- Strona główna
- /
- Artykuł
Niniejszy artykuł pomocy dotyczy telefonów Cisco Desk Phone serii 9800 i telefonów Cisco Video Phone 8875 zarejestrowanych w programie Cisco Unified Communications Manager.
Możesz umożliwić działanie Cisco Unified Communications Manager w środowisku o zwiększonym bezpieczeństwie. Dzięki tym udoskonaleniom Twoja sieć telefoniczna działa w oparciu o zestaw rygorystycznych środków kontroli bezpieczeństwa i zarządzania ryzykiem, które chronią Ciebie i Twoich użytkowników.
Ulepszone środowisko bezpieczeństwa obejmuje następujące funkcje:
-
Uwierzytelnianie wyszukiwania kontaktów (tylko dla katalogów niestandardowych )
-
TCP jako domyślny protokół do zdalnego rejestrowania audytów
-
Tryb FIPS
-
Ulepszona polityka akredytacji
-
Obsługa rodziny skrótów SHA-2 dla podpisów cyfrowych
-
Obsługa klucza RSA o rozmiarze 512 bitów i 4096 bitów
Z Cisco Unified Communications Manager w wersji 14.0 i oprogramowaniem układowym Cisco Video Phone Telefony w wersji 2.1 i nowszych obsługują uwierzytelnianie SIP OAuth.
Obsługa protokołu OAuth dla protokołu TFTP (Proxy Trivial File Transfer Protocol) jest dostępna w oprogramowaniu Cisco Unified Communications Manager w wersji 14.0(1)SU1 lub nowszej. Protokół proxy TFTP i OAuth dla protokołu proxy TFTP nie są obsługiwane w przypadku usługi Mobile Remote Access (MRA).
Aby uzyskać dodatkowe informacje na temat bezpieczeństwa, zapoznaj się z poniższymi informacjami:
-
Podręcznik konfiguracji systemu Cisco Unified Communications Manager, wersja 14.0(1) lub nowsza ( https://www.cisco.com/c/en/us/support/unified-communications/unified-communications-manager-callmanager/products-installation-and-configuration-guides-list.html).
-
Przewodnik bezpieczeństwa dla Cisco Unified Communications Manager ( https://www.cisco.com/c/en/us/support/unified-communications/unified-communications-manager-callmanager/products-maintenance-guides-list.html)
Obsługiwane funkcje bezpieczeństwa
Funkcje bezpieczeństwa chronią przed zagrożeniami, w tym przed zagrożeniami dotyczącymi tożsamości użytkownika telefonu i danych. Funkcje te umożliwiają nawiązywanie i utrzymywanie uwierzytelnionych strumieni komunikacji między telefonem a serwerem Cisco Unified Communications Manager oraz gwarantują, że telefon korzysta wyłącznie z plików podpisanych cyfrowo.
W programie Cisco Unified Communications Manager w wersji 8.5(1) i nowszych domyślnie znajduje się funkcja zabezpieczeń, która zapewnia następujące funkcje zabezpieczeń dla telefonów IP Cisco bez konieczności uruchamiania klienta CTL:
-
Podpisywanie plików konfiguracyjnych telefonu
-
Szyfrowanie pliku konfiguracyjnego telefonu
-
HTTPS z Tomcat i innymi usługami sieciowymi
Funkcje bezpiecznej sygnalizacji i multimediów nadal wymagają uruchomienia klienta CTL i korzystania ze sprzętowych eTokenów.
Wdrożenie zabezpieczeń w systemie Cisco Unified Communications Manager zapobiega kradzieży tożsamości telefonu i serwera Cisco Unified Communications Manager, zapobiega manipulacjom danymi oraz zapobiega sygnalizacji połączeń i manipulacjom strumieni multimedialnych.
Aby złagodzić te zagrożenia, sieć telefonii IP Cisco ustanawia i utrzymuje bezpieczne (szyfrowane) strumienie komunikacyjne pomiędzy telefonem i serwerem, podpisuje cyfrowo pliki przed ich przesłaniem do telefonu oraz szyfruje strumienie multimedialne i sygnalizację połączeń pomiędzy telefonami IP Cisco.
Certyfikat lokalnie ważny (LSC) instaluje się na telefonach po wykonaniu niezbędnych zadań związanych z funkcją proxy urzędu certyfikacji (CAPF). Do skonfigurowania LSC można użyć narzędzia Cisco Unified Communications Manager Administration, zgodnie z opisem w Podręczniku zabezpieczeń Cisco Unified Communications Manager. Alternatywnie możesz rozpocząć instalację LSC z menu Ustawienia zabezpieczeń w telefonie. To menu umożliwia również aktualizację lub usunięcie LSC.
Od wersji PhoneOS 3.2 certyfikat LSC można wykorzystać jako certyfikat użytkownika dla protokołu EAP-TLS z uwierzytelnianiem WLAN.
Telefony korzystają z profilu bezpieczeństwa telefonu, który określa, czy urządzenie jest bezpieczne, czy niezabezpieczone. Aby uzyskać informacje na temat stosowania profilu zabezpieczeń w telefonie, zapoznaj się z dokumentacją konkretnej wersji oprogramowania Cisco Unified Communications Manager.
Jeśli skonfigurujesz ustawienia związane z zabezpieczeniami w aplikacji Cisco Unified Communications Manager Administration, plik konfiguracyjny telefonu będzie zawierał poufne informacje. Aby zagwarantować prywatność pliku konfiguracyjnego, należy skonfigurować w nim szyfrowanie. Aby uzyskać szczegółowe informacje, zapoznaj się z dokumentacją konkretnej wersji oprogramowania Cisco Unified Communications Manager.
Telefon jest zgodny ze standardem Federal Information Processing Standard (FIPS). Aby tryb FIPS działał prawidłowo, rozmiar klucza musi wynosić 2048 bitów lub więcej. Jeśli certyfikat ma mniej niż 2048 bitów, telefon nie zarejestruje się w programie Cisco Unified Communications Manager i na telefonie wyświetli się Phone failed to register. Cert key size is not FIPS compliant.
Jeśli telefon ma klucz LSC, przed włączeniem trybu FIPS należy zaktualizować rozmiar klucza LSC do 2048 bitów lub więcej.
Poniższa tabela zawiera przegląd funkcji bezpieczeństwa obsługiwanych przez telefony. Więcej informacji znajdziesz w dokumentacji konkretnej wersji oprogramowania Cisco Unified Communications Manager.
Aby wyświetlić tryb zabezpieczeń, naciśnij Ustawienia
i przejdź do .
