- Etusivu
- /
- Artikkeli
Tämä ohjeartikkeli koskee Cisco Unified Communications Manageriin rekisteröityjä Cisco-pöytäpuhelimia 9800-sarjaa ja Cisco-videopuhelinta 8875.
Voit ottaa Cisco Unified Communications Managerin käyttöön tehostetun tietoturvaympäristön käytössä. Näiden parannusten myötä puhelinverkkosi toimii tiukkojen tietoturva- ja riskienhallintatoimenpiteiden alaisena sinun ja käyttäjiesi suojaamiseksi.
Parannettu suojausympäristö sisältää seuraavat ominaisuudet:
-
Yhteystietojen haun todennus (vain mukautetuille hakemistoille )
-
TCP oletusprotokollana etälokitietojen tallentamiseen
-
FIPS-tila
-
Parannettu tunnistetietokäytäntö
-
Tuki digitaalisten allekirjoitusten SHA-2-hajautusperheelle
-
Tuki 512-bittiselle ja 4096-bittiselle RSA-avaimelle
Cisco Unified Communications Manager -version 14.0 ja Cisco-videopuhelinten laiteohjelmistoversion myötä 2.1-versiosta alkaen puhelimet tukevat SIP OAuth -todennusta.
OAuth-protokollaa tuetaan Proxy Trivial File Transfer Protocol (TFTP) -protokollan kanssa Cisco Unified Communications Manager Release 14.0(1)SU1:ssä tai uudemmassa. Välityspalvelimen TFTP- ja OAuth-todennuksia TFTP-välityspalvelimelle ei tueta mobiilietäkäytössä (MRA).
Lisätietoja tietoturvasta on seuraavissa kohdissa:
-
Cisco Unified Communications Managerin järjestelmän konfigurointiopas, versio 14.0(1) tai uudempi ( https://www.cisco.com/c/en/us/support/unified-communications/unified-communications-manager-callmanager/products-installation-and-configuration-guides-list.html).
-
Cisco Unified Communications Managerin tietoturvaopas ( https://www.cisco.com/c/en/us/support/unified-communications/unified-communications-manager-callmanager/products-maintenance-guides-list.html)
Tuetut suojausominaisuudet
Turvaominaisuudet suojaavat uhilta, mukaan lukien puhelimen identiteettiin ja tietoihin kohdistuvat uhat. Nämä ominaisuudet muodostavat ja ylläpitävät todennettuja tietoliikennevirtoja puhelimen ja Cisco Unified Communications Manager -palvelimen välillä ja varmistavat, että puhelin käyttää vain digitaalisesti allekirjoitettuja tiedostoja.
Cisco Unified Communications Managerin versio 8.5(1) ja uudemmat sisältävät oletusarvoisesti suojauksen, joka tarjoaa seuraavat suojausominaisuudet Cisco IP -puhelimille ilman CTL-asiakasohjelman suorittamista:
-
Puhelimen määritystiedostojen allekirjoittaminen
-
Puhelimen määritystiedoston salaus
-
HTTPS Tomcatin ja muiden verkkopalveluiden kanssa
Suojattu signalointi ja mediaominaisuudet edellyttävät edelleen CTL-asiakasohjelman suorittamista ja laitteistopohjaisten eTokenien käyttöä.
Cisco Unified Communications Manager -järjestelmän suojauksen toteuttaminen estää puhelimen ja Cisco Unified Communications Manager -palvelimen identiteettivarkaudet, estää tietojen manipuloinnin sekä estää puheluiden signaaloinnin ja mediavirran manipuloinnin.
Näiden uhkien lieventämiseksi Ciscon IP-puhelinverkko muodostaa ja ylläpitää suojattuja (salattuja) tietoliikennevirtoja puhelimen ja palvelimen välillä, allekirjoittaa tiedostot digitaalisesti ennen niiden siirtämistä puhelimeen ja salaa mediavirrat ja puhelusignaalit Ciscon IP-puhelinten välillä.
Paikallisesti merkittävä varmenne (LSC) asentuu puhelimiin sen jälkeen, kun olet suorittanut varmenneviranomaisen välityspalvelintoimintoon (CAPF) liittyvät tarvittavat tehtävät. Voit määrittää paikallisen ohjauskeskuksen Cisco Unified Communications Manager Administrationin avulla, kuten Cisco Unified Communications Managerin tietoturvaoppaassa on kuvattu. Vaihtoehtoisesti voit aloittaa LSC:n asennuksen puhelimen Suojausasetukset-valikosta. Tästä valikosta voit myös päivittää tai poistaa LSC:n.
PhoneOS 3.2 -versiosta alkaen LSC:tä voidaan käyttää käyttäjävarmenteena EAP-TLS:lle WLAN-todennuksen kanssa.
Puhelimet käyttävät puhelimen suojausprofiilia, joka määrittää, onko laite suojaamaton vai suojattu. Tietoja suojausprofiilin käyttöönotosta puhelimessa on Cisco Unified Communications Manager -versiosi dokumentaatiossa.
Jos määrität tietoturvaan liittyviä asetuksia Cisco Unified Communications Manager Administrationissa, puhelimen määritystiedosto sisältää arkaluonteisia tietoja. Konfiguraatiotiedoston yksityisyyden varmistamiseksi sinun on määritettävä se salausta varten. Katso lisätietoja oman Cisco Unified Communications Manager -versiosi dokumentaatiosta.
Puhelin on liittovaltion tiedonkäsittelystandardin (FIPS) mukainen. Toimiakseen oikein FIPS-tila vaatii avaimen koon, joka on vähintään 2048 bittiä. Jos varmenne on alle 2048 bittiä pitkä, puhelin ei rekisteröidy Cisco Unified Communications Manageriin ja puhelimessa näkyy Phone failed to register. Cert key size is not FIPS compliant.
Jos puhelimessa on LSC, sinun on päivitettävä LSC-avaimen koko vähintään 2048 bittiin ennen FIPSin käyttöönottoa.
Seuraavassa taulukossa on yleiskatsaus puhelimien tukemista suojausominaisuuksista. Lisätietoja on Cisco Unified Communications Manager -versiosi dokumentaatiossa.
Suojaustilan tarkastelemiseksi paina Asetukset
ja siirry kohtaan .
