この記事の内容
dropdown icon
DHCPオプションを設定してください
    DHCPオプションのサポート
クライアントとサーバーの最低TLSバージョンを設定してください
FIPSモードを有効にする
ユーザーパスワードと管理者パスワードを設定してください
dropdown icon
802.1X 認証です
    電話のWebページで802.1X認証を有効にする
    電話のセキュリティ設定メニュー
dropdown icon
プロキシサーバーをセットアップします
    HTTP プロキシ設定のパラメーター
メディアプレーンのセキュリティネゴシエーションでクライアント起動モードを有効にする
dropdown icon
無線LANセキュリティー
    Wi-Fiプロファイルをセットアップします
電話でデバイスのセキュリティ状態をチェックしてください
9800/8875のシスコIP電話セキュリティ(マルチプラットフォーム)
list-menuこの記事の内容
list-menuフィードバックがある場合

このヘルプ記事は、シスコブロードワークスまたは Webex Calling に登録されているシスコデスクフォン9800シリーズとシスコビデオフォン8875を対象としています。

DHCPオプションを設定してください

お使いの携帯電話がDHCPオプションを使用する順序を設定できます。 DHCPオプションのヘルプについては、DHCPオプションのサポートを参照してください。

1

電話管理ウェブページにアクセスしてください。

2

[音声] > [プロビジョニング] を選択します。

3

「構成プロファイル」セクションで、「使用するDHCPオプション」と「使用するDHCPv6オプション」のパラメーターを以下のように設定します。

  • 使用するDHCPオプション:ファームウェアとプロファイルの取得に使用する、カンマで区切られたDHCPオプション。

    このパラメータは設定ファイル(cfg.xml)でも設定できます。

    <DHCP_Option_To_Use ua="na">66,160,159,150</DHCP_Option_To_Use>

    デフォルト:66,160,159,150または66,160,159,150,60,43,125、電話のモデルによって異なります

  • 使用するDHCPv6オプション:ファームウェアとプロファイルの取得に使用される、カンマで区切られたDHCPv6オプション。

    このパラメータは設定ファイル(cfg.xml)でも設定できます。

    <DHCPv6_Option_To_Use ua="na">17,160,159</DHCPv6_Option_To_Use>

    デフォルト:17,160,159

4

「すべての変更を送信」をクリックします。

DHCPオプションのサポート

次の表は、PhoneOS電話でサポートされているDHCPオプションの一覧です。

ネットワークスタンダード説明
DHCPオプション1サブネットマスク
DHCPオプション2タイムオフセット
DHCPオプション3ですルーター
DHCPオプション6ですドメインネームサーバー
DHCPオプション 15ドメイン名
DHCP オプション 17ベンダーを特定するベンダー固有の情報
DHCPオプション41ですIPアドレスのリース時間
DHCPオプション42ですNTPサーバー
DHCPオプション 43ですベンダー固有の情報

SCEP構成を提供するために使用できます。

DHCPオプション 56NTPサーバー

IPv6を使ったNTPサーバーの構成

DHCP オプション 60ベンダークラス識別子
DHCPオプション66ですTFTPサーバー名
DHCP オプション 125ベンダーを特定するベンダー固有の情報
DHCPオプション 150TFTPサーバー
DHCPオプション 159ですプロビジョニングサーバーのIP
DHCPオプション 160プロビジョニング URL

クライアントとサーバーの最低TLSバージョンを設定してください

デフォルトでは、クライアントとサーバーの最低TLSバージョンは1.2です。 これは、クライアントとサーバーがTLS 1.2以上との接続の確立を受け入れることを意味します。 クライアントとサーバーでサポートされるTLSの最大バージョンは1.3です。 設定すると、TLSクライアントとTLSサーバー間のネゴシエーションに最低限のTLSバージョンが使用されます。

クライアントとサーバーのTLSの最小バージョンをそれぞれ、1.1、1.2、1.3など設定できます。

始める前に

TLSサーバーが設定された最低限のTLSバージョンをサポートしていることを確認してください。 通話制御システムの管理者に相談できます。
1

電話管理ウェブページにアクセスしてください。

2

音声 > システムを選択します。

3

「セキュリティ設定」セクションで、TLSクライアントの最小バージョンパラメータを設定します。

  • TLS 1.1:TLSクライアントは1.1から1.3までのTLSのバージョンをサポートしています。

    サーバーのTLSバージョンが1.1未満の場合、接続を確立できません。

  • TLS 1.2 (デフォルト): TLSクライアントはTLS 1.2と1.3をサポートしています。

    サーバーのTLSバージョンが1.2より低い場合、たとえば1.1の場合、接続を確立できません。

  • TLS 1.3: TLS クライアントは TLS 1.3 のみをサポートしています。

    サーバーのTLSバージョンが1.3より低い場合、たとえば1.2や1.1の場合、接続を確立できません。

    「TLSクライアントの最小バージョン」パラメーターを「TLS 1.3」に設定する場合は、サーバー側がTLS 1.3をサポートしていることを確認してください。 サーバー側がTLS 1.3をサポートしていない場合、重大な問題が発生する可能性があります。 たとえば、プロビジョニング操作は電話では実行できません。

