התקנה ידנית של אישור התקן מותאם אישית

באפשרותך להתקין באופן ידני אישור התקן מותאם אישית (CDC) בטלפון על-ידי העלאת האישור מדף האינטרנט של ניהול הטלפון.

לפני שאתה מתחיל

לפני שתוכל להתקין אישור התקן מותאם אישית עבור טלפון, דרושים לך:

  • קובץ אישור ( .p12 או .pfx) נשמר במחשב. הקובץ מכיל את האישור והמפתח הפרטי.
  • סיסמת החילוץ של האישור. הסיסמה משמשת לפענוח קובץ האישור.
1

גישה אל דף האינטרנט של ניהול הטלפון.

2

בחר אישור.

3

במקטע הוספת אישור , לחץ על עיון....

4

דפדף אל האישור במחשב האישי שלך.

5

בתוך ה חלץ סיסמה בשדה, הזן את סיסמת חילוץ האישור.

6

נְקִישָׁה העלה.

אם קובץ האישור והסיסמה נכונים, תקבל את ההודעה "אישור נוסף.". אחרת, ההעלאה נכשלת עם הודעת שגיאה המציינת שלא ניתן להעלות את האישור.
7

כדי לבדוק את פרטי האישור המותקן, לחץ על תצוגה במקטע אישורים קיימים.

8

כדי להסיר את האישור המותקן מהטלפון, לחץ על מחק במקטע אישורים קיימים.

לאחר שתלחץ על הכפתור, פעולת ההסרה תתחיל באופן מיידי ללא אישור.

אם האישור הוסר בהצלחה, תקבל את ההודעה "האישור נמחק".

התקנה אוטומטית של אישור התקן מותאם אישית על-ידי SCEP

באפשרותך להגדיר את הפרמטרים Simple Certificate Enrollment Protocol (SCEP) כדי להתקין באופן אוטומטי את אישור ההתקן המותאם אישית (CDC), אם אינך מעוניין להעלות את קובץ האישור באופן ידני או אם קובץ האישור אינו במקומו.

כאשר פרמטרי SCEP מוגדרים כראוי, הטלפון שולח בקשות לשרת SCEP, ואישור CA מאומת על-ידי התקן באמצעות טביעת האצבע שהוגדרה.

לפני שאתה מתחיל

לפני שתוכל לבצע התקנה אוטומטית של אישור התקן מותאם אישית עבור טלפון, דרושים לך:

  • כתובת שרת SCEP
  • טביעת אצבע SHA-1 או SHA-256 של אישור CA השורש עבור שרת SCEP
1

גישה אל דף האינטרנט של ניהול הטלפון.

2

בחר אישור.

3

במקטע תצורת SCEP 1 , הגדר את הפרמטרים כמתואר בטבלה הבאה פרמטרים עבור תצורת SCEP.

4

לחץ על שלח את כל השינויים.

פרמטרים עבור תצורת SCEP

הטבלה הבאה מגדירה את הפונקציה והשימוש של פרמטרי תצורת SCEP בקטע תצורת SCEP 1 תחת הכרטיסיה אישור בממשק האינטרנט של הטלפון. הוא גם מגדיר את תחביר המחרוזת שמתווסף לקובץ תצורת הטלפון (cfg.xml) כדי להגדיר פרמטר.

טבלה 1. פרמטרים עבור תצורת SCEP
פרמטרתיאור
שרת

כתובת שרת SCEP. פרמטר זה הוא חובה.

בצע אחת מהפעולות הבאות:

  • בקובץ התצורה של הטלפון הכולל XML(cfg.xml), הזן מחרוזת בתבנית הבאה:

    <CDC_Server_1_ ua="na">http://10.79.57.91</CDC_Server_1_>

  • בדף האינטרנט של הטלפון, הזן את כתובת שרת SCEP.

ערכים חוקיים: כתובת URL או כתובת IP. סכימת HTTPS אינה נתמכת.

ברירת מחדל: ריק

שורש CA טביעת אצבע

SHA256 או SHA1 טביעת אצבע של CA הבסיס לצורך אימות במהלך תהליך SCEP. פרמטר זה הוא חובה.

בצע אחת מהפעולות הבאות:

  • בקובץ התצורה של הטלפון הכולל XML(cfg.xml), הזן מחרוזת בתבנית הבאה:

    <CDC_Root_CA_Fingerprint_1_ ua="na">12040870625C5B755D73F5925285F8F5FF5D55AF</CDC_Root_CA_Fingerprint_1_>

  • בדף האינטרנט של הטלפון, הזן טביעת אצבע חוקית.

ברירת מחדל: ריק

סיסמת אתגר

סיסמת האתגר עבור הרשאת Certificate Authority (CA) מול הטלפון במהלך רישום אישור באמצעות SCEP. פרמטר זה הוא אופציונלי.

בהתאם לסביבת SCEP בפועל, אופן הפעולה של סיסמת אתגר משתנה.

