- 홈
- /
- 문서
이 도움말 문서는 Cisco Unified Communications Manager에 등록된 Cisco 데스크폰 9800 시리즈 및 Cisco 비디오폰 8875에 대한 것입니다.
Cisco Unified Communications Manager를 향상된 보안 환경에서 작동하도록 설정할 수 있습니다. 이러한 개선 사항을 통해 전화 네트워크는 엄격한 보안 및 위험 관리 제어 하에 운영되어 사용자와 사용자를 보호합니다.
강화된 보안 환경에는 다음과 같은 기능이 포함됩니다.
-
연락처 검색 인증( 사용자 지정 디렉터리 에만 해당)
-
원격 감사 로깅의 기본 프로토콜로 TCP를 사용합니다.
-
FIPS 모드
-
개선된 자격 증명 정책
-
디지털 서명을 위한 SHA-2 해시 함수 계열 지원
-
512비트 및 4096비트 RSA 키 크기를 지원합니다.
Cisco Unified Communications Manager 14.0 릴리스 및 Cisco 비디오폰 펌웨어 릴리스 포함 2.1 버전 이상에서는 전화기가 SIP OAuth 인증을 지원합니다.
OAuth는 Cisco Unified Communications Manager 릴리스 14.0(1)SU1 이상에서 TFTP(Proxy Trivial File Transfer Protocol)에 대해 지원됩니다. 모바일 원격 접속(MRA)에서는 프록시 TFTP 및 프록시 TFTP용 OAuth가 지원되지 않습니다.
보안에 대한 자세한 내용은 다음을 참조하십시오.
-
Cisco Unified Communications Manager용 시스템 구성 가이드, 릴리스 14.0(1) 이상( https://www.cisco.com/c/en/us/support/unified-communications/unified-communications-manager-callmanager/products-installation-and-configuration-guides-list.html).
-
시스코 통합 커뮤니케이션 관리자 보안 가이드 ( https://www.cisco.com/c/en/us/support/unified-communications/unified-communications-manager-callmanager/products-maintenance-guides-list.html)
지원되는 보안 기능
보안 기능은 휴대전화의 신원 및 데이터에 대한 위협을 포함한 다양한 위협으로부터 보호합니다. 이러한 기능은 전화기와 Cisco Unified Communications Manager 서버 간에 인증된 통신 스트림을 설정 및 유지하고 전화기가 디지털 서명된 파일만 사용하도록 보장합니다.
Cisco Unified Communications Manager 릴리스 8.5(1) 이상에는 기본적으로 보안 기능이 포함되어 있어 CTL 클라이언트를 실행하지 않고도 Cisco IP 전화기에 다음과 같은 보안 기능을 제공합니다.
-
전화 구성 파일 서명
-
휴대폰 설정 파일 암호화
-
Tomcat 및 기타 웹 서비스에서 HTTPS 사용
보안 신호 및 미디어 기능을 사용하려면 여전히 CTL 클라이언트를 실행하고 하드웨어 e토큰을 사용해야 합니다.
Cisco Unified Communications Manager 시스템에 보안을 구현하면 전화기 및 Cisco Unified Communications Manager 서버의 신원 도용, 데이터 변조, 통화 신호 및 미디어 스트림 변조를 방지할 수 있습니다.
이러한 위협을 완화하기 위해 시스코 IP 전화 네트워크는 전화기와 서버 간에 안전한(암호화된) 통신 스트림을 설정 및 유지하고, 파일을 전화기로 전송하기 전에 디지털 서명하며, 시스코 IP 전화기 간의 미디어 스트림과 통화 신호를 암호화합니다.
로컬 중요 인증서(LSC)는 인증 기관 프록시 기능(CAPF)과 관련된 필수 작업을 수행한 후 휴대전화에 설치됩니다. Cisco Unified Communications Manager 보안 가이드에 설명된 대로 Cisco Unified Communications Manager 관리 기능을 사용하여 LSC를 구성할 수 있습니다. 또는 휴대폰의 보안 설정 메뉴에서 LSC 설치를 시작할 수도 있습니다. 이 메뉴를 통해 LSC를 업데이트하거나 삭제할 수도 있습니다.
PhoneOS 3.2 버전부터는 LSC를 WLAN 인증을 사용하는 EAP-TLS의 사용자 인증서로 사용할 수 있습니다.
휴대전화는 휴대전화 보안 프로필을 사용하는데, 이 프로필은 기기가 안전하지 않은지 또는 안전한지를 정의합니다. 전화기에 보안 프로필을 적용하는 방법에 대한 자세한 내용은 사용 중인 Cisco Unified Communications Manager 릴리스의 설명서를 참조하십시오.
Cisco Unified Communications Manager 관리에서 보안 관련 설정을 구성하는 경우, 전화 구성 파일에 민감한 정보가 포함될 수 있습니다. 설정 파일의 개인 정보 보호를 위해 암호화 설정을 해야 합니다. 자세한 내용은 사용 중인 Cisco Unified Communications Manager 릴리스의 설명서를 참조하십시오.
이 전화기는 연방 정보 처리 표준(FIPS)을 준수합니다. FIPS 모드가 올바르게 작동하려면 키 크기가 2048비트 이상이어야 합니다. 인증서 크기가 2048비트 미만인 경우 전화기가 Cisco Unified Communications Manager에 등록되지 않고 전화기에 Phone failed to register. Cert key size is not FIPS compliant 가 표시됩니다.
휴대폰에 LSC가 있는 경우 FIPS를 활성화하기 전에 LSC 키 크기를 2048비트 이상으로 업데이트해야 합니다.
다음 표는 휴대폰에서 지원하는 보안 기능에 대한 개요를 제공합니다. 자세한 내용은 사용 중인 Cisco Unified Communications Manager 릴리스의 설명서를 참조하십시오.
보안 모드를 보려면 설정
을 누르고 .
