U ovome članku
Podržane sigurnosne značajke
Postavljanje lokalno značajnog certifikata (LSC)
Omogući FIPS način rada
Isključite zvučnik, slušalice i ručnu slušalicu na telefonu
dropdown icon
802.1X autentifikacija
    Omogući 802.1X autentifikaciju
Prikaz informacija o sigurnosnim postavkama na telefonu
dropdown icon
Sigurnost telefonskih poziva
    Sigurna identifikacija konferencijskog poziva
    Sigurna identifikacija telefonskog poziva
    Osigurajte šifriranje za teglenicu
dropdown icon
Sigurnost WLAN-a
    Konfigurirajte profil bežične LAN mreže
    Konfigurirajte SCEP parametre
Postavljanje podržanih verzija TLS-a
dropdown icon
SIP s osiguranim uslugama
    Višerazinska prednost i preempcija
Postavljanje FAC-a i CMC-a
VPN konfiguracija
Sigurnost Ciscovih IP telefona serije 9800/8875 (Unified CM)
list-menuU ovome članku
list-menuŽelite li poslati povratne informacije?

Ovaj članak pomoći odnosi se na Cisco Desk Phone 9800 Series i Cisco Video Phone 8875 koji su registrirani u Cisco Unified Communications Manageru.

Možete omogućiti Cisco Unified Communications Manageru rad u poboljšanom sigurnosnom okruženju. S ovim poboljšanjima, vaša telefonska mreža radi pod strogim sigurnosnim kontrolama i kontrolama upravljanja rizicima kako bi zaštitila vas i vaše korisnike.

Poboljšano sigurnosno okruženje uključuje sljedeće značajke:

  • Autentifikacija pretraživanja kontakata (samo za prilagođene direktorije )

  • TCP kao zadani protokol za udaljeno zapisivanje revizije

  • FIPS način rada

  • Poboljšana politika vjerodajnica

  • Podrška za SHA-2 obitelj hashova za digitalne potpise

  • Podrška za RSA ključeve veličine 512 bita i 4096 bita

S Cisco Unified Communications Managerom verzije 14.0 i Cisco Video Phone Firmwareom verzije 2.1 i novijim verzijama, telefoni podržavaju SIP OAuth autentifikaciju.

OAuth je podržan za Proxy Trivial File Transfer Protocol (TFTP) s Cisco Unified Communications Managerom Release 14.0(1)SU1 ili novijim. Proxy TFTP i OAuth za Proxy TFTP nisu podržani na Mobile Remote Access (MRA).

Za dodatne informacije o sigurnosti pogledajte sljedeće:

Vaš telefon može pohraniti samo ograničen broj datoteka s popisa pouzdanih identiteta (ITL). ITL datoteke ne smiju prelaziti 64K na telefonu, stoga ograničite broj datoteka koje Cisco Unified Communications Manager šalje na telefon.

Podržane sigurnosne značajke

Sigurnosne značajke štite od prijetnji, uključujući prijetnje identitetu telefona i podacima. Ove značajke uspostavljaju i održavaju autentificirane komunikacijske tokove između telefona i Cisco Unified Communications Manager poslužitelja te osiguravaju da telefon koristi samo digitalno potpisane datoteke.

Cisco Unified Communications Manager izdanja 8.5(1) i novije verzije uključuju sigurnost prema zadanim postavkama, koja pruža sljedeće sigurnosne značajke za Cisco IP telefone bez pokretanja CTL klijenta:

  • Potpisivanje datoteka za konfiguraciju telefona

  • Šifriranje datoteke konfiguracije telefona

  • HTTPS s Tomcatom i drugim web servisima

Za sigurno signaliziranje i medijske značajke i dalje je potrebno pokrenuti CTL klijent i koristiti hardverske eTokene.

Implementacija sigurnosti u Cisco Unified Communications Manager sustavu sprječava krađu identiteta telefona i Cisco Unified Communications Manager poslužitelja, sprječava neovlašteno mijenjanje podataka te sprječava neovlašteno mijenjanje signalizacije poziva i medijskog toka.

Kako bi se ublažile te prijetnje, Cisco IP telefonska mreža uspostavlja i održava sigurne (šifrirane) komunikacijske tokove između telefona i poslužitelja, digitalno potpisuje datoteke prije nego što se prenesu na telefon te šifrira medijske tokove i signalizaciju poziva između Cisco IP telefona.

Lokalno značajan certifikat (LSC) instalira se na telefone nakon što izvršite potrebne zadatke povezane s funkcijom proxyja ovlaštenja za izdavanje certifikata (CAPF). Za konfiguriranje LSC-a možete koristiti Cisco Unified Communications Manager Administration, kao što je opisano u Vodiču za sigurnost Cisco Unified Communications Managera. Alternativno, instalaciju LSC-a možete pokrenuti iz izbornika sigurnosnih postavki na telefonu. Ovaj izbornik vam također omogućuje ažuriranje ili uklanjanje LSC-a.

Od verzije PhoneOS 3.2, LSC se može koristiti kao korisnički certifikat za EAP-TLS s WLAN autentifikacijom.

Telefoni koriste sigurnosni profil telefona koji definira je li uređaj nesiguran ili siguran. Za informacije o primjeni sigurnosnog profila na telefon pogledajte dokumentaciju za vaše određeno izdanje Cisco Unified Communications Managera.

Ako konfigurirate sigurnosne postavke u Cisco Unified Communications Manager Administration, konfiguracijska datoteka telefona sadrži osjetljive podatke. Kako biste osigurali privatnost konfiguracijske datoteke, morate je konfigurirati za šifriranje. Za detaljne informacije pogledajte dokumentaciju za vaše određeno izdanje Cisco Unified Communications Managera.

Telefon je u skladu s Federalnim standardom za obradu informacija (FIPS). Za ispravno funkcioniranje, FIPS način rada zahtijeva veličinu ključa od 2048 bitova ili veću. Ako je certifikat kraći od 2048 bitova, telefon se neće registrirati s Cisco Unified Communications Managerom i na telefonu će se prikazati Phone failed to register. Cert key size is not FIPS compliant.

Ako telefon ima LSC, morate ažurirati veličinu LSC ključa na 2048 bitova ili više prije omogućavanja FIPS-a.

Sljedeća tablica pruža pregled sigurnosnih značajki koje telefoni podržavaju. Za više informacija pogledajte dokumentaciju za vaše priopćenje za Cisco Unified Communications Manager.

Za pregled sigurnosnog načina rada pritisnite Postavke hardverska tipka Postavke i idite na Mreža i usluge > Sigurnosne postavke.

Tablica 1. Pregled sigurnosnih značajki

Značajka

Opis

Autentifikacija slike

Potpisane binarne datoteke sprječavaju neovlašteno mijenjanje slike firmvera prije nego što se slika učita na telefon.

Nepravilno mijenjanje slike uzrokuje da telefon ne uspije proći proces autentifikacije i odbije novu sliku.

Instalacija certifikata na lokaciji korisnika

Svaki Cisco IP telefon zahtijeva jedinstveni certifikat za autentifikaciju uređaja. Telefoni uključuju tvornički instaliran certifikat (MIC), ali za dodatnu sigurnost možete odrediti instalaciju certifikata u Cisco Unified Communications Manager Administration pomoću funkcije proxyja ovlaštenja za certifikate (CAPF). Alternativno, možete instalirati lokalno značajan certifikat (LSC) iz izbornika Konfiguracija sigurnosti na telefonu.

Autentifikacija uređaja

Događa se između Cisco Unified Communications Manager poslužitelja i telefona kada svaki entitet prihvati certifikat drugog entiteta. Određuje treba li se uspostaviti sigurna veza između telefona i Cisco Unified Communications Managera; i, ako je potrebno, stvara siguran signalni put između entiteta korištenjem TLS protokola. Cisco Unified Communications Manager ne registrira telefone osim ako ih ne može autentificirati.

