- Strona główna
- /
- Artykuł
Ten artykuł pomocy dotyczy telefonu bezprzewodowego Cisco 9821 zarejestrowanego pod adresem Cisco Unified Communications Manager (Unified CM).
Możesz włączyć Cisco Unified Communications Manager (Unified CM), aby działała w środowisku zwiększonego bezpieczeństwa. Dzięki tym ulepszeniom Twoja sieć telefoniczna działa w ramach zestawu ścisłych kontroli bezpieczeństwa i zarządzania ryzykiem, aby chronić Ciebie i Twoich użytkowników.
Ulepszone środowisko bezpieczeństwa obejmuje następujące funkcje:
-
Uwierzytelnianie wyszukiwania kontaktów
-
TCP jako domyślny protokół do zdalnego rejestrowania audytu
-
Ulepszona polityka poświadczeń
-
Obsługa rodziny skrótów SHA-2 dla podpisów cyfrowych
-
Obsługa klucza RSA o rozmiarze do 4096 bitów
W Cisco Unified CM wersji 14.0 lub nowszej telefony obsługują uwierzytelnianie SIP OAuth.
OAuth jest obsługiwany dla protokołu TFTP (Proxy Trivial File Transfer Protocol) z Cisco Unified CM wersją 14.0 (1) SU1 lub nowszą.
Aby uzyskać dodatkowe informacje na temat bezpieczeństwa, zapoznaj się z poniższymi przewodnikami:
-
Przewodnik konfiguracji systemu dla Cisco Unified Communications Manager wersji 15 i SUS
-
Przewodnik bezpieczeństwa dlaCisco Unified Communications Manager, Release 15 i SUS
Twój telefon może przechowywać tylko ograniczoną liczbę plików ITL (Identity Trust List). Pliki ITL nie mogą przekroczyć 64K w telefonie, więc ogranicz liczbę plików wysyłanych Cisco Unified CM do telefonu.
Obsługiwane funkcje zabezpieczeń
Funkcje zabezpieczeń chronią przed zagrożeniami, w tym zagrożeniami dla tożsamości telefonu i danych. Funkcje te ustanawiają i utrzymują uwierzytelnione strumienie komunikacji między telefonem a Cisco Unified Communications Manager serwerem oraz zapewniają, że telefon używa tylko plików podpisanych cyfrowo.
Cisco Unified Communications ManagerWersja 8.5 (1) i nowsza zawiera domyślnie Security, która zapewnia następujące funkcje bezpieczeństwa dla telefonów IP Cisco bez uruchamiania klienta CTL:
-
Podpisywanie plików konfiguracyjnych telefonu
-
Szyfrowanie pliku konfiguracyjnego telefonu
-
HTTPS z Tomcat i innymi usługami internetowymi
Bezpieczne funkcje sygnalizacji i multimediów nadal wymagają uruchomienia klienta CTL i korzystania ze sprzętowych eToken.
Wdrożenie zabezpieczeń w Cisco Unified Communications Manager systemie zapobiega kradzieży tożsamości telefonu i Cisco Unified Communications Manager serwera, zapobiega manipulowaniu danymi, zapobiega sygnalizacji połączeń i manipulowaniu strumieniem mediów.
Aby złagodzić te zagrożenia, sieć telefonii IP Cisco ustanawia i utrzymuje bezpieczne (zaszyfrowane) strumienie komunikacyjne między telefonem a serwerem, cyfrowo podpisuje pliki przed ich przesłaniem do telefonu oraz szyfruje strumienie mediów i sygnalizację połączeń między telefonami IP Cisco.
Certyfikat lokalnie znaczący (LSC) jest instalowany na telefonach po wykonaniu niezbędnych zadań związanych z funkcją Certificate Authority proxy (CAPF). Można użyć Cisco Unified Communications Manager Administration do skonfigurowania LSC, zgodnie z opisem w Przewodniku Cisco Unified Communications Manager zabezpieczeń. Alternatywnie możesz zainicjować instalację LSC z menu Zabezpiec zenia w telefonie. To menu umożliwia również aktualizację lub usunięcie LSC.
Telefony używają profilu bezpieczeństwa telefonu, który określa, czy urządzenie jest niezabezpieczone, czy bezpieczne. Aby uzyskać informacje na temat stosowania profilu zabezpieczeń w telefonie, zobacz dokumentację konkretnego Cisco Unified Communications Manager wydania.
Jeśli skonfigurujesz ustawienia związane z zabezpieczeniami wCisco Unified Communications Manager Administration, plik konfiguracyjny telefonu zawiera poufne informacje. Aby zapewnić prywatność pliku konfigur acyjnego, należy go skonfigurować do szyfrowania. Aby uzyskać szczegółowe informacje, zobacz dokumentację konkretnego Cisco Unified Communications Manager wydania.
Poniższa tabela zawiera przegląd funkcji zabezpieczeń obsługiwanych przez telefony . Aby uzyskać więcej informacji, zobacz dokumentację konkretnego Cisco Unified Communications Manager wydania.
