- Početak
- /
- Članak
Ovaj članak pomoći odnosi se na Cisco Desk Phone 9800 Series i Cisco Video Phone 8875 koji su registrirani u Cisco Unified Communications Manageru.
Možete omogućiti Cisco Unified Communications Manageru rad u poboljšanom sigurnosnom okruženju. S ovim poboljšanjima, vaša telefonska mreža radi pod strogim sigurnosnim kontrolama i kontrolama upravljanja rizicima kako bi zaštitila vas i vaše korisnike.
Poboljšano sigurnosno okruženje uključuje sljedeće značajke:
-
Autentifikacija pretraživanja kontakata (samo za prilagođene direktorije )
-
TCP kao zadani protokol za udaljeno zapisivanje revizije
-
FIPS način rada
-
Poboljšana politika vjerodajnica
-
Podrška za SHA-2 obitelj hashova za digitalne potpise
-
Podrška za RSA ključeve veličine 512 bita i 4096 bita
S Cisco Unified Communications Managerom verzije 14.0 i Cisco Video Phone Firmwareom verzije 2.1 i novijim verzijama, telefoni podržavaju SIP OAuth autentifikaciju.
OAuth je podržan za Proxy Trivial File Transfer Protocol (TFTP) s Cisco Unified Communications Managerom Release 14.0(1)SU1 ili novijim. Proxy TFTP i OAuth za Proxy TFTP nisu podržani na Mobile Remote Access (MRA).
Za dodatne informacije o sigurnosti pogledajte sljedeće:
-
Vodič za konfiguraciju sustava za Cisco Unified Communications Manager, izdanje 14.0(1) ili novije ( https://www.cisco.com/c/en/us/support/unified-communications/unified-communications-manager-callmanager/products-installation-and-configuration-guides-list.html).
-
Sigurnosni vodič za Cisco Unified Communications Manager ( https://www.cisco.com/c/en/us/support/unified-communications/unified-communications-manager-callmanager/products-maintenance-guides-list.html)
Podržane sigurnosne značajke
Sigurnosne značajke štite od prijetnji, uključujući prijetnje identitetu telefona i podacima. Ove značajke uspostavljaju i održavaju autentificirane komunikacijske tokove između telefona i Cisco Unified Communications Manager poslužitelja te osiguravaju da telefon koristi samo digitalno potpisane datoteke.
Cisco Unified Communications Manager izdanja 8.5(1) i novije verzije uključuju sigurnost prema zadanim postavkama, koja pruža sljedeće sigurnosne značajke za Cisco IP telefone bez pokretanja CTL klijenta:
-
Potpisivanje datoteka za konfiguraciju telefona
-
Šifriranje datoteke konfiguracije telefona
-
HTTPS s Tomcatom i drugim web servisima
Za sigurno signaliziranje i medijske značajke i dalje je potrebno pokrenuti CTL klijent i koristiti hardverske eTokene.
Implementacija sigurnosti u Cisco Unified Communications Manager sustavu sprječava krađu identiteta telefona i Cisco Unified Communications Manager poslužitelja, sprječava neovlašteno mijenjanje podataka te sprječava neovlašteno mijenjanje signalizacije poziva i medijskog toka.
Kako bi se ublažile te prijetnje, Cisco IP telefonska mreža uspostavlja i održava sigurne (šifrirane) komunikacijske tokove između telefona i poslužitelja, digitalno potpisuje datoteke prije nego što se prenesu na telefon te šifrira medijske tokove i signalizaciju poziva između Cisco IP telefona.
Lokalno značajan certifikat (LSC) instalira se na telefone nakon što izvršite potrebne zadatke povezane s funkcijom proxyja ovlaštenja za izdavanje certifikata (CAPF). Za konfiguriranje LSC-a možete koristiti Cisco Unified Communications Manager Administration, kao što je opisano u Vodiču za sigurnost Cisco Unified Communications Managera. Alternativno, instalaciju LSC-a možete pokrenuti iz izbornika sigurnosnih postavki na telefonu. Ovaj izbornik vam također omogućuje ažuriranje ili uklanjanje LSC-a.
Od verzije PhoneOS 3.2, LSC se može koristiti kao korisnički certifikat za EAP-TLS s WLAN autentifikacijom.
Telefoni koriste sigurnosni profil telefona koji definira je li uređaj nesiguran ili siguran. Za informacije o primjeni sigurnosnog profila na telefon pogledajte dokumentaciju za vaše određeno izdanje Cisco Unified Communications Managera.
Ako konfigurirate sigurnosne postavke u Cisco Unified Communications Manager Administration, konfiguracijska datoteka telefona sadrži osjetljive podatke. Kako biste osigurali privatnost konfiguracijske datoteke, morate je konfigurirati za šifriranje. Za detaljne informacije pogledajte dokumentaciju za vaše određeno izdanje Cisco Unified Communications Managera.
Telefon je u skladu s Federalnim standardom za obradu informacija (FIPS). Za ispravno funkcioniranje, FIPS način rada zahtijeva veličinu ključa od 2048 bitova ili veću. Ako je certifikat kraći od 2048 bitova, telefon se neće registrirati s Cisco Unified Communications Managerom i na telefonu će se prikazati Phone failed to register. Cert key size is not FIPS compliant.
Ako telefon ima LSC, morate ažurirati veličinu LSC ključa na 2048 bitova ili više prije omogućavanja FIPS-a.
Sljedeća tablica pruža pregled sigurnosnih značajki koje telefoni podržavaju. Za više informacija pogledajte dokumentaciju za vaše priopćenje za Cisco Unified Communications Manager.
Za pregled sigurnosnog načina rada pritisnite Postavke
i idite na .
