- Početak
- /
- Članak
Ovaj članak pomoći odnosi se na Cisco bežični telefon 9821 registriran na Cisco Unified Communications Manager (Unified CM).
Možete omogućiti Cisco Unified Communications Manager (Unified CM) rad u poboljšanom sigurnosnom okruženju. Uz ova poboljšanja, vaša telefonska mreža radi pod skupom strogih kontrola sigurnosti i upravljanja rizicima kako bi zaštitila vas i vaše korisnike.
Poboljšano sigurnosno okruženje uključuje sljedeće značajke:
-
Autentifikacija pretraživanja kontakata
-
TCP kao zadani protokol za bilježenje udaljene revizije
-
Poboljšana politika vjerodajnica
-
Podrška za SHA-2 obitelj hashova za digitalne potpise
-
Podrška za RSA ključ veličine do 4096 bita
S Cisco Unified CM izdanjem 14.0 ili novijim, telefoni podržavaju SIP OAuth autentifikaciju.
OAuth je podržan za Proxy Trivial File Transfer Protocol (TFTP) s Cisco Unified CM izdanjem 14.0 (1) SU1 ili novijim verzijama.
Dodatne informacije o sigurnosti potražite u sljedećim vodičima:
-
Vodič za konfiguraciju sustava zaCisco Unified Communications Manager, izdanje 15 i SUS
-
Sigurnosni vodič zaCisco Unified Communications Manager, Release 15 i SUS
Vaš telefon može pohraniti samo ograničen broj datoteka Identity Trust List (ITL). ITL datoteke ne mogu prelaziti 64K na telefonu pa ograničite broj datoteka koje Cisco Unified CM šalju na telefon.
Podržane sigurnosne značajke
Sigurnosne značajke štite od prijetnji, uključujući prijetnje identitetu telefona i podacima. Ove značajke uspostavljaju i održavaju autentificirane komunikacijske tokove između telefona i Cisco Unified Communications Manager poslužitelja te osiguravaju da telefon koristi samo digitalno potpisane datoteke.
Cisco Unified Communications ManagerIzdanje 8.5 (1) i novije verzije uključuje Sigurnost prema zadanim postavkama, koja pruža sljedeće sigurnosne značajke za Cisco IP telefone bez pokretanja CTL klijenta:
-
Potpisivanje konfiguracijskih datoteka telefona
-
Šifriranje konfiguracijske datoteke telefona
-
HTTPS s Tomcatom i drugim web uslugama
Sigurne značajke signalizacije i medija i dalje zahtijevaju pokretanje CTL klijenta i korištenje hardverskih eTokena.
Implementacija sigurnosti u Cisco Unified Communications Manager sustav sprječava krađu identiteta telefona i Cisco Unified Communications Manager poslužitelja, sprječava neovlašćivanje podataka i sprječava signalizaciju poziva i neovlašćivanje medijskog toka.
Kako bi se ublažili ove prijetnje, Cisco IP telefonijska mreža uspostavlja i održava sigurne (šifrirane) komunikacijske tokove između telefona i poslužitelja, digitalno potpisuje datoteke prije nego što se prenesu na telefon i šifrira medijske tokove i signalizaciju poziva između Cisco IP telefona.
Lokalno značajan certifikat (LSC) instalira se na telefone nakon što izvršite potrebne zadatke povezane s funkcijom Certificate Authority proxy (CAPF). Pomoću njega možete konfiguri Cisco Unified Communications Manager Administration rati LSC, kako je opisano u Sigur Cisco Unified Communications Managernosnom vodiču. Alternativno, instalaciju LSC-a možete pokrenuti iz izbornika Sigur nost na telefonu. Ovaj izbornik također omogućuje ažuriranje ili uklanjanje LSC-a.
Telefoni koriste sigurnosni profil telefona koji definira je li uređaj nesiguran ili siguran. Informacije o primjeni sigurnosnog profila na telefon potražite u dokumentaciji za određeno Cisco Unified Communications Manager izdanje.
Ako konfigurirate postavke povezane sa sigurnošću uCisco Unified Communications Manager Administration, konfiguracijska datoteka telefona sadrži osjetljive podatke. Da biste osigurali privatnost konfigur acijske datoteke, morate je konfigurirati za šifriranje. Za detaljne informacije pogledajte dokumentaciju za vaše određeno Cisco Unified Communications Manager izdanje.
Sljedeća tablica daje pregled sigurnosnih značajki koje telefoni podržavaju. Za više informacija pogledajte dokumentaciju za određeno Cisco Unified Communications Manager izdanje.
