- ホーム
- /
- 投稿記事
このヘルプ記事は、シスコブロードワークスまたは Webex Calling に登録されているシスコデスクフォン9800シリーズとシスコビデオフォン8875を対象としています。
DHCPオプションを設定してください
お使いの携帯電話がDHCPオプションを使用する順序を設定できます。 DHCPオプションのヘルプについては、DHCPオプションのサポートを参照してください。
| 1 |
電話管理ウェブページにアクセスしてください。 |
| 2 |
[] を選択します。 |
| 3 |
「構成プロファイル」セクションで、「使用するDHCPオプション」と「使用するDHCPv6オプション」のパラメーターを以下のように設定します。
|
| 4 |
「すべての変更を送信」をクリックします。 |
DHCPオプションのサポート
次の表は、PhoneOS電話でサポートされているDHCPオプションの一覧です。
| ネットワークスタンダード | 説明 |
|---|---|
| DHCPオプション1 | サブネットマスク |
| DHCPオプション2 | タイムオフセット |
| DHCPオプション3です | ルーター |
| DHCPオプション6です | ドメインネームサーバー |
| DHCPオプション 15 | ドメイン名 |
| DHCP オプション 17 | ベンダーを特定するベンダー固有の情報 |
| DHCPオプション41です | IPアドレスのリース時間 |
| DHCPオプション42です | NTPサーバー |
| DHCPオプション 43です | ベンダー固有の情報 SCEP構成を提供するために使用できます。 |
| DHCPオプション 56 | NTPサーバー IPv6を使ったNTPサーバーの構成 |
| DHCP オプション 60 | ベンダークラス識別子 |
| DHCPオプション66です | TFTPサーバー名 |
| DHCP オプション 125 | ベンダーを特定するベンダー固有の情報 |
| DHCPオプション 150 | TFTPサーバー |
| DHCPオプション 159です | プロビジョニングサーバーのIP |
| DHCPオプション 160 | プロビジョニング URL |
クライアントとサーバーの最低TLSバージョンを設定してください
デフォルトでは、クライアントとサーバーの最低TLSバージョンは1.2です。 これは、クライアントとサーバーがTLS 1.2以上との接続の確立を受け入れることを意味します。 クライアントとサーバーでサポートされるTLSの最大バージョンは1.3です。 設定すると、TLSクライアントとTLSサーバー間のネゴシエーションに最低限のTLSバージョンが使用されます。
クライアントとサーバーのTLSの最小バージョンをそれぞれ、1.1、1.2、1.3など設定できます。
始める前に
| 1 |
電話管理ウェブページにアクセスしてください。 |
| 2 |
。 |
| 3 |
「セキュリティ設定」セクションで、TLSクライアントの最小バージョンパラメータを設定します。
このパラメータは設定ファイル(cfg.xml)でも設定できます。 <TLS_Client_Min_Version ua="na">TLS 1.2</TLS_Client_Min_Version>
許可されている値:TLS 1.1、TLS1.2、および TLS 1.3。 デフォルト:TLS 1.2 |
| 4 |
「セキュリティ設定」セクションで、TLSサーバーの最小バージョンパラメータを設定します。 Webex CallingTLS 1.1はサポートしていません。
このパラメータは設定ファイル(cfg.xml)でも設定できます。 <TLS_Server_Min_Version ua="na">TLS 1.2</TLS_Server_Min_Version>
許可されている値:TLS 1.1、TLS1.2、および TLS 1.3。 デフォルト:TLS 1.2 |
| 5 |
「すべての変更を送信」をクリックします。 |
FIPSモードを有効にする
電話を連邦情報処理基準(FIPS)に準拠させることができます。
FIPSは、文書処理、暗号化アルゴリズム、その他の情報技術標準を記述した一連の標準です。非軍事政府や、政府機関と連携する政府請負業者やベンダーが使用します。 CiscoSSL FOM(FIPSオブジェクトモジュール)は慎重に定義されたソフトウェアコンポーネントで、CiscoSSLライブラリとの互換性を考慮して設計されています。そのため、CiscoSSLライブラリとAPIを使用する製品は、最小限の労力でFIPS 140-2検証済み暗号を使用するように変換できます。
