- Kezdőlap
- /
- Cikk
Ez a súgócikk a Cisco Unified Communications Manager (Unified CM) címen regisztrált Cisco Wireless Phone 9821 telefonra vonatkozik.
Engedélyezheti a Cisco Unified Communications Manager (Unified CM) továbbfejlesztett biztonsági környezetben való működést. Ezekkel a fejlesztésekkel telefonhálózata szigorú biztonsági és kockázatkezelési ellenőrzések keretében működik, hogy megvédje Önt és felhasználóit.
A továbbfejlesztett biztonsági környezet a következő funkciókat tartalmazza:
-
Kapcsolatkeresési hitelesítés
-
A TCP, mint a távoli ellenőrzés naplózásának alapértelmezett protokollja
-
Továbbfejlesztett hitelesítési házirend
-
Támogatás a digitális aláírásokhoz tartozó SHA-2 hash-család számára
-
Támogatás egy RSA kulcsmérethez legfeljebb 4096 bites
A 14.0 vagy újabb Cisco Unified CM kiadással a telefonok támogatják a SIP OAuth hitelesítést.
Az OAuth támogatott a Proxy Trivial File Transfer Protocol (TFTP) verziója 14.0 (1) SU1 vagy újabb verzióvalCisco Unified CM.
A biztonsággal kapcsolatos további információkért lásd a következő útmutatókat:
-
Rendszerkonfigurációs útmutató Cisco Unified Communications Manager a 15. kiadáshoz és a SU-khoz
-
Biztonsági útmutató Cisco Unified Communications Manager a 15. kiadáshoz és az SU-khoz
A telefon csak korlátozott számú Identity Trust List (ITL) fájlt tárolhat. Az ITL fájlok nem halad hatják meg a 64K-ot a telefonon, ezért korlátozza a telefonra küldött Cisco Unified CM fájlok számát.
Támogatott biztonsági funkciók
A biztonsági funkciók védelmet nyújtanak a fenyegetésekkel szemben, beleértve a telefon személyazonosságát és adatait érintő fenyegetéseket. Ezek a funkciók hitelesített kommunikációs folyamokat hoznak létre és tartanak fenn a telefon és a Cisco Unified Communications Manager szerver között, és biztosítják, hogy a telefon csak digitálisan aláírt fájlokat használ.
Cisco Unified Communications ManagerA 8.5 (1) és újabb kiadás alapértelmezés szerint tartalmazza a Security alkalmazást, amely a következő biztonsági funkciókat biztosítja Cisco IP-telefonokhoz a CTL kliens futtatása nélkül:
-
A telefon konfigurációs fájlok aláírása
-
Telefonkonfigurációs fájl titkosítása
-
HTTPS a Tomcat és más webes szolgáltatásokkal
A biztonságos jelátviteli és médiafunkciók továbbra is megkövetelik a CTL-kliens futtatását és a hardveres eToken használatát.
A Cisco Unified Communications Manager rendszer biztonságának bevezetése megakadályozza a telefon és a Cisco Unified Communications Manager kiszolgáló személyazonosság lopását, megakadályozza az adatok manipulálását, valamint megakadályozza a hívásjelzést és a médiaáram manipulálását.
E fenyegetések enyhítése érdekében a Cisco IP-telefonhálózata biztonságos (titkosított) kommunikációs folyamokat hoz létre és tart fenn a telefon és a szerver között, digitálisan aláírja a fájlokat, mi előtt azokat telefonra továbbítják, és titkosítja a Cisco IP-telefonok közötti médiafolyamatokat és hívásjelzést.
A helyileg jelentős tanúsítvány (LSC) telepítése a telefonokon, miután elvégezte a Certificate Authority Proxy függvényhez (CAPF) kapcsolódó szükséges feladatokat. Használhatja az LSC konfigurál Cisco Unified Communications Manager Administration ására, a Bizton Cisco Unified Communications Managersági útmutat óban leírtak szerint. Alternatív megoldásként elindíthatja az LSC telepítését a telefon Biz tonság menüjéből. Ez a menü lehetővé teszi az LSC frissítését vagy eltávolítását is.
A telefonok a telefon biztonsági profilját használják, amely meghatározza, hogy az eszköz nem biztonságos vagy biztonságos-e. A biztonsági profil telefonra történő alkalmazásával kapcsolatos információkért tekintse meg az adott kiadás dokumentáció Cisco Unified Communications Manager ját.
Ha a biztonsági beállításokat a következő helyen konfiguráljaCisco Unified Communications Manager Administration, a telefon konfigurációs fájlja érzékeny információkat tartalmaz. A konfigurációs fájl adatvédelmé nek biztosítása érdekében konfigurálnia kell azt a titkosításhoz. Részletes információkért lásd az adott kiadás dokumentáció Cisco Unified Communications Manager ját.
Az alábbi táblázat áttekintést nyújt a telefonok által támogatott biztonsági funkciókról. További információt az adott kiadás dokumentációjában tal Cisco Unified Communications Manager ál.
