Ebben a cikkben
Támogatott biztonsági funkciók
Helyileg jelentős tanúsítvány (LSC) beállítása
FIPS mód engedélyezése
Kapcsolja ki a kihangosítót, a fejhallgatót és a kézibeszélőt a telefonon
dropdown icon
802.1X hitelesítés
    802.1X hitelesítés engedélyezése
A telefon biztonsági beállításaival kapcsolatos információk megtekintése
dropdown icon
Telefonhívások biztonsága
    Biztonságos konferenciahívás-azonosítás
    Biztonságos telefonhívás-azonosítás
    Titkosítás biztosítása uszály számára
dropdown icon
WLAN-biztonság
    Vezeték nélküli LAN profil konfigurálása
    Az SCEP paramétereinek konfigurálása
A TLS támogatott verzióinak beállítása
dropdown icon
Biztosított Szolgáltatások SIP
    Többszintű elsőbbség és elővétel
FAC és CMC beállítása
VPN-konfiguráció
Cisco IP-telefonok biztonsága a 9800/8875 készülékeken (Unified CM)
list-menuEbben a cikkben
list-menuVisszajelzés?

Ez a súgócikk a Cisco Unified Communications Manager rendszerben regisztrált Cisco asztali telefon 9800-as sorozatú változatára és a Cisco 8875-ös videotelefonra vonatkozik.

Engedélyezheti a Cisco Unified Communications Manager működését fokozott biztonsági környezetben. Ezekkel a fejlesztésekkel a telefonhálózata szigorú biztonsági és kockázatkezelési ellenőrzések alatt működik, hogy megvédje Önt és felhasználóit.

A fokozott biztonsági környezet a következő funkciókat tartalmazza:

  • Kapcsolati keresés hitelesítése (csak egyéni címtárakhoz )

  • A TCP az alapértelmezett protokoll a távoli auditnaplózáshoz

  • FIPS mód

  • Továbbfejlesztett hitelesítő adatokra vonatkozó szabályzat

  • SHA-2 hash-család támogatása digitális aláírásokhoz

  • 512 bites és 4096 bites RSA kulcsméret támogatása

A Cisco Unified Communications Manager 14.0-s kiadásával és a Cisco videotelefon firmware-kiadásával A 2.1-es és újabb verziók esetén a telefonok támogatják a SIP OAuth hitelesítést.

Az OAuth a Proxy Trivial File Transfer Protocol (TFTP) esetében a Cisco Unified Communications Manager 14.0(1)SU1 vagy újabb verziójával támogatott. A TFTP proxy és a TFTP proxyhoz tartozó OAuth nem támogatott mobil távoli hozzáférés (MRA) esetén.

A biztonsággal kapcsolatos további információkért lásd az alábbiakat:

A telefon csak korlátozott számú ITL (Identity Trust List) fájlt tud tárolni. Az ITL fájlok mérete nem haladhatja meg a 64 kilobájtot a telefonon, ezért korlátozza a Cisco Unified Communications Manager által a telefonra küldött fájlok számát.

Támogatott biztonsági funkciók

A biztonsági funkciók védelmet nyújtanak a fenyegetések ellen, beleértve a telefon identitását és az adatokat fenyegető veszélyeket is. Ezek a funkciók hitelesített kommunikációs folyamokat hoznak létre és tartanak fenn a telefon és a Cisco Unified Communications Manager szerver között, és biztosítják, hogy a telefon csak digitálisan aláírt fájlokat használjon.

A Cisco Unified Communications Manager 8.5(1)-es és újabb verziói alapértelmezés szerint tartalmazzák a Biztonság funkciót, amely a következő biztonsági funkciókat biztosítja a Cisco IP-telefonokhoz a CTL kliens futtatása nélkül:

  • A telefon konfigurációs fájljainak aláírása

  • Telefonkonfigurációs fájl titkosítása

  • HTTPS Tomcattel és más webszolgáltatásokkal

A biztonságos jelzéshez és a médiafunkciókhoz továbbra is futtatni kell a CTL klienst és hardveres eTokeneket kell használni.

A Cisco Unified Communications Manager rendszer biztonságának megvalósítása megakadályozza a telefon és a Cisco Unified Communications Manager szerver személyazonosságának ellopását, az adatok manipulálását, valamint a hívásjelzések és a médiafolyamok manipulálását.

Ezen fenyegetések enyhítése érdekében a Cisco IP-telefonhálózat biztonságos (titkosított) kommunikációs folyamokat hoz létre és tart fenn a telefon és a szerver között, digitálisan aláírja a fájlokat, mielőtt azok a telefonra átvitelre kerülnének, és titkosítja a médiafolyamokat és a hívásjelzéseket a Cisco IP-telefonok között.

A helyileg jelentős tanúsítvány (LSC) telepítése a telefonokra a tanúsítványkibocsátó proxy funkcióhoz (CAPF) társított szükséges feladatok elvégzése után történik. A Cisco Unified Communications Manager Administration segítségével konfigurálhat egy LSC-t a Cisco Unified Communications Manager biztonsági útmutatójában leírtak szerint. Alternatív megoldásként az LSC telepítését a telefon Biztonsági beállítások menüjéből is kezdeményezheti. Ez a menü lehetővé teszi egy LSC frissítését vagy eltávolítását is.

A PhoneOS 3.2-es kiadásától kezdve az LSC felhasználói tanúsítványként használható EAP-TLS-hez WLAN-hitelesítéssel.

A telefonok a telefon biztonsági profilját használják, amely meghatározza, hogy az eszköz nem biztonságos vagy biztonságos. A biztonsági profil telefonra való alkalmazásával kapcsolatos információkért lásd az adott Cisco Unified Communications Manager kiadás dokumentációját.

Ha biztonsággal kapcsolatos beállításokat konfigurál a Cisco Unified Communications Manager Administration alkalmazásban, a telefonkonfigurációs fájl bizalmas információkat tartalmaz. A konfigurációs fájl adatvédelmének biztosítása érdekében titkosításra kell konfigurálni. Részletes információkért lásd a Cisco Unified Communications Manager adott kiadásának dokumentációját.

A telefon megfelel a szövetségi információfeldolgozási szabványnak (FIPS). A megfelelő működéshez az FIPS mód 2048 bites vagy nagyobb kulcsméretet igényel. Ha a tanúsítvány 2048 bitnél rövidebb, a telefon nem fog regisztrálni a Cisco Unified Communications Manager szolgáltatásban, és Phone failed to register. Cert key size is not FIPS compliant a jelzés jelenik meg a telefonon.

Ha a telefon LSC-vel rendelkezik, akkor a FIPS engedélyezése előtt frissítenie kell az LSC kulcs méretét 2048 bitre vagy nagyobbra.

Az alábbi táblázat áttekintést nyújt a telefonok által támogatott biztonsági funkciókról. További információkért lásd a Cisco Unified Communications Manager adott kiadásának dokumentációját.

A biztonsági mód megtekintéséhez nyomja meg a Beállítások a Beállítások billentyű gombot, és lépjen a Hálózat és szolgáltatás menüpontra. > Biztonsági beállítások.

1. táblázat A biztonsági funkciók áttekintése

Funkció

Leírás

Kép hitelesítése

Az aláírt bináris fájlok megakadályozzák a firmware-kép módosítását, mielőtt a kép betöltődik a telefonra.

A kép manipulálása azt eredményezi, hogy a telefon nem megy át a hitelesítési folyamaton, és elutasítja az új képet.

Ügyféloldali tanúsítvány telepítése

Minden Cisco IP-telefonhoz egyedi tanúsítvány szükséges az eszközhitelesítéshez. A telefonok tartalmaznak egy gyártó által telepített tanúsítványt (MIC), de a fokozott biztonság érdekében a Cisco Unified Communications Manager Administration rendszerben a tanúsítványkibocsátó proxy funkció (CAPF) használatával megadhatja a tanúsítványtelepítést. Alternatív megoldásként telepíthet egy helyileg jelentős tanúsítványt (LSC) a telefon Biztonsági konfiguráció menüjéből.

Eszközhitelesítés

A Cisco Unified Communications Manager szerver és a telefon között történik, amikor az egyes entitások elfogadják a másik entitás tanúsítványát. Meghatározza, hogy létre kell-e hozni biztonságos kapcsolatot a telefon és a Cisco Unified Communications Manager között; és ha szükséges, TLS protokoll használatával biztonságos jelzési útvonalat hoz létre az entitások között. A Cisco Unified Communications Manager nem regisztrálja a telefonokat, hacsak nem tudja hitelesíteni azokat.