|
Funkcja |
Opis |
|---|---|
|
Uwierzytelnianie obrazu |
Podpisane pliki binarne zapobiegają manipulowaniu obrazem oprogramowania układowego przed załadowaniem obrazu do telefonu. Manipulowanie obrazem powoduje, że telefon zawiódł proces uwierzytelniania i odrzuca nowy obraz. |
|
Instalacja certyfikatu w witrynie klienta |
Każdy telefon IP firmy Cisco wymaga unikalnego certyfikatu uwierzytelniania urządzenia. Telefony zawierają certyfikat zainstalowany w produkcji (MIC), ale dla dodatkowego bezpieczeństwa można określić instalację certyfikatu Cisco Unified Communications Manager Administration przy użyciu funkcji Certificate Authority proxy (CAPF). Alternatywnie można zainstalować lokalnie znaczący certyfikat (LSC) z menu Zabezpiec zenia w telefonie. |
|
Uwierzytelnianie urządzenia |
Występuje między Cisco Unified Communications Manager serwerem a telefonem, gdy każdy podmiot akceptuje certyfikat drugiego podmiotu. Określa, czy Cisco Unified Communications Manager powinno wystąpić bezpieczne połączenie między telefonem a a; i, jeśli to konieczne, tworzy bezpieczną ścieżkę sygnalizacyjną między jednostkami za pomocą protokołu TLS. Cisco Unified Communications Managernie rejestruje telefonów, chyba że może je uwierzytelnić. |
|
Uwierzytelnianie pliku |
Sprawdza poprawność plików podpisanych cyfrowo pobieranych przez telefon. Telefon sprawdza pod pis, aby upewnić się, że manipulacja w plikach nie nastąpiła po utworzeniu pliku. Pliki, które nie powiodły się uwierzytelniania, nie są zapisywane w pamięci Flash w telefonie. Telefon odrzuca takie pliki bez dalszego przetwarzania. |
|
Szyfrowanie plików |
Szyfrowanie zapobiega ujawnieniu poufnych informacji podczas przesyłania pliku do telefonu. Ponadto telefon sprawdza podpis, aby upewnić się, że manipulacja w plikach nie nastąpiła po utworzeniu pliku. Pliki, które nie powiodły się uwierzytelniania, nie są zapisywane w pamięci Flash w telefonie. Telefon odrzuca takie pliki bez dalszego przetwarzania. |
|
Uwierzytelnianie sygna |
Wykorzystuje protokół TLS do sprawdzenia, czy podczas transmisji nie doszło do manipulowania pakietami sygnalizacyjnymi. |
|
Certyfikat zainstalowany w produkcji |
Każdy telefon IP firmy Cisco zawiera unikalny certyfikat zainstalowany w produkcji (MIC), który jest używany do uwierzytelniania urządzenia. MIC zapewnia stały niepowtarzalny dowód tożsam ości telefonu i umożliwia Cisco Unified Communications Manager u wierzytelnienie telefonu. |
|
Szyfrowanie multimediów |
Wykorzystuje SRTP, aby zapewnić, że strumienie mediów między obsługiwanymi urządzeniami okazują się bezpieczne i że tylko zamierzone urządzenie odbiera i odczytuje dane. Obejmuje tworzenie pary kluczy podstawowych dla urządzeń, dostarczanie kluczy do urządzeń i zabezpieczenie dostarczania kluczy podczas transportu kluczy. |
|
CAPF (funkcja Certificate Authority proxy) |
Wdraża części procedury generowania certyfikatów, które są zbyt intensywne dla telefonu, i współdziała z telefonem w celu generowania kluczy i instalacji certyfikatów. CAPF można skonfigurować tak, aby żądał certyfikatów od organów certyfikacji określonych przez klienta w imieniu telefonu lub można go skonfigurować do generowania certyfikatów lokalnie. Obsługiwane są zarówno typy kluczy EC (krzywa eliptyczna), jak i RSA. Aby użyć klucza EC, upewnij się, że parametr „Obsługa zaawansowanych algorytmów szyfrowania punktów końcowych” (z ) jest włączony. Aby uzyskać więcej informacji na temat CAPF i powiązanych konfiguracji, zobacz następujące dokumenty: |
|
Profil zabezpieczeń |
Określa, czy telefon jest niezabezpieczony, uwierzytelniony, szyfrowany lub chroniony. Inne wpisy w tej tabeli opisują funkcje zabezpieczeń. |
|
Zaszyfrowane pliki konfiguracyjne |
Pozwala zapewnić prywatność plików konfiguracyjnych telefonu. |
|
Opcjonalne wyłączanie serwera WWW dla telefonu |
Ze względów bezpieczeństwa można uniemożliwić dostęp do stron internetowych telefonu (które wyświetlają różne statystyki operacyjne telefonu) i Portalu samoopieki. |
|
Hartowanie telefonu |
Dodatkowe opcje zabezpieczeń, którymi kontrolujeszCisco Unified Communications Manager Administration:
|
|
Bezpieczne przełączanie awaryjne SIP dla SRST |
Po skonfigurowaniu odniesienia do usługi Surviable Remote Site Telephony (SRST) dla bezpieczeństwa, a następnie zresetowaniu urządzeń zależnychCisco Unified Communications Manager Administration, serwer TFTP dodaje certyfikat SRST do pliku cnf.xml telefonu i wysyła plik do telefonu. Bezpieczny telefon używa połączenia TLS do interakcji z routerem obsługu jącym SRST. |
|
Szyfrowanie sygnalizacji |
Zapewnia szyfrowanie wszystkich komunikatów sygnalizacyjnych SIP wysyłanych między urządzeniem a Cisco Unified Communications Manager serwerem. |
|
Alarm aktualizacji listy zaufania |
Gdy lista zaufania zostanie zaktualizowana w telefonie, Cisco Unified Communications Manager otrzymuje alarm wskazujący powodzenie lub niepowodzenie aktualizacji. Zobacz poniż szą tabelę, aby uzyskać więcej informacji. |
|
Szyfrowanie AES 256 |
Po podłączeniu do Cisco Unified Communications Manager wersji 10.5 (2) i nowszych telefony obsługują szyfrowanie AES 256 dla TLS i SIP do sygnalizacji i szyfrowania mediów. Umożliwia to telefonom inicjowanie i obsługę połączeń TLS 1.2 przy użyciu szyfrów opartych na AES-256, które są zgodne ze standardami SHA-2 (Secure Hash Algorithm) i są zgodne z Federalnymi Standardami Przetwarzania Informacji (FIPS). Szy fry obejmują:
Aby uzyskać więcej informacji, zobacz Cisco Unified Communications Manager dokumentację. |
|
Certyfikaty algorytmu podpisu cyfrowego (ECDSA) krzywej eliptycznej |
W ramach certyfikacji Common Criteria (CC)Cisco Unified Communications Manager; dodano certyfikaty ECDSA w wersji 11.0. Dotyczy to wszystkich produktów Voice Operating System (VOS) z systemem CUCM 11.5 i nowszymi wersjami. |
|
Certyfikat Tomcat dla wielu serwerów (SAN) z Cisco UCM | Telefon obsługuje skonfigu Cisco UCM rowane certyfikaty Tomcat Multi-Server (SAN). Prawidłowy adres serwera TFTP można znaleźć w pliku ITL telefonu do rejestracji telefonu. Aby uzyskać więcej informacji na temat tej funkcji, zobacz następujące elementy: |
Poniższa tabela zawiera komunikaty alarmowe i znaczenie aktualizacji listy zaufania. Aby uzyskać więcej informacji, zobacz Cisco Unified Communications Manager dokumentację.
