- Početak
- /
- Članak
Ovaj članak pomoći odnosi se na Cisco Desk Phone 9800 Series i Cisco Video Phone 8875 koji su registrirani na Cisco Unified Communications Manager.
Možete omogućiti rad u Cisco Unified Communications Manager poboljšanom sigurnosnom okruženju. Uz ova poboljšanja, vaša telefonska mreža radi pod skupom strogih kontrola sigurnosti i upravljanja rizicima kako bi zaštitila vas i vaše korisnike.
Poboljšano sigurnosno okruženje uključuje sljedeće značajke:
-
Autentifikacija pretraživanja kontakata (samo za prilagođene direktori je)
-
TCP kao zadani protokol za bilježenje udaljene revizije
-
FIPS način rada
-
Poboljšana politika vjerodajnica
-
Podrška za SHA-2 obitelj hashova za digitalne potpise
-
Podrška za RSA ključ veličine 512 bita i 4096 bita
Uz R Cisco Unified Communications Manager elease 14.0 i Cisco Video Phone Firmware Release 2.1 i novije verzije, telefoni podržavaju SIP OAuth autentifikaciju.
OAuth je podržan za Proxy Trivial File Transfer Protocol (TFTP) s Cisco Unified Communications Manager izdanjem 14.0 (1) SU1 ili novijim verzijama. Proxy TFTP i OAuth za proxy TFTP nisu podržani na mobil Remote Access nom uređaju (MRA).
Dodatne informacije o sigurnosti potražite u sljedećem:
-
V@@ odič za Cisco Unified Communications Manager konfiguraciju sustava za izdanje 14.0 (1) ili novije verzije (https://www.cisco.com/c/en/us/support/unified-communications/unified-communications-manager-callmanager/products-installation-and-configuration-guides-list.html).
-
Sigurnosni vodič za Cisco Unified Communications Manager (https://www.cisco.com/c/en/us/support/unified-communications/unified-communications-manager-callmanager/products-maintenance-guides-list.html)
Podržane sigurnosne značajke
Sigurnosne značajke štite od prijetnji, uključujući prijetnje identitetu telefona i podacima. Ove značajke uspostavljaju i održavaju autentificirane komunikacijske tokove između telefona i Cisco Unified Communications Manager poslužitelja te osiguravaju da telefon koristi samo digitalno potpisane datoteke.
Cisco Unified Communications ManagerIzdanje 8.5 (1) i novije verzije uključuje Sigurnost prema zadanim postavkama, koja pruža sljedeće sigurnosne značajke za Cisco IP telefone bez pokretanja CTL klijenta:
-
Potpisivanje konfiguracijskih datoteka telefona
-
Šifriranje konfiguracijske datoteke telefona
-
HTTPS s Tomcatom i drugim web uslugama
Sigurne značajke signalizacije i medija i dalje zahtijevaju pokretanje CTL klijenta i korištenje hardverskih eTokena.
Implementacija sigurnosti u Cisco Unified Communications Manager sustav sprječava krađu identiteta telefona i Cisco Unified Communications Manager poslužitelja, sprječava neovlašćivanje podataka i sprječava signalizaciju poziva i neovlašćivanje medijskog toka.
Kako bi se ublažili ove prijetnje, Cisco IP telefonijska mreža uspostavlja i održava sigurne (šifrirane) komunikacijske tokove između telefona i poslužitelja, digitalno potpisuje datoteke prije nego što se prenesu na telefon i šifrira medijske tokove i signalizaciju poziva između Cisco IP telefona.
Lokalno značajan certifikat (LSC) instalira se na telefone nakon što izvršite potrebne zadatke povezane s funkcijom Certificate Authority proxy (CAPF). Pomoću njega možete konfiguri Cisco Unified Communications Manager Administration rati LSC, kako je opisano u Sigur Cisco Unified Communications Manager nosnom vodiču. Alternativno, instalaciju LSC-a možete pokrenuti iz izbornika Sigurnosne postavke na telefonu. Ovaj izbornik također omogućuje ažuriranje ili uklanjanje LSC-a.
Iz izdanja PhoneOS 3.2, LSC se može koristiti kao korisnički certifikat za EAP-TLS s WLAN autentifikacijom.
Telefoni koriste sigurnosni profil telefona koji definira je li uređaj nesiguran ili siguran. Informacije o primjeni sigurnosnog profila na telefon potražite u dokumentaciji za određeno Cisco Unified Communications Manager izdanje.
Ako konfigurirate postavke povezane sa sigurnošću uCisco Unified Communications Manager Administration, konfiguracijska datoteka telefona sadrži osjetljive podatke. Da biste osigurali privatnost konfigur acijske datoteke, morate je konfigurirati za šifriranje. Za detaljne informacije pogledajte dokumentaciju za vaše određeno Cisco Unified Communications Manager izdanje.
Telefon je u skladu sa Federalnim standardom za obradu informacija (FIPS). Za ispravno funkcioniranje FIPS način rada zahtijeva veličinu ključa od 2048 bita ili više. Ako je certifikat manji od 2048 bita, telefon se neće registrirati Cisco Unified Communications Manager i Telefon se nije uspio registrirati. Veličina ključa Cert nije zaslon usklađen s F IPS-om na telefonu.
Ako telefon ima LSC, prije omogućavanja FIPS-a morate ažurirati veličinu ključa LSC na 2048 bita ili više.
Sljedeća tablica daje pregled sigurnosnih značajki koje telefoni podržavaju. Za više informacija pogledajte dokumentaciju za određeno Cisco Unified Communications Manager izdanje.
Da biste vidjeli sigurnosni način rada, pritisnite Postavke
i idite na .