Fájlhitelesítés

Ellenőrzi a telefon által letöltött digitálisan aláírt fájlokat. A telefon ellenőrzi az aláírást, hogy megbizonyosodjon arról, hogy a fájl létrehozása után nem történt-e módosítás. A hitelesítésen nem átesett fájlok nem kerülnek a telefon flash memóriájába. A telefon további feldolgozás nélkül elutasítja az ilyen fájlokat.

Fájltitkosítás

A titkosítás megakadályozza, hogy érzékeny információk kerüljenek nyilvánosságra, miközben a fájl a telefonra kerül. Ezenkívül a telefon ellenőrzi az aláírást, hogy megbizonyosodjon arról, hogy a fájl létrehozása után nem történt-e módosítás. A hitelesítésen nem átesett fájlok nem kerülnek a telefon flash memóriájába. A telefon további feldolgozás nélkül elutasítja az ilyen fájlokat.

Jelzéshitelesítés

A TLS protokollt használja annak ellenőrzésére, hogy az átvitel során nem történt-e manipuláció a jelzőcsomagokon.

Gyártási telepítési tanúsítvány

Minden Cisco IP-telefon egyedi, gyártó által telepített tanúsítvánnyal (MIC) rendelkezik, amelyet az eszköz hitelesítéséhez használnak. A MIC állandó, egyedi azonosítót biztosít a telefon számára, és lehetővé teszi a Cisco Unified Communications Manager számára a telefon hitelesítését.

Média titkosítás

Az SRTP-t használja annak biztosítására, hogy a támogatott eszközök közötti médiafolyamok biztonságosak legyenek, és hogy csak a kívánt eszköz fogadja és olvassa az adatokat. Magában foglalja az eszközökhöz tartozó média elsődleges kulcspár létrehozását, a kulcsok eszközökre történő kézbesítését, valamint a kulcsok kézbesítésének biztonságossá tételét a kulcsok szállítása közben.

CAPF (Tanúsítványkibocsátó proxy függvény)

A tanúsítványgenerálási eljárás azon részeit valósítja meg, amelyek túl feldolgozásigényesek a telefon számára, és kommunikál a telefonnal a kulcsgenerálás és a tanúsítványtelepítés során. A CAPF konfigurálható úgy, hogy a telefon nevében az ügyfél által megadott hitelesítésszolgáltatóktól kérjen tanúsítványokat, vagy konfigurálható úgy, hogy helyben generáljon tanúsítványokat.

Mind az EC (elliptikus görbe), mind az RSA kulcstípusok támogatottak. Az EC kulcs használatához győződjön meg arról, hogy az „Endpoint Advanced Encryption Algorithms Support” paraméter ( a System mappából) > Avállalati paraméter engedélyezve van.

A CAPF-fel és a kapcsolódó konfigurációkkal kapcsolatos további információkért lásd a következő dokumentumokat:

Biztonsági profil

Meghatározza, hogy a telefon nem biztonságos, hitelesített, titkosított vagy védett. A táblázat további bejegyzései a biztonsági funkciókat írják le.

Titkosított konfigurációs fájlok

Lehetővé teszi a telefonkonfigurációs fájlok védelmének biztosítását.

Opcionális webszerver letiltása telefonhoz

Biztonsági okokból letilthatja a telefon weboldalaihoz (amelyek a telefon különféle működési statisztikáit jelenítik meg) és az Önkiszolgáló portálhoz való hozzáférést.

Telefonkeményítés

További biztonsági beállítások, amelyeket a Cisco Unified Communications Manager Administration felületén vezérelhet:

  • PC-port letiltása
  • Ingyenes ARP (GARP) letiltása
  • PC Voice VLAN hozzáférés letiltása
  • A Beállítások menühöz való hozzáférés letiltása vagy korlátozott hozzáférés biztosítása
  • Weboldalakhoz való hozzáférés letiltása telefonon
  • Bluetooth tartozékport letiltása
  • TLS-rejtjelek korlátozása

802.1X hitelesítés

A Cisco IP-telefon 802.1X hitelesítést használhat a hálózathoz való hozzáférés kéréséhez és megszerzéséhez. További információkért lásd a 802.1X hitelesítés című részt.

Biztonságos SIP feladatátvétel az SRST számára

Miután konfigurálta a Túlélhető Távoli Helyszíni Telefonos Kapcsolat (SRST) referenciát a biztonság érdekében, majd visszaállította a függő eszközöket a Cisco Unified Communications Manager Administration alkalmazásban, a TFTP-kiszolgáló hozzáadja az SRST-tanúsítványt a telefon cnf.xml fájljához, és elküldi a fájlt a telefonra. Egy biztonságos telefon ezután TLS-kapcsolaton keresztül kommunikál az SRST-kompatibilis routerrel.

Jelzés titkosítása

Biztosítja, hogy az eszköz és a Cisco Unified Communications Manager szerver között küldött összes SIP jelzőüzenet titkosítva legyen.

Megbízható lista frissítési riasztás

Amikor a megbízhatósági lista frissül a telefonon, a Cisco Unified Communications Manager riasztást kap, amely jelzi a frissítés sikerességét vagy sikertelenségét. További információkért lásd a következő táblázatot.

AES 256 titkosítás

A Cisco Unified Communications Manager 10.5(2)-es és újabb verziójához csatlakoztatva a telefonok támogatják az AES 256 titkosítást TLS és SIP esetén a jelzésekhez és a médiatitkosításhoz. Ez lehetővé teszi a telefonok számára, hogy TLS 1.2 kapcsolatokat kezdeményezzenek és támogassanak AES-256 alapú titkosítások használatával, amelyek megfelelnek az SHA-2 (Secure Hash Algorithm) szabványoknak és megfelelnek a Federal Information Processing Standards (FIPS) előírásainak. A titkosírások a következők:

  • TLS kapcsolatok esetén:
    • TLS_ECDHE_RSA_WITH_AES_256_GCM_SHA384
    • TLS_ECDHE_RSA_WITH_AES_128_GCM_SHA256
  • sRTP esetén:
    • AEAD_AES_256_GCM
    • AEAD_AES_128_GCM

További információkért lásd a Cisco Unified Communications Manager dokumentációját.

Elliptikus görbe digitális aláírási algoritmus (ECDSA) tanúsítványok

A Common Criteria (CC) tanúsítvány részeként a Cisco Unified Communications Manager ECDSA tanúsítványokat adott hozzá a 11.0-s verzióhoz. Ez az összes CUCM 11.5-ös vagy újabb verziót futtató hangalapú operációs rendszer (VOS) terméket érinti.

Többszerveres (SAN) Tomcat tanúsítvány Cisco UCM-mel

A telefon támogatja a Cisco UCM-et konfigurált többkiszolgálós (SAN) Tomcat tanúsítványokkal. A helyes TFTP szerver címe megtalálható a telefon ITL fájljában a telefon regisztrációjához.

A funkcióval kapcsolatos további információkért lásd az alábbiakat:

A következő táblázat a megbízhatósági lista frissítésével kapcsolatos riasztási üzeneteket és azok jelentését tartalmazza. További információkért lásd a Cisco Unified Communications Manager dokumentációját.

2. táblázat Megbízható lista frissítési riasztási üzenetek
Kód és üzenet Leírás

1 - TL_SIKER

Új CTL-t kapott and/or ITL

2 - CTL_INICIÁL_SIKERÜLT

Új CTL-t kapott, meglévő TL nincs

3 - ITL_INICIÁL_SIKER

Új ITL-t kapott, meglévő TL nincs

4 - TL_INICIÁL_SIKER

Új CTL és ITL érkezett, meglévő TL nincs

5 - TL_SIKERTELEN_RÉGI_CTL

Az új CTL-re való frissítés sikertelen, de van egy korábbi TL

6 - TL_SIKERTELEN_NEM_TL

Az új TL-re való frissítés sikertelen, és nincs régi TL

7 - TL_SIKERTELEN

Általános hiba

8 - TL_SIKERTELEN_RÉGI_ITL

Az új ITL-re való frissítés sikertelen, de van egy korábbi TL

9 - TL_SIKERTELEN_RÉGI_TL

Az új TL-re való frissítés sikertelen, de a korábbi TL-lel rendelkezem.

A Biztonsági beállítások menü információkat nyújt a különféle biztonsági beállításokról. A menü hozzáférést biztosít a Megbízható lista menühöz is, és jelzi, hogy a CTL vagy az ITL fájl telepítve van-e a telefonra.

Az alábbi táblázat a Biztonsági beállítások menüben található opciókat ismerteti.

3. táblázat. Biztonsági beállítások menü

beállítás

Leírás

Változtatni

Biztonsági üzemmód

Megjeleníti a telefonhoz beállított biztonsági módot.