|
Značajka |
Opis |
|---|---|
|
Autentifikacija slike |
Potpisane binarne datoteke sprječavaju neometanje slike firmvera prije nego što se slika učita na telefon. Neispravnost slike uzrokuje da telefon ne uspije postupak provjere autentičnosti i odbije novu sliku. |
|
Instalacija certifikata kupca |
Svaki Cisco IP telefon zahtijeva jedinstveni certifikat za provjeru autentičnosti uređaja. Telefoni uključuju proizvodni instalirani certifikat (MIC), ali radi dodatne sigurnosti možete odrediti instalaciju certifikata Cisco Unified Communications Manager Administration pomoću funkcije Certificate Authority proxy (CAPF). Alternativno, možete instalirati lokalno značajan certifikat (LSC) iz izbornika Sigur nost na telefonu. |
|
Autentifikacija uređaja |
Pojavljuje se između Cisco Unified Communications Manager poslužitelja i telefona kada svaki entitet prihvati certifikat drugog entiteta. Određuje Cisco Unified Communications Manager treba li doći do sigurne veze između telefona i a; i, ako je potrebno, stvara siguran signalni put između entiteta pomoću TLS protokola. Cisco Unified Communications Managerne registrira telefone osim ako ih ne može potvrditi autentičnost. |
|
Autentifikacija datoteke |
Potvrđuje digitalno potpisane datoteke koje telefon preuzima. Telefon potvrđuje potpis kako bi se uvjerio da nije došlo do neovlaštenja datoteka nakon stvaranja datoteke. Datoteke koje ne uspiju provjeru autentičnosti ne upisuju se u Flash memoriju na telefonu. Telefon odbacuje takve datoteke bez daljnje obrade. |
|
Šifriranje datoteka |
Šifriranje sprječava otkrivanje osjetljivih podataka dok se datoteka prenosi na telefon. Osim toga, telefon potvrđuje potpis kako bi se uvjerio da nije došlo do neovlaštenja datoteka nakon stvaranja datoteke. Datoteke koje ne uspiju provjeru autentičnosti ne upisuju se u Flash memoriju na telefonu. Telefon odbacuje takve datoteke bez daljnje obrade. |
|
Autentifikacija signalizacije |
Koristi TLS protokol kako bi potvrdio da tijekom prijenosa nije došlo do neovlaštenja u signalne pakete. |
|
Proizvodni instalirani certifikat |
Svaki Cisco IP telefon sadrži jedinstveni certifikat instaliran u proizvodnji (MIC) koji se koristi za provjeru autentičnosti uređaja. MIC pruža trajni jedinstveni do kaz identiteta telefona i Cisco Unified Communications Manager omogućuje provjeru autentičnosti telefona. |
|
Šifriranje medija |
Koristi SRTP kako bi osigurao da se medijski tokovi između podržanih uređaja pokažu sigurnima i da samo namjeravani uređaj prima i čita podatke. Uključuje stvaranje medijskog primarnog para ključeva za uređaje, isporuku ključeva uređajima i osiguravanje isporuke ključeva dok su ključevi u transportu. |
|
CAPF (Certificate Authorityproxy funkcija) |
Implementira dijelove postupka generiranja certifikata koji su previše intenzivni za obradu za telefon i komunicira s telefonom za generiranje ključeva i instalaciju certifikata. CAPF se može konfigurirati tako da u ime telefona traži certifikate od nadležnih tijela za certifikate koje su odredili kupci ili se može konfigurirati za lokalno generiranje certifikata. Podržani su i EC (eliptična krivulja) i RSA tipke ključeva. Da biste koristili ključ EC, provjerite je li omogućen parametar "Endpoint Advanced Encryption Algorithms Support" (iz ). Više informacija o CAPF-u i povezanim konfiguracijama potražite u sljedećim dokumentima: |
|
Sigurnosni profil |
Određuje je li telefon nesiguran, autentičan, šifriran ili zaštićen. Ostali unosi u ovoj tablici opisuju sigurnosne značajke. |
|
Šifrirane konfiguracijske datoteke |
Omogućuje vam osiguranje privatnosti konfiguracijskih datoteka telefona. |
|
Opcionalno onemogućavanje web poslužitelja za telefon |
Iz sigurnosnih razloga možete spriječiti pristup web stranicama telefona (koje prikazuju različite operativne statistike za telefon) i Portal za samoskrbu. |
|
Stvrdnjavanje telefona |
Dodatne sigurnosne opcije koje kontrolirate izCisco Unified Communications Manager Administration:
|
|
Sigurno SIP prebacivanje neuspjeha za SRST |
Nakon što konfigurirate referencu Survisible Remote Site Telephony (SRST) radi sigurnosti, a zatim resetirate ovisne uređajeCisco Unified Communications Manager Administration, TFTP poslužitelj dodaje SRST certifikat u datoteku cnf.xml telefona i šalje datoteku na telefon. Sigurni telefon tada koristi TLS vezu za interakciju s usmjerivačem koji po država SRST. |
|
Šifriranje signalizacije |
Osigurava da su sve SIP signalne poruke koje se šalju između uređaja i Cisco Unified Communications Manager poslužitelja šifrirane. |
|
Alarm za ažuriranje popisa povjerenja |
Kada se popis povjerenja ažurira na telefonu, Cisco Unified Communications Manager primi alarm koji ukazuje na uspjeh ili neuspjeh ažuriranja. Pogledajte sljedeću tablicu za više informacija. |
|
AES 256 enkripcija |
Kada su povezani s izdan Cisco Unified Communications Manager jem 10.5 (2) i novijim, telefoni podrž avaju podršku za šifriranje AES 256 za TLS i SIP za signalizaciju i šifriranje medija . To omogućava telefonima da pokreću i podržavaju TLS 1.2 veze koristeći šifre temeljene na AES-256 koje su u skladu sa SHA-2 (Secure Hash Algorithm) standardima i sukladne su saveznim standardima za obradu informacija (FIPS). Ši fre uključuju:
Za više informacija pogledajte Cisco Unified Communications Manager dokumentaciju. |
|
Certifikati algoritma digitalnog potpisa eliptične krivulje (ECDSA) |
Kao dio certifikata Common Criteria (CC),Cisco Unified Communications Manager; dodani su ECDSA certifikati u verziji 11.0. To utječe na sve proizvode Voice Operating System (VOS) koji koriste CUCM 11.5 i novije verzije. |
|
Multi-server (SAN) Tomcat certifikat s Cisco UCM | Telefon podržava konfiguri Cisco UCM rane Tomcat certifikate s više poslužitelja (SAN). Ispravna adresa TFTP poslužitelja može se pronaći u ITL datoteci telefona za registraciju telefona. Za više informacija o značajci pogledajte sljedeće: |
Sljedeća tablica sadrži poruke alarma i značenje ažuriranja popisa povjerenja. Za više informacija pogledajte Cisco Unified Communications Manager dokumentaciju.