| 1 |
電話管理ウェブページにアクセスしてください。 |
| 2 |
。 |
| 3 |
セキュリティ設定セクションで、FIPSモードパラメータから 「はい」または「いいえ」 を選択します。 |
| 4 |
「すべての変更を送信」をクリックします。 FIPSを有効にすると、次の機能が電話でシームレスに機能します。
|
ユーザーパスワードと管理者パスワードを設定してください
電話機をコールコントロールシステムに初めて登録した後、または電話機を工場出荷時の状態にリセットした後は、電話機のセキュリティを強化するためにユーザーパスワードと管理者パスワードを設定する必要があります。 パスワードを設定したら、電話のWebインターフェイスにアクセスできます。
デフォルトでは、ユーザーパスワードと管理者パスワードは空です。
| 1 |
電話管理ウェブページにアクセスします |
| 2 |
。 |
| 3 |
(オプション)「システム構成」セクションで、「パスワード警告の表示」パラメータを「はい」に設定し、「すべての変更を送信」をクリックします。 電話設定ファイル(cfg.xml)でパラメータを有効にすることもできます。
デフォルト:はい オプション:はい|いいえ パラメータが「いいえ」に設定されている場合、パスワード警告は電話画面に表示されません。 |
| 4 |
「ユーザーパスワード」または「管理者パスワード」パラメーターを見つけて、パラメーターの横にある「パスワードの変更」をクリックします。 |
| 5 |
「古いパスワード」フィールドに現在のユーザーパスワードを入力します。 パスワードがない場合は、フィールドを空にしてください。 デフォルト値は空です。
|
| 6 |
「新しいパスワード」フィールドに新しいパスワードを入力します。 有効なパスワードルール:
新しいパスワードが要件を満たしていない場合、設定は拒否されます。 |
| 7 |
[送信] をクリックします。
ユーザーパスワードを設定すると、このパラメータは電話設定のXMLファイル(cfg.xml)に以下を表示します。
|
802.1X 認証です
シスコのIP電話は802.1X認証をサポートしています。
Cisco IP電話とCisco Catalystスイッチは従来、互いを識別し、VLAN割り当てやインライン電力要件などのパラメータを決定するためにCisco Discovery Protocol(CDP)を使用していました。 CDPはローカルに接続されたワークステーションを識別しません。 Cisco IP電話はEAPOLパススルーメカニズムを提供します。 このメカニズムにより、Cisco IP Phoneに接続されたワークステーションは、EAPOLメッセージをLANスイッチの802.1Xオーセンティケータに渡すことができます。 パススルーメカニズムは、IP電話がネットワークにアクセスする前にデータエンドポイントを認証するためのLANスイッチとして機能しないようにします。
Cisco IP電話には、プロキシEAPOLログオフメカニズムもあります。 ローカルに接続されたPCがIP電話から切断されても、LANスイッチとIP電話の間のリンクは維持されるため、LANスイッチは物理リンク障害を認識しません。 ネットワークの完全性が損なわれないように、IP電話はダウンストリームPCに代わってEAPOL-Logoffメッセージをスイッチに送信します。これにより、LANスイッチはダウンストリームPCの認証エントリをクリアします。
802.1X認証のサポートにはいくつかのコンポーネントが必要です。
-
Cisco IP電話:電話はネットワークへのアクセスの要求を開始します。 シスコのIP電話には802.1Xサプリカントが含まれています。 このサプリカントにより、ネットワーク管理者はIP電話のLANスイッチポートへの接続を制御できます。 電話機の802.1Xサプリカントの現在のリリースでは、ネットワーク認証にEAP-FASTとEAP-TLSのオプションを使用しています。
-
認証サーバー:認証サーバーとスイッチの両方に、電話を認証する共有シークレットを設定する必要があります。
-
スイッチ:スイッチは802.1Xをサポートしている必要があります。そうすれば、オーセンティケータとして機能し、電話と認証サーバーの間でメッセージを渡すことができます。 交換が完了すると、スイッチはネットワークへの電話アクセスを許可または拒否します。
