- Главная
- /
- Статья
Сертификат специального устройства на 9800/8875
Вы можете установить пользовательский сертификат устройства (CDC) вручную или автоматически. В некоторых средах можно использовать опцию DHCP 43, чтобы указать параметры SCEP для установки сертификата. Эта справочная статья предназначена для настольного телефона Cisco серии 9800 и видеотелефона Cisco 8875, зарегистрированных в Cisco BroadWorks или Webex Calling.
Установка сертификата пользовательского устройства
Чтобы установить на телефоне сертификат пользовательского устройства (CDC), воспользуйтесь одним из следующих способов в зависимости от ситуации:
Вступает в силу последний сертификат, установленный на телефоне.
- Вручную— сертификат можно установить, выгрузив его с веб-страницы администрирования телефона. Подробнее см. раздел «Ручная установка сертификата пользовательского устройства путем отправки».
- Автоматическая установка — можно настроить параметры SCEP для автоматической установки сертификата. Телефон отправляет запросы SCEP на сервер SCEP для установки сертификата.
Параметры SCEP можно настроить на веб-странице администрирования телефона, в файле конфигурации телефона (cfg.XML) или в окне управляющего концентратора. Подробнее см. раздел « Автоматическая установка сертификата пользовательского устройства по SCEP » и «Параметры настроек телефона в control Hub».
- DHCP параметр 43 — в определенной среде можно установить сертификат, используя параметр 43 DHCP. Параметр 43 может предоставить параметры SCEP для установки сертификата. Подробнее см. раздел «Конфигурация параметров SCEP» через DHCP параметр 43.
-
При использовании параметра DHCP 43 для подготовки параметров SCEP телефон может также получить доменное имя, выполняемое из параметра DHCP 15. Основываясь на извлеченном доменном имени, телефон может построить SCEP CSR common name и идентификатор пользователя 802.1X. Подробнее см . раздел «Выделение общего имени» или «Идентификатор пользователя» с помощью параметра DHCP 15.
Дополнительные сведения о настройке параметров DHCP см. в разделе «Настройка параметров DHCP».
-
Установка сертификата пользовательского устройства вручную путем отправки
Сертификат можно установить на телефоне вручную, выгрузив сертификат с веб-страницы администрирования телефона.
Перед началом настройки
Перед установкой сертификата пользовательского устройства на телефон необходимо иметь следующие возможности:
- Файл сертификата (.p12 или .pfx), сохраненный на вашем ПК. Файл содержит сертификат и закрытый ключ.
- Извлечение пароля сертификата. Пароль используется для расшифровки файла сертификата.
1 |
Доступ к веб-странице администрирования телефона. |
2 |
Выберите Сертификат. |
3 |
В разделе "Добавить сертификат " нажмите " Обзор..." |
4 |
Выберите сертификат на своем ПК. |
5 |
В поле Пароль для извлечения введите пароль для извлечения сертификата. |
6 |
Нажмите Загрузить. Если вы правильно введите файл сертификата и пароль, вы получите сообщение "
Сертификат добавлен". В противном случае выгрузка завершается неудачей, выдается сообщение о том, что сертификат не может быть выгружен. |
7 |
Чтобы проверить сведения об установленном сертификате, щелкните " Просмотр " в разделе "Существующие сертификаты". |
8 |
Чтобы удалить установленный сертификат с телефона, нажмите кнопку « Удалить » в разделе « Существующие сертификаты». После нажатия этой кнопки удаление начинается немедленно без подтверждения.
Если сертификат успешно удален, вы получите сообщение " |
Автоматическая установка сертификата пользовательского устройства scEP
Можно настроить связанные параметры с протоколом SCEP для взаимодействия с сервером SCEP для автоматической установки сертификата пользовательского устройства (CDC).
После настройки любого из параметров SCEP телефон отправит запрос на регистрацию SCEP на сервер. Телефон подтвердит полученный сертификат СА, используя настроенный отпечаток пальца.
Перед началом настройки
Прежде чем выполнять автоматическую установку сертификата пользовательского устройства (CDC) для телефона, необходимо:
- Адрес SCEP-сервера
- отпечаток ключа сертификата корневого центра SHA-1 или SHA-256 для сервера SCEP.