このパラメータは設定ファイル(cfg.xml)でも設定できます。

<TLS_Client_Min_Version ua="na">TLS 1.2</TLS_Client_Min_Version>

許可されている値:TLS 1.1、TLS1.2、および TLS 1.3。

デフォルト:TLS 1.2

4

「セキュリティ設定」セクションで、TLSサーバーの最小バージョンパラメータを設定します。

Webex CallingTLS 1.1はサポートしていません。

  • TLS 1.1:TLSサーバーは1.1から1.3までのTLSのバージョンをサポートしています。

    クライアントのTLSバージョンが1.1未満の場合、接続を確立できません。

  • TLS 1.2 (デフォルト): TLSサーバーはTLS 1.2と1.3をサポートしています。

    クライアントのTLSバージョンが1.2より低い場合、たとえば1.1の場合、接続を確立できません。

  • TLS 1.3: TLSサーバーはTLS 1.3のみをサポートしています。

    クライアントのTLSバージョンが1.3より低い場合、たとえば1.2や1.1の場合、接続を確立できません。

このパラメータは設定ファイル(cfg.xml)でも設定できます。

<TLS_Server_Min_Version ua="na">TLS 1.2</TLS_Server_Min_Version>

許可されている値:TLS 1.1、TLS1.2、および TLS 1.3。

デフォルト:TLS 1.2

5

「すべての変更を送信」をクリックします。

FIPSモードを有効にする

電話を連邦情報処理基準(FIPS)に準拠させることができます。

FIPSは、文書処理、暗号化アルゴリズム、その他の情報技術標準を記述した一連の標準です。非軍事政府や、政府機関と連携する政府請負業者やベンダーが使用します。 CiscoSSL FOM(FIPSオブジェクトモジュール)は慎重に定義されたソフトウェアコンポーネントで、CiscoSSLライブラリとの互換性を考慮して設計されています。そのため、CiscoSSLライブラリとAPIを使用する製品は、最小限の労力でFIPS 140-2検証済み暗号を使用するように変換できます。

1

電話管理ウェブページにアクセスしてください。

2

音声 > システムを選択します。

3

セキュリティ設定セクションで、FIPSモードパラメータから 「はい」または「いいえ」 を選択します。

4

「すべての変更を送信」をクリックします。

FIPSを有効にすると、次の機能が電話でシームレスに機能します。
  • 画像認証
  • 安全なストレージ
  • 設定ファイルの暗号化
  • TLS:
    • HTTPS
    • PRTアップロード
    • ファームウェアのアップグレード
    • プロフィールの再同期
    • 機内サービス
    • Webex オンボーディング
    • SIP オーバー TLS
    • 802.1x(有線)
  • SIPダイジェスト(RFC 8760)
  • SRTP
  • Webex 通話ログと Webex ディレクトリ
  • ボタンを1つ押す(OBTP)

ユーザーパスワードと管理者パスワードを設定してください

電話機をコールコントロールシステムに初めて登録した後、または電話機を工場出荷時の状態にリセットした後は、電話機のセキュリティを強化するためにユーザーパスワードと管理者パスワードを設定する必要があります。 パスワードを設定したら、電話のWebインターフェイスにアクセスできます。

デフォルトでは、ユーザーパスワードと管理者パスワードは空です。 そのため、「パスワードが入力されていません」という問題は、「設定」>「問題と診断」>「問題」の電話画面で確認できます。

1

電話管理ウェブページにアクセスします

2

音声 > システムを選択します。

3

(オプション)「システム構成」セクションで、「パスワード警告の表示」パラメータを「はい」に設定し、「すべての変更を送信」をクリックします。

電話設定ファイル(cfg.xml)でパラメータを有効にすることもできます。

<Display_Password_Warnings ua="na">Yes</Display_Password_Warnings>

デフォルト:はい

オプション:はい|いいえ

パラメータが「いいえ」に設定されている場合、パスワード警告は電話画面に表示されません。

4

「ユーザーパスワード」または「管理者パスワード」パラメーターを見つけて、パラメーターの横にある「パスワードの変更」をクリックします。

5

「古いパスワード」フィールドに現在のユーザーパスワードを入力します。

パスワードがない場合は、フィールドを空にしてください。 デフォルト値は空です。
6

「新しいパスワード」フィールドに新しいパスワードを入力します。

有効なパスワードルール:

  • パスワードは8~127文字以上でなければなりません。
  • 大文字、小文字、数字、特殊文字の組み合わせ(3/4)。
  • スペースは許可されていません。

新しいパスワードが要件を満たしていない場合、設定は拒否されます。

7

[送信] をクリックします。

Password has been changed successfully.メッセージはウェブページに表示されます。 ウェブページは数秒で更新されます。

ユーザーパスワードを設定すると、このパラメータは電話設定のXMLファイル(cfg.xml)に以下を表示します。

<!--
<Admin_Password ua="na">*************</Admin_Password>
<User_Password ua="rw">*************</User_Password>
-->

802.1X 認証です

シスコのIP電話は802.1X認証をサポートしています。

Cisco IP電話とCisco Catalystスイッチは従来、互いを識別し、VLAN割り当てやインライン電力要件などのパラメータを決定するためにCisco Discovery Protocol(CDP)を使用していました。 CDPはローカルに接続されたワークステーションを識別しません。 Cisco IP電話はEAPOLパススルーメカニズムを提供します。 このメカニズムにより、Cisco IP Phoneに接続されたワークステーションは、EAPOLメッセージをLANスイッチの802.1Xオーセンティケータに渡すことができます。 パススルーメカニズムは、IP電話がネットワークにアクセスする前にデータエンドポイントを認証するためのLANスイッチとして機能しないようにします。

Cisco IP電話には、プロキシEAPOLログオフメカニズムもあります。 ローカルに接続されたPCがIP電話から切断されても、LANスイッチとIP電話の間のリンクは維持されるため、LANスイッチは物理リンク障害を認識しません。 ネットワークの完全性が損なわれないように、IP電話はダウンストリームPCに代わってEAPOL-Logoffメッセージをスイッチに送信します。これにより、LANスイッチはダウンストリームPCの認証エントリをクリアします。