|
Funkcja |
Opis |
|---|---|
|
Uwierzytelnianie obrazu |
Podpisane pliki binarne zapobiegają ingerencji w obraz oprogramowania sprzętowego przed jego załadowaniem do telefonu. Manipulacja obrazem powoduje, że telefon nie przechodzi procesu uwierzytelniania i odrzuca nowy obraz. |
|
Instalacja certyfikatu w siedzibie klienta |
Każdy telefon IP Cisco wymaga unikalnego certyfikatu w celu uwierzytelnienia urządzenia. Telefony zawierają certyfikat MIC (certyfikat instalowany fabrycznie), ale w celu zapewnienia większego bezpieczeństwa można określić instalację certyfikatu w narzędziu Cisco Unified Communications Manager Administration, korzystając z funkcji proxy urzędu certyfikacji (CAPF). Alternatywnie możesz zainstalować certyfikat lokalnie ważny (LSC) z menu Konfiguracja zabezpieczeń w telefonie. |
|
Uwierzytelnianie urządzenia |
Występuje między serwerem Cisco Unified Communications Manager a telefonem, gdy każda jednostka akceptuje certyfikat drugiej jednostki. Określa, czy ma zostać nawiązane bezpieczne połączenie pomiędzy telefonem a serwerem Cisco Unified Communications Manager. W razie potrzeby tworzy bezpieczną ścieżkę sygnalizacyjną pomiędzy jednostkami, korzystając z protokołu TLS. Rozwiązanie Cisco Unified Communications Manager nie rejestruje telefonów, jeśli nie jest możliwe ich uwierzytelnienie. |
|
Uwierzytelnianie plików |
Weryfikuje cyfrowo podpisane pliki pobierane przez telefon. Telefon weryfikuje podpis, aby upewnić się, że po utworzeniu pliku nie doszło do manipulacji. Pliki, które nie przejdą uwierzytelnienia, nie są zapisywane w pamięci Flash telefonu. Telefon odrzuca takie pliki i nie poddaje ich dalszemu przetwarzaniu. |
|
Szyfrowanie plików |
Szyfrowanie zapobiega ujawnieniu poufnych informacji podczas przesyłania pliku do telefonu. Ponadto telefon weryfikuje podpis, aby mieć pewność, że po utworzeniu pliku nie doszło do manipulacji. Pliki, które nie przejdą uwierzytelnienia, nie są zapisywane w pamięci Flash telefonu. Telefon odrzuca takie pliki i nie poddaje ich dalszemu przetwarzaniu. |
|
Sygnalizacja uwierzytelniania |
Używa protokołu TLS w celu sprawdzenia, czy podczas transmisji nie doszło do żadnej manipulacji pakietami sygnalizacyjnymi. |
|
Certyfikat instalacji produkcyjnej |
Każdy telefon IP Cisco zawiera unikalny certyfikat MIC (Factory Installed Certificate), który służy do uwierzytelniania urządzenia. Kod MIC stanowi trwały i unikalny dowód tożsamości telefonu i umożliwia uwierzytelnienie telefonu przez program Cisco Unified Communications Manager. |
|
Szyfrowanie multimediów |
Używa protokołu SRTP, aby zagwarantować bezpieczeństwo strumieni multimedialnych pomiędzy obsługiwanymi urządzeniami i upewnić się, że tylko docelowe urządzenie będzie odbierać i odczytywać dane. Obejmuje utworzenie pary podstawowych kluczy multimedialnych dla urządzeń, dostarczenie kluczy do urządzeń i zabezpieczenie dostarczenia kluczy podczas ich transportu. |
|
CAPF (funkcja proxy urzędu certyfikacji) |
Implementuje części procedury generowania certyfikatu, które wymagają zbyt dużego przetwarzania dla telefonu, i współpracuje z telefonem w celu wygenerowania klucza i zainstalowania certyfikatu. CAPF można skonfigurować tak, aby żądał certyfikatów od wskazanych przez klienta organów certyfikacji w imieniu telefonu lub aby generował certyfikaty lokalnie. Obsługiwane są zarówno klucze EC (Elliptical Curve), jak i RSA. Aby użyć klucza EC, upewnij się, że parametr „Endpoint Advanced Encryption Algorithms Support” (z ) jest włączony. Więcej informacji na temat CAPF i powiązanych konfiguracji można znaleźć w następujących dokumentach: |
|
Profil bezpieczeństwa |
Określa, czy telefon jest niezabezpieczony, uwierzytelniony, szyfrowany czy chroniony. Pozostałe wpisy w tej tabeli opisują funkcje bezpieczeństwa. |
|
Zaszyfrowane pliki konfiguracyjne |
Pozwala zapewnić prywatność plików konfiguracyjnych telefonu. |
|
Opcjonalne wyłączenie serwera WWW dla telefonu |
Ze względów bezpieczeństwa możesz zablokować dostęp do stron internetowych telefonu (zawierających różne statystyki operacyjne telefonu) i Portalu Samoobsługi. |
|
Utwardzanie telefonu |
Dodatkowe opcje zabezpieczeń, którymi można sterować za pomocą narzędzia Cisco Unified Communications Manager Administration:
|
|
Uwierzytelnianie 802.1X |
Telefon IP Cisco może używać uwierzytelniania 802.1X do żądania i uzyskiwania dostępu do sieci. Więcej informacji można znaleźć w temacie Uwierzytelnianie 802.1X. |
|
Bezpieczne przełączanie awaryjne SIP dla SRST |
Po skonfigurowaniu odniesienia SRST (Survivable Remote Site Telephony) w celach bezpieczeństwa i zresetowaniu urządzeń zależnych w narzędziu Cisco Unified Communications Manager Administration serwer TFTP dodaje certyfikat SRST do pliku cnf.xml telefonu i wysyła plik do telefonu. Zabezpieczony telefon wykorzystuje następnie połączenie TLS do komunikacji z routerem obsługującym SRST. |
|
Szyfrowanie sygnalizacji |
Zapewnia szyfrowanie wszystkich komunikatów sygnalizacyjnych SIP przesyłanych pomiędzy urządzeniem a serwerem Cisco Unified Communications Manager. |
|
Alarm aktualizacji listy zaufanych |
Gdy lista zaufanych urządzeń w telefonie zostanie zaktualizowana, Cisco Unified Communications Manager otrzyma alarm informujący o powodzeniu lub niepowodzeniu aktualizacji. Więcej informacji znajdziesz w poniższej tabeli. |
|
Szyfrowanie AES 256 |
Po podłączeniu do oprogramowania Cisco Unified Communications Manager w wersji 10.5(2) lub nowszej telefony obsługują szyfrowanie AES 256 dla protokołów TLS i SIP do sygnalizacji i szyfrowania multimediów. Dzięki temu telefony mogą inicjować i obsługiwać połączenia TLS 1.2 z wykorzystaniem szyfrów AES-256 zgodnych ze standardami SHA-2 (Secure Hash Algorithm) i zgodnych ze standardami Federal Information Processing Standards (FIPS). Szyfry obejmują:
Więcej informacji można znaleźć w dokumentacji programu Cisco Unified Communications Manager. |
|
Certyfikaty algorytmu podpisu cyfrowego krzywej eliptycznej (ECDSA) |
W ramach certyfikacji Common Criteria (CC) Cisco Unified Communications Manager w wersji 11.0 dodało certyfikaty ECDSA. Dotyczy to wszystkich produktów Voice Operating System (VOS) z zainstalowanym oprogramowaniem CUCM 11.5 i nowszymi wersjami. |
|
Certyfikat Tomcat dla wielu serwerów (SAN) z Cisco UCM | Telefon obsługuje Cisco UCM z skonfigurowanymi certyfikatami Multi-server (SAN) Tomcat. Prawidłowy adres serwera TFTP można znaleźć w pliku ITL telefonu służącym do rejestracji telefonu. Więcej informacji o tej funkcji znajdziesz w następujących materiałach: |
W poniższej tabeli znajdują się komunikaty alarmowe dotyczące aktualizacji listy zaufanych i ich znaczenie. Więcej informacji można znaleźć w dokumentacji programu Cisco Unified Communications Manager.
| Kod i wiadomość | Opis |
|---|---|
|
1 - TL_POWODZENIE |
Otrzymano nowy CTL and/or ITL |
|
2 - CTL_INICJAŁ_POWODZENIE |
Otrzymano nowy CTL, brak istniejącego TL |
|
3 - ITL_INICJAŁ_POWODZENIE |
Otrzymano nowy ITL, brak istniejącego TL |
|
4 - TL_INICJAŁ_POWODZENIE |
Otrzymano nowe CTL i ITL, brak istniejącego TL |
|
5 - TL_NIEUDANE_STARE_CTL |
Aktualizacja do nowego CTL nie powiodła się, ale istnieje poprzedni TL |
|
6 - TL_NIEUDANE_NIE_TL |
Aktualizacja do nowego TL nie powiodła się i nie mam starego TL |
|
7 - TL_NIE POWIODŁO SIĘ |
Błąd ogólny |
|
8 - TL_NIEUDANE_STARE_ITL |
Aktualizacja do nowego ITL nie powiodła się, ale istnieje poprzedni TL |
|
9 - TL_NIEUDANE_STARE_TL |
Aktualizacja do nowego TL nie powiodła się, ale istnieje poprzedni TL |
W menu Ustawienia zabezpieczeń znajdują się informacje o różnych ustawieniach zabezpieczeń. Menu zapewnia również dostęp do menu Lista zaufanych i wskazuje, czy w telefonie zainstalowano plik CTL czy ITL.