|
기능 |
설명 |
|---|---|
|
이미지 인증 |
서명된 바이너리 파일은 펌웨어 이미지가 휴대폰에 로드되기 전에 변조되는 것을 방지합니다. 이미지를 변조하면 휴대전화가 인증 프로세스에 실패하고 새 이미지를 거부하게 됩니다. |
|
고객 사이트 인증서 설치 |
각 시스코 IP 전화기는 장치 인증을 위해 고유한 인증서가 필요합니다. 전화기에는 제조 시 설치된 인증서(MIC)가 포함되어 있지만, 보안을 강화하려면 Cisco Unified Communications Manager 관리에서 인증 기관 프록시 기능(CAPF)을 사용하여 인증서 설치를 지정할 수 있습니다. 또는 휴대전화의 보안 구성 메뉴에서 로컬 유효 인증서(LSC)를 설치할 수도 있습니다. |
|
기기 인증 |
시스코 통합 커뮤니케이션 관리자 서버와 전화기 간에 각 장치가 상대방 장치의 인증서를 수락할 때 발생합니다. 전화기와 Cisco Unified Communications Manager 간에 보안 연결이 필요한지 여부를 판단하고, 필요한 경우 TLS 프로토콜을 사용하여 두 장치 간에 보안 신호 경로를 생성합니다. Cisco Unified Communications Manager는 인증이 가능한 전화기만 등록합니다. |
|
파일 인증 |
휴대전화가 다운로드하는 디지털 서명된 파일의 유효성을 검사합니다. 휴대전화는 파일 생성 후 파일 변조가 발생하지 않았는지 확인하기 위해 서명을 검증합니다. 인증에 실패한 파일은 휴대전화의 플래시 메모리에 기록되지 않습니다. 휴대전화는 이러한 파일을 추가 처리 없이 거부합니다. |
|
파일 암호화 |
암호화는 파일이 휴대전화로 전송되는 동안 민감한 정보가 노출되는 것을 방지합니다. 또한, 휴대전화는 파일 생성 후 파일 변조가 발생하지 않았는지 확인하기 위해 서명을 검증합니다. 인증에 실패한 파일은 휴대전화의 플래시 메모리에 기록되지 않습니다. 휴대전화는 이러한 파일을 추가 처리 없이 거부합니다. |
|
신호 인증 |
TLS 프로토콜을 사용하여 전송 중 신호 패킷이 변조되지 않았는지 확인합니다. |
|
제조 설치 인증서 |
각 시스코 IP 전화기에는 장치 인증에 사용되는 고유한 제조 설치 인증서(MIC)가 포함되어 있습니다. MIC는 전화기에 대한 영구적이고 고유한 신원 증명을 제공하며 Cisco Unified Communications Manager가 전화기를 인증할 수 있도록 합니다. |
|
미디어 암호화 |
SRTP를 사용하여 지원되는 장치 간의 미디어 스트림이 안전하고 의도된 장치만 데이터를 수신하고 읽을 수 있도록 보장합니다. 여기에는 장치용 미디어 기본 키 쌍 생성, 장치에 키 전달, 키 전송 중 키 전달 보안이 포함됩니다. |
|
CAPF(인증기관 대리 기능) |
휴대폰에서 처리하기에는 처리량이 너무 많은 인증서 생성 절차의 일부를 구현하고, 키 생성 및 인증서 설치를 위해 휴대폰과 상호 작용합니다. CAPF는 전화기를 대신하여 고객이 지정한 인증 기관에 인증서를 요청하도록 구성하거나, 인증서를 로컬에서 생성하도록 구성할 수 있습니다. EC(타원 곡선) 키와 RSA 키 유형 모두 지원됩니다. EC 키를 사용하려면 "엔드포인트 고급 암호화 알고리즘 지원" 매개변수( )가 활성화되었습니다. CAPF 및 관련 구성에 대한 자세한 내용은 다음 문서를 참조하십시오. |
|
보안 프로필 |
휴대전화가 보안되지 않은 상태, 인증된 상태, 암호화된 상태 또는 보호된 상태인지 여부를 정의합니다. 이 표의 다른 항목들은 보안 기능을 설명합니다. |
|
암호화된 구성 파일 |
휴대폰 설정 파일의 개인 정보 보호를 보장할 수 있습니다. |
|
휴대폰에서 웹 서버를 선택적으로 비활성화할 수 있습니다. |
보안상의 이유로 휴대전화의 다양한 작동 통계를 표시하는 웹 페이지와 셀프 케어 포털에 대한 접근을 차단할 수 있습니다. |
|
휴대폰 보안 강화 |
Cisco Unified Communications Manager 관리에서 제어할 수 있는 추가 보안 옵션은 다음과 같습니다.
|
|
802.1X 인증 |
시스코 IP폰은 802.1X 인증을 사용하여 네트워크에 대한 액세스를 요청하고 획득할 수 있습니다. 자세한 내용은 802.1X 인증 을 참조하십시오. |
|
SRST용 안전한 SIP 페일오버 |
보안을 위해 SRST(Survivable Remote Site Telephony) 참조를 구성한 다음 Cisco Unified Communications Manager 관리에서 종속 장치를 재설정하면 TFTP 서버가 SRST 인증서를 전화기의 cnf.xml 파일에 추가하고 해당 파일을 전화기로 전송합니다. 보안 전화기는 TLS 연결을 사용하여 SRST가 활성화된 라우터와 상호 작용합니다. |
|
신호 암호화 |
장치와 Cisco Unified Communications Manager 서버 간에 전송되는 모든 SIP 신호 메시지가 암호화되도록 합니다. |
|
신뢰 목록 업데이트 알람 |
휴대폰의 신뢰 목록이 업데이트되면 Cisco Unified Communications Manager는 업데이트 성공 또는 실패를 나타내는 알람을 수신합니다. 자세한 내용은 다음 표를 참조하십시오. |
|
AES 256 암호화 |
Cisco Unified Communications Manager 릴리스 10.5(2) 이상에 연결되면 전화기는 신호 및 미디어 암호화를 위한 TLS 및 SIP에 대한 AES 256 암호화 지원을 제공합니다. 이를 통해 휴대폰은 SHA-2(보안 해시 알고리즘) 표준을 준수하고 FIPS(연방 정보 처리 표준)를 준수하는 AES-256 기반 암호를 사용하여 TLS 1.2 연결을 시작하고 지원할 수 있습니다. 암호에는 다음이 포함됩니다.
자세한 내용은 Cisco Unified Communications Manager 설명서를 참조하십시오. |
|
타원곡선 디지털 서명 알고리즘(ECDSA) 인증서 |
Cisco Unified Communications Manager는 공통 기준(CC) 인증의 일환으로 버전 11.0에서 ECDSA 인증서를 추가했습니다. 이는 CUCM 11.5 이상 버전을 실행하는 모든 음성 운영 체제(VOS) 제품에 영향을 미칩니다. |
|
Cisco UCM을 사용하는 다중 서버(SAN) Tomcat 인증서 | 이 전화기는 멀티서버(SAN) Tomcat 인증서가 구성된 Cisco UCM을 지원합니다. 올바른 TFTP 서버 주소는 전화기 등록 시 사용한 ITL 파일에서 찾을 수 있습니다. 해당 기능에 대한 자세한 내용은 다음을 참조하십시오. |
다음 표에는 신뢰 목록 업데이트 알림 메시지와 그 의미가 나와 있습니다. 자세한 내용은 Cisco Unified Communications Manager 설명서를 참조하십시오.
| 코드 및 메시지 | 설명 |
|---|---|
|
1 - TL_성공 |
새로운 CTL을 받았습니다. and/or 이탈리아 |
|
2 - CTL_초기_성공 |
새로운 CTL을 받았으며, 기존 TL은 없습니다. |
|
3 - ITL_초기_성공 |
새로운 ITL을 받았으며, 기존 TL은 없습니다. |
|
4 - TL_초기_성공 |
새로운 CTL과 ITL을 받았으며, 기존 TL은 없습니다. |
|
5 - TL_실패_이전_CTL |
새 CTL로 업데이트하는 데 실패했지만 이전 TL은 있습니다. |
|
6 - TL_실패_아니오_TL |
새 TL로 업데이트가 실패했고, 이전 TL도 없습니다. |
|
7 - TL_실패 |
일반적인 실패 |
|
8 - TL_실패_이전_ITL |
새 ITL로 업데이트하는 데 실패했지만 이전 TL은 있습니다. |
|
9 - TL_실패_이전_TL |
새 TL로 업데이트하는 데 실패했지만 이전 TL은 있습니다. |
보안 설정 메뉴는 다양한 보안 설정에 대한 정보를 제공합니다. 이 메뉴는 또한 신뢰 목록 메뉴에 대한 접근을 제공하며, CTL 또는 ITL 파일이 휴대폰에 설치되어 있는지 여부를 표시합니다.
