- Pagină de pornire
- /
- Articol
Acest articol de ajutor este pentru telefoanele Cisco Desk Phone seria 9800 și videotelefonul Cisco 8875 care sunt înregistrate la Cisco Unified Communications Manager.
Puteți activa Cisco Unified Communications Manager pentru a funcționa într-un mediu de securitate îmbunătățit. Cu aceste îmbunătățiri, rețeaua dvs. de telefonie funcționează sub un set strict de controale de securitate și gestionare a riscurilor pentru a vă proteja pe dvs. și pe utilizatorii dvs.
Mediul de securitate îmbunătățit include următoarele caracteristici:
-
Autentificare căutare contacte (doar pentru Directoare personalizate )
-
TCP ca protocol implicit pentru înregistrarea în jurnal a auditului la distanță
-
Mod FIPS
-
O politică de acreditare îmbunătățită
-
Suport pentru familia de hash-uri SHA-2 pentru semnături digitale
-
Suport pentru o dimensiune a cheii RSA de 512 biți și 4096 biți
Cu Cisco Unified Communications Manager versiunea 14.0 și versiunea firmware-ului pentru videotelefonul Cisco 2.1 și versiunile ulterioare, telefoanele acceptă autentificarea SIP OAuth.
OAuth este acceptat pentru Proxy Trivial File Transfer Protocol (TFTP) cu Cisco Unified Communications Manager versiunea 14.0(1)SU1 sau o versiune ulterioară. Proxy TFTP și OAuth pentru Proxy TFTP nu sunt acceptate în Mobile Remote Access (MRA).
Pentru informații suplimentare despre securitate, consultați următoarele:
-
Ghid de configurare a sistemului pentru Cisco Unified Communications Manager, versiunea 14.0(1) sau o versiune ulterioară ( https://www.cisco.com/c/en/us/support/unified-communications/unified-communications-manager-callmanager/products-installation-and-configuration-guides-list.html).
-
Ghid de securitate pentru Cisco Unified Communications Manager ( https://www.cisco.com/c/en/us/support/unified-communications/unified-communications-manager-callmanager/products-maintenance-guides-list.html)
Funcții de securitate acceptate
Funcțiile de securitate protejează împotriva amenințărilor, inclusiv amenințările la adresa identității telefonului și a datelor. Aceste funcții stabilesc și mențin fluxuri de comunicare autentificate între telefon și serverul Cisco Unified Communications Manager și asigură că telefonul utilizează doar fișiere semnate digital.
Cisco Unified Communications Manager versiunea 8.5(1) și versiunile ulterioare includ implicit Securitatea, care oferă următoarele funcții de securitate pentru telefoanele IP Cisco fără a rula clientul CTL:
-
Semnarea fișierelor de configurare a telefonului
-
Criptarea fișierului de configurare a telefonului
-
HTTPS cu Tomcat și alte servicii web
Funcțiile de semnalizare și media securizate necesită în continuare rularea clientului CTL și utilizarea de eToken-uri hardware.
Implementarea securității în sistemul Cisco Unified Communications Manager previne furtul de identitate al telefonului și al serverului Cisco Unified Communications Manager, previne manipularea datelor și previne manipularea semnalizării apelurilor și a fluxurilor media.
Pentru a atenua aceste amenințări, rețeaua de telefonie IP Cisco stabilește și menține fluxuri de comunicații securizate (criptate) între un telefon și server, semnează digital fișierele înainte de a fi transferate pe un telefon și criptează fluxurile media și semnalizarea apelurilor între telefoanele IP Cisco.
Un certificat local semnificativ (LSC) se instalează pe telefoane după ce efectuați sarcinile necesare asociate cu funcția proxy a autorității de certificare (CAPF). Puteți utiliza Cisco Unified Communications Manager Administration pentru a configura un LSC, așa cum este descris în Ghidul de securitate Cisco Unified Communications Manager. Alternativ, puteți iniția instalarea unui LSC din meniul Setări de securitate de pe telefon. Acest meniu vă permite, de asemenea, să actualizați sau să eliminați un LSC.
Începând cu versiunea PhoneOS 3.2, un LSC poate fi utilizat ca certificat de utilizator pentru EAP-TLS cu autentificare WLAN.
Telefoanele utilizează profilul de securitate al telefonului, care definește dacă dispozitivul este securizat sau nesigur. Pentru informații despre aplicarea profilului de securitate la telefon, consultați documentația pentru versiunea dvs. de Cisco Unified Communications Manager.
Dacă configurați setări legate de securitate în Cisco Unified Communications Manager Administration, fișierul de configurare al telefonului conține informații sensibile. Pentru a asigura confidențialitatea unui fișier de configurare, trebuie să îl configurați pentru criptare. Pentru informații detaliate, consultați documentația pentru versiunea dvs. de Cisco Unified Communications Manager.
Telefonul respectă Standardul Federal de Procesare a Informațiilor (FIPS). Pentru a funcționa corect, modul FIPS necesită o dimensiune a cheii de 2048 biți sau mai mare. Dacă certificatul are mai puțin de 2048 de biți, telefonul nu se va înregistra la Cisco Unified Communications Manager și pe telefon va apărea Phone failed to register. Cert key size is not FIPS compliant.
Dacă telefonul are un LSC, trebuie să actualizați dimensiunea cheii LSC la 2048 biți sau mai mare înainte de a activa FIPS.
Următorul tabel oferă o prezentare generală a funcțiilor de securitate acceptate de telefoane. Pentru mai multe informații, consultați documentația pentru versiunea dvs. de Cisco Unified Communications Manager.
Pentru a vizualiza modul Securitate, apăsați Setări
și navigați la .
