- Kezdőlap
- /
- Cikk
Ez a súgócikk a Cisco Unified Communications Manager rendszerben regisztrált Cisco asztali telefon 9800-as sorozatú változatára és a Cisco 8875-ös videotelefonra vonatkozik.
Engedélyezheti a Cisco Unified Communications Manager működését fokozott biztonsági környezetben. Ezekkel a fejlesztésekkel a telefonhálózata szigorú biztonsági és kockázatkezelési ellenőrzések alatt működik, hogy megvédje Önt és felhasználóit.
A fokozott biztonsági környezet a következő funkciókat tartalmazza:
-
Kapcsolati keresés hitelesítése (csak egyéni címtárakhoz )
-
A TCP az alapértelmezett protokoll a távoli auditnaplózáshoz
-
FIPS mód
-
Továbbfejlesztett hitelesítő adatokra vonatkozó szabályzat
-
SHA-2 hash-család támogatása digitális aláírásokhoz
-
512 bites és 4096 bites RSA kulcsméret támogatása
A Cisco Unified Communications Manager 14.0-s kiadásával és a Cisco videotelefon firmware-kiadásával A 2.1-es és újabb verziók esetén a telefonok támogatják a SIP OAuth hitelesítést.
Az OAuth a Proxy Trivial File Transfer Protocol (TFTP) esetében a Cisco Unified Communications Manager 14.0(1)SU1 vagy újabb verziójával támogatott. A TFTP proxy és a TFTP proxyhoz tartozó OAuth nem támogatott mobil távoli hozzáférés (MRA) esetén.
A biztonsággal kapcsolatos további információkért lásd az alábbiakat:
-
Rendszerkonfigurációs útmutató a Cisco Unified Communications Managerhez, 14.0(1) vagy újabb kiadás ( https://www.cisco.com/c/en/us/support/unified-communications/unified-communications-manager-callmanager/products-installation-and-configuration-guides-list.html).
-
Biztonsági útmutató a Cisco Unified Communications Managerhez ( https://www.cisco.com/c/en/us/support/unified-communications/unified-communications-manager-callmanager/products-maintenance-guides-list.html)
Támogatott biztonsági funkciók
A biztonsági funkciók védelmet nyújtanak a fenyegetések ellen, beleértve a telefon identitását és az adatokat fenyegető veszélyeket is. Ezek a funkciók hitelesített kommunikációs folyamokat hoznak létre és tartanak fenn a telefon és a Cisco Unified Communications Manager szerver között, és biztosítják, hogy a telefon csak digitálisan aláírt fájlokat használjon.
A Cisco Unified Communications Manager 8.5(1)-es és újabb verziói alapértelmezés szerint tartalmazzák a Biztonság funkciót, amely a következő biztonsági funkciókat biztosítja a Cisco IP-telefonokhoz a CTL kliens futtatása nélkül:
-
A telefon konfigurációs fájljainak aláírása
-
Telefonkonfigurációs fájl titkosítása
-
HTTPS Tomcattel és más webszolgáltatásokkal
A biztonságos jelzéshez és a médiafunkciókhoz továbbra is futtatni kell a CTL klienst és hardveres eTokeneket kell használni.
A Cisco Unified Communications Manager rendszer biztonságának megvalósítása megakadályozza a telefon és a Cisco Unified Communications Manager szerver személyazonosságának ellopását, az adatok manipulálását, valamint a hívásjelzések és a médiafolyamok manipulálását.
Ezen fenyegetések enyhítése érdekében a Cisco IP-telefonhálózat biztonságos (titkosított) kommunikációs folyamokat hoz létre és tart fenn a telefon és a szerver között, digitálisan aláírja a fájlokat, mielőtt azok a telefonra átvitelre kerülnének, és titkosítja a médiafolyamokat és a hívásjelzéseket a Cisco IP-telefonok között.
A helyileg jelentős tanúsítvány (LSC) telepítése a telefonokra a tanúsítványkibocsátó proxy funkcióhoz (CAPF) társított szükséges feladatok elvégzése után történik. A Cisco Unified Communications Manager Administration segítségével konfigurálhat egy LSC-t a Cisco Unified Communications Manager biztonsági útmutatójában leírtak szerint. Alternatív megoldásként az LSC telepítését a telefon Biztonsági beállítások menüjéből is kezdeményezheti. Ez a menü lehetővé teszi egy LSC frissítését vagy eltávolítását is.
A PhoneOS 3.2-es kiadásától kezdve az LSC felhasználói tanúsítványként használható EAP-TLS-hez WLAN-hitelesítéssel.
A telefonok a telefon biztonsági profilját használják, amely meghatározza, hogy az eszköz nem biztonságos vagy biztonságos. A biztonsági profil telefonra való alkalmazásával kapcsolatos információkért lásd az adott Cisco Unified Communications Manager kiadás dokumentációját.
Ha biztonsággal kapcsolatos beállításokat konfigurál a Cisco Unified Communications Manager Administration alkalmazásban, a telefonkonfigurációs fájl bizalmas információkat tartalmaz. A konfigurációs fájl adatvédelmének biztosítása érdekében titkosításra kell konfigurálni. Részletes információkért lásd a Cisco Unified Communications Manager adott kiadásának dokumentációját.
A telefon megfelel a szövetségi információfeldolgozási szabványnak (FIPS). A megfelelő működéshez az FIPS mód 2048 bites vagy nagyobb kulcsméretet igényel. Ha a tanúsítvány 2048 bitnél rövidebb, a telefon nem fog regisztrálni a Cisco Unified Communications Manager szolgáltatásban, és Phone failed to register. Cert key size is not FIPS compliant a jelzés jelenik meg a telefonon.
Ha a telefon LSC-vel rendelkezik, akkor a FIPS engedélyezése előtt frissítenie kell az LSC kulcs méretét 2048 bitre vagy nagyobbra.
Az alábbi táblázat áttekintést nyújt a telefonok által támogatott biztonsági funkciókról. További információkért lásd a Cisco Unified Communications Manager adott kiadásának dokumentációját.
A biztonsági mód megtekintéséhez nyomja meg a Beállítások
gombot, és lépjen a .