802.1X認証のサポートにはいくつかのコンポーネントが必要です。

  • Cisco IP電話:電話はネットワークへのアクセスの要求を開始します。 シスコのIP電話には802.1Xサプリカントが含まれています。 このサプリカントにより、ネットワーク管理者はIP電話のLANスイッチポートへの接続を制御できます。 電話機の802.1Xサプリカントの現在のリリースでは、ネットワーク認証にEAP-FASTとEAP-TLSのオプションを使用しています。

  • 認証サーバー:認証サーバーとスイッチの両方に、電話を認証する共有シークレットを設定する必要があります。

  • スイッチ:スイッチは802.1Xをサポートしている必要があります。そうすれば、オーセンティケータとして機能し、電話と認証サーバーの間でメッセージを渡すことができます。 交換が完了すると、スイッチはネットワークへの電話アクセスを許可または拒否します。

802.1Xを設定するには 、次の操作を実行する必要があります。

  • 電話で802.1X認証を有効にする前に、 他のコンポーネントを設定してください。

  • PCポートの設定:802.1X規格はVLANを考慮していないため、特定のスイッチポートで認証されるのは1つのデバイスのみであることが推奨されています。 ただし、一部のスイッチはマルチドメイン認証をサポートしています。 スイッチの設定によって、PCを電話機のPCポートに接続できるかどうかが決まります。

    • 有効:マルチドメイン認証をサポートするスイッチを使用している場合は、PCポートを有効にしてPCを接続できます。 この場合、Cisco IP PhoneはプロキシEAPOL-Logoffをサポートして、スイッチと接続されているPC間の認証交換を監視します。

      Cisco Catalyst スイッチでの IEEE 802.1X サポートの詳細については、次の Cisco Catalyst スイッチの設定ガイドを参照してください。

      http://www.cisco.com/en/US/products/hw/switches/ps708/ tsd_products_support_series_home .html

    • 無効:スイッチが同じポート上の複数の802.1X対応デバイスをサポートしていない場合は、802.1X認証が有効になっているときにPCポートを無効にする必要があります。 このポートを無効にせずにPCを接続しようとすると、スイッチは電話とPCの両方へのネットワークアクセスを拒否します。

  • 音声VLANの設定:802.1X標準ではVLANは考慮されていないので、スイッチのサポートに基づいてこの設定を行う必要があります。
    • 有効:マルチドメイン認証をサポートするスイッチを使用している場合は、引き続き音声VLANを使用できます。
    • 無効:スイッチがマルチドメイン認証をサポートしていない場合は、音声VLANを無効にして、ポートをネイティブVLANに割り当てることを検討してください。
  • (シスコデスクフォン 9800シリーズのみ)

    シスコデスクフォン 9800シリーズのPIDのプレフィックスは、他のシスコ電話とは異なります。 電話機が802.1X認証を通過できるようにするには、Radius·User-NameパラメータにCiscoデスクフォン9800シリーズが含まれるように設定してください。

    たとえば、電話9841のPIDはDP-9841です。半径・ユーザー名をまたはに設定できます。Start with DPContains DP 次の両方のセクションで設定できます。

    • ポリシー > 条件 > 図書館利用規約

    • ポリシー > ポリシーセット > 承認ポリシー > 承認ルール1

電話のWebページで802.1X認証を有効にする

802.1X認証が有効になっていると、電話は802.1X認証を使用してネットワークアクセスを要求します。 802.1X認証が無効になっている場合、電話はCisco Discovery Protocol(CDP)を使用してVLANとネットワークアクセスを取得します。

802.1X認証に使用する証明書(MIC/SUDIまたはCDC)を選択できます。 CDCの詳細については、9800/8875のカスタムデバイス証明書を参照してください。

トランザクションステータスとセキュリティ設定は、電話スクリーンのメニューで確認できます。 詳細については、電話のセキュリティ設定メニューを参照してください。

1

802.1X認証を有効にしてください。

音声 > システムを選択し、802.1X認証を有効にするパラメータを「はい」に設定します。

このパラメータは設定ファイル(cfg.xml)でも設定できます。

<Enable_802.1X_Authentication ua="rw">Yes</Enable_802.1X_Authentication>

有効な値:はい|いいえ

デフォルト:いいえ

2

802.1X認証に使用する、次のインストール済み証明書のいずれかを選択してください。

値のオプション:

  • 設置済みメーカー:MIC/SUDI。
  • カスタムインストール:カスタムデバイス証明書(CDC)。

設定はネットワークによって異なります。

  • 有線ネットワークでは、音声 > システムを選択し、802.1X認証セクションの証明書選択ドロップダウンリストから証明書の種類を選択します。

    このパラメータは設定ファイル(cfg.xml)でも設定できます。

    <Certificate_Select ua="rw">Custom installed</Certificate_Select>

    有効な値:製造インストール済み|カスタムインストール済み

    デフォルト:製造現場がインストールされています

  • ワイヤレスネットワークでは、音声 > システムを選択し、Wi-Fiプロファイル1セクションの証明書選択ドロップダウンリストから証明書の種類を選択します。

    このパラメータは設定ファイル(cfg.xml)でも設定できます。

    <Wi-Fi_Certificate_Select_1_ ua="rw">Custom installed</Wi-Fi_Certificate_Select_1_>