|
Funcție |
Descriere |
|---|---|
|
Autentificarea imaginii |
Fișierele binare semnate împiedică modificarea imaginii firmware-ului înainte ca aceasta să fie încărcată pe telefon. Manipularea imaginii face ca telefonul să eșueze procesul de autentificare și să respingă noua imagine. |
|
Instalarea certificatului la fața locului clientului |
Fiecare telefon IP Cisco necesită un certificat unic pentru autentificarea dispozitivului. Telefoanele includ un certificat instalat din fabrică (MIC), dar pentru o securitate suplimentară, puteți specifica instalarea certificatului în Cisco Unified Communications Manager Administration utilizând funcția proxy a autorității de certificare (CAPF). Alternativ, puteți instala un Certificat semnificativ local (LSC) din meniul Configurare securitate de pe telefon. |
|
Autentificarea dispozitivului |
Are loc între serverul Cisco Unified Communications Manager și telefon atunci când fiecare entitate acceptă certificatul celeilalte entități. Stabilește dacă ar trebui să existe o conexiune securizată între telefon și un Cisco Unified Communications Manager și, dacă este necesar, creează o cale de semnalizare securizată între entități utilizând protocolul TLS. Cisco Unified Communications Manager nu înregistrează telefoane decât dacă le poate autentifica. |
|
Autentificarea fișierelor |
Validează fișierele semnate digital pe care le descarcă telefonul. Telefonul validează semnătura pentru a se asigura că nu a avut loc nicio modificare a fișierului după crearea acestuia. Fișierele care eșuează autentificarea nu sunt scrise în memoria Flash a telefonului. Telefonul respinge astfel de fișiere fără a le procesa ulterior. |
|
Criptarea fișierelor |
Criptarea previne dezvăluirea informațiilor sensibile în timp ce fișierul este în tranzit către telefon. În plus, telefonul validează semnătura pentru a se asigura că nu a avut loc nicio modificare a fișierului după crearea acestuia. Fișierele care eșuează autentificarea nu sunt scrise în memoria Flash a telefonului. Telefonul respinge astfel de fișiere fără a le procesa ulterior. |
|
Autentificare prin semnalizare |
Folosește protocolul TLS pentru a valida faptul că nu a avut loc nicio modificare a pachetelor de semnalizare în timpul transmisiei. |
|
Certificat de fabricație instalat |
Fiecare telefon IP Cisco conține un certificat unic instalat din fabricație (MIC), care este utilizat pentru autentificarea dispozitivului. MIC oferă o dovadă unică și permanentă a identității telefonului și permite Cisco Unified Communications Manager să autentifice telefonul. |
|
Criptare media |
Folosește SRTP pentru a se asigura că fluxurile media dintre dispozitivele acceptate sunt securizate și că numai dispozitivul destinat primește și citește datele. Include crearea unei perechi de chei primare media pentru dispozitive, livrarea cheilor către dispozitive și securizarea livrării cheilor în timp ce cheile sunt în transport. |
|
CAPF (Funcția proxy a autorității de certificare) |
Implementează părți ale procedurii de generare a certificatelor care necesită prea multă procesare pentru telefon și interacționează cu telefonul pentru generarea cheilor și instalarea certificatului. CAPF poate fi configurat să solicite certificate de la autoritățile de certificare specificate de client în numele telefonului sau poate fi configurat să genereze certificate local. Sunt acceptate atât cheile EC (curbă eliptică), cât și cele RSA. Pentru a utiliza cheia EC, asigurați-vă că parametrul „Endpoint Advanced Encryption Algorithms Support” (din ) este activat. Pentru mai multe informații despre CAPF și configurațiile aferente, consultați următoarele documente: |
|
Profil de securitate |
Definește dacă telefonul este nesecurizat, autentificat, criptat sau protejat. Alte intrări din acest tabel descriu caracteristici de securitate. |
|
Fișiere de configurare criptate |
Vă permite să asigurați confidențialitatea fișierelor de configurare ale telefonului. |
|
Dezactivarea opțională a serverului web pentru un telefon |
Din motive de securitate, puteți împiedica accesul la paginile web ale unui telefon (care afișează diverse statistici operaționale pentru telefon) și la Portalul de autoîngrijire. |
|
Întărirea telefonului |
Opțiuni suplimentare de securitate, pe care le controlați din Cisco Unified Communications Manager Administration:
|
|
Autentificare 802.1X |
Telefonul IP Cisco poate utiliza autentificarea 802.1X pentru a solicita și a obține acces la rețea. Consultați Autentificare 802.1X pentru mai multe informații. |
|
Failover SIP securizat pentru SRST |
După ce configurați o referință Survivable Remote Site Telephony (SRST) pentru securitate și apoi resetați dispozitivele dependente în Cisco Unified Communications Manager Administration, serverul TFTP adaugă certificatul SRST la fișierul cnf.xml al telefonului și trimite fișierul către telefon. Un telefon securizat folosește apoi o conexiune TLS pentru a interacționa cu routerul compatibil SRST. |
|
Criptarea semnalizării |
Asigură că toate mesajele de semnalizare SIP trimise între dispozitiv și serverul Cisco Unified Communications Manager sunt criptate. |
|
Alarmă de actualizare a listei de încredere |
Când Lista de încredere se actualizează pe telefon, Cisco Unified Communications Manager primește o alarmă pentru a indica succesul sau eșecul actualizării. Consultați tabelul următor pentru mai multe informații. |
|
Criptare AES 256 |
Când sunt conectate la Cisco Unified Communications Manager versiunea 10.5(2) și versiuni ulterioare, telefoanele acceptă criptarea AES 256 pentru TLS și SIP pentru criptarea semnalizării și a conținutului media. Acest lucru permite telefoanelor să inițieze și să suporte conexiuni TLS 1.2 utilizând cifruri bazate pe AES-256 care respectă standardele SHA-2 (Secure Hash Algorithm) și sunt conforme cu standardele federale de procesare a informațiilor (FIPS). Cifrurile includ:
Pentru mai multe informații, consultați documentația Cisco Unified Communications Manager. |
|
Certificate ECDSA (Algoritmul de semnătură digitală cu curbă eliptică) |
Ca parte a certificării Common Criteria (CC), Cisco Unified Communications Manager a adăugat certificate ECDSA în versiunea 11.0. Aceasta afectează toate produsele Voice Operating System (VOS) care rulează CUCM 11.5 și versiuni ulterioare. |
|
Certificat Tomcat multi-server (SAN) cu Cisco UCM | Telefonul este compatibil cu Cisco UCM cu certificate SAN (Multi-server) Tomcat configurate. Adresa corectă a serverului TFTP poate fi găsită în fișierul ITL al telefonului pentru înregistrarea acestuia. Pentru mai multe informații despre această funcție, consultați următoarele: |
Următorul tabel conține mesajele de alarmă de actualizare a Listei de încredere și semnificația acestora. Pentru mai multe informații, consultați documentația Cisco Unified Communications Manager.
| Cod și mesaj | Descriere |
|---|---|
|
1 - TL_SUCCES |
Am primit o nouă CTL and/or ITL |
|
2 - CTL_INITIAL_SUCCES |
Am primit o nouă licență CTL, nicio licență TL existentă |
|
3 - ITL_INIȚIAL_SUCCES |
Am primit ITL nou, nu am TL existent |
|
4 - TL_INIȚIAL_SUCCES |
Am primit CTL și ITL noi, nu există TL |
|
5 - TL_EȘUAT_VECHI_CTL |
Actualizarea la noul CTL a eșuat, dar există TL-ul anterior |
|
6 - TL_EȘUAT_NU_TL |
Actualizarea la noul TL a eșuat și nu am TL vechi. |
|
7 - TL_EȘUAT |
Eșec generic |
|
8 - TL_EȘUAT_VECHI_ITL |
Actualizarea la noul ITL a eșuat, dar există TL-ul anterior |
|
9 - TL_EȘUAT_VECHI_TL |
Actualizarea la noul TL a eșuat, dar există TL-ul anterior. |
Meniul Configurare securitate oferă informații despre diverse setări de securitate. Meniul oferă, de asemenea, acces la meniul Listă de încredere și indică dacă fișierul CTL sau ITL este instalat pe telefon.