|
Funkció |
Leírás |
|---|---|
|
Kép hitelesítése |
Az aláírt bináris fájlok megakadályozzák a firmware-kép módosítását, mielőtt a kép betöltődik a telefonra. A kép manipulálása azt eredményezi, hogy a telefon nem megy át a hitelesítési folyamaton, és elutasítja az új képet. |
|
Ügyféloldali tanúsítvány telepítése |
Minden Cisco IP-telefonhoz egyedi tanúsítvány szükséges az eszközhitelesítéshez. A telefonok tartalmaznak egy gyártó által telepített tanúsítványt (MIC), de a fokozott biztonság érdekében a Cisco Unified Communications Manager Administration rendszerben a tanúsítványkibocsátó proxy funkció (CAPF) használatával megadhatja a tanúsítványtelepítést. Alternatív megoldásként telepíthet egy helyileg jelentős tanúsítványt (LSC) a telefon Biztonsági konfiguráció menüjéből. |
|
Eszközhitelesítés |
A Cisco Unified Communications Manager szerver és a telefon között történik, amikor az egyes entitások elfogadják a másik entitás tanúsítványát. Meghatározza, hogy létre kell-e hozni biztonságos kapcsolatot a telefon és a Cisco Unified Communications Manager között; és ha szükséges, TLS protokoll használatával biztonságos jelzési útvonalat hoz létre az entitások között. A Cisco Unified Communications Manager nem regisztrálja a telefonokat, hacsak nem tudja hitelesíteni azokat. |
|
Fájlhitelesítés |
Ellenőrzi a telefon által letöltött digitálisan aláírt fájlokat. A telefon ellenőrzi az aláírást, hogy megbizonyosodjon arról, hogy a fájl létrehozása után nem történt-e módosítás. A hitelesítésen nem átesett fájlok nem kerülnek a telefon flash memóriájába. A telefon további feldolgozás nélkül elutasítja az ilyen fájlokat. |
|
Fájltitkosítás |
A titkosítás megakadályozza, hogy érzékeny információk kerüljenek nyilvánosságra, miközben a fájl a telefonra kerül. Ezenkívül a telefon ellenőrzi az aláírást, hogy megbizonyosodjon arról, hogy a fájl létrehozása után nem történt-e módosítás. A hitelesítésen nem átesett fájlok nem kerülnek a telefon flash memóriájába. A telefon további feldolgozás nélkül elutasítja az ilyen fájlokat. |
|
Jelzéshitelesítés |
A TLS protokollt használja annak ellenőrzésére, hogy az átvitel során nem történt-e manipuláció a jelzőcsomagokon. |
|
Gyártási telepítési tanúsítvány |
Minden Cisco IP-telefon egyedi, gyártó által telepített tanúsítvánnyal (MIC) rendelkezik, amelyet az eszköz hitelesítéséhez használnak. A MIC állandó, egyedi azonosítót biztosít a telefon számára, és lehetővé teszi a Cisco Unified Communications Manager számára a telefon hitelesítését. |
|
Média titkosítás |
Az SRTP-t használja annak biztosítására, hogy a támogatott eszközök közötti médiafolyamok biztonságosak legyenek, és hogy csak a kívánt eszköz fogadja és olvassa az adatokat. Magában foglalja az eszközökhöz tartozó média elsődleges kulcspár létrehozását, a kulcsok eszközökre történő kézbesítését, valamint a kulcsok kézbesítésének biztonságossá tételét a kulcsok szállítása közben. |
|
CAPF (Tanúsítványkibocsátó proxy függvény) |
A tanúsítványgenerálási eljárás azon részeit valósítja meg, amelyek túl feldolgozásigényesek a telefon számára, és kommunikál a telefonnal a kulcsgenerálás és a tanúsítványtelepítés során. A CAPF konfigurálható úgy, hogy a telefon nevében az ügyfél által megadott hitelesítésszolgáltatóktól kérjen tanúsítványokat, vagy konfigurálható úgy, hogy helyben generáljon tanúsítványokat. Mind az EC (elliptikus görbe), mind az RSA kulcstípusok támogatottak. Az EC kulcs használatához győződjön meg arról, hogy az „Endpoint Advanced Encryption Algorithms Support” paraméter ( vállalati paraméter engedélyezve van. A CAPF-fel és a kapcsolódó konfigurációkkal kapcsolatos további információkért lásd a következő dokumentumokat: |
|
Biztonsági profil |
Meghatározza, hogy a telefon nem biztonságos, hitelesített, titkosított vagy védett. A táblázat további bejegyzései a biztonsági funkciókat írják le. |
|
Titkosított konfigurációs fájlok |
Lehetővé teszi a telefonkonfigurációs fájlok védelmének biztosítását. |
|
Opcionális webszerver letiltása telefonhoz |
Biztonsági okokból letilthatja a telefon weboldalaihoz (amelyek a telefon különféle működési statisztikáit jelenítik meg) és az Önkiszolgáló portálhoz való hozzáférést. |
|
Telefonkeményítés |
További biztonsági beállítások, amelyeket a Cisco Unified Communications Manager Administration felületén vezérelhet:
|
|
802.1X hitelesítés |
A Cisco IP-telefon 802.1X hitelesítést használhat a hálózathoz való hozzáférés kéréséhez és megszerzéséhez. További információkért lásd a 802.1X hitelesítés című részt. |
|
Biztonságos SIP feladatátvétel az SRST számára |
Miután konfigurálta a Túlélhető Távoli Helyszíni Telefonos Kapcsolat (SRST) referenciát a biztonság érdekében, majd visszaállította a függő eszközöket a Cisco Unified Communications Manager Administration alkalmazásban, a TFTP-kiszolgáló hozzáadja az SRST-tanúsítványt a telefon cnf.xml fájljához, és elküldi a fájlt a telefonra. Egy biztonságos telefon ezután TLS-kapcsolaton keresztül kommunikál az SRST-kompatibilis routerrel. |
|
Jelzés titkosítása |
Biztosítja, hogy az eszköz és a Cisco Unified Communications Manager szerver között küldött összes SIP jelzőüzenet titkosítva legyen. |
|
Megbízható lista frissítési riasztás |
Amikor a megbízhatósági lista frissül a telefonon, a Cisco Unified Communications Manager riasztást kap, amely jelzi a frissítés sikerességét vagy sikertelenségét. További információkért lásd a következő táblázatot. |
|
AES 256 titkosítás |
A Cisco Unified Communications Manager 10.5(2)-es és újabb verziójához csatlakoztatva a telefonok támogatják az AES 256 titkosítást TLS és SIP esetén a jelzésekhez és a médiatitkosításhoz. Ez lehetővé teszi a telefonok számára, hogy TLS 1.2 kapcsolatokat kezdeményezzenek és támogassanak AES-256 alapú titkosítások használatával, amelyek megfelelnek az SHA-2 (Secure Hash Algorithm) szabványoknak és megfelelnek a Federal Information Processing Standards (FIPS) előírásainak. A titkosírások a következők:
További információkért lásd a Cisco Unified Communications Manager dokumentációját. |
|
Elliptikus görbe digitális aláírási algoritmus (ECDSA) tanúsítványok |
A Common Criteria (CC) tanúsítvány részeként a Cisco Unified Communications Manager ECDSA tanúsítványokat adott hozzá a 11.0-s verzióhoz. Ez az összes CUCM 11.5-ös vagy újabb verziót futtató hangalapú operációs rendszer (VOS) terméket érinti. |
|
Többszerveres (SAN) Tomcat tanúsítvány Cisco UCM-mel | A telefon támogatja a Cisco UCM-et konfigurált többkiszolgálós (SAN) Tomcat tanúsítványokkal. A helyes TFTP szerver címe megtalálható a telefon ITL fájljában a telefon regisztrációjához. A funkcióval kapcsolatos további információkért lásd az alábbiakat: |
A következő táblázat a megbízhatósági lista frissítésével kapcsolatos riasztási üzeneteket és azok jelentését tartalmazza. További információkért lásd a Cisco Unified Communications Manager dokumentációját.
| Kód és üzenet | Leírás |
|---|---|
|
1 - TL_SIKER |
Új CTL-t kapott and/or ITL |
|
2 - CTL_INICIÁL_SIKERÜLT |
Új CTL-t kapott, meglévő TL nincs |
|
3 - ITL_INICIÁL_SIKER |
Új ITL-t kapott, meglévő TL nincs |
|
4 - TL_INICIÁL_SIKER |
Új CTL és ITL érkezett, meglévő TL nincs |
|
5 - TL_SIKERTELEN_RÉGI_CTL |
Az új CTL-re való frissítés sikertelen, de van egy korábbi TL |
|
6 - TL_SIKERTELEN_NEM_TL |
Az új TL-re való frissítés sikertelen, és nincs régi TL |
|
7 - TL_SIKERTELEN |
Általános hiba |
|
8 - TL_SIKERTELEN_RÉGI_ITL |
Az új ITL-re való frissítés sikertelen, de van egy korábbi TL |
|
9 - TL_SIKERTELEN_RÉGI_TL |
Az új TL-re való frissítés sikertelen, de a korábbi TL-lel rendelkezem. |
A Biztonsági beállítások menü információkat nyújt a különféle biztonsági beállításokról. A menü hozzáférést biztosít a Megbízható lista menühöz is, és jelzi, hogy a CTL vagy az ITL fájl telepítve van-e a telefonra.
