- Accueil
- /
- Article
Cet article d'aide concerne les téléphones de bureau Cisco série 9800 et les vidéophones Cisco 8875 enregistrés auprès de Cisco Unified Communications Manager.
Vous pouvez configurer Cisco Unified Communications Manager pour qu'il fonctionne dans un environnement de sécurité renforcé. Grâce à ces améliorations, votre réseau téléphonique fonctionne selon un ensemble de contrôles stricts de sécurité et de gestion des risques afin de vous protéger, vous et vos utilisateurs.
L'environnement de sécurité renforcé comprend les fonctionnalités suivantes :
-
Authentification de la recherche de contacts (pour les répertoires personnalisés uniquement)
-
TCP comme protocole par défaut pour la journalisation d'audit à distance
-
Mode FIPS
-
Une politique d'accréditation améliorée
-
Prise en charge de la famille de hachages SHA-2 pour les signatures numériques
-
Prise en charge des clés RSA de 512 bits et 4096 bits
Avec Cisco Unified Communications Manager version 14.0 et la version du firmware des visiophones Cisco 2.1 et versions ultérieures, les téléphones prennent en charge l'authentification SIP OAuth.
OAuth est pris en charge pour le protocole de transfert de fichiers trivial proxy (TFTP) avec Cisco Unified Communications Manager Release 14.0(1)SU1 ou ultérieure. Le protocole TFTP proxy et l'authentification OAuth pour le protocole TFTP proxy ne sont pas pris en charge sur l'accès distant mobile (MRA).
Pour plus d'informations sur la sécurité, veuillez consulter les documents suivants :
-
Guide de configuration système pour Cisco Unified Communications Manager, version 14.0(1) ou ultérieure ( https://www.cisco.com/c/en/us/support/unified-communications/unified-communications-manager-callmanager/products-installation-and-configuration-guides-list.html).
-
Guide de sécurité pour Cisco Unified Communications Manager (https://www.cisco.com/c/en/us/support/unified-communications/unified-communications-manager-callmanager/products-maintenance-guides-list.html)
Fonctionnalités de sécurité prises en charge
Les fonctions de sécurité protègent contre les menaces, notamment celles qui portent atteinte à l'identité du téléphone et aux données. Ces fonctionnalités établissent et maintiennent des flux de communication authentifiés entre le téléphone et le serveur Cisco Unified Communications Manager, et garantissent que le téléphone utilise uniquement des fichiers signés numériquement.
Cisco Unified Communications Manager version 8.5(1) et ultérieures inclut la sécurité par défaut, qui fournit les fonctionnalités de sécurité suivantes pour les téléphones IP Cisco sans exécuter le client CTL :
-
Signature des fichiers de configuration téléphoniques
-
chiffrement du fichier de configuration du téléphone
-
HTTPS avec Tomcat et d'autres services Web
Les fonctionnalités de signalisation sécurisée et multimédia nécessitent toujours l'exécution du client CTL et l'utilisation de jetons électroniques matériels.
La mise en œuvre de mesures de sécurité dans le système Cisco Unified Communications Manager empêche l'usurpation d'identité du téléphone et du serveur Cisco Unified Communications Manager, empêche la falsification des données et empêche la falsification de la signalisation des appels et des flux multimédias.
Pour atténuer ces menaces, le réseau de téléphonie IP Cisco établit et maintient des flux de communication sécurisés (cryptés) entre un téléphone et le serveur, signe numériquement les fichiers avant leur transfert vers un téléphone et crypte les flux multimédias et la signalisation d'appel entre les téléphones IP Cisco.
Un certificat à signification locale (LSC) s'installe sur les téléphones après que vous ayez effectué les tâches nécessaires associées à la fonction de proxy d'autorité de certification (CAPF). Vous pouvez utiliser l'interface d'administration de Cisco Unified Communications Manager pour configurer un LSC, comme décrit dans le guide de sécurité de Cisco Unified Communications Manager. Vous pouvez également lancer l'installation d'un LSC depuis le menu des paramètres de sécurité du téléphone. Ce menu vous permet également de mettre à jour ou de supprimer un LSC.
À partir de la version PhoneOS 3.2, un LSC peut être utilisé comme certificat utilisateur pour EAP-TLS avec authentification WLAN.
Les téléphones utilisent le profil de sécurité du téléphone, qui définit si l'appareil est non sécurisé ou sécurisé. Pour plus d'informations sur l'application du profil de sécurité au téléphone, consultez la documentation relative à votre version spécifique de Cisco Unified Communications Manager.
Si vous configurez des paramètres liés à la sécurité dans l'administration de Cisco Unified Communications Manager, le fichier de configuration du téléphone contient des informations sensibles. Pour garantir la confidentialité d'un fichier de configuration, vous devez le configurer pour le chiffrement. Pour plus d'informations, consultez la documentation relative à votre version spécifique de Cisco Unified Communications Manager.
Le téléphone est conforme à la norme fédérale de traitement de l'information (FIPS). Pour fonctionner correctement, le mode FIPS nécessite une taille de clé de 2048 bits ou plus. Si le certificat est inférieur à 2048 bits, le téléphone ne s'enregistrera pas auprès de Cisco Unified Communications Manager et Phone failed to register. Cert key size is not FIPS compliant s'affichera sur le téléphone.
Si le téléphone possède un LSC, vous devez mettre à jour la taille de la clé LSC à 2048 bits ou plus avant d'activer FIPS.
Le tableau suivant présente un aperçu des fonctionnalités de sécurité prises en charge par les téléphones. Pour plus d'informations, consultez la documentation relative à votre version spécifique de Cisco Unified Communications Manager.
Pour afficher le mode Sécurité, appuyez sur Paramètres
et accédez à .
