- Hjem
- /
- Artikkel
Denne hjelpeartikkelen gjelder for Cisco Desk Phone 9800-serien og Cisco Video Phone 8875 som er registrert i Cisco Unified Communications Manager.
Du kan aktivere Cisco Unified Communications Manager til å operere i et forbedret sikkerhetsmiljø. Med disse forbedringene opererer telefonnettverket ditt under et sett med strenge sikkerhets- og risikostyringskontroller for å beskytte deg og brukerne dine.
Det forbedrede sikkerhetsmiljøet inkluderer følgende funksjoner:
-
Autentisering av kontaktsøk (kun for Tilpassede kataloger )
-
TCP som standardprotokoll for ekstern revisjonslogging
-
FIPS-modus
-
En forbedret legitimasjonspolicy
-
Støtte for SHA-2-familien av hasher for digitale signaturer
-
Støtte for en RSA-nøkkelstørrelse på 512 bits og 4096 bits
Med Cisco Unified Communications Manager versjon 14.0 og fastvareversjonen av Cisco Video Phone 2.1 og nyere støtter telefonene SIP OAuth-autentisering.
OAuth støttes for Proxy Trivial File Transfer Protocol (TFTP) med Cisco Unified Communications Manager versjon 14.0(1)SU1 eller nyere. Proxy TFTP og OAuth for Proxy TFTP støttes ikke på Mobile Remote Access (MRA).
Hvis du vil ha mer informasjon om sikkerhet, kan du se følgende:
-
Systemkonfigurasjonsveiledning for Cisco Unified Communications Manager, versjon 14.0(1) eller senere ( https://www.cisco.com/c/en/us/support/unified-communications/unified-communications-manager-callmanager/products-installation-and-configuration-guides-list.html).
-
Sikkerhetsveiledning for Cisco Unified Communications Manager ( https://www.cisco.com/c/en/us/support/unified-communications/unified-communications-manager-callmanager/products-maintenance-guides-list.html)
Støttede sikkerhetsfunksjoner
Sikkerhetsfunksjoner beskytter mot trusler, inkludert trusler mot telefonens identitet og data. Disse funksjonene oppretter og vedlikeholder autentiserte kommunikasjonsstrømmer mellom telefonen og Cisco Unified Communications Manager-serveren, og sikrer at telefonen bare bruker digitalt signerte filer.
Cisco Unified Communications Manager versjon 8.5(1) og senere inkluderer Sikkerhet som standard, som gir følgende sikkerhetsfunksjoner for Cisco IP-telefoner uten å kjøre CTL-klienten:
-
Signering av telefonens konfigurasjonsfiler
-
Kryptering av telefonkonfigurasjonsfiler
-
HTTPS med Tomcat og andre webtjenester
Sikker signalering og mediefunksjoner krever fortsatt at du kjører CTL-klienten og bruker maskinvare-eTokens.
Implementering av sikkerhet i Cisco Unified Communications Manager-systemet forhindrer identitetstyveri av telefonen og Cisco Unified Communications Manager-serveren, forhindrer datamanipulering og forhindrer manipulering av anropssignalering og mediestrømmer.
For å redusere disse truslene etablerer og vedlikeholder Cisco IP-telefoninettverket sikre (krypterte) kommunikasjonsstrømmer mellom en telefon og serveren, signerer filer digitalt før de overføres til en telefon, og krypterer mediestrømmer og anropssignalering mellom Cisco IP-telefoner.
Et lokalt signifikant sertifikat (LSC) installeres på telefoner etter at du har utført de nødvendige oppgavene som er knyttet til sertifiseringsinstansens proxyfunksjon (CAPF). Du kan bruke Cisco Unified Communications Manager Administration til å konfigurere en LSC, som beskrevet i sikkerhetsveiledningen for Cisco Unified Communications Manager. Alternativt kan du starte installasjonen av en LSC fra menyen Sikkerhetsinnstillinger på telefonen. Denne menyen lar deg også oppdatere eller fjerne en LSC.
Fra PhoneOS 3.2-utgivelsen kan en LSC brukes som brukersertifikat for EAP-TLS med WLAN-autentisering.
Telefonene bruker telefonens sikkerhetsprofil, som definerer om enheten er usikker eller sikker. Hvis du vil ha informasjon om hvordan du bruker sikkerhetsprofilen på telefonen, kan du se dokumentasjonen for din spesifikke Cisco Unified Communications Manager-versjon.
Hvis du konfigurerer sikkerhetsrelaterte innstillinger i Cisco Unified Communications Manager Administration, inneholder telefonkonfigurasjonsfilen sensitiv informasjon. For å sikre personvernet til en konfigurasjonsfil, må du konfigurere den for kryptering. Hvis du vil ha detaljert informasjon, kan du se dokumentasjonen for din spesifikke Cisco Unified Communications Manager-versjon.
Telefonen overholder Federal Information Processing Standard (FIPS). For å fungere riktig krever FIPS-modus en nøkkelstørrelse på 2048 bits eller mer. Hvis sertifikatet er mindre enn 2048 bit, vil ikke telefonen registreres hos Cisco Unified Communications Manager, og Phone failed to register. Cert key size is not FIPS compliant vises på telefonen.
Hvis telefonen har en LSC, må du oppdatere LSC-nøkkelstørrelsen til 2048 bits eller mer før du aktiverer FIPS.
Tabellen nedenfor gir en oversikt over sikkerhetsfunksjonene som telefonene støtter. Hvis du vil ha mer informasjon, kan du se dokumentasjonen for din spesifikke Cisco Unified Communications Manager-versjon.
For å se sikkerhetsmodusen, trykk på Innstillinger
og naviger til .