| Kod i poruka | Opis |
|---|---|
|
1 - TL_SUCCESS |
Primljeni novi CTL i/ili ITL |
|
2 - CTL_INITIAL_SUCCESS |
Primljeni novi CTL, nema postojećeg TL-a |
|
3 - ITL_INITIAL_SUCCESS |
Dobio novi ITL, nema postojećeg TL-a |
|
4 - TL_INITIAL_SUCCESS |
Primljeni novi CTL i ITL, nema postojećeg TL-a |
|
5 - TL_FAILED_OLD_CTL |
Ažuriranje na novi CTL nije uspjelo, ali ima prethodni TL |
|
6 - TL_FAILED_NO_TL |
Ažuriranje na novi TL nije uspjelo i nema starog TL |
|
7 - TL_FAILED |
Generički neuspjeh |
|
8 - TL_FAILED_OLD_ITL |
Ažuriranje na novi ITL nije uspjelo, ali imaju prethodni TL |
|
9 - TL_FAILED_OLD_TL |
Ažuriranje na novi TL nije uspjelo, ali ima prethodni TL |
Osiguranje telefonskih poziva
Kada je sigurnost implementirana za telefon, sigurne telefonske pozive možete prepoznati po ikonama na zaslonu telefona. Također možete odrediti je li povezani telefon siguran i zaštićen ako se na početku poziva reproducira sigurnosni ton.
U sigurnom pozivu, sva signalizacija poziva i medijski tokovi su šifrirani. Siguran
poziv nudi visoku razinu sigurnosti, pružajući integritet i privatnost poziva. Kada je
poziv u tijeku šifriran, možete vidjeti sigurnu ikonu
na liniji.
-
Ako se poziv usmjerava preko nogu poziva koji nisu IP, na primjer, PSTN, poziv može biti nesiguran iako je šifriran unutar IP mreže i ima povezanu ikonu zaključavanja.
-
Sigurno pozivanje podržano je samo za veze između dva telefona. Neke značajke, kao što su konferencijski pozivi i zajedničke linije, nisu dostupne kada je konfigurirano sigurno pozivanje.
UCisco Unified Communications Manager, telefonima konfiguriranim kao sigurni (šifrirani i pouzdani) mogu se dodijeliti zaštićeni status. Jednom zaštićeni, ovi se uređaji mogu konfiguri rati za reprodukciju sigurnosnog tona na početku svakog poziva.
-
Zaštićeni uređaj:
Da biste promijenili status sigurnog telefona u zaštićeni:
- Odab erite U ređaj > Telefon.
- Pronađite telefon koji ćete postaviti.
- U prozoru Konfiguracija telefona potvrdite okvir Z aš tićeni uređaj.
- Kliknite S premi.
-
Reprodukujte zvuk sigurne indikacije:
Da biste omogućili zaštićenom telefonu da reproducira siguran ili nesiguran ton indikacije:
- Odaberite Su stav > Parametri usluge.
- Odaberite poslužitelj, a zatim Cisco CallManager uslugu.
- U području Clusterwide Parameters (Feature - Secure Tone) postavite Ton reprodukcije da označi status sigurnih/nesigurnog poziva na True.
- Kliknite S premi.
Sigurna identifikacija konferencijskog poziva
Možete pokrenuti siguran konferencijski poziv i pratiti razinu sigurnosti sudi onika. Pomoću ovog postupka uspostavlja se siguran konferencijski poziv:
-
Korisnik inicira konferenciju sa sigurnog telefona.
-
Cisco Unified Communications Managerpozivu dodjeljuje siguran konferencijski most.
-
Kako se sudionici dod Cisco Unified Communications Manager aju, provjerava sigurnos ni način svakog telefona i održava sigurnu razinu za konferenciju.
-
Telefon prikazuje razinu sigurnosti konferencijskog poziva. Sigurna konferencija prikazuje sigurnu ikonu
.
Sigurno pozivanje podržano je između dva telefona. Za zaštićene telefone neke značajke, kao što su konferencijski pozivi, zajedničke linije iExtension Mobility, nisu dostupne kada je konfiguri rano sigurno pozivanje.
Sljedeća tablica pruža informacije o promjenama razine sigurnosti konferencije ovisno o razini sigurnosti telefona inicijatora, razinama sigurnosti sudionika i dostupnosti sigurnih konferencijskih mostova.
|
Razina sigurnosti telefona inicijatora |
Korištena značajka |
Razina sigurnosti sudionika |
Rezultati akcije |
|---|---|---|---|
|
Nesiguran |
Konferencija |
Sigurno |
Nesiguran konferencijski most Nesigurna konferencija |
|
Sigurno |
Konferencija |
Najmanje jedan član nije siguran. |
Sigurni konferencijski most Nesigurna konferencija |
|
Sigurno |
Konferencija |
Sigurno |
Sigurni konferencijski most Sigurna konferencija šifrirane razine |
|
Nesiguran |
Upoznajte me |
Minimalna razina sigurnosti je šifrirana. |
Inicijator prima ton ponovnog naručivanja. |
|
Sigurno |
Upoznajte me |
Minimalna razina sigurnosti nije sigurna. |
Sigurni konferencijski most Konferencija prihvaća sve pozive. |
Sigurna identifikacija telefonskog poziva
Sigurni poziv uspostavlja se kada su vaš telefon i telefon s druge strane konfigurirani za sigurno pozivanje. Drugi telefon može biti u istoj Cisco IP mreži ili na mreži izvan IP mreže. Sigurni pozivi mogu se upućivati samo između dva telefona. Konferencijski pozivi trebali bi podržati siguran poziv nakon postavljanja sigurnog konferencijskog mosta.
Osigurani poziv uspostavlja se pomoću ovog postupka:
-
Korisnik inicira poziv sa zaštićenog telefona (siguran sigurnosni način rada).