Următorul tabel descrie opțiunile din meniul Configurare securitate.
|
Opțiunea |
Descriere |
A schimba |
|---|---|---|
|
Mod securitate |
Afișează modul de securitate setat pentru telefon. |
Din Administrarea Cisco Unified Communications Manager, alegeți . Setarea apare în secțiunea Informații specifice protocolului din fereastra Configurare telefon. |
|
LSC |
Indică dacă un certificat semnificativ local, utilizat pentru funcții de securitate, este instalat pe telefon (Instalat) sau nu este instalat pe telefon (Neinstalat). |
Pentru informații despre cum să gestionați LSC-ul pentru telefonul dvs., consultați documentația pentru versiunea dvs. specifică de Cisco Unified Communications Manager. |
Configurați un Certificat Local Semnificativ (LSC)
Această sarcină se aplică configurării unui LSC cu metoda șirului de autentificare.
Înainte de a începe
Asigurați-vă că configurațiile de securitate corespunzătoare pentru Cisco Unified Communications Manager și funcția de proxy a autorității de certificare (CAPF) sunt finalizate:
-
Fișierul CTL sau ITL are un certificat CAPF.
-
În Administrarea sistemului de operare Cisco Unified Communications, verificați dacă este instalat certificatul CAPF.
-
CAPF-ul rulează și este configurat.
Pentru mai multe informații despre aceste setări, consultați documentația pentru versiunea dvs. de Cisco Unified Communications Manager.
| 1 |
Obțineți codul de autentificare CAPF care a fost setat la configurarea CAPF-ului. |
| 2 |
Pe telefon, apăsați Setări |
| 3 |
Dacă vi se solicită, introduceți parola pentru a accesa meniul Setări. Puteți obține parola de la administratorul dumneavoastră. |
| 4 |
Navigați la Setări de securitate > LSC. Puteți controla accesul la meniul Setări utilizând câmpul Acces la setări din Administrarea Cisco Unified Communications Manager. |
| 5 |
Introduceți șirul de autentificare și selectați Trimitere. Telefonul începe să instaleze, să actualizeze sau să elimine LSC-ul, în funcție de modul în care este configurat CAPF. Când procedura este finalizată, pe telefon se afișează mesajul Instalat sau Neinstalat. Procesul de instalare, actualizare sau eliminare a LSC poate dura mult timp. Când procedura de instalare a telefonului este finalizată cu succes, se afișează mesajul |
Activează modul FIPS
| 1 |
În Administrarea Cisco Unified Communications Manager, selectați și localizați telefonul. |
| 2 |
Navigați la zona Configurație specifică produsului. |
| 3 |
Setați câmpul Mod FIPS la Activat. |
| 4 |
Selectați Salvare. |
| 5 |
Selectați Aplicați configurația. |
| 6 |
Reporniți telefonul. |
Dezactivarea difuzorului, căștilor și receptorului unui telefon
Aveți opțiunile de a dezactiva definitiv difuzorul, căștile și receptorul telefonului pentru utilizatorul dvs.
| 1 |
În Administrarea Cisco Unified Communications Manager, selectați și localizați telefonul. |
| 2 |
Navigați la zona Configurație specifică produsului. |
| 3 |
Bifați una sau mai multe dintre următoarele casete de selectare pentru a dezactiva funcțiile telefonului:
În mod implicit, aceste casete de selectare sunt debifate. |
| 4 |
Selectați Salvare. |
| 5 |
Selectați Aplicați configurația. |
Autentificare 802.1X
Telefoanele IP Cisco acceptă autentificarea 802.1X.
Telefoanele IP Cisco și switch-urile Cisco Catalyst utilizează în mod tradițional Cisco Discovery Protocol (CDP) pentru a se identifica reciproc și a determina parametri precum alocarea VLAN și cerințele de alimentare în linie. CDP nu identifică stațiile de lucru atașate local. Telefoanele IP Cisco oferă un mecanism de pass-through EAPOL. Acest mecanism permite unei stații de lucru conectate la telefonul IP Cisco să transmită mesaje EAPOL către autentificatorul 802.1X de la switch-ul LAN. Mecanismul de pass-through asigură că telefonul IP nu acționează ca un switch LAN pentru a autentifica un punct final de date înainte de a accesa rețeaua.
Telefoanele IP Cisco oferă și un mecanism proxy EAPOL Logoff. Dacă PC-ul conectat local se deconectează de la telefonul IP, switch-ul LAN nu vede căderea legăturii fizice, deoarece legătura dintre switch-ul LAN și telefonul IP este menținută. Pentru a evita compromiterea integrității rețelei, telefonul IP trimite un mesaj EAPOL-Logoff către switch în numele PC-ului downstream, ceea ce declanșează switch-ul LAN pentru a șterge intrarea de autentificare pentru PC-ul downstream.
Suportul pentru autentificarea 802.1X necesită mai multe componente:
-
Telefon IP Cisco: Telefonul inițiază cererea de accesare a rețelei. Telefoanele IP Cisco conțin un supplicant 802.1X. Acest supplicant permite administratorilor de rețea să controleze conectivitatea telefoanelor IP la porturile switch-ului LAN. Versiunea curentă a solicitantului telefonic 802.1X utilizează opțiunile EAP-FAST și EAP-TLS pentru autentificarea în rețea.
-
Server de autentificare: Serverul de autentificare și switch-ul trebuie să fie configurate ambele cu un secret partajat care autentifică telefonul.
-
Comutator: Comutatorul trebuie să fie compatibil cu 802.1X, astfel încât să poată acționa ca autentificator și să transmită mesajele între telefon și serverul de autentificare. După finalizarea schimbului, switch-ul acordă sau refuză telefonului accesul la rețea.
Trebuie să efectuați următoarele acțiuni pentru a configura 802.1X.
-
Configurați celelalte componente înainte de a activa autentificarea 802.1X pe telefon.
-
Configurați portul PC: Standardul 802.1X nu ia în considerare VLAN-urile și, prin urmare, recomandă ca un singur dispozitiv să fie autentificat la un anumit port de switch. Totuși, unele switch-uri acceptă autentificarea multidomeniu. Configurația switch-ului determină dacă puteți conecta un PC la portul PC al telefonului.
-
Activat: Dacă utilizați un switch care acceptă autentificarea multidomeniu, puteți activa portul PC și conecta un PC la acesta. În acest caz, telefoanele IP Cisco acceptă proxy EAPOL-Logoff pentru a monitoriza schimburile de autentificare dintre switch și PC-ul conectat.
Pentru mai multe informații despre compatibilitatea cu IEEE 802.1X pe switch-urile Cisco Catalyst, consultați ghidurile de configurare a switch-urilor Cisco Catalyst la adresa:
http://www.cisco.com/en/US/products/hw/switches/ps708/tsd_products_support_series_home.html
-
Dezactivat: Dacă switch-ul nu acceptă mai multe dispozitive compatibile 802.1X pe același port, ar trebui să dezactivați portul PC atunci când este activată autentificarea 802.1X. Dacă nu dezactivați acest port și apoi încercați să conectați un PC la acesta, switch-ul refuză accesul la rețea atât pentru telefon, cât și pentru PC.