|
Značajka |
Opis |
|---|---|
|
Autentifikacija slike |
Potpisane binarne datoteke sprječavaju neometanje slike firmvera prije nego što se slika učita na telefon. Neispravnost slike uzrokuje da telefon ne uspije postupak provjere autentičnosti i odbije novu sliku. |
|
Instalacija certifikata kupca |
Svaki Cisco IP telefon zahtijeva jedinstveni certifikat za provjeru autentičnosti uređaja. Telefoni uključuju proizvodni instalirani certifikat (MIC), ali radi dodatne sigurnosti možete odrediti instalaciju certifikata Cisco Unified Communications Manager Administration pomoću funkcije Certificate Authority proxy (CAPF). Alternativno, možete instalirati lokalno značajan certifikat (LSC) iz izbornika Sigurnosna konfiguracija na telefonu. |
|
Autentifikacija uređaja |
Pojavljuje se između Cisco Unified Communications Manager poslužitelja i telefona kada svaki entitet prihvati certifikat drugog entiteta. Određuje Cisco Unified Communications Manager treba li doći do sigurne veze između telefona i a; i, ako je potrebno, stvara siguran signalni put između entiteta pomoću TLS protokola. Cisco Unified Communications Managerne registrira telefone osim ako ih ne može potvrditi autentičnost. |
|
Autentifikacija datoteke |
Potvrđuje digitalno potpisane datoteke koje telefon preuzima. Telefon potvrđuje potpis kako bi se uvjerio da nije došlo do neovlaštenja datoteka nakon stvaranja datoteke. Datoteke koje ne uspiju provjeru autentičnosti ne upisuju se u Flash memoriju na telefonu. Telefon odbacuje takve datoteke bez daljnje obrade. |
|
Šifriranje datoteka |
Šifriranje sprječava otkrivanje osjetljivih podataka dok se datoteka prenosi na telefon. Osim toga, telefon potvrđuje potpis kako bi se uvjerio da nije došlo do neovlaštenja datoteka nakon stvaranja datoteke. Datoteke koje ne uspiju provjeru autentičnosti ne upisuju se u Flash memoriju na telefonu. Telefon odbacuje takve datoteke bez daljnje obrade. |
|
Autentifikacija signalizacije |
Koristi TLS protokol kako bi potvrdio da tijekom prijenosa nije došlo do neovlaštenja u signalne pakete. |
|
Proizvodni instalirani certifikat |
Svaki Cisco IP telefon sadrži jedinstveni certifikat instaliran u proizvodnji (MIC) koji se koristi za provjeru autentičnosti uređaja. MIC pruža trajni jedinstveni do kaz identiteta telefona i Cisco Unified Communications Manager omogućuje provjeru autentičnosti telefona. |
|
Šifriranje medija |
Koristi SRTP kako bi osigurao da se medijski tokovi između podržanih uređaja pokažu sigurnima i da samo namjeravani uređaj prima i čita podatke. Uključuje stvaranje medijskog primarnog para ključeva za uređaje, isporuku ključeva uređajima i osiguravanje isporuke ključeva dok su ključevi u transportu. |
|
CAPF (Certificate Authorityproxy funkcija) |
Implementira dijelove postupka generiranja certifikata koji su previše intenzivni za obradu za telefon i komunicira s telefonom za generiranje ključeva i instalaciju certifikata. CAPF se može konfigurirati tako da u ime telefona traži certifikate od nadležnih tijela za certifikate koje su odredili kupci ili se može konfigurirati za lokalno generiranje certifikata. Podržani su i EC (eliptična krivulja) i RSA tipke ključeva. Da biste koristili ključ EC, provjerite je li omogućen parametar "Endpoint Advanced Encryption Algorithms Support" (iz ). Više informacija o CAPF-u i povezanim konfiguracijama potražite u sljedećim dokumentima: |
|
Sigurnosni profil |
Određuje je li telefon nesiguran, autentičan, šifriran ili zaštićen. Ostali unosi u ovoj tablici opisuju sigurnosne značajke. |
|
Šifrirane konfiguracijske datoteke |
Omogućuje vam osiguranje privatnosti konfiguracijskih datoteka telefona. |
|
Opcionalno onemogućavanje web poslužitelja za telefon |
Iz sigurnosnih razloga možete spriječiti pristup web stranicama telefona (koje prikazuju različite operativne statistike za telefon) i Portal za samoskrbu. |
|
Stvrdnjavanje telefona |
Dodatne sigurnosne opcije koje kontrolirate izCisco Unified Communications Manager Administration:
|
|
802.1X provjera autentičnosti |
Cisco IP telefon može koristiti 802.1X provjeru autentičnosti za traženje i dobivanje pristupa mreži. Za više informacija pogledajte 802.1X provjeru auten tičnosti. |
|
Sigurno SIP prebacivanje neuspjeha za SRST |
Nakon što konfigurirate referencu Survisible Remote Site Telephony (SRST) radi sigurnosti, a zatim resetirate ovisne uređajeCisco Unified Communications Manager Administration, TFTP poslužitelj dodaje SRST certifikat u datoteku cnf.xml telefona i šalje datoteku na telefon. Sigurni telefon tada koristi TLS vezu za interakciju s usmjerivačem koji po država SRST. |
|
Šifriranje signalizacije |
Osigurava da su sve SIP signalne poruke koje se šalju između uređaja i Cisco Unified Communications Manager poslužitelja šifrirane. |
|
Alarm za ažuriranje popisa povjerenja |
Kada se popis povjerenja ažurira na telefonu, Cisco Unified Communications Manager primi alarm koji ukazuje na uspjeh ili neuspjeh ažuriranja. Pogledajte sljedeću tablicu za više informacija. |
|
AES 256 enkripcija |
Kada su povezani s izdan Cisco Unified Communications Manager jem 10.5 (2) i novijim, telefoni podrž avaju podršku za šifriranje AES 256 za TLS i SIP za signalizaciju i šifriranje medija . To omogućava telefonima da pokreću i podržavaju TLS 1.2 veze koristeći šifre temeljene na AES-256 koje su u skladu sa SHA-2 (Secure Hash Algorithm) standardima i sukladne su saveznim standardima za obradu informacija (FIPS). Ši fre uključuju:
Za više informacija pogledajte Cisco Unified Communications Manager dokumentaciju. |
|
Certifikati algoritma digitalnog potpisa eliptične krivulje (ECDSA) |
Kao dio certifikata Common Criteria (CC),Cisco Unified Communications Manager; dodani su ECDSA certifikati u verziji 11.0. To utječe na sve proizvode Voice Operating System (VOS) koji koriste CUCM 11.5 i novije verzije. |
|
Multi-server (SAN) Tomcat certifikat s Cisco UCM | Telefon podržava konfiguri Cisco UCM rane Tomcat certifikate s više poslužitelja (SAN). Ispravna adresa TFTP poslužitelja može se pronaći u ITL datoteci telefona za registraciju telefona. Za više informacija o značajci pogledajte sljedeće: |
Sljedeća tablica sadrži poruke alarma i značenje ažuriranja popisa povjerenja. Za više informacija pogledajte Cisco Unified Communications Manager dokumentaciju.
| Kod i poruka | Opis |
|---|---|
|
1 - TL_SUCCESS |
Primljeni novi CTL i/ili ITL |
|
2 - CTL_INITIAL_SUCCESS |
Primljeni novi CTL, nema postojećeg TL-a |
|
3 - ITL_INITIAL_SUCCESS |
Dobio novi ITL, nema postojećeg TL-a |
|
4 - TL_INITIAL_SUCCESS |
Primljeni novi CTL i ITL, nema postojećeg TL-a |
|
5 - TL_FAILED_OLD_CTL |
Ažuriranje na novi CTL nije uspjelo, ali ima prethodni TL |
|
6 - TL_FAILED_NO_TL |
Ažuriranje na novi TL nije uspjelo i nema starog TL |
|
7 - TL_FAILED |
Generički neuspjeh |
|
8 - TL_FAILED_OLD_ITL |
Ažuriranje na novi ITL nije uspjelo, ali imaju prethodni TL |
|
9 - TL_FAILED_OLD_TL |
Ažuriranje na novi TL nije uspjelo, ali ima prethodni TL |
Izbornik Security Setup pruža informacije o različitim sigurnosnim postavkama. Iz bornik također omogućuje pristup izborniku Popis povjerenja i označava je li CTL ili ITL datoteka instalirana na telefonu.
