- Hjem
- /
- Artikkel
Denne hjelpeartikkelen er for Cisco Wireless Phone 9821 registrert i Cisco Unified Communications Manager (Unified CM).
Du kan aktivere Cisco Unified Communications Manager (Unified CM) for å operere i et forbedret sikkerhetsmiljø. Med disse forbedringene fungerer telefonnettverket ditt under et sett med strenge sikkerhets- og risikostyringskontroller for å beskytte deg og brukerne dine.
Det forbedrede sikkerhetsmiljøet inneholder følgende funksjoner:
-
Autentisering av kontaktsøk
-
TCP som standardprotokoll for ekstern overvåkingslogging
-
En forbedret legitimasjonspolicy
-
Støtte for SHA-2-familien av hasjer for digitale signaturer
-
Støtte for en RSA-nøkkelstørrelse på opptil 4096 biter
Med Rel Cisco Unified CM ease 14.0 eller nyere støtter telefonene SIP OAuth-godkjenning.
OAuth støttes for Proxy Trivial File Transfer Protocol (TFTP) med Rel Cisco Unified CM ease 14.0 (1) SU1 eller nyere.
Hvis du vil ha mer informasjon om sikkerhet, kan du se følgende veiledninger:
-
Systemkonfigurasjonsveiledning forCisco Unified Communications Manager, Release 15 og SUs
-
Sikkerhetsveiledning forCisco Unified Communications Manager, Release 15 og SUs
Telefonen kan bare lagre et begrenset antall ITL-filer (Identity Trust List). ITL-filer kan ikke overstige 64K på telefonen, så begrens antall filer som sendes Cisco Unified CM til telefonen.
Støttede sikkerhetsfunksjoner
Sikkerhetsfunksjoner beskytter mot trusler, inkludert trusler mot telefonens identitet og data. Disse funksjonene etablerer og vedlikeholder godkjente kommunik asjonsstrømmer mellom telefonen og Cisco Unified Communications Manager serveren, og sikrer at telefonen bare bruker digitalt signerte filer.
Cisco Unified Communications ManagerVersjon 8.5 (1) og nyere inkluderer Sikkerhet som standard, som gir følgende sikkerhetsfunksjoner for Cisco IP-telefoner uten å kjøre CTL- klienten:
-
Signering av telefonkonfigurasjonsfilene
-
Telefonkonfigurasjonsfilkryptering
-
HTTPS med Tomcat og andre webtjenester
Sikker signalering og mediefunksjoner krever fortsatt at du kjører CTL-klienten og bruker maskinvare eTokens.
Implementering av sikkerhet i Cisco Unified Communications Manager systemet forhindrer identitetsty veri av telefonen og Cisco Unified Communications Manager serveren, forhindrer manipulering av data, og forhindrer anro pssignalering og manipulering av mediestrøm.
For å lindre disse truslene etablerer og vedlikeholder Cisco IP-telefoninettverket sikre (krypterte) kommunikasjonsstrømmer mellom en telefon og serveren, signerer filer digitalt før de overføres til en telefon, og krypterer mediestrømmer og samtalesignalering mellom Cisco IP-telefoner.
Et lokalt signifikant sertifikat (LSC) installeres på telefoner etter at du har utført de nødvendige oppgavene som er knyttet til Certificate Authority proxy-funksjonen (CAPF). Du kan bruke Cisco Unified Communications Manager Administration til å konfigurere en LSC, som beskrevet i Sikkerhets veiled Cisco Unified Communications Manager ningen. Alternativt kan du starte installasjonen av en LSC fra Sikkerhets menyen på telefonen. Denne menyen lar deg også oppdatere eller fjerne en LSC.
Telefonene bruker telefonens sikkerhetsprofil, som definerer om enheten er usikker eller sikker. Hvis du vil ha informasjon om hvordan du bruker sikkerhetsprofilen på telefonen, kan du se dokumentasjonen for den aktuelle Cisco Unified Communications Manager versjonen.
Hvis du konfigurerer sikkerhetsrelaterte innstillinger iCisco Unified Communications Manager Administration, inneholder telefonkonfigurasjonsfilen sensitiv informasjon. For å sikre personvernet til en konfigurasjonsfil, må du konfigurere den for kryptering. Hvis du vil ha detaljert informasjon, kan du se dokumentasjonen for den aktuelle Cisco Unified Communications Manager versjonen.
Tabellen nedenfor gir en oversikt over sikkerhetsfunksjonene som telefonene støtter. Hvis du vil ha mer informasjon, kan du se dokumentasjonen for den aktuelle Cisco Unified Communications Manager versjonen.