|
Trekk |
Beskrivelse |
|---|---|
|
Bildeautentisering |
Signerte binærfiler forhindrer manipulering av fastvareavbildningen før avbildningen lastes inn på en telefon. Hvis du manipulerer bildet, mislykkes autentiseringsprosessen på telefonen, og det nye bildet avvises. |
|
Installasjon av kundesertifikat |
Hver Cisco IP-telefon krever et unikt sertifikat for enhetsgodkjenning. Telefoner inkluderer et produsentinstallert sertifikat (MIC), men for ekstra sikkerhet kan du angi sertifikatinstallasjon i Cisco Unified Communications Manager Administration ved hjelp av sertifiseringsinstansens proxyfunksjon (CAPF). Alternativt kan du installere et lokalt signifikant sertifikat (LSC) fra sikkerhetskonfigurasjonsmenyen på telefonen. |
|
Enhetsautentisering |
Oppstår mellom Cisco Unified Communications Manager-serveren og telefonen når hver enhet godtar sertifikatet til den andre enheten. Bestemmer om det skal oppstå en sikker forbindelse mellom telefonen og en Cisco Unified Communications Manager, og oppretter om nødvendig en sikker signalvei mellom enhetene ved hjelp av TLS-protokollen. Cisco Unified Communications Manager registrerer ikke telefoner med mindre de kan autentiseres. |
|
Filgodkjenning |
Validerer digitalt signerte filer som telefonen laster ned. Telefonen validerer signaturen for å sikre at det ikke har blitt manipulert med filen etter at filen ble opprettet. Filer som ikke godkjennes, skrives ikke til flashminnet på telefonen. Telefonen avviser slike filer uten videre behandling. |
|
Filkryptering |
Kryptering forhindrer at sensitiv informasjon blir avslørt mens filen er under overføring til telefonen. I tillegg validerer telefonen signaturen for å sikre at det ikke har blitt manipulert med filen etter at filen ble opprettet. Filer som ikke godkjennes, skrives ikke til flashminnet på telefonen. Telefonen avviser slike filer uten videre behandling. |
|
Signaleringsautentisering |
Bruker TLS-protokollen til å bekrefte at det ikke har skjedd noen manipulering av signalpakker under overføring. |
|
Sertifikat for installert produksjon |
Hver Cisco IP-telefon inneholder et unikt fabrikasjonsinstallert sertifikat (MIC), som brukes til enhetsgodkjenning. MIC-en gir permanent unikt identitetsbevis for telefonen og lar Cisco Unified Communications Manager autentisere telefonen. |
|
Mediekryptering |
Bruker SRTP for å sikre at mediestrømmer mellom støttede enheter er sikre, og at bare den tiltenkte enheten mottar og leser dataene. Inkluderer å opprette et medieprimærnøkkelpar for enhetene, levere nøklene til enhetene og sikre leveringen av nøklene mens nøklene er under transport. |
|
CAPF (Sertifiseringsinstansens proxyfunksjon) |
Implementerer deler av sertifikatgenereringsprosedyren som er for prosesseringsintensive for telefonen, og samhandler med telefonen for nøkkelgenerering og sertifikatinstallasjon. CAPF kan konfigureres til å be om sertifikater fra kundespesifiserte sertifiseringsinstanser på vegne av telefonen, eller den kan konfigureres til å generere sertifikater lokalt. Både EC (elliptisk kurve) og RSA-nøkkeltyper støttes. For å bruke EC-nøkkelen, må du sørge for at parameteren «Support til avanserte krypteringsalgoritmer for endepunkter» (fra ) er aktivert. Hvis du vil ha mer informasjon om CAPF og relaterte konfigurasjoner, kan du se følgende dokumenter: |
|
Sikkerhetsprofil |
Definerer om telefonen er usikker, autentisert, kryptert eller beskyttet. Andre oppføringer i denne tabellen beskriver sikkerhetsfunksjoner. |
|
Krypterte konfigurasjonsfiler |
Lar deg sikre personvernet til telefonens konfigurasjonsfiler. |
|
Valgfri deaktivering av webserver for en telefon |
Av sikkerhetshensyn kan du forhindre tilgang til nettsidene for en telefon (som viser diverse driftsstatistikker for telefonen) og selvhjelpsportalen. |
|
Telefonherding |
Ytterligere sikkerhetsalternativer, som du kontrollerer fra Cisco Unified Communications Manager Administration:
|
|
802.1X-autentisering |
Cisco IP-telefonen kan bruke 802.1X-autentisering til å be om og få tilgang til nettverket. Se 802.1X-autentisering for mer informasjon. |
|
Sikker SIP-failover for SRST |
Etter at du har konfigurert en SRST-referanse (Survivable Remote Site Telephony) for sikkerhet og deretter tilbakestilt de avhengige enhetene i Cisco Unified Communications Manager Administration, legger TFTP-serveren til SRST-sertifikatet i telefonens cnf.xml-fil og sender filen til telefonen. En sikker telefon bruker deretter en TLS-tilkobling for å samhandle med den SRST-aktiverte ruteren. |
|
Signaleringskryptering |
Sørger for at alle SIP-signalmeldinger som sendes mellom enheten og Cisco Unified Communications Manager-serveren er kryptert. |
|
Alarm for oppdatering av tillitsliste |
Når klareringslisten oppdateres på telefonen, mottar Cisco Unified Communications Manager en alarm som angir om oppdateringen var vellykket eller mislykket. Se tabellen nedenfor for mer informasjon. |
|
AES 256-kryptering |
Når telefonene er koblet til Cisco Unified Communications Manager versjon 10.5(2) og nyere, støtter de AES 256-kryptering for TLS og SIP for signalering og mediekryptering. Dette gjør det mulig for telefoner å starte og støtte TLS 1.2-tilkoblinger ved hjelp av AES-256-baserte chiffer som overholder SHA-2 (Secure Hash Algorithm)-standarder og er kompatible med Federal Information Processing Standards (FIPS). Chifferene inkluderer:
Hvis du vil ha mer informasjon, kan du se dokumentasjonen for Cisco Unified Communications Manager. |
|
Sertifikater for elliptisk kurve digital signaturalgoritme (ECDSA) |
Som en del av Common Criteria (CC)-sertifiseringen la Cisco Unified Communications Manager til ECDSA-sertifikater i versjon 11.0. Dette påvirker alle Voice Operating System (VOS)-produkter som kjører CUCM 11.5 og senere versjoner. |
|
Multiserver (SAN) Tomcat-sertifikat med Cisco UCM | Telefonen støtter Cisco UCM med konfigurerte SAN-tomcat-sertifikater (Multi-server). Den riktige TFTP-serveradressen finner du i telefonens ITL-fil for registrering av telefonen. Hvis du vil ha mer informasjon om funksjonen, kan du se følgende: |
Tabellen nedenfor inneholder alarmmeldinger og betydning for oppdatering av tillitsliste. Hvis du vil ha mer informasjon, kan du se dokumentasjonen for Cisco Unified Communications Manager.
| Kode og melding | Beskrivelse |
|---|---|
|
1 - TL_SUKSESS |
Mottatt ny CTL and/or ITL |
|
2 - CTL_INITIALER_SUKSESS |
Mottatt ny CTL, ingen eksisterende TL |
|
3 - ITL_INITIALER_SUKSESS |
Mottatt ny ITL, ingen eksisterende TL |
|
4 - TL_INITIALER_SUKSESS |
Mottatt ny CTL og ITL, ingen eksisterende TL |
|
5 - TL_MISLYKKET_GAMMEL_CTL |
Oppdatering til ny CTL mislyktes, men har tidligere TL |
|
6 - TL_MISLYKKET_NEI_TL |
Oppdatering til ny TL mislyktes, og har ingen gammel TL |
|
7 - TL_MISLYKKET |
Generisk feil |
|
8 - TL_MISLYKKET_GAMMEL_ITL |
Oppdatering til ny ITL mislyktes, men har tidligere TL |
|
9 - TL_MISLYKKET_GAMMEL_TL |
Oppdatering til ny TL mislyktes, men har tidligere TL |
Menyen Sikkerhetsoppsett gir informasjon om ulike sikkerhetsinnstillinger. Menyen gir også tilgang til menyen Klareringsliste og angir om CTL- eller ITL-filen er installert på telefonen.