Sljedeća tablica opisuje opcije u izborniku Security Setup.
|
Opcija |
Opis |
Za prom jenu |
|---|---|---|
|
Sigurnosni način rada |
Pri kazuje sigurnosni način koji je postavljen za telefon. |
Odab erite U ređaj > Telefon. Postavka se pojavljuje u dijelu Informacije specifične za protokol u prozoru Konfiguracija telefona. |
|
LSC |
Označava je li lokalno značajan certifikat koji se koristi za sigurnosne značajke instaliran na telefonu (Instalirano) ili nije instaliran na telefonu (Nije instaliran). |
Informacije o upravljanju LSC-om za telefon potražite u dokumentaciji za određeno Cisco Unified Communications Manager izdanje. |
Postavljanje lokalno značajnog certifikata (LSC)
Ovaj se zadatak odnosi na postavljanje LSC-a metodom provjere autentičnosti.
Prije nego što počnete
Provjerite jesu li odgovarajuće Cisco Unified Communications Manager i sigurnosne konfiguracije funkcije Certificate Authority proxy (CAPF) dovršene:
-
CTL ili ITL datoteka ima CAPF certifikat.
-
U Cisco Unified Communications Operating System administraciji provjerite je li instaliran CAPF certifikat.
-
CAPF je pokrenut i konfiguriran.
Više informacija o tim postavkama potražite u dokumentaciji za određeno Cisco Unified Communications Manager izdanje.
| 1 |
Nabavite kod za provjeru autentičnosti CAPF koji je postavljen kada je CAPF konfiguriran. |
| 2 |
Na telefonu pritisnite Postavke |
| 3 |
Ako se od vas zatraži, unesite lozinku za pristup izborniku Postavke. Lozinku možete dobiti od administratora. |
| 4 |
Idite na M . Pristup izborniku Postavke možete kontrolirati pomoću polja Pri stup postav kama uCisco Unified Communications Manager Administration. |
| 5 |
Unesite niz provjere autentičnosti i odaberite Po šalji. Telefon počinje instalirati, ažurirati ili uklanjati LSC, ovisno o tome kako je CAPF konfiguriran. Kada je postupak završen, na telefonu se prikazuje instalirano ili nije instalirano. Proces instalacije, ažuriranja ili uklanjanja LSC-a može potrajati dugo. Kada je postupak instalacije telefona uspješan, prikazuje se poruka
|
Omogući FIPS način
| 1 |
Odab Cisco Unified Communications Manager Administration erite U i pronađite telefon. |
| 2 |
Idite na područje Konfiguracija specifična za proizvod. |
| 3 |
Podesite polje FIPS Mo de na Omogućeno. |
| 4 |
Odaberite Spremi. |
| 5 |
Odaberite Pri mijeni konfiguraciju. |
| 6 |
Ponovo pokrenite telefon. |
Isključite zvučnik, slušalice i slušalicu na telefonu
Imate mogućnosti da trajno isključite zvučnik, slušalice i slušalicu na telefonu za svog korisnika.
| 1 |
Odab Cisco Unified Communications Manager Administration erite U i pronađite telefon. |
| 2 |
Idite na područje Konfiguracija specifična za proizvod. |
| 3 |
Označite jedan ili više sljedećih potvrdnih okvira da biste isključili mogućnosti telefona:
Prema zadanim postavkama ovi potvrdni okviri nisu označeni. |
| 4 |
Odaberite Spremi. |
| 5 |
Odaberite Pri mijeni konfiguraciju. |
802.1X provjera autentičnosti
Cisco IP telefoni podržavaju 802.1X provjeru autentičnosti.
Cisco IP telefoni i Cisco Catalyst prekidači tradicionalno koriste Cisco Discovery Protocol (CDP) za međusobno prepoznavanje i određivanje parametara kao što su dodjela VLAN-a i potrebe za ugrađenim napajanjem. CDP ne identificira lokalno povezane radne stanice. Cisco IP telefoni pružaju EAPOL prolazni mehanizam. Ovaj mehanizam omogućuje radnoj stanici priključenoj na Cisco IP telefon da prosljeđuje EAPOL poruke na 802.1X autentifikator na LAN prekidaču. Mehanizam prolaska osigurava da IP telefon ne djeluje kao LAN prekidač za provjeru autentičnosti krajnje točke podataka prije pristupa mreži.
Cisco IP telefoni također pružaju proxy EAPOL Logoff mehanizam. Ako se lokalno priključeno računalo prekine s IP telefona, LAN prekidač ne vidi da fizička veza ne uspije jer se veza između LAN prekidača i IP telefona održava. Kako bi se izbjeglo ugrožavanje integriteta mreže, IP telefon šalje EAPOL-Logoff poruku prekidaču u ime nizvodnog računala, što pokreće LAN prekidač za brisanje unosa provjere autentičnosti za nizvodno računalo.
Podrška za 802.1X provjeru autentičnosti zahtijeva nekoliko komponenti:
-
Cisco IP telefon: Telefon pokreće zahtjev za pristup mreži. Cisco IP telefoni sadrže 802.1X zahtjev. Ovaj zahtjev omogućuje mrežnim administratorima kontrolu povezivanja IP telefona s priključcima LAN prekidača. Trenutno izdanje telefona 802.1X supplicant koristi EAP-FAST i EAP-TLS opcije za provjeru autentičnosti mreže.
-
Poslužitelj provjere autentičnosti: Poslužitelj provjere autentičnosti i prekidač moraju biti konfigurirani s zajedničkom tajnom koja potvrđuje autentičnost telefona.
-
Prekidač: Prekidač mora podržavati 802.1X, tako da može djelovati kao autentifikator i prosljeđivati poruke između telefona i poslužitelja provjere autentičnosti. Nakon završetka razmjene, prekidač odobrava ili uskraćuje pristup telefonu mreži.
Morate izvršiti sljedeće rad nje da biste konfigurirali 802.1X.
-
Konfigurirajte ostale komponente prije nego što omogućite 802.1X provjeru autentičnosti na telefonu.
-
Konfigurirajte PC priključak: Standard 802.1X ne uzima u obzir VLAN-ove i stoga preporučuje da samo jedan uređaj bude autentičan na određeni priključak prekidača. Međutim, neki prekidači podržavaju provjeru autentičnosti s više domena. Konfiguracija prekidača određuje možete li povezati računalo na PC priključak telefona.
-
Omogućeno: Ako koristite prekidač koji podržava provjeru autentičnosti s više domena, možete omogućiti priključak računala i na njega povezati računalo. U ovom slučaju, Cisco IP telefoni podržavaju proxy EAPOL-Logoff za praćenje razmjene provjere autentičnosti između prekidača i priloženog računala.
Više informacija o podršci za IEEE 802.1X na Cisco Catalyst prekidačima potražite u vodičima za konfiguraciju Cisco Catalyst prekidača na:
http://www.cisco.com/en/US/products/hw/switches/ps708/tsd_products_support_series_home.html
-
Onemogućeno: Ako prekidač ne podržava više uređaja usklađenih sa 802.1X na istom priključku, trebali biste onemogućiti PC priključak kada je omogućena 802.1X provjera autentičnosti. Ako ne onemogućite ovaj priključak, a zatim pokušate priključiti računalo na njega, prekidač uskraćuje mrežni pristup telefonu i računalu.