Az alábbi táblázat a Biztonsági beállítások menüben található opciókat ismerteti.
|
beállítás |
Leírás |
Változtatni |
|---|---|---|
|
Biztonsági üzemmód |
Megjeleníti a telefonhoz beállított biztonsági módot. |
A Cisco Unified Communications Manager adminisztrációjából válassza a . A beállítás a Telefonkonfiguráció ablak Protokollspecifikus információk részében jelenik meg. |
|
LSC |
Azt jelzi, hogy telepítve van-e a telefonra egy helyileg jelentős, biztonsági funkciókhoz használt tanúsítvány (Telepítve) vagy nincs telepítve a telefonra (Nincs telepítve). |
A telefon LSC-jének kezelésével kapcsolatos információkért lásd az adott Cisco Unified Communications Manager kiadás dokumentációját. |
Helyileg jelentős tanúsítvány (LSC) beállítása
Ez a feladat egy LSC hitelesítési karakterlánc metódussal történő beállítására vonatkozik.
Mielőtt elkezdené
Győződjön meg arról, hogy a megfelelő Cisco Unified Communications Manager és a Certificate Authority Proxy Function (CAPF) biztonsági konfigurációk befejeződtek:
-
A CTL vagy ITL fájl CAPF tanúsítvánnyal rendelkezik.
-
A Cisco Unified Communications operációs rendszer adminisztrációjában ellenőrizze, hogy telepítve van-e a CAPF tanúsítvány.
-
A CAPF fut és konfigurálva van.
További információkért ezekről a beállításokról, tekintse meg az adott Cisco Unified Communications Manager kiadás dokumentációját.
| 1 |
Szerezze be a CAPF hitelesítési kódot, amelyet a CAPF konfigurálásakor állítottak be. |
| 2 |
A telefonon nyomja meg a Beállítások |
| 3 |
Ha a rendszer kéri, adja meg a jelszót a Beállítások menü eléréséhez. A jelszót a rendszergazdától kaphatja meg. |
| 4 |
Navigáljon a . A Beállítások menühöz való hozzáférést a Cisco Unified Communications Manager Administration Beállítások hozzáférése mezőjével szabályozhatja. |
| 5 |
Írja be a hitelesítési karakterláncot, és válassza a Küldéslehetőséget. A telefon megkezdi az LSC telepítését, frissítését vagy eltávolítását, attól függően, hogy hogyan van konfigurálva a CAPF. Amikor a folyamat befejeződött, a telefonon a Telepítve vagy a Nincs telepítve üzenet jelenik meg. Az LSC telepítési, frissítési vagy eltávolítási folyamata hosszú időt vehet igénybe. Amikor a telefon telepítése sikeres, a |
FIPS mód engedélyezése
| 1 |
A Cisco Unified Communications Manager adminisztrációjában válassza a és keresse meg a telefont. |
| 2 |
Navigáljon a Termékspecifikus konfiguráció területre. |
| 3 |
Állítsa a FIPS mód mezőt Engedélyezveértékre. |
| 4 |
Válassza a Mentéslehetőséget . |
| 5 |
Válassza a Konfiguráció alkalmazásalehetőséget. |
| 6 |
Indítsd újra a telefont. |
Kapcsolja ki a kihangosítót, a fejhallgatót és a kézibeszélőt a telefonon
Lehetősége van arra, hogy véglegesen kikapcsolja a kihangosítót, a headsetet és a kézibeszélőt a felhasználó telefonján.
| 1 |
A Cisco Unified Communications Manager adminisztrációjában válassza a és keresse meg a telefont. |
| 2 |
Navigáljon a Termékspecifikus konfiguráció területre. |
| 3 |
Jelöljön be egyet vagy többet az alábbi jelölőnégyzetek közül a telefon funkcióinak kikapcsolásához:
Alapértelmezés szerint ezek a jelölőnégyzetek nincsenek bejelölve. |
| 4 |
Válassza a Mentéslehetőséget . |
| 5 |
Válassza a Konfiguráció alkalmazásalehetőséget. |
802.1X hitelesítés
A Cisco IP-telefonok támogatják a 802.1X hitelesítést.
A Cisco IP-telefonok és a Cisco Catalyst kapcsolók hagyományosan a Cisco Discovery Protocol (CDP) protokollt használják egymás azonosítására és olyan paraméterek meghatározására, mint a VLAN-kiosztás és a beépített tápellátási követelmények. A CDP nem azonosítja a helyileg csatlakoztatott munkaállomásokat. A Cisco IP-telefonok EAPOL áteresztő mechanizmust biztosítanak. Ez a mechanizmus lehetővé teszi, hogy a Cisco IP-telefonhoz csatlakoztatott munkaállomás EAPOL üzeneteket továbbítson a LAN-kapcsolónál található 802.1X hitelesítőnek. Az áteresztő mechanizmus biztosítja, hogy az IP-telefon ne LAN-kapcsolóként működjön az adatvégpontok hitelesítéséhez a hálózathoz való hozzáférés előtt.
A Cisco IP-telefonok proxy EAPOL kijelentkezési mechanizmust is biztosítanak. Ha a helyileg csatlakoztatott számítógép lecsatlakozik az IP-telefonról, a LAN-switch nem érzékeli a fizikai kapcsolat megszakadását, mivel a LAN-switch és az IP-telefon közötti kapcsolat megmarad. A hálózat integritásának veszélyeztetésének elkerülése érdekében az IP-telefon egy EAPOL-kijelentkezési üzenetet küld a kapcsolónak a downstream PC nevében, amely aktiválja a LAN-kapcsolót a downstream PC hitelesítési bejegyzésének törlésére.
A 802.1X hitelesítés támogatása több összetevőt igényel:
-
Cisco IP-telefon: A telefon kezdeményezi a hálózat elérésére irányuló kérést. A Cisco IP-telefonok 802.1X kérelmezőt tartalmaznak. Ez a kérelmező lehetővé teszi a hálózati rendszergazdák számára, hogy szabályozzák az IP-telefonok LAN-kapcsoló portokhoz való csatlakoztathatóságát. A telefon 802.1X szabványú hitelesítőjének jelenlegi kiadása az EAP-FAST és az EAP-TLS beállításokat használja a hálózati hitelesítéshez.
-
Hitelesítési szerver: A hitelesítési szervert és a kapcsolót is konfigurálni kell egy megosztott titkos kóddal, amely hitelesíti a telefont.
-
Kapcsoló: A switchnek támogatnia kell a 802.1X szabványt, hogy hitelesítőként működhessen, és üzeneteket továbbíthasson a telefon és a hitelesítési szerver között. A csere befejezése után a központ engedélyezi vagy megtagadja a telefon hozzáférését a hálózathoz.
A 802.1X konfigurálásához a következő műveleteket kell végrehajtania.
-
A 802.1X hitelesítés telefonon történő engedélyezése előtt konfigurálja a többi összetevőt.
-
PC-port konfigurálása: A 802.1X szabvány nem veszi figyelembe a VLAN-okat, ezért azt javasolja, hogy csak egyetlen eszközt lehessen hitelesíteni egy adott kapcsolóporton. Néhány kapcsoló azonban támogatja a többtartományos hitelesítést. A kapcsoló konfigurációja határozza meg, hogy csatlakoztatható-e számítógép a telefon PC portjához.
-
Engedélyezve: Ha olyan switchet használ, amely támogatja a többtartományos hitelesítést, engedélyezheti a PC-portot, és csatlakoztathat hozzá egy PC-t. Ebben az esetben a Cisco IP-telefonok támogatják az EAPOL-kijelentkezés proxyt a kapcsoló és a csatlakoztatott számítógép közötti hitelesítési adatcserék figyeléséhez.