|
Ominaisuus |
Kuvaus |
|---|---|
|
Kuvan todennus |
Allekirjoitetut binääritiedostot estävät laiteohjelmiston kuvan peukaloinnin ennen sen lataamista puhelimeen. Kuvan peukalointi aiheuttaa sen, että puhelin epäonnistuu todennusprosessissa ja hylkää uuden kuvan. |
|
Asiakkaan sivuston varmenteen asennus |
Jokainen Cisco IP -puhelin vaatii yksilöllisen varmenteen laitteen todennusta varten. Puhelimissa on valmistajan asentama varmenne (MIC), mutta lisäturvallisuuden takaamiseksi voit määrittää varmenteen asennuksen Cisco Unified Communications Manager Administrationissa käyttämällä varmenteen myöntäjän välityspalvelimen toimintoa (CAPF). Vaihtoehtoisesti voit asentaa paikallisesti merkittävän varmenteen (LSC) puhelimen suojausmääritysvalikosta. |
|
Laitteen todennus |
Tapahtuu Cisco Unified Communications Manager -palvelimen ja puhelimen välillä, kun kumpikin taho hyväksyy toisen tahon varmenteen. Määrittää, muodostetaanko puhelimen ja Cisco Unified Communications Managerin välille suojattu yhteys; ja luo tarvittaessa suojatun signalointipolun yksiköiden välille TLS-protokollan avulla. Cisco Unified Communications Manager ei rekisteröi puhelimia, ellei se pysty todentamaan niitä. |
|
Tiedoston todennus |
Vahvistaa puhelimen lataamat digitaalisesti allekirjoitetut tiedostot. Puhelin vahvistaa allekirjoituksen varmistaakseen, ettei tiedostoa ole muutettu tiedoston luomisen jälkeen. Tiedostoja, joiden todennus epäonnistuu, ei kirjoiteta puhelimen flash-muistiin. Puhelin hylkää tällaiset tiedostot ilman jatkokäsittelyä. |
|
Tiedostojen salaus |
Salaus estää arkaluonteisten tietojen paljastumisen tiedoston siirron aikana puhelimeen. Lisäksi puhelin vahvistaa allekirjoituksen varmistaakseen, ettei tiedostoa ole muutettu tiedoston luomisen jälkeen. Tiedostoja, joiden todennus epäonnistuu, ei kirjoiteta puhelimen flash-muistiin. Puhelin hylkää tällaiset tiedostot ilman jatkokäsittelyä. |
|
Signaloinnin todennus |
Käyttää TLS-protokollaa varmistaakseen, ettei signalointipaketteja ole peukaloitu lähetyksen aikana. |
|
Valmistusasennustodistus |
Jokaisessa Cisco IP -puhelimessa on yksilöllinen valmistajan asennussertifikaatti (MIC), jota käytetään laitteen todennukseen. MIC tarjoaa puhelimelle pysyvän yksilöllisen henkilöllisyystodistuksen ja mahdollistaa Cisco Unified Communications Managerin todentaa puhelimen. |
|
Median salaus |
Käyttää SRTP:tä varmistaakseen, että tuettujen laitteiden väliset mediavirrat ovat turvallisia ja että vain tarkoitettu laite vastaanottaa ja lukee tiedot. Sisältää laitteille tarkoitetun ensisijaisen avainparin luomisen, avainten toimittamisen laitteisiin ja avainten toimituksen suojaamisen avainten siirron aikana. |
|
CAPF (varmenneviranomaisen välityspalvelintoiminto) |
Toteuttaa varmenteen luontimenettelyn osia, jotka ovat liian prosessointiintensiivisiä puhelimelle, ja on vuorovaikutuksessa puhelimen kanssa avaimen luomista ja varmenteen asentamista varten. CAPF voidaan määrittää pyytämään varmenteita asiakkaan määrittämiltä varmentajien myöntäjiltä puhelimen puolesta tai se voidaan määrittää luomaan varmenteita paikallisesti. Sekä EC (elliptinen käyrä) että RSA-avaintyyppejä tuetaan. EC-avaimen käyttämiseksi varmista, että parametri "Endpoint Advanced Encryption Algorithms Support" (kohdasta ) on käytössä. Lisätietoja CAPF:stä ja siihen liittyvistä kokoonpanoista on seuraavissa dokumenteissa: |
|
Suojausprofiili |
Määrittää, onko puhelin suojaamaton, todennettu, salattu vai suojattu. Muut tämän taulukon merkinnät kuvaavat suojausominaisuuksia. |
|
Salatut määritystiedostot |
Voit varmistaa puhelimen määritystiedostojen yksityisyyden. |
|
Valinnainen web-palvelimen poistaminen käytöstä puhelimessa |
Turvallisuussyistä voit estää pääsyn puhelimen verkkosivuille (jotka näyttävät erilaisia puhelimen toimintatilastoja) ja itsepalveluportaaliin. |
|
Puhelimen koventaminen |
Lisäsuojausasetukset, joita voit hallita Cisco Unified Communications Manager Administration -osiossa:
|
|
802.1X-todennus |
Cisco IP -puhelin voi käyttää 802.1X-todennusta verkon käyttöoikeuksien pyytämiseen ja saamiseen. Lisätietoja on kohdassa 802.1X-todennus. |
|
Suojattu SIP-viansieto SRST:lle |
Kun olet määrittänyt Survivable Remote Site Telephony (SRST) -viittauksen suojausta varten ja nollannut riippuvaiset laitteet Cisco Unified Communications Manager Administrationissa, TFTP-palvelin lisää SRST-varmenteen puhelimen cnf.xml-tiedostoon ja lähettää tiedoston puhelimeen. Suojattu puhelin käyttää sitten TLS-yhteyttä ollakseen vuorovaikutuksessa SRST-yhteensopivan reitittimen kanssa. |
|
Signaloinnin salaus |
Varmistaa, että kaikki laitteen ja Cisco Unified Communications Manager -palvelimen välillä lähetettävät SIP-signalointiviestit salataan. |
|
Luottamusluettelon päivityshälytys |
Kun puhelimen luottamusluettelo päivittyy, Cisco Unified Communications Manager saa hälytyksen, joka ilmoittaa päivityksen onnistumisesta tai epäonnistumisesta. Lisätietoja on seuraavassa taulukossa. |
|
AES 256 -salaus |
Kun puhelimet on yhdistetty Cisco Unified Communications Manager Release 10.5(2):een tai uudempaan, ne tukevat AES 256 -salaustukea TLS:lle ja SIP:lle signalointia ja mediasalausta varten. Tämä mahdollistaa puhelimet TLS 1.2 -yhteyksien aloittamisen ja tukemisen AES-256-pohjaisilla salausalgoritmeilla, jotka ovat SHA-2 (Secure Hash Algorithm) -standardien mukaisia ja Federal Information Processing Standards (FIPS) -yhteensopivia. Salausalgoritmeihin kuuluvat:
Lisätietoja on Cisco Unified Communications Managerin dokumentaatiossa. |
|
Elliptisen käyrän digitaalisen allekirjoitusalgoritmin (ECDSA) sertifikaatit |
Osana Common Criteria (CC) -sertifiointia Cisco Unified Communications Manager lisäsi ECDSA-sertifikaatit versioon 11.0. Tämä vaikuttaa kaikkiin CUCM 11.5:tä ja uudempia versioita käyttäviin äänikäyttöjärjestelmätuotteisiin (VOS). |
|
Usean palvelimen (SAN) Tomcat-varmenne Cisco UCM:llä | Puhelin tukee Cisco UCM:ää, jossa on määritettynä usean palvelimen (SAN) Tomcat-varmenteet. Oikea TFTP-palvelimen osoite löytyy puhelimen rekisteröintiä varten tarkoitetusta ITL-tiedostosta. Lisätietoja ominaisuudesta on seuraavassa: |
Seuraava taulukko sisältää luottamusluettelon päivityksen hälytysviestit ja niiden merkitykset. Lisätietoja on Cisco Unified Communications Managerin dokumentaatiossa.
| Koodi ja viesti | Kuvaus |
|---|---|
|
1 - TL_ONNISTUIN |
Vastaanotettu uusi CTL and/or ITL |
|
2 - CTL_INITIAL_ONNISTUI |
Vastaanotettu uusi toimitusluettelo, ei olemassa olevaa toimitusluetteloa |
|
3 - ITL_INITIAL_ONNISTUI |
Vastaanotettu uusi ITL, ei olemassa olevaa TL:ää |
|
4 - TL_INITIAL_ONNISTUI |
Vastaanotettu uusi CTL ja ITL, ei olemassa olevaa TL:ää |
|
5 - TL_EPÄONNISTUI_VANHA_CTL |
Päivitys uuteen CTL-luetteloon epäonnistui, mutta aiempi TL on tallella |
|
6 - TL_EPÄONNISTUI_EI_TL |
Päivitys uuteen käyttöoikeusluetteloon epäonnistui, eikä vanhaa käyttöoikeusluetteloa ole. |
|
7 - TL_EPÄONNISTUI |
Yleinen vika |
|
8 - TL_EPÄONNISTUI_VANHA_ITL |
Päivitys uuteen ITL-luetteloon epäonnistui, mutta aiempi TL on tallella |
|
9 - TL_EPÄONNISTUI_VANHA_TL |
Päivitys uuteen käyttöoikeusluetteloon epäonnistui, mutta aiempi käyttöoikeusluettelo on tallessa. |
Tietoturva-asetukset-valikko tarjoaa tietoja erilaisista suojausasetuksista. Valikon kautta pääsee myös Trust List -valikkoon ja siinä näkyy, onko puhelimeen asennettu CTL- vai ITL-tiedosto.
