Ebben a cikkben
Támogatott biztonsági funkciók
dropdown icon
Telefonhívás biztonság
    Biztonságos konferenciahívás azonosítása
    Biztonságos telefonhívás azonosítása
    Biztosítsa a bárka titkosítását
dropdown icon
Vezeték nélküli LAN biztonság
    Wi-Fi profil beállítása
    Felhasználói tanúsítvány telepítése a telefon adminisztrációs weboldaláról
    Telepítse a hitelesítési kiszolgáló hitelesítő adatait a telefon adminisztrációs weboldaláról
    Biztonsági tanúsítvány manuális eltávolítása a telefon adminisztrációs weboldaláról
    Az SCEP beállítása
Helyileg jelentős tanúsítvány (LSC) beállítása
dropdown icon
802.1X hitelesítés vezetékes hálózatokhoz
    802.1X hitelesítés engedélyezése vezetékes hálózatokhoz a telefonon
    802.1X hitelesítés engedélyezése vezetékes hálózatokhoz a Cisco Unified Communications Manager Administration alkalmazásban
    Biztonsági beállítások menü a telefonon
Állítsa be a TLS támogatott verzióit
Kapcsolja ki a kihangosítót és a fejhallgatót a Cisco Wireless Phone 9821 készüléken
Cisco vezeték nélküli telefon 9821 biztonság (Unified CM)
list-menuEbben a cikkben
list-menuVisszajelzés?

Ez a súgócikk a Cisco Unified Communications Manager (Unified CM) címen regisztrált Cisco Wireless Phone 9821 telefonra vonatkozik.

Engedélyezheti a Cisco Unified Communications Manager (Unified CM) továbbfejlesztett biztonsági környezetben való működést. Ezekkel a fejlesztésekkel telefonhálózata szigorú biztonsági és kockázatkezelési ellenőrzések keretében működik, hogy megvédje Önt és felhasználóit.

A továbbfejlesztett biztonsági környezet a következő funkciókat tartalmazza:

  • Kapcsolatkeresési hitelesítés

  • A TCP, mint a távoli ellenőrzés naplózásának alapértelmezett protokollja

  • Továbbfejlesztett hitelesítési házirend

  • Támogatás a digitális aláírásokhoz tartozó SHA-2 hash-család számára

  • Támogatás egy RSA kulcsmérethez legfeljebb 4096 bites

A 14.0 vagy újabb Cisco Unified CM kiadással a telefonok támogatják a SIP OAuth hitelesítést.

Az OAuth támogatott a Proxy Trivial File Transfer Protocol (TFTP) verziója 14.0 (1) SU1 vagy újabb verzióvalCisco Unified CM.

A biztonsággal kapcsolatos további információkért lásd a következő útmutatókat:

A telefon csak korlátozott számú Identity Trust List (ITL) fájlt tárolhat. Az ITL fájlok nem halad hatják meg a 64K-ot a telefonon, ezért korlátozza a telefonra küldött Cisco Unified CM fájlok számát.

Támogatott biztonsági funkciók

A biztonsági funkciók védelmet nyújtanak a fenyegetésekkel szemben, beleértve a telefon személyazonosságát és adatait érintő fenyegetéseket. Ezek a funkciók hitelesített kommunikációs folyamokat hoznak létre és tartanak fenn a telefon és a Cisco Unified Communications Manager szerver között, és biztosítják, hogy a telefon csak digitálisan aláírt fájlokat használ.

Cisco Unified Communications ManagerA 8.5 (1) és újabb kiadás alapértelmezés szerint tartalmazza a Security alkalmazást, amely a következő biztonsági funkciókat biztosítja Cisco IP-telefonokhoz a CTL kliens futtatása nélkül:

  • A telefon konfigurációs fájlok aláírása

  • Telefonkonfigurációs fájl titkosítása

  • HTTPS a Tomcat és más webes szolgáltatásokkal

A biztonságos jelátviteli és médiafunkciók továbbra is megkövetelik a CTL-kliens futtatását és a hardveres eToken használatát.

A Cisco Unified Communications Manager rendszer biztonságának bevezetése megakadályozza a telefon és a Cisco Unified Communications Manager kiszolgáló személyazonosság lopását, megakadályozza az adatok manipulálását, valamint megakadályozza a hívásjelzést és a médiaáram manipulálását.

E fenyegetések enyhítése érdekében a Cisco IP-telefonhálózata biztonságos (titkosított) kommunikációs folyamokat hoz létre és tart fenn a telefon és a szerver között, digitálisan aláírja a fájlokat, mi előtt azokat telefonra továbbítják, és titkosítja a Cisco IP-telefonok közötti médiafolyamatokat és hívásjelzést.

A helyileg jelentős tanúsítvány (LSC) telepítése a telefonokon, miután elvégezte a Certificate Authority Proxy függvényhez (CAPF) kapcsolódó szükséges feladatokat. Használhatja az LSC konfigurál Cisco Unified Communications Manager Administration ására, a Bizton Cisco Unified Communications Managersági útmutat óban leírtak szerint. Alternatív megoldásként elindíthatja az LSC telepítését a telefon Biz tonság menüjéből. Ez a menü lehetővé teszi az LSC frissítését vagy eltávolítását is.

A telefonok a telefon biztonsági profilját használják, amely meghatározza, hogy az eszköz nem biztonságos vagy biztonságos-e. A biztonsági profil telefonra történő alkalmazásával kapcsolatos információkért tekintse meg az adott kiadás dokumentáció Cisco Unified Communications Manager ját.

Ha a biztonsági beállításokat a következő helyen konfiguráljaCisco Unified Communications Manager Administration, a telefon konfigurációs fájlja érzékeny információkat tartalmaz. A konfigurációs fájl adatvédelmé nek biztosítása érdekében konfigurálnia kell azt a titkosításhoz. Részletes információkért lásd az adott kiadás dokumentáció Cisco Unified Communications Manager ját.

Az alábbi táblázat áttekintést nyújt a telefonok által támogatott biztonsági funkciókról. További információt az adott kiadás dokumentációjában tal Cisco Unified Communications Manager ál.

Táblázat 1. A biztonsági funkciók áttekintése

Funkció

Leírás

Képhitelesítés

Az aláírt bináris fájlok megakadályozzák a firmware-kép manipulálását, mielőtt a kép telefonra kerül ne betölteni.

A kép manipulálása miatt a telefon meghibásodik a hitelesítési folyamatban, és el utasítja az új képet.

Ügyféloldali tanúsítvány telepítése

Minden Cisco IP-telefonhoz egyedi tanúsítvány szükséges az eszköz hitelesítéséhez. A telefonok gyártásban telepített tanúsítványt (MIC) tartalmaznak, de a további biztonság érdekében megadhatja a tanúsítvány telepítését a Certificate Authority Proxy függvény (CAPF) Cisco Unified Communications Manager Administration használatával. Alternatív megoldásként telepíthet egy helyi jelentőségű tanúsítványt (LSC) a telefon Biz tonsági menüjéből.

Eszközhitelesítés

A kisz Cisco Unified Communications Manager olgáló és a telefon között akkor fordul elő, amikor az egyes entitások elfogadják a másik entitás tanúsítványát. Meghatározza, hogy van-e biztonságos kapcsolat a telefon és a Cisco Unified Communications Manager között; és szükség esetén a TLS protokoll használatával biztonságos jelátviteli útvonalat hoz létre az entitások között. Cisco Unified Communications Managernem regisztrálja a telefonokat, hacsak nem tudja hitelesíteni őket.