A Cisco Catalyst kapcsolók IEEE 802.1X támogatásával kapcsolatos további információkért lásd a Cisco Catalyst kapcsoló konfigurációs útmutatóit a következő címen:
http://www.cisco.com/en/US/products/hw/switches/ps708/tsd_products_support_series_home.html
-
Letiltva: Ha a switch nem támogat több 802.1X-kompatibilis eszköz csatlakoztatását ugyanazon a porton, akkor le kell tiltani a PC portot, amikor a 802.1X hitelesítés engedélyezve van. Ha nem tiltja le ezt a portot, majd megpróbál egy számítógépet csatlakoztatni hozzá, a switch letiltja a hálózati hozzáférést mind a telefon, mind a számítógép számára.
-
- Hang VLAN konfigurálása: Mivel a 802.1X szabvány nem veszi figyelembe a VLAN-okat, ezt a beállítást a switch támogatása alapján kell konfigurálni.
- Engedélyezve: Ha olyan kapcsolót használ, amely támogatja a többtartományos hitelesítést, továbbra is használhatja a hangalapú VLAN-t.
- Letiltva: Ha a switch nem támogatja a többtartományos hitelesítést, tiltsa le a Voice VLAN-t, és fontolja meg a port natív VLAN-hoz való hozzárendelését.
- (Csak a Cisco 9800-as sorozatú asztali telefonokhoz)
A Cisco 9800-as sorozatú asztali telefonok PID-jében más előtag található, mint a többi Cisco telefoné. Ahhoz, hogy a telefon átmenjen a 802.1X hitelesítésen, állítsa be a Radius·User-Name paramétert úgy, hogy tartalmazza a Cisco 9800-as sorozatú asztali telefonját.
Például a 9841-es telefon PID-je DP-9841; a Radius·User-Name értékét
Start with DPvagyContains DPértékre állíthatja. A következő két részben állíthatod be: -
802.1X hitelesítés engedélyezése
A 802.1X hitelesítést a telefonján a következő lépésekkel engedélyezheti:
| 1 |
Nyomja meg a Beállítások |
| 2 |
Ha a rendszer kéri, adja meg a jelszót a Beállítások menü eléréséhez. A jelszót a rendszergazdától kaphatja meg. |
| 3 |
Navigáljon a . |
| 4 |
Kapcsolja be az IEEE 802.1X hitelesítést. |
| 5 |
Válassza az Alkalmazlehetőséget. |
A telefon biztonsági beállításaival kapcsolatos információk megtekintése
A biztonsági beállításokkal kapcsolatos információkat a telefon menüjében tekintheti meg. Az információk elérhetősége a szervezet hálózati beállításaitól függ.
|
Paraméterek |
Leírás |
|---|---|
|
Biztonsági üzemmód |
Megjeleníti a telefonhoz beállított biztonsági módot. |
|
LSC |
Azt jelzi, hogy telepítve van-e a telefonra egy helyileg jelentős, biztonsági funkciókhoz használt tanúsítvány (Igen) vagy nincs telepítve a telefonra (Nem). |
|
Megbízható lista |
A Megbízhatósági lista almenüket biztosít a CTL, ITL és aláírt konfigurációs fájlokhoz. A CTL fájl almenü a CTL fájl tartalmát jeleníti meg. Az ITL fájl almenü az ITL fájl tartalmát jeleníti meg. A Megbízható lista menü a következő információkat is megjeleníti:
|
| 802.1X hitelesítés | Engedélyezi vagy letiltja az IEEE 802.1X hitelesítést. Részletekért lásd: 802.1X hitelesítés. |
| Visszafelé kompatibilis a WPA-val |
Meghatározza, hogy a Wi-Fi Protected Access (WPA) legrégebbi verziója kompatibilis-e a telefonon a vezeték nélküli hálózathoz vagy hozzáférési ponthoz (AP) való csatlakozáshoz.
Ez a funkció csak a következőn érhető el: 9861/9871/8875 telefonok. |
| 1 |
Nyomja meg a Beállítások |
| 2 |
Navigáljon a . |
| 3 |
A Biztonsági beállításokrészben tekintse meg a biztonsági információkat. |
Telefonhívások biztonsága
Amikor a telefon biztonsági funkciói működnek, a biztonságos telefonhívásokat a telefon képernyőjén található ikonok alapján azonosíthatja. A csatlakoztatott telefon biztonságosságát és védettségét a hívás elején megszólaló biztonsági hangjelzés is jelzi.
Biztonságos hívás esetén minden hívásjelzés és médiafolyam titkosítva van. A biztonságos hívás magas szintű biztonságot nyújt, biztosítva a hívás integritását és adatvédelmét. Ha egy folyamatban lévő hívás titkosított, a vonalon látható a biztonságos ikon
. Biztonságos telefon esetén a telefon menüjében a csatlakoztatott szerver mellett a hitelesített ikon
vagy a titkosított ikon
is megtekinthető ().
Ha a hívás nem IP-alapú híváságakon, például PSTN-en keresztül történik, a hívás nem biztonságos lehet, még akkor is, ha titkosítva van az IP-hálózaton belül, és lakat ikon van hozzá társítva.
Biztonságos hívás esetén a hívás elején egy biztonsági hangjelzés hallható, amely jelzi, hogy a másik csatlakoztatott telefon szintén biztonságos hangot fogad és továbbít. Ha a hívás nem biztonságos telefonhoz kapcsolódik, a biztonsági hangjelzés nem hallható.
A biztonságos hívás csak két telefon közötti kapcsolat esetén támogatott. Bizonyos funkciók, például a konferenciahívások és a megosztott vonalak, nem érhetők el, ha a biztonságos hívás konfigurálva van.
Amikor egy telefon biztonságosként (titkosítottként és megbízhatóként) van konfigurálva a Cisco Unified Communications Managerben, akkor védett
állapotot adhat neki. Ezt követően, ha szükséges, a védett telefon úgy konfigurálható, hogy a hívás kezdetén jelzőhangot játsszon le:
-
Védett eszköz: Egy biztonságos telefon állapotának védettre módosításához jelölje be a Védett eszköz jelölőnégyzetet a Cisco Unified Communications Manager Administration (Telefonkonfiguráció) ablakában ().
-
Biztonságos jelzőhang lejátszása: Ha engedélyezni szeretné, hogy a védett telefon biztonságos vagy nem biztonságos jelzőhangot játsszon le, állítsa a Biztonságos jelzőhang lejátszása beállítást Igaz értékre. Alapértelmezés szerint a Biztonságos jelzőhang lejátszása beállítás Hamis. Ezt a beállítást a Cisco Unified Communications Manager adminisztrációjában (). Válassza ki a szervert, majd az Unified Communications Manager szolgáltatást. A Szolgáltatásparaméterek konfigurációja ablakban válassza a Funkció – Biztonságos hang területen található lehetőséget. Az alapértelmezett érték a Hamis.
Biztonságos konferenciahívás-azonosítás
Biztonságos konferenciahívást kezdeményezhet, és figyelemmel kísérheti a résztvevők biztonsági szintjét. Egy biztonságos konferenciahívás a következő folyamattal hozható létre:
-
Egy felhasználó biztonságos telefonról kezdeményezi a konferenciát.
-
A Cisco Unified Communications Manager biztonságos konferenciahidat rendel a híváshoz.
-
Ahogy a résztvevőket hozzáadják, a Cisco Unified Communications Manager ellenőrzi az egyes telefonok biztonsági módját, és fenntartja a biztonsági szintet a konferencia számára.
-
A telefon megjeleníti a konferenciahívás biztonsági szintjét. Egy biztonságos konferencia a biztonságos ikont
jeleníti meg.
A biztonságos hívás két telefon között támogatott. Védett telefonok esetén bizonyos funkciók, például a konferenciahívások, a megosztott vonalak és a Mellékmobilitás nem érhetők el, ha a biztonságos hívás konfigurálva van.