|
Funksjon |
Beskrivelse |
|---|---|
|
Bildeautentisering |
Signerte binære filer forhindrer manipulering med firmwarebildet før bildet lastes inn på en telefon. Å tukle med bildet fører til at en telefon mislykkes i autentiseringsprosessen og avviser det nye bildet. |
|
Installasjon av kundestedsertifikat |
Hver Cisco IP-telefon krever et unikt sertifikat for enhetsgodkjenning. Telefoner inkluderer et produksjonsinstallert sertifikat (MIC), men for ekstra sikkerhet kan du angi sertifikatinstallasjon Cisco Unified Communications Manager Administration ved å bruke Certificate Authority Proxy-funksjonen (CAPF). Alternativt kan du installere et lokalt signifikant sertifikat (LSC) fra Sikkerhets menyen på telefonen. |
|
Enhetsgodkjenning |
Oppstår mellom Cisco Unified Communications Manager serveren og telefonen når hver enhet godtar sertifikatet til den andre enheten. Bestemmer om en sikker forbindelse mellom telefonen og a Cisco Unified Communications Manager skal oppstå, og oppretter om nødvendig en sikker signalbane mellom enhetene ved hjelp av TLS-protokollen. Cisco Unified Communications Manager registrerer ikke telefoner med mindre det kan autentisere dem. |
|
Filgodkjenning |
Validerer digitalt signerte filer som telefonen laster ned. Telefonen valid erer signaturen for å sikre at filmanipulering ikke skjedde etter at filen ble opprettet. Filer som ikke godkjenner godkjenningen, skrives ikke til Flash-minnet på telefonen. Telef onen avviser slike filer uten videre behandling. |
|
Filkryptering |
Kryptering forhindrer at sensitiv informasjon blir avslørt mens filen overføres til telefonen. I tillegg validerer telefonen signaturen for å sikre at filmanipulering ikke skjedde etter at filen ble opprettet. Filer som ikke godkjenner godkjenningen, skrives ikke til Flash-minnet på telefonen. Telef onen avviser slike filer uten videre behandling. |
|
Signalautentisering |
Bruker TLS-protokollen til å validere at ingen manipulering av signalpakker har skjedd under overføringen. |
|
Produksjonsinstallert sertifikat |
Hver Cisco IP-telefon inneholder et unikt produksjonsinstallert sertifikat (MIC), som brukes til enhetsautentisering. MIC gir permanent unikt identitet sbevis for telefonen og gjør det mulig Cisco Unified Communications Manager å autentisere telefonen. |
|
Mediekryptering |
Bruker SRTP for å sikre at mediestrømmer mellom støttede enheter viser seg å være sikre , og at bare den tiltenkte enheten mottar og leser dataene. Inkluderer å opprette et medieprimærnøkkelpar for enhetene, levere nøklene til enhetene og sikre levering av nøklene mens nøklene er i transport. |
|
CAPF (Certificate Authorityproxy-funksjon) |
Implementerer deler av sertifikatgenereringsprosedyren som er for prosesseringsintensive for telefonen, og samhandler med telefonen for nøkkel generering og sertifikatinstallasjon. CAPF kan konfigureres til å be om sertifikater fra kundespesifiserte sertifikatmyndigheter på vegne av telefonen, eller den kan konfigureres til å generere sertifikater lokalt. Både EC (elliptisk kurve) og RSA-nøkkeltyper støttes. Hvis du vil bruke EC-nøkkelen, må du kontrollere at parameteren «Endpoint Advanced Encryption Algorithms Support» (fra ) er aktivert. Hvis du vil ha mer informasjon om CAPF og relaterte konfigurasjoner, kan du se følgende dokumenter: |
|
Sikkerhetsprofil |
Definerer om telefonen er usikker, autentisert, kryptert eller beskyttet. Andre oppføringer i denne tabellen beskriver sikkerhetsfunksjoner. |
|
Krypterte konfigurasjonsfiler |
Lar deg sikre personvernet til telefonkonfigurasjonsfiler. |
|
Valgfri webserver deaktivering for en telefon |
Av sikkerhetshensyn kan du forhindre tilgang til nettsidene for en telefon (som viser ulike driftsstatistikker for telefonen) og Self Care Portal. |
|
Telefonherding |
Ytterligere sikkerhetsalternativer, som du kontrollerer fraCisco Unified Communications Manager Administration:
|
|
Sikker SIP-failover for SRST |
Når du har konfigurert en SRST-referanse (Survidable Remote Site Telephony) for sikkerhet og deretter tilbakestiller de avhengige enhetene iCisco Unified Communications Manager Administration, legger TFTP-serveren til SRST-sertifikatet i telefonfilen cnf.xml og sender filen til telefonen. En sikker telefon bruker deretter en TLS-tilkobling for å samhandle med den SRST-aktiverte ruteren. |
|
Signalkryptering |
Sikrer at alle SIP-signalmeldinger som sendes mellom enheten og Cisco Unified Communications Manager serveren er kryptert. |
|
Alarm for oppdatering av tillitsliste |
Når tillitslisten oppdateres på telefonen, Cisco Unified Communications Manager mottar den en alarm for å indikere suksessen eller fiaskoen for oppdateringen. Se tabellen nedenfor for mer informasjon. |
|
AES 256-kryptering |
Når de er koblet til Cisco Unified Communications Manager Release 10.5 (2) og nyere, støtter telefon ene AES 256-krypteringsstøtte for TLS og SIP for signalering og mediekryptering. Dette gjør det mulig for telefoner å starte og støtte TLS 1.2-tilkoblinger ved hjelp av AES-256-baserte chiffer som samsvarer med SHA-2 (Secure Hash Algorithm) standarder og er FIPS (Federal Information Processing Standards) -kompatible. Chi frene inkluderer:
Hvis du vil ha mer informasjon, kan du se Cisco Unified Communications Manager dokumentasjonen. |
|
ECDSA-sertifikater (Elliptic Curve Digital Signature Algorithm) |
Som en del av Common Criteria (CC) sertifisering,Cisco Unified Communications Manager; lagt til ECDSA-sertifikater i versjon 11.0. Dette påvirker alle VOS-produkter (Voice Operating System) som kjører CUCM 11.5 og nyere versjoner. |
|
Tomcat-sertifikat for flere servere (SAN) med Cisco UCM | Telefonen støtter Cisco UCM med Tomcat-sertifikater for flere servere (SAN) konfigurert. Riktig TFTP-serveradresse finner du i telefonens ITL-fil for telefonregistrering. Hvis du vil ha mer informasjon om funksjonen, kan du se følgende: |
Tabellen nedenfor inneholder alarmmeldinger og betydning for oppdateringen av klareringslisten. Hvis du vil ha mer informasjon, kan du se Cisco Unified Communications Manager dokumentasjonen.
