W tym artykule
Obsługiwane funkcje bezpieczeństwa
Utwórz certyfikat lokalnie ważny (LSC)
Włącz tryb FIPS
Wyłącz głośnik, zestaw słuchawkowy i słuchawkę w telefonie
dropdown icon
Uwierzytelnianie 802.1X
    Włącz uwierzytelnianie 802.1X
Wyświetl informacje o ustawieniach zabezpieczeń w telefonie
dropdown icon
Bezpieczeństwo połączeń telefonicznych
    Bezpieczna identyfikacja połączeń konferencyjnych
    Bezpieczna identyfikacja połączeń telefonicznych
    Zapewnij szyfrowanie dla barki
dropdown icon
Bezpieczeństwo sieci WLAN
    Skonfiguruj profil sieci bezprzewodowej LAN
    Skonfiguruj parametry SCEP
Skonfiguruj obsługiwane wersje protokołu TLS
dropdown icon
Usługi gwarantowane SIP
    Wielopoziomowe pierwszeństwo i wywłaszczanie
Skonfiguruj FAC i CMC
Konfiguracja VPN
Zabezpieczenia telefonów IP Cisco 9800/8875 (Unified CM)
list-menuW tym artykule
list-menuOpinia?

Niniejszy artykuł pomocy dotyczy telefonów Cisco Desk Phone serii 9800 i telefonów Cisco Video Phone 8875 zarejestrowanych w programie Cisco Unified Communications Manager.

Możesz umożliwić działanie Cisco Unified Communications Manager w środowisku o zwiększonym bezpieczeństwie. Dzięki tym udoskonaleniom Twoja sieć telefoniczna działa w oparciu o zestaw rygorystycznych środków kontroli bezpieczeństwa i zarządzania ryzykiem, które chronią Ciebie i Twoich użytkowników.

Ulepszone środowisko bezpieczeństwa obejmuje następujące funkcje:

  • Uwierzytelnianie wyszukiwania kontaktów (tylko dla katalogów niestandardowych )

  • TCP jako domyślny protokół do zdalnego rejestrowania audytów

  • Tryb FIPS

  • Ulepszona polityka akredytacji

  • Obsługa rodziny skrótów SHA-2 dla podpisów cyfrowych

  • Obsługa klucza RSA o rozmiarze 512 bitów i 4096 bitów

Z Cisco Unified Communications Manager w wersji 14.0 i oprogramowaniem układowym Cisco Video Phone Telefony w wersji 2.1 i nowszych obsługują uwierzytelnianie SIP OAuth.

Obsługa protokołu OAuth dla protokołu TFTP (Proxy Trivial File Transfer Protocol) jest dostępna w oprogramowaniu Cisco Unified Communications Manager w wersji 14.0(1)SU1 lub nowszej. Protokół proxy TFTP i OAuth dla protokołu proxy TFTP nie są obsługiwane w przypadku usługi Mobile Remote Access (MRA).

Aby uzyskać dodatkowe informacje na temat bezpieczeństwa, zapoznaj się z poniższymi informacjami:

W telefonie można zapisać jedynie ograniczoną liczbę plików ITL (Identity Trust List). Rozmiar plików ITL na telefonie nie może przekraczać 64 KB, dlatego należy ograniczyć liczbę plików wysyłanych na telefon przez program Cisco Unified Communications Manager.

Obsługiwane funkcje bezpieczeństwa

Funkcje bezpieczeństwa chronią przed zagrożeniami, w tym przed zagrożeniami dotyczącymi tożsamości użytkownika telefonu i danych. Funkcje te umożliwiają nawiązywanie i utrzymywanie uwierzytelnionych strumieni komunikacji między telefonem a serwerem Cisco Unified Communications Manager oraz gwarantują, że telefon korzysta wyłącznie z plików podpisanych cyfrowo.

W programie Cisco Unified Communications Manager w wersji 8.5(1) i nowszych domyślnie znajduje się funkcja zabezpieczeń, która zapewnia następujące funkcje zabezpieczeń dla telefonów IP Cisco bez konieczności uruchamiania klienta CTL:

  • Podpisywanie plików konfiguracyjnych telefonu

  • Szyfrowanie pliku konfiguracyjnego telefonu

  • HTTPS z Tomcat i innymi usługami sieciowymi

Funkcje bezpiecznej sygnalizacji i multimediów nadal wymagają uruchomienia klienta CTL i korzystania ze sprzętowych eTokenów.

Wdrożenie zabezpieczeń w systemie Cisco Unified Communications Manager zapobiega kradzieży tożsamości telefonu i serwera Cisco Unified Communications Manager, zapobiega manipulacjom danymi oraz zapobiega sygnalizacji połączeń i manipulacjom strumieni multimedialnych.

Aby złagodzić te zagrożenia, sieć telefonii IP Cisco ustanawia i utrzymuje bezpieczne (szyfrowane) strumienie komunikacyjne pomiędzy telefonem i serwerem, podpisuje cyfrowo pliki przed ich przesłaniem do telefonu oraz szyfruje strumienie multimedialne i sygnalizację połączeń pomiędzy telefonami IP Cisco.

Certyfikat lokalnie ważny (LSC) instaluje się na telefonach po wykonaniu niezbędnych zadań związanych z funkcją proxy urzędu certyfikacji (CAPF). Do skonfigurowania LSC można użyć narzędzia Cisco Unified Communications Manager Administration, zgodnie z opisem w Podręczniku zabezpieczeń Cisco Unified Communications Manager. Alternatywnie możesz rozpocząć instalację LSC z menu Ustawienia zabezpieczeń w telefonie. To menu umożliwia również aktualizację lub usunięcie LSC.

Od wersji PhoneOS 3.2 certyfikat LSC można wykorzystać jako certyfikat użytkownika dla protokołu EAP-TLS z uwierzytelnianiem WLAN.

Telefony korzystają z profilu bezpieczeństwa telefonu, który określa, czy urządzenie jest bezpieczne, czy niezabezpieczone. Aby uzyskać informacje na temat stosowania profilu zabezpieczeń w telefonie, zapoznaj się z dokumentacją konkretnej wersji oprogramowania Cisco Unified Communications Manager.

Jeśli skonfigurujesz ustawienia związane z zabezpieczeniami w aplikacji Cisco Unified Communications Manager Administration, plik konfiguracyjny telefonu będzie zawierał poufne informacje. Aby zagwarantować prywatność pliku konfiguracyjnego, należy skonfigurować w nim szyfrowanie. Aby uzyskać szczegółowe informacje, zapoznaj się z dokumentacją konkretnej wersji oprogramowania Cisco Unified Communications Manager.

Telefon jest zgodny ze standardem Federal Information Processing Standard (FIPS). Aby tryb FIPS działał prawidłowo, rozmiar klucza musi wynosić 2048 bitów lub więcej. Jeśli certyfikat ma mniej niż 2048 bitów, telefon nie zarejestruje się w programie Cisco Unified Communications Manager i na telefonie wyświetli się Phone failed to register. Cert key size is not FIPS compliant.

Jeśli telefon ma klucz LSC, przed włączeniem trybu FIPS należy zaktualizować rozmiar klucza LSC do 2048 bitów lub więcej.

Poniższa tabela zawiera przegląd funkcji bezpieczeństwa obsługiwanych przez telefony. Więcej informacji znajdziesz w dokumentacji konkretnej wersji oprogramowania Cisco Unified Communications Manager.

Aby wyświetlić tryb zabezpieczeń, naciśnij Ustawienia przycisk Ustawienia i przejdź do Sieć i usługi > Ustawienia zabezpieczeń.

Tabela 1. Przegląd funkcji bezpieczeństwa

Funkcja

Opis

Uwierzytelnianie obrazu

Podpisane pliki binarne zapobiegają ingerencji w obraz oprogramowania sprzętowego przed jego załadowaniem do telefonu.

Manipulacja obrazem powoduje, że telefon nie przechodzi procesu uwierzytelniania i odrzuca nowy obraz.

Instalacja certyfikatu w siedzibie klienta

Każdy telefon IP Cisco wymaga unikalnego certyfikatu w celu uwierzytelnienia urządzenia. Telefony zawierają certyfikat MIC (certyfikat instalowany fabrycznie), ale w celu zapewnienia większego bezpieczeństwa można określić instalację certyfikatu w narzędziu Cisco Unified Communications Manager Administration, korzystając z funkcji proxy urzędu certyfikacji (CAPF). Alternatywnie możesz zainstalować certyfikat lokalnie ważny (LSC) z menu Konfiguracja zabezpieczeń w telefonie.

Uwierzytelnianie urządzenia

Występuje między serwerem Cisco Unified Communications Manager a telefonem, gdy każda jednostka akceptuje certyfikat drugiej jednostki. Określa, czy ma zostać nawiązane bezpieczne połączenie pomiędzy telefonem a serwerem Cisco Unified Communications Manager. W razie potrzeby tworzy bezpieczną ścieżkę sygnalizacyjną pomiędzy jednostkami, korzystając z protokołu TLS. Rozwiązanie Cisco Unified Communications Manager nie rejestruje telefonów, jeśli nie jest możliwe ich uwierzytelnienie.