Tabellen nedenfor beskriver alternativene i menyen Sikkerhetsoppsett.
|
Alternativ |
Beskrivelse |
Å endre |
|---|---|---|
|
Sikkerhetsmodus |
Viser sikkerhetsmodusen som er angitt for telefonen. |
Fra Cisco Unified Communications Manager Administration velger . Innstillingen vises i delen Protokollspesifikk informasjon i vinduet Telefonkonfigurasjon. |
|
LSC |
Angir om et lokalt viktig sertifikat som brukes for sikkerhetsfunksjoner er installert på telefonen (Installert) eller ikke er installert på telefonen (Ikke installert). |
Hvis du vil ha informasjon om hvordan du administrerer LSC for telefonen, kan du se dokumentasjonen for din spesifikke Cisco Unified Communications Manager-versjon. |
Opprett et lokalt viktig sertifikat (LSC)
Denne oppgaven gjelder for å sette opp en LSC med autentiseringsstrengmetoden.
Før du begynner
Sørg for at de riktige sikkerhetskonfigurasjonene for Cisco Unified Communications Manager og Certificate Authority Proxy Function (CAPF) er fullført:
-
CTL- eller ITL-filen har et CAPF-sertifikat.
-
I Cisco Unified Communications Operating System Administration må du kontrollere at CAPF-sertifikatet er installert.
-
CAPF kjører og er konfigurert.
Hvis du vil ha mer informasjon om disse innstillingene, kan du se dokumentasjonen for din spesifikke Cisco Unified Communications Manager-versjon.
| 1 |
Hent CAPF-autentiseringskoden som ble angitt da CAPF ble konfigurert. |
| 2 |
På telefonen trykker du på Innstillinger |
| 3 |
Hvis du blir bedt om det, skriver du inn passordet for å få tilgang til Innstillinger -menyen. Du kan få passordet fra administratoren din. |
| 4 |
Naviger til . Du kan kontrollere tilgangen til Innstillinger-menyen ved å bruke feltet Innstillingstilgang i Cisco Unified Communications Manager Administration. |
| 5 |
Skriv inn autentiseringsstrengen og velg Send. Telefonen begynner å installere, oppdatere eller fjerne LSC, avhengig av hvordan CAPF er konfigurert. Når prosedyren er fullført, vises Installert eller Ikke installert på telefonen. Det kan ta lang tid å installere, oppdatere eller fjerne LSC. Når telefonens installasjonsprosedyre er vellykket, vises meldingen |
Aktiver FIPS-modus
| 1 |
I Cisco Unified Communications Manager Administration velger og finn telefonen. |
| 2 |
Naviger til området Produktspesifikk konfigurasjon. |
| 3 |
Sett feltet FIPS-modus til Aktivert. |
| 4 |
Velg Lagre. |
| 5 |
Velg Bruk konfigurasjon. |
| 6 |
Start telefonen på nytt. |
Slå av høyttalertelefon, headset og håndsett på en telefon
Du har muligheten til å slå av høyttalertelefonen, headsettet og håndsettet permanent på en telefon for brukeren din.
| 1 |
I Cisco Unified Communications Manager Administration velger og finn telefonen. |
| 2 |
Naviger til området Produktspesifikk konfigurasjon. |
| 3 |
Kryss av i én eller flere av følgende avmerkingsbokser for å slå av telefonens funksjoner:
Som standard er disse avmerkingsboksene ikke merket av. |
| 4 |
Velg Lagre. |
| 5 |
Velg Bruk konfigurasjon. |
802.1X-autentisering
Cisco IP-telefoner støtter 802.1X-autentisering.
Cisco IP-telefoner og Cisco Catalyst-svitsjer bruker tradisjonelt Cisco Discovery Protocol (CDP) til å identifisere hverandre og bestemme parametere som VLAN-allokering og innebygde strømkrav. CDP identifiserer ikke lokalt tilkoblede arbeidsstasjoner. Cisco IP-telefoner har en EAPOL-gjennomgangsmekanisme. Denne mekanismen lar en arbeidsstasjon som er koblet til Cisco IP-telefonen sende EAPOL-meldinger til 802.1X-autentiseringsenheten på LAN-svitsjen. Gjennomgangsmekanismen sikrer at IP-telefonen ikke fungerer som LAN-svitsjen for å autentisere et dataendepunkt før den får tilgang til nettverket.
Cisco IP-telefoner tilbyr også en EAPOL-avloggingsmekanisme for proxy. Hvis den lokalt tilkoblede PC-en kobles fra IP-telefonen, ser ikke LAN-svitsjen at den fysiske koblingen feiler, fordi koblingen mellom LAN-svitsjen og IP-telefonen opprettholdes. For å unngå å kompromittere nettverksintegriteten, sender IP-telefonen en EAPOL-Logoff-melding til svitsjen på vegne av den nedstrøms PC-en, som utløser at LAN-svitsjen fjerner autentiseringsoppføringen for den nedstrøms PC-en.
Støtte for 802.1X-autentisering krever flere komponenter:
-
Cisco IP-telefon: Telefonen starter forespørselen om å få tilgang til nettverket. Cisco IP-telefoner inneholder en 802.1X-supplikant. Denne supplikanten lar nettverksadministratorer kontrollere tilkoblingen av IP-telefoner til LAN-svitsjportene. Den nåværende versjonen av telefonens 802.1X-supplikant bruker EAP-FAST- og EAP-TLS-alternativene for nettverksautentisering.
-
Autentiseringsserver: Både autentiseringsserveren og svitsjen må konfigureres med en delt hemmelighet som autentiserer telefonen.
-
Bryter: Svitsjen må støtte 802.1X, slik at den kan fungere som autentiseringsenhet og sende meldinger mellom telefonen og autentiseringsserveren. Etter at utvekslingen er fullført, gir eller nekter svitsjen telefonen tilgang til nettverket.
Du må utføre følgende handlinger for å konfigurere 802.1X.
-
Konfigurer de andre komponentene før du aktiverer 802.1X-autentisering på telefonen.
-
Konfigurer PC-port: 802.1X-standarden tar ikke hensyn til VLAN-er og anbefaler derfor at bare én enkelt enhet skal autentiseres til en bestemt svitsjport. Noen svitsjer støtter imidlertid autentisering av flere domener. Bryterkonfigurasjonen avgjør om du kan koble en PC til PC-porten på telefonen.
-
Aktivert: Hvis du bruker en svitsj som støtter flerdomeneautentisering, kan du aktivere PC-porten og koble en PC til den. I dette tilfellet støtter Cisco IP-telefoner proxy EAPOL-Logoff for å overvåke autentiseringsutvekslingene mellom svitsjen og den tilkoblede PC-en.