Fájlhitelesítés

Ellenőrzi a telefon által letöltött digitálisan aláírt fájlokat. A telefon ellenőrzi az aláírá st, hogy megbizonyosodjon arról, hogy a fájl létrehozása után nem történt meg a fájl manipulálása. A hitelesítés sikertelen fájlokat nem írja be a telefon Flash memóriájába. A telefon további feldolgozás nélkül elutasítja az ilyen fájlokat.

Fájl titkosítás

A titkosítás megakadályozza az érzékeny információk feltárását, mik özben a fájl átkerül a telefonra. Ezenkívül a telefon ellenőrzi az aláírást, hogy megbizonyosodjon arról, hogy a fájl létrehozása után nem történt meg a fájl manipulálása. A hitelesítés sikertelen fájlokat nem írja be a telefon Flash memóriájába. A telefon további feldolgozás nélkül elutasítja az ilyen fájlokat.

Jelző hitelesítés

A TLS protokollt használja annak ellenőrzésére, hogy az átvitel során nem történt manipuláció a jelzőcsomagokban.

Gyártási telepített tanúsítvány

Minden Cisco IP-telefon egyedi gyártási telepített tanúsítványt (MIC) tartalmaz, amelyet eszközhitelesítéshez használnak. A MIC állandó egyedi személyazonossági igaz olást nyújt a telefon számára, és lehetővé teszi Cisco Unified Communications Manager a telefon hitelesítését.

Média titkosítás

Az SRTP segítségével biztosítja, hogy a támogatott eszközök közötti médiafolyamatok biztonságosnak bizonyuljanak, és hogy csak a tervezett eszköz fogadja és olvassa el az adatokat. Magában foglalja a média elsődleges kulcspárjának létrehozását az eszközök számára, a kulcsok átadását az eszközökhöz, valamint a kulcsok szállítása közben történő ké zbesítésének biztosítását.

CAPF (Certificate AuthorityProxy funkció)

A tanúsítványgenerálási eljárás olyan részeit valósítja meg, amelyek túl nagy feldolgozá st igényelnek a telefon számára, és kölcsönhatásba lép a telefonnal a kulcsok generálása és a tanúsítvány telepítése érdekében. A CAPF konfigurálható úgy, hogy tanúsítványokat kérjen az ügyfél által megadott tanúsítványhatóságoktól a telefon nevében, vagy konfigurálható a tanúsítványok helyben történő létrehozására.

Mind az EC (elliptikus görbe), mind az RSA kulcstípusok támogatottak. Az EC kulcs használatához győződjön meg arról, hogy a „Endpoint Advanced Encryption Algorithms Support” paraméter (Rend szer > V állalati paraméter menüből) engedélyezve van-e.

A CAPF-ről és a kapcsolódó konfigurációkról az alábbi dokumentumokban talál további információt:

Biztonsági profil

Meghatározza, hogy a telefon nem biztonságos, hitelesített, titkosított vagy védett-e. A táblázat egyéb bejegyzései a biztonsági funkciókat írják le.

Titkosított konfigurációs fájlok

Lehetővé teszi a telefon konfigurációs fájlok adatvédelmének biztosítását.

Opcionális webkiszolgáló letiltása telefonhoz

Biztonsági okokból megakadályozhatja a telefon weboldalaihoz való hozzáférést (amelyek a telefon különböző működési statisztikáit jelenítik meg) és az Öngondozási portál weboldalaihoz.

Telefon keményedése

További biztonsági lehetőségek, amelyeket a következőkből vezérelhetCisco Unified Communications Manager Administration:

  • Az ingyenes ARP (GARP) letiltása
  • A Beállítás menühez való hozzáférés letiltása vagy korlátozott hozzáférés biztosítása
  • A telefonfelügyeleti weboldalakhoz való hozzáférés letiltása
  • A Bluetooth-tartozék portjának letiltása
  • A TLS-titkosítások korlátozása

Biztonságos SIP feladatátvétel SRST-hez

Miután konfigurálta a túlélhető távoli telephelefoni (SRST) referenciát a biztonság érdekében, majd visszaállította a függő eszközöketCisco Unified Communications Manager Administration, a TFTP-kiszolgáló hozzáadja az SRST tanúsítványt a telefon cnf.xml fájljához, és elküldi a fájlt a telefonra. A biztonságos telefon ezután TLS-kapcsolatot használ az SRST-kompatibilis routerrel való interakcióhoz.

Jelző titkosítás

Biztosítja, hogy az eszköz és a kisz Cisco Unified Communications Manager olgáló között küldött összes SIP-jelzőüzenet titkosítva legyen.

Bizalmi lista frissítési riasztása

Amikor a megbízhatósági lista frissül a telefonon, riasztást Cisco Unified Communications Manager kap, amely jelzi a frissítés sikerét vagy kudarcát. További informáci ókért lásd az alábbi táblázatot.

AES 256 titkosítás

Ha csatlakozik a 10. Cisco Unified Communications Manager 5 (2) verzióhoz és újabb verzióhoz, a telefonok támogatják az AES 256 titkosítási támogatást a TLS és a SIP számára a jelzéshez és a média titkosításához. Ez lehetővé teszi a telefonok számára, hogy a TLS 1.2 kapcsolatokat indítsanak és támogassák az AES-256 alapú titkosításokat használva, amelyek megfelelnek az SHA-2 (Secure Hash Algorithm) szabványoknak és megfelelnek a Federal Information Processing Stand ards (FIPS). A titko sítók a következők:

  • TLS-kapcsolatok esetén:
    • TLS_ECDHE_RSA_WITH_AES_256_GCM_SHA384
    • TLS_ECDHE_RSA_WITH_AES_128_GCM_SHA256
  • SrtP esetében:
    • AEAD_AES_256_GCM
    • AEAD_AES_128_GCM

További információért lásd a Cisco Unified Communications Manager dokumentációt.

Elliptikus görbe digitális aláírási algoritmus (ECDSA) tanúsítványok

A Common Criteria (CC) tanúsítás részekéntCisco Unified Communications Manager; hozzáadta az ECDSA tanúsítványokat a 11.0 verzióban. Ez érinti a CUCM 11.5 és újabb verzióját futtató összes Voice Operation System (VOS) terméket.

Többszerverű (SAN) Tomcat tanúsítvány Cisco UCM

A telefon támogatja Cisco UCM a Multi-server (SAN) Tomcat tanúsítványokat konfigurálva. A megfelelő TFTP szerver címe megtalálható a telefon ITL fájljában a telefon regisztrációjához.

A funkcióval kapcsolatos további információkért lásd a következőket:

Az alábbi táblázat tartalmazza a Bizalmi lista frissítési riasztási üzeneteit és jelentését. További információért lásd a Cisco Unified Communications Manager dokumentációt.

