- בית
- /
- מאמר
מאמר עזרה זה מיועד לטלפון שולחני מסדרת Cisco 9800 ולטלפון וידאו מסדרת Cisco 8875 הרשומים ב-Cisco Unified Communications Manager.
ניתן לאפשר ל-Cisco Unified Communications Manager לפעול בסביבת אבטחה משופרת. עם שיפורים אלה, רשת הטלפון שלך פועלת תחת מערכת בקרות אבטחה וניהול סיכונים מחמירות כדי להגן עליך ועל המשתמשים שלך.
סביבת האבטחה המשופרת כוללת את התכונות הבאות:
-
אימות חיפוש אנשי קשר (רק עבור ספריות מותאמות אישית )
-
TCP כפרוטוקול ברירת מחדל לרישום ביקורת מרחוק
-
מצב FIPS
-
מדיניות אישורים משופרת
-
תמיכה במשפחת גיבובי SHA-2 עבור חתימות דיגיטליות
-
תמיכה בגודל מפתח RSA של 512 סיביות ו-4096 סיביות
עם גרסה 14.0 של Cisco Unified Communications Manager ומהדורת קושחת טלפון הווידאו של Cisco 2.1 ואילך, הטלפונים תומכים באימות SIP OAuth.
OAuth נתמך עבור פרוטוקול העברת קבצים טריוויאלי (TFTP) של Proxy עם Cisco Unified Communications Manager גרסה 14.0(1)SU1 ואילך. Proxy TFTP ו-OAuth עבור Proxy TFTP אינם נתמכים ב-Mobile Remote Access (MRA).
למידע נוסף על אבטחה, עיין בסעיפים הבאים:
-
מדריך תצורת מערכת עבור Cisco Unified Communications Manager, גרסה 14.0(1) ואילך ( https://www.cisco.com/c/en/us/support/unified-communications/unified-communications-manager-callmanager/products-installation-and-configuration-guides-list.html).
-
מדריך אבטחה עבור Cisco Unified Communications Manager ( https://www.cisco.com/c/en/us/support/unified-communications/unified-communications-manager-callmanager/products-maintenance-guides-list.html)
תכונות אבטחה נתמכות
תכונות אבטחה מגנות מפני איומים, כולל איומים על זהות הטלפון ועל נתונים. תכונות אלה יוצרות ומתחזקות זרמי תקשורת מאומתים בין הטלפון לשרת Cisco Unified Communications Manager, ומבטיחות שהטלפון ישתמש רק בקבצים חתומים דיגיטלית.
Cisco Unified Communications Manager גרסה 8.5(1) ואילך כולל אבטחה כברירת מחדל, המספקת את תכונות האבטחה הבאות עבור טלפוני Cisco IP מבלי להפעיל את לקוח CTL:
-
חתימה על קבצי תצורת הטלפון
-
הצפנת קובץ תצורת הטלפון
-
HTTPS עם Tomcat ושירותי אינטרנט אחרים
תכונות איתות ומדיה מאובטחות עדיין דורשות ממך להפעיל את לקוח CTL ולהשתמש באסימוני חומרה אלקטרוניים.
יישום אבטחה במערכת Cisco Unified Communications Manager מונע גניבת זהות של הטלפון ושרת Cisco Unified Communications Manager, מונע שיבוש נתונים ומונע שיבוש איתות שיחות וזרימת מדיה.
כדי להקל על איומים אלה, רשת הטלפוניה IP של Cisco יוצרת ומתחזקת זרמי תקשורת מאובטחים (מוצפנים) בין טלפון לשרת, חותמת דיגיטלית על קבצים לפני שהם מועברים לטלפון, ומצפינה זרמי מדיה ואיתות שיחות בין טלפוני IP של Cisco.
תעודה בעלת משמעות מקומית (LSC) מותקנת בטלפונים לאחר ביצוע המשימות הנדרשות המשויכות לפונקציית ה-Proxy של רשות האישורים (CAPF). באפשרותך להשתמש ב-Cisco Unified Communications Manager Administration כדי להגדיר LSC, כמתואר במדריך האבטחה של Cisco Unified Communications Manager. לחלופין, ניתן ליזום את התקנת LSC מתפריט הגדרות האבטחה בטלפון. תפריט זה מאפשר לך גם לעדכן או להסיר LSC.
החל מגרסה 3.2 של PhoneOS, ניתן להשתמש ב-LSC כאישור משתמש עבור EAP-TLS עם אימות WLAN.
הטלפונים משתמשים בפרופיל אבטחת הטלפון, המגדיר אם המכשיר אינו מאובטח או מאובטח. למידע על החלת פרופיל האבטחה על הטלפון, עיין בתיעוד עבור גרסת Cisco Unified Communications Manager הספציפית שלך.
אם תגדיר הגדרות הקשורות לאבטחה ב-Cisco Unified Communications Manager Administration, קובץ תצורת הטלפון מכיל מידע רגיש. כדי להבטיח את פרטיות קובץ התצורה, עליך להגדיר אותו להצפנה. למידע מפורט, עיין בתיעוד עבור גרסת Cisco Unified Communications Manager הספציפית שלך.
הטלפון עומד בתקן הפדרלי לעיבוד מידע (FIPS). כדי לתפקד כראוי, מצב FIPS דורש גודל מפתח של 2048 סיביות או יותר. אם האישור קטן מ-2048 סיביות, הטלפון לא יירשם ב-Cisco Unified Communications Manager ו- Phone failed to register. Cert key size is not FIPS compliant יוצג בטלפון.
אם לטלפון יש LSC, עליך לעדכן את גודל מפתח ה-LSC ל-2048 סיביות או יותר לפני הפעלת FIPS.
הטבלה הבאה מספקת סקירה כללית של תכונות האבטחה שהטלפונים תומכים בהן. לקבלת מידע נוסף, עיין בתיעוד של המהדורה הספציפית של מנהל התקשורת המאוחדת של Cisco.
כדי להציג את מצב האבטחה, לחצו על הגדרות
ונווטו אל .
