Neste artigo
Recursos de segurança suportados
Criar um Certificado de Importância Local (LSC)
Ativar o modo FIPS
Desligue o viva-voz, o fone de ouvido e o monofone do telefone.
dropdown icon
Autenticação 802.1X
    Ative a autenticação 802.1X
Veja informações sobre as configurações de segurança no telefone.
dropdown icon
Segurança em chamadas telefônicas
    Identificação segura de chamadas em conferência
    Identificação segura de chamadas telefônicas
    Fornecer criptografia para barcaça
dropdown icon
Segurança WLAN
    Configurar perfil de LAN sem fio
    Configure os parâmetros SCEP.
Configure as versões suportadas do TLS.
dropdown icon
Serviços Garantidos SIP
    Precedência e preempção multinível
Configure o FAC e o CMC.
Configuração de VPN
Segurança do Cisco IP Phone no 9800/8875 (Unified CM)
list-menuNeste artigo
list-menuComentários?

Este artigo de ajuda destina-se aos telefones de mesa Cisco da série 9800 e aos telefones de vídeo Cisco 8875 que estão registrados no Cisco Unified Communications Manager.

Você pode habilitar o Cisco Unified Communications Manager para operar em um ambiente de segurança aprimorada. Com essas melhorias, sua rede telefônica opera sob um conjunto de controles rigorosos de segurança e gerenciamento de riscos para proteger você e seus usuários.

O ambiente de segurança aprimorado inclui os seguintes recursos:

  • Autenticação de pesquisa de contatos (somente para Diretórios personalizados )

  • TCP como protocolo padrão para registro de auditoria remota

  • Modo FIPS

  • Uma política de credenciais aprimorada

  • Suporte para a família de hashes SHA-2 para assinaturas digitais.

  • Suporte para tamanho de chave RSA de 512 bits e 4096 bits.

Com o Cisco Unified Communications Manager versão 14.0 e o Cisco Video Phone Firmware Release A partir da versão 2.1, os telefones suportam autenticação SIP OAuth.

OAuth é suportado para Proxy Trivial File Transfer Protocol (TFTP) com Cisco Unified Communications Manager Release 14.0(1)SU1 ou posterior. O Proxy TFTP e o OAuth para Proxy TFTP não são suportados no Acesso Remoto Móvel (MRA).

Para obter informações adicionais sobre segurança, consulte o seguinte:

Seu telefone só pode armazenar um número limitado de arquivos da Lista de Confiança de Identidade (ITL). Os arquivos ITL não podem exceder 64 KB no telefone, portanto, limite o número de arquivos que o Cisco Unified Communications Manager envia para o telefone.

Recursos de segurança suportados

Os recursos de segurança protegem contra ameaças, incluindo ameaças à identidade do telefone e aos dados. Esses recursos estabelecem e mantêm fluxos de comunicação autenticados entre o telefone e o servidor Cisco Unified Communications Manager, e garantem que o telefone use apenas arquivos com assinatura digital.

O Cisco Unified Communications Manager versão 8.5(1) e posteriores incluem segurança por padrão, que fornece os seguintes recursos de segurança para telefones IP Cisco sem a necessidade de executar o cliente CTL:

  • Assinar os arquivos de configuração do telefone

  • criptografia de arquivo de configuração do telefone

  • HTTPS com Tomcat e outros serviços web

Os recursos de sinalização e mídia seguros ainda exigem que você execute o cliente CTL e use tokens eletrônicos de hardware.

A implementação de segurança no sistema Cisco Unified Communications Manager impede o roubo de identidade do telefone e do servidor Cisco Unified Communications Manager, previne a adulteração de dados e impede a manipulação da sinalização de chamadas e do fluxo de mídia.

Para atenuar essas ameaças, a rede de telefonia IP da Cisco estabelece e mantém fluxos de comunicação seguros (criptografados) entre um telefone e o servidor, assina digitalmente os arquivos antes de serem transferidos para um telefone e criptografa os fluxos de mídia e a sinalização de chamadas entre os telefones IP da Cisco.

Um Certificado Localmente Significativo (LSC, na sigla em inglês) é instalado nos telefones após a execução das tarefas necessárias associadas à Função Proxy da Autoridade de Certificação (CAPF, na sigla em inglês). Você pode usar o Cisco Unified Communications Manager Administration para configurar um LSC, conforme descrito no Guia de Segurança do Cisco Unified Communications Manager. Alternativamente, você pode iniciar a instalação de um LSC a partir do menu de configurações de segurança do telefone. Este menu também permite atualizar ou remover um LSC.

A partir da versão 3.2 do PhoneOS, um LSC pode ser usado como certificado de usuário para EAP-TLS com autenticação WLAN.

Os telefones utilizam o perfil de segurança do telefone, que define se o dispositivo é seguro ou não seguro. Para obter informações sobre como aplicar o perfil de segurança ao telefone, consulte a documentação da sua versão específica do Cisco Unified Communications Manager.

Se você configurar as definições relacionadas à segurança no Cisco Unified Communications Manager Administration, o arquivo de configuração do telefone conterá informações confidenciais. Para garantir a privacidade de um arquivo de configuração, você deve configurá-lo para criptografia. Para obter informações detalhadas, consulte a documentação da sua versão específica do Cisco Unified Communications Manager.

O telefone está em conformidade com o Padrão Federal de Processamento de Informações (FIPS). Para funcionar corretamente, o modo FIPS requer um tamanho de chave de 2048 bits ou superior. Se o certificado tiver menos de 2048 bits, o telefone não se registrará no Cisco Unified Communications Manager e Phone failed to register. Cert key size is not FIPS compliant será exibido no telefone.

Se o telefone tiver um LSC, você precisa atualizar o tamanho da chave do LSC para 2048 bits ou mais antes de ativar o FIPS.

A tabela a seguir fornece uma visão geral dos recursos de segurança compatíveis com os telefones. Para obter mais informações, consulte a documentação da sua versão específica do Cisco Unified Communications Manager.

Para visualizar o modo de segurança, pressione Configurações a tecla física Configurações e navegue até Rede e serviços > Configurações de segurança.

Tabela 1. Visão geral dos recursos de segurança

Recurso

Descrição

Autenticação de imagem

Arquivos binários assinados impedem a adulteração da imagem do firmware antes que ela seja carregada no telefone.

A adulteração da imagem faz com que o telefone falhe no processo de autenticação e rejeite a nova imagem.

Instalação de certificado no local do cliente

Cada telefone IP da Cisco requer um certificado exclusivo para autenticação do dispositivo. Os telefones incluem um certificado instalado de fábrica (MIC), mas para segurança adicional, você pode especificar a instalação de certificados no Cisco Unified Communications Manager Administration usando a função de proxy da autoridade de certificação (CAPF). Alternativamente, você pode instalar um Certificado Localmente Significativo (LSC) a partir do menu de Configuração de Segurança no telefone.

Autenticação do dispositivo

Ocorre entre o servidor Cisco Unified Communications Manager e o telefone quando cada entidade aceita o certificado da outra entidade. Determina se deve ocorrer uma conexão segura entre o telefone e um Cisco Unified Communications Manager e, se necessário, cria um caminho de sinalização seguro entre as entidades usando o protocolo TLS. O Cisco Unified Communications Manager não registra telefones a menos que possa autenticá-los.