Autentifikacija datoteke

Provjerava digitalno potpisane datoteke koje telefon preuzima. Telefon provjerava potpis kako bi se uvjerio da nije došlo do neovlaštenog mijenjanja datoteke nakon njenog stvaranja. Datoteke koje ne prođu autentifikaciju ne zapisuju se u flash memoriju na telefonu. Telefon odbija takve datoteke bez daljnje obrade.

Šifriranje datoteka

Šifriranje sprječava otkrivanje osjetljivih informacija dok se datoteka prenosi na telefon. Osim toga, telefon provjerava potpis kako bi se uvjerio da nije došlo do neovlaštenog mijenjanja datoteke nakon njenog stvaranja. Datoteke koje ne prođu autentifikaciju ne zapisuju se u flash memoriju na telefonu. Telefon odbija takve datoteke bez daljnje obrade.

Autentifikacija signalizacije

Koristi TLS protokol za provjeru da nije došlo do neovlaštenog mijenjanja signalnih paketa tijekom prijenosa.

Certifikat o instaliranoj proizvodnji

Svaki Cisco IP telefon sadrži jedinstveni tvornički instalirani certifikat (MIC) koji se koristi za autentifikaciju uređaja. MIC pruža trajni jedinstveni dokaz identiteta za telefon i omogućuje Cisco Unified Communications Manageru autentifikaciju telefona.

Šifriranje medija

Koristi SRTP kako bi se osiguralo da su medijski tokovi između podržanih uređaja sigurni i da samo namijenjeni uređaj prima i čita podatke. Uključuje stvaranje para primarnih ključeva medija za uređaje, isporuku ključeva uređajima i osiguranje isporuke ključeva dok su ključevi u transportu.

CAPF (Funkcija proxyja ovlaštenog izdavatelja certifikata)

Implementira dijelove postupka generiranja certifikata koji su previše zahtjevni za obradu za telefon i komunicira s telefonom za generiranje ključa i instalaciju certifikata. CAPF se može konfigurirati da u ime telefona zahtijeva certifikate od ovlaštenih tijela za certifikate koje odredi korisnik ili se može konfigurirati da lokalno generira certifikate.

Podržani su i EC (eliptična krivulja) i RSA tipovi ključeva. Za korištenje EC ključa, provjerite je li parametar "Endpoint Advanced Encryption Algorithms Support" (iz System > Parametar poduzeća) je omogućen.

Za više informacija o CAPF-u i povezanim konfiguracijama pogledajte sljedeće dokumente:

Sigurnosni profil

Definira je li telefon nesiguran, autentificiran, šifriran ili zaštićen. Ostali unosi u ovoj tablici opisuju sigurnosne značajke.

Šifrirane konfiguracijske datoteke

Omogućuje vam da osigurate privatnost konfiguracijskih datoteka telefona.

Opcionalno onemogućavanje web poslužitelja za telefon

Iz sigurnosnih razloga možete spriječiti pristup web stranicama za telefon (koje prikazuju razne operativne statistike za telefon) i portalu za samopomoć.

Ojačavanje telefona

Dodatne sigurnosne opcije kojima upravljate iz Cisco Unified Communications Manager Administration:

  • Onemogućavanje PC priključka
  • Onemogućavanje nepotrebnog ARP-a (GARP)
  • Onemogućavanje pristupa PC Voice VLAN-u
  • Onemogućavanje pristupa izborniku Postavke ili omogućavanje ograničenog pristupa
  • Onemogućavanje pristupa web stranicama za telefon
  • Onemogućavanje Bluetooth priključka za dodatnu opremu
  • Ograničavanje TLS šifri

802.1X autentifikacija

Cisco IP telefon može koristiti 802.1X provjeru autentičnosti za zahtjev i dobivanje pristupa mreži. Za više informacija pogledajte 802.1X autentifikacija.

Sigurni SIP failover za SRST

Nakon što konfigurirate referencu za Survivable Remote Site Telephony (SRST) radi sigurnosti, a zatim resetirate ovisne uređaje u Cisco Unified Communications Manager Administration, TFTP poslužitelj dodaje SRST certifikat datoteci cnf.xml telefona i šalje datoteku na telefon. Sigurni telefon zatim koristi TLS vezu za interakciju s usmjerivačem koji podržava SRST.

Šifriranje signalizacije

Osigurava da su sve SIP signalne poruke koje se šalju između uređaja i Cisco Unified Communications Manager poslužitelja šifrirane.

Alarm za ažuriranje popisa pouzdanih uređaja

Kada se Popis pouzdanih adresa ažurira na telefonu, Cisco Unified Communications Manager prima alarm koji označava uspjeh ili neuspjeh ažuriranja. Za više informacija pogledajte sljedeću tablicu.

AES 256 enkripcija

Kada su povezani s Cisco Unified Communications Managerom verzije 10.5(2) i novijim, telefoni podržavaju AES 256 enkripciju za TLS i SIP za signalizaciju i enkripciju medija. To omogućuje telefonima pokretanje i podršku TLS 1.2 veza pomoću šifri temeljenih na AES-256 koje su u skladu sa standardima SHA-2 (Secure Hash Algorithm) i sukladne su s Federalnim standardima za obradu informacija (FIPS). Šifre uključuju:

  • Za TLS veze:
    • TLS_ECDHE_RSA_WITH_AES_256_GCM_SHA384
    • TLS_ECDHE_RSA_WITH_AES_128_GCM_SHA256
  • Za sRTP:
    • AEAD_AES_256_GCM
    • AEAD_AES_128_GCM

Za više informacija pogledajte dokumentaciju za Cisco Unified Communications Manager.

Certifikati algoritma digitalnog potpisa eliptične krivulje (ECDSA)

Kao dio Common Criteria (CC) certifikacije, Cisco Unified Communications Manager; dodani su ECDSA certifikati u verziji 11.0. Ovo utječe na sve proizvode glasovnog operativnog sustava (VOS) koji koriste CUCM 11.5 i novije verzije.

Višeserverski (SAN) Tomcat certifikat s Cisco UCM-om

Telefon podržava Cisco UCM s konfiguriranim Multi-server (SAN) Tomcat certifikatima. Ispravna adresa TFTP poslužitelja može se pronaći u ITL datoteci telefona za registraciju telefona.

Za više informacija o značajki pogledajte sljedeće:

Sljedeća tablica sadrži poruke alarma ažuriranja popisa pouzdanih uređaja i njihovo značenje. Za više informacija pogledajte dokumentaciju za Cisco Unified Communications Manager.

Tablica 2 Poruke alarma za ažuriranje popisa pouzdanih
Kôd i poruka Opis

1 - TL_USPJEH

Primljen novi CTL and/or ITL

2 - CTL_INICIJAL_USPJEH

Primljen novi CTL, nema postojećeg TL-a

3 - ITL_INICIJAL_USPJEH

Primljen novi ITL, nema postojećeg TL-a

4 - TL_INICIJAL_USPJEH

Primljen novi CTL i ITL, nema postojećeg TL-a

5 - TL_NEUSPJEH_STARI_CTL

Ažuriranje na novi CTL nije uspjelo, ali imam prethodni TL

6 - TL_NEUSPJEH_NE_TL

Ažuriranje na novi TL nije uspjelo, a nemam stari TL

7 - TL_NEUSPJEŠNO

Generički neuspjeh

8 - TL_NEUSPJEŠNO_STARO_ITL

Ažuriranje na novi ITL nije uspjelo, ali imam prethodni TL

9 - TL_NEUSPJEH_STARI_TL

Ažuriranje na novi TL nije uspjelo, ali imam prethodni TL

Izbornik Sigurnosne postavke pruža informacije o raznim sigurnosnim postavkama. Izbornik također omogućuje pristup izborniku Popis pouzdanih i označava je li na telefonu instalirana CTL ili ITL datoteka.