802.1Xを設定するには 、次の操作を実行する必要があります。
-
電話で802.1X認証を有効にする前に、 他のコンポーネントを設定してください。
-
PCポートの設定:802.1X規格はVLANを考慮していないため、特定のスイッチポートで認証されるのは1つのデバイスのみであることが推奨されています。 ただし、一部のスイッチはマルチドメイン認証をサポートしています。 スイッチの設定によって、PCを電話機のPCポートに接続できるかどうかが決まります。
-
有効:マルチドメイン認証をサポートするスイッチを使用している場合は、PCポートを有効にしてPCを接続できます。 この場合、Cisco IP PhoneはプロキシEAPOL-Logoffをサポートして、スイッチと接続されているPC間の認証交換を監視します。
Cisco Catalyst スイッチでの IEEE 802.1X サポートの詳細については、次の Cisco Catalyst スイッチの設定ガイドを参照してください。
http://www.cisco.com/en/US/products/hw/switches/ps708/ tsd_products_support_series_home .html
-
無効:スイッチが同じポート上の複数の802.1X対応デバイスをサポートしていない場合は、802.1X認証が有効になっているときにPCポートを無効にする必要があります。 このポートを無効にせずにPCを接続しようとすると、スイッチは電話とPCの両方へのネットワークアクセスを拒否します。
-
- 音声VLANの設定:802.1X標準ではVLANは考慮されていないので、スイッチのサポートに基づいてこの設定を行う必要があります。
- 有効:マルチドメイン認証をサポートするスイッチを使用している場合は、引き続き音声VLANを使用できます。
- 無効:スイッチがマルチドメイン認証をサポートしていない場合は、音声VLANを無効にして、ポートをネイティブVLANに割り当てることを検討してください。
- (シスコデスクフォン 9800シリーズのみ)
シスコデスクフォン 9800シリーズのPIDのプレフィックスは、他のシスコ電話とは異なります。 電話機が802.1X認証を通過できるようにするには、Radius·User-NameパラメータにCiscoデスクフォン9800シリーズが含まれるように設定してください。
たとえば、電話9841のPIDはDP-9841です。半径・ユーザー名をまたはに設定できます。
Start with DP次の両方のセクションで設定できます。Contains DP -
電話のWebページで802.1X認証を有効にする
802.1X認証が有効になっていると、電話は802.1X認証を使用してネットワークアクセスを要求します。 802.1X認証が無効になっている場合、電話はCisco Discovery Protocol(CDP)を使用してVLANとネットワークアクセスを取得します。
802.1X認証に使用する証明書(MIC/SUDIまたはCDC)を選択できます。 CDCの詳細については、9800/8875のカスタムデバイス証明書を参照してください。
トランザクションステータスとセキュリティ設定は、電話スクリーンのメニューで確認できます。 詳細については、電話のセキュリティ設定メニューを参照してください。
| 1 |
802.1X認証を有効にしてください。 、802.1X認証を有効にするパラメータを「はい」に設定します。 このパラメータは設定ファイル(cfg.xml)でも設定できます。
有効な値:はい|いいえ デフォルト:いいえ |
| 2 |
802.1X認証に使用する、次のインストール済み証明書のいずれかを選択してください。 値のオプション:
設定はネットワークによって異なります。
|
| 3 |
有線ネットワークで802.1X認証のIDとして使用されるユーザーIDパラメーターを設定します。 パラメータ設定は、CDCが有線802.1X認証に使用されている場合にのみ有効になります(証明書選択が [カスタムインストール] に設定されています)。 デフォルトでは、このパラメータは空です。 有線802.1XのIDは、選択した証明書によって異なります。
ユーザーIDが空で、CDCの共通名が設定されている場合、有線の802.1XはCDCの共通名をIDとして使用します。 このパラメータは設定ファイル(cfg.xml)でも設定できます。