A Cisco Unified Communications Manager adminisztrációjából válassza a Eszköz lehetőséget. > Telefon. A beállítás a Telefonkonfiguráció ablak Protokollspecifikus információk részében jelenik meg.

LSC

Azt jelzi, hogy telepítve van-e a telefonra egy helyileg jelentős, biztonsági funkciókhoz használt tanúsítvány (Telepítve) vagy nincs telepítve a telefonra (Nincs telepítve).

A telefon LSC-jének kezelésével kapcsolatos információkért lásd az adott Cisco Unified Communications Manager kiadás dokumentációját.

Helyileg jelentős tanúsítvány (LSC) beállítása

Ez a feladat egy LSC hitelesítési karakterlánc metódussal történő beállítására vonatkozik.

Mielőtt elkezdené

Győződjön meg arról, hogy a megfelelő Cisco Unified Communications Manager és a Certificate Authority Proxy Function (CAPF) biztonsági konfigurációk befejeződtek:

  • A CTL vagy ITL fájl CAPF tanúsítvánnyal rendelkezik.

  • A Cisco Unified Communications operációs rendszer adminisztrációjában ellenőrizze, hogy telepítve van-e a CAPF tanúsítvány.

  • A CAPF fut és konfigurálva van.

További információkért ezekről a beállításokról, tekintse meg az adott Cisco Unified Communications Manager kiadás dokumentációját.

1

Szerezze be a CAPF hitelesítési kódot, amelyet a CAPF konfigurálásakor állítottak be.

2

A telefonon nyomja meg a Beállítások a Beállítások billentyűgombot.

3

Ha a rendszer kéri, adja meg a jelszót a Beállítások menü eléréséhez. A jelszót a rendszergazdától kaphatja meg.

4

Navigáljon a Hálózat és szolgáltatás menüpontra > Biztonsági beállítások > LSC.

A Beállítások menühöz való hozzáférést a Cisco Unified Communications Manager Administration Beállítások hozzáférése mezőjével szabályozhatja.

5

Írja be a hitelesítési karakterláncot, és válassza a Küldéslehetőséget.

A telefon megkezdi az LSC telepítését, frissítését vagy eltávolítását, attól függően, hogy hogyan van konfigurálva a CAPF. Amikor a folyamat befejeződött, a telefonon a Telepítve vagy a Nincs telepítve üzenet jelenik meg.

Az LSC telepítési, frissítési vagy eltávolítási folyamata hosszú időt vehet igénybe.

Amikor a telefon telepítése sikeres, a Installed üzenet jelenik meg. Ha a telefonon Not Installeda jelzés látható, akkor lehet, hogy a hitelesítési karakterlánc helytelen, vagy a telefonfrissítés nincs engedélyezve. Ha a CAPF művelet törli az LSC-t, a telefon Not Installed jelzéssel jelzi, hogy a művelet sikeres volt. A CAPF szerver naplózza a hibaüzeneteket. A naplók megkereséséhez és a hibaüzenetek jelentésének megértéséhez lásd a CAPF szerver dokumentációját.

FIPS mód engedélyezése

1

A Cisco Unified Communications Manager adminisztrációjában válassza a Eszköz lehetőséget. > Telefon és keresse meg a telefont.

2

Navigáljon a Termékspecifikus konfiguráció területre.

3

Állítsa a FIPS mód mezőt Engedélyezveértékre.

4

Válassza a Mentéslehetőséget .

5

Válassza a Konfiguráció alkalmazásalehetőséget.

6

Indítsd újra a telefont.

Kapcsolja ki a kihangosítót, a fejhallgatót és a kézibeszélőt a telefonon

Lehetősége van arra, hogy véglegesen kikapcsolja a kihangosítót, a headsetet és a kézibeszélőt a felhasználó telefonján.

1

A Cisco Unified Communications Manager adminisztrációjában válassza a Eszköz lehetőséget. > Telefon és keresse meg a telefont.

2

Navigáljon a Termékspecifikus konfiguráció területre.

3

Jelöljön be egyet vagy többet az alábbi jelölőnégyzetek közül a telefon funkcióinak kikapcsolásához:

  • Kihangosító letiltása
  • Kihangosító és fejhallgató letiltása
  • Kézibeszélő letiltása

Alapértelmezés szerint ezek a jelölőnégyzetek nincsenek bejelölve.

4

Válassza a Mentéslehetőséget .

5

Válassza a Konfiguráció alkalmazásalehetőséget.

802.1X hitelesítés

A Cisco IP-telefonok támogatják a 802.1X hitelesítést.

A Cisco IP-telefonok és a Cisco Catalyst kapcsolók hagyományosan a Cisco Discovery Protocol (CDP) protokollt használják egymás azonosítására és olyan paraméterek meghatározására, mint a VLAN-kiosztás és a beépített tápellátási követelmények. A CDP nem azonosítja a helyileg csatlakoztatott munkaállomásokat. A Cisco IP-telefonok EAPOL áteresztő mechanizmust biztosítanak. Ez a mechanizmus lehetővé teszi, hogy a Cisco IP-telefonhoz csatlakoztatott munkaállomás EAPOL üzeneteket továbbítson a LAN-kapcsolónál található 802.1X hitelesítőnek. Az áteresztő mechanizmus biztosítja, hogy az IP-telefon ne LAN-kapcsolóként működjön az adatvégpontok hitelesítéséhez a hálózathoz való hozzáférés előtt.

A Cisco IP-telefonok proxy EAPOL kijelentkezési mechanizmust is biztosítanak. Ha a helyileg csatlakoztatott számítógép lecsatlakozik az IP-telefonról, a LAN-switch nem érzékeli a fizikai kapcsolat megszakadását, mivel a LAN-switch és az IP-telefon közötti kapcsolat megmarad. A hálózat integritásának veszélyeztetésének elkerülése érdekében az IP-telefon egy EAPOL-kijelentkezési üzenetet küld a kapcsolónak a downstream PC nevében, amely aktiválja a LAN-kapcsolót a downstream PC hitelesítési bejegyzésének törlésére.

A 802.1X hitelesítés támogatása több összetevőt igényel:

  • Cisco IP-telefon: A telefon kezdeményezi a hálózat elérésére irányuló kérést. A Cisco IP-telefonok 802.1X kérelmezőt tartalmaznak. Ez a kérelmező lehetővé teszi a hálózati rendszergazdák számára, hogy szabályozzák az IP-telefonok LAN-kapcsoló portokhoz való csatlakoztathatóságát. A telefon 802.1X szabványú hitelesítőjének jelenlegi kiadása az EAP-FAST és az EAP-TLS beállításokat használja a hálózati hitelesítéshez.

  • Hitelesítési szerver: A hitelesítési szervert és a kapcsolót is konfigurálni kell egy megosztott titkos kóddal, amely hitelesíti a telefont.

  • Kapcsoló: A switchnek támogatnia kell a 802.1X szabványt, hogy hitelesítőként működhessen, és üzeneteket továbbíthasson a telefon és a hitelesítési szerver között. A csere befejezése után a központ engedélyezi vagy megtagadja a telefon hozzáférését a hálózathoz.

A 802.1X konfigurálásához a következő műveleteket kell végrehajtania.

  • A 802.1X hitelesítés telefonon történő engedélyezése előtt konfigurálja a többi összetevőt.

  • PC-port konfigurálása: A 802.1X szabvány nem veszi figyelembe a VLAN-okat, ezért azt javasolja, hogy csak egyetlen eszközt lehessen hitelesíteni egy adott kapcsolóporton. Néhány kapcsoló azonban támogatja a többtartományos hitelesítést. A kapcsoló konfigurációja határozza meg, hogy csatlakoztatható-e számítógép a telefon PC portjához.

    • Engedélyezve: Ha olyan switchet használ, amely támogatja a többtartományos hitelesítést, engedélyezheti a PC-portot, és csatlakoztathat hozzá egy PC-t. Ebben az esetben a Cisco IP-telefonok támogatják az EAPOL-kijelentkezés proxyt a kapcsoló és a csatlakoztatott számítógép közötti hitelesítési adatcserék figyeléséhez.

      A Cisco Catalyst kapcsolók IEEE 802.1X támogatásával kapcsolatos további információkért lásd a Cisco Catalyst kapcsoló konfigurációs útmutatóit a következő címen:

      http://www.cisco.com/en/US/products/hw/switches/ps708/tsd_products_support_series_home.html

    • Letiltva: Ha a switch nem támogat több 802.1X-kompatibilis eszköz csatlakoztatását ugyanazon a porton, akkor le kell tiltani a PC portot, amikor a 802.1X hitelesítés engedélyezve van. Ha nem tiltja le ezt a portot, majd megpróbál egy számítógépet csatlakoztatni hozzá, a switch letiltja a hálózati hozzáférést mind a telefon, mind a számítógép számára.