Uwierzytelnianie plików

Weryfikuje cyfrowo podpisane pliki pobierane przez telefon. Telefon weryfikuje podpis, aby upewnić się, że po utworzeniu pliku nie doszło do manipulacji. Pliki, które nie przejdą uwierzytelnienia, nie są zapisywane w pamięci Flash telefonu. Telefon odrzuca takie pliki i nie poddaje ich dalszemu przetwarzaniu.

Szyfrowanie plików

Szyfrowanie zapobiega ujawnieniu poufnych informacji podczas przesyłania pliku do telefonu. Ponadto telefon weryfikuje podpis, aby mieć pewność, że po utworzeniu pliku nie doszło do manipulacji. Pliki, które nie przejdą uwierzytelnienia, nie są zapisywane w pamięci Flash telefonu. Telefon odrzuca takie pliki i nie poddaje ich dalszemu przetwarzaniu.

Sygnalizacja uwierzytelniania

Używa protokołu TLS w celu sprawdzenia, czy podczas transmisji nie doszło do żadnej manipulacji pakietami sygnalizacyjnymi.

Certyfikat instalacji produkcyjnej

Każdy telefon IP Cisco zawiera unikalny certyfikat MIC (Factory Installed Certificate), który służy do uwierzytelniania urządzenia. Kod MIC stanowi trwały i unikalny dowód tożsamości telefonu i umożliwia uwierzytelnienie telefonu przez program Cisco Unified Communications Manager.

Szyfrowanie multimediów

Używa protokołu SRTP, aby zagwarantować bezpieczeństwo strumieni multimedialnych pomiędzy obsługiwanymi urządzeniami i upewnić się, że tylko docelowe urządzenie będzie odbierać i odczytywać dane. Obejmuje utworzenie pary podstawowych kluczy multimedialnych dla urządzeń, dostarczenie kluczy do urządzeń i zabezpieczenie dostarczenia kluczy podczas ich transportu.

CAPF (funkcja proxy urzędu certyfikacji)

Implementuje części procedury generowania certyfikatu, które wymagają zbyt dużego przetwarzania dla telefonu, i współpracuje z telefonem w celu wygenerowania klucza i zainstalowania certyfikatu. CAPF można skonfigurować tak, aby żądał certyfikatów od wskazanych przez klienta organów certyfikacji w imieniu telefonu lub aby generował certyfikaty lokalnie.

Obsługiwane są zarówno klucze EC (Elliptical Curve), jak i RSA. Aby użyć klucza EC, upewnij się, że parametr „Endpoint Advanced Encryption Algorithms Support” (z System > Parametr przedsiębiorstwa) jest włączony.

Więcej informacji na temat CAPF i powiązanych konfiguracji można znaleźć w następujących dokumentach:

Profil bezpieczeństwa

Określa, czy telefon jest niezabezpieczony, uwierzytelniony, szyfrowany czy chroniony. Pozostałe wpisy w tej tabeli opisują funkcje bezpieczeństwa.

Zaszyfrowane pliki konfiguracyjne

Pozwala zapewnić prywatność plików konfiguracyjnych telefonu.

Opcjonalne wyłączenie serwera WWW dla telefonu

Ze względów bezpieczeństwa możesz zablokować dostęp do stron internetowych telefonu (zawierających różne statystyki operacyjne telefonu) i Portalu Samoobsługi.

Utwardzanie telefonu

Dodatkowe opcje zabezpieczeń, którymi można sterować za pomocą narzędzia Cisco Unified Communications Manager Administration:

  • Wyłączanie portu komputera
  • Wyłączanie nieuzasadnionego protokołu ARP (GARP)
  • Wyłączanie dostępu PC Voice VLAN
  • Wyłączanie dostępu do menu Ustawienia lub zapewnianie ograniczonego dostępu
  • Wyłączanie dostępu do stron internetowych na telefonie
  • Wyłączanie portu akcesoriów Bluetooth
  • Ograniczanie szyfrów TLS

Uwierzytelnianie 802.1X

Telefon IP Cisco może używać uwierzytelniania 802.1X do żądania i uzyskiwania dostępu do sieci. Więcej informacji można znaleźć w temacie Uwierzytelnianie 802.1X.

Bezpieczne przełączanie awaryjne SIP dla SRST

Po skonfigurowaniu odniesienia SRST (Survivable Remote Site Telephony) w celach bezpieczeństwa i zresetowaniu urządzeń zależnych w narzędziu Cisco Unified Communications Manager Administration serwer TFTP dodaje certyfikat SRST do pliku cnf.xml telefonu i wysyła plik do telefonu. Zabezpieczony telefon wykorzystuje następnie połączenie TLS do komunikacji z routerem obsługującym SRST.

Szyfrowanie sygnalizacji

Zapewnia szyfrowanie wszystkich komunikatów sygnalizacyjnych SIP przesyłanych pomiędzy urządzeniem a serwerem Cisco Unified Communications Manager.

Alarm aktualizacji listy zaufanych

Gdy lista zaufanych urządzeń w telefonie zostanie zaktualizowana, Cisco Unified Communications Manager otrzyma alarm informujący o powodzeniu lub niepowodzeniu aktualizacji. Więcej informacji znajdziesz w poniższej tabeli.

Szyfrowanie AES 256

Po podłączeniu do oprogramowania Cisco Unified Communications Manager w wersji 10.5(2) lub nowszej telefony obsługują szyfrowanie AES 256 dla protokołów TLS i SIP do sygnalizacji i szyfrowania multimediów. Dzięki temu telefony mogą inicjować i obsługiwać połączenia TLS 1.2 z wykorzystaniem szyfrów AES-256 zgodnych ze standardami SHA-2 (Secure Hash Algorithm) i zgodnych ze standardami Federal Information Processing Standards (FIPS). Szyfry obejmują:

  • W przypadku połączeń TLS:
    • TLS_ECDHE_RSA_WITH_AES_256_GCM_SHA384
    • TLS_ECDHE_RSA_WITH_AES_128_GCM_SHA256
  • Dla sRTP:
    • AEAD_AES_256_GCM
    • AEAD_AES_128_GCM

Więcej informacji można znaleźć w dokumentacji programu Cisco Unified Communications Manager.

Certyfikaty algorytmu podpisu cyfrowego krzywej eliptycznej (ECDSA)

W ramach certyfikacji Common Criteria (CC) Cisco Unified Communications Manager w wersji 11.0 dodało certyfikaty ECDSA. Dotyczy to wszystkich produktów Voice Operating System (VOS) z zainstalowanym oprogramowaniem CUCM 11.5 i nowszymi wersjami.

Certyfikat Tomcat dla wielu serwerów (SAN) z Cisco UCM

Telefon obsługuje Cisco UCM z skonfigurowanymi certyfikatami Multi-server (SAN) Tomcat. Prawidłowy adres serwera TFTP można znaleźć w pliku ITL telefonu służącym do rejestracji telefonu.

Więcej informacji o tej funkcji znajdziesz w następujących materiałach:

W poniższej tabeli znajdują się komunikaty alarmowe dotyczące aktualizacji listy zaufanych i ich znaczenie. Więcej informacji można znaleźć w dokumentacji programu Cisco Unified Communications Manager.

Tabela 2. Komunikaty alarmowe dotyczące aktualizacji listy zaufanych
Kod i wiadomość Opis

1 - TL_POWODZENIE

Otrzymano nowy CTL and/or ITL

2 - CTL_INICJAŁ_POWODZENIE

Otrzymano nowy CTL, brak istniejącego TL

3 - ITL_INICJAŁ_POWODZENIE

Otrzymano nowy ITL, brak istniejącego TL

4 - TL_INICJAŁ_POWODZENIE

Otrzymano nowe CTL i ITL, brak istniejącego TL

5 - TL_NIEUDANE_STARE_CTL

Aktualizacja do nowego CTL nie powiodła się, ale istnieje poprzedni TL

6 - TL_NIEUDANE_NIE_TL

Aktualizacja do nowego TL nie powiodła się i nie mam starego TL

7 - TL_NIE POWIODŁO SIĘ

Błąd ogólny

8 - TL_NIEUDANE_STARE_ITL

Aktualizacja do nowego ITL nie powiodła się, ale istnieje poprzedni TL

9 - TL_NIEUDANE_STARE_TL

Aktualizacja do nowego TL nie powiodła się, ale istnieje poprzedni TL

W menu Ustawienia zabezpieczeń znajdują się informacje o różnych ustawieniach zabezpieczeń. Menu zapewnia również dostęp do menu Lista zaufanych i wskazuje, czy w telefonie zainstalowano plik CTL czy ITL.

W poniższej tabeli opisano opcje dostępne w menu Ustawienia zabezpieczeń.

