Anna puhelimen Web-sivulla haasteen salasana.

Oletus: tyhjä

Yleinen nimi

Määrittää varmentetta pyytävän puhelimen tunnisteena käytettävän yleisen nimen. Luettelonumeroa käytetään SCEP-prosessissa varmenteen allekirjoituspyynnössä (CSR).

Tämä parametri tukee myös makrolaajennusmuuttujia, katso lisätietoja kohdasta Makrolaajennusmuuttujat .

Tee jokin seuraavista:

  • Syötä merkkijono seuraavassa muodossa XML-koodin (cfg.xml) sisältävään puhelimen kokoonpanotiedostoon:

    <CDC_Common_Name_1_ ua="na"></CDC_Common_Name_1_>

  • Kirjoita puhelimen verkkosivulle yleinen nimi.

Kelvolliset arvot: Enintään 64 merkkiä

Oletus: tyhjä

SCEP:n suorittama sertifikaatin uusiminen

Laitesertifikaatti voidaan päivittää automaattisesti SCEP-prosessin avulla.

  • Puhelin tarkistaa neljän tunnin välein, vanheneeko varmenne 15 päivän kuluttua. Jos näin on, puhelin aloittaa varmenteen uusimisprosessin automaattisesti.
  • Jos haastesalasana on tyhjä, puhelin käyttää sekä alkurekisteröintiin että varmenteen uusimiseen tunnistetta MIC/SUDI. Jos haastesalasana on määritetty, sitä käytetään vain alkurekisteröinnissä. Varmenteen uusimiseen käytetään olemassa olevaa/asennettua varmennetta.
  • Puhelin ei poista vanhaa laitevarmennetta ennen kuin se hakee uuden.
  • Jos varmenteen uusiminen epäonnistuu laitevarmenteen tai CA:n vanhenemisen vuoksi, puhelin käynnistää alkuperäisen rekisteröinnin automaattisesti. Sillä välin, jos salasanan haastetodennus epäonnistuu, puhelimen näyttöön tulee salasanan syöttönäyttö ja käyttäjiä pyydetään antamaan salasana puhelimeen.

CDC:n yleisnimen määritys

Oletusarvoisesti MIC/SUDI-tiedostossa olevaa yleisnimeä käytetään CDC:n yleisnimenä.

Voit määrittää CDC:n yleisen nimen varmenteen asennuksen yhteydessä. Asenna CDC puhelimeen jollakin seuraavista tavoista:

SCEP-parametrien konfigurointi DHCP-asetuksella 43

Tietyissä ympäristöissä, joissa et voi asentaa mukautettua laitevarmennetta (CDC) lataamalla sitä tai määrittämällä SCEP-parametreja suoraan. Tässä tilanteessa voit käyttää DHCP-asetusta 43 täyttääksesi parametrit DHCP-palvelimelta. DHCP-asetus 43 voidaan määrittää toimittamaan SCEP-parametrit puhelimeen. Kun puhelin on palautettu tehdasasetuksiin, se voi vastaanottaa parametrit DHCP-palvelimelta CDC:n asentamista varten SCEP-protokollan kautta.

  • Tämä ominaisuus (SCEP-parametrien määritys DHCP-asetuksen 43 kautta) on käytettävissä vain tehdasasetusten mukaisessa puhelimessa.
  • Puhelimia ei saa sijoittaa verkkoon, joka on tukenut vaihtoehtoa 43 ja etävalmistelua (esimerkiksi vaihtoehtoa 66,160,159,150 tai pilvivalmistelua). Muuten puhelimet eivät välttämättä saa vaihtoehtoa 43.

Asentaaksesi CDC-varmenteen DHCP-asetuksella 43 annettujen SCEP-parametrien avulla, tee seuraavaa:

  1. Valmistele SCEP-ympäristö.

    Lisätietoja SCEP-ympäristön määrittämisestä on SCEP-palvelimen dokumentaatiossa.