|
Značajka |
Opis |
|---|---|
|
Autentifikacija slike |
Potpisane binarne datoteke sprječavaju neovlašteno mijenjanje slike firmvera prije nego što se slika učita na telefon. Nepravilno mijenjanje slike uzrokuje da telefon ne uspije proći proces autentifikacije i odbije novu sliku. |
|
Instalacija certifikata na lokaciji korisnika |
Svaki Cisco IP telefon zahtijeva jedinstveni certifikat za autentifikaciju uređaja. Telefoni uključuju tvornički instaliran certifikat (MIC), ali za dodatnu sigurnost možete odrediti instalaciju certifikata u Cisco Unified Communications Manager Administration pomoću funkcije proxyja ovlaštenja za certifikate (CAPF). Alternativno, možete instalirati lokalno značajan certifikat (LSC) iz izbornika Konfiguracija sigurnosti na telefonu. |
|
Autentifikacija uređaja |
Događa se između Cisco Unified Communications Manager poslužitelja i telefona kada svaki entitet prihvati certifikat drugog entiteta. Određuje treba li se uspostaviti sigurna veza između telefona i Cisco Unified Communications Managera; i, ako je potrebno, stvara siguran signalni put između entiteta korištenjem TLS protokola. Cisco Unified Communications Manager ne registrira telefone osim ako ih ne može autentificirati. |
|
Autentifikacija datoteke |
Provjerava digitalno potpisane datoteke koje telefon preuzima. Telefon provjerava potpis kako bi se uvjerio da nije došlo do neovlaštenog mijenjanja datoteke nakon njenog stvaranja. Datoteke koje ne prođu autentifikaciju ne zapisuju se u flash memoriju na telefonu. Telefon odbija takve datoteke bez daljnje obrade. |
|
Šifriranje datoteka |
Šifriranje sprječava otkrivanje osjetljivih informacija dok se datoteka prenosi na telefon. Osim toga, telefon provjerava potpis kako bi se uvjerio da nije došlo do neovlaštenog mijenjanja datoteke nakon njenog stvaranja. Datoteke koje ne prođu autentifikaciju ne zapisuju se u flash memoriju na telefonu. Telefon odbija takve datoteke bez daljnje obrade. |
|
Autentifikacija signalizacije |
Koristi TLS protokol za provjeru da nije došlo do neovlaštenog mijenjanja signalnih paketa tijekom prijenosa. |
|
Certifikat o instaliranoj proizvodnji |
Svaki Cisco IP telefon sadrži jedinstveni tvornički instalirani certifikat (MIC) koji se koristi za autentifikaciju uređaja. MIC pruža trajni jedinstveni dokaz identiteta za telefon i omogućuje Cisco Unified Communications Manageru autentifikaciju telefona. |
|
Šifriranje medija |
Koristi SRTP kako bi se osiguralo da su medijski tokovi između podržanih uređaja sigurni i da samo namijenjeni uređaj prima i čita podatke. Uključuje stvaranje para primarnih ključeva medija za uređaje, isporuku ključeva uređajima i osiguranje isporuke ključeva dok su ključevi u transportu. |
|
CAPF (Funkcija proxyja ovlaštenog izdavatelja certifikata) |
Implementira dijelove postupka generiranja certifikata koji su previše zahtjevni za obradu za telefon i komunicira s telefonom za generiranje ključa i instalaciju certifikata. CAPF se može konfigurirati da u ime telefona zahtijeva certifikate od ovlaštenih tijela za certifikate koje odredi korisnik ili se može konfigurirati da lokalno generira certifikate. Podržani su i EC (eliptična krivulja) i RSA tipovi ključeva. Za korištenje EC ključa, provjerite je li parametar "Endpoint Advanced Encryption Algorithms Support" (iz ) je omogućen. Za više informacija o CAPF-u i povezanim konfiguracijama pogledajte sljedeće dokumente: |
|
Sigurnosni profil |
Definira je li telefon nesiguran, autentificiran, šifriran ili zaštićen. Ostali unosi u ovoj tablici opisuju sigurnosne značajke. |
|
Šifrirane konfiguracijske datoteke |
Omogućuje vam da osigurate privatnost konfiguracijskih datoteka telefona. |
|
Opcionalno onemogućavanje web poslužitelja za telefon |
Iz sigurnosnih razloga možete spriječiti pristup web stranicama za telefon (koje prikazuju razne operativne statistike za telefon) i portalu za samopomoć. |
|
Ojačavanje telefona |
Dodatne sigurnosne opcije kojima upravljate iz Cisco Unified Communications Manager Administration:
|
|
802.1X autentifikacija |
Cisco IP telefon može koristiti 802.1X provjeru autentičnosti za zahtjev i dobivanje pristupa mreži. Za više informacija pogledajte 802.1X autentifikacija. |
|
Sigurni SIP failover za SRST |
Nakon što konfigurirate referencu za Survivable Remote Site Telephony (SRST) radi sigurnosti, a zatim resetirate ovisne uređaje u Cisco Unified Communications Manager Administration, TFTP poslužitelj dodaje SRST certifikat datoteci cnf.xml telefona i šalje datoteku na telefon. Sigurni telefon zatim koristi TLS vezu za interakciju s usmjerivačem koji podržava SRST. |
|
Šifriranje signalizacije |
Osigurava da su sve SIP signalne poruke koje se šalju između uređaja i Cisco Unified Communications Manager poslužitelja šifrirane. |
|
Alarm za ažuriranje popisa pouzdanih uređaja |
Kada se Popis pouzdanih adresa ažurira na telefonu, Cisco Unified Communications Manager prima alarm koji označava uspjeh ili neuspjeh ažuriranja. Za više informacija pogledajte sljedeću tablicu. |
|
AES 256 enkripcija |
Kada su povezani s Cisco Unified Communications Managerom verzije 10.5(2) i novijim, telefoni podržavaju AES 256 enkripciju za TLS i SIP za signalizaciju i enkripciju medija. To omogućuje telefonima pokretanje i podršku TLS 1.2 veza pomoću šifri temeljenih na AES-256 koje su u skladu sa standardima SHA-2 (Secure Hash Algorithm) i sukladne su s Federalnim standardima za obradu informacija (FIPS). Šifre uključuju:
Za više informacija pogledajte dokumentaciju za Cisco Unified Communications Manager. |
|
Certifikati algoritma digitalnog potpisa eliptične krivulje (ECDSA) |
Kao dio Common Criteria (CC) certifikacije, Cisco Unified Communications Manager; dodani su ECDSA certifikati u verziji 11.0. Ovo utječe na sve proizvode glasovnog operativnog sustava (VOS) koji koriste CUCM 11.5 i novije verzije. |
|
Višeserverski (SAN) Tomcat certifikat s Cisco UCM-om | Telefon podržava Cisco UCM s konfiguriranim Multi-server (SAN) Tomcat certifikatima. Ispravna adresa TFTP poslužitelja može se pronaći u ITL datoteci telefona za registraciju telefona. Za više informacija o značajki pogledajte sljedeće: |
Sljedeća tablica sadrži poruke alarma ažuriranja popisa pouzdanih uređaja i njihovo značenje. Za više informacija pogledajte dokumentaciju za Cisco Unified Communications Manager.
| Kôd i poruka | Opis |
|---|---|
|
1 - TL_USPJEH |
Primljen novi CTL and/or ITL |
|
2 - CTL_INICIJAL_USPJEH |
Primljen novi CTL, nema postojećeg TL-a |
|
3 - ITL_INICIJAL_USPJEH |
Primljen novi ITL, nema postojećeg TL-a |
|
4 - TL_INICIJAL_USPJEH |
Primljen novi CTL i ITL, nema postojećeg TL-a |
|
5 - TL_NEUSPJEH_STARI_CTL |
Ažuriranje na novi CTL nije uspjelo, ali imam prethodni TL |
|
6 - TL_NEUSPJEH_NE_TL |
Ažuriranje na novi TL nije uspjelo, a nemam stari TL |
|
7 - TL_NEUSPJEŠNO |
Generički neuspjeh |
|
8 - TL_NEUSPJEŠNO_STARO_ITL |
Ažuriranje na novi ITL nije uspjelo, ali imam prethodni TL |
|
9 - TL_NEUSPJEH_STARI_TL |
Ažuriranje na novi TL nije uspjelo, ali imam prethodni TL |
Izbornik Sigurnosne postavke pruža informacije o raznim sigurnosnim postavkama. Izbornik također omogućuje pristup izborniku Popis pouzdanih i označava je li na telefonu instalirana CTL ili ITL datoteka.