Autenticação de arquivo

Valida arquivos com assinatura digital que o telefone baixa. O telefone valida a assinatura para garantir que não houve adulteração do arquivo após sua criação. Os arquivos que não forem autenticados não serão gravados na memória Flash do telefone. O telefone rejeita esses arquivos sem processá-los posteriormente.

Criptografia de arquivos

A criptografia impede que informações confidenciais sejam reveladas enquanto o arquivo está sendo transmitido para o telefone. Além disso, o telefone valida a assinatura para garantir que não houve adulteração do arquivo após sua criação. Os arquivos que não forem autenticados não serão gravados na memória Flash do telefone. O telefone rejeita esses arquivos sem processá-los posteriormente.

Autenticação de sinalização

Utiliza o protocolo TLS para validar se não houve adulteração nos pacotes de sinalização durante a transmissão.

Certificado de instalação de fábrica

Cada telefone IP da Cisco contém um certificado de fábrica exclusivo (MIC, na sigla em inglês), que é usado para autenticação do dispositivo. O MIC fornece uma prova de identidade única e permanente para o telefone e permite que o Cisco Unified Communications Manager autentique o aparelho.

Criptografia de mídia

Utiliza o protocolo SRTP para garantir que os fluxos de mídia entre dispositivos compatíveis sejam seguros e que somente o dispositivo pretendido receba e leia os dados. Inclui a criação de um par de chaves primárias de mídia para os dispositivos, o envio das chaves para os dispositivos e a segurança do envio das chaves durante o transporte.

CAPF (Função de Proxy da Autoridade de Certificação)

Implementa partes do procedimento de geração de certificados que exigem muito processamento do telefone e interage com o telefone para geração de chaves e instalação de certificados. O CAPF pode ser configurado para solicitar certificados de autoridades de certificação especificadas pelo cliente em nome do telefone, ou pode ser configurado para gerar certificados localmente.

São suportados os tipos de chave EC (Curva Elíptica) e RSA. Para usar a chave EC, certifique-se de que o parâmetro "Suporte a algoritmos de criptografia avançada de endpoint" (de Sistema > O parâmetro empresarial ) está ativado.

Para obter mais informações sobre o CAPF e configurações relacionadas, consulte os seguintes documentos:

Perfil de segurança

Define se o telefone não é seguro, está autenticado, criptografado ou protegido. Outras entradas nesta tabela descrevem recursos de segurança.

Arquivos de configuração criptografados

Permite garantir a privacidade dos arquivos de configuração do telefone.

Desativação opcional do servidor web para um telefone

Por motivos de segurança, você pode bloquear o acesso às páginas da web de um telefone (que exibem várias estatísticas operacionais do telefone) e ao Portal de Autoatendimento.

Reforço da proteção do telefone

Opções de segurança adicionais, que você controla na Administração do Cisco Unified Communications Manager:

  • Desativar a porta do PC
  • Desativando o ARP gratuito (GARP)
  • Desativar o acesso à VLAN de voz do PC
  • Desativar o acesso ao menu Configurações ou fornecer acesso restrito.
  • Desativar o acesso a páginas da web em um telefone
  • Desativar a porta de acessórios Bluetooth
  • Restringir cifras TLS

Autenticação 802.1X

O telefone IP da Cisco pode usar a autenticação 802.1X para solicitar e obter acesso à rede. Consulte Autenticação 802.1X para obter mais informações.

Failover SIP seguro para SRST

Após configurar uma referência de Telefonia Remota de Sobrevivência (SRST) para segurança e, em seguida, redefinir os dispositivos dependentes na Administração do Cisco Unified Communications Manager, o servidor TFTP adiciona o certificado SRST ao arquivo cnf.xml do telefone e envia o arquivo para o telefone. Um telefone seguro utiliza então uma conexão TLS para interagir com o roteador habilitado para SRST.

Criptografia de sinalização

Garante que todas as mensagens de sinalização SIP enviadas entre o dispositivo e o servidor Cisco Unified Communications Manager sejam criptografadas.

Alarme de atualização da Lista de Confiança

Quando a lista de dispositivos confiáveis é atualizada no telefone, o Cisco Unified Communications Manager recebe um alerta indicando o sucesso ou a falha da atualização. Consulte a tabela a seguir para obter mais informações.

Criptografia AES 256

Quando conectados ao Cisco Unified Communications Manager Release 10.5(2) e posterior, os telefones suportam criptografia AES 256 para TLS e SIP para criptografia de sinalização e mídia. Isso permite que os telefones iniciem e suportem conexões TLS 1.2 usando cifras baseadas em AES-256 que estão em conformidade com os padrões SHA-2 (Secure Hash Algorithm) e são compatíveis com os padrões federais de processamento de informações (FIPS). Os códigos incluem:

  • Para conexões TLS:
    • TLS_ECDHE_RSA_WITH_AES_256_GCM_SHA384
    • TLS_ECDHE_RSA_WITH_AES_128_GCM_SHA256
  • Para sRTP:
    • AEAD_AES_256_GCM
    • AEAD_AES_128_GCM

Para obter mais informações, consulte a documentação do Cisco Unified Communications Manager.

Certificados do Algoritmo de Assinatura Digital de Curva Elíptica (ECDSA)

Como parte da certificação Common Criteria (CC), o Cisco Unified Communications Manager adicionou certificados ECDSA na versão 11.0. Isso afeta todos os produtos do Sistema Operacional de Voz (VOS) que executam o CUCM 11.5 e versões posteriores.

Certificado Tomcat para vários servidores (SAN) com Cisco UCM

O telefone é compatível com Cisco UCM com certificados Tomcat Multi-server (SAN) configurados. O endereço correto do servidor TFTP pode ser encontrado no arquivo ITL do telefone, referente ao registro do aparelho.

Para obter mais informações sobre o recurso, consulte o seguinte:

A tabela a seguir contém as mensagens de alarme de atualização da Lista de Confiança e seus significados. Para obter mais informações, consulte a documentação do Cisco Unified Communications Manager.

Tabela 2. mensagens de alarme de atualização da lista de confiança
Código e mensagem Descrição

1 - TL_SUCESSO

Recebi um novo CTL and/or ITL

2 - CTL_INICIAL_SUCESSO

Recebida nova CTL, sem TL existente.

3 - ITL_INICIAL_SUCESSO

Recebi um novo ITL, não há TL existente.

4 - TL_INICIAL_SUCESSO

Recebemos novas CTL e ITL, nenhuma TL existente.

5 - TL_FALHOU_ANTIGO_CTL

A atualização para o novo CTL falhou, mas tenho o TL anterior.

6 - TL_FALHOU_NÃO_TL

A atualização para a nova TL falhou e não há TL antiga disponível.

7 - TL_FALHOU

Falha genérica

8 - TL_FALHOU_ANTIGO_ITL

A atualização para a nova ITL falhou, mas tenho a TL anterior.

9 - TL_FALHOU_ANTIGO_TL

A atualização para a nova TL falhou, mas tenho a TL anterior.

O menu Configuração de Segurança fornece informações sobre várias configurações de segurança. O menu também fornece acesso ao menu Lista de Confiança e indica se o arquivo CTL ou ITL está instalado no telefone.

A tabela a seguir descreve as opções do menu Configuração de Segurança.