  • Hang VLAN konfigurálása: Mivel a 802.1X szabvány nem veszi figyelembe a VLAN-okat, ezt a beállítást a switch támogatása alapján kell konfigurálni.
    • Engedélyezve: Ha olyan kapcsolót használ, amely támogatja a többtartományos hitelesítést, továbbra is használhatja a hangalapú VLAN-t.
    • Letiltva: Ha a switch nem támogatja a többtartományos hitelesítést, tiltsa le a Voice VLAN-t, és fontolja meg a port natív VLAN-hoz való hozzárendelését.
  • (Csak a Cisco 9800-as sorozatú asztali telefonokhoz)

    A Cisco 9800-as sorozatú asztali telefonok PID-jében más előtag található, mint a többi Cisco telefoné. Ahhoz, hogy a telefon átmenjen a 802.1X hitelesítésen, állítsa be a Radius·User-Name paramétert úgy, hogy tartalmazza a Cisco 9800-as sorozatú asztali telefonját.

    Például a 9841-es telefon PID-je DP-9841; a Radius·User-Name értékét Start with DP vagy Contains DPértékre állíthatja. A következő két részben állíthatod be:

    • Szabályzat > Feltételek > Könyvtári feltételek

    • Szabályzat > Szabályzatkészletek > Engedélyezési szabályzat > 1. engedélyezési szabály

802.1X hitelesítés engedélyezése

A 802.1X hitelesítést a telefonján a következő lépésekkel engedélyezheti:

1

Nyomja meg a Beállítások a Beállítások billentyűgombot.

2

Ha a rendszer kéri, adja meg a jelszót a Beállítások menü eléréséhez. A jelszót a rendszergazdától kaphatja meg.

3

Navigáljon a Hálózat és szolgáltatás menüpontra > Biztonsági beállítások > 802.1X hitelesítés.

4

Kapcsolja be az IEEE 802.1X hitelesítést.

5

Válassza az Alkalmazlehetőséget.

A telefon biztonsági beállításaival kapcsolatos információk megtekintése

A biztonsági beállításokkal kapcsolatos információkat a telefon menüjében tekintheti meg. Az információk elérhetősége a szervezet hálózati beállításaitól függ.

4. táblázat. Biztonsági beállítások paraméterei

Paraméterek

Leírás

Biztonsági üzemmód

Megjeleníti a telefonhoz beállított biztonsági módot.

LSC

Azt jelzi, hogy telepítve van-e a telefonra egy helyileg jelentős, biztonsági funkciókhoz használt tanúsítvány (Igen) vagy nincs telepítve a telefonra (Nem).

Megbízható lista

A Megbízhatósági lista almenüket biztosít a CTL, ITL és aláírt konfigurációs fájlokhoz.

A CTL fájl almenü a CTL fájl tartalmát jeleníti meg. Az ITL fájl almenü az ITL fájl tartalmát jeleníti meg.

A Megbízható lista menü a következő információkat is megjeleníti:

  • CTL aláírás: a CTL fájl SHA1 hash-e
  • Egységes CM/TFTP Szerver: a telefon által használt Cisco Unified Communications Manager és TFTP-kiszolgáló neve. Megjelenít egy tanúsítvány ikont, ha telepítve van tanúsítvány ehhez a szerverhez.
  • CAPF-kiszolgáló: a telefon által használt CAPF-kiszolgáló neve. Megjelenít egy tanúsítvány ikont, ha telepítve van tanúsítvány ehhez a szerverhez.
  • SRST router: a megbízható SRST router IP-címe, amelyet a telefon használhat. Megjelenít egy tanúsítvány ikont, ha telepítve van tanúsítvány ehhez a szerverhez.
802.1X hitelesítésEngedélyezi vagy letiltja az IEEE 802.1X hitelesítést.

Részletekért lásd: 802.1X hitelesítés.

Visszafelé kompatibilis a WPA-val

Meghatározza, hogy a Wi-Fi Protected Access (WPA) legrégebbi verziója kompatibilis-e a telefonon a vezeték nélküli hálózathoz vagy hozzáférési ponthoz (AP) való csatlakozáshoz.

  • Ha engedélyezve van, a telefon a WPA összes támogatott verziójával, beleértve a WPA-t, WPA2-t és WPA3-at is, képes vezeték nélküli hálózatokat keresni és csatlakozni hozzájuk. Ezenkívül a telefon képes keresni és csatlakozni olyan hozzáférési pontokhoz, amelyek csak a WPA legrégebbi verzióját támogatják.
  • Ha le van tiltva (alapértelmezett), a telefon csak a WPA2 és WPA3 titkosítást támogató vezeték nélküli hálózatokat és hozzáférési pontokat tud keresni és azokhoz tud csatlakozni.

Ez a funkció csak a következőn érhető el: 9861/9871/8875 telefonok.

1

Nyomja meg a Beállítások a Beállítások gombgombot.

2

Navigáljon a Hálózat és szolgáltatás menüpontra > Biztonsági beállítások.

3

A Biztonsági beállításokrészben tekintse meg a biztonsági információkat.

Telefonhívások biztonsága

Amikor a telefon biztonsági funkciói működnek, a biztonságos telefonhívásokat a telefon képernyőjén található ikonok alapján azonosíthatja. A csatlakoztatott telefon biztonságosságát és védettségét a hívás elején megszólaló biztonsági hangjelzés is jelzi.

Biztonságos hívás esetén minden hívásjelzés és médiafolyam titkosítva van. A biztonságos hívás magas szintű biztonságot nyújt, biztosítva a hívás integritását és adatvédelmét. Ha egy folyamatban lévő hívás titkosított, a vonalon látható a biztonságos ikon a biztonságos hívást jelző lakat ikon. Biztonságos telefon esetén a telefon menüjében a csatlakoztatott szerver mellett a hitelesített ikon vagy a titkosított ikon is megtekinthető (Beállítások > Erről az eszközről).

Ha a hívás nem IP-alapú híváságakon, például PSTN-en keresztül történik, a hívás nem biztonságos lehet, még akkor is, ha titkosítva van az IP-hálózaton belül, és lakat ikon van hozzá társítva.

Biztonságos hívás esetén a hívás elején egy biztonsági hangjelzés hallható, amely jelzi, hogy a másik csatlakoztatott telefon szintén biztonságos hangot fogad és továbbít. Ha a hívás nem biztonságos telefonhoz kapcsolódik, a biztonsági hangjelzés nem hallható.

A biztonságos hívás csak két telefon közötti kapcsolat esetén támogatott. Bizonyos funkciók, például a konferenciahívások és a megosztott vonalak, nem érhetők el, ha a biztonságos hívás konfigurálva van.

Amikor egy telefon biztonságosként (titkosítottként és megbízhatóként) van konfigurálva a Cisco Unified Communications Managerben, akkor védett állapotot adhat neki. Ezt követően, ha szükséges, a védett telefon úgy konfigurálható, hogy a hívás kezdetén jelzőhangot játsszon le:

  • Védett eszköz: Egy biztonságos telefon állapotának védettre módosításához jelölje be a Védett eszköz jelölőnégyzetet a Cisco Unified Communications Manager Administration (Telefonkonfiguráció) ablakában (Eszköz > Telefon).

  • Biztonságos jelzőhang lejátszása: Ha engedélyezni szeretné, hogy a védett telefon biztonságos vagy nem biztonságos jelzőhangot játsszon le, állítsa a Biztonságos jelzőhang lejátszása beállítást Igaz értékre. Alapértelmezés szerint a Biztonságos jelzőhang lejátszása beállítás Hamis. Ezt a beállítást a Cisco Unified Communications Manager adminisztrációjában (Rendszer > Szolgáltatásparaméterek). Válassza ki a szervert, majd az Unified Communications Manager szolgáltatást. A Szolgáltatásparaméterek konfigurációja ablakban válassza a Funkció – Biztonságos hang területen található lehetőséget. Az alapértelmezett érték a Hamis.

Biztonságos konferenciahívás-azonosítás

Biztonságos konferenciahívást kezdeményezhet, és figyelemmel kísérheti a résztvevők biztonsági szintjét. Egy biztonságos konferenciahívás a következő folyamattal hozható létre:

  1. Egy felhasználó biztonságos telefonról kezdeményezi a konferenciát.

  2. A Cisco Unified Communications Manager biztonságos konferenciahidat rendel a híváshoz.

  3. Ahogy a résztvevőket hozzáadják, a Cisco Unified Communications Manager ellenőrzi az egyes telefonok biztonsági módját, és fenntartja a biztonsági szintet a konferencia számára.