  • אם הטלפון מקבל אישור מ-Cisco RA שמתקשר עם CA, סיסמת האתגר אינה נתמכת ב-CA. במקרה זה, Cisco RA משתמש ב-MIC/SUDI של הטלפון לצורך אימות לגישה ל-CA. הטלפון משתמש ב- MIC/SUDI הן להרשמה ראשונית והן לחידוש אישור.
  • אם הטלפון מקבל אישור על-ידי תקשורת ישירה עם CA, סיסמת האתגר נתמכת ב-CA. אם מוגדר, הוא ישמש להרשמה הראשונית בלבד. לצורך חידוש האישור, ייעשה שימוש באישור המותקן במקום זאת.

בצע אחת מהפעולות הבאות:

  • בקובץ התצורה של הטלפון הכולל XML(cfg.xml), הזן מחרוזת בתבנית הבאה:

    <CDC_Challenge_Password_1_ ua="na"></CDC_Challenge_Password_1_>

    הסיסמה מוסווית בקובץ התצורה.

  • בדף האינטרנט של הטלפון, הזן את סיסמת האתגר.

ברירת מחדל: ריק

תצורת פרמטרי SCEP באמצעות אפשרות DHCP 43

בנוסף לרישום אישור SCEP על-ידי התצורות הידניות בדף האינטרנט של הטלפון, באפשרותך גם להשתמש באפשרות DHCP 43 כדי לאכלס את הפרמטרים משרת DHCP. אפשרות DHCP 43 מוגדרת מראש עם פרמטרי SCEP, מאוחר יותר הטלפון יכול להביא את הפרמטרים משרת DHCP כדי לבצע את רישום אישור SCEP.

  • תצורת פרמטרי SCEP באמצעות אפשרות 43 DHCP זמינה רק עבור הטלפון שבו מתבצע איפוס להגדרות היצרן.
  • טלפונים לא יוצבו ברשת התומכת הן באפשרות 43 והן בהקצאה מרחוק (לדוגמה, אפשרויות 66,160,159,150 או הקצאת ענן). אחרת, ייתכן שהטלפונים לא יקבלו את התצורות של אפשרות 43.

כדי לרשום אישור SCEP על-ידי קביעת התצורה של פרמטרי SCEP באפשרות DHCP 43, בצע את הפעולות הבאות:

  1. הכן סביבת SCEP.

    לקבלת מידע אודות הגדרת סביבת SCEP, עיין בתיעוד שרת SCEP.

  2. הגדר DHCP אפשרות 43 (מוגדר ב - 8.4 מידע ספציפי לספק, RFC 2132).

    אפשרויות משנה (10–15) שמורות לשיטה:

    פרמטר בדף האינטרנט של הטלפוןאפשרות משנהסוגאורך (בתים)חובה
    מצב FIPS10בוליאני1לא*
    שרת11מחרוזת208 - אורך (סיסמת אתגר)כן
    שורש CA טביעת אצבע12בינארי20 או 32כן
    סיסמת אתגר13מחרוזת208 - אורך (שרת)לא*
    הפעל אימות 802.1X14בוליאני1לא
    בחירת אישור158 סיביות לא חתומות1לא

    בעת שימוש באפשרות DHCP 43, שים לב למאפיינים הבאים של השיטה:

    • אפשרויות משנה (10-15) שמורות לאישור התקן מותאם אישית (CDC).
    • האורך המרבי של אפשרות 43 DHCP הוא 255 בתים.
    • האורך המרבי של Server + Challenge Password יהיה קטן מ-208 בתים.
    • הערך של מצב FIPS יהיה עקבי עם תצורת הקצאת הקליטה. אחרת, הטלפון לא יצליח לאחזר את האישור שהותקן קודם לכן לאחר העלייה לאונייה. במיוחד
      • אם הטלפון יירשם בסביבה שבה מצב FIPS מושבת, אין צורך להגדיר את הפרמטר מצב FIPS באפשרות 43 DHCP. כברירת מחדל, מצב FIPS מושבת.
      • אם הטלפון יירשם בסביבה שבה מצב FIPS מופעל, עליך להפעיל את מצב FIPS באפשרות 43 DHCP. ראה הפעלת מצב FIPS לקבלת פרטים.
    • הסיסמה באפשרות 43 היא בטקסט ברור.

      אם סיסמת האתגר ריקה, הטלפון משתמש ב-MIC/SUDI לצורך ההרשמה הראשונית וחידוש האישור. אם סיסמת האתגר מוגדרת, היא משמשת רק להרשמה הראשונית, והאישור המותקן ישמש לחידוש האישור.

    • הפעלת אימות 802.1X ובחירת אישור משמשים רק עבור טלפונים ברשת קווית.
    • DHCP אפשרות 60 (מזהה מחלקת ספק) משמשת לזיהוי דגם המכשיר.