Sljedeća tablica opisuje opcije u izborniku Sigurnosne postavke.

Stol 3. Izbornik sigurnosnih postavki

Opcija

Opis

Za promjenu

Sigurnosni način

Prikazuje sigurnosni način rada koji je postavljen za telefon.

Iz Cisco Unified Communications Manager Administration odaberite Uređaj > Telefon. Postavka se prikazuje u dijelu Informacije specifične za protokol u prozoru Konfiguracija telefona.

LSC

Označava je li lokalno značajan certifikat koji se koristi za sigurnosne značajke instaliran na telefonu (Instalirano) ili nije instaliran na telefonu (Nije instaliran).

Za informacije o upravljanju LSC-om za vaš telefon, pogledajte dokumentaciju za vaše određeno izdanje Cisco Unified Communications Managera.

Postavljanje lokalno značajnog certifikata (LSC)

Ovaj zadatak se odnosi na postavljanje LSC-a s metodom niza za provjeru autentičnosti.

Prije početka

Provjerite jesu li dovršene odgovarajuće sigurnosne konfiguracije za Cisco Unified Communications Manager i funkciju proxyja ovlaštenog ovlaštenja za certifikate (CAPF):

  • CTL ili ITL datoteka ima CAPF certifikat.

  • U administraciji operacijskog sustava Cisco Unified Communications provjerite je li instaliran CAPF certifikat.

  • CAPF je pokrenut i konfiguriran.

Za više informacija o ovim postavkama pogledajte dokumentaciju za vaše određeno izdanje Cisco Unified Communications Managera.

1

Dobijte CAPF autentifikacijski kod koji je postavljen prilikom konfiguriranja CAPF-a.

2

Na telefonu pritisnite Postavke hardverska tipka Postavke.

3

Ako se to od vas zatraži, unesite lozinku za pristup izborniku Postavke. Lozinku možete dobiti od svog administratora.

4

Idi na Mreža i usluga > Sigurnosne postavke > LSC.

Pristup izborniku Postavke možete kontrolirati pomoću polja Pristup postavkama u administraciji Cisco Unified Communications Managera.

5

Unesite niz za autentifikaciju i odaberite Pošalji.

Telefon počinje instalirati, ažurirati ili uklanjati LSC, ovisno o tome kako je CAPF konfiguriran. Kada je postupak završen, na telefonu se prikazuje Instalirano ili Nije instalirano.

Proces instalacije, ažuriranja ili uklanjanja LSC-a može potrajati dugo.

Kada je postupak instalacije telefona uspješan, prikazuje se poruka Installed. Ako telefon prikazuje Not Installed, niz autorizacije možda nije ispravan ili nadogradnja telefona možda nije omogućena. Ako CAPF operacija izbriše LSC, telefon prikazuje Not Installed kako bi naznačio da je operacija uspjela. CAPF poslužitelj zapisuje poruke o pogreškama. Pogledajte dokumentaciju CAPF poslužitelja kako biste pronašli zapisnike i razumjeli značenje poruka o pogreškama.

Omogući FIPS način rada

1

U administraciji Cisco Unified Communications Managera odaberite Uređaj > Telefon i locirajte telefon.

2

Idite na područje Konfiguracija specifična za proizvod.

3

Postavite polje FIPS način rada na Omogućeno.

4

Odaberite Spremi.

5

Odaberite Primijeni konfiguraciju.

6

Ponovno pokrenite telefon.

Isključite zvučnik, slušalice i ručnu slušalicu na telefonu

Imate mogućnosti trajno isključiti zvučnik, slušalice i ručnu slušalicu na telefonu za svog korisnika.

1

U administraciji Cisco Unified Communications Managera odaberite Uređaj > Telefon i locirajte telefon.

2

Idite na područje Konfiguracija specifična za proizvod.

3

Označite jedan ili više sljedećih potvrdnih okvira kako biste isključili mogućnosti telefona:

  • Onemogući zvučnik
  • Onemogućite zvučnik i slušalice
  • Onemogući slušalicu

Prema zadanim postavkama, ovi potvrdni okviri nisu označeni.

4

Odaberite Spremi.

5

Odaberite Primijeni konfiguraciju.

802.1X autentifikacija

Cisco IP telefoni podržavaju 802.1X autentifikaciju.

Cisco IP telefoni i Cisco Catalyst preklopnici tradicionalno koriste Cisco Discovery Protocol (CDP) za međusobnu identifikaciju i određivanje parametara kao što su dodjela VLAN-a i zahtjevi za napajanje. CDP ne identificira lokalno priključene radne stanice. Cisco IP telefoni pružaju EAPOL mehanizam prolaza. Ovaj mehanizam omogućuje radnoj stanici spojenoj na Cisco IP telefon da prosljeđuje EAPOL poruke 802.1X autentifikatoru na LAN preklopniku. Mehanizam prolaza osigurava da IP telefon ne djeluje kao LAN prekidač za autentifikaciju krajnje točke podataka prije pristupa mreži.

Cisco IP telefoni također pružaju proxy EAPOL mehanizam odjave. Ako se lokalno spojeno računalo prekine veza s IP telefona, LAN preklopnik ne vidi prekid fizičke veze jer se veza između LAN preklopnika i IP telefona održava. Kako bi se izbjeglo ugrožavanje integriteta mreže, IP telefon šalje EAPOL-Logoff poruku preklopniku u ime nizvodnog računala, što pokreće LAN preklopnik da izbriše unos za autentifikaciju za nizvodno računalo.

Podrška za 802.1X autentifikaciju zahtijeva nekoliko komponenti:

  • Cisco IP telefon: Telefon inicira zahtjev za pristup mreži. Cisco IP telefoni sadrže 802.1X suplikant. Ovaj suplikant omogućuje mrežnim administratorima kontrolu povezivosti IP telefona s portovima LAN preklopnika. Trenutno izdanje telefona koji podržava 802.1X standard koristi opcije EAP-FAST i EAP-TLS za mrežnu autentifikaciju.

  • Autentifikacijski poslužitelj: Poslužitelj za autentifikaciju i sklopka moraju biti konfigurirani s dijeljenim tajnim kodom koji autentificira telefon.

  • Prekidač: Prekidač mora podržavati 802.1X kako bi mogao djelovati kao autentifikator i prenositi poruke između telefona i autentifikacijskog poslužitelja. Nakon što je razmjena završena, preklopnik odobrava ili odbija telefonu pristup mreži.

Za konfiguriranje 802.1X morate izvršiti sljedeće radnje.

  • Konfigurirajte ostale komponente prije nego što omogućite 802.1X provjeru autentičnosti na telefonu.

  • Konfiguriraj PC priključak: Standard 802.1X ne uzima u obzir VLAN-ove i stoga preporučuje da se samo jedan uređaj autentificira na određeni port preklopnika. Međutim, neki prekidači podržavaju autentifikaciju više domena. Konfiguracija prekidača određuje možete li spojiti računalo na PC priključak telefona.

    • Omogućeno: Ako koristite preklopnik koji podržava provjeru autentičnosti više domena, možete omogućiti PC priključak i spojiti PC na njega. U ovom slučaju, Cisco IP telefoni podržavaju proxy EAPOL-Logoff za praćenje razmjene autentifikacije između preklopnika i priključenog računala.

      Za više informacija o podršci za IEEE 802.1X na Cisco Catalyst preklopnicima, pogledajte vodiče za konfiguraciju Cisco Catalyst preklopnika na:

      http://www.cisco.com/en/US/products/hw/switches/ps708/tsd_products_support_series_home.html

    • Onemogućeno: Ako preklopnik ne podržava više uređaja kompatibilnih s 802.1X na istom portu, trebali biste onemogućiti PC port kada je omogućena 802.1X autentifikacija. Ako ne onemogućite ovaj priključak, a zatim pokušate spojiti računalo na njega, prekidač će uskratiti mrežni pristup i telefonu i računalu.