-
- Configurați VLAN-ul vocal: Deoarece standardul 802.1X nu ia în considerare VLAN-urile, ar trebui să configurați această setare în funcție de compatibilitatea switch-ului.
- Activat: Dacă utilizați un switch care acceptă autentificarea multidomeniu, îl puteți continua să utilizeze VLAN-ul vocal.
- Dezactivat: Dacă switch-ul nu acceptă autentificarea multidomeniu, dezactivați VLAN-ul vocal și luați în considerare atribuirea portului VLAN-ului nativ.
- (Numai pentru telefonul de birou Cisco din seria 9800)
Telefonul Cisco Desk Phone seria 9800 are un prefix diferit în PID față de cel al celorlalte telefoane Cisco. Pentru a permite telefonului să treacă de autentificarea 802.1X, setați parametrul Radius·Nume-utilizator pentru a include telefonul Cisco Desk Phone seria 9800.
De exemplu, PID-ul telefonului 9841 este DP-9841; puteți seta Radius·Nume-utilizator la
Start with DPsauContains DP. Îl puteți seta în ambele secțiuni următoare: -
Activați autentificarea 802.1X
Puteți activa autentificarea 802.1X pentru telefonul dvs. urmând acești pași:
| 1 |
Apăsați Setări |
| 2 |
Dacă vi se solicită, introduceți parola pentru a accesa meniul Setări. Puteți obține parola de la administratorul dumneavoastră. |
| 3 |
Navigați la Setări de securitate > Autentificare 802.1X. |
| 4 |
Activați autentificarea IEEE 802.1X. |
| 5 |
Selectați Aplicați. |
Vizualizați informații despre setările de securitate de pe telefon
Puteți vizualiza informații despre setările de securitate în meniul telefonului. Disponibilitatea informațiilor depinde de setările de rețea din organizația dumneavoastră.
|
Parametrii |
Descriere |
|---|---|
|
Mod securitate |
Afișează modul de securitate setat pentru telefon. |
|
LSC |
Indică dacă pe telefon este instalat (Da) sau nu (Nu) un certificat semnificativ local, utilizat pentru funcții de securitate. |
|
Listă de încredere |
Lista de încredere oferă submeniuri pentru fișierele CTL, ITL și de configurare semnate. Submeniul Fișier CTL afișează conținutul fișierului CTL. Submeniul Fișier ITL afișează conținutul fișierului ITL. Meniul Listă de încredere afișează și următoarele informații:
|
| Autentificare 802.1X | Activează sau dezactivează autentificarea IEEE 802.1X. Pentru detalii, consultați Autentificare 802.1X. |
| Compatibilitate retroactivă cu WPA |
Stabilește dacă cea mai veche versiune de Wi-Fi Protected Access (WPA) este compatibilă pe telefon pentru conectarea la o rețea wireless sau la un punct de acces (PA).
Această funcție este disponibilă numai pe 9861/9871/8875 telefoane. |
| 1 |
Apăsați Setări |
| 2 |
Navigați la . |
| 3 |
În Setări de securitate, vizualizați informațiile de securitate. |
Securitatea apelurilor telefonice
Când este implementată securitatea pentru un telefon, puteți identifica apelurile telefonice securizate prin pictogramele de pe ecranul telefonului. De asemenea, puteți determina dacă telefonul conectat este securizat și protejat dacă se aude un ton de securitate la începutul apelului.
Într-un apel securizat, toate semnalizările apelurilor și fluxurile media sunt criptate. Un apel securizat oferă un nivel ridicat de securitate, asigurând integritate și confidențialitate apelului. Când un apel în desfășurare este criptat, puteți vedea pictograma de securitate
pe linie. Pentru un telefon securizat, puteți vizualiza și pictograma autentificat
sau pictograma criptat
de lângă serverul conectat în meniul telefonului ().
Dacă apelul este rutat prin segmente de apel non-IP, de exemplu, PSTN, apelul poate fi nesigur chiar dacă este criptat în rețeaua IP și are asociată o pictogramă de lacăt.
Într-un apel securizat, la începutul apelului se aude un ton de securitate pentru a indica faptul că și celălalt telefon conectat primește și transmite sunet securizat. Dacă apelul se conectează la un telefon nesecurizat, tonul de securitate nu se va reda.
Apelurile securizate sunt acceptate numai pentru conexiunile dintre două telefoane. Unele funcții, cum ar fi apelurile în conferință și liniile partajate, nu sunt disponibile atunci când este configurat apelul securizat.
Când un telefon este configurat ca securizat (criptat și de încredere) în Cisco Unified Communications Manager, i se poate atribui starea protejat
. După aceea, dacă se dorește, telefonul protejat poate fi configurat să redea un ton de indicație la începutul unui apel:
-
Dispozitiv protejat: Pentru a schimba starea unui telefon securizat la protejat, bifați caseta de selectare Dispozitiv protejat din fereastra Configurare telefon din Administrarea Cisco Unified Communications Manager ().
-
Redați tonul de indicare a securității: Pentru a permite telefonului protejat să redea un ton de indicare securizat sau nesecurizat, setați setarea Redare ton de indicare securizat la Adevărat. În mod implicit, opțiunea Redare ton de indicare securizată este setată pe Fals. Această opțiune se setează în Administrarea Cisco Unified Communications Manager (). Selectați serverul și apoi serviciul Unified Communications Manager. În fereastra Configurare parametri serviciu, selectați opțiunea din zona Funcție - Ton securizat. Valoarea implicită este Fals.
Identificare securizată a apelurilor de conferință
Puteți iniția o conferință telefonică securizată și monitoriza nivelul de securitate al participanților. O conferință telefonică securizată se stabilește utilizând acest proces:
-
Un utilizator inițiază conferința de pe un telefon securizat.
-
Cisco Unified Communications Manager atribuie apelului o punte de conferință securizată.
-
Pe măsură ce sunt adăugați participanți, Cisco Unified Communications Manager verifică modul de securitate al fiecărui telefon și menține nivelul de securitate pentru conferință.
-
Telefonul afișează nivelul de securitate al apelului de conferință. O conferință securizată afișează pictograma securizată
.
Apelurile securizate sunt acceptate între două telefoane. Pentru telefoanele protejate, unele funcții, cum ar fi apelurile în conferință, liniile partajate și Extension Mobility, nu sunt disponibile atunci când este configurat apelul securizat.