Sljedeća tablica opisuje opcije u izborniku Sigurnosne postavke.
|
Opcija |
Opis |
Za promjenu |
|---|---|---|
|
Sigurnosni način |
Prikazuje sigurnosni način rada koji je postavljen za telefon. |
Iz Cisco Unified Communications Manager Administration odaberite . Postavka se prikazuje u dijelu Informacije specifične za protokol u prozoru Konfiguracija telefona. |
|
LSC |
Označava je li lokalno značajan certifikat koji se koristi za sigurnosne značajke instaliran na telefonu (Instalirano) ili nije instaliran na telefonu (Nije instaliran). |
Za informacije o upravljanju LSC-om za vaš telefon, pogledajte dokumentaciju za vaše određeno izdanje Cisco Unified Communications Managera. |
Postavljanje lokalno značajnog certifikata (LSC)
Ovaj zadatak se odnosi na postavljanje LSC-a s metodom niza za provjeru autentičnosti.
Prije početka
Provjerite jesu li dovršene odgovarajuće sigurnosne konfiguracije za Cisco Unified Communications Manager i funkciju proxyja ovlaštenog ovlaštenja za certifikate (CAPF):
-
CTL ili ITL datoteka ima CAPF certifikat.
-
U administraciji operacijskog sustava Cisco Unified Communications provjerite je li instaliran CAPF certifikat.
-
CAPF je pokrenut i konfiguriran.
Za više informacija o ovim postavkama pogledajte dokumentaciju za vaše određeno izdanje Cisco Unified Communications Managera.
| 1 |
Dobijte CAPF autentifikacijski kod koji je postavljen prilikom konfiguriranja CAPF-a. |
| 2 |
Na telefonu pritisnite Postavke |
| 3 |
Ako se to od vas zatraži, unesite lozinku za pristup izborniku Postavke. Lozinku možete dobiti od svog administratora. |
| 4 |
Idi na . Pristup izborniku Postavke možete kontrolirati pomoću polja Pristup postavkama u administraciji Cisco Unified Communications Managera. |
| 5 |
Unesite niz za autentifikaciju i odaberite Pošalji. Telefon počinje instalirati, ažurirati ili uklanjati LSC, ovisno o tome kako je CAPF konfiguriran. Kada je postupak završen, na telefonu se prikazuje Instalirano ili Nije instalirano. Proces instalacije, ažuriranja ili uklanjanja LSC-a može potrajati dugo. Kada je postupak instalacije telefona uspješan, prikazuje se poruka |
Omogući FIPS način rada
| 1 |
U administraciji Cisco Unified Communications Managera odaberite i locirajte telefon. |
| 2 |
Idite na područje Konfiguracija specifična za proizvod. |
| 3 |
Postavite polje FIPS način rada na Omogućeno. |
| 4 |
Odaberite Spremi. |
| 5 |
Odaberite Primijeni konfiguraciju. |
| 6 |
Ponovno pokrenite telefon. |
Isključite zvučnik, slušalice i ručnu slušalicu na telefonu
Imate mogućnosti trajno isključiti zvučnik, slušalice i ručnu slušalicu na telefonu za svog korisnika.
| 1 |
U administraciji Cisco Unified Communications Managera odaberite i locirajte telefon. |
| 2 |
Idite na područje Konfiguracija specifična za proizvod. |
| 3 |
Označite jedan ili više sljedećih potvrdnih okvira kako biste isključili mogućnosti telefona:
Prema zadanim postavkama, ovi potvrdni okviri nisu označeni. |
| 4 |
Odaberite Spremi. |
| 5 |
Odaberite Primijeni konfiguraciju. |
802.1X autentifikacija
Cisco IP telefoni podržavaju 802.1X autentifikaciju.
Cisco IP telefoni i Cisco Catalyst preklopnici tradicionalno koriste Cisco Discovery Protocol (CDP) za međusobnu identifikaciju i određivanje parametara kao što su dodjela VLAN-a i zahtjevi za napajanje. CDP ne identificira lokalno priključene radne stanice. Cisco IP telefoni pružaju EAPOL mehanizam prolaza. Ovaj mehanizam omogućuje radnoj stanici spojenoj na Cisco IP telefon da prosljeđuje EAPOL poruke 802.1X autentifikatoru na LAN preklopniku. Mehanizam prolaza osigurava da IP telefon ne djeluje kao LAN prekidač za autentifikaciju krajnje točke podataka prije pristupa mreži.
Cisco IP telefoni također pružaju proxy EAPOL mehanizam odjave. Ako se lokalno spojeno računalo prekine veza s IP telefona, LAN preklopnik ne vidi prekid fizičke veze jer se veza između LAN preklopnika i IP telefona održava. Kako bi se izbjeglo ugrožavanje integriteta mreže, IP telefon šalje EAPOL-Logoff poruku preklopniku u ime nizvodnog računala, što pokreće LAN preklopnik da izbriše unos za autentifikaciju za nizvodno računalo.
Podrška za 802.1X autentifikaciju zahtijeva nekoliko komponenti:
-
Cisco IP telefon: Telefon inicira zahtjev za pristup mreži. Cisco IP telefoni sadrže 802.1X suplikant. Ovaj suplikant omogućuje mrežnim administratorima kontrolu povezivosti IP telefona s portovima LAN preklopnika. Trenutno izdanje telefona koji podržava 802.1X standard koristi opcije EAP-FAST i EAP-TLS za mrežnu autentifikaciju.
-
Autentifikacijski poslužitelj: Poslužitelj za autentifikaciju i sklopka moraju biti konfigurirani s dijeljenim tajnim kodom koji autentificira telefon.
-
Prekidač: Prekidač mora podržavati 802.1X kako bi mogao djelovati kao autentifikator i prenositi poruke između telefona i autentifikacijskog poslužitelja. Nakon što je razmjena završena, preklopnik odobrava ili odbija telefonu pristup mreži.
Za konfiguriranje 802.1X morate izvršiti sljedeće radnje.
-
Konfigurirajte ostale komponente prije nego što omogućite 802.1X provjeru autentičnosti na telefonu.
-
Konfiguriraj PC priključak: Standard 802.1X ne uzima u obzir VLAN-ove i stoga preporučuje da se samo jedan uređaj autentificira na određeni port preklopnika. Međutim, neki prekidači podržavaju autentifikaciju više domena. Konfiguracija prekidača određuje možete li spojiti računalo na PC priključak telefona.
-
Omogućeno: Ako koristite preklopnik koji podržava provjeru autentičnosti više domena, možete omogućiti PC priključak i spojiti PC na njega. U ovom slučaju, Cisco IP telefoni podržavaju proxy EAPOL-Logoff za praćenje razmjene autentifikacije između preklopnika i priključenog računala.
Za više informacija o podršci za IEEE 802.1X na Cisco Catalyst preklopnicima, pogledajte vodiče za konfiguraciju Cisco Catalyst preklopnika na:
http://www.cisco.com/en/US/products/hw/switches/ps708/tsd_products_support_series_home.html
-
Onemogućeno: Ako preklopnik ne podržava više uređaja kompatibilnih s 802.1X na istom portu, trebali biste onemogućiti PC port kada je omogućena 802.1X autentifikacija. Ako ne onemogućite ovaj priključak, a zatim pokušate spojiti računalo na njega, prekidač će uskratiti mrežni pristup i telefonu i računalu.
