- Главная
- /
- Статья
Эта справочная статья предназначена для настольных телефонов Cisco серии 9800 и видеотелефона Cisco 8875, зарегистрированных в Cisco BroadWorks или Webex Calling.
Настройте параметры DHCP
Можно задать порядок, в котором телефон использует параметры DHCP. Справку по параметрам DHCP см. в разделе Поддержка опций DHCP.
| 1 |
Зайдите на веб-страницу администрирования телефона. |
| 2 |
|
| 3 |
В разделе Профиль конфигурации задайте параметры «Использовать DHCP» и «Опцию использования DHCPv6», как описано ниже:
|
| 4 |
Нажмите кнопку «Отправить все изменения». |
Поддержка опций DHCP
В следующей таблице перечислены опции DHCP, поддерживаемые телефонами PhoneOS.
| Сетевой стандарт | Описание |
|---|---|
| Вариант DHCP 1 | Маска подсети |
| DHCP, вариант 2 | Смещение времени |
| Вариант DHCP 3 | Маршрутизатор |
| Вариант DHCP 6 | Сервер доменных имен |
| Вариант DHCP 15 | Доменное имя |
| DHCP, вариант 17 | Информация о конкретном поставщике, позволяющая идентифицировать поставщика |
| Вариант DHCP 41 | Время аренды IP-адреса |
| Вариант DHCP 42 | NTP-сервер |
| Вариант DHCP 43 | Информация, относящаяся к конкретному поставщику Может использоваться для предоставления конфигурации SCEP. |
| Опция DHCP 56 | NTP-сервер Конфигурация NTP-сервера с использованием IPv6 |
| Вариант DHCP 60 | Идентификатор класса поставщика |
| Вариант DHCP 66 | Имя сервера TFTP |
| Вариант DHCP 125 | Информация о конкретном поставщике, позволяющая идентифицировать поставщика |
| Вариант DHCP 150 | TFTP-сервер |
| Вариант DHCP 159 | Предоставление IP-адреса сервера |
| Вариант DHCP 160 | URL-адрес выделения ресурсов |
Установите минимальную версию TLS для клиента и сервера
По умолчанию минимальная версия TLS для клиента и сервера равна 1.2. Это означает, что клиент и сервер согласны устанавливать соединения по протоколу TLS 1.2 или выше. Максимальная поддерживаемая версия TLS для клиента и сервера — 1.3. После настройки минимальная версия TLS будет использоваться для согласования между клиентом TLS и сервером TLS.
Можно установить минимальную версию TLS для клиента и сервера соответственно, например 1.1, 1.2 или 1.3.
Прежде чем начать
| 1 |
Зайдите на веб-страницу администрирования телефона. |
| 2 |
Выберите «». |
| 3 |
В разделе Настройки безопасности настройте параметр Минимальная версия клиента TLS.
Этот параметр также можно настроить в файле конфигурации (cfg.xml): <TLS_Client_Min_Version ua="na">TLS 1.2</TLS_Client_Min_Version>
Допустимые значения: TLS 1.1, TLS1.2 и TLS 1.3. По умолчанию: TLS 1.2 |
| 4 |
В разделе Настройки безопасности настройте параметр Минимальная версия сервера TLS. Webex Callingне поддерживает TLS 1.1.
Этот параметр также можно настроить в файле конфигурации (cfg.xml): <TLS_Server_Min_Version ua="na">TLS 1.2</TLS_Server_Min_Version>
Допустимые значения: TLS 1.1, TLS1.2 и TLS 1.3. По умолчанию: TLS 1.2 |
| 5 |
Нажмите кнопку «Отправить все изменения». |
Включите режим FIPS
Вы можете сделать телефон совместимым с Федеральными стандартами обработки информации (FIPS).