| Kode og melding | Beskrivelse |
|---|---|
|
1 - TL_SUCCESS |
Mottatt ny CTL og/eller ITL |
|
2 - CTL_INITIAL_SUCCESS |
Mottatt ny CTL, ingen eksisterende TL |
|
3 - ITL_INITIAL_SUCCESS |
Mottatt ny ITL, ingen eksisterende TL |
|
4 - TL_INITIAL_SUCCESS |
Mottatt ny CTL og ITL, ingen eksisterende TL |
|
5 - TL_FAILED_OLD_CTL |
Oppdatering til ny CTL mislyktes, men har tidligere TL |
|
6 - TL_FAILED_NO_TL |
Oppdatering til ny TL mislyktes, og har ingen gammel TL |
|
7 - TL_FAILED |
Generisk feil |
|
8 - TL_FAILED_OLD_ITL |
Oppdatering til ny ITL mislyktes, men har tidligere TL |
|
9 - TL_FAILED_OLD_TL |
Oppdatering til ny TL mislyktes, men har tidligere TL |
Telefonsamtalesikkerhet
Når sikkerhet er implementert for en telefon, kan du identifisere sikre telefonsamtaler ved hjelp av ikoner på telefonskjermen. Du kan også avgjøre om den tilkoblede telefonen er sikker og beskyttet hvis en sikkerhetstone spilles i begynnelsen av samtalen.
I en sikker samtale krypteres all anropssignalering og mediestrømmer. En sikker
samtale gir et høyt sikkerhetsnivå, og gir integritet og personvern til samtalen. Når en
pågående samtale er kryptert, kan du se det sikre ikonet
på linjen.
-
Hvis anropet rutes gjennom ikke-IP-anropsben, for eksempel PSTN, kan anropet være u sikkert selv om det er kryptert i IP-nettverket og har et låseikon tilknyttet seg.
-
Sikker samtale støttes bare for tilkoblinger mellom to telefoner. Enkelte funksjoner, for eksempel konferansesamtaler og delte linjer, er ikke tilgjengelige når sikre samtaler er konfigurert.
I Cisco Unified Communications Manager kan telefoner som er konfigurert som sikre (kryp terte og klarerte) tildeles en beskyttet status. Når de er beskyttet, kan disse enhetene konfigureres til å spille av en sikkerhetstone i begynnelsen av hver samtale.
-
Beskyttet enhet:
Slik endrer du statusen til en sikker telefon til beskyttet:
- I velger du Enhet > Telefon.
- Finn telefonen du vil sette opp.
- I vinduet Telefonkonfigurasjon merker du av for Bes kyttet enhet.
- Klikk på Lagre.
-
Spill av sikker indikasjonstone:
Slik aktiverer du den beskyttede telefonen til å spille av en sikker eller usikker indikasjonstone:
- I velger du System > Tjenesteparametere.
- Velg serveren og deretter Cisco CallManager tjenesten.
- I området Clusterwide Parameters (Feature — Secure Tone) angir du inn stillingen Avspill ingst one til Indikere sikre/ikke-sikker samtalestatus til True.
- Klikk på Lagre.
Sikker identifikasjon av konferansesamtaler
Du kan starte en sikker konferansesamtale og overvåke sikkerhetsnivået til deltakerne. En sikker konferansesamtale etableres ved hjelp av denne prosessen:
-
En bruker starter konferansen fra en sikker telefon.
-
Cisco Unified Communications Managertilordner en sikker konferansebro til samtalen.
-
Når deltakere legges til, Cisco Unified Communications Manager verifiserer sikkerhetsmo dus for hver telefon og opprettholder det sikre nivået for konferansen.
-
Telefonen viser sikkerhetsnivået til konferansesamtalen. En sikker konfer anse viser det sikre ikonet
.
Sikker samtale støttes mellom to telefoner. For beskyttede telefoner er enkelte funksjoner, for eksempel konferansesamtaler, delte linjer ogExtension Mobility, ikke tilgjengelige når sikre samtaler er konfigurert.
Tabellen nedenfor gir informasjon om endringer i konferansesikker hetsnivåer avhengig av sikkerhetsnivået for initiativtelefonen, sikkerhetsnivåene til deltakerne og tilgjengeligheten av sikre konferansebroer.
|
Sikkerhetsnivå for initiativtelefon |
Funksjon brukt |
Sikkerhetsnivå for deltakerne |
Resultater av handling |
|---|---|---|---|
|
Ikke-sikker |
- Konferanse |
Sikker |
Ikke-sikker konferansebro Ikke-sikker konferanse |
|
Sikker |
- Konferanse |
Minst ett medlem er usikkert. |
Sikker konferansebro Ikke-sikker konferanse |
|
Sikker |
- Konferanse |
Sikker |
Sikker konferansebro Sikker kryptert nivåkonferanse |
|
Ikke-sikker |
Møt meg |
Minimum sikkerhetsnivå er kryptert. |
Initiator mottar ombestillingstone. |
|
Sikker |
Møt meg |
Minimumssikkerhetsnivået er usikkert. |
Sikker konferansebro Konferansen godtar alle samtaler. |
Sikker identifikasjon av telefonsamtaler
En sikker samtale opprettes når telefonen, og telefonen i den andre enden, er konfigurert for sikker samtale. Den andre telefonen kan være i samme Cisco IP-nettverk, eller på et nettverk utenfor IP-nettverket. Sikrede samtaler kan bare gjøres mellom to telefoner. Konferansesamtaler bør støtte sikker samtale etter at sikker konferansebro er satt opp.