| Kod i wiadomość | Opis |
|---|---|
|
1 - TL_SUCCESS |
Otrzymano nowe CTL i/lub ITL |
|
2 - CTL_INITIAL_SUCCESS |
Otrzymano nowy CTL, brak istniejącego TL |
|
3 - ITL_INITIAL_SUCCESS |
Otrzymano nowy ITL, brak istniejącego TL |
|
4 - TL_INITIAL_SUCCESS |
Otrzymano nowe CTL i ITL, brak istniejącego TL |
|
5 - TL_FAILED_OLD_CTL |
Aktualizacja do nowego CTL nie powiodła się, ale masz poprzednie TL |
|
6 - TL_FAILED_NO_TL |
Aktualizacja do nowego TL nie powiodła się i nie ma starego TL |
|
7 - TL_FAILED |
Ogólna awaria |
|
8 - TL_FAILED_OLD_ITL |
Aktualizacja do nowego ITL nie powiodła się, ale masz poprzednie TL |
|
9 - TL_FAILED_OLD_TL |
Aktualizacja do nowego TL nie powiodła się, ale masz poprzednie TL |
Bezpieczeństwo połączeń telefonicznych
Gdy zabezpieczenia są zaimplementowane dla telefonu, możesz zidentyfikować bezpieczne połączenia telefoniczne za pomocą ikon na ekranie telefonu. Możesz również określić, czy podłączony telefon jest bezpieczny i chroniony, jeśli dźwięk bezpieczeństwa jest odtwarzany na początku połączenia.
W bezpiecznym połączeniu wszystkie sygnały połączeń i strumienie mediów są szyfrowane. Bezpieczne
połączenie zapewnia wysoki poziom bezpieczeństwa, zapewniając integralność i prywatność połączenia. Gdy tr
wające połączenie jest szyfrowane, możesz zobaczyć bezpieczną ikonę
na linii.
-
Jeśli połączenie jest kierowane przez nogi połączeń innych niż IP, na przykład PSTN, połączenie może być niezabezpieczone, mimo że jest szyfrowane w sieci IP i ma powiązaną z nim ikonę blokady.
-
Bezpieczne połączenia są obsługiwane tylko dla połączeń między dwoma telefonami. Niektóre funkcje, takie jak połączenia konferencyjne i linie współdzielone, nie są dostępne po skonfigurowaniu bezpiecznego połączenia.
W telefon Cisco Unified Communications Manager om skonfigurowanym jako bezpieczne (zaszyfrowane i zaufane) można przypisać status chroniony. Po zabezpieczeniu urządzenia te można skonfigurować tak, aby odtwarzały dźwięk bezpieczeństwa na początku każdego połączenia.
-
Chronione urządzenie:
Aby zmienić status bezpiecznego telefonu na chroniony:
- W oknie wybierz Urządzenie > Telefon.
- Znajdź telefon, który skonfigurujesz.
- W oknie Konfiguracja telefonu zaznacz pole wyboru Urządzenie chronione.
- Kliknij przycisk Zapisz.
-
Odtwórz Secure Indication Tone:
Aby włączyć chroniony telefon odtwarzanie bezpiecznego lub niezabezpieczonego dźwięku wskazania:
- Wybierz pozycję System > Parametry usługi.
- Wybierz serwer, a następnie Cisco CallManager usługę.
- W obszarze Parametry ogólnoklastrowe (Funkcja — Bezpieczny dźwięk) u staw Ton odtwarzania jako Wskazywanie stanu bezpiecznego/niezabezpieczonego połączenia na wartość True.
- Kliknij przycisk Zapisz.
Bezpieczna identyfikacja połączeń konferencyjnych
Możesz zainicjować bezpieczną rozmowę konferencyjną i monitorować poziom bezpieczeństwa uczestników. Bezpieczne połączenie konferencyjne jest ustanawiane za pomocą tego procesu:
-
Użytkownik inicjuje konferencję z bezpiecznego telefonu.
-
Cisco Unified Communications Managerprzypisuje bezpieczny most konferencyjny do połączenia.
-
Gdy uczestnicy są dodaw Cisco Unified Communications Manager ani, weryfikuje tryb bezpieczeństwa każdego telefonu i utrzymuje poziom bezpieczeństwa konferencji.
-
Telefon wyświetla poziom bezpieczeństwa połączenia konferencyjnego. Bezpieczna konferencja wyświetla bezpieczną ikonę
.
Bezpieczne połączenia są obsługiwane między dwoma telefonami. W przypadku telefonów chronionych niektóre funkcje, takie jak połączenia konferencyjne, linie współdzielone iExtension Mobility, nie są dostępne po skonfigurow aniu bezpiecznego połączenia.
Poniższa tabela zawiera informacje o zmianach poziomów bezpieczeństwa konferencji w zależności od poziomu bezpieczeństwa telefonu inicjatora, poziomów bezpieczeństwa uczestników i dostępności bezpiecznych mostów konferencyjnych.
|
Poziom bezpieczeństwa telefonu inicjatora |
Funkcja używana |
Poziom bezpieczeństwa uczestników |
Wyniki działania |
|---|---|---|---|
|
Niebezpieczny |
Konferencja |
Bezpieczny |
Niebezpieczny most konferencyjny Niebezpieczna konferencja |
|
Bezpieczny |
Konferencja |
Co najmniej jeden członek nie jest bezpieczny. |
Bezpieczny most konferencyjny Niebezpieczna konferencja |
|
Bezpieczny |
Konferencja |
Bezpieczny |
Bezpieczny most konferencyjny Bezpieczna szyfrowana konferencja na poziomie |
|
Niebezpieczny |
Poznaj mnie |
Minimalny poziom bezpieczeństwa jest szyfrowany. |
Inicjator otrzymuje ton ponownego zamówienia. |
|
Bezpieczny |
Poznaj mnie |
Minimalny poziom bezpieczeństwa jest niezabezpieczony. |
Bezpieczny most konferencyjny Konferencja przyjmuje wszystkie połączenia. |
Bezpieczna identyfikacja połączeń telefonicznych
Bezpieczne połączenie jest nawiązywane, gdy telefon i telefon na drugim końcu są skonfigurowane do bezpiecznego połączenia. Drugi telefon może znajdować się w tej samej sieci IP Cisco lub w sieci poza siecią IP. Bezpieczne połączenia można wykonywać tylko między dwoma telefonami. Połączenia konferencyjne powinny obsługiwać bezpieczne połączenie po skonfigurowaniu bezpiecznego mostu konferencyjnego.