다음 표는 보안 설정 메뉴의 옵션을 설명합니다.
|
옵션 |
설명 |
변경하기 위해 |
|---|---|---|
|
보안 모드 |
휴대전화에 설정된 보안 모드를 표시합니다. |
Cisco Unified Communications Manager 관리에서 . 해당 설정은 전화 구성 창의 프로토콜별 정보 부분에 나타납니다. |
|
LSC |
보안 기능에 사용되는 로컬 중요 인증서가 휴대전화에 설치되어 있는지(설치됨) 또는 설치되어 있지 않은지(설치되지 않음)를 나타냅니다. |
전화기의 LSC를 관리하는 방법에 대한 자세한 내용은 사용 중인 Cisco Unified Communications Manager 릴리스의 설명서를 참조하십시오. |
지역적으로 중요한 인증서(LSC)를 설정하세요
이 작업은 인증 문자열 방식을 사용하여 LSC를 설정하는 데 적용됩니다.
시작하기 전에
Cisco Unified Communications Manager 및 CAPF(인증 기관 프록시 기능) 보안 구성이 적절하게 완료되었는지 확인하십시오.
-
CTL 또는 ITL 파일에는 CAPF 인증서가 있습니다.
-
Cisco Unified Communications 운영 체제 관리에서 CAPF 인증서가 설치되어 있는지 확인하십시오.
-
CAPF가 실행 중이며 구성되었습니다.
이러한 설정에 대한 자세한 내용은 사용 중인 Cisco Unified Communications Manager 릴리스의 설명서를 참조하십시오.
| 1 |
CAPF를 구성할 때 설정된 CAPF 인증 코드를 가져오십시오. |
| 2 |
휴대폰에서 설정 |
| 3 |
메시지가 표시되면 설정 메뉴에 액세스하기 위한 암호를 입력하십시오. 관리자에게서 비밀번호를 받을 수 있습니다. |
| 4 |
. Cisco Unified Communications Manager 관리에서 설정 액세스 필드를 사용하여 설정 메뉴에 대한 액세스를 제어할 수 있습니다. |
| 5 |
인증 문자열을 입력하고 제출을 선택하세요. CAPF 설정 방식에 따라 휴대전화는 LSC를 설치, 업데이트 또는 제거하기 시작합니다. 절차가 완료되면 휴대폰 화면에 설치됨 또는 설치되지 않음이 표시됩니다. LSC 설치, 업데이트 또는 제거 과정은 완료하는 데 시간이 오래 걸릴 수 있습니다. 휴대폰 설치 절차가 성공적으로 완료되면 |
FIPS 모드 활성화
| 1 |
Cisco Unified Communications Manager 관리에서 를 찾고 전화의 위치를 확인합니다. |
| 2 |
제품별 구성 영역으로 이동합니다. |
| 3 |
FIPS 모드 필드를 사용으로 설정합니다. |
| 4 |
저장을 선택합니다. |
| 5 |
구성 적용을 선택합니다. |
| 6 |
휴대폰을 재시작하세요. |
전화기의 스피커폰, 헤드셋, 수화기를 끄세요.
사용자가 전화기의 스피커폰, 헤드셋 및 수화기를 영구적으로 끌 수 있는 옵션이 있습니다.
| 1 |
Cisco Unified Communications Manager 관리에서 를 찾고 전화의 위치를 확인합니다. |
| 2 |
제품별 구성 영역으로 이동합니다. |
| 3 |
다음 확인란 중 하나 이상을 선택하여 휴대전화의 기능을 끄십시오.
기본적으로 이러한 확인란은 선택 해제되어 있습니다. |
| 4 |
저장을 선택합니다. |
| 5 |
구성 적용을 선택합니다. |
802.1X 인증
시스코 IP 전화기는 802.1X 인증을 지원합니다.
시스코 IP 전화기와 시스코 카탈리스트 스위치는 전통적으로 시스코 디스커버리 프로토콜(CDP)을 사용하여 서로를 식별하고 VLAN 할당 및 인라인 전원 요구 사항과 같은 매개변수를 확인합니다. CDP는 로컬에 연결된 워크스테이션을 식별하지 않습니다. 시스코 IP 전화기는 EAPOL 패스스루 메커니즘을 제공합니다. 이 메커니즘을 통해 Cisco IP Phone에 연결된 워크스테이션은 EAPOL 메시지를 LAN 스위치의 802.1X 인증기로 전달할 수 있습니다. 통과 메커니즘은 IP 전화기가 네트워크에 접속하기 전에 데이터 엔드포인트를 인증하기 위한 LAN 스위치 역할을 하지 않도록 보장합니다.
시스코 IP 전화기는 프록시 EAPOL 로그오프 메커니즘도 제공합니다. 로컬에 연결된 PC가 IP 전화기에서 연결이 끊어지더라도 LAN 스위치와 IP 전화기 간의 링크는 유지되므로 LAN 스위치는 물리적 링크 장애를 감지하지 못합니다. 네트워크 무결성을 손상시키지 않기 위해 IP 전화기는 하위 PC를 대신하여 스위치에 EAPOL-Logoff 메시지를 전송하고, 이에 따라 LAN 스위치는 하위 PC에 대한 인증 항목을 삭제합니다.
802.1X 인증을 지원하려면 다음과 같은 몇 가지 구성 요소가 필요합니다.
-
시스코 IP 전화: 휴대전화가 네트워크 접속 요청을 시작합니다. 시스코 IP 전화기에는 802.1X 서플리컨트가 포함되어 있습니다. 이 요청 기능을 통해 네트워크 관리자는 IP 전화기와 LAN 스위치 포트 간의 연결을 제어할 수 있습니다. 현재 버전의 휴대폰 802.1X 서플리컨트는 네트워크 인증을 위해 EAP-FAST 및 EAP-TLS 옵션을 사용합니다.
-
인증 서버: 인증 서버와 스위치는 모두 휴대폰을 인증하는 데 사용되는 공유 비밀 키로 구성되어 있어야 합니다.
-
스위치: 스위치는 802.1X를 지원해야 하며, 그래야 인증자 역할을 하여 휴대폰과 인증 서버 간에 메시지를 전달할 수 있습니다. 통신이 완료되면 스위치는 전화기의 네트워크 접속을 허용하거나 거부합니다.
802.1X를 구성하려면 다음 단계를 수행해야 합니다.
-
휴대폰에서 802.1X 인증을 활성화하기 전에 다른 구성 요소를 먼저 설정하십시오.
-
PC 포트 구성: 802.1X 표준은 VLAN을 고려하지 않으므로 특정 스위치 포트에 대해 하나의 장치만 인증받도록 권장합니다. 하지만 일부 스위치는 다중 도메인 인증을 지원합니다. 스위치 구성에 따라 PC를 전화기의 PC 포트에 연결할 수 있는지 여부가 결정됩니다.
-
활성화됨: 다중 도메인 인증을 지원하는 스위치를 사용하는 경우 PC 포트를 활성화하고 PC를 연결할 수 있습니다. 이 경우 시스코 IP 전화기는 스위치와 연결된 PC 간의 인증 교환을 모니터링하기 위해 프록시 EAPOL-Logoff를 지원합니다.