  • Konfigurirajte glasovni VLAN: Budući da 802.1X standard ne uzima u obzir VLAN-ove, ovu postavku trebali biste konfigurirati na temelju podrške koju preklopnik podržava.
    • Omogućeno: Ako koristite preklopnik koji podržava višedomensku autentifikaciju, možete ga nastaviti koristiti za glasovni VLAN.
    • Onemogućeno: Ako preklopnik ne podržava višedomensku autentifikaciju, onemogućite Voice VLAN i razmislite o dodjeljivanju porta izvornom VLAN-u.
  • (Samo za Cisco Desk Phone serije 9800)

    Cisco stolni telefon serije 9800 ima drugačiji prefiks u PID-u od onog za ostale Cisco telefone. Da biste omogućili telefonu 802.1X autentifikaciju, postavite parametar Radius·User-Name tako da uključuje vaš Cisco Desk Phone serije 9800.

    Na primjer, PID telefona 9841 je DP-9841; možete postaviti Radius·User-Name na Start with DP ili Contains DP. Možete ga postaviti u oba sljedeća odjeljka:

    • Pravila > Uvjeti > Uvjeti u knjižnici

    • Pravila > Skupovi pravila > Pravila autorizacije > Pravilo autorizacije 1

Omogući 802.1X autentifikaciju

802.1X autentifikaciju za svoj telefon možete omogućiti slijedeći ove korake:

1

Pritisnite Postavke hardverska tipka Postavke.

2

Ako se to od vas zatraži, unesite lozinku za pristup izborniku Postavke. Lozinku možete dobiti od svog administratora.

3

Idi na Mreža i usluga > Sigurnosne postavke > 802.1X autentifikacija.

4

Uključite IEEE 802.1X autentifikaciju.

5

Odaberite Primijeni.

Prikaz informacija o sigurnosnim postavkama na telefonu

Informacije o sigurnosnim postavkama možete vidjeti u izborniku telefona. Dostupnost informacija ovisi o mrežnim postavkama u vašoj organizaciji.

Stol 4. Parametri za sigurnosne postavke

Parametri

Opis

Sigurnosni način

Prikazuje sigurnosni način rada koji je postavljen za telefon.

LSC

Označava je li lokalno značajan certifikat koji se koristi za sigurnosne značajke instaliran na telefonu (Da) ili nije instaliran na telefonu (Ne).

Popis pouzdanih

Popis pouzdanih datoteka nudi podmenije za CTL, ITL i datoteke s potpisanom konfiguracijom.

Podmeni CTL datoteka prikazuje sadržaj CTL datoteke. Podmeni ITL datoteka prikazuje sadržaj ITL datoteke.

Izbornik Pouzdane liste također prikazuje sljedeće informacije:

  • Potpis CTL-a: SHA1 hash CTL datoteke
  • Ujedinjeno CM/TFTP Poslužitelj: naziv Cisco Unified Communications Managera i TFTP poslužitelja koje telefon koristi. Prikazuje ikonu certifikata ako je certifikat instaliran za ovaj poslužitelj.
  • CAPF poslužitelj: naziv CAPF poslužitelja koji telefon koristi. Prikazuje ikonu certifikata ako je certifikat instaliran za ovaj poslužitelj.
  • SRST usmjerivač: IP adresa pouzdanog SRST usmjerivača koju telefon može koristiti. Prikazuje ikonu certifikata ako je certifikat instaliran za ovaj poslužitelj.
802.1X autentifikacijaOmogućuje ili onemogućuje IEEE 802.1X autentifikaciju.

Za detalje pogledajte 802.1X autentifikacija.

Unatrag kompatibilna s WPA-om

Određuje je li najstarija verzija Wi-Fi Protected Access (WPA) protokola kompatibilna na telefonu za povezivanje s bežičnom mrežom ili pristupnom točkom (AP).

  • Ako je omogućeno, telefon može pretraživati i povezivati se s bežičnim mrežama sa svim podržanim verzijama WPA, uključujući WPA, WPA2 i WPA3. Osim toga, telefon može pretraživati i povezivati se s pristupnim točkama koje podržavaju samo najstariju verziju WPA-e.
  • Ako je onemogućeno (zadano), telefon može pretraživati i povezivati se samo s bežičnim mrežama i pristupnim točkama koje podržavaju WPA2 i WPA3.

Ova značajka dostupna je samo na 9861/9871/8875 telefoni.

1

Pritisnite Postavke tipka Postavke.

2

Idi na Mreža i usluga > Sigurnosne postavke.

3

U postavkama sigurnostipogledajte sigurnosne informacije.

Sigurnost telefonskih poziva

Kada je za telefon implementirana sigurnost, sigurne telefonske pozive možete prepoznati po ikonama na zaslonu telefona. Također možete utvrditi je li povezani telefon siguran i zaštićen ako se na početku poziva reproducira sigurnosni ton.

U sigurnom pozivu, sva signalizacija poziva i medijski tokovi su šifrirani. Siguran poziv nudi visoku razinu sigurnosti, osiguravajući integritet i privatnost poziva. Kada je poziv u tijeku šifriran, na liniji možete vidjeti ikonu sigurnosti ikona lokota za siguran poziv. Za siguran telefon, možete vidjeti i ikonu autentificiranog ili ikonu šifriranog pored povezanog poslužitelja u izborniku telefona (Postavke > O ovom uređaju).

Ako se poziv usmjerava kroz ne-IP pozivne krakove, na primjer PSTN, poziv može biti nesiguran iako je šifriran unutar IP mreže i ima ikonu lokota povezanu s njim.

U sigurnom pozivu, na početku poziva reproducira se sigurnosni ton koji označava da i drugi povezani telefon prima i odašilje sigurni zvuk. Ako se vaš poziv spoji na nezaštićeni telefon, sigurnosni ton se neće reproducirati.

Sigurni pozivi podržani su samo za veze između dva telefona. Neke značajke, poput konferencijskih poziva i dijeljenih linija, nisu dostupne kada je konfigurirano sigurno pozivanje.

Kada je telefon konfiguriran kao siguran (šifriran i pouzdan) u Cisco Unified Communications Manageru, može mu se dodijeliti status zaštićeno. Nakon toga, po želji, zaštićeni telefon može se konfigurirati da reproducira signalni ton na početku poziva:

  • Zaštićeni uređaj: Za promjenu statusa sigurnog telefona u zaštićeni, označite potvrdni okvir Zaštićeni uređaj u prozoru Konfiguracija telefona u Cisco Unified Communications Manager Administration (Uređaj > Telefon).

  • Reproduciraj ton sigurnosne indikacije: Da biste omogućili zaštićenom telefonu da reproducira siguran ili nesiguran ton indikacije, postavite postavku Reproduciraj siguran ton indikacije na True. Prema zadanim postavkama, Reproduciraj ton sigurnosne indikacije postavljen je na Netočno. Ovu opciju postavljate u administraciji Cisco Unified Communications Managera (Sustav > Parametri usluge). Odaberite poslužitelj, a zatim uslugu Unified Communications Manager. U prozoru Konfiguracija parametara usluge odaberite opciju u području Značajka - Sigurni ton. Zadana vrijednost je Netočno.

Sigurna identifikacija konferencijskog poziva

Možete pokrenuti sigurni konferencijski poziv i pratiti razinu sigurnosti sudionika. Sigurna konferencijska veza uspostavlja se pomoću ovog postupka:

  1. Korisnik pokreće konferenciju sa sigurnog telefona.

  2. Cisco Unified Communications Manager dodjeljuje pozivu sigurni konferencijski most.

  3. Kako se sudionici dodaju, Cisco Unified Communications Manager provjerava sigurnosni način svakog telefona i održava razinu sigurnosti za konferenciju.