Seuraavassa taulukossa kuvataan Suojausasetukset-valikon asetukset.
|
Vaihtoehto |
Kuvaus |
Muutos |
|---|---|---|
|
Suojaustila |
Näyttää puhelimelle asetetun suojaustilan. |
Valitse Cisco Unified Communications Managerin hallinnosta . Asetus näkyy Puhelinasetukset-ikkunan Protokollakohtaiset tiedot -osiossa. |
|
LSC |
Ilmaisee, onko puhelimeen asennettu paikallisesti merkittävä varmenne, jota käytetään suojausominaisuuksiin (Asennettu) vai eikö sitä ole asennettu puhelimeen (Ei asennettu). |
Tietoja puhelimen LSC:n hallinnasta on Cisco Unified Communications Manager -versiosi dokumentaatiossa. |
Paikallisesti merkittävän sertifikaatin (LSC) määrittäminen
Tämä tehtävä koskee LSC:n määrittämistä todennusmerkkijonomenetelmällä.
Ennen kuin aloitat
Varmista, että asianmukaiset Cisco Unified Communications Managerin ja varmenneviranomaisen välityspalvelimen (CAPF) suojausmääritykset on määritetty oikein:
-
CTL- tai ITL-tiedostolla on CAPF-sertifikaatti.
-
Tarkista Cisco Unified Communications Operating System Administrationissa, että CAPF-varmenne on asennettu.
-
CAPF on käynnissä ja konfiguroitu.
Lisätietoja näistä asetuksista on Cisco Unified Communications Manager -versiosi dokumentaatiossa.
| 1 |
Hanki CAPF-todennuskoodi, joka asetettiin CAPF:n määrityksen yhteydessä. |
| 2 |
Paina puhelimessa Asetukset |
| 3 |
Jos sinulta kysytään salasanaa, anna se päästäksesi Asetukset -valikkoon. Voit saada salasanan järjestelmänvalvojaltasi. |
| 4 |
Siirry kohtaan . Voit hallita Asetukset-valikon käyttöä Cisco Unified Communications Managerin hallinnon Asetusten käyttöoikeus -kentässä. |
| 5 |
Syötä todennusmerkkijono ja valitse Lähetä. Puhelin alkaa asentaa, päivittää tai poistaa LSC:tä CAPF-asetusten mukaan. Kun toimenpide on valmis, puhelimessa näkyy Asennettu tai Ei asennettu. LSC:n asennus-, päivitys- tai poistoprosessi voi kestää kauan. Kun puhelimen asennus onnistuu, näyttöön tulee viesti |
Ota FIPS-tila käyttöön
| 1 |
Valitse Cisco Unified Communications Managerin hallinnossa ja paikanna puhelin. |
| 2 |
Siirry kohtaan Tuotekohtainen kokoonpano. |
| 3 |
Aseta FIPS-tila -kentän arvoksi Käytössä. |
| 4 |
Valitse Tallenna. |
| 5 |
Valitse Käytä määrityksiä. |
| 6 |
Käynnistä puhelin uudelleen. |
Sammuta kaiutinpuhelin, kuulokkeet ja luuri puhelimessa
Voit halutessasi poistaa kaiutinpuhelimen, kuulokkeet ja luurin pysyvästi käytöstä käyttäjäpuhelimessa.
| 1 |
Valitse Cisco Unified Communications Managerin hallinnossa ja paikanna puhelin. |
| 2 |
Siirry kohtaan Tuotekohtainen kokoonpano. |
| 3 |
Poista puhelimen ominaisuudet käytöstä valitsemalla yksi tai useampi seuraavista valintaruuduista:
Oletusarvoisesti nämä valintaruudut ovat valitsematta. |
| 4 |
Valitse Tallenna. |
| 5 |
Valitse Käytä määrityksiä. |
802.1X-todennus
Cisco IP -puhelimet tukevat 802.1X-todennusta.
Cisco IP -puhelimet ja Cisco Catalyst -kytkimet käyttävät perinteisesti Cisco Discovery Protocol (CDP) -protokollaa tunnistaakseen toisensa ja määrittääkseen parametrit, kuten VLAN-allokoinnin ja linjan sisäiset virrankulutusvaatimukset. CDP ei tunnista paikallisesti kytkettyjä työasemia. Cisco IP -puhelimissa on EAPOL-läpikulkumekanismi. Tämän mekanismin avulla Cisco IP -puhelimeen liitetty työasema voi välittää EAPOL-viestejä lähiverkkokytkimen 802.1X-todentajalle. Läpikulkumekanismi varmistaa, että IP-puhelin ei toimi lähiverkon kytkimenä datapäätepisteen todentamiseksi ennen verkkoon pääsyä.
Cisco IP -puhelimissa on myös välityspalvelimen EAPOL-uloskirjautumismekanismi. Jos paikallisesti liitetty tietokone katkaisee yhteyden IP-puhelimeen, lähiverkon kytkin ei näe fyysisen yhteyden katkeamista, koska lähiverkon kytkimen ja IP-puhelimen välinen yhteys säilyy. Verkon eheyden vaarantumisen välttämiseksi IP-puhelin lähettää kytkimelle EAPOL-Logoff-viestin alavirran tietokoneen puolesta, mikä käynnistää lähiverkon kytkimen tyhjentämään alavirran tietokoneen todennusmerkinnän.
802.1X-todennuksen tuki vaatii useita komponentteja:
-
Cisco IP-puhelin: Puhelin aloittaa verkon käyttöpyynnön. Cisco IP -puhelimissa on 802.1X-antaja. Tämä pyyntö antaa verkonvalvojille mahdollisuuden hallita IP-puhelinten liitettävyyttä lähiverkkokytkimen portteihin. Puhelimen 802.1X-todennuksen nykyinen versio käyttää EAP-FAST- ja EAP-TLS-asetuksia verkon todennukseen.
-
Todennuspalvelin: Sekä todennuspalvelimen että kytkimen on oltava määritettynä jaetulla salaisuudella, joka todentaa puhelimen.
-
Kytkin: Kytkimen on tuettava 802.1X-standardia, jotta se voi toimia todentajana ja välittää viestejä puhelimen ja todennuspalvelimen välillä. Vaihdon päätyttyä kytkin myöntää tai estää puhelimen pääsyn verkkoon.
Sinun on suoritettava seuraavat toimenpiteet 802.1X:n määrittämiseksi.
-
Määritä muut komponentit ennen kuin otat 802.1X-todennuksen käyttöön puhelimessa.
-
Tietokoneen portin konfigurointi: 802.1X-standardi ei ota huomioon VLAN-verkkoja ja suosittelee siksi, että vain yksi laite tulisi todentaa tiettyyn kytkimen porttiin. Jotkin kytkimet kuitenkin tukevat usean verkkotunnuksen todennusta. Kytkimen kokoonpano määrittää, voitko liittää tietokoneen puhelimen PC-porttiin.
-
Käytössä: Jos käytät kytkintä, joka tukee usean verkkotunnuksen todennusta, voit ottaa käyttöön PC-portin ja liittää tietokoneen siihen. Tässä tapauksessa Cisco IP -puhelimet tukevat EAPOL-Logoff-välityspalvelinta kytkimen ja liitetyn tietokoneen välisten todennustietojen vaihdon valvomiseksi.