|
תכונה |
תיאור |
|---|---|
|
אימות תמונה |
קבצים בינאריים חתומים מונעים שינוי בתמונת הקושחה לפני שהיא נטענת בטלפון. שיבוש התמונה גורם לטלפון להיכשל בתהליך האימות ולדחות את התמונה החדשה. |
|
התקנת אישור אתר הלקוח |
כל טלפון IP של Cisco דורש אישור ייחודי לאימות התקן. טלפונים כוללים אישור מותקן על ידי היצרן (MIC), אך למען אבטחה נוספת, ניתן לציין התקנת אישור ב-Cisco Unified Communications Manager Administration באמצעות פונקציית ה-Certificate Authority Proxy Function (CAPF). לחלופין, ניתן להתקין תעודה בעלת משמעות מקומית (LSC) מתפריט תצורת האבטחה בטלפון. |
|
אימות מכשיר |
מתרחש בין שרת Cisco Unified Communications Manager לטלפון כאשר כל ישות מקבלת את האישור של הישות השנייה. קובע האם יש צורך בחיבור מאובטח בין הטלפון ל-Cisco Unified Communications Manager; ובמידת הצורך, יוצר נתיב איתות מאובטח בין הישויות באמצעות פרוטוקול TLS. Cisco Unified Communications Manager אינו רושם טלפונים אלא אם כן הוא יכול לאמת אותם. |
|
אימות קבצים |
מאמת קבצים חתומים דיגיטלית שהטלפון מוריד. הטלפון מאמת את החתימה כדי לוודא שלא התרחשה הפרה של הקובץ לאחר יצירתו. קבצים שנכשלים באימות אינם נכתבים לזיכרון הפלאש בטלפון. הטלפון דוחה קבצים כאלה ללא עיבוד נוסף. |
|
הצפנת קבצים |
הצפנה מונעת חשיפת מידע רגיש בזמן שהקובץ נמצא בהעברתו לטלפון. בנוסף, הטלפון מאמת את החתימה כדי לוודא שלא התרחשה הפרה של הקובץ לאחר יצירתו. קבצים שנכשלים באימות אינם נכתבים לזיכרון הפלאש בטלפון. הטלפון דוחה קבצים כאלה ללא עיבוד נוסף. |
|
אימות איתות |
משתמש בפרוטוקול TLS כדי לאמת שלא התרחשה פגיעה בחבילות איתות במהלך השידור. |
|
תעודת ייצור מותקנת |
כל טלפון Cisco IP מכיל אישור יצרן (MIC) ייחודי, המשמש לאימות המכשיר. ה-MIC מספק הוכחת זהות ייחודית וקבועה עבור הטלפון ומאפשר ל-Cisco Unified Communications Manager לאמת את הטלפון. |
|
הצפנת מדיה |
משתמש ב-SRTP כדי להבטיח שזרמי מדיה בין התקנים נתמכים מאובטחים ושרק המכשיר המיועד מקבל וקורא את הנתונים. כולל יצירת זוג מפתחות ראשי למדיה עבור המכשירים, מסירת המפתחות למכשירים ואבטחת מסירת המפתחות בזמן שהמפתחות נמצאים בהובלה. |
|
CAPF (פונקציית פרוקסי של רשות אישורים) |
מיישם חלקים מתהליך יצירת האישורים הדורשים עיבוד רב מדי עבור הטלפון, ומבצע אינטראקציה עם הטלפון לצורך יצירת מפתחות והתקנת אישורים. ניתן להגדיר את ה-CAPF לבקש אישורים מרשויות אישורים שצוינו על ידי הלקוח בשם הטלפון, או שניתן להגדיר אותו לייצר אישורים באופן מקומי. נתמכים גם סוגי מפתחות EC (עקומה אליפטית) וגם RSA. כדי להשתמש במפתח EC, ודא שהפרמטר "תמיכה באלגוריתמי הצפנה מתקדמים של נקודות קצה" (מתוך ) מופעל. למידע נוסף על CAPF ותצורות קשורות, עיין במסמכים הבאים: |
|
פרופיל אבטחה |
מגדיר אם הטלפון אינו מאובטח, מאומת, מוצפן או מוגן. ערכים אחרים בטבלה זו מתארים מאפייני אבטחה. |
|
קבצי תצורה מוצפנים |
מאפשר לך להבטיח את פרטיות קבצי תצורת הטלפון. |
|
השבתת שרת אינטרנט אופציונלית עבור טלפון |
לצורכי אבטחה, באפשרותך למנוע גישה לדפי האינטרנט של טלפון (המציגים סטטיסטיקות תפעוליות שונות עבור הטלפון) ולפורטל שירות עצמי. |
|
הקשחת טלפון |
אפשרויות אבטחה נוספות, בהן ניתן לשלוט מ-Cisco Unified Communications Manager Administration:
|
|
אימות 802.1X |
טלפון ה-IP של Cisco יכול להשתמש באימות 802.1X כדי לבקש ולקבל גישה לרשת. ראה אימות 802.1X למידע נוסף. |
|
מעבר לגיבוי SIP מאובטח עבור SRST |
לאחר שתגדיר את קוד האבטחה של Survivable Remote Site Telephony (SRST) ולאחר מכן תאפס את המכשירים התלויים ב-Cisco Unified Communications Manager Administration, שרת ה-TFTP יוסיף את אישור ה-SRST לקובץ cnf.xml של הטלפון ושולח את הקובץ לטלפון. טלפון מאובטח משתמש לאחר מכן בחיבור TLS כדי לקיים אינטראקציה עם הנתב התומך ב-SRST. |
|
הצפנת איתות |
מבטיח שכל הודעות איתות ה-SIP הנשלחות בין המכשיר לשרת Cisco Unified Communications Manager מוצפנות. |
|
התראת עדכון רשימת האמון |
כאשר רשימת האמון מתעדכנת בטלפון, Cisco Unified Communications Manager מקבל התראה המציינת את הצלחת או כישלון העדכון. עיין בטבלה הבאה לקבלת מידע נוסף. |
|
הצפנת AES 256 |
כאשר הטלפונים מחוברים ל-Cisco Unified Communications Manager גרסה 10.5(2) ואילך, הם תומכים בהצפנת AES 256 עבור TLS ו-SIP לאיתות והצפנת מדיה. זה מאפשר לטלפונים ליזום ולתמוך בחיבורי TLS 1.2 באמצעות צפנים מבוססי AES-256 התואמים לתקני SHA-2 (אלגוריתם גיבוב מאובטח) ועומדים בתקני עיבוד מידע פדרליים (FIPS). הצפנים כוללים:
למידע נוסף, עיין בתיעוד של Cisco Unified Communications Manager. |
|
תעודות אלגוריתם חתימה דיגיטלית של עקומה אליפטית (ECDSA) |
כחלק מהסמכת Common Criteria (CC), Cisco Unified Communications Manager; הוסיפו תעודות ECDSA בגרסה 11.0. זה משפיע על כל מוצרי מערכת ההפעלה הקולית (VOS) המריצים CUCM 11.5 וגירסאות מאוחרות יותר. |
|
תעודת Tomcat מרובת שרתים (SAN) עם Cisco UCM | הטלפון תומך ב-Cisco UCM עם תעודות Tomcat מרובות שרתים (SAN) מוגדרות. ניתן למצוא את כתובת שרת ה-TFTP הנכונה בקובץ ה-ITL של הטלפון לצורך רישום הטלפון. למידע נוסף על התכונה, עיין במידע הבא: |
הטבלה הבאה מכילה את הודעות האזעקה של עדכון רשימת האמינות ואת משמעותן. למידע נוסף, עיין בתיעוד של Cisco Unified Communications Manager.
| קוד והודעה | תיאור |
|---|---|
|
1 - TL_הצלחה |
קיבל CTL חדש and/or ITL |
|
2 - CTL_אות ראשונית_הצלחה |
קיבלתי CTL חדש, אין TL קיים |
|
3 - הצלחה ראשונית_(ITL_) |
קיבלתי ITL חדש, אין TL קיים |
|
4 - TL_אות ראשונה_הצלחה |
קיבלתי CTL ו-ITL חדשים, אין TL קיים |
|
5 - TL_נכשל_ישן_CTL |
עדכון ל-CTL חדש נכשל, אבל יש לי TL קודם |
|
6 - TL_נכשל_לא_TL |
עדכון ל-TL חדש נכשל, ואין לי TL ישן |
|
7 - TL_נכשל |
כשל כללי |
|
8 - TL_נכשל_ישן_ITL |
עדכון ל-ITL החדש נכשל, אבל יש לי TL קודם |
|
9 - TL_נכשל_ישן_TL |
עדכון ל-TL חדש נכשל, אבל יש TL קודם |
תפריט הגדרות אבטחה מספק מידע על הגדרות אבטחה שונות. התפריט מספק גם גישה לתפריט רשימת האמון ומציין האם קובץ CTL או ITL מותקן בטלפון.