Tabela 3. Menu de configuração de segurança

Opção

Descrição

Para mudar

Modo de segurança

Exibe o modo de segurança configurado para o telefone.

Na Administração do Cisco Unified Communications Manager, selecione Dispositivo > Telefone. Essa configuração aparece na seção Informações Específicas do Protocolo da janela de Configuração do Telefone.

LSC

Indica se um certificado localmente significativo, usado para recursos de segurança, está instalado no telefone (Instalado) ou não está instalado no telefone (Não instalado).

Para obter informações sobre como gerenciar o LSC do seu telefone, consulte a documentação da sua versão específica do Cisco Unified Communications Manager.

Criar um Certificado de Importância Local (LSC)

Esta tarefa se aplica à configuração de um LSC com o método de string de autenticação.

Antes de começar

Certifique-se de que as configurações de segurança apropriadas do Cisco Unified Communications Manager e da Função Proxy da Autoridade de Certificação (CAPF) estejam completas:

  • O arquivo CTL ou ITL possui um certificado CAPF.

  • Na Administração do Sistema Operacional de Comunicações Unificadas da Cisco, verifique se o certificado CAPF está instalado.

  • O CAPF está em execução e configurado.

Para obter mais informações sobre essas configurações, consulte a documentação da sua versão específica do Cisco Unified Communications Manager.

1

Obtenha o código de autenticação CAPF que foi definido quando o CAPF foi configurado.

2

No telefone, pressione Configurações a tecla física Configurações.

3

Se solicitado, digite a senha para acessar o menu Configurações. Você pode obter a senha com o seu administrador.

4

Navegue até Rede e Serviço > Configurações de segurança > LSC.

Você pode controlar o acesso ao menu Configurações usando o campo Acesso às Configurações na Administração do Cisco Unified Communications Manager.

5

Insira a sequência de autenticação e selecione Enviar.

O telefone inicia a instalação, atualização ou remoção do LSC, dependendo de como o CAPF está configurado. Quando o procedimento estiver concluído, a mensagem "Instalado" ou "Não instalado" será exibida no telefone.

O processo de instalação, atualização ou remoção do LSC pode demorar bastante para ser concluído.

Quando o procedimento de instalação do telefone for bem-sucedido, a mensagem Installed será exibida. Se o telefone exibir Not Installed, a string de autorização pode estar incorreta ou a atualização do telefone pode não estar habilitada. Se a operação CAPF excluir o LSC, o telefone exibirá Not Installed para indicar que a operação foi bem-sucedida. O servidor CAPF registra as mensagens de erro. Consulte a documentação do servidor CAPF para localizar os registros e entender o significado das mensagens de erro.

Ativar o modo FIPS

1

Na Administração do Cisco Unified Communications Manager, selecione Dispositivo > Telefone e localize o telefone.

2

Navegue até a área Configuração específica do produto.

3

Defina o campo Modo FIPS como Ativado.

4

Selecione Salvar.

5

Selecione Aplicar Configuração.

6

Reinicie o telefone.

Desligue o viva-voz, o fone de ouvido e o monofone do telefone.

Você tem a opção de desativar permanentemente o viva-voz, o fone de ouvido e o monofone do telefone para o usuário.

1

Na Administração do Cisco Unified Communications Manager, selecione Dispositivo > Telefone e localize o telefone.

2

Navegue até a área Configuração específica do produto.

3

Marque uma ou mais das seguintes caixas de seleção para desativar as funcionalidades do telefone:

  • Desativar viva-voz
  • Desative o viva-voz e os fones de ouvido.
  • Desativar aparelho

Por padrão, essas caixas de seleção estão desmarcadas.

4

Selecione Salvar.

5

Selecione Aplicar Configuração.

Autenticação 802.1X

Os telefones IP da Cisco suportam autenticação 802.1X.

Tradicionalmente, os telefones IP da Cisco e os switches Cisco Catalyst utilizam o Cisco Discovery Protocol (CDP) para se identificarem mutuamente e determinarem parâmetros como a alocação de VLAN e os requisitos de energia em linha. O CDP não identifica estações de trabalho conectadas localmente. Os telefones IP da Cisco oferecem um mecanismo de passagem EAPOL. Esse mecanismo permite que uma estação de trabalho conectada ao telefone IP da Cisco envie mensagens EAPOL para o autenticador 802.1X no switch da LAN. O mecanismo de passagem garante que o telefone IP não atue como um switch de LAN para autenticar um ponto de extremidade de dados antes de acessar a rede.

Os telefones IP da Cisco também oferecem um mecanismo de logoff EAPOL por proxy. Se o computador conectado localmente se desconectar do telefone IP, o switch LAN não detectará a falha da conexão física, pois a conexão entre o switch LAN e o telefone IP será mantida. Para evitar comprometer a integridade da rede, o telefone IP envia uma mensagem EAPOL-Logoff para o switch em nome do PC downstream, o que faz com que o switch LAN limpe a entrada de autenticação do PC downstream.

O suporte para autenticação 802.1X requer vários componentes:

  • Telefone IP Cisco: O telefone inicia a solicitação de acesso à rede. Os telefones IP da Cisco contêm um suplicante 802.1X. Este dispositivo permite que os administradores de rede controlem a conectividade dos telefones IP às portas do switch da LAN. A versão atual do suplicante 802.1X para telefones utiliza as opções EAP-FAST e EAP-TLS para autenticação de rede.

  • Servidor de autenticação: O servidor de autenticação e o switch devem ser configurados com uma chave secreta compartilhada que autentique o telefone.

  • Trocar: O switch deve ser compatível com 802.1X para poder atuar como autenticador e encaminhar as mensagens entre o telefone e o servidor de autenticação. Após a conclusão da troca de informações, o switch concede ou nega ao telefone o acesso à rede.

Você deve executar as seguintes ações para configurar o 802.1X.

  • Configure os outros componentes antes de ativar a autenticação 802.1X no telefone.

  • Configurar porta do PC: O padrão 802.1X não leva em consideração VLANs e, portanto, recomenda que apenas um único dispositivo seja autenticado em uma porta de switch específica. No entanto, alguns switches suportam autenticação multidomínio. A configuração do switch determina se você pode conectar um PC à porta PC do telefone.

    • Habilitado: Se você estiver usando um switch que suporte autenticação multidomínio, poderá habilitar a porta PC e conectar um PC a ela. Neste caso, os telefones IP da Cisco suportam o proxy EAPOL-Logoff para monitorar as trocas de autenticação entre o switch e o PC conectado.

      Para obter mais informações sobre o suporte ao padrão IEEE 802.1X nos switches Cisco Catalyst, consulte os guias de configuração dos switches Cisco Catalyst em:

      http://www.cisco.com/en/US/products/hw/switches/ps708/tsd_products_support_series_home.html

    • Desabilitado: Se o switch não suportar vários dispositivos compatíveis com 802.1X na mesma porta, você deverá desativar a porta PC quando a autenticação 802.1X estiver ativada. Se você não desativar essa porta e tentar conectar um PC a ela, o switch negará o acesso à rede tanto para o telefone quanto para o PC.