    הטבלה הבאה מספקת דוגמה לאפשרות 43 DHCP (אפשרויות משנה 10-15):

    אפשרות משנה עשרונית/הקסדצימאליתאורך ערך (בתים) עשרוני/הקסדצימליערךערך הקסדצימלי
    10/0א1/011 (0: מושבת; 1: מופעל)01
    11/0ב18/12http://10.79.57.91687474703a2f2f31302e37392e35372e3931
    12/0ג20/1412040870625C5B755D73F5925285F8F5FF5D55AF12040870625C5B755D73F5925285F8F5FF5D55AF
    13/0ד16/10D233CCF9B9952A1544323333434346394239393532413135
    14/0ה1/011 (0: לא; 1: כן)01
    15/0F1/011 (0: ייצור מותקן; 1: מותאם אישית מותקן) 01

    סיכום ערכי הפרמטרים:

    • מצב FIPS = מופעל

    • שרת = http://10.79.57.91

    • שורש CA טביעת אצבע = 12040870625C5B755D73F5925285F8F5FF5D55AF

    • סיסמת אתגר = D233CCF9B9952A15

    • הפעל אימות 802.1X = כן

    • אישור בחר = מותקן מותאם אישית

    התחביר של הערך ההקסדצימלי הסופי הוא: {<suboption><length><value>}...

    על פי ערכי הפרמטרים לעיל, ערך ההקסדצימלי הסופי הוא כדלקמן:

    0a01010b12687474703a2f2f31302e37392e35372e39310c1412040870625C5B755D73F5925285F8F5FF5D55AF0d10443233334343463942393935324131350e01010f0101

  3. הגדר DHCP אפשרות 43 בשרת DHCP.

    שלב זה מספק דוגמה לתצורות DHCP אפשרות 43 ב-Cisco Network Register.

    1. הוסף DHCP הגדרת אפשרויות.

      מחרוזת אפשרויות ספק היא שם הדגם של IP טלפונים. הערך החוקי הוא: DP-9841, DP-9851, DP-9861, DP-9871 או CP-8875.

    2. הוסף את אפשרות DHCP 43 ואת אפשרויות המשנה לערכת הגדרות האפשרויות DHCP.

      דוגמה:

      צילום מסך של הגדרות אפשרות 43 DHCP ב-Cisco Network Register

    3. הוסף את אפשרויות 43 למדיניות DHCP והגדר את הערך באופן הבא:

      דוגמה:

      (10 1)(11 http://10.79.57.91)(12 12040870625C5B755D73F5925285F8F5FF5D55AF)(13 D233CCF9B9952A15)(14 1)(15 1)

    4. אמת את ההגדרות. באפשרותך להשתמש ב- Wireshark כדי ללכוד מעקב אחר תעבורת הרשת בין הטלפון לשירות.
  4. בצע איפוס להגדרות יצרן עבור הטלפון.

    לאחר איפוס הטלפון, הפרמטרים שרת, טביעת אצבע CA בסיס וסיסמת אתגר ימולאו באופן אוטומטי. פרמטרים אלה ממוקמים בסעיף תצורת SCEP 1 מתוך אישור> מותאם אישית בדף האינטרנט של ניהול הטלפון.

    כדי לבדוק את פרטי האישור המותקן, לחץ על תצוגה במקטע אישורים קיימים.

    כדי לבדוק את מצב התקנת האישור, בחר מצב אישור > מותאם אישית. מצב הורדה 1 מציג את התוצאה האחרונה. אם מתרחשת בעיה כלשהי במהלך רישום האישור, מצב ההורדה יכול להציג את סיבת הבעיה למטרות פתרון בעיות.

    אם אימות סיסמת האתגר נכשל, המשתמשים יתבקשו להזין את הסיסמה במסך הטלפון.
  5. (אופציונלי): כדי להסיר את האישור המותקן מהטלפון, לחץ על מחק במקטע אישורים קיימים.
    לאחר שתלחץ על הכפתור, פעולת ההסרה תתחיל באופן מיידי ללא אישור.

חידוש אישור על-ידי SCEP

תהליך SCEP יכול לרענן את אישור ההתקן באופן אוטומטי.

  • הטלפון בודק אם תוקף האישור יפוג בעוד 15 יום כל 4 שעות. אם כן, הטלפון מתחיל את תהליך חידוש האישור באופן אוטומטי.
  • אם סיסמת האתגר ריקה, הטלפון משתמש ב-MIC/SUDI הן להרשמה ראשונית והן לחידוש אישור. אם סיסמת האתגר מוגדרת, היא משמשת להרשמה ראשונית בלבד, האישור הקיים/מותקן משמש לחידוש אישור.
  • הטלפון אינו מסיר את אישור ההתקן הישן עד שהוא מאחזר את החדש.
  • אם חידוש האישור נכשל מכיוון שתוקפו של אישור המכשיר או רשות אישורים פגה, הטלפון מפעיל את ההרשמה הראשונית באופן אוטומטי. בינתיים, אם אימות סיסמת האתגר נכשל, מסך קלט סיסמה מוקפץ במסך הטלפון והמשתמשים מתבקשים להזין את סיסמת האתגר בטלפון.