Cisco Catalyst 스위치의 IEEE 802.1X 지원에 대한 자세한 내용은 다음 링크에서 Cisco Catalyst 스위치 구성 가이드를 참조하십시오.
http://www.cisco.com/en/US/products/hw/switches/ps708/tsd_products_support_series_home.html
-
비활성화됨: 스위치가 동일 포트에서 여러 개의 802.1X 호환 장치를 지원하지 않는 경우, 802.1X 인증을 활성화할 때 PC 포트를 비활성화해야 합니다. 이 포트를 비활성화하지 않은 상태에서 PC를 연결하려고 하면 스위치가 전화기와 PC 모두의 네트워크 접속을 차단합니다.
-
- 음성 VLAN 구성: 802.1X 표준은 VLAN을 지원하지 않으므로 스위치의 VLAN 지원 여부에 따라 이 설정을 구성해야 합니다.
- 활성화됨: 다중 도메인 인증을 지원하는 스위치를 사용 중인 경우 음성 VLAN을 계속 사용할 수 있습니다.
- 비활성화됨: 스위치가 멀티도메인 인증을 지원하지 않는 경우, 음성 VLAN을 비활성화하고 해당 포트를 네이티브 VLAN에 할당하는 것을 고려하십시오.
- (시스코 데스크폰 9800 시리즈에만 해당)
시스코 데스크폰 9800 시리즈는 다른 시스코 전화기와 달리 PID의 접두사가 다릅니다. 전화기가 802.1X 인증을 통과하도록 하려면 Radius·User-Name 매개변수에 Cisco Desk Phone 9800 시리즈를 포함시키십시오.
예를 들어, 전화기 9841의 PID는 DP-9841입니다. Radius·User-Name 을
Start with DP또는Contains DP로 설정할 수 있습니다. 다음 두 섹션 모두에서 설정할 수 있습니다. -
802.1X 인증을 활성화합니다.
다음 단계를 따르면 휴대폰에서 802.1X 인증을 활성화할 수 있습니다.
| 1 |
설정 |
| 2 |
메시지가 표시되면 설정 메뉴에 액세스하기 위한 암호를 입력하십시오. 관리자에게서 비밀번호를 받을 수 있습니다. |
| 3 |
. |
| 4 |
IEEE 802.1X 인증을 활성화하세요. |
| 5 |
적용을 선택합니다. |
휴대폰의 보안 설정에 대한 정보를 확인하세요.
휴대전화 메뉴에서 보안 설정에 대한 정보를 확인할 수 있습니다. 정보 이용 가능 여부는 조직의 네트워크 설정에 따라 달라집니다.
|
매개변수 |
설명 |
|---|---|
|
보안 모드 |
휴대전화에 설정된 보안 모드를 표시합니다. |
|
LSC |
보안 기능에 사용되는 로컬 중요 인증서가 휴대전화에 설치되어 있는지(예) 또는 설치되어 있지 않은지(아니요)를 나타냅니다. |
|
신뢰 목록 |
신뢰 목록에는 CTL, ITL 및 서명된 구성 파일에 대한 하위 메뉴가 있습니다. CTL 파일 하위 메뉴에는 CTL 파일의 내용이 표시됩니다. ITL 파일 하위 메뉴에는 ITL 파일의 내용이 표시됩니다. 신뢰 목록 메뉴에는 다음 정보도 표시됩니다.
|
| 802.1X 인증 | IEEE 802.1X 인증을 활성화 또는 비활성화합니다. 자세한 내용은 802.1X 인증을 참조하세요. |
| WPA와의 하위 호환성 |
휴대폰에서 무선 네트워크 또는 액세스 포인트(AP)에 연결하기 위해 가장 오래된 버전의 Wi-Fi Protected Access(WPA)가 호환되는지 여부를 확인합니다.
이 기능은 다음에서만 사용할 수 있습니다. 9861/9871/8875 전화기. |
| 1 |
설정 |
| 2 |
. |
| 3 |
보안 설정에서 보안 정보를 확인하세요. |
전화 통화 보안
휴대전화에 보안 기능이 적용되면 휴대전화 화면의 아이콘을 통해 보안 통화를 확인할 수 있습니다. 통화 시작 시 보안음이 재생되는지 여부를 통해 연결된 전화기가 안전하고 보호되고 있는지 확인할 수 있습니다.
보안 통화에서는 모든 통화 신호와 미디어 스트림이 암호화됩니다. 보안 통화는 높은 수준의 보안을 제공하여 통화의 무결성과 개인 정보 보호를 보장합니다. 통화가 암호화되면 회선에 보안 아이콘
이 표시됩니다. 보안이 강화된 전화의 경우, 전화 메뉴().
통화가 IP 네트워크 내에서 암호화되고 자물쇠 아이콘이 표시되더라도, 예를 들어 PSTN과 같은 비 IP 통화 경로를 통해 연결되는 경우, 해당 통화는 안전하지 않을 수 있습니다.
보안 통화에서는 통화 시작 시 보안음이 재생되어 연결된 다른 전화기도 보안 오디오를 수신 및 전송하고 있음을 나타냅니다. 보안되지 않은 전화로 통화가 연결되면 보안음이 재생되지 않습니다.
안전한 통화는 두 대의 휴대폰 간 연결에서만 지원됩니다. 보안 통화가 구성된 경우 회의 통화 및 회선 공유와 같은 일부 기능은 사용할 수 없습니다.
Cisco Unified Communications Manager에서 전화기가 보안(암호화 및 신뢰)으로 구성되면 보호됨
상태를 부여할 수 있습니다. 그 후, 원하는 경우 보호된 전화기가 통화 시작 시 알림음을 재생하도록 설정할 수 있습니다.
-
보호된 장치: 보안 전화기의 상태를 보호됨으로 변경하려면 Cisco Unified Communications Manager 관리().
-
안전 확보 신호음 재생: 보호된 휴대전화에서 보안 또는 일반 알림음을 재생하려면 '보안 알림음 재생' 설정을 '참'으로 설정하십시오. 기본적으로 보안 표시음 재생은 비활성화되어 있습니다. 이 옵션은 Cisco Unified Communications Manager 관리(). 서버를 선택한 다음 통합 커뮤니케이션 관리자 서비스를 선택하십시오. 서비스 매개변수 구성 창에서 기능 - 보안 톤 영역의 옵션을 선택합니다. 기본값은 False입니다.
안전한 회의 통화 신원 확인
안전한 전화 회의를 시작하고 참가자의 보안 수준을 모니터링할 수 있습니다. 다음 절차를 통해 안전한 전화 회의가 설정됩니다.
-
사용자가 보안 전화를 통해 회의를 시작합니다.
-
Cisco Unified Communications Manager는 통화에 보안 회의 브리지를 할당합니다.
-
참가자가 추가됨에 따라 Cisco Unified Communications Manager는 각 전화기의 보안 모드를 확인하고 회의의 보안 수준을 유지합니다.
-
휴대전화 화면에 회의 통화의 보안 수준이 표시됩니다. 보안 회의는 보안 아이콘
을 표시합니다.
두 휴대폰 간 안전한 통화가 지원됩니다. 보안 통화가 설정된 경우, 전화 회의, 회선 공유, 내선 이동성 등의 일부 기능은 사용할 수 없습니다.
