- Главная
- /
- Статья
Custom Device Certificate (CDC) можно установить вручную или автоматически. В некоторых средах можно использовать опцию DHCP 43, чтобы указать параметры SCEP для установки сертификата. Эта справочная статья предназначена для настольных телефонов Cisco серии 9800 и видеотелефона Cisco 8875, зарегистрированных в Cisco BroadWorks.
Установка специального сертификата устройства
Чтобы установить специальный сертификат устройства (CDC) на телефон, воспользуйтесь одним из следующих способов в зависимости от ситуации:
Последний сертификат, установленный на телефоне, вступает в силу.
- Установка вручную — сертификат можно установить, загрузив его с веб-страницы администрирования телефона. Дополнительные сведения см. в разделе Ручная установка специального сертификата устройства путем загрузки.
- Автоматическая установка — вы можете настроить параметры простого протокола регистрации сертификатов (SCEP) так, чтобы запустить автоматическую установку сертификата. Телефон отправляет запросы SCEP на сервер SCEP для установки сертификата.
Параметры SCEP можно настроить на веб-странице администрирования телефона, в файле конфигурации телефона (cfg.xml) или в Control Hub. Дополнительные сведения см. в разделах Автоматическая установка специального сертификата устройства с помощью SCEP и Параметры настроек телефона в Control Hub.
- Вариант 43 DHCP. В определенных условиях сертификат можно установить с помощью опции DHCP 43. Вариант 43 может предоставить параметры SCEP для установки сертификата. Подробнее см. в разделе Настройка параметров SCEP с помощью опции DHCP 43.
-
При использовании опции DHCP 43 для предоставления параметров SCEP телефон также может получить доменное имя, заимствованное из опции DHCP 15. На основе полученного доменного имени телефон может создать общее имя SCEP CSR и идентификатор пользователя 802.1X. Дополнительные сведения см. в разделе Предоставление общего имени или идентификатора пользователя с помощью DHCP, опция 15.
Дополнительные сведения о настройке параметров DHCP см. в разделе Настройка параметров DHCP.
-
Ручная установка специального сертификата устройства путем загрузки
Вы можете вручную установить специальный сертификат устройства (CDC) на телефон, загрузив сертификат с веб-страницы администрирования телефона.
Прежде чем начать
Прежде чем вы сможете установить собственный сертификат устройства для телефона, вы должны иметь при себе:
- Файл сертификата (.p12 или .pfx), сохраненный на вашем ПК. Файл содержит сертификат и закрытый ключ.
- Пароль извлечения сертификата. Пароль используется для расшифровки файла сертификата.
| 1 |
Зайдите на веб-страницу администрирования телефона. |
| 2 |
Выберите «Сертификат». |
| 3 |
В разделе Добавить сертификат нажмите кнопку Обзор... . |
| 4 |
Перейдите к сертификату на своем ПК. |
| 5 |
В поле «Пароль извлечения» введите пароль для извлечения сертификата. |
| 6 |
Нажмите кнопку «Загрузить». Если файл сертификата и пароль указаны верно, вы получите сообщение "».
Certificate added. В противном случае загрузка завершится неудачей и появится сообщение об ошибке, указывающее на то, что сертификат не может быть загружен. |
| 7 |
Чтобы проверить сведения об установленном сертификате, нажмите кнопку Просмотреть в разделе Существующие сертификаты. |
| 8 |
Чтобы удалить установленный сертификат с телефона, нажмите Удалить в разделе Существующие сертификаты. Как только вы нажмете кнопку, операция удаления начнется немедленно без подтверждения. После удаления сертификата появится |
Автоматическая установка специального сертификата устройства с помощью SCEP
Можно настроить параметры, связанные с простым протоколом регистрации сертификатов (SCEP), для взаимодействия с сервером SCEP для автоматической установки сертификата настраиваемого устройства (CDC).
Как только любой из параметров SCEP будет настроен, телефон отправит серверу запрос на регистрацию в SCEP. Телефон подтвердит полученный сертификат CA с помощью настроенного отпечатка пальца.