W poniższej tabeli opisano opcje dostępne w menu Ustawienia zabezpieczeń.
|
Opcja |
Opis |
Zmienić |
|---|---|---|
|
Tryb zabezpieczeń |
Wyświetla tryb bezpieczeństwa ustawiony dla telefonu. |
W obszarze administracyjnym Cisco Unified Communications Manager wybierz opcję . Ustawienie to jest dostępne w części Informacje specyficzne dla protokołu w oknie Konfiguracja telefonu. |
|
LSC |
Określa, czy lokalnie ważny certyfikat używany do obsługi funkcji bezpieczeństwa jest zainstalowany na telefonie (Zainstalowany), czy nie jest zainstalowany na telefonie (Niezainstalowany). |
Aby uzyskać informacje na temat zarządzania LSC w telefonie, zapoznaj się z dokumentacją konkretnej wersji oprogramowania Cisco Unified Communications Manager. |
Utwórz certyfikat lokalnie ważny (LSC)
To zadanie dotyczy konfigurowania LSC z metodą ciągu uwierzytelniającego.
Przed rozpoczęciem
Upewnij się, że odpowiednie konfiguracje zabezpieczeń Cisco Unified Communications Manager i funkcji proxy urzędu certyfikacji (CAPF) są kompletne:
-
Plik CTL lub ITL ma certyfikat CAPF.
-
Sprawdź w narzędziu Cisco Unified Communications Operating System Administration, czy certyfikat CAPF jest zainstalowany.
-
CAPF jest uruchomiony i skonfigurowany.
Więcej informacji na temat tych ustawień znajdziesz w dokumentacji konkretnej wersji oprogramowania Cisco Unified Communications Manager.
| 1 |
Uzyskaj kod uwierzytelniania CAPF, który został ustawiony podczas konfiguracji CAPF. |
| 2 |
Na telefonie naciśnij Ustawienia |
| 3 |
Jeśli zostaniesz o to poproszony, wprowadź hasło, aby uzyskać dostęp do menu Ustawienia. Hasło możesz uzyskać od swojego administratora. |
| 4 |
Przejdź do . Dostęp do menu Ustawienia można kontrolować za pomocą pola Dostęp do ustawień w narzędziu Administracja Cisco Unified Communications Manager. |
| 5 |
Wprowadź ciąg uwierzytelniania i wybierz Prześlij. Telefon zaczyna instalować, aktualizować lub usuwać LSC w zależności od konfiguracji CAPF. Po zakończeniu procedury na telefonie wyświetli się komunikat Zainstalowano lub Nie zainstalowano. Proces instalacji, aktualizacji lub usuwania oprogramowania LSC może zająć dużo czasu. Po pomyślnym zainstalowaniu telefonu zostanie wyświetlony komunikat |
Włącz tryb FIPS
| 1 |
W administracji Cisco Unified Communications Manager wybierz i znajdź telefon. |
| 2 |
Przejdź do obszaru Konfiguracja specyficzna dla produktu. |
| 3 |
Ustaw pole Tryb FIPS na Włączony. |
| 4 |
Wybierz Zapisz . |
| 5 |
Wybierz Zastosuj konfigurację. |
| 6 |
Uruchom ponownie telefon. |
Wyłącz głośnik, zestaw słuchawkowy i słuchawkę w telefonie
Możesz trwale wyłączyć głośnik, zestaw słuchawkowy i słuchawkę w telefonie u swojego użytkownika.
| 1 |
W administracji Cisco Unified Communications Manager wybierz i znajdź telefon. |
| 2 |
Przejdź do obszaru Konfiguracja specyficzna dla produktu. |
| 3 |
Zaznacz jedno lub więcej z następujących pól wyboru, aby wyłączyć funkcje telefonu:
Domyślnie te pola wyboru są niezaznaczone. |
| 4 |
Wybierz Zapisz . |
| 5 |
Wybierz Zastosuj konfigurację. |
Uwierzytelnianie 802.1X
Telefony IP Cisco obsługują uwierzytelnianie 802.1X.
Telefony IP Cisco i przełączniki Cisco Catalyst tradycyjnie korzystają z protokołu Cisco Discovery Protocol (CDP) w celu wzajemnej identyfikacji i określania parametrów, takich jak przydział sieci VLAN i wymagania dotyczące zasilania. Protokół CDP nie identyfikuje stacji roboczych podłączonych lokalnie. Telefony IP Cisco zapewniają mechanizm przekazywania protokołu EAPOL. Mechanizm ten umożliwia stacji roboczej podłączonej do telefonu IP Cisco przesyłanie komunikatów EAPOL do uwierzytelniacza 802.1X w przełączniku sieci LAN. Mechanizm pass-through gwarantuje, że telefon IP nie pełni funkcji przełącznika sieci LAN w celu uwierzytelnienia punktu końcowego danych przed uzyskaniem dostępu do sieci.
Telefony IP Cisco zapewniają również mechanizm wylogowania EAPOL za pośrednictwem serwera proxy. Jeżeli lokalnie podłączony komputer rozłączy się z telefonem IP, przełącznik LAN nie wykryje zerwania połączenia fizycznego, ponieważ połączenie między przełącznikiem LAN i telefonem IP zostaje utrzymane. Aby nie dopuścić do naruszenia integralności sieci, telefon IP wysyła komunikat EAPOL-Logoff do przełącznika w imieniu komputera podrzędnego, co powoduje, że przełącznik LAN usuwa wpis uwierzytelniania dla komputera podrzędnego.
Do obsługi uwierzytelniania 802.1X wymagane jest kilka komponentów:
-
Telefon IP Cisco: Telefon inicjuje żądanie dostępu do sieci. Telefony IP Cisco zawierają suplikanta 802.1X. Dzięki temu modułowi administratorzy sieci mogą kontrolować łączność telefonów IP z portami przełącznika LAN. W obecnej wersji sterownika telefonicznego 802.1X do uwierzytelniania sieciowego używane są opcje EAP-FAST i EAP-TLS.
-
Serwer uwierzytelniania: Zarówno serwer uwierzytelniania, jak i przełącznik muszą zostać skonfigurowane przy użyciu wspólnego klucza tajnego, który uwierzytelnia telefon.
-
Przełącznik: Przełącznik musi obsługiwać standard 802.1X, aby mógł pełnić funkcję uwierzytelniacza i przekazywać wiadomości pomiędzy telefonem a serwerem uwierzytelniającym. Po zakończeniu wymiany przełącznik przyznaje lub odmawia telefonowi dostępu do sieci.
Aby skonfigurować standard 802.1X, należy wykonać następujące czynności.
-
Przed włączeniem uwierzytelniania 802.1X w telefonie należy skonfigurować pozostałe komponenty.
-
Skonfiguruj port komputera: Standard 802.1X nie bierze pod uwagę sieci VLAN i dlatego zaleca uwierzytelnianie tylko jednego urządzenia na konkretnym porcie przełącznika. Jednak niektóre przełączniki obsługują uwierzytelnianie wielodomenowe. Konfiguracja przełącznika określa, czy można podłączyć komputer do portu komputera w telefonie.
-
Włączone: Jeśli używasz przełącznika obsługującego uwierzytelnianie wielodomenowe, możesz włączyć port komputera i podłączyć do niego komputer. W tym przypadku telefony IP Cisco obsługują funkcję proxy EAPOL-Logoff, która umożliwia monitorowanie wymiany uwierzytelniania między przełącznikiem i podłączonym komputerem.
Więcej informacji na temat obsługi standardu IEEE 802.1X przez przełączniki Cisco Catalyst można znaleźć w przewodnikach konfiguracji przełączników Cisco Catalyst dostępnych pod adresem:
http://www.cisco.com/en/US/products/hw/switches/ps708/tsd_products_support_series_home.html
-
Wyłączone: Jeśli przełącznik nie obsługuje wielu urządzeń zgodnych ze standardem 802.1X na tym samym porcie, należy wyłączyć port komputera, gdy włączone jest uwierzytelnianie 802.1X. Jeżeli nie wyłączysz tego portu i spróbujesz podłączyć do niego komputer, przełącznik odmówi dostępu do sieci zarówno telefonowi, jak i komputerowi.