-
Telefon prikazuje sigurnu ikonu
na zaslonu telefona. Ova ikona označava da je telefon
konfiguriran za sigurne pozive, ali to ne znači da je i drugi povezani telefon
zaštićen. -
Korisnik čuje sigurnosni ton ako se poziv poveže s drugim zaštićenim telefonom, što ukazuje da su oba kraja razgovora šifrirana i zaštićena. Ako se poziv poveže s nesigurnim telefonom, korisnik ne čuje sigurnosni ton.
Sigurno pozivanje podržano je između dva telefona. Za zaštićene telefone neke značajke, kao što su konferencijski pozivi, zajedničke linije iExtension Mobility, nisu dostupne kada je konfiguri rano sigurno pozivanje.
Samo zaštićeni telefoni reproduciraju ove sigurne ili nesigurne signalne tonove. Nezaštićeni telefoni nikada ne reproduciraju tonove. Ako se tijekom poziva promijeni ukupni status poziva, ton indikacije se mi jenja i zaštićeni telefon reproducira odgovarajući ton.
Kada je opcija Ton reprodukcije za označavanje sigurnog/nesigurnog statusa poziva postav ljena na Istinito:
-
Kada se uspostavi siguran medij od kraja do kraja i status poziva je siguran, telefon reproducira siguran signal (tri duga zvučna signala s pauzama).
-
Kada se uspostavi nesiguran medij od kraja do kraja i status poziva nije siguran, telefon reproducira nesiguran signal (šest kratkih zvučnih signala s kratkim pauzama).
Ako je opcija Ton reprodukcije za označavanje sigurnog/nesigurnog statusa poziva postavljena na Fal se, ne reproducira se ton.
Osigurajte šifriranje teglenice
Cisco Unified Communications Managerprovjerava status sigurnosti telefona kada se konferencije uspostave i mijenja sigurnosnu indikaciju za konferenciju ili blokira završ etak poziva radi održavanja integriteta i sigurnosti u sustavu.
Korisnik ne može ući u šifrirani poziv ako telefon koji se koristi za šifriranje nije konfiguriran za šifriranje. Kada tegljača ne uspije u ovom slučaju, na telefonu se reproducira ton ponovnog reda (brzo zauzet) kojim je teglena pokrenuta.
Ako je telefon inicijatora konfiguriran za šifriranje, inicijator teglenice može ući u nesiguran poziv s šifriranog telefona. Nakon što dođe do teglenice, poziv Cisco Unified Communications Manager klasificira kao nesiguran.
Ako je telefon inicijatora konfiguriran za šifriranje, inicijator teglenice može ući u šifrirani poziv, a telefon označava da je poziv šifriran.
Bezžična LAN sigurnost
Budući da svi WLAN uređaji koji su unutar dometa mogu primati sav ostali WLAN promet, osiguranje glasovne komunikacije ključno je u WLAN-ovima. Kako bi se osiguralo da uljezi ne manipuliraju niti presreću glasovni promet, Cisco SAFE Security arhitektura podržava telefon. Za više informacija o sigurnosti u mrežama pogledajte http://www.cisco.com/en/US/netsol/ns744/ networking_solutions_program_home .html.
Cisco Wireless IP telefonijsko rješenje pruža sigurnost bežične mreže koja sprječava neovlaštene prijave i kompromitiranu komunikaciju korištenjem sljedećih metoda provjere autentičnosti koje telefon podržava.
-
Otvorena provjera autentičnosti: Bilo koji bežični uređaj može zatražiti provjeru autentičnosti u otvorenom sustavu. AP koji primi zahtjev može odobriti provjeru autentičnosti bilo kojem podnositelju zahtjeva ili samo podnositeljima zahtjeva koji se nalaze na popisu korisnika. Komunikacija između bežičnog uređaja i pristupne točke (AP) može biti nešifrirana.
-
Proširi@@ vi protokol provjere autentičnosti - fleksibilna provjera autentičnosti putem sigurnog tuneliranja (EAP-FAST): Ova sigurnosna arhitektura klijent-poslužitelj šifrira EAP transakcije unutar tunela sigurnosti razine transporta (TLS) između AP-a i RADIUS poslužitelja, kao što je Identity Services Engine (ISE).
TLS tunel koristi vjerodajnice zaštićenog pristupa (PAC) za provjeru autentičnosti između klijenta (telefona) i RADIUS poslužitelja. Poslužitelj šalje ID autoriteta (AID) klijentu (telefon), koji zauzvrat odabire odgovarajući PAC. Klijent (telefon) vraća PAC-neproziran na RADIUS poslužitelj. Poslužitelj dešifrira PAC primarnim ključem. Obje krajnje točke sada sadrže PAC ključ i stvoren je TLS tunel. EAP-FAST podržava automatsko pružanje PAC-a, ali ga morate omogućiti na RADIUS poslužitelju.
U ISE-u, prema zadanim postavkama, PAC ističe za tjedan dana. Ako telefon ima istekao PAC, provjera autentičnosti s RADIUS poslužiteljem traje duže dok telefon dobije novi PAC. Da biste izbjegli kašnjenje u pružanju PAC-a, postavite razdoblje isteka PAC-a na serveru ISE ili RADIUS na 90 dana ili dulje.
-
Pro@@ širivi protokol provjere autentičnosti - Sigurnost transportnog sloja (EAP-TLS) Autentifikacija: EAP-TLS zahtijeva klijentski certifikat za provjeru auten tičnosti i pristup mreži. Za bežični EAP-TLS, klijentski certifikat može biti MIC, LSC ili korisnički instaliran certifikat.