הטבלה הבאה מתארת את האפשרויות בתפריט הגדרת אבטחה.
|
אפשרות |
תיאור |
לשנות |
|---|---|---|
|
מצב אבטחה |
מציג את מצב האבטחה שהוגדר עבור הטלפון. |
מתוך ניהול Cisco Unified Communications Manager, בחר . ההגדרה מופיעה בחלק מידע ספציפי לפרוטוקול בחלון תצורת הטלפון. |
|
LSC |
מציין האם אישור בעל משמעות מקומית המשמש עבור תכונות אבטחה מותקן בטלפון (מותקן) או לא מותקן בטלפון (לא מותקן). |
למידע על ניהול ה-LSC עבור הטלפון שלך, עיין בתיעוד עבור גרסת Cisco Unified Communications Manager הספציפית שלך. |
הגדרת תעודה בעלת משמעות מקומית (LSC)
משימה זו חלה על הגדרת LSC באמצעות שיטת מחרוזת האימות.
לפני שתתחיל
ודא שתצורות האבטחה המתאימות של Cisco Unified Communications Manager ושל פונקציית ה-Certificate Authority Proxy (CAPF) הושלמו:
-
לקובץ CTL או ITL יש אישור CAPF.
-
בניהול מערכת ההפעלה Cisco Unified Communications, ודא שאישור CAPF מותקן.
-
ה-CAPF פועל ומוגדר.
למידע נוסף על הגדרות אלה, עיין בתיעוד עבור גרסת Cisco Unified Communications Manager הספציפית שלך.
| 1 |
השג את קוד האימות של CAPF שהוגדר בעת תצורת CAPF. |
| 2 |
בטלפון, לחצו על הגדרות |
| 3 |
אם תתבקש, הזן את הסיסמה כדי לגשת לתפריט הגדרות. ניתן לקבל את הסיסמה ממנהל המערכת. |
| 4 |
נווט אל . ניתן לשלוט בגישה לתפריט ההגדרות באמצעות השדה גישת הגדרות במערכת ניהול Cisco Unified Communications Manager. |
| 5 |
הזן את מחרוזת האימות ובחר שלח. הטלפון מתחיל להתקין, לעדכן או להסיר את ה-LSC, בהתאם לאופן שבו ה-CAPF מוגדר. לאחר השלמת ההליך, מוצגת בטלפון האפשרות "מותקן" או "לא מותקן". תהליך ההתקנה, העדכון או ההסרה של LSC יכול להימשך זמן רב. כאשר הליך התקנת הטלפון הסתיים בהצלחה, תוצג ההודעה |
הפעלת מצב FIPS
| 1 |
ב-Cisco Unified Communications Manager Administration, בחר ואתר את הטלפון. |
| 2 |
נווט אל אזור תצורה ספציפית למוצר. |
| 3 |
הגדר את השדה מצב FIPS ל- מופעל. |
| 4 |
בחר שמור. |
| 5 |
בחר החל תצורה. |
| 6 |
הפעל מחדש את הטלפון. |
כיבוי הרמקול, האוזניות והשפופרת בטלפון
יש לך אפשרויות לכבות לצמיתות את הרמקול, האוזניות והשפופרת בטלפון עבור המשתמש שלך.
| 1 |
ב-Cisco Unified Communications Manager Administration, בחר ואתר את הטלפון. |
| 2 |
נווט אל אזור תצורה ספציפית למוצר. |
| 3 |
סמן אחת או יותר מתיבות הסימון הבאות כדי לכבות את יכולות הטלפון:
כברירת מחדל, תיבות סימון אלה אינן מסומנות. |
| 4 |
בחר שמור. |
| 5 |
בחר החל תצורה. |
אימות 802.1X
טלפוני ה-IP של סיסקו תומכים באימות 802.1X.
Cisco IP Phones ו - Cisco Catalyst switchs משתמשים באופן מסורתי ב - Cisco Discovery Protocol (CDP) כדי לזהות אחד את השני ולקבוע פרמטרים כגון הקצאת VLAN ודרישות כוח בתוך השורה. CDP אינו מזהה תחנות עבודה המחוברות באופן מקומי. טלפוני IP של סיסקו מספקים מנגנון מעבר של EAPOL. מנגנון זה מאפשר לתחנת עבודה המחוברת לטלפון Cisco IP להעביר הודעות EAPOL למאמת 802.1X במתג ה-LAN. מנגנון המעבר מבטיח שטלפון ה-IP לא יפעל כמתג LAN לאימות נקודת קצה של נתונים לפני גישה לרשת.
טלפוני IP של סיסקו מספקים גם מנגנון יציאה של EAPOL באמצעות פרוקסי. אם המחשב המחובר באופן מקומי מתנתק מטלפון ה-IP, מתג ה-LAN לא רואה את כשל הקישור הפיזי, מכיוון שהקישור בין מתג ה-LAN לטלפון ה-IP נשמר. כדי למנוע פגיעה בשלמות הרשת, טלפון ה-IP שולח הודעת EAPOL-Logoff למתג בשם המחשב הנמצא במורד הזרם, מה שמפעיל את מתג ה-LAN לנקות את ערך האימות עבור המחשב הנמצא במורד הזרם.
תמיכה באימות 802.1X דורשת מספר רכיבים:
-
טלפון IP של סרגל סטנסילים Stencils הטלפון יוזם את הבקשה לגישה לרשת. טלפוני IP של סיסקו מכילים מגיש בקשה 802.1X. מגיש הבקשה הזה מאפשר למנהלי רשת לשלוט בקישוריות של טלפוני IP לפורטים של מתג LAN. הגרסה הנוכחית של מגיש הבקשה 802.1X לטלפון משתמשת באפשרויות EAP-FAST ו-EAP-TLS לאימות רשת.
-
שרת אימות: שרת האימות וגם המתג חייבים להיות מוגדרים עם סוד משותף שמאמת את הטלפון.
-
מֶתֶג: על המתג לתמוך ב -802.1X, כך שיוכל לשמש כמאמת ולהעביר את ההודעות בין הטלפון לשרת האימות. לאחר השלמת ההחלפה, המתג מעניק או מונע את הגישה הטלפונית לרשת.
עליך לבצע את הפעולות הבאות כדי להגדיר את 802.1X.
-
הגדר את הרכיבים האחרים לפני שאתה מפעיל 802.1X אימות בטלפון.
-
הגדרת יציאת מחשב: תקן 802.1X אינו מתחשב ברשתות VLAN ולכן ממליץ לאמת רק מכשיר אחד ליציאת מתג ספציפית. עם זאת, חלק מהמתגים תומכים באימות רב-דומיינים. תצורת המתג קובעת אם ניתן לחבר מחשב ליציאת המחשב של הטלפון.
-
מופעל: אם אתה משתמש במתג התומך באימות רב-דומיינים, תוכל להפעיל את יציאת המחשב ולחבר אליו מחשב. במקרה זה, טלפוני Cisco IP תומכים ב-proxy EAPOL-Logoff כדי לנטר את חילופי האימות בין המתג למחשב המחובר.
למידע נוסף על תמיכה ב-IEEE 802.1X במתגי Cisco Catalyst, עיין במדריכי התצורה של מתגי Cisco Catalyst בכתובת:
http://www.cisco.com/en/US/products/hw/switches/ps708/tsd_products_support_series_home.html
-
מושבת: אם המתג אינו תומך במספר התקנים תואמי 802.1X באותו פורט, עליך להשבית את יציאת המחשב כאשר אימות 802.1X מופעל. אם לא תשבית יציאה זו ולאחר מכן תנסה לחבר אליה מחשב, המתג ימנע גישה לרשת הן לטלפון והן למחשב.
-
- הגדר VLAN קולי: מכיוון שתקן 802.1X אינו מתחשב ברשתות VLAN, עליך להגדיר הגדרה זו בהתבסס על תמיכת המתג.
- מופעל: אם אתה משתמש במתג התומך באימות רב-דומיינים, תוכל להמשיך להשתמש בו ב-VLAN קולי.