Táblázat 2. Bizalmi lista frissítési riasztási üzenetek
Kód és üzenet Leírás

1 - TL_SUCCESS

Új CTL-t és/vagy ITL-t kapott

2 - CTL_INITIAL_SUCCESS

Új CTL-t kapott, nincs meglévő TL

3 - ITL_INITIAL_SUCCESS

Új ITL-t kapott, nincs meglévő TL

4 - TL_INITIAL_SUCCESS

Új CTL-t és ITL-t kapott, nincs meglévő TL

5 - TL_FAILED_OLD_CTL

Az új CTL-re történő frissítés sikertelen, de volt korábbi TL

6 - TL_FAILED_NO_TL

Az új TL-re történő frissítés sikertelen, és nincs régi TL

7 - TL_FAILED

Általános hiba

8 - TL_FAILED_OLD_ITL

Az új ITL-re történő frissítés sikertelen, de volt korábbi TL

9 - TL_FAILED_OLD_TL

Az új TL-re történő frissítés sikertelen, de korábbi TL-vel rendelkezett

Telefonhívás biztonság

Amikor egy telefon biztonságát valósítja meg, a biztonságos telefonhívásokat a telefon képernyőjén található ikonok alapján azonosíthatja. Azt is meghatározhatja, hogy a csatlakoztatott telefon biztonságos-e és védett-e, ha a hívás elején biztonsági hang lejátszik.

Biztonságos hívás esetén az összes hívásjelző és médiaadatfolyam titkosítva van. A biztonságos hívás magas szintű biztonságot kínál, integritást és magánéletet biztosítva a hívásnak. Amikor egy folyamat ban lévő hívás titkosítva van, láthatja a biztonságos ikon a vonal 9821 secure call icon on.

  • Ha a hívás nem IP-címen keresztül történik, például a PSTN-en keresztül, akkor lehet, hogy a hívás nem biztonságos, annak ellenére, hogy az IP-hálózaton belül titkosítva van, és egy zár ikonnal van társítva.

  • A biztonságos hívás csak két telefon közötti kapcsolat esetén támogatott. Bizonyos funkciók, például konferenciahívások és megosztott vonalak nem érhetők el, ha a biztonságos hívás be van állítva.

A biztonsá Cisco Unified Communications Manager gosnak (titkosított és megbízhatónak) konfigurált telefonok védett állapotot kaphatnak. A védelem után ezek az eszközök konfigurálhatók úgy, hogy minden hívás elején biztonsági hangot lejátszanak.

  • Védett eszköz:

    A biztonságos telefon állapotának védetté változtatása:

    1. Válassza Cisco Unified Communications Manager Administration az Esz köz > Telefon lehetőséget.
    2. Keresse meg a beállítani kívánt telefont.
    3. A Telefonkonfiguráció ablakban jelölje be a Vé dett eszköz jelölő négyzetet.
    4. Kattintson a Mentés gom bra.
  • Biztonságos jelző hang lejátszása:

    Annak engedélyezése, hogy a védett telefon biztonságos vagy nem biztonságos jelzőhanggal játsszon le:

    1. Válassza Cisco Unified Communications Manager Administration a Rendszer > Szolgál tatási paraméterek lehetőséget.
    2. Válassza ki a kiszolgálót, majd a Cisco CallManager szolgáltatást.
    3. A Klasz terszintű paraméterek (Funkció — Biztonságos hang) területen állítsa be a Lej átszási hang a Biztonságos/nem biztonságos hívás állapotának jelzése beállítást True érték re.
    4. Kattintson a Mentés gom bra.

Biztonságos konferenciahívás azonosítása

Biztonságos konferenciahívást indíthat, és figyelemmel kísérheti a résztvevők biztonsági szintjét. Biztonságos konferenciahívást hozunk létre ezzel a folyamattal:

  1. A felhasználó biztonságos telefonról kezdeményezi a konferenciát.

  2. Cisco Unified Communications Managerbiztonságos konferenciahídat rendel a híváshoz.

  3. A résztvevők hozzáadá Cisco Unified Communications Manager sakor ellenőrzi az egyes telefon ok biztonsági módját, és fenntartja a konferencia biztonságos szintjét.

  4. A telefon megjeleníti a konferenciahívás biztonsági szintjét. Egy biztonságos konferencia megjeleníti a biztonságos ikont9821 secure call icon.

A biztonságos hívás két telefon között támogatott. Védett telefonok esetében bizonyos funkciók, például konferenciahívások, megosztott vonalak és a Extension Mobility biztonságos hívás konfigurálása esetén nem érhetők el.

Az alábbi táblázat tájékoztatást nyújt a konferencia biztonsági szintjének változásairól, a kezdeményező telefonbiztonsági szintjétől, a résztvevők biztonsági szintjétől és a biztonságos konferenciahidak elérhetőségétől függően.

3. táblázat. Biztonsági korlátozások konferenciahívásokkal

A kezdeményező telefon biztonsági szintje

Használt funkció

A résztvevők biztonsági szintje

A cselekvés eredményei

Nem biztonságos

Konferencia

Biztonságos

Nem biztonságos konferenciahíd

Nem biztonságos konferencia

Biztonságos

Konferencia

Legalább egy tag nem biztonságos.

Biztonságos konferenciahíd

Nem biztonságos konferencia

Biztonságos

Konferencia

Biztonságos

Biztonságos konferenciahíd

Biztonságos titkosított szintű konferencia

Nem biztonságos

Találkozz velem

A minimális biztonsági szint titkosítva van.

A kezdeményező újrarendelési hangot kap.

Biztonságos

Találkozz velem

A minimális biztonsági szint nem biztonságos.

Biztonságos konferenciahíd

A konferencia elfogadja az összes hívást.

Biztonságos telefonhívás azonosítása

Biztonságos hívás akkor jön létre, amikor a telefon és a másik végén lévő telefon biztonságos hívá sra van konfigurálva. A másik telefon ugyanabban a Cisco IP-hálózatban lehet, vagy az IP- hálózaton kívüli hálózaton. Biztonságos hívásokat csak két telefon között lehet kezdeményezni. A konferenciahívásoknak támogatniuk kell a biztonságos hívást a biztonságos konferenciahíd beállítása után.

Biztonságos hívás jön létre ezzel a folyamattal:

  1. A felhasználó egy biztonságos telefonról kezdeményezi a hívást (biztonságos biztonsági mód).

  2. A telefon megjeleníti a biztonságos ikont 9821 secure call icon a telefon képernyőjén. Ez az ikon azt jelzi, hogy a telefon biztonságos hívásokra van konfigurálva, de ez nem jelenti azt, hogy a másik csatlakoztatott telefon is biztonságban van.

  3. A felhasználó biztonsági hangot hall, ha a hívás egy másik biztonságos telefonhoz csatlakozik, jelez ve, hogy a beszélgetés mindkét vége titkosítva és biztonságos. Ha a hívás nem biztonságos telefonhoz csatlakozik, a felhasználó nem hallja a biztonsági hangot.

A biztonságos hívás két telefon között támogatott. Védett telefonok esetében bizonyos funkciók, például konferenciahívások, megosztott vonalak és a Extension Mobility biztonságos hívás konfigurálása esetén nem érhetők el.

Csak védett telefonok játszják le ezeket a biztonságos vagy nem biztonságos jelzőhangokat. A nem védett telefonok soha nem játszanak hangokat. Ha a hívás során a teljes hívás állapota megváltozik, a jelző hang meg változik, és a védett telefon lejátssza a megfelelő hangot.

Ha a Biz tonságos/nem biztonságos hívás állapotát jelző lejátszási hang beállítás True értékre van állí tva:

  • Ha végéig biztonságos adathordozó be van állítva, és a hívás állapota biztonságos, a telefon lejátssza a biztonságos jelzőhangot (három hosszú hangjelzés szünettel).