-
- Konfigurowanie sieci VLAN głosowej: Ponieważ standard 802.1X nie uwzględnia sieci VLAN, to ustawienie należy skonfigurować na podstawie obsługi przełącznika.
- Włączone: Jeśli używasz przełącznika obsługującego uwierzytelnianie wielodomenowe, możesz nadal korzystać z sieci VLAN obsługującej komunikację głosową.
- Wyłączone: Jeśli przełącznik nie obsługuje uwierzytelniania wielodomenowego, wyłącz sieć VLAN głosową i rozważ przypisanie portu do natywnej sieci VLAN.
- (Tylko dla telefonów stacjonarnych Cisco serii 9800)
W telefonach biurkowych Cisco serii 9800 prefiks w identyfikatorze PID różni się od prefiksu w pozostałych telefonach Cisco. Aby umożliwić telefonowi przechodzenie uwierzytelniania 802.1X, ustaw parametr Radius·User-Name tak, aby uwzględniał telefon biurkowy Cisco serii 9800.
Na przykład PID telefonu 9841 to DP-9841; możesz ustawić Radius·User-Name na
Start with DPlubContains DP. Można to ustawić w obu następujących sekcjach: -
Włącz uwierzytelnianie 802.1X
Możesz włączyć uwierzytelnianie 802.1X w swoim telefonie, wykonując następujące czynności:
| 1 |
Naciśnij Ustawienia |
| 2 |
Jeśli zostaniesz o to poproszony, wprowadź hasło, aby uzyskać dostęp do menu Ustawienia. Hasło możesz uzyskać od swojego administratora. |
| 3 |
Przejdź do . |
| 4 |
Włącz uwierzytelnianie IEEE 802.1X. |
| 5 |
Wybierz Zastosuj. |
Wyświetl informacje o ustawieniach zabezpieczeń w telefonie
Informacje o ustawieniach zabezpieczeń można wyświetlić w menu telefonu. Dostępność informacji zależy od ustawień sieciowych w Twojej organizacji.
|
Parametry |
Opis |
|---|---|
|
Tryb zabezpieczeń |
Wyświetla tryb bezpieczeństwa ustawiony dla telefonu. |
|
LSC |
Określa, czy lokalnie ważny certyfikat używany do obsługi funkcji bezpieczeństwa jest zainstalowany na telefonie (Tak), czy nie jest zainstalowany na telefonie (Nie). |
|
Lista zaufanych |
Lista zaufanych plików zawiera podmenu dla plików CTL, ITL i podpisanej konfiguracji. Podmenu Plik CTL wyświetla zawartość pliku CTL. Podmenu Plik ITL wyświetla zawartość pliku ITL. W menu Lista zaufanych wyświetlane są również następujące informacje:
|
| Uwierzytelnianie 802.1X | Włącza lub wyłącza uwierzytelnianie IEEE 802.1X. Więcej szczegółów znajdziesz w Uwierzytelnianie 802.1X. |
| Wsteczna kompatybilność z WPA |
Określa, czy najstarsza wersja protokołu Wi-Fi Protected Access (WPA) jest zgodna z telefonem i umożliwia połączenie z siecią bezprzewodową lub punktem dostępu (AP).
Ta funkcja jest dostępna tylko w 9861/9871/8875 telefony. |
| 1 |
Naciśnij Ustawienia |
| 2 |
Przejdź do . |
| 3 |
W Ustawieniach zabezpieczeńmożna wyświetlić informacje dotyczące zabezpieczeń. |
Bezpieczeństwo połączeń telefonicznych
Po wprowadzeniu zabezpieczeń telefonu można rozpoznać bezpieczne połączenia telefoniczne po ikonach na ekranie telefonu. Można również sprawdzić, czy podłączony telefon jest bezpieczny i chroniony, jeśli na początku połączenia zostanie odtworzony sygnał dźwiękowy.
W przypadku połączenia zabezpieczonego cała sygnalizacja połączenia i strumienie multimedialne są szyfrowane. Bezpieczne połączenie zapewnia wysoki poziom bezpieczeństwa, gwarantując integralność i prywatność połączenia. Gdy trwająca rozmowa jest szyfrowana, na linii wyświetlana jest ikona bezpieczeństwa
. W przypadku telefonu zabezpieczonego można również wyświetlić ikonę uwierzytelnienia
lub ikonę szyfrowania
obok połączonego serwera w menu telefonu ().
Jeśli połączenie jest kierowane przez sieć inną niż IP, np. PSTN, może być ono niezabezpieczone, mimo że jest szyfrowane w sieci IP i oznaczone ikoną kłódki.
W przypadku połączenia zabezpieczonego na początku połączenia odtwarzany jest sygnał dźwiękowy informujący, że drugi podłączony telefon także odbiera i przesyła zabezpieczony dźwięk. Jeśli połączenie zostanie nawiązane z niezabezpieczonym telefonem, sygnał bezpieczeństwa nie zostanie odtworzony.
Połączenia bezpieczne są obsługiwane wyłącznie w przypadku połączeń między dwoma telefonami. Niektóre funkcje, takie jak połączenia konferencyjne i linie współdzielone, nie są dostępne, gdy skonfigurowane są połączenia zabezpieczone.
Gdy telefon jest skonfigurowany jako bezpieczny (szyfrowany i zaufany) w programie Cisco Unified Communications Manager, można mu nadać status chroniony
. Następnie, jeśli zajdzie taka potrzeba, można skonfigurować zabezpieczony telefon tak, aby odtwarzał dźwięk sygnalizacyjny na początku połączenia:
-
Chronione urządzenie: Aby zmienić status zabezpieczonego telefonu na chroniony, zaznacz pole wyboru Chronione urządzenie w oknie Konfiguracja telefonu w narzędziu Administracja Cisco Unified Communications Manager ().
-
Odtwórz dźwięk sygnalizacji bezpieczeństwa: Aby umożliwić zabezpieczonemu telefonowi odtwarzanie dźwięku sygnalizującego bezpieczeństwo lub brak bezpieczeństwa, ustaw opcję Odtwarzaj dźwięk sygnalizujący bezpieczeństwo na Prawda. Domyślnie dźwięk sygnalizujący bezpieczeństwo odtwarzania jest ustawiony na Fałsz. Tę opcję można ustawić w narzędziu Cisco Unified Communications Manager Administration (). Wybierz serwer, a następnie usługę Unified Communications Manager. W oknie Konfiguracja parametrów usługi wybierz opcję w obszarze Funkcja — Dźwięk bezpieczny. Wartością domyślną jest Fałsz.
Bezpieczna identyfikacja połączeń konferencyjnych
Możesz zainicjować bezpieczną rozmowę konferencyjną i monitorować poziom bezpieczeństwa uczestników. Bezpieczne połączenie konferencyjne nawiązuje się za pomocą następującego procesu:
-
Użytkownik inicjuje konferencję z bezpiecznego telefonu.
-
Cisco Unified Communications Manager przypisuje do połączenia bezpieczny most konferencyjny.
-
Po dodaniu uczestników Cisco Unified Communications Manager weryfikuje tryb bezpieczeństwa każdego telefonu i utrzymuje poziom bezpieczeństwa konferencji.
-
Na telefonie wyświetlany jest poziom bezpieczeństwa połączenia konferencyjnego. Zabezpieczona konferencja wyświetlana jest za pomocą ikony bezpieczeństwa
.
Obsługiwane są bezpieczne połączenia między dwoma telefonami. W przypadku telefonów chronionych niektóre funkcje, takie jak połączenia konferencyjne, linie współdzielone i funkcja Extension Mobility, nie są dostępne, gdy skonfigurowane są połączenia zabezpieczone.