  • Configurar VLAN de voz: Como o padrão 802.1X não leva em consideração as VLANs, você deve configurar essa opção com base no suporte do switch.
    • Habilitado: Se você estiver usando um switch que suporte autenticação multidomínio, poderá continuar usando a VLAN de voz.
    • Desabilitado: Se o switch não suportar autenticação multidomínio, desative a VLAN de voz e considere atribuir a porta à VLAN nativa.
  • (Apenas para telefones de mesa Cisco da série 9800)

    O telefone de mesa Cisco da série 9800 possui um prefixo PID diferente dos demais telefones Cisco. Para permitir que seu telefone passe pela autenticação 802.1X, defina o parâmetro Radius·User-Name para incluir seu Cisco Desk Phone Série 9800.

    Por exemplo, o PID do telefone 9841 é DP-9841; você pode definir Radius·User-Name para Start with DP ou Contains DP. Você pode configurá-lo em ambas as seções a seguir:

    • Política > Condições > Condições da Biblioteca

    • Política > Conjuntos de Políticas > Política de Autorização > Regra de Autorização 1

Ative a autenticação 802.1X

Você pode habilitar a autenticação 802.1X para o seu telefone seguindo estes passos:

1

Pressione Configurações a tecla física Configurações.

2

Se solicitado, digite a senha para acessar o menu Configurações. Você pode obter a senha com o seu administrador.

3

Navegue até Rede e serviço > Configurações de segurança > Autenticação 802.1X.

4

Ative a autenticação IEEE 802.1X.

5

Selecione Aplicar.

Veja informações sobre as configurações de segurança no telefone.

Você pode visualizar as informações sobre as configurações de segurança no menu do telefone. A disponibilidade da informação depende das configurações de rede da sua organização.

Tabela 4. Parâmetros para configurações de segurança

Parâmetros

Descrição

Modo de segurança

Exibe o modo de segurança configurado para o telefone.

LSC

Indica se um certificado localmente significativo, usado para recursos de segurança, está instalado no telefone (Sim) ou não está instalado no telefone (Não).

Lista de Confiança

A Lista de Confiança fornece submenus para os arquivos CTL, ITL e de Configuração Assinada.

O submenu Arquivo CTL exibe o conteúdo do arquivo CTL. O submenu Arquivo ITL exibe o conteúdo do arquivo ITL.

O menu Lista de Confiança também exibe as seguintes informações:

  • Assinatura CTL: o hash SHA1 do arquivo CTL
  • Unificado CM/TFTP Servidor: O nome do Cisco Unified Communications Manager e do servidor TFTP que o telefone utiliza. Exibe um ícone de certificado se um certificado estiver instalado para este servidor.
  • Servidor CAPF: O nome do servidor CAPF que o telefone utiliza. Exibe um ícone de certificado se um certificado estiver instalado para este servidor.
  • Roteador SRST: O endereço IP do roteador SRST confiável que o telefone pode usar. Exibe um ícone de certificado se um certificado estiver instalado para este servidor.
Autenticação 802.1XHabilita ou desabilita a autenticação IEEE 802.1X.

Para obter detalhes, consulte Autenticação 802.1X.

Compatibilidade retroativa com WPA

Determina se a versão mais antiga do Wi-Fi Protected Access (WPA) é compatível com o telefone para se conectar a uma rede sem fio ou ponto de acesso (AP).

  • Se ativada, a função permite que o telefone procure e se conecte a redes sem fio com todas as versões do WPA compatíveis, incluindo WPA, WPA2 e WPA3. Além disso, o telefone pode procurar e conectar-se a pontos de acesso que suportam apenas a versão mais antiga do WPA.
  • Se desativado (padrão), o telefone só poderá procurar e conectar-se às redes sem fio e aos pontos de acesso que suportam WPA2 e WPA3.

Este recurso está disponível apenas em 9861/9871/8875 telefones.

1

Pressione Configurações a tecla Configurações.

2

Navegue até Rede e serviço > Configurações de segurança.

3

Nas configurações de segurança, visualize as informações de segurança.

Segurança em chamadas telefônicas

Quando a segurança é implementada em um telefone, você pode identificar chamadas telefônicas seguras por meio de ícones na tela do aparelho. Você também pode determinar se o telefone conectado está seguro e protegido se um tom de segurança for reproduzido no início da chamada.

Em uma chamada segura, todos os sinais de chamada e fluxos de mídia são criptografados. Uma chamada segura oferece um alto nível de segurança, proporcionando integridade e privacidade à chamada. Quando uma chamada em andamento está criptografada, você pode ver o ícone seguro o ícone de cadeado para uma chamada segura na linha. Para um telefone seguro, você também pode visualizar o ícone autenticado ou o ícone criptografado ao lado do servidor conectado no menu do telefone (Configurações > Sobre este dispositivo).

Se a chamada for encaminhada por meio de linhas não IP, como a PSTN, ela poderá ser considerada não segura, mesmo que esteja criptografada na rede IP e tenha um ícone de cadeado associado.

Em uma chamada segura, um tom de segurança é reproduzido no início da chamada para indicar que o outro telefone conectado também está recebendo e transmitindo áudio seguro. Se a sua chamada for conectada a um telefone não seguro, o tom de segurança não será reproduzido.

A chamada segura é compatível apenas com conexões entre dois telefones. Algumas funcionalidades, como chamadas em conferência e linhas compartilhadas, não estão disponíveis quando a chamada segura está configurada.

Quando um telefone é configurado como seguro (criptografado e confiável) no Cisco Unified Communications Manager, ele pode receber um status protegido. Depois disso, se desejado, o telefone protegido pode ser configurado para reproduzir um tom de indicação no início de uma chamada:

  • Dispositivo protegido: Para alterar o status de um telefone seguro para protegido, marque a caixa de seleção Dispositivo Protegido na janela Configuração do Telefone na Administração do Cisco Unified Communications Manager (Dispositivo > Telefone).

  • Tom de indicação de segurança de reprodução: Para permitir que o telefone protegido reproduza um tom de indicação de segurança ou não segurança, defina a opção "Reproduzir tom de indicação de segurança" como "Verdadeiro". Por padrão, a opção Reproduzir Tom de Indicação Segura está definida como False. Você define essa opção na Administração do Cisco Unified Communications Manager (Sistema > Parâmetros de serviço). Selecione o servidor e, em seguida, o serviço Unified Communications Manager. Na janela Configuração de Parâmetros de Serviço, selecione a opção na área Recurso - Tom Seguro. O valor padrão é Falso.

Identificação segura de chamadas em conferência

Você pode iniciar uma chamada de conferência segura e monitorar o nível de segurança dos participantes. Uma chamada de conferência segura é estabelecida utilizando este processo:

  1. Um usuário inicia a conferência a partir de um telefone seguro.

  2. O Cisco Unified Communications Manager atribui uma ponte de conferência segura à chamada.

  3. À medida que os participantes são adicionados, o Cisco Unified Communications Manager verifica o modo de segurança de cada telefone e mantém o nível de segurança da conferência.

  4. O telefone exibe o nível de segurança da chamada em conferência. Uma conferência segura exibe o ícone de segurança o ícone de cadeado para uma chamada segura.

É possível realizar chamadas seguras entre dois telefones. Para telefones protegidos, alguns recursos, como chamadas em conferência, linhas compartilhadas e Mobilidade de Extensão, não estão disponíveis quando a chamada segura está configurada.