有効な値:最大127文字 デフォルト:空です このパラメータはマクロ展開変数もサポートしています。詳細については、マクロ展開変数を参照してください。 |
| 4 |
「すべての変更を送信」をクリックします。 |
電話のセキュリティ設定メニュー
セキュリティ設定に関する情報は、電話メニューで確認できます。 ナビゲーションパスは、。 情報を利用できるかどうかは、組織のネットワーク設定によって異なります。
|
パラメーター |
オプション |
デフォルト |
説明 |
|---|---|---|---|
|
デバイス認証 |
オン オフ |
オフ |
電話の802.1X認証を有効または無効にします。 パラメータ設定は、電話のアウトオブボックス(OOB)登録後も保持できます。 |
|
取引状況 | 無効です |
802.1X認証の状態を表示します。 州には次のものがあります(これらに限定されません):
| |
|
プロトコル | なし |
802.1X認証に使用されるEAP方式を表示します。 プロトコルはEAP-FASTでもEAP-TLSでもかまいません。 | |
|
ユーザー証明書の種類 |
製造現場が設置されました カスタムインストール済み |
製造現場が設置されました |
初回登録と証明書の更新時に、802.1X認証用の証明書を選択します。
このパラメータは、デバイス認証が有効になっている場合にのみ電話に表示されます。 |
| WPAとの下位互換性 |
オン オフ | オフ |
Wi-Fi Protected Access(WPA)の最も古いバージョンが、ワイヤレスネットワークまたはアクセスポイント(AP)に接続するための電話と互換性があるかどうかを判断します。
この機能は9861/9871/8875の電話でのみ利用可能です。 |
プロキシサーバーをセットアップします
セキュリティを強化するために、プロキシサーバーを使用するように電話を設定できます。 通常、HTTPプロキシサーバーは次のサービスを提供できます。
- 内部ネットワークと外部ネットワーク間のトラフィックのルーティング
- トラフィックのフィルタリング、監視、ロギング
- 回答をキャッシュしてパフォーマンスを向上させましょう
また、HTTPプロキシサーバーは、電話とインターネットの間のファイアウォールとしても機能します。 設定が成功すると、電話はプロキシサーバーを介してインターネットに接続し、サイバー攻撃から電話を保護します。
設定すると、HTTPプロキシ機能はHTTPプロトコルを使用するすべてのアプリケーションに適用されます。 例えば:
- GDS(アクティベーションコードのオンボーディング)
- EDOSデバイスのアクティベーション
- Webex クラウドへのオンボーディング(EDOSまたはGDS経由)
- カスタム CA
- プロビジョニング
- ファームウェアのアップグレード
- 電話ステータスレポート
- PRTアップロード
- XSIサービス
- Webex サービス
- 現在、この機能はIPv4のみをサポートしています。
- HTTPプロキシ設定は、電話のアウトオブボックス(OOB)登録後も保持できます。
| 1 |
電話管理ウェブページにアクセスしてください。 |
| 2 |
。 |
| 3 |
HTTPプロキシ設定セクションで、プロキシモードのドロップダウンリストからプロキシモードを選択し、関連するパラメータを設定します。 各プロキシモードのパラメーターと必須パラメーターの詳細については、「HTTPプロキシ設定のパラメーター」を参照してください。 |
| 4 |
「すべての変更を送信」をクリックします。 |
HTTP プロキシ設定のパラメーター
次の表は、電話Webインターフェイスの「」>「システム」タブにある「HTTPプロキシ設定」セクションにあるHTTPプロキシパラメータの機能と使用方法を定義しています。 また、パラメータを設定するためにXMLコードを使用して電話設定ファイル(cfg.xml)に追加される文字列の構文も定義します。
| パラメーター | 説明 |
|---|---|
| プロキシモード | 電話機が使用するHTTPプロキシモードを指定するか、
HTTPプロキシ機能を無効にします。
次のいずれかを実行してください。
許容値:自動、手動、オフ デフォルト:オフ |
| ウェブプロキシ自動検出 | 電話がPACファイルを取得するためにWebプロキシ自動検出(WPAD)プロトコルを使用するかどうかを決定します。 WPADプロトコルは、DHCPまたはDNS、 あるいはその両方のネットワークプロトコルを使用して、プロキシ自動構成(PAC)ファイルを自動的に検索します。 PACファイルは、 特定のURLのプロキシサーバーを選択するために使用されます。 このファイルは、 ローカルでもネットワーク上でもホストできます。