1 |
Доступ к веб-странице администрирования телефона. |
2 |
Выберите Сертификат. |
3 |
В разделе «Конфигурация SCEP 1 » задайте параметры, как описано в разделе «Параметры конфигурации SCEP». |
4 |
Щелкните Submit All Changes. |
Параметры конфигурации SCEP
В следующей таблице описаны функции и использование параметров конфигурации SCEP в разделе «Конфигурация SCEP 1 » в разделе «Сертификат Tab» в веб-интерфейсе телефона. Она также определяет синтаксис строки, добавляемой в файл конфигурации телефона (cfg.XML) для настройки параметра.
Изменение параметров приводит к тому, что телефон будет запрашивать новый сертификат.
Продление сертификата scep
Сертификат устройства может быть обновлен автоматически в рамках процесса SCEP.
- Телефон проверяет, не истекает ли срок действия сертификата через 15 дней каждые 4 часа. В этом случае телефон автоматически начинает обновление сертификата.
- Если пароль для вызова пуст, телефон использует MIC/SUDI для первоначальной регистрации и обновления сертификата. Если пароль вызова настроен, он используется только для начальной регистрации, существующий/установленный сертификат используется для обновления сертификата.
- Телефон не удаляет сертификат старого устройства, пока не извлекает новое.
- Если продление сертификата заканчивается, потому что сертификат устройства или СА истекает, телефон инициирует начальную регистрацию автоматически. В то же время, если аутентификация пароля вызова терпит сбой, на экране телефона появляется экран ввода пароля, и пользователям предлагается ввести пароль на телефоне.
Конфигурация с общими именами CDC
По умолчанию в качестве общего имени для CDC используется общее имя в MIC/SUDI.
Вы можете настроить общее имя CDC при установке сертификата. Для установки CDC на телефоне используйте один из следующих способов:
-
Создайте запрос на подпись сертификата (CSR), содержащий нужное общее имя, а затем выгрузите и установите новый сертификат на веб-странице администрирования телефона.
-
Настройте общее имя с помощью веб-страницы администрирования телефона, файла конфигурации телефона (cfg.XML) или главного узла управления. В результате телефон автоматически запросит новый сертификат.
Дополнительные сведения о параметрах веб-страницы телефона и управляющего узлах см. в разделах Автоматическая установка сертификата пользовательского устройства по SCEP и Параметры параметров телефона на окне "Управляющий концентратор".
- Используйте варианты DHCP 43 и 15 для выделения общего имени для CDC и проводной идентификации 802.1X.
Дополнительные сведения см. в разделе «Выделение общего имени» или «Идентификатор пользователя через DHCP параметр 15».
настройка параметров SCEP через параметр DHCP 43
В определенных средах, где невозможно установить сертификат пользовательского устройства (CDC), выгрузив его или непосредственно настроив параметры SCEP. В этой ситуации можно использовать параметр DHCP 43 для заполнения параметров с сервера DHCP. Параметр DHCP 43 можно настроить для предоставления параметров SCEP на телефон. После сброса до заводских настроек телефон может получить параметры от сервера DHCP для установки CDC по протоколу SCEP.
- Эта функция (конфигурация параметров SCEP через DHCP параметр 43) доступна только для телефона, сброшенного до заводских настроек.
- Телефоны не должны размещаться в сети, которая поддерживает параметр 43 и удаленную подготовку (например, Options 66,160,159,150 или выделение облачных ресурсов). В противном случае телефоны могут не получить конфигурацию параметра 43.
Чтобы установить сертификат CDC с помощью параметров SCEP, указанных в параметре DHCP 43, выполните следующие действия
- Подготовьте среду SCEP.
Для получения информации о настройке среды SCEP см. документацию на сервер SCEP.
- Настройте DHCP параметр 43 (определяется в версии 8.4 «Информация о поставщике», RFC 2132).
Подопья (10–15) зарезервированы для метода:
Параметр на веб-странице телефона Подсопровожение Тип Длина (байт) Обязательный Режим FIPS 10 булев 1 Нет* Сервер 11 строка 208 — длина (пароль вызова) Да Укоренение корневого CA 12 зачаровывать 20, 32, 48 или 64 Да Вызов пароля 13 строка 208 — длина (сервер) Нет* Включение аутентификации 802.1X 14 булев 1 Нет Выбор сертификата 15 неподписанный 8-битный 1 Нет * означает, что параметр настраивается в соответствии с фактической ситуацией.
При использовании параметра DHCP 43 следует обратить внимание на следующие характеристики метода:
- Субподзоры (10–15) зарезервированы для сертификата пользовательского устройства (CDC).
- Максимальная длина параметра DHCP 43 — 255 байт.