Tabela 3. Menu konfiguracji zabezpieczeń

Opcja

Opis

Zmienić

Tryb zabezpieczeń

Wyświetla tryb bezpieczeństwa ustawiony dla telefonu.

W obszarze administracyjnym Cisco Unified Communications Manager wybierz opcję Urządzenie > Telefon. Ustawienie to jest dostępne w części Informacje specyficzne dla protokołu w oknie Konfiguracja telefonu.

LSC

Określa, czy lokalnie ważny certyfikat używany do obsługi funkcji bezpieczeństwa jest zainstalowany na telefonie (Zainstalowany), czy nie jest zainstalowany na telefonie (Niezainstalowany).

Aby uzyskać informacje na temat zarządzania LSC w telefonie, zapoznaj się z dokumentacją konkretnej wersji oprogramowania Cisco Unified Communications Manager.

Utwórz certyfikat lokalnie ważny (LSC)

To zadanie dotyczy konfigurowania LSC z metodą ciągu uwierzytelniającego.

Przed rozpoczęciem

Upewnij się, że odpowiednie konfiguracje zabezpieczeń Cisco Unified Communications Manager i funkcji proxy urzędu certyfikacji (CAPF) są kompletne:

  • Plik CTL lub ITL ma certyfikat CAPF.

  • Sprawdź w narzędziu Cisco Unified Communications Operating System Administration, czy certyfikat CAPF jest zainstalowany.

  • CAPF jest uruchomiony i skonfigurowany.

Więcej informacji na temat tych ustawień znajdziesz w dokumentacji konkretnej wersji oprogramowania Cisco Unified Communications Manager.

1

Uzyskaj kod uwierzytelniania CAPF, który został ustawiony podczas konfiguracji CAPF.

2

Na telefonie naciśnij Ustawienia przycisk Ustawienia.

3

Jeśli zostaniesz o to poproszony, wprowadź hasło, aby uzyskać dostęp do menu Ustawienia. Hasło możesz uzyskać od swojego administratora.

4

Przejdź do Sieć i usługi > Ustawienia zabezpieczeń > LSC.

Dostęp do menu Ustawienia można kontrolować za pomocą pola Dostęp do ustawień w narzędziu Administracja Cisco Unified Communications Manager.

5

Wprowadź ciąg uwierzytelniania i wybierz Prześlij.

Telefon zaczyna instalować, aktualizować lub usuwać LSC w zależności od konfiguracji CAPF. Po zakończeniu procedury na telefonie wyświetli się komunikat Zainstalowano lub Nie zainstalowano.

Proces instalacji, aktualizacji lub usuwania oprogramowania LSC może zająć dużo czasu.

Po pomyślnym zainstalowaniu telefonu zostanie wyświetlony komunikat Installed. Jeżeli w telefonie wyświetla się Not Installed, może to oznaczać, że ciąg autoryzacji jest nieprawidłowy lub aktualizacja telefonu może nie być włączona. Jeśli operacja CAPF usunie LSC, telefon wyświetli Not Installed, aby poinformować, że operacja zakończyła się powodzeniem. Serwer CAPF rejestruje komunikaty o błędach. Aby zlokalizować dzienniki i zrozumieć znaczenie komunikatów o błędach, zapoznaj się z dokumentacją serwera CAPF.

Włącz tryb FIPS

1

W administracji Cisco Unified Communications Manager wybierz Urządzenie > Zadzwoń i znajdź telefon.

2

Przejdź do obszaru Konfiguracja specyficzna dla produktu.

3

Ustaw pole Tryb FIPS na Włączony.

4

Wybierz Zapisz .

5

Wybierz Zastosuj konfigurację.

6

Uruchom ponownie telefon.

Wyłącz głośnik, zestaw słuchawkowy i słuchawkę w telefonie

Możesz trwale wyłączyć głośnik, zestaw słuchawkowy i słuchawkę w telefonie u swojego użytkownika.

1

W administracji Cisco Unified Communications Manager wybierz Urządzenie > Zadzwoń i znajdź telefon.

2

Przejdź do obszaru Konfiguracja specyficzna dla produktu.

3

Zaznacz jedno lub więcej z następujących pól wyboru, aby wyłączyć funkcje telefonu:

  • Wyłącz głośnik
  • Wyłącz głośnik i zestaw słuchawkowy
  • Wyłącz słuchawkę

Domyślnie te pola wyboru są niezaznaczone.

4

Wybierz Zapisz .

5

Wybierz Zastosuj konfigurację.

Uwierzytelnianie 802.1X

Telefony IP Cisco obsługują uwierzytelnianie 802.1X.

Telefony IP Cisco i przełączniki Cisco Catalyst tradycyjnie korzystają z protokołu Cisco Discovery Protocol (CDP) w celu wzajemnej identyfikacji i określania parametrów, takich jak przydział sieci VLAN i wymagania dotyczące zasilania. Protokół CDP nie identyfikuje stacji roboczych podłączonych lokalnie. Telefony IP Cisco zapewniają mechanizm przekazywania protokołu EAPOL. Mechanizm ten umożliwia stacji roboczej podłączonej do telefonu IP Cisco przesyłanie komunikatów EAPOL do uwierzytelniacza 802.1X w przełączniku sieci LAN. Mechanizm pass-through gwarantuje, że telefon IP nie pełni funkcji przełącznika sieci LAN w celu uwierzytelnienia punktu końcowego danych przed uzyskaniem dostępu do sieci.

Telefony IP Cisco zapewniają również mechanizm wylogowania EAPOL za pośrednictwem serwera proxy. Jeżeli lokalnie podłączony komputer rozłączy się z telefonem IP, przełącznik LAN nie wykryje zerwania połączenia fizycznego, ponieważ połączenie między przełącznikiem LAN i telefonem IP zostaje utrzymane. Aby nie dopuścić do naruszenia integralności sieci, telefon IP wysyła komunikat EAPOL-Logoff do przełącznika w imieniu komputera podrzędnego, co powoduje, że przełącznik LAN usuwa wpis uwierzytelniania dla komputera podrzędnego.

Do obsługi uwierzytelniania 802.1X wymagane jest kilka komponentów:

  • Telefon IP Cisco: Telefon inicjuje żądanie dostępu do sieci. Telefony IP Cisco zawierają suplikanta 802.1X. Dzięki temu modułowi administratorzy sieci mogą kontrolować łączność telefonów IP z portami przełącznika LAN. W obecnej wersji sterownika telefonicznego 802.1X do uwierzytelniania sieciowego używane są opcje EAP-FAST i EAP-TLS.

  • Serwer uwierzytelniania: Zarówno serwer uwierzytelniania, jak i przełącznik muszą zostać skonfigurowane przy użyciu wspólnego klucza tajnego, który uwierzytelnia telefon.

  • Przełącznik: Przełącznik musi obsługiwać standard 802.1X, aby mógł pełnić funkcję uwierzytelniacza i przekazywać wiadomości pomiędzy telefonem a serwerem uwierzytelniającym. Po zakończeniu wymiany przełącznik przyznaje lub odmawia telefonowi dostępu do sieci.

Aby skonfigurować standard 802.1X, należy wykonać następujące czynności.

  • Przed włączeniem uwierzytelniania 802.1X w telefonie należy skonfigurować pozostałe komponenty.

  • Skonfiguruj port komputera: Standard 802.1X nie bierze pod uwagę sieci VLAN i dlatego zaleca uwierzytelnianie tylko jednego urządzenia na konkretnym porcie przełącznika. Jednak niektóre przełączniki obsługują uwierzytelnianie wielodomenowe. Konfiguracja przełącznika określa, czy można podłączyć komputer do portu komputera w telefonie.

    • Włączone: Jeśli używasz przełącznika obsługującego uwierzytelnianie wielodomenowe, możesz włączyć port komputera i podłączyć do niego komputer. W tym przypadku telefony IP Cisco obsługują funkcję proxy EAPOL-Logoff, która umożliwia monitorowanie wymiany uwierzytelniania między przełącznikiem i podłączonym komputerem.

      Więcej informacji na temat obsługi standardu IEEE 802.1X przez przełączniki Cisco Catalyst można znaleźć w przewodnikach konfiguracji przełączników Cisco Catalyst dostępnych pod adresem:

      http://www.cisco.com/en/US/products/hw/switches/ps708/tsd_products_support_series_home.html

    • Wyłączone: Jeśli przełącznik nie obsługuje wielu urządzeń zgodnych ze standardem 802.1X na tym samym porcie, należy wyłączyć port komputera, gdy włączone jest uwierzytelnianie 802.1X. Jeżeli nie wyłączysz tego portu i spróbujesz podłączyć do niego komputer, przełącznik odmówi dostępu do sieci zarówno telefonowi, jak i komputerowi.