Hvis du vil ha mer informasjon om IEEE 802.1X-støtte på Cisco Catalyst-svitsjene, kan du se konfigurasjonsveiledningene for Cisco Catalyst-svitsjen på:
http://www.cisco.com/en/US/products/hw/switches/ps708/tsd_products_support_series_home.html
-
Funksjonshemmet: Hvis svitsjen ikke støtter flere 802.1X-kompatible enheter på samme port, bør du deaktivere PC-porten når 802.1X-autentisering er aktivert. Hvis du ikke deaktiverer denne porten og deretter prøver å koble en PC til den, nekter svitsjen nettverkstilgang til både telefonen og PC-en.
-
- Konfigurer tale-VLAN: Fordi 802.1X-standarden ikke tar hensyn til VLAN-er, bør du konfigurere denne innstillingen basert på svitsjstøtten.
- Aktivert: Hvis du bruker en svitsj som støtter flerdomeneautentisering, kan du fortsette å bruke tale-VLAN-et.
- Funksjonshemmet: Hvis svitsjen ikke støtter flerdomeneautentisering, deaktiver Voice VLAN og vurder å tilordne porten til det opprinnelige VLAN-et.
- (Kun for Cisco bordtelefon 9800-serien)
Cisco bordtelefon 9800-serien har et annet prefiks i PID-en enn de andre Cisco-telefonene. For å aktivere 802.1X-autentisering på telefonen, angi parameteren Radius·Brukernavn slik at den inkluderer Cisco-bordtelefonen i 9800-serien.
For eksempel er PID-en til telefon 9841 DP-9841; du kan sette Radius·Brukernavn til
Start with DPellerContains DP. Du kan angi det i begge de følgende seksjonene: -
Aktiver 802.1X-autentisering
Du kan aktivere 802.1X-autentisering for telefonen din ved å følge disse trinnene:
| 1 |
Trykk på Innstillinger |
| 2 |
Hvis du blir bedt om det, skriver du inn passordet for å få tilgang til Innstillinger -menyen. Du kan få passordet fra administratoren din. |
| 3 |
Naviger til . |
| 4 |
Slå på IEEE 802.1X-autentisering. |
| 5 |
Velg Bruk. |
Vis informasjon om sikkerhetsinnstillinger på telefonen
Du kan se informasjon om sikkerhetsinnstillingene i telefonmenyen. Tilgjengeligheten av informasjonen avhenger av nettverksinnstillingene i organisasjonen din.
|
Parametere |
Beskrivelse |
|---|---|
|
Sikkerhetsmodus |
Viser sikkerhetsmodusen som er angitt for telefonen. |
|
LSC |
Angir om et lokalt viktig sertifikat som brukes for sikkerhetsfunksjoner er installert på telefonen (Ja) eller ikke er installert på telefonen (Nei). |
|
Tillitsliste |
Klareringslisten inneholder undermenyer for CTL-, ITL- og signerte konfigurasjonsfiler. Undermenyen CTL-fil viser innholdet i CTL-filen. Undermenyen ITL-fil viser innholdet i ITL-filen. Menyen for klareringsliste viser også følgende informasjon:
|
| 802.1X-autentisering | Aktiverer eller deaktiverer IEEE 802.1X-autentisering. For detaljer, se 802.1X-autentisering. |
| Bakoverkompatibilitet med WPA |
Avgjør om den eldste versjonen av Wi-Fi Protected Access (WPA) er kompatibel med telefonen for å koble til et trådløst nettverk eller tilgangspunkt (AP).
Denne funksjonen er bare tilgjengelig på 9861/9871/8875 telefoner. |
| 1 |
Trykk på Innstillinger |
| 2 |
Naviger til . |
| 3 |
I Sikkerhetsinnstillingerkan du se sikkerhetsinformasjonen. |
Sikkerhet for telefonsamtaler
Når sikkerhet er implementert for en telefon, kan du identifisere sikre telefonsamtaler ved hjelp av ikoner på telefonskjermen. Du kan også avgjøre om den tilkoblede telefonen er sikker og beskyttet hvis en sikkerhetstone spilles av i begynnelsen av samtalen.
I en sikker samtale krypteres all samtalesignalering og mediestrømmer. En sikker samtale tilbyr et høyt sikkerhetsnivå, og gir integritet og personvern til samtalen. Når en pågående samtale er kryptert, kan du se sikkerhetsikonet
på linjen. For en sikker telefon kan du også se autentiseringsikonet
eller krypteringsikonet
ved siden av den tilkoblede serveren i telefonmenyen ().
Hvis samtalen rutes gjennom ikke-IP-anropsledd, for eksempel PSTN, kan samtalen være usikker selv om den er kryptert i IP-nettverket og har et låsikon tilknyttet seg.
I en sikker samtale spilles en sikkerhetstone av i begynnelsen av samtalen for å indikere at den andre tilkoblede telefonen også mottar og overfører sikker lyd. Hvis samtalen kobles til en usikker telefon, spilles ikke sikkerhetstonen av.
Sikre anrop støttes kun for tilkoblinger mellom to telefoner. Enkelte funksjoner, som konferansesamtaler og delte linjer, er ikke tilgjengelige når sikre anrop er konfigurert.
Når en telefon er konfigurert som sikker (kryptert og klarert) i Cisco Unified Communications Manager, kan den gis statusen beskyttet
. Etter det kan den beskyttede telefonen, om ønskelig, konfigureres til å spille av en indikasjonstone i begynnelsen av en samtale:
-
Beskyttet enhet: Hvis du vil endre statusen til en sikker telefon til beskyttet, merker du av for Beskyttet enhet i vinduet Telefonkonfigurasjon i Cisco Unified Communications Manager Administration ().
-
Spill av sikker indikasjonstone: Hvis du vil at den beskyttede telefonen skal kunne spille av en sikker eller usikker indikasjonstone, setter du innstillingen Spill av sikker indikasjonstone til Sann. Som standard er Spill av sikker indikasjonstone satt til Usann. Du angir dette alternativet i Cisco Unified Communications Manager Administration (). Velg serveren og deretter Unified Communications Manager-tjenesten. I vinduet Tjenesteparameterkonfigurasjon velger du alternativet i området Funksjon - Sikker tone. Standardverdien er Usann.
Sikker identifikasjon av konferansesamtale
Du kan starte en sikker konferansesamtale og overvåke sikkerhetsnivået til deltakerne. En sikker telefonkonferanse opprettes ved å bruke denne prosessen:
-
En bruker starter konferansen fra en sikker telefon.
-
Cisco Unified Communications Manager tilordner en sikker konferansebro til samtalen.
-
Etter hvert som deltakere legges til, bekrefter Cisco Unified Communications Manager sikkerhetsmodusen for hver telefon og opprettholder sikkerhetsnivået for konferansen.
-
Telefonen viser sikkerhetsnivået for konferansesamtalen. En sikker konferanse viser sikkerhetsikonet
.
Sikre anrop støttes mellom to telefoner. For beskyttede telefoner er enkelte funksjoner, som konferansesamtaler, delte linjer og Extension Mobility, ikke tilgjengelige når sikre anrop er konfigurert.