-
- Konfiguriranje glasovnog VLAN-a: Budući da standard 802.1X ne uzima u obzir VLAN-ove, trebali biste konfigurirati ovu postavku na temelju podrške prekidača.
- Omogućeno: Ako koristite prekidač koji podržava provjeru autentičnosti s više domena, možete nastaviti s korištenjem glasovnog VLAN-a.
- Onemogućeno: Ako prekidač ne podržava provjeru autentičnosti s više domena, onemogućite Voice VLAN i razmislite o dodjeli porta izvornom VLAN-u.
- (Samo za Cisco Desk Phone 9800 serije)
Cisco Desk Phone 9800 Series ima drugačiji prefiks u PID-u od onog za ostale Cisco telefone. Da biste omogućili da vaš telefon prođe 802.1X provjeru autentičnosti, postavite parametar Radius · UserName tako da uključuje vaš Cisco Desk Phone 9800 Series.
Možete ga postaviti u oba sljedeća odjeljka:Na primjer, PID telefona 9841 je DP-9841; možete postaviti Radius · Korisničko ime na Početak s DP ili Sadrži DP. -
Omogućite 802.1X provjeru autentičnosti
802.1X provjeru autentičnosti za telefon možete omogućiti slijedeći ove korake:
| 1 |
Pritisnite Postavke |
| 2 |
Ako se od vas zatraži, unesite lozinku za pristup izborniku Postavke. Lozinku možete dobiti od administratora. |
| 3 |
Idite na M entifikacija. |
| 4 |
Uključite IEEE 802.1X provjeru autentičnosti. |
| 5 |
Odaberite Primi jeni. |
Pregledajte informacije o sigurnosnim postavkama na telefonu
Informacije o sigurnosnim postavkama možete pregledati u izborniku telefona. Dostupnost informacija ovisi o mrežnim postavkama u vašoj organizaciji.
|
Parametri |
Opis |
|---|---|
|
Sigurnosni način |
Pri kazuje sigurnosni način koji je postavljen za telefon. |
|
LSC |
Označava je li lokalno značajan certifikat koji se koristi za sigurnosne značajke instaliran na telefonu (Da) ili nije instaliran na telefonu (Ne). |
|
Popis povjerenja |
Popis povjerenja pruža podizbornike za datoteke CTL, ITL i potpisane konfiguracije. Podizbornik CTL File prikazuje sadržaj CTL datoteke. Podizbornik ITL File prikazuje sadržaj ITL datoteke. Izbornik Popis povjerenja također prikazuje sljedeće informacije:
|
| 802.1X provjera autentičnosti | Omogućuje ili onemogućuje provjeru autentičnosti IEEE 802.1X. Za detalje pogledajte 802.1X Aut entifikacija. |
| Povratna kompatibilnost s WPA |
Određuje je li najstarija verzija Wi-Fi zaštićenog pristupa (WPA) kompatibilna na telefonu za povezivanje s bežičnom mrežom ili pristupnom točkom (AP).
Ova je značajka dostupna samo na telefonima 9861/9871/8875. |
| 1 |
Pritisnite Postavke |
| 2 |
Idite na M . |
| 3 |
U sigurnosnim postav kama pogledajte sigurnosne podatke. |
Osiguranje telefonskih poziva
Kada je sigurnost implementirana za telefon, sigurne telefonske pozive možete prepoznati po ikonama na zaslonu telefona. Također možete odrediti je li povezani telefon siguran i zaštićen ako se na početku poziva reproducira sigurnosni ton.
U sigurnom pozivu, sva signalizacija poziva i medijski tokovi su šifrirani. Siguran
poziv nudi visoku razinu sigurnosti, pružajući integritet i privatnost poziva. Kada je
poziv u tijeku šifriran, možete vidjeti sigurnu ikonu
na liniji. Za siguran telefon također možete pregledati autentičnu ikonu
ili šifriranu ikonu
pored povezanog poslužitelja u izborniku telefona ( aju).
Ako se poziv usmjerava preko nogu poziva koji nisu IP, na primjer, PSTN, poziv može biti nesiguran iako je šifriran unutar IP mreže i ima povezanu ikonu zaključavanja.
U sigurnom pozivu na početku poziva reproducira se sigurnosni ton koji pokazuje da drugi povezani telefon također prima i prenosi siguran zvuk. Ako se vaš poziv poveže s nesigurnim telefonom, sigurnosni ton se ne reproducira.
Sigurno pozivanje podržano je samo za veze između dva telefona. Neke značajke, kao što su konferencijski pozivi i zajedničke linije, nisu dostupne kada je konfigurirano sigurno pozivanje.
Kada je telefon konfiguriran kao siguran (šifriran i pouzdan)Cisco Unified Communications Manager, može mu se dati zaštićeni
status. Nakon toga, po želji, zaštićeni telefon može se konfigurirati za reprodukciju signala na početku poziva:
-
Zaštićeni uređaj: Da biste promijenili status sigurnog telefona u zaštićen, potvrdite okvir Zaštićeni uređaj u prozoru Konfiguracija telefona u Cisco Unified Communications Manager Administration (U ).
-
Reproducirajte siguran ton indikacije: Da biste omogućili zaštićenom telefonu da reproducira siguran ili nesiguran ton indikacije, postavite postavku Play Secure Indication Tone na True. Prema zadanim postavkama, Play Secure Indication Tone postavljen je na False. Ovu opciju postavite u Cisco Unified Communications Manager Administration (Su ). Odaberite poslužitelj, a zatim uslugu Unified Communications Manager. U prozoru Konfiguracija parametara usluge odaberite opciju u području Značajka - Secure Tone. Zadana vrijednost je False.
Sigurna identifikacija konferen cijskog poziva
Možete pokrenuti siguran konferencijski poziv i pratiti razinu sigurnosti sudi onika. Pomoću ovog postupka uspostavlja se siguran konferencijski poziv:
-
Korisnik inicira konferenciju sa sigurnog telefona.
-
Cisco Unified Communications Managerpozivu dodjeljuje siguran konferencijski most.
-
Kako se sudionici dod Cisco Unified Communications Manager aju, provjerava sigurnos ni način svakog telefona i održava sigurnu razinu za konferenciju.
-
Telefon prikazuje razinu sigurnosti konferencijskog poziva. Sigurna konferencija prikazuje sigurnu ikonu
.
Sigurno pozivanje podržano je između dva telefona. Za zaštićene telefone neke značajke, kao što su konferencijski pozivi, zajedničke linije iExtension Mobility, nisu dostupne kada je konfiguri rano sigurno pozivanje.
