במאמר זה
תכונות אבטחה נתמכות
הגדרת תעודה בעלת משמעות מקומית (LSC)
הפעלת מצב FIPS
כיבוי הרמקול, האוזניות והשפופרת בטלפון
dropdown icon
אימות 802.1X
    אפשר אימות 802.1X
הצג מידע על הגדרות אבטחה בטלפון
dropdown icon
אבטחת שיחות טלפון
    זיהוי שיחת ועידה מאובטח
    זיהוי שיחות טלפון מאובטח
    ספק הצפנה עבור דוברה
dropdown icon
אבטחת WLAN
    הגדרת פרופיל LAN אלחוטי
    קבע את ההגדרות של פרמטרי SCEP
הגדר את הגרסאות הנתמכות של TLS
dropdown icon
שירותי SIP מובטחים
    עדיפות רב-מפלסית וקביעת קדימה
הגדר FAC ו-CMC
תצורת VPN
אבטחת טלפון של Cisco IP ב-9800/8875 (Unified CM)
list-menuבמאמר זה
list-menuמשוב?

מאמר עזרה זה מיועד לטלפון שולחני מסדרת Cisco 9800 ולטלפון וידאו מסדרת Cisco 8875 הרשומים ב-Cisco Unified Communications Manager.

ניתן לאפשר ל-Cisco Unified Communications Manager לפעול בסביבת אבטחה משופרת. עם שיפורים אלה, רשת הטלפון שלך פועלת תחת מערכת בקרות אבטחה וניהול סיכונים מחמירות כדי להגן עליך ועל המשתמשים שלך.

סביבת האבטחה המשופרת כוללת את התכונות הבאות:

  • אימות חיפוש אנשי קשר (רק עבור ספריות מותאמות אישית )

  • TCP כפרוטוקול ברירת מחדל לרישום ביקורת מרחוק

  • מצב FIPS

  • מדיניות אישורים משופרת

  • תמיכה במשפחת גיבובי SHA-2 עבור חתימות דיגיטליות

  • תמיכה בגודל מפתח RSA של 512 סיביות ו-4096 סיביות

עם גרסה 14.0 של Cisco Unified Communications Manager ומהדורת קושחת טלפון הווידאו של Cisco 2.1 ואילך, הטלפונים תומכים באימות SIP OAuth.

OAuth נתמך עבור פרוטוקול העברת קבצים טריוויאלי (TFTP) של Proxy עם Cisco Unified Communications Manager גרסה 14.0(1)SU1 ואילך. Proxy TFTP ו-OAuth עבור Proxy TFTP אינם נתמכים ב-Mobile Remote Access (MRA).

למידע נוסף על אבטחה, עיין בסעיפים הבאים:

הטלפון שלך יכול לאחסן רק מספר מוגבל של קבצי רשימת אמון זהויות (ITL). קבצי ITL לא יכולים לעלות על 64K בטלפון, לכן יש להגביל את מספר הקבצים ש-Cisco Unified Communications Manager שולח לטלפון.

תכונות אבטחה נתמכות

תכונות אבטחה מגנות מפני איומים, כולל איומים על זהות הטלפון ועל נתונים. תכונות אלה יוצרות ומתחזקות זרמי תקשורת מאומתים בין הטלפון לשרת Cisco Unified Communications Manager, ומבטיחות שהטלפון ישתמש רק בקבצים חתומים דיגיטלית.

Cisco Unified Communications Manager גרסה 8.5(1) ואילך כולל אבטחה כברירת מחדל, המספקת את תכונות האבטחה הבאות עבור טלפוני Cisco IP מבלי להפעיל את לקוח CTL:

  • חתימה על קבצי תצורת הטלפון

  • הצפנת קובץ תצורת הטלפון

  • HTTPS עם Tomcat ושירותי אינטרנט אחרים

תכונות איתות ומדיה מאובטחות עדיין דורשות ממך להפעיל את לקוח CTL ולהשתמש באסימוני חומרה אלקטרוניים.

יישום אבטחה במערכת Cisco Unified Communications Manager מונע גניבת זהות של הטלפון ושרת Cisco Unified Communications Manager, מונע שיבוש נתונים ומונע שיבוש איתות שיחות וזרימת מדיה.

כדי להקל על איומים אלה, רשת הטלפוניה IP של Cisco יוצרת ומתחזקת זרמי תקשורת מאובטחים (מוצפנים) בין טלפון לשרת, חותמת דיגיטלית על קבצים לפני שהם מועברים לטלפון, ומצפינה זרמי מדיה ואיתות שיחות בין טלפוני IP של Cisco.

תעודה בעלת משמעות מקומית (LSC) מותקנת בטלפונים לאחר ביצוע המשימות הנדרשות המשויכות לפונקציית ה-Proxy של רשות האישורים (CAPF). באפשרותך להשתמש ב-Cisco Unified Communications Manager Administration כדי להגדיר LSC, כמתואר במדריך האבטחה של Cisco Unified Communications Manager. לחלופין, ניתן ליזום את התקנת LSC מתפריט הגדרות האבטחה בטלפון. תפריט זה מאפשר לך גם לעדכן או להסיר LSC.

החל מגרסה 3.2 של PhoneOS, ניתן להשתמש ב-LSC כאישור משתמש עבור EAP-TLS עם אימות WLAN.

הטלפונים משתמשים בפרופיל אבטחת הטלפון, המגדיר אם המכשיר אינו מאובטח או מאובטח. למידע על החלת פרופיל האבטחה על הטלפון, עיין בתיעוד עבור גרסת Cisco Unified Communications Manager הספציפית שלך.

אם תגדיר הגדרות הקשורות לאבטחה ב-Cisco Unified Communications Manager Administration, קובץ תצורת הטלפון מכיל מידע רגיש. כדי להבטיח את פרטיות קובץ התצורה, עליך להגדיר אותו להצפנה. למידע מפורט, עיין בתיעוד עבור גרסת Cisco Unified Communications Manager הספציפית שלך.

הטלפון עומד בתקן הפדרלי לעיבוד מידע (FIPS). כדי לתפקד כראוי, מצב FIPS דורש גודל מפתח של 2048 סיביות או יותר. אם האישור קטן מ-2048 סיביות, הטלפון לא יירשם ב-Cisco Unified Communications Manager ו- Phone failed to register. Cert key size is not FIPS compliant יוצג בטלפון.

אם לטלפון יש LSC, עליך לעדכן את גודל מפתח ה-LSC ל-2048 סיביות או יותר לפני הפעלת FIPS.

הטבלה הבאה מספקת סקירה כללית של תכונות האבטחה שהטלפונים תומכים בהן. לקבלת מידע נוסף, עיין בתיעוד של המהדורה הספציפית של מנהל התקשורת המאוחדת של Cisco.

כדי להציג את מצב האבטחה, לחצו על הגדרות מקש ההגדרות הקשיח ונווטו אל רשת ושירות > הגדרות אבטחה.

טבלה 1. סקירה כללית של מאפייני אבטחה

תכונה

תיאור

אימות תמונה

קבצים בינאריים חתומים מונעים שינוי בתמונת הקושחה לפני שהיא נטענת בטלפון.

שיבוש התמונה גורם לטלפון להיכשל בתהליך האימות ולדחות את התמונה החדשה.

התקנת אישור אתר הלקוח

כל טלפון IP של Cisco דורש אישור ייחודי לאימות התקן. טלפונים כוללים אישור מותקן על ידי היצרן (MIC), אך למען אבטחה נוספת, ניתן לציין התקנת אישור ב-Cisco Unified Communications Manager Administration באמצעות פונקציית ה-Certificate Authority Proxy Function (CAPF). לחלופין, ניתן להתקין תעודה בעלת משמעות מקומית (LSC) מתפריט תצורת האבטחה בטלפון.

אימות מכשיר

מתרחש בין שרת Cisco Unified Communications Manager לטלפון כאשר כל ישות מקבלת את האישור של הישות השנייה. קובע האם יש צורך בחיבור מאובטח בין הטלפון ל-Cisco Unified Communications Manager; ובמידת הצורך, יוצר נתיב איתות מאובטח בין הישויות באמצעות פרוטוקול TLS. Cisco Unified Communications Manager אינו רושם טלפונים אלא אם כן הוא יכול לאמת אותם.