Lisätietoja Cisco Catalyst -kytkimien IEEE 802.1X -tuesta on Cisco Catalyst -kytkimen määritysoppaissa osoitteessa:
http://www.cisco.com/en/US/products/hw/switches/ps708/tsd_products_support_series_home.html
-
Käytöstä poistettu: Jos kytkin ei tue useita 802.1X-yhteensopivia laitteita samassa portissa, sinun on poistettava PC-portti käytöstä, kun 802.1X-todennus on käytössä. Jos et poista tätä porttia käytöstä ja yrität sitten liittää siihen tietokoneen, kytkin estää verkkoyhteyden sekä puhelimesta että tietokoneesta.
-
- Ääni-VLANin määrittäminen: Koska 802.1X-standardi ei huomioi VLAN-verkkoja, sinun tulee määrittää tämä asetus kytkimen tuen perusteella.
- Käytössä: Jos käytät kytkintä, joka tukee moniverkkotunnusten todennusta, voit jatkaa sen käyttöä ääni-VLANin kanssa.
- Käytöstä poistettu: Jos kytkin ei tue moniverkkotunnustodennusta, poista Voice VLAN käytöstä ja harkitse portin määrittämistä natiiville VLANille.
- (Vain Cisco-pöytäpuhelimen 9800-sarja)
Cisco-pöytäpuhelimen 9800-sarjan PID-etuliite on eri kuin muiden Cisco-puhelimien. Jotta puhelimesi läpäisisi 802.1X-todennuksen, aseta Radius·User-Name -parametri sisältämään Cisco-pöytäpuhelimen 9800-sarjan tiedot.
Esimerkiksi puhelimen 9841 PID on DP-9841; voit asettaa Radius·User-Name arvoksi
Start with DPtaiContains DP. Voit asettaa sen molemmissa seuraavista osioista: -
Ota käyttöön 802.1X-todennus
Voit ottaa 802.1X-todennuksen käyttöön puhelimessasi seuraavasti:
| 1 |
Paina Asetukset |
| 2 |
Jos sinulta kysytään salasanaa, anna se päästäksesi Asetukset -valikkoon. Voit saada salasanan järjestelmänvalvojaltasi. |
| 3 |
Siirry kohtaan . |
| 4 |
Ota IEEE 802.1X -todennus käyttöön. |
| 5 |
Valitse Käytä. |
Näytä puhelimen suojausasetusten tiedot
Voit tarkastella tietoja suojausasetuksista puhelimen valikosta. Tietojen saatavuus riippuu organisaatiosi verkkoasetuksista.
|
Parametrit |
Kuvaus |
|---|---|
|
Suojaustila |
Näyttää puhelimelle asetetun suojaustilan. |
|
LSC |
Ilmaisee, onko puhelimeen asennettu paikallisesti merkittävä, suojausominaisuuksissa käytettävä varmenne (Kyllä) vai ei (Ei). |
|
Luottamusluettelo |
Luottamusluettelossa on alivalikot CTL-, ITL- ja allekirjoitetuille määritystiedostoille. CTL-tiedosto-alivalikko näyttää CTL-tiedoston sisällön. ITL-tiedosto-alivalikko näyttää ITL-tiedoston sisällön. Luottamusluettelo-valikossa näkyvät myös seuraavat tiedot:
|
| 802.1X-todennus | Ottaa käyttöön tai poistaa käytöstä IEEE 802.1X -todennuksen. Lisätietoja on kohdassa 802.1X-todennus. |
| Taaksepäin yhteensopiva WPA:n kanssa |
Määrittää, onko puhelimen vanhin Wi-Fi Protected Access (WPA) -salauksen versio yhteensopiva langattomaan verkkoon tai tukiasemaan (AP) yhdistämisen kanssa.
Tämä ominaisuus on käytettävissä vain 9861/9871/8875 puhelimet. |
| 1 |
Paina Asetukset |
| 2 |
Siirry kohtaan . |
| 3 |
Tarkastele suojaustietoja kohdassa Suojausasetukset. |
Puheluiden turvallisuus
Kun puhelimeen on otettu käyttöön suojaus, voit tunnistaa suojatut puhelut puhelimen näytöllä näkyvistä kuvakkeista. Voit myös tarkistaa, onko yhdistetty puhelin suojattu, jos puhelun alussa kuuluu turvamerkki.
Suojatussa puhelussa kaikki puhelusignaalit ja mediavirrat salataan. Suojattu puhelu tarjoaa korkean turvallisuustason, joka takaa puhelun eheyden ja yksityisyyden. Kun käynnissä oleva puhelu on salattu, linjalla näkyy suojauskuvake
. Suojatun puhelimen kohdalla voit tarkastella myös todennuskuvaketta
tai salattua kuvaketta
yhdistetyn palvelimen vieressä puhelimen valikossa ().
Jos puhelu reititetään muiden kuin IP-puheluosuuksien, esimerkiksi PSTN:n, kautta, puhelu ei välttämättä ole suojaamaton, vaikka se olisi salattu IP-verkossa ja siihen liittyisi lukkokuvake.
Suojatussa puhelussa puhelun alussa kuuluu turvaäänimerkki, joka osoittaa, että toinen yhdistetty puhelin vastaanottaa ja lähettää myös suojattua ääntä. Jos puhelusi yhdistyy suojaamattomaan puhelimeen, turvaääntä ei soi.
Suojattuja puheluita tuetaan vain kahden puhelimen välisissä yhteyksissä. Jotkin ominaisuudet, kuten neuvottelupuhelut ja jaetut linjat, eivät ole käytettävissä, kun suojatut puhelut on määritetty.
Kun puhelin on määritetty suojatuksi (salatuksi ja luotetuksi) Cisco Unified Communications Managerissa, sille voidaan antaa suojattu
-tila. Tämän jälkeen suojattu puhelin voidaan haluttaessa määrittää soittamaan merkkiääni puhelun alussa:
-
Suojattu laite: Voit muuttaa suojatun puhelimen tilan suojatuksi valitsemalla Suojattu laite -valintaruudun Cisco Unified Communications Managerin hallinnan Puhelimen määritys -ikkunassa ().
-
Toista suojatun merkinnän äänimerkki: Jos haluat suojatun puhelimen toistavan suojatun tai suojaamattoman merkkiäänen, aseta Toista suojattu merkkiääni -asetukseksi Tosi. Oletusarvoisesti Toista suojattu merkkiääni -asetus on False. Voit määrittää tämän asetuksen Cisco Unified Communications Managerin hallinnossa (). Valitse palvelin ja sitten Unified Communications Manager -palvelu. Valitse Palveluparametrien määritys -ikkunassa Ominaisuus - Suojattu ääni -alueelta vaihtoehto. Oletusarvo on Epätosi.
Suojattu neuvottelupuhelun tunnistus
Voit aloittaa suojatun neuvottelupuhelun ja valvoa osallistujien turvallisuustasoa. Suojattu puhelinkonferenssi muodostetaan seuraavalla tavalla:
-
Käyttäjä aloittaa neuvottelun suojatusta puhelimesta.
-
Cisco Unified Communications Manager määrittää puhelulle suojatun neuvottelusillan.
-
Kun osallistujia lisätään, Cisco Unified Communications Manager tarkistaa kunkin puhelimen suojaustilan ja ylläpitää neuvottelun suojaustasoa.
-
Puhelin näyttää neuvottelupuhelun suojaustason. Suojatussa neuvottelussa näkyy suojattu kuvake
.
Suojattuja puheluita tuetaan kahden puhelimen välillä. Suojatuissa puhelimissa jotkin ominaisuudet, kuten neuvottelupuhelut, jaetut linjat ja Extension Mobility, eivät ole käytettävissä, kun suojatut puhelut on määritetty.