הפעל את מצב FIPS

אתה יכול להפוך את הטלפון הפדרלי לעיבוד מידע (FIPS) תואם.

FIPS הם סט של תקנים המתארים עיבוד מסמכים, אלגוריתמי הצפנה ותקני טכנולוגיית מידע אחרים לשימוש בתוך ממשל לא צבאי ועל ידי קבלנים וספקים ממשלתיים שעובדים עם הסוכנויות. CiscoSSL FOM (FIPS Object Module) הוא רכיב תוכנה מוגדר בקפידה המיועד לתאימות עם ספריית CiscoSSL, כך שניתן להמיר מוצרים המשתמשים בספריית CiscoSSL וב-API לשימוש בקריפטוגרפיה מאומתת FIPS 140-2 במאמץ מינימלי.

1

גישה אל דף האינטרנט של ניהול הטלפון.

2

בחר קול > מערכת.

3

במקטע הגדרות אבטחה, בחר כן או לא מתוך הפרמטר מצב FIPS .

4

לחץ על שלח את כל השינויים.

כאשר אתה מפעיל FIPS, התכונות הבאות פועלות בצורה חלקה בטלפון:
  • אימות תמונה
  • אחסון מאובטח
  • הצפנת קובץ תצורה
  • TLS:
    • HTTPs
    • העלאת PRT
    • שדרוג קושחה
    • סנכרון מחדש של הפרופיל
    • שירות על הסיפון
    • קליטת Webex
    • SIP over TLS
    • 802.1x (קווית)
  • תקציר SIP (RFC 8760)
  • SRTP
  • Webex יומני שיחות וספריית Webex
  • לחצן אחד ללחיצה (OBTP)

הגדרת סיסמת המשתמש ומנהל המערכת

לאחר שהטלפון נרשם למערכת בקרת שיחות בפעם הראשונה או לאחר ביצוע איפוס להגדרות יצרן בטלפון, עליך להגדיר את סיסמת המשתמש ומנהל המערכת כדי לשפר את אבטחת הטלפון. רק כאשר הסיסמה מוגדרת, באפשרותך לשלוח את השינויים מדף האינטרנט של הטלפון.

כברירת מחדל, אזהרת ללא סיסמה מופעלת בטלפון. כאשר לטלפון אין סיסמת משתמש או סיסמת מנהל מערכת, האזהרות הבאות מוצגות:

  • דף האינטרנט של הטלפון מציג את ההודעה "לא סופקה סיסמת מנהל. האינטרנט נמצא במצב קריאה בלבד ואין באפשרותך לשלוח שינויים. אנא שנה את הסיסמה." בפינה השמאלית העליונה.

    השדות סיסמת משתמש וסיסמת מנהל מערכת מציגים את האזהרה "לא סופקה סיסמה" בהתאמה אם הם ריקים.

  • מסך הטלפון בעיות ואבחון מציג את הבעיה 'לא סופקה סיסמה'.
1

גש לדף האינטרנט של ניהול הטלפון

2

בחר קול > מערכת.

3

(אופציונלי) במקטע תצורת מערכת, הגדר את הפרמטר הצגת אזהרות סיסמה ככן ולאחר מכן לחץ עלשלח את כל השינויים .

אתה יכול גם להפעיל את הפרמטרים בקובץ התצורה של הטלפון (cfg.xml).

<Display_Password_Warnings ua="na">כן</Display_Password_Warnings>

ברירת מחדל: כן

אפשרויות: כן|לא

כאשר הפרמטר מוגדר לא , אזהרת הסיסמה אינה מופיעה בדף האינטרנט או במסך הטלפון. כמו כן, מצב מוכן בלבד עבור דף האינטרנט לא יופעל למרות שהסיסמה ריקה.

4

אתר את הפרמטר User Password או Admin Password, ולחץ על Change Password לצד הפרמטר.

5

הזן את סיסמת המשתמש הנוכחית בשדה Old Password..

אם אין לך סיסמה, השאר את השדה ריק. ערך ברירת המחדל ריק.
6

הזן סיסמה חדשה בשדה New Password..

7

לחץ על שלח.

ההודעה סיסמה has been changed successfully.תוצג בדף האינטרנט. דף האינטרנט ירוענן תוך מספר שניות. האזהרה לצד הפרמטר תיעלם.

לאחר הגדרת סיסמת המשתמש, פרמטר זה מציג את הדברים הבאים בקובץ ה-XML של תצורת הטלפון (cfg.xml):

<!-- <Admin_Password ua="na">*************</Admin_Password> <User_Password ua="rw">*************</User_Password> -->

אם אתה מקבל את קוד השגיאה 403 בעת ניסיון לגשת לדף האינטרנט של הטלפון, עליך להגדיר את סיסמת המשתמש או מנהל המערכת על-ידי הקצאת משאבים בקובץ תצורת הטלפון (cfg.xml). לדוגמה, הזן מחרוזת בתבנית הבאה:

<Admin_Password ua="na">P0ssw0rd_tes89</Admin_Password>

<User_Password ua="rw">Abc123</User_Password>

אימות 802.1X

טלפונים IP של Cisco תומכים באימות 802.1X.