|
Fonctionnalité |
Description |
|---|---|
|
Authentification par image |
Les fichiers binaires signés empêchent toute falsification de l'image du firmware avant son chargement sur un téléphone. Toute altération de l'image entraîne l'échec du processus d'authentification par le téléphone et le rejet de la nouvelle image. |
|
installation du certificat du site client |
Chaque téléphone IP Cisco nécessite un certificat unique pour l'authentification du périphérique. Les téléphones incluent un certificat installé en usine (MIC), mais pour une sécurité accrue, vous pouvez spécifier l'installation du certificat dans l'administration de Cisco Unified Communications Manager à l'aide de la fonction de proxy d'autorité de certification (CAPF). Vous pouvez également installer un certificat à signification locale (LSC) à partir du menu de configuration de sécurité du téléphone. |
|
Authentification de l'appareil |
Cela se produit entre le serveur Cisco Unified Communications Manager et le téléphone lorsque chaque entité accepte le certificat de l'autre entité. Détermine si une connexion sécurisée entre le téléphone et un Cisco Unified Communications Manager doit être établie ; et, si nécessaire, crée un chemin de signalisation sécurisé entre les entités en utilisant le protocole TLS. Cisco Unified Communications Manager n'enregistre les téléphones que s'il peut les authentifier. |
|
Authentification des fichiers |
Valide les fichiers signés numériquement que le téléphone télécharge. Le téléphone valide la signature pour s'assurer qu'aucune falsification du fichier n'a eu lieu après sa création. Les fichiers dont l'authentification échoue ne sont pas écrits dans la mémoire Flash du téléphone. Le téléphone rejette ces fichiers sans traitement supplémentaire. |
|
Chiffrement de fichiers |
Le chiffrement empêche la divulgation d'informations sensibles pendant le transfert du fichier vers le téléphone. De plus, le téléphone valide la signature pour s'assurer qu'aucune falsification du fichier n'a eu lieu après sa création. Les fichiers dont l'authentification échoue ne sont pas écrits dans la mémoire Flash du téléphone. Le téléphone rejette ces fichiers sans traitement supplémentaire. |
|
Authentification de la signalisation |
Utilise le protocole TLS pour vérifier qu'aucune altération des paquets de signalisation n'a eu lieu pendant la transmission. |
|
certificat d'installation du fabricant |
Chaque téléphone IP Cisco contient un certificat unique installé en usine (MIC), utilisé pour l'authentification de l'appareil. Le MIC fournit une preuve d'identité unique et permanente pour le téléphone et permet à Cisco Unified Communications Manager d'authentifier ce dernier. |
|
Cryptage média |
Utilise le protocole SRTP pour garantir la sécurité des flux multimédias entre les appareils compatibles et pour s'assurer que seul l'appareil prévu reçoit et lit les données. Cela inclut la création d'une paire de clés primaires pour les appareils, la livraison des clés aux appareils et la sécurisation de la livraison des clés pendant leur transport. |
|
CAPF (Fonction de proxy d'autorité de certification) |
Met en œuvre les parties de la procédure de génération de certificats qui sont trop gourmandes en ressources de traitement pour le téléphone, et interagit avec le téléphone pour la génération de clés et l'installation du certificat. Le CAPF peut être configuré pour demander des certificats aux autorités de certification spécifiées par le client au nom du téléphone, ou il peut être configuré pour générer des certificats localement. Les deux types de clés EC (courbe elliptique) et RSA sont pris en charge. Pour utiliser la clé EC, assurez-vous que le paramètre « Prise en charge des algorithmes de chiffrement avancés du point de terminaison » (de ) est activé. Pour plus d'informations sur CAPF et les configurations associées, consultez les documents suivants :
|
|
Profil de sécurité |
Indique si le téléphone est non sécurisé, authentifié, crypté ou protégé. Les autres entrées de ce tableau décrivent les fonctionnalités de sécurité. |
|
Fichiers de configuration chiffrés |
Permet de garantir la confidentialité des fichiers de configuration du téléphone. |
|
Désactivation optionnelle du serveur web pour un téléphone |
Pour des raisons de sécurité, vous pouvez empêcher l'accès aux pages Web du téléphone (qui affichent diverses statistiques de fonctionnement du téléphone) et au portail d'assistance en ligne. |
|
Renforcement des téléphones |
Options de sécurité supplémentaires, que vous pouvez contrôler depuis l'administration de Cisco Unified Communications Manager :
|
|
Authentification 802.1X |
Le téléphone IP Cisco peut utiliser l'authentification 802.1X pour demander et obtenir l'accès au réseau. Voir Authentification 802.1X pour plus d'informations. |
|
Basculement SIP sécurisé pour SRST |
Après avoir configuré une référence Survivable Remote Site Telephony (SRST) pour la sécurité, puis réinitialisé les périphériques dépendants dans l'administration de Cisco Unified Communications Manager, le serveur TFTP ajoute le certificat SRST au fichier cnf.xml du téléphone et envoie le fichier au téléphone. Un téléphone sécurisé utilise alors une connexion TLS pour interagir avec le routeur compatible SRST. |
|
Cryptage de la signalisation |
Garantit que tous les messages de signalisation SIP envoyés entre le périphérique et le serveur Cisco Unified Communications Manager sont chiffrés. |
|
Alarme de mise à jour de la liste de confiance |
Lorsque la liste de confiance est mise à jour sur le téléphone, Cisco Unified Communications Manager reçoit une alarme indiquant la réussite ou l'échec de la mise à jour. Consultez le tableau suivant pour plus d'informations. |
|
Chiffrement AES 256 |
Lorsqu'ils sont connectés à Cisco Unified Communications Manager Release 10.5(2) et ultérieures, les téléphones prennent en charge le chiffrement AES 256 pour TLS et SIP pour la signalisation et le chiffrement des médias. Cela permet aux téléphones d'initier et de prendre en charge des connexions TLS 1.2 utilisant des chiffrements basés sur AES-256 conformes aux normes SHA-2 (Secure Hash Algorithm) et aux normes fédérales de traitement de l'information (FIPS). Les codes comprennent :
Pour plus d'informations, consultez la documentation de Cisco Unified Communications Manager. |
|
Certificats ECDSA (Elliptic Curve Digital Signature Algorithm) |
Dans le cadre de la certification Common Criteria (CC), Cisco Unified Communications Manager ; a ajouté des certificats ECDSA dans la version 11.0. Cela affecte tous les produits Voice Operating System (VOS) exécutant CUCM 11.5 et versions ultérieures. |
|
Certificat Tomcat multi-serveurs (SAN) avec Cisco UCM | Le téléphone prend en charge Cisco UCM avec des certificats Tomcat multi-serveurs (SAN) configurés. L'adresse correcte du serveur TFTP se trouve dans le fichier ITL du téléphone lors de son enregistrement. Pour plus d'informations sur cette fonctionnalité, consultez les éléments suivants : |
Le tableau suivant contient les messages d'alarme de mise à jour de la liste de confiance et leur signification. Pour plus d'informations, consultez la documentation de Cisco Unified Communications Manager.
| Code et message | Description |
|---|---|
|
1 - TL_SUCCÈS |
J'ai reçu un nouveau CTL and/or ITL |
|
2 - CTL_INITIAL_SUCCÈS |
Nouvelle CTL reçue, aucune TL existante |
|
3 - ITL_INITIAL_SUCCÈS |
Nouvelle ligne de transmission reçue, aucune ligne de transmission existante |
|
4 - TL_INITIAL_SUCCÈS |
Nouvelles CTL et ITL reçues, aucune TL existante |
|
5 - TL_ÉCHEC_ANCIEN_CTL |
La mise à jour vers le nouveau CTL a échoué, mais j'ai un TL précédent. |
|
6 - TL_ÉCHEC_NON_TL |
La mise à jour vers la nouvelle ligne de transmission a échoué et je n'ai pas d'ancienne ligne de transmission. |
|
7 - TL_ÉCHEC |
Échec générique |
|
8 - TL_ÉCHEC_ANCIEN_ITL |
La mise à jour vers le nouveau ITL a échoué, mais j'ai le TL précédent. |
|
9 - TL_ÉCHEC_ANCIEN_TL |
La mise à jour vers le nouveau TL a échoué, mais le TL précédent est disponible. |
Le menu « Configuration de sécurité » fournit des informations sur différents paramètres de sécurité. Le menu permet également d'accéder au menu Liste de confiance et indique si le fichier CTL ou ITL est installé sur le téléphone.