  • Konfigurowanie sieci VLAN głosowej: Ponieważ standard 802.1X nie uwzględnia sieci VLAN, to ustawienie należy skonfigurować na podstawie obsługi przełącznika.
    • Włączone: Jeśli używasz przełącznika obsługującego uwierzytelnianie wielodomenowe, możesz nadal korzystać z sieci VLAN obsługującej komunikację głosową.
    • Wyłączone: Jeśli przełącznik nie obsługuje uwierzytelniania wielodomenowego, wyłącz sieć VLAN głosową i rozważ przypisanie portu do natywnej sieci VLAN.
  • (Tylko dla telefonów stacjonarnych Cisco serii 9800)

    W telefonach biurkowych Cisco serii 9800 prefiks w identyfikatorze PID różni się od prefiksu w pozostałych telefonach Cisco. Aby umożliwić telefonowi przechodzenie uwierzytelniania 802.1X, ustaw parametr Radius·User-Name tak, aby uwzględniał telefon biurkowy Cisco serii 9800.

    Na przykład PID telefonu 9841 to DP-9841; możesz ustawić Radius·User-Name na Start with DP lub Contains DP. Można to ustawić w obu następujących sekcjach:

    • Polityka > Warunki > Warunki biblioteki

    • Polityka > Zestawy zasad > Polityka autoryzacji > Reguła autoryzacji 1

Włącz uwierzytelnianie 802.1X

Możesz włączyć uwierzytelnianie 802.1X w swoim telefonie, wykonując następujące czynności:

1

Naciśnij Ustawienia przycisk Ustawienia.

2

Jeśli zostaniesz o to poproszony, wprowadź hasło, aby uzyskać dostęp do menu Ustawienia. Hasło możesz uzyskać od swojego administratora.

3

Przejdź do Sieć i usługi > Ustawienia zabezpieczeń > Uwierzytelnianie 802.1X.

4

Włącz uwierzytelnianie IEEE 802.1X.

5

Wybierz Zastosuj.

Wyświetl informacje o ustawieniach zabezpieczeń w telefonie

Informacje o ustawieniach zabezpieczeń można wyświetlić w menu telefonu. Dostępność informacji zależy od ustawień sieciowych w Twojej organizacji.

Tabela 4. Parametry ustawień zabezpieczeń

Parametry

Opis

Tryb zabezpieczeń

Wyświetla tryb bezpieczeństwa ustawiony dla telefonu.

LSC

Określa, czy lokalnie ważny certyfikat używany do obsługi funkcji bezpieczeństwa jest zainstalowany na telefonie (Tak), czy nie jest zainstalowany na telefonie (Nie).

Lista zaufanych

Lista zaufanych plików zawiera podmenu dla plików CTL, ITL i podpisanej konfiguracji.

Podmenu Plik CTL wyświetla zawartość pliku CTL. Podmenu Plik ITL wyświetla zawartość pliku ITL.

W menu Lista zaufanych wyświetlane są również następujące informacje:

  • Podpis CTL: skrót SHA1 pliku CTL
  • Zjednoczony CM/TFTP Serwer: nazwa Cisco Unified Communications Manager i serwera TFTP, z których korzysta telefon. Wyświetla ikonę certyfikatu, jeśli dla tego serwera zainstalowano certyfikat.
  • Serwer CAPF: nazwa serwera CAPF, z którego korzysta telefon. Wyświetla ikonę certyfikatu, jeśli dla tego serwera zainstalowano certyfikat.
  • Router SRST: Adres IP zaufanego routera SRST, z którego może korzystać telefon. Wyświetla ikonę certyfikatu, jeśli dla tego serwera zainstalowano certyfikat.
Uwierzytelnianie 802.1XWłącza lub wyłącza uwierzytelnianie IEEE 802.1X.

Więcej szczegółów znajdziesz w Uwierzytelnianie 802.1X.

Wsteczna kompatybilność z WPA

Określa, czy najstarsza wersja protokołu Wi-Fi Protected Access (WPA) jest zgodna z telefonem i umożliwia połączenie z siecią bezprzewodową lub punktem dostępu (AP).

  • Jeśli ta opcja jest włączona, telefon może wyszukiwać i łączyć się z sieciami bezprzewodowymi obsługującymi wszystkie wersje protokołu WPA, w tym WPA, WPA2 i WPA3. Ponadto telefon może wyszukiwać i łączyć się wyłącznie z punktami dostępowymi obsługującymi najstarszą wersję protokołu WPA.
  • Jeśli ta opcja jest wyłączona (domyślnie), telefon może wyszukiwać i łączyć się wyłącznie z sieciami bezprzewodowymi i punktami dostępu obsługującymi standardy WPA2 i WPA3.

Ta funkcja jest dostępna tylko w 9861/9871/8875 telefony.

1

Naciśnij Ustawienia klawisz Ustawienia.

2

Przejdź do Sieć i usługi > Ustawienia zabezpieczeń.

3

W Ustawieniach zabezpieczeńmożna wyświetlić informacje dotyczące zabezpieczeń.

Bezpieczeństwo połączeń telefonicznych

Po wprowadzeniu zabezpieczeń telefonu można rozpoznać bezpieczne połączenia telefoniczne po ikonach na ekranie telefonu. Można również sprawdzić, czy podłączony telefon jest bezpieczny i chroniony, jeśli na początku połączenia zostanie odtworzony sygnał dźwiękowy.

W przypadku połączenia zabezpieczonego cała sygnalizacja połączenia i strumienie multimedialne są szyfrowane. Bezpieczne połączenie zapewnia wysoki poziom bezpieczeństwa, gwarantując integralność i prywatność połączenia. Gdy trwająca rozmowa jest szyfrowana, na linii wyświetlana jest ikona bezpieczeństwa ikona kłódki dla bezpiecznego połączenia. W przypadku telefonu zabezpieczonego można również wyświetlić ikonę uwierzytelnienia lub ikonę szyfrowania obok połączonego serwera w menu telefonu (Ustawienia > O tym urządzeniu).

Jeśli połączenie jest kierowane przez sieć inną niż IP, np. PSTN, może być ono niezabezpieczone, mimo że jest szyfrowane w sieci IP i oznaczone ikoną kłódki.

W przypadku połączenia zabezpieczonego na początku połączenia odtwarzany jest sygnał dźwiękowy informujący, że drugi podłączony telefon także odbiera i przesyła zabezpieczony dźwięk. Jeśli połączenie zostanie nawiązane z niezabezpieczonym telefonem, sygnał bezpieczeństwa nie zostanie odtworzony.

Połączenia bezpieczne są obsługiwane wyłącznie w przypadku połączeń między dwoma telefonami. Niektóre funkcje, takie jak połączenia konferencyjne i linie współdzielone, nie są dostępne, gdy skonfigurowane są połączenia zabezpieczone.

Gdy telefon jest skonfigurowany jako bezpieczny (szyfrowany i zaufany) w programie Cisco Unified Communications Manager, można mu nadać status chroniony. Następnie, jeśli zajdzie taka potrzeba, można skonfigurować zabezpieczony telefon tak, aby odtwarzał dźwięk sygnalizacyjny na początku połączenia:

  • Chronione urządzenie: Aby zmienić status zabezpieczonego telefonu na chroniony, zaznacz pole wyboru Chronione urządzenie w oknie Konfiguracja telefonu w narzędziu Administracja Cisco Unified Communications Manager (Urządzenie > Telefon).

  • Odtwórz dźwięk sygnalizacji bezpieczeństwa: Aby umożliwić zabezpieczonemu telefonowi odtwarzanie dźwięku sygnalizującego bezpieczeństwo lub brak bezpieczeństwa, ustaw opcję Odtwarzaj dźwięk sygnalizujący bezpieczeństwo na Prawda. Domyślnie dźwięk sygnalizujący bezpieczeństwo odtwarzania jest ustawiony na Fałsz. Tę opcję można ustawić w narzędziu Cisco Unified Communications Manager Administration (System > Parametry usługi). Wybierz serwer, a następnie usługę Unified Communications Manager. W oknie Konfiguracja parametrów usługi wybierz opcję w obszarze Funkcja — Dźwięk bezpieczny. Wartością domyślną jest Fałsz.

Bezpieczna identyfikacja połączeń konferencyjnych

Możesz zainicjować bezpieczną rozmowę konferencyjną i monitorować poziom bezpieczeństwa uczestników. Bezpieczne połączenie konferencyjne nawiązuje się za pomocą następującego procesu:

  1. Użytkownik inicjuje konferencję z bezpiecznego telefonu.

  2. Cisco Unified Communications Manager przypisuje do połączenia bezpieczny most konferencyjny.

  3. Po dodaniu uczestników Cisco Unified Communications Manager weryfikuje tryb bezpieczeństwa każdego telefonu i utrzymuje poziom bezpieczeństwa konferencji.

  4. Na telefonie wyświetlany jest poziom bezpieczeństwa połączenia konferencyjnego. Zabezpieczona konferencja wyświetlana jest za pomocą ikony bezpieczeństwa ikona kłódki dla bezpiecznego połączenia.