אימות קבצים

מאמת קבצים חתומים דיגיטלית שהטלפון מוריד. הטלפון מאמת את החתימה כדי לוודא שלא התרחשה הפרה של הקובץ לאחר יצירתו. קבצים שנכשלים באימות אינם נכתבים לזיכרון הפלאש בטלפון. הטלפון דוחה קבצים כאלה ללא עיבוד נוסף.

הצפנת קבצים

הצפנה מונעת חשיפת מידע רגיש בזמן שהקובץ נמצא בהעברתו לטלפון. בנוסף, הטלפון מאמת את החתימה כדי לוודא שלא התרחשה הפרה של הקובץ לאחר יצירתו. קבצים שנכשלים באימות אינם נכתבים לזיכרון הפלאש בטלפון. הטלפון דוחה קבצים כאלה ללא עיבוד נוסף.

אימות איתות

משתמש בפרוטוקול TLS כדי לאמת שלא התרחשה פגיעה בחבילות איתות במהלך השידור.

תעודת ייצור מותקנת

כל טלפון Cisco IP מכיל אישור יצרן (MIC) ייחודי, המשמש לאימות המכשיר. ה-MIC מספק הוכחת זהות ייחודית וקבועה עבור הטלפון ומאפשר ל-Cisco Unified Communications Manager לאמת את הטלפון.

הצפנת מדיה

משתמש ב-SRTP כדי להבטיח שזרמי מדיה בין התקנים נתמכים מאובטחים ושרק המכשיר המיועד מקבל וקורא את הנתונים. כולל יצירת זוג מפתחות ראשי למדיה עבור המכשירים, מסירת המפתחות למכשירים ואבטחת מסירת המפתחות בזמן שהמפתחות נמצאים בהובלה.

CAPF (פונקציית פרוקסי של רשות אישורים)

מיישם חלקים מתהליך יצירת האישורים הדורשים עיבוד רב מדי עבור הטלפון, ומבצע אינטראקציה עם הטלפון לצורך יצירת מפתחות והתקנת אישורים. ניתן להגדיר את ה-CAPF לבקש אישורים מרשויות אישורים שצוינו על ידי הלקוח בשם הטלפון, או שניתן להגדיר אותו לייצר אישורים באופן מקומי.

נתמכים גם סוגי מפתחות EC (עקומה אליפטית) וגם RSA. כדי להשתמש במפתח EC, ודא שהפרמטר "תמיכה באלגוריתמי הצפנה מתקדמים של נקודות קצה" (מתוך מערכת > פרמטר הארגון ) מופעל.

למידע נוסף על CAPF ותצורות קשורות, עיין במסמכים הבאים:

פרופיל אבטחה

מגדיר אם הטלפון אינו מאובטח, מאומת, מוצפן או מוגן. ערכים אחרים בטבלה זו מתארים מאפייני אבטחה.

קבצי תצורה מוצפנים

מאפשר לך להבטיח את פרטיות קבצי תצורת הטלפון.

השבתת שרת אינטרנט אופציונלית עבור טלפון

לצורכי אבטחה, באפשרותך למנוע גישה לדפי האינטרנט של טלפון (המציגים סטטיסטיקות תפעוליות שונות עבור הטלפון) ולפורטל שירות עצמי.

הקשחת טלפון

אפשרויות אבטחה נוספות, בהן ניתן לשלוט מ-Cisco Unified Communications Manager Administration:

  • השבתת יציאת המחשב
  • השבתת ARP מיותר (GARP)
  • השבתת גישת VLAN של PC Voice
  • השבתת גישה לתפריט ההגדרות או מתן גישה מוגבלת
  • השבתת גישה לדפי אינטרנט עבור טלפון
  • השבתת יציאת אביזר Bluetooth
  • הגבלת צפני TLS

אימות 802.1X

טלפון ה-IP של Cisco יכול להשתמש באימות 802.1X כדי לבקש ולקבל גישה לרשת. ראה אימות 802.1X למידע נוסף.

מעבר לגיבוי SIP מאובטח עבור SRST

לאחר שתגדיר את קוד האבטחה של Survivable Remote Site Telephony (SRST) ולאחר מכן תאפס את המכשירים התלויים ב-Cisco Unified Communications Manager Administration, שרת ה-TFTP יוסיף את אישור ה-SRST לקובץ cnf.xml של הטלפון ושולח את הקובץ לטלפון. טלפון מאובטח משתמש לאחר מכן בחיבור TLS כדי לקיים אינטראקציה עם הנתב התומך ב-SRST.

הצפנת איתות

מבטיח שכל הודעות איתות ה-SIP הנשלחות בין המכשיר לשרת Cisco Unified Communications Manager מוצפנות.

התראת עדכון רשימת האמון

כאשר רשימת האמון מתעדכנת בטלפון, Cisco Unified Communications Manager מקבל התראה המציינת את הצלחת או כישלון העדכון. עיין בטבלה הבאה לקבלת מידע נוסף.

הצפנת AES 256

כאשר הטלפונים מחוברים ל-Cisco Unified Communications Manager גרסה 10.5(2) ואילך, הם תומכים בהצפנת AES 256 עבור TLS ו-SIP לאיתות והצפנת מדיה. זה מאפשר לטלפונים ליזום ולתמוך בחיבורי TLS 1.2 באמצעות צפנים מבוססי AES-256 התואמים לתקני SHA-2 (אלגוריתם גיבוב מאובטח) ועומדים בתקני עיבוד מידע פדרליים (FIPS). הצפנים כוללים:

  • עבור חיבורי TLS:
    • TLS_ECDHE_RSA_WITH_AES_256_GCM_SHA384
    • TLS_ECDHE_RSA_WITH_AES_128_GCM_SHA256
  • עבור sRTP:
    • AEAD_AES_256_GCM
    • AEAD_AES_128_GCM

למידע נוסף, עיין בתיעוד של Cisco Unified Communications Manager.

תעודות אלגוריתם חתימה דיגיטלית של עקומה אליפטית (ECDSA)

כחלק מהסמכת Common Criteria (CC), Cisco Unified Communications Manager; הוסיפו תעודות ECDSA בגרסה 11.0. זה משפיע על כל מוצרי מערכת ההפעלה הקולית (VOS) המריצים CUCM 11.5 וגירסאות מאוחרות יותר.

תעודת Tomcat מרובת שרתים (SAN) עם Cisco UCM

הטלפון תומך ב-Cisco UCM עם תעודות Tomcat מרובות שרתים (SAN) מוגדרות. ניתן למצוא את כתובת שרת ה-TFTP הנכונה בקובץ ה-ITL של הטלפון לצורך רישום הטלפון.

למידע נוסף על התכונה, עיין במידע הבא:

הטבלה הבאה מכילה את הודעות האזעקה של עדכון רשימת האמינות ואת משמעותן. למידע נוסף, עיין בתיעוד של Cisco Unified Communications Manager.

טבלה 2. הודעות אזעקה לעדכון רשימת אמינות
קוד והודעה תיאור

1 - TL_הצלחה

קיבל CTL חדש and/or ITL

2 - CTL_אות ראשונית_הצלחה

קיבלתי CTL חדש, אין TL קיים

3 - הצלחה ראשונית_(ITL_)

קיבלתי ITL חדש, אין TL קיים

4 - TL_אות ראשונה_הצלחה

קיבלתי CTL ו-ITL חדשים, אין TL קיים

5 - TL_נכשל_ישן_CTL

עדכון ל-CTL חדש נכשל, אבל יש לי TL קודם

6 - TL_נכשל_לא_TL

עדכון ל-TL חדש נכשל, ואין לי TL ישן

7 - TL_נכשל

כשל כללי

8 - TL_נכשל_ישן_ITL

עדכון ל-ITL החדש נכשל, אבל יש לי TL קודם

9 - TL_נכשל_ישן_TL

עדכון ל-TL חדש נכשל, אבל יש TL קודם

תפריט הגדרות אבטחה מספק מידע על הגדרות אבטחה שונות. התפריט מספק גם גישה לתפריט רשימת האמון ומציין האם קובץ CTL או ITL מותקן בטלפון.

הטבלה הבאה מתארת את האפשרויות בתפריט הגדרת אבטחה.

טבלה 3. תפריט הגדרות אבטחה

אפשרות

תיאור

לשנות

מצב אבטחה

מציג את מצב האבטחה שהוגדר עבור הטלפון.

מתוך ניהול Cisco Unified Communications Manager, בחר התקן > טלפון . ההגדרה מופיעה בחלק מידע ספציפי לפרוטוקול בחלון תצורת הטלפון.