Zabezpieczone połączenie jest ustanawiane za pomocą tego procesu:
-
Użytkownik inicjuje połączenie z zabezpieczonego telefonu (bezpieczny tryb bezpieczeństwa).
-
Telefon wyświetla bezpieczną ikonę
na ekranie telefonu. Ta ikona wskazuje, że telefon jest
skonfigurowany do bezpiecznych połączeń, ale nie oznacza to, że drugi podłączony telefon jest
również zabezpieczony. -
Użytkownik słyszy sygnał bezpieczeństwa, jeśli połączenie łączy się z innym zabezpieczonym telefonem, co wskazuje, że oba końce rozmowy są zaszyfrowane i zabezpieczone. Jeśli połączenie łączy się z niezabezpieczonym telefonem, użytkownik nie słyszy dźwięku bezpieczeństwa.
Bezpieczne połączenia są obsługiwane między dwoma telefonami. W przypadku telefonów chronionych niektóre funkcje, takie jak połączenia konferencyjne, linie współdzielone iExtension Mobility, nie są dostępne po skonfigurow aniu bezpiecznego połączenia.
Tylko chronione telefony odtwarzają te bezpieczne lub niezabezpieczone dźwięki wskazań. Niechronione telefony nigdy nie odtwarzają dźwięków. Jeśli ogólny stan połączenia zmieni się podczas połączenia, zmienia się ton wskazania, a chroniony telefon odtwarza odpowiedni dźwięk.
Gdy opcja Ton odtwarzania wskazujący stan bezpieczny/niezabezpieczonego połączenia jest ustawiona na wartość True:
-
Gdy ustawiony jest bezpieczny nośnik typu end-to-end, a stan połączenia jest bezpieczny, telefon odtwarza bezpieczny dźwięk sygnalizacji (trzy długie sygnały dźwiękowe z przerwami).
-
Po ustanowieniu niezabezpieczonego nośnika typu end-to-end, a status połączenia jest niezabezpieczony, telefon odtwarza niezabezpieczony dźwięk sygnalizacji (sześć krótkich sygnałów dźwiękowych z krótkimi przerwami).
Jeśli opcja Ton odtwarzania wskazujący stan połączenia zabezpieczonego lub niezabezpieczonego jest ustawiona na wartość Fałsz, żaden dźwięk nie jest odtwarz any.
Zapewnij szyfrowanie barki
Cisco Unified Communications Managersprawdza stan bezpieczeństwa telefonu w momencie ustanowienia konferencji i zmienia wskazanie bezpieczeństwa konferencji lub blokuje zakończ enie połączenia w celu zachowania integralności i bezpieczeństwa w systemie.
Użytkownik nie może włączyć się w szyfrowane połączenie, jeśli telefon używany do szyfrowania nie jest skonfigurowany do szyfrowania. Gdy barka ulegnie awarii, dźwięk zmiany kolejności (szybko zajęty) odtwarza się na telefonie, w którym barka została zainicjowana.
Jeśli telefon inicjatora jest skonfigurowany do szyfrowania, inicjator barki może włączyć się w niezabezpieczone połączenie z zas zyfrowanego telefonu. Po wystąpieniu barki klas Cisco Unified Communications Manager yfikuje wywołanie jako niezabezpieczone.
Jeśli telefon inicjatora jest skonfigurowany do szyfrowania, inicjator barki może włączyć się w szy frowane połączenie, a telefon wskazuje, że połączenie jest zaszyfrowane.
Bezpieczeństwo sieci bezprzewodowej sieci LAN
Ponieważ wszystkie urządzenia WLAN znajdujące się w zasięgu mogą odbierać cały inny ruch WLAN, zabezpieczenie komunikacji głosowej ma kluczowe znaczenie w sieciach sieci WLAN. Aby zapewnić, że intruzi nie manipulują ani nie przechwytują ruchu głosowego, architektura Cisco SAFE Security obsługuje telefon. Aby uzyskać więcej informacji na temat bezpieczeństwa w sieciach, zobacz http://www.cisco.com/en/US/netsol/ns744/ networking_solutions_program_home .html.
Rozwiązanie Cisco Wireless IP zapewnia bezpieczeństwo sieci bezprzewodowej, które zapobiega nieautoryzowanemu logowaniu i naruszeniu komunikacji przy użyciu następujących metod uwierzytelniania obsługiwanych przez telefon.
-
Otwarte uwierzytelnianie: Każde urządzenie bezprzewodowe może zażądać uwierzytelniania w otwartym systemie. AP, który otrzyma żądanie, może przyznać uwierzytelnienie dowolnemu wnioskodawcy lub tylko wnioskodawcom znajdującym się na liście użytkowników. Komunikacja między urządzeniem bezprzewodowym a punktem dostępowym (AP) może być niezaszyfrowana.
-
Rozszerzalny protokół uwierzytelniania — elastyczne uwierzytelnianie za pomocą bezpiecznego tunelowania (EAP-FAST): Ta architektura zabezpieczeń klient-serwer szyfruje transakcje EAP w tunelu zabezpieczeń poziomu transportu (TLS) między punktem AP a serwerem RADIUS, takim jak Identity Services Engine (ISE).
Tunel TLS używa poświadczeń dostępu chronionego (PAC) do uwierzytelniania między klientem (telefonem) a serwerem RADIUS. Serwer wysyła identyfikator Authority ID (AID) do klienta (telefon), który z kolei wybiera odpowiedni PAC. Klient (telefon) zwraca nieprzezroczysty PAC na serwer RADIUS. Serwer odszyfruje PAC za pomocą klucza podstawowego. Oba punkty końcowe zawierają teraz klucz PAC i tworzony jest tunel TLS. EAP-FAST obsługuje automatyczne udostępnianie PAC, ale należy je włączyć na serwerze RADIUS.
W ISE domyślnie PAC wygasa w ciągu tygodnia. Jeśli telefon ma wygasły PAC, uwierzytelnianie za pomocą serwera RADIUS trwa dłużej, podczas gdy telefon otrzyma nowy PAC. Aby uniknąć opóźnień w udostępnianiu PAC, ustaw okres wygaśnięcia PAC na 90 dni lub dłużej na serwerze ISE lub RADIUS.