Seuraavassa taulukossa on tietoja neuvottelun suojaustasojen muutoksista aloittajan puhelimen suojaustason, osallistujien suojaustasojen ja suojattujen neuvottelusiltojen saatavuuden mukaan.
|
Aloittajan puhelimen suojaustaso |
Käytetty ominaisuus |
Osallistujien turvallisuustaso |
Toiminnan tulokset |
|---|---|---|---|
|
Suojaamaton |
Konferenssi |
Turvallinen |
Turvaamaton konferenssisilta Suojaamaton neuvottelu |
|
Turvallinen |
Konferenssi |
Ainakin yksi jäsen on epävarma. |
Turvallinen konferenssisilta Suojaamaton neuvottelu |
|
Turvallinen |
Konferenssi |
Turvallinen |
Turvallinen konferenssisilta Suojattu salattu tasoinen konferenssi |
|
Suojaamaton |
Tapaa minut |
Minimiturvallisuustaso on salattu. |
Aloittaja vastaanottaa viestin |
|
Turvallinen |
Tapaa minut |
Minimiturvallisuustaso on suojaamaton. |
Turvallinen konferenssisilta Konferenssi hyväksyy kaikki puhelut. |
Turvallinen puhelun tunnistus
Suojattu puhelu muodostuu, kun sekä sinun että toisen puhelimen asetukset on määritetty suojattuja puheluita varten. Toinen puhelin voi olla samassa Cisco IP -verkossa tai IP-verkon ulkopuolisessa verkossa. Suojattuja puheluita voi soittaa vain kahden puhelimen välillä. Konferenssipuheluiden tulisi tukea suojattuja puheluita suojatun konferenssisillan käyttöönoton jälkeen.
Suojattu puhelu muodostetaan tällä prosessilla:
-
Käyttäjä aloittaa puhelun suojatusta puhelimesta (suojattu suojaustila).
-
Puhelimen näytöllä näkyy suojattu kuvake
. Tämä kuvake osoittaa, että puhelin on määritetty suojattuja puheluita varten, mutta tämä ei tarkoita, että toinen yhdistetty puhelin olisi myös suojattu. -
Käyttäjä kuulee turvaäänen, jos puhelu yhdistyy toiseen suojattuun puhelimeen. Tämä osoittaa, että keskustelun molemmat päät ovat salattuja ja suojattuja. Jos puhelu yhdistyy suojaamattomaan puhelimeen, käyttäjä ei kuule turvaääntä.
Suojattuja puheluita tuetaan kahden puhelimen välillä. Suojatuissa puhelimissa jotkin ominaisuudet, kuten neuvottelupuhelut, jaetut linjat ja Extension Mobility, eivät ole käytettävissä, kun suojatut puhelut on määritetty.
Vain suojatut puhelimet toistavat näitä suojattuja tai suojaamattomia merkkiääniä. Suojaamattomat puhelimet eivät koskaan soita ääniä. Jos puhelun yleinen tila muuttuu puhelun aikana, merkkiääni muuttuu ja suojattu puhelin toistaa asianmukaisen äänen.
Suojattu puhelin soittaa merkkiäänen tai ei soi seuraavissa olosuhteissa:
-
Kun Toista suojatun merkinnän ääni -asetus on käytössä:
-
Kun päästä päähän -suojattu mediayhteys on muodostettu ja puhelun tila on suojattu, puhelin toistaa suojatun tiedon merkkiäänen (kolme pitkää piippausta taukojen kanssa).
-
Kun päästä päähän -suojaamaton mediayhteys on muodostettu ja puhelun tila on suojaamaton, puhelin toistaa suojaamattoman puhelun merkkiäänen (kuusi lyhyttä piippausta lyhyiden taukojen jälkeen).
-
Jos Toista suojatun merkinnän ääni -asetus on poistettu käytöstä, ääntä ei soi.
Tarjoa salaus proomulle
Cisco Unified Communications Manager tarkistaa puhelimen suojaustilan, kun neuvotteluja muodostetaan, ja muuttaa neuvottelun suojausmerkintää tai estää puhelun loppuun saattamisen järjestelmän eheyden ja suojauksen ylläpitämiseksi.
Käyttäjä ei voi liittyä salattuun puheluun väliin, jos väliintuloon käytettävää puhelinta ei ole määritetty salausta varten. Kun väliintulo epäonnistuu tässä tapauksessa, puhelimessa kuuluu uudelleenjärjestelyääni (nopea varattu-ääni), joka osoittaa väliintulon alkaneen.
Jos aloittajan puhelin on määritetty salausta varten, väliintulon aloittaja voi liittyä suojaamattomaan puheluun salatusta puhelimesta. Yhteydenoton jälkeen Cisco Unified Communications Manager luokittelee puhelun suojaamattomaksi.
Jos aloittajan puhelin on määritetty salausta varten, aloittaja voi liittyä salattuun puheluun, ja puhelin ilmoittaa, että puhelu on salattu.
WLAN-suojaus
Koska kaikki kantaman sisällä olevat WLAN-laitteet voivat vastaanottaa kaiken muun WLAN-liikenteen, ääniviestinnän suojaaminen on kriittistä WLAN-verkoissa. Cisco SAFE Security -arkkitehtuuri tukee puhelinta varmistaakseen, etteivät tunkeilijat voi manipuloida tai siepata puheliikennettä. Lisätietoja verkkojen tietoturvasta on kohdassa http://www.cisco.com/en/US/netsol/ns744/networking_solutions_program_home.html.
Ciscon langaton IP-puhelinjärjestelmäratkaisu tarjoaa langattoman verkon suojauksen, joka estää luvattoman kirjautumisen ja vaarantuneen tietoliikenteen käyttämällä seuraavia puhelimen tukemia todennusmenetelmiä:
-
Avoin todennus: Mikä tahansa langaton laite voi pyytää todennusta avoimessa järjestelmässä. Pyynnön vastaanottava tukiasema voi myöntää todennuksen mille tahansa pyytäjälle tai vain pyytäjille, jotka löytyvät käyttäjäluettelosta. Langattoman laitteen ja tukiaseman (AP) välinen tiedonsiirto ei välttämättä ole salattua.
-
Laajennettava todennusprotokolla – joustava todennus suojatun tunneloinnin (EAP-FAST) kautta: Tämä asiakas-palvelin-tietoturva-arkkitehtuuri salaa EAP-tapahtumat tukiaseman ja RADIUS-palvelimen, kuten Identity Services Enginen (ISE), välisessä TLS-tunnelissa (Transport Level Security).
TLS-tunneli käyttää suojattuja käyttöoikeuksia (PAC) asiakkaan (puhelimen) ja RADIUS-palvelimen väliseen todennukseen. Palvelin lähettää Authority ID:n (AID) asiakkaalle (puhelimelle), joka puolestaan valitsee sopivan PAC-koodin. Asiakas (puhelin) palauttaa PAC-Opaque-koodin RADIUS-palvelimelle. Palvelin purkaa PAC-koodin salauksen ensisijaisella avaimella. Molemmat päätepisteet sisältävät nyt PAC-avaimen ja TLS-tunneli on luotu. EAP-FAST tukee automaattista PAC-varausjärjestelmää, mutta se on otettava käyttöön RADIUS-palvelimella.
ISE:ssä PAC vanhenee oletusarvoisesti viikon kuluttua. Jos puhelimen PAC-koodi on vanhentunut, todennus RADIUS-palvelimen kanssa kestää kauemmin, kun puhelin saa uuden PAC-koodin. Vältä PAC-dokumenttien käyttöönottoviiveet asettamalla PAC-dokumenttien vanhenemisajaksi ISE- tai RADIUS-palvelimella vähintään 90 päivää.
-
Extensible Authentication Protocol-Transport Layer Security (EAP-TLS) -todennus: EAP-TLS vaatii asiakasvarmenteen todennusta ja verkkoyhteyttä varten. Langattomassa EAP-TLS-yhteydessä asiakasvarmenne voi olla MIC-, LSC- tai käyttäjän asentama varmenne.