FIPS — это набор стандартов, описывающих обработку документов, алгоритмы шифрования и другие стандарты информационных технологий для использования в невоенных государственных учреждениях, а также государственными подрядчиками и поставщиками, сотрудничающими с агентствами. CiscoSSL FOM (объектный модуль FIPS) — это тщательно разработанный программный компонент, разработанный для совместимости с библиотекой CiscoSSL, поэтому продукты, использующие библиотеку CiscoSSL и API, можно с минимальными усилиями преобразовать для использования криптографии, проверенной FIPS 140-2.
| 1 |
Зайдите на веб-страницу администрирования телефона. |
| 2 |
Выберите «». |
| 3 |
В разделе «Настройки безопасности» выберите «Да» или «Нет» в параметре «Режим FIPS». |
| 4 |
Нажмите кнопку «Отправить все изменения». При включении FIPS на телефоне без проблем работают следующие функции:
|
Задайте пароли пользователя и администратора
После первой регистрации телефона в системе управления вызовами или восстановления заводских настроек телефона необходимо установить пароли пользователя и администратора для повышения безопасности телефона. После установки паролей вы сможете получить доступ к веб-интерфейсу телефона.
По умолчанию пароли пользователя и администратора пусты. Поэтому вы можете найти сообщение «Пароль не указан» на экране телефона « с паролем».
| 1 |
Зайдите на веб-страницу администрирования телефона |
| 2 |
Выберите «». |
| 3 |
(Необязательно) В разделе «Конфигурация системы» задайте для параметра «Отображать предупреждения о паролях» значение «Да» и нажмите кнопку «Отправить все изменения». Можно также включить параметры в файле конфигурации телефона (cfg.xml).
По умолчанию: Да Опции: Да|Нет Если для параметра задано значение Нет, предупреждение о пароле не появляется на экране телефона. |
| 4 |
Найдите параметр «Пароль пользователя» или «Пароль администратора» и нажмите «Изменить пароль» рядом с параметром. |
| 5 |
Введите текущий пароль пользователя в поле Старый пароль. Если у вас нет пароля, оставьте поле пустым. Значение по умолчанию пусто.
|
| 6 |
Введите новый пароль в поле «Новый пароль». Действующие правила паролей:
Если новый пароль не соответствует требованиям, настройка будет отклонена. |
| 7 |
Нажмите кнопку «Отправить». Сообщение После установки пароля пользователя этот параметр отображает следующее в XML-файле конфигурации телефона (cfg.xml):
|
Проверка подлинности 802.1X
Телефоны Cisco IP поддерживают аутентификацию 802.1X.
Телефоны Cisco IP и коммутаторы Cisco Catalyst традиционно используют Cisco Discovery Protocol технологию CDP для идентификации друг друга и определения таких параметров, как распределение VLAN и требования к встроенному питанию. CDP не идентифицирует локально подключенные рабочие станции. Телефоны Cisco IP оснащены механизмом сквозной передачи данных EAPOL. Этот механизм позволяет рабочей станции, подключенной к телефону Cisco IP Phone, передавать сообщения EAPOL аутентификатору 802.1X на коммутаторе локальной сети. Механизм сквозной передачи данных гарантирует, что IP-телефон не служит коммутатором локальной сети для аутентификации конечной точки передачи данных перед доступом к сети.
IP-телефоны Cisco также оснащены механизмом выхода из системы EAPOL через прокси-сервер. Если подключенный к локальной сети ПК отсоединяется от IP-телефона, коммутатор локальной сети не видит сбоя в физическом канале, поскольку связь между коммутатором локальной сети и IP-телефоном сохраняется. Чтобы избежать нарушения целостности сети, IP-телефон отправляет коммутатору сообщение о выходе из системы EAPOL от имени дочернего компьютера, в результате чего коммутатор локальной сети очищает запись аутентификации для нижестоящего ПК.
Для поддержки аутентификации 802.1X требуется несколько компонентов :
-
Телефон Cisco IP: телефон инициирует запрос на доступ к сети. Телефоны Cisco IP содержат запрашивающий сигнал 802.1X. Этот заявитель позволяет сетевым администраторам управлять подключением IP-телефонов к портам коммутатора локальной сети. В текущей версии телефона, запрашивающей стандарт 802.1X, для сетевой аутентификации используются опции EAP-FAST и EAP-TLS.
-
Сервер аутентификации. Сервер аутентификации и коммутатор должны быть настроены с использованием общего секретного ключа, позволяющего аутентифицировать телефон.
-
Коммутатор: коммутатор должен поддерживать стандарт 802.1X, чтобы он мог выполнять роль аутентификатора и передавать сообщения между телефоном и сервером аутентификации. После завершения обмена коммутатор предоставляет или отказывает телефону в доступе к сети.
