В этой статье
dropdown icon
Настройте параметры DHCP
    Поддержка опций DHCP
Установите минимальную версию TLS для клиента и сервера
Включите режим FIPS
Задайте пароли пользователя и администратора
dropdown icon
Проверка подлинности 802.1X
    Включите аутентификацию 802.1X на веб-странице телефона
    Меню настроек безопасности на телефоне
dropdown icon
Настройте прокси-сервер
    Параметры настроек прокси-сервера HTTP
Включите режим, инициированный клиентом, для переговоров по вопросам безопасности медиаплана
dropdown icon
Безопасность беспроводной локальной сети
    Настройте профиль Wi-Fi
Проверьте состояние безопасности устройства на телефоне
Защита IP-телефонов Cisco на 9800/8875 (мультиплатформенная)
list-menuВ этой статье
list-menuОтправить обратную связь?

Эта справочная статья предназначена для настольных телефонов Cisco серии 9800 и видеотелефона Cisco 8875, зарегистрированных в Cisco BroadWorks или Webex Calling.

Настройте параметры DHCP

Можно задать порядок, в котором телефон использует параметры DHCP. Справку по параметрам DHCP см. в разделе Поддержка опций DHCP.

1

Зайдите на веб-страницу администрирования телефона.

2

Выберите «Голос» > «Выделение ресурсов».

3

В разделе Профиль конфигурации задайте параметры «Использовать DHCP» и «Опцию использования DHCPv6», как описано ниже:

  • Используемый вариант DHCP: параметры DHCP, разделенные запятыми, используются для получения микропрограммы и профилей.

    Этот параметр также можно настроить в файле конфигурации (cfg.xml):

    <DHCP_Option_To_Use ua="na">66,160,159,150</DHCP_Option_To_Use>

    По умолчанию: 66,160,159,150или 66,160,159,150,60,43,125, в зависимости от модели телефона

  • Используемый вариант DHCPv6: параметры DHCPv6, разделенные запятыми, используются для получения микропрограммы и профилей.

    Этот параметр также можно настроить в файле конфигурации (cfg.xml):

    <DHCPv6_Option_To_Use ua="na">17,160,159</DHCPv6_Option_To_Use>

    По умолчанию: 17,160,159

4

Нажмите кнопку «Отправить все изменения».

Поддержка опций DHCP

В следующей таблице перечислены опции DHCP, поддерживаемые телефонами PhoneOS.

Сетевой стандартОписание
Вариант DHCP 1Маска подсети
DHCP, вариант 2Смещение времени
Вариант DHCP 3Маршрутизатор
Вариант DHCP 6Сервер доменных имен
Вариант DHCP 15Доменное имя
DHCP, вариант 17Информация о конкретном поставщике, позволяющая идентифицировать поставщика
Вариант DHCP 41Время аренды IP-адреса
Вариант DHCP 42NTP-сервер
Вариант DHCP 43Информация, относящаяся к конкретному поставщику

Может использоваться для предоставления конфигурации SCEP.

Опция DHCP 56NTP-сервер

Конфигурация NTP-сервера с использованием IPv6

Вариант DHCP 60Идентификатор класса поставщика
Вариант DHCP 66Имя сервера TFTP
Вариант DHCP 125Информация о конкретном поставщике, позволяющая идентифицировать поставщика
Вариант DHCP 150TFTP-сервер
Вариант DHCP 159Предоставление IP-адреса сервера
Вариант DHCP 160URL-адрес выделения ресурсов

Установите минимальную версию TLS для клиента и сервера

По умолчанию минимальная версия TLS для клиента и сервера равна 1.2. Это означает, что клиент и сервер согласны устанавливать соединения по протоколу TLS 1.2 или выше. Максимальная поддерживаемая версия TLS для клиента и сервера — 1.3. После настройки минимальная версия TLS будет использоваться для согласования между клиентом TLS и сервером TLS.

Можно установить минимальную версию TLS для клиента и сервера соответственно, например 1.1, 1.2 или 1.3.

Прежде чем начать

Убедитесь, что сервер TLS поддерживает минимальную настроенную версию TLS. Вы можете проконсультироваться с администратором системы управления вызовами.
1

Зайдите на веб-страницу администрирования телефона.

2

Выберите «Голос» > «Система».

3

В разделе Настройки безопасности настройте параметр Минимальная версия клиента TLS.

  • TLS 1.1: клиент TLS поддерживает версии TLS от 1.1 до 1.3.

    Если версия TLS на сервере ниже 1.1, соединение установить невозможно.

  • TLS 1.2 (по умолчанию): клиент TLS поддерживает TLS 1.2 и 1.3.

    Если версия TLS на сервере ниже 1.2, например 1.1, соединение установить невозможно.

  • TLS 1.3: клиент TLS поддерживает только TLS 1.3.

    Если версия TLS на сервере ниже 1.3, например 1.2 или 1.1, соединение установить невозможно.

    Если вы хотите установить для параметра «Минимальная версия клиента TLS» значение «TLS 1.3», убедитесь, что на стороне сервера поддерживается протокол TLS 1.3. Если серверная часть не поддерживает TLS 1.3, это может вызвать критические проблемы. Например, операции подготовки нельзя выполнять на телефонах.

Этот параметр также можно настроить в файле конфигурации (cfg.xml):

<TLS_Client_Min_Version ua="na">TLS 1.2</TLS_Client_Min_Version>

Допустимые значения: TLS 1.1, TLS1.2 и TLS 1.3.

По умолчанию: TLS 1.2

4

В разделе Настройки безопасности настройте параметр Минимальная версия сервера TLS.

Webex Callingне поддерживает TLS 1.1.

  • TLS 1.1: сервер TLS поддерживает версии TLS от 1.1 до 1.3.

    Если версия TLS в клиенте ниже 1.1, соединение установить невозможно.

  • TLS 1.2 (по умолчанию): сервер TLS поддерживает протоколы TLS 1.2 и 1.3.