-
U@@ wierzytelnianie EAP-TLS (Extensible Authentication Protocol-Transport Layer Security): EAP-TLS wymaga certyfikatu klienta do uwierzytelniania i dostępu do sieci. W przypadku bezprzewodowego EAP-TLS certyfikatem klienta może być certyfikat MIC, LSC lub certyfikat zainstalowany przez użytkownika.
-
Protected Extensible Authentication Protocol (PEAP): autorski system wzajemnego uwierzytelniania oparty na hasłach firmy Cisco między klientem (telefonem) a serwerem RADIUS. Telefon może używać PEAP do uwierzytelniania w sieci bezprzewodowej. Obsługiwane są zarówno metody uwierzytelniania PEAP-MSCHAPV2, jak i PEAP-GTC.
-
Pre-Shared Key (PSK): Telefon obsługuje formaty ASCII i szesnastkowe (HEX). Należy używać tych formatów podczas konfigurowania klucza wstępnie udostępnionego WPA2/SAE.
ASCII: Ciąg znaków ASCII o długości od 8 do 63 znaków (0-9, małe litery a-z, wielkie litery A-Z i znaki specjalne). Na przykład,
GREG123567@9ZX&W.HEX: Cią g znakowy Hex o długości 64 cyfr sześciokątnych (0-9, a-f lub A-F).
Następujące schematy uwierzytelniania wykorzystują serwer RADIUS do zarządzania kluczami uwierzytelniania:
-
WPA2/WPA3: Wykorzystuje informacje serwera RADIUS do generowania unikalnych kluczy do uwierzytelniania. Ponieważ klucze te są generowane na scentralizowanym serwerze RADIUS, WPA2/WPA3 zapewnia większe bezpieczeństwo niż klucze wstępnie udostępnione WPA, które są przechowywane w punkcie AP i telefonie.
-
Szybki bezpieczny roaming: wykorzystuje serwer RADIUS i informacje o serwerze domeny bezprzewodowej (WDS) do zarządzania kluczami i ich uwierzytelniania. WDS tworzy pamięć podręczną danych uwierzytelniających zabezpieczeń dla urządzeń klienckich z obsługą FT w celu szybkiego i bezpiecznego ponownego uwierzytelniania.
W przypadku WPA2/WPA3 klucze szyfrowania nie są wprowadzane w telefonie, ale są automatycznie pobierane między punktem AP a telefonem. Ale nazwa użytkownika i hasło EAP, które są używane do uwierzytelniania, muszą być wprowadzone na każdym telefonie.
Aby chronić ruch głosowy przez łącze bezprzewodowe, telefon obsługuje szyfrowanie oparte na AES w celu uwierzytelniania WPA2/WPA3. AES to symetryczny szyfr blokowy standaryzowany przez NIST. AES wykorzystuje stały rozmiar bloku 128-bitowego i obsługuje rozmiary kluczy 128 bitów, 192 bitów i 256 bitów. W sieciach Wi-Fi AES jest używany przez pakiety szyfrowania, takie jak CCMP lub GCMP, podczas gdy uwierzytelnianie jest zapewniane oddzielnie przez PSK, SAE lub 802.1X/EAP, w zależności od skonfigurowanego trybu bezpieczeństwa WLAN. Obsługiwany pakiet szyfrów i rozmiar klucza zależą od modelu telefonu i konfiguracji sieci WLAN.
Gdy telefon korzysta z szyfrowania AES, zarówno pakiety sygnalizacyjne SIP, jak i pakiety głosowego protokołu transportu w czasie rzeczywistym (RTP) są szyfrowane między punktem dostępowym a telefonem.
Schematy uwierzytelniania i szyfrowania są konfigurowane w bezprzewodowej sieci LAN. VLAN są konfigurowane w sieci i na punktach dostępowych i określają różne kombinacje uwierzytelniania i szyfrowania. SSID kojarzy się z siecią VLAN i konkretnym schematem uwierzytelniania i szyfrowania. Aby urządzenia klienckie bezprzewodowe mogły się uwierzytelnić pomyślnie, należy skonfigurować te same identyfikatory SSID z ich schematami uwierzytelniania i szyfrowania na punktach dostępowych i telefonie.
Niektóre schematy uwierzytelniania wymagają określonych rodzajów szyfrowania.
Gdy używasz klucza wstępnie współdzielonego WPA2 lub SAE, klucz wstępnie udostępniony musi być ustawiony statycznie w telefonie. Te klucze muszą pasować do kluczy znajdujących się na punkcie AP.
Schematy uwierzytelniania i szyfrowania w poniższej tabeli przedstawiono opcje konfiguracji sieci dla Cisco Wireless Phone 9821 odpowiadające konfiguracji punktu dostępowego.
| Typ FSR | Uwierzytelnienie | Zarządzanie kluczami | Szyfrowanie | Chroniona rama zarządzania (PMF) |
|---|---|---|---|---|
| 802.11r (FT) | PSK |
WPA-PSK WPA-PSK-SHA256 FT-PSK | AES | Nie |
| 802.11r (FT) | WPA3 |
SAE FT-SAE | AES | tak |
| 802.11r (FT) | EAP-TLS |
WPA-EAP FT-EAP | AES | Nie |
| 802.11r (FT) | EAP-TLS (WPA3) |
WPA-EAP-SHA256 FT-EAP | AES | tak |
| 802.11r (FT) | EAP-FAST |
WPA-EAP FT-EAP | AES | Nie |
| 802.11r (FT) | EAP-FAST (WPA3) |
WPA-EAP-SHA256 FT-EAP | AES | tak |
| 802.11r (FT) | EAP-PEAP |
WPA-EAP FT-EAP | AES | Nie |
| 802.11r (FT) | EAP-PEAP (WPA3) |
WPA-EAP-SHA256 FT-EAP | AES | tak |
| Bez FT | Suite-B | WPA-EAP-SUITE-B | GCMP | tak |
| Bez FT | Suite-B-192 | WPA-EAP-SUITE-B-192 | GCMP | tak |
Konfigurowanie profilu Wi-Fi
Możesz skonfigurować profil Wi-Fi i przypisać go do telefonu bezprzewodowego Cisco 9821. Ten profil zawiera niezbędne parametry, aby telefon mógł nawiązać połączenie Wi-Fi, a następnie zarejestrować sięCisco Unified CM. Podczas tworzenia i korzystania z profilu Wi-Fi Ty lub Twoi użytkownicy nie muszą konfigurować sieci bezprzewodowej dla poszczególnych telefonów.