En sikret samtale etableres ved hjelp av denne prosessen:
-
En bruker starter samtalen fra en sikret telefon (sikret sikkerhetsmodus).
-
Telefonen viser det sikre ikonet
på telefonskjermen. Dette ikonet indikerer at telefonen er
konfigurert for sikre samtaler, men dette betyr ikke at den andre tilkoblede telefonen
også er sikret. -
Brukeren hører en sikkerhetstone hvis samtalen kobles til en annen sikret telefon, noe som indikerer at begge ender av samtalen er kryptert og sikret. Hvis samtalen kobles til en usikker telefon, hører ikke brukeren sikkerhetstonen.
Sikker samtale støttes mellom to telefoner. For beskyttede telefoner er enkelte funksjoner, for eksempel konferansesamtaler, delte linjer ogExtension Mobility, ikke tilgjengelige når sikre samtaler er konfigurert.
Bare beskyttede telefoner spiller disse sikre eller usikre indikasjonstoner. Ikke-beskyttede telefoner spiller aldri toner. Hvis den generelle samtalestatusen endres under samtalen, endres indikasjon stonen og den beskyttede telefonen spiller riktig tone.
Når alternativet Av spillingstone for å indikere sikret/ikke-sikker samtalestatus er satt til True:
-
Når ende-til-ende-sikre medier er etablert og samtalestatusen er sikker, spiller telefonen den sikre indikasjonstonen (tre lange pip med pauser).
-
Når ende-til-ende-usikre medier er etablert og samtalestatusen er usikker, spiller telefonen den ikke-sikre indikasjonstonen (seks korte pip med korte pauser).
Hvis alternativet Spill av tone for å indikere sikret/ikke-sikker samtalestatus er satt til Fal sk, spilles ingen tone av.
Gi kryptering for lekter
Cisco Unified Communications Managerkontrollerer telefonens sikkerhetsstatus når konferanser etableres og endrer sikkerhetsindikasjonen for konferansen eller blokkerer fullføringen av samtalen for å opprettholde integritet og sikkerhet i systemet.
En bruker kan ikke strekke seg inn i et kryptert anrop hvis telefonen som brukes til å pramme ikke er konfigurert for kryptering. Når lekteren svikter i dette tilfellet, spilles det en reorder (fast opptatt) tone på telefonen som lekteren ble initiert.
Hvis initiatortelefonen er konfigurert for kryptering, kan lekterinitiatoren strekke seg inn i et u sikkert anrop fra den krypterte telefonen. Etter at lekteren oppstår, Cisco Unified Communications Manager klassifiserer samtalen som usikker.
Hvis initiatortelefonen er konfigurert for kryptering, kan lekterinitiatoren strekke seg inn i et kryptert anrop, og telefonen indikerer at samtalen er kryptert.
Trådløs LAN-sikkerhet
Fordi alle WLAN-enheter som er innenfor rekkevidde, kan motta all annen WLAN-trafikk, er sikring av talekommunikasjon avgjørende i WLAN-er. For å sikre at inntrengere ikke manipulerer eller fanger opp taletrafikk, støtter Cisco SAFE Security-arkitekturen telefonen. Hvis du vil ha mer informasjon om sikkerhet i nettverk, kan du se http://www.cisco.com/en/US/netsol/ns744/ networking_solutions_program_home .html.
Cisco Wireless IP-telefoni-løsningen gir trådløs nettverkssikkerhet som forhindrer uautoriserte pålogginger og kompromittert kommunikasjon ved å bruke følgende autentiseringsm etoder som telefonen støtter.
-
Åpen autentisering: Enhver trådløs enhet kan be om godkjenning i et åpent system. Tilgangspunktet som mottar forespørselen, kan gi godkjenning til enhver anmoder eller bare til forespørsler som finnes på en liste over brukere. Kommunikasjon mellom den trådløse enheten og tilgangspunktet (AP) kan ikke være kryptert.
-
Utvidbar autentiseringsprotokoll - Fleksibel autentisering via EAP-FAST-godkjenning (Secure Tunneling): Denne sikkerhetsarkitekturen mellom klient og server krypterer EAP-transaksjoner i en TLS-tunnel (Transport Level Security) mellom AP og RADIUS-serveren, for eksempel Identity Services Engine (ISE).
TLS-tunnelen bruker PAC (Protected Access Credentials) for godkjenning mellom klienten (telefonen) og RADIUS-serveren. Serveren sender en Authority ID (AID) til klienten (telefon), som igjen velger riktig PAC. Klienten (telefonen) returnerer en PAC-opak til RADIUS-tjeneren. Serveren dekrypterer PAC med primærnøkkelen. Begge endepunktene inneholder nå PAC-nøkkelen, og det opprettes en TLS-tunnel. EAP-FAST støtter automatisk PAC-klargjøring, men du må aktivere den på RADIUS-tjeneren.
I ISE utløper PAC som standard om en uke. Hvis telefonen har en utløpt PAC, tar autentisering med RADIUS-serveren lengre tid mens telefonen får en ny PAC. Hvis du vil unngå forsinkelser i PAC-klargjøring, angir du PAC-utløpsperioden til 90 dager eller lenger på ISE- eller RADIUS-tjeneren.
-
EAP@@ -TLS-godkjenning (Extensible Authentication Protocol-Transport Layer Security): EAP-TLS krever et klientsertifikat for godkjenning og nettverkstilgang. For trådløs EAP-TLS kan klientsertifikatet være MIC, LSC eller brukerinstallert sertifikat.