次のいずれかを実行してください。
許可される値:はいといいえ デフォルト:はい |
| PAC URL | PACファイルのURL。 例えば、 TFTP、HTTP、HTTPS がサポートされています。 プロキシモードを「自動」に、 Web プロキシ自動検出を「いいえ」 に設定した場合は、このパラメータを設定する必要があります。 次のいずれかを実行してください。
デフォルト:空です |
| プロキシホスト | 電話がアクセスするプロキシホストサーバーのIPアドレスまたはホスト名。 例えば:
スキーム( プロキシモードを手動に設定した場合は、このパラメータを設定する必要があります。 次のいずれかを実行してください。
デフォルト:空です |
| プロキシポート | プロキシホストサーバーのポート番号。 プロキシモードを手動に設定した場合は、このパラメータを設定する必要があります。 次のいずれかを実行してください。
デフォルト:3128 |
| プロキシ認証 | プロキシサーバーが必要とする認証情報(ユーザー名とパスワード)をユーザーが提供する必要があるかどうかを決定します。 このパラメータは、プロキシサーバーの実際の動作に従って設定されます。 パラメータを 「はい」 に設定した場合は、ユーザー名とパスワードを設定する必要があります。 パラメータの詳細については、この表の「ユーザー名」と「パスワード」のパラメータを参照してください。 パラメータ設定は、 プロキシモードが手動に設定されているときに有効になります。 次のいずれかを実行してください。
許可される値:はいといいえ デフォルト:いいえ |
| ユーザー名 | プロキシサーバー上の資格情報ユーザーのユーザー名。 プロキシモードが手動に設定され、 プロキシ認証が 「はい」 に設定されている場合は、パラメータを設定する必要があります。 次のいずれかを実行してください。
デフォルト:空です |
| パスワード | プロキシ認証用の、指定されたユーザー名のパスワード。 プロキシモードが手動に設定され、 プロキシ認証が 「はい」 に設定されている場合は、パラメータを設定する必要があります。 次のいずれかを実行してください。
デフォルト:空です |
| プロキシモード | 必須パラメーター | 説明 |
|---|---|---|
| オフ | NA | 電話では HTTP プロキシが無効になっています。 |
| マニュアル | プロキシホスト プロキシポート プロキシ認証:はい ユーザー名 パスワード | プロキシサーバー(ホスト名またはIPアドレス)とプロキシポートを手動で指定してください。 プロキシサーバーで認証が必要な場合は、ユーザー名とパスワードをさらに入力する必要があります。 |
| プロキシホスト プロキシポート プロキシ認証:いいえ | プロキシサーバーを手動で指定してください。 プロキシサーバーには認証資格情報は必要ありません。 | |
| オート | ウェブプロキシ自動検出:いいえ PAC URL | PACファイルを取得するには、有効なPACのURLを入力してください。 |
| ウェブプロキシ自動検出:はい |
WPADプロトコルを使用してPACファイルを自動的に取得します。 |
メディアプレーンのセキュリティネゴシエーションでクライアント起動モードを有効にする
メディアセッションを保護するために、サーバーとのメディアプレーンのセキュリティネゴシエーションを開始するように電話を設定できます。 セキュリティメカニズムは、RFC 3329とその拡張草案「メディアのセキュリティメカニズム名」(https://tools.ietf.org/html/draft-dawes-sipcore-mediasec-parameter-08#ref-2 を参照)に記載されている基準に従います。 電話とサーバー間のネゴシエーションの転送には、UDP、TCP、TLSを介したSIPプロトコルを使用できます。 メディアプレーンのセキュリティネゴシエーションは、シグナリングトランスポートプロトコルがTLSの場合にのみ適用されるように制限できます。
| パラメーター | 説明 |
|---|---|
|
メディアセックのリクエスト |
電話がサーバーとのメディアプレーンのセキュリティネゴシエーションを開始するかどうかを指定します。 次のいずれかを実行してください。