Le tableau suivant décrit les options du menu Configuration de sécurité.
|
Option |
Description |
Changer |
|---|---|---|
|
Mode de sécurité |
Affiche le mode de sécurité configuré pour le téléphone. |
Dans l'interface d'administration de Cisco Unified Communications Manager, sélectionnez . Ce paramètre apparaît dans la section « Informations spécifiques au protocole » de la fenêtre de configuration du téléphone. |
|
LSC |
Indique si un certificat localement significatif utilisé pour les fonctions de sécurité est installé sur le téléphone (Installé) ou n'est pas installé sur le téléphone (Non installé). |
Pour plus d'informations sur la gestion du LSC pour votre téléphone, consultez la documentation correspondant à votre version de Cisco Unified Communications Manager. |
Créer un certificat d'importance locale (LSC)
Cette tâche concerne la configuration d'un LSC avec la méthode de chaîne d'authentification.
Avant de commencer
Assurez-vous que les configurations de sécurité appropriées de Cisco Unified Communications Manager et de la fonction proxy d'autorité de certification (CAPF) sont complètes :
-
Le fichier CTL ou ITL possède un certificat CAPF.
-
Dans l'administration du système d'exploitation Cisco Unified Communications, vérifiez que le certificat CAPF est installé.
-
Le CAPF est en cours d'exécution et configuré.
Pour plus d'informations sur ces paramètres, consultez la documentation relative à votre version spécifique de Cisco Unified Communications Manager.
| 1 |
Obtenez le code d'authentification CAPF qui a été défini lors de la configuration du CAPF. |
| 2 |
Sur le téléphone, appuyez sur Paramètres |
| 3 |
Si le système vous y invite, saisissez le mot de passe pour accéder au menu Paramètres. Vous pouvez obtenir le mot de passe auprès de votre administrateur. |
| 4 |
Accédez à . Vous pouvez contrôler l'accès au menu Paramètres en utilisant le champ Accès aux paramètres dans l'administration de Cisco Unified Communications Manager. |
| 5 |
Saisissez la chaîne d'authentification et sélectionnez Soumettre. Le téléphone commence à installer, mettre à jour ou supprimer le LSC, selon la configuration du CAPF. Une fois la procédure terminée, la mention « Installé » ou « Non installé » s'affiche sur le téléphone. L'installation, la mise à jour ou la suppression de LSC peut prendre beaucoup de temps. Lorsque la procédure d'installation du téléphone est réussie, le message |
Activer le mode FIPS
| 1 |
Dans l'interface d'administration de Cisco Unified Communications Manager, sélectionnez et localisez le téléphone. |
| 2 |
Accédez à la zone Configuration spécifique au produit. |
| 3 |
Définissez le champ Mode FIPS sur Activé. |
| 4 |
Sélectionnez Enregistrer. |
| 5 |
Sélectionner Appliquer la configuration. |
| 6 |
Redémarrez le téléphone. |
Désactivez le haut-parleur, le casque et le combiné d'un téléphone.
Vous avez la possibilité de désactiver définitivement le haut-parleur, le casque et le combiné d'un téléphone pour votre utilisateur.
| 1 |
Dans l'interface d'administration de Cisco Unified Communications Manager, sélectionnez et localisez le téléphone. |
| 2 |
Accédez à la zone Configuration spécifique au produit. |
| 3 |
Cochez une ou plusieurs des cases suivantes pour désactiver les fonctionnalités du téléphone :
Par défaut, ces cases à cocher sont décochées. |
| 4 |
Sélectionnez Enregistrer. |
| 5 |
Sélectionner Appliquer la configuration. |
Authentification 802.1X
Les téléphones IP Cisco prennent en charge l'authentification 802.1X.
Les téléphones IP Cisco et les commutateurs Cisco Catalyst utilisent traditionnellement le protocole Cisco Discovery Protocol (CDP) pour s'identifier mutuellement et déterminer des paramètres tels que l'allocation VLAN et les exigences d'alimentation en ligne. CDP n'identifie pas les postes de travail connectés localement. Les téléphones IP Cisco offrent un mécanisme de transmission EAPOL. Ce mécanisme permet à un poste de travail connecté au téléphone IP Cisco de transmettre des messages EAPOL à l'authentificateur 802.1X du commutateur LAN. Le mécanisme de transmission directe garantit que le téléphone IP ne fait pas office de commutateur LAN pour authentifier un point de terminaison de données avant d'accéder au réseau.
Les téléphones IP Cisco offrent également un mécanisme de déconnexion EAPOL par proxy. Si l'ordinateur connecté localement se déconnecte du téléphone IP, le commutateur LAN ne détecte pas la défaillance de la liaison physique, car la liaison entre le commutateur LAN et le téléphone IP est maintenue. Pour éviter de compromettre l'intégrité du réseau, le téléphone IP envoie un message EAPOL-Logoff au commutateur au nom du PC en aval, ce qui déclenche la suppression par le commutateur LAN de l'entrée d'authentification du PC en aval.
La prise en charge de l'authentification 802.1X nécessite plusieurs composants :
-
Téléphone IP Cisco : Le téléphone initie la demande d'accès au réseau. Les téléphones IP Cisco intègrent un module supplicant 802.1X. Ce module permet aux administrateurs réseau de contrôler la connectivité des téléphones IP aux ports du commutateur LAN. La version actuelle du client 802.1X pour téléphones utilise les options EAP-FAST et EAP-TLS pour l'authentification réseau.
-
Serveur d'authentification : Le serveur d'authentification et le commutateur doivent tous deux être configurés avec un secret partagé permettant d'authentifier le téléphone.
-
Changer: Le commutateur doit prendre en charge la norme 802.1X afin de pouvoir servir d'authentificateur et transmettre les messages entre le téléphone et le serveur d'authentification. Une fois l'échange terminé, le commutateur autorise ou refuse l'accès du téléphone au réseau.
Vous devez effectuer les actions suivantes pour configurer le protocole 802.1X.
-
Configurez les autres composants avant d'activer l'authentification 802.1X sur le téléphone.
-
Configurer le port du PC : La norme 802.1X ne prend pas en compte les VLAN et recommande donc qu'un seul périphérique soit authentifié sur un port de commutateur spécifique. Cependant, certains commutateurs prennent en charge l'authentification multidomaine. La configuration du commutateur détermine si vous pouvez connecter un PC au port PC du téléphone.
-
Activé : Si vous utilisez un commutateur prenant en charge l'authentification multidomaine, vous pouvez activer le port PC et y connecter un PC. Dans ce cas, les téléphones IP Cisco prennent en charge le proxy EAPOL-Logoff pour surveiller les échanges d'authentification entre le commutateur et le PC connecté.
Pour plus d'informations sur la prise en charge de la norme IEEE 802.1X sur les commutateurs Cisco Catalyst, consultez les guides de configuration des commutateurs Cisco Catalyst à l'adresse suivante :
http://www.cisco.com/en/US/products/hw/switches/ps708/tsd_products_support_series_home.html
-
Désactivé : Si le commutateur ne prend pas en charge plusieurs périphériques compatibles 802.1X sur le même port, vous devez désactiver le port PC lorsque l'authentification 802.1X est activée. Si vous ne désactivez pas ce port et que vous tentez ensuite d'y connecter un PC, le commutateur refusera l'accès au réseau aussi bien au téléphone qu'au PC.