Următorul tabel oferă informații despre modificările nivelurilor de securitate ale conferinței, în funcție de nivelul de securitate al telefonului inițiator, de nivelurile de securitate ale participanților și de disponibilitatea punților de conferință securizate.
|
Nivel de securitate al telefonului inițiator |
Caracteristică utilizată |
Nivelul de securitate al participanților |
Rezultatele acțiunii |
|---|---|---|---|
|
Nesigur |
Conferință |
Securizați |
Pod de conferințe nesigur Conferință nesecurizată |
|
Securizați |
Conferință |
Cel puțin un membru nu este în siguranță. |
Pod de conferințe securizat Conferință nesecurizată |
|
Securizați |
Conferință |
Securizați |
Pod de conferințe securizat Conferință securizată la nivel criptat |
|
Nesigur |
Întâlnește-mă |
Nivelul minim de securitate este criptat. |
Inițiatorul primește mesajul |
|
Securizați |
Întâlnește-mă |
Nivelul minim de securitate este nesecurizat. |
Pod de conferințe securizat Conferința acceptă toate apelurile. |
Identificarea securizată a apelurilor telefonice
Un apel securizat este stabilit atunci când telefonul dumneavoastră și telefonul de la celălalt capăt sunt configurate pentru apeluri securizate. Celălalt telefon poate fi în aceeași rețea Cisco IP sau într-o rețea din afara rețelei IP. Apelurile securizate pot fi efectuate doar între două telefoane. Apelurile de conferință ar trebui să permită apeluri securizate după configurarea punții de conferință securizate.
Un apel securizat este stabilit utilizând acest proces:
-
Un utilizator inițiază apelul de pe un telefon securizat (mod de securitate securizat).
-
Telefonul afișează pictograma de siguranță
pe ecranul telefonului. Această pictogramă indică faptul că telefonul este configurat pentru apeluri securizate, dar asta nu înseamnă că și celălalt telefon conectat este securizat. -
Utilizatorul aude un ton de securitate dacă apelul se conectează la un alt telefon securizat, indicând faptul că ambele capete ale conversației sunt criptate și securizate. Dacă apelul se conectează la un telefon nesecurizat, utilizatorul nu aude tonul de securitate.
Apelurile securizate sunt acceptate între două telefoane. Pentru telefoanele protejate, unele funcții, cum ar fi apelurile în conferință, liniile partajate și Extension Mobility, nu sunt disponibile atunci când este configurat apelul securizat.
Doar telefoanele protejate redau aceste tonuri de indicare securizate sau nesecurizate. Telefoanele neprotejate nu redau niciodată tonuri. Dacă starea generală a apelului se schimbă în timpul apelului, tonul de indicare se schimbă, iar telefonul protejat redă tonul corespunzător.
Un telefon protejat emite sau nu un ton în următoarele circumstanțe:
-
Când este activată opțiunea Redare ton de indicare securizată:
-
Când este stabilită conexiunea media securizată end-to-end și starea apelului este securizată, telefonul redă tonul de indicare a securității (trei bipuri lungi cu pauze).
-
Când se stabilește o conexiune media nesecurizată end-to-end și starea apelului este nesecurizată, telefonul redă tonul de indicare a nesecurizării (șase bipuri scurte cu pauze scurte).
-
Dacă opțiunea Redare ton de indicare securizată este dezactivată, nu se va reda niciun ton.
Furnizați criptare pentru barjă
Cisco Unified Communications Manager verifică starea de securitate a telefonului atunci când se stabilesc conferințe și modifică indicația de securitate pentru conferință sau blochează finalizarea apelului pentru a menține integritatea și securitatea sistemului.
Un utilizator nu poate intra prin intervenție într-un apel criptat dacă telefonul utilizat pentru intervenție nu este configurat pentru criptare. Când apelarea prin barjă eșuează în acest caz, pe telefon se aude un ton de reordonare (ocupat rapid) care indică inițierea apelării prin barjă.
Dacă telefonul inițiator este configurat pentru criptare, inițiatorul barge-ului se poate introduce brusc într-un apel nesecurizat de pe telefonul criptat. După ce are loc încărcarea, Cisco Unified Communications Manager clasifică apelul ca fiind nesigur.
Dacă telefonul inițiator este configurat pentru criptare, inițiatorul apelului de tip barge se poate intercepta într-un apel criptat, iar telefonul indică faptul că apelul este criptat.
Securitate WLAN
Deoarece toate dispozitivele WLAN aflate în raza de acțiune pot recepționa tot restul traficului WLAN, securizarea comunicațiilor vocale este esențială în rețelele WLAN. Pentru a se asigura că intrușii nu manipulează și nu interceptează traficul vocal, arhitectura de securitate Cisco SAFE este compatibilă cu telefonul. Pentru mai multe informații despre securitatea în rețele, consultați http://www.cisco.com/en/US/netsol/ns744/networking_solutions_program_home.html.
Soluția de telefonie IP wireless Cisco oferă securitate a rețelei wireless care previne conectările neautorizate și comunicațiile compromise, utilizând următoarele metode de autentificare acceptate de telefon:
-
Autentificare deschisă: Orice dispozitiv wireless poate solicita autentificare într-un sistem deschis. Punctul de acces (AP) care primește cererea poate acorda autentificarea oricărui solicitant sau doar solicitanților care se găsesc pe o listă de utilizatori. Comunicarea dintre dispozitivul wireless și punctul de acces (AP) ar putea fi necriptată.
-
Protocol de autentificare extensibil - autentificare flexibilă prin tunelare securizată (EAP-FAST): Această arhitectură de securitate client-server criptează tranzacțiile EAP într-un tunel TLS (Transport Level Security) între punctul de acces și serverul RADIUS, cum ar fi Identity Services Engine (ISE).
Tunelul TLS utilizează acreditări de acces protejat (PAC) pentru autentificarea dintre client (telefon) și serverul RADIUS. Serverul trimite un ID de autoritate (AID) clientului (telefonului), care la rândul său selectează PAC-ul corespunzător. Clientul (telefonul) returnează un mesaj PAC-Opaque serverului RADIUS. Serverul decriptează PAC-ul cu cheia primară. Ambele puncte finale conțin acum cheia PAC și este creat un tunel TLS. EAP-FAST acceptă furnizarea automată a PAC, dar trebuie să o activați pe serverul RADIUS.
În ISE, în mod implicit, PAC-ul expiră peste o săptămână. Dacă telefonul are un PAC expirat, autentificarea cu serverul RADIUS durează mai mult timp cât telefonul primește un nou PAC. Pentru a evita întârzierile legate de furnizarea PAC-ului, setați perioada de expirare a PAC-ului la 90 de zile sau mai mult pe serverul ISE sau RADIUS.
-
Autentificare prin Protocolul de autentificare extensibil - Securitatea nivelului de transport (EAP-TLS): EAP-TLS necesită un certificat client pentru autentificare și acces la rețea. Pentru EAP-TLS wireless, certificatul client poate fi MIC, LSC sau un certificat instalat de utilizator.
-
Protocol de autentificare extensibilă protejată (PEAP): Schemă de autentificare reciprocă bazată pe parolă, proprietară Cisco, între client (telefon) și un server RADIUS. Telefonul poate utiliza PEAP pentru autentificarea cu rețeaua wireless. Sunt acceptate atât metodele de autentificare PEAP-MSCHAPV2, cât și PEAP-GTC.