LSC

מציין האם אישור בעל משמעות מקומית המשמש עבור תכונות אבטחה מותקן בטלפון (מותקן) או לא מותקן בטלפון (לא מותקן).

למידע על ניהול ה-LSC עבור הטלפון שלך, עיין בתיעוד עבור גרסת Cisco Unified Communications Manager הספציפית שלך.

הגדרת תעודה בעלת משמעות מקומית (LSC)

משימה זו חלה על הגדרת LSC באמצעות שיטת מחרוזת האימות.

לפני שתתחיל

ודא שתצורות האבטחה המתאימות של Cisco Unified Communications Manager ושל פונקציית ה-Certificate Authority Proxy (CAPF) הושלמו:

  • לקובץ CTL או ITL יש אישור CAPF.

  • בניהול מערכת ההפעלה Cisco Unified Communications, ודא שאישור CAPF מותקן.

  • ה-CAPF פועל ומוגדר.

למידע נוסף על הגדרות אלה, עיין בתיעוד עבור גרסת Cisco Unified Communications Manager הספציפית שלך.

1

השג את קוד האימות של CAPF שהוגדר בעת תצורת CAPF.

2

בטלפון, לחצו על הגדרות מקש ההגדרות הקשיח.

3

אם תתבקש, הזן את הסיסמה כדי לגשת לתפריט הגדרות. ניתן לקבל את הסיסמה ממנהל המערכת.

4

נווט אל רשת ושירות > הגדרות אבטחה > LSC.

ניתן לשלוט בגישה לתפריט ההגדרות באמצעות השדה גישת הגדרות במערכת ניהול Cisco Unified Communications Manager.

5

הזן את מחרוזת האימות ובחר שלח.

הטלפון מתחיל להתקין, לעדכן או להסיר את ה-LSC, בהתאם לאופן שבו ה-CAPF מוגדר. לאחר השלמת ההליך, מוצגת בטלפון האפשרות "מותקן" או "לא מותקן".

תהליך ההתקנה, העדכון או ההסרה של LSC יכול להימשך זמן רב.

כאשר הליך התקנת הטלפון הסתיים בהצלחה, תוצג ההודעה Installed. אם הטלפון מציג Not Installed, ייתכן שמחרוזת ההרשאה שגויה או ששדרוג הטלפון אינו מופעל. אם פעולת CAPF מוחקת את ה-LSC, הטלפון מציג Not Installed כדי לציין שהפעולה הצליחה. שרת CAPF רושם את הודעות השגיאה. עיין בתיעוד של שרת CAPF כדי לאתר את יומני הרישום ולהבין את משמעות הודעות השגיאה.

הפעלת מצב FIPS

1

ב-Cisco Unified Communications Manager Administration, בחר התקן > טלפון ואתר את הטלפון.

2

נווט אל אזור תצורה ספציפית למוצר.

3

הגדר את השדה מצב FIPS ל- מופעל.

4

בחר שמור.

5

בחר החל תצורה.

6

הפעל מחדש את הטלפון.

כיבוי הרמקול, האוזניות והשפופרת בטלפון

יש לך אפשרויות לכבות לצמיתות את הרמקול, האוזניות והשפופרת בטלפון עבור המשתמש שלך.

1

ב-Cisco Unified Communications Manager Administration, בחר התקן > טלפון ואתר את הטלפון.

2

נווט אל אזור תצורה ספציפית למוצר.

3

סמן אחת או יותר מתיבות הסימון הבאות כדי לכבות את יכולות הטלפון:

  • השבתת רמקול
  • השבתת רמקול ואוזניות
  • השבת את הטלפון הנייד

כברירת מחדל, תיבות סימון אלה אינן מסומנות.

4

בחר שמור.

5

בחר החל תצורה.

אימות 802.1X

טלפוני ה-IP של סיסקו תומכים באימות 802.1X.

Cisco IP Phones ו - Cisco Catalyst switchs משתמשים באופן מסורתי ב - Cisco Discovery Protocol (CDP) כדי לזהות אחד את השני ולקבוע פרמטרים כגון הקצאת VLAN ודרישות כוח בתוך השורה. CDP אינו מזהה תחנות עבודה המחוברות באופן מקומי. טלפוני IP של סיסקו מספקים מנגנון מעבר של EAPOL. מנגנון זה מאפשר לתחנת עבודה המחוברת לטלפון Cisco IP להעביר הודעות EAPOL למאמת 802.1X במתג ה-LAN. מנגנון המעבר מבטיח שטלפון ה-IP לא יפעל כמתג LAN לאימות נקודת קצה של נתונים לפני גישה לרשת.

טלפוני IP של סיסקו מספקים גם מנגנון יציאה של EAPOL באמצעות פרוקסי. אם המחשב המחובר באופן מקומי מתנתק מטלפון ה-IP, מתג ה-LAN לא רואה את כשל הקישור הפיזי, מכיוון שהקישור בין מתג ה-LAN לטלפון ה-IP נשמר. כדי למנוע פגיעה בשלמות הרשת, טלפון ה-IP שולח הודעת EAPOL-Logoff למתג בשם המחשב הנמצא במורד הזרם, מה שמפעיל את מתג ה-LAN לנקות את ערך האימות עבור המחשב הנמצא במורד הזרם.

תמיכה באימות 802.1X דורשת מספר רכיבים:

  • טלפון IP של סרגל סטנסילים Stencils הטלפון יוזם את הבקשה לגישה לרשת. טלפוני IP של סיסקו מכילים מגיש בקשה 802.1X. מגיש הבקשה הזה מאפשר למנהלי רשת לשלוט בקישוריות של טלפוני IP לפורטים של מתג LAN. הגרסה הנוכחית של מגיש הבקשה 802.1X לטלפון משתמשת באפשרויות EAP-FAST ו-EAP-TLS לאימות רשת.

  • שרת אימות: שרת האימות וגם המתג חייבים להיות מוגדרים עם סוד משותף שמאמת את הטלפון.

  • מֶתֶג: על המתג לתמוך ב -802.1X, כך שיוכל לשמש כמאמת ולהעביר את ההודעות בין הטלפון לשרת האימות. לאחר השלמת ההחלפה, המתג מעניק או מונע את הגישה הטלפונית לרשת.

עליך לבצע את הפעולות הבאות כדי להגדיר את 802.1X.

  • הגדר את הרכיבים האחרים לפני שאתה מפעיל 802.1X אימות בטלפון.

  • הגדרת יציאת מחשב: תקן 802.1X אינו מתחשב ברשתות VLAN ולכן ממליץ לאמת רק מכשיר אחד ליציאת מתג ספציפית. עם זאת, חלק מהמתגים תומכים באימות רב-דומיינים. תצורת המתג קובעת אם ניתן לחבר מחשב ליציאת המחשב של הטלפון.

    • מופעל: אם אתה משתמש במתג התומך באימות רב-דומיינים, תוכל להפעיל את יציאת המחשב ולחבר אליו מחשב. במקרה זה, טלפוני Cisco IP תומכים ב-proxy EAPOL-Logoff כדי לנטר את חילופי האימות בין המתג למחשב המחובר.

      למידע נוסף על תמיכה ב-IEEE 802.1X במתגי Cisco Catalyst, עיין במדריכי התצורה של מתגי Cisco Catalyst בכתובת:

      http://www.cisco.com/en/US/products/hw/switches/ps708/tsd_products_support_series_home.html

    • מושבת: אם המתג אינו תומך במספר התקנים תואמי 802.1X באותו פורט, עליך להשבית את יציאת המחשב כאשר אימות 802.1X מופעל. אם לא תשבית יציאה זו ולאחר מכן תנסה לחבר אליה מחשב, המתג ימנע גישה לרשת הן לטלפון והן למחשב.

  • הגדר VLAN קולי: מכיוון שתקן 802.1X אינו מתחשב ברשתות VLAN, עליך להגדיר הגדרה זו בהתבסס על תמיכת המתג.
    • מופעל: אם אתה משתמש במתג התומך באימות רב-דומיינים, תוכל להמשיך להשתמש בו ב-VLAN קולי.
    • מושבת: אם המתג אינו תומך באימות רב-דומיינים, השבת את ה-VLAN של הקול ושקול להקצות את הפורט ל-VLAN המקורי.
  • (לטלפון שולחני מסדרת סיסקו 9800 בלבד)

    לטלפון שולחני מסדרת 9800 של סיסקו יש קידומת שונה ב-PID מזו של טלפוני סיסקו אחרים. כדי לאפשר לטלפון שלך לעבור אימות 802.1X, הגדר את הפרמטר Radius·User-Name כך שיכלול את טלפון השולחן של Cisco מסדרה 9800 שלך.