A tabela a seguir fornece informações sobre as alterações nos níveis de segurança da conferência, dependendo do nível de segurança do telefone que inicia a chamada, dos níveis de segurança dos participantes e da disponibilidade de pontes de conferência seguras.

Tabela 5. Restrições de segurança em chamadas de conferência

Nível de segurança do telefone iniciador

Recurso utilizado

Nível de segurança dos participantes

Resultados da ação

Não seguro

Conferência

Proteger

ponte de conferência não segura

Conferência não segura

Proteger

Conferência

Pelo menos um membro não possui segurança.

Ponte de conferência segura

Conferência não segura

Proteger

Conferência

Proteger

Ponte de conferência segura

conferência de nível criptografado seguro

Não seguro

Conheça-me

O nível mínimo de segurança é criptografado.

O iniciador recebe a mensagem Does not meet Security Level, call rejected.

Proteger

Conheça-me

O nível mínimo de segurança é não seguro.

Ponte de conferência segura

A conferência aceita todas as chamadas.

Identificação segura de chamadas telefônicas

Uma chamada segura é estabelecida quando o seu telefone e o telefone da outra extremidade estão configurados para chamadas seguras. O outro telefone pode estar na mesma rede IP da Cisco ou em uma rede externa à rede IP. Chamadas seguras só podem ser feitas entre dois telefones. As chamadas em conferência devem suportar chamadas seguras após a configuração de uma ponte de conferência segura.

Uma chamada segura é estabelecida através deste processo:

  1. O usuário inicia a chamada a partir de um telefone seguro (modo de segurança protegido).

  2. O telefone exibe o ícone de segurança O ícone de cadeado indica uma chamada segura. na tela do telefone. Este ícone indica que o telefone está configurado para chamadas seguras, mas isso não significa que o outro telefone conectado também esteja seguro.

  3. O usuário ouve um tom de segurança se a chamada for conectada a outro telefone seguro, indicando que ambas as extremidades da conversa estão criptografadas e seguras. Se a chamada for conectada a um telefone não seguro, o usuário não ouvirá o tom de segurança.

É possível realizar chamadas seguras entre dois telefones. Para telefones protegidos, alguns recursos, como chamadas em conferência, linhas compartilhadas e Mobilidade de Extensão, não estão disponíveis quando a chamada segura está configurada.

Somente telefones protegidos reproduzem esses tons de indicação de segurança ou não segurança. Telefones não protegidos nunca emitem tons. Se o estado geral da chamada mudar durante a chamada, o tom de indicação muda e o telefone protegido emite o tom apropriado.

Um telefone protegido emite ou não um tom nessas circunstâncias:

  • Quando a opção Reproduzir Tom de Indicação Segura estiver ativada:

    • Quando a comunicação segura de ponta a ponta é estabelecida e o status da chamada é seguro, o telefone emite o tom de indicação de segurança (três bipes longos com pausas).

    • Quando uma conexão de mídia não segura de ponta a ponta é estabelecida e o status da chamada é não seguro, o telefone emite o tom de indicação de chamada não segura (seis bipes curtos com breves pausas).

Se a opção "Reproduzir Tom de Indicação de Segurança" estiver desativada, nenhum tom será reproduzido.

Fornecer criptografia para barcaça

O Cisco Unified Communications Manager verifica o status de segurança do telefone quando conferências são estabelecidas e altera a indicação de segurança da conferência ou bloqueia a conclusão da chamada para manter a integridade e a segurança do sistema.

Um usuário não pode interromper uma chamada criptografada se o telefone usado para a interrupção não estiver configurado para criptografia. Quando a conexão falha neste caso, um tom de "reordenar" (ocupado rápido) é reproduzido no telefone, indicando que a conexão foi iniciada.

Se o telefone iniciador estiver configurado para criptografia, o iniciador de intrusão poderá interromper uma chamada não segura a partir do telefone criptografado. Após a ocorrência da invasão, o Cisco Unified Communications Manager classifica a chamada como não segura.

Se o telefone iniciador estiver configurado para criptografia, o iniciador de interrupção poderá interromper uma chamada criptografada, e o telefone indicará que a chamada está criptografada.

Segurança WLAN

Como todos os dispositivos WLAN que estão dentro do alcance podem receber todo o tráfego WLAN dos outros dispositivos, a segurança das comunicações de voz é fundamental em redes WLAN. Para garantir que invasores não manipulem nem interceptem o tráfego de voz, a arquitetura de segurança Cisco SAFE oferece suporte ao telefone. Para obter mais informações sobre segurança em redes, consulte http://www.cisco.com/en/US/netsol/ns744/networking_solutions_program_home.html.

A solução de telefonia IP sem fio da Cisco oferece segurança de rede sem fio que impede logins não autorizados e comunicações comprometidas, utilizando os seguintes métodos de autenticação compatíveis com o telefone:

  • Autenticação Aberta: Em um sistema aberto, qualquer dispositivo sem fio pode solicitar autenticação. O ponto de acesso (AP) que recebe a solicitação pode conceder autenticação a qualquer solicitante ou somente aos solicitantes que constam em uma lista de usuários. A comunicação entre o dispositivo sem fio e o ponto de acesso (AP) pode não ser criptografada.

  • Autenticação por Protocolo de Autenticação Extensível - Autenticação Flexível via Tunelamento Seguro (EAP-FAST): Essa arquitetura de segurança cliente-servidor criptografa as transações EAP dentro de um túnel TLS (Transport Level Security) entre o ponto de acesso (AP) e o servidor RADIUS, como o Identity Services Engine (ISE).

    O túnel TLS utiliza Credenciais de Acesso Protegido (PACs) para autenticação entre o cliente (telefone) e o servidor RADIUS. O servidor envia um ID de Autoridade (AID) para o cliente (telefone), que por sua vez seleciona o PAC apropriado. O cliente (telefone) retorna um PAC-Opaque para o servidor RADIUS. O servidor descriptografa o PAC com a chave primária. Agora, ambos os pontos de extremidade contêm a chave PAC e um túnel TLS foi criado. O EAP-FAST suporta o provisionamento automático de PAC, mas você precisa habilitá-lo no servidor RADIUS.

    No ISE, por padrão, o PAC expira em uma semana. Se o telefone tiver um PAC expirado, a autenticação com o servidor RADIUS demorará mais tempo enquanto o telefone obtém um novo PAC. Para evitar atrasos no provisionamento do PAC, defina o período de expiração do PAC para 90 dias ou mais no servidor ISE ou RADIUS.

  • Autenticação EAP-TLS (Extensible Authentication Protocol-Transport Layer Security): O EAP-TLS requer um certificado de cliente para autenticação e acesso à rede. Para EAP-TLS sem fio, o certificado do cliente pode ser MIC, LSC ou um certificado instalado pelo usuário.

  • Protocolo de Autenticação Extensível Protegido (PEAP): Esquema de autenticação mútua baseado em senha, proprietário da Cisco, entre o cliente (telefone) e um servidor RADIUS. O telefone pode usar PEAP para autenticação na rede sem fio. Os métodos de autenticação PEAP-MSCHAPV2 e PEAP-GTC são suportados.