Zalecamy używanie bezpiecznego profilu z włączonym szyfrowaniem TFTP w celu ochrony kluczy i haseł podczas korzystania z profilu Wi-Fi.
Telefony obsługują jeden certyfikat serwera na metodę instalacji (ręczny, SCEP lub TFTP).
Przed skonfigurowaniem profilu sieci WLAN należy pamiętać o następujących uwagach:
-
Nazwa użytkownika i hasło
-
Gdy sieć używa EAP-FAST i PEAP do uwierzytelniania użytkownika, musisz skonfigurować zarówno nazwę użytkownika, jak i hasło, jeśli jest to wymagane, w serwisie zdalnego uwierzytelniania dial-In User Service (RADIUS) i telefonie.
- Dane uwierzytelniające wprowadzane w profilu sieci bezprzewodowej sieci LAN muszą być identyczne z poświadczeniami skonfigurowanymi na serwerze RADIUS.
-
Jeśli używasz domen w swojej sieci, musisz wprowadzić nazwę użytkownika z naz wą domeny, w formacie:
domain\username.
-
-
Następujące działania mogą spowodować usunięcie istniejącego hasła Wi-Fi:
- Wprowadzenie nieprawidłowego identyfikatora użytkownika lub hasła
- Instalowanie nieprawidłowego lub wygasłego certyfikatu głównego, gdy typ EAP jest ustawiony na PEAP-MSCHAPV2 lub PEAP-GTC
- Wyłączanie używanego typu EAP na serwerze RADIUS przed przełączeniem telefonu na nowy typ EAP
- Aby zmienić typ EAP, upewnij się, że najpierw włączyłeś nowy typ EAP na serwerze RADIUS, a następnie przełącz telefon na typ EAP. Po zmianie wszystkich telefonów na nowy typ EAP możesz wyłączyć poprzedni typ EAP, jeśli chcesz.
| 1 |
Wybierz polec enie Urządzenie > Ustawienia urządzenia > Profil sieci bezprzewodowej sieci LAN. |
| 2 |
Kliknij Dodaj nowy. |
| 3 |
W sekcji Informacje o profilu sieci bezprzewodowej sieci LAN ustaw parametry:
|
| 4 |
W sekcji Ustawienia sieci bezprzewodowej ustaw parametry:
|
| 5 |
W sekcji Ustawienia uwierzytel niania ustaw metodę uwierzytelniania jedną z następujących metod uwierzytelniania: EAP-FAST, EAP-TLS, PEAP-MSCHAPv2, PEAP-GTC, PSK i Brak. Cisco Wireless Phone 9821 nie obsługuje WEP. Po ustawieniu tego pola mogą pojawić się dodatkowe pola, które musisz ustawić.
Telefon bezprzewodowy Cisco 9821 nie obsługuje pola Profil dostępu do sieci. |
| 6 |
Kliknij przycisk Zapisz. |
Co robić dalej
Powiąż profil sieci bezprzewodowej sieci LAN z grupą profili sieci WLAN, a następnie zastosuj grupę profili sieci WLAN do puli urządzeń () lub bezpośrednio do telefonu ().
Zainstaluj certyfikat użytkownika ze strony internetowej administracji telefonu
Certyfikat użytkownika można ręcznie zainstalować w telefonie, jeśli Simple Certificate Enrollment Protocol (SCEP) nie jest dostępny.
Preinstalowany certyfikat MIC (Manufacturing Installed Certificate) może być używany jako certyfikat użytkownika dla EAP-TLS.
Po zainstalowaniu certyfikatu użytkownika należy dodać łańcuch urzędu certyfikacji, który wydał Certyfikat użytkownika do listy zaufania serwera RADIUS.
Zanim zaczniesz
Zanim będzie można zainstalować Certyfikat użytkownika dla telefonu, musisz mieć:
-
Certyfikat użytkownika zapisany na komputerze. Certyfikat musi być w formacie PKCS #12.
-
Hasło wyodrębnienia certyfikatu. Długość hasła nie może przekraczać 32 znaków.
| 1 |
Na stronie internetowej administracji telefonu wybierz Certyfikaty. |
| 2 |
Znajdź pole Zain stalowany przez użytkownika i kliknij Zainstaluj. |
| 3 |
Przejdź do certyfikatu na komputerze. |
| 4 |
W polu Wyo drębnij hasło wprowadź hasło wyodrębnienia certyfikatu. |
| 5 |
Kliknij Prześlij. |
| 6 |
Uruchom ponownie telefon po zakończeniu przesyłania. |
Zainstaluj certyfikat certyfikacji serwera uwierzytelniania ze strony internetowej administracji telefonu
Jeśli Simple Certificate Enrollment Protocol (SCEP) nie jest dostępny, można ręcznie zainstalować ur ząd certyfikacji serwera uwierzytelniania w telefonie.
Należy zainstalować główny certyfikat urzędu certyfikacji, który wydał certyfikat serwera RADIUS.
Zanim zaczniesz
Zanim będzie można zainstalować certyfikat w telefonie, musisz mieć zapisany certyfikat certyfikacji serwera uwierzytelniania na komputerze. Certyfikat musi być zakodowany w PEM (Base-64) lub DER.
| 1 |
Na stronie internetowej administracji telefonu wybierz Certyfikaty. |
| 2 |
Znajdź pole urzędu certyfikacji serwera uwierzytelniania i kliknij przycisk Zainstaluj. |
| 3 |
Przejdź do certyfikatu na komputerze. |
| 4 |
Kliknij Prześlij. |
| 5 |
Uruchom ponownie telefon po zakończeniu przesyłania. |
Ręczne usuwanie certyfikatu zabezpieczeń ze strony internetowej administracji telefonu
Certyfikat zabezpieczeń można ręcznie usunąć z telefonu, jeśli Simple Certificate Enroll ment Protocol (SCEP) nie jest dostępny.
| 1 |
Na stronie internetowej administracji telefonu wybierz Certyfikaty. |
| 2 |
Znajdź certyfikat na stronie Certyfikaty. |
| 3 |
Kliknij przycisk Usuń. |
| 4 |
Uruchom ponownie telefon po zakończeniu procesu usuwania. |
Skonfiguruj SCEP
Simple Certificate Enrollment Protocol (SCEP) jest standardem automatycznego udostępniania i odnawiania certyfikatów. Pozwala uniknąć ręcznej instalacji certyfikatów na telefonach.