    Если версия TLS в клиенте ниже 1.2, например 1.1, соединение установить невозможно.

  • TLS 1.3: Сервер TLS поддерживает только TLS 1.3.

    Если версия TLS в клиенте ниже 1.3, например 1.2 или 1.1, соединение установить невозможно.

Этот параметр также можно настроить в файле конфигурации (cfg.xml):

<TLS_Server_Min_Version ua="na">TLS 1.2</TLS_Server_Min_Version>

Допустимые значения: TLS 1.1, TLS1.2 и TLS 1.3.

По умолчанию: TLS 1.2

5

Нажмите кнопку «Отправить все изменения».

Включите режим FIPS

Вы можете сделать телефон совместимым с Федеральными стандартами обработки информации (FIPS).

FIPS — это набор стандартов, описывающих обработку документов, алгоритмы шифрования и другие стандарты информационных технологий для использования в невоенных государственных учреждениях, а также государственными подрядчиками и поставщиками, сотрудничающими с агентствами. CiscoSSL FOM (объектный модуль FIPS) — это тщательно разработанный программный компонент, разработанный для совместимости с библиотекой CiscoSSL, поэтому продукты, использующие библиотеку CiscoSSL и API, можно с минимальными усилиями преобразовать для использования криптографии, проверенной FIPS 140-2.

1

Зайдите на веб-страницу администрирования телефона.

2

Выберите «Голос» > «Система».

3

В разделе «Настройки безопасности» выберите «Да» или «Нет» в параметре «Режим FIPS».

4

Нажмите кнопку «Отправить все изменения».

При включении FIPS на телефоне без проблем работают следующие функции:
  • Аутентификация изображений
  • Безопасное хранение
  • Настройте шифрование файлов
  • TLS:
    • HTTPS
    • Загрузка PRT
    • Обновление прошивки
    • Повторная синхронизация профиля
    • Обслуживание на борту
    • Адаптация Webex
    • SIP по протоколу TLS
    • 802.1x (проводной)
  • Дайджест SIP (RFC 8760)
  • SRTP
  • Журналы вызовов Webex и каталог Webex
  • Нажатие одной кнопки (OBTP)

Задайте пароли пользователя и администратора

После первой регистрации телефона в системе управления вызовами или восстановления заводских настроек телефона необходимо установить пароли пользователя и администратора для повышения безопасности телефона. После установки паролей вы сможете получить доступ к веб-интерфейсу телефона.

По умолчанию пароли пользователя и администратора пусты. Поэтому вы можете найти сообщение «Пароль не указан» на экране телефона «Настройки» > «Проблемы и диагностика» > «Проблемы с паролем».

1

Зайдите на веб-страницу администрирования телефона

2

Выберите «Голос» > «Система».

3

(Необязательно) В разделе «Конфигурация системы» задайте для параметра «Отображать предупреждения о паролях» значение «Да» и нажмите кнопку «Отправить все изменения».

Можно также включить параметры в файле конфигурации телефона (cfg.xml).

<Display_Password_Warnings ua="na">Yes</Display_Password_Warnings>

По умолчанию: Да

Опции: Да|Нет

Если для параметра задано значение Нет, предупреждение о пароле не появляется на экране телефона.

4

Найдите параметр «Пароль пользователя» или «Пароль администратора» и нажмите «Изменить пароль» рядом с параметром.

5

Введите текущий пароль пользователя в поле Старый пароль.

Если у вас нет пароля, оставьте поле пустым. Значение по умолчанию пусто.
6

Введите новый пароль в поле «Новый пароль».

Действующие правила паролей:

  • Пароль должен содержать не менее 8—127 символов.
  • Комбинация (3/4) заглавной буквы, маленькой строчной буквы, цифры и специального символа.
  • Пробелы не допускаются.

Если новый пароль не соответствует требованиям, настройка будет отклонена.

7

Нажмите кнопку «Отправить».

Сообщение Password has been changed successfully.отобразится на веб-странице. Веб-страница обновится через несколько секунд.

После установки пароля пользователя этот параметр отображает следующее в XML-файле конфигурации телефона (cfg.xml):

<!--
<Admin_Password ua="na">*************</Admin_Password>
<User_Password ua="rw">*************</User_Password>
-->

Проверка подлинности 802.1X

Телефоны Cisco IP поддерживают аутентификацию 802.1X.

Телефоны Cisco IP и коммутаторы Cisco Catalyst традиционно используют Cisco Discovery Protocol технологию CDP для идентификации друг друга и определения таких параметров, как распределение VLAN и требования к встроенному питанию. CDP не идентифицирует локально подключенные рабочие станции. Телефоны Cisco IP оснащены механизмом сквозной передачи данных EAPOL. Этот механизм позволяет рабочей станции, подключенной к телефону Cisco IP Phone, передавать сообщения EAPOL аутентификатору 802.1X на коммутаторе локальной сети. Механизм сквозной передачи данных гарантирует, что IP-телефон не служит коммутатором локальной сети для аутентификации конечной точки передачи данных перед доступом к сети.

IP-телефоны Cisco также оснащены механизмом выхода из системы EAPOL через прокси-сервер. Если подключенный к локальной сети ПК отсоединяется от IP-телефона, коммутатор локальной сети не видит сбоя в физическом канале, поскольку связь между коммутатором локальной сети и IP-телефоном сохраняется. Чтобы избежать нарушения целостности сети, IP-телефон отправляет коммутатору сообщение о выходе из системы EAPOL от имени дочернего компьютера, в результате чего коммутатор локальной сети очищает запись аутентификации для нижестоящего ПК.

Для поддержки аутентификации 802.1X требуется несколько компонентов :

  • Телефон Cisco IP: телефон инициирует запрос на доступ к сети. Телефоны Cisco IP содержат запрашивающий сигнал 802.1X. Этот заявитель позволяет сетевым администраторам управлять подключением IP-телефонов к портам коммутатора локальной сети. В текущей версии телефона, запрашивающей стандарт 802.1X, для сетевой аутентификации используются опции EAP-FAST и EAP-TLS.