  4. A telefon megjeleníti a konferenciahívás biztonsági szintjét. Egy biztonságos konferencia a biztonságos ikont a biztonságos hívást jelző lakat ikonjeleníti meg.

A biztonságos hívás két telefon között támogatott. Védett telefonok esetén bizonyos funkciók, például a konferenciahívások, a megosztott vonalak és a Mellékmobilitás nem érhetők el, ha a biztonságos hívás konfigurálva van.

A következő táblázat információkat nyújt a konferencia biztonsági szintjeinek változásairól a kezdeményező telefon biztonsági szintjétől, a résztvevők biztonsági szintjeitől és a biztonságos konferenciahidak elérhetőségétől függően.

5. táblázat. Biztonsági korlátozások konferenciahívásokkal kapcsolatban

Kezdeményező telefon biztonsági szintje

Használt funkció

A résztvevők biztonsági szintje

A cselekvés eredményei

Nem biztonságos

Konferencia

Biztonságos

Nem biztonságos konferenciahíd

Nem biztonságos konferencia

Biztonságos

Konferencia

Legalább egy tag nem biztonságos.

Biztonságos konferenciahíd

Nem biztonságos konferencia

Biztonságos

Konferencia

Biztonságos

Biztonságos konferenciahíd

Biztonságos, titkosított szintű konferencia

Nem biztonságos

Találkozz velem

A minimális biztonsági szint titkosított.

A kezdeményező a következő üzenetet kapja: Does not meet Security Level, call rejected.

Biztonságos

Találkozz velem

A minimális biztonsági szint nem biztonságos.

Biztonságos konferenciahíd

A konferencia minden hívást fogad.

Biztonságos telefonhívás-azonosítás

Biztonságos hívás akkor jön létre, ha a telefonja és a vonal másik végén lévő telefon is biztonságos hívásra van konfigurálva. A másik telefon lehet ugyanabban a Cisco IP-hálózatban, vagy az IP-hálózaton kívüli hálózaton. Biztonságos hívások csak két telefon között kezdeményezhetők. A konferenciahívásoknak támogatniuk kell a biztonságos hívásokat a biztonságos konferenciahíd beállítása után.

Egy biztonságos hívás a következő folyamattal jön létre:

  1. A felhasználó egy biztonságos telefonról kezdeményezi a hívást (biztonságos biztonsági mód).

  2. A telefon képernyőjén megjelenik a biztonságos ikon a biztonságos hívást jelző lakat ikon. Ez az ikon azt jelzi, hogy a telefon biztonságos hívásokra van konfigurálva, de ez nem jelenti azt, hogy a másik csatlakoztatott telefon is biztonságos.

  3. A felhasználó biztonsági hangjelzést hall, ha a hívás egy másik biztonságos telefonhoz csatlakozik, jelezve, hogy a beszélgetés mindkét vége titkosított és biztonságos. Ha a hívás nem biztonságos telefonra csatlakozik, a felhasználó nem hallja a biztonsági hangot.

A biztonságos hívás két telefon között támogatott. Védett telefonok esetén bizonyos funkciók, például a konferenciahívások, a megosztott vonalak és a Mellékmobilitás nem érhetők el, ha a biztonságos hívás konfigurálva van.

Csak a védett telefonok játsszák le ezeket a biztonságos vagy nem biztonságos jelzőhangokat. A nem védett telefonok soha nem játszanak le hangokat. Ha a hívás közben megváltozik a hívás általános állapota, a jelzőhang megváltozik, és a védett telefon lejátssza a megfelelő hangot.

Egy védett telefon a következő körülmények között játszik le hangot, vagy nem:

  • Amikor a Biztonságos jelzőhang lejátszása opció engedélyezve van:

    • Amikor végpontok közötti biztonságos médiakapcsolat jön létre, és a hívás állapota biztonságos, a telefon lejátssza a biztonságos jelzőhangot (három hosszú sípoló hang szünetekkel).

    • Amikor végpontok közötti, nem biztonságos médiakapcsolat jön létre, és a hívás állapota nem biztonságos, a telefon lejátssza a nem biztonságos jelzőhangot (hat rövid sípoló hang rövid szünetekkel).

Ha a Biztonságos jelzőhang lejátszása opció le van tiltva, akkor nem hallható hang.

Titkosítás biztosítása uszály számára

A Cisco Unified Communications Manager ellenőrzi a telefon biztonsági állapotát a konferenciák létrehozásakor, és módosítja a konferencia biztonsági jelzését, vagy blokkolja a hívás befejezését a rendszer integritásának és biztonságának megőrzése érdekében.

A felhasználó nem csatlakozhat titkosított híváshoz, ha a bekapcsolódáshoz használt telefon nincs titkosításra konfigurálva. Amikor a hívás ilyen esetben meghiúsul, egy újrarendelési (gyors foglaltsági) hang hallható a telefonon, amely jelzi, hogy a hívást kezdeményezték.

Ha a kezdeményező telefon titkosításra van konfigurálva, a kezdeményező beavatkozhat egy nem biztonságos hívásba a titkosított telefonról. A behatolás után a Cisco Unified Communications Manager nem biztonságosként minősíti a hívást.

Ha a kezdeményező telefon titkosításra van konfigurálva, a hívás kezdeményezője bekapcsolódhat egy titkosított hívásba, és a telefon jelzi, hogy a hívás titkosítva van.

WLAN-biztonság

Mivel a hatótávolságon belüli összes WLAN-eszköz képes fogadni az összes többi WLAN-forgalmat, a hangkommunikáció védelme kritikus fontosságú a WLAN-okban. Annak érdekében, hogy a behatolók ne manipulálhassák vagy foghassák el a hangforgalmat, a Cisco SAFE Security architektúra támogatja a telefont. A hálózatok biztonságával kapcsolatos további információkért lásd: http://www.cisco.com/en/US/netsol/ns744/networking_solutions_program_home.html.

A Cisco vezeték nélküli IP-telefon megoldása vezeték nélküli hálózati biztonságot nyújt, amely megakadályozza a jogosulatlan bejelentkezéseket és a veszélyeztetett kommunikációt a telefon által támogatott alábbi hitelesítési módszerek használatával:

  • Nyílt hitelesítés: Bármely vezeték nélküli eszköz kérhet hitelesítést nyílt rendszerben. A kérést fogadó hozzáférési pont hitelesítést adhat bármely kérőnek, vagy csak a felhasználói listán szereplő kérőknek. A vezeték nélküli eszköz és a hozzáférési pont (AP) közötti kommunikáció titkosítatlan lehet.

  • Bővíthető hitelesítési protokoll – Rugalmas hitelesítés biztonságos alagútkezelésen (EAP-FAST) keresztül: Ez a kliens-szerver biztonsági architektúra az EAP tranzakciókat egy Transport Level Security (TLS) alagúton belül titkosítja a hozzáférési pont és a RADIUS-kiszolgáló, például az Identity Services Engine (ISE) között.

    A TLS-alagút védett hozzáférési hitelesítő adatokat (PAC) használ a kliens (telefon) és a RADIUS-kiszolgáló közötti hitelesítéshez. A szerver egy Authority ID-t (AID) küld a kliensnek (telefonnak), amely ezután kiválasztja a megfelelő PAC-ot. A kliens (telefon) egy PAC-Opaque-ot küld vissza a RADIUS szervernek. A szerver a PAC kódot az elsődleges kulccsal dekódolja. Mindkét végpont tartalmazza a PAC-kulcsot, és létrejön egy TLS-alagút. Az EAP-FAST támogatja az automatikus PAC-kiépítést, de ezt engedélyezni kell a RADIUS-kiszolgálón.

    Az ISE-ben alapértelmezés szerint a PAC egy hét múlva lejár. Ha a telefon PAC-kódja lejárt, a RADIUS-kiszolgálóval történő hitelesítés hosszabb időt vesz igénybe, amíg a telefon új PAC-kódot kap. A PAC-kiépítési késedelmek elkerülése érdekében állítsa a PAC lejárati időszakát 90 napra vagy hosszabbra az ISE vagy RADIUS szerveren.

  • Bővíthető hitelesítési protokoll – Transport Layer Security (EAP-TLS) hitelesítés: Az EAP-TLS hitelesítéshez és hálózati hozzáféréshez klienstanúsítványt igényel. Vezeték nélküli EAP-TLS esetén a klienstanúsítvány lehet MIC, LSC vagy felhasználó által telepített tanúsítvány.

  • Védett bővíthető hitelesítési protokoll (PEAP): A Cisco saját, jelszóalapú kölcsönös hitelesítési sémája a kliens (telefon) és egy RADIUS szerver között. A telefon PEAP protokollt használhat a vezeték nélküli hálózaton történő hitelesítéshez. Mind a PEAP-MSCHAPV2, mind a PEAP-GTC hitelesítési módszerek támogatottak.