A következő táblázat információkat nyújt a konferencia biztonsági szintjeinek változásairól a kezdeményező telefon biztonsági szintjétől, a résztvevők biztonsági szintjeitől és a biztonságos konferenciahidak elérhetőségétől függően.
|
Kezdeményező telefon biztonsági szintje |
Használt funkció |
A résztvevők biztonsági szintje |
A cselekvés eredményei |
|---|---|---|---|
|
Nem biztonságos |
Konferencia |
Biztonságos |
Nem biztonságos konferenciahíd Nem biztonságos konferencia |
|
Biztonságos |
Konferencia |
Legalább egy tag nem biztonságos. |
Biztonságos konferenciahíd Nem biztonságos konferencia |
|
Biztonságos |
Konferencia |
Biztonságos |
Biztonságos konferenciahíd Biztonságos, titkosított szintű konferencia |
|
Nem biztonságos |
Találkozz velem |
A minimális biztonsági szint titkosított. |
A kezdeményező a következő üzenetet kapja: |
|
Biztonságos |
Találkozz velem |
A minimális biztonsági szint nem biztonságos. |
Biztonságos konferenciahíd A konferencia minden hívást fogad. |
Biztonságos telefonhívás-azonosítás
Biztonságos hívás akkor jön létre, ha a telefonja és a vonal másik végén lévő telefon is biztonságos hívásra van konfigurálva. A másik telefon lehet ugyanabban a Cisco IP-hálózatban, vagy az IP-hálózaton kívüli hálózaton. Biztonságos hívások csak két telefon között kezdeményezhetők. A konferenciahívásoknak támogatniuk kell a biztonságos hívásokat a biztonságos konferenciahíd beállítása után.
Egy biztonságos hívás a következő folyamattal jön létre:
-
A felhasználó egy biztonságos telefonról kezdeményezi a hívást (biztonságos biztonsági mód).
-
A telefon képernyőjén megjelenik a biztonságos ikon
. Ez az ikon azt jelzi, hogy a telefon biztonságos hívásokra van konfigurálva, de ez nem jelenti azt, hogy a másik csatlakoztatott telefon is biztonságos. -
A felhasználó biztonsági hangjelzést hall, ha a hívás egy másik biztonságos telefonhoz csatlakozik, jelezve, hogy a beszélgetés mindkét vége titkosított és biztonságos. Ha a hívás nem biztonságos telefonra csatlakozik, a felhasználó nem hallja a biztonsági hangot.
A biztonságos hívás két telefon között támogatott. Védett telefonok esetén bizonyos funkciók, például a konferenciahívások, a megosztott vonalak és a Mellékmobilitás nem érhetők el, ha a biztonságos hívás konfigurálva van.
Csak a védett telefonok játsszák le ezeket a biztonságos vagy nem biztonságos jelzőhangokat. A nem védett telefonok soha nem játszanak le hangokat. Ha a hívás közben megváltozik a hívás általános állapota, a jelzőhang megváltozik, és a védett telefon lejátssza a megfelelő hangot.
Egy védett telefon a következő körülmények között játszik le hangot, vagy nem:
-
Amikor a Biztonságos jelzőhang lejátszása opció engedélyezve van:
-
Amikor végpontok közötti biztonságos médiakapcsolat jön létre, és a hívás állapota biztonságos, a telefon lejátssza a biztonságos jelzőhangot (három hosszú sípoló hang szünetekkel).
-
Amikor végpontok közötti, nem biztonságos médiakapcsolat jön létre, és a hívás állapota nem biztonságos, a telefon lejátssza a nem biztonságos jelzőhangot (hat rövid sípoló hang rövid szünetekkel).
-
Ha a Biztonságos jelzőhang lejátszása opció le van tiltva, akkor nem hallható hang.
Titkosítás biztosítása uszály számára
A Cisco Unified Communications Manager ellenőrzi a telefon biztonsági állapotát a konferenciák létrehozásakor, és módosítja a konferencia biztonsági jelzését, vagy blokkolja a hívás befejezését a rendszer integritásának és biztonságának megőrzése érdekében.
A felhasználó nem csatlakozhat titkosított híváshoz, ha a bekapcsolódáshoz használt telefon nincs titkosításra konfigurálva. Amikor a hívás ilyen esetben meghiúsul, egy újrarendelési (gyors foglaltsági) hang hallható a telefonon, amely jelzi, hogy a hívást kezdeményezték.
Ha a kezdeményező telefon titkosításra van konfigurálva, a kezdeményező beavatkozhat egy nem biztonságos hívásba a titkosított telefonról. A behatolás után a Cisco Unified Communications Manager nem biztonságosként minősíti a hívást.
Ha a kezdeményező telefon titkosításra van konfigurálva, a hívás kezdeményezője bekapcsolódhat egy titkosított hívásba, és a telefon jelzi, hogy a hívás titkosítva van.
WLAN-biztonság
Mivel a hatótávolságon belüli összes WLAN-eszköz képes fogadni az összes többi WLAN-forgalmat, a hangkommunikáció védelme kritikus fontosságú a WLAN-okban. Annak érdekében, hogy a behatolók ne manipulálhassák vagy foghassák el a hangforgalmat, a Cisco SAFE Security architektúra támogatja a telefont. A hálózatok biztonságával kapcsolatos további információkért lásd: http://www.cisco.com/en/US/netsol/ns744/networking_solutions_program_home.html.
A Cisco vezeték nélküli IP-telefon megoldása vezeték nélküli hálózati biztonságot nyújt, amely megakadályozza a jogosulatlan bejelentkezéseket és a veszélyeztetett kommunikációt a telefon által támogatott alábbi hitelesítési módszerek használatával:
-
Nyílt hitelesítés: Bármely vezeték nélküli eszköz kérhet hitelesítést nyílt rendszerben. A kérést fogadó hozzáférési pont hitelesítést adhat bármely kérőnek, vagy csak a felhasználói listán szereplő kérőknek. A vezeték nélküli eszköz és a hozzáférési pont (AP) közötti kommunikáció titkosítatlan lehet.
-
Bővíthető hitelesítési protokoll – Rugalmas hitelesítés biztonságos alagútkezelésen (EAP-FAST) keresztül: Ez a kliens-szerver biztonsági architektúra az EAP tranzakciókat egy Transport Level Security (TLS) alagúton belül titkosítja a hozzáférési pont és a RADIUS-kiszolgáló, például az Identity Services Engine (ISE) között.
A TLS-alagút védett hozzáférési hitelesítő adatokat (PAC) használ a kliens (telefon) és a RADIUS-kiszolgáló közötti hitelesítéshez. A szerver egy Authority ID-t (AID) küld a kliensnek (telefonnak), amely ezután kiválasztja a megfelelő PAC-ot. A kliens (telefon) egy PAC-Opaque-ot küld vissza a RADIUS szervernek. A szerver a PAC kódot az elsődleges kulccsal dekódolja. Mindkét végpont tartalmazza a PAC-kulcsot, és létrejön egy TLS-alagút. Az EAP-FAST támogatja az automatikus PAC-kiépítést, de ezt engedélyezni kell a RADIUS-kiszolgálón.
Az ISE-ben alapértelmezés szerint a PAC egy hét múlva lejár. Ha a telefon PAC-kódja lejárt, a RADIUS-kiszolgálóval történő hitelesítés hosszabb időt vesz igénybe, amíg a telefon új PAC-kódot kap. A PAC-kiépítési késedelmek elkerülése érdekében állítsa a PAC lejárati időszakát 90 napra vagy hosszabbra az ISE vagy RADIUS szerveren.
-
Bővíthető hitelesítési protokoll – Transport Layer Security (EAP-TLS) hitelesítés: Az EAP-TLS hitelesítéshez és hálózati hozzáféréshez klienstanúsítványt igényel. Vezeték nélküli EAP-TLS esetén a klienstanúsítvány lehet MIC, LSC vagy felhasználó által telepített tanúsítvány.