    לדוגמה, ה-PID של טלפון 9841 הוא DP-9841; ניתן להגדיר את Radius·User-Name ל- Start with DP או Contains DP. ניתן להגדיר זאת בשני הסעיפים הבאים:

    • מדיניות > תנאים > תנאי הספרייה

    • מדיניות > ערכות מדיניות > מדיניות הרשאות > כלל הרשאה 1

אפשר אימות 802.1X

ניתן להפעיל אימות 802.1X עבור הטלפון שלך על ידי ביצוע השלבים הבאים:

1

לחץ על הגדרות מקש ההגדרות הקשיח.

2

אם תתבקש, הזן את הסיסמה כדי לגשת לתפריט הגדרות. ניתן לקבל את הסיסמה ממנהל המערכת.

3

נווט אל רשת ושירות > הגדרות אבטחה > אימות 802.1X .

4

הפעל אימות IEEE 802.1X.

5

יש לבחור באפשרות הגשת מועמדות.

הצג מידע על הגדרות אבטחה בטלפון

ניתן לצפות במידע על הגדרות האבטחה בתפריט הטלפון. זמינות המידע תלויה בהגדרות הרשת בארגון שלך.

טבלה 4. פרמטרים עבור הגדרות אבטחה

פרמטרים

תיאור

מצב אבטחה

מציג את מצב האבטחה שהוגדר עבור הטלפון.

LSC

מציין האם אישור בעל משמעות מקומית המשמש עבור תכונות אבטחה מותקן בטלפון (כן) או לא מותקן בטלפון (לא).

רשימת אמון

רשימת האמון מספקת תפריטי משנה עבור קבצי CTL, ITL וקבצי תצורה חתומים.

תפריט המשנה קובץ CTL מציג את תוכן קובץ ה-CTL. תפריט המשנה קובץ ITL מציג את תוכן קובץ ה-ITL.

תפריט רשימת האמינות מציג גם את המידע הבא:

  • חתימת CTL: ה-SHA1 hash של קובץ ה-CTL
  • אָחִיד CM/TFTP שרת: שם Cisco Unified Communications Manager ושרת TFTP שבהם משתמש הטלפון. מציג סמל אישור אם מותקן אישור עבור שרת זה.
  • שרת CAPF: שם שרת ה-CAPF שבו משתמש הטלפון. מציג סמל אישור אם מותקן אישור עבור שרת זה.
  • נתב SRST: כתובת ה-IP של נתב SRST המהימן שהטלפון יכול להשתמש בו. מציג סמל אישור אם מותקן אישור עבור שרת זה.
אימות 802.1Xמאפשר או משבית את אימות IEEE 802.1X.

לפרטים, ראה אימות 802.1X.

תאימות לאחור עם WPA

קובע האם הגרסה הישנה ביותר של Wi-Fi Protected Access (WPA) תואמת בטלפון להתחברות לרשת אלחוטית או לנקודת גישה (AP).

  • אם אפשרות זו מופעלת, הטלפון יוכל לחפש ולהתחבר לרשתות אלחוטיות הנתמכות על ידי כל הגרסאות של WPA, כולל WPA, WPA2 ו-WPA3. בנוסף, הטלפון יכול לחפש ולהתחבר לנקודות גישה התומכות רק בגרסה הישנה ביותר של WPA.
  • אם מושבת (ברירת מחדל), הטלפון יכול לחפש ולהתחבר רק לרשתות אלחוטיות ולנקודות גישה התומכות ב-WPA2 וב-WPA3.

תכונה זו זמינה רק ב 9861/9871/8875 טלפונים.

1

לחץ על הגדרות מקש ההגדרות.

2

נווט אל רשת ושירות > הגדרות אבטחה.

3

ב הגדרות אבטחה, הצג את פרטי האבטחה.

אבטחת שיחות טלפון

כאשר מיושמת אבטחה עבור טלפון, ניתן לזהות שיחות טלפון מאובטחות באמצעות סמלים על מסך הטלפון. באפשרותך גם לקבוע אם הטלפון המחובר מאובטח ומוגן אם יישמע צליל אבטחה בתחילת השיחה.

בשיחה מאובטחת, כל איתות השיחות וזרמי המדיה מוצפנים. שיחה מאובטחת מציעה רמת אבטחה גבוהה, ומספקת שלמות ופרטיות לשיחה. כאשר שיחה פעילה מוצפנת, ניתן לראות את סמל המאובטח סמל המנעול לשיחה מאובטחת על הקו. עבור טלפון מאובטח, ניתן גם לצפות בסמל המאומת או בסמל המוצפן שליד השרת המחובר בתפריט הטלפון (הגדרות > אודות מכשיר זה).

אם השיחה מנותבת דרך שלבי שיחה שאינם של רשת IP, לדוגמה, PSTN, השיחה עלולה להיות לא מאובטחת למרות שהיא מוצפנת בתוך רשת ה-IP ויש לה סמל מנעול המשויך אליה.

בשיחה מאובטחת, צליל אבטחה מושמע בתחילת השיחה כדי לציין שהטלפון המחובר השני מקבל ומשדר גם הוא שמע מאובטח. אם השיחה שלך מתחברת לטלפון לא מאובטח, צליל האבטחה לא יושמע.

שיחות מאובטחות נתמכות עבור חיבורים בין שני טלפונים בלבד. תכונות מסוימות, כגון שיחות ועידה וקווים משותפים, אינן זמינות כאשר מוגדרת שיחות מאובטחות.

כאשר טלפון מוגדר כמאובטח (מוצפן ואמין) ב-Cisco Unified Communications Manager, ניתן לתת לו סטטוס מוגן. לאחר מכן, אם רוצים, ניתן להגדיר את הטלפון המוגן להשמיע צליל חיווי בתחילת שיחה:

  • מכשיר מוגן: כדי לשנות את הסטטוס של טלפון מאובטח ל"מוגן", סמן את תיבת הסימון "התקן מוגן" בחלון "תצורת הטלפון" במערכת ניהול Cisco Unified Communications Manager (התקן > טלפון).

  • צליל חיווי מאובטח: כדי לאפשר לטלפון המוגן להשמיע צליל חיווי מאובטח או לא מאובטח, הגדר את ההגדרה השמע צליל חיווי מאובטח לערך אמת. כברירת מחדל, צליל חיווי הפעלת מאובטח מוגדר כ-False. ניתן להגדיר אפשרות זו ב-Cisco Unified Communications Manager Administration (מערכת > פרמטרי שירות ). בחר את השרת ולאחר מכן את שירות מנהל התקשורת המאוחד. בחלון הגדרת פרמטר השירות, בחר את האפשרות באזור תכונה - צליל מאובטח. ברירת המחדל היא שקר.

זיהוי שיחת ועידה מאובטח

ניתן ליזום שיחת ועידה מאובטחת ולנטר את רמת האבטחה של המשתתפים. שיחת ועידה מאובטחת נוצרת באמצעות התהליך הבא:

  1. משתמש יוזם את שיחת הוועידה מטלפון מאובטח.

  2. Cisco Unified Communications Manager מקצה גשר ועידה מאובטח לשיחה.

  3. כאשר משתתפים מתווספים, Cisco Unified Communications Manager מאמת את מצב האבטחה של כל טלפון ושומר על רמת האבטחה עבור הוועידה.

  4. הטלפון מציג את רמת האבטחה של שיחת הוועידה. ועידה מאובטחת מציגה את סמל המאובטח סמל המנעול לשיחה מאובטחת.

שיחות מאובטחות נתמכות בין שני טלפונים. עבור טלפונים מוגנים, תכונות מסוימות, כגון שיחות ועידה, קווים משותפים וניידות של Extension, אינן זמינות כאשר מוגדרת שיחות מאובטחות.

הטבלה הבאה מספקת מידע על שינויים ברמות האבטחה של הוועידה בהתאם לרמת האבטחה של הטלפון של היוזם, רמות האבטחה של המשתתפים וזמינותם של גשרי ועידה מאובטחים.