  • Ha végéig nem biztonságos adathordozót állít be, és a hívás állapota nem biztonságos, a telefon a nem biztonságos jelzőhangot játssza le (hat rövid hangjelzés rövid szünettel).

Ha a Biz tonságos/nem biztonságos hívás állapotát jelző lejátszási hang beállítás Hamis értékre van állítva, akkor nem játszik le hang.

Biztosítsa a bárka titkosítását

Cisco Unified Communications Managerellenőrzi a telefon biztonsági állapotát a konferenciák létrehozásakor , és megváltoztatja a konferencia biztonsági jelzését, vagy blokkolja a hívás befejez ését a rendszer integritásának és biztonságának megőrzése érdekében.

A felhasználó nem tud titkosított hívásba lépni, ha az útvonalhoz használt telefon nincs konfigurálva a titkosításra. Ha ebben az esetben a bárka meghibásodik, egy átrendezési (gyors elfoglalt) hang jelenik meg azon a telefon on, amelyen a sály elindult.

Ha a kezdeményező telefon titkosításra van konfigurálva, a sály kezdeményezője nem biztonságos hívásra léphet be a titkosított telefonról. Miután az uszály bekövetkezik, a hívá Cisco Unified Communications Manager st nem biztonságosnak minősíti.

Ha a kezdeményező telefon titkosításra van konfigurálva, a sály kezdeményezője titkosított hívásba léphet, és a telefon jelzi, hogy a hívás titkosítva van.

Vezeték nélküli LAN biztonság

Mivel a hatótávolságon belüli összes WLAN-eszköz képes fogadni az összes többi WLAN-forgalmat, a hangkommunikáció biztosítása kritikus fontosságú a WLAN-ok esetében. A Cisco SAFE Security architektúra támogatja a telefont annak biztosítása érdekében, hogy a behatolók ne manipulálják és ne fogják el a hangforgalmat. A hálózatok biztonságával kapcsolatos további információkért lásd: http://www.cisco.com/en/US/netsol/ns744/ networking_solutions_program_home .html.

A Cisco Wireless IP-telefonos megoldás biztosítja a vezeték nélküli hálózati biztonságot, amely megakadályozza a jogosulatlan bejelentkezéseket és a veszélyeztetett kommunikációt a telefon által támogatott alábbi hitelesítési módszerekkel.

  • Nyitott hiteles ítés: Bármely vezeték nélküli eszköz kérhet hitelesítést nyitott rendszerben. A kérelmet befogadó AP hitelesítést adhat bármely kérelmezőnek, vagy csak a felhasználók listáján található kérelmezőknek. A vezeték nélküli eszköz és az Access Point (AP) közötti kommunikáció nem titkosítható.

  • B@@ ővíthető hitelesítési protokoll — Rugalmas hitelesítés biztonságos alagúttal (EAP-FAST) hitel esítéssel: Ez az ügyfélkiszolgáló biztonsági architektúra az AP és a RADIUS kiszolgáló közötti szállítási szintű biztonsági (TLS) alagútban titkosítja az EAP-tranzakciókat, például az Identity Services Engine (ISE) között.

    A TLS-alagút védett hozzáférési hitelesítő adatokat (PAC) használ az ügyfél (telefon) és a RADIUS kiszolgáló közötti hitelesítéshez. A szerver egy Hatósági azonosítót (AID) küld az ügyfélnek (telefon), amely viszont kiválasztja a megfelelő PAC-t. Az ügyfél (telefon) egy PAC-átlátszatot ad vissza a RADIUS kiszolgálóra. A szerver visszafejti a PAC-t az elsődleges kulccsal. Mindkét végpont tartalmazza a PAC kulcsot, és létrejön egy TLS-alagút. Az EAP-FAST támogatja az automatikus PAC szolgáltatást, de engedélyeznie kell a RADIUS kiszolgálón.

    Az ISE-ben alapértelmezés szerint a PAC egy héten belül lejár. Ha a telefon lejárt PAC-vel rendelkezik, a RADIUS szerverrel történő hitelesítés hosszabb ideig tart, amíg a telefon új PAC-t kap. A PAC biztosítási késések elkerülése érdekében állítsa be a PAC lejárati idejét 90 napra vagy hosszabbra az ISE vagy a RADIUS kiszolgálón.

  • Extensible Authentication Protocol-Transport Layer Security (EAP-TLS) hitelesítés: Az EAP-TLS hiteles ítéshez és hálózati hozzáféréshez ügyféltanúsítványt igényel. Vezeték nélküli EAP-TLS esetén az ügyféltanúsítvány lehet MIC, LSC vagy felhasználó által telepített tanúsítvány.

  • Protected Extensible Authentication Protocol (PEAP): Cisco szabadalmaztatott jelszóalapú kölcsönös hitelesítési rendszere az ügyfél (telefon) és a RADIUS kiszolgáló között. A telefon PEAP-ot használhatja a vezeték nélküli hálózattal történő hitelesítéshez. Mind a PEAP-MSCHAPV2, mind a PEAP-GTC hitelesítési módszerek támogatottak.

  • Előre megosztott kulcs (PSK): A telefon támogatja az ASCII és a hexadecimális (HEX) formátumokat. Ezeket a formátumokat a WPA2/SAE előre megosztott kulcs beállításakor kell használni.

    ASCII: 8-63 karakter hosszúságú ASCII karakterlánc (0-9, kisbetűs a-z, nagybetű A-Z és speciális karakterek). Például, GREG123567@9ZX&W.

    HEX: Hex karakterlánc, amelynek hossza 64 hex számjegy (0-9, a-f vagy A-F).

A következő hitelesítési sémák a RADIUS-kiszolgálót használják a hitelesítési kulcsok kezelésére:

  • WPA2/WPA3: RADIUS kiszolgálóinformációkat használ egyedi kulcsok létrehozásához a hitelesítéshez. Mivel ezeket a kulcsokat a központosított RADIUS kiszolgálón generálják, a WPA2/WPA3 nagyobb biztonságot nyújt, mint az AP-n és a telefonon tárolt WPA előre megosztott kulcsok.

  • Gyors biztonságos barangolás: RADIUS kiszolgálót és vezeték nélküli tartománykiszolgálót (WDS) használ a kulcsok kezeléséhez és hitelesítéséhez. A WDS biztonsági hitelesítő adatok gyorsítótárát hoz létre az FT-kompatibilis ügyféleszközök számára a gyors és biztonságos újrahitelesítés érdekében.

A WPA2/WPA3 használatával a titkosítási kulcsok nem kerülnek be a telefonba, hanem automatikusan levezetésre kerülnek az AP és a telefon között. De a hitelesítéshez használt EAP felhasználónevet és jelszót minden telefonon meg kell adni.

A vezeték nélküli kapcsolaton keresztüli hangforgalom védelme érdekében a telefon támogatja az AES-alapú titkosítást a WPA2/WPA3 hitelesítéshez. Az AES egy szimmetrikus blokktitkosítás, amelyet a NIST szabványosított. Az AES rögzített 128 bites blokkméretet használ, és támogatja a 128 bites, 192 bites és 256 bites kulcsméreteket . A Wi-Fi hálózatokban az AES-t titkosítási csomagok, például CCMP vagy GCMP használják, míg a hitelesítést a PSK, SAE vagy 802.1X/EAP külön biztosítja, a konfigurált WLAN biztonsági módtól függően. A támogatott titkosítási csomag és a kulcsméret a telefon modelljétől és a WLAN konfigurációjától függ.