|
Funkció |
Leírás |
|---|---|
|
Képhitelesítés |
Az aláírt bináris fájlok megakadályozzák a firmware-kép manipulálását, mielőtt a kép telefonra kerül ne betölteni. A kép manipulálása miatt a telefon meghibásodik a hitelesítési folyamatban, és el utasítja az új képet. |
|
Ügyféloldali tanúsítvány telepítése |
Minden Cisco IP-telefonhoz egyedi tanúsítvány szükséges az eszköz hitelesítéséhez. A telefonok gyártásban telepített tanúsítványt (MIC) tartalmaznak, de a további biztonság érdekében megadhatja a tanúsítvány telepítését a Certificate Authority Proxy függvény (CAPF) Cisco Unified Communications Manager Administration használatával. Alternatív megoldásként telepíthet egy helyi jelentőségű tanúsítványt (LSC) a telefon Biz tonsági menüjéből. |
|
Eszközhitelesítés |
A kisz Cisco Unified Communications Manager olgáló és a telefon között akkor fordul elő, amikor az egyes entitások elfogadják a másik entitás tanúsítványát. Meghatározza, hogy van-e biztonságos kapcsolat a telefon és a Cisco Unified Communications Manager között; és szükség esetén a TLS protokoll használatával biztonságos jelátviteli útvonalat hoz létre az entitások között. Cisco Unified Communications Managernem regisztrálja a telefonokat, hacsak nem tudja hitelesíteni őket. |
|
Fájlhitelesítés |
Ellenőrzi a telefon által letöltött digitálisan aláírt fájlokat. A telefon ellenőrzi az aláírá st, hogy megbizonyosodjon arról, hogy a fájl létrehozása után nem történt meg a fájl manipulálása. A hitelesítés sikertelen fájlokat nem írja be a telefon Flash memóriájába. A telefon további feldolgozás nélkül elutasítja az ilyen fájlokat. |
|
Fájl titkosítás |
A titkosítás megakadályozza az érzékeny információk feltárását, mik özben a fájl átkerül a telefonra. Ezenkívül a telefon ellenőrzi az aláírást, hogy megbizonyosodjon arról, hogy a fájl létrehozása után nem történt meg a fájl manipulálása. A hitelesítés sikertelen fájlokat nem írja be a telefon Flash memóriájába. A telefon további feldolgozás nélkül elutasítja az ilyen fájlokat. |
|
Jelző hitelesítés |
A TLS protokollt használja annak ellenőrzésére, hogy az átvitel során nem történt manipuláció a jelzőcsomagokban. |
|
Gyártási telepített tanúsítvány |
Minden Cisco IP-telefon egyedi gyártási telepített tanúsítványt (MIC) tartalmaz, amelyet eszközhitelesítéshez használnak. A MIC állandó egyedi személyazonossági igaz olást nyújt a telefon számára, és lehetővé teszi Cisco Unified Communications Manager a telefon hitelesítését. |
|
Média titkosítás |
Az SRTP segítségével biztosítja, hogy a támogatott eszközök közötti médiafolyamatok biztonságosnak bizonyuljanak, és hogy csak a tervezett eszköz fogadja és olvassa el az adatokat. Magában foglalja a média elsődleges kulcspárjának létrehozását az eszközök számára, a kulcsok átadását az eszközökhöz, valamint a kulcsok szállítása közben történő ké zbesítésének biztosítását. |
|
CAPF (Certificate AuthorityProxy funkció) |
A tanúsítványgenerálási eljárás olyan részeit valósítja meg, amelyek túl nagy feldolgozá st igényelnek a telefon számára, és kölcsönhatásba lép a telefonnal a kulcsok generálása és a tanúsítvány telepítése érdekében. A CAPF konfigurálható úgy, hogy tanúsítványokat kérjen az ügyfél által megadott tanúsítványhatóságoktól a telefon nevében, vagy konfigurálható a tanúsítványok helyben történő létrehozására. Mind az EC (elliptikus görbe), mind az RSA kulcstípusok támogatottak. Az EC kulcs használatához győződjön meg arról, hogy a „Endpoint Advanced Encryption Algorithms Support” paraméter ( menüből) engedélyezve van-e. A CAPF-ről és a kapcsolódó konfigurációkról az alábbi dokumentumokban talál további információt: |
|
Biztonsági profil |
Meghatározza, hogy a telefon nem biztonságos, hitelesített, titkosított vagy védett-e. A táblázat egyéb bejegyzései a biztonsági funkciókat írják le. |
|
Titkosított konfigurációs fájlok |
Lehetővé teszi a telefon konfigurációs fájlok adatvédelmének biztosítását. |
|
Opcionális webkiszolgáló letiltása telefonhoz |
Biztonsági okokból megakadályozhatja a telefon weboldalaihoz való hozzáférést (amelyek a telefon különböző működési statisztikáit jelenítik meg) és az Öngondozási portál weboldalaihoz. |
|
Telefon keményedése |
További biztonsági lehetőségek, amelyeket a következőkből vezérelhetCisco Unified Communications Manager Administration:
|
|
Biztonságos SIP feladatátvétel SRST-hez |
Miután konfigurálta a túlélhető távoli telephelefoni (SRST) referenciát a biztonság érdekében, majd visszaállította a függő eszközöketCisco Unified Communications Manager Administration, a TFTP-kiszolgáló hozzáadja az SRST tanúsítványt a telefon cnf.xml fájljához, és elküldi a fájlt a telefonra. A biztonságos telefon ezután TLS-kapcsolatot használ az SRST-kompatibilis routerrel való interakcióhoz. |
|
Jelző titkosítás |
Biztosítja, hogy az eszköz és a kisz Cisco Unified Communications Manager olgáló között küldött összes SIP-jelzőüzenet titkosítva legyen. |
|
Bizalmi lista frissítési riasztása |
Amikor a megbízhatósági lista frissül a telefonon, riasztást Cisco Unified Communications Manager kap, amely jelzi a frissítés sikerét vagy kudarcát. További informáci ókért lásd az alábbi táblázatot. |
|
AES 256 titkosítás |
Ha csatlakozik a 10. Cisco Unified Communications Manager 5 (2) verzióhoz és újabb verzióhoz, a telefonok támogatják az AES 256 titkosítási támogatást a TLS és a SIP számára a jelzéshez és a média titkosításához. Ez lehetővé teszi a telefonok számára, hogy a TLS 1.2 kapcsolatokat indítsanak és támogassák az AES-256 alapú titkosításokat használva, amelyek megfelelnek az SHA-2 (Secure Hash Algorithm) szabványoknak és megfelelnek a Federal Information Processing Stand ards (FIPS). A titko sítók a következők:
További információért lásd a Cisco Unified Communications Manager dokumentációt. |
|
Elliptikus görbe digitális aláírási algoritmus (ECDSA) tanúsítványok |
A Common Criteria (CC) tanúsítás részekéntCisco Unified Communications Manager; hozzáadta az ECDSA tanúsítványokat a 11.0 verzióban. Ez érinti a CUCM 11.5 és újabb verzióját futtató összes Voice Operation System (VOS) terméket. |
|
Többszerverű (SAN) Tomcat tanúsítvány Cisco UCM | A telefon támogatja Cisco UCM a Multi-server (SAN) Tomcat tanúsítványokat konfigurálva. A megfelelő TFTP szerver címe megtalálható a telefon ITL fájljában a telefon regisztrációjához. A funkcióval kapcsolatos további információkért lásd a következőket: |
Az alábbi táblázat tartalmazza a Bizalmi lista frissítési riasztási üzeneteit és jelentését. További információért lásd a Cisco Unified Communications Manager dokumentációt.