다음 표는 회의 시작자의 전화 보안 수준, 참가자의 보안 수준 및 보안 회의 브리지 사용 가능 여부에 따라 회의 보안 수준이 어떻게 변경되는지에 대한 정보를 제공합니다.
|
시작자 전화 보안 수준 |
사용된 기능 |
참가자의 보안 수준 |
조치의 결과 |
|---|---|---|---|
|
보안되지 않음 |
회의 |
보안 |
보안되지 않은 회의 브리지 보안되지 않은 회의 |
|
보안 |
회의 |
구성원 중 적어도 한 명은 보안되지 않은 상태입니다. |
안전한 회의 브리지 보안되지 않은 회의 |
|
보안 |
회의 |
보안 |
안전한 회의 브리지 안전하게 암호화된 수준의 회의 |
|
보안되지 않음 |
저를 만나주세요 |
최소 보안 수준은 암호화되어 있습니다. |
시작자가 메시지 |
|
보안 |
저를 만나주세요 |
최소 보안 수준은 안전하지 않음입니다. |
안전한 회의 브리지 회의 시스템은 모든 통화를 수락합니다. |
안전한 통화 발신자 정보 확인
안전한 통화는 발신하는 전화기와 상대방 전화기 모두 안전한 통화 기능을 지원하도록 설정되어 있을 때 이루어집니다. 다른 전화기는 동일한 시스코 IP 네트워크에 있을 수도 있고, IP 네트워크 외부의 네트워크에 있을 수도 있습니다. 보안 통화는 두 대의 휴대폰 간에만 가능합니다. 컨퍼런스 콜은 보안 컨퍼런스 브리지 설정 후 보안 통화를 지원해야 합니다.
다음 과정을 통해 보안 통화가 설정됩니다.
-
사용자가 보안 모드가 활성화된 전화기에서 전화를 겁니다.
-
휴대전화 화면에 보안 아이콘
이 표시됩니다. 이 아이콘은 휴대전화가 보안 통화로 설정되어 있음을 나타내지만, 연결된 다른 휴대전화도 보안 통화로 설정되어 있다는 의미는 아닙니다. -
통화가 보안이 강화된 다른 전화기에 연결되면 사용자는 보안음을 듣게 되는데, 이는 통화 양쪽 모두가 암호화되어 안전하게 보호되고 있음을 나타냅니다. 통화가 보안되지 않은 전화로 연결되면 사용자는 보안음을 듣지 못합니다.
두 휴대폰 간 안전한 통화가 지원됩니다. 보안 통화가 설정된 경우, 전화 회의, 회선 공유, 내선 이동성 등의 일부 기능은 사용할 수 없습니다.
보안 기능이 활성화된 휴대폰에서만 이러한 보안 또는 비보안 표시음이 재생됩니다. 보안 설정이 되어 있지 않은 전화기는 벨소리가 울리지 않습니다. 통화 중에 전체 통화 상태가 변경되면 표시음이 변경되고 보호된 전화기에서 적절한 신호음이 재생됩니다.
보안 설정된 전화기는 다음과 같은 상황에서 신호음을 재생하거나 재생하지 않습니다.
-
'보안 표시음 재생' 옵션이 활성화된 경우:
-
종단 간 보안 매체 연결이 설정되고 통화 상태가 안전하면 전화기에서 보안 표시음(긴 신호음 3회, 간격 유지)이 재생됩니다.
-
종단 간 비보안 매체 연결이 설정되고 통화 상태가 비보안인 경우, 전화기는 비보안 표시음(짧은 간격을 두고 6번 울리는 짧은 신호음)을 재생합니다.
-
보안 표시음 재생 옵션이 비활성화된 경우, 아무 소리도 나지 않습니다.
바지선에 암호화를 제공하세요
Cisco Unified Communications Manager는 회의가 설정될 때 전화 보안 상태를 확인하고, 시스템의 무결성과 보안을 유지하기 위해 회의의 보안 표시를 변경하거나 통화 완료를 차단합니다.
암호화된 통화에 끼어들려는 전화기가 암호화 설정이 되어 있지 않으면, 사용자는 해당 통화에 끼어들 수 없습니다. 이 경우 바지선 연결에 실패하면 전화에서 바지선 연결이 시작되었음을 알리는 재주문 신호(빠른 통화 중 신호)가 울립니다.
발신자 전화기가 암호화되어 있는 경우, 통화 방해자는 암호화된 전화기에서 이루어지는 보안되지 않은 통화에 끼어들 수 있습니다. 충돌 사고가 발생한 후, Cisco Unified Communications Manager는 해당 통화를 비보안 통화로 분류합니다.
발신자 전화기가 암호화되도록 설정되어 있으면, 통화를 가로채려는 발신자는 암호화된 통화에 끼어들 수 있으며, 전화기는 해당 통화가 암호화되었음을 표시합니다.
WLAN 보안
무선 LAN 범위 내의 모든 장치는 다른 모든 무선 LAN 트래픽을 수신할 수 있으므로 무선 LAN에서 음성 통신 보안은 매우 중요합니다. 침입자가 음성 트래픽을 조작하거나 가로채지 못하도록 Cisco SAFE 보안 아키텍처가 전화기를 지원합니다. 네트워크 보안에 대한 자세한 내용은 다음을 참조하세요. http://www.cisco.com/en/US/netsol/ns744/networking_solutions_program_home.html.
시스코 무선 IP 전화 솔루션은 전화기가 지원하는 다음과 같은 인증 방법을 사용하여 무단 로그인 및 통신 침해를 방지하는 무선 네트워크 보안을 제공합니다.
-
인증 열기: 개방형 시스템에서는 모든 무선 장치가 인증을 요청할 수 있습니다. 요청을 수신하는 AP는 모든 요청자에게 인증을 부여하거나 사용자 목록에 있는 요청자에게만 인증을 부여할 수 있습니다. 무선 장치와 액세스 포인트(AP) 간의 통신은 암호화되지 않을 수 있습니다.
-
확장 가능 인증 프로토콜-보안 터널링을 통한 유연한 인증(EAP-FAST) 인증: 이 클라이언트-서버 보안 아키텍처는 AP와 RADIUS 서버(예: Identity Services Engine(ISE)) 간의 전송 계층 보안(TLS) 터널 내에서 EAP 트랜잭션을 암호화합니다.
TLS 터널은 클라이언트(휴대폰)와 RADIUS 서버 간의 인증을 위해 PAC(Protected Access Credentials)를 사용합니다. 서버는 클라이언트(휴대폰)에 인증 ID(AID)를 전송하고, 클라이언트는 이에 따라 적절한 PAC를 선택합니다. 클라이언트(휴대폰)는 RADIUS 서버로 PAC-Opaque를 반환합니다. 서버는 기본 키를 사용하여 PAC를 복호화합니다. 이제 양쪽 엔드포인트 모두 PAC 키를 보유하게 되었으며 TLS 터널이 생성되었습니다. EAP-FAST는 자동 PAC 프로비저닝을 지원하지만, RADIUS 서버에서 해당 기능을 활성화해야 합니다.
ISE에서 PAC는 기본적으로 1주일 후에 만료됩니다. 휴대전화의 PAC가 만료된 경우, 새 PAC를 발급받는 동안 RADIUS 서버와의 인증 시간이 더 오래 걸립니다. PAC 프로비저닝 지연을 방지하려면 ISE 또는 RADIUS 서버에서 PAC 만료 기간을 90일 이상으로 설정하십시오.
-
확장 가능한 인증 프로토콜-전송 계층 보안(EAP-TLS) 인증: EAP-TLS는 인증 및 네트워크 접근을 위해 클라이언트 인증서를 필요로 합니다. 무선 EAP-TLS의 경우 클라이언트 인증서는 MIC, LSC 또는 사용자가 설치한 인증서일 수 있습니다.