Sljedeća tablica pruža informacije o promjenama razine sigurnosti konferencije ovisno o razini sigurnosti telefona inicijatora, razinama sigurnosti sudionika i dostupnosti sigurnih konferencijskih mostova.
|
Razina sigurnosti telefona inicijatora |
Korištena značajka |
Razina sigurnosti sudionika |
Rezultati akcije |
|---|---|---|---|
|
Nesiguran |
Konferencija |
Sigurno |
Nesiguran konferencijski most Nesigurna konferencija |
|
Sigurno |
Konferencija |
Najmanje jedan član nije siguran. |
Sigurni konferencijski most Nesigurna konferencija |
|
Sigurno |
Konferencija |
Sigurno |
Sigurni konferencijski most Sigurna konferencija šifrirane razine |
|
Nesiguran |
Upoznajte me |
Minimalna razina sigurnosti je šifrirana. |
Inicijator
prima poruku |
|
Sigurno |
Upoznajte me |
Minimalna razina sigurnosti nije sigurna. |
Sigurni konferencijski most Konferencija prihvaća sve pozive. |
Sigurna identifikacija telefonskog poziva
Sigurni poziv uspostavlja se kada su vaš telefon i telefon s druge strane konfigurirani za sigurno pozivanje. Drugi telefon može biti u istoj Cisco IP mreži ili na mreži izvan IP mreže. Sigurni pozivi mogu se upućivati samo između dva telefona. Konferencijski pozivi trebali bi podržati siguran poziv nakon postavljanja sigurnog konferencijskog mosta.
Osigurani poziv uspostavlja se pomoću ovog postupka:
-
Korisnik inicira poziv sa zaštićenog telefona (siguran sigurnosni način rada).
-
Telefon prikazuje sigurnu ikonu
na zaslonu telefona. Ova ikona označava da je telefon
konfiguriran za sigurne pozive, ali to ne znači da je i drugi povezani telefon
zaštićen. -
Korisnik čuje sigurnosni ton ako se poziv poveže s drugim zaštićenim telefonom, što ukazuje da su oba kraja razgovora šifrirana i zaštićena. Ako se poziv poveže s nesigurnim telefonom, korisnik ne čuje sigurnosni ton.
Sigurno pozivanje podržano je između dva telefona. Za zaštićene telefone neke značajke, kao što su konferencijski pozivi, zajedničke linije iExtension Mobility, nisu dostupne kada je konfiguri rano sigurno pozivanje.
Samo zaštićeni telefoni reproduciraju ove sigurne ili nesigurne signalne tonove. Nezaštićeni telefoni nikada ne reproduciraju tonove. Ako se tijekom poziva promijeni ukupni status poziva, ton indikacije se mi jenja i zaštićeni telefon reproducira odgovarajući ton.
Zaštićeni telefon reproducira ton ili ne pod ovim okolnostima:
-
Kada je omogućena opcija Play Secure Indication Tone:
-
Kada se uspostavi siguran medij od kraja do kraja i status poziva je siguran, telefon reproducira siguran signal (tri duga zvučna signala s pauzama).
-
Kada se uspostavi nesiguran medij od kraja do kraja i status poziva nije siguran, telefon reproducira nesiguran signal (šest kratkih zvučnih signala s kratkim pauzama).
-
Ako je opcija Play Secure Indication Tone onemogućena, ne reproducira se ton.
Osigurajte šifriranje teglenice
Cisco Unified Communications Managerprovjerava status sigurnosti telefona kada se konferencije uspostave i mijenja sigurnosnu indikaciju za konferenciju ili blokira završ etak poziva radi održavanja integriteta i sigurnosti u sustavu.
Korisnik ne može ući u šifrirani poziv ako telefon koji se koristi za šifriranje nije konfiguriran za šifriranje. Kada tegljača ne uspije u ovom slučaju, na telefonu se reproducira ton ponovnog reda (brzo zauzet) kojim je teglena pokrenuta.
Ako je telefon inicijatora konfiguriran za šifriranje, inicijator teglenice može ući u nesiguran poziv s šifriranog telefona. Nakon što dođe do teglenice, poziv Cisco Unified Communications Manager klasificira kao nesiguran.
Ako je telefon inicijatora konfiguriran za šifriranje, inicijator teglenice može ući u šifrirani poziv, a telefon označava da je poziv šifriran.
WLAN sigurnost
Budući da svi WLAN uređaji koji su unutar dometa mogu primati sav ostali WLAN promet, osiguranje glasovne komunikacije ključno je u WLAN-ovima. Kako bi se osiguralo da uljezi ne manipuliraju niti presreću glasovni promet, Cisco SAFE Security arhitektura podržava telefon. Za više informacija o sigurnosti u mrežama pogledajte http://www.cisco.com/en/US/netsol/ns744/networking_solutions_program_home.html.
Cisco Wireless IP telefonijsko rješenje pruža sigurnost bežične mreže koja sprječava neovlaštene prijave i kompromitiranu komunikaciju korištenjem sljedećih metoda provjere autentičnosti koje telefon podržava:
-
Otvorena provjera autentičnosti: Bilo koji bežični uređaj može zatražiti provjeru autentičnosti u otvorenom sustavu. AP koji primi zahtjev može odobriti provjeru autentičnosti bilo kojem podnositelju zahtjeva ili samo podnositeljima zahtjeva koji se nalaze na popisu korisnika. Komunikacija između bežičnog uređaja i pristupne točke (AP) može biti nešifrirana.
-
Proširi@@ vi protokol provjere autentičnosti - fleksibilna provjera autentičnosti putem sigurnog tuneliranja (EAP-FAST): Ova sigurnosna arhitektura klijent-poslužitelj šifrira EAP transakcije unutar tunela sigurnosti razine transporta (TLS) između AP-a i RADIUS poslužitelja, kao što je Identity Services Engine (ISE).
TLS tunel koristi vjerodajnice zaštićenog pristupa (PAC) za provjeru autentičnosti između klijenta (telefona) i RADIUS poslužitelja. Poslužitelj šalje ID autoriteta (AID) klijentu (telefon), koji zauzvrat odabire odgovarajući PAC. Klijent (telefon) vraća PAC-neproziran na RADIUS poslužitelj. Poslužitelj dešifrira PAC primarnim ključem. Obje krajnje točke sada sadrže PAC ključ i stvoren je TLS tunel. EAP-FAST podržava automatsko pružanje PAC-a, ali ga morate omogućiti na RADIUS poslužitelju.
U ISE-u, prema zadanim postavkama, PAC ističe za tjedan dana. Ako telefon ima istekao PAC, provjera autentičnosti s RADIUS poslužiteljem traje duže dok telefon dobije novi PAC. Da biste izbjegli kašnjenje u pružanju PAC-a, postavite razdoblje isteka PAC-a na serveru ISE ili RADIUS na 90 dana ili dulje.
-
Pro@@ širivi protokol provjere autentičnosti - Sigurnost transportnog sloja (EAP-TLS) Autentifikacija: EAP-TLS zahtijeva klijentski certifikat za provjeru auten tičnosti i pristup mreži. Za bežični EAP-TLS, klijentski certifikat može biti MIC, LSC ili korisnički instaliran certifikat.
-
Zaštićeni protokol proširene provjere autentičnosti (PEAP): Ciscova vlasnička shema međusobne provjere autentičnosti temeljena na lozinci između klijenta (telefona) i RADIUS poslužitelja. Telefon može koristiti PEAP za provjeru autentičnosti s bežičnom mrežom. Podržane su i metode provjere autentičnosti PEAP-MSCHAPV2 i PEAP-GTC.