-
Suojattu laajennettava todennusprotokolla (PEAP): Ciscon oma salasanapohjainen molemminpuolinen todennusmenetelmä asiakkaan (puhelimen) ja RADIUS-palvelimen välillä. Puhelin voi käyttää PEAP-protokollaa langattoman verkon todennukseen. Sekä PEAP-MSCHAPV2- että PEAP-GTC-todennusmenetelmiä tuetaan.
-
Esijaettu avain (PSK): Puhelin tukee ASCII-muotoa. Sinun on käytettävä tätä muotoa määrittäessäsi WPA/WPA2/SAE Esijaettu avain:
ASCII: ASCII-merkkijono, jonka pituus on 8–63 merkkiä (0–9, pienet ja isot kirjaimet A–Z sekä erikoismerkit)
Esimerkki: GREG123567@9ZX & Länsi
Seuraavat todennusmenetelmät käyttävät RADIUS-palvelinta todennusavainten hallintaan:
-
WPA/WPA2/WPA3: Käyttää RADIUS-palvelimen tietoja yksilöllisten avainten luomiseen todennusta varten. Koska nämä avaimet luodaan keskitetyssä RADIUS-palvelimessa, WPA2/WPA3 tarjoaa enemmän suojaa kuin tukiasemaan ja puhelimeen tallennetut WPA-esijaetut avaimet.
-
Nopea ja turvallinen roaming: Käyttää RADIUS-palvelimen ja langattoman verkkotunnuksen palvelimen (WDS) tietoja avainten hallintaan ja todentamiseen. WDS luo välimuistin FT-yhteensopivien asiakaslaitteiden suojaustiedoista nopeaa ja turvallista uudelleentunnistusta varten. Cisco-pöytäpuhelimet 9861 ja 9871 sekä Cisco-videopuhelin 8875 tukevat 802.11r (FT) -standardia. Sekä langattomasti että DS:n kautta tuetaan nopeaa ja turvallista roaming-yhteyttä. Mutta suosittelemme vahvasti 802.11r (FT) -standardin käyttöä langattomasti.
Kanssa WPA/WPA2/WPA3, Salausavaimia ei syötetä puhelimeen, vaan ne johdetaan automaattisesti tukiaseman ja puhelimen välillä. Mutta todennuksessa käytettävä EAP-käyttäjätunnus ja -salasana on annettava jokaisessa puhelimessa.
Puheliikenteen turvallisuuden varmistamiseksi puhelin tukee TKIP- ja AES-salauksia. Kun näitä mekanismeja käytetään salaukseen, sekä SIP-signalointipaketit että RTP-puhepaketit salataan tukiaseman ja puhelimen välillä.
- TKIP
-
WPA käyttää TKIP-salausta, jossa on useita parannuksia WEP-salaukseen verrattuna. TKIP tarjoaa pakettikohtaista avainsalausta ja pidempiä alustusvektoreita (IV), jotka vahvistavat salausta. Lisäksi viestin eheystarkistus (MIC) varmistaa, että salattuja paketteja ei muuteta. TKIP poistaa WEP:n ennustettavuuden, joka auttaa tunkeilijoita tulkitsemaan WEP-avaimen.
- AES
-
Salausmenetelmä, jota käytetään WPA2/WPA3 todennus. Tämä kansallinen salausstandardi käyttää symmetristä algoritmia, jossa on sama avain salaukseen ja salauksen purkamiseen. AES käyttää 128-bittistä CBC (Cipher Blocking Chain) -salausta, joka tukee vähintään 128-, 192- ja 256-bittisiä avainkokoja. Puhelin tukee 256-bittistä avainkokoa.
Cisco-pöytäpuhelimet 9861 ja 9871 sekä Cisco-videopuhelin 8875 eivät tue Cisco Key Integrity Protocol (CKIP) -protokollaa CMIC:n kanssa.
Todennus- ja salausmenetelmät määritetään langattoman lähiverkon sisällä. VLANit konfiguroidaan verkossa ja tukiasemilla, ja ne määrittävät erilaisia todennuksen ja salauksen yhdistelmiä. SSID liittyy VLANiin ja tiettyyn todennus- ja salausmenetelmään. Jotta langattomat asiakaslaitteet voivat todentaa itsensä onnistuneesti, sinun on määritettävä samat SSID:t todennus- ja salausmenetelmineen tukiasemille ja puhelimelle.
Jotkin todennusmenetelmät vaativat tietyntyyppistä salausta.
- Kun käytät WPA-esijaettua avainta, WPA2-esijaettua avainta tai SAE:tä, esijaetun avaimen on oltava staattisesti asetettu puhelimeen. Näiden avainten on vastattava tukiaseman avaimia.
-
Puhelin tukee automaattista EAP-neuvottelua FAST- tai PEAP-protokollan osalta, mutta ei TLS-protokollan osalta. EAP-TLS-tilaa varten sinun on määritettävä se.
Seuraavassa taulukossa olevat todennus- ja salausmenetelmät näyttävät puhelimen verkkoasetukset, jotka vastaavat tukiaseman kokoonpanoa.
| FSR-tyyppi | Todennus | Avainten hallinta | Salaus | Suojattu hallintakehys (PMF) |
|---|---|---|---|---|
| 802.11r (FT) | PSK |
WPA-PSK WPA-PSK-SHA256 FT-PSK | AES | Ei |
| 802.11r (FT) | WPA3 |
SAE FT-SAE | AES | Kyllä |
| 802.11r (FT) | EAP-TLS |
WPA-EAP FT-EAP | AES | Ei |
| 802.11r (FT) | EAP-TLS (WPA3) |
WPA-EAP-SHA256 FT-EAP | AES | Kyllä |
| 802.11r (FT) | EAP-FAST |
WPA-EAP FT-EAP | AES | Ei |
| 802.11r (FT) | EAP-FAST (WPA3) |
WPA-EAP-SHA256 FT-EAP | AES | Kyllä |
| 802.11r (FT) | EAP-PEAP |
WPA-EAP FT-EAP | AES | Ei |
| 802.11r (FT) | EAP-PEAP (WPA3) |
WPA-EAP-SHA256 FT-EAP | AES | Kyllä |
Langattoman lähiverkon profiilin määrittäminen
Voit hallita langattoman verkon profiiliasi määrittämällä tunnistetiedot, taajuuskaistan, todennusmenetelmän ja niin edelleen.
Pidä seuraavat seikat mielessä ennen WLAN-profiilin määrittämistä:
- Käyttäjätunnus ja salasana
Kun verkossasi käytetään EAP-FAST- ja PEAP-protokollia käyttäjien todennukseen, sinun on määritettävä sekä käyttäjätunnus että salasana, jos niitä vaaditaan, RADIUS-palvelussa (Remote Authentication Dial-In User Service) ja puhelimessa.
- Langattoman lähiverkon profiiliin antamiesi tunnistetietojen on oltava identtiset RADIUS-palvelimelle määritettyjen tunnistetietojen kanssa.
Jos käytät verkossasi verkkotunnuksia, sinun on annettava käyttäjätunnus ja verkkotunnus seuraavassa muodossa:
domain\username.
-
Seuraavat toimenpiteet voivat johtaa nykyisen Wi-Fi-salasanan poistamiseen:
- Virheellisen käyttäjätunnuksen tai salasanan syöttäminen
- Virheellisen tai vanhentuneen päävarmentajan asentaminen, kun EAP-tyypiksi on asetettu PEAP-MSCHAPV2 tai PEAP-GTC
- Käytössä olevan EAP-tyypin poistaminen käytöstä RADIUS-palvelimella ennen puhelimen vaihtamista uuteen EAP-tyyppiin
- Jos haluat vaihtaa EAP-tyyppiä, varmista, että otat ensin uuden EAP-tyypin käyttöön RADIUS-palvelimella ja vaihda sitten puhelin EAP-tyyppiin. Kun kaikki puhelimet on vaihdettu uuteen EAP-tyyppiin, voit halutessasi poistaa aiemman EAP-tyypin käytöstä.
| 1 |
Valitse Cisco Unified Communications Managerin hallinnossa . |
| 2 |
Valitse verkkoprofiili, jonka haluat määrittää. |
| 3 |
Määritä parametrit. |
| 4 |
Napsauta Save. |
SCEP-parametrien määrittäminen
Simple Certificate Enrollment Protocol (SCEP) on standardi varmenteiden automaattiseen myöntämiseen ja uusimiseen. SCEP-palvelin voi ylläpitää käyttäjä- ja palvelinvarmenteitasi automaattisesti.