  • Сервер аутентификации. Сервер аутентификации и коммутатор должны быть настроены с использованием общего секретного ключа, позволяющего аутентифицировать телефон.

  • Коммутатор: коммутатор должен поддерживать стандарт 802.1X, чтобы он мог выполнять роль аутентификатора и передавать сообщения между телефоном и сервером аутентификации. После завершения обмена коммутатор предоставляет или отказывает телефону в доступе к сети.

Для настройки 802.1X необходимо выполнить следующие действия.

  • Настройте другие компоненты, прежде чем включить аутентификацию 802.1X на телефоне.

  • Настройте порт ПК: стандарт 802.1X не учитывает VLAN и поэтому рекомендует аутентифицировать только одно устройство на определенном порту коммутатора. Однако некоторые коммутаторы поддерживают мультидоменную аутентификацию. Конфигурация коммутатора определяет, можно ли подключить компьютер к порту ПК телефона.

    • Включено: если вы используете коммутатор, поддерживающий многодоменную аутентификацию, вы можете включить порт ПК и подключить к нему компьютер. В этом случае телефоны Cisco IP поддерживают функцию EAPOL-Logoff через прокси-сервер для отслеживания аутентификационных обменов между коммутатором и подключенным ПК.

      Дополнительные сведения о поддержке IEEE 802.1X на коммутаторах Cisco Catalyst см. в руководствах по настройке коммутаторов Cisco Catalyst по адресу:

      http://www.cisco.com/en/US/products/hw/switches/ps708/ tsd_products_support_series_home .html

    • Отключено: если коммутатор не поддерживает несколько устройств, совместимых с 802.1X, на одном порту, следует отключить порт ПК при включенной аутентификации 802.1X. Если вы не отключите этот порт, а затем попытаетесь подключить к нему компьютер, коммутатор откажет в сетевом доступе как телефону, так и ПК.

  • Настройте голосовую сеть VLAN: поскольку стандарт 802.1X не учитывает VLAN, вам следует настроить этот параметр в зависимости от поддержки коммутатора.
    • Включено: если вы используете коммутатор, поддерживающий многодоменную аутентификацию, вы можете продолжить использовать голосовую сеть VLAN.
    • Отключено: если коммутатор не поддерживает многодоменную аутентификацию, отключите голосовую сеть VLAN и попробуйте назначить порт собственной сети VLAN.
  • (Только для настольных телефонов Cisco серии 9800)

    Префикс PID настольных телефонов Cisco серии 9800 отличается от префикса других телефонов Cisco. Чтобы телефон прошел аутентификацию 802.1X, задайте параметр Radius·User-Name, включив в него настольный телефон Cisco серии 9800.

    Например, PID телефона 9841 равен DP-9841; для параметра Radius·User-Name можно задать значение или. Start with DPContains DP Его можно задать в обоих следующих разделах:

    • Политика > Условия > Условия использования библиотеки

    • Политика > Наборы политик > Политика авторизации > Правило авторизации 1

Включите аутентификацию 802.1X на веб-странице телефона

Когда включена аутентификация 802.1X, телефон использует аутентификацию 802.1X для запроса доступа к сети. Когда аутентификация 802.1X отключена, телефон использует Cisco Discovery Protocol (CDP) для получения VLAN и доступа к сети.

Можно выбрать сертификат (MIC/SUDI или CDC), используемый для аутентификации 802.1X. Дополнительные сведения о CDC см. в разделе Сертификат настраиваемого устройства по номеру 9800/8875.

Состояние транзакции и настройки безопасности можно посмотреть в меню экрана телефона. Дополнительные сведения см. в разделе Меню настроек безопасности на телефоне.

1

Включите аутентификацию 802.1X.

Выберите «Голос» > «Система» и установите для параметра «Включить аутентификацию 802.1X» значение «Да».

Этот параметр также можно настроить в файле конфигурации (cfg.xml):

<Enable_802.1X_Authentication ua="rw">Yes</Enable_802.1X_Authentication>

Допустимые значения: Да|Нет

По умолчанию: нет

2

Выберите один из следующих установленных сертификатов, используемых для аутентификации 802.1X.

Варианты значений:

  • На производстве установлено: MIC/SUDI.
  • Установлено по индивидуальному заказу: сертификат специального устройства (CDC).

Конфигурация зависит от сети:

  • Для проводной сети выберите «Голос» > «Система», выберите тип сертификата в раскрывающемся списке «Выбор сертификата» в разделе «Аутентификация 802.1X».

    Этот параметр также можно настроить в файле конфигурации (cfg.xml):

    <Certificate_Select ua="rw">Custom installed</Certificate_Select>

    Допустимые значения: установлено на заводе | Установлено на заказ

    По умолчанию: установлено на производстве

  • Для беспроводной сети выберите «Голос» > «Система», выберите тип сертификата в раскрывающемся списке «Выбор сертификата» в разделе Профиль Wi-Fi 1.

    Этот параметр также можно настроить в файле конфигурации (cfg.xml):

    <Wi-Fi_Certificate_Select_1_ ua="rw">Custom installed</Wi-Fi_Certificate_Select_1_>

    Допустимые значения: установлено на заводе | Установлено на заказ

    По умолчанию: установлено на производстве

3

Настройте параметр User ID, который будет использоваться в качестве идентификатора для аутентификации 802.1X в проводной сети.

Конфигурация параметров вступает в силу только в том случае, если для проводной аутентификации 802.1X используется CDC (для параметра Certificate Select задано значение «Установлено индивидуально»).

По умолчанию этот параметр пуст. Идентификационные данные проводного 802.1X различаются в зависимости от выбранного сертификата:

  • Если выбран вариант MIC/SUDI, идентификатор проводной сети 802.1X представлен следующим образом:

    <Product Name><MAC address>+ СЕНТЯБРЬ.