Tabellen nedenfor gir informasjon om endringer i sikkerhetsnivåene for konferanser, avhengig av sikkerhetsnivået til initiativtakerens telefon, sikkerhetsnivåene til deltakerne og tilgjengeligheten av sikre konferansebroer.
|
Sikkerhetsnivå for initiativtakertelefon |
Funksjon brukt |
Sikkerhetsnivå for deltakerne |
Resultater av handlingen |
|---|---|---|---|
|
Usikker |
Konferanse |
Sikker |
Usikker konferansebro Usikker konferanse |
|
Sikker |
Konferanse |
Minst ett medlem er usikkert. |
Sikker konferansebro Usikker konferanse |
|
Sikker |
Konferanse |
Sikker |
Sikker konferansebro Sikker kryptert nivåkonferanse |
|
Usikker |
Møt meg |
Minimum sikkerhetsnivå er kryptert. |
Initiativtaker mottar melding |
|
Sikker |
Møt meg |
Minimum sikkerhetsnivå er usikkert. |
Sikker konferansebro Konferanse tar imot alle anrop. |
Sikker identifikasjon av telefonsamtaler
En sikker samtale opprettes når telefonen din, og telefonen i den andre enden, er konfigurert for sikker samtale. Den andre telefonen kan være i samme Cisco IP-nettverk, eller i et nettverk utenfor IP-nettverket. Sikrede samtaler kan bare foretas mellom to telefoner. Konferansesamtaler bør støtte sikre samtaler etter at sikker konferansebro er satt opp.
En sikret samtale opprettes ved hjelp av denne prosessen:
-
En bruker starter samtalen fra en sikret telefon (sikret sikkerhetsmodus).
-
Telefonen viser sikkerhetsikonet
på telefonskjermen. Dette ikonet indikerer at telefonen er konfigurert for sikre samtaler, men det betyr ikke at den andre tilkoblede telefonen også er sikret. -
Brukeren hører en sikkerhetstone hvis samtalen kobles til en annen sikret telefon, noe som indikerer at begge ender av samtalen er kryptert og sikret. Hvis samtalen kobles til en usikker telefon, hører ikke brukeren sikkerhetstonen.
Sikre anrop støttes mellom to telefoner. For beskyttede telefoner er enkelte funksjoner, som konferansesamtaler, delte linjer og Extension Mobility, ikke tilgjengelige når sikre anrop er konfigurert.
Bare beskyttede telefoner spiller av disse sikre eller usikre indikasjonstonene. Ubeskyttede telefoner spiller aldri toner. Hvis den generelle samtalestatusen endres under samtalen, endres indikasjonstonen, og den beskyttede telefonen spiller av riktig tone.
En beskyttet telefon spiller av en tone eller ikke under disse omstendighetene:
-
Når alternativet Spill av sikker indikasjonstone er aktivert:
-
Når sikre medier fra ende til ende er opprettet og samtalestatusen er sikker, spiller telefonen av indikasjonstonen for sikker tilkobling (tre lange pipetoner med pauser).
-
Når det er opprettet usikre ende-til-ende-medier og samtalestatusen er usikker, spiller telefonen av indikasjonstonen for usikret tilkobling (seks korte pip med korte pauser).
-
Hvis alternativet Spill av sikker indikasjonstone er deaktivert, spilles ingen tone av.
Sørg for kryptering for lekter
Cisco Unified Communications Manager sjekker telefonens sikkerhetsstatus når konferanser er opprettet og endrer sikkerhetsindikasjonen for konferansen eller blokkerer fullføringen av samtalen for å opprettholde integritet og sikkerhet i systemet.
En bruker kan ikke bryte inn i en kryptert samtale hvis telefonen som brukes til å bryte inn ikke er konfigurert for kryptering. Når innbrytingen mislykkes i dette tilfellet, spilles det av en ny bestillingstone (rask opptatttone) på telefonen som indikerer at innbrytingen ble startet.
Hvis initiativtakerens telefon er konfigurert for kryptering, kan bryterinitiatoren bryte inn i en usikker samtale fra den krypterte telefonen. Etter at innbruddet har skjedd, klassifiserer Cisco Unified Communications Manager samtalen som usikker.
Hvis initiativtakerens telefon er konfigurert for kryptering, kan bryterinitiativtakeren bryte inn i en kryptert samtale, og telefonen indikerer at samtalen er kryptert.
WLAN-sikkerhet
Fordi alle WLAN-enheter som er innenfor rekkevidde kan motta all annen WLAN-trafikk, er det avgjørende å sikre talekommunikasjon i WLAN-er. For å sikre at inntrengere ikke manipulerer eller avlytter taletrafikk, støtter Cisco SAFE Security-arkitekturen telefonen. For mer informasjon om sikkerhet i nettverk, se http://www.cisco.com/en/US/netsol/ns744/networking_solutions_program_home.html.
Ciscos trådløse IP-telefoniløsning gir trådløs nettverkssikkerhet som forhindrer uautoriserte pålogginger og kompromittert kommunikasjon ved å bruke følgende autentiseringsmetoder som telefonen støtter:
-
Åpen autentisering: Enhver trådløs enhet kan be om autentisering i et åpent system. AP-en som mottar forespørselen kan gi autentisering til enhver forespørrer eller bare til forespørrere som finnes på en liste over brukere. Kommunikasjonen mellom den trådløse enheten og tilgangspunktet (AP) kan være ukryptert.
-
Extensible Authentication Protocol – fleksibel autentisering via sikker tunnelering (EAP-FAST)-autentisering: Denne klient-server-sikkerhetsarkitekturen krypterer EAP-transaksjoner i en TLS-tunnel (Transport Level Security) mellom tilgangspunktet og RADIUS-serveren, for eksempel Identity Services Engine (ISE).
TLS-tunnelen bruker PAC-er (Protected Access Credentials) for autentisering mellom klienten (telefonen) og RADIUS-serveren. Serveren sender en autoritets-ID (AID) til klienten (telefonen), som igjen velger riktig PAC. Klienten (telefonen) returnerer en PAC-Opaque til RADIUS-serveren. Serveren dekrypterer PAC-en med primærnøkkelen. Begge endepunktene inneholder nå PAC-nøkkelen, og en TLS-tunnel er opprettet. EAP-FAST støtter automatisk PAC-klargjøring, men du må aktivere det på RADIUS-serveren.
I ISE utløper PAC-en som standard om én uke. Hvis telefonen har en utløpt PAC, tar autentisering med RADIUS-serveren lengre tid mens telefonen får en ny PAC. For å unngå forsinkelser i PAC-klargjøring, angi PAC-utløpsperioden til 90 dager eller lenger på ISE- eller RADIUS-serveren.
-
EAP-TLS-autentisering (Extensible Authentication Protocol-Transport Layer Security): EAP-TLS krever et klientsertifikat for autentisering og nettverkstilgang. For trådløs EAP-TLS kan klientsertifikatet være MIC, LSC eller et brukerinstallert sertifikat.