| Kód és üzenet | Leírás |
|---|---|
|
1 - TL_SUCCESS |
Új CTL-t és/vagy ITL-t kapott |
|
2 - CTL_INITIAL_SUCCESS |
Új CTL-t kapott, nincs meglévő TL |
|
3 - ITL_INITIAL_SUCCESS |
Új ITL-t kapott, nincs meglévő TL |
|
4 - TL_INITIAL_SUCCESS |
Új CTL-t és ITL-t kapott, nincs meglévő TL |
|
5 - TL_FAILED_OLD_CTL |
Az új CTL-re történő frissítés sikertelen, de volt korábbi TL |
|
6 - TL_FAILED_NO_TL |
Az új TL-re történő frissítés sikertelen, és nincs régi TL |
|
7 - TL_FAILED |
Általános hiba |
|
8 - TL_FAILED_OLD_ITL |
Az új ITL-re történő frissítés sikertelen, de volt korábbi TL |
|
9 - TL_FAILED_OLD_TL |
Az új TL-re történő frissítés sikertelen, de korábbi TL-vel rendelkezett |
Telefonhívás biztonság
Amikor egy telefon biztonságát valósítja meg, a biztonságos telefonhívásokat a telefon képernyőjén található ikonok alapján azonosíthatja. Azt is meghatározhatja, hogy a csatlakoztatott telefon biztonságos-e és védett-e, ha a hívás elején biztonsági hang lejátszik.
Biztonságos hívás esetén az összes hívásjelző és médiaadatfolyam titkosítva van. A biztonságos
hívás magas szintű biztonságot kínál, integritást és magánéletet biztosítva a hívásnak. Amikor egy folyamat
ban lévő hívás titkosítva van, láthatja a biztonságos ikon a vonal
on.
-
Ha a hívás nem IP-címen keresztül történik, például a PSTN-en keresztül, akkor lehet, hogy a hívás nem biztonságos, annak ellenére, hogy az IP-hálózaton belül titkosítva van, és egy zár ikonnal van társítva.
-
A biztonságos hívás csak két telefon közötti kapcsolat esetén támogatott. Bizonyos funkciók, például konferenciahívások és megosztott vonalak nem érhetők el, ha a biztonságos hívás be van állítva.
A biztonsá Cisco Unified Communications Manager gosnak (titkosított és megbízhatónak) konfigurált telefonok védett állapotot kaphatnak. A védelem után ezek az eszközök konfigurálhatók úgy, hogy minden hívás elején biztonsági hangot lejátszanak.
-
Védett eszköz:
A biztonságos telefon állapotának védetté változtatása:
- Válassza az Esz köz > Telefon lehetőséget.
- Keresse meg a beállítani kívánt telefont.
- A Telefonkonfiguráció ablakban jelölje be a Vé dett eszköz jelölő négyzetet.
- Kattintson a Mentés gom bra.
-
Biztonságos jelző hang lejátszása:
Annak engedélyezése, hogy a védett telefon biztonságos vagy nem biztonságos jelzőhanggal játsszon le:
- Válassza a Rendszer > Szolgál tatási paraméterek lehetőséget.
- Válassza ki a kiszolgálót, majd a Cisco CallManager szolgáltatást.
- A Klasz terszintű paraméterek (Funkció — Biztonságos hang) területen állítsa be a Lej átszási hang a Biztonságos/nem biztonságos hívás állapotának jelzése beállítást True érték re.
- Kattintson a Mentés gom bra.
Biztonságos konferenciahívás azonosítása
Biztonságos konferenciahívást indíthat, és figyelemmel kísérheti a résztvevők biztonsági szintjét. Biztonságos konferenciahívást hozunk létre ezzel a folyamattal:
-
A felhasználó biztonságos telefonról kezdeményezi a konferenciát.
-
Cisco Unified Communications Managerbiztonságos konferenciahídat rendel a híváshoz.
-
A résztvevők hozzáadá Cisco Unified Communications Manager sakor ellenőrzi az egyes telefon ok biztonsági módját, és fenntartja a konferencia biztonságos szintjét.
-
A telefon megjeleníti a konferenciahívás biztonsági szintjét. Egy biztonságos konferencia megjeleníti a biztonságos ikont
.
A biztonságos hívás két telefon között támogatott. Védett telefonok esetében bizonyos funkciók, például konferenciahívások, megosztott vonalak és a Extension Mobility biztonságos hívás konfigurálása esetén nem érhetők el.
Az alábbi táblázat tájékoztatást nyújt a konferencia biztonsági szintjének változásairól, a kezdeményező telefonbiztonsági szintjétől, a résztvevők biztonsági szintjétől és a biztonságos konferenciahidak elérhetőségétől függően.
|
A kezdeményező telefon biztonsági szintje |
Használt funkció |
A résztvevők biztonsági szintje |
A cselekvés eredményei |
|---|---|---|---|
|
Nem biztonságos |
Konferencia |
Biztonságos |
Nem biztonságos konferenciahíd Nem biztonságos konferencia |
|
Biztonságos |
Konferencia |
Legalább egy tag nem biztonságos. |
Biztonságos konferenciahíd Nem biztonságos konferencia |
|
Biztonságos |
Konferencia |
Biztonságos |
Biztonságos konferenciahíd Biztonságos titkosított szintű konferencia |
|
Nem biztonságos |
Találkozz velem |
A minimális biztonsági szint titkosítva van. |
A kezdeményező újrarendelési hangot kap. |
|
Biztonságos |
Találkozz velem |
A minimális biztonsági szint nem biztonságos. |
Biztonságos konferenciahíd A konferencia elfogadja az összes hívást. |
Biztonságos telefonhívás azonosítása
Biztonságos hívás akkor jön létre, amikor a telefon és a másik végén lévő telefon biztonságos hívá sra van konfigurálva. A másik telefon ugyanabban a Cisco IP-hálózatban lehet, vagy az IP- hálózaton kívüli hálózaton. Biztonságos hívásokat csak két telefon között lehet kezdeményezni. A konferenciahívásoknak támogatniuk kell a biztonságos hívást a biztonságos konferenciahíd beállítása után.