    <MAC address><MAC address>Примеры: DP-98xx-SEP, CP-8875-SEP.

  • Если выбран CDC, общее имя в CDC используется в качестве идентификатора проводного соединения 802.1X.

Если идентификатор пользователя пуст, а общее имя в CDC настроено, то проводная сеть 802.1X будет использовать общее имя CDC в качестве идентификатора.

Этот параметр также можно настроить в файле конфигурации (cfg.xml):

<Wired_User_ID ua="na"></Wired_User_ID>

Допустимые значения: максимум 127 символов

По умолчанию: пусто

Этот параметр также поддерживает переменные расширения макросов. Подробнее см. в разделе Переменные расширения макросов.

Если вы хотите использовать опции DHCP для предоставления идентификатора пользователя, см. раздел Предоставление общего имени или идентификатора пользователя с помощью DHCP, вариант 15.

4

Нажмите кнопку «Отправить все изменения».

Меню настроек безопасности на телефоне

Информацию о настройках безопасности можно посмотреть в меню телефона. Путь навигации: Настройки > Сеть и сервис > Настройки безопасности. Доступность информации зависит от сетевых настроек в вашей организации.

Параметры

Опции

По умолчанию

Описание

Аутентификация устройства

Вкл

Выключено

Выключено

Включает или отключает аутентификацию 802.1X на телефоне.

Настройка параметров может быть сохранена после регистрации телефона в режиме «вне коробки» (OOB).

Статус транзакции

Отключено

Отображает состояние аутентификации 802.1X. Состояние может быть (не ограничиваясь):

  • Аутентификация: указывает на то, что процесс аутентификации продолжается.
  • Аутентифицирован: означает, что телефон аутентифицирован.
  • Отключено: означает, что аутентификация 802.1x на телефоне отключена.

протокол

Нет

Отображает метод EAP, используемый для аутентификации 802.1X. Это может быть протокол EAP-FAST или EAP-TLS.

Тип пользовательского сертификата

Производство установлено

Установлен на заказ

Производство установлено

Выбирает сертификат для аутентификации 802.1X во время первоначальной регистрации и продления сертификата.

  • Установлено на производстве — используются сертификат, установленный на производстве (MIC) и уникальный идентификатор защищенного устройства (SUDI).
  • Установлено по индивидуальному заказу — используется специальный сертификат устройства (CDC). Этот тип сертификата можно установить либо путем ручной загрузки на веб-страницу телефона, либо путем установки с сервера, поддерживающего простой протокол регистрации сертификатов (SCEP).

Этот параметр отображается на телефоне только в том случае, если включена аутентификация устройства.

Обратная совместимость с WPA

Вкл

Выключено

Выключено

Определяет, совместима ли с телефоном самая старая версия Wi-Fi Protected Access (WPA) для подключения к беспроводной сети или точке доступа (AP).

  • Если включено, телефон может искать и подключаться к беспроводным сетям со всеми поддерживаемыми версиями WPA, включая WPA, WPA2 и WPA3. Кроме того, телефон может искать точки доступа, поддерживающие только самую старую версию WPA, и подключаться к ним.
  • Если отключено (по умолчанию), телефон может искать и подключаться только к беспроводным сетям и точкам доступа, поддерживающим WPA2 и WPA3.

Эта функция доступна только на телефонах 9861/9871/8875.

Настройте прокси-сервер

Для повышения безопасности можно настроить телефон на использование прокси-сервера. Как правило, прокси-сервер HTTP может предоставлять следующие услуги:

  • Маршрутизация трафика между внутренними и внешними сетями
  • Фильтрация, мониторинг или регистрация трафика
  • Кэширование ответов для повышения производительности

Кроме того, прокси-сервер HTTP может выступать в качестве брандмауэра между телефоном и Интернетом. После успешной настройки телефон подключается к Интернету через прокси-сервер, который защищает телефон от кибератак.

После настройки функция прокси-сервера HTTP применима ко всем приложениям, использующим протокол HTTP. Например:

  • GDS (ввод кода активации)
  • Активация устройства EDOS
  • Подключение к облаку Webex (через EDOS или GDS)
  • Настраиваемая система сертификации
  • Выделение ресурсов
  • Обновление микропрограммного обеспечения
  • Отчет о состоянии телефона
  • Загрузка PRT
  • Сервисы XSI
  • Сервисы Webex

  • В настоящее время эта функция поддерживает только IPv4.
  • Настройки прокси-сервера HTTP можно сохранить после регистрации телефона в режиме «вне коробки» (OOB).

1

Зайдите на веб-страницу администрирования телефона.

2

Выберите «Голос» > «Система».

3

В разделе Настройки прокси-сервера HTTP выберите режим прокси-сервера из выпадающего списка Режим прокси-сервера и настройте соответствующие параметры.

4

Нажмите кнопку «Отправить все изменения».

Параметры настроек прокси-сервера HTTP

В следующей таблице описаны функции и использование параметров прокси-сервера HTTP в разделе Настройки прокси-сервера HTTP на вкладке Голос > Система в веб-интерфейсе телефона. В ней также определен синтаксис строки, добавляемой в файл конфигурации телефона (cfg.xml) вместе с кодом XML для настройки параметра.

ПараметрОписание
Режим прокси-сервераУказывает режим прокси-сервера HTTP, используемый телефоном, или отключает функцию прокси-сервера HTTP.
  • авто

    Телефон автоматически извлекает файл автоматической конфигурации прокси-сервера (PAC) для выбора прокси-сервера. В этом режиме вы можете определить, использовать ли протокол Web Proxy Auto Discovery (WPAD) для извлечения файла PAC или вручную ввести действительный URL-адрес файла PAC.

    Дополнительные сведения о параметрах см. в параметрах «Автоматическое обнаружение веб-прокси» и «URL-адрес PAC» в этой таблице.