-
PEAP(Protected Extendable Authentication Protocol): 클라이언트(휴대폰)와 RADIUS 서버 간에 사용되는 시스코 고유의 암호 기반 상호 인증 체계입니다. 휴대전화는 무선 네트워크와의 인증을 위해 PEAP를 사용할 수 있습니다. PEAP-MSCHAPV2 및 PEAP-GTC 인증 방식이 모두 지원됩니다.
-
사전 공유 키(PSK): 이 휴대폰은 ASCII 형식을 지원합니다. 설정할 때는 반드시 이 형식을 사용해야 합니다. WPA/WPA2/SAE 사전 공유 키:
ASCII: 길이가 8~63자인 ASCII 문자열(0~9, 소문자 및 대문자 AZ, 특수 문자 포함)
예: GREG123567@9ZX & W
다음 인증 방식은 RADIUS 서버를 사용하여 인증 키를 관리합니다.
-
WPA/WPA2/WPA3: RADIUS 서버 정보를 사용하여 인증을 위한 고유 키를 생성합니다. 이러한 키는 중앙 집중식 RADIUS 서버에서 생성되기 때문에, WPA2/WPA3 AP와 휴대폰에 저장되는 WPA 사전 공유 키보다 더 높은 보안성을 제공합니다.
-
빠르고 안전한 로밍: RADIUS 서버와 무선 도메인 서버(WDS) 정보를 사용하여 키를 관리하고 인증합니다. WDS는 FT 지원 클라이언트 장치의 빠르고 안전한 재인증을 위해 보안 자격 증명 캐시를 생성합니다. Cisco 데스크폰 9861 및 9871과 Cisco 비디오폰 8875는 802.11r(FT)을 지원합니다. 빠르고 안전한 로밍을 위해 무선 및 DS를 통한 로밍이 모두 지원됩니다. 하지만 저희는 802.11r(FT) 무선 방식을 적극 권장합니다.
와 함께 WPA/WPA2/WPA3, 암호화 키는 휴대전화에 입력되는 것이 아니라 AP와 휴대전화 간에 자동으로 생성됩니다. 하지만 인증에 사용되는 EAP 사용자 이름과 비밀번호는 각 전화기에 입력해야 합니다.
음성 트래픽의 보안을 보장하기 위해 전화기는 TKIP 및 AES 암호화를 지원합니다. 이러한 메커니즘을 암호화에 사용하면 AP와 전화기 간에 신호 SIP 패킷과 음성 실시간 전송 프로토콜(RTP) 패킷 모두가 암호화됩니다.
- 티킵
-
WPA는 WEP에 비해 여러 가지 개선 사항이 있는 TKIP 암호화를 사용합니다. TKIP는 패킷별 키 암호화와 더 긴 초기화 벡터(IV)를 제공하여 암호화를 강화합니다. 또한 메시지 무결성 검사(MIC)를 통해 암호화된 패킷이 변조되지 않았는지 확인합니다. TKIP는 침입자가 WEP 키를 해독하는 데 도움이 되는 WEP의 예측 가능성을 제거합니다.
- 에이스
-
암호화 방법은 다음과 같은 용도로 사용됩니다. WPA2/WPA3 입증. 이 국가 표준 암호화 방식은 암호화와 복호화에 동일한 키를 사용하는 대칭 알고리즘을 사용합니다. AES는 128비트 크기의 암호 블록 체인(CBC) 암호화를 사용하며, 최소 128비트, 192비트, 256비트의 키 크기를 지원합니다. 이 전화기는 256비트 키 크기를 지원합니다.
Cisco 데스크폰 9861 및 9871과 Cisco 비디오폰 8875는 CMIC를 사용하는 Cisco 키 무결성 프로토콜(CKIP)을 지원하지 않습니다.
무선 LAN 내에서 인증 및 암호화 체계가 설정됩니다. VLAN은 네트워크와 AP에 구성되며 다양한 인증 및 암호화 조합을 지정합니다. SSID는 VLAN 및 특정 인증 및 암호화 체계와 연결됩니다. 무선 클라이언트 장치가 성공적으로 인증하려면 AP와 휴대폰에 동일한 SSID와 인증 및 암호화 방식을 구성해야 합니다.
일부 인증 체계는 특정 유형의 암호화를 요구합니다.
- WPA 사전 공유 키, WPA2 사전 공유 키 또는 SAE를 사용하는 경우 사전 공유 키를 휴대전화에 고정적으로 설정해야 합니다. 이 키들은 AP에 있는 키와 일치해야 합니다.
-
이 전화기는 FAST 또는 PEAP에 대한 자동 EAP 협상을 지원하지만 TLS는 지원하지 않습니다. EAP-TLS 모드를 사용하려면 해당 모드를 지정해야 합니다.
다음 표의 인증 및 암호화 방식은 AP 구성에 해당하는 휴대폰의 네트워크 구성 옵션을 보여줍니다.
| FSR 유형 | 인증 | 주요 관리 | 암호화 | 보호 관리 프레임(PMF) |
|---|---|---|---|---|
| 802.11r (FT) | PSK |
WPA-PSK WPA-PSK-SHA256 FT-PSK | 에이스 | 아니요 |
| 802.11r (FT) | WPA3 |
SAE FT-SAE | 에이스 | 예 |
| 802.11r (FT) | EAP-TLS |
WPA-EAP FT-EAP | 에이스 | 아니요 |
| 802.11r (FT) | EAP-TLS(WPA3) |
WPA-EAP-SHA256 FT-EAP | 에이스 | 예 |
| 802.11r (FT) | EAP-FAST |
WPA-EAP FT-EAP | 에이스 | 아니요 |
| 802.11r (FT) | EAP-FAST(WPA3) |
WPA-EAP-SHA256 FT-EAP | 에이스 | 예 |
| 802.11r (FT) | EAP-PEAP |
WPA-EAP FT-EAP | 에이스 | 아니요 |
| 802.11r (FT) | EAP-PEAP(WPA3) |
WPA-EAP-SHA256 FT-EAP | 에이스 | 예 |
무선 LAN 프로필 구성
자격 증명, 주파수 대역, 인증 방법 등을 구성하여 무선 네트워크 프로필을 관리할 수 있습니다.
WLAN 프로필을 구성하기 전에 다음 사항을 유념하십시오.
- 사용자 이름과 비밀번호
네트워크에서 사용자 인증에 EAP-FAST 및 PEAP를 사용하는 경우, 필요한 경우 원격 인증 다이얼인 사용자 서비스(RADIUS)와 전화기 모두에 사용자 이름과 암호를 구성해야 합니다.
- 무선 LAN 프로필에 입력하는 자격 증명은 RADIUS 서버에 구성한 자격 증명과 동일해야 합니다.
네트워크 내에서 도메인을 사용하는 경우, 사용자 이름과 도메인 이름을 다음 형식으로 입력해야 합니다.
domain\username.
-
다음과 같은 작업을 수행하면 기존 Wi-Fi 비밀번호가 삭제될 수 있습니다.
- 잘못된 사용자 ID 또는 비밀번호를 입력했습니다.