-
- Configurer le VLAN voix : Étant donné que la norme 802.1X ne prend pas en compte les VLAN, vous devez configurer ce paramètre en fonction de la prise en charge du commutateur.
- Activé : Si vous utilisez un commutateur prenant en charge l'authentification multidomaine, vous pouvez continuer à l'utiliser pour le VLAN voix.
- Désactivé : Si le commutateur ne prend pas en charge l'authentification multidomaine, désactivez le VLAN voix et envisagez d'attribuer le port au VLAN natif.
- (Uniquement pour les téléphones de bureau Cisco série 9800)
Les téléphones de bureau Cisco de la série 9800 possèdent un préfixe différent dans leur identifiant de périphérique (PID) par rapport aux autres téléphones Cisco. Pour permettre à votre téléphone de passer l'authentification 802.1X, définissez le paramètre Radius·User-Name pour inclure votre Cisco Desk Phone série 9800.
Par exemple, le PID du téléphone 9841 est DP-9841 ; vous pouvez définir Radius·User-Name sur
Start with DPouContains DP. Vous pouvez le paramétrer dans les deux sections suivantes : -
Activer l'authentification 802.1X
Vous pouvez activer l'authentification 802.1X pour votre téléphone en suivant ces étapes :
| 1 |
Appuyez sur Paramètres |
| 2 |
Si le système vous y invite, saisissez le mot de passe pour accéder au menu Paramètres. Vous pouvez obtenir le mot de passe auprès de votre administrateur. |
| 3 |
Accédez à . |
| 4 |
Activez l'authentification IEEE 802.1X. |
| 5 |
Sélectionnez Appliquer. |
Afficher les informations relatives aux paramètres de sécurité du téléphone
Vous pouvez consulter les informations relatives aux paramètres de sécurité dans le menu du téléphone. La disponibilité de ces informations dépend des paramètres réseau de votre organisation.
|
Paramètres |
Description |
|---|---|
|
Mode de sécurité |
Affiche le mode de sécurité configuré pour le téléphone. |
|
LSC |
Indique si un certificat localement significatif utilisé pour les fonctions de sécurité est installé sur le téléphone (Oui) ou n'est pas installé sur le téléphone (Non). |
|
Liste de confiance |
La liste de confiance propose des sous-menus pour les fichiers CTL, ITL et de configuration signée. Le sous-menu Fichier CTL affiche le contenu du fichier CTL. Le sous-menu Fichier ITL affiche le contenu du fichier ITL. Le menu Liste de confiance affiche également les informations suivantes :
|
| Authentification 802.1X | Active ou désactive l'authentification IEEE 802.1X. Pour plus de détails, voir Authentification 802.1X. |
| Compatibilité ascendante avec WPA |
Détermine si la version la plus ancienne de Wi-Fi Protected Access (WPA) est compatible sur le téléphone pour se connecter à un réseau sans fil ou à un point d'accès (AP).
Cette fonctionnalité est uniquement disponible sur 9861/9871/8875 téléphones. |
| 1 |
Appuyez sur Paramètres |
| 2 |
Accédez à . |
| 3 |
Dans les Paramètres de sécurité, consultez les informations de sécurité. |
sécurité des appels téléphoniques
Lorsqu'un système de sécurité est mis en place pour un téléphone, les appels sécurisés sont identifiables grâce à des icônes affichées sur l'écran. Vous pouvez également déterminer si le téléphone connecté est sécurisé et protégé si une tonalité de sécurité retentit au début de l'appel.
Lors d'un appel sécurisé, tous les flux de signalisation et multimédias sont cryptés. Un appel sécurisé offre un niveau de sécurité élevé, garantissant l'intégrité et la confidentialité de l'appel. Lorsqu'un appel en cours est chiffré, vous pouvez voir l'icône de sécurité
sur la ligne. Pour un téléphone sécurisé, vous pouvez également consulter l'icône d'authentification
ou l'icône de chiffrement
à côté du serveur connecté dans le menu du téléphone ().
Si l'appel est acheminé via des segments d'appel non IP, par exemple le réseau téléphonique public commuté (RTPC), l'appel peut ne pas être sécurisé même s'il est chiffré au sein du réseau IP et qu'une icône de cadenas y est associée.
Lors d'un appel sécurisé, une tonalité de sécurité retentit au début de l'appel pour indiquer que l'autre téléphone connecté reçoit et transmet également un son sécurisé. Si votre appel aboutit vers un téléphone non sécurisé, la tonalité de sécurité ne retentit pas.
Les appels sécurisés sont pris en charge uniquement pour les connexions entre deux téléphones. Certaines fonctionnalités, telles que les conférences téléphoniques et les lignes partagées, ne sont pas disponibles lorsque la communication sécurisée est configurée.
Lorsqu'un téléphone est configuré comme sécurisé (crypté et approuvé) dans Cisco Unified Communications Manager, il peut recevoir un statut protégé
. Ensuite, si vous le souhaitez, le téléphone protégé peut être configuré pour émettre une tonalité d'indication au début d'un appel :
-
Dispositif protégé : Pour modifier le statut d'un téléphone sécurisé en « protégé », cochez la case « Périphérique protégé » dans la fenêtre « Configuration du téléphone » de l'administration de Cisco Unified Communications Manager ().
-
Émettre le signal sonore de sécurité : Pour permettre au téléphone protégé d'émettre une tonalité d'indication sécurisée ou non sécurisée, définissez le paramètre « Émettre une tonalité d'indication sécurisée » sur « Vrai ». Par défaut, la tonalité d'indication de lecture sécurisée est désactivée. Vous configurez cette option dans l'administration de Cisco Unified Communications Manager (). Sélectionnez le serveur, puis le service Unified Communications Manager. Dans la fenêtre Configuration des paramètres de service, sélectionnez l'option dans la zone Fonctionnalité - Tonalité sécurisée. La valeur par défaut est False.
Identification sécurisée des appels de conférence
Vous pouvez lancer une conférence téléphonique sécurisée et contrôler le niveau de sécurité des participants. Une conférence téléphonique sécurisée est établie grâce à ce processus :
-
Un utilisateur lance la conférence depuis un téléphone sécurisé.
-
Cisco Unified Communications Manager attribue un pont de conférence sécurisé à l'appel.
-
À mesure que des participants sont ajoutés, Cisco Unified Communications Manager vérifie le mode de sécurité de chaque téléphone et maintient le niveau de sécurité de la conférence.
-
Le téléphone affiche le niveau de sécurité de la conférence téléphonique. Une conférence sécurisée affiche l'icône de sécurité
.
Les appels sécurisés entre deux téléphones sont pris en charge. Pour les téléphones protégés, certaines fonctionnalités, telles que la conférence téléphonique, les lignes partagées et la mobilité d'extension, ne sont pas disponibles lorsque la communication sécurisée est configurée.