  • Ручная

    Необходимо вручную указать сервер (имя хоста или IP-адрес) и порт прокси-сервера.

    Дополнительные сведения о параметрах см. в разделах Прокси-хост и порт прокси-сервера.

  • Выключено

    Вы отключите функцию прокси-сервера HTTP на телефоне.

Выполните одно из следующих действий:

  • В файле конфигурации телефона с XML (cfg.xml) введите строку в следующем формате:

    <Proxy_Mode ua="rw">Off</Proxy_Mode>

  • В веб-интерфейсе телефона выберите режим прокси-сервера или отключите эту функцию.

Допустимые значения: автоматически, вручную и выключено

По умолчанию: Выключено

Автоматическое обнаружение веб-проксиОпределяет, использует ли телефон протокол автоматического обнаружения веб-прокси (WPAD) для извлечения файла PAC.

Протокол WPAD использует DHCP или DNS или оба сетевых протокола для автоматического поиска файла автоматической конфигурации прокси-сервера (PAC). Файл PAC используется для выбора прокси-сервера для заданного URL-адреса. Этот файл можно разместить локально или в сети.

  • Конфигурация параметров вступает в силу, если для режима прокси-сервера задано значение «Авто».
  • Если для параметра задано значение Нет, необходимо указать URL-адрес PAC.

    Подробнее об этом параметре см. параметр «PAC URL» в этой таблице.

Выполните одно из следующих действий:

  • В файле конфигурации телефона с XML (cfg.xml) введите строку в следующем формате:

    <Web_Proxy_Auto_Discovery ua="rw">Yes</Web_Proxy_Auto_Discovery>

  • В веб-интерфейсе телефона выберите «Да» или «Нет», если необходимо.

Допустимые значения: «Да» и «Нет»

По умолчанию: Да

PAC URLURL-адрес файла PAC.

Например, http://proxy.department.branch.example.com

Поддерживаются протоколы TFTP, HTTP и HTTPS.

Если для режима прокси-сервера задано значение «Автоматическое обнаружение веб-прокси», а для параметра «Автоматическое обнаружение веб-прокси» — «Нет», необходимо настроить этот параметр.

Выполните одно из следующих действий:

  • В файле конфигурации телефона с XML (cfg.xml) введите строку в следующем формате:

    <PAC_URL ua="rw">http://proxy.department.branch.example.com/pac</PAC_URL>

  • В веб-интерфейсе телефона введите действительный URL-адрес файла PAC.

По умолчанию: пусто

Прокси-хостIP-адрес или имя хоста прокси-хост-сервера, к которому телефон имеет доступ. Например:

proxy.example.com

Схема (http://или https://) не обязательна.

Если для режима прокси-сервера выбран ручной режим, необходимо настроить этот параметр.

Выполните одно из следующих действий:

  • В файле конфигурации телефона с XML (cfg.xml) введите строку в следующем формате:

    <Proxy_Host ua="rw">proxy.example.com</Proxy_Host>

  • В веб-интерфейсе телефона введите IP-адрес или имя хоста прокси-сервера.

По умолчанию: пусто

Порт прокси-сервераНомер порта хост-прокси-сервера.

Если для режима прокси-сервера выбран ручной режим, необходимо настроить этот параметр.

Выполните одно из следующих действий:

  • В файле конфигурации телефона с XML (cfg.xml) введите строку в следующем формате:

    <Proxy_Port ua="rw">3128</Proxy_Port>

  • В веб-интерфейсе телефона введите порт сервера.

По умолчанию: 3128

Аутентификация черезОпределяет, нужно ли пользователю предоставлять учетные данные для аутентификации (имя пользователя и пароль), необходимые прокси-серверу. Этот параметр настраивается в соответствии с фактическим поведением прокси-сервера.

Если вы задали для параметра значение Да, вы должны настроить имя пользователя и пароль.

Дополнительные сведения о параметрах см. в параметрах «Имя пользователя» и «Пароль» в этой таблице.

Конфигурация параметров вступает в силу, если для режима прокси-сервера задано значение « Вручную».

Выполните одно из следующих действий:

  • В файле конфигурации телефона с XML (cfg.xml) введите строку в следующем формате:

    <Proxy_Authentication ua="rw">No</Proxy_Authentication>

  • В веб-интерфейсе телефона задайте это поле «Да» или «Нет», если необходимо.

Допустимые значения: «Да» и «Нет»

По умолчанию: нет

Имя пользователяИмя пользователя, имеющего учетные данные на прокси-сервере.

Если для режима прокси-сервера задано значение Ручной, а для аутентификации через прокси-сервер выбрано значение Да, необходимо настроить этот параметр.

Выполните одно из следующих действий:

  • В файле конфигурации телефона с XML (cfg.xml) введите строку в следующем формате:

    <Proxy_Username ua="rw">Example</Proxy_Username>

  • В веб-интерфейсе телефона введите имя пользователя.

По умолчанию: пусто

ПарольПароль указанного имени пользователя для аутентификации через прокси-сервер.

Если для режима прокси-сервера задано значение Ручной, а для аутентификации через прокси-сервер выбрано значение Да, необходимо настроить этот параметр.

Выполните одно из следующих действий:

  • В файле конфигурации телефона с XML (cfg.xml) введите строку в следующем формате:

    <Proxy_Password ua="rw">Example</Proxy_Password>

  • В веб-интерфейсе телефона введите действительный пароль для прокси-аутентификации пользователя.

По умолчанию: пусто

Таблица 1. Обязательные параметры для каждого режима прокси-сервера
Режим прокси-сервераОбязательные параметрыОписание
ВыключеноNAНа телефоне отключен HTTP-прокси.
РучнаяПрокси-хост

Порт прокси-сервера

Аутентификация через прокси: да

Имя пользователя

Пароль

Вручную укажите прокси-сервер (имя хоста или IP-адрес) и порт прокси-сервера. Если прокси-сервер требует аутентификации, необходимо дополнительно ввести имя пользователя и пароль.
Прокси-хост

Порт прокси-сервера

Аутентификация через прокси: нет

Укажите прокси-сервер вручную. Прокси-сервер не требует учетных данных для аутентификации.
автоАвтоматическое обнаружение веб-прокси: нет

PAC URL

Введите действительный URL-адрес PAC, чтобы получить файл PAC.
Автоматическое обнаружение веб-прокси: да

Использует протокол WPAD для автоматического извлечения файла PAC.