- EAP 유형이 PEAP-MSCHAPV2 또는 PEAP-GTC로 설정된 경우 유효하지 않거나 만료된 루트 CA를 설치하는 경우
- 전화기를 새 EAP 유형으로 전환하기 전에 RADIUS 서버에서 현재 사용 중인 EAP 유형을 비활성화합니다.
- EAP 유형을 변경하려면 먼저 RADIUS 서버에서 새 EAP 유형을 활성화한 다음 전화기를 해당 EAP 유형으로 전환해야 합니다. 모든 전화기를 새로운 EAP 유형으로 변경한 후에는 원할 경우 이전 EAP 유형을 비활성화할 수 있습니다.
| 1 |
Cisco Unified Communications Manager 관리에서 . |
| 2 |
구성할 네트워크 프로필을 선택하십시오. |
| 3 |
매개변수를 설정하세요. |
| 4 |
저장을 클릭합니다. |
SCEP 매개변수를 구성합니다.
SCEP(Simple Certificate Enrollment Protocol)는 인증서를 자동으로 생성하고 갱신하기 위한 표준 프로토콜입니다. SCEP 서버는 사용자 및 서버 인증서를 자동으로 관리할 수 있습니다.
휴대폰 웹페이지에서 다음 SCEP 매개변수를 구성해야 합니다.
-
RA IP 주소
-
SCEP 서버의 루트 CA 인증서에 대한 SHA-1 또는 SHA-256 지문
Cisco IOS 등록 기관(RA)은 SCEP 서버에 대한 프록시 역할을 합니다. 전화기의 SCEP 클라이언트는 Cisco Unified Communication Manager에서 다운로드한 매개변수를 사용합니다. 매개변수를 구성한 후, 전화기는 RA에 SCEP getcs 요청을 보내고 정의된 지문을 사용하여 루트 CA 인증서의 유효성을 검사합니다.
시작하기 전에
SCEP 서버에서 SCEP 등록 에이전트(RA)를 다음과 같이 구성하십시오.
- PKI 신뢰 지점 역할을 수행합니다.
- PKI RA 역할을 수행합니다.
- RADIUS 서버를 사용하여 장치 인증을 수행합니다.
자세한 내용은 SCEP 서버 설명서를 참조하십시오.
| 1 |
Cisco Unified Communications Manager 관리에서 . |
| 2 |
휴대폰을 찾으세요. |
| 3 |
제품별 구성 레이아웃 영역으로 스크롤하십시오. |
| 4 |
WLAN SCEP 서버 필드에 RA IP 주소 또는 호스트 이름을 입력한 다음 확인란을 선택하여 SCEP 매개변수를 활성화합니다. |
| 5 |
루트 CA 인증서의 SHA-1 또는 SHA-256 지문을 WLAN 루트 CA 지문(SHA256 또는 SHA1) 필드에 입력한 다음 SCEP QED 매개변수를 활성화하려면 확인란을 선택하십시오. |
| 6 |
저장을 선택합니다. |
| 7 |
구성 적용을 선택합니다. |
지원되는 TLS 버전을 설정하세요.
클라이언트와 서버에 각각 필요한 최소 TLS 버전을 설정할 수 있습니다.
기본적으로 서버와 클라이언트의 최소 TLS 버전은 모두 1.2입니다. 이 설정은 다음과 같은 기능에 영향을 미칩니다.
- HTTPS 웹 액세스 연결
- 온프레미스 전화 시스템 온보딩
- 모바일 및 원격 접속(MRA) 온보딩
- 디렉터리 서비스와 같은 HTTPS 서비스
- 데이터그램 전송 계층 보안(DTLS)
- 포트 액세스 엔티티(PAE)
- 확장형 인증 프로토콜-전송 계층 보안(EAP-TLS)
Cisco IP Phone의 TLS 1.3 호환성에 대한 자세한 내용은 Cisco Collaboration Products용 TLS 1.3 호환성 매트릭스를 참조하십시오.
| 1 |
관리자 권한으로 Cisco Unified Communications Manager 관리 페이지에 로그인하십시오. |
| 2 |
다음 창 중 하나로 이동하세요. |
| 3 |
TLS 클라이언트 최소 버전 필드를 설정하세요. "TLS 1.3" 옵션은 Cisco Unified CM 15SU2 이상 버전에서 사용할 수 있습니다.
|
| 4 |
TLS 서버 최소 버전 필드를 설정하세요.
PhoneOS 3.2 버전부터 "웹 액세스 시 TLS 1.0 및 TLS 1.1 비활성화" 설정이 휴대폰에 적용되지 않습니다. |
| 5 |
저장을 클릭합니다. |
| 6 |
구성 적용을 클릭하세요. |
| 7 |
휴대폰을 재시작하세요. |
보장 서비스 SIP
AS-SIP(Assured Services SIP)는 시스코 IP 전화 및 타사 전화에 대해 매우 안전한 통화 흐름을 제공하는 기능 및 프로토콜 모음입니다. 다음 기능들을 통칭하여 AS-SIP라고 합니다.
- 다단계 우선순위 및 선점(MLPP)
- 차별화된 서비스 코드 포인트(DSCP)
- 전송 계층 보안(TLS) 및 보안 실시간 전송 프로토콜(SRTP)
- 인터넷 프로토콜 버전 6(IPv6)
AS-SIP는 비상 상황 발생 시 통화 우선순위를 지정하기 위해 다단계 우선순위 및 선점(MLPP)과 함께 자주 사용됩니다. MLPP를 사용하면 발신 통화에 1단계(낮음)부터 5단계(높음)까지 우선순위 레벨을 지정할 수 있습니다. 전화가 걸려오면 통화 우선순위를 나타내는 아이콘이 전화기에 표시됩니다.
AS-SIP를 구성하려면 Cisco Unified Communications Manager에서 다음 작업을 완료하십시오.
- 다이제스트 사용자 구성—최종 사용자가 SIP 요청에 대해 다이제스트 인증을 사용하도록 구성합니다.
- SIP 전화 보안 포트 구성—Cisco Unified Communications Manager는 이 포트를 사용하여 TLS를 통해 SIP 회선 등록을 위해 SIP 전화의 신호를 수신합니다.
- 서비스 재시작—보안 포트를 구성한 후 Cisco Unified Communications Manager 및 Cisco CTL Provider 서비스를 재시작하십시오. AS-SIP용 SIP 프로필 구성 - AS-SIP 엔드포인트 및 SIP 트렁크에 대한 SIP 설정을 포함하는 SIP 프로필을 구성합니다. 전화기별 매개변수는 타사 AS-SIP 전화기로 다운로드되지 않습니다. 이 기능은 Cisco Unified Manager에서만 사용됩니다. 타사 휴대폰을 사용하는 경우 동일한 설정을 로컬에서 구성해야 합니다.
- AS-SIP용 전화 보안 프로필 구성 - 전화 보안 프로필을 사용하여 TLS, SRTP 및 다이제스트 인증과 같은 보안 설정을 지정할 수 있습니다.
- AS-SIP 엔드포인트 구성—AS-SIP를 지원하는 Cisco IP 전화 또는 타사 엔드포인트를 구성합니다.
- 기기와 최종 사용자 연결 - 엔드포인트를 사용자와 연결합니다.
- AS-SIP용 SIP 트렁크 보안 프로필 구성 - SIP 트렁크 보안 프로필을 사용하여 TLS 또는 다이제스트 인증과 같은 보안 기능을 SIP 트렁크에 할당할 수 있습니다.