טבלה 5. הגבלות אבטחה עם שיחות ועידה

רמת אבטחת טלפון של היוזם

תכונה בשימוש

רמת האבטחה של המשתתפים

תוצאות הפעולה

לא מאובטח

שיחת ועידה

מאובטח

גשר ועידה לא מאובטח

ועידה לא מאובטחת

מאובטח

שיחת ועידה

לפחות חבר אחד אינו מאובטח.

גשר ועידה מאובטח

ועידה לא מאובטחת

מאובטח

שיחת ועידה

מאובטח

גשר ועידה מאובטח

ועידה מאובטחת ברמה מוצפנת

לא מאובטח

פגוש אותי

רמת האבטחה המינימלית היא מוצפנת.

היוזם מקבל הודעה Does not meet Security Level, call rejected.

מאובטח

פגוש אותי

רמת האבטחה המינימלית היא לא מאובטחת.

גשר ועידה מאובטח

ועידה מקבלת את כל השיחות.

זיהוי שיחות טלפון מאובטח

שיחה מאובטחת נוצרת כאשר הטלפון שלך, והטלפון בצד השני, מוגדרים לשיחות מאובטחות. הטלפון השני יכול להיות באותה רשת Cisco IP, או ברשת מחוץ לרשת ה-IP. ניתן לבצע שיחות מאובטחות רק בין שני טלפונים. שיחות ועידה צריכות לתמוך בשיחות מאובטחות לאחר הגדרת גשר ועידה מאובטח.

שיחה מאובטחת נוצרת באמצעות התהליך הבא:

  1. משתמש יוזם את השיחה מטלפון מאובטח (מצב אבטחה מאובטח).

  2. הטלפון מציג את סמל המאובטח סמל המנעול לשיחה מאובטחת על מסך הטלפון. סמל זה מציין שהטלפון מוגדר לשיחות מאובטחות, אך אין פירוש הדבר שגם הטלפון המחובר השני מאובטח.

  3. המשתמש שומע צליל אבטחה אם השיחה מתחברת לטלפון מאובטח אחר, מה שמציין ששני צידי השיחה מוצפנים ומאובטחים. אם השיחה מתחברת לטלפון לא מאובטח, המשתמש לא שומע את צליל האבטחה.

שיחות מאובטחות נתמכות בין שני טלפונים. עבור טלפונים מוגנים, תכונות מסוימות, כגון שיחות ועידה, קווים משותפים וניידות של Extension, אינן זמינות כאשר מוגדרת שיחות מאובטחות.

רק טלפונים מוגנים משמיעים צלילי חיווי מאובטחים או לא מאובטחים אלה. טלפונים שאינם מוגנים לעולם לא משמיעים צלילים. אם סטטוס השיחה הכללי משתנה במהלך השיחה, צליל החיווי משתנה והטלפון המוגן משמיע את הצליל המתאים.

טלפון מוגן משמיע צליל או לא בנסיבות אלה:

  • כאשר האפשרות צליל חיווי הפעלת צליל מאובטח מופעלת:

    • כאשר נוצרת מדיה מאובטחת מקצה לקצה ומצב השיחה מאובטח, הטלפון משמיע את צליל החיווי לאבטחה (שלושה צפצופים ארוכים עם הפסקות).

    • כאשר נוצרת מדיה לא מאובטחת מקצה לקצה ומצב השיחה אינו מאובטח, הטלפון משמיע את צליל החיווי הלא מאובטח (שישה צפצופים קצרים עם הפסקות קצרות).

אם האפשרות 'הפעל צליל חיווי מאובטח' מושבתת, לא יתנגן צליל.

ספק הצפנה עבור דוברה

Cisco Unified Communications Manager בודק את מצב האבטחה של הטלפון כאשר מתקיימות שיחות ועידה ומשנה את חיווי האבטחה עבור הוועידה או חוסם את השלמת השיחה כדי לשמור על שלמות ואבטחה במערכת.

משתמש לא יכול להתפרץ לשיחה מוצפנת אם הטלפון המשמש לפריצה אינו מוגדר להצפנה. כאשר ההתפרצות נכשלת במקרה זה, יושמע בטלפון צליל הזמנה חוזרת (צליל תפוס מהיר) המציין שההתפרצות החלה.

אם הטלפון היוזם מוגדר להצפנה, יוזם ההתפרצות יכול להתפרץ לשיחה לא מאובטחת מהטלפון המוצפן. לאחר שהשיחה מתפרצת, Cisco Unified Communications Manager מסווג את השיחה כלא מאובטחת.

אם הטלפון היוזם מוגדר להצפנה, יוזם ההתפרצות יכול להתפרץ לשיחה מוצפנת, והטלפון יציין שהשיחה מוצפנת.

אבטחת WLAN

מכיוון שכל התקני ה-WLAN הנמצאים בטווח קליטה יכולים לקבל את כל תעבורת ה-WLAN האחרת, אבטחת תקשורת קולית היא קריטית ברשתות WLAN. כדי להבטיח שפורצים לא יפעלו ולא יירטו תעבורת קול, ארכיטקטורת האבטחה של Cisco SAFE תומכת בטלפון. למידע נוסף על אבטחה ברשתות, ראו http://www.cisco.com/en/US/netsol/ns744/networking_solutions_program_home.html.

פתרון הטלפוניה האלחוטית של Cisco ב-IP מספק אבטחת רשת אלחוטית המונעת כניסות לא מורשות ותקשורת שנפגעה, באמצעות שיטות האימות הבאות שהטלפון תומך בהן:

  • אימות פתוח: כל מכשיר אלחוטי יכול לבקש אימות במערכת פתוחה. נקודת הגישה שמקבלת את הבקשה יכולה להעניק אימות לכל מבקש או רק למבקשים שנמצאים ברשימת משתמשים. ייתכן שהתקשורת בין המכשיר האלחוטי לנקודת הגישה (AP) אינה מוצפנת.

  • אימות פרוטוקול אימות מורחב - אימות גמיש באמצעות מנהור מאובטח (EAP-FAST): ארכיטקטורת אבטחה זו של לקוח-שרת מצפינה עסקאות EAP בתוך מנהרת אבטחה ברמת תעבורה (TLS) בין נקודת הגישה לשרת RADIUS, כגון מנוע שירותי זהות (ISE).

    מנהרת TLS משתמשת באישורי גישה מוגנים (PACs) לאימות בין הלקוח (טלפון) לשרת RADIUS. השרת שולח מזהה רשות (AID) ללקוח (טלפון), אשר בתורו בוחר את ה-PAC המתאים. הלקוח (טלפון) מחזיר PAC-Opaque לשרת RADIUS. השרת מפענח את ה-PAC באמצעות המפתח הראשי. שתי נקודות הקצה מכילות כעת את מפתח ה-PAC ונוצרת מנהרת TLS. EAP-FAST תומך בהקצאת PAC אוטומטית, אך עליך להפעיל אותה בשרת RADIUS.

    ב-ISE, כברירת מחדל, תוקף ה-PAC פג תוך שבוע. אם לטלפון יש PAC שפג תוקפו, האימות עם שרת RADIUS אורך זמן רב יותר בזמן שהטלפון מקבל PAC חדש. כדי למנוע עיכובים בהקצאת PAC, הגדר את תקופת התפוגה של PAC ל-90 יום או יותר בשרת ISE או RADIUS.

  • אימות פרוטוקול אימות מורחב - אבטחת שכבת תעבורה (EAP-TLS): EAP-TLS דורש אישור לקוח לצורך אימות וגישה לרשת. עבור EAP-TLS אלחוטי, תעודת הלקוח יכולה להיות MIC, LSC או תעודה המותקנת על ידי המשתמש.

  • פרוטוקול אימות מורחב מוגן (PEAP): תוכנית אימות הדדית קניינית מבוססת סיסמה של סיסקו בין הלקוח (טלפון) לשרת RADIUS. הטלפון יכול להשתמש ב-PEAP לאימות עם הרשת האלחוטית. נתמכות הן שיטות האימות PEAP-MSCHAPV2 והן PEAP-GTC.