טלפונים של Cisco IP ומתגי Cisco Catalyst משתמשים באופן מסורתי ב-Cisco Discovery Protocol (CDP) כדי לזהות זה את זה ולקבוע פרמטרים כגון הקצאת VLAN ודרישות הספק מוטבעות. CDP אינו מזהה תחנות עבודה מחוברות מקומיות. טלפון Cisco IP מספק מנגנון מעבר EAPOL. מנגנון זה מאפשר לתחנת עבודה המחוברת לטלפון Cisco IP להעביר הודעות EAPOL למאמת 802.1X במתג LAN. מנגנון המעבר מבטיח שטלפון ה-IP לא יפעל כמתג LAN לאימות נקודת קצה נתונים לפני הגישה לרשת.

טלפון Cisco IP מספק בנוסף מנגנון התנתקות של פרוקסי EAPOL. אם המחשב המחובר המקומי מתנתק מטלפון ה-IP, מתג ה-LAN לא רואה את הקישור הפיזי נכשל, מכיוון שהקישור בין מתג ה-LAN לטלפון ה-IP נשמר. כדי להימנע מלפגוע בשלמות הרשת, טלפון ה-IP שולח הודעת EAPOL-Logoff למתג מטעם המחשב במורד הזרם, המפעיל את מתג ה-LAN לנקות את ערך האימות של המחשב במורד הזרם.

דרושים מספר רכיבים לתמיכה באימות 802.1X:

  • טלפון Cisco IP: הטלפון יוזם את הבקשה לגישה לרשת. טלפון Cisco IP כולל מבקש 802.1X. מבקש זה מאפשר למנהל מערכת רשת לשלוט בקישוריות של טלפונים IP ליציאות מתג LAN. מהדורת הגרסה הנוכחית מבקש 802.1X של הטלפון משתמש באפשרויות EAP-FAST ו-EAP-TLS לאימות רשת.

  • שרת אימות: שרת האימות והמתג חייבים להיות מוגדרים שניהם עם סוד משותף שמאמת את הטלפון.

  • החלף: המתג חייב לתמוך ב-802.1X, כך שהוא יכול לשמש כמאמת ולהעביר את ההודעות בין הטלפון לשרת האימות. לאחר השלמת ההחלפה, המתג מעניק או דוחה את גישת הטלפון לרשת.

עליך לבצע את הפעולות הבאות כדי להגדיר את התצורה של 802.1X.

  • הגדר את הרכיבים האחרים לפני שתפעיל את אימות 802.1X בטלפון.

  • הגדר את יציאת המחשב: תקן 802.1X אינו מתייחס לרשתות VLAN ולכן ממליץ שרק התקן בודד יעבור אימות ליציאת מתג ספציפית. עם זאת, מתגים מסוימים תומכים באימות מרובה תחומים. תצורת המתג קובעת אם באפשרותך לחבר מחשב ליציאת המחשב של הטלפון.

    • מופעל: אם אתה משתמש במתג שתומך באימות רב-דומיינים, תוכל להפעיל את יציאת המחשב ולחבר אליו מחשב. במקרה זה, טלפון Cisco IP תומך בפרוקסי EAPOEAPOL-Logoff כדי לנטר את חילופי האימות בין המתג למחשב המחובר.

      למידע נוסף על תמיכה ב-IEEE 802.1X על מתגי Cisco Catalyst, עיין במדריכי תצורת מתג Cisco Catalyst בכתובת:

      http://www.cisco.com/en/US/products/hw/switches/ps708/tsd_products_support_series_home.html

    • נָכֶה: אם המתג אינו תומך במספר התקנים תואמי 802.1X באותה יציאה, עליך להשבית את יציאת המחשב כאשר אימות 802.1X מופעל. אם לא תבטל יציאה זו ולאחר מכן תנסה לחבר אליה מחשב, המתג מונע גישה לרשת הן לטלפון והן למחשב.

  • הגדר את Voice VLAN: מכיוון שתקן 802.1X אינו מתייחס לרשתות VLAN, עליך להגדיר הגדרה זו בהתבסס על תמיכת המתגים.
    • מופעל: אם אתה משתמש במתג שתומך באימות רב-דומיינים, תוכל להמשיך בו כדי להשתמש ב-VLAN הקולי.
    • נָכֶה: אם המתג אינו תומך באימות רב-דומיינים, השבת את ה-VLAN הקול ושקול להקצות את היציאה ל-VLAN המקורי.
  • (עבור טלפון שולחני Cisco מסדרת 9800 בלבד)

    לטלפון השולחני של Cisco מסדרת 9800 יש קידומת שונה ב-PID מזו של טלפונים אחרים של Cisco. כדי לאפשר לטלפון לעבור אימות 802.1X, הגדר את הרדיוס· פרמטר שם משתמש שיכלול את טלפון Cisco Desk Phone 9800 Series.