-
PEAP (Protected Extensible Authentication Protocol): Ciscos proprietære passordbasert gjensidig autentiseringsskjema mellom klienten (telefonen) og en RADIUS-server. Telefonen kan bruke PEAP for autentisering med det trådløse nettverket. Både PEAP-MSCHAPV2- og PEAP-GTC-godkjenningsmetoder støttes.
-
Pre-Shared Key (PSK): Telef onen støtter ASCII- og heksadesimale (HEX) formater. Du må bruke disse formatene når du konfigurerer en WPA2/SAE forhåndsdelt nøkkel.
ASCII: En ASCII-tegnstreng med 8 til 63 tegn i lengde (0-9, små bokstaver a-z, store bokstav er A-Z og spesialtegn). For eksempel,
GREG123567@9ZX&W.HEX: En seks-tegnstreng med 64 sekskantsifre i lengde (0-9, a-f eller A-F).
Følgende godkjenningsskjemaer bruker RADIUS-tjeneren til å administrere godkjenningsnøkler:
-
WPA2/WPA3: Bruker RADIUS-serverinformasjon til å generere unike nøkler for autentisering. Fordi disse nøklene genereres på den sentraliserte RADIUS-serveren, gir WPA2/WPA3 mer sikkerhet enn WPA-forhåndsdelte nøkler som er lagret på AP og telefon.
-
Rask sikker roaming: Bruker RADIUS-server og WDS-informasjon (Wireless Domain Server) til å administrere og autentisere nøkler. WDS oppretter en hurtigbuffer med sikkerhetsinformasjon for FT-aktiverte klientenheter for rask og sikker reautentisering.
Med WPA2/WPA3 legges ikke krypteringsnøkler inn på telefonen, men blir automatisk avledet mellom AP og telefon. Men EAP-brukernavnet og passordet som brukes til autentisering må oppgis på hver telefon.
For å beskytte taletrafikken over den trådløse koblingen støtter telefonen AES-basert kryptering for WPA2/WPA3-godkjenning. AES er en symmetrisk blokkchiffer standardisert av NIST. AES bruker en fast 128-bit blokkstørrelse og støtter nøkkelstørrelser på 128 bits, 192 bits og 256 bits. I Wi-Fi-nettverk brukes AES av chifferpakker som CCMP eller GCMP, mens autentisering leveres separat av PSK, SAE eller 802.1X/EAP, avhengig av konfigurert WLAN-sikkerhetsmodus. Den støttede chifferpakken og nøkkelstørrelsen avhenger av telefon modellen og WLAN-konfigurasjonen.
Når telefonen bruker AES-kryptering, krypteres både signalerende SIP-pakker og RTP-pakker (Real-Time Transport Protocol) mellom AP og telefonen.
Autentiserings- og krypteringsordninger er satt opp i det trådløse LAN. VLAN-er er konfigurert i nettverket og på AP-ene og spesifiserer forskjellige kombinasjoner av autentisering og kryptering. En SSID assosieres med et VLAN og det bestemte autentiserings- og krypteringsskjemaet. For at trådløse klientenheter skal kunne godkjennes, må du konfigurere de samme SSID-ene med deres autentiserings- og krypteringsordninger på AP-ene og på telefonen.
Noen autentiseringsordninger krever spesifikke typer kryptering.
Når du bruker WPA2 forhåndsdelt nøkkel eller SAE, må den forhåndsdelte nøkkelen settes statisk på telefonen. Disse tastene må samsvare med tastene som er på AP.
Autentiserings- og krypteringsskjemaene i tabellen nedenfor viser nettverkskon figurasjonsalternativene for Cisco Wireless Phone 9821 som tilsvarer AP-konfigurasjonen.
| FSR-type | Autentisering | Nøkkeladministrasjon | Kryptering | Beskyttet administrasjonsramme (PMF) |
|---|---|---|---|---|
| 802.11r (FT) | PSK |
WPA-PSK WPA-PSK-SHA256 FT-PSK | AES | Nei |
| 802.11r (FT) | WPA3 |
SAE FT-SAE | AES | Ja |
| 802.11r (FT) | EAP-TLS |
WPA-EAP FT-EAP | AES | Nei |
| 802.11r (FT) | EAP-TLS (WPA3) |
WPA-EAP-SHA256 FT-EAP | AES | Ja |
| 802.11r (FT) | EAP-FAST |
WPA-EAP FT-EAP | AES | Nei |
| 802.11r (FT) | EAP-FAST (WPA3) |
WPA-EAP-SHA256 FT-EAP | AES | Ja |
| 802.11r (FT) | EAP-PEAP |
WPA-EAP FT-EAP | AES | Nei |
| 802.11r (FT) | EAP-PEAP (WPA3) |
WPA-EAP-SHA256 FT-EAP | AES | Ja |
| Ikke-FT | Suite-B | WPA-EAP-SUITE-B | GCMP | Ja |
| Ikke-FT | Suite-B-192 | WPA-EAP-SUITE-B-192 | GCMP | Ja |
Konfigurer en Wi-Fi-profil
Du kan konfigurere en Wi-Fi-profil og tilordne den til Cisco Wireless Phone 9821. Denne profilen inneholder de nødvendige parametrene for at telefonen skal etablere en Wi-Fi- tilkobling og deretter registrere seg medCisco Unified CM. Når du oppretter og bruker en Wi-Fi-profil, trenger du eller brukerne dine ikke å konfigurere det trådløse nettverket for individuelle telefoner.