  • Előre megosztott kulcs (PSK): A telefon támogatja az ASCII formátumot. Ezt a formátumot kell használnod a beállításkor WPA/WPA2/SAE Előre megosztott kulcs:

    ASCII: egy 8–63 karakter hosszú ASCII karakterlánc (0–9, kis- és nagybetűk A–Z, valamint speciális karakterek)

    Példa: GREG123567@9ZX & Ny

A következő hitelesítési sémák a RADIUS szervert használják a hitelesítési kulcsok kezelésére:

  • WPA/WPA2/WPA3: RADIUS szerverinformációkat használ egyedi kulcsok generálásához a hitelesítéshez. Mivel ezeket a kulcsokat a központosított RADIUS-kiszolgáló generálja, WPA2/WPA3 nagyobb biztonságot nyújt, mint a hozzáférési ponton és a telefonon tárolt előre megosztott WPA kulcsok.

  • Gyors, biztonságos roaming: RADIUS szerver és egy vezeték nélküli tartományszerver (WDS) információit használja a kulcsok kezeléséhez és hitelesítéséhez. A WDS gyorsítótárat hoz létre az FT-képes klienseszközök biztonsági hitelesítő adataiból a gyors és biztonságos újrahitelesítés érdekében. A Cisco 9861-es és 9871-es asztali telefonok, valamint a Cisco 8875-ös videotelefon támogatják a 802.11r (FT) szabványt. Mind a vezeték nélküli, mind a DS támogatott a gyors és biztonságos roaming érdekében. De erősen ajánljuk a 802.11r (FT) szabvány használatát a levegőn keresztül.

Vel WPA/WPA2/WPA3, A titkosítási kulcsokat nem a telefonba kell beírni, hanem automatikusan származtatják azokat a hozzáférési pont és a telefon között. De a hitelesítéshez használt EAP felhasználónevet és jelszót minden telefonon meg kell adni.

A hangforgalom biztonságának biztosítása érdekében a telefon támogatja a TKIP és az AES titkosítást. Amikor ezeket a mechanizmusokat használják a titkosításhoz, mind a jelző SIP csomagok, mind a hangalapú valós idejű átviteli protokoll (RTP) csomagok titkosítva vannak a hozzáférési pont és a telefon között.

TKIP

A WPA TKIP titkosítást használ, amely számos fejlesztést tartalmaz a WEP-hez képest. A TKIP csomagonkénti kulcsrejtjelezést és hosszabb inicializálási vektorokat (IV-ket) biztosít, amelyek erősítik a titkosítást. Ezenkívül egy üzenetintegritás-ellenőrzés (MIC) biztosítja, hogy a titkosított csomagok ne módosuljanak. A TKIP megszünteti a WEP kiszámíthatóságát, amely segíti a behatolókat a WEP-kulcs megfejtésében.

AES

Egy titkosítási módszer, amelyet a következőkhöz használnak: WPA2/WPA3 hitelesítés. Ez a nemzeti titkosítási szabvány szimmetrikus algoritmust használ, amely ugyanazzal a kulccsal rendelkezik a titkosításhoz és a visszafejtéshez. Az AES 128 bites Cipher Blocking Chain (CBC) titkosítást használ, amely legalább 128 bites, 192 bites és 256 bites kulcsméreteket támogat. A telefon 256 bites kulcsméretet támogat.

A Cisco 9861-es és 9871-es asztali telefonok, valamint a Cisco 8875-ös videotelefonok nem támogatják a CMIC-vel ellátott Cisco Key Integrity Protocol (CKIP) protokollt.

A hitelesítési és titkosítási sémák a vezeték nélküli helyi hálózaton belül vannak beállítva. A VLAN-ok a hálózatban és a hozzáférési pontokon vannak konfigurálva, és a hitelesítés és a titkosítás különböző kombinációit határozzák meg. Az SSID egy VLAN-hoz és az adott hitelesítési és titkosítási sémához kapcsolódik. Ahhoz, hogy a vezeték nélküli klienseszközök sikeresen hitelesítsék magukat, ugyanazokat az SSID-ket kell konfigurálni a hitelesítési és titkosítási sémákkal együtt az AP-ken és a telefonon.

Egyes hitelesítési sémák bizonyos típusú titkosítást igényelnek.

  • WPA előre megosztott kulcs, WPA2 előre megosztott kulcs vagy SAE használata esetén az előre megosztott kulcsot statikusan be kell állítani a telefonon. Ezeknek a kulcsoknak meg kell egyezniük az AP-n található kulcsokkal.
  • A telefon támogatja az automatikus EAP-egyeztetést FAST vagy PEAP esetén, de TLS esetén nem. EAP-TLS mód esetén meg kell adni.

Az alábbi táblázatban található hitelesítési és titkosítási sémák a hozzáférési pont konfigurációjának megfelelő telefon hálózati konfigurációs beállításait mutatják.

6. táblázat. Hitelesítési és titkosítási sémák
FSR típusHitelesítésKulcskezelésTitkosításVédett felügyeleti keret (PMF)
802.11r (FT)PSK

WPA-PSK

WPA-PSK-SHA256

FT-PSK

AESNem
802.11r (FT)WPA3

SAE

FT-SAE

AESIgen
802.11r (FT)EAP-TLS

WPA-EAP

FT-EAP

AESNem
802.11r (FT)EAP-TLS (WPA3)

WPA-EAP-SHA256

FT-EAP

AESIgen
802.11r (FT)EAP-FAST

WPA-EAP

FT-EAP

AESNem
802.11r (FT)EAP-FAST (WPA3)

WPA-EAP-SHA256

FT-EAP

AESIgen
802.11r (FT)EAP-PEAP

WPA-EAP

FT-EAP

AESNem
802.11r (FT)EAP-PEAP (WPA3)

WPA-EAP-SHA256

FT-EAP

AESIgen

Vezeték nélküli LAN profil konfigurálása

A vezeték nélküli hálózati profilt a hitelesítő adatok, a frekvenciasáv, a hitelesítési módszer és egyebek konfigurálásával kezelheti.

A WLAN-profil konfigurálása előtt vegye figyelembe a következőket:

  • Felhasználónév és jelszó
    • Ha a hálózat EAP-FAST és PEAP protokollt használ a felhasználói hitelesítéshez, akkor a felhasználónevet és a jelszót is konfigurálni kell, ha szükséges, a távoli hitelesítési betárcsázós felhasználói szolgáltatáson (RADIUS) és a telefonon.

    • A vezeték nélküli LAN profilban megadott hitelesítő adatoknak meg kell egyezniük a RADIUS-kiszolgálón konfigurált hitelesítő adatokkal.
    • Ha a hálózatán belüli domaineket használ, akkor a felhasználónevet a domainnévvel együtt kell megadnia a következő formátumban: domain\username.

  • A következő műveletek a meglévő Wi-Fi jelszó törléséhez vezethetnek:

    • Érvénytelen felhasználói azonosító vagy jelszó megadása
    • Érvénytelen vagy lejárt legfelső szintű hitelesítésszolgáltató telepítése, ha az EAP típusa PEAP-MSCHAPV2 vagy PEAP-GTC
    • A használatban lévő EAP-típus letiltása a RADIUS-kiszolgálón, mielőtt a telefont az új EAP-típusra váltaná
  • Az EAP típus módosításához először győződjön meg arról, hogy engedélyezi az új EAP típust a RADIUS szerveren, majd állítsa át a telefont EAP típusra. Miután az összes telefon átállt az új EAP-típusra, igény szerint letilthatja az előző EAP-típust.
1

A Cisco Unified Communications Manager adminisztrációjában válassza a Eszköz lehetőséget. > Eszközbeállítások > Vezeték nélküli LAN profil.

2

Válassza ki a konfigurálni kívánt hálózati profilt.

3

Állítsa be a paramétereket.

4

Kattintson a Mentés lehetőségre.

Az SCEP paramétereinek konfigurálása

Az Egyszerű Tanúsítvány Regisztrációs Protokoll (SCEP) a tanúsítványok automatikus kiépítésének és megújításának szabványa. Az SCEP-kiszolgáló automatikusan képes karbantartani a felhasználói és kiszolgálói tanúsítványokat.

A következő SCEP paramétereket kell konfigurálnia a telefon weboldalán

  • RA IP-cím

  • A SCEP-kiszolgáló legfelső szintű hitelesítésszolgáltatói tanúsítványának SHA-1 vagy SHA-256 ujjlenyomata

A Cisco IOS regisztrációs hatóság (RA) proxyként szolgál az SCEP-kiszolgáló számára. A telefonon található SCEP kliens a Cisco Unified Communication Managerből letöltött paramétereket használja. A paraméterek konfigurálása után a telefon egy SCEP getcs kérést küld az RA-nak, és a legfelső szintű CA tanúsítvány érvényesítése a meghatározott ujjlenyomat segítségével történik.