-
Zaštićeni protokol proširene provjere autentičnosti (PEAP): Ciscova vlasnička shema međusobne provjere autentičnosti temeljena na lozinci između klijenta (telefona) i RADIUS poslužitelja. Telefon može koristiti PEAP za provjeru autentičnosti s bežičnom mrežom. Podržane su i metode provjere autentičnosti PEAP-MSCHAPV2 i PEAP-GTC.
-
Prethodno dijeljeni ključ (PSK): Telefon podržava ASCII i heksadecimalni (HEX) formate. Te formate morate koristiti prilikom postavljanja WPA2/SAE unaprijed dijeljenog ključa.
ASCII: Niz znakova ASCII s duljinom od 8 do 63 znaka (0-9, mala slova a-z, velika slova A-Z i posebni znakovi). Na primjer,
GREG123567@9ZX&W.HEX: Hex znakovni niz s 64 šesterokutne znamenke duljine (0-9, a-f ili A-F).
Sljedeće sheme provjere autentičnosti koriste RADIUS poslužitelj za upravljanje ključevima za provjeru autentičnosti:
-
WPA2/WPA3: Koristi informacije o RADIUS poslužitelju za generiranje jedinstvenih ključeva za provjeru autentičnosti. Budući da se ti ključevi generiraju na centraliziranom RADIUS poslužitelju, WPA2/WPA3 pruža veću sigurnost od WPA unaprijed podijeljenih ključeva koji su pohranjeni na AP i telefonu.
-
Brzi siguran roaming: Koristi RADIUS poslužitelj i informacije o poslužitelju bežične domene (WDS) za upravljanje ključevima i provjeru autentičnosti. WDS stvara predmemoriju sigurnosnih vjerodajnica za klijentske uređaje s omogućenim FT-om za brzu i sigurnu ponovnu provjeru autentičnosti.
Kod WPA2/WPA3 ključevi za šifriranje ne unose se na telefon, već se automatski izvode između AP-a i telefona. No, EAP korisničko ime i lozinka koji se koriste za provjeru autentičnosti moraju se unijeti na svaki telefon.
Kako bi zaštitio glasovni promet putem bežične veze, telefon podržava enkripciju temeljenu na AES-u za provjeru autentičnosti WPA2/WPA3. AES je simetrična blok šifra standardizirana od strane NIST-a. AES koristi fiksnu veličinu bloka od 128 bita i podržava veličine ključeva od 128 bita, 192 bita i 256 bita. U Wi-Fi mrežama AES koriste šifrirani paketi kao što su CCMP ili GCMP, dok autentifikaciju zasebno pružaju PSK, SAE ili 802.1X/EAP, ovisno o konfiguriranom sigurnosnom načinu WLAN-a. Podržani paket šifri i veličina ključa ovise o modelu telefona i konfiguraciji WLAN-a.
Kada telefon koristi AES enkripciju, i signalni SIP paketi i glasovni paketi transportnog protokola u stvarnom vremenu (RTP) šifrirani su između AP-a i telefona.
Sheme provjere autentičnosti i šifriranja postavljene su unutar bežičnog LAN-a. VLAN-ovi su konfigurirani u mreži i na AP-ovima i određuju različite kombinacije provjere autentičnosti i enkripcije. SSID se povezuje s VLAN-om i određenom shemom provjere autentičnosti i šifriranja. Da bi se bežični klijentski uređaji uspješno potvrdili autentičnost, morate konfigurirati iste SSID-ove s njihovim shemama provjere autentičnosti i šifriranja na AP-ovima i na telefonu.
Neke sheme provjere autentičnosti zahtijevaju određene vrste enkripcije.
Kada koristite WPA2 unaprijed dijeljeni ključ ili SAE, prethodno dijeljeni ključ mora biti statički postavljen na telefonu. Ove tipke moraju odgovarati tipkama koje se nalaze na AP-u.
Sheme provjere autentičnosti i šifriranja u sljedećoj tablici prikazuju opcije mrežne konfiguracije za Cisco Wireless Phone 9821 koje odgovaraju konfiguraciji AP.
| Vrsta FSR | Autentifikacija | Upravljanje ključevima | Šifriranje | Zaštićeni okvir upravljanja (PMF) |
|---|---|---|---|---|
| 802.11r (FT) | PSK |
WPA-PSK WPA-PSK-SHA256 FT-PSK | AES | Ne |
| 802.11r (FT) | WPA3 |
SAE FT-SAE | AES | Da |
| 802.11r (FT) | EAP-TLS |
WPA-EAP FT-EAP | AES | Ne |
| 802.11r (FT) | EAP-TLS (WPA3) |
WPA-EAP-SHA256 FT-EAP | AES | Da |
| 802.11r (FT) | EAP-FAST |
WPA-EAP FT-EAP | AES | Ne |
| 802.11r (FT) | EAP-FAST (WPA3) |
WPA-EAP-SHA256 FT-EAP | AES | Da |
| 802.11r (FT) | EAP-PEAP |
WPA-EAP FT-EAP | AES | Ne |
| 802.11r (FT) | EAP-PEAP (WPA3) |
WPA-EAP-SHA256 FT-EAP | AES | Da |
| Ne-FT | Suite-B | WPA-EAP-SUITE-B | GCMP | Da |
| Ne-FT | Suite-B-192 | WPA-EAP-SUITE-B-192 | GCMP | Da |
Postavljanje Wi-Fi profila
Možete konfigurirati Wi-Fi profil i dodijeliti ga Cisco bežičnom telefonu 9821. Ovaj profil sadrži potrebne parametre da telefon uspostavi Wi-Fi vezu i naknadno se registriraCisco Unified CM. Kada kreirate i koristite Wi-Fi profil, vi ili vaši korisnici ne morate konfigurirati bežičnu mrežu za pojedine telefone.
Preporučujemo da koristite siguran profil s omogućenom TFTP enkripcijom za zaštitu ključeva i lozinki kada koristite Wi-Fi profil.