Vi anbefaler at du bruker en sikker profil med TFTP-kryptering aktivert for å beskytte nøkler og passord når du bruker en Wi-Fi-profil.
Telefonene støtter ett serversertifikat per installasjonsmetode (manuell, SCEP eller TFTP).
Husk følgende merknader før du konfigurerer WLAN-profilen:
-
Brukernavn og passord
-
Når nettverket bruker EAP-FAST og PEAP for brukergodkjenning, må du konfigurere både brukernavnet og passordet hvis nødvendig på RADIUS (Remote Authentication Dial-In User Service) og telefonen.
- Påloggingsinformasjonen du angir i profilen for trådløst LAN, må være identisk med legitim asjonen du konfigurerte på RADIUS-tjeneren.
-
Hvis du bruker domener i nettverket ditt, du må oppgi brukernavnet med domenen avnet, i formatet:
domain\username.
-
-
Følgende handlinger kan føre til at det eksisterende Wi-Fi-passordet slettes:
- Angi ugyldig bruker-ID eller passord
- Installere en ugyldig eller utløpt rotsertifisering når EAP-typen er satt til PEAP-MSCHAPV2 eller PEAP-GTC
- Deaktivere EAP-typen som er i bruk på RADIUS-serveren før du bytter telefonen til den nye EAP-typen
- Hvis du vil endre EAP-typen, må du først aktivere den nye EAP-typen på RADIUS-serveren, og deretter bytte telefonen til EAP-typen. Når alle telefonene er endret til den nye EAP-typen, kan du deaktivere den forrige EAP-typen hvis du vil.
| 1 |
I velger du Enhet > Enh etsinnstillinger > Trådløs LAN-profil. |
| 2 |
Klikk på Legg til nytt. |
| 3 |
I delen Trådløs LAN-profilinformasjon angir du parametrene:
|
| 4 |
I delen Trådløse innstillinger angir du parametrene:
|
| 5 |
I delen Autentiseringsinnstillinger an gir du godkjenningsm etoden til en av disse god kjen ningsmetodene: EAP-FAST, EAP-TLS, PEAP-MSCHAPv2, PEAP-GTC, PSK og Ingen. Cisco Wireless Phone 9821 støtter ikke WEP. Når du har angitt dette feltet, kan det hende du ser ekstra felt som du må angi.
Cisco Wireless Phone 9821 støtter ikke feltet Network Access Profile. |
| 6 |
Klikk på Lagre. |
Hva du skal gjøre videre
Bind den trådløse LAN-profilen til en WLAN-profilgruppe, og bruk deretter WLAN-profilgruppen på et enhetsutvalg ( etsutvalg) eller direkte på telefonen ().
Installer et brukersertifikat fra telefonadministrasjonens webside
Du kan installere et brukersertifikat manuelt på telefonen hvis SCEP (Simple Certificate Enrollment Protocol) ikke er tilgjengelig.
Det forhåndsinstallerte produksjonsinstallerte MIC-sertifikatet (Manufacturing Installert Certificate) kan brukes som bruker sertifikat for EAP-TLS.
Etter at brukersertifikatet er installert, må du legge til CA-kjeden som utstedte bruker sertifikatet i RADIUS-tjenerens klareringsliste.
Før du begynner
Før du kan installere et brukersertifikat for en telefon, må du ha:
-
Et brukersertifikat lagret på PC-en. Sertifikatet må være i PKCS #12 -format.
-
Sertifikatets ekstraksjonspassord. Passordlengden må ikke overstige 32 tegn.
| 1 |
Velg Sertifikater fra telefonadministrasjonens webside. |
| 2 |
Finn feltet Bruker installert og klikk Installer. |
| 3 |
Bla til sertifikatet på PC-en. |
| 4 |
I feltet Pak k ut passord skriver du inn passordet for sertifikatutdrag. |
| 5 |
Klikk på Last opp. |
| 6 |
Start telefonen på nytt etter at opplastingen er fullført. |
Installere en godkjenningsserver-CA fra websiden for telefonadministrasjon
Du kan installere en autentiseringsserver CA manuelt på telefonen hvis SCEP (Simple Certi ficate Enrollment Protocol) ikke er tilgjengelig.
Rot-CA-sertifikatet som utstedte RADIUS-serversertifikatet, må være installert.
Før du begynner
Før du kan installere et sertifikat på en telefon, må du ha en godkjenningsserver-CA lagret på PC-en. Sertifikatet må kodes i PEM (Base-64) eller DER.
| 1 |
Velg Sertifikater fra telefonadministrasjonens webside. |
| 2 |
Finn CA-feltet Autentiseringsserver, og klikk Installer. |
| 3 |
Bla til sertifikatet på PC-en. |
| 4 |
Klikk på Last opp. |
| 5 |
Start telefonen på nytt etter at opplastingen er fullført. |
Fjern et sikkerhetssertifikat manuelt fra telefonadministrasjonens webside
Du kan fjerne et sikkerhetssertifikat manuelt fra en telefon hvis SCEP (Simple Certi ficate Enrollment Protocol) ikke er tilgjengelig.
| 1 |
Velg Sertifikater fra telefonadministrasjonens webside. |
| 2 |
Finn sertifikatet på Sertifikater - siden. |
| 3 |
Klikk på Slett. |
| 4 |
Start telefonen på nytt etter at slettingsprosessen er fullført. |
Sett opp SCEP
SCEP (Simple Certificate Enrollment Protocol) er standarden for automatisk klargjøring og fornyelse av sertifikater. Det unngår manuell installasjon av sertifikater på telefon ene dine.