  4. Telefon prikazuje razinu sigurnosti konferencijskog poziva. Sigurna konferencija prikazuje ikonu sigurne veze ikona lokota za siguran poziv.

Podržano je sigurno pozivanje između dva telefona. Za zaštićene telefone, neke značajke, kao što su konferencijski pozivi, dijeljene linije i mobilnost ekstenzija, nisu dostupne kada je konfigurirano sigurno pozivanje.

Sljedeća tablica pruža informacije o promjenama razina sigurnosti konferencije ovisno o razini sigurnosti telefona inicijatora, razinama sigurnosti sudionika i dostupnosti sigurnih konferencijskih mostova.

Stol 5. Sigurnosna ograničenja s konferencijskim pozivima

Razina sigurnosti telefona inicijatora

Korištena značajka

Razina sigurnosti sudionika

Rezultati akcije

Nesigurno

Konferencija

Sigurno

Nezaštićeni konferencijski most

Nezaštićena konferencija

Sigurno

Konferencija

Barem jedan član nije siguran.

Sigurni konferencijski most

Nezaštićena konferencija

Sigurno

Konferencija

Sigurno

Sigurni konferencijski most

Sigurna konferencija na šifriranoj razini

Nesigurno

Upoznaj me

Minimalna razina sigurnosti je šifrirana.

Inicijator prima poruku Does not meet Security Level, call rejected.

Sigurno

Upoznaj me

Minimalna razina sigurnosti je nesigurna.

Sigurni konferencijski most

Konferencija prihvaća sve pozive.

Sigurna identifikacija telefonskog poziva

Siguran poziv se uspostavlja kada su vaš telefon i telefon na drugom kraju konfigurirani za sigurno pozivanje. Drugi telefon može biti u istoj Cisco IP mreži ili na mreži izvan IP mreže. Zaštićeni pozivi mogu se obavljati samo između dva telefona. Konferencijski pozivi trebali bi podržavati sigurne pozive nakon postavljanja sigurnog konferencijskog mosta.

Osigurani poziv uspostavlja se ovim postupkom:

  1. Korisnik inicira poziv sa zaštićenog telefona (zaštićeni sigurnosni način rada).

  2. Telefon prikazuje ikonu zaštite ikona lokota za siguran poziv na zaslonu telefona. Ova ikona označava da je telefon konfiguriran za sigurne pozive, ali to ne znači da je i drugi povezani telefon također zaštićen.

  3. Korisnik čuje sigurnosni ton ako se poziv spoji na drugi zaštićeni telefon, što označava da su oba kraja razgovora šifrirana i osigurana. Ako se poziv spoji na nezaštićeni telefon, korisnik neće čuti sigurnosni ton.

Podržano je sigurno pozivanje između dva telefona. Za zaštićene telefone, neke značajke, kao što su konferencijski pozivi, dijeljene linije i mobilnost ekstenzija, nisu dostupne kada je konfigurirano sigurno pozivanje.

Samo zaštićeni telefoni reproduciraju ove sigurne ili nesigurne indikacijske tonove. Nezaštićeni telefoni nikada ne reproduciraju melodije. Ako se tijekom poziva promijeni cjelokupni status poziva, ton indikacije se mijenja i zaštićeni telefon reproducira odgovarajući ton.

Zaštićeni telefon reproducira ton ili ne u ovim okolnostima:

  • Kada je omogućena opcija Reproduciraj ton sigurnog indikatora:

    • Kada se uspostavi sigurna medijska veza od početka do kraja i status poziva je siguran, telefon reproducira ton indikacije sigurnosti (tri duga zvučna signala s pauzama).

    • Kada se uspostavi nezaštićena medijska veza od početka do kraja i status poziva je nesiguran, telefon reproducira ton indikacije nesigurnosti (šest kratkih zvučnih signala s kratkim pauzama).

Ako je opcija Reproduciraj ton sigurnosne indikacije onemogućena, ton se ne reproducira.

Osigurajte šifriranje za teglenicu

Cisco Unified Communications Manager provjerava sigurnosni status telefona kada se uspostave konferencije i mijenja sigurnosnu oznaku za konferenciju ili blokira dovršetak poziva kako bi se održao integritet i sigurnost sustava.

Korisnik se ne može uključiti u šifrirani poziv ako telefon koji se koristi za uključivanje nije konfiguriran za šifriranje. Kada u ovom slučaju upad ne uspije, na telefonu se reproducira ton za ponovno naručivanje (brzo zauzeto) koji ukazuje na to da je upad iniciran.

Ako je telefon inicijator konfiguriran za šifriranje, inicijator upada može upasti u nezaštićeni poziv sa šifriranog telefona. Nakon što dođe do upada u vezu, Cisco Unified Communications Manager klasificira poziv kao nesiguran.

Ako je telefon inicijator konfiguriran za šifriranje, inicijator upada može upasti u šifrirani poziv, a telefon označava da je poziv šifriran.

Sigurnost WLAN-a

Budući da svi WLAN uređaji koji se nalaze unutar dometa mogu primati sav ostali WLAN promet, osiguranje glasovne komunikacije je ključno u WLAN-ovima. Kako bi se osiguralo da uljezi ne manipuliraju niti presreću glasovni promet, Cisco SAFE Security arhitektura podržava telefon. Za više informacija o sigurnosti u mrežama pogledajte http://www.cisco.com/en/US/netsol/ns744/networking_solutions_program_home.html.

Cisco bežično IP telefonsko rješenje pruža sigurnost bežične mreže koja sprječava neovlaštene prijave i kompromitiranu komunikaciju korištenjem sljedećih metoda provjere autentičnosti koje telefon podržava:

  • Otvorena autentifikacija: Bilo koji bežični uređaj može zatražiti autentifikaciju u otvorenom sustavu. AP koji primi zahtjev može odobriti autentifikaciju bilo kojem podnositelju zahtjeva ili samo podnositeljima zahtjeva koji se nalaze na popisu korisnika. Komunikacija između bežičnog uređaja i pristupne točke (AP) može biti nešifrirana.

  • Extensible Authentication Protocol - Fleksibilna autentifikacija putem sigurnog tuneliranja (EAP-FAST): Ova klijent-poslužiteljska sigurnosna arhitektura šifrira EAP transakcije unutar tunela Transport Level Security (TLS) između AP-a i RADIUS poslužitelja, kao što je Identity Services Engine (ISE).

    TLS tunel koristi zaštićene pristupne vjerodajnice (PAC) za autentifikaciju između klijenta (telefona) i RADIUS poslužitelja. Poslužitelj šalje ID autorizacije (AID) klijentu (telefonu), koji zatim odabire odgovarajući PAC. Klijent (telefon) vraća PAC-Opaque RADIUS poslužitelju. Poslužitelj dešifrira PAC primarnim ključem. Obje krajnje točke sada sadrže PAC ključ i stvara se TLS tunel. EAP-FAST podržava automatsko pružanje PAC-a, ali ga morate omogućiti na RADIUS poslužitelju.

    U ISE-u, PAC prema zadanim postavkama istječe za tjedan dana. Ako telefon ima istekli PAC, autentifikacija s RADIUS poslužiteljem traje dulje dok telefon ne dobije novi PAC. Kako biste izbjegli kašnjenja u pružanju PAC-a, postavite razdoblje isteka PAC-a na 90 dana ili dulje na ISE ili RADIUS poslužitelju.

  • Autentifikacija putem protokola za proširivu autentifikaciju - sigurnosti transportnog sloja (EAP-TLS): EAP-TLS zahtijeva klijentski certifikat za autentifikaciju i pristup mreži. Za bežični EAP-TLS, klijentski certifikat može biti MIC, LSC ili certifikat koji je instalirao korisnik.