Le tableau suivant fournit des informations sur les modifications apportées aux niveaux de sécurité des conférences en fonction du niveau de sécurité du téléphone de l'initiateur, des niveaux de sécurité des participants et de la disponibilité de ponts de conférence sécurisés.
|
Niveau de sécurité du téléphone de l'initiateur |
Fonctionnalité utilisée |
Niveau de sécurité des participants |
Résultats de l'action |
|---|---|---|---|
|
Non sécurisé |
Conférence |
Sécurisée |
Pont de conférence non sécurisé Conférence non sécurisée |
|
Sécurisée |
Conférence |
Au moins un membre n'est pas sécurisé. |
Pont de conférence sécurisé Conférence non sécurisée |
|
Sécurisée |
Conférence |
Sécurisée |
Pont de conférence sécurisé Conférence sécurisée et cryptée |
|
Non sécurisé |
Rendez-vous sur moi |
Le niveau de sécurité minimum est crypté. |
L'initiateur reçoit le message |
|
Sécurisée |
Rendez-vous sur moi |
Niveau de sécurité minimum : non sécurisé. |
Pont de conférence sécurisé La conférence accepte tous les appels. |
Identification sécurisée des appels téléphoniques
Un appel sécurisé est établi lorsque votre téléphone et celui de votre correspondant sont configurés pour les appels sécurisés. L'autre téléphone peut se trouver sur le même réseau IP Cisco, ou sur un réseau extérieur au réseau IP. Les appels sécurisés ne peuvent être effectués qu'entre deux téléphones. Les conférences téléphoniques doivent prendre en charge les appels sécurisés après la mise en place d'un pont de conférence sécurisé.
Un appel sécurisé est établi grâce à ce processus :
-
L'utilisateur initie l'appel depuis un téléphone sécurisé (mode de sécurité sécurisé).
-
Le téléphone affiche l'icône de sécurité
sur l'écran. Cette icône indique que le téléphone est configuré pour les appels sécurisés, mais cela ne signifie pas que l'autre téléphone connecté est également sécurisé. -
L'utilisateur entend une tonalité de sécurité si l'appel est transféré vers un autre téléphone sécurisé, indiquant que les deux extrémités de la conversation sont cryptées et sécurisées. Si l'appel aboutit vers un téléphone non sécurisé, l'utilisateur n'entend pas la tonalité de sécurité.
Les appels sécurisés entre deux téléphones sont pris en charge. Pour les téléphones protégés, certaines fonctionnalités, telles que la conférence téléphonique, les lignes partagées et la mobilité d'extension, ne sont pas disponibles lorsque la communication sécurisée est configurée.
Seuls les téléphones protégés émettent ces tonalités d'indication sécurisées ou non sécurisées. Les téléphones non protégés n'émettent jamais de tonalité. Si l'état global de l'appel change pendant celui-ci, la tonalité d'indication change et le téléphone protégé émet la tonalité appropriée.
Un téléphone protégé émet ou non une tonalité dans les circonstances suivantes :
-
Lorsque l'option de tonalité d'indication de lecture sécurisée est activée :
-
Lorsque la connexion sécurisée de bout en bout est établie et que l'état de l'appel est sécurisé, le téléphone émet la tonalité d'indication de sécurité (trois bips longs avec des pauses).
-
Lorsque des supports non sécurisés de bout en bout sont établis et que l'état de l'appel est non sécurisé, le téléphone émet la tonalité d'indication non sécurisée (six bips courts avec de brèves pauses).
-
Si l'option « Lecture de la tonalité d'indication de sécurité » est désactivée, aucune tonalité n'est émise.
Fournir un cryptage pour la barge
Cisco Unified Communications Manager vérifie l'état de sécurité du téléphone lors de l'établissement de conférences et modifie l'indication de sécurité de la conférence ou bloque la finalisation de l'appel afin de maintenir l'intégrité et la sécurité du système.
Un utilisateur ne peut pas interrompre un appel chiffré si le téléphone utilisé pour cette interruption n'est pas configuré pour le chiffrement. Lorsque la barge échoue dans ce cas, une tonalité de réacheminement (occupé rapide) retentit sur le téléphone indiquant que la barge a été initiée.
Si le téléphone initiateur est configuré pour le chiffrement, l'initiateur de l'interruption peut s'introduire dans un appel non sécurisé depuis le téléphone chiffré. Après l'interception, Cisco Unified Communications Manager classe l'appel comme non sécurisé.
Si le téléphone initiateur est configuré pour le chiffrement, l'initiateur de l'interruption peut s'immiscer dans un appel chiffré, et le téléphone indique que l'appel est chiffré.
Sécurité WLAN
Étant donné que tous les appareils WLAN situés à portée peuvent recevoir tout le trafic WLAN, la sécurisation des communications vocales est essentielle dans les réseaux WLAN. Pour garantir que les intrus ne manipulent ni n'interceptent le trafic vocal, l'architecture de sécurité Cisco SAFE prend en charge le téléphone. Pour plus d'informations sur la sécurité des réseaux, consultez http://www.cisco.com/en/US/netsol/ns744/networking_solutions_program_home.html.
La solution de téléphonie IP sans fil Cisco assure la sécurité du réseau sans fil en empêchant les connexions non autorisées et les communications compromises grâce aux méthodes d'authentification suivantes prises en charge par le téléphone :
-
Authentification ouverte: Tout appareil sans fil peut demander une authentification dans un système ouvert. Le point d'accès qui reçoit la requête peut accorder l'authentification à tout demandeur ou uniquement aux demandeurs figurant sur une liste d'utilisateurs. La communication entre le périphérique sans fil et le point d'accès (AP) pourrait ne pas être cryptée.
-
Protocole d'authentification extensible - Authentification flexible via tunnel sécurisé (EAP-FAST): Cette architecture de sécurité client-serveur chiffre les transactions EAP dans un tunnel de sécurité au niveau transport (TLS) entre le point d'accès et le serveur RADIUS, tel que Identity Services Engine (ISE).
Le tunnel TLS utilise des identifiants d'accès protégés (PAC) pour l'authentification entre le client (téléphone) et le serveur RADIUS. Le serveur envoie un identifiant d'autorité (AID) au client (téléphone), qui à son tour sélectionne le PAC approprié. Le client (téléphone) renvoie un PAC-Opaque au serveur RADIUS. Le serveur déchiffre le PAC avec la clé primaire. Les deux points de terminaison contiennent désormais la clé PAC et un tunnel TLS est créé. EAP-FAST prend en charge le provisionnement automatique des PAC, mais vous devez l'activer sur le serveur RADIUS.
Dans ISE, par défaut, le PAC expire au bout d'une semaine. Si le code PAC du téléphone est expiré, l'authentification auprès du serveur RADIUS prendra plus de temps le temps que le téléphone obtienne un nouveau code PAC. Pour éviter les retards de provisionnement des PAC, définissez la période d'expiration des PAC à 90 jours ou plus sur le serveur ISE ou RADIUS.
-
Authentification EAP-TLS (Extensible Authentication Protocol-Transport Layer Security) : EAP-TLS requiert un certificat client pour l'authentification et l'accès au réseau. Pour le protocole EAP-TLS sans fil, le certificat client peut être un certificat MIC, LSC ou un certificat installé par l'utilisateur.
-
Protocole d'authentification extensible protégé (PEAP): Système d'authentification mutuelle par mot de passe propriétaire de Cisco entre le client (téléphone) et un serveur RADIUS. Le téléphone peut utiliser PEAP pour l'authentification auprès du réseau sans fil. Les deux méthodes d'authentification PEAP-MSCHAPV2 et PEAP-GTC sont prises en charge.