Sinun on määritettävä seuraavat SCEP-parametrit puhelimesi verkkosivulla
-
RA IP-osoite
-
SCEP-palvelimen juurisertifikaatin SHA-1- tai SHA-256-sormenjälki
Cisco IOS Registration Authority (RA) toimii SCEP-palvelimen välityspalvelimena. Puhelimen SCEP-asiakasohjelma käyttää Cisco Unified Communication Managerista ladattuja parametreja. Kun olet määrittänyt parametrit, puhelin lähettää SCEP getcs -pyynnön rekisteröijälle (RA), ja juurivarmenne validoidaan määritetyn sormenjäljen avulla.
Ennen kuin aloitat
Määritä SCEP-palvelimella SCEP-rekisteröintiagentti (RA) seuraavasti:
- Toimi PKI-luottamuspisteenä
- Toimi PKI RA:na
- Suorita laitteen todennus RADIUS-palvelimen avulla
Lisätietoja on SCEP-palvelimen dokumentaatiossa.
| 1 |
Valitse Cisco Unified Communications Managerin hallintapaneelista . |
| 2 |
Paikanna puhelin. |
| 3 |
Vieritä kohtaan Tuotekohtaisen kokoonpanon asettelu. |
| 4 |
Kirjoita RA:n IP-osoite tai isäntänimi WLAN SCEP -palvelin -kenttään ja aktivoi sitten SCEP-parametri valitsemalla valintaruutu. |
| 5 |
Syötä juurivarmentajan SHA-1- tai SHA-256-sormenjälki WLAN-päävarmentajan sormenjälki (SHA256 tai SHA1) -kenttään ja valitse sitten valintaruutu aktivoidaksesi SCEP QED -parametrin. |
| 6 |
Valitse Tallenna. |
| 7 |
Valitse Käytä määrityksiä. |
Tuettujen TLS-versioiden määrittäminen
Voit määrittää TLS:n vähimmäisversion, joka vaaditaan asiakkaalle ja palvelimelle.
Oletusarvoisesti sekä palvelimen että asiakkaan TLS-version vähimmäisvaatimus on 1.2. Asetuksella on vaikutusta seuraaviin toimintoihin:
- HTTPS-verkkoyhteys
- Paikallisen puhelimen käyttöönotto
- Mobiili- ja etäkäytön (MRA) käyttöönotto
- HTTPS-palvelut, kuten hakemistopalvelut
- Datagrammin siirtokerroksen suojaus (DTLS)
- Portin käyttöoikeusyksikkö (PAE)
- Laajennettava todennusprotokolla – Transport Layer Security (EAP-TLS)
Lisätietoja Cisco IP -puhelinten TLS 1.3 -yhteensopivuudesta on kohdassa Cisco Collaboration -tuotteiden TLS 1.3 -yhteensopivuusmatriisi.
| 1 |
Kirjaudu Cisco Unified Communications Manager Administrationiin järjestelmänvalvojana. |
| 2 |
Siirry johonkin seuraavista ikkunoista: |
| 3 |
Määritä TLS-asiakkaan vähimmäisversio -kenttä: "TLS 1.3" -vaihtoehto on käytettävissä Cisco Unified CM 15SU2:ssa tai uudemmissa.
|
| 4 |
Määritä TLS-palvelimen vähimmäisversio -kenttä:
PhoneOS 3.2 -versiosta alkaen kentän "Poista TLS 1.0 ja TLS 1.1 käytöstä verkkoyhteyttä varten" asetus ei ole enää voimassa puhelimissa. |
| 5 |
Napsauta Save. |
| 6 |
Napsauta Käytä määrityksiä. |
| 7 |
Käynnistä puhelimet uudelleen. |
Assured Services SIP
Assured Services SIP (AS-SIP) on kokoelma ominaisuuksia ja protokollia, jotka tarjoavat erittäin turvallisen puheluvirran Cisco IP -puhelimille ja kolmansien osapuolten puhelimille. Seuraavia ominaisuuksia kutsutaan yhteisesti AS-SIP:ksi:
- Monitasoinen etuoikeus ja etuoikeus (MLPP)
- Eriytettyjen palveluiden koodipiste (DSCP)
- Transport Layer Security (TLS) ja Secure Real-time Transport Protocol (SRTP)
- Internet-protokollan versio 6 (IPv6)
AS-SIP:iä käytetään usein yhdessä monitasoisen etusijalla olevan järjestelmän (MLPP) kanssa puheluiden priorisoimiseksi hätätilanteessa. MLPP:n avulla voit määrittää lähteville puheluillesi prioriteettitason tasolta 1 (matala) tasolle 5 (korkea). Kun saat puhelun, puhelimessa näkyy prioriteettitason kuvake, joka näyttää puhelun prioriteetin.
AS-SIP-protokollan määrittämiseksi suorita seuraavat tehtävät Cisco Unified Communications Managerissa:
- Määritä tiivistelmän käyttäjä – Määritä loppukäyttäjä käyttämään tiivistelmän todennusta SIP-pyynnöille.
- SIP-puhelimen suojatun portin määrittäminen – Cisco Unified Communications Manager käyttää tätä porttia SIP-puhelimien kuuntelemiseen SIP-linjarekisteröintejä varten TLS-salauksen kautta.
- Käynnistä palvelut uudelleen – Kun olet määrittänyt suojatun portin, käynnistä Cisco Unified Communications Manager- ja Cisco CTL Provider -palvelut uudelleen. AS-SIP:n SIP-profiilin määrittäminen – Määritä SIP-profiili, jossa on SIP-asetukset AS-SIP-päätepisteille ja SIP-runkoyhteyksille. Puhelinkohtaisia parametreja ei ladata kolmannen osapuolen AS-SIP-puhelimeen. Niitä käyttää vain Cisco Unified Manager. Kolmannen osapuolen puhelimien on määritettävä samat asetukset paikallisesti.
- Määritä puhelimen suojausprofiili AS-SIP:lle – Voit käyttää puhelimen suojausprofiilia suojausasetusten, kuten TLS:n, SRTP:n ja tiivistetodennuksen, määrittämiseen.
- AS-SIP-päätepisteen määrittäminen – Määritä Cisco IP -puhelin tai kolmannen osapuolen päätepiste AS-SIP-tuella.
- Yhdistä laite loppukäyttäjään – Yhdistä päätepiste käyttäjään.
- Määritä SIP-runkoverkon suojausprofiili AS-SIP:lle – Voit käyttää SIP-runkoverkon suojausprofiilia määrittääksesi SIP-runkoverkkoon suojausominaisuuksia, kuten TLS:n tai tiivistetodennuksen.
- SIP-runkoyhteyden määrittäminen AS-SIP:lle – Määritä SIP-runkoyhteys AS-SIP-tuella.
- AS-SIP-ominaisuuksien määrittäminen – Määritä AS-SIP-lisäominaisuuksia, kuten MLPP, TLS, V.150 ja IPv6.
Lisätietoja AS-SIP-protokollan määrittämisestä on luvussa ”AS-SIP-päätepisteiden määrittäminen” julkaisussa Feature Configuration Guide for Cisco Unified Communications Manager.