Aktywuj parametry konfiguracyjne specyficzne dla produktu SCEP
Następujące parametry SCEP należy skonfigurować na Cisco Unified Communications Manager (Unified CM).
-
Adres IP RA lub nazwa hosta
-
Odcisk palca SHA-1 lub SHA-256 głównego certyfikatu CA dla serwera SCEP
Urzą Cisco IOS d Rejestracji (RA) służy jako proxy serwera SCEP. Klient SCEP w telefonie używa parametrów, z Cisco Unified CM których są pobierane. Po skonfigurowaniu parametrów telefon wysyła SCEP
getcsżądanie do RA, a główny certyfikat CA jest sprawdzany przy użyciu z
definiowanego odcisku palca.
| 1 |
Wybierz opcję Urządzenie > Telefon. |
| 2 |
Zlokalizuj telefon. |
| 3 |
Przewiń do obszaru U kład konfiguracji specyficznej dla produktu. |
| 4 |
Wprowadź adres IP lub nazwę hosta RA w polu Serwer WLAN SCEP, a następnie zaznacz pole wyboru, aby aktywować parametr SCEP. |
| 5 |
Wprowadź odcisk palca SHA-1 lub SHA-256 głównego certyfikatu CA w polu WLAN Root CA Fingerprint (SHA256 lub SHA1), a następnie zaznacz pole wyboru , aby aktywować parametr SCEP QED. |
| 6 |
Wybierz Zapisz. |
| 7 |
Wybierz Zast osuj konfigurację. |
Obsługa serwerów SCEP
Jeśli używasz serwera Simple Certificate Enrollment Protocol (SCEP), serwer może automatycznie utrzymywać certyfikaty użytkownika i serwera. Na serwerze SCEP skonfiguruj agenta rejestracji SCEP (RA) w następujący sposób:
-
Działaj jako punkt zaufania PKI
-
Działaj jako PKI RA
-
Wykonywanie uwierzytelniania urządzenia za pomocą serwera RADIUS
Aby uzyskać więcej informacji, zobacz dokumentację serwera SCEP.
Konfigurowanie certyfikatu o znaczeniu lokalnym (LSC)
Istnieje kilka metod instalacji LSC. To przykładowe zadanie dotyczy konfigurowania LSC za pomocą metody uwierzytelniania łańcu cha znaków uwierzytelniania w telefonie Cisco Wireless Phone 9821.
Zanim zaczniesz
Upewnij się, że odpowiednie konfiguracje zabezpieczeń Cisco Unified CM i konfiguracje zabezpieczeń funkcji Certificate Authority proxy (CAPF) są kompletne.
-
Plik CTL lub ITL posiada certyfikat CAPF.
-
W obszarze Cisco Unified Communications Operating System Administracja sprawdź, czy certyfikat CAPF jest zainstalowany.
-
CAPF jest uruchomiony i skonfigurowany.
Aby uzyskać więcej informacji na temat tych ustawień, zobacz dokumentację konkretnego Cisco Unified CM wydania.
| 1 |
Uzyskaj ciąg uwierzytelniania CAPF, który został ustawiony podczas konfigurowania CAPF. |
| 2 |
W telefonie uzyskaj dostęp do ustawień |
| 3 |
Wybierz kolejno . |
| 4 |
Wprowadź ciąg uwierzytelniania. |
| 5 |
Naciśnij Więcej Telefon zaczyna instalować, aktualizować lub usuwać LSC, w zależności od tego, jak skonfigurowany jest CAPF. Po zakończeniu procedury na telefonie zostanie wyświetlony program Zainstalowany lub Niezainstalowany. Proces instalacji, aktualizacji lub usuwania LSC może zająć dużo czasu. Gdy procedura instalacji telefonu zakończy się powodzeniem, zostanie wyświetlony
|
802.1X Uwierzytelnianie dla sieci przewodowych
Cisco Wireless Phone 9821 obsługuje uwierzytelnianie 802.1X dla sieci przewodowych. Jest to zwykle używane podczas automatycznego udostępniania, gdy telefon jest podłączony do ładowarki stacjonar nej za pomocą obsługiwanego adaptera USB-to-Ethernet.
Obsługa uwierzytelniania 802.1X w sieciach przewodowych wymaga kilku następujących komponentów :
-
Telefon IP Cisco: Telefon inicjuje żądanie dostępu do sieci. Telefony IP Cisco zawierają prośbę 802.1X. Ta prośba pozwala administratorom sieci kontrolować łączność telefonów IP z portami przełączników LAN. Obecna wersja telefonu 802.1X supplicant wykorzystuje opcje EAP-FAST i EAP-TLS do uwierzytelniania sieciowego.
-
Serwer uwierzytelniania: Serwer uwierzytelniania i przełącznik muszą być skonfigurowane z użyciem wspólnej tajemnicy RADIUS.
-
Przełącznik: Przełącznik musi obsługiwać 802.1X, aby mógł działać jako uwierzytelniacz i przekazywać wiadomości EAP między telefonem a serwerem uwierzytelniania. Po zakończeniu wymiany przełącznik przyznaje lub odmawia telefonowi dostępu do sieci.
Telefony IP Cisco i przełączniki Cisco Catalyst tradycyjnie używają Cisco Discovery Protocol (CDP) do wzajemnej identyfikacji i określania parametrów, takich jak alokacja sieci VLAN i wymagania dotyczące zasilania w sieci.
Aby skonfigurować 802.1X, należy wykonać następujące czynności.
-
Skonfiguruj obejście głosowej sieci VLAN CDP/LLDP.
-
Skonfiguruj serwer uwierzytelniania i przełącznik przed włączeniem uwierzytelniania 802.1X dla sieci przewodowych w telefonie.
-
Konfigurowanie sieci VLAN głosowej: Ponieważ standard 802.1X nie uwzględnia sieci VLAN, należy skonfigurować to ustawienie w oparciu o obsługę przełączników.
- Włączone: Jeśli używasz przełącznika obsługującego uwierzytelnianie wielodomenowe, możesz skonfigurować go tak, aby używał głosowej sieci VLAN.