Включите режим, инициированный клиентом, для переговоров по вопросам безопасности медиаплана

Для защиты медиасеансов можно настроить телефон так, чтобы он инициировал с сервером переговоры по вопросам безопасности в мультимедийной плоскости. Механизм безопасности соответствует стандартам, изложенным в документе RFC 3329 и проекте расширения к нему «Названия механизмов безопасности для мультимедиа» (см. https://tools.ietf.org/html/draft-dawes-sipcore-mediasec-parameter-08#ref-2). Для передачи переговоров между телефоном и сервером можно использовать протокол SIP через UDP, TCP и TLS. Можно ограничить применение согласования безопасности на уровне мультимедиа только в том случае, если в качестве протокола передачи сигналов используется протокол TLS.

Таблица 2. Параметры согласования безопасности в медиаплоскости
ПараметрОписание

Запрос MediaSec

Указывает, инициирует ли телефон переговоры о безопасности медиаплана с сервером.

Выполните одно из следующих действий:

  • В файле конфигурации телефона с XML (cfg.xml) введите строку в следующем формате:

    <MediaSec_Request_1_ ua="na">Yes</MediaSec_Request_1_>
  • В веб-интерфейсе телефона задайте для этого поля значение «Да» или «Нет», если необходимо.

Допустимые значения: Да|Нет

  • Да — режим, инициированный клиентом. Телефон инициирует переговоры по вопросам безопасности самолета со средствами массовой информации.
  • Нет — режим, инициированный сервером. Сервер инициирует переговоры по безопасности на медиаплане. Телефон не инициирует переговоры, но может обрабатывать запросы на переговоры с сервера для обеспечения безопасных вызовов.

По умолчанию: нет

MediaSec работает только по протоколу TLS

Указывает транспортный протокол сигнализации, к которому применяется согласование безопасности медиаплоскости.

Прежде чем задать для этого поля значение Да, убедитесь, что в качестве протокола передачи сигналов используется протокол TLS.

Выполните одно из следующих действий:

  • В файле конфигурации телефона с XML (cfg.xml) введите строку в следующем формате:

    <MediaSec_Over_TLS_Only_1_ ua="na">No</MediaSec_Over_TLS_Only_1_>

  • В веб-интерфейсе телефона задайте для этого поля значение «Да» или «Нет», если необходимо.

Допустимые значения: Да|Нет

  • Да. Телефон инициирует или обрабатывает переговоры по вопросам безопасности медиаплоскости только в том случае, если в качестве протокола передачи сигналов используется протокол TLS.
  • Нет — телефон инициирует и обрабатывает переговоры по вопросам безопасности в мультимедийном самолете независимо от протокола передачи сигналов.

По умолчанию: нет

1

Зайдите на веб-страницу администрирования телефона.

2

Выберите Голос > Ext (n).

3

В разделе Настройки SIP задайте поля «Запрос MediaSec» и «Только через TLS», как указано в приведенной выше таблице.

4

Нажмите кнопку «Отправить все изменения».

Безопасность беспроводной локальной сети

Поскольку все устройства WLAN, находящиеся в пределах досягаемости, могут принимать весь другой трафик WLAN, обеспечение голосовой связи крайне важно в беспроводных локальных сетях. Чтобы злоумышленники не могли манипулировать голосовым трафиком и не перехватывать его, архитектура Cisco SAFE Security поддерживает телефон. Дополнительные сведения о безопасности в сетях см. на сайте http://www.cisco.com/en/US/netsol/ns744/ networking_solutions_program_home .html.

Решение Cisco Wireless IP для телефонии обеспечивает безопасность беспроводной сети, предотвращающую несанкционированный вход и скомпрометированную связь с помощью следующих методов аутентификации, поддерживаемых телефоном:

  • Открытая аутентификация. Любое беспроводное устройство может запросить аутентификацию в открытой системе. Точка доступа, получившая запрос, может предоставить аутентификацию любому отправителю запроса или только тем, кто указан в списке пользователей. Связь между беспроводным устройством и точкой доступа (AP) может быть незашифрованной.

  • Расширяемый протокол аутентификации. Гибкая аутентификация с помощью аутентификации с помощью безопасного туннелирования (EAP-FAST): эта архитектура безопасности клиент-сервер шифрует транзакции EAP в туннеле TLS между точкой доступа и сервером RADIUS, например Identity Services Engine (ISE).

    Туннель TLS использует учетные данные защищенного доступа (PACs) для аутентификации между клиентом (телефоном) и сервером RADIUS. Сервер отправляет клиенту (телефону) идентификатор авторитета (AID), который, в свою очередь, выбирает подходящий PAC. Клиент (телефон) возвращает серверу RADIUS непрозрачный PAC-файл. Сервер расшифровывает PAC с помощью первичного ключа. Обе конечные точки теперь содержат ключ PAC, и создается туннель TLS. EAP-FAST поддерживает автоматическую инициализацию PAC, но ее необходимо включить на сервере RADIUS.

    В ISE срок действия PAC по умолчанию истекает через неделю. Если у телефона истек срок действия PAC, аутентификация на сервере RADIUS займет больше времени, пока телефон получит новый PAC. Чтобы избежать задержек с выделением PAC, установите срок действия PAC на сервере ISE или RADIUS на 90 дней или более.

  • Аутентификация по протоколу расширяемой аутентификации и безопасности транспортного уровня (EAP-TLS). Для аутентификации и доступа к сети EAP-TLS требуется сертификат клиента. Для беспроводного протокола EAP-TLS клиентским сертификатом может быть MIC, LSC или сертификат, установленный пользователем.