  • Chave pré-compartilhada (PSK): O telefone suporta o formato ASCII. Você deve usar este formato ao configurar um WPA/WPA2/SAE Chave pré-compartilhada:

    ASCII: Uma sequência de caracteres ASCII com 8 a 63 caracteres de comprimento (0-9, letras minúsculas e maiúsculas de A a Z e caracteres especiais)

    Exemplo: GREG123567@9ZX & C

Os seguintes esquemas de autenticação utilizam o servidor RADIUS para gerenciar as chaves de autenticação:

  • WPA/WPA2/WPA3: Utiliza informações do servidor RADIUS para gerar chaves exclusivas para autenticação. Como essas chaves são geradas no servidor RADIUS centralizado, WPA2/WPA3 Oferece mais segurança do que as chaves pré-compartilhadas WPA armazenadas no ponto de acesso e no telefone.

  • Roaming rápido e seguro: Utiliza informações do servidor RADIUS e do servidor de domínio sem fio (WDS) para gerenciar e autenticar chaves. O WDS cria um cache de credenciais de segurança para dispositivos cliente habilitados para FT, permitindo uma reautenticação rápida e segura. Os telefones de mesa Cisco 9861 e 9871 e o telefone de vídeo Cisco 8875 suportam 802.11r (FT). Tanto a comunicação sem fio quanto a comunicação via DS são suportadas para permitir um roaming rápido e seguro. Mas recomendamos fortemente a utilização do método 802.11r (FT) via ar.

Com WPA/WPA2/WPA3, As chaves de criptografia não são inseridas no telefone, mas são derivadas automaticamente entre o ponto de acesso e o telefone. No entanto, o nome de usuário e a senha do EAP usados para autenticação devem ser inseridos em cada telefone.

Para garantir a segurança do tráfego de voz, o telefone suporta criptografia TKIP e AES. Quando esses mecanismos são usados para criptografia, tanto os pacotes de sinalização SIP quanto os pacotes de voz do Protocolo de Transporte em Tempo Real (RTP) são criptografados entre o ponto de acesso (AP) e o telefone.

TKIP

O WPA utiliza criptografia TKIP, que apresenta diversas melhorias em relação ao WEP. O TKIP oferece criptografia de chave por pacote e vetores de inicialização (IVs) mais longos que fortalecem a criptografia. Além disso, uma verificação de integridade da mensagem (MIC, na sigla em inglês) garante que os pacotes criptografados não sejam alterados. O TKIP elimina a previsibilidade do WEP, que ajuda os invasores a decifrarem a chave WEP.

AES

Um método de criptografia usado para WPA2/WPA3 autenticação. Este padrão nacional de criptografia utiliza um algoritmo simétrico que tem a mesma chave para criptografia e descriptografia. O AES utiliza criptografia Cipher Blocking Chain (CBC) de 128 bits, que suporta tamanhos de chave de 128 bits, 192 bits e 256 bits, no mínimo. O telefone suporta um tamanho de chave de 256 bits.

Os telefones de mesa Cisco 9861 e 9871 e o videofone Cisco 8875 não são compatíveis com o protocolo Cisco Key Integrity Protocol (CKIP) com CMIC.

Os esquemas de autenticação e criptografia são configurados na rede local sem fio (WLAN). As VLANs são configuradas na rede e nos pontos de acesso (APs) e especificam diferentes combinações de autenticação e criptografia. Um SSID está associado a uma VLAN e a um esquema específico de autenticação e criptografia. Para que os dispositivos clientes sem fio se autentiquem com sucesso, você deve configurar os mesmos SSIDs com seus respectivos esquemas de autenticação e criptografia nos pontos de acesso e no telefone.

Alguns sistemas de autenticação exigem tipos específicos de criptografia.

  • Ao usar a chave pré-compartilhada WPA, a chave pré-compartilhada WPA2 ou SAE, a chave pré-compartilhada deve ser definida estaticamente no telefone. Essas chaves devem corresponder às chaves que estão no ponto de acesso.
  • O telefone suporta negociação automática de EAP para FAST ou PEAP, mas não para TLS. Para o modo EAP-TLS, você deve especificá-lo.

Os esquemas de autenticação e criptografia na tabela a seguir mostram as opções de configuração de rede para o telefone que correspondem à configuração do ponto de acesso (AP).

Tabela 6. Esquemas de autenticação e criptografia
Tipo FSRAutenticaçãoGerenciamento de chavesCriptografiaQuadro de Gestão Protegida (PMF)
802.11r (FT)PSK

WPA-PSK

WPA-PSK-SHA256

FT-PSK

AESNão
802.11r (FT)WPA3

SAE

FT-SAE

AESSim
802.11r (FT)EAP-TLS

WPA-EAP

FT-EAP

AESNão
802.11r (FT)EAP-TLS (WPA3)

WPA-EAP-SHA256

FT-EAP

AESSim
802.11r (FT)EAP-FAST

WPA-EAP

FT-EAP

AESNão
802.11r (FT)EAP-FAST (WPA3)

WPA-EAP-SHA256

FT-EAP

AESSim
802.11r (FT)EAP-PEAP

WPA-EAP

FT-EAP

AESNão
802.11r (FT)EAP-PEAP (WPA3)

WPA-EAP-SHA256

FT-EAP

AESSim

Configurar perfil de LAN sem fio

Você pode gerenciar o perfil da sua rede sem fio configurando credenciais, banda de frequência, método de autenticação e assim por diante.

Antes de configurar o perfil WLAN, tenha em mente as seguintes observações:

  • Nome de usuário e senha
    • Quando sua rede usa EAP-FAST e PEAP para autenticação de usuários, você deve configurar o nome de usuário e a senha, se necessário, no serviço RADIUS (Remote Authentication Dial-In User Service) e no telefone.

    • As credenciais inseridas no perfil da rede local sem fio devem ser idênticas às credenciais configuradas no servidor RADIUS.
    • Se você utiliza domínios dentro da sua rede, você deve inserir o nome de usuário com o nome de domínio, no formato: domain\username.

  • As seguintes ações podem resultar na remoção da senha de Wi-Fi existente:

    • Inserir um ID de usuário ou senha inválidos
    • Instalar uma Autoridade Certificadora Raiz inválida ou expirada quando o tipo EAP estiver definido como PEAP-MSCHAPV2 ou PEAP-GTC.
    • Desative o tipo EAP em uso no servidor RADIUS antes de alternar o telefone para o novo tipo EAP.
  • Para alterar o tipo de EAP, certifique-se primeiro de ativar o novo tipo de EAP no servidor RADIUS e, em seguida, altere o tipo de EAP no telefone. Quando todos os telefones tiverem sido atualizados para o novo tipo de EAP, você poderá desativar o tipo de EAP anterior, se desejar.
1

Na Administração do Cisco Unified Communications Manager, selecione Dispositivo > Configurações do dispositivo > Perfil de LAN sem fio.

2

Escolha o perfil de rede que deseja configurar.

3

Configure os parâmetros.

4

Clique em Salvar.

Configure os parâmetros SCEP.

O Simple Certificate Enrollment Protocol (SCEP) é o padrão para o provisionamento e renovação automática de certificados. O servidor SCEP pode gerenciar automaticamente seus certificados de usuário e servidor.

Você deve configurar os seguintes parâmetros SCEP na página web do seu telefone.