    有効な値:製造インストール済み|カスタムインストール済み

    デフォルト:製造現場がインストールされています

3

有線ネットワークで802.1X認証のIDとして使用されるユーザーIDパラメーターを設定します。

パラメータ設定は、CDCが有線802.1X認証に使用されている場合にのみ有効になります(証明書選択が [カスタムインストール] に設定されています)。

デフォルトでは、このパラメータは空です。 有線802.1XのIDは、選択した証明書によって異なります。

  • MIC/SUDIを選択すると、有線の802.1X IDは次のように表示されます。

    <Product Name><MAC address>+ 9月。

    <MAC address><MAC address>例:DP-98XX-9月、CP-8875-9月。

  • CDCを選択すると、CDCのコモンネームが有線802.1XのIDとして使用されます。

ユーザーIDが空で、CDCの共通名が設定されている場合、有線の802.1XはCDCの共通名をIDとして使用します。

このパラメータは設定ファイル(cfg.xml)でも設定できます。

<Wired_User_ID ua="na"></Wired_User_ID>

有効な値:最大127文字

デフォルト:空です

このパラメータはマクロ展開変数もサポートしています。詳細については、マクロ展開変数を参照してください。

4

「すべての変更を送信」をクリックします。

電話のセキュリティ設定メニュー

セキュリティ設定に関する情報は、電話メニューで確認できます。 ナビゲーションパスは、設定 > ネットワークとサービス > セキュリティ設定です。 情報を利用できるかどうかは、組織のネットワーク設定によって異なります。

パラメーター

オプション

デフォルト

説明

デバイス認証

オン

オフ

オフ

電話の802.1X認証を有効または無効にします。

パラメータ設定は、電話のアウトオブボックス(OOB)登録後も保持できます。

取引状況

無効です

802.1X認証の状態を表示します。 州には次のものがあります(これらに限定されません):

  • 認証中:認証プロセスが進行中であることを示します。
  • 認証済み:電話が認証されたことを示します。
  • 無効:電話の802.1x認証が無効になっていることを示します。

プロトコル

なし

802.1X認証に使用されるEAP方式を表示します。 プロトコルはEAP-FASTでもEAP-TLSでもかまいません。

ユーザー証明書の種類

製造現場が設置されました

カスタムインストール済み

製造現場が設置されました

初回登録と証明書の更新時に、802.1X認証用の証明書を選択します。

  • 製造インストール済み—製造元インストール証明書(MIC)とセキュア固有デバイス識別子(SUDI)が使用されます。
  • カスタムインストール-カスタムデバイス証明書(CDC)が使用されます。 このタイプの証明書は、電話機のWebページに手動でアップロードするか、簡易証明書登録プロトコル(SCEP)サーバーからインストールすることでインストールできます。

このパラメータは、デバイス認証が有効になっている場合にのみ電話に表示されます。

WPAとの下位互換性

オン

オフ

オフ

Wi-Fi Protected Access(WPA)の最も古いバージョンが、ワイヤレスネットワークまたはアクセスポイント(AP)に接続するための電話と互換性があるかどうかを判断します。

  • 有効にすると、電話はWPA、WPA2、WPA3を含むすべてのバージョンのWPAがサポートされているワイヤレスネットワークを検索して接続できます。 さらに、電話は最も古いバージョンのWPAのみをサポートするAPを検索して接続できます。
  • 無効(デフォルト)の場合、電話はWPA2とWPA3をサポートするワイヤレスネットワークとAPのみを検索して接続できます。

この機能は9861/9871/8875の電話でのみ利用可能です。

プロキシサーバーをセットアップします

セキュリティを強化するために、プロキシサーバーを使用するように電話を設定できます。 通常、HTTPプロキシサーバーは次のサービスを提供できます。

  • 内部ネットワークと外部ネットワーク間のトラフィックのルーティング
  • トラフィックのフィルタリング、監視、ロギング
  • 回答をキャッシュしてパフォーマンスを向上させましょう

また、HTTPプロキシサーバーは、電話とインターネットの間のファイアウォールとしても機能します。 設定が成功すると、電話はプロキシサーバーを介してインターネットに接続し、サイバー攻撃から電話を保護します。

設定すると、HTTPプロキシ機能はHTTPプロトコルを使用するすべてのアプリケーションに適用されます。 例えば:

  • GDS(アクティベーションコードのオンボーディング)
  • EDOSデバイスのアクティベーション
  • Webex クラウドへのオンボーディング(EDOSまたはGDS経由)
  • カスタム CA
  • プロビジョニング
  • ファームウェアのアップグレード
  • 電話ステータスレポート
  • PRTアップロード
  • XSIサービス
  • Webex サービス

  • 現在、この機能はIPv4のみをサポートしています。
  • HTTPプロキシ設定は、電話のアウトオブボックス(OOB)登録後も保持できます。

1

電話管理ウェブページにアクセスしてください。

2

音声 > システムを選択します。

3

HTTPプロキシ設定セクションで、プロキシモードのドロップダウンリストからプロキシモードを選択し、関連するパラメータを設定します。

各プロキシモードのパラメーターと必須パラメーターの詳細については、「HTTPプロキシ設定のパラメーター」を参照してください。

4

「すべての変更を送信」をクリックします。

HTTP プロキシ設定のパラメーター

次の表は、電話Webインターフェイスの「音声」>「システム」タブにある「HTTPプロキシ設定」セクションにあるHTTPプロキシパラメータの機能と使用方法を定義しています。 また、パラメータを設定するためにXMLコードを使用して電話設定ファイル(cfg.xml)に追加される文字列の構文も定義します。

パラメーター説明
プロキシモード電話機が使用するHTTPプロキシモードを指定するか、 HTTPプロキシ機能を無効にします。
  • オート

    電話機は、プロキシ自動構成(PAC)ファイルを自動的に取得して、プロキシサーバーを選択します。 このモードでは、 Webプロキシ自動検出(WPAD)プロトコルを使用してPACファイルを取得するか、 PACファイルの有効なURLを手動で入力するかを決定できます。