W poniższej tabeli znajdują się informacje na temat zmian poziomów bezpieczeństwa konferencji w zależności od poziomu bezpieczeństwa telefonu inicjatora, poziomów bezpieczeństwa uczestników i dostępności bezpiecznych mostków konferencyjnych.
|
Poziom bezpieczeństwa telefonu inicjatora |
Funkcja używana |
Poziom bezpieczeństwa uczestników |
Wyniki działań |
|---|---|---|---|
|
Niezabezpieczony |
Konferencja |
Bezpieczne |
Niezabezpieczony most konferencyjny Konferencja niezabezpieczona |
|
Bezpieczne |
Konferencja |
Co najmniej jeden członek nie jest zabezpieczony. |
Bezpieczny most konferencyjny Konferencja niezabezpieczona |
|
Bezpieczne |
Konferencja |
Bezpieczne |
Bezpieczny most konferencyjny Bezpieczna, szyfrowana konferencja |
|
Niezabezpieczony |
Poznaj mnie |
Minimalny poziom bezpieczeństwa to szyfrowanie. |
Inicjator otrzymuje wiadomość |
|
Bezpieczne |
Poznaj mnie |
Minimalny poziom bezpieczeństwa to niezabezpieczony. |
Bezpieczny most konferencyjny Konferencja akceptuje wszystkie połączenia. |
Bezpieczna identyfikacja połączeń telefonicznych
Bezpieczne połączenie zostanie nawiązane, gdy zarówno Twój telefon, jak i telefon po drugiej stronie zostaną skonfigurowane do wykonywania bezpiecznych połączeń. Drugi telefon może znajdować się w tej samej sieci IP Cisco lub w sieci spoza sieci IP. Połączenia zabezpieczone można wykonywać wyłącznie między dwoma telefonami. Połączenia konferencyjne powinny obsługiwać połączenia bezpieczne po skonfigurowaniu bezpiecznego mostu konferencyjnego.
Połączenie zabezpieczone nawiązuje się za pomocą następującego procesu:
-
Użytkownik nawiązuje połączenie z zabezpieczonego telefonu (tryb zabezpieczonego bezpieczeństwa).
-
Na ekranie telefonu wyświetlana jest ikona bezpieczeństwa
. Ta ikona oznacza, że telefon jest skonfigurowany do bezpiecznych połączeń, nie oznacza to jednak, że drugi podłączony telefon również jest zabezpieczony. -
Użytkownik usłyszy sygnał bezpieczeństwa, jeśli połączenie zostanie nawiązane z innym zabezpieczonym telefonem. Oznacza to, że obie strony rozmowy są zaszyfrowane i zabezpieczone. Jeśli połączenie zostanie nawiązane z niezabezpieczonym telefonem, użytkownik nie usłyszy sygnału bezpieczeństwa.
Obsługiwane są bezpieczne połączenia między dwoma telefonami. W przypadku telefonów chronionych niektóre funkcje, takie jak połączenia konferencyjne, linie współdzielone i funkcja Extension Mobility, nie są dostępne, gdy skonfigurowane są połączenia zabezpieczone.
Tylko zabezpieczone telefony odtwarzają te bezpieczne lub niezabezpieczone dźwięki sygnalizacyjne. Telefony niezabezpieczone nigdy nie odtwarzają dźwięków. Jeżeli w trakcie połączenia zmieni się ogólny status połączenia, dźwięk wskaźnika ulegnie zmianie, a telefon chroniony odtworzy odpowiedni dźwięk.
Zabezpieczony telefon odtwarza dźwięk lub nie w następujących okolicznościach:
-
Gdy opcja Odtwórz dźwięk sygnalizujący bezpieczeństwo jest włączona:
-
Gdy zostanie nawiązane bezpieczne połączenie typu end-to-end i połączenie będzie bezpieczne, telefon odtworzy dźwięk sygnalizujący bezpieczeństwo (trzy długie sygnały dźwiękowe z przerwami).
-
Gdy nawiązane zostanie połączenie typu end-to-end o niezabezpieczonym nośniku i połączenie będzie niezabezpieczone, telefon odtworzy dźwięk informujący o niezabezpieczonym połączeniu (sześć krótkich sygnałów dźwiękowych z krótkimi przerwami).
-
Jeśli opcja Odtwórz dźwięk sygnalizacji bezpieczeństwa jest wyłączona, nie zostanie odtworzony żaden dźwięk.
Zapewnij szyfrowanie dla barki
Cisco Unified Communications Manager sprawdza stan zabezpieczeń telefonu podczas zestawiania konferencji i zmienia wskazanie zabezpieczeń konferencji lub blokuje dokończenie połączenia, aby zachować integralność i bezpieczeństwo systemu.
Użytkownik nie może wtrącić się do szyfrowanej rozmowy, jeśli telefon używany do wtrącenia się nie jest skonfigurowany do szyfrowania. Jeśli w tym przypadku nawiązanie połączenia nie powiedzie się, na telefonie, z którego nastąpiło nawiązanie połączenia, odtworzony zostanie sygnał ponownego zamówienia (szybki sygnał zajętości).
Jeżeli telefon inicjujący jest skonfigurowany do szyfrowania, inicjator wtrącenia może wtrącić się do niezabezpieczonego połączenia z zaszyfrowanego telefonu. Po nawiązaniu połączenia Cisco Unified Communications Manager klasyfikuje połączenie jako niezabezpieczone.
Jeżeli telefon inicjujący jest skonfigurowany do szyfrowania, inicjator wtrącenia może wtrącić się do szyfrowanego połączenia, a telefon wskaże, że połączenie jest szyfrowane.
Bezpieczeństwo sieci WLAN
Ponieważ wszystkie urządzenia WLAN znajdujące się w zasięgu mogą odbierać cały pozostały ruch WLAN, zabezpieczenie komunikacji głosowej ma kluczowe znaczenie w przypadku sieci WLAN. Aby mieć pewność, że intruzi nie będą mogli manipulować ani przechwytywać transmisji głosowej, telefon jest obsługiwany przez architekturę zabezpieczeń Cisco SAFE. Aby uzyskać więcej informacji na temat bezpieczeństwa w sieciach, zobacz http://www.cisco.com/en/US/netsol/ns744/networking_solutions_program_home.html.
Rozwiązanie telefonii bezprzewodowej IP Cisco zapewnia bezpieczeństwo sieci bezprzewodowej, zapobiegając nieautoryzowanym logowaniom i zagrożeniom komunikacji, korzystając z następujących metod uwierzytelniania obsługiwanych przez telefon:
-
Otwarte uwierzytelnianie: Każde urządzenie bezprzewodowe może żądać uwierzytelnienia w otwartym systemie. Punkt dostępowy odbierający żądanie może przyznać uwierzytelnienie dowolnemu wnioskodawcy lub tylko wnioskodawcom znajdującym się na liście użytkowników. Komunikacja między urządzeniem bezprzewodowym a punktem dostępowym (AP) może być niezaszyfrowana.
-
Protokół uwierzytelniania rozszerzonego – uwierzytelnianie elastyczne za pomocą bezpiecznego tunelowania (EAP-FAST): Ta architektura zabezpieczeń typu klient-serwer szyfruje transakcje EAP w tunelu Transport Level Security (TLS) pomiędzy punktem dostępu a serwerem RADIUS, takim jak Identity Services Engine (ISE).
Tunel TLS wykorzystuje chronione poświadczenia dostępu (PAC) do uwierzytelniania pomiędzy klientem (telefonem) a serwerem RADIUS. Serwer wysyła identyfikator urzędu (AID) do klienta (telefonu), który następnie wybiera odpowiedni klucz PAC. Klient (telefon) zwraca PAC-Opaque do serwera RADIUS. Serwer odszyfrowuje PAC przy użyciu klucza podstawowego. Oba punkty końcowe zawierają teraz klucz PAC i utworzony został tunel TLS. EAP-FAST obsługuje automatyczne dostarczanie certyfikatów PAC, ale trzeba je włączyć na serwerze RADIUS.
W ISE domyślnie PAC wygasa po tygodniu. Jeśli w telefonie wygasł klucz PAC, uwierzytelnianie na serwerze RADIUS trwa dłużej, dopóki telefon nie otrzyma nowego klucza PAC. Aby uniknąć opóźnień w dostarczaniu PAC, należy ustawić okres wygaśnięcia PAC na 90 dni lub dłużej na serwerze ISE lub RADIUS.