Obsługiwane są bezpieczne połączenia między dwoma telefonami. W przypadku telefonów chronionych niektóre funkcje, takie jak połączenia konferencyjne, linie współdzielone i funkcja Extension Mobility, nie są dostępne, gdy skonfigurowane są połączenia zabezpieczone.

W poniższej tabeli znajdują się informacje na temat zmian poziomów bezpieczeństwa konferencji w zależności od poziomu bezpieczeństwa telefonu inicjatora, poziomów bezpieczeństwa uczestników i dostępności bezpiecznych mostków konferencyjnych.

Tabela 5. Ograniczenia bezpieczeństwa w przypadku połączeń konferencyjnych

Poziom bezpieczeństwa telefonu inicjatora

Funkcja używana

Poziom bezpieczeństwa uczestników

Wyniki działań

Niezabezpieczony

Konferencja

Bezpieczne

Niezabezpieczony most konferencyjny

Konferencja niezabezpieczona

Bezpieczne

Konferencja

Co najmniej jeden członek nie jest zabezpieczony.

Bezpieczny most konferencyjny

Konferencja niezabezpieczona

Bezpieczne

Konferencja

Bezpieczne

Bezpieczny most konferencyjny

Bezpieczna, szyfrowana konferencja

Niezabezpieczony

Poznaj mnie

Minimalny poziom bezpieczeństwa to szyfrowanie.

Inicjator otrzymuje wiadomość Does not meet Security Level, call rejected.

Bezpieczne

Poznaj mnie

Minimalny poziom bezpieczeństwa to niezabezpieczony.

Bezpieczny most konferencyjny

Konferencja akceptuje wszystkie połączenia.

Bezpieczna identyfikacja połączeń telefonicznych

Bezpieczne połączenie zostanie nawiązane, gdy zarówno Twój telefon, jak i telefon po drugiej stronie zostaną skonfigurowane do wykonywania bezpiecznych połączeń. Drugi telefon może znajdować się w tej samej sieci IP Cisco lub w sieci spoza sieci IP. Połączenia zabezpieczone można wykonywać wyłącznie między dwoma telefonami. Połączenia konferencyjne powinny obsługiwać połączenia bezpieczne po skonfigurowaniu bezpiecznego mostu konferencyjnego.

Połączenie zabezpieczone nawiązuje się za pomocą następującego procesu:

  1. Użytkownik nawiązuje połączenie z zabezpieczonego telefonu (tryb zabezpieczonego bezpieczeństwa).

  2. Na ekranie telefonu wyświetlana jest ikona bezpieczeństwa ikona kłódki dla bezpiecznego połączenia. Ta ikona oznacza, że telefon jest skonfigurowany do bezpiecznych połączeń, nie oznacza to jednak, że drugi podłączony telefon również jest zabezpieczony.

  3. Użytkownik usłyszy sygnał bezpieczeństwa, jeśli połączenie zostanie nawiązane z innym zabezpieczonym telefonem. Oznacza to, że obie strony rozmowy są zaszyfrowane i zabezpieczone. Jeśli połączenie zostanie nawiązane z niezabezpieczonym telefonem, użytkownik nie usłyszy sygnału bezpieczeństwa.

Obsługiwane są bezpieczne połączenia między dwoma telefonami. W przypadku telefonów chronionych niektóre funkcje, takie jak połączenia konferencyjne, linie współdzielone i funkcja Extension Mobility, nie są dostępne, gdy skonfigurowane są połączenia zabezpieczone.

Tylko zabezpieczone telefony odtwarzają te bezpieczne lub niezabezpieczone dźwięki sygnalizacyjne. Telefony niezabezpieczone nigdy nie odtwarzają dźwięków. Jeżeli w trakcie połączenia zmieni się ogólny status połączenia, dźwięk wskaźnika ulegnie zmianie, a telefon chroniony odtworzy odpowiedni dźwięk.

Zabezpieczony telefon odtwarza dźwięk lub nie w następujących okolicznościach:

  • Gdy opcja Odtwórz dźwięk sygnalizujący bezpieczeństwo jest włączona:

    • Gdy zostanie nawiązane bezpieczne połączenie typu end-to-end i połączenie będzie bezpieczne, telefon odtworzy dźwięk sygnalizujący bezpieczeństwo (trzy długie sygnały dźwiękowe z przerwami).

    • Gdy nawiązane zostanie połączenie typu end-to-end o niezabezpieczonym nośniku i połączenie będzie niezabezpieczone, telefon odtworzy dźwięk informujący o niezabezpieczonym połączeniu (sześć krótkich sygnałów dźwiękowych z krótkimi przerwami).

Jeśli opcja Odtwórz dźwięk sygnalizacji bezpieczeństwa jest wyłączona, nie zostanie odtworzony żaden dźwięk.

Zapewnij szyfrowanie dla barki

Cisco Unified Communications Manager sprawdza stan zabezpieczeń telefonu podczas zestawiania konferencji i zmienia wskazanie zabezpieczeń konferencji lub blokuje dokończenie połączenia, aby zachować integralność i bezpieczeństwo systemu.

Użytkownik nie może wtrącić się do szyfrowanej rozmowy, jeśli telefon używany do wtrącenia się nie jest skonfigurowany do szyfrowania. Jeśli w tym przypadku nawiązanie połączenia nie powiedzie się, na telefonie, z którego nastąpiło nawiązanie połączenia, odtworzony zostanie sygnał ponownego zamówienia (szybki sygnał zajętości).

Jeżeli telefon inicjujący jest skonfigurowany do szyfrowania, inicjator wtrącenia może wtrącić się do niezabezpieczonego połączenia z zaszyfrowanego telefonu. Po nawiązaniu połączenia Cisco Unified Communications Manager klasyfikuje połączenie jako niezabezpieczone.

Jeżeli telefon inicjujący jest skonfigurowany do szyfrowania, inicjator wtrącenia może wtrącić się do szyfrowanego połączenia, a telefon wskaże, że połączenie jest szyfrowane.

Bezpieczeństwo sieci WLAN

Ponieważ wszystkie urządzenia WLAN znajdujące się w zasięgu mogą odbierać cały pozostały ruch WLAN, zabezpieczenie komunikacji głosowej ma kluczowe znaczenie w przypadku sieci WLAN. Aby mieć pewność, że intruzi nie będą mogli manipulować ani przechwytywać transmisji głosowej, telefon jest obsługiwany przez architekturę zabezpieczeń Cisco SAFE. Aby uzyskać więcej informacji na temat bezpieczeństwa w sieciach, zobacz http://www.cisco.com/en/US/netsol/ns744/networking_solutions_program_home.html.

Rozwiązanie telefonii bezprzewodowej IP Cisco zapewnia bezpieczeństwo sieci bezprzewodowej, zapobiegając nieautoryzowanym logowaniom i zagrożeniom komunikacji, korzystając z następujących metod uwierzytelniania obsługiwanych przez telefon:

  • Otwarte uwierzytelnianie: Każde urządzenie bezprzewodowe może żądać uwierzytelnienia w otwartym systemie. Punkt dostępowy odbierający żądanie może przyznać uwierzytelnienie dowolnemu wnioskodawcy lub tylko wnioskodawcom znajdującym się na liście użytkowników. Komunikacja między urządzeniem bezprzewodowym a punktem dostępowym (AP) może być niezaszyfrowana.

  • Protokół uwierzytelniania rozszerzonego – uwierzytelnianie elastyczne za pomocą bezpiecznego tunelowania (EAP-FAST): Ta architektura zabezpieczeń typu klient-serwer szyfruje transakcje EAP w tunelu Transport Level Security (TLS) pomiędzy punktem dostępu a serwerem RADIUS, takim jak Identity Services Engine (ISE).

    Tunel TLS wykorzystuje chronione poświadczenia dostępu (PAC) do uwierzytelniania pomiędzy klientem (telefonem) a serwerem RADIUS. Serwer wysyła identyfikator urzędu (AID) do klienta (telefonu), który następnie wybiera odpowiedni klucz PAC. Klient (telefon) zwraca PAC-Opaque do serwera RADIUS. Serwer odszyfrowuje PAC przy użyciu klucza podstawowego. Oba punkty końcowe zawierają teraz klucz PAC i utworzony został tunel TLS. EAP-FAST obsługuje automatyczne dostarczanie certyfikatów PAC, ale trzeba je włączyć na serwerze RADIUS.

    W ISE domyślnie PAC wygasa po tygodniu. Jeśli w telefonie wygasł klucz PAC, uwierzytelnianie na serwerze RADIUS trwa dłużej, dopóki telefon nie otrzyma nowego klucza PAC. Aby uniknąć opóźnień w dostarczaniu PAC, należy ustawić okres wygaśnięcia PAC na 90 dni lub dłużej na serwerze ISE lub RADIUS.

