התקנת אישור התקן מותאם אישית

כדי להתקין אישור התקן מותאם אישית (CDC) בטלפון, השתמש באחת מהדרכים הבאות בהתאם למצבך:

האישור האחרון שהותקן בטלפון נכנס לתוקף.

התקנה ידנית של אישור התקן מותאם אישית על-ידי העלאה

אתה יכול להתקין באופן ידני אישור מכשיר מותאם אישית (CDC) בטלפון על ידי העלאת האישור מדף האינטרנט של ניהול הטלפון.

לפני שאתה מתחיל

לפני שתוכל להתקין אישור מכשיר מותאם אישית עבור טלפון, עליך להיות בעל:

  • קובץ אישור ( .p12 או .pfx) נשמר במחשב. הקובץ מכיל את האישור והמפתח הפרטי.
  • סיסמת החילוץ של האישור. הסיסמה משמשת לפענוח קובץ האישור.
1

גישה אל דף האינטרנט של ניהול הטלפון.

2

בחר אישור.

3

במקטע הוסף אישור, לחץ לעיין....

4

דפדף אל האישור במחשב האישי שלך.

5

בתוך ה חלץ סיסמה בשדה, הזן את סיסמת חילוץ האישור.

6

נְקִישָׁה העלה.

אם קובץ האישור והסיסמה נכונים, תקבל את ההודעה "נוספה תעודה.". אחרת, ההעלאה נכשלת עם הודעת שגיאה המציינת שלא ניתן להעלות את האישור.
7

כדי לבדוק פרטים של האישור המותקן, לחץ תצוגה במקטע תעודות קיימות.

8

כדי להסיר את האישור המותקן מהטלפון, לחץ מחיקה במקטע תעודות קיימות.

לאחר לחיצה על הכפתור, פעולת ההסרה מתחילה מיד ללא אישור.

אם האישור יוסר בהצלחה, תקבל את ההודעה "האישור נמחק.".

התקנה אוטומטית של אישור התקן מותאם אישית על-ידי SCEP

באפשרותך להגדיר את הפרמטרים הקשורים לפרוטוקול רישום אישורים פשוט (SCEP) כך שיקיימו אינטראקציה עם שרת SCEP כדי להתקין את אישור ההתקן המותאם אישית (CDC) באופן אוטומטי.

לאחר קביעת תצורה של אחד מפרמטרי SCEP, הטלפון ישלח בקשת הרשמה של SCEP לשרת. הטלפון יאמת את אישור CA שהתקבל באמצעות טביעת האצבע שהוגדרה.

לפני שאתה מתחיל

לפני שתוכל לבצע התקנה אוטומטית של אישור התקן מותאם אישית (CDC) עבור טלפון, דרושים לך:

  • כתובת שרת SCEP
  • טביעת אצבע SHA-1 או SHA-256 של אישור CA השורש עבור שרת SCEP
1

גישה אל דף האינטרנט של ניהול הטלפון.

2

בחר אישור.

3

במקטע תצורת SCEP 1 , הגדר את הפרמטרים כמתואר בפרמטרים עבור תצורת SCEP.

4

לחץ על שלח את כל השינויים.

פרמטרים עבור תצורת SCEP

הטבלה הבאה מגדירה את הפונקציה והשימוש של פרמטרי תצורת SCEP בקטע תצורת SCEP 1 תחת אישור Tab בממשק האינטרנט של הטלפון. זה גם מגדיר את התחביר של המחרוזת שמתווספת בקובץ התצורה של הטלפון (cfg.xml) כדי להגדיר פרמטר.

כל שינוי בפרמטרים יגרום לטלפון לבקש אישור חדש.

טבלה 1. פרמטרים עבור תצורת SCEP
פרמטרתיאור
שרת

כתובת שרת SCEP. פרמטר זה הוא חובה.

בצע אחת מהפעולות הבאות:

  • בקובץ התצורה של הטלפון הכולל XML(cfg.xml), הזן מחרוזת בתבנית הבאה:

    <CDC_Server_1_ ua="na">http://10.79.57.91</CDC_Server_1_>

  • בדף האינטרנט של הטלפון, הזן את כתובת שרת SCEP.

ערכים חוקיים: כתובת URL או כתובת IP. סכימת HTTPS אינה נתמכת.

ברירת מחדל: ריק

טביעת אצבע של שורש CA

טביעת אצבע SHA256 או SHA1 של ה-Root CA לאימות במהלך תהליך SCEP. פרמטר זה הוא חובה.