-
Clé pré-partagée (PSK): Le téléphone prend en charge le format ASCII. Vous devez utiliser ce format lors de la configuration d'un WPA/WPA2/SAE Clé pré-partagée :
ASCII: une chaîne de caractères ASCII de 8 à 63 caractères (0-9, minuscules et majuscules AZ et caractères spéciaux)
Exemple: GREG123567@9ZX & W
Les schémas d'authentification suivants utilisent le serveur RADIUS pour gérer les clés d'authentification :
-
WPA/WPA2/WPA3: Utilise les informations du serveur RADIUS pour générer des clés uniques d'authentification. Ces clés étant générées par le serveur RADIUS centralisé, WPA2/WPA3 offre une sécurité supérieure aux clés pré-partagées WPA stockées sur le point d'accès et le téléphone.
-
Itinérance rapide et sécurisée : Utilise un serveur RADIUS et les informations d'un serveur de domaine sans fil (WDS) pour gérer et authentifier les clés. Le WDS crée un cache d'informations d'identification de sécurité pour les appareils clients compatibles FT afin de permettre une réauthentification rapide et sécurisée. Les téléphones de bureau Cisco 9861 et 9871 et le téléphone vidéo Cisco 8875 prennent en charge la norme 802.11r (FT). La connexion sans fil et via le DS est prise en charge pour permettre une itinérance rapide et sécurisée. Mais nous recommandons fortement d'utiliser la méthode 802.11r (FT) par voie aérienne.
Avec WPA/WPA2/WPA3, Les clés de chiffrement ne sont pas saisies sur le téléphone, mais sont automatiquement générées entre le point d'accès et le téléphone. Mais le nom d'utilisateur et le mot de passe EAP utilisés pour l'authentification doivent être saisis sur chaque téléphone.
Pour garantir la sécurité du trafic vocal, le téléphone prend en charge le protocole TKIP et le chiffrement AES. Lorsque ces mécanismes sont utilisés pour le chiffrement, les paquets SIP de signalisation et les paquets RTP (Real-Time Transport Protocol) vocaux sont chiffrés entre le point d'accès et le téléphone.
- TKIP
-
Le WPA utilise le chiffrement TKIP qui présente plusieurs améliorations par rapport au WEP. TKIP fournit un chiffrement par paquet et des vecteurs d'initialisation (IV) plus longs qui renforcent le chiffrement. De plus, un contrôle d'intégrité des messages (MIC) garantit que les paquets chiffrés ne sont pas altérés. TKIP supprime la prévisibilité du WEP qui aide les intrus à déchiffrer la clé WEP.
- AES
-
Une méthode de chiffrement utilisée pour WPA2/WPA3 authentification. Cette norme nationale de chiffrement utilise un algorithme symétrique qui emploie la même clé pour le chiffrement et le déchiffrement. L'AES utilise un chiffrement CBC (Cipher Blocking Chain) de 128 bits, prenant en charge des tailles de clé de 128 bits, 192 bits et 256 bits au minimum. Le téléphone prend en charge une taille de clé de 256 bits.
Les téléphones de bureau Cisco 9861 et 9871 et le téléphone vidéo Cisco 8875 ne prennent pas en charge le protocole d'intégrité de clé Cisco (CKIP) avec CMIC.
Des systèmes d'authentification et de chiffrement sont mis en place au sein du réseau local sans fil. Les VLAN sont configurés sur le réseau et sur les points d'accès et spécifient différentes combinaisons d'authentification et de chiffrement. Un SSID est associé à un VLAN et à un système d'authentification et de chiffrement spécifique. Pour que les appareils clients sans fil s'authentifient correctement, vous devez configurer les mêmes SSID avec leurs schémas d'authentification et de chiffrement sur les points d'accès et sur le téléphone.
Certains systèmes d'authentification requièrent des types de chiffrement spécifiques.
- Lorsque vous utilisez une clé pré-partagée WPA, une clé pré-partagée WPA2 ou SAE, la clé pré-partagée doit être définie de manière statique sur le téléphone. Ces clés doivent correspondre à celles qui se trouvent sur le point d'accès.
-
Le téléphone prend en charge la négociation EAP automatique pour FAST ou PEAP, mais pas pour TLS. Pour le mode EAP-TLS, vous devez le spécifier.
Les schémas d'authentification et de chiffrement du tableau suivant indiquent les options de configuration réseau du téléphone correspondant à la configuration AP.
| Type FSR | Authentification | Gestion des clés | Chiffrement | Cadre de gestion protégé (PMF) |
|---|---|---|---|---|
| 802.11r (FT) | PSK |
WPA-PSK WPA-PSK-SHA256 FT-PSK | AES | Non |
| 802.11r (FT) | WPA3 |
SAE FT-SAE | AES | Oui |
| 802.11r (FT) | EAP-TLS |
WPA-EAP FT-EAP | AES | Non |
| 802.11r (FT) | EAP-TLS (WPA3) |
WPA-EAP-SHA256 FT-EAP | AES | Oui |
| 802.11r (FT) | EAP-FAST |
WPA-EAP FT-EAP | AES | Non |
| 802.11r (FT) | EAP-FAST (WPA3) |
WPA-EAP-SHA256 FT-EAP | AES | Oui |
| 802.11r (FT) | EAP-PEAP |
WPA-EAP FT-EAP | AES | Non |
| 802.11r (FT) | EAP-PEAP (WPA3) |
WPA-EAP-SHA256 FT-EAP | AES | Oui |
Configurer le profil du réseau local sans fil
Vous pouvez gérer votre profil de réseau sans fil en configurant les identifiants, la bande de fréquence, la méthode d'authentification, etc.
Veuillez tenir compte des points suivants avant de configurer le profil WLAN :
- Nom d'utilisateur et mot de passe
Lorsque votre réseau utilise EAP-FAST et PEAP pour l'authentification des utilisateurs, vous devez configurer à la fois le nom d'utilisateur et le mot de passe si nécessaire sur le service d'authentification à distance (RADIUS) et sur le téléphone.
- Les informations d'identification que vous saisissez dans le profil du réseau local sans fil doivent être identiques à celles que vous avez configurées sur le serveur RADIUS.
Si vous utilisez des domaines au sein de votre réseau, vous devez saisir le nom d'utilisateur avec le nom de domaine, au format suivant :
domain\username.
-
Les actions suivantes peuvent entraîner la suppression du mot de passe Wi-Fi existant :
- Saisie d'un identifiant ou d'un mot de passe invalide
- Installation d'une autorité de certification racine invalide ou expirée lorsque le type EAP est défini sur PEAP-MSCHAPV2 ou PEAP-GTC
- Désactiver le type EAP en cours d'utilisation sur le serveur RADIUS avant de basculer le téléphone vers le nouveau type EAP
- Pour modifier le type EAP, assurez-vous d'abord d'activer le nouveau type EAP sur le serveur RADIUS, puis de basculer le téléphone vers ce type EAP. Une fois que tous les téléphones auront été mis à jour vers le nouveau type EAP, vous pourrez désactiver l'ancien type EAP si vous le souhaitez.
| 1 |
Dans l'interface d'administration de Cisco Unified Communications Manager, sélectionnez . |
| 2 |
Choisissez le profil réseau que vous souhaitez configurer. |
| 3 |
Configurez les paramètres. |
| 4 |
Cliquez sur Enregistrer. |
Configurer les paramètres SCEP
Le protocole SCEP (Simple Certificate Enrollment Protocol) est la norme pour la fourniture et le renouvellement automatiques des certificats. Le serveur SCEP peut gérer automatiquement vos certificats utilisateur et serveur.
