I denne artikkelen
Støttede sikkerhetsfunksjoner
Opprett et lokalt viktig sertifikat (LSC)
Aktiver FIPS-modus
Slå av høyttalertelefon, headset og håndsett på en telefon
dropdown icon
802.1X-autentisering
    Aktiver 802.1X-autentisering
Vis informasjon om sikkerhetsinnstillinger på telefonen
dropdown icon
Sikkerhet for telefonsamtaler
    Sikker identifikasjon av konferansesamtale
    Sikker identifikasjon av telefonsamtaler
    Sørg for kryptering for lekter
dropdown icon
WLAN-sikkerhet
    Konfigurer trådløs LAN-profil
    Konfigurer SCEP-parametrene
Konfigurer de støttede versjonene av TLS
dropdown icon
Garanterte tjenester SIP
    Flernivåprioritet og preempsjon
Sett opp FAC og CMC
VPN-konfigurasjon
Cisco IP-telefonsikkerhet på 9800/8875 (Enhetlig CM)
list-menuI denne artikkelen
list-menuTilbakemelding?

Denne hjelpeartikkelen gjelder for Cisco Desk Phone 9800-serien og Cisco Video Phone 8875 som er registrert i Cisco Unified Communications Manager.

Du kan aktivere Cisco Unified Communications Manager til å operere i et forbedret sikkerhetsmiljø. Med disse forbedringene opererer telefonnettverket ditt under et sett med strenge sikkerhets- og risikostyringskontroller for å beskytte deg og brukerne dine.

Det forbedrede sikkerhetsmiljøet inkluderer følgende funksjoner:

  • Autentisering av kontaktsøk (kun for Tilpassede kataloger )

  • TCP som standardprotokoll for ekstern revisjonslogging

  • FIPS-modus

  • En forbedret legitimasjonspolicy

  • Støtte for SHA-2-familien av hasher for digitale signaturer

  • Støtte for en RSA-nøkkelstørrelse på 512 bits og 4096 bits

Med Cisco Unified Communications Manager versjon 14.0 og fastvareversjonen av Cisco Video Phone 2.1 og nyere støtter telefonene SIP OAuth-autentisering.

OAuth støttes for Proxy Trivial File Transfer Protocol (TFTP) med Cisco Unified Communications Manager versjon 14.0(1)SU1 eller nyere. Proxy TFTP og OAuth for Proxy TFTP støttes ikke på Mobile Remote Access (MRA).

Hvis du vil ha mer informasjon om sikkerhet, kan du se følgende:

Telefonen din kan bare lagre et begrenset antall ITL-filer (identitetsklareringsliste). ITL-filer kan ikke overstige 64K på telefonen, så begrens antallet filer som Cisco Unified Communications Manager sender til telefonen.

Støttede sikkerhetsfunksjoner

Sikkerhetsfunksjoner beskytter mot trusler, inkludert trusler mot telefonens identitet og data. Disse funksjonene oppretter og vedlikeholder autentiserte kommunikasjonsstrømmer mellom telefonen og Cisco Unified Communications Manager-serveren, og sikrer at telefonen bare bruker digitalt signerte filer.

Cisco Unified Communications Manager versjon 8.5(1) og senere inkluderer Sikkerhet som standard, som gir følgende sikkerhetsfunksjoner for Cisco IP-telefoner uten å kjøre CTL-klienten:

  • Signering av telefonens konfigurasjonsfiler

  • Kryptering av telefonkonfigurasjonsfiler

  • HTTPS med Tomcat og andre webtjenester

Sikker signalering og mediefunksjoner krever fortsatt at du kjører CTL-klienten og bruker maskinvare-eTokens.

Implementering av sikkerhet i Cisco Unified Communications Manager-systemet forhindrer identitetstyveri av telefonen og Cisco Unified Communications Manager-serveren, forhindrer datamanipulering og forhindrer manipulering av anropssignalering og mediestrømmer.

For å redusere disse truslene etablerer og vedlikeholder Cisco IP-telefoninettverket sikre (krypterte) kommunikasjonsstrømmer mellom en telefon og serveren, signerer filer digitalt før de overføres til en telefon, og krypterer mediestrømmer og anropssignalering mellom Cisco IP-telefoner.

Et lokalt signifikant sertifikat (LSC) installeres på telefoner etter at du har utført de nødvendige oppgavene som er knyttet til sertifiseringsinstansens proxyfunksjon (CAPF). Du kan bruke Cisco Unified Communications Manager Administration til å konfigurere en LSC, som beskrevet i sikkerhetsveiledningen for Cisco Unified Communications Manager. Alternativt kan du starte installasjonen av en LSC fra menyen Sikkerhetsinnstillinger på telefonen. Denne menyen lar deg også oppdatere eller fjerne en LSC.

Fra PhoneOS 3.2-utgivelsen kan en LSC brukes som brukersertifikat for EAP-TLS med WLAN-autentisering.

Telefonene bruker telefonens sikkerhetsprofil, som definerer om enheten er usikker eller sikker. Hvis du vil ha informasjon om hvordan du bruker sikkerhetsprofilen på telefonen, kan du se dokumentasjonen for din spesifikke Cisco Unified Communications Manager-versjon.

Hvis du konfigurerer sikkerhetsrelaterte innstillinger i Cisco Unified Communications Manager Administration, inneholder telefonkonfigurasjonsfilen sensitiv informasjon. For å sikre personvernet til en konfigurasjonsfil, må du konfigurere den for kryptering. Hvis du vil ha detaljert informasjon, kan du se dokumentasjonen for din spesifikke Cisco Unified Communications Manager-versjon.

Telefonen overholder Federal Information Processing Standard (FIPS). For å fungere riktig krever FIPS-modus en nøkkelstørrelse på 2048 bits eller mer. Hvis sertifikatet er mindre enn 2048 bit, vil ikke telefonen registreres hos Cisco Unified Communications Manager, og Phone failed to register. Cert key size is not FIPS compliant vises på telefonen.

Hvis telefonen har en LSC, må du oppdatere LSC-nøkkelstørrelsen til 2048 bits eller mer før du aktiverer FIPS.

Tabellen nedenfor gir en oversikt over sikkerhetsfunksjonene som telefonene støtter. Hvis du vil ha mer informasjon, kan du se dokumentasjonen for din spesifikke Cisco Unified Communications Manager-versjon.

For å se sikkerhetsmodusen, trykk på Innstillinger Innstillinger-tasten og naviger til Nettverk og tjenester > Sikkerhetsinnstillinger.

Tabell 1. Oversikt over sikkerhetsfunksjoner

Trekk

Beskrivelse

Bildeautentisering

Signerte binærfiler forhindrer manipulering av fastvareavbildningen før avbildningen lastes inn på en telefon.

Hvis du manipulerer bildet, mislykkes autentiseringsprosessen på telefonen, og det nye bildet avvises.

Installasjon av kundesertifikat

Hver Cisco IP-telefon krever et unikt sertifikat for enhetsgodkjenning. Telefoner inkluderer et produsentinstallert sertifikat (MIC), men for ekstra sikkerhet kan du angi sertifikatinstallasjon i Cisco Unified Communications Manager Administration ved hjelp av sertifiseringsinstansens proxyfunksjon (CAPF). Alternativt kan du installere et lokalt signifikant sertifikat (LSC) fra sikkerhetskonfigurasjonsmenyen på telefonen.

Enhetsautentisering

Oppstår mellom Cisco Unified Communications Manager-serveren og telefonen når hver enhet godtar sertifikatet til den andre enheten. Bestemmer om det skal oppstå en sikker forbindelse mellom telefonen og en Cisco Unified Communications Manager, og oppretter om nødvendig en sikker signalvei mellom enhetene ved hjelp av TLS-protokollen. Cisco Unified Communications Manager registrerer ikke telefoner med mindre de kan autentiseres.