Aktiver SCEP-produktspesifikke konfigurasjonsparametere
Du må konfigurere følgende SCEP-parametere på Cisco Unified Communications Manager (Unified CM).
-
RA IP-adresse eller vertsnavn
-
SHA-1- eller SHA-256-fingeravtrykk av rot-CA-sertifikatet for SCEP-serveren
Cisco IOSRegistreringsmyndigheten (RA) fungerer som en proxy til SCEP-serveren. SCEP-
klienten på telefonen bruker parametrene som lastes ned fraCisco Unified CM. Etter at du har konfigurert parametrene, sender telefonen en SCEP
getcsforespørsel til RA, og rot-CA-sertifikatet valideres ved hjelp av det
definerte fingeravtrykket.
| 1 |
Fra, velg Enhet > Telefon. |
| 2 |
Finn telefonen. |
| 3 |
Bla til området Produktspesifikk konfigurasjonslayout. |
| 4 |
Skriv inn RA-IP-adressen eller vertsnavnet i WLAN SCEP-server - feltet, og merk deretter av for å aktivere SCEP-parameteren. |
| 5 |
Skriv inn SHA-1- eller SHA-256-fingeravtrykket til rot-CA-sertifikatet i feltet WLAN Root CA Fingerprint (SHA256 eller SHA1), og merk deretter av for å aktivere SCEP QED-parameteren. |
| 6 |
Velg Lagre. |
| 7 |
Velg Bruk konfigurasjon. |
SCEP-serverstøtte
Hvis du bruker en SCEP-server (Simple Certificate Enrollment Protocol), kan tjeneren automatisk vedlikeholde bruker- og serversertifikatene dine. På SCEP-serveren konfigurerer du SCEP Registration Agent (RA) til:
-
Fungerer som et PKI-tillitspunkt
-
Opptre som en PKI RA
-
Utfør enhetsgodkjenning ved hjelp av en RADIUS-server
Hvis du vil ha mer informasjon, kan du se dokumentasjonen for SCEP-serveren.
Definere et lokalt signifikant sertifikat (LSC)
Det er noen få metoder for å installere en LSC. Denne eksempeloppgaven gjelder for å sette opp en LSC med autentiseringsstrengmetoden på Cisco Wireless Phone 9821.
Før du begynner
Forsikre deg om at de riktige sikkerhetskonfigurasjonene Cisco Unified CM og sikkerhetskonfigurasjonene for Certificate Authority Proxy Function (CAPF) er fullført.
-
CTL- eller ITL-filen har et CAPF-sertifikat.
-
Kontroller at CAPF- sertifikatet er installert i Cisco Unified Communications Operating System Administrasjon.
-
CAPF kjører og konfigureres.
Hvis du vil ha mer informasjon om disse innstillingene, kan du se dokumentasjonen for den aktuelle Cisco Unified CM versjonen.
| 1 |
Hent CAPF-godkjenningsstrengen som ble angitt da CAPF ble konfigurert. |
| 2 |
På telefonen får du tilgang til Inn stillinger |
| 3 |
Velg . |
| 4 |
Skriv inn godkjenningsstrengen. |
| 5 |
Trykk på Mer Telefonen begynner å installere, oppdatere eller fjerne LSC, avhengig av hvordan CAPF er konfigurert. Når prosedyren er fullført, vises Installert eller Ikke installert på telefonen. LSC-installasjons-, oppdaterings- eller fjerningsprosessen kan ta lang tid å fullføre. Når telefoninstallasjonsprosedyren er vellykket,
|
802.1X-godkjenning for kablede nettverk
Cisco Wireless Phone 9821 støtter 802.1X-godkjenning for kablede nettverk. Dette brukes vanligvis under automatisk klargjøring når telefonen er koblet til stasjonær lader via en støttet USB-til-Ethernet-adapter.
Støtte for 802.1X-godkjenning på kablede nettverk krever flere komponenter som følger:
-
Cisco IP-telefon: Telefonen starter forespørselen om tilgang til nettverket. Cisco IP-telefoner inneholder en 802.1X supplicant. Denne supplicanten lar nettverksadministratorer kontrollere tilkoblingen til IP-telefoner til LAN-bryterportene. Den nåværende versjonen av telefon 802.1X-supplicant bruker alternativene EAP-FAST og EAP-TLS for nettverksgodkjenning.
-
Autentiseringsserver: Autentiseringsserveren og bryteren må begge konfigureres med en RADIUS-delt hemmelighet.
-
Bryter: Bryteren må støtte 802.1X, slik at den kan fungere som autentisereren og vider esende EAP-meldingene mellom telefonen og godkjenningsserveren. Etter at utvekslingen er fullført, gir eller nekter bryteren telefonens tilgang til nettverket.
Cisco IP-telefoner og Cisco Catalyst-svitsjer bruker tradisjonelt Cisco Discovery Protocol (CDP) til å identifisere hverandre og bestemme parametere som VLAN-tildeling og innebygde strømkrav.
Du må utføre følgende handlinger for å konfigurere 802.1X.
-
Konfigurer CDP/LLDP-stemme-VLAN-bypass.
-
Konfigurer godkjenningsserveren og bryteren før du aktiverer 802.1X-god kjenning for kablede nettverk på telefonen.
-
Konfigurer Voice VLAN: Fordi 802.1X-standarden ikke tar hensyn til VLAN-er, bør du konfigurere denne innstillingen basert på svitsjstøtten.
- Aktivert: Hvis du bruker en bryter som støtter godkjenning med flere domener, kan du konfigurere den til å bruke tale-VLAN.