Telefoni podržavaju jedan certifikat poslužitelja po metodi instalacije (ručni, SCEP ili TFTP).
Imajte na umu sljedeće napomene prije konfiguriranja WLAN profila:
-
Korisničko ime i lozinka
-
Kada vaša mreža koristi EAP-FAST i PEAP za provjeru autentičnosti korisnika, morate konfigurirati korisničko ime i lozinku ako je potrebno na korisničkoj službi za daljinsku provjeru auten tičnosti (RADIUS) i telefonu.
- Vjerodajnice koje unesete u profil bežičnog LAN-a moraju biti identične vjerodajnicama koje ste konfigurirali na RADIUS poslužitelju.
-
Ako koristite domene unutar svoje mreže, morate unijeti korisničko ime s imenom domene, u formatu:
domain\username.
-
-
Sljedeće radnje mogu rezultirati brisanjem postojeće Wi-Fi lozinke:
- Unos nevažećeg korisničkog id-a ili lozinke
- Instaliranje nevažećeg ili isteklog korijenskog CA-a kada je vrsta EAP-a postavljena na PEAP-MSCHAPV2 ili PEAP-GTC
- Onemogućavanje tipa EAP-a u upotrebi na RADIUS poslužitelju prije prebacivanja telefona na novi EAP tip
- Da biste promijenili vrstu EAP-a, provjerite jeste li prvo omogućili novu vrstu EAP-a na RADIUS poslužitelju, a zatim prebacite telefon na EAP tip. Kada su svi telefoni promijenjeni u novi EAP tip, možete onemogućiti prethodnu vrstu EAP-a ako želite.
| 1 |
Odaberite U ređ aj > Postav ke uređaja > Profil bežične LAN mreže. |
| 2 |
Kliknite Dodaj novo. |
| 3 |
U odjeljku Informacije o profilu bežične mreže postavite parametre:
|
| 4 |
U odjeljku Bežične postavke postavite parametre:
|
| 5 |
U odjeljku Postav ke provjere auten tičnosti postavite metodu provjere autentičnosti na jednu od ovih metoda provjere autentičnosti: EAP-FAST, EAP-TLS, PEAP-MSCHAPv2, PEAP-GTC, PSK i None. Cisco bežični telefon 9821 ne podržava WEP. Nakon što postavite ovo polje, možda ćete vidjeti dodatna polja koja trebate postaviti.
Cisco Wireless Phone 9821 ne podržava polje Profil pristupa mreži. |
| 6 |
Kliknite S premi. |
Što učiniti sljedeće
Povežite profil bežične LAN mreže s grupom WLAN profila, a zatim primijenite grupu profil a WLAN na skup uređaja (Su ) ili izravno na telefon (U ).
Instalirajte korisnički certifikat s web stranice administracije telefona
Možete ručno instalirati korisnički certifikat na telefon ako Simple Certificate Enroll ment Protocol (SCEP) nije dostupan.
Unaprijed instalirani proizvodni instalirani certifikat (MIC) može se koristiti kao korisnički certifikat za EAP-TLS.
Nakon instaliranja korisničkog certifikata potrebno je dodati CA lanac koji je izdao korisnički certifikat na popis povjerenja RADIUS poslužitelja.
Prije nego što počnete
Prije nego što instalirate korisnički certifikat za telefon, morate imati:
-
Korisnički certifikat spremljen na vašem računalu. Potvrda mora biti u formatu PKCS #12.
-
Lozinka za izdvajanje certifikata. Duljina lozinke ne smije biti veća od 32 znaka.
| 1 |
Na web stranici administracije telefona odaberite Certifikati. |
| 2 |
Pronađite polje Korisnik instal iran i kliknite Instaliraj. |
| 3 |
Pregledajte certifikat na računalu. |
| 4 |
U polje Izd voji lozinku unesite lozinku za izdvajanje certifikata. |
| 5 |
Kliknite U čitaj. |
| 6 |
Ponovo pokrenite telefon nakon dovršetka prijenosa. |
Instalirajte CA servera za provjeru autentičnosti s web stranice administracije telefona
Možete ručno instalirati CA servera za provjeru autentičnosti na telefon ako Simple Certificate Enrollment Protocol (SCEP) nije dostupan.
Korijenski CA certifikat koji je izdao certifikat RADIUS poslužitelja mora biti instaliran.
Prije nego što počnete
Prije nego što možete instalirati certifikat na telefon, morate imati CA poslužitelja provjere autentičnosti spremljen na računalo. Certifikat mora biti kodiran u PEM (Base-64) ili DER.
| 1 |
Na web stranici administracije telefona odaberite Certifikati. |
| 2 |
Pronađite polje CA poslužitelja provjere auten tičnosti i kliknite Instaliraj. |
| 3 |
Pregledajte certifikat na računalu. |
| 4 |
Kliknite U čitaj. |
| 5 |
Ponovo pokrenite telefon nakon dovršetka prijenosa. |
Ručno uklonite sigurnosni certifikat s web stranice administracije telefona
Sigurnosni certifikat možete ručno ukloniti s telefona ako Simple Certificate En rollment Protocol (SCEP) nije dostupan.
| 1 |
Na web stranici administracije telefona odaberite Certifikati. |
| 2 |
Pronađite certifikat na stranici Certifikati. |
| 3 |
Kliknite Izbriši. |
| 4 |
Ponovo pokrenite telefon nakon završetka postupka brisanja. |
Postavite SCEP
Simple Certificate Enrollment Protocol (SCEP) standard je za automatsko pružanje i obnavljanje certifikata. Izbjegava ručnu instalaciju certifikata na vaše telefone.
Aktivirajte parametre konfiguracije specifične za SCEP proizvod
Morate konfigurirati sljedeće parametre SCEP na Cisco Unified Communications Manager (Unified CM).