  • Zaštićeni proširivi protokol za autentifikaciju (PEAP): Ciscova vlasnička shema međusobne autentifikacije temeljena na lozinki između klijenta (telefona) i RADIUS poslužitelja. Telefon može koristiti PEAP za autentifikaciju s bežičnom mrežom. Podržane su metode autentifikacije PEAP-MSCHAPV2 i PEAP-GTC.

  • Unaprijed dijeljeni ključ (PSK): Telefon podržava ASCII format. Morate koristiti ovaj format prilikom postavljanja WPA/WPA2/SAE Unaprijed podijeljeni ključ:

    ASCII: ASCII niz znakova duljine od 8 do 63 znaka (0-9, mala i velika slova od A do Z te posebni znakovi)

    Primjer: GREG123567@9ZX & Z

Sljedeće sheme autentifikacije koriste RADIUS poslužitelj za upravljanje ključevima autentifikacije:

  • WPA/WPA2/WPA3: Koristi podatke RADIUS poslužitelja za generiranje jedinstvenih ključeva za autentifikaciju. Budući da se ovi ključevi generiraju na centraliziranom RADIUS poslužitelju, WPA2/WPA3 pruža veću sigurnost od WPA unaprijed podijeljenih ključeva koji su pohranjeni na pristupnoj točki i telefonu.

  • Brzi i sigurni roaming: Koristi RADIUS poslužitelj i podatke bežičnog domenskog poslužitelja (WDS) za upravljanje i autentifikaciju ključeva. WDS stvara predmemoriju sigurnosnih vjerodajnica za klijentske uređaje s omogućenim FT-om za brzu i sigurnu ponovnu autentifikaciju. Cisco stolni telefoni 9861 i 9871 te Cisco video telefon 8875 podržavaju 802.11r (FT). Podržani su i bežični prijenos i prijenos putem DS-a kako bi se omogućio brz i siguran roaming. Ali toplo preporučujemo korištenje 802.11r (FT) metode putem zraka.

S WPA/WPA2/WPA3, Ključevi za šifriranje se ne unose na telefon, već se automatski izvode između pristupne točke i telefona. Ali korisničko ime i lozinka za EAP koji se koriste za autentifikaciju moraju se unijeti na svaki telefon.

Kako bi se osigurala sigurnost glasovnog prometa, telefon podržava TKIP i AES za enkripciju. Kada se ovi mehanizmi koriste za šifriranje, i signalni SIP paketi i glasovni Real-Time Transport Protocol (RTP) paketi šifriraju se između pristupne točke i telefona.

TKIP

WPA koristi TKIP enkripciju koja ima nekoliko poboljšanja u odnosu na WEP. TKIP omogućuje šifriranje ključem po paketu i dulje inicijalizacijske vektore (IV) koji jačaju šifriranje. Osim toga, provjera integriteta poruke (MIC) osigurava da se šifrirani paketi ne mijenjaju. TKIP uklanja predvidljivost WEP-a koja pomaže uljezima da dešifriraju WEP ključ.

AES

Metoda šifriranja koja se koristi za WPA2/WPA3 autentifikacija. Ovaj nacionalni standard za šifriranje koristi simetrični algoritam koji ima isti ključ za šifriranje i dešifriranje. AES koristi šifriranje Cipher Blocking Chain (CBC) veličine 128 bita, koje podržava ključeve veličine najmanje 128 bita, 192 bita i 256 bita. Telefon podržava veličinu ključa od 256 bita.

Cisco stolni telefoni 9861 i 9871 te Cisco video telefon 8875 ne podržavaju Cisco Key Integrity Protocol (CKIP) s CMIC-om.

Sheme autentifikacije i šifriranja postavljene su unutar bežične lokalne mreže. VLAN-ovi su konfigurirani u mreži i na pristupnim točkama te specificiraju različite kombinacije autentifikacije i šifriranja. SSID se povezuje s VLAN-om i određenom shemom autentifikacije i šifriranja. Da bi se bežični klijentski uređaji uspješno autentificirali, morate konfigurirati iste SSID-ove s njihovim shemama autentifikacije i šifriranja na pristupnim točkama i na telefonu.

Neke sheme autentifikacije zahtijevaju određene vrste šifriranja.

  • Kada koristite WPA unaprijed dijeljeni ključ, WPA2 unaprijed dijeljeni ključ ili SAE, unaprijed dijeljeni ključ mora biti statički postavljen na telefonu. Ovi ključevi moraju odgovarati ključevima koji se nalaze na pristupnoj točki.
  • Telefon podržava automatsko EAP pregovaranje za FAST ili PEAP, ali ne i za TLS. Za EAP-TLS način rada, morate ga navesti.

Sheme autentifikacije i šifriranja u sljedećoj tablici prikazuju opcije konfiguracije mreže za telefon koje odgovaraju konfiguraciji pristupne točke.

Stol 6. Sheme autentifikacije i šifriranja
Vrsta FSR-aProvjera autentičnostiUpravljanje ključevimaŠifriranjeZaštićeni upravljački okvir (PMF)
802.11r (FT)PSK

WPA-PSK

WPA-PSK-SHA256

FT-PSK

AESNe
802.11r (FT)WPA3

SAE

FT-SAE

AESDa
802.11r (FT)EAP-TLS

WPA-EAP

FT-EAP

AESNe
802.11r (FT)EAP-TLS (WPA3)

WPA-EAP-SHA256

FT-EAP

AESDa
802.11r (FT)EAP-FAST

WPA-EAP

FT-EAP

AESNe
802.11r (FT)EAP-FAST (WPA3)

WPA-EAP-SHA256

FT-EAP

AESDa
802.11r (FT)EAP-PEAP

WPA-EAP

FT-EAP

AESNe
802.11r (FT)EAP-PEAP (WPA3)

WPA-EAP-SHA256

FT-EAP

AESDa

Konfigurirajte profil bežične LAN mreže

Profilom bežične mreže možete upravljati konfiguriranjem vjerodajnica, frekvencijskog pojasa, metode autentifikacije i tako dalje.

Prije konfiguriranja WLAN profila imajte na umu sljedeće napomene:

  • Korisničko ime i lozinka
    • Kada vaša mreža koristi EAP-FAST i PEAP za provjeru autentičnosti korisnika, morate konfigurirati i korisničko ime i lozinku ako je potrebno na usluzi udaljene provjere autentičnosti korisnika putem biranja (RADIUS) i telefonu.

    • Vjerodajnice koje unosite u profil bežične LAN mreže moraju biti identične vjerodajnicama koje ste konfigurirali na RADIUS poslužitelju.
    • Ako koristite domene unutar svoje mreže, morate unijeti korisničko ime s nazivom domene, u formatu: domain\username.

  • Sljedeće radnje mogu rezultirati brisanjem postojeće Wi-Fi lozinke:

    • Unos nevažećeg korisničkog ID-a ili lozinke
    • Instaliranje nevažećeg ili isteklog korijenskog CA kada je vrsta EAP-a postavljena na PEAP-MSCHAPV2 ili PEAP-GTC
    • Onemogućavanje korištene vrste EAP-a na RADIUS poslužitelju prije prebacivanja telefona na novu vrstu EAP-a
  • Za promjenu vrste EAP-a, prvo provjerite jeste li omogućili novu vrstu EAP-a na RADIUS poslužitelju, a zatim prebacite telefon na vrstu EAP-a. Kada svi telefoni promijene na novu vrstu EAP-a, možete onemogućiti prethodnu vrstu EAP-a ako želite.
1

U administraciji Cisco Unified Communications Managera odaberite Uređaj > Postavke uređaja > Profil bežične lokalne mreže.

2

Odaberite mrežni profil koji želite konfigurirati.

3

Postavite parametre.

4

Kliknite na Spremi.

Konfigurirajte SCEP parametre

Simple Certificate Enrollment Protocol (SCEP) je standard za automatsko pružanje i obnavljanje certifikata. SCEP poslužitelj može automatski održavati vaše korisničke i poslužiteljske certifikate.