-
Védett bővíthető hitelesítési protokoll (PEAP): A Cisco saját, jelszóalapú kölcsönös hitelesítési sémája a kliens (telefon) és egy RADIUS szerver között. A telefon PEAP protokollt használhat a vezeték nélküli hálózaton történő hitelesítéshez. Mind a PEAP-MSCHAPV2, mind a PEAP-GTC hitelesítési módszerek támogatottak.
-
Előre megosztott kulcs (PSK): A telefon támogatja az ASCII formátumot. Ezt a formátumot kell használnod a beállításkor WPA/WPA2/SAE Előre megosztott kulcs:
ASCII: egy 8–63 karakter hosszú ASCII karakterlánc (0–9, kis- és nagybetűk A–Z, valamint speciális karakterek)
Példa: GREG123567@9ZX & Ny
A következő hitelesítési sémák a RADIUS szervert használják a hitelesítési kulcsok kezelésére:
-
WPA/WPA2/WPA3: RADIUS szerverinformációkat használ egyedi kulcsok generálásához a hitelesítéshez. Mivel ezeket a kulcsokat a központosított RADIUS-kiszolgáló generálja, WPA2/WPA3 nagyobb biztonságot nyújt, mint a hozzáférési ponton és a telefonon tárolt előre megosztott WPA kulcsok.
-
Gyors, biztonságos roaming: RADIUS szerver és egy vezeték nélküli tartományszerver (WDS) információit használja a kulcsok kezeléséhez és hitelesítéséhez. A WDS gyorsítótárat hoz létre az FT-képes klienseszközök biztonsági hitelesítő adataiból a gyors és biztonságos újrahitelesítés érdekében. A Cisco 9861-es és 9871-es asztali telefonok, valamint a Cisco 8875-ös videotelefon támogatják a 802.11r (FT) szabványt. Mind a vezeték nélküli, mind a DS támogatott a gyors és biztonságos roaming érdekében. De erősen ajánljuk a 802.11r (FT) szabvány használatát a levegőn keresztül.
Vel WPA/WPA2/WPA3, A titkosítási kulcsokat nem a telefonba kell beírni, hanem automatikusan származtatják azokat a hozzáférési pont és a telefon között. De a hitelesítéshez használt EAP felhasználónevet és jelszót minden telefonon meg kell adni.
A hangforgalom biztonságának biztosítása érdekében a telefon támogatja a TKIP és az AES titkosítást. Amikor ezeket a mechanizmusokat használják a titkosításhoz, mind a jelző SIP csomagok, mind a hangalapú valós idejű átviteli protokoll (RTP) csomagok titkosítva vannak a hozzáférési pont és a telefon között.
- TKIP
-
A WPA TKIP titkosítást használ, amely számos fejlesztést tartalmaz a WEP-hez képest. A TKIP csomagonkénti kulcsrejtjelezést és hosszabb inicializálási vektorokat (IV-ket) biztosít, amelyek erősítik a titkosítást. Ezenkívül egy üzenetintegritás-ellenőrzés (MIC) biztosítja, hogy a titkosított csomagok ne módosuljanak. A TKIP megszünteti a WEP kiszámíthatóságát, amely segíti a behatolókat a WEP-kulcs megfejtésében.
- AES
-
Egy titkosítási módszer, amelyet a következőkhöz használnak: WPA2/WPA3 hitelesítés. Ez a nemzeti titkosítási szabvány szimmetrikus algoritmust használ, amely ugyanazzal a kulccsal rendelkezik a titkosításhoz és a visszafejtéshez. Az AES 128 bites Cipher Blocking Chain (CBC) titkosítást használ, amely legalább 128 bites, 192 bites és 256 bites kulcsméreteket támogat. A telefon 256 bites kulcsméretet támogat.
A Cisco 9861-es és 9871-es asztali telefonok, valamint a Cisco 8875-ös videotelefonok nem támogatják a CMIC-vel ellátott Cisco Key Integrity Protocol (CKIP) protokollt.
A hitelesítési és titkosítási sémák a vezeték nélküli helyi hálózaton belül vannak beállítva. A VLAN-ok a hálózatban és a hozzáférési pontokon vannak konfigurálva, és a hitelesítés és a titkosítás különböző kombinációit határozzák meg. Az SSID egy VLAN-hoz és az adott hitelesítési és titkosítási sémához kapcsolódik. Ahhoz, hogy a vezeték nélküli klienseszközök sikeresen hitelesítsék magukat, ugyanazokat az SSID-ket kell konfigurálni a hitelesítési és titkosítási sémákkal együtt az AP-ken és a telefonon.
Egyes hitelesítési sémák bizonyos típusú titkosítást igényelnek.
- WPA előre megosztott kulcs, WPA2 előre megosztott kulcs vagy SAE használata esetén az előre megosztott kulcsot statikusan be kell állítani a telefonon. Ezeknek a kulcsoknak meg kell egyezniük az AP-n található kulcsokkal.
-
A telefon támogatja az automatikus EAP-egyeztetést FAST vagy PEAP esetén, de TLS esetén nem. EAP-TLS mód esetén meg kell adni.
Az alábbi táblázatban található hitelesítési és titkosítási sémák a hozzáférési pont konfigurációjának megfelelő telefon hálózati konfigurációs beállításait mutatják.
| FSR típus | Hitelesítés | Kulcskezelés | Titkosítás | Védett felügyeleti keret (PMF) |
|---|---|---|---|---|
| 802.11r (FT) | PSK |
WPA-PSK WPA-PSK-SHA256 FT-PSK | AES | Nem |
| 802.11r (FT) | WPA3 |
SAE FT-SAE | AES | Igen |
| 802.11r (FT) | EAP-TLS |
WPA-EAP FT-EAP | AES | Nem |
| 802.11r (FT) | EAP-TLS (WPA3) |
WPA-EAP-SHA256 FT-EAP | AES | Igen |
| 802.11r (FT) | EAP-FAST |
WPA-EAP FT-EAP | AES | Nem |
| 802.11r (FT) | EAP-FAST (WPA3) |
WPA-EAP-SHA256 FT-EAP | AES | Igen |
| 802.11r (FT) | EAP-PEAP |
WPA-EAP FT-EAP | AES | Nem |
| 802.11r (FT) | EAP-PEAP (WPA3) |
WPA-EAP-SHA256 FT-EAP | AES | Igen |
Vezeték nélküli LAN profil konfigurálása
A vezeték nélküli hálózati profilt a hitelesítő adatok, a frekvenciasáv, a hitelesítési módszer és egyebek konfigurálásával kezelheti.
A WLAN-profil konfigurálása előtt vegye figyelembe a következőket:
- Felhasználónév és jelszó
Ha a hálózat EAP-FAST és PEAP protokollt használ a felhasználói hitelesítéshez, akkor a felhasználónevet és a jelszót is konfigurálni kell, ha szükséges, a távoli hitelesítési betárcsázós felhasználói szolgáltatáson (RADIUS) és a telefonon.
- A vezeték nélküli LAN profilban megadott hitelesítő adatoknak meg kell egyezniük a RADIUS-kiszolgálón konfigurált hitelesítő adatokkal.
Ha a hálózatán belüli domaineket használ, akkor a felhasználónevet a domainnévvel együtt kell megadnia a következő formátumban:
domain\username.