-
RA IP adresa ili ime hosta
-
SHA-1 ili SHA-256 otisak prsta korijenskog CA certifikata za SCEP poslužitelj
Cisco IOSRegistracijsko tijelo (RA) služi kao proxy poslužitelju SCEP. SCEP
klijent na telefonu koristi parametre koji se preuz Cisco Unified CM imaju. Nakon što konfigurirate parametre, telefon šalje SCEP
getcszahtjev RA i korijenski CA certifikat potvrđuje se pomoću
definiranog otiska prsta.
| 1 |
Odab erite U ređaj > Telefon. |
| 2 |
Pronađite telefon. |
| 3 |
Pomaknite se do područja Izgled konfiguracije specifi čne za proizvod. |
| 4 |
Unesite RA IP adresu ili ime hosta u polje WLAN SCEP Server, a zatim potvrdite okvir za aktiviranje parametra SCEP. |
| 5 |
Unesite otisak SHA-1 ili SHA-256 korijenskog CA certifikata u polje WLAN Root CA Fingerprint (SHA256 ili SHA1), a zatim potvrdite okvir za aktiviranje parametra SCEP QED. |
| 6 |
Odaberite Spremi. |
| 7 |
Odaberite Pri mijeni konfiguraciju. |
Podrška za SCEP poslužitelj
Ako koristite poslužitelj Simple Certificate Enrollment Protocol (SCEP), poslužitelj može automatski održavati vaše korisničke i poslužiteljske certifikate. Na SCEP poslužitelju konfigurirajte agenta za registr aciju SCEP (RA) na:
-
Djelujte kao točka povjerenja PKI
-
Djelujte kao PKI RA
-
Izvršite provjeru autentičnosti uređaja pomoću RADIUS poslužitelja
Za više informacija pogledajte dokumentaciju SCEP poslužitelja.
Postavljanje lokalno značajnog certifikata (LSC)
Postoji nekoliko metoda za instaliranje LSC-a. Ovaj uzorak zadatka odnosi se na postavljanje LSC-a meto dom provjere autentičnosti na Cisco Wireless Phone 9821.
Prije nego što počnete
Provjerite jesu li odgovarajuće Cisco Unified CM i sigurnosne konfiguracije funkcije Certificate Authority proxy (CAPF) do vršene.
-
CTL ili ITL datoteka ima CAPF certifikat.
-
U Cisco Unified Communications Operating System administraciji provjerite je li instaliran CAPF certifikat.
-
CAPF je pokrenut i konfiguriran.
Više informacija o tim postavkama potražite u dokumentaciji za određeno Cisco Unified CM izdanje.
| 1 |
Nabavite niz za provjeru autentičnosti CAPF koji je postavljen kada je CAPF konfiguriran. |
| 2 |
Na telefonu pristupite Postavkama |
| 3 |
Odaberite . |
| 4 |
Unesite niz provjere autentičnosti. |
| 5 |
Pritisnite Više Telefon počinje instalirati, ažurirati ili uklanjati LSC, ovisno o tome kako je CAPF konfiguriran. Kada je postupak završen, na telefonu se prikazuje instalirano ili nije instalirano. Proces instalacije, ažuriranja ili uklanjanja LSC-a može potrajati dugo. Kada je postupak instalacije telefona uspješan, prikazuje se
|
802.1X Autentifikacija za žičane mreže
Cisco Wireless Phone 9821 podržava 802.1X provjeru autentičnosti za žičane mreže. To se obično koristi tijekom automatskog osiguranja kada je telefon spojen na stolni punjač putem podržanog USB-to-Ethernet adaptera.
Podrška za 802.1X provjeru autentičnosti na žičanim mrežama zahtijeva nekoliko komponenti kako slijedi:
-
Cisco IP telefon: Telefon pokreće zahtjev za pristup mreži. Cisco IP telefoni sadrže 802.1X zahtjev. Ovaj zahtjev omogućuje mrežnim administratorima kontrolu povezivanja IP telefona s priključcima LAN prekidača. Trenutno izdanje telefona 802.1X supplicant koristi EAP-FAST i EAP-TLS opcije za provjeru autentičnosti mreže.
-
Poslužitelj provjere autentičnosti: poslužitelj provjere autentičnosti i prekidač moraju biti konfigurirani s RADIUS zajedničkom tajnom.
-
Prekidač: Prekidač mora podržavati 802.1X, tako da može djelovati kao autentifikator i prenositi EAP poruke između telefona i poslužitelja provjere autentičnosti. Nakon završetka razmjene, prekidač odobrava ili uskraćuje pristup telefonu mreži.
Cisco IP telefoni i Cisco Catalyst prekidači tradicionalno koriste Cisco Discovery Protocol (CDP) za međusobno prepoznavanje i određivanje parametara kao što su dodjela VLAN-a i potrebe za ugrađenim napajanjem.
Morate izvršiti sljedeće rad nje da biste konfigurirali 802.1X.
-
Konfigurirajte CDP/LLDP glasovni VLAN bypass.
-
Konfigurirajte poslužitelj provjere autentičnosti i prekidač prije nego što omogućite 802.1X provjeru autentičnosti za žičane mreže na telefonu.
-
Konfiguriranje glasovnog VLAN-a: Budući da standard 802.1X ne uzima u obzir VLAN-ove, trebali biste konfigurirati ovu postavku na temelju podrške prekidača.
- Omogućeno: Ako koristite prekidač koji podržava provjeru autentičnosti više domena, možete ga konfigurirati za korištenje glasovnog VLAN-a.
- Onemogućeno: Ako prekidač ne podržava provjeru autentičnosti s više domena, onemogućite Voice VLAN i razmislite o dodjeli porta izvornom VLAN-u.