Amikor a telefon AES titkosítást használ, mind a jelző SIP csomagok, mind a hangos valós idejű szállítási protokoll (RTP) csomagok titkosítva vannak az AP és a telefon között.

A hitelesítési és titkosítási sémák a vezeték nélküli LAN hálózaton belül vannak beállítva. A VLAN-ok a hálózatban és az AP-kon vannak konfigurálva, és a hitelesítés és a titkosítás különböző kombinációit határozzák meg. Az SSID egy VLAN-hoz és az adott hitelesítési és titkosítási sémához kapcsolódik. A vezeték nélküli ügyféleszközök sikeres hitelesítéséhez ugyanazokat az SSID-ket kell konfigurálnia a hitelesítési és titkosítási sémákkal az AP-kon és a telefonon.

Egyes hitelesítési sémák bizonyos típusú titkosítást igényelnek.

Ha WPA2 előre megosztott kulcsot vagy SAE-t használ, az előre megosztott kulcsot statikusan be kell állítani a telefonon. Ezeknek a kulcsoknak meg kell egyezniük az AP-n található billentyűkkel.

Az alábbi táblázatban szereplő hitelesítési és titkosítási sémák a Cisco Wireless Phone 9821 hálózati konfigurációs beállításait mutatják, amelyek megfelelnek az AP konfigurációnak.

4. táblázat. Hitelesítési és titkosítási rendszerek
FSR típusHitelesítésKulcskezelésTitkosításVédett felügyeleti keret (PMF)
802.11r (FT)PSK

WPA-PSK

WPA-PSK-SHA256

FT-PSK

AESNem
802.11r (FT)WPA3

SAE

FT-SAE

AESIgen
802.11r (FT)EAP-TLS

WPA-EAP

FT-EAP

AESNem
802.11r (FT)EAP-TLS (WPA3)

WPA-EAP-SHA256

FT-EAP

AESIgen
802.11r (FT)EAP-FAST

WPA-EAP

FT-EAP

AESNem
802.11r (FT)EAP-FAST (WPA3)

WPA-EAP-SHA256

FT-EAP

AESIgen
802.11r (FT)EAP-PEAP

WPA-EAP

FT-EAP

AESNem
802.11r (FT)EAP-PEAP (WPA3)

WPA-EAP-SHA256

FT-EAP

AESIgen
Nem FTSuite-BWPA-EAP-SUITE-BGCMPIgen
Nem FTSuite-B-192WPA-EAP-SUITE-B-192GCMPIgen

Wi-Fi profil beállítása

Beállíthatja a Wi-Fi-profilt, és hozzárendelheti azt a Cisco Wireless Phone 9821-hez. Ez a profil tartalmazza a szükséges paramétereket ahhoz, hogy a telefon Wi-Fi- kapcsolatot létesítsen, majd regisztráljonCisco Unified CM. Wi-Fi profil létrehozásakor és használatakor Önnek vagy felhasználóinak nem kell konfigurálniuk az egyes telefon ok vezeték nélküli hálózatát.

Javasoljuk, hogy használjon biztonságos profilt, amelynek engedélyezve van a TFTP-titkosítás, a kulcsok és jelszavak védelme érdekében Wi-Fi-profil használatakor.

A telefonok telepítési módonként egy szervertanúsítványt támogatnak (kézi, SCEP vagy TFTP).

A WLAN-profil konfigurálása előtt tartsa szem előtt a következő megjegyzéseket:

  • Felhasználónév és jelszó

    • Ha a hálózat EAP-FAST és PEAP használatot használ a felhasználói hitelesítéshez, a felhasználónevet és a jelszót is be kell állítania, ha szükséges, a Távoli hitelesítési Dial-In User Service (RADIUS) és a telefonon.

    • A vezeték nélküli LAN profilban megadott hitelesítő adatoknak meg kell egyezniük a RADIUS kiszolgálón konfigurált hitelesítő adatokkal.
    • Ha domaineket használ a hálózaton belül, meg kell adnia a felhasználónevet a domain névvel, a következő formátumban: domain\username.

  • A következő műveletek eredményeként törölheti a meglévő Wi-Fi jelszót:

    • Érvénytelen felhasználóazonosító vagy jelszó megadása
    • Érvénytelen vagy lejárt gyökérhitelesítő telepítése, ha az EAP-típus PEAP-MSCHAPV2 vagy PEAP -GTC értékre van beállítva
    • A használt EAP-típus letiltása a RADIUS kiszolgálón a telefon új EAP-típusra való váltása előtt
  • Az EAP-típus módosításához először engedélyezze az új EAP-típust a RADIUS kiszolgálón, majd kapcsolja át a telefont az EAP típusra. Ha az összes telefont új EAP típusra változtatták, ha szeretné, letilthatja az előző EAP típust.
1

Válassza az Cisco Unified Communications Manager Administration Eszkö z > Esz közbeállítások > Vez eték nélküli LAN profil lehetőséget.

2

Kattintson az Új hozzáadása elem re.

3

A Vezet ék nélküli LAN profilinformációk szakaszban állítsa be a következő paramétereket:

  • Név — Adjon meg egy egyedi nevet a Wi-Fi-profilhoz. Ez a né v megjelenik a telefonon.

  • Leírás — Adja meg a Wi-Fi-profil leírását, amely segít megkülönböztetni ezt a profilt a többi Wi-Fi-profiltól.

  • Felhasználó módosítható — Válasszon egy lehetőséget:

    • Enged élyezett — Azt jelzi, hogy a felhasználó módosíthatja a Wi-Fi beállításokat a telefonjáról. Ez az opció alapértelmezés szerint van kiválasztva.

    • Tiltott — Azt jelzi, hogy a felhasználó nem tudja módosítani a telefon Wi-Fi-beállításait.

    • Korlátozott — Azt jelzi, hogy a felhasználó megváltoztathatja a Wi-Fi felhasználónevét és jelszavát a telefonján. A felhasználók azonban nem módosíthatják a telefon egyéb Wi-Fi beállításait. Ha a hálózat EAP-TLS-t használ a felhasználói hitelesíté shez, a felhasználó kiválaszthatja a tanúsítvány típusát (MIC, LSC vagy Felhasználó telepített).

4

A Vezeték nélküli beállítások szakasz ban állítsa be a paramétereket:

  • SSID (Hálózati név) — Adja meg azt a hálózati nevet, amely elérhető abban a felhasználói környezetben, amelyhez a telefon csatlakoztatható. Ez a név a telefon elérhető hálóz ati listájában jelenik meg, és a telefon csatlakozhat ehhez a vezeték nélküli hálózathoz.

  • Frekvenci asáv — A rendelkezésre álló lehetőségek: Autom atikus, 2,4 GHz és 5 GHz. Ez a mező határozza meg a vezeték nélküli kapcsolat által használt frekvenciasávot. Ha az Autom atikus lehetőséget választja, a telefon először megpróbálja használni az 5 GHz-es vagy 6 GHz-es sávot, és csak akkor használja a 2,4 GHz-es sávot, ha az 5 GHz vagy 6 GHz nem áll rendelkezésre.

5

A Hitelesítési beállítások szakaszban állítsa be a Hitelesítési módszert az alábbi hiteles ítési módszerek egyikére: EAP-FAST, EAP-TLS, PEAP-MSCHAPv2, PEAP-GTC, PSK és Nincs.

A Cisco Wireless Phone 9821 nem támogatja a WEP-t.