Vous devez configurer les paramètres SCEP suivants sur la page web de votre téléphone
-
Adresse IP RA
-
Empreinte SHA-1 ou SHA-256 du certificat d'autorité de certification racine pour le serveur SCEP
L'autorité d'enregistrement Cisco IOS (RA) sert de proxy au serveur SCEP. Le client SCEP sur le téléphone utilise les paramètres téléchargés depuis Cisco Unified Communication Manager. Une fois les paramètres configurés, le téléphone envoie une requête SCEP getcs à l'autorité de certification racine et le certificat de l'autorité de certification racine est validé à l'aide de l'empreinte digitale définie.
Avant de commencer
Sur le serveur SCEP, configurez l'agent d'enregistrement SCEP (RA) comme suit :
- Agir en tant que point de confiance PKI
- Agir en tant qu'autorité de réglementation PKI
- Effectuez l'authentification du périphérique à l'aide d'un serveur RADIUS.
Pour plus d'informations, consultez la documentation de votre serveur SCEP.
| 1 |
Dans l'interface d'administration de Cisco Unified Communications Manager, sélectionnez . |
| 2 |
Localisez le téléphone. |
| 3 |
Défilez jusqu'à la zone Configuration spécifique au produit. |
| 4 |
Saisissez l'adresse IP ou le nom d'hôte RA dans le champ Serveur SCEP WLAN, puis cochez la case pour activer le paramètre SCEP. |
| 5 |
Saisissez l'empreinte SHA-1 ou SHA-256 du certificat d'autorité de certification racine dans le champ Empreinte de l'autorité de certification racine WLAN (SHA256 ou SHA1), puis cochez la case pour activer le paramètre SCEP QED. |
| 6 |
Sélectionnez Enregistrer. |
| 7 |
Sélectionner Appliquer la configuration. |
Configurez les versions TLS prises en charge.
Vous pouvez configurer la version minimale de TLS requise respectivement pour le client et le serveur.
Par défaut, la version TLS minimale du serveur et du client est la 1.2. Ce paramètre a des répercussions sur les fonctions suivantes :
- Connexion d'accès Web HTTPS
- Intégration pour les téléphones sur site
- Intégration pour l'accès mobile et à distance (MRA)
- Les services HTTPS, tels que les services d'annuaire,
- Sécurité de la couche transport des datagrammes (DTLS)
- Entité d'accès au port (PAE)
- Protocole d'authentification extensible - Sécurité de la couche transport (EAP-TLS)
Pour plus d'informations sur la compatibilité TLS 1.3 pour les téléphones IP Cisco, voir Matrice de compatibilité TLS 1.3 pour les produits de collaboration Cisco.
| 1 |
Connectez-vous à l'administration de Cisco Unified Communications Manager en tant qu'administrateur. |
| 2 |
Accédez à l'une des fenêtres suivantes : |
| 3 |
Configurez le champ Version minimale du client TLS : L'option « TLS 1.3 » est disponible sur Cisco Unified CM 15SU2 ou version ultérieure.
|
| 4 |
Configurez le champ Version minimale du serveur TLS :
À partir de la version PhoneOS 3.2, le paramétrage du champ « Désactiver TLS 1.0 et TLS 1.1 pour l'accès Web » n'a aucun effet sur les téléphones. |
| 5 |
Cliquez sur Enregistrer. |
| 6 |
Cliquez sur Appliquer la configuration. |
| 7 |
Redémarrez les téléphones. |
Services assurés SIP
Assured Services SIP (AS-SIP) est un ensemble de fonctionnalités et de protocoles qui offrent un flux d'appels hautement sécurisé pour les téléphones IP Cisco et les téléphones tiers. Les fonctionnalités suivantes sont collectivement connues sous le nom d'AS-SIP :
- Priorité et préemption à plusieurs niveaux (MLPP)
- Point de code de services différenciés (DSCP)
- Sécurité de la couche transport (TLS) et protocole de transport sécurisé en temps réel (SRTP)
- Protocole Internet version 6 (IPv6)
AS-SIP est souvent utilisé avec la priorité et la préemption multiniveaux (MLPP) pour prioriser les appels en cas d'urgence. Avec MLPP, vous attribuez un niveau de priorité à vos appels sortants, du niveau 1 (faible) au niveau 5 (élevé). Lorsque vous recevez un appel, une icône de niveau de priorité s'affiche sur le téléphone, indiquant la priorité de l'appel.
Pour configurer AS-SIP, effectuez les tâches suivantes sur Cisco Unified Communications Manager :
- Configurer un utilisateur Digest — Configurez l’utilisateur final pour utiliser l’authentification Digest pour les requêtes SIP.
- Configurer le port sécurisé du téléphone SIP — Cisco Unified Communications Manager utilise ce port pour écouter les téléphones SIP à la recherche d’enregistrements de lignes SIP via TLS.
- Redémarrage des services — Après avoir configuré le port sécurisé, redémarrez les services Cisco Unified Communications Manager et Cisco CTL Provider. Configurer le profil SIP pour AS-SIP - Configurez un profil SIP avec des paramètres SIP pour vos points de terminaison AS-SIP et pour vos liaisons SIP. Les paramètres spécifiques au téléphone ne sont pas téléchargés sur un téléphone AS-SIP tiers. Ils sont utilisés uniquement par Cisco Unified Manager. Les téléphones tiers doivent configurer localement les mêmes paramètres.
- Configurer le profil de sécurité du téléphone pour AS-SIP — Vous pouvez utiliser le profil de sécurité du téléphone pour attribuer des paramètres de sécurité tels que TLS, SRTP et l’authentification Digest.
- Configurer un terminal AS-SIP — Configurez un téléphone IP Cisco ou un terminal tiers prenant en charge AS-SIP.
- Associer un appareil à un utilisateur final — Associer le terminal à un utilisateur.
- Configurer le profil de sécurité de la jonction SIP pour AS-SIP — Vous pouvez utiliser le profil de sécurité de la jonction SIP pour attribuer des fonctionnalités de sécurité telles que l’authentification TLS ou Digest à une jonction SIP.
- Configurer une jonction SIP pour AS-SIP — Configurer une jonction SIP avec prise en charge AS-SIP.
- Configurer les fonctionnalités AS-SIP — Configurez les fonctionnalités AS-SIP supplémentaires telles que MLPP, TLS, V.150 et IPv6.
Pour des informations détaillées sur la configuration d'AS-SIP, consultez le chapitre « Configurer les points de terminaison AS-SIP » dans le Guide de configuration des fonctionnalités pour Cisco Unified Communications Manager.