    לדוגמה, PID של טלפון 9841 הוא DP-9841; באפשרותך להגדיר רדיוס· שם משתמש להתחלה עם DP או מכיל DP. ניתן להגדיר אותו בשני הסעיפים הבאים:

    • מדיניות > תנאים > תנאי הספרייה

    • מדיניות > ערכות מדיניות> מדיניות הרשאה> כלל הרשאה 1

אפשר אימות 802.1X

כאשר אימות 802.1X מופעל, הטלפון משתמש באימות 802.1X כדי לבקש גישה לרשת. כאשר אימות 802.1X מושבת, הטלפון משתמש ב-Cisco Discovery Protocol (CDP) כדי להשיג VLAN וגישה לרשת. ניתן גם להציג את סטטוס העסקה והשינוי בתפריט מסך הטלפון.

כאשר אימות 802.1X מופעל, באפשרותך גם לבחור את אישור ההתקן (MIC/SUDI או מותאם אישית) עבור ההרשמה הראשונית והחידוש של האישור. בדרך כלל, MIC מיועד לטלפון Cisco Video Phone 8875, SUDI מיועד לטלפון Cisco Desk Phone 9800 Series. CDC יכול לשמש לאימות רק ב- 802.1x.

1

בצע אחת מהפעולות הבאות להפעלת אימות 802.1X:

  • בממשק האינטרנט של הטלפון, בחר Voice > System והגדר את הפרמטר Enable 802.1X Authentication ככן . ואז, לחץ על שלח את כל השינויים.
  • בקובץ התצורה (cfg.xml), הזן מחרוזת בתבנית הבאה:

    <Enable_802.1X_Authentication ua="rw">Yes</Enable_802.1X_Authentication>

    ערכים חוקיים: כן| לא

    ברירת מחדל: לא

  • בטלפון, לחץ על הגדרות the Settings hard keyונווט אל הגדרות רשת ושירות >אבטחה> אימות 802.1X., העבר את השדה אימות התקן למצב מופעל ולאחר מכן בחר החל.
טבלה 2. פרמטרים לאימות 802.1X במסך הטלפון

פרמטרים

אפשרויות

ברירת מחדל

תיאור

אימות מכשיר

מופעל

כבוי

כבוי

הפעל או השבת אימות 802.1X בטלפון.

מצב פעולה

מושבת

מציג את המצב של אימות 802.1X. המדינה יכולה להיות (לא רק):

  • אימות : מציין שתהליך האימות מתבצע.
  • מאומת: מציין שהטלפון מאומת.
  • מושבת: מציין כי אימות 802.1x מושבת בטלפון.

פרוטוקול

ללא

הצגת שיטת EAP המשמשת לאימות 802.1X. הפרוטוקול יכול להיות EAP-FAST או EAP-TLS.

סוג אישור משתמש

ייצור מותקן

מותקן בהתאמה אישית

ייצור מותקן

בחר את האישור עבור אימות 802.1X במהלך ההרשמה הראשונית וחידוש האישור.

  • ייצור מותקן—נעשה שימוש באישור התקן הייצור (MIC) ובמזהה המכשיר הייחודי המאובטח (SUDI).
  • מותאם אישית מותקן - נעשה שימוש באישור ההתקן המותאם אישית (CDC). ניתן להתקין אישור מסוג זה על-ידי העלאה ידנית בדף האינטרנט של הטלפון או על-ידי התקנה משרת Simple Certificate Enrollment Protocol (SCEP).

פרמטר זה מופיע בטלפון רק כאשר אימות ההתקן מופעל.

2

בחר אישור (MIC או מותאם אישית) עבור אימות 802.1X בדף האינטרנט של הטלפון.

  • עבור רשת קווית, בחר קול > מערכת, בחר סוג אישור מהרשימה הנפתחת אישור בחר במקטע אימות 802.1X.

    ניתן בנוסף להגדיר פרמטר זה בקובץ התצורה (cfg.xml):

    <Certificate_Select ua="rw">מותאם אישית מותקן</Certificate_Select>

    ערכים חוקיים: ייצור מותקן|מותקן בהתאמה אישית

    ברירת מחדל: ייצור מותקן

  • עבור רשת אלחוטית, בחר קול >מערכת , בחר סוג אישור מהרשימההנפתחת אישור בחר במקטע Wi-Fi פרופיל 1.

    ניתן בנוסף להגדיר פרמטר זה בקובץ התצורה (cfg.xml):

    <Wi-Fi_Certificate_Select_1_ ua="rw">מותאם אישית מותקן</Wi-Fi_Certificate_Select_1_>

    ערכים חוקיים: ייצור מותקן|מותקן בהתאמה אישית

    ברירת מחדל: ייצור מותקן

לקבלת מידע אודות אופן בחירת סוג אישור במסך הטלפון, ראה חיבור הטלפון לרשת Wi-Fi.