Miután beállította ezt a mezőt, előfordulhat, hogy további mezők láthatók, amelyeket be kell állítania.

  • Felhasználói tanúsítvá ny — EAP-TLS hitelesítéshez szükséges. Válassza a MIC, az LSC vagy a Telep ített felhasználó lehetőséget. A telefonhoz tanúsítvány telepítése szükséges, akár automatikusan az SCEP-ről, akár manuálisan a telefon adminisztrációs oldaláról.

  • PSK jelszó — A PSK hitelesítéshez szükséges. Adja meg a 8- 63 karakterből álló ASCII vagy 64 HEX karakterből álló átviteli kifejezést.

  • Megosztott hitelesítő adatok meg adása: EAP-FAST, PEAP-MSCHAPv2 és PEAP-GTC hitelesítéshez szükséges.

    • Ha a felhasználó kezeli a felhasználónevet és a jelszót, hagyja üresen a Felhasználó né v és Jelszó mezőket.

    • Ha az összes felhasználó ugyanazt a felhasználónevet és jelszavát használja, akkor az információkat a Felhasznál ó név és Jel szó mezőbe ad hatja meg.

    • Adjon meg egy leírást a Jel szó leírása mezőbe.

    Ha minden felhasználónak egyedi felhasználónevet és jelszót kell hozzárendelnie, minden felhasználó számára létre kell hoznia egy profilt.

A Cisco Wireless Phone 9821 nem támogatja a Hál ózati hozzáférési profil mezőt.

6

Kattintson a Mentés gom bra.

Mi a teendő ezután

Csatlakoztassa a vezeték nélküli LAN profilt egy WLAN-profilcsoporthoz, majd alkalmazza a WLAN-profilcsopor tot eszközkészletre (Rend szer > Eszközkész let) vagy közvetlenül a telefonra (Eszköz > Telefon).

Felhasználói tanúsítvány telepítése a telefon adminisztrációs weboldaláról

Manuálisan telepítheti a felhasználói tanúsítványt a telefonra, ha az SCEP (Simple Certificate Enrollment Protocol) nem érhető el.

Az előre telepített gyártási tanúsítvány (MIC) felhasználói tanúsítványként használható az EAP-TLS számára.

A Felhasználói tanúsítvány telepítése után hozzá kell adni a felhasználói tanúsítványt kiállító hitelesítő láncot a RADIUS kiszolgáló megbízhatósági listájához.

Mielőtt elkezdené

Mielőtt telepítené egy felhasználói tanúsítványt egy telefonra, rendelkeznie kell:

  • A számítógépre mentett felhasználói tanúsítvány. A tanúsítványnak PKCS #12 formátumban kell lennie.

  • A tanúsítvány kivonási jelszavát. A jelszó hossza nem haladhatja meg a 32 karaktert.

1

A telefonfelügyeleti weboldalon válassza a Tanúsítv ányok lehetőséget.

2

Keresse meg a Fel használó telepített mez őt, majd kattintson a Telep ítés gom bra.

3

Keresse meg a tanúsítványt a számítógépén.

4

A Jel szó kibontása mező be írja be a tanúsítvány kibontási jelszavát.

5

Kattintson a Feltöltés gombra

6

Indítsa újra a telefont a feltöltés befejezése után.

Telepítse a hitelesítési kiszolgáló hitelesítő adatait a telefon adminisztrációs weboldaláról

Ha a Simple Certificate Enrollment Protocol (SCEP) nem érhető el, manuálisan telepítheti a hitelesítési kiszolgáló hitelesítő adatait a telefonra.

Telepíteni kell a RADIUS kiszolgálótanúsítványt kiadó gyökértanúsítványt.

Mielőtt elkezdené

Mielőtt telepítené egy tanúsítványt telefonra, el kell mentenie a hitelesítési kiszolgáló hitelesítő adatait a számítógépére. A tanúsítványt PEM (Base-64) vagy DER formátumban kell kódolni.

1

A telefonfelügyeleti weboldalon válassza a Tanúsítv ányok lehetőséget.

2

Keresse meg az Au thentication server CA mezőt, majd kattintson a Telep ítés gom bra.

3

Keresse meg a tanúsítványt a számítógépén.

4

Kattintson a Feltöltés gombra

5

Indítsa újra a telefont a feltöltés befejezése után.

Biztonsági tanúsítvány manuális eltávolítása a telefon adminisztrációs weboldaláról

A biztonsági tanúsítványt manuálisan eltávolíthatja a telefonról, ha az SCEP (Sim ple Certificate Enrollment Protocol) nem érhető el.

1

A telefonfelügyeleti weboldalon válassza a Tanúsítv ányok lehetőséget.

2

Keresse meg a tanúsítványt a Tan úsí tványok oldalon.

3

Kattintson a törlés gom bra.

4

Indítsa újra a telefont a törlési folyamat befejezése után.

Az SCEP beállítása

Az SCEP (Simple Certificate Enrollment Protocol) a tanúsítványok automatikus rendelkezésre bocsátásának és megújításának szabványa. Elkerüli a tanúsítványok kézi telepítésé t a telefonokra.

Aktiválja az SCEP termékspecifikus konfigurációs paramétereit

A következő SCEP paramétereket kell konfigurálnia a Cisco Unified Communications Manager (Unified CM) oldalon.

  • RA IP-cím vagy gazdanév

  • Az SCEP kiszolgáló gyökér CA-tanúsítványának SHA-1 vagy SHA-256 ujjlenyomata

A Reg Cisco IOS isztrációs Hatóság (RA) az SCEP szerver proxyjaként szolgál. A telefonon lévő SCEP kliens a letöl Cisco Unified CM tött paramétereket használja. A paraméterek konfigurálása után a telefon SCEP getcskérelmet küld az RA-nak, és a root CA-tanúsítványt a meghatározott ujjlenyomat segítségével érvényesítik.

1

Válassza Cisco Unified Communications Manager Administration az Esz kö z > Telefon lehetőséget.

2

Keresse meg a telefont.

3

Görgessen a Termékspecifikus konfigurációs elrendezés területre.

4

Írja be az RA IP-címet vagy a gazdanevet a WLAN SCEP Server mezőbe, majd jelölje be a jelölőnégyzetet az SCEP paraméter aktiválásához.

5

Írja be a gyökér CA-tanúsítvány SHA-1 vagy SHA-256 ujjlenyomatát a WLAN Root CA ujjlenyomat (SHA256 vagy SHA1) mezőbe, majd jelölje be a jelöl őnégyzetet az SCEP QED paraméter aktiválásához.

6

Válassza a Mentés lehetőséget.

7

Válassza a Konfiguráció alkalmazása lehetőséget.

SCEP szerver támogatás

SCEP (Simple Certificate Enrollment Protocol) kiszolgáló használata esetén a kiszolgáló automatikusan fenntarthatja a felhasználói és kiszolgálói tanúsítványokat. Az SCEP kiszolgálón konfigurálja az SCEP regisztrációs ügynököt (RA) az alábbiakra:

  • PKI bizalmi pontként járjon el

  • PKI RA-ként járjon el

  • Eszközhitelesítés végrehajtása RADIUS kiszolgálóval

További információt az SCEP kiszolgáló dokumentációjában talál.

Helyileg jelentős tanúsítvány (LSC) beállítása

Az LSC telepítésének néhány módja van. Ez a mintafeladat az LSC beállítására vonatkozik a Cisco Wireless Phone 9821 hitelesítési karakterlánc módszerrel.