Biztonságos hívás jön létre ezzel a folyamattal:
-
A felhasználó egy biztonságos telefonról kezdeményezi a hívást (biztonságos biztonsági mód).
-
A telefon megjeleníti a biztonságos ikont
a telefon képernyőjén. Ez az ikon azt jelzi, hogy a telefon biztonságos hívásokra van
konfigurálva, de ez nem jelenti azt, hogy a másik csatlakoztatott telefon
is biztonságban van. -
A felhasználó biztonsági hangot hall, ha a hívás egy másik biztonságos telefonhoz csatlakozik, jelez ve, hogy a beszélgetés mindkét vége titkosítva és biztonságos. Ha a hívás nem biztonságos telefonhoz csatlakozik, a felhasználó nem hallja a biztonsági hangot.
A biztonságos hívás két telefon között támogatott. Védett telefonok esetében bizonyos funkciók, például konferenciahívások, megosztott vonalak és a Extension Mobility biztonságos hívás konfigurálása esetén nem érhetők el.
Csak védett telefonok játszják le ezeket a biztonságos vagy nem biztonságos jelzőhangokat. A nem védett telefonok soha nem játszanak hangokat. Ha a hívás során a teljes hívás állapota megváltozik, a jelző hang meg változik, és a védett telefon lejátssza a megfelelő hangot.
Ha a Biz tonságos/nem biztonságos hívás állapotát jelző lejátszási hang beállítás True értékre van állí tva:
-
Ha végéig biztonságos adathordozó be van állítva, és a hívás állapota biztonságos, a telefon lejátssza a biztonságos jelzőhangot (három hosszú hangjelzés szünettel).
-
Ha végéig nem biztonságos adathordozót állít be, és a hívás állapota nem biztonságos, a telefon a nem biztonságos jelzőhangot játssza le (hat rövid hangjelzés rövid szünettel).
Ha a Biz tonságos/nem biztonságos hívás állapotát jelző lejátszási hang beállítás Hamis értékre van állítva, akkor nem játszik le hang.
Biztosítsa a bárka titkosítását
Cisco Unified Communications Managerellenőrzi a telefon biztonsági állapotát a konferenciák létrehozásakor , és megváltoztatja a konferencia biztonsági jelzését, vagy blokkolja a hívás befejez ését a rendszer integritásának és biztonságának megőrzése érdekében.
A felhasználó nem tud titkosított hívásba lépni, ha az útvonalhoz használt telefon nincs konfigurálva a titkosításra. Ha ebben az esetben a bárka meghibásodik, egy átrendezési (gyors elfoglalt) hang jelenik meg azon a telefon on, amelyen a sály elindult.
Ha a kezdeményező telefon titkosításra van konfigurálva, a sály kezdeményezője nem biztonságos hívásra léphet be a titkosított telefonról. Miután az uszály bekövetkezik, a hívá Cisco Unified Communications Manager st nem biztonságosnak minősíti.
Ha a kezdeményező telefon titkosításra van konfigurálva, a sály kezdeményezője titkosított hívásba léphet, és a telefon jelzi, hogy a hívás titkosítva van.
Vezeték nélküli LAN biztonság
Mivel a hatótávolságon belüli összes WLAN-eszköz képes fogadni az összes többi WLAN-forgalmat, a hangkommunikáció biztosítása kritikus fontosságú a WLAN-ok esetében. A Cisco SAFE Security architektúra támogatja a telefont annak biztosítása érdekében, hogy a behatolók ne manipulálják és ne fogják el a hangforgalmat. A hálózatok biztonságával kapcsolatos további információkért lásd: http://www.cisco.com/en/US/netsol/ns744/ networking_solutions_program_home .html.
A Cisco Wireless IP-telefonos megoldás biztosítja a vezeték nélküli hálózati biztonságot, amely megakadályozza a jogosulatlan bejelentkezéseket és a veszélyeztetett kommunikációt a telefon által támogatott alábbi hitelesítési módszerekkel.
-
Nyitott hiteles ítés: Bármely vezeték nélküli eszköz kérhet hitelesítést nyitott rendszerben. A kérelmet befogadó AP hitelesítést adhat bármely kérelmezőnek, vagy csak a felhasználók listáján található kérelmezőknek. A vezeték nélküli eszköz és az Access Point (AP) közötti kommunikáció nem titkosítható.
-
B@@ ővíthető hitelesítési protokoll — Rugalmas hitelesítés biztonságos alagúttal (EAP-FAST) hitel esítéssel: Ez az ügyfélkiszolgáló biztonsági architektúra az AP és a RADIUS kiszolgáló közötti szállítási szintű biztonsági (TLS) alagútban titkosítja az EAP-tranzakciókat, például az Identity Services Engine (ISE) között.
A TLS-alagút védett hozzáférési hitelesítő adatokat (PAC) használ az ügyfél (telefon) és a RADIUS kiszolgáló közötti hitelesítéshez. A szerver egy Hatósági azonosítót (AID) küld az ügyfélnek (telefon), amely viszont kiválasztja a megfelelő PAC-t. Az ügyfél (telefon) egy PAC-átlátszatot ad vissza a RADIUS kiszolgálóra. A szerver visszafejti a PAC-t az elsődleges kulccsal. Mindkét végpont tartalmazza a PAC kulcsot, és létrejön egy TLS-alagút. Az EAP-FAST támogatja az automatikus PAC szolgáltatást, de engedélyeznie kell a RADIUS kiszolgálón.
Az ISE-ben alapértelmezés szerint a PAC egy héten belül lejár. Ha a telefon lejárt PAC-vel rendelkezik, a RADIUS szerverrel történő hitelesítés hosszabb ideig tart, amíg a telefon új PAC-t kap. A PAC biztosítási késések elkerülése érdekében állítsa be a PAC lejárati idejét 90 napra vagy hosszabbra az ISE vagy a RADIUS kiszolgálón.
-
Extensible Authentication Protocol-Transport Layer Security (EAP-TLS) hitelesítés: Az EAP-TLS hiteles ítéshez és hálózati hozzáféréshez ügyféltanúsítványt igényel. Vezeték nélküli EAP-TLS esetén az ügyféltanúsítvány lehet MIC, LSC vagy felhasználó által telepített tanúsítvány.