- Deaktivert: Hvis bryteren ikke støtter godkjenning med flere domener, deaktiverer du Voice VLAN og vurderer å tilordne porten til det opprinnelige VLAN-et.
-
Cisco Wireless Phone 9821 har et annet prefiks i PID enn for de andre Cisco-telefonene. Hvis du vil aktivere telefonen til å passere 802.1X-godkjenning, angir du Radius·User-Nam e-parameteren til å inkludere Cisco Wireless Phone 9821.
For eksempel er PID for Cisco Wireless Phone 9821 WP-9821. Du kan angi Radius·Brukernavn til
Start with WPellerContains WPi begge følgende seksjoner: -
Aktiver 802.1X-godkjenning for kablede nettverk på telefonen
Følg disse trinnene for å aktivere 802.1X-godkjenning for kablede nettverk på telefonen. Merk at 802.1X-godkjenning for Wi-Fi er aktivert som standard og krever ingen manuell konfigurasjon.
| 1 |
Få tilgang til innstillingene |
| 2 |
Hvis du blir bedt om det, skriv inn passordet for å få tilgang til Inn stilling er-menyen. Du kan få passordet fra administratoren din. |
| 3 |
Velg . |
| 4 |
Marker Enhetsgodkjen ning og trykk På. |
Aktiver 802.1X-godkjenning for kablede nettverk i Cisco Unified Communications Manager Administration
Følg disse trinnene for å aktivere 802.1X-godkjenning for kablede nettverk påCisco Unified CM. Merk at 802.1X-godkjenning for Wi-Fi er aktivert som standard og krever ingen manuell konfigurasjon.
Du kan se transaksjonsstatus og sikkerhetsinnstillinger på telefonskjermmenyen. Hvis du vil ha mer informasjon, kan du se Sikkerhetsinnstillingsmenyen på telefonen.
| 1 |
I Cisco Unified Communications Manager Administration velger du Enhet > Telefon. |
| 2 |
Finn telefonen du vil sette opp. |
| 3 |
Naviger til området Produktspesifikk konfigurasjonslayout. |
| 4 |
Velg Akti vert på rullegardinmenyen 802.1x- godkjen ning. Når konfigurert til Akti vert eller Deakti vert, blir alternativet Enhetsgodkjenning på Cisco Wireless Phone 9821 skrivebeskyttet, noe som forhindrer brukere i å endre 802.1X-godkjenningsinnstillinger. |
| 5 |
Velg Lagre. |
| 6 |
Velg Bruk konfigurasjon. |
Sikkerhetsinnstillingsmenyen på telefonen
For å vise informasjonen om sikkerhetsinnstillingene fra telefonmenyen, gå til Inn
stillinger
app og velg . Tilgjengeligheten av informasjonen avhenger av nettverksinnstillingene i organisasjonen.
|
Parametere |
Alternativer |
Standard |
Beskrivelse |
|---|---|---|---|
|
Enhetsgodkjenning |
På Av |
Av |
Aktiverer eller deaktiverer 802.1X-godkjenning på telefonen. Parameterinnstillingen kan beholdes etter telefonens Out-Of-Box (OOB) registrering. |
|
Transaksjonsstatus | Deaktivert |
Viser tilstanden for 802.1X-godkjenning. Staten kan være (ikke begrenset til):
| |
|
Protokoll | Ingen |
Viser EAP-metoden som brukes til 802.1X-godkjenning. Protokollen kan være EAP-FAST eller EAP-TLS. |
Konfigurer støttede versjoner av TLS
Du kan konfigurere minimumsversjonen av TLS som kreves for henholdsvis klient og server.
Som standard er den minste TLS-versjonen av server og klient begge 1.2. Innstillingen har innvirkning på følgende funksjoner:
- HTTPS-netttilgangstilkobling
- Onboarding for lokal telefon
- HTTPS-tjenester, for eksempel katalogtjenester
- Datagram Transportlagssikkerhet (DTLS)
- Porttilgangsenhet (PAE)
- Utvidbar autentiseringsprotokoll-transportlagssikkerhet (EAP-TLS)
Hvis du vil ha mer informasjon om TLS 1.3-kompatibilitet for Cisco IP-telefoner, kan du se TLS 1.3 Com patibility Matrix for Cisco Collabor ation Products.
| 1 |
ICisco Unified Communications Manager Administration, gjør du en av følgende handlinger etter behov:
Konfigurasjonen følger en hierarkisk struktur:
|
| 2 |
Sett opp TLS-klientminversjonsfel tet: Alternati vet TLS 1.3 er tilgjengelig på Cisco Unified CM 15SU2 eller nyere.
|
| 3 |
Konfigurer TLS-serverens minste versjonsfelt:
|
| 4 |
Klikk på Lagre. |
| 5 |
Klikk Bruk konfigurasjon. |
| 6 |
Start telefonene på nytt. |
Slå av høyttalertelefon og hodesett på Cisco Wireless Phone 9821
Du har alternativene for å slå av høyttalertelefonen og headsettet permanent på en Cisco Wireless Phone 9821 for brukeren din. Å slå av disse lydutgangene sikrer at samtaler ikke blir hørt av andre i nærheten, noe som er viktig i delte eller åpne kontormiljøer.
| 1 |
I velger du Enhet > Telefon. |
| 2 |
Finn telefonen du vil sette opp. |
| 3 |
Naviger til området Produktspesifikk konfigurasjonslayout. |
| 4 |
Merk av i en eller flere av følgende avmerkingsbokser for å slå av funksjonene til telefonen:
Som standard er disse avmerkingsboksene ikke merket. |
| 5 |
Velg Lagre. |
| 6 |
Velg Bruk konfigurasjon. |