許容値:はい|いいえ
デフォルト:いいえ |
|
メディアセックオーバーTLSのみ |
メディアプレーンのセキュリティネゴシエーションが適用されるシグナリングトランスポートプロトコルを指定します。 このフィールドを 「はい」 に設定する前に、シグナリング転送プロトコルがTLSであることを確認してください。 次のいずれかを実行してください。
許容値:はい|いいえ
デフォルト:いいえ |
| 1 |
電話管理ウェブページにアクセスしてください。 |
| 2 |
を選択します。 |
| 3 |
SIP設定セクションで、上の表で定義されているように、「メディアセックリクエスト」フィールドと「メディアセックオーバーTLSのみ」フィールドを設定します。 |
| 4 |
「すべての変更を送信」をクリックします。 |
無線LANセキュリティー
範囲内にあるすべてのWLANデバイスは他のすべてのWLANトラフィックを受信できるため、WLANでは音声通信を保護することが重要です。 侵入者が音声トラフィックを操作したり傍受したりしないように、Cisco SAFEセキュリティアーキテクチャは電話をサポートしています。 ネットワークのセキュリティの詳細については、http://www.cisco.com/en/US/netsol/ns744/ networking_solutions_program_home .htmlを参照してください。
シスコワイヤレスIPテレフォニーソリューションは、電話がサポートする次の認証方法を使用して、不正なサインインや通信の侵害を防ぐワイヤレスネットワークセキュリティを提供します。
-
オープン認証:どのワイヤレスデバイスでも、オープンシステムでの認証を要求できます。 リクエストを受信したAPは、任意の要求者に認証を与えることも、ユーザーのリストに記載されている要求者にのみ認証を与えることもできます。 ワイヤレスデバイスとアクセスポイント(AP)間の通信は暗号化されていない可能性があります。
-
拡張可能な認証プロトコル-セキュアトンネリング(EAP-FAST)認証による柔軟な認証:このクライアント/サーバーセキュリティアーキテクチャは、IDサービスエンジン(ISE)などのAPとRADIUSサーバー間のトランスポートレベルセキュリティ(TLS)トンネル内のEAPトランザクションを暗号化します。
TLSトンネルは、クライアント(電話)とRADIUSサーバー間の認証に保護アクセス証明書(PAC)を使用します。 サーバーはオーソリティID(AID)をクライアント(電話)に送信し、クライアント(電話)は適切なPACを選択します。 クライアント(電話)は、PAC-OPEQUEをRADIUSサーバーに返します。 サーバーは主キーでPACを復号化します。 これで、両方のエンドポイントにPACキーが含まれ、TLSトンネルが作成されました。 EAP-FASTは自動PACプロビジョニングをサポートしていますが、RADIUSサーバーで有効にする必要があります。
ISEでは、デフォルトで、PACは1週間で期限切れになります。 電話機のPACの有効期限が切れている場合、電話機が新しいPACを取得するまでの間、RADIUSサーバーでの認証に時間がかかります。 PACプロビジョニングの遅延を避けるには、ISEまたはRADIUSサーバーでPACの有効期限を90日以上に設定してください。
-
拡張認証プロトコル-トランスポート層セキュリティ(EAP-TLS)認証:EAP-TLSでは、認証とネットワークアクセスにクライアント証明書が必要です。 ワイヤレスEAP-TLSの場合、クライアント証明書はMIC、LSC、またはユーザーがインストールした証明書です。
-
保護された拡張認証プロトコル(PEAP):クライアント(電話)とRADIUSサーバー間のシスコ独自のパスワードベースの相互認証方式。 電話はワイヤレスネットワークでの認証にPEAPを使用できます。 PEAP-MSCHAPV2とPEAP-GTCの両方の認証方法がサポートされています。
-
事前共有キー(PSK):電話はASCII形式をサポートしています。 WPA/WPA2/SAE事前共有キーを設定するときは、次の形式を使用する必要があります。
ASCII:長さ8~63文字のASCII文字列(0~9、小文字と大文字のA~Z、特殊文字)
例:グレッグ123567 @9ZX &W
次の認証方式では、RADIUSサーバーを使用して認証キーを管理します。
-