-
Protected Extensible Authentication Protocol (PEAP): Cisco szabadalmaztatott jelszóalapú kölcsönös hitelesítési rendszere az ügyfél (telefon) és a RADIUS kiszolgáló között. A telefon PEAP-ot használhatja a vezeték nélküli hálózattal történő hitelesítéshez. Mind a PEAP-MSCHAPV2, mind a PEAP-GTC hitelesítési módszerek támogatottak.
-
Előre megosztott kulcs (PSK): A telefon támogatja az ASCII és a hexadecimális (HEX) formátumokat. Ezeket a formátumokat a WPA2/SAE előre megosztott kulcs beállításakor kell használni.
ASCII: 8-63 karakter hosszúságú ASCII karakterlánc (0-9, kisbetűs a-z, nagybetű A-Z és speciális karakterek). Például,
GREG123567@9ZX&W.HEX: Hex karakterlánc, amelynek hossza 64 hex számjegy (0-9, a-f vagy A-F).
A következő hitelesítési sémák a RADIUS-kiszolgálót használják a hitelesítési kulcsok kezelésére:
-
WPA2/WPA3: RADIUS kiszolgálóinformációkat használ egyedi kulcsok létrehozásához a hitelesítéshez. Mivel ezeket a kulcsokat a központosított RADIUS kiszolgálón generálják, a WPA2/WPA3 nagyobb biztonságot nyújt, mint az AP-n és a telefonon tárolt WPA előre megosztott kulcsok.
-
Gyors biztonságos barangolás: RADIUS kiszolgálót és vezeték nélküli tartománykiszolgálót (WDS) használ a kulcsok kezeléséhez és hitelesítéséhez. A WDS biztonsági hitelesítő adatok gyorsítótárát hoz létre az FT-kompatibilis ügyféleszközök számára a gyors és biztonságos újrahitelesítés érdekében.
A WPA2/WPA3 használatával a titkosítási kulcsok nem kerülnek be a telefonba, hanem automatikusan levezetésre kerülnek az AP és a telefon között. De a hitelesítéshez használt EAP felhasználónevet és jelszót minden telefonon meg kell adni.
A vezeték nélküli kapcsolaton keresztüli hangforgalom védelme érdekében a telefon támogatja az AES-alapú titkosítást a WPA2/WPA3 hitelesítéshez. Az AES egy szimmetrikus blokktitkosítás, amelyet a NIST szabványosított. Az AES rögzített 128 bites blokkméretet használ, és támogatja a 128 bites, 192 bites és 256 bites kulcsméreteket . A Wi-Fi hálózatokban az AES-t titkosítási csomagok, például CCMP vagy GCMP használják, míg a hitelesítést a PSK, SAE vagy 802.1X/EAP külön biztosítja, a konfigurált WLAN biztonsági módtól függően. A támogatott titkosítási csomag és a kulcsméret a telefon modelljétől és a WLAN konfigurációjától függ.
Amikor a telefon AES titkosítást használ, mind a jelző SIP csomagok, mind a hangos valós idejű szállítási protokoll (RTP) csomagok titkosítva vannak az AP és a telefon között.
A hitelesítési és titkosítási sémák a vezeték nélküli LAN hálózaton belül vannak beállítva. A VLAN-ok a hálózatban és az AP-kon vannak konfigurálva, és a hitelesítés és a titkosítás különböző kombinációit határozzák meg. Az SSID egy VLAN-hoz és az adott hitelesítési és titkosítási sémához kapcsolódik. A vezeték nélküli ügyféleszközök sikeres hitelesítéséhez ugyanazokat az SSID-ket kell konfigurálnia a hitelesítési és titkosítási sémákkal az AP-kon és a telefonon.
Egyes hitelesítési sémák bizonyos típusú titkosítást igényelnek.
Ha WPA2 előre megosztott kulcsot vagy SAE-t használ, az előre megosztott kulcsot statikusan be kell állítani a telefonon. Ezeknek a kulcsoknak meg kell egyezniük az AP-n található billentyűkkel.
Az alábbi táblázatban szereplő hitelesítési és titkosítási sémák a Cisco Wireless Phone 9821 hálózati konfigurációs beállításait mutatják, amelyek megfelelnek az AP konfigurációnak.
| FSR típus | Hitelesítés | Kulcskezelés | Titkosítás | Védett felügyeleti keret (PMF) |
|---|---|---|---|---|
| 802.11r (FT) | PSK |
WPA-PSK WPA-PSK-SHA256 FT-PSK | AES | Nem |
| 802.11r (FT) | WPA3 |
SAE FT-SAE | AES | Igen |
| 802.11r (FT) | EAP-TLS |
WPA-EAP FT-EAP | AES | Nem |
| 802.11r (FT) | EAP-TLS (WPA3) |
WPA-EAP-SHA256 FT-EAP | AES | Igen |
| 802.11r (FT) | EAP-FAST |
WPA-EAP FT-EAP | AES | Nem |
| 802.11r (FT) | EAP-FAST (WPA3) |
WPA-EAP-SHA256 FT-EAP | AES | Igen |
| 802.11r (FT) | EAP-PEAP |
WPA-EAP FT-EAP | AES | Nem |
| 802.11r (FT) | EAP-PEAP (WPA3) |
WPA-EAP-SHA256 FT-EAP | AES | Igen |
| Nem FT | Suite-B | WPA-EAP-SUITE-B | GCMP | Igen |
| Nem FT | Suite-B-192 | WPA-EAP-SUITE-B-192 | GCMP | Igen |
Wi-Fi profil beállítása
Beállíthatja a Wi-Fi-profilt, és hozzárendelheti azt a Cisco Wireless Phone 9821-hez. Ez a profil tartalmazza a szükséges paramétereket ahhoz, hogy a telefon Wi-Fi- kapcsolatot létesítsen, majd regisztráljonCisco Unified CM. Wi-Fi profil létrehozásakor és használatakor Önnek vagy felhasználóinak nem kell konfigurálniuk az egyes telefon ok vezeték nélküli hálózatát.
Javasoljuk, hogy használjon biztonságos profilt, amelynek engedélyezve van a TFTP-titkosítás, a kulcsok és jelszavak védelme érdekében Wi-Fi-profil használatakor.
A telefonok telepítési módonként egy szervertanúsítványt támogatnak (kézi, SCEP vagy TFTP).