- מושבת: אם המתג אינו תומך באימות רב-דומיינים, השבת את ה-VLAN של הקול ושקול להקצות את הפורט ל-VLAN המקורי.
- (לטלפון שולחני מסדרת סיסקו 9800 בלבד)
לטלפון שולחני מסדרת 9800 של סיסקו יש קידומת שונה ב-PID מזו של טלפוני סיסקו אחרים. כדי לאפשר לטלפון שלך לעבור אימות 802.1X, הגדר את הפרמטר Radius·User-Name כך שיכלול את טלפון השולחן של Cisco מסדרה 9800 שלך.
לדוגמה, ה-PID של טלפון 9841 הוא DP-9841; ניתן להגדיר את Radius·User-Name ל-
Start with DPאוContains DP. ניתן להגדיר זאת בשני הסעיפים הבאים: -
אפשר אימות 802.1X
ניתן להפעיל אימות 802.1X עבור הטלפון שלך על ידי ביצוע השלבים הבאים:
| 1 |
לחץ על הגדרות |
| 2 |
אם תתבקש, הזן את הסיסמה כדי לגשת לתפריט הגדרות. ניתן לקבל את הסיסמה ממנהל המערכת. |
| 3 |
נווט אל . |
| 4 |
הפעל אימות IEEE 802.1X. |
| 5 |
יש לבחור באפשרות הגשת מועמדות. |
הצג מידע על הגדרות אבטחה בטלפון
ניתן לצפות במידע על הגדרות האבטחה בתפריט הטלפון. זמינות המידע תלויה בהגדרות הרשת בארגון שלך.
|
פרמטרים |
תיאור |
|---|---|
|
מצב אבטחה |
מציג את מצב האבטחה שהוגדר עבור הטלפון. |
|
LSC |
מציין האם אישור בעל משמעות מקומית המשמש עבור תכונות אבטחה מותקן בטלפון (כן) או לא מותקן בטלפון (לא). |
|
רשימת אמון |
רשימת האמון מספקת תפריטי משנה עבור קבצי CTL, ITL וקבצי תצורה חתומים. תפריט המשנה קובץ CTL מציג את תוכן קובץ ה-CTL. תפריט המשנה קובץ ITL מציג את תוכן קובץ ה-ITL. תפריט רשימת האמינות מציג גם את המידע הבא:
|
| אימות 802.1X | מאפשר או משבית את אימות IEEE 802.1X. לפרטים, ראה אימות 802.1X. |
| תאימות לאחור עם WPA |
קובע האם הגרסה הישנה ביותר של Wi-Fi Protected Access (WPA) תואמת בטלפון להתחברות לרשת אלחוטית או לנקודת גישה (AP).
תכונה זו זמינה רק ב 9861/9871/8875 טלפונים. |
| 1 |
לחץ על הגדרות |
| 2 |
נווט אל . |
| 3 |
ב הגדרות אבטחה, הצג את פרטי האבטחה. |
אבטחת שיחות טלפון
כאשר מיושמת אבטחה עבור טלפון, ניתן לזהות שיחות טלפון מאובטחות באמצעות סמלים על מסך הטלפון. באפשרותך גם לקבוע אם הטלפון המחובר מאובטח ומוגן אם יישמע צליל אבטחה בתחילת השיחה.
בשיחה מאובטחת, כל איתות השיחות וזרמי המדיה מוצפנים. שיחה מאובטחת מציעה רמת אבטחה גבוהה, ומספקת שלמות ופרטיות לשיחה. כאשר שיחה פעילה מוצפנת, ניתן לראות את סמל המאובטח
על הקו. עבור טלפון מאובטח, ניתן גם לצפות בסמל המאומת
או בסמל המוצפן
שליד השרת המחובר בתפריט הטלפון ().
אם השיחה מנותבת דרך שלבי שיחה שאינם של רשת IP, לדוגמה, PSTN, השיחה עלולה להיות לא מאובטחת למרות שהיא מוצפנת בתוך רשת ה-IP ויש לה סמל מנעול המשויך אליה.
בשיחה מאובטחת, צליל אבטחה מושמע בתחילת השיחה כדי לציין שהטלפון המחובר השני מקבל ומשדר גם הוא שמע מאובטח. אם השיחה שלך מתחברת לטלפון לא מאובטח, צליל האבטחה לא יושמע.
שיחות מאובטחות נתמכות עבור חיבורים בין שני טלפונים בלבד. תכונות מסוימות, כגון שיחות ועידה וקווים משותפים, אינן זמינות כאשר מוגדרת שיחות מאובטחות.
כאשר טלפון מוגדר כמאובטח (מוצפן ואמין) ב-Cisco Unified Communications Manager, ניתן לתת לו סטטוס מוגן
. לאחר מכן, אם רוצים, ניתן להגדיר את הטלפון המוגן להשמיע צליל חיווי בתחילת שיחה:
-
מכשיר מוגן: כדי לשנות את הסטטוס של טלפון מאובטח ל"מוגן", סמן את תיבת הסימון "התקן מוגן" בחלון "תצורת הטלפון" במערכת ניהול Cisco Unified Communications Manager ().
-
צליל חיווי מאובטח: כדי לאפשר לטלפון המוגן להשמיע צליל חיווי מאובטח או לא מאובטח, הגדר את ההגדרה השמע צליל חיווי מאובטח לערך אמת. כברירת מחדל, צליל חיווי הפעלת מאובטח מוגדר כ-False. ניתן להגדיר אפשרות זו ב-Cisco Unified Communications Manager Administration (). בחר את השרת ולאחר מכן את שירות מנהל התקשורת המאוחד. בחלון הגדרת פרמטר השירות, בחר את האפשרות באזור תכונה - צליל מאובטח. ברירת המחדל היא שקר.
זיהוי שיחת ועידה מאובטח
ניתן ליזום שיחת ועידה מאובטחת ולנטר את רמת האבטחה של המשתתפים. שיחת ועידה מאובטחת נוצרת באמצעות התהליך הבא:
-
משתמש יוזם את שיחת הוועידה מטלפון מאובטח.
-
Cisco Unified Communications Manager מקצה גשר ועידה מאובטח לשיחה.
-
כאשר משתתפים מתווספים, Cisco Unified Communications Manager מאמת את מצב האבטחה של כל טלפון ושומר על רמת האבטחה עבור הוועידה.
-
הטלפון מציג את רמת האבטחה של שיחת הוועידה. ועידה מאובטחת מציגה את סמל המאובטח
.
שיחות מאובטחות נתמכות בין שני טלפונים. עבור טלפונים מוגנים, תכונות מסוימות, כגון שיחות ועידה, קווים משותפים וניידות של Extension, אינן זמינות כאשר מוגדרת שיחות מאובטחות.
הטבלה הבאה מספקת מידע על שינויים ברמות האבטחה של הוועידה בהתאם לרמת האבטחה של הטלפון של היוזם, רמות האבטחה של המשתתפים וזמינותם של גשרי ועידה מאובטחים.
|
רמת אבטחת טלפון של היוזם |
תכונה בשימוש |
רמת האבטחה של המשתתפים |
תוצאות הפעולה |
|---|---|---|---|
|
לא מאובטח |
שיחת ועידה |
מאובטח |
גשר ועידה לא מאובטח ועידה לא מאובטחת |
|
מאובטח |
שיחת ועידה |
לפחות חבר אחד אינו מאובטח. |
גשר ועידה מאובטח ועידה לא מאובטחת |
|
מאובטח |
שיחת ועידה |
מאובטח |
גשר ועידה מאובטח ועידה מאובטחת ברמה מוצפנת |
|
לא מאובטח |
פגוש אותי |
רמת האבטחה המינימלית היא מוצפנת. |
היוזם מקבל הודעה |
|
מאובטח |
פגוש אותי |
רמת האבטחה המינימלית היא לא מאובטחת. |
גשר ועידה מאובטח ועידה מקבלת את כל השיחות. |
זיהוי שיחות טלפון מאובטח
שיחה מאובטחת נוצרת כאשר הטלפון שלך, והטלפון בצד השני, מוגדרים לשיחות מאובטחות. הטלפון השני יכול להיות באותה רשת Cisco IP, או ברשת מחוץ לרשת ה-IP. ניתן לבצע שיחות מאובטחות רק בין שני טלפונים. שיחות ועידה צריכות לתמוך בשיחות מאובטחות לאחר הגדרת גשר ועידה מאובטח.