  • Uwierzytelnianie za pomocą protokołu EAP-TLS (Extensible Authentication Protocol-Transport Layer Security): EAP-TLS wymaga certyfikatu klienta do uwierzytelniania i dostępu do sieci. W przypadku bezprzewodowego protokołu EAP-TLS certyfikatem klienta może być MIC, LSC lub certyfikat zainstalowany przez użytkownika.

  • Protokół uwierzytelniania rozszerzonego chronionego (PEAP): Opracowany przez Cisco schemat wzajemnego uwierzytelniania oparty na haśle pomiędzy klientem (telefonem) i serwerem RADIUS. Telefon może używać protokołu PEAP do uwierzytelniania w sieci bezprzewodowej. Obsługiwane są metody uwierzytelniania PEAP-MSCHAPV2 i PEAP-GTC.

  • Klucz współdzielony (PSK): Telefon obsługuje format ASCII. Musisz użyć tego formatu podczas konfigurowania WPA/WPA2/SAE Klucz wstępnie współdzielony:

    ASCII: ciąg znaków ASCII o długości od 8 do 63 znaków (od 0 do 9, małe i wielkie litery od A do Z oraz znaki specjalne)

    Przykład: GREG123567@9ZX & W

Poniższe schematy uwierzytelniania wykorzystują serwer RADIUS do zarządzania kluczami uwierzytelniania:

  • WPA/WPA2/WPA3: Wykorzystuje informacje z serwera RADIUS do generowania unikalnych kluczy uwierzytelniania. Ponieważ te klucze są generowane na scentralizowanym serwerze RADIUS, WPA2/WPA3 zapewnia większe bezpieczeństwo niż współdzielone klucze WPA przechowywane w punkcie dostępu i telefonie.

  • Szybki i bezpieczny roaming: Wykorzystuje informacje z serwera RADIUS i serwera domeny bezprzewodowej (WDS) do zarządzania kluczami i uwierzytelniania ich. WDS tworzy pamięć podręczną danych uwierzytelniających dla urządzeń klienckich obsługujących FT, umożliwiając szybką i bezpieczną ponowną autoryzację. Telefony stacjonarne Cisco Desk Phone 9861 i 9871 oraz telefony wideo Cisco 8875 obsługują standard 802.11r (FT). Obsługiwane są połączenia bezprzewodowe i przez DS, co pozwala na szybki i bezpieczny roaming. Jednak zdecydowanie zalecamy korzystanie z metody łączności bezprzewodowej 802.11r (FT).

Z WPA/WPA2/WPA3, klucze szyfrujące nie są wprowadzane w telefonie, ale są automatycznie generowane pomiędzy punktem dostępowym a telefonem. Natomiast nazwę użytkownika i hasło EAP, służące do uwierzytelniania, należy wprowadzić na każdym telefonie.

Aby zagwarantować bezpieczeństwo transmisji głosowej, telefon obsługuje szyfrowanie TKIP i AES. Gdy do szyfrowania używane są te mechanizmy, zarówno pakiety sygnalizacyjne SIP, jak i pakiety głosowe protokołu RTP (Real-Time Transport Protocol) są szyfrowane między punktem dostępu i telefonem.

TKIP

WPA korzysta z szyfrowania TKIP, które ma kilka udoskonaleń w stosunku do WEP. TKIP zapewnia szyfrowanie kluczem dla każdego pakietu i dłuższe wektory inicjujące (IV), które wzmacniają szyfrowanie. Ponadto kontrola integralności wiadomości (MIC) daje pewność, że szyfrowane pakiety nie zostaną zmienione. Protokół TKIP eliminuje przewidywalność protokołu WEP, co ułatwia intruzom odszyfrowanie klucza WEP.

AES

Metoda szyfrowania używana do WPA2/WPA3 uwierzytelnianie. Ten krajowy standard szyfrowania wykorzystuje symetryczny algorytm, w którym do szyfrowania i deszyfrowania używany jest ten sam klucz. AES wykorzystuje szyfrowanie Cipher Blocking Chain (CBC) o długości 128 bitów, które obsługuje klucze o minimalnej długości 128 bitów, 192 bitów i 256 bitów. Telefon obsługuje klucz o rozmiarze 256 bitów.

Telefony Cisco Desk Phone 9861 i 9871 oraz telefony wideo Cisco 8875 nie obsługują protokołu Cisco Key Integrity Protocol (CKIP) z CMIC.

W bezprzewodowej sieci LAN skonfigurowane są schematy uwierzytelniania i szyfrowania. Sieci VLAN są konfigurowane w sieci i na punktach dostępowych oraz określają różne kombinacje uwierzytelniania i szyfrowania. Identyfikator SSID jest powiązany z siecią VLAN oraz określonym schematem uwierzytelniania i szyfrowania. Aby uwierzytelnianie urządzeń klienckich sieci bezprzewodowej przebiegło pomyślnie, należy skonfigurować te same identyfikatory SSID oraz schematy uwierzytelniania i szyfrowania w punktach dostępowych i w telefonie.

Niektóre schematy uwierzytelniania wymagają określonych typów szyfrowania.

  • W przypadku korzystania z klucza wstępnego WPA, klucza wstępnego WPA2 lub SAE klucz wstępny musi być statycznie ustawiony w telefonie. Klucze te muszą być zgodne z kluczami znajdującymi się w punkcie dostępowym.
  • Telefon obsługuje automatyczną negocjację EAP dla protokołów FAST i PEAP, ale nie dla protokołu TLS. W przypadku trybu EAP-TLS należy go określić.

Schematy uwierzytelniania i szyfrowania w poniższej tabeli przedstawiają opcje konfiguracji sieci dla telefonu odpowiadające konfiguracji punktu dostępu.

Tabela 6. Schematy uwierzytelniania i szyfrowania
Typ FSRUwierzytelnianieZarządzanie kluczamiSzyfrowanieChroniona Rama Zarządzania (PMF)
802.11r (FT)PSK

WPA-PSK

WPA-PSK-SHA256

FT-PSK

AESNie
802.11r (FT)WPA3

SAE

FT-SAE

AESTak
802.11r (FT)EAP-TLS

WPA-EAP

FT-EAP

AESNie
802.11r (FT)EAP-TLS (WPA3)

WPA-EAP-SHA256

FT-EAP

AESTak
802.11r (FT)EAP-FAST

WPA-EAP

FT-EAP

AESNie
802.11r (FT)EAP-FAST (WPA3)

WPA-EAP-SHA256

FT-EAP

AESTak
802.11r (FT)EAP-PEAP

WPA-EAP

FT-EAP

AESNie
802.11r (FT)EAP-PEAP (WPA3)

WPA-EAP-SHA256

FT-EAP

AESTak

Skonfiguruj profil sieci bezprzewodowej LAN

Możesz zarządzać swoim profilem sieci bezprzewodowej, konfigurując dane uwierzytelniające, pasmo częstotliwości, metodę uwierzytelniania itp.

Przed skonfigurowaniem profilu sieci WLAN należy pamiętać o następujących kwestiach:

  • Nazwa użytkownika i hasło
    • Jeśli w sieci do uwierzytelniania użytkowników używane są protokoły EAP-FAST i PEAP, należy skonfigurować nazwę użytkownika i hasło (jeśli są wymagane) w usłudze RADIUS (Remote Authentication Dial-In User Service) i w telefonie.

    • Dane uwierzytelniające wprowadzone w profilu sieci bezprzewodowej LAN muszą być identyczne z danymi uwierzytelniającymi skonfigurowanymi na serwerze RADIUS.
    • Jeżeli używasz domen w obrębie swojej sieci, musisz wpisać nazwę użytkownika wraz z nazwą domeny w następującym formacie: domain\username.

  • Poniższe czynności mogą spowodować wyczyszczenie istniejącego hasła Wi-Fi:

    • Podanie nieprawidłowego identyfikatora użytkownika lub hasła
    • Instalowanie nieprawidłowego lub wygasłego głównego urzędu certyfikacji, gdy typ protokołu EAP jest ustawiony na PEAP-MSCHAPV2 lub PEAP-GTC
    • Wyłączanie używanego typu EAP na serwerze RADIUS przed przełączeniem telefonu na nowy typ EAP
  • Aby zmienić typ EAP, najpierw upewnij się, że nowy typ EAP został włączony na serwerze RADIUS, a następnie przełącz telefon na typ EAP. Gdy wszystkie telefony zostaną zmienione na nowy typ EAP, możesz wyłączyć poprzedni typ EAP, jeśli chcesz.
1

W administracji Cisco Unified Communications Manager wybierz Urządzenie > Ustawienia urządzenia > Profil sieci bezprzewodowej LAN.

2

Wybierz profil sieciowy, który chcesz skonfigurować.

3

Ustaw parametry.

4

Kliknij opcję Zapisz.

Skonfiguruj parametry SCEP

Protokół SCEP (Simple Certificate Enrollment Protocol) jest standardem automatycznego przydzielania i odnawiania certyfikatów. Serwer SCEP może automatycznie utrzymywać certyfikaty użytkownika i serwera.