הפעל מצב ייזום-לקוח עבור משא ומתן של אבטחת מישור מדיה

כדי להגן על מושבי מדיה, באפשרותך להגדיר את הטלפון כך שיזום משא ומתן לאבטחת מישור מדיה עם השרת. מנגנון האבטחה פועל בהתאם לתקנים המצוינים ב-RFC 3329 וטיוטת ההרחבה שלו, שמות מנגנוני אבטחה עבור מדיה (ראה https://tools.ietf.org/html/draft-dawes-sipcore-mediasec-parameter-08#ref-2). תעבורת המשא ומתן בין הטלפון לשרת יכולה להשתמש בפרוטוקול SIP על-גבי UDP, TCP, ו-TLS. ניתן להגביל את החלת משא ומתן אבטחת מישור מדיה כאשר פרוטוקול תעבורת איתות הןא TLS.

1

גישה אל דף האינטרנט של ניהול הטלפון.

2

בחר קול > Ext(n).

3

במקטע הגדרות SIP, הגדר את השדות MediaSec Request ו - MediaSec Over TLS Only כמוגדר בטבלה הבאה:

טבלה 3. פרמטרים למשא ומתן ביטחוני במישור התקשורת
פרמטרתיאור

בקשת MediaSec

מציין אם הטלפון יוזם משא ומתן של אבטחת מישור מדיה עם השרת.

בצע אחת מהפעולות הבאות:

  • בקובץ התצורה של הטלפון הכולל XML(cfg.xml), הזן מחרוזת בתבנית הבאה:

    <MediaSec_Request_1_ ua="na">כן</MediaSec_Request_1_>
  • בממשק האינטרנט של הטלפון, הגדר שדה זה במצב כן או לא כפי הנדרש.

ערכים מותרים: כן|לא

  • כן - מצב יזום על ידי לקוח. הטלפון יוזם משא ומתן של אבטחת מישור מדיה.
  • לא — מצב יזום על-ידי שרת. השרת יוזם משא ומתן של אבטחת מישור מדיה. הטלפון לא יוזם משא ומתן, אבל יכול לטפל בבקשות משא ומתן מהשרת כדי ליצור שיחות מאובטחות.

ברירת מחדל: לא

MediaSec Over TLS בלבד

מציין את פרוטוקול תעבורת איתות שבו מוחל משא ומתן על אבטחת מישור מדיה.

לפני הגדרת שדה זה למצב כן, ודא שפרוטוקול תעבורת איתות במצב TLS.

בצע אחת מהפעולות הבאות:

  • בקובץ התצורה של הטלפון הכולל XML(cfg.xml), הזן מחרוזת בתבנית הבאה:

    <MediaSec_Over_TLS_Only_1_ ua="na">No</MediaSec_Over_TLS_Only_1_>

  • בממשק האינטרנט של הטלפון, הגדר שדה זה במצב כן או לא כפי הנדרש.

ערכים מותרים: כן|לא

  • כן - הטלפון יוזם או מטפל במשא ומתן של אבטחת מישור מדיה רק כאשר פרוטוקול תעבורת איתות הוא במצב TLS.
  • לא — הטלפון יוזם ומטפל במשא ומתן של אבטחת מישור מדיה ללא קשר לפרוטוקול תעבורת איתות.

ברירת מחדל: לא

4

לחץ על שלח את כל השינויים.

הגדרת פרופיל Wi-Fi

ניתן להגדיר פרופיל Wi-Fi מדף האינטרנט של הטלפון או מנסכרון מחדש של מפרופיל התקן מרוחק ושיוך הפרופיל לרשתות ה-Wi-Fi הזמינות. ניתן להשתמש בפרופיל Wi-Fi זה כדי להתחבר אל Wi-Fi. נכון לעכשיו, ניתן להגדיר פרופיל Wi-Fi אחד בלבד.

הפרופיל כולל את הפרמטרים הדרושים לטלפונים על מנת להתחבר לשרת הטלפון באמצעות Wi-Fi. בעת יצירת פרופיל Wi-Fi ושימוש בו, אינך צריך להגדיר את תצורת הרשת האלחוטית עבור טלפונים בודדים.

פרופיל Wi-Fi מאפשר לך למנוע או להגביל שינויים לתצורת ה-Wi-Fi בטלפון על-ידי המשתמש.

מומלץ להשתמש בפרופיל מאובטח עם פרוטוקולים התומכים בהצפנה כדי להגן על מפתחות וסיסמאות בעת שימוש בפרופיל Wi-Fi.

כאשר אתה מגדיר את הטלפונים לשימוש בשיטת אימות EAP-FAST במצב אבטחה, המשתמשים שלך זקוקים לאישורים נפרדים כדי להתחבר לנקודת גישה.