שיחה מאובטחת נוצרת באמצעות התהליך הבא:
-
משתמש יוזם את השיחה מטלפון מאובטח (מצב אבטחה מאובטח).
-
הטלפון מציג את סמל המאובטח
על מסך הטלפון. סמל זה מציין שהטלפון מוגדר לשיחות מאובטחות, אך אין פירוש הדבר שגם הטלפון המחובר השני מאובטח. -
המשתמש שומע צליל אבטחה אם השיחה מתחברת לטלפון מאובטח אחר, מה שמציין ששני צידי השיחה מוצפנים ומאובטחים. אם השיחה מתחברת לטלפון לא מאובטח, המשתמש לא שומע את צליל האבטחה.
שיחות מאובטחות נתמכות בין שני טלפונים. עבור טלפונים מוגנים, תכונות מסוימות, כגון שיחות ועידה, קווים משותפים וניידות של Extension, אינן זמינות כאשר מוגדרת שיחות מאובטחות.
רק טלפונים מוגנים משמיעים צלילי חיווי מאובטחים או לא מאובטחים אלה. טלפונים שאינם מוגנים לעולם לא משמיעים צלילים. אם סטטוס השיחה הכללי משתנה במהלך השיחה, צליל החיווי משתנה והטלפון המוגן משמיע את הצליל המתאים.
טלפון מוגן משמיע צליל או לא בנסיבות אלה:
-
כאשר האפשרות צליל חיווי הפעלת צליל מאובטח מופעלת:
-
כאשר נוצרת מדיה מאובטחת מקצה לקצה ומצב השיחה מאובטח, הטלפון משמיע את צליל החיווי לאבטחה (שלושה צפצופים ארוכים עם הפסקות).
-
כאשר נוצרת מדיה לא מאובטחת מקצה לקצה ומצב השיחה אינו מאובטח, הטלפון משמיע את צליל החיווי הלא מאובטח (שישה צפצופים קצרים עם הפסקות קצרות).
-
אם האפשרות 'הפעל צליל חיווי מאובטח' מושבתת, לא יתנגן צליל.
ספק הצפנה עבור דוברה
Cisco Unified Communications Manager בודק את מצב האבטחה של הטלפון כאשר מתקיימות שיחות ועידה ומשנה את חיווי האבטחה עבור הוועידה או חוסם את השלמת השיחה כדי לשמור על שלמות ואבטחה במערכת.
משתמש לא יכול להתפרץ לשיחה מוצפנת אם הטלפון המשמש לפריצה אינו מוגדר להצפנה. כאשר ההתפרצות נכשלת במקרה זה, יושמע בטלפון צליל הזמנה חוזרת (צליל תפוס מהיר) המציין שההתפרצות החלה.
אם הטלפון היוזם מוגדר להצפנה, יוזם ההתפרצות יכול להתפרץ לשיחה לא מאובטחת מהטלפון המוצפן. לאחר שהשיחה מתפרצת, Cisco Unified Communications Manager מסווג את השיחה כלא מאובטחת.
אם הטלפון היוזם מוגדר להצפנה, יוזם ההתפרצות יכול להתפרץ לשיחה מוצפנת, והטלפון יציין שהשיחה מוצפנת.
אבטחת WLAN
מכיוון שכל התקני ה-WLAN הנמצאים בטווח קליטה יכולים לקבל את כל תעבורת ה-WLAN האחרת, אבטחת תקשורת קולית היא קריטית ברשתות WLAN. כדי להבטיח שפורצים לא יפעלו ולא יירטו תעבורת קול, ארכיטקטורת האבטחה של Cisco SAFE תומכת בטלפון. למידע נוסף על אבטחה ברשתות, ראו http://www.cisco.com/en/US/netsol/ns744/networking_solutions_program_home.html.
פתרון הטלפוניה האלחוטית של Cisco ב-IP מספק אבטחת רשת אלחוטית המונעת כניסות לא מורשות ותקשורת שנפגעה, באמצעות שיטות האימות הבאות שהטלפון תומך בהן:
-
אימות פתוח: כל מכשיר אלחוטי יכול לבקש אימות במערכת פתוחה. נקודת הגישה שמקבלת את הבקשה יכולה להעניק אימות לכל מבקש או רק למבקשים שנמצאים ברשימת משתמשים. ייתכן שהתקשורת בין המכשיר האלחוטי לנקודת הגישה (AP) אינה מוצפנת.
-
אימות פרוטוקול אימות מורחב - אימות גמיש באמצעות מנהור מאובטח (EAP-FAST): ארכיטקטורת אבטחה זו של לקוח-שרת מצפינה עסקאות EAP בתוך מנהרת אבטחה ברמת תעבורה (TLS) בין נקודת הגישה לשרת RADIUS, כגון מנוע שירותי זהות (ISE).
מנהרת TLS משתמשת באישורי גישה מוגנים (PACs) לאימות בין הלקוח (טלפון) לשרת RADIUS. השרת שולח מזהה רשות (AID) ללקוח (טלפון), אשר בתורו בוחר את ה-PAC המתאים. הלקוח (טלפון) מחזיר PAC-Opaque לשרת RADIUS. השרת מפענח את ה-PAC באמצעות המפתח הראשי. שתי נקודות הקצה מכילות כעת את מפתח ה-PAC ונוצרת מנהרת TLS. EAP-FAST תומך בהקצאת PAC אוטומטית, אך עליך להפעיל אותה בשרת RADIUS.
ב-ISE, כברירת מחדל, תוקף ה-PAC פג תוך שבוע. אם לטלפון יש PAC שפג תוקפו, האימות עם שרת RADIUS אורך זמן רב יותר בזמן שהטלפון מקבל PAC חדש. כדי למנוע עיכובים בהקצאת PAC, הגדר את תקופת התפוגה של PAC ל-90 יום או יותר בשרת ISE או RADIUS.
-
אימות פרוטוקול אימות מורחב - אבטחת שכבת תעבורה (EAP-TLS): EAP-TLS דורש אישור לקוח לצורך אימות וגישה לרשת. עבור EAP-TLS אלחוטי, תעודת הלקוח יכולה להיות MIC, LSC או תעודה המותקנת על ידי המשתמש.
-
פרוטוקול אימות מורחב מוגן (PEAP): תוכנית אימות הדדית קניינית מבוססת סיסמה של סיסקו בין הלקוח (טלפון) לשרת RADIUS. הטלפון יכול להשתמש ב-PEAP לאימות עם הרשת האלחוטית. נתמכות הן שיטות האימות PEAP-MSCHAPV2 והן PEAP-GTC.