-
Uwierzytelnianie za pomocą protokołu EAP-TLS (Extensible Authentication Protocol-Transport Layer Security): EAP-TLS wymaga certyfikatu klienta do uwierzytelniania i dostępu do sieci. W przypadku bezprzewodowego protokołu EAP-TLS certyfikatem klienta może być MIC, LSC lub certyfikat zainstalowany przez użytkownika.
-
Protokół uwierzytelniania rozszerzonego chronionego (PEAP): Opracowany przez Cisco schemat wzajemnego uwierzytelniania oparty na haśle pomiędzy klientem (telefonem) i serwerem RADIUS. Telefon może używać protokołu PEAP do uwierzytelniania w sieci bezprzewodowej. Obsługiwane są metody uwierzytelniania PEAP-MSCHAPV2 i PEAP-GTC.
-
Klucz współdzielony (PSK): Telefon obsługuje format ASCII. Musisz użyć tego formatu podczas konfigurowania WPA/WPA2/SAE Klucz wstępnie współdzielony:
ASCII: ciąg znaków ASCII o długości od 8 do 63 znaków (od 0 do 9, małe i wielkie litery od A do Z oraz znaki specjalne)
Przykład: GREG123567@9ZX & W
Poniższe schematy uwierzytelniania wykorzystują serwer RADIUS do zarządzania kluczami uwierzytelniania:
-
WPA/WPA2/WPA3: Wykorzystuje informacje z serwera RADIUS do generowania unikalnych kluczy uwierzytelniania. Ponieważ te klucze są generowane na scentralizowanym serwerze RADIUS, WPA2/WPA3 zapewnia większe bezpieczeństwo niż współdzielone klucze WPA przechowywane w punkcie dostępu i telefonie.
-
Szybki i bezpieczny roaming: Wykorzystuje informacje z serwera RADIUS i serwera domeny bezprzewodowej (WDS) do zarządzania kluczami i uwierzytelniania ich. WDS tworzy pamięć podręczną danych uwierzytelniających dla urządzeń klienckich obsługujących FT, umożliwiając szybką i bezpieczną ponowną autoryzację. Telefony stacjonarne Cisco Desk Phone 9861 i 9871 oraz telefony wideo Cisco 8875 obsługują standard 802.11r (FT). Obsługiwane są połączenia bezprzewodowe i przez DS, co pozwala na szybki i bezpieczny roaming. Jednak zdecydowanie zalecamy korzystanie z metody łączności bezprzewodowej 802.11r (FT).
Z WPA/WPA2/WPA3, klucze szyfrujące nie są wprowadzane w telefonie, ale są automatycznie generowane pomiędzy punktem dostępowym a telefonem. Natomiast nazwę użytkownika i hasło EAP, służące do uwierzytelniania, należy wprowadzić na każdym telefonie.
Aby zagwarantować bezpieczeństwo transmisji głosowej, telefon obsługuje szyfrowanie TKIP i AES. Gdy do szyfrowania używane są te mechanizmy, zarówno pakiety sygnalizacyjne SIP, jak i pakiety głosowe protokołu RTP (Real-Time Transport Protocol) są szyfrowane między punktem dostępu i telefonem.
- TKIP
-
WPA korzysta z szyfrowania TKIP, które ma kilka udoskonaleń w stosunku do WEP. TKIP zapewnia szyfrowanie kluczem dla każdego pakietu i dłuższe wektory inicjujące (IV), które wzmacniają szyfrowanie. Ponadto kontrola integralności wiadomości (MIC) daje pewność, że szyfrowane pakiety nie zostaną zmienione. Protokół TKIP eliminuje przewidywalność protokołu WEP, co ułatwia intruzom odszyfrowanie klucza WEP.
- AES
-
Metoda szyfrowania używana do WPA2/WPA3 uwierzytelnianie. Ten krajowy standard szyfrowania wykorzystuje symetryczny algorytm, w którym do szyfrowania i deszyfrowania używany jest ten sam klucz. AES wykorzystuje szyfrowanie Cipher Blocking Chain (CBC) o długości 128 bitów, które obsługuje klucze o minimalnej długości 128 bitów, 192 bitów i 256 bitów. Telefon obsługuje klucz o rozmiarze 256 bitów.
Telefony Cisco Desk Phone 9861 i 9871 oraz telefony wideo Cisco 8875 nie obsługują protokołu Cisco Key Integrity Protocol (CKIP) z CMIC.
W bezprzewodowej sieci LAN skonfigurowane są schematy uwierzytelniania i szyfrowania. Sieci VLAN są konfigurowane w sieci i na punktach dostępowych oraz określają różne kombinacje uwierzytelniania i szyfrowania. Identyfikator SSID jest powiązany z siecią VLAN oraz określonym schematem uwierzytelniania i szyfrowania. Aby uwierzytelnianie urządzeń klienckich sieci bezprzewodowej przebiegło pomyślnie, należy skonfigurować te same identyfikatory SSID oraz schematy uwierzytelniania i szyfrowania w punktach dostępowych i w telefonie.
Niektóre schematy uwierzytelniania wymagają określonych typów szyfrowania.
- W przypadku korzystania z klucza wstępnego WPA, klucza wstępnego WPA2 lub SAE klucz wstępny musi być statycznie ustawiony w telefonie. Klucze te muszą być zgodne z kluczami znajdującymi się w punkcie dostępowym.
-
Telefon obsługuje automatyczną negocjację EAP dla protokołów FAST i PEAP, ale nie dla protokołu TLS. W przypadku trybu EAP-TLS należy go określić.
Schematy uwierzytelniania i szyfrowania w poniższej tabeli przedstawiają opcje konfiguracji sieci dla telefonu odpowiadające konfiguracji punktu dostępu.
| Typ FSR | Uwierzytelnianie | Zarządzanie kluczami | Szyfrowanie | Chroniona Rama Zarządzania (PMF) |
|---|---|---|---|---|
| 802.11r (FT) | PSK |
WPA-PSK WPA-PSK-SHA256 FT-PSK | AES | Nie |
| 802.11r (FT) | WPA3 |
SAE FT-SAE | AES | Tak |
| 802.11r (FT) | EAP-TLS |
WPA-EAP FT-EAP | AES | Nie |
| 802.11r (FT) | EAP-TLS (WPA3) |
WPA-EAP-SHA256 FT-EAP | AES | Tak |
| 802.11r (FT) | EAP-FAST |
WPA-EAP FT-EAP | AES | Nie |
| 802.11r (FT) | EAP-FAST (WPA3) |
WPA-EAP-SHA256 FT-EAP | AES | Tak |
| 802.11r (FT) | EAP-PEAP |
WPA-EAP FT-EAP | AES | Nie |
| 802.11r (FT) | EAP-PEAP (WPA3) |
WPA-EAP-SHA256 FT-EAP | AES | Tak |
Skonfiguruj profil sieci bezprzewodowej LAN
Możesz zarządzać swoim profilem sieci bezprzewodowej, konfigurując dane uwierzytelniające, pasmo częstotliwości, metodę uwierzytelniania itp.
Przed skonfigurowaniem profilu sieci WLAN należy pamiętać o następujących kwestiach:
- Nazwa użytkownika i hasło
Jeśli w sieci do uwierzytelniania użytkowników używane są protokoły EAP-FAST i PEAP, należy skonfigurować nazwę użytkownika i hasło (jeśli są wymagane) w usłudze RADIUS (Remote Authentication Dial-In User Service) i w telefonie.
- Dane uwierzytelniające wprowadzone w profilu sieci bezprzewodowej LAN muszą być identyczne z danymi uwierzytelniającymi skonfigurowanymi na serwerze RADIUS.
Jeżeli używasz domen w obrębie swojej sieci, musisz wpisać nazwę użytkownika wraz z nazwą domeny w następującym formacie:
domain\username.