Прежде чем начать
Прежде чем вы сможете выполнить автоматическую установку специального сертификата устройства (CDC) для телефона, вы должны иметь при себе:
- Адрес сервера SCEP
- Отпечаток корневого сертификата CA для сервера SCEP в формате SHA-1 или SHA-256
| 1 |
Зайдите на веб-страницу администрирования телефона. |
| 2 |
Выберите «Сертификат». |
| 3 |
В разделе Конфигурация SCEP 1 задайте параметры, как описано в разделе Параметры конфигурации SCEP. |
| 4 |
Нажмите кнопку «Отправить все изменения». |
Параметры конфигурации SCEP
В следующей таблице описаны функции и использование параметров конфигурации SCEP в разделе SCEP Configuration 1 на вкладке Сертификат веб-страницы администрирования телефона. В ней также приведен синтаксис строк, добавляемых в файл конфигурации телефона (cfg.xml) для настройки параметра.
Любое изменение этих параметров приводит к тому, что телефон запрашивает новый сертификат.
| Параметр | Описание |
|---|---|
| Сервер |
Адрес сервера SCEP. Этот параметр обязателен. Выполните одно из следующих действий:
Допустимые значения: URL-адрес или IP-адрес. Схема HTTPS не поддерживается. По умолчанию: пусто |
| Отпечаток CA |
Отпечаток SHA256 или SHA1 корневого центра сертификации для проверки в процессе SCEP. Этот параметр обязателен. Выполните одно из следующих действий:
По умолчанию: пусто |
| Пароль вызова |
Пробный пароль для авторизации Certificate Authority (CA) по телефону во время регистрации сертификата через SCEP. Этот параметр не обязателен. В зависимости от реальной среды SCEP поведение тестового пароля различается.
Выполните одно из следующих действий:
По умолчанию: пусто |
| Общее название |
Указывает общее имя (CN), используемое в качестве идентификатора телефона, запрашивающего сертификат. CN используется для запроса на подписание сертификата (CSR) в процессе SCEP . Этот параметр также поддерживает переменные расширения макросов. Подробнее см. в разделе Переменные расширения макросов. Выполните одно из следующих действий:
Допустимые значения: максимум 64 символа По умолчанию: пусто |
| Название страны |
Указывает страну организации. Выполните одно из следующих действий:
Допустимые значения: строка длиной от 0 до 2 символов По умолчанию: пусто |
| Название штата или провинции |
Указывает штат или провинцию организации. Выполните одно из следующих действий:
Допустимые значения: строка длиной от 0 до 64 символов. По умолчанию: пусто |
| Название населенного пункта |
Указывает название населенного пункта субъекта сертификата. Выполните одно из следующих действий:
Допустимые значения: строка длиной от 0 до 64 символов По умолчанию: пусто |
| Название организации |
Указывает имя субъекта запроса на подписание сертификата (CSR). Выполните одно из следующих действий:
Допустимые значения: строка длиной от 0 до 64 символов По умолчанию: пусто |
| Организационное подразделение |
Указывает названия организационных подразделений для имени субъекта запроса на подписание сертификата (CSR). Телефон добавит к имени субъекта CSR до 5 параметров «/OU=». Выполните одно из следующих действий:
Допустимые значения: каждая запись представляет собой массив строк длиной от 0 до 64 символов, разделенных запятой, максимальной длиной 512 символов. Можно указать до 5 единиц. По умолчанию: пусто |
| SAN DNS |
Указывает параметры сервера доменных имен (DNS) для альтернативного имени субъекта запроса на подписание сертификата (CSR) (SAN). Телефон добавит до пяти параметров DNS в CSR SAN. Выполните одно из следующих действий:
Допустимые значения: каждая запись представляет собой массив строк длиной от 0 до 64 символов, разделенных запятой, максимальной длиной 512 символов. Можно указать до пяти параметров DNS. По умолчанию: пусто |
| SAN IP |
Указывает параметры IP для альтернативного имени субъекта запроса на подписание сертификата (CSR) (SAN). Телефон добавит до пяти IP-параметров в CSR SAN. Выполните одно из следующих действий:
Допустимые значения: каждая запись представляет собой массив строк длиной от 0 до 64 символов, разделенных запятой, максимальной длиной 512 символов. Можно указать до пяти IP-параметров. По умолчанию: пусто |
| Электронная почта SAN |
Указывает параметры электронной почты для альтернативного имени субъекта запроса на подписание сертификата (CSR) (SAN). Телефон добавит до пяти параметров электронной почты в CSR SAN. Выполните одно из следующих действий:
Допустимые значения: каждая запись представляет собой массив строк длиной от 0 до 64 символов, разделенных запятой, максимальной длиной 512 символов. Можно указать до пяти параметров электронной почты. По умолчанию: пусто |
| SAN URI |
Указывает параметры URI для альтернативного имени субъекта запроса на подписание сертификата (CSR) (SAN). Телефон добавит до пяти параметров URI в CSR SAN. Выполните одно из следующих действий:
Допустимые значения: каждая запись представляет собой массив строк длиной от 0 до 64 символов, разделенных запятой, максимальной длиной 512 символов. Можно указать до пяти параметров URI. По умолчанию: пусто |
Продление сертификата компанией SCEP
Сертификат устройства может быть автоматически обновлен с помощью процесса SCEP.
- Телефон проверяет, истечет ли срок действия сертификата через 15 дней каждые 4 часа. В таком случае телефон автоматически запускает процесс продления сертификата.
- Если контрольный пароль пуст, телефон использует MIC/SUDI как для первоначальной регистрации,
так и для продления сертификата. Если контрольный пароль настроен,
он используется в следующих случаях:
-
Если для параметра Reuse Challenge Password for Renewal задано значение Нет (по умолчанию), телефон использует предоставленный пароль только для первоначальной регистрации и использует существующий сертификат для продления.
-
Если для параметра Reuse Challenge Password для продления задано значение Да, телефон использует предоставленный пароль как для первоначальной регистрации, так и для продления.
-
- Телефон удалит старый сертификат устройства только после получения нового.
- Если продлить сертификат не удается из-за истечения срока действия сертификата устройства или сертификата сертификации, телефон автоматически запустит первоначальную регистрацию. В то же время, если аутентификация по тестовому паролю не удалась, на экране телефона появится окно ввода пароля, в котором пользователям будет предложено ввести пробный пароль на телефоне.
Конфигурация общего имени CDC
По умолчанию общее имя в MIC/SUDI используется в качестве общего имени CDC.
При установке сертификата можно настроить общее имя CDC. Используйте один из следующих способов установки CDC на телефон:
-
Создайте запрос на подписание сертификата (CSR), содержащий желаемое общее имя, а затем загрузите и установите новый сертификат на веб-странице администрирования телефона.
-
Настройте общее имя на веб-странице администрирования телефона, в файле конфигурации телефона (cfg.xml) или в Control Hub. Это заставит телефон автоматически запросить новый сертификат.
Дополнительные сведения о параметрах на веб-странице телефона и Control Hub см. в разделах Автоматическая установка специального сертификата устройства с помощью SCEP и Параметры настроек телефона в Control Hub.
- Используйте опции DHCP 43 и 15, чтобы задать общее имя для CDC и проводного идентификатора 802.1X.
Дополнительные сведения см. в разделе Предоставление общего имени или идентификатора пользователя с помощью DHCP, вариант 15.
Настройка параметров SCEP с помощью опции DHCP 43
В некоторых средах невозможно установить сертификат настраиваемого устройства (CDC), загрузив его или непосредственно настроив параметры SCEP. В этой ситуации вы можете использовать опцию DHCP 43 для передачи параметров SCEP с DHCP-сервера на телефон. После восстановления заводских настроек телефон получает параметры от DHCP-сервера и устанавливает CDC с помощью SCEP.