Priorité et préemption à plusieurs niveaux
La fonction de priorité et de préemption multiniveaux (MLPP) vous permet de prioriser les appels lors d'urgences ou d'autres situations de crise. Vous attribuez une priorité à vos appels sortants, allant de 1 à 5. Les appels entrants affichent une icône et la priorité de l'appel. Les utilisateurs authentifiés peuvent préempter les appels vers des stations ciblées ou via des lignes TDM entièrement souscrites.
Cette capacité garantit aux hauts responsables la possibilité de communiquer avec les organisations et le personnel clés.
Si le numéro composé est manipulé par un translation/route Grâce au modèle configuré sur Unified CM, l'initiateur de l'appel MLPP peut également voir l'icône spéciale MLPP et le niveau de priorité sur l'écran du téléphone et entendre la tonalité de retour d'appel. Ce comportement est obtenu après la sortie de PhoneOS 3.4.
La fonctionnalité MLPP pour les téléphones PhoneOS nécessite la version 15SU3 ou ultérieure de Unified CM.
Configuration MLPP sur Unified CM
Pour configurer cette fonctionnalité, procédez comme suit :
- Configurer les domaines et les listes de domaines.
- Dans l'administration de Cisco Unified CM, sélectionnez , ajouter de nouveaux domaines MLPP.
- Sélectionner , ajoutez des espaces de noms enregistrés tels que "drsn", "dsn", "cuc", "uc", "q735". Choisissez ensuite un nom de domaine qui servira de domaine par défaut.
- Sélectionner , ajouter des listes d'espaces de noms.
- Configurer un profil SIP.
- Sélectionnez , ajouter un nouveau profil SIP.
- Cochez la case Autorisation utilisateur MLPP si vous souhaitez que le téléphone exige des informations d'identification de l'utilisateur pour les appels MLPP.
- Sélectionnez l'espace de noms de priorité de ressource configuré dans Espace de noms de priorité de ressource.
- Sélectionnez la liste d'espaces de noms configurée dans Liste des espaces de noms prioritaires des ressources.
- Configurer le téléphone.
- Sélectionnez , mettre à jour ou ajouter un téléphone.
- Sélectionnez le profil SIP configuré dans Profil SIP.
- Sous la section MLPP et informations sur le niveau d'accès confidentiel, configurez les paramètres Domaine MLPP, Indication MLPP, et Préemption MLPP.
- Configurer un numéro de répertoire.
- Sélectionnez , ajoutez ou mettez à jour une ligne.
- Sous la section MLPP Alternate Party And Confidential Access Level Settings, configurez les paramètres Target (Destination), MLPP Calling Search Space, et MLPP No Answer Ring Duration (seconds).
- Sous la section Plusieurs Call/Call Paramètres d'attente, configurez le paramètre Déclencheur occupé.
- Configurer un utilisateur final.
- Sélectionnez , ajoutez-en un nouveau.
- Cliquez sur Association de l'appareil pour associer l'utilisateur au téléphone configuré.
- Sous la section Autorisation de priorité et de préemption multiniveau, configurez les paramètres.
- Vous pouvez configurer des paramètres supplémentaires pour MLPP en fonction de vos besoins réels.
- Sélectionner . Configurez les paramètres sous la section Paramètres à l'échelle du cluster (Fonctionnalité - Précédence et préemption multiniveaux).
- Sélectionner . Configurez DSCP pour les appels prioritaires dans la section Paramètres à l'échelle du cluster (Système - QoS).
- Sélectionner . Configurez le mappage de priorité MLPP vers la priorité SRVP dans la section Paramètres à l'échelle du cluster (Système - RSVP).
- Configurer les modèles de routeur à partir de .
- Configurer les pilotes de chasse à partir de .
- Configurer les modèles de traduction à partir de .
- Configurer les passerelles, les liaisons trunk, le profil de périphérique par défaut, un profil de périphérique utilisateur, une configuration de périphérique commune pour MLPP.
MLPP est souvent utilisé avec Assured Services SIP (AS-SIP). Pour des informations détaillées sur la configuration de MLPP, consultez le chapitre Configurer la priorité et la préemption multiniveaux dans Guide de configuration des fonctionnalités pour Cisco Unified Communications Manager.
Configurer FAC et CMC
Lorsque les codes d'autorisation forcée (FAC) ou les codes relatifs aux affaires du client (CMC), ou les deux, sont configurés sur le téléphone, les utilisateurs doivent saisir les mots de passe requis pour composer un numéro.
Pour plus d'informations sur la configuration de FAC et CMC dans Cisco Unified Communications Manager, consultez le chapitre « Codes de données client et codes d'autorisation forcée » du Guide de configuration des fonctionnalités pour Cisco Unified Communications Manager, version 12.5(1) ou ultérieure.
configuration VPN
La fonctionnalité VPN de Cisco vous aide à préserver la sécurité du réseau tout en offrant aux utilisateurs une méthode sûre et fiable pour se connecter à votre réseau d'entreprise. Utilisez cette fonctionnalité lorsque :
- Un téléphone est situé en dehors d'un réseau de confiance.
- Le trafic réseau entre le téléphone et Cisco Unified Communications Manager traverse un réseau non sécurisé.
Avec un VPN, il existe trois approches courantes pour l'authentification du client :
- Certificats numériques
- Mots de passe
- Nom d'utilisateur et mot de passe
Chaque méthode a ses avantages. Mais si votre politique de sécurité d'entreprise le permet, nous recommandons une approche basée sur les certificats, car ces derniers permettent une connexion transparente sans aucune intervention de l'utilisateur. Les certificats LSC et MIC sont tous deux pris en charge.
Pour configurer l'une des fonctionnalités VPN, provisionnez d'abord l'appareil sur site, puis vous pourrez le déployer hors site.
Pour plus d'informations sur l'authentification par certificat et l'utilisation d'un réseau VPN, consultez Configurer AnyConnect VPN Phone avec l'authentification par certificat sur un ASA.
Avec un mot de passe, ou un nom d'utilisateur et un mot de passe, l'utilisateur est invité à saisir ses identifiants de connexion. Configurez les identifiants de connexion des utilisateurs conformément à la politique de sécurité de votre entreprise. Vous pouvez également configurer l'option « Activer la persistance du mot de passe » afin que le mot de passe de l'utilisateur soit enregistré sur le téléphone. Le mot de passe de l'utilisateur est conservé jusqu'à ce qu'une tentative de connexion infructueuse survienne, que l'utilisateur efface manuellement le mot de passe ou que le téléphone se réinitialise ou soit mis hors tension.
Un autre outil utile est le paramètre « Activer la détection automatique du réseau ». Lorsque vous cochez cette case, le client VPN ne peut fonctionner que lorsqu'il détecte qu'il se trouve en dehors du réseau de l'entreprise. Ce paramètre est désactivé par défaut.
Votre téléphone Cisco prend en charge Cisco SVC IPPhone Client v1.0 comme type de client.
Pour plus d'informations sur la configuration du VPN sur Unified CM, consultez le Guide de configuration des fonctionnalités pour Cisco Unified Communications Manager.
La fonctionnalité VPN de Cisco utilise le protocole SSL (Secure Sockets Layer) pour préserver la sécurité du réseau.
.