WPA/WPA2/WPA3:RADIUSサーバーの情報を使用して、認証用のユニークなキーを生成します。 これらのキーは集中型のRADIUSサーバーで生成されるため、WPA2/WPA3はAPと電話に保存されているWPA事前共有キーよりもセキュリティが高くなります。
-
高速で安全なローミング:RADIUSサーバーとワイヤレスドメインサーバー(WDS)の情報を使用して、キーを管理および認証します。 WDSは、FT対応のクライアントデバイスのセキュリティ認証情報のキャッシュを作成して、迅速かつ安全な再認証を行います。 シスコデスクフォン 9861と9871とシスコビデオフォン 8875は802.11r(FT)をサポートしています。 高速で安全なローミングを可能にするために、無線とDS経由の両方がサポートされています。 しかし、802.11r(FT)オーバーエア方式を利用することを強くお勧めします。
WPA/WPA2/WPA3では、暗号化キーは電話では入力されませんが、APと電話の間で自動的に生成されます。 ただし、認証に使用するEAPのユーザー名とパスワードは、各電話で入力する必要があります。
音声トラフィックの安全を確保するために、電話はTKIPとAESの暗号化をサポートしています。 これらのメカニズムを暗号化に使用すると、シグナリングSIPパケットと音声リアルタイム転送プロトコル(RTP)パケットの両方がAPと電話の間で暗号化されます。
- TKIP
-
WPAはTKIP暗号化を使用しており、WEPに比べていくつか改善されています。 TKIPは、パケットごとのキー暗号化と、暗号化を強化するより長い初期化ベクトル(IV)を提供します。 さらに、メッセージ整合性チェック(MIC)は、暗号化されたパケットが変更されていないことを確認します。 TKIPは、侵入者がWEPキーを解読するのに役立つWEPの予測可能性を排除します。
- AES
-
WPA2/WPA3認証に使用される暗号化方法です。 この暗号化に関する国家標準では、暗号化と復号化に同じ鍵を使用する対称アルゴリズムを使用しています。 AESは128ビットの暗号ブロックチェーン(CBC)暗号化を使用しており、最低でも128ビット、192ビット、256ビットのキーサイズをサポートしています。 電話は256ビットのキーサイズをサポートしています。
シスコデスクフォン 9861と9871とシスコビデオ電話 8875は、CMICとのシスコキーインテグリティプロトコル(CKIP)をサポートしていません。
認証と暗号化の仕組みは、無線LAN内に設定されています。 VLANはネットワークとAPで設定され、認証と暗号化のさまざまな組み合わせを指定します。 SSIDはVLANと特定の認証および暗号化スキームに関連付けられます。 ワイヤレスクライアントデバイスを正常に認証するには、APと電話で同じSSIDを認証および暗号化スキームで設定する必要があります。
一部の認証方式では、特定の種類の暗号化が必要です。
- WPA事前共有鍵、WPA2事前共有鍵、またはSAEを使用する場合は、事前共有鍵を電話機に静的に設定する必要があります。 これらのキーは、APにあるキーと一致する必要があります。
-
この電話は、FASTまたはPEAPの自動EAPネゴシエーションをサポートしていますが、TLSではサポートしていません。 EAP-TLSモードの場合は、指定する必要があります。
次の表の認証および暗号化スキームは、AP構成に対応する電話のネットワーク構成オプションを示しています。
| FSRタイプです | 認証 | キーマネジメント | 暗号化 | 保護管理フレーム(PMF) |
|---|---|---|---|---|
| 802.11r (FT) | PSK |
WPA-PSK WPA-PSK-SHA256 FT-PSK | AES | いいえ |
| 802.11r (FT) | WPA3 |
SAE FT-SAE | AES | はい |
| 802.11r (FT) | EAP-TLS |
WPA-EAP FT-EAP | AES | いいえ |
| 802.11r (FT) | EAP-TLS (WPA3) |
WPA-EAP-SHA256 FT-EAP | AES | はい |
| 802.11r (FT) | EAP-FAST |
WPA-EAP FT-EAP | AES | いいえ |
| 802.11r (FT) | EAP-FAST (WPA3) |
WPA-EAP-SHA256 FT-EAP | AES | はい |
| 802.11r (FT) | EAP-PEAP |
WPA-EAP FT-EAP | AES | いいえ |