-
Prethodno dijeljeni ključ (PSK): Telefon podržava ASCII format. Ovaj format morate koristiti prilikom postavljanja WPA/WPA2/SAE unaprijed dijeljenog ključa:
ASCII: niz znakova ASCII s duljinom od 8 do 63 znaka (0-9, mala i velika slova A-Z i posebni znakovi)
Primjer: GREG123567 @9ZX &W
Sljedeće sheme provjere autentičnosti koriste RADIUS poslužitelj za upravljanje ključevima za provjeru autentičnosti:
-
WPA/WPA2/WPA3: Koristi informacije o RADIUS poslužitelju za generiranje jedinstvenih ključeva za provjeru autentičnosti. Budući da se ti ključevi generiraju na centraliziranom RADIUS poslužitelju, WPA2/WPA3 pruža veću sigurnost od WPA unaprijed podijeljenih ključeva koji su pohranjeni na AP i telefonu.
-
Brzi siguran roaming: Koristi RADIUS poslužitelj i informacije o poslužitelju bežične domene (WDS) za upravljanje ključevima i provjeru autentičnosti. WDS stvara predmemoriju sigurnosnih vjerodajnica za klijentske uređaje s omogućenim FT-om za brzu i sigurnu ponovnu provjeru autentičnosti. Cisco Desk Phone 9861 i 9871 i Cisco Video Phone 8875 podržavaju 802.11r (FT). Podržani su i u zraku i preko DS-a kako bi se omogućio brzi siguran roaming. Ali toplo preporučujemo korištenje metode 802.11r (FT) over air.
Kod WPA/WPA2/WPA3 ključevi za šifriranje ne unose se na telefon, već se automatski izvode između AP-a i telefona. No, EAP korisničko ime i lozinka koji se koriste za provjeru autentičnosti moraju se unijeti na svaki telefon.
Kako bi se osiguralo da je glasovni promet siguran, telefon podržava TKIP i AES za šifriranje. Kada se ti mehanizmi koriste za šifriranje, i signalni SIP paketi i glasovni paketi transportnog protokola u stvarnom vremenu (RTP) šifriraju se između AP-a i telefona.
- TKIP
-
WPA koristi TKIP enkripciju koja ima nekoliko poboljšanja u odnosu na WEP. TKIP pruža šifriranje ključeva po paketu i duže vektore inicijalizacije (IV) koji jačaju enkripciju. Osim toga, provjera integriteta poruke (MIC) osigurava da se šifrirani paketi ne mijenjaju. TKIP uklanja predvidljivost WEP-a koja pomaže uljezima dešifrirati WEP ključ.
- AES
-
Metoda šifriranja koja se koristi za WPA2/WPA3 provjeru autentičnosti. Ovaj nacionalni standard za šifriranje koristi simetrični algoritam koji ima isti ključ za šifriranje i dešifriranje. AES koristi šifriranje šifrnog lanca blokiranja (CBC) veličine 128 bita, što podržava veličine ključeva od najmanje 128 bita, 192 bita i 256 bita. Telefon podržava veličinu ključa od 256 bita.
Cisco Desk Phone 9861 i 9871 i Cisco Video Phone 8875 ne podržavaju Cisco Key Integrity Protocol (CKIP) s CMIC-om.
Sheme provjere autentičnosti i šifriranja postavljene su unutar bežičnog LAN-a. VLAN-ovi su konfigurirani u mreži i na AP-ovima i određuju različite kombinacije provjere autentičnosti i enkripcije. SSID se povezuje s VLAN-om i određenom shemom provjere autentičnosti i šifriranja. Da bi se bežični klijentski uređaji uspješno potvrdili autentičnost, morate konfigurirati iste SSID-ove s njihovim shemama provjere autentičnosti i šifriranja na AP-ovima i na telefonu.
Neke sheme provjere autentičnosti zahtijevaju određene vrste enkripcije.
- Kada koristite WPA unaprijed dijeljeni ključ, WPA2 unaprijed dijeljeni ključ ili SAE, prethodno dijeljeni ključ mora biti statički postavljen na telefonu. Ove tipke moraju odgovarati tipkama koje se nalaze na AP-u.
-
Telefon podržava automatsko EAP pregovaranje za FAST ili PEAP, ali ne i za TLS. Za EAP-TLS način rada morate ga navesti.
Sheme provjere autentičnosti i šifriranja u sljedećoj tablici prikazuju opcije mrežne konfiguracije za telefon koji odgovara konfiguraciji AP.
| Vrsta FSR | Autentifikacija | Upravljanje ključevima | Šifriranje | Zaštićeni okvir upravljanja (PMF) |
|---|---|---|---|---|
| 802.11r (FT) | PSK |
WPA-PSK WPA-PSK-SHA256 FT-PSK | AES | Ne |
| 802.11r (FT) | WPA3 |
SAE FT-SAE | AES | Da |
| 802.11r (FT) | EAP-TLS |
WPA-EAP FT-EAP | AES | Ne |
| 802.11r (FT) | EAP-TLS (WPA3) |
WPA-EAP-SHA256 FT-EAP | AES | Da |
| 802.11r (FT) | EAP-FAST |
WPA-EAP FT-EAP | AES | Ne |
| 802.11r (FT) | EAP-FAST (WPA3) |
WPA-EAP-SHA256 FT-EAP | AES | Da |
| 802.11r (FT) | EAP-PEAP |
WPA-EAP FT-EAP | AES | Ne |
| 802.11r (FT) | EAP-PEAP (WPA3) |
WPA-EAP-SHA256 FT-EAP | AES | Da |
Konfigurirajte profil bežične LAN mreže
Profilom bežične mreže možete upravljati konfiguriranjem vjerodajnica, frekvencijskog opsega, metode provjere autentičnosti i tako dalje.
Imajte na umu sljedeće napomene prije konfiguriranja WLAN profila:
- Korisničko ime i lozinka
Kada vaša mreža koristi EAP-FAST i PEAP za provjeru autentičnosti korisnika, morate konfigurirati korisničko ime i lozinku ako je potrebno na korisničkoj službi za daljinsku provjeru auten tičnosti (RADIUS) i telefonu.
- Vjerodajnice koje unesete u profil bežičnog LAN-a moraju biti identične vjerodajnicama koje ste konfigurirali na RADIUS poslužitelju.
Ako koristite domene unutar svoje mreže, morate unijeti korisničko ime s imenom domene, u formatu:
domena\ korisničko ime.
-
Sljedeće radnje mogu rezultirati brisanjem postojeće Wi-Fi lozinke:
- Unos nevažećeg korisničkog id-a ili lozinke
- Instaliranje nevažećeg ili isteklog korijenskog CA-a kada je vrsta EAP-a postavljena na PEAP-MSCHAPV2 ili PEAP-GTC
- Onemogućavanje tipa EAP-a u upotrebi na RADIUS poslužitelju prije prebacivanja telefona na novi EAP tip
- Da biste promijenili vrstu EAP-a, provjerite jeste li prvo omogućili novu vrstu EAP-a na RADIUS poslužitelju, a zatim prebacite telefon na EAP tip. Kada su svi telefoni promijenjeni u novi EAP tip, možete onemogućiti prethodnu vrstu EAP-a ako želite.
| 1 |
Odaberite U ređ aj > Postav ke uređaja > Profil bežične LAN mreže. |
| 2 |
Odaberite mrežni profil koji želite konfigurirati. |
| 3 |
Postavite parametre. |
| 4 |
Kliknite S premi. |
Konfigurirajte parametre SCEP
Simple Certificate Enrollment Protocol (SCEP) standard je za automatsko pružanje i obnavljanje certifikata. SCEP poslužitelj može automatski održavati vaše korisničke i poslužiteljske certifikate.