A WLAN-profil konfigurálása előtt tartsa szem előtt a következő megjegyzéseket:
-
Felhasználónév és jelszó
-
Ha a hálózat EAP-FAST és PEAP használatot használ a felhasználói hitelesítéshez, a felhasználónevet és a jelszót is be kell állítania, ha szükséges, a Távoli hitelesítési Dial-In User Service (RADIUS) és a telefonon.
- A vezeték nélküli LAN profilban megadott hitelesítő adatoknak meg kell egyezniük a RADIUS kiszolgálón konfigurált hitelesítő adatokkal.
-
Ha domaineket használ a hálózaton belül, meg kell adnia a felhasználónevet a domain névvel, a következő formátumban:
domain\username.
-
-
A következő műveletek eredményeként törölheti a meglévő Wi-Fi jelszót:
- Érvénytelen felhasználóazonosító vagy jelszó megadása
- Érvénytelen vagy lejárt gyökérhitelesítő telepítése, ha az EAP-típus PEAP-MSCHAPV2 vagy PEAP -GTC értékre van beállítva
- A használt EAP-típus letiltása a RADIUS kiszolgálón a telefon új EAP-típusra való váltása előtt
- Az EAP-típus módosításához először engedélyezze az új EAP-típust a RADIUS kiszolgálón, majd kapcsolja át a telefont az EAP típusra. Ha az összes telefont új EAP típusra változtatták, ha szeretné, letilthatja az előző EAP típust.
| 1 |
Válassza az Eszkö z > Esz közbeállítások > Vez eték nélküli LAN profil lehetőséget. |
| 2 |
Kattintson az Új hozzáadása elem re. |
| 3 |
A Vezet ék nélküli LAN profilinformációk szakaszban állítsa be a következő paramétereket:
|
| 4 |
A Vezeték nélküli beállítások szakasz ban állítsa be a paramétereket:
|
| 5 |
A Hitelesítési beállítások szakaszban állítsa be a Hitelesítési módszert az alábbi hiteles ítési módszerek egyikére: EAP-FAST, EAP-TLS, PEAP-MSCHAPv2, PEAP-GTC, PSK és Nincs. A Cisco Wireless Phone 9821 nem támogatja a WEP-t. Miután beállította ezt a mezőt, előfordulhat, hogy további mezők láthatók, amelyeket be kell állítania.
A Cisco Wireless Phone 9821 nem támogatja a Hál ózati hozzáférési profil mezőt. |
| 6 |
Kattintson a Mentés gom bra. |
Mi a teendő ezután
Felhasználói tanúsítvány telepítése a telefon adminisztrációs weboldaláról
Manuálisan telepítheti a felhasználói tanúsítványt a telefonra, ha az SCEP (Simple Certificate Enrollment Protocol) nem érhető el.
Az előre telepített gyártási tanúsítvány (MIC) felhasználói tanúsítványként használható az EAP-TLS számára.
A Felhasználói tanúsítvány telepítése után hozzá kell adni a felhasználói tanúsítványt kiállító hitelesítő láncot a RADIUS kiszolgáló megbízhatósági listájához.
Mielőtt elkezdené
Mielőtt telepítené egy felhasználói tanúsítványt egy telefonra, rendelkeznie kell:
-
A számítógépre mentett felhasználói tanúsítvány. A tanúsítványnak PKCS #12 formátumban kell lennie.
-
A tanúsítvány kivonási jelszavát. A jelszó hossza nem haladhatja meg a 32 karaktert.
| 1 |
A telefonfelügyeleti weboldalon válassza a Tanúsítv ányok lehetőséget. |
| 2 |
Keresse meg a Fel használó telepített mez őt, majd kattintson a Telep ítés gom bra. |
| 3 |
Keresse meg a tanúsítványt a számítógépén. |
| 4 |
A Jel szó kibontása mező be írja be a tanúsítvány kibontási jelszavát. |
| 5 |
Kattintson a Feltöltés gombra |
| 6 |
Indítsa újra a telefont a feltöltés befejezése után. |
Telepítse a hitelesítési kiszolgáló hitelesítő adatait a telefon adminisztrációs weboldaláról
Ha a Simple Certificate Enrollment Protocol (SCEP) nem érhető el, manuálisan telepítheti a hitelesítési kiszolgáló hitelesítő adatait a telefonra.
Telepíteni kell a RADIUS kiszolgálótanúsítványt kiadó gyökértanúsítványt.
Mielőtt elkezdené
Mielőtt telepítené egy tanúsítványt telefonra, el kell mentenie a hitelesítési kiszolgáló hitelesítő adatait a számítógépére. A tanúsítványt PEM (Base-64) vagy DER formátumban kell kódolni.
| 1 |
A telefonfelügyeleti weboldalon válassza a Tanúsítv ányok lehetőséget. |
| 2 |
Keresse meg az Au thentication server CA mezőt, majd kattintson a Telep ítés gom bra. |
| 3 |
Keresse meg a tanúsítványt a számítógépén. |
| 4 |
Kattintson a Feltöltés gombra |
| 5 |
Indítsa újra a telefont a feltöltés befejezése után. |
Biztonsági tanúsítvány manuális eltávolítása a telefon adminisztrációs weboldaláról
A biztonsági tanúsítványt manuálisan eltávolíthatja a telefonról, ha az SCEP (Sim ple Certificate Enrollment Protocol) nem érhető el.
| 1 |
A telefonfelügyeleti weboldalon válassza a Tanúsítv ányok lehetőséget. |
| 2 |
Keresse meg a tanúsítványt a Tan úsí tványok oldalon. |
| 3 |
Kattintson a törlés gom bra. |
| 4 |
Indítsa újra a telefont a törlési folyamat befejezése után. |
Az SCEP beállítása
Az SCEP (Simple Certificate Enrollment Protocol) a tanúsítványok automatikus rendelkezésre bocsátásának és megújításának szabványa. Elkerüli a tanúsítványok kézi telepítésé t a telefonokra.
Aktiválja az SCEP termékspecifikus konfigurációs paramétereit
A következő SCEP paramétereket kell konfigurálnia a Cisco Unified Communications Manager (Unified CM) oldalon.