Для настройки 802.1X необходимо выполнить следующие действия.
-
Настройте другие компоненты, прежде чем включить аутентификацию 802.1X на телефоне.
-
Настройте порт ПК: стандарт 802.1X не учитывает VLAN и поэтому рекомендует аутентифицировать только одно устройство на определенном порту коммутатора. Однако некоторые коммутаторы поддерживают мультидоменную аутентификацию. Конфигурация коммутатора определяет, можно ли подключить компьютер к порту ПК телефона.
-
Включено: если вы используете коммутатор, поддерживающий многодоменную аутентификацию, вы можете включить порт ПК и подключить к нему компьютер. В этом случае телефоны Cisco IP поддерживают функцию EAPOL-Logoff через прокси-сервер для отслеживания аутентификационных обменов между коммутатором и подключенным ПК.
Дополнительные сведения о поддержке IEEE 802.1X на коммутаторах Cisco Catalyst см. в руководствах по настройке коммутаторов Cisco Catalyst по адресу:
http://www.cisco.com/en/US/products/hw/switches/ps708/ tsd_products_support_series_home .html
-
Отключено: если коммутатор не поддерживает несколько устройств, совместимых с 802.1X, на одном порту, следует отключить порт ПК при включенной аутентификации 802.1X. Если вы не отключите этот порт, а затем попытаетесь подключить к нему компьютер, коммутатор откажет в сетевом доступе как телефону, так и ПК.
-
- Настройте голосовую сеть VLAN: поскольку стандарт 802.1X не учитывает VLAN, вам следует настроить этот параметр в зависимости от поддержки коммутатора.
- Включено: если вы используете коммутатор, поддерживающий многодоменную аутентификацию, вы можете продолжить использовать голосовую сеть VLAN.
- Отключено: если коммутатор не поддерживает многодоменную аутентификацию, отключите голосовую сеть VLAN и попробуйте назначить порт собственной сети VLAN.
- (Только для настольных телефонов Cisco серии 9800)
Префикс PID настольных телефонов Cisco серии 9800 отличается от префикса других телефонов Cisco. Чтобы телефон прошел аутентификацию 802.1X, задайте параметр Radius·User-Name, включив в него настольный телефон Cisco серии 9800.
Например, PID телефона 9841 равен DP-9841; для параметра Radius·User-Name можно задать значение или.
Start with DPЕго можно задать в обоих следующих разделах:Contains DP -
Включите аутентификацию 802.1X на веб-странице телефона
Когда включена аутентификация 802.1X, телефон использует аутентификацию 802.1X для запроса доступа к сети. Когда аутентификация 802.1X отключена, телефон использует Cisco Discovery Protocol (CDP) для получения VLAN и доступа к сети.
Можно выбрать сертификат (MIC/SUDI или CDC), используемый для аутентификации 802.1X. Дополнительные сведения о CDC см. в разделе Сертификат настраиваемого устройства по номеру 9800/8875.
Состояние транзакции и настройки безопасности можно посмотреть в меню экрана телефона. Дополнительные сведения см. в разделе Меню настроек безопасности на телефоне.
| 1 |
Включите аутентификацию 802.1X.
Этот параметр также можно настроить в файле конфигурации (cfg.xml):
Допустимые значения: Да|Нет По умолчанию: нет |
| 2 |
Выберите один из следующих установленных сертификатов, используемых для аутентификации 802.1X. Варианты значений:
Конфигурация зависит от сети:
|
| 3 |
Настройте параметр User ID, который будет использоваться в качестве идентификатора для аутентификации 802.1X в проводной сети. Конфигурация параметров вступает в силу только в том случае, если для проводной аутентификации 802.1X используется CDC (для параметра Certificate Select задано значение «Установлено индивидуально»). По умолчанию этот параметр пуст. Идентификационные данные проводного 802.1X различаются в зависимости от выбранного сертификата:
Если идентификатор пользователя пуст, а общее имя в CDC настроено, то проводная сеть 802.1X будет использовать общее имя CDC в качестве идентификатора. Этот параметр также можно настроить в файле конфигурации (cfg.xml):
Допустимые значения: максимум 127 символов По умолчанию: пусто Этот параметр также поддерживает переменные расширения макросов. Подробнее см. в разделе Переменные расширения макросов. Если вы хотите использовать опции DHCP для предоставления идентификатора пользователя, см. раздел Предоставление общего имени или идентификатора пользователя с помощью DHCP, вариант 15. |
| 4 |
Нажмите кнопку «Отправить все изменения». |
Меню настроек безопасности на телефоне
Информацию о настройках безопасности можно посмотреть в меню телефона. Путь навигации: . Доступность информации зависит от сетевых настроек в вашей организации.