Mielőtt elkezdené

Az SCEP-kiszolgálón konfigurálja az SCEP regisztrációs ügynököt (RA) a következőre:

  • PKI bizalmi pontként működik
  • PKI RA-ként való működés
  • Eszközhitelesítés végrehajtása RADIUS-kiszolgáló használatával

További információkért tekintse meg az SCEP-kiszolgáló dokumentációját.

1

A Cisco Unified Communications Manager adminisztrációjából válassza a Eszköz lehetőséget. > Telefon.

2

Keresd meg a telefont.

3

Görgessen a Termékspecifikus konfigurációs elrendezés területre.

4

Írja be az RA IP-címét vagy állomásnevét a WLAN SCEP Server mezőbe, majd jelölje be a jelölőnégyzetet az SCEP paraméter aktiválásához.

5

Adja meg a legfelső szintű hitelesítésszolgáltatói tanúsítvány SHA-1 vagy SHA-256 ujjlenyomatát a WLAN legfelső szintű hitelesítésszolgáltatói ujjlenyomat (SHA256 vagy SHA1) mezőben, majd jelölje be a jelölőnégyzetet az SCEP QED paraméter aktiválásához.

6

Nyomja meg a Mentés gombot.

7

Válassza a Konfiguráció alkalmazásalehetőséget.

A TLS támogatott verzióinak beállítása

Beállíthatja a TLS minimálisan szükséges verzióját a kliens és a szerver számára.

Alapértelmezés szerint a szerver és a kliens minimális TLS verziója egyaránt 1.2. A beállítás a következő funkciókra van hatással:

  • HTTPS webes hozzáférési kapcsolat
  • Helyszíni telefonhasználat bevezetése
  • Mobil és távoli hozzáférés (MRA) bevezetése
  • HTTPS szolgáltatások, például a címtárszolgáltatások
  • Datagram Transport Layer Security (DTLS)
  • Porthozzáférési entitás (PAE)
  • Bővíthető hitelesítési protokoll – Szállítási réteg biztonsága (EAP-TLS)

A Cisco IP-telefonok TLS 1.3 kompatibilitásával kapcsolatos további információkért lásd: TLS 1.3 kompatibilitási mátrix Cisco Collaboration termékekhez.

1

Jelentkezzen be a Cisco Unified Communications Manager Administration felületére rendszergazdaként.

2

Navigáljon az alábbi ablakok egyikéhez:

  • Rendszer > Vállalati telefonkonfiguráció
  • Eszköz > Eszközbeállítások > Gyakori telefonprofil
  • Eszköz > Telefon > Telefonkonfiguráció
3

Állítsa be a TLS kliens minimális verziója mezőt:

A „TLS 1.3” opció a Cisco Unified CM 15SU2 vagy újabb verziókon érhető el.

  • TLS1.1 : A TLS kliens a TLS 1.1-től 1.3-ig terjedő verzióit támogatja.

    Ha a kiszolgálón lévő TLS verziója alacsonyabb, mint 1.1, például 1.0, akkor a kapcsolat nem hozható létre.

  • TLS 1.2 (alapértelmezett): A TLS kliens támogatja a TLS 1.2-es és 1.3-as verzióját.

    Ha a kiszolgálón lévő TLS verzió 1.2-nél alacsonyabb, például 1.1 vagy 1.0, akkor a kapcsolat nem hozható létre.

  • TLS1.3 : A TLS kliens csak a TLS 1.3-at támogatja.

    Ha a kiszolgálón lévő TLS verzió 1.3-nál alacsonyabb, például 1.2, 1.1 vagy 1.0, akkor a kapcsolat nem hozható létre.

4

Állítsa be a TLS-kiszolgáló minimális verziója mezőt:

  • TLS1.1 : A TLS szerver a TLS 1.1-től 1.3-ig terjedő verzióit támogatja.

    Ha a kliens TLS-verziója alacsonyabb, mint 1.1, például 1.0, akkor a kapcsolat nem hozható létre.

  • TLS 1.2 (alapértelmezett): A TLS-kiszolgáló támogatja a TLS 1.2-es és 1.3-as verzióját.

    Ha a kliens TLS-verziója alacsonyabb, mint 1.2, például 1.1 vagy 1.0, akkor a kapcsolat nem hozható létre.

  • TLS1.3 : A TLS-kiszolgáló csak a TLS 1.3-at támogatja.

    Ha a kliens TLS-verziója alacsonyabb, mint 1.3, például 1.2, 1.1 vagy 1.0, akkor a kapcsolat nem hozható létre.

A PhoneOS 3.2-es kiadásától kezdve a „TLS 1.0 és TLS 1.1 letiltása webes hozzáféréshez” mező beállítása nem érvényes a telefonokon.

5

Kattintson a Mentés lehetőségre.

6

Kattintson a Konfiguráció alkalmazásagombra.

7

Indítsd újra a telefonokat.

Biztosított Szolgáltatások SIP

Az Assured Services SIP (AS-SIP) olyan funkciók és protokollok gyűjteménye, amelyek rendkívül biztonságos hívásfolyamatot biztosítanak a Cisco IP-telefonok és harmadik féltől származó telefonok számára. A következő funkciókat együttesen AS-SIP-nek nevezzük:

  • Többszintű elsőbbség és előlegezés (MLPP)
  • Differenciált Szolgáltatások Kódpontja (DSCP)
  • Szállítási réteg biztonsága (TLS) és biztonságos valós idejű átviteli protokoll (SRTP)
  • Internetprotokoll 6-os verzió (IPv6)

Az AS-SIP-et gyakran használják a többszintű elsőbbségi és előválasztási (MLPP) technológiával a hívások rangsorolására vészhelyzet esetén. Az MLPP segítségével prioritási szintet rendelhet a kimenő hívásaihoz az 1-es szinttől (alacsony) az 5-ös szintig (magas). Hívás fogadásakor egy prioritási szint ikon jelenik meg a telefonon, amely a hívás prioritását mutatja.

Az AS-SIP konfigurálásához hajtsa végre a következő feladatokat a Cisco Unified Communications Managerben:

  • Kivonatkezelő felhasználó konfigurálása – Konfigurálja a végfelhasználót úgy, hogy kivonatoló hitelesítést használjon a SIP-kérésekhez.
  • SIP telefon biztonságos portjának konfigurálása – A Cisco Unified Communications Manager ezt a portot használja a SIP telefonok TLS-kapcsolaton keresztüli SIP vonalregisztrációinak figyelésére.
  • Szolgáltatások újraindítása – A biztonságos port konfigurálása után indítsa újra a Cisco Unified Communications Manager és a Cisco CTL Provider szolgáltatásokat. SIP profil konfigurálása AS-SIP-hez – Konfiguráljon egy SIP profilt SIP beállításokkal az AS-SIP végpontokhoz és a SIP trunkokhoz. A telefonspecifikus paraméterek nem töltődnek le egy harmadik féltől származó AS-SIP telefonra. Csak a Cisco Unified Manager használja őket. A harmadik féltől származó telefonoknak helyben kell konfigurálniuk ugyanazokat a beállításokat.
  • Telefonbiztonsági profil konfigurálása AS-SIP-hez – A telefonbiztonsági profil segítségével biztonsági beállításokat, például TLS-t, SRTP-t és kivonatoló hitelesítést adhat meg.
  • AS-SIP végpont konfigurálása – Cisco IP-telefon vagy harmadik féltől származó végpont konfigurálása AS-SIP támogatással.
  • Eszköz társítása végfelhasználóhoz – Társítsa a végpontot egy felhasználóhoz.
  • SIP trunk biztonsági profil konfigurálása AS-SIP-hez – A SIP trunk biztonsági profil segítségével biztonsági funkciókat, például TLS-t vagy kivonatoló hitelesítést rendelhet egy SIP trunkhoz.
  • SIP trunk konfigurálása AS-SIP-hez – Konfiguráljon egy SIP trunkot AS-SIP támogatással.
  • AS-SIP funkciók konfigurálása – További AS-SIP funkciókat, például MLPP-t, TLS-t, V.150-et és IPv6-ot konfigurálhat.

Az AS-SIP konfigurálásával kapcsolatos részletes információkért lásd az „AS-SIP végpontok konfigurálása” fejezetet a Cisco Unified Communications Manager funkciókonfigurációs útmutatójában.