- AS-SIP 지원 SIP 트렁크 구성 - AS-SIP를 지원하는 SIP 트렁크를 구성합니다.
- AS-SIP 기능 구성—MLPP, TLS, V.150 및 IPv6와 같은 추가 AS-SIP 기능을 구성합니다.
AS-SIP 구성에 대한 자세한 내용은 Cisco Unified Communications Manager용 기능 구성 가이드의 "AS-SIP 엔드포인트 구성" 장을 참조하십시오.
다단계 우선순위 및 선점
다단계 우선순위 및 선점(MLPP) 기능을 사용하면 긴급 상황이나 기타 위기 상황에서 통화 우선순위를 지정할 수 있습니다. 발신 통화에 1부터 5까지의 우선순위를 지정할 수 있습니다. 수신 전화는 아이콘과 통화 우선순위를 표시합니다. 인증된 사용자는 특정 스테이션으로의 통화 또는 이미 사용 중인 TDM 회선을 통한 통화를 선점할 수 있습니다.
이러한 기능은 고위 간부들이 중요 조직 및 인물들과 원활하게 소통할 수 있도록 보장합니다.
만약 발신 번호가 조작되었다면 translation/route Unified CM에 구성된 패턴에 따라 MLPP 통화 시작자는 전화 화면에서 MLPP 특수 아이콘과 우선순위 수준을 확인할 수 있으며, 통화 연결음을 들을 수 있습니다. 이 동작은 PhoneOS 3.4 버전 출시 이후에 구현되었습니다.
PhoneOS 휴대폰용 MLPP 기능은 Unified CM 릴리스 15SU3 이상이 필요합니다.
Unified CM에서의 MLPP 구성
해당 기능을 구성하려면 다음 단계를 따르세요.
- 도메인 및 도메인 목록을 구성합니다.
- Cisco Unified CM 관리에서 , 새 MLPP 도메인을 추가합니다.
- , "drsn", "dsn", "cuc", "uc", "q735"와 같은 등록된 네임스페이스를 추가합니다. 다음으로 기본 도메인 이름을 하나 선택하세요.
- , 네임스페이스 목록을 추가합니다.
- SIP 프로필을 구성합니다.
- , 새 SIP 프로필을 추가합니다.
- MLPP 통화 시 사용자 자격 증명을 요구하도록 하려면 MLPP 사용자 인증 확인란을 선택하십시오.
- 리소스 우선순위 네임스페이스에서 구성된 리소스 우선순위 네임스페이스를 선택하십시오.
- 리소스 우선순위 네임스페이스 목록에서 구성된 네임스페이스 목록을 선택하십시오.
- 휴대폰을 설정하세요.
- , 전화 업데이트 또는 추가.
- SIP 프로필에서 구성된 SIP 프로필을 선택하십시오.
- MLPP 및 기밀 액세스 수준 정보섹션에서 매개변수 MLPP 도메인, MLPP 표시, MLPP 선점을 구성합니다.
- 전화번호를 설정하세요.
- , 회선을 추가하거나 업데이트합니다.
- MLPP 대체 당사자 및 기밀 액세스 수준 설정섹션에서 매개변수 대상(목적지), MLPP 통화 검색 공간및 MLPP 응답 없음 벨소리 지속 시간(초)을 구성합니다.
- 여러 개 항목 아래에 Call/Call 대기 설정, 매개변수 Busy Trigger를 구성합니다.
- 최종 사용자를 구성합니다.
- , 새 항목을 추가하세요.
- 장치 연결 을 클릭하여 사용자를 구성된 전화기와 연결하십시오.
- 다단계 우선순위 및 선점 권한섹션에서 매개변수를 구성합니다.
- 실제 요구 사항에 따라 MLPP에 대한 추가 매개변수를 구성할 수 있습니다.
- . 클러스터 전체 매개변수(기능 - 다단계 우선순위 및 선점)섹션 아래의 매개변수를 구성합니다.
- . 클러스터 전체 매개변수(시스템 - QOS)섹션에서 우선순위 호출에 대한 DSCP를 구성합니다.
- . 클러스터 전체 매개변수(시스템 - RSVP)섹션에서 MLPP 우선순위와 SRVP 우선순위 매핑을 구성합니다.
- .
- .
- .
- MLPP에 대한 게이트웨이, 트렁크, 기본 장치 프로필, 사용자 장치 프로필 및 공통 장치 구성을 설정합니다.
MLPP는 AS-SIP(Assured Services SIP)와 함께 자주 사용됩니다. MLPP 구성에 대한 자세한 내용은 Cisco Unified Communications Manager용 기능 구성 가이드의 다단계 우선순위 및 선점 구성 장을 참조하십시오.
VPN 구성
Cisco VPN 기능은 네트워크 보안을 유지하면서 사용자에게 안전하고 안정적인 기업 네트워크 연결 방법을 제공합니다. 다음과 같은 경우에 이 기능을 사용하세요:
- 휴대전화가 신뢰할 수 있는 네트워크 외부에 있습니다.
- 전화기와 Cisco Unified Communications Manager 간의 네트워크 트래픽이 신뢰할 수 없는 네트워크를 통과합니다.
VPN에서 클라이언트 인증을 위한 일반적인 접근 방식은 세 가지입니다.
- 디지털 인증서
- 비밀번호
- 사용자 이름과 비밀번호
각 방법에는 장점이 있습니다. 하지만 회사 보안 정책에서 허용한다면, 인증서 기반 방식을 권장합니다. 인증서를 사용하면 사용자 개입 없이 원활하게 로그인할 수 있기 때문입니다. LSC 및 MIC 인증서 모두 지원됩니다.
VPN 기능을 구성하려면 먼저 온프레미스에서 장치를 프로비저닝한 다음 오프프레미스에 장치를 배포할 수 있습니다.
인증서 인증 및 VPN 네트워크 작업에 대한 자세한 내용은 ASA에서 인증서 인증을 사용하여 AnyConnect VPN 전화 구성을 참조하세요.
비밀번호 또는 사용자 이름과 비밀번호를 사용하는 방식에서는 사용자가 로그인 자격 증명을 입력하라는 메시지가 표시됩니다. 회사 보안 정책에 따라 사용자 로그인 자격 증명을 설정하십시오. 또한 '암호 저장 활성화' 설정을 구성하여 사용자 암호가 휴대폰에 저장되도록 할 수 있습니다. 사용자 비밀번호는 로그인 시도 실패, 사용자가 직접 비밀번호를 삭제하거나 휴대전화가 재설정되거나 전원이 차단될 때까지 저장됩니다.
또 다른 유용한 기능은 '자동 네트워크 감지 활성화' 설정입니다. 이 확인란을 선택하면 VPN 클라이언트는 회사 네트워크 외부임을 감지했을 때만 실행될 수 있습니다. 이 설정은 기본값으로 비활성화되어 있습니다.
귀하의 시스코 전화기는 클라이언트 유형으로 Cisco SVC IPPhone Client v1.0을 지원합니다.
Unified CM에서 VPN을 구성하는 방법에 대한 자세한 내용은 Cisco Unified Communications Manager용 기능 구성 가이드를 참조하세요.
시스코 VPN 기능은 SSL(Secure Sockets Layer)을 사용하여 네트워크 보안을 유지합니다.
을 누르세요.
또는 암호화됨 아이콘
이 표시될 수도 있습니다. >