-
- Konfigurirajte glasovni VLAN: Budući da 802.1X standard ne uzima u obzir VLAN-ove, ovu postavku trebali biste konfigurirati na temelju podrške koju preklopnik podržava.
- Omogućeno: Ako koristite preklopnik koji podržava višedomensku autentifikaciju, možete ga nastaviti koristiti za glasovni VLAN.
- Onemogućeno: Ako preklopnik ne podržava višedomensku autentifikaciju, onemogućite Voice VLAN i razmislite o dodjeljivanju porta izvornom VLAN-u.
- (Samo za Cisco Desk Phone serije 9800)
Cisco stolni telefon serije 9800 ima drugačiji prefiks u PID-u od onog za ostale Cisco telefone. Da biste omogućili telefonu 802.1X autentifikaciju, postavite parametar Radius·User-Name tako da uključuje vaš Cisco Desk Phone serije 9800.
Na primjer, PID telefona 9841 je DP-9841; možete postaviti Radius·User-Name na
Start with DPiliContains DP. Možete ga postaviti u oba sljedeća odjeljka: -
Omogući 802.1X autentifikaciju
802.1X autentifikaciju za svoj telefon možete omogućiti slijedeći ove korake:
| 1 |
Pritisnite Postavke |
| 2 |
Ako se to od vas zatraži, unesite lozinku za pristup izborniku Postavke. Lozinku možete dobiti od svog administratora. |
| 3 |
Idi na . |
| 4 |
Uključite IEEE 802.1X autentifikaciju. |
| 5 |
Odaberite Primijeni. |
Prikaz informacija o sigurnosnim postavkama na telefonu
Informacije o sigurnosnim postavkama možete vidjeti u izborniku telefona. Dostupnost informacija ovisi o mrežnim postavkama u vašoj organizaciji.
|
Parametri |
Opis |
|---|---|
|
Sigurnosni način |
Prikazuje sigurnosni način rada koji je postavljen za telefon. |
|
LSC |
Označava je li lokalno značajan certifikat koji se koristi za sigurnosne značajke instaliran na telefonu (Da) ili nije instaliran na telefonu (Ne). |
|
Popis pouzdanih |
Popis pouzdanih datoteka nudi podmenije za CTL, ITL i datoteke s potpisanom konfiguracijom. Podmeni CTL datoteka prikazuje sadržaj CTL datoteke. Podmeni ITL datoteka prikazuje sadržaj ITL datoteke. Izbornik Pouzdane liste također prikazuje sljedeće informacije:
|
| 802.1X autentifikacija | Omogućuje ili onemogućuje IEEE 802.1X autentifikaciju. Za detalje pogledajte 802.1X autentifikacija. |
| Unatrag kompatibilna s WPA-om |
Određuje je li najstarija verzija Wi-Fi Protected Access (WPA) protokola kompatibilna na telefonu za povezivanje s bežičnom mrežom ili pristupnom točkom (AP).
Ova značajka dostupna je samo na 9861/9871/8875 telefoni. |
| 1 |
Pritisnite Postavke |
| 2 |
Idi na . |
| 3 |
U postavkama sigurnostipogledajte sigurnosne informacije. |
Sigurnost telefonskih poziva
Kada je za telefon implementirana sigurnost, sigurne telefonske pozive možete prepoznati po ikonama na zaslonu telefona. Također možete utvrditi je li povezani telefon siguran i zaštićen ako se na početku poziva reproducira sigurnosni ton.
U sigurnom pozivu, sva signalizacija poziva i medijski tokovi su šifrirani. Siguran poziv nudi visoku razinu sigurnosti, osiguravajući integritet i privatnost poziva. Kada je poziv u tijeku šifriran, na liniji možete vidjeti ikonu sigurnosti
. Za siguran telefon, možete vidjeti i ikonu autentificiranog
ili ikonu šifriranog
pored povezanog poslužitelja u izborniku telefona ().
Ako se poziv usmjerava kroz ne-IP pozivne krakove, na primjer PSTN, poziv može biti nesiguran iako je šifriran unutar IP mreže i ima ikonu lokota povezanu s njim.
U sigurnom pozivu, na početku poziva reproducira se sigurnosni ton koji označava da i drugi povezani telefon prima i odašilje sigurni zvuk. Ako se vaš poziv spoji na nezaštićeni telefon, sigurnosni ton se neće reproducirati.
Sigurni pozivi podržani su samo za veze između dva telefona. Neke značajke, poput konferencijskih poziva i dijeljenih linija, nisu dostupne kada je konfigurirano sigurno pozivanje.
Kada je telefon konfiguriran kao siguran (šifriran i pouzdan) u Cisco Unified Communications Manageru, može mu se dodijeliti status zaštićeno
. Nakon toga, po želji, zaštićeni telefon može se konfigurirati da reproducira signalni ton na početku poziva:
-
Zaštićeni uređaj: Za promjenu statusa sigurnog telefona u zaštićeni, označite potvrdni okvir Zaštićeni uređaj u prozoru Konfiguracija telefona u Cisco Unified Communications Manager Administration ().
-
Reproduciraj ton sigurnosne indikacije: Da biste omogućili zaštićenom telefonu da reproducira siguran ili nesiguran ton indikacije, postavite postavku Reproduciraj siguran ton indikacije na True. Prema zadanim postavkama, Reproduciraj ton sigurnosne indikacije postavljen je na Netočno. Ovu opciju postavljate u administraciji Cisco Unified Communications Managera (). Odaberite poslužitelj, a zatim uslugu Unified Communications Manager. U prozoru Konfiguracija parametara usluge odaberite opciju u području Značajka - Sigurni ton. Zadana vrijednost je Netočno.
Sigurna identifikacija konferencijskog poziva
Možete pokrenuti sigurni konferencijski poziv i pratiti razinu sigurnosti sudionika. Sigurna konferencijska veza uspostavlja se pomoću ovog postupka:
-
Korisnik pokreće konferenciju sa sigurnog telefona.
-
Cisco Unified Communications Manager dodjeljuje pozivu sigurni konferencijski most.
-
Kako se sudionici dodaju, Cisco Unified Communications Manager provjerava sigurnosni način svakog telefona i održava razinu sigurnosti za konferenciju.
-
Telefon prikazuje razinu sigurnosti konferencijskog poziva. Sigurna konferencija prikazuje ikonu sigurne veze
.
Podržano je sigurno pozivanje između dva telefona. Za zaštićene telefone, neke značajke, kao što su konferencijski pozivi, dijeljene linije i mobilnost ekstenzija, nisu dostupne kada je konfigurirano sigurno pozivanje.