Musisz skonfigurować następujące parametry SCEP na stronie internetowej swojego telefonu

  • Adres IP RA

  • Odcisk palca SHA-1 lub SHA-256 certyfikatu głównego urzędu certyfikacji dla serwera SCEP

Urząd rejestracyjny Cisco IOS (RA) pełni funkcję serwera proxy dla serwera SCEP. Klient SCEP w telefonie używa parametrów pobranych z programu Cisco Unified Communication Manager. Po skonfigurowaniu parametrów telefon wysyła żądanie SCEP getcs do urzędu rejestracji, a certyfikat głównego urzędu certyfikacji jest weryfikowany przy użyciu zdefiniowanego odcisku palca.

Przed rozpoczęciem

Na serwerze SCEP skonfiguruj agenta rejestracji SCEP (RA), aby:

  • Działaj jako punkt zaufania PKI
  • Działaj jako RA PKI
  • Wykonaj uwierzytelnianie urządzenia za pomocą serwera RADIUS

Więcej informacji znajdziesz w dokumentacji serwera SCEP.

1

W administracji Cisco Unified Communications Manager wybierz Urządzenie > Telefon.

2

Zlokalizuj telefon.

3

Przewiń do obszaru Układ konfiguracji specyficznej dla produktu.

4

Wprowadź adres IP lub nazwę hosta RA w polu Serwer WLAN SCEP, a następnie zaznacz pole wyboru, aby aktywować parametr SCEP.

5

Wprowadź odcisk palca SHA-1 lub SHA-256 certyfikatu głównego urzędu certyfikacji w polu Odcisk palca głównego urzędu certyfikacji sieci WLAN (SHA256 lub SHA1), a następnie zaznacz pole wyboru, aby aktywować parametr SCEP QED.

6

Kliknij przycisk Zapisz.

7

Wybierz Zastosuj konfigurację.

Skonfiguruj obsługiwane wersje protokołu TLS

Można skonfigurować minimalną wersję protokołu TLS wymaganą odpowiednio dla klienta i serwera.

Domyślnie minimalna wersja protokołu TLS serwera i klienta wynosi 1.2. Ustawienie to ma wpływ na następujące funkcje:

  • Połączenie dostępu do sieci HTTPS
  • Wdrażanie do obsługi telefonu lokalnego
  • Wdrażanie dostępu mobilnego i zdalnego (MRA)
  • Usługi HTTPS, takie jak usługi katalogowe
  • Zabezpieczenie warstwy transportowej datagramów (DTLS)
  • Jednostka dostępu do portu (PAE)
  • Protokół uwierzytelniania rozszerzonego – Transport Layer Security (EAP-TLS)

Aby uzyskać więcej informacji na temat zgodności protokołu TLS 1.3 z telefonami IP Cisco, zobacz Macierz zgodności protokołu TLS 1.3 z produktami do współpracy Cisco.

1

Zaloguj się do aplikacji Cisco Unified Communications Manager Administration jako administrator.

2

Przejdź do jednego z następujących okien:

  • System > Konfiguracja telefonu korporacyjnego
  • Urządzenie > Ustawienia urządzenia > Wspólny profil telefonu
  • Urządzenie > Telefon > Konfiguracja telefonu
3

Skonfiguruj pole Minimalna wersja klienta TLS :

Opcja „TLS 1.3” jest dostępna w modelu Cisco Unified CM 15SU2 i nowszych.

  • TLS1.1 : Klient TLS obsługuje wersje protokołu TLS od 1.1 do 1.3.

    Jeśli wersja protokołu TLS na serwerze jest starsza niż 1.1, np. 1.0, to połączenia nie można nawiązać.

  • TLS 1.2 (domyślne): Klient TLS obsługuje protokoły TLS 1.2 i 1.3.

    Jeśli wersja protokołu TLS na serwerze jest starsza niż 1.2, np. 1.1 lub 1.0, to połączenia nie można nawiązać.

  • TLS 1.3: Klient TLS obsługuje tylko protokół TLS 1.3.

    Jeśli wersja protokołu TLS na serwerze jest starsza niż 1.3, np. 1.2, 1.1 lub 1.0, to połączenia nie można nawiązać.

4

Skonfiguruj pole Minimalna wersja serwera TLS :

  • TLS1.1 : Serwer TLS obsługuje wersje protokołu TLS od 1.1 do 1.3.

    Jeśli wersja protokołu TLS na komputerze klienta jest starsza niż 1.1, np. 1.0, połączenia nie można nawiązać.

  • TLS 1.2 (domyślne): Serwer TLS obsługuje protokoły TLS 1.2 i 1.3.

    Jeśli wersja protokołu TLS na komputerze klienta jest starsza niż 1.2, np. 1.1 lub 1.0, to nie będzie można nawiązać połączenia.

  • TLS 1.3: Serwer TLS obsługuje tylko protokół TLS 1.3.

    Jeśli wersja protokołu TLS na komputerze klienta jest starsza niż 1.3, np. 1.2, 1.1 lub 1.0, to nie będzie można nawiązać połączenia.

Od wersji PhoneOS 3.2 ustawienie pola „Wyłącz TLS 1.0 i TLS 1.1 dla dostępu do sieci” nie ma wpływu na telefony.

5

Kliknij opcję Zapisz.

6

Kliknij Zastosuj konfigurację.

7

Uruchom ponownie telefony.

Usługi gwarantowane SIP

Assured Services SIP (AS-SIP) to zbiór funkcji i protokołów zapewniających niezwykle bezpieczny przepływ połączeń dla telefonów IP Cisco i telefonów innych firm. Poniższe funkcje są zbiorczo określane jako AS-SIP:

  • Wielostopniowe pierwszeństwo i wywłaszczanie (MLPP)
  • Punkt kodowy zróżnicowanych usług (DSCP)
  • Transport Layer Security (TLS) i protokół bezpiecznego transportu w czasie rzeczywistym (SRTP)
  • Protokół internetowy w wersji 6 (IPv6)

Protokół AS-SIP jest często używany w połączeniu z technologią MLPP (Multilevel Precedence and Preemption) w celu nadania priorytetu połączeniom w sytuacjach awaryjnych. W przypadku MLPP możesz przypisać poziom priorytetu swoim połączeniom wychodzącym, od poziomu 1 (niski) do poziomu 5 (wysoki). Kiedy odbierasz połączenie, na telefonie wyświetla się ikona poziomu pierwszeństwa, która informuje o priorytecie połączenia.

Aby skonfigurować protokół AS-SIP, wykonaj następujące zadania w programie Cisco Unified Communications Manager:

  • Konfigurowanie użytkownika Digest — skonfiguruj użytkownika końcowego do korzystania z uwierzytelniania Digest w przypadku żądań SIP.
  • Konfigurowanie bezpiecznego portu telefonu SIP — program Cisco Unified Communications Manager używa tego portu do nasłuchiwania telefonów SIP w celu rejestracji linii SIP przez protokół TLS.
  • Ponowne uruchomienie usług — po skonfigurowaniu bezpiecznego portu uruchom ponownie usługi Cisco Unified Communications Manager i Cisco CTL Provider. Skonfiguruj profil SIP dla AS-SIP — skonfiguruj profil SIP z ustawieniami SIP dla punktów końcowych AS-SIP i łączy SIP. Parametry specyficzne dla danego telefonu nie są pobierane do telefonu AS-SIP innej firmy. Używane są wyłącznie przez Cisco Unified Manager. W telefonach innych firm należy lokalnie skonfigurować te same ustawienia.
  • Skonfiguruj profil zabezpieczeń telefonu dla protokołu AS-SIP — Profil zabezpieczeń telefonu można wykorzystać do przypisania ustawień zabezpieczeń, takich jak TLS, SRTP i uwierzytelnianie szyfrowane.
  • Konfigurowanie punktu końcowego AS-SIP — konfigurowanie telefonu IP Cisco lub punktu końcowego innej firmy z obsługą protokołu AS-SIP.
  • Powiąż urządzenie z użytkownikiem końcowym — powiąż punkt końcowy z użytkownikiem.
  • Konfigurowanie profilu zabezpieczeń łącza SIP dla protokołu AS-SIP — profilu zabezpieczeń łącza SIP można użyć do przypisywania funkcji zabezpieczeń, takich jak uwierzytelnianie TLS lub Digest, do łącza SIP.
  • Konfigurowanie łącza SIP dla protokołu AS-SIP — Konfigurowanie łącza SIP z obsługą protokołu AS-SIP.
  • Konfigurowanie funkcji AS-SIP — konfigurowanie dodatkowych funkcji AS-SIP, takich jak MLPP, TLS, V.150 i IPv6.

Aby uzyskać szczegółowe informacje na temat konfigurowania protokołu AS-SIP, zapoznaj się z rozdziałem „Konfigurowanie punktów końcowych protokołu AS-SIP” w Podręczniku konfiguracji funkcji programu Cisco Unified Communications Manager.