Monitasoinen etusija ja etuoikeus
Monitasoinen etusija ja ennaltaehkäisy (MLPP) mahdollistaa puheluiden priorisoinnin hätätilanteissa tai muissa kriisitilanteissa. Voit määrittää lähteville puheluillesi prioriteetin väliltä 1–5. Saapuvien puheluiden kohdalla näkyy kuvake ja puhelun prioriteetti. Todennetut käyttäjät voivat estää puhelut joko kohdennettuihin asemiin tai täysin tilattujen TDM-runkoyhteyksien kautta.
Tämä ominaisuus varmistaa korkean tason henkilöstön kommunikoinnin kriittisten organisaatioiden ja henkilöstön kanssa.
Jos valittua numeroa manipuloidaan translation/route Unified CM:ssä määritetyn soittokuvion avulla MLPP-puhelun aloittaja voi myös nähdä MLPP-erikoiskuvakkeen ja -tärkeystason puhelimen näytöllä ja kuulla soittoäänen. Tämä toiminta saavutetaan PhoneOS 3.4 -julkaisun jälkeen.
PhoneOS-puhelimien MLPP-ominaisuus vaatii Unified CM Release 15SU3:n tai uudemman.
MLPP-määritys Unified CM:ssä
Voit määrittää ominaisuuden seuraavasti:
- Määritä verkkotunnukset ja verkkotunnusluettelot.
- Valitse Cisco Unified CM Administrationista , lisää uusia MLPP-verkkotunnuksia.
- Valitse , lisää rekisteröidyt nimiavaruudet, kuten "drsn", "dsn", "cuc", "uc", "q735". Valitse sitten yksi verkkotunnus oletusarvoiseksi.
- Valitse , lisää nimiavaruusluettelot.
- Määritä SIP-profiili.
- Valitse , lisää uusi SIP-profiili.
- Valitse MLPP-käyttäjän valtuutus -valintaruutu, jos haluat puhelimen vaativan käyttäjän tunnistetiedot MLPP-puheluita varten.
- Valitse määritetty resurssin prioriteetin nimiavaruus kohdasta Resource Priority Namespace.
- Valitse määritetty nimiavaruusluettelo kohdasta Resurssien prioriteetin nimiavaruusluettelo.
- Konfiguroi puhelin.
- Valitse , päivitä tai lisää puhelin.
- Valitse määritetty SIP-profiili kohdasta SIP-profiili.
- Määritä kohdassa MLPP ja luottamukselliset käyttöoikeustason tiedotparametrit MLPP-toimialue, MLPP-osoitusja MLPP-esto-oikeus.
- Määritä hakemistonumero.
- Valitse , lisää tai päivitä linja.
- Määritä kohdassa MLPP:n vaihtoehtoisen osapuolen ja luottamuksellisten käyttöoikeustasojen asetuksetparametrit Kohde (Destination), MLPP:n puheluiden hakutilaja MLPP:n vastausta vailla olevan soittoäänen kesto (sekunteina).
- Kohdan Useita alla Call/Call Odotusasetukset, määritä parametri Varattu-liipaisin.
- Määritä loppukäyttäjä.
- Valitse , lisää uusi.
- Liitä käyttäjä määritettyyn puhelimeen napsauttamalla Laiteyhteys.
- Määritä parametrit osiossa Monitasoinen etusija ja etuoikeus
- Voit määrittää MLPP:lle lisäparametreja todellisten tarpeidesi mukaan.
- Valitse . Määritä parametrit osiossa Klusterikohtaiset parametrit (ominaisuus - monitasoinen etuoikeus ja etuoikeus).
- Valitse . Määritä DSCP prioriteettipuheluita varten osiossa Klusterikohtaiset parametrit (järjestelmä - QOS).
- Valitse . Määritä MLPP-prioriteetin ja SRVP-prioriteetin yhdistäminen osiossa Klusterikohtaiset parametrit (järjestelmä - RSVP).
- Reititinmallien määrittäminen .
- Määritä metsästyspilotit .
- Määritä käännösmallit .
- Yhdyskäytävien, runkoyhteyksien, oletuslaiteprofiilin, käyttäjälaiteprofiilin ja MLPP:n yleisen laitekokoonpanon määrittäminen.
MLPP:tä käytetään usein Assured Services SIP:n (AS-SIP) kanssa. Yksityiskohtaisia tietoja MLPP:n määrittämisestä on luvussa Monitasoisen etuoikeuden ja etuoikeuden määrittäminen julkaisussa Cisco Unified Communications Managerin ominaisuuksien konfigurointiopas.
FAC:n ja CMC:n määrittäminen
Kun puhelimeen on määritetty pakotetut valtuutuskoodit (FAC) tai asiakastunnuskoodit (CMC) tai molemmat, käyttäjien on annettava tarvittavat salasanat soittaakseen numeroon.
Lisätietoja FAC:n ja CMC:n määrittämisestä Cisco Unified Communications Managerissa on luvussa "Asiakasasiakaskoodit ja pakotetut valtuutuskoodit" julkaisussa Ominaisuuksien konfigurointiopas Cisco Unified Communications Managerille, versio 12.5(1) tai uudempi.
VPN-määritys
Ciscon VPN-ominaisuus auttaa ylläpitämään verkon turvallisuutta ja tarjoaa käyttäjille turvallisen ja luotettavan tavan muodostaa yhteys yrityksen verkkoon. Käytä tätä ominaisuutta, kun:
- Puhelin sijaitsee luotettavan verkon ulkopuolella
- Puhelimen ja Cisco Unified Communications Managerin välinen verkkoliikenne ylittää epäluotettavan verkon.
VPN-yhteyden avulla asiakkaan todennukseen on kolme yleistä lähestymistapaa:
- Digitaaliset varmenteet
- Salasanat
- Käyttäjätunnus ja salasana
Jokaisella menetelmällä on omat etunsa. Mutta jos yrityksesi tietoturvakäytäntö sen sallii, suosittelemme varmennepohjaista lähestymistapaa, koska varmenteet mahdollistavat saumattoman kirjautumisen ilman käyttäjän toimia. Sekä LSC- että MIC-sertifikaatteja tuetaan.
Jos haluat määrittää VPN-ominaisuuksia, ota laite ensin käyttöön paikallisesti ja ota se sitten käyttöön muualla.
Lisätietoja sertifiointitodennuksesta ja VPN-verkon kanssa työskentelystä on kohdassa AnyConnect VPN -puhelimen määrittäminen sertifiointitodennuksella ASA:ssa.
Salasanalla tai käyttäjätunnuksella ja salasanalla toimivassa lähestymistavassa käyttäjältä pyydetään kirjautumistietoja. Määritä käyttäjän kirjautumistiedot yrityksesi tietoturvakäytännön mukaisesti. Voit myös määrittää Ota salasanan säilyvyys käyttöön -asetuksen niin, että käyttäjän salasana tallennetaan puhelimeen. Käyttäjän salasana tallennetaan, kunnes joko kirjautumisyritys epäonnistuu, käyttäjä tyhjentää salasanan manuaalisesti tai puhelin nollautuu tai sen virta katkeaa.
Toinen hyödyllinen työkalu on Ota automaattinen verkon tunnistus käyttöön -asetus. Kun otat tämän valintaruudun käyttöön, VPN-asiakasohjelma voi toimia vain, kun se havaitsee olevansa yritysverkon ulkopuolella. Tämä asetus on oletusarvoisesti poistettu käytöstä.
Cisco-puhelimesi tukee Cisco SVC IPPhone Client v1.0 -asiakasohjelmaa.
Lisätietoja VPN:n määrittämisestä Unified CM:ssä on kohdassa Cisco Unified Communications Managerin ominaisuuksien määritysopas.
Cisco VPN -ominaisuus käyttää Secure Sockets Layer (SSL) -salausta verkon turvallisuuden säilyttämiseksi.
.