Sljedeća tablica pruža informacije o promjenama razina sigurnosti konferencije ovisno o razini sigurnosti telefona inicijatora, razinama sigurnosti sudionika i dostupnosti sigurnih konferencijskih mostova.
|
Razina sigurnosti telefona inicijatora |
Korištena značajka |
Razina sigurnosti sudionika |
Rezultati akcije |
|---|---|---|---|
|
Nesigurno |
Konferencija |
Sigurno |
Nezaštićeni konferencijski most Nezaštićena konferencija |
|
Sigurno |
Konferencija |
Barem jedan član nije siguran. |
Sigurni konferencijski most Nezaštićena konferencija |
|
Sigurno |
Konferencija |
Sigurno |
Sigurni konferencijski most Sigurna konferencija na šifriranoj razini |
|
Nesigurno |
Upoznaj me |
Minimalna razina sigurnosti je šifrirana. |
Inicijator prima poruku |
|
Sigurno |
Upoznaj me |
Minimalna razina sigurnosti je nesigurna. |
Sigurni konferencijski most Konferencija prihvaća sve pozive. |
Sigurna identifikacija telefonskog poziva
Siguran poziv se uspostavlja kada su vaš telefon i telefon na drugom kraju konfigurirani za sigurno pozivanje. Drugi telefon može biti u istoj Cisco IP mreži ili na mreži izvan IP mreže. Zaštićeni pozivi mogu se obavljati samo između dva telefona. Konferencijski pozivi trebali bi podržavati sigurne pozive nakon postavljanja sigurnog konferencijskog mosta.
Osigurani poziv uspostavlja se ovim postupkom:
-
Korisnik inicira poziv sa zaštićenog telefona (zaštićeni sigurnosni način rada).
-
Telefon prikazuje ikonu zaštite
na zaslonu telefona. Ova ikona označava da je telefon konfiguriran za sigurne pozive, ali to ne znači da je i drugi povezani telefon također zaštićen. -
Korisnik čuje sigurnosni ton ako se poziv spoji na drugi zaštićeni telefon, što označava da su oba kraja razgovora šifrirana i osigurana. Ako se poziv spoji na nezaštićeni telefon, korisnik neće čuti sigurnosni ton.
Podržano je sigurno pozivanje između dva telefona. Za zaštićene telefone, neke značajke, kao što su konferencijski pozivi, dijeljene linije i mobilnost ekstenzija, nisu dostupne kada je konfigurirano sigurno pozivanje.
Samo zaštićeni telefoni reproduciraju ove sigurne ili nesigurne indikacijske tonove. Nezaštićeni telefoni nikada ne reproduciraju melodije. Ako se tijekom poziva promijeni cjelokupni status poziva, ton indikacije se mijenja i zaštićeni telefon reproducira odgovarajući ton.
Zaštićeni telefon reproducira ton ili ne u ovim okolnostima:
-
Kada je omogućena opcija Reproduciraj ton sigurnog indikatora:
-
Kada se uspostavi sigurna medijska veza od početka do kraja i status poziva je siguran, telefon reproducira ton indikacije sigurnosti (tri duga zvučna signala s pauzama).
-
Kada se uspostavi nezaštićena medijska veza od početka do kraja i status poziva je nesiguran, telefon reproducira ton indikacije nesigurnosti (šest kratkih zvučnih signala s kratkim pauzama).
-
Ako je opcija Reproduciraj ton sigurnosne indikacije onemogućena, ton se ne reproducira.
Osigurajte šifriranje za teglenicu
Cisco Unified Communications Manager provjerava sigurnosni status telefona kada se uspostave konferencije i mijenja sigurnosnu oznaku za konferenciju ili blokira dovršetak poziva kako bi se održao integritet i sigurnost sustava.
Korisnik se ne može uključiti u šifrirani poziv ako telefon koji se koristi za uključivanje nije konfiguriran za šifriranje. Kada u ovom slučaju upad ne uspije, na telefonu se reproducira ton za ponovno naručivanje (brzo zauzeto) koji ukazuje na to da je upad iniciran.
Ako je telefon inicijator konfiguriran za šifriranje, inicijator upada može upasti u nezaštićeni poziv sa šifriranog telefona. Nakon što dođe do upada u vezu, Cisco Unified Communications Manager klasificira poziv kao nesiguran.
Ako je telefon inicijator konfiguriran za šifriranje, inicijator upada može upasti u šifrirani poziv, a telefon označava da je poziv šifriran.
Sigurnost WLAN-a
Budući da svi WLAN uređaji koji se nalaze unutar dometa mogu primati sav ostali WLAN promet, osiguranje glasovne komunikacije je ključno u WLAN-ovima. Kako bi se osiguralo da uljezi ne manipuliraju niti presreću glasovni promet, Cisco SAFE Security arhitektura podržava telefon. Za više informacija o sigurnosti u mrežama pogledajte http://www.cisco.com/en/US/netsol/ns744/networking_solutions_program_home.html.
Cisco bežično IP telefonsko rješenje pruža sigurnost bežične mreže koja sprječava neovlaštene prijave i kompromitiranu komunikaciju korištenjem sljedećih metoda provjere autentičnosti koje telefon podržava:
-
Otvorena autentifikacija: Bilo koji bežični uređaj može zatražiti autentifikaciju u otvorenom sustavu. AP koji primi zahtjev može odobriti autentifikaciju bilo kojem podnositelju zahtjeva ili samo podnositeljima zahtjeva koji se nalaze na popisu korisnika. Komunikacija između bežičnog uređaja i pristupne točke (AP) može biti nešifrirana.
-
Extensible Authentication Protocol - Fleksibilna autentifikacija putem sigurnog tuneliranja (EAP-FAST): Ova klijent-poslužiteljska sigurnosna arhitektura šifrira EAP transakcije unutar tunela Transport Level Security (TLS) između AP-a i RADIUS poslužitelja, kao što je Identity Services Engine (ISE).
TLS tunel koristi zaštićene pristupne vjerodajnice (PAC) za autentifikaciju između klijenta (telefona) i RADIUS poslužitelja. Poslužitelj šalje ID autorizacije (AID) klijentu (telefonu), koji zatim odabire odgovarajući PAC. Klijent (telefon) vraća PAC-Opaque RADIUS poslužitelju. Poslužitelj dešifrira PAC primarnim ključem. Obje krajnje točke sada sadrže PAC ključ i stvara se TLS tunel. EAP-FAST podržava automatsko pružanje PAC-a, ali ga morate omogućiti na RADIUS poslužitelju.
U ISE-u, PAC prema zadanim postavkama istječe za tjedan dana. Ako telefon ima istekli PAC, autentifikacija s RADIUS poslužiteljem traje dulje dok telefon ne dobije novi PAC. Kako biste izbjegli kašnjenja u pružanju PAC-a, postavite razdoblje isteka PAC-a na 90 dana ili dulje na ISE ili RADIUS poslužitelju.
-
Autentifikacija putem protokola za proširivu autentifikaciju - sigurnosti transportnog sloja (EAP-TLS): EAP-TLS zahtijeva klijentski certifikat za autentifikaciju i pristup mreži. Za bežični EAP-TLS, klijentski certifikat može biti MIC, LSC ili certifikat koji je instalirao korisnik.
-
Zaštićeni proširivi protokol za autentifikaciju (PEAP): Ciscova vlasnička shema međusobne autentifikacije temeljena na lozinki između klijenta (telefona) i RADIUS poslužitelja. Telefon može koristiti PEAP za autentifikaciju s bežičnom mrežom. Podržane su metode autentifikacije PEAP-MSCHAPV2 i PEAP-GTC.