Wielopoziomowe pierwszeństwo i wywłaszczanie

System MLPP (Multilevel Precence and Preemption) umożliwia nadawanie priorytetu połączeniom w sytuacjach awaryjnych lub innych sytuacjach kryzysowych. Możesz nadać priorytet swoim połączeniom wychodzącym w zakresie od 1 do 5. Połączenia przychodzące wyświetlają ikonę i priorytet połączenia. Uwierzytelnieni użytkownicy mogą przejąć kontrolę nad połączeniami kierowanymi do stacji docelowych lub za pośrednictwem w pełni subskrybowanych łączy TDM.

Możliwość ta zapewnia wysoko postawionemu personelowi możliwość komunikacji z organizacjami i personelem o znaczeniu krytycznym.

Jeżeli wybierany numer jest manipulowany przez translation/route wzorzec skonfigurowany w Unified CM, inicjator połączenia MLPP może także zobaczyć specjalną ikonę MLPP i poziom pierwszeństwa na ekranie telefonu, a także usłyszeć sygnał oddzwaniania. Takie zachowanie zostało osiągnięte po wydaniu PhoneOS 3.4.

Funkcja MLPP dla telefonów PhoneOS wymaga oprogramowania Unified CM w wersji 15SU3 lub nowszej.

Konfiguracja MLPP w Unified CM

Aby skonfigurować tę funkcję, wykonaj następujące czynności:

  1. Konfiguruj domeny i listy domen.
    1. W obszarze administracji Cisco Unified CM wybierz opcję System > MLPP > Domena > Domena MLPP, dodaj nowe domeny MLPP.
    2. Wybierz System > MLPP > Przestrzeń nazw > Domena sieciowa przestrzeni nazw o priorytetowym zasobie, dodaj zarejestrowane przestrzenie nazw, takie jak „drsn”, „dsn”, „cuc”, „uc”, „q735”. Następnie wybierz jedną nazwę domeny, która będzie domyślna.
    3. Wybierz System > MLPP > Przestrzeń nazw > Lista przestrzeni nazw priorytetów zasobów, dodaj listy przestrzeni nazw.
  2. Skonfiguruj profil SIP.
    1. Wybierz Urządzenie > Ustawienia urządzenia > Profil SIP, dodaj nowy profil SIP.
    2. Zaznacz pole wyboru Autoryzacja użytkownika MLPP, jeśli chcesz, aby telefon wymagał danych uwierzytelniających użytkownika do połączeń MLPP.
    3. Wybierz skonfigurowaną przestrzeń nazw priorytetu zasobu z Przestrzeń nazw priorytetu zasobu.
    4. Wybierz skonfigurowaną listę przestrzeni nazw z Lista przestrzeni nazw priorytetów zasobów.
  3. Skonfiguruj telefon.
    1. Wybierz Urządzenie > Telefon, zaktualizuj lub dodaj telefon.
    2. Wybierz skonfigurowany profil SIP z Profil SIP.
    3. W sekcji MLPP i informacje o poziomie dostępu poufnegoskonfiguruj parametry Domena MLPP, Wskazanie MLPPi Wywłaszczenie MLPP.
  4. Skonfiguruj numer telefonu.
    1. Wybierz Urządzenie > Telefon, dodaj lub zaktualizuj linię.
    2. W sekcji Ustawienia alternatywnej strony MLPP i poziomu dostępu poufnegoskonfiguruj parametry Cel (miejsce docelowe), Przestrzeń wyszukiwania połączeń MLPPi Czas trwania dzwonka przy braku odpowiedzi MLPP (sekundy).
    3. W sekcji Wiele Call/Call Ustawienia oczekiwania, skonfiguruj parametr Wyzwalacz zajętości.
  5. Skonfiguruj użytkownika końcowego.
    1. Wybierz Zarządzanie użytkownikami > Użytkownik końcowy, dodaj nowy.
    2. Kliknij Powiązanie urządzenia, aby powiązać użytkownika ze skonfigurowanym telefonem.
    3. W sekcji Wielopoziomowe pierwszeństwo i autoryzacja wywłaszczaniaskonfiguruj parametry.
  6. Możesz skonfigurować dodatkowe parametry MLPP zgodnie ze swoimi rzeczywistymi wymaganiami.
    • Wybierz System > Parametr usługi. Skonfiguruj parametry w sekcji Parametry klastra (funkcja — pierwszeństwo i wywłaszczanie wielopoziomowe).
    • Wybierz System > Parametr usługi. Skonfiguruj DSCP dla połączeń priorytetowych w sekcji Parametry klastra (system - QOS).
    • Wybierz System > Parametr usługi. Skonfiguruj mapowanie priorytetów MLPP na priorytety SRVP w sekcji Parametry klastra (system - RSVP).
    • Skonfiguruj wzorce routerów z Trasowanie połączeń > Route/Hunt > Wzorzec routera.
    • Skonfiguruj pilotów polowań z Trasowanie połączeń > Route/Hunt > Pilot myśliwski.
    • Skonfiguruj wzorce tłumaczeń z Trasowanie połączeń > Wzorzec tłumaczenia.
    • Skonfiguruj bramy, łącza, domyślny profil urządzenia, profil urządzenia użytkownika, wspólną konfigurację urządzenia dla protokołu MLPP.

Protokół MLPP jest często używany z protokołem Assured Services SIP (AS-SIP). Aby uzyskać szczegółowe informacje na temat konfigurowania protokołu MLPP, zobacz rozdział Konfigurowanie pierwszeństwa i wywłaszczania wielopoziomowego w Podręczniku konfiguracji funkcji programu Cisco Unified Communications Manager.

Skonfiguruj FAC i CMC

Jeśli w telefonie skonfigurowano kody wymuszonej autoryzacji (FAC) lub kody sprawy klienta (CMC), bądź oba te kody, użytkownicy muszą wprowadzić wymagane hasła, aby wybrać numer.

Aby uzyskać więcej informacji o sposobie konfigurowania FAC i CMC w programie Cisco Unified Communications Manager, zapoznaj się z rozdziałem „Kody spraw klienta i kody wymuszonej autoryzacji” w dokumencie Podręcznik konfiguracji funkcji programu Cisco Unified Communications Manager, wersja 12.5(1) lub nowsza.

Konfiguracja VPN

Funkcja Cisco VPN pomaga zachować bezpieczeństwo sieci, jednocześnie zapewniając użytkownikom bezpieczną i niezawodną metodę łączenia się z siecią firmową. Użyj tej funkcji, gdy:

  • Telefon znajduje się poza zaufaną siecią
  • Ruch sieciowy między telefonem a programem Cisco Unified Communications Manager przechodzi przez niezaufaną sieć

W przypadku sieci VPN stosuje się trzy powszechnie stosowane podejścia do uwierzytelniania klientów:

  • Certyfikaty cyfrowe
  • Hasła
  • Nazwa użytkownika i hasło

Każda metoda ma swoje zalety. Jeśli jednak polityka bezpieczeństwa Twojej firmy na to pozwala, zalecamy podejście oparte na certyfikatach, ponieważ certyfikaty umożliwiają bezproblemowe logowanie bez żadnej ingerencji użytkownika. Obsługiwane są certyfikaty LSC i MIC.

Aby skonfigurować dowolną funkcję VPN, najpierw zainstaluj urządzenie lokalnie, a następnie możesz wdrożyć je poza firmą.

Aby uzyskać więcej informacji na temat uwierzytelniania certyfikacyjnego i pracy z siecią VPN, zobacz Konfigurowanie telefonu AnyConnect VPN z uwierzytelnianiem certyfikatu na urządzeniu ASA.

W przypadku hasła lub nazwy użytkownika i hasła użytkownik jest proszony o podanie danych logowania. Ustaw dane logowania użytkownika zgodnie z polityką bezpieczeństwa Twojej firmy. Można również skonfigurować ustawienie Włącz zapisywanie hasła, aby hasło użytkownika zostało zapisane w telefonie. Hasło użytkownika jest zapisywane aż do nieudanej próby logowania, ręcznego skasowania hasła przez użytkownika lub zresetowania telefonu albo utraty zasilania.

Innym przydatnym narzędziem jest ustawienie Włącz automatyczne wykrywanie sieci. Po zaznaczeniu tego pola wyboru klient VPN będzie mógł działać tylko wtedy, gdy wykryje, że znajduje się poza siecią korporacyjną. To ustawienie jest domyślnie wyłączone.

Twój telefon Cisco obsługuje klienta Cisco SVC IPPhone Client v1.0.

Aby uzyskać więcej informacji na temat konfiguracji sieci VPN w programie Unified CM, zapoznaj się z dokumentem Podręcznik konfiguracji funkcji programu Cisco Unified Communications Manager.

Funkcja Cisco VPN wykorzystuje protokół Secure Sockets Layer (SSL) w celu zapewnienia bezpieczeństwa sieci.

Czy ten artykuł był pomocny?
Czy ten artykuł był pomocny?