- Эта функция (настройка параметров SCEP с помощью опции DHCP 43) доступна только для телефонов, для которых были восстановлены заводские настройки по умолчанию.
- Не развертывайте телефоны, использующие опции 43, в сети, где также используется удаленное выделение ресурсов (например, варианты 66, 150, 159 и 160 или облачное выделение ресурсов). В противном случае телефоны могут не получить конфигурации опции 43.
Чтобы установить сертификат CDC с использованием параметров SCEP, указанных в опции 43 DHCP, выполните следующее:
- Подготовьте среду SCEP.
Сведения о настройке среды SCEP см. в документации к серверу SCEP.
- Настройте параметр DHCP 43 (описан в 8.4 «Сведения о поставщике», RFC 2132).
Для метода зарезервированы дополнительные опции (10—15):
Параметр на веб-странице телефона Подопция Тип Длина (байт) Обязательное Режим FIPS 10 логическое 1 Нет* Сервер 11 строка Длина 208 (контрольный пароль) Да Отпечаток корневого центра сертификации 12 наговор 20, 32, 48 или 64 Да Пароль вызова 13 строка Длина 208 (сервер) Нет* Включите аутентификацию 802.1X 14 логическое 1 Нет Выберите сертификат 15 неподписанный 8-битный 1 Нет * означает, что параметр настроен в соответствии с реальной ситуацией.
При использовании опции DHCP 43 обратите внимание на следующие характеристики метода:
- Дополнительные опции (10—15) зарезервированы для сертификата настраиваемого устройства (CDC).
- Максимальная длина опции DHCP 43 составляет 255 байт.
- Максимальная длина пароля Server + Challenge не должна превышать 208 байт.
- Значение режима FIPS должно соответствовать конфигурации первичной подготовки.
В противном случае телефон не сможет восстановить ранее установленный сертификат после подключения. В частности,
- Если телефон зарегистрирован в среде, где режим FIPS отключен, вам не нужно настраивать режим FIPS в опции DHCP 43. По умолчанию режим FIPS отключен.
- Если телефон зарегистрирован в среде, где включен режим FIPS, необходимо включить режим FIPS в опции DHCP 43. Дополнительные сведения см. в разделе «Включение режима FIPS».
- Пароль испытания в варианте 43 написан открытым текстом.
- Чтобы телефон использовал MIC/SUDI для первоначальной регистрации и продления сертификата, оставьте контрольный пароль пустым.
- Чтобы использовать контрольный пароль только при первоначальной регистрации, введите пароль конкурса и задайте для параметра «Повторное использование челленджного пароля для продления» значение « Нет». В этом случае установленный сертификат используется для продления сертификата.
- Чтобы использовать контрольный пароль как при первоначальной регистрации, так и при продлении регистрации, введите пароль и задайте для параметра «Повторное использование пароля для продления» значение «Да».
- Включить аутентификацию 802.1X и выбрать сертификат можно только к телефонам в проводных сетях.
- Опция DHCP 60 (идентификатор класса поставщика) используется для идентификации модели устройства.
Пример варианта DHCP 43 (подварианты 10—15):
Подопция десятичная/шестнадцатеричная Длина значения (байт) в десятичном или шестнадцатеричном виде Значение шестнадцатеричное значение 10/0a 1/01 1 (0: отключено; 1: включено) 01 11/0b 18/12 http://10.79.57.91 687474703a2f2f31302e37392e35372e3931 12/0 с 20/14 12040870625C5B755D73F5925285F8F5FF5D55AF 12040870625C5B755D73F5925285F8F5FF5D55AF 13/0 дней 16/10 D233CCF9B9952A15 44323333434346394239393532413135 14/0е 1/01 (10: Нет; 1: Да) 01 150 футов 1/01 1 (0: установлено на производстве; 1: установлено на заказ) 01 Сводка значений параметров:
-
Режим FIPS =
Enabled -
Server =
http://10.79.57.91 -
Отпечаток корневого CA =
12040870625C5B755D73F5925285F8F5FF5D55AF -
Пароль вызова =
D233CCF9B9952A15 -
Включить аутентификацию 802.1X =
Yes -
Выберите сертификат =
Custom installed
Синтаксис окончательного шестнадцатеричного значения выглядит следующим образом:
{<suboption><length><value>}...Согласно приведенным выше значениям параметров, окончательное шестнадцатеричное значение выглядит следующим образом:
0a01010b12687474703a2f2f31302e37392e35372e39310c1412040870625C5B755D73F5925285F8F5FF5D55AF0d10443233334343463942393935324131350e01010f0101 - Настройте вариант 43 DHCP на DHCP-сервере.