  • Защищенный расширяемый протокол аутентификации (PEAP): запатентованная Cisco схема взаимной аутентификации на основе паролей между клиентом (телефоном) и сервером RADIUS. Телефон может использовать PEAP для аутентификации в беспроводной сети. Поддерживаются методы аутентификации PEAP-MSCHAPV2 и PEAP-GTC.

  • Предварительный общий ключ (PSK): телефон поддерживает формат ASCII. При настройке предварительно используемого ключа WPA/WPA2/SAE необходимо использовать этот формат:

    ASCII: строка символов ASCII длиной от 8 до 63 символов (0-9, строчные и прописные буквы A-Z, а также специальные символы)

    Пример: GREG123567 @9ZX &W

В следующих схемах аутентификации сервер RADIUS используется для управления ключами аутентификации:

  • WPA/WPA2/WPA3: использует информацию о сервере RADIUS для создания уникальных ключей для аутентификации. Поскольку эти ключи генерируются на централизованном сервере RADIUS, WPA2/WPA3 обеспечивает большую безопасность, чем предварительные общие ключи WPA, хранящиеся на точке доступа и телефоне.

  • Быстрый безопасный роуминг: использует данные сервера RADIUS и беспроводного доменного сервера (WDS) для управления ключами и их аутентификации. WDS создает кэш учетных данных безопасности для клиентских устройств с поддержкой FT для быстрой и безопасной повторной аутентификации. Настольные телефоны Cisco 9861 и 9871 и видеотелефон Cisco 8875 поддерживают стандарт 802.11r (FT). Поддерживается как беспроводная связь, так и передача данных через DS, что обеспечивает быстрый и безопасный роуминг. Но мы настоятельно рекомендуем использовать беспроводной метод 802.11r (FT).

При использовании WPA/WPA2/WPA3 ключи шифрования не вводятся на телефоне, а автоматически передаются между точкой доступа и телефоном. Но имя пользователя и пароль EAP, используемые для аутентификации, должны быть введены на каждом телефоне.

Чтобы обеспечить безопасность голосового трафика, телефон поддерживает шифрование TKIP и AES. Когда эти механизмы используются для шифрования, как сигнальные пакеты SIP, так и пакеты голосового транспортного протокола реального времени (RTP) шифруются между точкой доступа и телефоном.

TKIP

WPA использует шифрование TKIP, которое имеет несколько улучшений по сравнению с WEP. Протокол TKIP обеспечивает шифрование по каждому пакету ключей и более длинные векторы инициализации (IV), которые усиливают шифрование. Кроме того, проверка целостности сообщений (MIC) гарантирует, что зашифрованные пакеты не будут изменены. Протокол TKIP исключает предсказуемость WEP, что помогает злоумышленникам расшифровать ключ WEP.

AES

Метод шифрования, используемый для аутентификации WPA2/WPA3. В этом национальном стандарте шифрования используется симметричный алгоритм с одним и тем же ключом для шифрования и дешифрования. AES использует шифрование Cipher Blocking Chain (CBC) размером 128 бит, которое поддерживает ключи размером не менее 128 бит, 192 бита и 256 бит. Телефон поддерживает ключ размером 256 бит.

Настольные телефоны Cisco 9861 и 9871 и видеотелефон Cisco 8875 не поддерживают протокол целостности ключей Cisco (CKIP) в сочетании с CMIC.

Схемы аутентификации и шифрования настроены в беспроводной локальной сети. VLAN настраиваются в сети и на точках доступа и предусматривают различные комбинации аутентификации и шифрования. SSID связан с VLAN и конкретной схемой аутентификации и шифрования. Для успешной аутентификации беспроводных клиентских устройств необходимо настроить одинаковые идентификаторы SSID со схемами аутентификации и шифрования на точках доступа и на телефоне.

Некоторые схемы аутентификации требуют определенных типов шифрования.

  • При использовании предварительного общего ключа WPA, предварительного общего ключа WPA2 или SAE предварительный общий ключ должен быть статически настроен на телефоне. Эти ключи должны совпадать с ключами на точке доступа.
  • Телефон поддерживает автоматическое согласование EAP для FAST или PEAP, но не для TLS. Для режима EAP-TLS его необходимо указать.

Схемы аутентификации и шифрования в следующей таблице показывают параметры сетевой конфигурации телефона, соответствующие конфигурации точки доступа.

Таблица 3. Схемы аутентификации и шифрования
Тип FSRаутентификацияУправление ключамиШифрованиеЗащищенная система управления (PMF)
802.11r (FT)PSK

WPA-PSK

WPA-PSK-SHA256

FT-PSK

AESНет
802.11r (FT)WPA3

SAE

FT-SAE

AESДа
802.11r (FT)EAP-TLS

WPA-EAP

FT-EAP

AESНет
802.11r (FT)EAP-TLS (WPA3)

WPA-EAP-SHA256

FT-EAP

AESДа
802.11r (FT)EAP-FAST

WPA-EAP

FT-EAP

AESНет
802.11r (FT)EAP-FAST (WPA3)

WPA-EAP-SHA256

FT-EAP

AESДа
802.11r (FT)EAP-PEAP

WPA-EAP

FT-EAP

AESНет
802.11r (FT)EAP-PEAP (WPA3)

WPA-EAP-SHA256

FT-EAP

AESДа

Настройте профиль Wi-Fi

Вы можете настроить профиль Wi-Fi на веб-странице телефона или с помощью повторной синхронизации профиля удаленного устройства, а затем связать профиль с доступными сетями Wi-Fi. Этот профиль Wi-Fi можно использовать для подключения к сети Wi-Fi. В настоящее время можно настроить только один профиль Wi-Fi.

Профиль содержит параметры, необходимые для подключения телефонов к телефонному серверу с помощью Wi-Fi. При создании и использовании профиля Wi-Fi вам или вашим пользователям не нужно настраивать беспроводную сеть для отдельных телефонов.