Filgodkjenning

Validerer digitalt signerte filer som telefonen laster ned. Telefonen validerer signaturen for å sikre at det ikke har blitt manipulert med filen etter at filen ble opprettet. Filer som ikke godkjennes, skrives ikke til flashminnet på telefonen. Telefonen avviser slike filer uten videre behandling.

Filkryptering

Kryptering forhindrer at sensitiv informasjon blir avslørt mens filen er under overføring til telefonen. I tillegg validerer telefonen signaturen for å sikre at det ikke har blitt manipulert med filen etter at filen ble opprettet. Filer som ikke godkjennes, skrives ikke til flashminnet på telefonen. Telefonen avviser slike filer uten videre behandling.

Signaleringsautentisering

Bruker TLS-protokollen til å bekrefte at det ikke har skjedd noen manipulering av signalpakker under overføring.

Sertifikat for installert produksjon

Hver Cisco IP-telefon inneholder et unikt fabrikasjonsinstallert sertifikat (MIC), som brukes til enhetsgodkjenning. MIC-en gir permanent unikt identitetsbevis for telefonen og lar Cisco Unified Communications Manager autentisere telefonen.

Mediekryptering

Bruker SRTP for å sikre at mediestrømmer mellom støttede enheter er sikre, og at bare den tiltenkte enheten mottar og leser dataene. Inkluderer å opprette et medieprimærnøkkelpar for enhetene, levere nøklene til enhetene og sikre leveringen av nøklene mens nøklene er under transport.

CAPF (Sertifiseringsinstansens proxyfunksjon)

Implementerer deler av sertifikatgenereringsprosedyren som er for prosesseringsintensive for telefonen, og samhandler med telefonen for nøkkelgenerering og sertifikatinstallasjon. CAPF kan konfigureres til å be om sertifikater fra kundespesifiserte sertifiseringsinstanser på vegne av telefonen, eller den kan konfigureres til å generere sertifikater lokalt.

Både EC (elliptisk kurve) og RSA-nøkkeltyper støttes. For å bruke EC-nøkkelen, må du sørge for at parameteren «Support til avanserte krypteringsalgoritmer for endepunkter» (fra System > Enterprise-parameteren) er aktivert.

Hvis du vil ha mer informasjon om CAPF og relaterte konfigurasjoner, kan du se følgende dokumenter:

Sikkerhetsprofil

Definerer om telefonen er usikker, autentisert, kryptert eller beskyttet. Andre oppføringer i denne tabellen beskriver sikkerhetsfunksjoner.

Krypterte konfigurasjonsfiler

Lar deg sikre personvernet til telefonens konfigurasjonsfiler.

Valgfri deaktivering av webserver for en telefon

Av sikkerhetshensyn kan du forhindre tilgang til nettsidene for en telefon (som viser diverse driftsstatistikker for telefonen) og selvhjelpsportalen.

Telefonherding

Ytterligere sikkerhetsalternativer, som du kontrollerer fra Cisco Unified Communications Manager Administration:

  • Deaktivering av PC-port
  • Deaktivering av unødvendig ARP (GARP)
  • Deaktivering av PC Voice VLAN-tilgang
  • Deaktivere tilgang til Innstillinger-menyen eller gi begrenset tilgang
  • Deaktivere tilgang til nettsider for en telefon
  • Deaktivering av Bluetooth-tilbehørsport
  • Begrensning av TLS-chiffere

802.1X-autentisering

Cisco IP-telefonen kan bruke 802.1X-autentisering til å be om og få tilgang til nettverket. Se 802.1X-autentisering for mer informasjon.

Sikker SIP-failover for SRST

Etter at du har konfigurert en SRST-referanse (Survivable Remote Site Telephony) for sikkerhet og deretter tilbakestilt de avhengige enhetene i Cisco Unified Communications Manager Administration, legger TFTP-serveren til SRST-sertifikatet i telefonens cnf.xml-fil og sender filen til telefonen. En sikker telefon bruker deretter en TLS-tilkobling for å samhandle med den SRST-aktiverte ruteren.

Signaleringskryptering

Sørger for at alle SIP-signalmeldinger som sendes mellom enheten og Cisco Unified Communications Manager-serveren er kryptert.

Alarm for oppdatering av tillitsliste

Når klareringslisten oppdateres på telefonen, mottar Cisco Unified Communications Manager en alarm som angir om oppdateringen var vellykket eller mislykket. Se tabellen nedenfor for mer informasjon.

AES 256-kryptering

Når telefonene er koblet til Cisco Unified Communications Manager versjon 10.5(2) og nyere, støtter de AES 256-kryptering for TLS og SIP for signalering og mediekryptering. Dette gjør det mulig for telefoner å starte og støtte TLS 1.2-tilkoblinger ved hjelp av AES-256-baserte chiffer som overholder SHA-2 (Secure Hash Algorithm)-standarder og er kompatible med Federal Information Processing Standards (FIPS). Chifferene inkluderer:

  • For TLS-tilkoblinger:
    • TLS_ECDHE_RSA_WITH_AES_256_GCM_SHA384
    • TLS_ECDHE_RSA_WITH_AES_128_GCM_SHA256
  • For sRTP:
    • AEAD_AES_256_GCM
    • AEAD_AES_128_GCM

Hvis du vil ha mer informasjon, kan du se dokumentasjonen for Cisco Unified Communications Manager.

Sertifikater for elliptisk kurve digital signaturalgoritme (ECDSA)

Som en del av Common Criteria (CC)-sertifiseringen la Cisco Unified Communications Manager til ECDSA-sertifikater i versjon 11.0. Dette påvirker alle Voice Operating System (VOS)-produkter som kjører CUCM 11.5 og senere versjoner.

Multiserver (SAN) Tomcat-sertifikat med Cisco UCM

Telefonen støtter Cisco UCM med konfigurerte SAN-tomcat-sertifikater (Multi-server). Den riktige TFTP-serveradressen finner du i telefonens ITL-fil for registrering av telefonen.

Hvis du vil ha mer informasjon om funksjonen, kan du se følgende:

Tabellen nedenfor inneholder alarmmeldinger og betydning for oppdatering av tillitsliste. Hvis du vil ha mer informasjon, kan du se dokumentasjonen for Cisco Unified Communications Manager.

Tabell 2. Alarmmeldinger for oppdatering av tillitsliste
Kode og melding Beskrivelse

1 - TL_SUKSESS

Mottatt ny CTL and/or ITL

2 - CTL_INITIALER_SUKSESS

Mottatt ny CTL, ingen eksisterende TL

3 - ITL_INITIALER_SUKSESS

Mottatt ny ITL, ingen eksisterende TL

4 - TL_INITIALER_SUKSESS

Mottatt ny CTL og ITL, ingen eksisterende TL

5 - TL_MISLYKKET_GAMMEL_CTL

Oppdatering til ny CTL mislyktes, men har tidligere TL

6 - TL_MISLYKKET_NEI_TL

Oppdatering til ny TL mislyktes, og har ingen gammel TL

7 - TL_MISLYKKET

Generisk feil

8 - TL_MISLYKKET_GAMMEL_ITL

Oppdatering til ny ITL mislyktes, men har tidligere TL

9 - TL_MISLYKKET_GAMMEL_TL

Oppdatering til ny TL mislyktes, men har tidligere TL

Menyen Sikkerhetsoppsett gir informasjon om ulike sikkerhetsinnstillinger. Menyen gir også tilgang til menyen Klareringsliste og angir om CTL- eller ITL-filen er installert på telefonen.