-
מפתח משותף מראש (PSK): הטלפון תומך בפורמט ASCII. עליך להשתמש בפורמט זה בעת הגדרת WPA/WPA2/SAE מפתח משותף מראש:
ASCII: מחרוזת תווים בסגנון ASCII באורך של 8 עד 63 תווים (0-9, אותיות קטנות וגדולות AZ, ותווים מיוחדים)
דוגמה: GREG123567@9ZX & מערב
סכמות האימות הבאות משתמשות בשרת RADIUS כדי לנהל מפתחות אימות:
-
WPA/WPA2/WPA3: משתמש במידע משרת RADIUS כדי ליצור מפתחות ייחודיים לאימות. מכיוון שמפתחות אלה נוצרים בשרת RADIUS המרכזי, WPA2/WPA3 מספק אבטחה רבה יותר ממפתחות WPA משותפים מראש המאוחסנים בנקודת הגישה ובטלפון.
-
נדידה מהירה ומאובטחת: משתמש בשרת RADIUS ובמידע של שרת תחום אלחוטי (WDS) כדי לנהל ולאמת מפתחות. ה-WDS יוצר מטמון של אישורי אבטחה עבור התקני לקוח התומכים ב-FT לאימות מחדש מהיר ומאובטח. טלפון שולחני של סיסקו מדגם 9861 ו-9871 וטלפון וידאו של סיסקו מדגם 8875 תומכים ב-802.11r (FT). גם תקשורת אלחוטית וגם תקשורת אלחוטית (over the DS) נתמכת כדי לאפשר נדידה מהירה ומאובטחת. אבל אנו ממליצים בחום להשתמש בשיטת 802.11r (FT) Over Air.
עִם WPA/WPA2/WPA3, מפתחות הצפנה אינם מוזנים בטלפון, אלא נגזרים אוטומטית בין נקודת הגישה לטלפון. אבל יש להזין בכל טלפון את שם המשתמש והסיסמה של EAP המשמשים לאימות.
כדי להבטיח שתעבורת הקול מאובטחת, הטלפון תומך ב-TKIP וב-AES לצורך הצפנה. כאשר מנגנונים אלה משמשים להצפנה, הן חבילות SIP של איתות והן חבילות RTP (פרוטוקול תעבורה בזמן אמת) של קול מוצפנות בין נקודת הגישה לטלפון.
- TKIP
-
WPA משתמש בהצפנת TKIP שיש לה מספר שיפורים לעומת WEP. TKIP מספק הצפנת מפתחות לכל חבילה ווקטורי אתחול (IV) ארוכים יותר המחזקים את ההצפנה. בנוסף, בדיקת שלמות הודעות (MIC) מבטיחה שלא משתנים חבילות מוצפנות. TKIP מסיר את יכולת החיזוי של WEP המסייעת לפורצים לפענח את מפתח ה-WEP.
- AES
-
שיטת הצפנה המשמשת עבור WPA2/WPA3 אימות. תקן לאומי זה להצפנה משתמש באלגוריתם סימטרי בעל אותו מפתח להצפנה ולפענוח. AES משתמש בהצפנת שרשרת חסימת צופן (CBC) בגודל 128 סיביות, התומכת בגדלי מפתחות של 128 סיביות, 192 סיביות ו-256 סיביות, כמינימום. הטלפון תומך בגודל מפתח של 256 סיביות.
טלפון שולחני של סיסקו מדגם 9861 ו-9871 וטלפון וידאו של סיסקו מדגם 8875 אינם תומכים בפרוטוקול שלמות מפתח של Cisco (CKIP) עם CMIC.
סכמות אימות והצפנה מוגדרות בתוך רשת ה-LAN האלחוטית. רשתות VLAN מוגדרות ברשת ובנקודות הגישה (AP) ומציינות שילובים שונים של אימות והצפנה. SSID משויך ל-VLAN ולתכנית האימות וההצפנה הספציפית. כדי שהתקני לקוח אלחוטיים יאומתו בהצלחה, עליך להגדיר את אותם מזהי SSID עם סכמות האימות וההצפנה שלהם בנקודות הגישה ובטלפון.
חלק מתוכניות האימות דורשות סוגים ספציפיים של הצפנה.
- בעת שימוש במפתח משותף מראש של WPA, מפתח משותף מראש של WPA2 או SAE, יש להגדיר את המפתח המשותף מראש באופן סטטי בטלפון. מקשים אלה חייבים להתאים למקשים שנמצאים ב-AP.
-
הטלפון תומך במשא ומתן אוטומטי של EAP עבור FAST או PEAP, אך לא עבור TLS. עבור מצב EAP-TLS, עליך לציין אותו.
סכמות האימות וההצפנה בטבלה הבאה מציגות את אפשרויות תצורת הרשת עבור הטלפון התואמות לתצורת נקודת הגישה.
| סוג FSR | אימות | ניהול מפתחות | הצפנה | מסגרת ניהול מוגנת (PMF) |
|---|---|---|---|---|
| 802.11r (FT) | PSK |
WPA-PSK WPA-PSK-SHA256 FT-PSK | AES | לא |
| 802.11r (FT) | WPA3 |
SAE FT-SAE | AES | כן |
| 802.11r (FT) | EAP-TLS |
WPA-EAP FT-EAP | AES | לא |
| 802.11r (FT) | EAP-TLS (WPA3) |
WPA-EAP-SHA256 FT-EAP | AES | כן |
| 802.11r (FT) | EAP-FAST |
WPA-EAP FT-EAP | AES | לא |
| 802.11r (FT) | EAP-FAST (WPA3) |
WPA-EAP-SHA256 FT-EAP | AES | כן |
| 802.11r (FT) | EAP-PEAP |
WPA-EAP FT-EAP | AES | לא |
| 802.11r (FT) | EAP-PEAP (WPA3) |
WPA-EAP-SHA256 FT-EAP | AES | כן |
הגדרת פרופיל LAN אלחוטי
באפשרותך לנהל את פרופיל הרשת האלחוטית שלך על ידי הגדרת אישורים, פס תדרים, שיטת אימות וכן הלאה.
זכור את ההערות הבאות לפני שתגדיר את פרופיל ה-WLAN:
- שם משתמש וסיסמה
כאשר הרשת שלך משתמשת ב-EAP-FAST וב-PEAP לאימות משתמשים, עליך להגדיר את שם המשתמש והסיסמה במידת הצורך בשירות המשתמשים בחיוג לאימות מרחוק (RADIUS) ובטלפון.
- האישורים שאתה מזין בפרופיל ה-LAN האלחוטי חייבים להיות זהים לאישורים שהגדרת בשרת RADIUS.
אם אתם משתמשים בדומיינים בתוך הרשת שלכם, עליכם להזין את שם המשתמש יחד עם שם הדומיין, בפורמט:
domain\username.
-
הפעולות הבאות עלולות לגרום למחיקת סיסמת ה-Wi-Fi הקיימת:
- הזנת שם משתמש או סיסמה לא חוקיים
- התקנת רשות אישורים בסיסית לא חוקית או שפג תוקפה כאשר סוג ה-EAP מוגדר ל-PEAP-MSCHAPV2 או PEAP-GTC
- השבתת סוג ה-EAP הנמצא בשימוש בשרת RADIUS לפני העברת הטלפון לסוג ה-EAP החדש
- כדי לשנות את סוג ה-EAP, ודא תחילה שהפעלת את סוג ה-EAP החדש בשרת RADIUS, לאחר מכן העבר את הטלפון לסוג EAP. לאחר שכל הטלפונים שונו לסוג ה-EAP החדש, באפשרותך להשבית את סוג ה-EAP הקודם אם תרצה.
| 1 |
ב-Cisco Unified Communications Manager Administration, בחר . |
| 2 |
בחר את פרופיל הרשת שברצונך להגדיר. |
| 3 |
הגדר את הפרמטרים. |
| 4 |
לחץ על שמור. |
קבע את ההגדרות של פרמטרי SCEP
פרוטוקול הרשמה פשוט לתעודות (SCEP) הוא התקן להקצאה וחידוש אוטומטיים של אישורים. שרת SCEP יכול לתחזק באופן אוטומטי את אישורי המשתמש והשרת שלך.