-
RA IP-cím vagy gazdanév
-
Az SCEP kiszolgáló gyökér CA-tanúsítványának SHA-1 vagy SHA-256 ujjlenyomata
A Reg Cisco IOS isztrációs Hatóság (RA) az SCEP szerver proxyjaként szolgál. A telefonon lévő SCEP
kliens a letöl Cisco Unified CM tött paramétereket használja. A paraméterek konfigurálása után a telefon SCEP
getcskérelmet küld az RA-nak, és a root CA-tanúsítványt a
meghatározott ujjlenyomat segítségével érvényesítik.
| 1 |
Válassza az Esz kö z > Telefon lehetőséget. |
| 2 |
Keresse meg a telefont. |
| 3 |
Görgessen a Termékspecifikus konfigurációs elrendezés területre. |
| 4 |
Írja be az RA IP-címet vagy a gazdanevet a WLAN SCEP Server mezőbe, majd jelölje be a jelölőnégyzetet az SCEP paraméter aktiválásához. |
| 5 |
Írja be a gyökér CA-tanúsítvány SHA-1 vagy SHA-256 ujjlenyomatát a WLAN Root CA ujjlenyomat (SHA256 vagy SHA1) mezőbe, majd jelölje be a jelöl őnégyzetet az SCEP QED paraméter aktiválásához. |
| 6 |
Válassza a Mentés lehetőséget. |
| 7 |
Válassza a Konfiguráció alkalmazása lehetőséget. |
SCEP szerver támogatás
SCEP (Simple Certificate Enrollment Protocol) kiszolgáló használata esetén a kiszolgáló automatikusan fenntarthatja a felhasználói és kiszolgálói tanúsítványokat. Az SCEP kiszolgálón konfigurálja az SCEP regisztrációs ügynököt (RA) az alábbiakra:
-
PKI bizalmi pontként járjon el
-
PKI RA-ként járjon el
-
Eszközhitelesítés végrehajtása RADIUS kiszolgálóval
További információt az SCEP kiszolgáló dokumentációjában talál.
Helyileg jelentős tanúsítvány (LSC) beállítása
Az LSC telepítésének néhány módja van. Ez a mintafeladat az LSC beállítására vonatkozik a Cisco Wireless Phone 9821 hitelesítési karakterlánc módszerrel.
Mielőtt elkezdené
Győződjön meg arról, hogy Cisco Unified CM a megfelelő és a Certificate Authority Proxy Function (CAPF) biztonsági konfigurációk teljesültek.
-
A CTL vagy ITL fájl CAPF tanúsítvánnyal rendelkezik.
-
Az Admin Cisco Unified Communications Operating System isztráció menüpontban ellenőrizze, hogy a CAPF tanúsítvány telepítve van-e.
-
A CAPF fut és konfigurálva van.
Ezekről a beállításokról további információt az adott kiadás dokumentációjában Cisco Unified CM talál.
| 1 |
Szerezze be a CAPF hitelesítési karakterláncot, amelyet a CAPF konfigurálásakor állítottak be. |
| 2 |
A telefonon nyissa meg a Beállítá sokat |
| 3 |
Válassza az . |
| 4 |
Adja meg a hitelesítési karakterláncot. |
| 5 |
Nyomja meg a Tovább A telefon elkezdi telepíteni, frissíteni vagy eltávolítani az LSC-t, attól függően, hogy a CAPF hogyan van konfigurálva. Az eljárás befejezése után a Telepített vagy nem telepítve jelenik meg a telefonon. Az LSC telepítési, frissítési vagy eltávolítási folyamatának befejezése hosszú időt vehet igénybe. Amikor a telefon telepítési eljárása sikeres, megjelenik
|
802.1X hitelesítés vezetékes hálózatokhoz
A Cisco Wireless Phone 9821 támogatja a 802.1X hitelesítést vezetékes hálózatokhoz. Ezt általában az automatikus biztosítás során használják, amikor a telefont támogatott USB-Ethernet adapteren keresztül csatlakoztatják az asztali töltőhöz.
A 802.1X hitelesítés vezetékes hálózatokon történő támogatása több összetevőt igényel az alá bbiak szerint:
-
Cisco IP telefon: A telefon kezdeményezi a hálózat elérésének kérését. A Cisco IP-telefonok 802.1X kérelmet tartalmaznak. Ez a kérelem lehetővé teszi a hálózati rendszergazdák számára, hogy irányítsák az IP-telefonok csatlakoztatását a LAN kapcsolóportokhoz. A telefon 802.1X supplicant jelenlegi kiadása az EAP-FAST és az EAP-TLS opciókat használja a hálózati hitelesítéshez.
-
Hitelesítési kiszolgáló: A hitelesítési kiszolgálót és a kapcsolót egyaránt RADIUS megosztott titko kkal kell konfigurálni.
-
Kapcsoló: A kapcsolónak támogatnia kell a 802.1X-et, így hitelesítőként működhet, és továbbíthatja az EAP- üzeneteket a telefon és a hitelesítési kiszolgáló között. A csere befejezése után a kapcsoló biztosítja vagy megtagadja a telefon hozzáférését a hálózathoz.
A Cisco IP-telefonok és a Cisco Catalyst kapcsolók hagyományosan Cisco Discovery Protocol (CDP) használják egymás azonosítására és olyan paraméterek meghatározására, mint a VLAN-kiosztás és a beépített energiaigény.
A 802.1X konfigurálásához a következő műveleteket kell végrehajtania.
-
A CDP/LLDP hang VLAN bypass konfigurálása.
-
Konfigurálja a hitelesítési kiszolgálót és a kapcsolót, mielőtt engedélyezné a 802.1X hitelesítést a telefon vezetékes hálózataihoz.
-
Hangalapú VLAN konfigurálása: Mivel a 802.1X szabvány nem veszi figyelembe a VLAN-okat, ezt a beállítást a kapcsolótámogatás alapján kell konfigurálni.
- Engedélyezve: Ha olyan kapcsolót használ, amely támogatja a többtartományú hitelesítést, konfigurálhatja azt a hang VLAN használatára.
- Letiltva: Ha a kapcsoló nem támogatja a többtartományú hitelesítést, tiltsa le a Voice VLAN-t, és fontolja meg a port hozzárendelését a natív VLAN-hoz.