Tabellen nedenfor beskriver alternativene i menyen Sikkerhetsoppsett.

Tabell 3. Meny for sikkerhetsoppsett

Alternativ

Beskrivelse

Å endre

Sikkerhetsmodus

Viser sikkerhetsmodusen som er angitt for telefonen.

Fra Cisco Unified Communications Manager Administration velger du Enhet > Telefon. Innstillingen vises i delen Protokollspesifikk informasjon i vinduet Telefonkonfigurasjon.

LSC

Angir om et lokalt viktig sertifikat som brukes for sikkerhetsfunksjoner er installert på telefonen (Installert) eller ikke er installert på telefonen (Ikke installert).

Hvis du vil ha informasjon om hvordan du administrerer LSC for telefonen, kan du se dokumentasjonen for din spesifikke Cisco Unified Communications Manager-versjon.

Opprett et lokalt viktig sertifikat (LSC)

Denne oppgaven gjelder for å sette opp en LSC med autentiseringsstrengmetoden.

Før du begynner

Sørg for at de riktige sikkerhetskonfigurasjonene for Cisco Unified Communications Manager og Certificate Authority Proxy Function (CAPF) er fullført:

  • CTL- eller ITL-filen har et CAPF-sertifikat.

  • I Cisco Unified Communications Operating System Administration må du kontrollere at CAPF-sertifikatet er installert.

  • CAPF kjører og er konfigurert.

Hvis du vil ha mer informasjon om disse innstillingene, kan du se dokumentasjonen for din spesifikke Cisco Unified Communications Manager-versjon.

1

Hent CAPF-autentiseringskoden som ble angitt da CAPF ble konfigurert.

2

På telefonen trykker du på Innstillinger Innstillinger-tasten.

3

Hvis du blir bedt om det, skriver du inn passordet for å få tilgang til Innstillinger -menyen. Du kan få passordet fra administratoren din.

4

Naviger til Nettverk og tjenester > Sikkerhetsinnstillinger > LSC.

Du kan kontrollere tilgangen til Innstillinger-menyen ved å bruke feltet Innstillingstilgang i Cisco Unified Communications Manager Administration.

5

Skriv inn autentiseringsstrengen og velg Send.

Telefonen begynner å installere, oppdatere eller fjerne LSC, avhengig av hvordan CAPF er konfigurert. Når prosedyren er fullført, vises Installert eller Ikke installert på telefonen.

Det kan ta lang tid å installere, oppdatere eller fjerne LSC.

Når telefonens installasjonsprosedyre er vellykket, vises meldingen Installed. Hvis telefonen viser Not Installed, kan autorisasjonsstrengen være feil, eller telefonoppgraderingen er kanskje ikke aktivert. Hvis CAPF-operasjonen sletter LSC-en, viser telefonen Not Installed for å indikere at operasjonen var vellykket. CAPF-serveren logger feilmeldingene. Se dokumentasjonen for CAPF-serveren for å finne loggene og forstå betydningen av feilmeldingene.

Aktiver FIPS-modus

1

I Cisco Unified Communications Manager Administration velger du Enhet > Ring og finn telefonen.

2

Naviger til området Produktspesifikk konfigurasjon.

3

Sett feltet FIPS-modus til Aktivert.

4

Velg Lagre.

5

Velg Bruk konfigurasjon.

6

Start telefonen på nytt.

Slå av høyttalertelefon, headset og håndsett på en telefon

Du har muligheten til å slå av høyttalertelefonen, headsettet og håndsettet permanent på en telefon for brukeren din.

1

I Cisco Unified Communications Manager Administration velger du Enhet > Ring og finn telefonen.

2

Naviger til området Produktspesifikk konfigurasjon.

3

Kryss av i én eller flere av følgende avmerkingsbokser for å slå av telefonens funksjoner:

  • Deaktiver høyttalertelefon
  • Deaktiver høyttalertelefon og hodesett
  • Deaktiver håndsettet

Som standard er disse avmerkingsboksene ikke merket av.

4

Velg Lagre.

5

Velg Bruk konfigurasjon.

802.1X-autentisering

Cisco IP-telefoner støtter 802.1X-autentisering.

Cisco IP-telefoner og Cisco Catalyst-svitsjer bruker tradisjonelt Cisco Discovery Protocol (CDP) til å identifisere hverandre og bestemme parametere som VLAN-allokering og innebygde strømkrav. CDP identifiserer ikke lokalt tilkoblede arbeidsstasjoner. Cisco IP-telefoner har en EAPOL-gjennomgangsmekanisme. Denne mekanismen lar en arbeidsstasjon som er koblet til Cisco IP-telefonen sende EAPOL-meldinger til 802.1X-autentiseringsenheten på LAN-svitsjen. Gjennomgangsmekanismen sikrer at IP-telefonen ikke fungerer som LAN-svitsjen for å autentisere et dataendepunkt før den får tilgang til nettverket.

Cisco IP-telefoner tilbyr også en EAPOL-avloggingsmekanisme for proxy. Hvis den lokalt tilkoblede PC-en kobles fra IP-telefonen, ser ikke LAN-svitsjen at den fysiske koblingen feiler, fordi koblingen mellom LAN-svitsjen og IP-telefonen opprettholdes. For å unngå å kompromittere nettverksintegriteten, sender IP-telefonen en EAPOL-Logoff-melding til svitsjen på vegne av den nedstrøms PC-en, som utløser at LAN-svitsjen fjerner autentiseringsoppføringen for den nedstrøms PC-en.

Støtte for 802.1X-autentisering krever flere komponenter:

  • Cisco IP-telefon: Telefonen starter forespørselen om å få tilgang til nettverket. Cisco IP-telefoner inneholder en 802.1X-supplikant. Denne supplikanten lar nettverksadministratorer kontrollere tilkoblingen av IP-telefoner til LAN-svitsjportene. Den nåværende versjonen av telefonens 802.1X-supplikant bruker EAP-FAST- og EAP-TLS-alternativene for nettverksautentisering.

  • Autentiseringsserver: Både autentiseringsserveren og svitsjen må konfigureres med en delt hemmelighet som autentiserer telefonen.

  • Bryter: Svitsjen må støtte 802.1X, slik at den kan fungere som autentiseringsenhet og sende meldinger mellom telefonen og autentiseringsserveren. Etter at utvekslingen er fullført, gir eller nekter svitsjen telefonen tilgang til nettverket.

Du må utføre følgende handlinger for å konfigurere 802.1X.

  • Konfigurer de andre komponentene før du aktiverer 802.1X-autentisering på telefonen.

  • Konfigurer PC-port: 802.1X-standarden tar ikke hensyn til VLAN-er og anbefaler derfor at bare én enkelt enhet skal autentiseres til en bestemt svitsjport. Noen svitsjer støtter imidlertid autentisering av flere domener. Bryterkonfigurasjonen avgjør om du kan koble en PC til PC-porten på telefonen.

    • Aktivert: Hvis du bruker en svitsj som støtter flerdomeneautentisering, kan du aktivere PC-porten og koble en PC til den. I dette tilfellet støtter Cisco IP-telefoner proxy EAPOL-Logoff for å overvåke autentiseringsutvekslingene mellom svitsjen og den tilkoblede PC-en.