-
Beskyttet utvidbar autentiseringsprotokoll (PEAP): Ciscos proprietære passordbaserte gjensidige autentiseringsordning mellom klienten (telefonen) og en RADIUS-server. Telefonen kan bruke PEAP for autentisering med det trådløse nettverket. Både PEAP-MSCHAPV2- og PEAP-GTC-autentiseringsmetodene støttes.
-
Forhåndsdelt nøkkel (PSK): Telefonen støtter ASCII-format. Du må bruke dette formatet når du setter opp en WPA/WPA2/SAE Forhåndsdelt nøkkel:
ASCII: en ASCII-tegnstreng med en lengde på 8 til 63 tegn (0–9, små og store bokstaver (AZ), og spesialtegn)
Eksempel: GREG123567@9ZX & V
Følgende autentiseringsordninger bruker RADIUS-serveren til å administrere autentiseringsnøkler:
-
WPA/WPA2/WPA3: Bruker RADIUS-serverinformasjon til å generere unike nøkler for autentisering. Fordi disse nøklene genereres på den sentraliserte RADIUS-serveren, WPA2/WPA3 gir mer sikkerhet enn forhåndsdelte WPA-nøkler som er lagret på tilgangspunktet og telefonen.
-
Rask sikker roaming: Bruker RADIUS-server og informasjon fra en trådløs domeneserver (WDS) til å administrere og autentisere nøkler. WDS oppretter en hurtigbuffer med sikkerhetslegitimasjon for FT-aktiverte klientenheter for rask og sikker ny autentisering. Cisco bordtelefon 9861 og 9871 og Cisco videotelefon 8875 støtter 802.11r (FT). Både trådløst nettverk og DS støttes for å muliggjøre rask og sikker roaming. Men vi anbefaler på det sterkeste å bruke 802.11r (FT) OVER-AIR-metoden.
Med WPA/WPA2/WPA3, Krypteringsnøkler legges ikke inn på telefonen, men utledes automatisk mellom tilgangspunktet og telefonen. Men EAP-brukernavnet og -passordet som brukes til autentisering må oppgis på hver telefon.
For å sikre at taletrafikken er sikker, støtter telefonen TKIP og AES for kryptering. Når disse mekanismene brukes til kryptering, krypteres både SIP-signalpakkene og talepakkene for Real-Time Transport Protocol (RTP) mellom tilgangspunktet og telefonen.
- TKIP
-
WPA bruker TKIP-kryptering som har flere forbedringer i forhold til WEP. TKIP tilbyr nøkkelkryptering per pakke og lengre initialiseringsvektorer (IV-er) som styrker krypteringen. I tillegg sikrer en meldingsintegritetskontroll (MIC) at krypterte pakker ikke blir endret. TKIP fjerner forutsigbarheten til WEP som hjelper inntrengere med å tyde WEP-nøkkelen.
- AES
-
En krypteringsmetode som brukes til WPA2/WPA3 autentisering. Denne nasjonale standarden for kryptering bruker en symmetrisk algoritme som har samme nøkkel for kryptering og dekryptering. AES bruker Cipher Blocking Chain (CBC)-kryptering på 128 bits, som støtter nøkkelstørrelser på minst 128 bits, 192 bits og 256 bits. Telefonen støtter en nøkkelstørrelse på 256 bits.
Cisco bordtelefon 9861 og 9871 og Cisco videotelefon 8875 støtter ikke Cisco Key Integrity Protocol (CKIP) med CMIC.
Autentiserings- og krypteringsordninger er konfigurert i det trådløse lokalnettverket. VLAN-er konfigureres i nettverket og på AP-ene og spesifiserer forskjellige kombinasjoner av autentisering og kryptering. En SSID tilknyttes et VLAN og det spesifikke autentiserings- og krypteringsskjemaet. For at trådløse klientenheter skal kunne autentiseres, må du konfigurere de samme SSID-ene med autentiserings- og krypteringsskjemaene på tilgangspunktene og på telefonen.
Noen autentiseringsordninger krever spesifikke typer kryptering.
- Når du bruker en forhåndsdelt WPA-nøkkel, en forhåndsdelt WPA2-nøkkel eller SAE, må den forhåndsdelte nøkkelen være statisk angitt på telefonen. Disse tastene må samsvare med tastene som er på AP-et.
-
Telefonen støtter automatisk EAP-forhandling for FAST eller PEAP, men ikke for TLS. For EAP-TLS-modus må du angi den.
Autentiserings- og krypteringsskjemaene i tabellen nedenfor viser nettverkskonfigurasjonsalternativene for telefonen som samsvarer med AP-konfigurasjonen.
| FSR-type | Autentisering | Nøkkelhåndtering | Kryptering | Beskyttet administrasjonsramme (PMF) |
|---|---|---|---|---|
| 802.11r (FT) | PSK |
WPA-PSK WPA-PSK-SHA256 FT-PSK | AES | Ingen |
| 802.11r (FT) | WPA3 |
SAE FT-SAE | AES | Ja |
| 802.11r (FT) | EAP-TLS |
WPA-EAP FT-EAP | AES | Ingen |
| 802.11r (FT) | EAP-TLS (WPA3) |
WPA-EAP-SHA256 FT-EAP | AES | Ja |
| 802.11r (FT) | EAP-RASK |
WPA-EAP FT-EAP | AES | Ingen |
| 802.11r (FT) | EAP-RASK (WPA3) |
WPA-EAP-SHA256 FT-EAP | AES | Ja |
| 802.11r (FT) | EAP-PEAP |
WPA-EAP FT-EAP | AES | Ingen |
| 802.11r (FT) | EAP-PEAP (WPA3) |
WPA-EAP-SHA256 FT-EAP | AES | Ja |
Konfigurer trådløs LAN-profil
Du kan administrere den trådløse nettverksprofilen din ved å konfigurere påloggingsinformasjon, frekvensbånd, autentiseringsmetode og så videre.
Husk følgende før du konfigurerer WLAN-profilen:
- Brukernavn og passord
Når nettverket ditt bruker EAP-FAST og PEAP for brukerautentisering, må du konfigurere både brukernavn og passord om nødvendig på RADIUS (Remote Authentication Dial-In User Service) og telefonen.
- Påloggingsinformasjonen du angir i den trådløse LAN-profilen må være identisk med påloggingsinformasjonen du konfigurerte på RADIUS-serveren.
Hvis du bruker domener i nettverket ditt, må du oppgi brukernavnet sammen med domenenavnet, i formatet:
domain\username.
-
Følgende handlinger kan føre til at det eksisterende Wi-Fi-passordet slettes:
- Å skrive inn en ugyldig bruker-ID eller et ugyldig passord
- Installerer en ugyldig eller utløpt rot-CA når EAP-typen er satt til PEAP-MSCHAPV2 eller PEAP-GTC
- Deaktivere EAP-typen som er i bruk på RADIUS-serveren før du bytter telefonen til den nye EAP-typen
- Hvis du vil endre EAP-typen, må du først aktivere den nye EAP-typen på RADIUS-serveren, og deretter bytte til EAP-typen på telefonen. Når alle telefonene er endret til den nye EAP-typen, kan du deaktivere den forrige EAP-typen hvis du vil.
| 1 |
I Cisco Unified Communications Manager Administration velger . |
| 2 |
Velg nettverksprofilen du vil konfigurere. |
| 3 |
Sett opp parameterne. |
| 4 |
Klikk på Lagre. |
Konfigurer SCEP-parametrene
Simple Certificate Enrollment Protocol (SCEP) er standarden for automatisk klargjøring og fornyelse av sertifikater. SCEP-serveren kan automatisk vedlikeholde bruker- og serversertifikatene dine.