|
Параметры |
Опции |
По умолчанию |
Описание |
|---|---|---|---|
|
Аутентификация устройства |
Вкл Выключено |
Выключено |
Включает или отключает аутентификацию 802.1X на телефоне. Настройка параметров может быть сохранена после регистрации телефона в режиме «вне коробки» (OOB). |
|
Статус транзакции | Отключено |
Отображает состояние аутентификации 802.1X. Состояние может быть (не ограничиваясь):
| |
|
протокол | Нет |
Отображает метод EAP, используемый для аутентификации 802.1X. Это может быть протокол EAP-FAST или EAP-TLS. | |
|
Тип пользовательского сертификата |
Производство установлено Установлен на заказ |
Производство установлено |
Выбирает сертификат для аутентификации 802.1X во время первоначальной регистрации и продления сертификата.
Этот параметр отображается на телефоне только в том случае, если включена аутентификация устройства. |
| Обратная совместимость с WPA |
Вкл Выключено | Выключено |
Определяет, совместима ли с телефоном самая старая версия Wi-Fi Protected Access (WPA) для подключения к беспроводной сети или точке доступа (AP).
Эта функция доступна только на телефонах 9861/9871/8875. |
Настройте прокси-сервер
Для повышения безопасности можно настроить телефон на использование прокси-сервера. Как правило, прокси-сервер HTTP может предоставлять следующие услуги:
- Маршрутизация трафика между внутренними и внешними сетями
- Фильтрация, мониторинг или регистрация трафика
- Кэширование ответов для повышения производительности
Кроме того, прокси-сервер HTTP может выступать в качестве брандмауэра между телефоном и Интернетом. После успешной настройки телефон подключается к Интернету через прокси-сервер, который защищает телефон от кибератак.
После настройки функция прокси-сервера HTTP применима ко всем приложениям, использующим протокол HTTP. Например:
- GDS (ввод кода активации)
- Активация устройства EDOS
- Подключение к облаку Webex (через EDOS или GDS)
- Настраиваемая система сертификации
- Выделение ресурсов
- Обновление микропрограммного обеспечения
- Отчет о состоянии телефона
- Загрузка PRT
- Сервисы XSI
- Сервисы Webex
- В настоящее время эта функция поддерживает только IPv4.
- Настройки прокси-сервера HTTP можно сохранить после регистрации телефона в режиме «вне коробки» (OOB).
| 1 |
Зайдите на веб-страницу администрирования телефона. |
| 2 |
Выберите «». |
| 3 |
В разделе Настройки прокси-сервера HTTP выберите режим прокси-сервера из выпадающего списка Режим прокси-сервера и настройте соответствующие параметры. |
| 4 |
Нажмите кнопку «Отправить все изменения». |
Параметры настроек прокси-сервера HTTP
В следующей таблице описаны функции и использование параметров прокси-сервера HTTP в разделе Настройки прокси-сервера HTTP на вкладке в веб-интерфейсе телефона. В ней также определен синтаксис строки, добавляемой в файл конфигурации телефона (cfg.xml) вместе с кодом XML для настройки параметра.
| Параметр | Описание |
|---|---|
| Режим прокси-сервера | Указывает режим прокси-сервера HTTP, используемый телефоном, или отключает
функцию прокси-сервера HTTP.
Выполните одно из следующих действий:
Допустимые значения: автоматически, вручную и выключено По умолчанию: Выключено |
| Автоматическое обнаружение веб-прокси | Определяет, использует ли телефон протокол автоматического обнаружения веб-прокси (WPAD)
для извлечения файла PAC. Протокол WPAD использует DHCP или DNS или оба сетевых протокола для автоматического поиска файла автоматической конфигурации прокси-сервера (PAC). Файл PAC используется для выбора прокси-сервера для заданного URL-адреса. Этот файл можно разместить локально или в сети.