1

עבור אל דף האינטרנט של הטלפון.

2

בחר קול > מערכת.

3

בקטע Wi-Fi פרופיל (n), הגדר את הפרמטרים כמתואר בטבלה הבאה פרמטרים עבור פרופיל Wi-Fi.

תצורת פרופיל Wi-Fi זמינה גם לכניסת המשתמש.
4

לחץ על שלח את כל השינויים.

פרמטרים עבור פרופיל Wi-Fi

הטבלה הבאה מגדירה את הפונקציה והשימוש של כל פרמטר בקטע פרופיל Wi-Fi תחת כרטיסייה מערכת בדף האינטרנט של הטלפון. הוא גם מגדיר את תחביר המחרוזת שמתווסף לקובץ תצורת הטלפון (cfg.xml) כדי להגדיר פרמטר.

פרמטרתיאור
שם רשתמאפשר לך להזין שם עבור ה-SSID שיוצג בטלפון. פרופילים מרובים יכולים להיות בעלי שם רשת זהה עם מצבי אבטחה שונים.

בצע אחת מהפעולות הבאות:

  • בקובץ התצורה של הטלפון הכולל XML(cfg.xml), הזן מחרוזת בתבנית הבאה:

    <Network_Name_1_ua="rw">cisco</Network_Name_1_>

  • בדף האינטרנט של הטלפון, הזן שם עבור SSID.

ברירת מחדל: ריק

מצב אבטחהמאפשר לך לבחור את שיטת האימות המשמשת לאבטחת גישה לרשת ה-Wi-Fi. בהתאם לשיטה שתבחר, יופיע שדה סיסמה כדי שתוכל לספק את האישורים הדרושים להצטרפות לרשת Wi-Fi זו.

בצע אחת מהפעולות הבאות:

  • בקובץ התצורה של הטלפון הכולל XML(cfg.xml), הזן מחרוזת בתבנית הבאה:

    <Security_Mode_1_ ua="rw">EAP-TLS</Security_Mode_1_> <!-- אפשרויות זמינות: אוטומטי|EAP-FAST|||PSK||אין|EAP-PEAP|EAP-TLS -->

  • בדף האינטרנט של הטלפון, בחר אחת מהשיטות:
    • אוטומטי
    • EAP-FAST
    • PSK
    • ללא
    • EAP-PEAP
    • EAP-TLS

ברירת מחדל: אוטומטי

מזהה משתמש של Wi-Fiמאפשר להזין מזהה משתמש לפרופיל הרשת.

שדה זה זמין בעת הגדרת מצב האבטחה כאוטומטי, EAP-FAST או EAP-PEAP. זהו שדה חובה והוא מאפשר אורך מרבי של 32 תווים אלפא נומריים.

בצע אחת מהפעולות הבאות:

  • בקובץ התצורה של הטלפון הכולל XML(cfg.xml), הזן מחרוזת בתבנית הבאה:

    <Wi-Fi_User_ID_1_ua="rw"></Wi-Fi_User_ID_1_>

  • בדף האינטרנט של הטלפון, הזן מזהה משתמש עבור פרופיל הרשת.

ברירת מחדל: ריק

סיסמת Wi-Fiמאפשר לך להזין את הסיסמה עבור מזהה המשתמש של Wi-Fi שצוין.

בצע אחת מהפעולות הבאות:

  • בקובץ התצורה של הטלפון הכולל XML(cfg.xml), הזן מחרוזת בתבנית הבאה:

    <Wi-Fi_Password_1_ ua="rw"></Wi-Fi_Password_1_>

  • בדף האינטרנט של הטלפון, הזן סיסמה עבור מזהה המשתמש שהוספת.

ברירת מחדל: ריק

פס תדריםמאפשר לך לבחור את פס תדר האות האלחוטי עבור ה-WLAN.

בצע אחת מהפעולות הבאות:

  • בקובץ התצורה של הטלפון הכולל XML(cfg.xml), הזן מחרוזת בתבנית הבאה:

    <Frequency_Band_1_ ua="rw">אוטומטי</Frequency_Band_1_>

  • בדף האינטרנט של הטלפון, בחר אחת מהאפשרויות:
    • אוטומטי
    • 2.4 GHz
    • 5 GHz

ברירת מחדל: אוטומטי

בחירת אישורמאפשר לך לבחור סוג אישור עבור הרשמה ראשונית של אישור וחידוש אישור ברשת האלחוטית. תהליך זה זמין רק עבור אימות 802.1X.

בצע אחת מהפעולות הבאות:

  • בקובץ התצורה של הטלפון הכולל XML(cfg.xml), הזן מחרוזת בתבנית הבאה:

    <Certificate_Select_1_ ua="rw">ייצור מותקן</Certificate_Select_1_>

  • בדף האינטרנט של הטלפון, בחר אחת מהאפשרויות:
    • ייצור מותקן
    • מותקן בהתאמה אישית

ברירת מחדל: ייצור מותקן