      Hvis du vil ha mer informasjon om IEEE 802.1X-støtte på Cisco Catalyst-svitsjene, kan du se konfigurasjonsveiledningene for Cisco Catalyst-svitsjen på:

      http://www.cisco.com/en/US/products/hw/switches/ps708/tsd_products_support_series_home.html

    • Funksjonshemmet: Hvis svitsjen ikke støtter flere 802.1X-kompatible enheter på samme port, bør du deaktivere PC-porten når 802.1X-autentisering er aktivert. Hvis du ikke deaktiverer denne porten og deretter prøver å koble en PC til den, nekter svitsjen nettverkstilgang til både telefonen og PC-en.

  • Konfigurer tale-VLAN: Fordi 802.1X-standarden ikke tar hensyn til VLAN-er, bør du konfigurere denne innstillingen basert på svitsjstøtten.
    • Aktivert: Hvis du bruker en svitsj som støtter flerdomeneautentisering, kan du fortsette å bruke tale-VLAN-et.
    • Funksjonshemmet: Hvis svitsjen ikke støtter flerdomeneautentisering, deaktiver Voice VLAN og vurder å tilordne porten til det opprinnelige VLAN-et.
  • (Kun for Cisco bordtelefon 9800-serien)

    Cisco bordtelefon 9800-serien har et annet prefiks i PID-en enn de andre Cisco-telefonene. For å aktivere 802.1X-autentisering på telefonen, angi parameteren Radius·Brukernavn slik at den inkluderer Cisco-bordtelefonen i 9800-serien.

    For eksempel er PID-en til telefon 9841 DP-9841; du kan sette Radius·Brukernavn til Start with DP eller Contains DP. Du kan angi det i begge de følgende seksjonene:

    • Retningslinjer > Betingelser > Bibliotekforhold

    • Retningslinjer > Policysett > Autorisasjonspolicy > Autorisasjonsregel 1

Aktiver 802.1X-autentisering

Du kan aktivere 802.1X-autentisering for telefonen din ved å følge disse trinnene:

1

Trykk på Innstillinger Innstillinger-tasten.

2

Hvis du blir bedt om det, skriver du inn passordet for å få tilgang til Innstillinger -menyen. Du kan få passordet fra administratoren din.

3

Naviger til Nettverk og tjeneste > Sikkerhetsinnstillinger > 802.1X-autentisering.

4

Slå på IEEE 802.1X-autentisering.

5

Velg Bruk.

Vis informasjon om sikkerhetsinnstillinger på telefonen

Du kan se informasjon om sikkerhetsinnstillingene i telefonmenyen. Tilgjengeligheten av informasjonen avhenger av nettverksinnstillingene i organisasjonen din.

Tabell 4. Parametere for sikkerhetsinnstillinger

Parametere

Beskrivelse

Sikkerhetsmodus

Viser sikkerhetsmodusen som er angitt for telefonen.

LSC

Angir om et lokalt viktig sertifikat som brukes for sikkerhetsfunksjoner er installert på telefonen (Ja) eller ikke er installert på telefonen (Nei).

Tillitsliste

Klareringslisten inneholder undermenyer for CTL-, ITL- og signerte konfigurasjonsfiler.

Undermenyen CTL-fil viser innholdet i CTL-filen. Undermenyen ITL-fil viser innholdet i ITL-filen.

Menyen for klareringsliste viser også følgende informasjon:

  • CTL-signatur: SHA1-hashen til CTL-filen
  • Enhetlig CM/TFTP Server: navnet på Cisco Unified Communications Manager og TFTP-serveren som telefonen bruker. Viser et sertifikatikon hvis et sertifikat er installert for denne serveren.
  • CAPF-server: navnet på CAPF-serveren som telefonen bruker. Viser et sertifikatikon hvis et sertifikat er installert for denne serveren.
  • SRST-ruter: IP-adressen til den klarerte SRST-ruteren som telefonen kan bruke. Viser et sertifikatikon hvis et sertifikat er installert for denne serveren.
802.1X-autentiseringAktiverer eller deaktiverer IEEE 802.1X-autentisering.

For detaljer, se 802.1X-autentisering.

Bakoverkompatibilitet med WPA

Avgjør om den eldste versjonen av Wi-Fi Protected Access (WPA) er kompatibel med telefonen for å koble til et trådløst nettverk eller tilgangspunkt (AP).

  • Hvis aktivert, kan telefonen søke etter og koble til trådløse nettverk som støtter alle versjoner av WPA, inkludert WPA, WPA2 og WPA3. I tillegg kan telefonen søke etter og koble til tilgangspunkter som bare støtter den eldste versjonen av WPA.
  • Hvis deaktivert (standard), kan telefonen bare søke etter og koble til trådløse nettverk og tilgangspunkter som støtter WPA2 og WPA3.

Denne funksjonen er bare tilgjengelig på 9861/9871/8875 telefoner.

1

Trykk på Innstillinger Innstillinger-tasten.

2

Naviger til Nettverk og tjeneste > Sikkerhetsinnstillinger.

3

I Sikkerhetsinnstillingerkan du se sikkerhetsinformasjonen.

Sikkerhet for telefonsamtaler

Når sikkerhet er implementert for en telefon, kan du identifisere sikre telefonsamtaler ved hjelp av ikoner på telefonskjermen. Du kan også avgjøre om den tilkoblede telefonen er sikker og beskyttet hvis en sikkerhetstone spilles av i begynnelsen av samtalen.

I en sikker samtale krypteres all samtalesignalering og mediestrømmer. En sikker samtale tilbyr et høyt sikkerhetsnivå, og gir integritet og personvern til samtalen. Når en pågående samtale er kryptert, kan du se sikkerhetsikonet låseikonet for en sikker samtale på linjen. For en sikker telefon kan du også se autentiseringsikonet eller krypteringsikonet ved siden av den tilkoblede serveren i telefonmenyen (Innstillinger > Om denne enheten).

Hvis samtalen rutes gjennom ikke-IP-anropsledd, for eksempel PSTN, kan samtalen være usikker selv om den er kryptert i IP-nettverket og har et låsikon tilknyttet seg.

I en sikker samtale spilles en sikkerhetstone av i begynnelsen av samtalen for å indikere at den andre tilkoblede telefonen også mottar og overfører sikker lyd. Hvis samtalen kobles til en usikker telefon, spilles ikke sikkerhetstonen av.

Sikre anrop støttes kun for tilkoblinger mellom to telefoner. Enkelte funksjoner, som konferansesamtaler og delte linjer, er ikke tilgjengelige når sikre anrop er konfigurert.

Når en telefon er konfigurert som sikker (kryptert og klarert) i Cisco Unified Communications Manager, kan den gis statusen beskyttet. Etter det kan den beskyttede telefonen, om ønskelig, konfigureres til å spille av en indikasjonstone i begynnelsen av en samtale:

  • Beskyttet enhet: Hvis du vil endre statusen til en sikker telefon til beskyttet, merker du av for Beskyttet enhet i vinduet Telefonkonfigurasjon i Cisco Unified Communications Manager Administration (Enhet > Telefon).

  • Spill av sikker indikasjonstone: Hvis du vil at den beskyttede telefonen skal kunne spille av en sikker eller usikker indikasjonstone, setter du innstillingen Spill av sikker indikasjonstone til Sann. Som standard er Spill av sikker indikasjonstone satt til Usann. Du angir dette alternativet i Cisco Unified Communications Manager Administration (System > Tjenesteparametere). Velg serveren og deretter Unified Communications Manager-tjenesten. I vinduet Tjenesteparameterkonfigurasjon velger du alternativet i området Funksjon - Sikker tone. Standardverdien er Usann.