  • מפתח משותף מראש (PSK): הטלפון תומך בפורמט ASCII. עליך להשתמש בפורמט זה בעת הגדרת WPA/WPA2/SAE מפתח משותף מראש:

    ASCII: מחרוזת תווים בסגנון ASCII באורך של 8 עד 63 תווים (0-9, אותיות קטנות וגדולות AZ, ותווים מיוחדים)

    דוגמה: GREG123567@9ZX & מערב

סכמות האימות הבאות משתמשות בשרת RADIUS כדי לנהל מפתחות אימות:

  • WPA/WPA2/WPA3: משתמש במידע משרת RADIUS כדי ליצור מפתחות ייחודיים לאימות. מכיוון שמפתחות אלה נוצרים בשרת RADIUS המרכזי, WPA2/WPA3 מספק אבטחה רבה יותר ממפתחות WPA משותפים מראש המאוחסנים בנקודת הגישה ובטלפון.

  • נדידה מהירה ומאובטחת: משתמש בשרת RADIUS ובמידע של שרת תחום אלחוטי (WDS) כדי לנהל ולאמת מפתחות. ה-WDS יוצר מטמון של אישורי אבטחה עבור התקני לקוח התומכים ב-FT לאימות מחדש מהיר ומאובטח. טלפון שולחני של סיסקו מדגם 9861 ו-9871 וטלפון וידאו של סיסקו מדגם 8875 תומכים ב-802.11r (FT). גם תקשורת אלחוטית וגם תקשורת אלחוטית (over the DS) נתמכת כדי לאפשר נדידה מהירה ומאובטחת. אבל אנו ממליצים בחום להשתמש בשיטת 802.11r (FT) Over Air.

עִם WPA/WPA2/WPA3, מפתחות הצפנה אינם מוזנים בטלפון, אלא נגזרים אוטומטית בין נקודת הגישה לטלפון. אבל יש להזין בכל טלפון את שם המשתמש והסיסמה של EAP המשמשים לאימות.

כדי להבטיח שתעבורת הקול מאובטחת, הטלפון תומך ב-TKIP וב-AES לצורך הצפנה. כאשר מנגנונים אלה משמשים להצפנה, הן חבילות SIP של איתות והן חבילות RTP (פרוטוקול תעבורה בזמן אמת) של קול מוצפנות בין נקודת הגישה לטלפון.

TKIP

WPA משתמש בהצפנת TKIP שיש לה מספר שיפורים לעומת WEP. TKIP מספק הצפנת מפתחות לכל חבילה ווקטורי אתחול (IV) ארוכים יותר המחזקים את ההצפנה. בנוסף, בדיקת שלמות הודעות (MIC) מבטיחה שלא משתנים חבילות מוצפנות. TKIP מסיר את יכולת החיזוי של WEP המסייעת לפורצים לפענח את מפתח ה-WEP.

AES

שיטת הצפנה המשמשת עבור WPA2/WPA3 אימות. תקן לאומי זה להצפנה משתמש באלגוריתם סימטרי בעל אותו מפתח להצפנה ולפענוח. AES משתמש בהצפנת שרשרת חסימת צופן (CBC) בגודל 128 סיביות, התומכת בגדלי מפתחות של 128 סיביות, 192 סיביות ו-256 סיביות, כמינימום. הטלפון תומך בגודל מפתח של 256 סיביות.

טלפון שולחני של סיסקו מדגם 9861 ו-9871 וטלפון וידאו של סיסקו מדגם 8875 אינם תומכים בפרוטוקול שלמות מפתח של Cisco (CKIP) עם CMIC.

סכמות אימות והצפנה מוגדרות בתוך רשת ה-LAN האלחוטית. רשתות VLAN מוגדרות ברשת ובנקודות הגישה (AP) ומציינות שילובים שונים של אימות והצפנה. SSID משויך ל-VLAN ולתכנית האימות וההצפנה הספציפית. כדי שהתקני לקוח אלחוטיים יאומתו בהצלחה, עליך להגדיר את אותם מזהי SSID עם סכמות האימות וההצפנה שלהם בנקודות הגישה ובטלפון.

חלק מתוכניות האימות דורשות סוגים ספציפיים של הצפנה.

  • בעת שימוש במפתח משותף מראש של WPA, מפתח משותף מראש של WPA2 או SAE, יש להגדיר את המפתח המשותף מראש באופן סטטי בטלפון. מקשים אלה חייבים להתאים למקשים שנמצאים ב-AP.
  • הטלפון תומך במשא ומתן אוטומטי של EAP עבור FAST או PEAP, אך לא עבור TLS. עבור מצב EAP-TLS, עליך לציין אותו.

סכמות האימות וההצפנה בטבלה הבאה מציגות את אפשרויות תצורת הרשת עבור הטלפון התואמות לתצורת נקודת הגישה.

טבלה 6. תוכניות אימות והצפנה
סוג FSRאימותניהול מפתחותהצפנהמסגרת ניהול מוגנת (PMF)
802.11r (FT)PSK

WPA-PSK

WPA-PSK-SHA256

FT-PSK

AESלא
802.11r (FT)WPA3

SAE

FT-SAE

AESכן
802.11r (FT)EAP-TLS

WPA-EAP

FT-EAP

AESלא
802.11r (FT)EAP-TLS (WPA3)

WPA-EAP-SHA256

FT-EAP

AESכן
802.11r (FT)EAP-FAST

WPA-EAP

FT-EAP

AESלא
802.11r (FT)EAP-FAST (WPA3)

WPA-EAP-SHA256

FT-EAP

AESכן
802.11r (FT)EAP-PEAP

WPA-EAP

FT-EAP

AESלא
802.11r (FT)EAP-PEAP (WPA3)

WPA-EAP-SHA256

FT-EAP

AESכן

הגדרת פרופיל LAN אלחוטי

באפשרותך לנהל את פרופיל הרשת האלחוטית שלך על ידי הגדרת אישורים, פס תדרים, שיטת אימות וכן הלאה.

זכור את ההערות הבאות לפני שתגדיר את פרופיל ה-WLAN:

  • שם משתמש וסיסמה
    • כאשר הרשת שלך משתמשת ב-EAP-FAST וב-PEAP לאימות משתמשים, עליך להגדיר את שם המשתמש והסיסמה במידת הצורך בשירות המשתמשים בחיוג לאימות מרחוק (RADIUS) ובטלפון.

    • האישורים שאתה מזין בפרופיל ה-LAN האלחוטי חייבים להיות זהים לאישורים שהגדרת בשרת RADIUS.
    • אם אתם משתמשים בדומיינים בתוך הרשת שלכם, עליכם להזין את שם המשתמש יחד עם שם הדומיין, בפורמט: domain\username.

  • הפעולות הבאות עלולות לגרום למחיקת סיסמת ה-Wi-Fi הקיימת:

    • הזנת שם משתמש או סיסמה לא חוקיים
    • התקנת רשות אישורים בסיסית לא חוקית או שפג תוקפה כאשר סוג ה-EAP מוגדר ל-PEAP-MSCHAPV2 או PEAP-GTC
    • השבתת סוג ה-EAP הנמצא בשימוש בשרת RADIUS לפני העברת הטלפון לסוג ה-EAP החדש
  • כדי לשנות את סוג ה-EAP, ודא תחילה שהפעלת את סוג ה-EAP החדש בשרת RADIUS, לאחר מכן העבר את הטלפון לסוג EAP. לאחר שכל הטלפונים שונו לסוג ה-EAP החדש, באפשרותך להשבית את סוג ה-EAP הקודם אם תרצה.
1

ב-Cisco Unified Communications Manager Administration, בחר התקן > הגדרות מכשיר > פרופיל רשת אלחוטית.

2

בחר את פרופיל הרשת שברצונך להגדיר.

3

הגדר את הפרמטרים.

4

לחץ על שמור.

קבע את ההגדרות של פרמטרי SCEP

פרוטוקול הרשמה פשוט לתעודות (SCEP) הוא התקן להקצאה וחידוש אוטומטיים של אישורים. שרת SCEP יכול לתחזק באופן אוטומטי את אישורי המשתמש והשרת שלך.

עליך להגדיר את פרמטרי SCEP הבאים בדף האינטרנט של הטלפון שלך

  • כתובת ה-IP של RA

  • טביעת אצבע SHA-1 או SHA-256 של אישור CA הבסיס עבור שרת SCEP

רשות הרישום של Cisco IOS (RA) משמשת כשרת proxy לשרת SCEP. לקוח SCEP בטלפון משתמש בפרמטרים שהורדו מ-Cisco Unified Communication Manager. לאחר הגדרת הפרמטרים, הטלפון שולח בקשה SCEP getcs ל-RA ואישור CA הבסיס מאומת באמצעות טביעת האצבע שהוגדרה.