Morate konfigurirati sljedeće parametre SCEP na web stranici telefona
-
RA IP adresa
-
SHA-1 ili SHA-256 otisak prsta korijenskog CA certifikata za SCEP poslužitelj
Cisco IOSRegistracijsko tijelo (RA) služi kao proxy poslužitelju SCEP. SCEP klijent na telefonu koristi parametre koji se preuzimaju iz Cisco Unified Communication Manager. Nakon što konfigurirate parametre, telefon šalje SCEP
getcs zahtjev RA i korijenski CA certifikat potvrđuje se pomoću
definiranog otiska prsta.
Prije nego što počnete
Na SCEP poslužitelju konfigurirajte agenta za registr aciju SCEP (RA) na:
- Djelujte kao točka povjerenja PKI
- Djelujte kao PKI RA
- Izvršite provjeru autentičnosti uređaja pomoću RADIUS poslužitelja
Za više informacija pogledajte dokumentaciju SCEP poslužitelja.
| 1 |
U odjelj Cisco Unified Communications Manager Administration ku odaberite . |
| 2 |
Pronađite telefon. |
| 3 |
Pomaknite se do područja Izgled konfiguracije specifi čne za proizvod. |
| 4 |
Unesite RA IP adresu ili ime hosta u polje WLAN SCEP Server, a zatim potvrdite okvir za aktiviranje parametra SCEP. |
| 5 |
Unesite otisak SHA-1 ili SHA-256 korijenskog CA certifikata u polje WLAN Root CA Fingerprint (SHA256 ili SHA1), a zatim potvrdite okvir za aktiviranje parametra SCEP QED. |
| 6 |
Odaberite Spremi. |
| 7 |
Odaberite Pri mijeni konfiguraciju. |
Postavljanje podržanih verzija TLS-a
Možete postaviti minimalnu verziju TLS-a potrebnu za klijenta i poslužitelja.
Prema zadanim postavkama, minimalna TLS verzija poslužitelja i klijenta je 1.2. Postavka utječe na sljedeće funkcije:
- HTTPS veza za pristup internetu
- Uključivanje na lokalni telefon
- Uključivanje za mobilne uređaje i Remote Access (MRA)
- HTTPS usluge, kao što su usluge direktorija
- Sigurnost transportnog sloja datagrama (DTLS)
- Entitet za pristup luci (PAE)
- Proširivi protokol provjere autentičnosti - sigurnost transportnog sloja (EAP-TLS)
Više informacija o kompatibilnosti s TLS 1.3 za Cisco IP telefone potražite u članku Matrica kompatibilnosti TLS 1.3 za Cisco Collabor ation Products.
| 1 |
Prijav Cisco Unified Communications Manager Administration ite se kao administrator. |
| 2 |
Idite na jedan od sljedećih prozora: |
| 3 |
Postavite polje Minim alna verzija TLS klijenta: Opcija "TLS 1.3" dostupna je na Cisco Unified CM 15SU2 ili novijoj verziji.
|
| 4 |
Postavite polje Minim alna verzija TLS posluž itelja:
Iz izdanja PhoneOS 3.2 postavka polja "Onemogući TLS 1.0 i TLS 1.1 za pristup webu" ne utječe na telefone. |
| 5 |
Kliknite S premi. |
| 6 |
Kliknite Pri mijeni konfiguraciju. |
| 7 |
Ponovo pokrenite telefone. |
Osigurane usluge SIP
Usigurane usluge SIP (AS-SIP) skup je značajki i protokola koji nude vrlo siguran protok poziva za Cisco IP telefone i telefone trećih strana. Sljedeće značajke zajednički su poznate kao AS-SIP:
- Višerazinska prioritet i pretpostavka (MLPP)
- Kodna točka diferenciranih usluga (DSCP)
- Sigurnost transportnog sloja (TLS) i siguran transportni protokol u stvarnom vremenu (SRTP)
- Internet Protocol verzija 6 (IPv6)
AS-SIP se često koristi s višerazinskim prioritetom i preempcijom (MLPP) za određivanje prioriteta pozivima tijekom hitnih slučajeva. Pomoću MLPP-a svojim odlaznim pozivima dodjeljujete razinu prioriteta, od razine 1 (niska) do razine 5 (visoka). Kada primite poziv, na telefonu se prikazuje ikona razine prioriteta koja prikazuje prioritet poziva.
Da biste konfigurirali AS-SIP, izvršite sljedeće zadatkeCisco Unified Communications Manager:
- Konfiguriranje Digest korisnika — Konfigurirajte krajnjeg korisnika da koristi digitalnu provjeru autentičnosti za SIP zahtjeve.
- Konfiguriranje sigurnog porta SIP telefona - Cisco Unified Communications Manager koristi ovaj priključak za slušanje SIP telefona za registracije SIP linija preko TLS-a.
- Ponovno pokretanje usluga — Nakon konfiguriranja sigurnog priključka, ponovno pokrenite Cisco Unified Communications Manager i Cisco CTL Provider usluge. Konfigurirajte SIP profil za AS-SIP-Konfigurirajte SIP profil s SIP postavkama za vaše AS-SIP krajnje točke i za vaše SIP mreže. Parametri specifični za telefon ne preuzimaju se na AS-SIP telefon treće strane. Koristi ih samo Cisco Unified Manager. Telefoni trećih strana moraju lokalno konfigurirati iste postavke.
- Konfiguriranje sigurnosnog profila telefona za AS-SIP — Sigurnosni profil telefona možete koristiti za dodjelu sigurnosnih postavki kao što su TLS, SRTP i pregled provjere autentičnosti.
- Konfiguriranje AS-SIP krajnje točke — konfigurirajte Cisco IP telefon ili krajnju točku treće strane uz AS-SIP podršku.
- Povezivanje uređaja s krajnjim korisnikom — povežite krajnju točku s korisnikom.
- Konfigurirajte sigurnosni profil SIP Trunk-a za AS-SIP — Sigurnosni profil sip trunka možete koristiti za dodjelu sigurnosnih značajki kao što su TLS ili probavna provjera autentičnosti SIP tronku.
- Konfigurirajte SIP Trunk za AS-SIP — Konfigurirajte SIP prtljažnik s AS-SIP podrškom.
- Konfiguriranje značajki AS-SIP — Konfigurirajte dodatne značajke AS-SIP kao što su MLPP, TLS, V.150 i IPv6.