- Wyłączone: Jeśli przełącznik nie obsługuje uwierzytelniania wielodomenowego, wyłącz Voice VLAN i rozważ przypisanie portu do natywnej sieci VLAN.
-
Cisco Wireless Phone 9821 ma inny prefiks w PID niż dla innych telefonów Cisco. Aby umożliwić telefonowi uwierzytelnianie 802.1X, ustaw parametr Radius · Nazwa użytkownika tak, aby zawierał telefon bezprzewodowy Cisco 9821.
Na przykład identyfikator PID telefonu bezprzewodowego Cisco 9821 to WP-9821. Radius·Nazwa użytkownika można ustawić na
Start with WPlubContains WPw obu poniższych sekcjach: -
Włącz uwierzytelnianie 802.1X dla sieci przewodowych w telefonie
Wykonaj następujące kroki, aby włączyć uwierzytelnianie 802.1X dla sieci przewodowych w telefonie. Należy pamiętać , że uwierzytelnianie 802.1X dla Wi-Fi jest domyślnie włączone i nie wymaga ręcznej konfiguracji.
| 1 |
Uzyskaj dostęp do ustawień |
| 2 |
Jeśli zostanie wyświetlony monit, wprowadź hasło, aby uzyskać dostęp do menu Ustawienia. Możesz uzyskać hasło od administratora. |
| 3 |
Wybierz polecenie . |
| 4 |
Zaznacz Uwierzytelnianie urządzenia i naciśnij przycisk W ł. |
Włącz uwierzytelnianie 802.1X dla sieci przewodowych w Cisco Unified Communications Manager Administration
Wykonaj następujące kroki, aby włączyć uwierzytelnianie 802.1X dla sieci przewodowych włączonych. Cisco Unified CM Należy pamiętać , że uwierzytelnianie 802.1X dla Wi-Fi jest domyślnie włączone i nie wymaga ręcznej konfiguracji.
Status transakcji i ustawienia zabezpieczeń można wyświetlić w menu ekranu telefonu. Aby uzyskać więcej informacji, zobacz menu Ustawienia zabezpieczeń w telefonie.
| 1 |
W Cisco Unified Communications Manager Administration oknie wybierz Urządzenie > Telefon. |
| 2 |
Znajdź telefon, który skonfigurujesz. |
| 3 |
Przejdź do obszaru U kład konfiguracji specyficznej dla produktu. |
| 4 |
Wybierz opcję W łączone z menu rozwijanego U wierzytelnianie 802.1x. Po skonfigurowaniu opcji W łączone lub Wy łącz one opcja uwierzytelniania urządzenia w telefonie Cisco Wireless Phone 9821 staje się tylko do odczytu, uniemożliwiając użytkownikom modyfikowanie ustawień uwierzytelniania 802.1X. |
| 5 |
Wybierz Zapisz. |
| 6 |
Wybierz Zast osuj konfigurację. |
Menu ustawień zabezpieczeń w telefonie
Aby wyświetlić informacje o ustawieniach zabezpieczeń z menu telefonu, przejdź do U
stawienia
aplikacji i wybierz . Dostępność informacji zależy od ustawień sieci w organizacji.
|
Parametry |
Opcje |
Domyślnie |
Opis |
|---|---|---|---|
|
Uwierzytelnianie urządzenia |
Włączony Wyłączony |
Wyłączony |
Włącza lub wyłącza uwierzytelnianie 802.1X w telefonie. Ustawienie parametrów można zachować po rejestracji telefonu OOB (Out-Of-Box). |
|
Status transakcji | Niepełnosprawny |
Wyświetla stan uwierzytelniania 802.1X. Państwo może być (nie ograniczając się do):
| |
|
Protokół | Żaden |
Wyświetla metodę EAP używaną do uwierzytelniania 802.1X. Protokołem może być EAP-FAST lub EAP-TLS. |
Konfigurowanie obsługiwanych wersji TLS
Możesz skonfigurować minimalną wersję TLS wymaganą odpowiednio dla klienta i serwera.
Domyślnie minimalna wersja TLS serwera i klienta to 1.2. Ustawienie ma wpływ na następujące funkcje:
- Połączenie dostępu do sieci HTTPS
- Wdrażanie telefonu lokalnego
- Usługi HTTPS, takie jak usługi Directory
- Zabezpieczenia warstwy transportowej datagramu (DTLS)
- Podmiot dostępu do portu (PAE)
- Rozszerzalny protokół uwierzytelniania — zabezpieczenia warstwy transportu (EAP-TLS)
Aby uzyskać więcej informacji na temat zgodności TLS 1.3 dla telefonów IP firmy Cisco, zobacz Macierz zgodności TLS 1.3 dla produktów Cisco Collabor ation Products.
| 1 |
W Cisco Unified Communications Manager Administration razie potrzeby wykonaj jedną z następujących czynności:
Konfiguracja jest zgodna z hierarchiczną strukturą:
|
| 2 |
Skonfiguruj pole Minimalna wersja klienta TLS: Opcja TLS 1.3 jest dostępna w wersji Cisco Unified CM 15SU2 lub nowszej.
|
| 3 |
Skonfiguruj pole TLS Server Min Version:
|
| 4 |
Kliknij przycisk Zapisz. |
| 5 |
Kliknij Zast osuj konfigurację. |
| 6 |
Uruchom ponownie telefony. |
Wyłącz zestaw głośnomówiący i zestaw słuchawkowy w telefonie bezprzewodowym Cisco 9821
Masz możliwość trwałego wyłączenia zestawu głośnomówiącego i zestawu słuchawkowego w telefonie Cisco Wireless Phone 9821 dla użytkownika. Wyłączenie tych wyjść audio zapewnia, że rozmowy nie są słyszane przez innych w pobliżu, co jest ważne w środowiskach współdzielonych lub otwartych biurowych.
| 1 |
W oknie wybierz Urządzenie > Telefon. |
| 2 |
Znajdź telefon, który skonfigurujesz. |
| 3 |
Przejdź do obszaru U kład konfiguracji specyficznej dla produktu. |
| 4 |
Zaznacz jedno lub więcej z poniższych pól wyboru, aby wyłączyć możliwości telefonu:
Domyślnie te pola wyboru nie są zaznaczone. |
| 5 |
Wybierz Zapisz. |
| 6 |
Wybierz Zast osuj konfigurację. |