עליך להגדיר את פרמטרי SCEP הבאים בדף האינטרנט של הטלפון שלך
-
כתובת ה-IP של RA
-
טביעת אצבע SHA-1 או SHA-256 של אישור CA הבסיס עבור שרת SCEP
רשות הרישום של Cisco IOS (RA) משמשת כשרת proxy לשרת SCEP. לקוח SCEP בטלפון משתמש בפרמטרים שהורדו מ-Cisco Unified Communication Manager. לאחר הגדרת הפרמטרים, הטלפון שולח בקשה SCEP getcs ל-RA ואישור CA הבסיס מאומת באמצעות טביעת האצבע שהוגדרה.
לפני שתתחיל
בשרת SCEP, הגדר את סוכן הרישום (RA) של SCEP כך:
- לפעול כנקודת אמון של PKI
- לפעול כ-PKI RA
- ביצוע אימות מכשירים באמצעות שרת RADIUS
למידע נוסף, עיין בתיעוד של שרת SCEP.
| 1 |
מתוך ניהול Cisco Unified Communications Manager, בחר . |
| 2 |
אתר את הטלפון. |
| 3 |
גלול לאזור פריסת תצורה ספציפית למוצר. |
| 4 |
הזן את כתובת ה-IP או שם המארח של RA בשדה WLAN SCEP Server ולאחר מכן בחר בתיבת הסימון כדי להפעיל את הפרמטר SCEP. |
| 5 |
הזן את טביעת האצבע SHA-1 או SHA-256 של אישור רשות האישור הבסיסית בשדה טביעת אצבע של רשות האישור הבסיסית של WLAN (SHA256 או SHA1), ולאחר מכן בחר בתיבת הסימון כדי להפעיל את הפרמטר SCEP QED. |
| 6 |
בחר שמור. |
| 7 |
בחר החל תצורה. |
הגדר את הגרסאות הנתמכות של TLS
ניתן להגדיר את הגרסה המינימלית של TLS הנדרשת עבור הלקוח והשרת בהתאמה.
כברירת מחדל, גרסת ה-TLS המינימלית של השרת והלקוח היא שניהם 1.2. להגדרה יש השפעה על הפונקציות הבאות:
- חיבור גישה לאינטרנט HTTPS
- קליטה לטלפון מקומי
- קליטה לגישה ניידת ומרוחקת (MRA)
- שירותי HTTPS, כגון שירותי הספריות
- אבטחת שכבת תעבורת נתונים (DTLS)
- ישות גישה לפורט (PAE)
- פרוטוקול אימות מורחב - אבטחת שכבת תעבורה (EAP-TLS)
למידע נוסף על תאימות TLS 1.3 עבור טלפוני IP של Cisco, ראו מטריצת תאימות TLS 1.3 עבור מוצרי שיתוף פעולה של Cisco.
| 1 |
היכנס ל-Cisco Unified Communications Manager Administration כמנהל מערכת. |
| 2 |
נווטו לאחד מהחלונות הבאים:
|
| 3 |
הגדר את השדה גרסת מינימום של לקוח TLS : האפשרות "TLS 1.3" זמינה ב-Cisco Unified CM 15SU2 ואילך.
|
| 4 |
הגדר את השדה גרסה מינימלית של שרת TLS :
החל מגרסה 3.2 של PhoneOS, ההגדרה של השדה "השבת TLS 1.0 ו-TLS 1.1 עבור גישה לאינטרנט" אינה משפיעה על הטלפונים. |
| 5 |
לחץ על שמור. |
| 6 |
לחץ על החל תצורה. |
| 7 |
הפעל מחדש את הטלפונים. |
שירותי SIP מובטחים
Assured Services SIP (AS-SIP) הוא אוסף של תכונות ופרוטוקולים המציעים זרימת שיחות מאובטחת ביותר עבור טלפוני IP של סיסקו וטלפונים של צד שלישי. התכונות הבאות ידועות יחד בשם AS-SIP:
- עדיפות וקביעת קדימה רב-מפלסית (MLPP)
- נקודת קוד שירותים מובחנים (DSCP)
- אבטחת שכבת תעבורה (TLS) ופרוטוקול תעבורה מאובטח בזמן אמת (SRTP)
- פרוטוקול אינטרנט גרסה 6 (IPv6)
AS-SIP משמש לעתים קרובות עם Multilevel Precedence and Preemption (MLPP) כדי לתעדף שיחות במהלך חירום. בעזרת MLPP, אתה מקצה רמת עדיפות לשיחות היוצאות שלך, מרמה 1 (נמוכה) לרמה 5 (גבוהה). כאשר אתה מקבל שיחה, מוצג בטלפון סמל של רמת עדיפות המציג את עדיפות השיחה.
כדי להגדיר את AS-SIP, בצע את המשימות הבאות ב-Cisco Unified Communications Manager:
- הגדרת משתמש תקציר - הגדרת משתמש הקצה לשימוש באימות תקציר עבור בקשות SIP.
- הגדרת יציאה מאובטחת של טלפון SIP - Cisco Unified Communications Manager משתמש ביציאה זו כדי להאזין לטלפוני SIP עבור רישומי קווי SIP דרך TLS.
- הפעל מחדש את השירותים - לאחר הגדרת היציאה המאובטחת, הפעל מחדש את שירותי Cisco Unified Communications Manager ו-Cisco CTL Provider. הגדרת פרופיל SIP עבור AS-SIP - קבע את התצורה של פרופיל SIP עם הגדרות SIP עבור נקודות הקצה של AS-SIP ועבור רשתות ה-SIP שלך. הפרמטרים הספציפיים לטלפון אינם יורדים לטלפון AS-SIP של צד שלישי. הם משמשים רק את Cisco Unified Manager. טלפונים של צד שלישי חייבים להגדיר את אותן הגדרות באופן מקומי.
- הגדרת פרופיל אבטחת טלפון עבור AS-SIP - באפשרותך להשתמש בפרופיל אבטחת הטלפון כדי להקצות הגדרות אבטחה כגון TLS, SRTP ואימות תקציר.
- הגדרת נקודת קצה AS-SIP - הגדרת טלפון IP של Cisco או נקודת קצה של צד שלישי עם תמיכה ב-AS-SIP.
- שיוך מכשיר למשתמש קצה - שיוך נקודת הקצה למשתמש.
- הגדרת פרופיל אבטחה של SIP Trunk עבור AS-SIP - ניתן להשתמש בפרופיל האבטחה של SIP Trunk כדי להקצות תכונות אבטחה כגון אימות TLS או תקציר ל-SIP Trunk.
- הגדרת SIP Trunk עבור AS-SIP - הגדרת SIP trunk עם תמיכה ב-AS-SIP.
- הגדרת תכונות AS-SIP - הגדרת תכונות AS-SIP נוספות כגון MLPP, TLS, V.150 ו-IPv6.
למידע מפורט על הגדרת AS-SIP, עיין בפרק "הגדרת נקודות קצה של AS-SIP" במדריך להגדרת תכונות עבור Cisco Unified Communications Manager.
עדיפות רב-מפלסית וקביעת קדימה
MLPP (Multi-Level Precedence and Preemption) מאפשר לך לתעדף שיחות במהלך חירום או מצבי משבר אחרים. אתה מקצה עדיפות לשיחות היוצאות שלך בטווח של 1 עד 5. שיחות נכנסות מציגות סמל ואת עדיפות השיחה. משתמשים מאומתים יכולים להקדים שיחות לתחנות ממוקדות או דרך TDM trunks מנויים במלואם.