Mielőtt elkezdené

Győződjön meg arról, hogy Cisco Unified CM a megfelelő és a Certificate Authority Proxy Function (CAPF) biztonsági konfigurációk teljesültek.

  • A CTL vagy ITL fájl CAPF tanúsítvánnyal rendelkezik.

  • Az Admin Cisco Unified Communications Operating System isztráció menüpontban ellenőrizze, hogy a CAPF tanúsítvány telepítve van-e.

  • A CAPF fut és konfigurálva van.

Ezekről a beállításokról további információt az adott kiadás dokumentációjában Cisco Unified CM talál.

1

Szerezze be a CAPF hitelesítési karakterláncot, amelyet a CAPF konfigurálásakor állítottak be.

2

A telefonon nyissa meg a Beállítá sokat 9821 Settings app iconalkalmazás.

3

Válassza az Adminisztrációs beállítások > Rendszerkonfigur áció > Bizton ság > LSC lehetőséget.

4

Adja meg a hitelesítési karakterláncot.

5

Nyomja meg a Tovább 9821 More buttonés válassza a Kül dés lehetőséget.

A telefon elkezdi telepíteni, frissíteni vagy eltávolítani az LSC-t, attól függően, hogy a CAPF hogyan van konfigurálva. Az eljárás befejezése után a Telepített vagy nem telepítve jelenik meg a telefonon.

Az LSC telepítési, frissítési vagy eltávolítási folyamatának befejezése hosszú időt vehet igénybe.

Amikor a telefon telepítési eljárása sikeres, megjelenik Installedaz üzenet. Ha a telefon megjelenik Not Installed, akkor előfordulhat, hogy az engedélyezési karakterlánc helytelen, vagy előfordulhat, hogy a telefon frissítése nincs engedélyezve. Ha a CAPF művelet törli az LSC-t, a telefon megjelenik, amely jelzi, hogy Not Installeda művelet si került. A CAPF kiszolgáló naplózza a hibaüzeneteket. Tekintse meg a CAPF-kiszolgáló dokumentációját a naplók megtalálásához és a hibaüzenetek jelentésének megértéséhez.

802.1X hitelesítés vezetékes hálózatokhoz

A Cisco Wireless Phone 9821 támogatja a 802.1X hitelesítést vezetékes hálózatokhoz. Ezt általában az automatikus biztosítás során használják, amikor a telefont támogatott USB-Ethernet adapteren keresztül csatlakoztatják az asztali töltőhöz.

A 802.1X hitelesítés vezetékes hálózatokon történő támogatása több összetevőt igényel az alá bbiak szerint:

  • Cisco IP telefon: A telefon kezdeményezi a hálózat elérésének kérését. A Cisco IP-telefonok 802.1X kérelmet tartalmaznak. Ez a kérelem lehetővé teszi a hálózati rendszergazdák számára, hogy irányítsák az IP-telefonok csatlakoztatását a LAN kapcsolóportokhoz. A telefon 802.1X supplicant jelenlegi kiadása az EAP-FAST és az EAP-TLS opciókat használja a hálózati hitelesítéshez.

  • Hitelesítési kiszolgáló: A hitelesítési kiszolgálót és a kapcsolót egyaránt RADIUS megosztott titko kkal kell konfigurálni.

  • Kapcsoló: A kapcsolónak támogatnia kell a 802.1X-et, így hitelesítőként működhet, és továbbíthatja az EAP- üzeneteket a telefon és a hitelesítési kiszolgáló között. A csere befejezése után a kapcsoló biztosítja vagy megtagadja a telefon hozzáférését a hálózathoz.

A Cisco IP-telefonok és a Cisco Catalyst kapcsolók hagyományosan Cisco Discovery Protocol (CDP) használják egymás azonosítására és olyan paraméterek meghatározására, mint a VLAN-kiosztás és a beépített energiaigény.

A 802.1X konfigurálásához a következő műveleteket kell végrehajtania.

  • A CDP/LLDP hang VLAN bypass konfigurálása.

  • Konfigurálja a hitelesítési kiszolgálót és a kapcsolót, mielőtt engedélyezné a 802.1X hitelesítést a telefon vezetékes hálózataihoz.

  • Hangalapú VLAN konfigurálása: Mivel a 802.1X szabvány nem veszi figyelembe a VLAN-okat, ezt a beállítást a kapcsolótámogatás alapján kell konfigurálni.

    • Engedélyezve: Ha olyan kapcsolót használ, amely támogatja a többtartományú hitelesítést, konfigurálhatja azt a hang VLAN használatára.
    • Letiltva: Ha a kapcsoló nem támogatja a többtartományú hitelesítést, tiltsa le a Voice VLAN-t, és fontolja meg a port hozzárendelését a natív VLAN-hoz.
  • A Cisco Wireless Phone 9821 más előtaggal rendelkezik a PID-ben, mint a többi Cisco telefonnál. A telefon 802.1X hiteles ítésének engedélyezéséhez állítsa be a Radius·UserName paramétert úgy, hogy a Cisco Wireless Phone 9821-et tartalmazza.

    Például a Cisco Wireless Phone 9821 PID-je a WP-9821. A Radius·Felhasználónév beállítható az alábbi szakaszok Start with WPközül Contains WPmindkét részre:

    • Szabályz at > Feltétel ek > Kö nyvtári feltételek

    • Házirend > Házirend-készletek > En gedélyezési házirend > Engedélyszabály

802.1X hitelesítés engedélyezése vezetékes hálózatokhoz a telefonon

Kövesse az alábbi lépéseket a 802.1X hitelesítés engedélyezéséhez vezetékes hálózatokhoz a telefonon. Ne feledje , hogy a Wi-Fi 802.1X hitelesítése alapértelmezés szerint engedélyezve van, és nem igényel manuális konfigurációt.

1

Hozzáférés a beállításokhoz 9821 Settings app iconalkalmazás.

2

Ha a rendszer kéri, írja be a jelszót a Beállí tások menü eléréséhez. A jelszót a rendszergazdától kaphatja meg.

3

Válassza az Adminisztrációs beállítások > Biztonsági beállí tások > 802.1X hitelesítés lehetőséget.

4

Jelölje ki az Eszközhiteles ítést, és nyomja meg a

802.1X hitelesítés engedélyezése vezetékes hálózatokhoz a Cisco Unified Communications Manager Administration alkalmazásban

Kövesse az alábbi lépéseket a 802.1X hitelesítés engedélyezéséhez vezetékes hálózatokhoz. Cisco Unified CM Ne feledje , hogy a Wi-Fi 802.1X hitelesítése alapértelmezés szerint engedélyezve van, és nem igényel manuális konfigurációt.

A tranzakció állapotát és a biztonsági beállításokat a telefon képernyőjének menüjében tekintheti meg. További információért lásd: Biz tonsági beállítások menü telefonon.

1

Válassza Cisco Unified Communications Manager Administration az Esz köz > Telefon lehetőséget.

2

Keresse meg a beállítani kívánt telefont.

3

Keresse meg a Termékspecifikus konfigurációs elrendezés területet.

4

Válassza az Engedélyez ve lehetőséget a 802.1x hitelesítés legördülő menüből

Ha Engedélyezve vagy Le til tva értékre van konfigurálva, a Cisco Wireless Phone 9821 készüléken az Eszközhitelesítés opció csak olvasható lesz, így a felhasználók nem módosíthatják a 802.1X hitelesítési beállításokat.