    パラメータの詳細については、この表の「Webプロキシ自動検出」と「PAC URL」のパラメータを参照してください。

  • マニュアル

    サーバー(ホスト名またはIPアドレス)とプロキシサーバーのポートを手動で指定する必要があります。

    パラメーターの詳細については、「プロキシホスト」と「プロキシポート」を参照してください。

  • オフ

    電話のHTTPプロキシ機能を無効にしています。

次のいずれかを実行してください。

  • XML(cfg.xml)の電話設定ファイルに、次の形式の文字列を入力します。

    <Proxy_Mode ua="rw">Off</Proxy_Mode>

  • 電話機のウェブインターフェースで、プロキシモードを選択するか、機能を無効にしてください。

許容値:自動、手動、オフ

デフォルト:オフ

ウェブプロキシ自動検出電話がPACファイルを取得するためにWebプロキシ自動検出(WPAD)プロトコルを使用するかどうかを決定します。

WPADプロトコルは、DHCPまたはDNS、 あるいはその両方のネットワークプロトコルを使用して、プロキシ自動構成(PAC)ファイルを自動的に検索します。 PACファイルは、 特定のURLのプロキシサーバーを選択するために使用されます。 このファイルは、 ローカルでもネットワーク上でもホストできます。

  • パラメータ設定は、 プロキシモードが自動に設定されているときに有効になります。
  • パラメータを「いいえ」に設定した場合は、PAC URLを指定する必要があります。

    パラメータの詳細については、この表の「PAC URL」パラメータを参照してください。

次のいずれかを実行してください。

  • XML(cfg.xml)の電話設定ファイルに、次の形式の文字列を入力します。

    <Web_Proxy_Auto_Discovery ua="rw">Yes</Web_Proxy_Auto_Discovery>

  • 電話機のウェブインターフェースで、必要に応じて「はい」または「いいえ」を選択します。

許可される値:はいといいえ

デフォルト:はい

PAC URLPACファイルのURL。

例えば、http://proxy.department.branch.example.com

TFTP、HTTP、HTTPS がサポートされています。

プロキシモードを「自動」に、 Web プロキシ自動検出を「いいえ」 に設定した場合は、このパラメータを設定する必要があります。

次のいずれかを実行してください。

  • XML(cfg.xml)の電話設定ファイルに、次の形式の文字列を入力します。

    <PAC_URL ua="rw">http://proxy.department.branch.example.com/pac</PAC_URL>

  • 電話機のウェブインターフェイスで、PACファイルへの有効なURLを入力します。

デフォルト:空です

プロキシホスト電話がアクセスするプロキシホストサーバーのIPアドレスまたはホスト名。 例えば:

proxy.example.com

スキーム(http://または https://) は必須ではありません。

プロキシモードを手動に設定した場合は、このパラメータを設定する必要があります。

次のいずれかを実行してください。

  • XML(cfg.xml)の電話設定ファイルに、次の形式の文字列を入力します。

    <Proxy_Host ua="rw">proxy.example.com</Proxy_Host>

  • 電話機のウェブインターフェイスで、プロキシサーバーのIPアドレスまたはホスト名を入力します。

デフォルト:空です

プロキシポートプロキシホストサーバーのポート番号。

プロキシモードを手動に設定した場合は、このパラメータを設定する必要があります。

次のいずれかを実行してください。

  • XML(cfg.xml)の電話設定ファイルに、次の形式の文字列を入力します。

    <Proxy_Port ua="rw">3128</Proxy_Port>

  • 電話機のウェブインターフェイスで、サーバーのポートを入力します。

デフォルト:3128

プロキシ認証プロキシサーバーが必要とする認証情報(ユーザー名とパスワード)をユーザーが提供する必要があるかどうかを決定します。 このパラメータは、プロキシサーバーの実際の動作に従って設定されます。

パラメータを 「はい」 に設定した場合は、ユーザー名とパスワードを設定する必要があります。

パラメータの詳細については、この表の「ユーザー名」と「パスワード」のパラメータを参照してください。

パラメータ設定は、 プロキシモードが手動に設定されているときに有効になります。

次のいずれかを実行してください。

  • XML(cfg.xml)の電話設定ファイルに、次の形式の文字列を入力します。

    <Proxy_Authentication ua="rw">No</Proxy_Authentication>

  • 電話機のウェブインターフェースで、必要に応じて 「はい」または「いいえ」 フィールドを設定します。

許可される値:はいといいえ

デフォルト:いいえ

ユーザー名プロキシサーバー上の資格情報ユーザーのユーザー名。

プロキシモードが手動に設定され、 プロキシ認証が 「はい」 に設定されている場合は、パラメータを設定する必要があります。

次のいずれかを実行してください。

  • XML(cfg.xml)の電話設定ファイルに、次の形式の文字列を入力します。

    <Proxy_Username ua="rw">Example</Proxy_Username>

  • 電話機のウェブインターフェースで、ユーザー名を入力します。

デフォルト:空です

パスワードプロキシ認証用の、指定されたユーザー名のパスワード。

プロキシモードが手動に設定され、 プロキシ認証が 「はい」 に設定されている場合は、パラメータを設定する必要があります。

次のいずれかを実行してください。

  • XML(cfg.xml)の電話設定ファイルに、次の形式の文字列を入力します。

    <Proxy_Password ua="rw">Example</Proxy_Password>

  • 電話機のウェブインターフェースで、ユーザーのプロキシ認証用の有効なパスワードを入力します。

デフォルト:空です

テーブル 1.各プロキシモードに必要なパラメーター
プロキシモード必須パラメーター説明
オフNA電話では HTTP プロキシが無効になっています。
マニュアルプロキシホスト

プロキシポート

プロキシ認証:はい

ユーザー名

パスワード

プロキシサーバー(ホスト名またはIPアドレス)とプロキシポートを手動で指定してください。 プロキシサーバーで認証が必要な場合は、ユーザー名とパスワードをさらに入力する必要があります。
プロキシホスト