  • Endereço IP RA

  • Impressão digital SHA-1 ou SHA-256 do certificado da CA raiz para o servidor SCEP

A Autoridade de Registro (RA) do Cisco IOS atua como um proxy para o servidor SCEP. O cliente SCEP no telefone usa os parâmetros que são baixados do Cisco Unified Communication Manager. Após configurar os parâmetros, o telefone envia uma solicitação SCEP getcs para a RA e o certificado da CA raiz é validado usando a impressão digital definida.

Antes de começar

No servidor SCEP, configure o Agente de Registro SCEP (RA) para:

  • Atuar como um ponto de confiança PKI
  • Atuar como um PKI RA
  • Realize a autenticação do dispositivo usando um servidor RADIUS.

Para obter mais informações, consulte a documentação do seu servidor SCEP.

1

Na Administração do Cisco Unified Communications Manager, selecione Dispositivo > Telefone.

2

Localize o telefone.

3

Deslize até a área Layout de configuração específico do produto.

4

Insira o endereço IP ou nome do host do RA no campo WLAN SCEP Server e, em seguida, selecione a caixa de seleção para ativar o parâmetro SCEP.

5

Insira a impressão digital SHA-1 ou SHA-256 do certificado CA raiz no campo Impressão digital CA raiz WLAN (SHA256 ou SHA1) e, em seguida, selecione a caixa de seleção para ativar o parâmetro SCEP QED.

6

Selecione Salvar.

7

Selecione Aplicar Configuração.

Configure as versões suportadas do TLS.

Você pode configurar a versão mínima do TLS necessária para o cliente e o servidor, respectivamente.

Por padrão, a versão mínima do TLS tanto para o servidor quanto para o cliente é 1.2. O ambiente tem impacto nas seguintes funções:

  • Conexão de acesso web HTTPS
  • Integração para telefones locais
  • Integração para acesso móvel e remoto (MRA)
  • Serviços HTTPS, como os serviços de diretório.
  • Segurança da Camada de Transporte de Datagramas (DTLS)
  • Entidade de Acesso ao Porto (PAE)
  • Protocolo de Autenticação Extensível - Segurança da Camada de Transporte (EAP-TLS)

Para obter mais informações sobre a compatibilidade TLS 1.3 para telefones IP Cisco, consulte Matriz de compatibilidade TLS 1.3 para produtos de colaboração Cisco.

1

Faça login no painel de administração do Cisco Unified Communications Manager como administrador.

2

Navegue até uma das seguintes janelas:

  • Sistema > Configuração de telefone empresarial
  • Dispositivo > Configurações do dispositivo > Perfil telefônico comum
  • Dispositivo > Telefone > Configuração do telefone
3

Configure o campo Versão mínima do cliente TLS :

A opção "TLS 1.3" está disponível no Cisco Unified CM 15SU2 ou posterior.

  • TLS 1.1: O cliente TLS suporta as versões do TLS de 1.1 a 1.3.

    Se a versão TLS no servidor for inferior a 1.1, por exemplo, 1.0, a conexão não poderá ser estabelecida.

  • TLS 1.2 (padrão): O cliente TLS suporta TLS 1.2 e 1.3.

    Se a versão TLS no servidor for inferior a 1.2, por exemplo, 1.1 ou 1.0, a conexão não poderá ser estabelecida.

  • TLS 1.3: O cliente TLS suporta apenas TLS 1.3.

    Se a versão do TLS no servidor for inferior a 1.3, por exemplo, 1.2, 1.1 ou 1.0, a conexão não poderá ser estabelecida.

4

Configure o campo Versão mínima do servidor TLS :

  • TLS 1.1: O servidor TLS suporta as versões do TLS de 1.1 a 1.3.

    Se a versão TLS no cliente for inferior a 1.1, por exemplo, 1.0, a conexão não poderá ser estabelecida.

  • TLS 1.2 (padrão): O servidor TLS suporta TLS 1.2 e 1.3.

    Se a versão TLS no cliente for inferior a 1.2, por exemplo, 1.1 ou 1.0, a conexão não poderá ser estabelecida.

  • TLS 1.3: O servidor TLS suporta apenas TLS 1.3.

    Se a versão TLS no cliente for inferior a 1.3, por exemplo, 1.2, 1.1 ou 1.0, a conexão não poderá ser estabelecida.

A partir da versão 3.2 do PhoneOS, a configuração do campo "Desativar TLS 1.0 e TLS 1.1 para acesso à Web" não surte efeito nos telefones.

5

Clique em Salvar.

6

Clique em Aplicar Configuração.

7

Reinicie os telefones.

Serviços Garantidos SIP

O Assured Services SIP (AS-SIP) é um conjunto de recursos e protocolos que oferece um fluxo de chamadas altamente seguro para telefones IP da Cisco e de terceiros. Os seguintes recursos são conhecidos coletivamente como AS-SIP:

  • Precedência e Preempção Multinível (MLPP)
  • Ponto de código de serviços diferenciados (DSCP)
  • Segurança da Camada de Transporte (TLS) e Protocolo de Transporte Seguro em Tempo Real (SRTP)
  • Protocolo de Internet versão 6 (IPv6)

O AS-SIP é frequentemente usado com Precedência e Preempção Multinível (MLPP) para priorizar chamadas durante uma emergência. Com o MLPP, você atribui um nível de prioridade às suas chamadas de saída, do nível 1 (baixo) ao nível 5 (alto). Ao receber uma chamada, um ícone de nível de precedência é exibido no telefone, mostrando a prioridade da chamada.

Para configurar o AS-SIP, execute as seguintes tarefas no Cisco Unified Communications Manager:

  • Configurar um usuário Digest — Configure o usuário final para usar a autenticação Digest para solicitações SIP.
  • Configurar a porta segura do telefone SIP — O Cisco Unified Communications Manager usa essa porta para receber registros de linhas SIP via TLS em telefones SIP.
  • Reiniciar serviços — Após configurar a porta segura, reinicie os serviços Cisco Unified Communications Manager e Cisco CTL Provider. Configure o perfil SIP para AS-SIP - Configure um perfil SIP com as definições SIP para os seus endpoints AS-SIP e para os seus troncos SIP. Os parâmetros específicos do telefone não são baixados para um telefone AS-SIP de terceiros. Eles são usados exclusivamente pelo Cisco Unified Manager. Telefones de terceiros devem configurar localmente as mesmas definições.
  • Configurar o perfil de segurança do telefone para AS-SIP — Você pode usar o perfil de segurança do telefone para atribuir configurações de segurança, como TLS, SRTP e autenticação digest.
  • Configurar ponto de extremidade AS-SIP — Configure um telefone IP da Cisco ou um ponto de extremidade de terceiros com suporte a AS-SIP.
  • Associar dispositivo ao usuário final — Associe o endpoint a um usuário.
  • Configurar o perfil de segurança do tronco SIP para AS-SIP — Você pode usar o perfil de segurança do tronco SIP para atribuir recursos de segurança, como autenticação TLS ou Digest, a um tronco SIP.
  • Configurar tronco SIP para AS-SIP — Configurar um tronco SIP com suporte a AS-SIP.
  • Configurar recursos AS-SIP — Configure recursos AS-SIP adicionais, como MLPP, TLS, V.150 e IPv6.

Para obter informações detalhadas sobre a configuração do AS-SIP, consulte o capítulo "Configurar endpoints AS-SIP" no Guia de configuração de recursos para o Cisco Unified Communications Manager.