5

Válassza a Mentés lehetőséget.

6

Válassza a Konfiguráció alkalmazása lehetőséget.

Biztonsági beállítások menü a telefonon

A biztonsági beállításokkal kapcsolatos információk megtekintéséhez a telefon menüből nyissa meg a Beállí tások menüpontot 9821 Settings app iconalkalmazást, és válassza az Adminisztrációs beállítások > Biz tonsági beállí tások > 802.1X hitelesítés lehetőséget. Az információk elérhetősége a szervezet hálózati beállításaitól függ.

Paraméterek

Opciók

Alapértelmezett

Leírás

Eszközhitelesítés

Bekapcsolva

Kikapcsolva

Kikapcsolva

Engedélyezze vagy letiltja a 802.1X hitelesítést a telefonon.

A paraméterbeállítás megtartható a telefon Out-Of-Of-Box (OOB) regisztrációja után.

Tranzakció állapota

Fogyatékkal

Megjeleníti a 802.1X hitelesítés állapotát. Az állam lehet (nem korlátozva):

  • Hitelesítés — jelzi, hogy a hitelesítési folyamat folyamatban van.
  • Hitelesített — A telefon hitelesítését jelzi.
  • Letiltva — Azt jelzi, hogy a 802.1x hitelesítés le van tiltva a telefonon.
  • Csatlakozás — Azt jelzi, hogy a telefon 30 másodpercenként EAP-indítási üzeneteket küld a kapcsolónak.
  • Megszerzett — azt jelzi, hogy a kapcsoló elutasította a telefon EAP-kérését, és a telefon nem kap EAP-TLS vagy EAP-FAST kihívást a kapcsolótól. A telefon újra meg próbálja elküldeni az EAP-kérelmeket.
  • Kikapcsolt — azt jelzi, hogy az Ethernet kábel le van kapcsolva.
  • Held — Azt jelzi, hogy a kapcsoló feldolgozta a telefon EAP-kérését, de elutasította az EAP-FAST vagy az EAP -TLS hitelesítést. A telefon újra meg próbálja elküldeni az EAP-kérelmeket.

Protokoll

Egyik sem

Megjeleníti a 802.1X hitelesítéshez használt EAP-módszert. A protokoll lehet EAP-FAST vagy EAP-TLS.

Állítsa be a TLS támogatott verzióit

Beállíthatja az ügyfélhez és a kiszolgálóhoz szükséges TLS minimális verzióját.

Alapértelmezés szerint a kiszolgáló és az ügyfél minimális TLS-verziója egyaránt 1.2. A beállítás hatással van a következő funkciókra:

  • HTTPS webes hozzáférési kapcsolat
  • Helyszíni telefon beépítése
  • HTTPS-szolgáltatások, mint például a Directory szolgáltatások
  • Datagram szállítási réteg biztonsága (DTLS)
  • Port-hozzáférési entitás (PAE)
  • Bővíthető hitelesítési protokoll-szállítási rétegbiztonság (EAP-TLS)

A Cisco IP-telefonok TLS 1.3 kompatibilitásáról további információt a Cisco együttműködési termékekhez tartozó TLS 1.3 kompatibilitási mátrix című témakörben talál.

1

Szük Cisco Unified Communications Manager Administration ség szerint hajtsa végre a következő műveletek egyikét:

  • Az összes telepített telefon konfigurálásához válassza a Rendszer > Nag yv állalati telefonkonfiguráció menüpontot.
  • Az azonos telefonprofilt használó telefonok konfigurálásához lépjen az Eszkö z > E szközbeállítások > Köz ös telefonprofil elemre.
  • Egyedi telefon konfigurálásához lépjen az Eszköz > Telefon menüpontra. Ezután keresse meg a telefont, és nyissa meg a Telefonkonfiguráció oldalt.

A konfiguráció hierarchikus struktúrát követ:

  • Az egyedi eszközbeállítások elsőbbséget élveznek a közös telefon profil és vállalati szintű beállításokkal szemben
  • A közös telefonprofilbeállítások felülírják a vállalati szintű beállításokat

2

Állítsa be a TLS Client Minimum Version mezőt:

A TLS 1.3 opció Cisco Unified CM 15SU2 vagy újabb verziókon érhető el.

  • TLS 1.1: A TLS kliens támogatja a TLS 1.1-től 1.3-ig terjedő verzióit.

    Ha a TLS verzió kiszolgálón alacsonyabb, mint 1.1, például 1.0, akkor a kapcsolat nem hozható létre.

  • TLS 1.2 (alapértelmezett): A TLS kliens támogatja a TLS 1.2 és 1.3-at.

    Ha a TLS verzió kiszolgálón alacsonyabb, mint 1.2, például 1.1 vagy 1.0, akkor a kapcsolat nem hozható létre.

  • TLS 1.3: A TLS kliens csak a TLS 1.3-at támogatja.

    Ha a TLS verzió kiszolgálón alacsonyabb, mint 1.3, például 1.2, 1.1 vagy 1.0, akkor a kapcsolat nem hozható létre.

3

Állítsa be a TLS Server Minimum Version mezőt:

  • TLS 1.1: A TLS kiszolgáló támogatja a TLS 1.1 és 1.3 közötti verzióit.

    Ha a TLS verzió az ügyfélben alacsonyabb, mint 1.1, például 1.0, akkor a kapcsolat nem hozható létre.

  • TLS 1.2 (alapértelmezett): A TLS kiszolgáló támogatja a TLS 1.2 és 1.3-at.

    Ha a TLS verzió az ügyfélben alacsonyabb, mint 1.2, például 1.1 vagy 1.0, akkor a kapcsolat nem hozható létre.

  • TLS 1.3: A TLS kiszolgáló csak a TLS 1.3-at támogatja.

    Ha a TLS verzió az ügyfélben alacsonyabb, mint 1.3, például 1.2, 1.1 vagy 1.0, akkor a kapcsolat nem hozható létre.

4

Kattintson a Mentés gom bra.

5

Kattintson a Konfiguráció alkalmazása elemre.

6

Indítsa újra a telefonokat.

Kapcsolja ki a kihangosítót és a fejhallgatót a Cisco Wireless Phone 9821 készüléken

Lehetősége van arra, hogy véglegesen kikapcsolja a kihangosítót és a fejhallgatót a Cisco Wireless Phone 9821 készüléken a felhasználó számára. Ezeknek a hangkimeneteknek a kikapcsolása biztosítja, hogy a beszélget éseket mások ne hallják a közelben, ami fontos megosztott vagy nyitott irodai környezetben.

1

Válassza Cisco Unified Communications Manager Administration az Esz köz > Telefon lehetőséget.

2

Keresse meg a beállítani kívánt telefont.

3

Keresse meg a Termékspecifikus konfigurációs elrendezés területet.

4

Jelölje be az alábbi jelölőnégyzetek közül egy vagy több jelölőnégyzetet a telefon képességeinek kikapcsolásához:

  • Kihangosító letiltása
  • Tiltsa le a kihangosítót és a fejhallgatót

Alapértelmezés szerint ezek a jelölőnégyzetek nincsenek jelölve.

5

Válassza a Mentés lehetőséget.

6

Válassza a Konfiguráció alkalmazása lehetőséget.

Hasznos volt ez a cikk?
Hasznos volt ez a cikk?