Többszintű elsőbbség és elővétel

A többszintű elsőbbség és előválasztás (MLPP) lehetővé teszi a hívások rangsorolását vészhelyzetek vagy más krízishelyzetek esetén. A kimenő hívásokhoz 1-től 5-ig terjedő prioritást rendelhet. A bejövő hívások ikonnal és a hívás prioritásával jelennek meg. A hitelesített felhasználók letilthatják a hívásokat akár a célzott állomásokra, akár a teljes előfizetéssel rendelkező TDM trönkökre.

Ez a képesség biztosítja a magas rangú személyzet kommunikációját a kritikus szervezetekkel és személyzettel.

Ha a tárcsázott számot manipulálják translation/route Az Unified CM-en konfigurált MLPP hívás kezdeményezője láthatja az MLPP speciális ikonját és elsőbbségi szintjét a telefon képernyőjén, valamint hallhatja a csengőhangot. Ez a viselkedés a PhoneOS 3.4 kiadása után érhető el.

A PhoneOS telefonok MLPP funkciójához Unified CM Release 15SU3 vagy újabb verzió szükséges.

MLPP konfiguráció Unified CM-en

A funkció konfigurálásához tegye a következőket:

  1. Tartományok és tartománylisták konfigurálása.
    1. A Cisco Unified CM Administration felületén válassza a Rendszer lehetőséget. > MLPP > Tartomány > MLPP domain, új MLPP domainek hozzáadása.
    2. Válassza a Rendszer lehetőséget > MLPP > Névtér > Erőforrás prioritás Névtér Hálózati domain, regisztrált névterek hozzáadása, például "drsn", "dsn", "cuc", "uc", "q735". Ezután válasszon ki egy domain nevet alapértelmezettként.
    3. Válassza a Rendszer lehetőséget > MLPP > Névtér > Erőforrás-prioritási névtérlista, névtérlisták hozzáadása.
  2. SIP profil konfigurálása.
    1. Válasszon Eszköz > Eszközbeállítások > SIP profil, új SIP profil hozzáadása.
    2. Jelölje be az MLPP felhasználói hitelesítés jelölőnégyzetet, ha azt szeretné, hogy a telefon felhasználói hitelesítő adatokat kérjen az MLPP hívásokhoz.
    3. Válassza ki a konfigurált erőforrás-prioritás névteret a Resource Priority Namespacemezőből.
    4. Válassza ki a konfigurált névtérlistát a Erőforrás-prioritási névtérlistamenüpontból.
  3. Konfigurálja a telefont.
    1. Válasszon Eszköz > Telefon, telefon frissítése vagy hozzáadása.
    2. Válassza ki a konfigurált SIP profilt a SIP profilmenüpontból.
    3. Az MLPP és bizalmas hozzáférési szint információkszakaszban konfigurálja az MLPP tartomány, MLPP jelzésés MLPP megelőző hozzáférésparamétereket.
  4. Konfiguráljon egy hívószámot.
    1. Válasszon Eszköz > Telefon, vonal hozzáadása vagy frissítése.
    2. Az MLPP alternatív fél és bizalmas hozzáférési szint beállításaiszakaszban konfigurálja a Cél (Destination), MLPP híváskeresési területés MLPP válasz nélküli csengetési időtartam (másodperc)paramétereket.
    3. A(z) Többszörös szakasz alatt Call/Call Várakozási beállítások, konfigurálja a Foglalt triggerparamétert.
  5. Végfelhasználó konfigurálása.
    1. Válassza a Felhasználókezelés lehetőséget > Végfelhasználó, adj hozzá egy újat.
    2. Kattintson az Eszköztársítás lehetőségre a felhasználó konfigurált telefonhoz való társításához.
    3. A Többszintű elsőbbség és előjogosultságszakaszban konfigurálja a paramétereket.
  6. Az MLPP további paramétereit a tényleges igényeinek megfelelően konfigurálhatja.
    • Válassza a Rendszer lehetőséget > Szolgáltatásparaméter. Konfigurálja a paramétereket a Klaszterszintű paraméterek (Funkció - Többszintű precedencia és előjog)szakaszban.
    • Válassza a Rendszer lehetőséget > Szolgáltatásparaméter. Konfigurálja a DSCP-t prioritásos hívásokhoz a Klaszterszintű paraméterek (Rendszer - QOS)szakaszban.
    • Válassza a Rendszer lehetőséget > Szolgáltatásparaméter. Konfigurálja az MLPP prioritás SRVP prioritáshoz való leképezését a Klaszterszintű paraméterek (Rendszer - RSVP)szakaszban.
    • Útválasztó minták konfigurálása a Hívásirányítás menüpontból > Route/Hunt > Útválasztó minta.
    • Vadászpilóták konfigurálása a Hívásirányítás menüpontból > Route/Hunt > Vadászpilóta.
    • Fordítási minták konfigurálása a Hívásirányítás menüpontból > Fordítási minta.
    • Átjárók, trunkok, az alapértelmezett eszközprofil, egy felhasználói eszközprofil és egy általános eszközkonfiguráció konfigurálása az MLPP-hez.

Az MLPP-t gyakran használják az Assured Services SIP-pel (AS-SIP). Az MLPP konfigurálásával kapcsolatos részletes információkért lásd a Többszintű precedencia és elővétel konfigurálása fejezetet a Cisco Unified Communications Manager funkciókonfigurációs útmutatójában.

FAC és CMC beállítása

Amikor a telefonon konfigurálva vannak a kényszerített engedélyezési kódok (FAC) vagy az ügyfélkódok (CMC), vagy mindkettő, a felhasználóknak meg kell adniuk a szükséges jelszavakat a szám tárcsázásához.

A FAC és a CMC Cisco Unified Communications Managerben történő beállításával kapcsolatos további információkért lásd a „Ügyfélügyfél-kódok és kényszerített engedélyezési kódok” fejezetet a Cisco Unified Communications Manager funkciókonfigurációs útmutatójában, 12.5(1) vagy újabb kiadás.

VPN-konfiguráció

A Cisco VPN funkció segít megőrizni a hálózati biztonságot, miközben biztonságos és megbízható módot biztosít a felhasználóknak a vállalati hálózathoz való csatlakozásra. Használja ezt a funkciót, ha:

  • A telefon egy megbízható hálózaton kívül található
  • A telefon és a Cisco Unified Communications Manager közötti hálózati forgalom nem megbízható hálózaton halad át.

VPN-ekkel három gyakori megközelítés létezik a klienshitelesítésre:

  • Digitális tanúsítványok
  • Jelszavak
  • Felhasználónév és jelszó

Mindegyik módszernek megvannak a maga előnyei. De ha a vállalati biztonsági szabályzat megengedi, akkor a tanúsítványalapú megközelítést javasoljuk, mivel a tanúsítványok lehetővé teszik a zökkenőmentes bejelentkezést felhasználói beavatkozás nélkül. Mind az LSC, mind a MIC tanúsítványok támogatottak.

A VPN-funkciók konfigurálásához először a helyszínen kell kiépíteni az eszközt, majd telepítheti azt a helyszínen kívül.

A tanúsítvány-hitelesítéssel és a VPN-hálózattal való munkavégzéssel kapcsolatos további információkért lásd: AnyConnect VPN-telefon konfigurálása tanúsítvány-hitelesítéssel ASA-n.

Jelszó vagy felhasználónév és jelszó használatával a felhasználónak bejelentkezési hitelesítő adatokat kell megadnia. Állítsa be a felhasználói bejelentkezési hitelesítő adatokat a vállalat biztonsági szabályzatának megfelelően. A Jelszómegőrzés engedélyezése beállítást úgy is konfigurálhatja, hogy a felhasználói jelszó mentésre kerüljön a telefonon. A felhasználói jelszót a rendszer mindaddig tárolja, amíg sikertelen bejelentkezési kísérlet nem történik, a felhasználó manuálisan nem törli a jelszót, vagy a telefon alaphelyzetbe nem áll, illetve áramkimaradás nem történik.

Egy másik hasznos eszköz az Automatikus hálózatészlelés engedélyezése beállítás. Ha engedélyezi ezt a jelölőnégyzetet, a VPN-kliens csak akkor futhat, ha érzékeli, hogy a vállalati hálózaton kívül van. Ez a beállítás alapértelmezés szerint le van tiltva.

A Cisco telefonja a Cisco SVC IPPhone Client v1.0 verzióját támogatja klienstípusként.

A VPN Unified CM-en történő konfigurálásával kapcsolatos további információkért lásd: A Cisco Unified Communications Manager funkciókonfigurációs útmutatója.

A Cisco VPN funkció Secure Sockets Layer (SSL) protokollt használ a hálózati biztonság megőrzése érdekében.

Hasznos volt ez a cikk?
Hasznos volt ez a cikk?