-
Cheie pre-partajată (PSK): Telefonul acceptă formatul ASCII. Trebuie să utilizați acest format atunci când configurați o WPA/WPA2/SAE Cheie pre-partajată:
ASCII: un șir de caractere ASCII cu o lungime de 8 până la 63 de caractere (0-9, litere mici și majuscule de la A la Z și caractere speciale)
Exemplu: GREG123567@9ZX & V
Următoarele scheme de autentificare utilizează serverul RADIUS pentru a gestiona cheile de autentificare:
-
WPA/WPA2/WPA3: Folosește informațiile serverului RADIUS pentru a genera chei unice pentru autentificare. Deoarece aceste chei sunt generate la serverul RADIUS centralizat, WPA2/WPA3 oferă mai multă securitate decât cheile WPA prepartajate care sunt stocate pe punctul de acces și pe telefon.
-
Roaming rapid și sigur: Folosește informațiile unui server RADIUS și ale unui server de domeniu wireless (WDS) pentru a gestiona și autentifica cheile. WDS creează o memorie cache cu acreditări de securitate pentru dispozitivele client compatibile cu FT, pentru o reautentificare rapidă și sigură. Telefoanele de birou Cisco 9861 și 9871 și videotelefonul Cisco 8875 acceptă 802.11r (FT). Atât conexiunea wireless, cât și cea prin DS sunt acceptate pentru a permite roaming rapid și sigur. Însă vă recomandăm insistent să utilizați metoda 802.11r (FT) prin eter.
Cu WPA/WPA2/WPA3, Cheile de criptare nu sunt introduse în telefon, ci sunt derivate automat între punct de acces și telefon. Însă numele de utilizator și parola EAP utilizate pentru autentificare trebuie introduse pe fiecare telefon.
Pentru a asigura securitatea traficului vocal, telefonul acceptă criptarea TKIP și AES. Când aceste mecanisme sunt utilizate pentru criptare, atât pachetele SIP de semnalizare, cât și pachetele vocale Real-Time Transport Protocol (RTP) sunt criptate între AP și telefon.
- TKIP
-
WPA utilizează criptarea TKIP, care are mai multe îmbunătățiri față de WEP. TKIP oferă cifruri cu cheie per pachet și vectori de inițializare (IV) mai lungi care consolidează criptarea. În plus, o verificare a integrității mesajului (MIC) asigură că pachetele criptate nu sunt modificate. TKIP elimină predictibilitatea WEP care ajută intrușii să descifreze cheia WEP.
- AES
-
O metodă de criptare utilizată pentru WPA2/WPA3 autentificare. Acest standard național de criptare utilizează un algoritm simetric care are aceeași cheie atât pentru criptare, cât și pentru decriptare. AES utilizează criptare Cipher Blocking Chain (CBC) cu o dimensiune de 128 de biți, care acceptă chei cu dimensiuni minime de 128 de biți, 192 de biți și 256 de biți. Telefonul acceptă o dimensiune a cheii de 256 de biți.
Telefoanele de birou Cisco 9861 și 9871 și videotelefonul Cisco 8875 nu acceptă Cisco Key Integrity Protocol (CKIP) cu CMIC.
Schemele de autentificare și criptare sunt configurate în cadrul rețelei locale fără fir. Rețelele VLAN sunt configurate în rețea și pe punctele de acces și specifică diferite combinații de autentificare și criptare. Un SSID se asociază cu un VLAN și cu schema specifică de autentificare și criptare. Pentru ca dispozitivele client wireless să se autentifice cu succes, trebuie să configurați aceleași SSID-uri cu schemele lor de autentificare și criptare pe punctele de acces și pe telefon.
Unele scheme de autentificare necesită anumite tipuri de criptare.
- Când utilizați o cheie pre-partajată WPA, o cheie pre-partajată WPA2 sau SAE, cheia pre-partajată trebuie să fie setată static pe telefon. Aceste chei trebuie să corespundă cu cheile de pe punctul de acces.
-
Telefonul acceptă negocierea automată EAP pentru FAST sau PEAP, dar nu și pentru TLS. Pentru modul EAP-TLS, trebuie să îl specificați.
Schemele de autentificare și criptare din tabelul următor prezintă opțiunile de configurare a rețelei pentru telefonul care corespunde configurației punctului de acces.
| Tip FSR | Autentificare | Gestionare chei | Criptare | Cadru de gestionare protejat (PMF) |
|---|---|---|---|---|
| 802.11r (FT) | PSK |
WPA-PSK WPA-PSK-SHA256 FT-PSK | AES | Nu |
| 802.11r (FT) | WPA3 |
SAE FT-SAE | AES | Da |
| 802.11r (FT) | EAP-TLS |
WPA-EAP FT-EAP | AES | Nu |
| 802.11r (FT) | EAP-TLS (WPA3) |
WPA-EAP-SHA256 FT-EAP | AES | Da |
| 802.11r (FT) | EAP-FAST |
WPA-EAP FT-EAP | AES | Nu |
| 802.11r (FT) | EAP-FAST (WPA3) |
WPA-EAP-SHA256 FT-EAP | AES | Da |
| 802.11r (FT) | EAP-PEAP |
WPA-EAP FT-EAP | AES | Nu |
| 802.11r (FT) | EAP-PEAP (WPA3) |
WPA-EAP-SHA256 FT-EAP | AES | Da |
Configurați profilul LAN fără fir
Puteți gestiona profilul rețelei wireless configurând acreditările, banda de frecvență, metoda de autentificare și așa mai departe.
Rețineți următoarele note înainte de a configura profilul WLAN:
- Nume de utilizator și parolă
Când rețeaua utilizează EAP-FAST și PEAP pentru autentificarea utilizatorilor, trebuie să configurați atât numele de utilizator, cât și parola, dacă este necesar, pe serviciul RADIUS (Remote Authentication Dial-In User Service) și pe telefon.
- Acreditările pe care le introduceți în profilul LAN wireless trebuie să fie identice cu acreditările pe care le-ați configurat pe serverul RADIUS.
Dacă utilizați domenii în rețeaua dvs., trebuie să introduceți numele de utilizator împreună cu numele domeniului, în formatul:
domain\username.
-
Următoarele acțiuni ar putea duce la ștergerea parolei Wi-Fi existente:
- Introducerea unui ID de utilizator sau a unei parole nevalide
- Instalarea unui CA rădăcină nevalid sau expirat când tipul EAP este setat la PEAP-MSCHAPV2 sau PEAP-GTC
- Dezactivarea tipului EAP utilizat pe serverul RADIUS înainte de comutarea telefonului la noul tip EAP
- Pentru a schimba tipul EAP, asigurați-vă că activați mai întâi noul tip EAP pe serverul RADIUS, apoi comutați telefonul la tipul EAP. După ce toate telefoanele au fost modificate la noul tip EAP, puteți dezactiva tipul EAP anterior, dacă doriți.
| 1 |
În Administrarea Cisco Unified Communications Manager, selectați > Profil LAN fără fir. |
| 2 |
Alegeți profilul de rețea pe care doriți să îl configurați. |
| 3 |
Configurați parametrii. |
| 4 |
Faceți clic pe Salvați. |
Configurați parametrii SCEP
Protocolul simplu de înscriere a certificatelor (SCEP) este standardul pentru furnizarea și reînnoirea automată a certificatelor. Serverul SCEP poate gestiona automat certificatele de utilizator și de server.