プロキシポート

プロキシ認証:いいえ

プロキシサーバーを手動で指定してください。 プロキシサーバーには認証資格情報は必要ありません。
オートウェブプロキシ自動検出:いいえ

PAC URL

PACファイルを取得するには、有効なPACのURLを入力してください。
ウェブプロキシ自動検出:はい

WPADプロトコルを使用してPACファイルを自動的に取得します。

メディアプレーンのセキュリティネゴシエーションでクライアント起動モードを有効にする

メディアセッションを保護するために、サーバーとのメディアプレーンのセキュリティネゴシエーションを開始するように電話を設定できます。 セキュリティメカニズムは、RFC 3329とその拡張草案「メディアのセキュリティメカニズム名」(https://tools.ietf.org/html/draft-dawes-sipcore-mediasec-parameter-08#ref-2 を参照)に記載されている基準に従います。 電話とサーバー間のネゴシエーションの転送には、UDP、TCP、TLSを介したSIPプロトコルを使用できます。 メディアプレーンのセキュリティネゴシエーションは、シグナリングトランスポートプロトコルがTLSの場合にのみ適用されるように制限できます。

テーブル 2.メディアプレーンのセキュリティネゴシエーションのパラメータ
パラメーター説明

メディアセックのリクエスト

電話がサーバーとのメディアプレーンのセキュリティネゴシエーションを開始するかどうかを指定します。

次のいずれかを実行してください。

  • XML(cfg.xml)の電話設定ファイルに、次の形式の文字列を入力します。

    <MediaSec_Request_1_ ua="na">Yes</MediaSec_Request_1_>
  • 電話機のウェブインターフェースで、必要に応じてこのフィールドを 「はい」または「いいえ」に設定します。

許容値:はい|いいえ

  • はい—クライアント起動モード。 電話はメディアプレーンのセキュリティ交渉を開始します。
  • いいえ —サーバー起動モード。 サーバーはメディアプレーンのセキュリティネゴシエーションを開始します。 電話はネゴシエーションを開始しませんが、サーバーからのネゴシエーション要求を処理して安全な通話を確立できます。

デフォルト:いいえ

メディアセックオーバーTLSのみ

メディアプレーンのセキュリティネゴシエーションが適用されるシグナリングトランスポートプロトコルを指定します。

このフィールドを 「はい」 に設定する前に、シグナリング転送プロトコルがTLSであることを確認してください。

次のいずれかを実行してください。

  • XML(cfg.xml)の電話設定ファイルに、次の形式の文字列を入力します。

    <MediaSec_Over_TLS_Only_1_ ua="na">No</MediaSec_Over_TLS_Only_1_>

  • 電話機のウェブインターフェースで、必要に応じてこのフィールドを 「はい」または「いいえ」に設定します。

許容値:はい|いいえ

  • はい。電話は、シグナリング転送プロトコルがTLSの場合にのみ、メディアプレーンのセキュリティネゴシエーションを開始または処理します。
  • いいえ。シグナリング転送プロトコルに関係なく、電話がメディアプレーンのセキュリティネゴシエーションを開始して処理します。

デフォルト:いいえ

1

電話管理ウェブページにアクセスしてください。

2

音声 > 内線 (n) を選択します。

3

SIP設定セクションで、上の表で定義されているように、「メディアセックリクエスト」フィールドと「メディアセックオーバーTLSのみ」フィールドを設定します。

4

「すべての変更を送信」をクリックします。

無線LANセキュリティー

範囲内にあるすべてのWLANデバイスは他のすべてのWLANトラフィックを受信できるため、WLANでは音声通信を保護することが重要です。 侵入者が音声トラフィックを操作したり傍受したりしないように、Cisco SAFEセキュリティアーキテクチャは電話をサポートしています。 ネットワークのセキュリティの詳細については、http://www.cisco.com/en/US/netsol/ns744/ networking_solutions_program_home .htmlを参照してください。

シスコワイヤレスIPテレフォニーソリューションは、電話がサポートする次の認証方法を使用して、不正なサインインや通信の侵害を防ぐワイヤレスネットワークセキュリティを提供します。

  • オープン認証:どのワイヤレスデバイスでも、オープンシステムでの認証を要求できます。 リクエストを受信したAPは、任意の要求者に認証を与えることも、ユーザーのリストに記載されている要求者にのみ認証を与えることもできます。 ワイヤレスデバイスとアクセスポイント(AP)間の通信は暗号化されていない可能性があります。

  • 拡張可能な認証プロトコル-セキュアトンネリング(EAP-FAST)認証による柔軟な認証:このクライアント/サーバーセキュリティアーキテクチャは、IDサービスエンジン(ISE)などのAPとRADIUSサーバー間のトランスポートレベルセキュリティ(TLS)トンネル内のEAPトランザクションを暗号化します。

    TLSトンネルは、クライアント(電話)とRADIUSサーバー間の認証に保護アクセス証明書(PAC)を使用します。 サーバーはオーソリティID(AID)をクライアント(電話)に送信し、クライアント(電話)は適切なPACを選択します。 クライアント(電話)は、PAC-OPEQUEをRADIUSサーバーに返します。 サーバーは主キーでPACを復号化します。 これで、両方のエンドポイントにPACキーが含まれ、TLSトンネルが作成されました。 EAP-FASTは自動PACプロビジョニングをサポートしていますが、RADIUSサーバーで有効にする必要があります。

    ISEでは、デフォルトで、PACは1週間で期限切れになります。 電話機のPACの有効期限が切れている場合、電話機が新しいPACを取得するまでの間、RADIUSサーバーでの認証に時間がかかります。 PACプロビジョニングの遅延を避けるには、ISEまたはRADIUSサーバーでPACの有効期限を90日以上に設定してください。

  • 拡張認証プロトコル-トランスポート層セキュリティ(EAP-TLS)認証:EAP-TLSでは、認証とネットワークアクセスにクライアント証明書が必要です。 ワイヤレスEAP-TLSの場合、クライアント証明書はMIC、LSC、またはユーザーがインストールした証明書です。