-
A következő műveletek a meglévő Wi-Fi jelszó törléséhez vezethetnek:
- Érvénytelen felhasználói azonosító vagy jelszó megadása
- Érvénytelen vagy lejárt legfelső szintű hitelesítésszolgáltató telepítése, ha az EAP típusa PEAP-MSCHAPV2 vagy PEAP-GTC
- A használatban lévő EAP-típus letiltása a RADIUS-kiszolgálón, mielőtt a telefont az új EAP-típusra váltaná
- Az EAP típus módosításához először győződjön meg arról, hogy engedélyezi az új EAP típust a RADIUS szerveren, majd állítsa át a telefont EAP típusra. Miután az összes telefon átállt az új EAP-típusra, igény szerint letilthatja az előző EAP-típust.
| 1 |
A Cisco Unified Communications Manager adminisztrációjában válassza a . |
| 2 |
Válassza ki a konfigurálni kívánt hálózati profilt. |
| 3 |
Állítsa be a paramétereket. |
| 4 |
Kattintson a Mentés lehetőségre. |
Az SCEP paramétereinek konfigurálása
Az Egyszerű Tanúsítvány Regisztrációs Protokoll (SCEP) a tanúsítványok automatikus kiépítésének és megújításának szabványa. Az SCEP-kiszolgáló automatikusan képes karbantartani a felhasználói és kiszolgálói tanúsítványokat.
A következő SCEP paramétereket kell konfigurálnia a telefon weboldalán
-
RA IP-cím
-
A SCEP-kiszolgáló legfelső szintű hitelesítésszolgáltatói tanúsítványának SHA-1 vagy SHA-256 ujjlenyomata
A Cisco IOS regisztrációs hatóság (RA) proxyként szolgál az SCEP-kiszolgáló számára. A telefonon található SCEP kliens a Cisco Unified Communication Managerből letöltött paramétereket használja. A paraméterek konfigurálása után a telefon egy SCEP getcs kérést küld az RA-nak, és a legfelső szintű CA tanúsítvány érvényesítése a meghatározott ujjlenyomat segítségével történik.
Mielőtt elkezdené
Az SCEP-kiszolgálón konfigurálja az SCEP regisztrációs ügynököt (RA) a következőre:
- PKI bizalmi pontként működik
- PKI RA-ként való működés
- Eszközhitelesítés végrehajtása RADIUS-kiszolgáló használatával
További információkért tekintse meg az SCEP-kiszolgáló dokumentációját.
| 1 |
A Cisco Unified Communications Manager adminisztrációjából válassza a . |
| 2 |
Keresd meg a telefont. |
| 3 |
Görgessen a Termékspecifikus konfigurációs elrendezés területre. |
| 4 |
Írja be az RA IP-címét vagy állomásnevét a WLAN SCEP Server mezőbe, majd jelölje be a jelölőnégyzetet az SCEP paraméter aktiválásához. |
| 5 |
Adja meg a legfelső szintű hitelesítésszolgáltatói tanúsítvány SHA-1 vagy SHA-256 ujjlenyomatát a WLAN legfelső szintű hitelesítésszolgáltatói ujjlenyomat (SHA256 vagy SHA1) mezőben, majd jelölje be a jelölőnégyzetet az SCEP QED paraméter aktiválásához. |
| 6 |
Nyomja meg a Mentés gombot. |
| 7 |
Válassza a Konfiguráció alkalmazásalehetőséget. |
A TLS támogatott verzióinak beállítása
Beállíthatja a TLS minimálisan szükséges verzióját a kliens és a szerver számára.
Alapértelmezés szerint a szerver és a kliens minimális TLS verziója egyaránt 1.2. A beállítás a következő funkciókra van hatással:
- HTTPS webes hozzáférési kapcsolat
- Helyszíni telefonhasználat bevezetése
- Mobil és távoli hozzáférés (MRA) bevezetése
- HTTPS szolgáltatások, például a címtárszolgáltatások
- Datagram Transport Layer Security (DTLS)
- Porthozzáférési entitás (PAE)
- Bővíthető hitelesítési protokoll – Szállítási réteg biztonsága (EAP-TLS)
A Cisco IP-telefonok TLS 1.3 kompatibilitásával kapcsolatos további információkért lásd: TLS 1.3 kompatibilitási mátrix Cisco Collaboration termékekhez.
| 1 |
Jelentkezzen be a Cisco Unified Communications Manager Administration felületére rendszergazdaként. |
| 2 |
Navigáljon az alábbi ablakok egyikéhez: |
| 3 |
Állítsa be a TLS kliens minimális verziója mezőt: A „TLS 1.3” opció a Cisco Unified CM 15SU2 vagy újabb verziókon érhető el.
|
| 4 |
Állítsa be a TLS-kiszolgáló minimális verziója mezőt:
A PhoneOS 3.2-es kiadásától kezdve a „TLS 1.0 és TLS 1.1 letiltása webes hozzáféréshez” mező beállítása nem érvényes a telefonokon. |
| 5 |
Kattintson a Mentés lehetőségre. |
| 6 |
Kattintson a Konfiguráció alkalmazásagombra. |
| 7 |
Indítsd újra a telefonokat. |
Biztosított Szolgáltatások SIP
Az Assured Services SIP (AS-SIP) olyan funkciók és protokollok gyűjteménye, amelyek rendkívül biztonságos hívásfolyamatot biztosítanak a Cisco IP-telefonok és harmadik féltől származó telefonok számára. A következő funkciókat együttesen AS-SIP-nek nevezzük:
- Többszintű elsőbbség és előlegezés (MLPP)
- Differenciált Szolgáltatások Kódpontja (DSCP)
- Szállítási réteg biztonsága (TLS) és biztonságos valós idejű átviteli protokoll (SRTP)
- Internetprotokoll 6-os verzió (IPv6)
Az AS-SIP-et gyakran használják a többszintű elsőbbségi és előválasztási (MLPP) technológiával a hívások rangsorolására vészhelyzet esetén. Az MLPP segítségével prioritási szintet rendelhet a kimenő hívásaihoz az 1-es szinttől (alacsony) az 5-ös szintig (magas). Hívás fogadásakor egy prioritási szint ikon jelenik meg a telefonon, amely a hívás prioritását mutatja.
Az AS-SIP konfigurálásához hajtsa végre a következő feladatokat a Cisco Unified Communications Managerben:
- Kivonatkezelő felhasználó konfigurálása – Konfigurálja a végfelhasználót úgy, hogy kivonatoló hitelesítést használjon a SIP-kérésekhez.
- SIP telefon biztonságos portjának konfigurálása – A Cisco Unified Communications Manager ezt a portot használja a SIP telefonok TLS-kapcsolaton keresztüli SIP vonalregisztrációinak figyelésére.
- Szolgáltatások újraindítása – A biztonságos port konfigurálása után indítsa újra a Cisco Unified Communications Manager és a Cisco CTL Provider szolgáltatásokat. SIP profil konfigurálása AS-SIP-hez – Konfiguráljon egy SIP profilt SIP beállításokkal az AS-SIP végpontokhoz és a SIP trunkokhoz. A telefonspecifikus paraméterek nem töltődnek le egy harmadik féltől származó AS-SIP telefonra. Csak a Cisco Unified Manager használja őket. A harmadik féltől származó telefonoknak helyben kell konfigurálniuk ugyanazokat a beállításokat.
- Telefonbiztonsági profil konfigurálása AS-SIP-hez – A telefonbiztonsági profil segítségével biztonsági beállításokat, például TLS-t, SRTP-t és kivonatoló hitelesítést adhat meg.
- AS-SIP végpont konfigurálása – Cisco IP-telefon vagy harmadik féltől származó végpont konfigurálása AS-SIP támogatással.
- Eszköz társítása végfelhasználóhoz – Társítsa a végpontot egy felhasználóhoz.
- SIP trunk biztonsági profil konfigurálása AS-SIP-hez – A SIP trunk biztonsági profil segítségével biztonsági funkciókat, például TLS-t vagy kivonatoló hitelesítést rendelhet egy SIP trunkhoz.
- SIP trunk konfigurálása AS-SIP-hez – Konfiguráljon egy SIP trunkot AS-SIP támogatással.
- AS-SIP funkciók konfigurálása – További AS-SIP funkciókat, például MLPP-t, TLS-t, V.150-et és IPv6-ot konfigurálhat.
Az AS-SIP konfigurálásával kapcsolatos részletes információkért lásd az „AS-SIP végpontok konfigurálása” fejezetet a Cisco Unified Communications Manager funkciókonfigurációs útmutatójában.