-
Poniższe czynności mogą spowodować wyczyszczenie istniejącego hasła Wi-Fi:
- Podanie nieprawidłowego identyfikatora użytkownika lub hasła
- Instalowanie nieprawidłowego lub wygasłego głównego urzędu certyfikacji, gdy typ protokołu EAP jest ustawiony na PEAP-MSCHAPV2 lub PEAP-GTC
- Wyłączanie używanego typu EAP na serwerze RADIUS przed przełączeniem telefonu na nowy typ EAP
- Aby zmienić typ EAP, najpierw upewnij się, że nowy typ EAP został włączony na serwerze RADIUS, a następnie przełącz telefon na typ EAP. Gdy wszystkie telefony zostaną zmienione na nowy typ EAP, możesz wyłączyć poprzedni typ EAP, jeśli chcesz.
| 1 |
W administracji Cisco Unified Communications Manager wybierz . |
| 2 |
Wybierz profil sieciowy, który chcesz skonfigurować. |
| 3 |
Ustaw parametry. |
| 4 |
Kliknij opcję Zapisz. |
Skonfiguruj parametry SCEP
Protokół SCEP (Simple Certificate Enrollment Protocol) jest standardem automatycznego przydzielania i odnawiania certyfikatów. Serwer SCEP może automatycznie utrzymywać certyfikaty użytkownika i serwera.
Musisz skonfigurować następujące parametry SCEP na stronie internetowej swojego telefonu
-
Adres IP RA
-
Odcisk palca SHA-1 lub SHA-256 certyfikatu głównego urzędu certyfikacji dla serwera SCEP
Urząd rejestracyjny Cisco IOS (RA) pełni funkcję serwera proxy dla serwera SCEP. Klient SCEP w telefonie używa parametrów pobranych z programu Cisco Unified Communication Manager. Po skonfigurowaniu parametrów telefon wysyła żądanie SCEP getcs do urzędu rejestracji, a certyfikat głównego urzędu certyfikacji jest weryfikowany przy użyciu zdefiniowanego odcisku palca.
Przed rozpoczęciem
Na serwerze SCEP skonfiguruj agenta rejestracji SCEP (RA), aby:
- Działaj jako punkt zaufania PKI
- Działaj jako RA PKI
- Wykonaj uwierzytelnianie urządzenia za pomocą serwera RADIUS
Więcej informacji znajdziesz w dokumentacji serwera SCEP.
| 1 |
W administracji Cisco Unified Communications Manager wybierz . |
| 2 |
Zlokalizuj telefon. |
| 3 |
Przewiń do obszaru Układ konfiguracji specyficznej dla produktu. |
| 4 |
Wprowadź adres IP lub nazwę hosta RA w polu Serwer WLAN SCEP, a następnie zaznacz pole wyboru, aby aktywować parametr SCEP. |
| 5 |
Wprowadź odcisk palca SHA-1 lub SHA-256 certyfikatu głównego urzędu certyfikacji w polu Odcisk palca głównego urzędu certyfikacji sieci WLAN (SHA256 lub SHA1), a następnie zaznacz pole wyboru, aby aktywować parametr SCEP QED. |
| 6 |
Kliknij przycisk Zapisz. |
| 7 |
Wybierz Zastosuj konfigurację. |
Skonfiguruj obsługiwane wersje protokołu TLS
Można skonfigurować minimalną wersję protokołu TLS wymaganą odpowiednio dla klienta i serwera.
Domyślnie minimalna wersja protokołu TLS serwera i klienta wynosi 1.2. Ustawienie to ma wpływ na następujące funkcje:
- Połączenie dostępu do sieci HTTPS
- Wdrażanie do obsługi telefonu lokalnego
- Wdrażanie dostępu mobilnego i zdalnego (MRA)
- Usługi HTTPS, takie jak usługi katalogowe
- Zabezpieczenie warstwy transportowej datagramów (DTLS)
- Jednostka dostępu do portu (PAE)
- Protokół uwierzytelniania rozszerzonego – Transport Layer Security (EAP-TLS)
Aby uzyskać więcej informacji na temat zgodności protokołu TLS 1.3 z telefonami IP Cisco, zobacz Macierz zgodności protokołu TLS 1.3 z produktami do współpracy Cisco.
| 1 |
Zaloguj się do aplikacji Cisco Unified Communications Manager Administration jako administrator. |
| 2 |
Przejdź do jednego z następujących okien: |
| 3 |
Skonfiguruj pole Minimalna wersja klienta TLS : Opcja „TLS 1.3” jest dostępna w modelu Cisco Unified CM 15SU2 i nowszych.
|
| 4 |
Skonfiguruj pole Minimalna wersja serwera TLS :
Od wersji PhoneOS 3.2 ustawienie pola „Wyłącz TLS 1.0 i TLS 1.1 dla dostępu do sieci” nie ma wpływu na telefony. |
| 5 |
Kliknij opcję Zapisz. |
| 6 |
Kliknij Zastosuj konfigurację. |
| 7 |
Uruchom ponownie telefony. |
Usługi gwarantowane SIP
Assured Services SIP (AS-SIP) to zbiór funkcji i protokołów zapewniających niezwykle bezpieczny przepływ połączeń dla telefonów IP Cisco i telefonów innych firm. Poniższe funkcje są zbiorczo określane jako AS-SIP:
- Wielostopniowe pierwszeństwo i wywłaszczanie (MLPP)
- Punkt kodowy zróżnicowanych usług (DSCP)
- Transport Layer Security (TLS) i protokół bezpiecznego transportu w czasie rzeczywistym (SRTP)
- Protokół internetowy w wersji 6 (IPv6)
Protokół AS-SIP jest często używany w połączeniu z technologią MLPP (Multilevel Precedence and Preemption) w celu nadania priorytetu połączeniom w sytuacjach awaryjnych. W przypadku MLPP możesz przypisać poziom priorytetu swoim połączeniom wychodzącym, od poziomu 1 (niski) do poziomu 5 (wysoki). Kiedy odbierasz połączenie, na telefonie wyświetla się ikona poziomu pierwszeństwa, która informuje o priorytecie połączenia.
Aby skonfigurować protokół AS-SIP, wykonaj następujące zadania w programie Cisco Unified Communications Manager:
- Konfigurowanie użytkownika Digest — skonfiguruj użytkownika końcowego do korzystania z uwierzytelniania Digest w przypadku żądań SIP.
- Konfigurowanie bezpiecznego portu telefonu SIP — program Cisco Unified Communications Manager używa tego portu do nasłuchiwania telefonów SIP w celu rejestracji linii SIP przez protokół TLS.
- Ponowne uruchomienie usług — po skonfigurowaniu bezpiecznego portu uruchom ponownie usługi Cisco Unified Communications Manager i Cisco CTL Provider. Skonfiguruj profil SIP dla AS-SIP — skonfiguruj profil SIP z ustawieniami SIP dla punktów końcowych AS-SIP i łączy SIP. Parametry specyficzne dla danego telefonu nie są pobierane do telefonu AS-SIP innej firmy. Używane są wyłącznie przez Cisco Unified Manager. W telefonach innych firm należy lokalnie skonfigurować te same ustawienia.
- Skonfiguruj profil zabezpieczeń telefonu dla protokołu AS-SIP — Profil zabezpieczeń telefonu można wykorzystać do przypisania ustawień zabezpieczeń, takich jak TLS, SRTP i uwierzytelnianie szyfrowane.
- Konfigurowanie punktu końcowego AS-SIP — konfigurowanie telefonu IP Cisco lub punktu końcowego innej firmy z obsługą protokołu AS-SIP.
- Powiąż urządzenie z użytkownikiem końcowym — powiąż punkt końcowy z użytkownikiem.
- Konfigurowanie profilu zabezpieczeń łącza SIP dla protokołu AS-SIP — profilu zabezpieczeń łącza SIP można użyć do przypisywania funkcji zabezpieczeń, takich jak uwierzytelnianie TLS lub Digest, do łącza SIP.
- Konfigurowanie łącza SIP dla protokołu AS-SIP — Konfigurowanie łącza SIP z obsługą protokołu AS-SIP.
- Konfigurowanie funkcji AS-SIP — konfigurowanie dodatkowych funkcji AS-SIP, takich jak MLPP, TLS, V.150 i IPv6.
Aby uzyskać szczegółowe informacje na temat konfigurowania protokołu AS-SIP, zapoznaj się z rozdziałem „Konfigurowanie punktów końcowych protokołu AS-SIP” w Podręczniku konfiguracji funkcji programu Cisco Unified Communications Manager.