Выполните одно из следующих действий:
Допустимые значения: «Да» и «Нет» По умолчанию: Да |
| PAC URL | URL-адрес файла PAC. Например, Поддерживаются протоколы TFTP, HTTP и HTTPS. Если для режима прокси-сервера задано значение «Автоматическое обнаружение веб-прокси», а для параметра «Автоматическое обнаружение веб-прокси» — «Нет», необходимо настроить этот параметр. Выполните одно из следующих действий:
По умолчанию: пусто |
| Прокси-хост | IP-адрес или имя хоста прокси-хост-сервера, к которому телефон имеет доступ. Например:
Схема ( Если для режима прокси-сервера выбран ручной режим, необходимо настроить этот параметр. Выполните одно из следующих действий:
По умолчанию: пусто |
| Порт прокси-сервера | Номер порта хост-прокси-сервера. Если для режима прокси-сервера выбран ручной режим, необходимо настроить этот параметр. Выполните одно из следующих действий:
По умолчанию: 3128 |
| Аутентификация через | Определяет, нужно ли пользователю предоставлять учетные данные для аутентификации (имя пользователя и пароль), необходимые прокси-серверу. Этот параметр настраивается в соответствии с фактическим поведением прокси-сервера. Если вы задали для параметра значение Да, вы должны настроить имя пользователя и пароль. Дополнительные сведения о параметрах см. в параметрах «Имя пользователя» и «Пароль» в этой таблице. Конфигурация параметров вступает в силу, если для режима прокси-сервера задано значение « Вручную». Выполните одно из следующих действий:
Допустимые значения: «Да» и «Нет» По умолчанию: нет |
| Имя пользователя | Имя пользователя, имеющего учетные данные на прокси-сервере. Если для режима прокси-сервера задано значение Ручной, а для аутентификации через прокси-сервер выбрано значение Да, необходимо настроить этот параметр. Выполните одно из следующих действий:
По умолчанию: пусто |
| Пароль | Пароль указанного имени пользователя для аутентификации через прокси-сервер. Если для режима прокси-сервера задано значение Ручной, а для аутентификации через прокси-сервер выбрано значение Да, необходимо настроить этот параметр. Выполните одно из следующих действий:
По умолчанию: пусто |
| Режим прокси-сервера | Обязательные параметры | Описание |
|---|---|---|
| Выключено | NA | На телефоне отключен HTTP-прокси. |
| Ручная | Прокси-хост Порт прокси-сервера Аутентификация через прокси: да Имя пользователя Пароль | Вручную укажите прокси-сервер (имя хоста или IP-адрес) и порт прокси-сервера. Если прокси-сервер требует аутентификации, необходимо дополнительно ввести имя пользователя и пароль. |
| Прокси-хост Порт прокси-сервера Аутентификация через прокси: нет | Укажите прокси-сервер вручную. Прокси-сервер не требует учетных данных для аутентификации. | |
| авто | Автоматическое обнаружение веб-прокси: нет PAC URL | Введите действительный URL-адрес PAC, чтобы получить файл PAC. |
| Автоматическое обнаружение веб-прокси: да |
Использует протокол WPAD для автоматического извлечения файла PAC. |
Включите режим, инициированный клиентом, для переговоров по вопросам безопасности медиаплана
Для защиты медиасеансов можно настроить телефон так, чтобы он инициировал с сервером переговоры по вопросам безопасности в мультимедийной плоскости. Механизм безопасности соответствует стандартам, изложенным в документе RFC 3329 и проекте расширения к нему «Названия механизмов безопасности для мультимедиа» (см. https://tools.ietf.org/html/draft-dawes-sipcore-mediasec-parameter-08#ref-2). Для передачи переговоров между телефоном и сервером можно использовать протокол SIP через UDP, TCP и TLS. Можно ограничить применение согласования безопасности на уровне мультимедиа только в том случае, если в качестве протокола передачи сигналов используется протокол TLS.