לפני שתתחיל

בשרת SCEP, הגדר את סוכן הרישום (RA) של SCEP כך:

  • לפעול כנקודת אמון של PKI
  • לפעול כ-PKI RA
  • ביצוע אימות מכשירים באמצעות שרת RADIUS

למידע נוסף, עיין בתיעוד של שרת SCEP.

1

מתוך ניהול Cisco Unified Communications Manager, בחר התקן > טלפון .

2

אתר את הטלפון.

3

גלול לאזור פריסת תצורה ספציפית למוצר.

4

הזן את כתובת ה-IP או שם המארח של RA בשדה WLAN SCEP Server ולאחר מכן בחר בתיבת הסימון כדי להפעיל את הפרמטר SCEP.

5

הזן את טביעת האצבע SHA-1 או SHA-256 של אישור רשות האישור הבסיסית בשדה טביעת אצבע של רשות האישור הבסיסית של WLAN (SHA256 או SHA1), ולאחר מכן בחר בתיבת הסימון כדי להפעיל את הפרמטר SCEP QED.

6

בחר שמור.

7

בחר החל תצורה.

הגדר את הגרסאות הנתמכות של TLS

ניתן להגדיר את הגרסה המינימלית של TLS הנדרשת עבור הלקוח והשרת בהתאמה.

כברירת מחדל, גרסת ה-TLS המינימלית של השרת והלקוח היא שניהם 1.2. להגדרה יש השפעה על הפונקציות הבאות:

  • חיבור גישה לאינטרנט HTTPS
  • קליטה לטלפון מקומי
  • קליטה לגישה ניידת ומרוחקת (MRA)
  • שירותי HTTPS, כגון שירותי הספריות
  • אבטחת שכבת תעבורת נתונים (DTLS)
  • ישות גישה לפורט (PAE)
  • פרוטוקול אימות מורחב - אבטחת שכבת תעבורה (EAP-TLS)

למידע נוסף על תאימות TLS 1.3 עבור טלפוני IP של Cisco, ראו מטריצת תאימות TLS 1.3 עבור מוצרי שיתוף פעולה של Cisco.

1

היכנס ל-Cisco Unified Communications Manager Administration כמנהל מערכת.

2

נווטו לאחד מהחלונות הבאים:

  • מערכת> הגדרת טלפון ארגוני
  • מכשיר> הגדרות מכשיר > פרופיל טלפון משותף
  • מכשיר> טלפון > הגדרות טלפון
3

הגדר את השדה גרסת מינימום של לקוח TLS :

האפשרות "TLS 1.3" זמינה ב-Cisco Unified CM 15SU2 ואילך.

  • TLS 1.1: לקוח TLS תומך בגרסאות של TLS מ-1.1 עד 1.3.

    אם גרסת ה-TLS בשרת נמוכה מ-1.1, לדוגמה, 1.0, לא ניתן ליצור את החיבור.

  • TLS 1.2 (ברירת מחדל): לקוח TLS תומך ב-TLS 1.2 ו-1.3.

    אם גרסת ה-TLS בשרת נמוכה מ-1.2, לדוגמה, 1.1 או 1.0, לא ניתן ליצור את החיבור.

  • TLS 1.3: לקוח TLS תומך ב-TLS 1.3 בלבד.

    אם גרסת ה-TLS בשרת נמוכה מ-1.3, לדוגמה, 1.2, 1.1 או 1.0, לא ניתן ליצור את החיבור.

4

הגדר את השדה גרסה מינימלית של שרת TLS :

  • TLS 1.1: שרת ה-TLS תומך בגרסאות של TLS מ-1.1 עד 1.3.

    אם גרסת ה-TLS בלקוח נמוכה מ-1.1, לדוגמה, 1.0, לא ניתן ליצור את החיבור.

  • TLS 1.2 (ברירת מחדל): שרת ה-TLS תומך ב-TLS 1.2 ו-1.3.

    אם גרסת ה-TLS בלקוח נמוכה מ-1.2, לדוגמה, 1.1 או 1.0, לא ניתן ליצור את החיבור.

  • TLS 1.3: שרת ה-TLS תומך ב-TLS 1.3 בלבד.

    אם גרסת ה-TLS בלקוח נמוכה מ-1.3, לדוגמה, 1.2, 1.1 או 1.0, לא ניתן ליצור את החיבור.

החל מגרסה 3.2 של PhoneOS, ההגדרה של השדה "השבת TLS 1.0 ו-TLS 1.1 עבור גישה לאינטרנט" אינה משפיעה על הטלפונים.

5

לחץ על שמור.

6

לחץ על החל תצורה.

7

הפעל מחדש את הטלפונים.

שירותי SIP מובטחים

Assured Services SIP (AS-SIP) הוא אוסף של תכונות ופרוטוקולים המציעים זרימת שיחות מאובטחת ביותר עבור טלפוני IP של סיסקו וטלפונים של צד שלישי. התכונות הבאות ידועות יחד בשם AS-SIP:

  • עדיפות וקביעת קדימה רב-מפלסית (MLPP)
  • נקודת קוד שירותים מובחנים (DSCP)
  • אבטחת שכבת תעבורה (TLS) ופרוטוקול תעבורה מאובטח בזמן אמת (SRTP)
  • פרוטוקול אינטרנט גרסה 6 (IPv6)

AS-SIP משמש לעתים קרובות עם Multilevel Precedence and Preemption (MLPP) כדי לתעדף שיחות במהלך חירום. בעזרת MLPP, אתה מקצה רמת עדיפות לשיחות היוצאות שלך, מרמה 1 (נמוכה) לרמה 5 (גבוהה). כאשר אתה מקבל שיחה, מוצג בטלפון סמל של רמת עדיפות המציג את עדיפות השיחה.

כדי להגדיר את AS-SIP, בצע את המשימות הבאות ב-Cisco Unified Communications Manager:

  • הגדרת משתמש תקציר - הגדרת משתמש הקצה לשימוש באימות תקציר עבור בקשות SIP.
  • הגדרת יציאה מאובטחת של טלפון SIP - Cisco Unified Communications Manager משתמש ביציאה זו כדי להאזין לטלפוני SIP עבור רישומי קווי SIP דרך TLS.
  • הפעל מחדש את השירותים - לאחר הגדרת היציאה המאובטחת, הפעל מחדש את שירותי Cisco Unified Communications Manager ו-Cisco CTL Provider. הגדרת פרופיל SIP עבור AS-SIP - קבע את התצורה של פרופיל SIP עם הגדרות SIP עבור נקודות הקצה של AS-SIP ועבור רשתות ה-SIP שלך. הפרמטרים הספציפיים לטלפון אינם יורדים לטלפון AS-SIP של צד שלישי. הם משמשים רק את Cisco Unified Manager. טלפונים של צד שלישי חייבים להגדיר את אותן הגדרות באופן מקומי.
  • הגדרת פרופיל אבטחת טלפון עבור AS-SIP - באפשרותך להשתמש בפרופיל אבטחת הטלפון כדי להקצות הגדרות אבטחה כגון TLS, SRTP ואימות תקציר.
  • הגדרת נקודת קצה AS-SIP - הגדרת טלפון IP של Cisco או נקודת קצה של צד שלישי עם תמיכה ב-AS-SIP.
  • שיוך מכשיר למשתמש קצה - שיוך נקודת הקצה למשתמש.
  • הגדרת פרופיל אבטחה של SIP Trunk עבור AS-SIP - ניתן להשתמש בפרופיל האבטחה של SIP Trunk כדי להקצות תכונות אבטחה כגון אימות TLS או תקציר ל-SIP Trunk.
  • הגדרת SIP Trunk עבור AS-SIP - הגדרת SIP trunk עם תמיכה ב-AS-SIP.
  • הגדרת תכונות AS-SIP - הגדרת תכונות AS-SIP נוספות כגון MLPP, TLS, V.150 ו-IPv6.

למידע מפורט על הגדרת AS-SIP, עיין בפרק "הגדרת נקודות קצה של AS-SIP" במדריך להגדרת תכונות עבור Cisco Unified Communications Manager.

עדיפות רב-מפלסית וקביעת קדימה

MLPP (Multi-Level Precedence and Preemption) מאפשר לך לתעדף שיחות במהלך חירום או מצבי משבר אחרים. אתה מקצה עדיפות לשיחות היוצאות שלך בטווח של 1 עד 5. שיחות נכנסות מציגות סמל ואת עדיפות השיחה. משתמשים מאומתים יכולים להקדים שיחות לתחנות ממוקדות או דרך TDM trunks מנויים במלואם.