Trebuie să configurați următorii parametri SCEP pe pagina web a telefonului dvs.
-
Adresă IP RA
-
Amprenta SHA-1 sau SHA-256 a certificatului CA rădăcină pentru serverul SCEP
Autoritatea de înregistrare (RA) Cisco IOS servește ca proxy pentru serverul SCEP. Clientul SCEP de pe telefon utilizează parametrii descărcați din Cisco Unified Communication Manager. După ce configurați parametrii, telefonul trimite o cerere SCEP getcs către RA, iar certificatul CA rădăcină este validat folosind amprenta digitală definită.
Înainte de a începe
Pe serverul SCEP, configurați agentul de înregistrare (RA) SCEP pentru a:
- Acționează ca punct de încredere PKI
- Acționează ca o autoritate de reglementare PKI
- Efectuați autentificarea dispozitivului utilizând un server RADIUS
Pentru mai multe informații, consultați documentația serverului SCEP.
| 1 |
Din Administrarea Cisco Unified Communications Manager, selectați . |
| 2 |
Localizați telefonul. |
| 3 |
Derulați până la zona Aspect configurație specifică produsului. |
| 4 |
Introduceți adresa IP sau numele de gazdă al RA în câmpul Server WLAN SCEP, apoi bifați caseta de selectare pentru a activa parametrul SCEP. |
| 5 |
Introduceți amprenta SHA-1 sau SHA-256 a certificatului CA rădăcină în câmpul Amprentă CA rădăcină WLAN (SHA256 sau SHA1), apoi bifați caseta de selectare pentru a activa parametrul SCEP QED. |
| 6 |
Selectați Salvare. |
| 7 |
Selectați Aplicați configurația. |
Configurați versiunile TLS acceptate
Puteți configura versiunea minimă de TLS necesară pentru client și respectiv server.
În mod implicit, versiunea minimă TLS a serverului și a clientului este ambele 1.2. Setarea are impact asupra următoarelor funcții:
- Conexiune de acces web HTTPS
- Integrare pentru telefon local
- Integrare pentru acces mobil și la distanță (MRA)
- Servicii HTTPS, cum ar fi serviciile de director
- Securitatea nivelului de transport al datagramelor (DTLS)
- Entitatea de Acces Portuar (PAE)
- Protocol de autentificare extensibil - Securitatea nivelului de transport (EAP-TLS)
Pentru mai multe informații despre compatibilitatea TLS 1.3 pentru telefoanele IP Cisco, consultați Matricea de compatibilitate TLS 1.3 pentru produsele de colaborare Cisco.
| 1 |
Conectați-vă la Cisco Unified Communications Manager Administration ca administrator. |
| 2 |
Navigați la una dintre următoarele ferestre:
|
| 3 |
Configurați câmpul Versiune minimă client TLS : Opțiunea „TLS 1.3” este disponibilă pe Cisco Unified CM 15SU2 sau o versiune ulterioară.
|
| 4 |
Configurați câmpul Versiune minimă server TLS :
Începând cu versiunea PhoneOS 3.2, setarea câmpului „Dezactivați TLS 1.0 și TLS 1.1 pentru acces web” nu are efect pe telefoane. |
| 5 |
Faceți clic pe Salvați. |
| 6 |
Faceți clic pe Aplicați configurația. |
| 7 |
Reporniți telefoanele. |
Servicii asigurate SIP
Assured Services SIP (AS-SIP) este o colecție de funcții și protocoale care oferă un flux de apeluri extrem de securizat pentru telefoanele IP Cisco și telefoanele terțe. Următoarele caracteristici sunt cunoscute colectiv sub denumirea de AS-SIP:
- Precedență și Preempțiune pe mai multe niveluri (MLPP)
- Punct de cod pentru servicii diferențiate (DSCP)
- Securitatea nivelului de transport (TLS) și Protocolul de transport securizat în timp real (SRTP)
- Protocolul de internet versiunea 6 (IPv6)
AS-SIP este adesea utilizat împreună cu Multilevel Priority and Preemption (MLPP) pentru a prioritiza apelurile în timpul unei situații de urgență. Cu MLPP, atribuiți un nivel de prioritate apelurilor de ieșire, de la nivelul 1 (scăzut) la nivelul 5 (ridicat). Când primiți un apel, pe telefon se afișează o pictogramă de nivel de prioritate care indică prioritatea apelului.
Pentru a configura AS-SIP, finalizați următoarele activități în Cisco Unified Communications Manager:
- Configurați un utilizator Digest — Configurați utilizatorul final să utilizeze autentificarea digest pentru solicitările SIP.
- Configurați portul securizat pentru telefonul SIP — Cisco Unified Communications Manager utilizează acest port pentru a asculta telefoanele SIP pentru înregistrări de linii SIP prin TLS.
- Reporniți serviciile — După configurarea portului securizat, reporniți serviciile Cisco Unified Communications Manager și Cisco CTL Provider. Configurați profilul SIP pentru AS-SIP - Configurați un profil SIP cu setări SIP pentru punctele finale AS-SIP și pentru trunchiurile SIP. Parametrii specifici telefonului nu sunt descărcați pe un telefon AS-SIP terț. Acestea sunt utilizate doar de Cisco Unified Manager. Telefoanele terțe trebuie să configureze local aceleași setări.
- Configurați profilul de securitate al telefonului pentru AS-SIP — Puteți utiliza profilul de securitate al telefonului pentru a atribui setări de securitate, cum ar fi TLS, SRTP și autentificarea digest.
- Configurați punctul final AS-SIP — Configurați un telefon IP Cisco sau un punct final terț cu suport AS-SIP.
- Asociați dispozitivul cu utilizatorul final – Asociați punctul final cu un utilizator.
- Configurați profilul de securitate al trunchiului SIP pentru AS-SIP - Puteți utiliza profilul de securitate al trunchiului SIP pentru a atribui funcții de securitate precum TLS sau autentificarea digest unui trunchi SIP.
- Configurați trunchiul SIP pentru AS-SIP — Configurați un trunchi SIP cu suport AS-SIP.
- Configurați funcțiile AS-SIP — Configurați funcții AS-SIP suplimentare, cum ar fi MLPP, TLS, V.150 și IPv6.
Pentru informații detaliate despre configurarea AS-SIP, consultați capitolul „Configurarea terminalelor AS-SIP” din Ghidul de configurare a funcțiilor pentru Cisco Unified Communications Manager.