Sikker identifikasjon av konferansesamtale

Du kan starte en sikker konferansesamtale og overvåke sikkerhetsnivået til deltakerne. En sikker telefonkonferanse opprettes ved å bruke denne prosessen:

  1. En bruker starter konferansen fra en sikker telefon.

  2. Cisco Unified Communications Manager tilordner en sikker konferansebro til samtalen.

  3. Etter hvert som deltakere legges til, bekrefter Cisco Unified Communications Manager sikkerhetsmodusen for hver telefon og opprettholder sikkerhetsnivået for konferansen.

  4. Telefonen viser sikkerhetsnivået for konferansesamtalen. En sikker konferanse viser sikkerhetsikonet låseikonet for en sikker samtale.

Sikre anrop støttes mellom to telefoner. For beskyttede telefoner er enkelte funksjoner, som konferansesamtaler, delte linjer og Extension Mobility, ikke tilgjengelige når sikre anrop er konfigurert.

Tabellen nedenfor gir informasjon om endringer i sikkerhetsnivåene for konferanser, avhengig av sikkerhetsnivået til initiativtakerens telefon, sikkerhetsnivåene til deltakerne og tilgjengeligheten av sikre konferansebroer.

Tabell 5. Sikkerhetsbegrensninger med telefonkonferanser

Sikkerhetsnivå for initiativtakertelefon

Funksjon brukt

Sikkerhetsnivå for deltakerne

Resultater av handlingen

Usikker

Konferanse

Sikker

Usikker konferansebro

Usikker konferanse

Sikker

Konferanse

Minst ett medlem er usikkert.

Sikker konferansebro

Usikker konferanse

Sikker

Konferanse

Sikker

Sikker konferansebro

Sikker kryptert nivåkonferanse

Usikker

Møt meg

Minimum sikkerhetsnivå er kryptert.

Initiativtaker mottar melding Does not meet Security Level, call rejected.

Sikker

Møt meg

Minimum sikkerhetsnivå er usikkert.

Sikker konferansebro

Konferanse tar imot alle anrop.

Sikker identifikasjon av telefonsamtaler

En sikker samtale opprettes når telefonen din, og telefonen i den andre enden, er konfigurert for sikker samtale. Den andre telefonen kan være i samme Cisco IP-nettverk, eller i et nettverk utenfor IP-nettverket. Sikrede samtaler kan bare foretas mellom to telefoner. Konferansesamtaler bør støtte sikre samtaler etter at sikker konferansebro er satt opp.

En sikret samtale opprettes ved hjelp av denne prosessen:

  1. En bruker starter samtalen fra en sikret telefon (sikret sikkerhetsmodus).

  2. Telefonen viser sikkerhetsikonet låseikonet for en sikker samtale på telefonskjermen. Dette ikonet indikerer at telefonen er konfigurert for sikre samtaler, men det betyr ikke at den andre tilkoblede telefonen også er sikret.

  3. Brukeren hører en sikkerhetstone hvis samtalen kobles til en annen sikret telefon, noe som indikerer at begge ender av samtalen er kryptert og sikret. Hvis samtalen kobles til en usikker telefon, hører ikke brukeren sikkerhetstonen.

Sikre anrop støttes mellom to telefoner. For beskyttede telefoner er enkelte funksjoner, som konferansesamtaler, delte linjer og Extension Mobility, ikke tilgjengelige når sikre anrop er konfigurert.

Bare beskyttede telefoner spiller av disse sikre eller usikre indikasjonstonene. Ubeskyttede telefoner spiller aldri toner. Hvis den generelle samtalestatusen endres under samtalen, endres indikasjonstonen, og den beskyttede telefonen spiller av riktig tone.

En beskyttet telefon spiller av en tone eller ikke under disse omstendighetene:

  • Når alternativet Spill av sikker indikasjonstone er aktivert:

    • Når sikre medier fra ende til ende er opprettet og samtalestatusen er sikker, spiller telefonen av indikasjonstonen for sikker tilkobling (tre lange pipetoner med pauser).

    • Når det er opprettet usikre ende-til-ende-medier og samtalestatusen er usikker, spiller telefonen av indikasjonstonen for usikret tilkobling (seks korte pip med korte pauser).

Hvis alternativet Spill av sikker indikasjonstone er deaktivert, spilles ingen tone av.

Sørg for kryptering for lekter

Cisco Unified Communications Manager sjekker telefonens sikkerhetsstatus når konferanser er opprettet og endrer sikkerhetsindikasjonen for konferansen eller blokkerer fullføringen av samtalen for å opprettholde integritet og sikkerhet i systemet.

En bruker kan ikke bryte inn i en kryptert samtale hvis telefonen som brukes til å bryte inn ikke er konfigurert for kryptering. Når innbrytingen mislykkes i dette tilfellet, spilles det av en ny bestillingstone (rask opptatttone) på telefonen som indikerer at innbrytingen ble startet.

Hvis initiativtakerens telefon er konfigurert for kryptering, kan bryterinitiatoren bryte inn i en usikker samtale fra den krypterte telefonen. Etter at innbruddet har skjedd, klassifiserer Cisco Unified Communications Manager samtalen som usikker.

Hvis initiativtakerens telefon er konfigurert for kryptering, kan bryterinitiativtakeren bryte inn i en kryptert samtale, og telefonen indikerer at samtalen er kryptert.

WLAN-sikkerhet

Fordi alle WLAN-enheter som er innenfor rekkevidde kan motta all annen WLAN-trafikk, er det avgjørende å sikre talekommunikasjon i WLAN-er. For å sikre at inntrengere ikke manipulerer eller avlytter taletrafikk, støtter Cisco SAFE Security-arkitekturen telefonen. For mer informasjon om sikkerhet i nettverk, se http://www.cisco.com/en/US/netsol/ns744/networking_solutions_program_home.html.

Ciscos trådløse IP-telefoniløsning gir trådløs nettverkssikkerhet som forhindrer uautoriserte pålogginger og kompromittert kommunikasjon ved å bruke følgende autentiseringsmetoder som telefonen støtter:

  • Åpen autentisering: Enhver trådløs enhet kan be om autentisering i et åpent system. AP-en som mottar forespørselen kan gi autentisering til enhver forespørrer eller bare til forespørrere som finnes på en liste over brukere. Kommunikasjonen mellom den trådløse enheten og tilgangspunktet (AP) kan være ukryptert.

  • Extensible Authentication Protocol – fleksibel autentisering via sikker tunnelering (EAP-FAST)-autentisering: Denne klient-server-sikkerhetsarkitekturen krypterer EAP-transaksjoner i en TLS-tunnel (Transport Level Security) mellom tilgangspunktet og RADIUS-serveren, for eksempel Identity Services Engine (ISE).

    TLS-tunnelen bruker PAC-er (Protected Access Credentials) for autentisering mellom klienten (telefonen) og RADIUS-serveren. Serveren sender en autoritets-ID (AID) til klienten (telefonen), som igjen velger riktig PAC. Klienten (telefonen) returnerer en PAC-Opaque til RADIUS-serveren. Serveren dekrypterer PAC-en med primærnøkkelen. Begge endepunktene inneholder nå PAC-nøkkelen, og en TLS-tunnel er opprettet. EAP-FAST støtter automatisk PAC-klargjøring, men du må aktivere det på RADIUS-serveren.

    I ISE utløper PAC-en som standard om én uke. Hvis telefonen har en utløpt PAC, tar autentisering med RADIUS-serveren lengre tid mens telefonen får en ny PAC. For å unngå forsinkelser i PAC-klargjøring, angi PAC-utløpsperioden til 90 dager eller lenger på ISE- eller RADIUS-serveren.

  • EAP-TLS-autentisering (Extensible Authentication Protocol-Transport Layer Security): EAP-TLS krever et klientsertifikat for autentisering og nettverkstilgang. For trådløs EAP-TLS kan klientsertifikatet være MIC, LSC eller et brukerinstallert sertifikat.