| 802.11r (FT) | EAP-PEAP (WPA3) |
WPA-EAP-SHA256 FT-EAP | AES | はい |
Wi-Fiプロファイルをセットアップします
電話機のウェブページまたはリモートデバイスプロファイルの再同期からWi-Fiプロファイルを設定し、そのプロファイルを利用可能なWi-Fiネットワークに関連付けることができます。 このWi-Fiプロファイルを使用してWi-Fiに接続できます。 現在、設定できるWi-Fiプロファイルは1つだけです。
プロファイルには、電話がWi-Fiで電話サーバーに接続するために必要なパラメータが含まれています。 Wi-Fiプロファイルを作成して使用する場合、あなたやユーザーは個々の電話のワイヤレスネットワークを設定する必要はありません。
Wi-Fiプロファイルを使用すると、ユーザーによる電話のWi-Fi設定の変更を防止または制限できます。
Wi-Fiプロファイルを使用するときは、キーとパスワードを保護するために、暗号化が有効になっているプロトコルを備えた安全なプロファイルを使用することをお勧めします。
セキュリティモードでEAP-FAST認証方法を使用するように電話を設定すると、ユーザーはアクセスポイントに接続するために個別の認証情報が必要になります。
| 1 |
電話のウェブページにアクセスします。 |
| 2 |
。 |
| 3 |
Wi-Fiプロファイル (n) セクションで、次の表に示すようにパラメータを設定します。Wi-Fiプロファイルのパラメータです。 Wi-Fiプロファイルの設定は、ユーザーログインでも利用できます。
|
| 4 |
「すべての変更を送信」をクリックします。 |
Wi-Fiプロファイルのパラメーター
次の表は、電話機のウェブページの「システム」タブにあるWi-Fiプロファイル (n) セクションの各パラメータの機能と使用方法を定義しています。 また、パラメータを設定するために電話設定ファイル(cfg.xml)に追加される文字列の構文も定義します。
| パラメーター | 説明 |
|---|---|
| ネットワーク名 | 電話に表示するSSIDの名前を入力できます。 複数のプロファイルに、セキュリティモードが異なる同じネットワーク名を使用できます。 次のいずれかを実行してください。
デフォルト:空です |
| セキュリティモード | Wi-Fiネットワークへのアクセスを保護するために使用する認証方法を選択できます。 選択した方法によっては、このWi-Fiネットワークに参加するために必要な資格情報を入力できるパスワードフィールドが表示されます。 次のいずれかを実行してください。
デフォルト:自動 |
| Wi-FiユーザーIDです | ネットワークプロファイルのユーザーIDを入力できます。 このフィールドは、セキュリティモードを自動、EAP-FAST、またはEAP-PEAPに設定した場合に使用できます。 これは必須フィールドで、最大32文字の英数字を入力できます。 次のいずれかを実行してください。
デフォルト:空です |
| Wi-Fiパスワード | 指定した Wi-Fi ユーザー ID のパスワードを入力できます。 次のいずれかを実行してください。
デフォルト:空です |
| 周波数帯域 | WLANが使用するワイヤレス信号の周波数帯域を選択できます。 次のいずれかを実行してください。
デフォルト:自動 |
| 証明書選択 | ワイヤレスネットワークでの証明書の初期登録と更新の証明書タイプを選択できます。 このプロセスは802.1X認証でのみ利用可能です。 次のいずれかを実行してください。
デフォルト:製造現場がインストールされています |
電話でデバイスのセキュリティ状態をチェックしてください
お使いの携帯電話は、デバイスのセキュリティ状態を自動的にチェックします。 電話で潜在的なセキュリティ脅威が検出された場合、問題と診断メニューに問題の詳細が表示されます。 報告された問題に基づいて、管理者は電話を保護および強化するための措置を講じることができます。
デバイスのセキュリティステータスは、電話が通話制御システム(Webex CallingまたはBroadWorks)に登録される前に確認できます。
セキュリティ問題の詳細を電話画面に表示するには、次の操作を行います。
| 1 |
プレス設定 |
| 2 |
。 現在、デバイスのセキュリティレポートには次の問題が含まれています。
|
| 3 |
セキュリティ問題を解決するためのサポートについては、管理者に問い合わせてください。 |