Wielopoziomowe pierwszeństwo i wywłaszczanie
System MLPP (Multilevel Precence and Preemption) umożliwia nadawanie priorytetu połączeniom w sytuacjach awaryjnych lub innych sytuacjach kryzysowych. Możesz nadać priorytet swoim połączeniom wychodzącym w zakresie od 1 do 5. Połączenia przychodzące wyświetlają ikonę i priorytet połączenia. Uwierzytelnieni użytkownicy mogą przejąć kontrolę nad połączeniami kierowanymi do stacji docelowych lub za pośrednictwem w pełni subskrybowanych łączy TDM.
Możliwość ta zapewnia wysoko postawionemu personelowi możliwość komunikacji z organizacjami i personelem o znaczeniu krytycznym.
Jeżeli wybierany numer jest manipulowany przez translation/route wzorzec skonfigurowany w Unified CM, inicjator połączenia MLPP może także zobaczyć specjalną ikonę MLPP i poziom pierwszeństwa na ekranie telefonu, a także usłyszeć sygnał oddzwaniania. Takie zachowanie zostało osiągnięte po wydaniu PhoneOS 3.4.
Funkcja MLPP dla telefonów PhoneOS wymaga oprogramowania Unified CM w wersji 15SU3 lub nowszej.
Konfiguracja MLPP w Unified CM
Aby skonfigurować tę funkcję, wykonaj następujące czynności:
- Konfiguruj domeny i listy domen.
- W obszarze administracji Cisco Unified CM wybierz opcję , dodaj nowe domeny MLPP.
- Wybierz , dodaj zarejestrowane przestrzenie nazw, takie jak „drsn”, „dsn”, „cuc”, „uc”, „q735”. Następnie wybierz jedną nazwę domeny, która będzie domyślna.
- Wybierz , dodaj listy przestrzeni nazw.
- Skonfiguruj profil SIP.
- Wybierz , dodaj nowy profil SIP.
- Zaznacz pole wyboru Autoryzacja użytkownika MLPP, jeśli chcesz, aby telefon wymagał danych uwierzytelniających użytkownika do połączeń MLPP.
- Wybierz skonfigurowaną przestrzeń nazw priorytetu zasobu z Przestrzeń nazw priorytetu zasobu.
- Wybierz skonfigurowaną listę przestrzeni nazw z Lista przestrzeni nazw priorytetów zasobów.
- Skonfiguruj telefon.
- Wybierz , zaktualizuj lub dodaj telefon.
- Wybierz skonfigurowany profil SIP z Profil SIP.
- W sekcji MLPP i informacje o poziomie dostępu poufnegoskonfiguruj parametry Domena MLPP, Wskazanie MLPPi Wywłaszczenie MLPP.
- Skonfiguruj numer telefonu.
- Wybierz , dodaj lub zaktualizuj linię.
- W sekcji Ustawienia alternatywnej strony MLPP i poziomu dostępu poufnegoskonfiguruj parametry Cel (miejsce docelowe), Przestrzeń wyszukiwania połączeń MLPPi Czas trwania dzwonka przy braku odpowiedzi MLPP (sekundy).
- W sekcji Wiele Call/Call Ustawienia oczekiwania, skonfiguruj parametr Wyzwalacz zajętości.
- Skonfiguruj użytkownika końcowego.
- Wybierz , dodaj nowy.
- Kliknij Powiązanie urządzenia, aby powiązać użytkownika ze skonfigurowanym telefonem.
- W sekcji Wielopoziomowe pierwszeństwo i autoryzacja wywłaszczaniaskonfiguruj parametry.
- Możesz skonfigurować dodatkowe parametry MLPP zgodnie ze swoimi rzeczywistymi wymaganiami.
- Wybierz . Skonfiguruj parametry w sekcji Parametry klastra (funkcja — pierwszeństwo i wywłaszczanie wielopoziomowe).
- Wybierz . Skonfiguruj DSCP dla połączeń priorytetowych w sekcji Parametry klastra (system - QOS).
- Wybierz . Skonfiguruj mapowanie priorytetów MLPP na priorytety SRVP w sekcji Parametry klastra (system - RSVP).
- Skonfiguruj wzorce routerów z .
- Skonfiguruj pilotów polowań z .
- Skonfiguruj wzorce tłumaczeń z .
- Skonfiguruj bramy, łącza, domyślny profil urządzenia, profil urządzenia użytkownika, wspólną konfigurację urządzenia dla protokołu MLPP.
Protokół MLPP jest często używany z protokołem Assured Services SIP (AS-SIP). Aby uzyskać szczegółowe informacje na temat konfigurowania protokołu MLPP, zobacz rozdział Konfigurowanie pierwszeństwa i wywłaszczania wielopoziomowego w Podręczniku konfiguracji funkcji programu Cisco Unified Communications Manager.
Skonfiguruj FAC i CMC
Jeśli w telefonie skonfigurowano kody wymuszonej autoryzacji (FAC) lub kody sprawy klienta (CMC), bądź oba te kody, użytkownicy muszą wprowadzić wymagane hasła, aby wybrać numer.
Aby uzyskać więcej informacji o sposobie konfigurowania FAC i CMC w programie Cisco Unified Communications Manager, zapoznaj się z rozdziałem „Kody spraw klienta i kody wymuszonej autoryzacji” w dokumencie Podręcznik konfiguracji funkcji programu Cisco Unified Communications Manager, wersja 12.5(1) lub nowsza.
Konfiguracja VPN
Funkcja Cisco VPN pomaga zachować bezpieczeństwo sieci, jednocześnie zapewniając użytkownikom bezpieczną i niezawodną metodę łączenia się z siecią firmową. Użyj tej funkcji, gdy:
- Telefon znajduje się poza zaufaną siecią
- Ruch sieciowy między telefonem a programem Cisco Unified Communications Manager przechodzi przez niezaufaną sieć
W przypadku sieci VPN stosuje się trzy powszechnie stosowane podejścia do uwierzytelniania klientów:
- Certyfikaty cyfrowe
- Hasła
- Nazwa użytkownika i hasło
Każda metoda ma swoje zalety. Jeśli jednak polityka bezpieczeństwa Twojej firmy na to pozwala, zalecamy podejście oparte na certyfikatach, ponieważ certyfikaty umożliwiają bezproblemowe logowanie bez żadnej ingerencji użytkownika. Obsługiwane są certyfikaty LSC i MIC.
Aby skonfigurować dowolną funkcję VPN, najpierw zainstaluj urządzenie lokalnie, a następnie możesz wdrożyć je poza firmą.
Aby uzyskać więcej informacji na temat uwierzytelniania certyfikacyjnego i pracy z siecią VPN, zobacz Konfigurowanie telefonu AnyConnect VPN z uwierzytelnianiem certyfikatu na urządzeniu ASA.
W przypadku hasła lub nazwy użytkownika i hasła użytkownik jest proszony o podanie danych logowania. Ustaw dane logowania użytkownika zgodnie z polityką bezpieczeństwa Twojej firmy. Można również skonfigurować ustawienie Włącz zapisywanie hasła, aby hasło użytkownika zostało zapisane w telefonie. Hasło użytkownika jest zapisywane aż do nieudanej próby logowania, ręcznego skasowania hasła przez użytkownika lub zresetowania telefonu albo utraty zasilania.
Innym przydatnym narzędziem jest ustawienie Włącz automatyczne wykrywanie sieci. Po zaznaczeniu tego pola wyboru klient VPN będzie mógł działać tylko wtedy, gdy wykryje, że znajduje się poza siecią korporacyjną. To ustawienie jest domyślnie wyłączone.
Twój telefon Cisco obsługuje klienta Cisco SVC IPPhone Client v1.0.
Aby uzyskać więcej informacji na temat konfiguracji sieci VPN w programie Unified CM, zapoznaj się z dokumentem Podręcznik konfiguracji funkcji programu Cisco Unified Communications Manager.
Funkcja Cisco VPN wykorzystuje protokół Secure Sockets Layer (SSL) w celu zapewnienia bezpieczeństwa sieci.
.