  • Beskyttet utvidbar autentiseringsprotokoll (PEAP): Ciscos proprietære passordbaserte gjensidige autentiseringsordning mellom klienten (telefonen) og en RADIUS-server. Telefonen kan bruke PEAP for autentisering med det trådløse nettverket. Både PEAP-MSCHAPV2- og PEAP-GTC-autentiseringsmetodene støttes.

  • Forhåndsdelt nøkkel (PSK): Telefonen støtter ASCII-format. Du må bruke dette formatet når du setter opp en WPA/WPA2/SAE Forhåndsdelt nøkkel:

    ASCII: en ASCII-tegnstreng med en lengde på 8 til 63 tegn (0–9, små og store bokstaver (AZ), og spesialtegn)

    Eksempel: GREG123567@9ZX & V

Følgende autentiseringsordninger bruker RADIUS-serveren til å administrere autentiseringsnøkler:

  • WPA/WPA2/WPA3: Bruker RADIUS-serverinformasjon til å generere unike nøkler for autentisering. Fordi disse nøklene genereres på den sentraliserte RADIUS-serveren, WPA2/WPA3 gir mer sikkerhet enn forhåndsdelte WPA-nøkler som er lagret på tilgangspunktet og telefonen.

  • Rask sikker roaming: Bruker RADIUS-server og informasjon fra en trådløs domeneserver (WDS) til å administrere og autentisere nøkler. WDS oppretter en hurtigbuffer med sikkerhetslegitimasjon for FT-aktiverte klientenheter for rask og sikker ny autentisering. Cisco bordtelefon 9861 og 9871 og Cisco videotelefon 8875 støtter 802.11r (FT). Både trådløst nettverk og DS støttes for å muliggjøre rask og sikker roaming. Men vi anbefaler på det sterkeste å bruke 802.11r (FT) OVER-AIR-metoden.

Med WPA/WPA2/WPA3, Krypteringsnøkler legges ikke inn på telefonen, men utledes automatisk mellom tilgangspunktet og telefonen. Men EAP-brukernavnet og -passordet som brukes til autentisering må oppgis på hver telefon.

For å sikre at taletrafikken er sikker, støtter telefonen TKIP og AES for kryptering. Når disse mekanismene brukes til kryptering, krypteres både SIP-signalpakkene og talepakkene for Real-Time Transport Protocol (RTP) mellom tilgangspunktet og telefonen.

TKIP

WPA bruker TKIP-kryptering som har flere forbedringer i forhold til WEP. TKIP tilbyr nøkkelkryptering per pakke og lengre initialiseringsvektorer (IV-er) som styrker krypteringen. I tillegg sikrer en meldingsintegritetskontroll (MIC) at krypterte pakker ikke blir endret. TKIP fjerner forutsigbarheten til WEP som hjelper inntrengere med å tyde WEP-nøkkelen.

AES

En krypteringsmetode som brukes til WPA2/WPA3 autentisering. Denne nasjonale standarden for kryptering bruker en symmetrisk algoritme som har samme nøkkel for kryptering og dekryptering. AES bruker Cipher Blocking Chain (CBC)-kryptering på 128 bits, som støtter nøkkelstørrelser på minst 128 bits, 192 bits og 256 bits. Telefonen støtter en nøkkelstørrelse på 256 bits.

Cisco bordtelefon 9861 og 9871 og Cisco videotelefon 8875 støtter ikke Cisco Key Integrity Protocol (CKIP) med CMIC.

Autentiserings- og krypteringsordninger er konfigurert i det trådløse lokalnettverket. VLAN-er konfigureres i nettverket og på AP-ene og spesifiserer forskjellige kombinasjoner av autentisering og kryptering. En SSID tilknyttes et VLAN og det spesifikke autentiserings- og krypteringsskjemaet. For at trådløse klientenheter skal kunne autentiseres, må du konfigurere de samme SSID-ene med autentiserings- og krypteringsskjemaene på tilgangspunktene og på telefonen.

Noen autentiseringsordninger krever spesifikke typer kryptering.

  • Når du bruker en forhåndsdelt WPA-nøkkel, en forhåndsdelt WPA2-nøkkel eller SAE, må den forhåndsdelte nøkkelen være statisk angitt på telefonen. Disse tastene må samsvare med tastene som er på AP-et.
  • Telefonen støtter automatisk EAP-forhandling for FAST eller PEAP, men ikke for TLS. For EAP-TLS-modus må du angi den.

Autentiserings- og krypteringsskjemaene i tabellen nedenfor viser nettverkskonfigurasjonsalternativene for telefonen som samsvarer med AP-konfigurasjonen.

Tabell 6. Autentiserings- og krypteringsordninger
FSR-typeAutentiseringNøkkelhåndteringKrypteringBeskyttet administrasjonsramme (PMF)
802.11r (FT)PSK

WPA-PSK

WPA-PSK-SHA256

FT-PSK

AESIngen
802.11r (FT)WPA3

SAE

FT-SAE

AESJa
802.11r (FT)EAP-TLS

WPA-EAP

FT-EAP

AESIngen
802.11r (FT)EAP-TLS (WPA3)

WPA-EAP-SHA256

FT-EAP

AESJa
802.11r (FT)EAP-RASK

WPA-EAP

FT-EAP

AESIngen
802.11r (FT)EAP-RASK (WPA3)

WPA-EAP-SHA256

FT-EAP

AESJa
802.11r (FT)EAP-PEAP

WPA-EAP

FT-EAP

AESIngen
802.11r (FT)EAP-PEAP (WPA3)

WPA-EAP-SHA256

FT-EAP

AESJa

Konfigurer trådløs LAN-profil

Du kan administrere den trådløse nettverksprofilen din ved å konfigurere påloggingsinformasjon, frekvensbånd, autentiseringsmetode og så videre.

Husk følgende før du konfigurerer WLAN-profilen:

  • Brukernavn og passord
    • Når nettverket ditt bruker EAP-FAST og PEAP for brukerautentisering, må du konfigurere både brukernavn og passord om nødvendig på RADIUS (Remote Authentication Dial-In User Service) og telefonen.

    • Påloggingsinformasjonen du angir i den trådløse LAN-profilen må være identisk med påloggingsinformasjonen du konfigurerte på RADIUS-serveren.
    • Hvis du bruker domener i nettverket ditt, må du oppgi brukernavnet sammen med domenenavnet, i formatet: domain\username.

  • Følgende handlinger kan føre til at det eksisterende Wi-Fi-passordet slettes:

    • Å skrive inn en ugyldig bruker-ID eller et ugyldig passord
    • Installerer en ugyldig eller utløpt rot-CA når EAP-typen er satt til PEAP-MSCHAPV2 eller PEAP-GTC
    • Deaktivere EAP-typen som er i bruk på RADIUS-serveren før du bytter telefonen til den nye EAP-typen
  • Hvis du vil endre EAP-typen, må du først aktivere den nye EAP-typen på RADIUS-serveren, og deretter bytte til EAP-typen på telefonen. Når alle telefonene er endret til den nye EAP-typen, kan du deaktivere den forrige EAP-typen hvis du vil.
1

I Cisco Unified Communications Manager Administration velger du Enhet > Enhetsinnstillinger > Trådløs LAN-profil.

2

Velg nettverksprofilen du vil konfigurere.

3

Sett opp parameterne.

4

Klikk på Lagre.

Konfigurer SCEP-parametrene

Simple Certificate Enrollment Protocol (SCEP) er standarden for automatisk klargjøring og fornyelse av sertifikater. SCEP-serveren kan automatisk vedlikeholde bruker- og serversertifikatene dine.