Du må konfigurere følgende SCEP-parametere på telefonens nettside
-
RA IP-adresse
-
SHA-1- eller SHA-256-fingeravtrykket til rot-CA-sertifikatet for SCEP-serveren
Cisco IOS-registreringsmyndigheten (RA) fungerer som en proxy for SCEP-serveren. SCEP-klienten på telefonen bruker parameterne som lastes ned fra Cisco Unified Communication Manager. Etter at du har konfigurert parameterne, sender telefonen en SCEP getcs -forespørsel til RA, og rot-CA-sertifikatet valideres ved hjelp av det definerte fingeravtrykket.
Før du begynner
På SCEP-serveren konfigurerer du SCEP-registreringsagenten (RA) til å:
- Funger som et PKI-tillitspunkt
- Opptre som en PKI RA
- Utfør enhetsautentisering ved hjelp av en RADIUS-server
Hvis du vil ha mer informasjon, kan du se dokumentasjonen for SCEP-serveren.
| 1 |
Fra Cisco Unified Communications Manager Administration velger du . |
| 2 |
Finn telefonen. |
| 3 |
Bla til området Produktspesifikk konfigurasjonsoppsett. |
| 4 |
Skriv inn RA IP-adressen eller vertsnavnet i feltet WLAN SCEP-server, og merk deretter av i boksen for å aktivere SCEP-parameteren. |
| 5 |
Skriv inn SHA-1- eller SHA-256-fingeravtrykket til rot-CA-sertifikatet i feltet WLAN Root CA Fingerprint (SHA256 or SHA1), og merk deretter av i boksen for å aktivere SCEP QED-parameteren. |
| 6 |
Velg Lagre. |
| 7 |
Velg Bruk konfigurasjon. |
Konfigurer de støttede versjonene av TLS
Du kan sette opp minimumsversjonen av TLS som kreves for henholdsvis klient og server.
Som standard er minimum TLS-versjonen for både server og klient 1.2. Innstillingen påvirker følgende funksjoner:
- HTTPS-netttilgangstilkobling
- Onboarding for lokale telefoner
- Onboarding for mobil og fjerntilgang (MRA)
- HTTPS-tjenester, som for eksempel katalogtjenestene
- Datagram Transport Layer Security (DTLS)
- Porttilgangsenhet (PAE)
- Extensible Authentication Protocol-Transport Layer Security (EAP-TLS)
Hvis du vil ha mer informasjon om TLS 1.3-kompatibilitet for Cisco IP-telefoner, kan du se TLS 1.3-kompatibilitetsmatrise for Cisco Collaboration Products.
| 1 |
Logg på Cisco Unified Communications Manager Administration som administrator. |
| 2 |
Naviger til ett av følgende vinduer: |
| 3 |
Sett opp feltet Min. versjon av TLS-klient : Alternativet «TLS 1.3» er tilgjengelig på Cisco Unified CM 15SU2 eller nyere.
|
| 4 |
Sett opp feltet Min. versjon av TLS-server :
Fra PhoneOS 3.2-utgivelsen gjelder ikke innstillingen for feltet «Deaktiver TLS 1.0 og TLS 1.1 for nettilgang» for telefonene. |
| 5 |
Klikk på Lagre. |
| 6 |
Klikk på Bruk konfigurasjon. |
| 7 |
Start telefonene på nytt. |
Garanterte tjenester SIP
Assured Services SIP (AS-SIP) er en samling funksjoner og protokoller som tilbyr en svært sikker samtaleflyt for Cisco IP-telefoner og tredjepartstelefoner. Følgende funksjoner er samlet kjent som AS-SIP:
- Flernivåprioritet og preempsjon (MLPP)
- Differensierte tjenesters kodepunkt (DSCP)
- Transport Layer Security (TLS) og Secure Real-Time Transport Protocol (SRTP)
- Internettprotokoll versjon 6 (IPv6)
AS-SIP brukes ofte med Multilevel Precedence and Preemption (MLPP) for å prioritere anrop i en nødsituasjon. Med MLPP tilordner du et prioritetsnivå til utgående anrop, fra nivå 1 (lav) til nivå 5 (høy). Når du mottar et anrop, vises et ikon for prioritetsnivå på telefonen som viser anropsprioriteten.
For å konfigurere AS-SIP, fullfør følgende oppgaver på Cisco Unified Communications Manager:
- Konfigurer en Digest-bruker – Konfigurer sluttbrukeren til å bruke digest-autentisering for SIP-forespørsler.
- Konfigurer sikker port for SIP-telefon – Cisco Unified Communications Manager bruker denne porten til å lytte til SIP-telefoner for SIP-linjeregistreringer over TLS.
- Start tjenester på nytt – Etter at du har konfigurert den sikre porten, starter du Cisco Unified Communications Manager- og Cisco CTL Provider-tjenestene på nytt. Konfigurer SIP-profil for AS-SIP – Konfigurer en SIP-profil med SIP-innstillinger for AS-SIP-endepunktene og SIP-trunkene. De telefonspesifikke parameterne lastes ikke ned til en tredjeparts AS-SIP-telefon. De brukes bare av Cisco Unified Manager. Tredjepartstelefoner må konfigurere de samme innstillingene lokalt.
- Konfigurer telefonsikkerhetsprofil for AS-SIP – Du kan bruke telefonsikkerhetsprofilen til å tilordne sikkerhetsinnstillinger som TLS, SRTP og digest-autentisering.
- Konfigurer AS-SIP-endepunkt – Konfigurer en Cisco IP-telefon eller et tredjepartsendepunkt med AS-SIP-støtte.
- Knytt enhet til sluttbruker – Knytt endepunktet til en bruker.
- Konfigurer SIP Trunk-sikkerhetsprofil for AS-SIP – Du kan bruke SIP Trunk-sikkerhetsprofilen til å tilordne sikkerhetsfunksjoner som TLS eller digest-autentisering til en SIP Trunk.
- Konfigurer SIP-trunk for AS-SIP – Konfigurer en SIP-trunk med AS-SIP-støtte.
- Konfigurer AS-SIP-funksjoner – Konfigurer ytterligere AS-SIP-funksjoner som MLPP, TLS, V.150 og IPv6.
Hvis du vil ha detaljert informasjon om konfigurasjon av AS-SIP, kan du se kapittelet «Konfigurere AS-SIP-endepunkter» i Funksjonskonfigurasjonsveiledning for Cisco Unified Communications Manager.