На этом шаге приведен пример конфигураций DHCP (опция 43) в сетевом регистре Cisco.
- Добавьте набор определений опций DHCP.
Строка опций поставщика — это название модели IP-телефонов. Допустимое значение: DP-9841, DP-9851, DP-9861, DP-9871 или CP-8875.
- Добавьте опцию DHCP 43 и вспомогательные опции в набор определений опций DHCP.
Пример:

- Добавьте опции 43 в политику DHCP и настройте значение следующим образом:
Пример:
(10 1)(11 http://10.79.57.91)(12 12040870625C5B755D73F5925285F8F5FF5D55AF)(13 D233CCF9B9952A15)(14 1)(15 1) - Проверьте настройки. Вы можете использовать Wireshark для отслеживания сетевого трафика между телефоном и сервисом.
- Добавьте набор определений опций DHCP.
- Сбросьте телефон к заводским настройкам.
После перезагрузки телефона параметры Server, Root CA Fingerprint и Challenge Password заполняются автоматически. Эти параметры находятся в разделе SCEP Configuration 1 в разделе на веб-странице администрирования телефона.
Чтобы просмотреть сведения об установленном сертификате, нажмите кнопку Просмотреть в разделе Существующие сертификаты.
Чтобы проверить статус установки сертификата, выберите «. В поле «Состояние загрузки 1» показан последний результат. Если во время регистрации сертификата возникает проблема, статус загрузки показывает причину устранения неполадок.
Если аутентификация по вызову пароля не удалась, телефон предложит пользователям ввести пароль на экране телефона.
- (Необязательно). Чтобы удалить установленный сертификат с телефона, нажмите кнопку Удалить в разделе Существующие сертификаты.
При нажатии кнопки «Удалить» телефон немедленно удалит сертификат без запроса на подтверждение.
Предоставление общего имени или идентификатора пользователя с помощью DHCP (опция 15)
Во время регистрации сертификата SCEP с помощью опции DHCP 43 телефон также может получить доменное имя, указанное в опции DHCP 15 (если настроено). Получив доменное имя, телефон может создать общее имя или идентификатор пользователя на основе доменного имени, которое выглядит следующим образом:
- Общее имя = <Common Name in MIC/SUDI >. <Domain Name in Option 15>
Общее имя будет использоваться для CSR в процессе SCEP, а затем оно станет общим именем в CDC.
- Идентификатор пользователя = @ <Common Name in MIC/SUDI > <Domain Name in Option 15>
Идентификатор пользователя будет использоваться в качестве идентификатора для проводной аутентификации 802.1X.
Например, MAC-адрес телефона — 00:1 A:2B:3C:4D:5E, модель телефона — 9871:
| Доменное имя в DHCP (вариант 15) | Общее название | Идентификатор пользователя |
|---|---|---|
| example.nl | CP-9871-sep001a2b3c4d5e.example.nl | CP-9871-SEP001A2B3C4D5E@example.nl |
| Пусто | CP-9871-SEP001A2B3C4D5E |
CP-9871-SEP001A2B3C4D5E |
Если доменное имя не настроено в варианте 15, общее имя и идентификатор пользователя будут такими же, как и общее имя в MIC/SUDI.