Du må konfigurere følgende SCEP-parametere på telefonens nettside

  • RA IP-adresse

  • SHA-1- eller SHA-256-fingeravtrykket til rot-CA-sertifikatet for SCEP-serveren

Cisco IOS-registreringsmyndigheten (RA) fungerer som en proxy for SCEP-serveren. SCEP-klienten på telefonen bruker parameterne som lastes ned fra Cisco Unified Communication Manager. Etter at du har konfigurert parameterne, sender telefonen en SCEP getcs -forespørsel til RA, og rot-CA-sertifikatet valideres ved hjelp av det definerte fingeravtrykket.

Før du begynner

På SCEP-serveren konfigurerer du SCEP-registreringsagenten (RA) til å:

  • Funger som et PKI-tillitspunkt
  • Opptre som en PKI RA
  • Utfør enhetsautentisering ved hjelp av en RADIUS-server

Hvis du vil ha mer informasjon, kan du se dokumentasjonen for SCEP-serveren.

1

Fra Cisco Unified Communications Manager Administration velger du Enhet > Telefon.

2

Finn telefonen.

3

Bla til området Produktspesifikk konfigurasjonsoppsett.

4

Skriv inn RA IP-adressen eller vertsnavnet i feltet WLAN SCEP-server, og merk deretter av i boksen for å aktivere SCEP-parameteren.

5

Skriv inn SHA-1- eller SHA-256-fingeravtrykket til rot-CA-sertifikatet i feltet WLAN Root CA Fingerprint (SHA256 or SHA1), og merk deretter av i boksen for å aktivere SCEP QED-parameteren.

6

Velg Lagre.

7

Velg Bruk konfigurasjon.

Konfigurer de støttede versjonene av TLS

Du kan sette opp minimumsversjonen av TLS som kreves for henholdsvis klient og server.

Som standard er minimum TLS-versjonen for både server og klient 1.2. Innstillingen påvirker følgende funksjoner:

  • HTTPS-netttilgangstilkobling
  • Onboarding for lokale telefoner
  • Onboarding for mobil og fjerntilgang (MRA)
  • HTTPS-tjenester, som for eksempel katalogtjenestene
  • Datagram Transport Layer Security (DTLS)
  • Porttilgangsenhet (PAE)
  • Extensible Authentication Protocol-Transport Layer Security (EAP-TLS)

Hvis du vil ha mer informasjon om TLS 1.3-kompatibilitet for Cisco IP-telefoner, kan du se TLS 1.3-kompatibilitetsmatrise for Cisco Collaboration Products.

1

Logg på Cisco Unified Communications Manager Administration som administrator.

2

Naviger til ett av følgende vinduer:

  • System > Konfigurasjon av bedriftstelefon
  • Enhet > Enhetsinnstillinger > Felles telefonprofil
  • Enhet > Telefon > Telefonkonfigurasjon
3

Sett opp feltet Min. versjon av TLS-klient :

Alternativet «TLS 1.3» er tilgjengelig på Cisco Unified CM 15SU2 eller nyere.

  • TLS 1.1: TLS-klienten støtter versjonene av TLS fra 1.1 til 1.3.

    Hvis TLS-versjonen på serveren er lavere enn 1.1, for eksempel 1.0, kan ikke tilkoblingen opprettes.

  • TLS 1.2 (standard): TLS-klienten støtter TLS 1.2 og 1.3.

    Hvis TLS-versjonen på serveren er lavere enn 1.2, for eksempel 1.1 eller 1.0, kan ikke tilkoblingen opprettes.

  • TLS 1.3: TLS-klienten støtter bare TLS 1.3.

    Hvis TLS-versjonen på serveren er lavere enn 1.3, for eksempel 1.2, 1.1 eller 1.0, kan ikke tilkoblingen opprettes.

4

Sett opp feltet Min. versjon av TLS-server :

  • TLS 1.1: TLS-serveren støtter TLS-versjonene fra 1.1 til 1.3.

    Hvis TLS-versjonen i klienten er lavere enn 1.1, for eksempel 1.0, kan ikke tilkoblingen opprettes.

  • TLS 1.2 (standard): TLS-serveren støtter TLS 1.2 og 1.3.

    Hvis TLS-versjonen i klienten er eldre enn 1.2, for eksempel 1.1 eller 1.0, kan ikke tilkoblingen opprettes.

  • TLS 1.3: TLS-serveren støtter bare TLS 1.3.

    Hvis TLS-versjonen i klienten er eldre enn 1.3, for eksempel 1.2, 1.1 eller 1.0, kan ikke tilkoblingen opprettes.

Fra PhoneOS 3.2-utgivelsen gjelder ikke innstillingen for feltet «Deaktiver TLS 1.0 og TLS 1.1 for nettilgang» for telefonene.

5

Klikk på Lagre.

6

Klikk på Bruk konfigurasjon.

7

Start telefonene på nytt.

Garanterte tjenester SIP

Assured Services SIP (AS-SIP) er en samling funksjoner og protokoller som tilbyr en svært sikker samtaleflyt for Cisco IP-telefoner og tredjepartstelefoner. Følgende funksjoner er samlet kjent som AS-SIP:

  • Flernivåprioritet og preempsjon (MLPP)
  • Differensierte tjenesters kodepunkt (DSCP)
  • Transport Layer Security (TLS) og Secure Real-Time Transport Protocol (SRTP)
  • Internettprotokoll versjon 6 (IPv6)

AS-SIP brukes ofte med Multilevel Precedence and Preemption (MLPP) for å prioritere anrop i en nødsituasjon. Med MLPP tilordner du et prioritetsnivå til utgående anrop, fra nivå 1 (lav) til nivå 5 (høy). Når du mottar et anrop, vises et ikon for prioritetsnivå på telefonen som viser anropsprioriteten.

For å konfigurere AS-SIP, fullfør følgende oppgaver på Cisco Unified Communications Manager:

  • Konfigurer en Digest-bruker – Konfigurer sluttbrukeren til å bruke digest-autentisering for SIP-forespørsler.
  • Konfigurer sikker port for SIP-telefon – Cisco Unified Communications Manager bruker denne porten til å lytte til SIP-telefoner for SIP-linjeregistreringer over TLS.
  • Start tjenester på nytt – Etter at du har konfigurert den sikre porten, starter du Cisco Unified Communications Manager- og Cisco CTL Provider-tjenestene på nytt. Konfigurer SIP-profil for AS-SIP – Konfigurer en SIP-profil med SIP-innstillinger for AS-SIP-endepunktene og SIP-trunkene. De telefonspesifikke parameterne lastes ikke ned til en tredjeparts AS-SIP-telefon. De brukes bare av Cisco Unified Manager. Tredjepartstelefoner må konfigurere de samme innstillingene lokalt.
  • Konfigurer telefonsikkerhetsprofil for AS-SIP – Du kan bruke telefonsikkerhetsprofilen til å tilordne sikkerhetsinnstillinger som TLS, SRTP og digest-autentisering.
  • Konfigurer AS-SIP-endepunkt – Konfigurer en Cisco IP-telefon eller et tredjepartsendepunkt med AS-SIP-støtte.
  • Knytt enhet til sluttbruker – Knytt endepunktet til en bruker.
  • Konfigurer SIP Trunk-sikkerhetsprofil for AS-SIP – Du kan bruke SIP Trunk-sikkerhetsprofilen til å tilordne sikkerhetsfunksjoner som TLS eller digest-autentisering til en SIP Trunk.
  • Konfigurer SIP-trunk for AS-SIP – Konfigurer en SIP-trunk med AS-SIP-støtte.
  • Konfigurer AS-SIP-funksjoner – Konfigurer ytterligere AS-SIP-funksjoner som MLPP, TLS, V.150 og IPv6.