Precedență și preempțiune pe mai multe niveluri
Precedența și preempțiunea pe mai multe niveluri (MLPP) vă permite să prioritizați apelurile în timpul situațiilor de urgență sau al altor situații de criză. Atribuiți o prioritate apelurilor efectuate, care variază de la 1 la 5. Apelurile primite afișează o pictogramă și prioritatea apelului. Utilizatorii autentificați pot prelua apelurile fie către stațiile vizate, fie prin trunchiuri TDM complet abonate.
Această capacitate asigură personalului de rang înalt comunicarea cu organizațiile și personalul critic.
Dacă numărul format este manipulat de un translation/route model configurat pe Unified CM, inițiatorul apelului MLPP poate vedea, de asemenea, pictograma specială MLPP și nivelul de precedență de pe ecranul telefonului și poate auzi tonul de apel invers. Acest comportament este obținut după lansarea PhoneOS 3.4.
Funcția MLPP pentru telefoanele PhoneOS necesită Unified CM versiunea 15SU3 sau o versiune ulterioară.
Configurarea MLPP pe Unified CM
Pentru a configura funcția, procedați în felul următor:
- Configurați domenii și liste de domenii.
- Din Administrarea Cisco Unified CM, selectați , adăugați noi domenii MLPP.
- Selectați , adăugați spații de nume înregistrate precum „drsn”, „dsn”, „cuc”, „uc”, „q735”. Apoi alegeți un nume de domeniu ca implicit.
- Selectați , adăugați liste de spații de nume.
- Configurați un profil SIP.
- Selectați > Profil SIP, adăugați un nou profil SIP.
- Bifați caseta de selectare Autorizare utilizator MLPP dacă doriți ca telefonul să solicite acreditări de utilizator pentru apelurile MLPP.
- Selectați spațiul de nume configurat pentru prioritatea resurselor din Spațiu de nume prioritate resurse.
- Selectați lista de spații de nume configurate din Listă de spații de nume cu prioritate de resurse.
- Configurați telefonul.
- Selectați , actualizați sau adăugați un telefon.
- Selectați profilul SIP configurat din Profil SIP.
- Sub secțiunea MLPP și informații confidențiale despre nivelul de acces, configurați parametrii Domeniu MLPP, Indicație MLPPși Preempțiune MLPP.
- Configurați un număr de director.
- Selectați , adăugați sau actualizați o linie.
- Sub secțiunea Setări MLPP pentru nivel de acces confidențial și terță parte alternativă, configurați parametrii Țintă (Destinație), Spațiu de căutare apel MLPPși Durata apelului MLPP fără răspuns (secunde).
- Sub secțiunea Multiple Call/Call Setări de așteptare, configurați parametrul Declanșare ocupare.
- Configurați un utilizator final.
- Selectați , adăugați unul nou.
- Faceți clic pe Asociere dispozitiv pentru a asocia utilizatorul cu telefonul configurat.
- Sub secțiunea Autorizare de prioritate și preempțiune multinivel, configurați parametrii.
- Puteți configura parametri suplimentari pentru MLPP în funcție de cerințele dumneavoastră reale.
- Selectați . Configurați parametrii în secțiunea Parametri la nivel de cluster (Funcție - Precedență și preempțiune pe mai multe niveluri).
- Selectați . Configurați DSCP pentru apeluri prioritare în secțiunea Parametri la nivel de cluster (Sistem - QOS).
- Selectați . Configurați maparea priorității MLPP cu prioritatea SRVP în secțiunea Parametri la nivel de cluster (Sistem - RSVP).
- Configurați modelele de router din .
- Configurați piloții de vânătoare din .
- Configurați modelele de traducere din .
- Configurați gateway-uri, trunchiuri, profilul implicit al dispozitivului, un profil de utilizator, o configurație comună a dispozitivului pentru MLPP.
MLPP este adesea utilizat cu Assured Services SIP (AS-SIP). Pentru informații detaliate despre configurarea MLPP, consultați capitolul Configurarea priorității și preempțiunii pe mai multe niveluri din Ghidul de configurare a funcțiilor pentru Cisco Unified Communications Manager.
Configurați FAC și CMC
Când codurile de autorizare forțată (FAC) sau codurile de problemă client (CMC) sau ambele sunt configurate pe telefon, utilizatorii trebuie să introducă parolele necesare pentru a apela un număr.
Pentru mai multe informații despre cum se configurează FAC și CMC în Cisco Unified Communications Manager, consultați capitolul „Coduri de problemă client și coduri de autorizare forțată” din Ghidul de configurare a funcțiilor pentru Cisco Unified Communications Manager, versiunea 12.5(1) sau o versiune ulterioară.
Configurarea VPN-ului
Funcția Cisco VPN vă ajută să mențineți securitatea rețelei, oferind în același timp utilizatorilor o metodă sigură și fiabilă de a se conecta la rețeaua companiei. Folosește această funcție când:
- Un telefon se află în afara unei rețele de încredere
- Traficul de rețea dintre telefon și Cisco Unified Communications Manager traversează o rețea neîncrezătoare
Cu o rețea VPN, există trei abordări comune pentru autentificarea clienților:
- Certificate digitale
- Parole
- Nume de utilizator și parolă
Fiecare metodă are avantajele sale. Dar dacă politica de securitate a companiei dumneavoastră o permite, vă recomandăm o abordare bazată pe certificate, deoarece certificatele permit o conectare fără probleme, fără intervenția utilizatorului. Sunt acceptate atât certificatele LSC, cât și cele MIC.
Pentru a configura oricare dintre funcțiile VPN, mai întâi configurați dispozitivul local, apoi puteți implementa dispozitivul în afara sediului.
Pentru mai multe informații despre autentificarea prin certificare și lucrul cu o rețea VPN, consultați Configurarea telefonului VPN AnyConnect cu autentificare prin certificat pe un ASA.
Cu o parolă sau o abordare cu nume de utilizator și parolă, unui utilizator i se solicită acreditările de conectare. Setați acreditările de conectare ale utilizatorului în conformitate cu politica de securitate a companiei. De asemenea, puteți configura setarea Activare persistență parolă astfel încât parola utilizatorului să fie salvată pe telefon. Parola utilizatorului este salvată până când are loc o încercare de conectare eșuată, un utilizator șterge manual parola sau telefonul se resetează ori se întrerupe alimentarea.
Un alt instrument util este setarea Activare detectare automată rețea. Când bifați această casetă de selectare, clientul VPN poate rula doar atunci când detectează că se află în afara rețelei corporative. Această setare este dezactivată în mod implicit.
Telefonul dumneavoastră Cisco acceptă Cisco SVC IPPhone Client v1.0 ca tip de client.
Pentru mai multe informații despre cum se configurează VPN pe Unified CM, consultați Ghidul de configurare a funcțiilor pentru Cisco Unified Communications Manager.
Funcția Cisco VPN utilizează Secure Sockets Layer (SSL) pentru a menține securitatea rețelei.
.