-
A Cisco Wireless Phone 9821 más előtaggal rendelkezik a PID-ben, mint a többi Cisco telefonnál. A telefon 802.1X hiteles ítésének engedélyezéséhez állítsa be a Radius·UserName paramétert úgy, hogy a Cisco Wireless Phone 9821-et tartalmazza.
Például a Cisco Wireless Phone 9821 PID-je a WP-9821. A Radius·Felhasználónév beállítható az alábbi szakaszok
Start with WPközülContains WPmindkét részre: -
802.1X hitelesítés engedélyezése vezetékes hálózatokhoz a telefonon
Kövesse az alábbi lépéseket a 802.1X hitelesítés engedélyezéséhez vezetékes hálózatokhoz a telefonon. Ne feledje , hogy a Wi-Fi 802.1X hitelesítése alapértelmezés szerint engedélyezve van, és nem igényel manuális konfigurációt.
| 1 |
Hozzáférés a beállításokhoz |
| 2 |
Ha a rendszer kéri, írja be a jelszót a Beállí tások menü eléréséhez. A jelszót a rendszergazdától kaphatja meg. |
| 3 |
Válassza az . |
| 4 |
Jelölje ki az Eszközhiteles ítést, és nyomja meg a |
802.1X hitelesítés engedélyezése vezetékes hálózatokhoz a Cisco Unified Communications Manager Administration alkalmazásban
Kövesse az alábbi lépéseket a 802.1X hitelesítés engedélyezéséhez vezetékes hálózatokhoz. Cisco Unified CM Ne feledje , hogy a Wi-Fi 802.1X hitelesítése alapértelmezés szerint engedélyezve van, és nem igényel manuális konfigurációt.
A tranzakció állapotát és a biztonsági beállításokat a telefon képernyőjének menüjében tekintheti meg. További információért lásd: Biz tonsági beállítások menü telefonon.
| 1 |
Válassza Cisco Unified Communications Manager Administration az Esz köz > Telefon lehetőséget. |
| 2 |
Keresse meg a beállítani kívánt telefont. |
| 3 |
Keresse meg a Termékspecifikus konfigurációs elrendezés területet. |
| 4 |
Válassza az Engedélyez ve lehetőséget a 802.1x hitelesítés legördülő menüből Ha Engedélyezve vagy Le til tva értékre van konfigurálva, a Cisco Wireless Phone 9821 készüléken az Eszközhitelesítés opció csak olvasható lesz, így a felhasználók nem módosíthatják a 802.1X hitelesítési beállításokat. |
| 5 |
Válassza a Mentés lehetőséget. |
| 6 |
Válassza a Konfiguráció alkalmazása lehetőséget. |
Biztonsági beállítások menü a telefonon
A biztonsági beállításokkal kapcsolatos információk megtekintéséhez a telefon menüből nyissa meg a Beállí
tások menüpontot
alkalmazást, és válassza az . Az információk elérhetősége a szervezet hálózati beállításaitól függ.
|
Paraméterek |
Opciók |
Alapértelmezett |
Leírás |
|---|---|---|---|
|
Eszközhitelesítés |
Bekapcsolva Kikapcsolva |
Kikapcsolva |
Engedélyezze vagy letiltja a 802.1X hitelesítést a telefonon. A paraméterbeállítás megtartható a telefon Out-Of-Of-Box (OOB) regisztrációja után. |
|
Tranzakció állapota | Fogyatékkal |
Megjeleníti a 802.1X hitelesítés állapotát. Az állam lehet (nem korlátozva):
| |
|
Protokoll | Egyik sem |
Megjeleníti a 802.1X hitelesítéshez használt EAP-módszert. A protokoll lehet EAP-FAST vagy EAP-TLS. |
Állítsa be a TLS támogatott verzióit
Beállíthatja az ügyfélhez és a kiszolgálóhoz szükséges TLS minimális verzióját.
Alapértelmezés szerint a kiszolgáló és az ügyfél minimális TLS-verziója egyaránt 1.2. A beállítás hatással van a következő funkciókra:
- HTTPS webes hozzáférési kapcsolat
- Helyszíni telefon beépítése
- HTTPS-szolgáltatások, mint például a Directory szolgáltatások
- Datagram szállítási réteg biztonsága (DTLS)
- Port-hozzáférési entitás (PAE)
- Bővíthető hitelesítési protokoll-szállítási rétegbiztonság (EAP-TLS)
A Cisco IP-telefonok TLS 1.3 kompatibilitásáról további információt a Cisco együttműködési termékekhez tartozó TLS 1.3 kompatibilitási mátrix című témakörben talál.
| 1 |
Szük Cisco Unified Communications Manager Administration ség szerint hajtsa végre a következő műveletek egyikét:
A konfiguráció hierarchikus struktúrát követ:
|
| 2 |
Állítsa be a TLS Client Minimum Version mezőt: A TLS 1.3 opció Cisco Unified CM 15SU2 vagy újabb verziókon érhető el.
|
| 3 |
Állítsa be a TLS Server Minimum Version mezőt:
|
| 4 |
Kattintson a Mentés gom bra. |
| 5 |
Kattintson a Konfiguráció alkalmazása elemre. |
| 6 |
Indítsa újra a telefonokat. |
Kapcsolja ki a kihangosítót és a fejhallgatót a Cisco Wireless Phone 9821 készüléken
Lehetősége van arra, hogy véglegesen kikapcsolja a kihangosítót és a fejhallgatót a Cisco Wireless Phone 9821 készüléken a felhasználó számára. Ezeknek a hangkimeneteknek a kikapcsolása biztosítja, hogy a beszélget éseket mások ne hallják a közelben, ami fontos megosztott vagy nyitott irodai környezetben.
| 1 |
Válassza az Esz köz > Telefon lehetőséget. |
| 2 |
Keresse meg a beállítani kívánt telefont. |
| 3 |
Keresse meg a Termékspecifikus konfigurációs elrendezés területet. |
| 4 |
Jelölje be az alábbi jelölőnégyzetek közül egy vagy több jelölőnégyzetet a telefon képességeinek kikapcsolásához:
Alapértelmezés szerint ezek a jelölőnégyzetek nincsenek jelölve. |
| 5 |
Válassza a Mentés lehetőséget. |
| 6 |
Válassza a Konfiguráció alkalmazása lehetőséget. |