| Параметр | Описание |
|---|---|
|
Запрос MediaSec |
Указывает, инициирует ли телефон переговоры о безопасности медиаплана с сервером. Выполните одно из следующих действий:
Допустимые значения: Да|Нет
По умолчанию: нет |
|
MediaSec работает только по протоколу TLS |
Указывает транспортный протокол сигнализации, к которому применяется согласование безопасности медиаплоскости. Прежде чем задать для этого поля значение Да, убедитесь, что в качестве протокола передачи сигналов используется протокол TLS. Выполните одно из следующих действий:
Допустимые значения: Да|Нет
По умолчанию: нет |
| 1 |
Зайдите на веб-страницу администрирования телефона. |
| 2 |
Выберите . |
| 3 |
В разделе Настройки SIP задайте поля «Запрос MediaSec» и «Только через TLS», как указано в приведенной выше таблице. |
| 4 |
Нажмите кнопку «Отправить все изменения». |
Безопасность беспроводной локальной сети
Поскольку все устройства WLAN, находящиеся в пределах досягаемости, могут принимать весь другой трафик WLAN, обеспечение голосовой связи крайне важно в беспроводных локальных сетях. Чтобы злоумышленники не могли манипулировать голосовым трафиком и не перехватывать его, архитектура Cisco SAFE Security поддерживает телефон. Дополнительные сведения о безопасности в сетях см. на сайте http://www.cisco.com/en/US/netsol/ns744/ networking_solutions_program_home .html.
Решение Cisco Wireless IP для телефонии обеспечивает безопасность беспроводной сети, предотвращающую несанкционированный вход и скомпрометированную связь с помощью следующих методов аутентификации, поддерживаемых телефоном:
-
Открытая аутентификация. Любое беспроводное устройство может запросить аутентификацию в открытой системе. Точка доступа, получившая запрос, может предоставить аутентификацию любому отправителю запроса или только тем, кто указан в списке пользователей. Связь между беспроводным устройством и точкой доступа (AP) может быть незашифрованной.
-
Расширяемый протокол аутентификации. Гибкая аутентификация с помощью аутентификации с помощью безопасного туннелирования (EAP-FAST): эта архитектура безопасности клиент-сервер шифрует транзакции EAP в туннеле TLS между точкой доступа и сервером RADIUS, например Identity Services Engine (ISE).
Туннель TLS использует учетные данные защищенного доступа (PACs) для аутентификации между клиентом (телефоном) и сервером RADIUS. Сервер отправляет клиенту (телефону) идентификатор авторитета (AID), который, в свою очередь, выбирает подходящий PAC. Клиент (телефон) возвращает серверу RADIUS непрозрачный PAC-файл. Сервер расшифровывает PAC с помощью первичного ключа. Обе конечные точки теперь содержат ключ PAC, и создается туннель TLS. EAP-FAST поддерживает автоматическую инициализацию PAC, но ее необходимо включить на сервере RADIUS.
В ISE срок действия PAC по умолчанию истекает через неделю. Если у телефона истек срок действия PAC, аутентификация на сервере RADIUS займет больше времени, пока телефон получит новый PAC. Чтобы избежать задержек с выделением PAC, установите срок действия PAC на сервере ISE или RADIUS на 90 дней или более.
-
Аутентификация по протоколу расширяемой аутентификации и безопасности транспортного уровня (EAP-TLS). Для аутентификации и доступа к сети EAP-TLS требуется сертификат клиента. Для беспроводного протокола EAP-TLS клиентским сертификатом может быть MIC, LSC или сертификат, установленный пользователем.
-
Защищенный расширяемый протокол аутентификации (PEAP): запатентованная Cisco схема взаимной аутентификации на основе паролей между клиентом (телефоном) и сервером RADIUS. Телефон может использовать PEAP для аутентификации в беспроводной сети. Поддерживаются методы аутентификации PEAP-MSCHAPV2 и PEAP-GTC.
-
Предварительный общий ключ (PSK): телефон поддерживает формат ASCII. При настройке предварительно используемого ключа WPA/WPA2/SAE необходимо использовать этот формат:
ASCII: строка символов ASCII длиной от 8 до 63 символов (0-9, строчные и прописные буквы A-Z, а также специальные символы)
Пример: GREG123567 @9ZX &W
В следующих схемах аутентификации сервер RADIUS используется для управления ключами аутентификации:
-
WPA/WPA2/WPA3: использует информацию о сервере RADIUS для создания уникальных ключей для аутентификации. Поскольку эти ключи генерируются на централизованном сервере RADIUS, WPA2/WPA3 обеспечивает большую безопасность, чем предварительные общие ключи WPA, хранящиеся на точке доступа и телефоне.