Detaljne informacije o konfiguriranju AS-SIP-a potražite u poglavlju "Konfiguriranje AS-SIP krajnjih točaka" u Vodiču za konfiguraciju značaj ki. Cisco Unified Communications Manager
Višerazinska prioritet i pretpostavka
Višerazinska prioritet i preemption (MLPP) omogućuje vam davanje prioriteta pozivima tijekom hitnih slučajeva ili drugih kriznih situacija. Prioritet dodjeljujete svojim odlaznim pozivima koji se kreću od 1 do 5. Dolazni pozivi prikazuju ikonu i prioritet poziva. Autentificirani korisnici mogu unaprijed upućivati pozive ciljanim stanicama ili putem potpuno pretplaćenih TDM debla.
Ova sposobnost osigurava visokom osoblju komunikaciju s kritičnim organizacijama i osobljem.
Ako se biranim brojem manipulira uzorkom prijevoda/rute koji je konfiguriranUnified CM, inicijator poziva MLPP također može vidjeti MLPP posebnu ikonu i razinu prioriteta na zaslonu telefona i može čuti ton povratnog zvona. Ovo ponašanje postiže se nakon izdanja PhoneOS 3.4.
Značajka MLPP za PhoneOS telefone zahtijeva Unified CM izdanje 15SU3 ili novije verzije.
MLPP konfiguracija uključena Unified CM
Da biste konfigurirali značajku, učinite sljedeće:
- Konfigurirajte domene i popise domena.
- Odaberite Cisco Unified CM Administration Su .
- Odaberite Su , dodajte registrirane imenske prostore kao što su "drsn", "dsn", "cuc", "uc", "q735". Zatim odaberite jedno ime domene koje će biti zadano.
- Odaberite .
- Konfigurirajte SIP profil.
- Odaberite U , dodajte novi SIP profil.
- Potvrdite okvir za ovlaštenje korisnika MLPP ako želite da telefon zahtijeva korisničke vjerodajnice za MLPP pozive.
- Odaberite konfigurirani imenski prostor prioriteta resursa iz imenskog prostora prioriteta resursa.
- Odaberite konfigurirani popis imenskog prostora s popisa imenskog prostora prioriteta resursa.
- Konfigurirajte telefon.
- Odaberite , ažurirajte ili dodajte telefon.
- Odaberite konfigurirani SIP profil iz SIP profil a.
- U odjeljku MLPP i Confidential Access Level informacije konfigurirajte parametre MLPP domena, MLPP indikacija i MLPP Pre emption.
- Konfigurirajte broj direktorija.
- Odaberite , dodajte ili ažurirajte liniju.
- U odjeljku MLPP Alternativna stranka i Confidential Access Level postavke konfigurirajte parametre Cilj (odredište), MLPP pozivni prostor za pretraži vanje i MLPP Trajanje zvona bez odgovora (sekunde).
- U odjeljku Postavke višestrukog čekanja poziva/poziva konfigurirajte paramet ar Zau zet okidač.
- Konfigurirajte krajnjeg korisnika.
- Odaberite , dodajte novi.
- Kliknite U druživanje uređaja da biste povezali korisnika s konfiguriranim telefonom.
- U odjeljku Mutilevel Priority i Preemption Authorization konfigurirajte parametre.
- Možete konfigurirati dodatne parametre za MLPP prema vašim stvarnim zahtjevima.
- Odaberite . Konfigurirajte parametre u odjeljku Clusterwide Parameters (značajka - višerazinska prioritet i pretpostavka).
- Odaberite . Konfigurirajte DSCP za prioritetne pozive u odjeljku Clusterwide Parameters (System - QOS).
- Odaberite . Konfigurirajte MLPP prioritet na mapiranje prioriteta SRVP u odjeljku Clusterwide Parameters (System - RSVP).
- Konfigurirajte obrasce usmjerivača iz U usmjerivača.
- Konfigurirajte pilote lova iz Pilot.
- Konfigurirajte obrasce prijevoda iz .
- Konfigurirajte pristupnike, debla, zadani profil uređaja, profil korisničkog uređaja, uobičajenu konfiguraciju uređaja za MLPP.
MLPP se često koristi sa SIP osiguranim uslugama (AS-SIP). Detaljne informacije o konfiguriranju MLPP-a potražite u poglavlju Kon figuriranje višerazinske prioritete i pretpostavke u Vodiču za konfiguraciju značajki za. Cisco Unified Communications Manager
Postavite FAC i CMC
Kada su na telefonu konfigurirani kodovi prisilne autorizacije (FAC) ili kodovi klijenta (CMC) ili oba, korisnici moraju unijeti potrebne lozinke za biranje broja.
Za više informacija o tome kako postaviti FAC i CMC uCisco Unified Communications Manager, pogledajte poglavlje "Kodovi važnosti klijenta i kodovi prisilne autoriz acije" u V odiču za konfiguraciju značajki za Cisco Unified Communications Manager izdanje 12.5 (1) ili novije verzije.
VPN konfiguracija
Značajka Cisco VPN pomaže vam u očuvanju sigurnosti mreže, a korisnicima pruža siguran i pouzdan način povezivanja s vašom korporativnom mrežom. Koristite ovu značajku kada:
- Telefon se nalazi izvan pouzdane mreže
- Mrežni promet između telefona i Cisco Unified Communications Manager prelazi nepouzdanu mrežu
Uz VPN postoje tri uobičajena pristupa autentifikaciji klijenta:
- Digitalni certifikati
- Lozinke
- Korisničko ime i lozinka
Svaka metoda ima svoje prednosti. Ali ako vaša korporativna sigurnosna politika to dopušta, preporučujemo pristup temeljen na certifikatima jer certifikati omogućuju besprijekornu prijavu bez ikakve intervencije korisnika. Podržani su i LSC i MIC certifikati.
Da biste konfigurirali bilo koju od VPN značajki, prvo osigurajte uređaj lokalno, a zatim ga možete implementirati izvan objekta.
Dodatne informacije o autentifikaciji certifikata i radu s VPN mrežom potražite u odjeljku Konfiguri AnyConnect VPN ranje telefona s autentifikacijom certifikata na ASA-u.
Pomoću lozinke ili pristupa korisničkim imenom i lozinkom od korisnika se traži vjerodajnice za prijavu. Postavite vjerodajnice za prijavu korisnika u skladu sa sigurnosnim pravilima vaše tvrtke. Također možete konfigurirati postavku Omogući postojanost lozinke tako da se korisnička lozinka sprema na telefon. Korisnička lozinka sprema se sve dok se ne dogodi neuspjeli pokušaj prijave, korisnik ručno izbriše lozinku ili telefon ne resetira ili izgubi napajanje.
Još jedan koristan alat je postavka Omogući automatsko otkrivanje mreže. Kada omogućite ovaj potvrdni okvir, VPN klijent može se pokrenuti samo kada otkrije da je izvan korporativne mreže. Ova postavka je prema zadanim postavkama onemogućena.
Vaš Cisco telefon podržava Cisco SVC IPPhone Client v1.0 kao vrstu klijenta.
Za više informacija o tome kako konfigurirati VPN uključenUnified CM, pogledajte V odič za konfiguraciju značajki za Cisco Unified Communications Manager.
Značajka Cisco VPN koristi Secure Sockets Layer (SSL) za očuvanje sigurnosti mreže.
.