  • 保護された拡張認証プロトコル(PEAP):クライアント(電話)とRADIUSサーバー間のシスコ独自のパスワードベースの相互認証方式。 電話はワイヤレスネットワークでの認証にPEAPを使用できます。 PEAP-MSCHAPV2とPEAP-GTCの両方の認証方法がサポートされています。

  • 事前共有キー(PSK):電話はASCII形式をサポートしています。 WPA/WPA2/SAE事前共有キーを設定するときは、次の形式を使用する必要があります。

    ASCII:長さ8~63文字のASCII文字列(0~9、小文字と大文字のA~Z、特殊文字)

    例:グレッグ123567 @9ZX &W

次の認証方式では、RADIUSサーバーを使用して認証キーを管理します。

  • WPA/WPA2/WPA3:RADIUSサーバーの情報を使用して、認証用のユニークなキーを生成します。 これらのキーは集中型のRADIUSサーバーで生成されるため、WPA2/WPA3はAPと電話に保存されているWPA事前共有キーよりもセキュリティが高くなります。

  • 高速で安全なローミング:RADIUSサーバーとワイヤレスドメインサーバー(WDS)の情報を使用して、キーを管理および認証します。 WDSは、FT対応のクライアントデバイスのセキュリティ認証情報のキャッシュを作成して、迅速かつ安全な再認証を行います。 シスコデスクフォン 9861と9871とシスコビデオフォン 8875は802.11r(FT)をサポートしています。 高速で安全なローミングを可能にするために、無線とDS経由の両方がサポートされています。 しかし、802.11r(FT)オーバーエア方式を利用することを強くお勧めします。

WPA/WPA2/WPA3では、暗号化キーは電話では入力されませんが、APと電話の間で自動的に生成されます。 ただし、認証に使用するEAPのユーザー名とパスワードは、各電話で入力する必要があります。

音声トラフィックの安全を確保するために、電話はTKIPとAESの暗号化をサポートしています。 これらのメカニズムを暗号化に使用すると、シグナリングSIPパケットと音声リアルタイム転送プロトコル(RTP)パケットの両方がAPと電話の間で暗号化されます。

TKIP

WPAはTKIP暗号化を使用しており、WEPに比べていくつか改善されています。 TKIPは、パケットごとのキー暗号化と、暗号化を強化するより長い初期化ベクトル(IV)を提供します。 さらに、メッセージ整合性チェック(MIC)は、暗号化されたパケットが変更されていないことを確認します。 TKIPは、侵入者がWEPキーを解読するのに役立つWEPの予測可能性を排除します。

AES

WPA2/WPA3認証に使用される暗号化方法です。 この暗号化に関する国家標準では、暗号化と復号化に同じ鍵を使用する対称アルゴリズムを使用しています。 AESは128ビットの暗号ブロックチェーン(CBC)暗号化を使用しており、最低でも128ビット、192ビット、256ビットのキーサイズをサポートしています。 電話は256ビットのキーサイズをサポートしています。

シスコデスクフォン 9861と9871とシスコビデオ電話 8875は、CMICとのシスコキーインテグリティプロトコル(CKIP)をサポートしていません。

認証と暗号化の仕組みは、無線LAN内に設定されています。 VLANはネットワークとAPで設定され、認証と暗号化のさまざまな組み合わせを指定します。 SSIDはVLANと特定の認証および暗号化スキームに関連付けられます。 ワイヤレスクライアントデバイスを正常に認証するには、APと電話で同じSSIDを認証および暗号化スキームで設定する必要があります。

一部の認証方式では、特定の種類の暗号化が必要です。

  • WPA事前共有鍵、WPA2事前共有鍵、またはSAEを使用する場合は、事前共有鍵を電話機に静的に設定する必要があります。 これらのキーは、APにあるキーと一致する必要があります。
  • この電話は、FASTまたはPEAPの自動EAPネゴシエーションをサポートしていますが、TLSではサポートしていません。 EAP-TLSモードの場合は、指定する必要があります。

次の表の認証および暗号化スキームは、AP構成に対応する電話のネットワーク構成オプションを示しています。

テーブル 3.認証と暗号化のスキーム
FSRタイプです認証キーマネジメント暗号化保護管理フレーム(PMF)
802.11r (FT)PSK

WPA-PSK

WPA-PSK-SHA256

FT-PSK

AESいいえ
802.11r (FT)WPA3

SAE

FT-SAE

AESはい
802.11r (FT)EAP-TLS

WPA-EAP

FT-EAP

AESいいえ
802.11r (FT)EAP-TLS (WPA3)

WPA-EAP-SHA256

FT-EAP

AESはい
802.11r (FT)EAP-FAST

WPA-EAP

FT-EAP

AESいいえ
802.11r (FT)EAP-FAST (WPA3)

WPA-EAP-SHA256

FT-EAP

AESはい
802.11r (FT)EAP-PEAP

WPA-EAP

FT-EAP

AESいいえ
802.11r (FT)EAP-PEAP (WPA3)

WPA-EAP-SHA256

FT-EAP

AESはい

Wi-Fiプロファイルをセットアップします

電話機のウェブページまたはリモートデバイスプロファイルの再同期からWi-Fiプロファイルを設定し、そのプロファイルを利用可能なWi-Fiネットワークに関連付けることができます。 このWi-Fiプロファイルを使用してWi-Fiに接続できます。 現在、設定できるWi-Fiプロファイルは1つだけです。

プロファイルには、電話がWi-Fiで電話サーバーに接続するために必要なパラメータが含まれています。 Wi-Fiプロファイルを作成して使用する場合、あなたやユーザーは個々の電話のワイヤレスネットワークを設定する必要はありません。