-
Unaprijed dijeljeni ključ (PSK): Telefon podržava ASCII format. Morate koristiti ovaj format prilikom postavljanja WPA/WPA2/SAE Unaprijed podijeljeni ključ:
ASCII: ASCII niz znakova duljine od 8 do 63 znaka (0-9, mala i velika slova od A do Z te posebni znakovi)
Primjer: GREG123567@9ZX & Z
Sljedeće sheme autentifikacije koriste RADIUS poslužitelj za upravljanje ključevima autentifikacije:
-
WPA/WPA2/WPA3: Koristi podatke RADIUS poslužitelja za generiranje jedinstvenih ključeva za autentifikaciju. Budući da se ovi ključevi generiraju na centraliziranom RADIUS poslužitelju, WPA2/WPA3 pruža veću sigurnost od WPA unaprijed podijeljenih ključeva koji su pohranjeni na pristupnoj točki i telefonu.
-
Brzi i sigurni roaming: Koristi RADIUS poslužitelj i podatke bežičnog domenskog poslužitelja (WDS) za upravljanje i autentifikaciju ključeva. WDS stvara predmemoriju sigurnosnih vjerodajnica za klijentske uređaje s omogućenim FT-om za brzu i sigurnu ponovnu autentifikaciju. Cisco stolni telefoni 9861 i 9871 te Cisco video telefon 8875 podržavaju 802.11r (FT). Podržani su i bežični prijenos i prijenos putem DS-a kako bi se omogućio brz i siguran roaming. Ali toplo preporučujemo korištenje 802.11r (FT) metode putem zraka.
S WPA/WPA2/WPA3, Ključevi za šifriranje se ne unose na telefon, već se automatski izvode između pristupne točke i telefona. Ali korisničko ime i lozinka za EAP koji se koriste za autentifikaciju moraju se unijeti na svaki telefon.
Kako bi se osigurala sigurnost glasovnog prometa, telefon podržava TKIP i AES za enkripciju. Kada se ovi mehanizmi koriste za šifriranje, i signalni SIP paketi i glasovni Real-Time Transport Protocol (RTP) paketi šifriraju se između pristupne točke i telefona.
- TKIP
-
WPA koristi TKIP enkripciju koja ima nekoliko poboljšanja u odnosu na WEP. TKIP omogućuje šifriranje ključem po paketu i dulje inicijalizacijske vektore (IV) koji jačaju šifriranje. Osim toga, provjera integriteta poruke (MIC) osigurava da se šifrirani paketi ne mijenjaju. TKIP uklanja predvidljivost WEP-a koja pomaže uljezima da dešifriraju WEP ključ.
- AES
-
Metoda šifriranja koja se koristi za WPA2/WPA3 autentifikacija. Ovaj nacionalni standard za šifriranje koristi simetrični algoritam koji ima isti ključ za šifriranje i dešifriranje. AES koristi šifriranje Cipher Blocking Chain (CBC) veličine 128 bita, koje podržava ključeve veličine najmanje 128 bita, 192 bita i 256 bita. Telefon podržava veličinu ključa od 256 bita.
Cisco stolni telefoni 9861 i 9871 te Cisco video telefon 8875 ne podržavaju Cisco Key Integrity Protocol (CKIP) s CMIC-om.
Sheme autentifikacije i šifriranja postavljene su unutar bežične lokalne mreže. VLAN-ovi su konfigurirani u mreži i na pristupnim točkama te specificiraju različite kombinacije autentifikacije i šifriranja. SSID se povezuje s VLAN-om i određenom shemom autentifikacije i šifriranja. Da bi se bežični klijentski uređaji uspješno autentificirali, morate konfigurirati iste SSID-ove s njihovim shemama autentifikacije i šifriranja na pristupnim točkama i na telefonu.
Neke sheme autentifikacije zahtijevaju određene vrste šifriranja.
- Kada koristite WPA unaprijed dijeljeni ključ, WPA2 unaprijed dijeljeni ključ ili SAE, unaprijed dijeljeni ključ mora biti statički postavljen na telefonu. Ovi ključevi moraju odgovarati ključevima koji se nalaze na pristupnoj točki.
-
Telefon podržava automatsko EAP pregovaranje za FAST ili PEAP, ali ne i za TLS. Za EAP-TLS način rada, morate ga navesti.
Sheme autentifikacije i šifriranja u sljedećoj tablici prikazuju opcije konfiguracije mreže za telefon koje odgovaraju konfiguraciji pristupne točke.
| Vrsta FSR-a | Provjera autentičnosti | Upravljanje ključevima | Šifriranje | Zaštićeni upravljački okvir (PMF) |
|---|---|---|---|---|
| 802.11r (FT) | PSK |
WPA-PSK WPA-PSK-SHA256 FT-PSK | AES | Ne |
| 802.11r (FT) | WPA3 |
SAE FT-SAE | AES | Da |
| 802.11r (FT) | EAP-TLS |
WPA-EAP FT-EAP | AES | Ne |
| 802.11r (FT) | EAP-TLS (WPA3) |
WPA-EAP-SHA256 FT-EAP | AES | Da |
| 802.11r (FT) | EAP-FAST |
WPA-EAP FT-EAP | AES | Ne |
| 802.11r (FT) | EAP-FAST (WPA3) |
WPA-EAP-SHA256 FT-EAP | AES | Da |
| 802.11r (FT) | EAP-PEAP |
WPA-EAP FT-EAP | AES | Ne |
| 802.11r (FT) | EAP-PEAP (WPA3) |
WPA-EAP-SHA256 FT-EAP | AES | Da |
Konfigurirajte profil bežične LAN mreže
Profilom bežične mreže možete upravljati konfiguriranjem vjerodajnica, frekvencijskog pojasa, metode autentifikacije i tako dalje.
Prije konfiguriranja WLAN profila imajte na umu sljedeće napomene:
- Korisničko ime i lozinka
Kada vaša mreža koristi EAP-FAST i PEAP za provjeru autentičnosti korisnika, morate konfigurirati i korisničko ime i lozinku ako je potrebno na usluzi udaljene provjere autentičnosti korisnika putem biranja (RADIUS) i telefonu.
- Vjerodajnice koje unosite u profil bežične LAN mreže moraju biti identične vjerodajnicama koje ste konfigurirali na RADIUS poslužitelju.
Ako koristite domene unutar svoje mreže, morate unijeti korisničko ime s nazivom domene, u formatu:
domain\username.
-
Sljedeće radnje mogu rezultirati brisanjem postojeće Wi-Fi lozinke:
- Unos nevažećeg korisničkog ID-a ili lozinke
- Instaliranje nevažećeg ili isteklog korijenskog CA kada je vrsta EAP-a postavljena na PEAP-MSCHAPV2 ili PEAP-GTC
- Onemogućavanje korištene vrste EAP-a na RADIUS poslužitelju prije prebacivanja telefona na novu vrstu EAP-a
- Za promjenu vrste EAP-a, prvo provjerite jeste li omogućili novu vrstu EAP-a na RADIUS poslužitelju, a zatim prebacite telefon na vrstu EAP-a. Kada svi telefoni promijene na novu vrstu EAP-a, možete onemogućiti prethodnu vrstu EAP-a ako želite.
| 1 |
U administraciji Cisco Unified Communications Managera odaberite . |
| 2 |
Odaberite mrežni profil koji želite konfigurirati. |
| 3 |
Postavite parametre. |
| 4 |
Kliknite na Spremi. |
Konfigurirajte SCEP parametre
Simple Certificate Enrollment Protocol (SCEP) je standard za automatsko pružanje i obnavljanje certifikata. SCEP poslužitelj može automatski održavati vaše korisničke i poslužiteljske certifikate.