  2. Määritä DHCP-asetus 43 (määritelty kohdassa 8.4 Toimittajakohtaiset tiedot, RFC 2132).

    Alivaihtoehdot (10–15) on varattu metodille:

    Parametri puhelimen verkkosivullaAlivaihtoehtoTyyppiPituus (tavu)Pakollinen
    FIPS-tila10totuusarvo1Ei*
    Palvelin11merkkijono208 - pituus (Haaste-salasana)Kyllä
    Juurisertifikaatin sormenjälki12heksa20, 32, 48 tai 64Kyllä
    Haastesalasana13merkkijono208 - pituus (palvelin)Ei*
    Ota käyttöön 802.1X-todennus14totuusarvo1Ei
    Sertifikaatin valinta15Allekirjoittamaton 8-bittinen1Ei

    * tarkoittaa, että parametri on konfiguroitu todellisen tilanteen mukaan.

    Kun käytät DHCP-optiota 43, huomaa seuraavat metodin ominaisuudet:

    • Alivaihtoehdot (10–15) on varattu mukautetulle laitesertifikaatille (CDC).
    • DHCP-asetuksen 43 enimmäispituus on 255 tavua.
    • Palvelin- ja salasana-haasteiden enimmäispituus + on alle 208 tavua.
    • FIPS-tilan arvon on oltava yhdenmukainen käyttöönoton valmistelumäärityksen kanssa. Muussa tapauksessa puhelin ei pysty noutamaan aiemmin asennettua varmennetta käyttöönoton jälkeen. Erityisesti,
      • Jos puhelin rekisteröidään ympäristöön, jossa FIPS-tila on poistettu käytöstä, sinun ei tarvitse määrittää **FIPS-tilaa** kohdassa DHCP vaihtoehto 43. Oletusarvoisesti FIPS-tila on poistettu käytöstä.
      • Jos puhelin rekisteröidään ympäristöön, jossa FIPS-tila on käytössä, sinun on otettava FIPS-tila käyttöön DHCP-asetuksella 43. Katso lisätietoja kohdasta Ota FIPS-tila käyttöön .
    • Vaihtoehdon 43 haastesalasana on selkokielinen.
      • Jos haluat puhelimen käyttävän MIC/SUDI-tunnistetta alkurekisteröinnissä ja varmenteen uusimisessa, jätä haastesalasana tyhjäksi.
      • Jos haastesalasanaa käytetään vain alkurekisteröinnissä, määritä haastesalasana. Tässä tapauksessa asennettua varmennetta käytetään varmenteen uusimiseen.
    • Ota käyttöön 802.1X-todennus ja Sertifikaatin valinta käytetään vain langallisten verkkojen puhelimissa.
    • DHCP-asetusta 60 (toimittajaluokan tunniste) käytetään laitemallin tunnistamiseen.

    Esimerkki DHCP-vaihtoehdosta 43 (alivaihtoehdot 10–15):

    Alivaihtoehto desimaali/heksaArvon pituus (tavu) desimaali/heksaArvoHeksadiarvo
    10/0a1/011 (0: Pois käytöstä; 1: Käytössä)01
    11/0b18/12http://10.79.57.91687474703a2f2f31302e37392e35372e3931
    12/0c20/1412040870625C5B755D73F5925285F8F5FF5D55AF12040870625C5B755D73F5925285F8F5FF5D55AF
    13. päivä 0 päivää sitten16/10D233CCF9B9952A1544323333434346394239393532413135
    14/0e1/011 (0: Ei; 1: Kyllä)01
    15/0f1/011 (0: Valmistusasennettu; 1: Mukautusasennettu) 01

    Parametriarvojen yhteenveto:

    • FIPS-tila = Käytössä

    • Palvelin = http://10.79.57.91

    • Juurisertifikaatin sormenjälki = 12040870625C5B755D73F5925285F8F5FF5D55AF

    • Haastesalasana = D233CCF9B9952A15

    • Ota käyttöön 802.1X-todennus = Kyllä

    • Sertifikaatin valinta = Mukautettu asennus

    Lopullisen heksadesimaaliarvon syntaksi on: {<alivaihtoehto><pituus><arvo> }...

    Yllä olevien parametriarvojen mukaan lopullinen heksadesimaaliarvo on seuraava:

    0a01010b12687474703a2f2f31302e37392e35372e39310c1412040870625 C5B755D73F5925285F8F5FF5D55AF0d10443233334343463942393935324131350e01010f0101

  3. Määritä DHCP-asetus 43 DHCP-palvelimella.

    Tässä vaiheessa on esimerkki DHCP-asetuksen 43 konfiguroinnista Cisco-verkkorekisterissä.