בצע אחת מהפעולות הבאות:

  • בקובץ התצורה של הטלפון הכולל XML(cfg.xml), הזן מחרוזת בתבנית הבאה:

    <CDC_Root_CA_Fingerprint_1_ ua="na">12040870625C5B755D73F5925285F8F5FF5D55AF</CDC_Root_CA_Fingerprint_1_>

  • בדף האינטרנט של הטלפון, הזן טביעת אצבע חוקית.

ברירת מחדל: ריק

סיסמת אתגר

סיסמת האתגר להרשאת רשות האישורים (CA) נגד הטלפון במהלך רישום אישורים באמצעות SCEP. פרמטר זה הוא אופציונלי.

בהתאם לסביבת SCEP בפועל, ההתנהגות של סיסמת האתגר משתנה.

  • אם הטלפון מקבל אישור מ-Cisco RA שמתקשר עם CA, סיסמת האתגר אינה נתמכת ב-CA. במקרה זה, Cisco RA משתמש ב-MIC/SUDI של הטלפון לצורך אימות כדי לגשת ל-CA. הטלפון משתמש ב-MIC/SUDI הן לרישום ראשוני והן לחידוש תעודה.
  • אם הטלפון מקבל אישור על ידי תקשורת עם CA ישירות, סיסמת האתגר נתמכת ב-CA. אם מוגדר, הוא ישמש עבור ההרשמה הראשונית בלבד. עבור חידוש התעודה, האישור המותקן ישמש במקום זאת.

בצע אחת מהפעולות הבאות:

  • בקובץ התצורה של הטלפון הכולל XML(cfg.xml), הזן מחרוזת בתבנית הבאה:

    <CDC_Challenge_Password_1_ ua="na"></CDC_Challenge_Password_1_>

    הסיסמה מוסווה בקובץ התצורה.

  • בדף האינטרנט של הטלפון, הזן את סיסמת האתגר.

ברירת מחדל: ריק

שם נפוץ

מציין את השם המשותף (CN) המשמש כמזהה עבור הטלפון המבקש את האישור. ה- CN משמש לבקשת חתימת אישור (CSR) בתהליך SCEP.

פרמטר זה תומך גם במשתני הרחבת מאקרו, ראה משתני הרחבת מאקרו לקבלת פרטים.

בצע אחת מהפעולות הבאות:

  • בקובץ התצורה של הטלפון הכולל XML(cfg.xml), הזן מחרוזת בתבנית הבאה:

    <CDC_Common_Name_1_ ua="na"></CDC_Common_Name_1_>

  • בדף האינטרנט של הטלפון, הזן את השם הנפוץ.

ערכים חוקיים: עד 64 תווים

ברירת מחדל: ריק

חידוש תעודה על ידי SCEP

ניתן לרענן את אישור ההתקן באופן אוטומטי על ידי תהליך SCEP.

  • הטלפון בודק אם תוקף האישור יפוג בעוד 15 יום כל 4 שעות. אם כן, הטלפון מתחיל את תהליך חידוש האישור באופן אוטומטי.
  • אם סיסמת האתגר ריקה, הטלפון משתמש ב-MIC/SUDI הן לרישום ראשוני והן לחידוש האישור. אם סיסמת האתגר מוגדרת, היא משמשת לרישום ראשוני בלבד, האישור הקיים/מותקן משמש לחידוש האישור.
  • הטלפון לא מסיר את אישור המכשיר הישן עד שהוא מאחזר את החדש.
  • אם חידוש האישור נכשל בגלל שתוקף אישור התקן או CA פג, הטלפון מפעיל את ההרשמה הראשונית באופן אוטומטי. בינתיים, אם אימות סיסמת האתגר נכשל, יופיע מסך הזנת סיסמה במסך הטלפון, והמשתמשים מתבקשים להזין את סיסמת האתגר בטלפון.

תצורת שמות נפוצים של CDC

כברירת מחדל, השם המשותף ב- MIC/SUDI משמש כשם המשותף עבור CDC.

באפשרותך להגדיר את השם המשותף עבור CDC בעת התקנת האישור. השתמש באחת מהשיטות הבאות כדי להתקין CDC בטלפון:

תצורת פרמטרי SCEP באמצעות אפשרות DHCP 43

בסביבה מסוימת שבה לא ניתן להתקין את אישור ההתקן המותאם אישית (CDC) באמצעות העלאתו או קביעת התצורה הישירה של פרמטרי SCEP. במצב זה, באפשרותך להשתמש באפשרות DHCP 43 כדי לאכלס את הפרמטרים משרת DHCP. ניתן להגדיר את האפשרות DHCP 43 כך שתספק את פרמטרי SCEP לטלפון. לאחר איפוס הטלפון להגדרות היצרן, הוא יכול לקבל את הפרמטרים משרת DHCP כדי להתקין את ה-CDC באמצעות פרוטוקול SCEP.