Morate konfigurirati sljedeće SCEP parametre na web stranici telefona
-
RA IP adresa
-
SHA-1 ili SHA-256 otisak prsta korijenskog CA certifikata za SCEP poslužitelj
Cisco IOS Registration Authority (RA) služi kao proxy za SCEP poslužitelj. SCEP klijent na telefonu koristi parametre koji su preuzeti iz Cisco Unified Communication Managera. Nakon što konfigurirate parametre, telefon šalje SCEP getcs zahtjev RA-u i korijenski CA certifikat se provjerava pomoću definiranog otiska prsta.
Prije početka
Na SCEP poslužitelju konfigurirajte SCEP registracijskog agenta (RA) na:
- Djeluje kao PKI točka povjerenja
- Djelujte kao PKI RA
- Izvršite autentifikaciju uređaja pomoću RADIUS poslužitelja
Za više informacija pogledajte dokumentaciju vašeg SCEP poslužitelja.
| 1 |
Iz administracije Cisco Unified Communications Managera odaberite . |
| 2 |
Pronađite telefon. |
| 3 |
Pomaknite se do područja Raspored konfiguracije specifičan za proizvod. |
| 4 |
Unesite RA IP adresu ili naziv hosta u polje WLAN SCEP poslužitelj, a zatim označite potvrdni okvir za aktiviranje SCEP parametra. |
| 5 |
Unesite SHA-1 ili SHA-256 otisak prsta korijenskog CA certifikata u polje WLAN Root CA Fingerprint (SHA256 ili SHA1), a zatim označite potvrdni okvir za aktiviranje SCEP QED parametra. |
| 6 |
Odaberite Spremi. |
| 7 |
Odaberite Primijeni konfiguraciju. |
Postavljanje podržanih verzija TLS-a
Možete postaviti minimalnu verziju TLS-a potrebnu za klijenta i poslužitelja.
Prema zadanim postavkama, minimalna TLS verzija poslužitelja i klijenta je 1.2. Postavka utječe na sljedeće funkcije:
- HTTPS veza za pristup webu
- Uvođenje u rad za lokalni telefon
- Uvođenje u rad za mobilni i udaljeni pristup (MRA)
- HTTPS usluge, kao što su usluge direktorija
- Sigurnost transportnog sloja datagrama (DTLS)
- Entitet za pristup portu (PAE)
- Protokol proširive autentifikacije - sigurnost transportnog sloja (EAP-TLS)
Za više informacija o kompatibilnosti s TLS 1.3 za Cisco IP telefone, pogledajte Matrica kompatibilnosti s TLS 1.3 za Cisco Collaboration proizvode.
| 1 |
Prijavite se u Cisco Unified Communications Manager Administration kao administrator. |
| 2 |
Idite na jedan od sljedećih prozora: |
| 3 |
Postavite polje Minimalna verzija TLS klijenta : Opcija "TLS 1.3" dostupna je na Cisco Unified CM 15SU2 ili novijim verzijama.
|
| 4 |
Postavite polje Minimalna verzija TLS poslužitelja :
Od izdanja PhoneOS 3.2, postavka polja "Onemogući TLS 1.0 i TLS 1.1 za web pristup" ne utječe na telefone. |
| 5 |
Kliknite na Spremi. |
| 6 |
Kliknite Primijeni konfiguraciju. |
| 7 |
Ponovno pokrenite telefone. |
SIP s osiguranim uslugama
Assured Services SIP (AS-SIP) je skup značajki i protokola koji nude visoko siguran protok poziva za Cisco IP telefone i telefone trećih strana. Sljedeće značajke su zajednički poznate kao AS-SIP:
- Višerazinska prednost i preempcija (MLPP)
- Kodna točka diferenciranih usluga (DSCP)
- Sigurnost transportnog sloja (TLS) i protokol sigurnog prijenosa u stvarnom vremenu (SRTP)
- Internetski protokol verzije 6 (IPv6)
AS-SIP se često koristi s višerazinskim prioritetom i preempcijom (MLPP) za određivanje prioriteta poziva tijekom hitnih slučajeva. S MLPP-om dodjeljujete razinu prioriteta svojim odlaznim pozivima, od razine 1 (niska) do razine 5 (visoka). Kada primite poziv, na telefonu se prikazuje ikona razine prioriteta koja pokazuje prioritet poziva.
Za konfiguriranje AS-SIP-a, izvršite sljedeće zadatke na Cisco Unified Communications Manageru:
- Konfiguriranje korisnika sažetka – konfigurirajte krajnjeg korisnika za korištenje provjere autentičnosti sažetka za SIP zahtjeve.
- Konfiguriraj sigurni port SIP telefona – Cisco Unified Communications Manager koristi ovaj port za slušanje SIP telefona za registracije SIP linija putem TLS-a.
- Ponovno pokretanje usluga – Nakon konfiguriranja sigurnog porta, ponovno pokrenite usluge Cisco Unified Communications Manager i Cisco CTL Provider. Konfigurirajte SIP profil za AS-SIP - Konfigurirajte SIP profil s SIP postavkama za vaše AS-SIP krajnje točke i za vaše SIP trunkove. Parametri specifični za telefon ne preuzimaju se na AS-SIP telefon treće strane. Koristi ih samo Cisco Unified Manager. Telefoni trećih strana moraju lokalno konfigurirati iste postavke.
- Konfigurirajte profil sigurnosti telefona za AS-SIP – Profil sigurnosti telefona možete koristiti za dodjeljivanje sigurnosnih postavki kao što su TLS, SRTP i sažeta autentifikacija.
- Konfigurirajte AS-SIP krajnju točku – Konfigurirajte Cisco IP telefon ili krajnju točku treće strane s AS-SIP podrškom.
- Poveži uređaj s krajnjim korisnikom – poveži krajnju točku s korisnikom.
- Konfigurirajte sigurnosni profil SIP trunka za AS-SIP – Sigurnosni profil SIP trunka možete koristiti za dodjeljivanje sigurnosnih značajki kao što su TLS ili sažeta autentifikacija SIP trunku.
- Konfigurirajte SIP trunk za AS-SIP – Konfigurirajte SIP trunk s podrškom za AS-SIP.
- Konfigurirajte značajke AS-SIP-a – konfigurirajte dodatne značajke AS-SIP-a kao što su MLPP, TLS, V.150 i IPv6.
Za detaljne informacije o konfiguriranju AS-SIP-a pogledajte poglavlje "Konfiguriranje AS-SIP krajnjih točaka" u Vodiču za konfiguraciju značajki za Cisco Unified Communications Manager.