Wi-Fiプロファイルを使用すると、ユーザーによる電話のWi-Fi設定の変更を防止または制限できます。

Wi-Fiプロファイルを使用するときは、キーとパスワードを保護するために、暗号化が有効になっているプロトコルを備えた安全なプロファイルを使用することをお勧めします。

セキュリティモードでEAP-FAST認証方法を使用するように電話を設定すると、ユーザーはアクセスポイントに接続するために個別の認証情報が必要になります。

1

電話のウェブページにアクセスします。

2

音声 > システムを選択します。

3

Wi-Fiプロファイル (n) セクションで、次の表に示すようにパラメータを設定します。Wi-Fiプロファイルのパラメータです。

Wi-Fiプロファイルの設定は、ユーザーログインでも利用できます。
4

「すべての変更を送信」をクリックします。

Wi-Fiプロファイルのパラメーター

次の表は、電話機のウェブページの「システム」タブにあるWi-Fiプロファイル (n) セクションの各パラメータの機能と使用方法を定義しています。 また、パラメータを設定するために電話設定ファイル(cfg.xml)に追加される文字列の構文も定義します。

パラメーター説明
ネットワーク名電話に表示するSSIDの名前を入力できます。 複数のプロファイルに、セキュリティモードが異なる同じネットワーク名を使用できます。

次のいずれかを実行してください。

  • XML(cfg.xml)の電話設定ファイルに、次の形式の文字列を入力します。

    <Network_Name_1_ ua="rw">cisco</Network_Name_1_>

  • 電話機のウェブページで、SSIDの名前を入力します。

デフォルト:空です

セキュリティモードWi-Fiネットワークへのアクセスを保護するために使用する認証方法を選択できます。 選択した方法によっては、このWi-Fiネットワークに参加するために必要な資格情報を入力できるパスワードフィールドが表示されます。

次のいずれかを実行してください。

  • XML(cfg.xml)の電話設定ファイルに、次の形式の文字列を入力します。

    <Security_Mode_1_ ua="rw">EAP-TLS</Security_Mode_1_> <!-- available options: Auto|EAP-FAST|||PSK||None|EAP-PEAP|EAP-TLS -->

  • 電話のウェブページで、次のいずれかの方法を選択してください。
    • オート
    • EAP-FAST
    • PSK
    • なし
    • EAP-PEAP
    • EAP-TLS

デフォルト:自動

Wi-FiユーザーIDですネットワークプロファイルのユーザーIDを入力できます。

このフィールドは、セキュリティモードを自動、EAP-FAST、またはEAP-PEAPに設定した場合に使用できます。 これは必須フィールドで、最大32文字の英数字を入力できます。

次のいずれかを実行してください。

  • XML(cfg.xml)の電話設定ファイルに、次の形式の文字列を入力します。

    <Wi-Fi_User_ID_1_ua="rw"></Wi-Fi_User_ID_1_>

  • 電話機のウェブページで、ネットワークプロファイルのユーザーIDを入力します。

デフォルト:空です

Wi-Fiパスワード指定した Wi-Fi ユーザー ID のパスワードを入力できます。

次のいずれかを実行してください。

  • XML(cfg.xml)の電話設定ファイルに、次の形式の文字列を入力します。

    <Wi-Fi_Password_1_ ua="rw"></Wi-Fi_Password_1_>

  • 電話機のウェブページで、追加したユーザーIDのパスワードを入力します。

デフォルト:空です

周波数帯域WLANが使用するワイヤレス信号の周波数帯域を選択できます。

次のいずれかを実行してください。

  • XML(cfg.xml)の電話設定ファイルに、次の形式の文字列を入力します。

    <Frequency_Band_1_ ua="rw">Auto</Frequency_Band_1_>

  • 電話のウェブページで、次のいずれかのオプションを選択します。
    • オート
    • 2.4 ギガヘルツ
    • 5 GHz

デフォルト:自動

証明書選択ワイヤレスネットワークでの証明書の初期登録と更新の証明書タイプを選択できます。 このプロセスは802.1X認証でのみ利用可能です。

次のいずれかを実行してください。

  • XML(cfg.xml)の電話設定ファイルに、次の形式の文字列を入力します。

    <Certificate_Select_1_ ua="rw">Manufacturing installed</Certificate_Select_1_>

  • 電話のウェブページで、次のいずれかのオプションを選択します。
    • 製造現場が設置されました
    • カスタムインストール済み

デフォルト:製造現場がインストールされています

電話でデバイスのセキュリティ状態をチェックしてください

お使いの携帯電話は、デバイスのセキュリティ状態を自動的にチェックします。 電話で潜在的なセキュリティ脅威が検出された場合、問題と診断メニューに問題の詳細が表示されます。 報告された問題に基づいて、管理者は電話を保護および強化するための措置を講じることができます。

デバイスのセキュリティステータスは、電話が通話制御システム(Webex CallingまたはBroadWorks)に登録される前に確認できます。

セキュリティ問題の詳細を電話画面に表示するには、次の操作を行います。

1

プレス設定Settings button

2

問題と診断 > 問題を選択します。

現在、デバイスのセキュリティレポートには次の問題が含まれています。

  • デバイストラスト
    • デバイス認証が失敗しました
    • SoCの改ざんが検出されました
  • 脆弱な構成
    • SSHは有効になっています
    • Telnetは有効になっています
  • ネットワーク異常イベントが検出されました
    • Webログインの試行回数が多すぎる
    • 高UDPトラフィックが検出されました
    • 不審な ICMP タイムスタンプリクエスト
  • 証明書の発行
    • カスタムデバイス証明書の有効期限

3

セキュリティ問題を解決するためのサポートについては、管理者に問い合わせてください。

この投稿記事は役に立ちましたか?
この投稿記事は役に立ちましたか?