Flernivåprioritet og preempsjon
Multilevel Precedence and Preemption (MLPP) lar deg prioritere anrop i nødsituasjoner eller andre krisesituasjoner. Du tildeler en prioritet til utgående anrop som går fra 1 til 5. Innkommende anrop viser et ikon og anropsprioriteten. Autentiserte brukere kan forhåndsbestemme anrop enten til målrettede stasjoner eller gjennom fullt abonnerte TDM-trunker.
Denne funksjonen sikrer høytstående personell kommunikasjon med kritiske organisasjoner og personell.
Hvis det oppringte nummeret manipuleres av en translation/route mønsteret som er konfigurert på Unified CM, kan MLPP-anropsinitiatoren også se MLPP-spesialikonet og prioritetsnivået på telefonskjermen og høre tilbakeringetonen. Denne oppførselen oppnås etter PhoneOS 3.4-utgivelsen.
MLPP-funksjonen for PhoneOS-telefoner krever Unified CM Release 15SU3 eller nyere.
MLPP-konfigurasjon på Unified CM
Gjør følgende for å konfigurere funksjonen:
- Konfigurer domener og domenelister.
- Fra Cisco Unified CM Administration velger du , legg til nye MLPP-domener.
- Velg , legg til registrerte navnerom som "drsn", "dsn", "cuc", "uc", "q735". Velg deretter ett domenenavn som standard.
- Velg , legg til navneområdelister.
- Konfigurer en SIP-profil.
- Velg , legg til en ny SIP-profil.
- Merk av i boksen MLPP-brukerautorisasjon hvis du vil at telefonen skal kreve brukerlegitimasjon for MLPP-anrop.
- Velg det konfigurerte navneområdet for ressursprioritet fra Navneområde for ressursprioritet.
- Velg den konfigurerte navnerommet fra Navnerommets liste over ressursprioriteter.
- Konfigurer telefonen.
- Velg , oppdater eller legg til en telefon.
- Velg den konfigurerte SIP-profilen fra SIP-profil.
- Under seksjonen MLPP og konfidensiell tilgangsnivåinformasjonkonfigurerer du parameterne MLPP-domene, MLPP-indikasjonog MLPP-preempsjon.
- Konfigurer et katalognummer.
- Velg , legg til eller oppdater en linje.
- Under seksjonen MLPP Alternative Party- og konfidensielle tilgangsnivåinnstillingerkonfigurerer du parameterne Mål (Destinasjon), MLPP-anropssøkeområdeog MLPP Ingen svarringingsvarighet (sekunder).
- Under seksjonen Flere Call/Call Venteinnstillinger, konfigurer parameteren Opptattutløser.
- Konfigurer en sluttbruker.
- Velg , legg til en ny.
- Klikk på Enhetstilknytning for å tilknytte brukeren til den konfigurerte telefonen.
- Under seksjonen Autorisasjon for flernivåprioritet og forhåndsgodkjenningkonfigurerer du parameterne.
- Du kan konfigurere ytterligere parametere for MLPP i henhold til dine faktiske behov.
- Velg . Konfigurer parameterne under seksjonen Klyngeomfattende parametere (funksjon - flernivåprioritet og preempsjon).
- Velg . Konfigurer DSCP for prioriterte anrop under seksjonen Klyngeomfattende parametere (System - QOS).
- Velg . Konfigurer MLPP-prioritet til SRVP-prioritetstilordning under seksjonen Klyngeomfattende parametere (System - RSVP).
- Konfigurer rutermønstre fra .
- Konfigurer jaktpiloter fra .
- Konfigurer oversettelsesmønstre fra .
- Konfigurer gatewayer, trunker, standard enhetsprofil, en brukerenhetsprofil og en felles enhetskonfigurasjon for MLPP.
MLPP brukes ofte med Assured Services SIP (AS-SIP). Hvis du vil ha detaljert informasjon om konfigurasjon av MLPP, kan du se kapittelet Konfigurere flernivåprioritet og -prioritet i Funksjonskonfigurasjonsveiledning for Cisco Unified Communications Manager.
Sett opp FAC og CMC
Når tvungne autorisasjonskoder (FAC) eller klientsakskoder (CMC), eller begge, er konfigurert på telefonen, må brukerne oppgi de nødvendige passordene for å ringe ut et nummer.
Hvis du vil ha mer informasjon om hvordan du konfigurerer FAC og CMC i Cisco Unified Communications Manager, kan du se kapittelet «Klientkoder og tvungne autorisasjonskoder» i Funksjonskonfigurasjonsveiledning for Cisco Unified Communications Manager, versjon 12.5(1) eller nyere.
VPN-konfigurasjon
Cisco VPN-funksjonen hjelper deg med å bevare nettverkssikkerheten samtidig som den gir brukerne en trygg og pålitelig metode for å koble til bedriftsnettverket. Bruk denne funksjonen når:
- En telefon befinner seg utenfor et klarert nettverk
- Nettverkstrafikk mellom telefonen og Cisco Unified Communications Manager krysser et upålitelig nettverk
Med et VPN finnes det tre vanlige tilnærminger til klientautentisering:
- Digitale sertifikater
- Passord
- Brukernavn og passord
Hver metode har sine fordeler. Men hvis bedriftens sikkerhetspolicy tillater det, anbefaler vi en sertifikatbasert tilnærming fordi sertifikater muliggjør sømløs pålogging uten brukerinnblanding. Både LSC- og MIC-sertifikater støttes.
For å konfigurere noen av VPN-funksjonene, må du først klargjøre enheten lokalt, og deretter kan du distribuere enheten eksternt.
Hvis du vil ha mer informasjon om sertifiseringsautentisering og arbeid med VPN-nettverk, kan du se Konfigurer AnyConnect VPN-telefon med sertifikatautentisering på en ASA.
Med et passord- eller brukernavn-og-passord-tilnærming blir en bruker bedt om påloggingsinformasjon. Angi brukerpåloggingslegitimasjonen i samsvar med bedriftens sikkerhetspolicy. Du kan også konfigurere innstillingen Aktiver passordbevaring slik at brukerpassordet lagres på telefonen. Brukerpassordet lagres inntil enten et mislykket påloggingsforsøk skjer, en bruker sletter passordet manuelt, eller telefonen tilbakestilles eller mister strømmen.
Et annet nyttig verktøy er innstillingen Aktiver automatisk nettverksdeteksjon. Når du aktiverer denne avmerkingsboksen, kan VPN-klienten bare kjøre når den oppdager at den er utenfor bedriftsnettverket. Denne innstillingen er deaktivert som standard.
Cisco-telefonen din støtter Cisco SVC IPPhone Client v1.0 som klienttype.
Hvis du vil ha mer informasjon om hvordan du konfigurerer VPN på Unified CM, kan du se Funksjonskonfigurasjonsveiledning for Cisco Unified Communications Manager.
Cisco VPN-funksjonen bruker Secure Sockets Layer (SSL) for å bevare nettverkssikkerheten.
.