-
Cisco Wireless Phone 9821 ima drugačiji prefiks u PID-u od onog za ostale Cisco telefone. Da biste omogućili da vaš telefon prođe 802.1X provjeru autentičnosti, postavite parametar Radius · Korisničko ime tako da uključuje vaš Cisco Wireless Phone 9821.
Na primjer, PID Cisco bežičnog telefona 9821 je WP-9821. Radius·Korisničko ime možete postaviti na
Start with WPiliContains WPu oba sljedeća odjeljka: -
Omogućite 802.1X provjeru autentičnosti za žičane mreže na telefonu
Slijedite ove korake da biste omogućili 802.1X provjeru autentičnosti za žičane mreže na telefonu. Imajte na umu da je 802.1X provjera autentičnosti za Wi-Fi omogućena prema zadanim postavkama i ne zahtijeva ručnu konfiguraciju.
| 1 |
Pristupite postavkama |
| 2 |
Ako se od vas zatraži, unesite lozinku za pristup izborniku Postavke. Lozinku možete dobiti od administratora. |
| 3 |
Odaberite Post |
| 4 |
Označite provjeru autentičnosti uređaja i pritisnite Uklju čeno. |
Omogućite 802.1X provjeru autentičnosti za žičane mreže u Cisco Unified Communications Manager Administration
Slijedite ove korake da biste omogućili 802.1X provjeru autentičnosti za žičane mreže. Cisco Unified CM Imajte na umu da je 802.1X provjera autentičnosti za Wi-Fi omogućena prema zadanim postavkama i ne zahtijeva ručnu konfiguraciju.
Status transakcije i sigurnosne postavke možete pregledati na izborniku zaslona telefona. Dodatne informacije potražite u od jeljku Izbornik sigurnosnih postavki na telefonu.
| 1 |
Odab Cisco Unified Communications Manager Administration erite U ređaj > Telefon. |
| 2 |
Pronađite telefon koji ćete postaviti. |
| 3 |
Idite na područje Izgled konfiguracije specifi čne za proizvod. |
| 4 |
Odaberite O mogućeno iz padajućeg izbornika 802.1x provjera autentičnosti. Kada je konfigurirana na O mogućeno ili Onemo guć eno, opcija provjere autentičnosti uređaja na Cisco bežičnom telefonu 9821 postaje samo za čitanje, sprječavajući korisnike da mijenjaju postavke provjere autentičnosti 802.1X. |
| 5 |
Odaberite Spremi. |
| 6 |
Odaberite Pri mijeni konfiguraciju. |
Izbornik sigurnosnih postavki na telefonu
Da biste pregledali informacije o sigurnosnim postavkama iz izbornika telefona, pristupite
Postavkama
aplikaciju i odaberite Dostupnost informacija ovisi o mrežnim postavkama u vašoj organizaciji.
|
Parametri |
Opcije |
Zadano |
Opis |
|---|---|---|---|
|
Autentifikacija uređaja |
Uključeno Isključeno |
Isključeno |
Omogućuje ili onemogućuje 802.1X provjeru autentičnosti na telefonu. Postavka parametara može se zadržati nakon registracije telefona Out-Of-Of-Box (OOB). |
|
Status transakcije | Onemogućeno |
Prikazuje stanje 802.1X provjere autentičnosti. Država može biti (nije ograničena na):
| |
|
Protokol | Ništa |
Prikazuje EAP metodu koja se koristi za 802.1X provjeru autentičnosti. Protokol može biti EAP-FAST ili EAP-TLS. |
Postavljanje podržanih verzija TLS-a
Možete postaviti minimalnu verziju TLS-a potrebnu za klijenta i poslužitelja.
Prema zadanim postavkama, minimalna TLS verzija poslužitelja i klijenta je 1.2. Postavka utječe na sljedeće funkcije:
- HTTPS veza za pristup internetu
- Uključivanje na lokalni telefon
- HTTPS usluge, kao što su usluge direktorija
- Sigurnost transportnog sloja datagrama (DTLS)
- Entitet za pristup luci (PAE)
- Proširivi protokol provjere autentičnosti - sigurnost transportnog sloja (EAP-TLS)
Više informacija o kompatibilnosti s TLS 1.3 za Cisco IP telefone potražite u članku Matrica kompatibilnosti TLS 1.3 za Cisco Collabor ation Products.
| 1 |
UCisco Unified Communications Manager Administration, po potrebi napravite jednu od sljedećih radnji:
Konfiguracija slijedi hijerarhijsku strukturu:
|
| 2 |
Postavite polje Minim alna verzija TLS klijenta: Opcija TLS 1.3 dostupna je na Cisco Unified CM 15SU2 ili novijoj verziji.
|
| 3 |
Postavite polje Minim alna verzija TLS posluž itelja:
|
| 4 |
Kliknite S premi. |
| 5 |
Kliknite Pri mijeni konfiguraciju. |
| 6 |
Ponovo pokrenite telefone. |
Isključite zvučnik i slušalice na Cisco Wireless Phone 9821
Imate mogućnosti da trajno isključite zvučnik i slušalice na Cisco bežičnom telefonu 9821 za svog korisnika. Isključivanjem ovih audio izlaza osigurava se da drugi u blizini ne č uju razgovore, što je važno u zajedničkim ili otvorenim uredskim okruženjima.
| 1 |
Odab erite U ređaj > Telefon. |
| 2 |
Pronađite telefon koji ćete postaviti. |
| 3 |
Idite na područje Izgled konfiguracije specifi čne za proizvod. |
| 4 |
Označite jedan ili više sljedećih potvrdnih okvira da biste isključili mogućnosti telefona:
Prema zadanim postavkama ovi potvrdni okviri nisu označeni. |
| 5 |
Odaberite Spremi. |
| 6 |
Odaberite Pri mijeni konfiguraciju. |