Morate konfigurirati sljedeće SCEP parametre na web stranici telefona

  • RA IP adresa

  • SHA-1 ili SHA-256 otisak prsta korijenskog CA certifikata za SCEP poslužitelj

Cisco IOS Registration Authority (RA) služi kao proxy za SCEP poslužitelj. SCEP klijent na telefonu koristi parametre koji su preuzeti iz Cisco Unified Communication Managera. Nakon što konfigurirate parametre, telefon šalje SCEP getcs zahtjev RA-u i korijenski CA certifikat se provjerava pomoću definiranog otiska prsta.

Prije početka

Na SCEP poslužitelju konfigurirajte SCEP registracijskog agenta (RA) na:

  • Djeluje kao PKI točka povjerenja
  • Djelujte kao PKI RA
  • Izvršite autentifikaciju uređaja pomoću RADIUS poslužitelja

Za više informacija pogledajte dokumentaciju vašeg SCEP poslužitelja.

1

Iz administracije Cisco Unified Communications Managera odaberite Uređaj > Telefon.

2

Pronađite telefon.

3

Pomaknite se do područja Raspored konfiguracije specifičan za proizvod.

4

Unesite RA IP adresu ili naziv hosta u polje WLAN SCEP poslužitelj, a zatim označite potvrdni okvir za aktiviranje SCEP parametra.

5

Unesite SHA-1 ili SHA-256 otisak prsta korijenskog CA certifikata u polje WLAN Root CA Fingerprint (SHA256 ili SHA1), a zatim označite potvrdni okvir za aktiviranje SCEP QED parametra.

6

Odaberite Spremi.

7

Odaberite Primijeni konfiguraciju.

Postavljanje podržanih verzija TLS-a

Možete postaviti minimalnu verziju TLS-a potrebnu za klijenta i poslužitelja.

Prema zadanim postavkama, minimalna TLS verzija poslužitelja i klijenta je 1.2. Postavka utječe na sljedeće funkcije:

  • HTTPS veza za pristup webu
  • Uvođenje u rad za lokalni telefon
  • Uvođenje u rad za mobilni i udaljeni pristup (MRA)
  • HTTPS usluge, kao što su usluge direktorija
  • Sigurnost transportnog sloja datagrama (DTLS)
  • Entitet za pristup portu (PAE)
  • Protokol proširive autentifikacije - sigurnost transportnog sloja (EAP-TLS)

Za više informacija o kompatibilnosti s TLS 1.3 za Cisco IP telefone, pogledajte Matrica kompatibilnosti s TLS 1.3 za Cisco Collaboration proizvode.

1

Prijavite se u Cisco Unified Communications Manager Administration kao administrator.

2

Idite na jedan od sljedećih prozora:

  • Sustav > Konfiguracija poslovnog telefona
  • Uređaj > Postavke uređaja > Uobičajeni telefonski profil
  • Uređaj > Telefon > Konfiguracija telefona
3

Postavite polje Minimalna verzija TLS klijenta :

Opcija "TLS 1.3" dostupna je na Cisco Unified CM 15SU2 ili novijim verzijama.

  • TLS 1.1: TLS klijent podržava verzije TLS-a od 1.1 do 1.3.

    Ako je verzija TLS-a na poslužitelju starija od 1.1, na primjer 1.0, tada se veza ne može uspostaviti.

  • TLS 1.2 (zadano): TLS klijent podržava TLS 1.2 i 1.3.

    Ako je verzija TLS-a na poslužitelju starija od 1.2, na primjer 1.1 ili 1.0, tada se veza ne može uspostaviti.

  • TLS 1.3: TLS klijent podržava samo TLS 1.3.

    Ako je verzija TLS-a na poslužitelju starija od 1.3, na primjer 1.2, 1.1 ili 1.0, tada se veza ne može uspostaviti.

4

Postavite polje Minimalna verzija TLS poslužitelja :

  • TLS 1.1: TLS poslužitelj podržava verzije TLS-a od 1.1 do 1.3.

    Ako je verzija TLS-a u klijentu starija od 1.1, na primjer 1.0, tada se veza ne može uspostaviti.

  • TLS 1.2 (zadano): TLS poslužitelj podržava TLS 1.2 i 1.3.

    Ako je verzija TLS-a u klijentu starija od 1.2, na primjer 1.1 ili 1.0, tada se veza ne može uspostaviti.

  • TLS 1.3: TLS poslužitelj podržava samo TLS 1.3.

    Ako je verzija TLS-a u klijentu starija od 1.3, na primjer 1.2, 1.1 ili 1.0, tada se veza ne može uspostaviti.

Od izdanja PhoneOS 3.2, postavka polja "Onemogući TLS 1.0 i TLS 1.1 za web pristup" ne utječe na telefone.

5

Kliknite na Spremi.

6

Kliknite Primijeni konfiguraciju.

7

Ponovno pokrenite telefone.

SIP s osiguranim uslugama

Assured Services SIP (AS-SIP) je skup značajki i protokola koji nude visoko siguran protok poziva za Cisco IP telefone i telefone trećih strana. Sljedeće značajke su zajednički poznate kao AS-SIP:

  • Višerazinska prednost i preempcija (MLPP)
  • Kodna točka diferenciranih usluga (DSCP)
  • Sigurnost transportnog sloja (TLS) i protokol sigurnog prijenosa u stvarnom vremenu (SRTP)
  • Internetski protokol verzije 6 (IPv6)

AS-SIP se često koristi s višerazinskim prioritetom i preempcijom (MLPP) za određivanje prioriteta poziva tijekom hitnih slučajeva. S MLPP-om dodjeljujete razinu prioriteta svojim odlaznim pozivima, od razine 1 (niska) do razine 5 (visoka). Kada primite poziv, na telefonu se prikazuje ikona razine prioriteta koja pokazuje prioritet poziva.

Za konfiguriranje AS-SIP-a, izvršite sljedeće zadatke na Cisco Unified Communications Manageru:

  • Konfiguriranje korisnika sažetka – konfigurirajte krajnjeg korisnika za korištenje provjere autentičnosti sažetka za SIP zahtjeve.
  • Konfiguriraj sigurni port SIP telefona – Cisco Unified Communications Manager koristi ovaj port za slušanje SIP telefona za registracije SIP linija putem TLS-a.
  • Ponovno pokretanje usluga – Nakon konfiguriranja sigurnog porta, ponovno pokrenite usluge Cisco Unified Communications Manager i Cisco CTL Provider. Konfigurirajte SIP profil za AS-SIP - Konfigurirajte SIP profil s SIP postavkama za vaše AS-SIP krajnje točke i za vaše SIP trunkove. Parametri specifični za telefon ne preuzimaju se na AS-SIP telefon treće strane. Koristi ih samo Cisco Unified Manager. Telefoni trećih strana moraju lokalno konfigurirati iste postavke.
  • Konfigurirajte profil sigurnosti telefona za AS-SIP – Profil sigurnosti telefona možete koristiti za dodjeljivanje sigurnosnih postavki kao što su TLS, SRTP i sažeta autentifikacija.
  • Konfigurirajte AS-SIP krajnju točku – Konfigurirajte Cisco IP telefon ili krajnju točku treće strane s AS-SIP podrškom.
  • Poveži uređaj s krajnjim korisnikom – poveži krajnju točku s korisnikom.
  • Konfigurirajte sigurnosni profil SIP trunka za AS-SIP – Sigurnosni profil SIP trunka možete koristiti za dodjeljivanje sigurnosnih značajki kao što su TLS ili sažeta autentifikacija SIP trunku.
  • Konfigurirajte SIP trunk za AS-SIP – Konfigurirajte SIP trunk s podrškom za AS-SIP.
  • Konfigurirajte značajke AS-SIP-a – konfigurirajte dodatne značajke AS-SIP-a kao što su MLPP, TLS, V.150 i IPv6.