Többszintű elsőbbség és elővétel
A többszintű elsőbbség és előválasztás (MLPP) lehetővé teszi a hívások rangsorolását vészhelyzetek vagy más krízishelyzetek esetén. A kimenő hívásokhoz 1-től 5-ig terjedő prioritást rendelhet. A bejövő hívások ikonnal és a hívás prioritásával jelennek meg. A hitelesített felhasználók letilthatják a hívásokat akár a célzott állomásokra, akár a teljes előfizetéssel rendelkező TDM trönkökre.
Ez a képesség biztosítja a magas rangú személyzet kommunikációját a kritikus szervezetekkel és személyzettel.
Ha a tárcsázott számot manipulálják translation/route Az Unified CM-en konfigurált MLPP hívás kezdeményezője láthatja az MLPP speciális ikonját és elsőbbségi szintjét a telefon képernyőjén, valamint hallhatja a csengőhangot. Ez a viselkedés a PhoneOS 3.4 kiadása után érhető el.
A PhoneOS telefonok MLPP funkciójához Unified CM Release 15SU3 vagy újabb verzió szükséges.
MLPP konfiguráció Unified CM-en
A funkció konfigurálásához tegye a következőket:
- Tartományok és tartománylisták konfigurálása.
- A Cisco Unified CM Administration felületén válassza a , új MLPP domainek hozzáadása.
- Válassza , regisztrált névterek hozzáadása, például "drsn", "dsn", "cuc", "uc", "q735". Ezután válasszon ki egy domain nevet alapértelmezettként.
- Válassza , névtérlisták hozzáadása.
- SIP profil konfigurálása.
- Válasszon , új SIP profil hozzáadása.
- Jelölje be az MLPP felhasználói hitelesítés jelölőnégyzetet, ha azt szeretné, hogy a telefon felhasználói hitelesítő adatokat kérjen az MLPP hívásokhoz.
- Válassza ki a konfigurált erőforrás-prioritás névteret a Resource Priority Namespacemezőből.
- Válassza ki a konfigurált névtérlistát a Erőforrás-prioritási névtérlistamenüpontból.
- Konfigurálja a telefont.
- Válasszon , telefon frissítése vagy hozzáadása.
- Válassza ki a konfigurált SIP profilt a SIP profilmenüpontból.
- Az MLPP és bizalmas hozzáférési szint információkszakaszban konfigurálja az MLPP tartomány, MLPP jelzésés MLPP megelőző hozzáférésparamétereket.
- Konfiguráljon egy hívószámot.
- Válasszon , vonal hozzáadása vagy frissítése.
- Az MLPP alternatív fél és bizalmas hozzáférési szint beállításaiszakaszban konfigurálja a Cél (Destination), MLPP híváskeresési területés MLPP válasz nélküli csengetési időtartam (másodperc)paramétereket.
- A(z) Többszörös szakasz alatt Call/Call Várakozási beállítások, konfigurálja a Foglalt triggerparamétert.
- Végfelhasználó konfigurálása.
- Válassza a , adj hozzá egy újat.
- Kattintson az Eszköztársítás lehetőségre a felhasználó konfigurált telefonhoz való társításához.
- A Többszintű elsőbbség és előjogosultságszakaszban konfigurálja a paramétereket.
- Az MLPP további paramétereit a tényleges igényeinek megfelelően konfigurálhatja.
- Válassza . Konfigurálja a paramétereket a Klaszterszintű paraméterek (Funkció - Többszintű precedencia és előjog)szakaszban.
- Válassza . Konfigurálja a DSCP-t prioritásos hívásokhoz a Klaszterszintű paraméterek (Rendszer - QOS)szakaszban.
- Válassza . Konfigurálja az MLPP prioritás SRVP prioritáshoz való leképezését a Klaszterszintű paraméterek (Rendszer - RSVP)szakaszban.
- Útválasztó minták konfigurálása a .
- Vadászpilóták konfigurálása a .
- Fordítási minták konfigurálása a .
- Átjárók, trunkok, az alapértelmezett eszközprofil, egy felhasználói eszközprofil és egy általános eszközkonfiguráció konfigurálása az MLPP-hez.
Az MLPP-t gyakran használják az Assured Services SIP-pel (AS-SIP). Az MLPP konfigurálásával kapcsolatos részletes információkért lásd a Többszintű precedencia és elővétel konfigurálása fejezetet a Cisco Unified Communications Manager funkciókonfigurációs útmutatójában.
FAC és CMC beállítása
Amikor a telefonon konfigurálva vannak a kényszerített engedélyezési kódok (FAC) vagy az ügyfélkódok (CMC), vagy mindkettő, a felhasználóknak meg kell adniuk a szükséges jelszavakat a szám tárcsázásához.
A FAC és a CMC Cisco Unified Communications Managerben történő beállításával kapcsolatos további információkért lásd a „Ügyfélügyfél-kódok és kényszerített engedélyezési kódok” fejezetet a Cisco Unified Communications Manager funkciókonfigurációs útmutatójában, 12.5(1) vagy újabb kiadás.
VPN-konfiguráció
A Cisco VPN funkció segít megőrizni a hálózati biztonságot, miközben biztonságos és megbízható módot biztosít a felhasználóknak a vállalati hálózathoz való csatlakozásra. Használja ezt a funkciót, ha:
- A telefon egy megbízható hálózaton kívül található
- A telefon és a Cisco Unified Communications Manager közötti hálózati forgalom nem megbízható hálózaton halad át.
VPN-ekkel három gyakori megközelítés létezik a klienshitelesítésre:
- Digitális tanúsítványok
- Jelszavak
- Felhasználónév és jelszó
Mindegyik módszernek megvannak a maga előnyei. De ha a vállalati biztonsági szabályzat megengedi, akkor a tanúsítványalapú megközelítést javasoljuk, mivel a tanúsítványok lehetővé teszik a zökkenőmentes bejelentkezést felhasználói beavatkozás nélkül. Mind az LSC, mind a MIC tanúsítványok támogatottak.
A VPN-funkciók konfigurálásához először a helyszínen kell kiépíteni az eszközt, majd telepítheti azt a helyszínen kívül.
A tanúsítvány-hitelesítéssel és a VPN-hálózattal való munkavégzéssel kapcsolatos további információkért lásd: AnyConnect VPN-telefon konfigurálása tanúsítvány-hitelesítéssel ASA-n.
Jelszó vagy felhasználónév és jelszó használatával a felhasználónak bejelentkezési hitelesítő adatokat kell megadnia. Állítsa be a felhasználói bejelentkezési hitelesítő adatokat a vállalat biztonsági szabályzatának megfelelően. A Jelszómegőrzés engedélyezése beállítást úgy is konfigurálhatja, hogy a felhasználói jelszó mentésre kerüljön a telefonon. A felhasználói jelszót a rendszer mindaddig tárolja, amíg sikertelen bejelentkezési kísérlet nem történik, a felhasználó manuálisan nem törli a jelszót, vagy a telefon alaphelyzetbe nem áll, illetve áramkimaradás nem történik.
Egy másik hasznos eszköz az Automatikus hálózatészlelés engedélyezése beállítás. Ha engedélyezi ezt a jelölőnégyzetet, a VPN-kliens csak akkor futhat, ha érzékeli, hogy a vállalati hálózaton kívül van. Ez a beállítás alapértelmezés szerint le van tiltva.
A Cisco telefonja a Cisco SVC IPPhone Client v1.0 verzióját támogatja klienstípusként.
A VPN Unified CM-en történő konfigurálásával kapcsolatos további információkért lásd: A Cisco Unified Communications Manager funkciókonfigurációs útmutatója.
A Cisco VPN funkció Secure Sockets Layer (SSL) protokollt használ a hálózati biztonság megőrzése érdekében.
gombot.