    1. Lisää DHCP -asetusmääritelmän joukko.

      The Toimittajan vaihtoehdon merkkijono on IP-puhelimien mallinimi. Kelvollinen arvo on: DP-9841, DP-9851, DP-9861, DP-9871 tai CP-8875.

    2. Lisää DHCP-asetus 43 ja sen aliasetukset DHCP-asetusmääritelmään.

      Esimerkki:

      Kuvakaappaus DHCP-asetuksen 43 määritelmistä Cisco-verkkorekisterissä

    3. Lisää asetukset 43 DHCP-käytäntöön ja aseta arvo seuraavasti:

      Esimerkki:

      (10 1)(11 http://10.79.57.91)(12 12040870625C5B755D73F5925285F8F5FF5D55AF)(13 D233CCF9B9952A15)(14 1)(15 1)

    4. Tarkista asetukset. Voit käyttää Wiresharkia tallentaaksesi jäljen puhelimen ja palvelun välisestä verkkoliikenteestä.
  4. Suorita puhelimen tehdasasetusten palautus.

    Kun puhelin on nollattu, parametrit Palvelin, Juurisertifikaatin sormenjälki, ja Haastesalasana täytetään automaattisesti. Nämä parametrit sijaitsevat puhelimen hallintasivun osiossa SCEP-konfiguraatio 1 kohdasta Varmenne >>>Mukautettu .

    Voit tarkistaa asennetun varmenteen tiedot napsauttamalla Näytä -painiketta Olemassa olevat varmenteet -osiossa.

    Voit tarkistaa varmenteen asennuksen tilan valitsemalla Varmenne > Mukautetun varmenteen tila. Lataustila 1 näyttää uusimman tuloksen. Jos varmenteen rekisteröinnin aikana ilmenee ongelmia, latauksen tila voi näyttää ongelman syyn vianmääritystä varten.

    Jos salasanan haastetodennus epäonnistuu, käyttäjiä pyydetään antamaan salasana puhelimen näytöllä.

  5. (Valinnainen): Poistaaksesi asennetun varmenteen puhelimesta, napsauta Poista -painiketta Olemassa olevat varmenteet -osiossa.

    Kun napsautat painiketta, poistotoiminto alkaa välittömästi ilman vahvistusta.

Yleisen nimen tai käyttäjätunnuksen määrittäminen DHCP-asetuksen 15 kautta

SCEP-varmenteen rekisteröinnin aikana DHCP-asetuksella 43 puhelin voi myös saada DHCP-asetuksella 15 annetun verkkotunnuksen (jos se on määritetty). Kun puhelin vastaanottaa verkkotunnuksen, se voi muodostaa yleisen nimen tai käyttäjätunnuksen verkkotunnuksen avulla, joka esitetään seuraavasti:

  • Yleinen nimi = <Yleinen nimi MIC/SUDI-objektissa >.<Verkkotunnusnimi asetuksessa 15>

    Yleistä nimeä ( ) käytetään CSR-muuttujassa SCEP-prosessissa, ja myöhemmin sitä käytetään yleisenä nimenä CDC:ssä.

  • Käyttäjätunnus = <Yleinen nimi MIC/SUDI-valikossa >@<Verkkotunnusnimi asetuksessa 15>

    Käyttäjätunnusta käytetään henkilöllisyytenä langallisessa 802.1X-todennuksessa.

Esimerkiksi puhelimen MAC-osoite on 00:1A:2B:3C:4D:5E, puhelimen malli on 9871:

Verkkotunnus DHCP-valinnalla 15Yleinen nimiKäyttäjätunnus
example.nlCP-9871-SEP001A2B3C4D5E.example.nlCP-9871-SEP001A2B3C4D5E@example.nl
TyhjäCP-9871-SEP001A2B3C4D5E

CP-9871-SEP001A2B3C4D5E

Jos verkkotunnusta ei ole määritetty kohdassa 15, yleinen nimi ja käyttäjätunnus ovat samat kuin yleinen nimi MIC/SUDI-asetuksissa.