  • תכונה זו (תצורת פרמטרי SCEP באמצעות DHCP אפשרות 43) זמינה רק עבור הטלפון שבוצע איפוס להגדרות היצרן.
  • טלפונים לא ימוקמו ברשת שתמכה באפשרות 43 ובהקצאה מרחוק (לדוגמה, אפשרויות 66,160,159,150 או הקצאת ענן). אחרת, ייתכן שהטלפונים לא יקבלו את האפשרות 43 תצורות.

כדי להתקין אישור CDC לפי פרמטרי SCEP שסופקו מהאפשרות DHCP 43, בצע את הפעולות הבאות:

  1. הכן סביבת SCEP.

    למידע על הגדרת סביבת SCEP, עיין בתיעוד שרת SCEP שלך.

  2. הגדר את אפשרות DHCP 43 (מוגדר ב-8.4 מידע ספציפי על הספק, RFC 2132).

    אפשרויות משנה (10–15) שמורות לשיטה:

    פרמטר בדף האינטרנט של הטלפוןאפשרות משנהסוגאורך (בייט)חובה
    מצב FIPS10בוליאני1לא*
    שרת11חוּט208 - אורך (סיסמת אתגר)כן
    טביעת אצבע של שורש CA12הקס20, 32, 48 או 64כן
    סיסמת אתגר13חוּט208 - אורך (שרת)לא*
    הפעל אימות 802.1X14בוליאני1לא
    בחר תעודה158 סיביות לא חתומות1לא

    * פירושו שהפרמטר מוגדר בהתאם למצב בפועל.

    כאשר אתה משתמש באפשרות DHCP 43, שימו לב למאפיינים הבאים של השיטה:

    • אפשרויות משנה (10–15) שמורות לאישור מכשיר מותאם אישית (CDC).
    • האורך המרבי של אפשרות DHCP 43 הוא 255 בתים.
    • האורך המרבי של שרת סיסמת אתגר יהיה פחות מ-208 בתים.
    • הערך של מצב FIPS יהיה עקבי עם תצורת ההקצאה לכניסה. אחרת, הטלפון לא מצליח לאחזר את האישור שהותקן קודם לכן לאחר הכניסה. ספציפית,
      • אם הטלפון יירשם לסביבה שבה מצב FIPS מושבת, אין צורך להגדיר את מצב FIPS באפשרות DHCP 43. כברירת מחדל, מצב FIPS מושבת.
      • אם הטלפון יירשם בסביבה שבה מצב FIPS מופעל, עליך להפעיל את מצב FIPS באפשרות DHCP 43. ראה הפעלת מצב FIPS לקבלת פרטים.
    • סיסמת האתגר באפשרות 43 היא בטקסט ברור.
      • אם ברצונך שהטלפון ישתמש ב- MIC/SUDI עבור ההרשמה הראשונית וחידוש האישור, השאר את סיסמת האתגר ריקה.
      • אם סיסמת האתגר משמשת רק להרשמה הראשונית, הגדר את סיסמת האתגר. במקרה זה, האישור המותקן ישמש לחידוש האישור.
    • הפעלת אימות 802.1X ובחירת אישור משמשים רק עבור טלפונים ברשתות קוויות.
    • אפשרות DHCP 60 (מזהה מחלקת ספקים) משמשת לזיהוי דגם ההתקן.

    דוגמה לDHCP אפשרות 43 (אפשרויות משנה 10-15):

    אפשרות משנה עשרונית/הקסדהאורך ערך (בייט) עשרוני/הקסדהערךערך משושה
    10/0a1/011 (0: מושבת; 1: מופעל)01
    11/0b18/12http://10.79.57.91687474703a2f2f31302e37392e35372e3931
    12/0c20/1412040870625C5B755D73F5925285F8F5FF5D55AF12040870625C5B755D73F5925285F8F5FF5D55AF
    13/0d16/10D233CCF9B9952A1544323333434346394239393532413135
    14/0e1/011 (0: לא; 1: כן)01
    15/0f1/011 (0: ייצור מותקן; 1: מותקן בהתאמה אישית) 01

    סיכום ערכי הפרמטרים:

    • מצב FIPS = מופעל

    • שרת = http://10.79.57.91

    • טביעת אצבע של שורש CA = 12040870625C5B755D73F5925285F8F5FF5D55AF

    • סיסמת האתגר = D233CCF9B9952A15

    • אפשר אימות 802.1X = כן

    • בחר תעודה = מותקן בהתאמה אישית

    התחביר של הערך ההקסדצימלי הסופי הוא: {<suboption><length><value>}...