Precedência e preempção multinível

A Precedência e Preempção Multinível (MLPP) permite priorizar chamadas durante emergências ou outras situações de crise. Você atribui uma prioridade às suas chamadas de saída, que varia de 1 a 5. As chamadas recebidas exibem um ícone e a prioridade da chamada. Usuários autenticados podem priorizar chamadas para estações específicas ou através de troncos TDM totalmente ocupados.

Essa capacidade garante que o pessoal de alto escalão se comunique com organizações e pessoas de importância crítica.

Se o número discado for manipulado por um translation/route Com o padrão configurado no Unified CM, o iniciador da chamada MLPP também pode ver o ícone especial do MLPP e o nível de precedência na tela do telefone, além de ouvir o tom de retorno. Esse comportamento foi alcançado após o lançamento do PhoneOS 3.4.

O recurso MLPP para telefones PhoneOS requer o Unified CM Release 15SU3 ou posterior.

Configuração do MLPP no Unified CM

Para configurar o recurso, faça o seguinte:

  1. Configure domínios e listas de domínios.
    1. Na Administração do Cisco Unified CM, selecione Sistema > MLPP > Domínio > Domínio MLPP, adicionar novos domínios MLPP.
    2. Selecione Sistema > MLPP > Espaço de nomes > Domínio de rede de namespace de prioridade de recurso, adicione namespaces registrados como "drsn", "dsn", "cuc", "uc", "q735". Em seguida, escolha um nome de domínio para ser o padrão.
    3. Selecione Sistema > MLPP > Espaço de nomes > Lista de namespaces de prioridade de recursos, adicionar listas de namespaces.
  2. Configure um perfil SIP.
    1. Selecione Dispositivo > Configurações do dispositivo > Perfil SIP, adicione um novo perfil SIP.
    2. Marque a caixa de seleção Autorização de usuário MLPP se desejar que o telefone exija credenciais de usuário para chamadas MLPP.
    3. Selecione o namespace de prioridade de recurso configurado em Namespace de Prioridade de Recurso.
    4. Selecione a lista de namespaces configurada em Lista de Namespaces de Prioridade de Recursos.
  3. Configure o telefone.
    1. Selecione Dispositivo > Telefone, atualizar ou adicionar um telefone.
    2. Selecione o perfil SIP configurado em Perfil SIP.
    3. Na seção Informações de nível de acesso MLPP e confidencial, configure os parâmetros Domínio MLPP, Indicação MLPPe Preempção MLPP.
  4. Configure um número de diretório.
    1. Selecione Dispositivo > Telefone, adicione ou atualize uma linha.
    2. Na seção Configurações de Nível de Acesso Confidencial e de Parte Alternativa MLPP, configure os parâmetros Destino, Espaço de Busca de Chamadas MLPPe Duração do Toque Sem Resposta MLPP (segundos).
    3. Na seção Múltiplos Call/Call Configurações de espera, configure o parâmetro Gatilho ocupado.
  5. Configure um usuário final.
    1. Selecione Gerenciamento de usuários > Usuário final, adicione um novo.
    2. Clique em Associação de dispositivo para associar o usuário ao telefone configurado.
    3. Na seção Autorização de Precedência e Preempção Multilevel, configure os parâmetros.
  6. Você pode configurar parâmetros adicionais para o MLPP de acordo com suas necessidades específicas.
    • Selecione Sistema > Parâmetro de serviço. Configure os parâmetros na seção Parâmetros de todo o cluster (Recurso - Precedência e preempção multinível).
    • Selecione Sistema > Parâmetro de serviço. Configure o DSCP para chamadas prioritárias na seção Parâmetros de todo o cluster (Sistema - QoS).
    • Selecione Sistema > Parâmetro de serviço. Configure o mapeamento de prioridade MLPP para prioridade SRVP na seção Parâmetros de todo o cluster (Sistema - RSVP).
    • Configurar padrões de roteamento a partir de Roteamento de Chamadas > Route/Hunt > Padrão de roteador.
    • Configurar pilotos de busca a partir de Roteamento de chamadas > Route/Hunt > Piloto de Caça.
    • Configurar padrões de tradução de Roteamento de chamadas > Padrão de Tradução.
    • Configure gateways, troncos, o perfil de dispositivo padrão, um perfil de dispositivo do usuário e uma configuração de dispositivo comum para MLPP.

O MLPP é frequentemente usado com o Assured Services SIP (AS-SIP). Para obter informações detalhadas sobre a configuração do MLPP, consulte o capítulo Configurar Precedência e Preempção Multinível no Guia de Configuração de Recursos para o Cisco Unified Communications Manager.

Configure o FAC e o CMC.

Quando os Códigos de Autorização Forçada (FAC) ou os Códigos de Assunto do Cliente (CMC), ou ambos, estão configurados no telefone, os usuários devem inserir as senhas necessárias para discar um número.

Para obter mais informações sobre como configurar FAC e CMC no Cisco Unified Communications Manager, consulte o capítulo "Códigos de assunto do cliente e códigos de autorização forçada" no Guia de configuração de recursos para Cisco Unified Communications Manager, versão 12.5(1) ou posterior.

Configuração de VPN

O recurso VPN da Cisco ajuda a preservar a segurança da rede, ao mesmo tempo que oferece aos usuários um método seguro e confiável para se conectar à sua rede corporativa. Utilize esta funcionalidade quando:

  • Um telefone está localizado fora de uma rede confiável.
  • O tráfego de rede entre o telefone e o Cisco Unified Communications Manager atravessa uma rede não confiável.

Com uma VPN, existem três abordagens comuns para autenticação de clientes:

  • Certificados digitais
  • Senhas
  • Nome de usuário e senha

Cada método tem suas vantagens. Mas, se a política de segurança da sua empresa permitir, recomendamos uma abordagem baseada em certificados, pois os certificados possibilitam um login perfeito sem qualquer intervenção do usuário. São suportados certificados LSC e MIC.

Para configurar qualquer uma das funcionalidades de VPN, provisione o dispositivo localmente primeiro e, em seguida, você poderá implantá-lo fora das instalações.

Para obter mais informações sobre autenticação de certificado e trabalho com rede VPN, consulte Configurar AnyConnect VPN Phone com autenticação de certificado em um ASA.

Com uma senha, ou um nome de usuário e senha, o usuário é solicitado a fornecer suas credenciais de login. Configure as credenciais de login do usuário de acordo com a política de segurança da sua empresa. Você também pode configurar a opção "Ativar persistência de senha" para que a senha do usuário seja salva no telefone. A senha do usuário é salva até que ocorra uma tentativa de login falha, o usuário a apague manualmente ou o telefone seja reiniciado ou perca energia.

Outra ferramenta útil é a configuração "Ativar detecção automática de rede". Ao ativar esta caixa de seleção, o cliente VPN só poderá ser executado quando detectar que está fora da rede corporativa. Essa configuração está desativada por padrão.

Seu telefone Cisco é compatível com o Cisco SVC IPPhone Client v1.0 como tipo de cliente.

Para obter mais informações sobre como configurar a VPN no Unified CM, consulte Guia de Configuração de Recursos para Cisco Unified Communications Manager.

O recurso VPN da Cisco utiliza o protocolo Secure Sockets Layer (SSL) para preservar a segurança da rede.

Este artigo foi útil?
Este artigo foi útil?