Višerazinska prednost i preempcija
Višerazinski prioritet i preempcija (MLPP) omogućuju vam davanje prioriteta pozivima tijekom hitnih slučajeva ili drugih kriznih situacija. Odlaznim pozivima dodjeljujete prioritet u rasponu od 1 do 5. Dolazni pozivi prikazuju ikonu i prioritet poziva. Autentificirani korisnici mogu unaprijed upozoriti pozive prema ciljanim stanicama ili putem potpuno pretplaćenih TDM linija.
Ova sposobnost osigurava visokorangiranom osoblju komunikaciju s ključnim organizacijama i osobljem.
Ako birani broj manipulira translation/route obrazac koji je konfiguriran na Unified CM-u, inicijator MLPP poziva također može vidjeti posebnu ikonu MLPP-a i razinu prioriteta na zaslonu telefona te čuti ton povratnog zvona. Ovo ponašanje je postignuto nakon izdanja PhoneOS-a 3.4.
Funkcija MLPP za PhoneOS telefone zahtijeva Unified CM Release 15SU3 ili noviji.
Konfiguracija MLPP-a na Unified CM-u
Za konfiguriranje značajke učinite sljedeće:
- Konfigurirajte domene i popise domena.
- Iz Cisco Unified CM Administration odaberite , dodajte nove MLPP domene.
- Odaberite , dodajte registrirane imenske prostore kao što su "drsn", "dsn", "cuc", "uc", "q735". Zatim odaberite jedno ime domene koje će biti zadano.
- Odaberite , dodajte popise imenskih prostora.
- Konfigurirajte SIP profil.
- Odaberite , dodajte novi SIP profil.
- Označite potvrdni okvir MLPP korisnička autorizacija ako želite da telefon zahtijeva korisničke vjerodajnice za MLPP pozive.
- Odaberite konfigurirani prostor imena prioriteta resursa iz Prostor imena prioriteta resursa.
- Odaberite konfigurirani popis imenskih prostora s Popis imenskih prostora prioriteta resursa.
- Konfigurirajte telefon.
- Odaberite , ažurirajte ili dodajte telefon.
- Odaberite konfigurirani SIP profil iz SIP profil.
- U odjeljku MLPP i povjerljive informacije o razini pristupakonfigurirajte parametre MLPP domena, MLPP indikacijai MLPP preempcija.
- Konfigurirajte broj u imeniku.
- Odaberite , dodajte ili ažurirajte liniju.
- U odjeljku Postavke alternativne strane i povjerljive razine pristupa MLPP-akonfigurirajte parametre Cilj (odredište), Prostor za pretraživanje MLPP pozivai Trajanje zvona bez odgovora MLPP-a (sekunde).
- U odjeljku Višestruko Call/Call Postavke čekanja, konfigurirajte parametar Okidač zauzetosti.
- Konfigurirajte krajnjeg korisnika.
- Odaberite , dodajte novog.
- Kliknite Povezivanje uređaja za povezivanje korisnika s konfiguriranim telefonom.
- U odjeljku Višerazinski prioritet i preempcijska autorizacijakonfigurirajte parametre.
- Dodatne parametre za MLPP možete konfigurirati prema svojim stvarnim zahtjevima.
- Odaberite . Konfigurirajte parametre u odjeljku Parametri cijelog klastera (značajka - Višerazinski prioritet i preempcija).
- Odaberite . Konfigurirajte DSCP za prioritetne pozive u odjeljku Parametri cijelog klastera (Sustav - QOS).
- Odaberite . Konfigurirajte mapiranje prioriteta MLPP-a na prioritet SRVP-a u odjeljku Parametri cijelog klastera (Sustav - RSVP).
- Konfigurirajte obrasce usmjerivača iz .
- Konfigurirajte pilote za lov iz .
- Konfigurirajte obrasce prevođenja iz .
- Konfigurirajte pristupnike, trunkove, zadani profil uređaja, profil korisničkog uređaja, uobičajenu konfiguraciju uređaja za MLPP.
MLPP se često koristi s Assured Services SIP (AS-SIP). Za detaljne informacije o konfiguriranju MLPP-a, pogledajte poglavlje Konfiguriranje višerazinskog prioriteta i preempcije u Vodiču za konfiguraciju značajki za Cisco Unified Communications Manager.
Postavljanje FAC-a i CMC-a
Kada su na telefonu konfigurirani kodovi za prisilnu autorizaciju (FAC) ili kodovi za klijentske stvari (CMC) ili oboje, korisnici moraju unijeti potrebne lozinke za biranje broja.
Za više informacija o postavljanju FAC-a i CMC-a u Cisco Unified Communications Manageru, pogledajte poglavlje "Kodovi za klijentske podatke i kodovi za prisilnu autorizaciju" u Vodiču za konfiguraciju značajki za Cisco Unified Communications Manager, izdanje 12.5(1) ili novije.
VPN konfiguracija
Cisco VPN funkcija pomaže vam u očuvanju sigurnosti mreže, a korisnicima pruža siguran i pouzdan način povezivanja s vašom korporativnom mrežom. Koristite ovu značajku kada:
- Telefon se nalazi izvan pouzdane mreže
- Mrežni promet između telefona i Cisco Unified Communications Managera prelazi preko nepouzdane mreže
Kod VPN-a postoje tri uobičajena pristupa autentifikaciji klijenata:
- Digitalni certifikati
- Lozinke
- Korisničko ime i lozinka
Svaka metoda ima svoje prednosti. No ako vaša korporativna sigurnosna politika to dopušta, preporučujemo pristup temeljen na certifikatima jer certifikati omogućuju besprijekornu prijavu bez ikakve intervencije korisnika. Podržani su i LSC i MIC certifikati.
Za konfiguraciju bilo koje VPN značajke, prvo omogućite uređaj lokalno, a zatim ga možete implementirati izvan lokacije.
Za više informacija o autentifikaciji certifikata i radu s VPN mrežom, pogledajte Konfiguriranje AnyConnect VPN telefona s autentifikacijom certifikata na ASA.
Kod pristupa s lozinkom ili korisničkim imenom i lozinkom, od korisnika se traži da unesu vjerodajnice za prijavu. Postavite korisničke vjerodajnice za prijavu u skladu sa sigurnosnim pravilima vaše tvrtke. Također možete konfigurirati postavku Omogući trajnost lozinke tako da se korisnička lozinka sprema na telefon. Korisnička lozinka sprema se dok se ne dogodi neuspjeli pokušaj prijave, korisnik ručno ne izbriše lozinku ili se telefon ne resetira ili ne izgubi napajanje.
Još jedan koristan alat je postavka Omogući automatsko otkrivanje mreže. Kada označite ovaj potvrdni okvir, VPN klijent može se pokrenuti samo kada otkrije da je izvan korporativne mreže. Ta je postavka prema zadanim postavkama onemogućena.
Vaš Cisco telefon podržava Cisco SVC IPPhone Client v1.0 kao vrstu klijenta.
Za više informacija o konfiguriranju VPN-a na Unified CM-u, pogledajte Vodič za konfiguraciju značajki za Cisco Unified Communications Manager.
Cisco VPN funkcija koristi Secure Sockets Layer (SSL) za očuvanje sigurnosti mreže.
.