Профиль Wi-Fi позволяет предотвращать или ограничивать внесение пользователем изменений в конфигурацию Wi-Fi на телефоне.

Мы рекомендуем использовать безопасный профиль с протоколами с поддержкой шифрования для защиты ключей и паролей при использовании профиля Wi-Fi.

Когда вы настраиваете телефоны на использование метода аутентификации EAP-FAST в режиме безопасности, вашим пользователям нужны индивидуальные учетные данные для подключения к точке доступа.

1

Зайдите на веб-страницу телефона.

2

Выберите «Голос» > «Система».

3

В разделе Профиль Wi-Fi (n) задайте параметры, как описано в следующей таблице Параметры профиля Wi-Fi.

Конфигурация профиля Wi-Fi также доступна для входа пользователя.
4

Нажмите кнопку «Отправить все изменения».

Параметры профиля Wi-Fi

В следующей таблице описаны функции и использование каждого параметра в разделе Профиль Wi-Fi (n) на вкладке «Система» на веб-странице телефона. В ней также определен синтаксис строки, добавляемой в файл конфигурации телефона (cfg.xml) для настройки параметра.

ПараметрОписание
Сетевое имяПозволяет ввести имя SSID, которое будет отображаться на телефоне. Несколько профилей могут иметь одно и то же сетевое имя в разных режимах безопасности.

Выполните одно из следующих действий:

  • В файле конфигурации телефона с XML (cfg.xml) введите строку в следующем формате:

    <Network_Name_1_ ua="rw">cisco</Network_Name_1_>

  • На веб-странице телефона введите имя SSID.

По умолчанию: пусто

Режим безопасностиПозволяет выбрать метод аутентификации, который используется для защиты доступа к сети Wi-Fi. В зависимости от выбранного метода появляется поле с паролем, в котором можно указать учетные данные, необходимые для подключения к этой сети Wi-Fi.

Выполните одно из следующих действий:

  • В файле конфигурации телефона с XML (cfg.xml) введите строку в следующем формате:

    <Security_Mode_1_ ua="rw">EAP-TLS</Security_Mode_1_> <!-- available options: Auto|EAP-FAST|||PSK||None|EAP-PEAP|EAP-TLS -->

  • На веб-странице телефона выберите один из способов:
    • авто
    • EAP-FAST
    • PSK
    • Нет
    • EAP-PEAP
    • EAP-TLS

По умолчанию: Авто

Идентификатор пользователя Wi-FiПозволяет ввести идентификатор пользователя для сетевого профиля.

Это поле доступно, если вы задали режим безопасности «Авто», «EAP-FAST» или «EAP-PEAP». Это обязательное поле, его длина не должна превышать 32 буквенно-цифровых символа.

Выполните одно из следующих действий:

  • В файле конфигурации телефона с XML (cfg.xml) введите строку в следующем формате:

    <Wi-Fi_User_ID_1_ua="rw"></Wi-Fi_User_ID_1_>

  • На веб-странице телефона введите идентификатор пользователя для сетевого профиля.

По умолчанию: пусто

Пароль Wi-FiПозволяет ввести пароль для указанного идентификатора пользователя Wi-Fi.

Выполните одно из следующих действий:

  • В файле конфигурации телефона с XML (cfg.xml) введите строку в следующем формате:

    <Wi-Fi_Password_1_ ua="rw"></Wi-Fi_Password_1_>

  • На веб-странице телефона введите пароль для добавленного идентификатора пользователя.

По умолчанию: пусто

Частотный диапазонПозволяет выбрать полосу частот беспроводного сигнала, которую использует WLAN.

Выполните одно из следующих действий:

  • В файле конфигурации телефона с XML (cfg.xml) введите строку в следующем формате:

    <Frequency_Band_1_ ua="rw">Auto</Frequency_Band_1_>

  • На веб-странице телефона выберите один из вариантов:
    • авто
    • 2,4 ГГц
    • 5 ГГц

По умолчанию: Авто

Выберите сертификатПозволяет выбрать тип сертификата для первоначальной регистрации сертификата и его продления в беспроводной сети. Этот процесс доступен только для аутентификации 802.1X.

Выполните одно из следующих действий:

  • В файле конфигурации телефона с XML (cfg.xml) введите строку в следующем формате:

    <Certificate_Select_1_ ua="rw">Manufacturing installed</Certificate_Select_1_>

  • На веб-странице телефона выберите один из вариантов:
    • Производство установлено
    • Установлен на заказ

По умолчанию: установлено на производстве

Проверьте состояние безопасности устройства на телефоне

Телефон автоматически проверяет состояние безопасности устройства. Если телефон обнаруживает потенциальные угрозы безопасности, в меню «Проблемы и диагностика» можно найти подробные сведения об этих проблемах. Основываясь на выявленных проблемах, администратор может принять меры по защите и усилению безопасности телефона.

Состояние безопасности устройства доступно до регистрации телефона в системе управления вызовами (Webex Callingили BroadWorks).

Чтобы просмотреть сведения о проблемах безопасности на экране телефона, выполните следующее:

1

Нажмите «Настройки»Settings button

2

Выберите Проблемы и диагностика > Проблемы.

В настоящее время отчет о безопасности устройства содержит следующие проблемы:

  • Доверие к устройству
    • Сбой аутентификации устройства
    • Обнаружено вмешательство SoC
  • Уязвимая конфигурация
    • SSH включен
    • Telnet включен
  • Обнаружено событие сетевой аномалии
    • Чрезмерное количество попыток входа в Интернет
    • Обнаружен высокий трафик UDP
    • Подозрительные запросы на временную метку ICMP
  • Проблема с сертификатом
    • Истечение срока действия специального сертификата устройства

3

Обратитесь к администратору за поддержкой для решения проблем безопасности.

Была ли статья полезной?
Была ли статья полезной?