-
Быстрый безопасный роуминг: использует данные сервера RADIUS и беспроводного доменного сервера (WDS) для управления ключами и их аутентификации. WDS создает кэш учетных данных безопасности для клиентских устройств с поддержкой FT для быстрой и безопасной повторной аутентификации. Настольные телефоны Cisco 9861 и 9871 и видеотелефон Cisco 8875 поддерживают стандарт 802.11r (FT). Поддерживается как беспроводная связь, так и передача данных через DS, что обеспечивает быстрый и безопасный роуминг. Но мы настоятельно рекомендуем использовать беспроводной метод 802.11r (FT).
При использовании WPA/WPA2/WPA3 ключи шифрования не вводятся на телефоне, а автоматически передаются между точкой доступа и телефоном. Но имя пользователя и пароль EAP, используемые для аутентификации, должны быть введены на каждом телефоне.
Чтобы обеспечить безопасность голосового трафика, телефон поддерживает шифрование TKIP и AES. Когда эти механизмы используются для шифрования, как сигнальные пакеты SIP, так и пакеты голосового транспортного протокола реального времени (RTP) шифруются между точкой доступа и телефоном.
- TKIP
-
WPA использует шифрование TKIP, которое имеет несколько улучшений по сравнению с WEP. Протокол TKIP обеспечивает шифрование по каждому пакету ключей и более длинные векторы инициализации (IV), которые усиливают шифрование. Кроме того, проверка целостности сообщений (MIC) гарантирует, что зашифрованные пакеты не будут изменены. Протокол TKIP исключает предсказуемость WEP, что помогает злоумышленникам расшифровать ключ WEP.
- AES
-
Метод шифрования, используемый для аутентификации WPA2/WPA3. В этом национальном стандарте шифрования используется симметричный алгоритм с одним и тем же ключом для шифрования и дешифрования. AES использует шифрование Cipher Blocking Chain (CBC) размером 128 бит, которое поддерживает ключи размером не менее 128 бит, 192 бита и 256 бит. Телефон поддерживает ключ размером 256 бит.
Настольные телефоны Cisco 9861 и 9871 и видеотелефон Cisco 8875 не поддерживают протокол целостности ключей Cisco (CKIP) в сочетании с CMIC.
Схемы аутентификации и шифрования настроены в беспроводной локальной сети. VLAN настраиваются в сети и на точках доступа и предусматривают различные комбинации аутентификации и шифрования. SSID связан с VLAN и конкретной схемой аутентификации и шифрования. Для успешной аутентификации беспроводных клиентских устройств необходимо настроить одинаковые идентификаторы SSID со схемами аутентификации и шифрования на точках доступа и на телефоне.
Некоторые схемы аутентификации требуют определенных типов шифрования.
- При использовании предварительного общего ключа WPA, предварительного общего ключа WPA2 или SAE предварительный общий ключ должен быть статически настроен на телефоне. Эти ключи должны совпадать с ключами на точке доступа.
-
Телефон поддерживает автоматическое согласование EAP для FAST или PEAP, но не для TLS. Для режима EAP-TLS его необходимо указать.
Схемы аутентификации и шифрования в следующей таблице показывают параметры сетевой конфигурации телефона, соответствующие конфигурации точки доступа.
| Тип FSR | аутентификация | Управление ключами | Шифрование | Защищенная система управления (PMF) |
|---|---|---|---|---|
| 802.11r (FT) | PSK |
WPA-PSK WPA-PSK-SHA256 FT-PSK | AES | Нет |
| 802.11r (FT) | WPA3 |
SAE FT-SAE | AES | Да |
| 802.11r (FT) | EAP-TLS |
WPA-EAP FT-EAP | AES | Нет |
| 802.11r (FT) | EAP-TLS (WPA3) |
WPA-EAP-SHA256 FT-EAP | AES | Да |
| 802.11r (FT) | EAP-FAST |
WPA-EAP FT-EAP | AES | Нет |
| 802.11r (FT) | EAP-FAST (WPA3) |
WPA-EAP-SHA256 FT-EAP | AES | Да |
| 802.11r (FT) | EAP-PEAP |
WPA-EAP FT-EAP | AES | Нет |
| 802.11r (FT) | EAP-PEAP (WPA3) |
WPA-EAP-SHA256 FT-EAP | AES | Да |
Настройте профиль Wi-Fi
Вы можете настроить профиль Wi-Fi на веб-странице телефона или с помощью повторной синхронизации профиля удаленного устройства, а затем связать профиль с доступными сетями Wi-Fi. Этот профиль Wi-Fi можно использовать для подключения к сети Wi-Fi. В настоящее время можно настроить только один профиль Wi-Fi.