Za detaljne informacije o konfiguriranju AS-SIP-a pogledajte poglavlje "Konfiguriranje AS-SIP krajnjih točaka" u Vodiču za konfiguraciju značajki za Cisco Unified Communications Manager.

Višerazinska prednost i preempcija

Višerazinski prioritet i preempcija (MLPP) omogućuju vam davanje prioriteta pozivima tijekom hitnih slučajeva ili drugih kriznih situacija. Odlaznim pozivima dodjeljujete prioritet u rasponu od 1 do 5. Dolazni pozivi prikazuju ikonu i prioritet poziva. Autentificirani korisnici mogu unaprijed upozoriti pozive prema ciljanim stanicama ili putem potpuno pretplaćenih TDM linija.

Ova sposobnost osigurava visokorangiranom osoblju komunikaciju s ključnim organizacijama i osobljem.

Ako birani broj manipulira translation/route obrazac koji je konfiguriran na Unified CM-u, inicijator MLPP poziva također može vidjeti posebnu ikonu MLPP-a i razinu prioriteta na zaslonu telefona te čuti ton povratnog zvona. Ovo ponašanje je postignuto nakon izdanja PhoneOS-a 3.4.

Funkcija MLPP za PhoneOS telefone zahtijeva Unified CM Release 15SU3 ili noviji.

Konfiguracija MLPP-a na Unified CM-u

Za konfiguriranje značajke učinite sljedeće:

  1. Konfigurirajte domene i popise domena.
    1. Iz Cisco Unified CM Administration odaberite Sustav > MLPP > Domena > MLPP domena, dodajte nove MLPP domene.
    2. Odaberite Sustav > MLPP > Imenski prostor > Imenski prostor prioriteta resursa Mrežna domena, dodajte registrirane imenske prostore kao što su "drsn", "dsn", "cuc", "uc", "q735". Zatim odaberite jedno ime domene koje će biti zadano.
    3. Odaberite Sustav > MLPP > Imenski prostor > Popis imenskih prostora prioriteta resursa, dodajte popise imenskih prostora.
  2. Konfigurirajte SIP profil.
    1. Odaberite Uređaj > Postavke uređaja > SIP profil, dodajte novi SIP profil.
    2. Označite potvrdni okvir MLPP korisnička autorizacija ako želite da telefon zahtijeva korisničke vjerodajnice za MLPP pozive.
    3. Odaberite konfigurirani prostor imena prioriteta resursa iz Prostor imena prioriteta resursa.
    4. Odaberite konfigurirani popis imenskih prostora s Popis imenskih prostora prioriteta resursa.
  3. Konfigurirajte telefon.
    1. Odaberite Uređaj > Telefon, ažurirajte ili dodajte telefon.
    2. Odaberite konfigurirani SIP profil iz SIP profil.
    3. U odjeljku MLPP i povjerljive informacije o razini pristupakonfigurirajte parametre MLPP domena, MLPP indikacijai MLPP preempcija.
  4. Konfigurirajte broj u imeniku.
    1. Odaberite Uređaj > Telefon, dodajte ili ažurirajte liniju.
    2. U odjeljku Postavke alternativne strane i povjerljive razine pristupa MLPP-akonfigurirajte parametre Cilj (odredište), Prostor za pretraživanje MLPP pozivai Trajanje zvona bez odgovora MLPP-a (sekunde).
    3. U odjeljku Višestruko Call/Call Postavke čekanja, konfigurirajte parametar Okidač zauzetosti.
  5. Konfigurirajte krajnjeg korisnika.
    1. Odaberite Upravljanje korisnicima > Krajnji korisnik, dodajte novog.
    2. Kliknite Povezivanje uređaja za povezivanje korisnika s konfiguriranim telefonom.
    3. U odjeljku Višerazinski prioritet i preempcijska autorizacijakonfigurirajte parametre.
  6. Dodatne parametre za MLPP možete konfigurirati prema svojim stvarnim zahtjevima.
    • Odaberite Sustav > Parametar usluge. Konfigurirajte parametre u odjeljku Parametri cijelog klastera (značajka - Višerazinski prioritet i preempcija).
    • Odaberite Sustav > Parametar usluge. Konfigurirajte DSCP za prioritetne pozive u odjeljku Parametri cijelog klastera (Sustav - QOS).
    • Odaberite Sustav > Parametar usluge. Konfigurirajte mapiranje prioriteta MLPP-a na prioritet SRVP-a u odjeljku Parametri cijelog klastera (Sustav - RSVP).
    • Konfigurirajte obrasce usmjerivača iz Usmjeravanje poziva > Route/Hunt > Uzorak usmjerivača.
    • Konfigurirajte pilote za lov iz Usmjeravanje poziva > Route/Hunt > Pilot lova.
    • Konfigurirajte obrasce prevođenja iz Usmjeravanje poziva > Uzorak prijevoda.
    • Konfigurirajte pristupnike, trunkove, zadani profil uređaja, profil korisničkog uređaja, uobičajenu konfiguraciju uređaja za MLPP.

MLPP se često koristi s Assured Services SIP (AS-SIP). Za detaljne informacije o konfiguriranju MLPP-a, pogledajte poglavlje Konfiguriranje višerazinskog prioriteta i preempcije u Vodiču za konfiguraciju značajki za Cisco Unified Communications Manager.

VPN konfiguracija

Cisco VPN funkcija pomaže vam u očuvanju sigurnosti mreže, a korisnicima pruža siguran i pouzdan način povezivanja s vašom korporativnom mrežom. Koristite ovu značajku kada:

  • Telefon se nalazi izvan pouzdane mreže
  • Mrežni promet između telefona i Cisco Unified Communications Managera prelazi preko nepouzdane mreže

Kod VPN-a postoje tri uobičajena pristupa autentifikaciji klijenata:

  • Digitalni certifikati
  • Lozinke
  • Korisničko ime i lozinka

Svaka metoda ima svoje prednosti. No ako vaša korporativna sigurnosna politika to dopušta, preporučujemo pristup temeljen na certifikatima jer certifikati omogućuju besprijekornu prijavu bez ikakve intervencije korisnika. Podržani su i LSC i MIC certifikati.

Za konfiguraciju bilo koje VPN značajke, prvo omogućite uređaj lokalno, a zatim ga možete implementirati izvan lokacije.

Za više informacija o autentifikaciji certifikata i radu s VPN mrežom, pogledajte Konfiguriranje AnyConnect VPN telefona s autentifikacijom certifikata na ASA.

Kod pristupa s lozinkom ili korisničkim imenom i lozinkom, od korisnika se traži da unesu vjerodajnice za prijavu. Postavite korisničke vjerodajnice za prijavu u skladu sa sigurnosnim pravilima vaše tvrtke. Također možete konfigurirati postavku Omogući trajnost lozinke tako da se korisnička lozinka sprema na telefon. Korisnička lozinka sprema se dok se ne dogodi neuspjeli pokušaj prijave, korisnik ručno ne izbriše lozinku ili se telefon ne resetira ili ne izgubi napajanje.

Još jedan koristan alat je postavka Omogući automatsko otkrivanje mreže. Kada označite ovaj potvrdni okvir, VPN klijent može se pokrenuti samo kada otkrije da je izvan korporativne mreže. Ta je postavka prema zadanim postavkama onemogućena.

Vaš Cisco telefon podržava Cisco SVC IPPhone Client v1.0 kao vrstu klijenta.

Za više informacija o konfiguriranju VPN-a na Unified CM-u, pogledajte Vodič za konfiguraciju značajki za Cisco Unified Communications Manager.

Cisco VPN funkcija koristi Secure Sockets Layer (SSL) za očuvanje sigurnosti mreže.

Je li taj članak bio koristan?
Je li taj članak bio koristan?