Hvis du vil ha detaljert informasjon om konfigurasjon av AS-SIP, kan du se kapittelet «Konfigurere AS-SIP-endepunkter» i Funksjonskonfigurasjonsveiledning for Cisco Unified Communications Manager.

Flernivåprioritet og preempsjon

Multilevel Precedence and Preemption (MLPP) lar deg prioritere anrop i nødsituasjoner eller andre krisesituasjoner. Du tildeler en prioritet til utgående anrop som går fra 1 til 5. Innkommende anrop viser et ikon og anropsprioriteten. Autentiserte brukere kan forhåndsbestemme anrop enten til målrettede stasjoner eller gjennom fullt abonnerte TDM-trunker.

Denne funksjonen sikrer høytstående personell kommunikasjon med kritiske organisasjoner og personell.

Hvis det oppringte nummeret manipuleres av en translation/route mønsteret som er konfigurert på Unified CM, kan MLPP-anropsinitiatoren også se MLPP-spesialikonet og prioritetsnivået på telefonskjermen og høre tilbakeringetonen. Denne oppførselen oppnås etter PhoneOS 3.4-utgivelsen.

MLPP-funksjonen for PhoneOS-telefoner krever Unified CM Release 15SU3 eller nyere.

MLPP-konfigurasjon på Unified CM

Gjør følgende for å konfigurere funksjonen:

  1. Konfigurer domener og domenelister.
    1. Fra Cisco Unified CM Administration velger du System > MLPP > Domene > MLPP-domene, legg til nye MLPP-domener.
    2. Velg System > MLPP > Navnerom > Ressursprioritetsnavneområde Nettverksdomene, legg til registrerte navnerom som "drsn", "dsn", "cuc", "uc", "q735". Velg deretter ett domenenavn som standard.
    3. Velg System > MLPP > Navnerom > Navneområdeliste for ressursprioritet, legg til navneområdelister.
  2. Konfigurer en SIP-profil.
    1. Velg Enhet > Enhetsinnstillinger > SIP-profil, legg til en ny SIP-profil.
    2. Merk av i boksen MLPP-brukerautorisasjon hvis du vil at telefonen skal kreve brukerlegitimasjon for MLPP-anrop.
    3. Velg det konfigurerte navneområdet for ressursprioritet fra Navneområde for ressursprioritet.
    4. Velg den konfigurerte navnerommet fra Navnerommets liste over ressursprioriteter.
  3. Konfigurer telefonen.
    1. Velg Enhet > Telefon, oppdater eller legg til en telefon.
    2. Velg den konfigurerte SIP-profilen fra SIP-profil.
    3. Under seksjonen MLPP og konfidensiell tilgangsnivåinformasjonkonfigurerer du parameterne MLPP-domene, MLPP-indikasjonog MLPP-preempsjon.
  4. Konfigurer et katalognummer.
    1. Velg Enhet > Telefon, legg til eller oppdater en linje.
    2. Under seksjonen MLPP Alternative Party- og konfidensielle tilgangsnivåinnstillingerkonfigurerer du parameterne Mål (Destinasjon), MLPP-anropssøkeområdeog MLPP Ingen svarringingsvarighet (sekunder).
    3. Under seksjonen Flere Call/Call Venteinnstillinger, konfigurer parameteren Opptattutløser.
  5. Konfigurer en sluttbruker.
    1. Velg Brukeradministrasjon > Sluttbruker, legg til en ny.
    2. Klikk på Enhetstilknytning for å tilknytte brukeren til den konfigurerte telefonen.
    3. Under seksjonen Autorisasjon for flernivåprioritet og forhåndsgodkjenningkonfigurerer du parameterne.
  6. Du kan konfigurere ytterligere parametere for MLPP i henhold til dine faktiske behov.
    • Velg System > Tjenesteparameter. Konfigurer parameterne under seksjonen Klyngeomfattende parametere (funksjon - flernivåprioritet og preempsjon).
    • Velg System > Tjenesteparameter. Konfigurer DSCP for prioriterte anrop under seksjonen Klyngeomfattende parametere (System - QOS).
    • Velg System > Tjenesteparameter. Konfigurer MLPP-prioritet til SRVP-prioritetstilordning under seksjonen Klyngeomfattende parametere (System - RSVP).
    • Konfigurer rutermønstre fra Anropsruting > Route/Hunt > Rutermønster.
    • Konfigurer jaktpiloter fra Anropsruting > Route/Hunt > Jaktpilot.
    • Konfigurer oversettelsesmønstre fra Anropsruting > Oversettelsesmønster.
    • Konfigurer gatewayer, trunker, standard enhetsprofil, en brukerenhetsprofil og en felles enhetskonfigurasjon for MLPP.

MLPP brukes ofte med Assured Services SIP (AS-SIP). Hvis du vil ha detaljert informasjon om konfigurasjon av MLPP, kan du se kapittelet Konfigurere flernivåprioritet og -prioritet i Funksjonskonfigurasjonsveiledning for Cisco Unified Communications Manager.

VPN-konfigurasjon

Cisco VPN-funksjonen hjelper deg med å bevare nettverkssikkerheten samtidig som den gir brukerne en trygg og pålitelig metode for å koble til bedriftsnettverket. Bruk denne funksjonen når:

  • En telefon befinner seg utenfor et klarert nettverk
  • Nettverkstrafikk mellom telefonen og Cisco Unified Communications Manager krysser et upålitelig nettverk

Med et VPN finnes det tre vanlige tilnærminger til klientautentisering:

  • Digitale sertifikater
  • Passord
  • Brukernavn og passord

Hver metode har sine fordeler. Men hvis bedriftens sikkerhetspolicy tillater det, anbefaler vi en sertifikatbasert tilnærming fordi sertifikater muliggjør sømløs pålogging uten brukerinnblanding. Både LSC- og MIC-sertifikater støttes.

For å konfigurere noen av VPN-funksjonene, må du først klargjøre enheten lokalt, og deretter kan du distribuere enheten eksternt.

Hvis du vil ha mer informasjon om sertifiseringsautentisering og arbeid med VPN-nettverk, kan du se Konfigurer AnyConnect VPN-telefon med sertifikatautentisering på en ASA.

Med et passord- eller brukernavn-og-passord-tilnærming blir en bruker bedt om påloggingsinformasjon. Angi brukerpåloggingslegitimasjonen i samsvar med bedriftens sikkerhetspolicy. Du kan også konfigurere innstillingen Aktiver passordbevaring slik at brukerpassordet lagres på telefonen. Brukerpassordet lagres inntil enten et mislykket påloggingsforsøk skjer, en bruker sletter passordet manuelt, eller telefonen tilbakestilles eller mister strømmen.

Et annet nyttig verktøy er innstillingen Aktiver automatisk nettverksdeteksjon. Når du aktiverer denne avmerkingsboksen, kan VPN-klienten bare kjøre når den oppdager at den er utenfor bedriftsnettverket. Denne innstillingen er deaktivert som standard.

Cisco-telefonen din støtter Cisco SVC IPPhone Client v1.0 som klienttype.

Hvis du vil ha mer informasjon om hvordan du konfigurerer VPN på Unified CM, kan du se Funksjonskonfigurasjonsveiledning for Cisco Unified Communications Manager.

Cisco VPN-funksjonen bruker Secure Sockets Layer (SSL) for å bevare nettverkssikkerheten.

Var denne artikkelen nyttig?
Var denne artikkelen nyttig?