יכולת זו מבטיחה לצוותים בכירים תקשורת עם ארגונים ועובדים קריטיים.

אם המספר שחוייג מנוהל על ידי translation/route תבנית שתצורתה נקבעה ב-Unified CM, יוזם שיחת MLPP יכול גם לראות את הסמל המיוחד של MLPP ואת רמת העדיפות על מסך הטלפון ויכול לשמוע את צליל הצלצול החוזר. התנהגות זו מושגת לאחר שחרור PhoneOS 3.4.

תכונת MLPP עבור טלפוני PhoneOS דורשת Unified CM גרסה 15SU3 או גרסה מתקדמת יותר.

תצורת MLPP ב-Unified CM

כדי להגדיר את התכונה, בצע את הפעולות הבאות:

  1. הגדרת דומיינים ורשימות דומיינים.
    1. מתוך Cisco Unified CM Administration, בחר מערכת > MLPP > דומיין > דומיין MLPP, הוסף דומיינים חדשים של MLPP.
    2. בחר מערכת > MLPP > מרחב שמות> תחום שמות של עדיפות משאבים ברשת, הוסף מרחבי שמות רשומים כגון "drsn", "dsn", "cuc", "uc", "q735". לאחר מכן בחר שם דומיין אחד שיהיה שם ברירת המחדל.
    3. בחר מערכת > MLPP > מרחב שמות> רשימת מרחבי שמות של עדיפות משאבים, הוסף רשימות מרחבי שמות.
  2. קבע את תצורת פרופיל SIP.
    1. בחר מכשיר > הגדרות מכשיר > פרופיל SIP, הוסף פרופיל SIP חדש.
    2. סמן את תיבת הסימון הרשאת משתמש MLPP אם ברצונך שהטלפון ידרוש אישורי משתמש עבור שיחות MLPP.
    3. בחר את מרחב השמות של עדיפות המשאבים שתצורתו נקבעה מתוך מרחב שמות של עדיפות משאבים.
    4. בחר את רשימת מרחבי השמות שתצורתם נקבעה מתוך רשימת מרחבי שמות של עדיפות משאבים.
  3. הגדר את הטלפון.
    1. בחר מכשיר > טלפון, עדכן או הוסף טלפון.
    2. בחר את פרופיל ה-SIP שתצורתו נקבעה מתוך פרופיל SIP.
    3. תחת הסעיף MLPP ומידע על רמת גישה סודית, הגדר את הפרמטרים MLPP Domain, MLPP Indicationו- MLPP Preemption.
  4. הגדר מספר ספרייה.
    1. בחר מכשיר > טלפון, הוסף או עדכן קו.
    2. תחת הסעיף הגדרות רמת גישה סודית וצד חלופי של MLPP, הגדר את הפרמטרים יעד (Destination), מרחב חיפוש שיחות MLPPו- משך צלצול ללא מענה של MLPP (שניות).
    3. תחת הסעיף מרובה Call/Call הגדרות המתנה, הגדר את הפרמטר טריגר עסוק.
  5. הגדרת משתמש קצה.
    1. בחר ניהול משתמשים > משתמש קצה, הוסף משתמש חדש.
    2. לחץ על שיוך מכשירים כדי לשייך את המשתמש לטלפון שתצורתו נקבעה.
    3. תחת הסעיף עדיפות מרובת רמות והרשאת קיצור (Preemption Authorization) , הגדר את הפרמטרים.
  6. באפשרותך להגדיר פרמטרים נוספים עבור MLPP בהתאם לדרישותיך בפועל.
    • בחר מערכת > פרמטר שירות . הגדר את הפרמטרים תחת הסעיף פרמטרים כלל-אשכוליים (תכונה - עדיפות וקדימות מרובות רמות).
    • בחר מערכת > פרמטר שירות . הגדר את DSCP עבור קריאות עדיפות תחת הסעיף פרמטרים כלליים של אשכול (מערכת - QOS).
    • בחר מערכת > פרמטר שירות . הגדר את מיפוי העדיפויות של MLPP למיפוי עדיפויות SRVP תחת הסעיף פרמטרים כלליים של אשכול (מערכת - RSVP).
    • הגדרת תבניות נתב מ- ניתוב שיחות > Route/Hunt > תבנית נתב .
    • הגדרת pilots hunt מ- ניתוב שיחות > Route/Hunt > טייס ציד.
    • הגדרת תבניות תרגום מ- ניתוב שיחות > תבנית תרגום.
    • הגדרת שערים, רשתות מטען, פרופיל התקן ברירת מחדל, פרופיל התקן משתמש, ותצורת התקן נפוצה עבור MLPP.

MLPP משמש לעתים קרובות עם Assured Services SIP (AS-SIP). למידע מפורט על הגדרת MLPP, עיין בפרק הגדרת עדיפות וקדימות מרובות רמותבמדריך הגדרת תכונות עבור Cisco Unified Communications Manager.

הגדר FAC ו-CMC

כאשר קודי אימות כפויים (FAC) או קודי ענייני לקוח (CMC), או שניהם, מוגדרים בטלפון, על המשתמשים להזין את הסיסמאות הנדרשות כדי לחייג למספר.

למידע נוסף על אופן הגדרת FAC ו-CMC ב-Cisco Unified Communications Manager, עיין בפרק "קודי ענייני לקוח וקודי אימות כפויים" ב- מדריך תצורת תכונות עבור Cisco Unified Communications Manager, גרסה 12.5(1) ואילך.

תצורת VPN

תכונת ה-VPN של סיסקו עוזרת לך לשמור על אבטחת הרשת תוך מתן שיטה בטוחה ואמינה למשתמשים להתחבר לרשת הארגונית שלך. השתמשו בתכונה זו כאשר:

  • טלפון ממוקם מחוץ לרשת מהימנה
  • תעבורת הרשת בין הטלפון ל-Cisco Unified Communications Manager חוצה רשת לא מהימנה

עם VPN, ישנן שלוש גישות נפוצות לאימות לקוח:

  • תעודות דיגיטליות
  • סיסמאות
  • שם משתמש וסיסמה

לכל שיטה יש את היתרונות שלה. אבל אם מדיניות האבטחה הארגונית שלכם מאפשרת זאת, אנו ממליצים על גישה מבוססת אישורים מכיוון שאישורים מאפשרים כניסה חלקה ללא כל התערבות משתמש. נתמכים הן תעודות LSC והן תעודות MIC.

כדי להגדיר כל אחת מתכונות ה-VPN, יש להקים תחילה את המכשיר באופן מקומי ולאחר מכן ניתן לפרוס את המכשיר מחוץ למערכת.

למידע נוסף על אימות אישורים ועבודה עם רשת VPN, ראה הגדרת טלפון VPN של AnyConnect עם אימות אישורים ב-ASA.

בעזרת סיסמה, או שם משתמש וסיסמה, המשתמש מתבקש להזין פרטי כניסה. הגדר את פרטי הכניסה של המשתמש בהתאם למדיניות האבטחה של החברה שלך. ניתן גם להגדיר את ההגדרה 'הפעל שמירת סיסמה' כך שסיסמת המשתמש תישמר בטלפון. סיסמת המשתמש נשמרת עד שיתרחש ניסיון התחברות כושל, עד שהמשתמש ימחק את הסיסמה באופן ידני, או עד שהטלפון מתאפס או מאבד חשמל.

כלי שימושי נוסף הוא ההגדרה 'הפעל זיהוי רשת אוטומטי'. כאשר תפעיל תיבת סימון זו, לקוח ה-VPN יוכל לפעול רק כאשר הוא מזהה שהוא מחוץ לרשת הארגונית. הגדרה זו מושבתת כברירת מחדל.

טלפון Cisco שלך תומך ב-Cisco SVC IPPhone Client גרסה 1.0 כסוג לקוח.

למידע נוסף על אופן הגדרת VPN ב-Unified CM, ראה מדריך הגדרת תכונות עבור Cisco Unified Communications Manager.

תכונת ה-VPN של סיסקו משתמשת ב-Secure Sockets Layer (SSL) כדי לשמור על אבטחת הרשת.

האם המאמר הועיל לך?
האם המאמר הועיל לך?