Профиль содержит параметры, необходимые для подключения телефонов к телефонному серверу с помощью Wi-Fi. При создании и использовании профиля Wi-Fi вам или вашим пользователям не нужно настраивать беспроводную сеть для отдельных телефонов.
Профиль Wi-Fi позволяет предотвращать или ограничивать внесение пользователем изменений в конфигурацию Wi-Fi на телефоне.
Мы рекомендуем использовать безопасный профиль с протоколами с поддержкой шифрования для защиты ключей и паролей при использовании профиля Wi-Fi.
Когда вы настраиваете телефоны на использование метода аутентификации EAP-FAST в режиме безопасности, вашим пользователям нужны индивидуальные учетные данные для подключения к точке доступа.
| 1 |
Зайдите на веб-страницу телефона. |
| 2 |
Выберите «». |
| 3 |
В разделе Профиль Wi-Fi (n) задайте параметры, как описано в следующей таблице Параметры профиля Wi-Fi. Конфигурация профиля Wi-Fi также доступна для входа пользователя.
|
| 4 |
Нажмите кнопку «Отправить все изменения». |
Параметры профиля Wi-Fi
В следующей таблице описаны функции и использование каждого параметра в разделе Профиль Wi-Fi (n) на вкладке «Система» на веб-странице телефона. В ней также определен синтаксис строки, добавляемой в файл конфигурации телефона (cfg.xml) для настройки параметра.
| Параметр | Описание |
|---|---|
| Сетевое имя | Позволяет ввести имя SSID, которое будет отображаться на телефоне. Несколько профилей могут иметь одно и то же сетевое имя в разных режимах безопасности. Выполните одно из следующих действий:
По умолчанию: пусто |
| Режим безопасности | Позволяет выбрать метод аутентификации, который используется для защиты доступа к сети Wi-Fi. В зависимости от выбранного метода появляется поле с паролем, в котором можно указать учетные данные, необходимые для подключения к этой сети Wi-Fi. Выполните одно из следующих действий:
По умолчанию: Авто |
| Идентификатор пользователя Wi-Fi | Позволяет ввести идентификатор пользователя для сетевого профиля. Это поле доступно, если вы задали режим безопасности «Авто», «EAP-FAST» или «EAP-PEAP». Это обязательное поле, его длина не должна превышать 32 буквенно-цифровых символа. Выполните одно из следующих действий:
По умолчанию: пусто |
| Пароль Wi-Fi | Позволяет ввести пароль для указанного идентификатора пользователя Wi-Fi. Выполните одно из следующих действий:
По умолчанию: пусто |
| Частотный диапазон | Позволяет выбрать полосу частот беспроводного сигнала, которую использует WLAN. Выполните одно из следующих действий:
По умолчанию: Авто |
| Выберите сертификат | Позволяет выбрать тип сертификата для первоначальной регистрации сертификата и его продления в беспроводной сети. Этот процесс доступен только для аутентификации 802.1X. Выполните одно из следующих действий:
По умолчанию: установлено на производстве |
Проверьте состояние безопасности устройства на телефоне
Телефон автоматически проверяет состояние безопасности устройства. Если телефон обнаруживает потенциальные угрозы безопасности, в меню «Проблемы и диагностика» можно найти подробные сведения об этих проблемах. Основываясь на выявленных проблемах, администратор может принять меры по защите и усилению безопасности телефона.
Состояние безопасности устройства доступно до регистрации телефона в системе управления вызовами (Webex Callingили BroadWorks).
Чтобы просмотреть сведения о проблемах безопасности на экране телефона, выполните следующее:
| 1 |
Нажмите «Настройки» |
| 2 |
Выберите . В настоящее время отчет о безопасности устройства содержит следующие проблемы:
|
| 3 |
Обратитесь к администратору за поддержкой для решения проблем безопасности. |