    על פי ערכי הפרמטרים לעיל, ערך ה-hex הסופי הוא כדלקמן:

    0a01010b12687474703a2f2f31302e37392e35372e39310c1412040870625C5B755D73F5925285F8F5FF5D55AF0d10443233334343463942393935324131350e01010f0101

  3. הגדר את אפשרות DHCP 43 בשרת DHCP.

    שלב זה מספק דוגמה לתצורות DHCP אפשרות 43 ב- Cisco Network Register.

    1. הוסף ערכת הגדרות DHCP.

      מחרוזת אפשרויות ספק הוא שם הדגם של טלפונים IP. הערך החוקי הוא: DP-9841, DP-9851, DP-9861, DP-9871 או CP-8875.

    2. הוסף את אפשרות DHCP 43 ואפשרויות המשנה לקבוצת הגדרות DHCP.

      דוגמה:

      צילום מסך של DHCP אפשרות 43 הגדרות ב- Cisco Network Register

    3. הוסף אפשרויות 43 למדיניות DHCP והגדר את הערך באופן הבא:

      דוגמה:

      (10 1)(11 http://10.79.57.91)(12 12040870625C5B755D73F5925285F8F5FF5D55AF)(13 D233CCF9B9952A15)(14 1)(15 1)

    4. אמת את ההגדרות. אתה יכול להשתמש ב-Wireshark כדי ללכוד עקבות של תעבורת הרשת בין הטלפון לשירות.
  4. בצע איפוס להגדרות היצרן עבור הטלפון.

    לאחר איפוס הטלפון, הפרמטרים שרת, טביעת אצבע של שורש CA, וסיסמת אתגר ימולא אוטומטית. פרמטרים אלה ממוקמים בסעיף תצורת SCEP 1 מתוך אישור> מותאם אישית בדף האינטרנט של ניהול הטלפון.

    כדי לבדוק פרטים של האישור המותקן, לחץ תצוגה במקטע תעודות קיימות.

    כדי לבדוק את מצב התקנת האישור, בחר מצב אישור > מותאם אישית. הורד סטטוס 1 מציג את התוצאה האחרונה. אם מתרחשת בעיה כלשהי במהלך רישום האישור, סטטוס ההורדה יכול להראות את סיבת הבעיה למטרות פתרון בעיות.

    אם אימות סיסמת האתגר נכשל, המשתמשים יתבקשו להזין את הסיסמה על מסך הטלפון.

  5. (אופציונלי): כדי להסיר את האישור המותקן מהטלפון, לחץ על מחק במקטע אישורים קיימים.

    לאחר לחיצה על הכפתור, פעולת ההסרה מתחילה מיד ללא אישור.

הקצאת שם משותף או מזהה משתמש באמצעות DHCP אפשרות 15

במהלך רישום אישור SCEP דרך האפשרות DHCP 43, הטלפון יכול גם לקבל את שם התחום שסופק באפשרות DHCP 15 (אם מוגדר). לאחר שהטלפון מקבל את שם התחום, הוא יכול לבנות את השם המשותף או מזהה המשתמש עם שם התחום, המיוצג באופן הבא:

  • Common name = <Common Name in MIC/SUDI >.<שם תחום באפשרות 15>

    השם המשותף ישמש עבור CSR בתהליך SCEP, ומאוחר יותר הוא יהיה השם המשותף ב- CDC.

  • User ID = <Common Name ב- MIC/SUDI >@<שם תחום באפשרות 15>

    מזהה המשתמש ישמש כזהות עבור אימות קווי 802.1X.

לדוגמה, כתובת MAC של הטלפון היא 00:1A:2B:3C:4D:5E, דגם הטלפון הוא 9871:

שם תחום בDHCP אפשרות 15שם נפוץמזהה משתמש
example.nlCP-9871-SEP001A2B3C4D5E.example.nlCP-9871-SEP001A2B3C4D5E@example.nl
ריקCP-9871-SEP001A2B3C4D5E

CP-9871-SEP001A2B3C4D5E

אם שם התחום אינו מוגדר באפשרות 15, השם המשותף ומזהה המשתמש יהיו זהים לשם המשותף ב- MIC/SUDI.