יכולת זו מבטיחה לצוותים בכירים תקשורת עם ארגונים ועובדים קריטיים.
אם המספר שחוייג מנוהל על ידי translation/route תבנית שתצורתה נקבעה ב-Unified CM, יוזם שיחת MLPP יכול גם לראות את הסמל המיוחד של MLPP ואת רמת העדיפות על מסך הטלפון ויכול לשמוע את צליל הצלצול החוזר. התנהגות זו מושגת לאחר שחרור PhoneOS 3.4.
תכונת MLPP עבור טלפוני PhoneOS דורשת Unified CM גרסה 15SU3 או גרסה מתקדמת יותר.
תצורת MLPP ב-Unified CM
כדי להגדיר את התכונה, בצע את הפעולות הבאות:
- הגדרת דומיינים ורשימות דומיינים.
- מתוך Cisco Unified CM Administration, בחר , הוסף דומיינים חדשים של MLPP.
- בחר > תחום שמות של עדיפות משאבים ברשת, הוסף מרחבי שמות רשומים כגון "drsn", "dsn", "cuc", "uc", "q735". לאחר מכן בחר שם דומיין אחד שיהיה שם ברירת המחדל.
- בחר > רשימת מרחבי שמות של עדיפות משאבים, הוסף רשימות מרחבי שמות.
- קבע את תצורת פרופיל SIP.
- בחר , הוסף פרופיל SIP חדש.
- סמן את תיבת הסימון הרשאת משתמש MLPP אם ברצונך שהטלפון ידרוש אישורי משתמש עבור שיחות MLPP.
- בחר את מרחב השמות של עדיפות המשאבים שתצורתו נקבעה מתוך מרחב שמות של עדיפות משאבים.
- בחר את רשימת מרחבי השמות שתצורתם נקבעה מתוך רשימת מרחבי שמות של עדיפות משאבים.
- הגדר את הטלפון.
- בחר , עדכן או הוסף טלפון.
- בחר את פרופיל ה-SIP שתצורתו נקבעה מתוך פרופיל SIP.
- תחת הסעיף MLPP ומידע על רמת גישה סודית, הגדר את הפרמטרים MLPP Domain, MLPP Indicationו- MLPP Preemption.
- הגדר מספר ספרייה.
- בחר , הוסף או עדכן קו.
- תחת הסעיף הגדרות רמת גישה סודית וצד חלופי של MLPP, הגדר את הפרמטרים יעד (Destination), מרחב חיפוש שיחות MLPPו- משך צלצול ללא מענה של MLPP (שניות).
- תחת הסעיף מרובה Call/Call הגדרות המתנה, הגדר את הפרמטר טריגר עסוק.
- הגדרת משתמש קצה.
- בחר , הוסף משתמש חדש.
- לחץ על שיוך מכשירים כדי לשייך את המשתמש לטלפון שתצורתו נקבעה.
- תחת הסעיף עדיפות מרובת רמות והרשאת קיצור (Preemption Authorization) , הגדר את הפרמטרים.
- באפשרותך להגדיר פרמטרים נוספים עבור MLPP בהתאם לדרישותיך בפועל.
- בחר . הגדר את הפרמטרים תחת הסעיף פרמטרים כלל-אשכוליים (תכונה - עדיפות וקדימות מרובות רמות).
- בחר . הגדר את DSCP עבור קריאות עדיפות תחת הסעיף פרמטרים כלליים של אשכול (מערכת - QOS).
- בחר . הגדר את מיפוי העדיפויות של MLPP למיפוי עדיפויות SRVP תחת הסעיף פרמטרים כלליים של אשכול (מערכת - RSVP).
- הגדרת תבניות נתב מ- .
- הגדרת pilots hunt מ- .
- הגדרת תבניות תרגום מ- .
- הגדרת שערים, רשתות מטען, פרופיל התקן ברירת מחדל, פרופיל התקן משתמש, ותצורת התקן נפוצה עבור MLPP.
MLPP משמש לעתים קרובות עם Assured Services SIP (AS-SIP). למידע מפורט על הגדרת MLPP, עיין בפרק הגדרת עדיפות וקדימות מרובות רמותבמדריך הגדרת תכונות עבור Cisco Unified Communications Manager.
הגדר FAC ו-CMC
כאשר קודי אימות כפויים (FAC) או קודי ענייני לקוח (CMC), או שניהם, מוגדרים בטלפון, על המשתמשים להזין את הסיסמאות הנדרשות כדי לחייג למספר.
למידע נוסף על אופן הגדרת FAC ו-CMC ב-Cisco Unified Communications Manager, עיין בפרק "קודי ענייני לקוח וקודי אימות כפויים" ב- מדריך תצורת תכונות עבור Cisco Unified Communications Manager, גרסה 12.5(1) ואילך.
תצורת VPN
תכונת ה-VPN של סיסקו עוזרת לך לשמור על אבטחת הרשת תוך מתן שיטה בטוחה ואמינה למשתמשים להתחבר לרשת הארגונית שלך. השתמשו בתכונה זו כאשר:
- טלפון ממוקם מחוץ לרשת מהימנה
- תעבורת הרשת בין הטלפון ל-Cisco Unified Communications Manager חוצה רשת לא מהימנה
עם VPN, ישנן שלוש גישות נפוצות לאימות לקוח:
- תעודות דיגיטליות
- סיסמאות
- שם משתמש וסיסמה
לכל שיטה יש את היתרונות שלה. אבל אם מדיניות האבטחה הארגונית שלכם מאפשרת זאת, אנו ממליצים על גישה מבוססת אישורים מכיוון שאישורים מאפשרים כניסה חלקה ללא כל התערבות משתמש. נתמכים הן תעודות LSC והן תעודות MIC.
כדי להגדיר כל אחת מתכונות ה-VPN, יש להקים תחילה את המכשיר באופן מקומי ולאחר מכן ניתן לפרוס את המכשיר מחוץ למערכת.
למידע נוסף על אימות אישורים ועבודה עם רשת VPN, ראה הגדרת טלפון VPN של AnyConnect עם אימות אישורים ב-ASA.
בעזרת סיסמה, או שם משתמש וסיסמה, המשתמש מתבקש להזין פרטי כניסה. הגדר את פרטי הכניסה של המשתמש בהתאם למדיניות האבטחה של החברה שלך. ניתן גם להגדיר את ההגדרה 'הפעל שמירת סיסמה' כך שסיסמת המשתמש תישמר בטלפון. סיסמת המשתמש נשמרת עד שיתרחש ניסיון התחברות כושל, עד שהמשתמש ימחק את הסיסמה באופן ידני, או עד שהטלפון מתאפס או מאבד חשמל.
כלי שימושי נוסף הוא ההגדרה 'הפעל זיהוי רשת אוטומטי'. כאשר תפעיל תיבת סימון זו, לקוח ה-VPN יוכל לפעול רק כאשר הוא מזהה שהוא מחוץ לרשת הארגונית. הגדרה זו מושבתת כברירת מחדל.
טלפון Cisco שלך תומך ב-Cisco SVC IPPhone Client גרסה 1.0 כסוג לקוח.
למידע נוסף על אופן הגדרת VPN ב-Unified CM, ראה מדריך הגדרת תכונות עבור Cisco Unified Communications Manager.
תכונת ה-VPN של סיסקו משתמשת ב-Secure Sockets Layer (SSL) כדי לשמור על אבטחת הרשת.
.