- Максимальная длина поля "Сервер + пароль вызова" должна быть менее 208 байт.
- Значение режима FIPS должно соответствовать конфигурации по включенной подготовке. В противном случае телефон не сможет извлечь ранее установленный сертификат после включения в систему. Конкретно
- Если телефон будет зарегистрирован в среде, где режим FIPS отключен, вам не нужно настраивать режим FIPS в параметре DHCP 43. По умолчанию режим FIPS отключен.
- Если телефон будет зарегистрирован в среде, где включен режим FIPS, режим FIPS необходимо включить в DHCP параметре 43. Подробнее см . раздел «Включение режима FIPS».
- Пароль для вызова в параметре 43 отображается в чистом тексте.
- Если вы хотите, чтобы телефон использовал MIC/SUDI для первоначальной регистрации и обновления сертификата, оставьте пароль для вызова пустым.
- Если пароль вызова используется только для первоначальной регистрации, настройте его пароль. В этом случае для обновления сертификата будет использоваться установленный сертификат.
- Включение аутентификации 802.1X и выбора сертификатов используются только для телефонов в проводных сетях.
- DHCP параметр 60 (идентификатор класса поставщика) используется для идентификации модели устройства.
Пример параметра DHCP 43 (дочерние варианты 10–15):
Подопечная десятичная дробь/гекс Длина значения (байт) десятичное значение/шестнадцатеричное Значение Значение в hex-миксе 10/0a 1/01 1 (0: выключено; 1: включено) 01 11/0b 18/12 http://10.79.57.91 687474703a2f2f31302e37392e35372e3931 12/0c 20/14 12040870625C5B755D73F5925285F8F5FF5D55AF 12040870625C5B755D73F5925285F8F5FF5D55AF 13/0d 16/10 D233CCF9B9952A15 44323333434346394239393532413135 14/0e 1/01 1 (0: Нет; 1: Да) 01 15/0f 1/01 1 (0: Установлено на производстве; 1: Пользовательское установлено) 01 Сводная информация по значениям параметров:
-
Режим FIPS =
включен
-
Сервер =
http://10.79.57.91
-
Отпечатки пальцев корневого CA =
12040870625C5B755D73F5925285F8F5FF5D55AF
-
Пароль вызова =
D233CCF9B9952A15
-
Включить аутентификацию 802.1X =
Да
-
Certificate Select =
Пользовательское установлено
Последнее значение
в hex:{<suboption><length><удижение>}...
Согласно приведенным выше значениям параметра, итоговое значение в hex выдается следующим образом:
0a01010b12687474703a2f2f31302e37392e35372e39310c1412040870625C5B755D73F5925285F8F5FF5D55AF0d10443233334343463942393935324131350e01010f0101
- Настройте параметр DHCP 43 на сервере DHCP.
На этом шаге приведен пример конфигурации параметра DHCP 43 на Cisco сетевой регистрации.
- Добавьте DHCP набор определений параметров.
Строка параметров поставщика — это имя модели IP телефонов. Допустимое значение: DP-9841, DP-9851, DP-9861, DP-9871 или CP-8875.
- Добавьте параметр DHCP 43 и субподзоры в набор определений параметра DHCP.
Пример.
- Добавьте параметры 43 в политику DHCP и задайте значение следующим образом:
Пример.
(10 1)(11 http://10.79.57.91)(12 12040870625C5B755D73F5925285F8F5FF5D55AF)(13 D233CCF9B9952A15)(14 1)(15 1)
- Проверьте настройки. С помощью Wireshark можно отслеживать сетевой трафик между телефоном и службой.
- Добавьте DHCP набор определений параметров.
- Выполните сброс до заводских настроек для телефона.
После сброса телефона автоматически заполняются параметры «Сервер», «Идентификация корневого CA» и «Пароль вызова». Эти параметры размещены в разделе «Конфигурация SCEP 1 » из на веб-странице администрирования телефона.
Чтобы проверить сведения об установленном сертификате, щелкните " Просмотр " в разделе "Существующие сертификаты".
Чтобы проверить статус установки сертификата, выберите Статус загрузки 1 показывает последний результат. Если во время регистрации сертификата возникнут какие-либо проблемы, статус загрузки может отобразить причину проблемы для устранения неполадок.
».В случае неудачной аутентификации по паролю пользователю будет предложено ввести пароль на экране телефона.
- (Необязательно): Чтобы удалить установленный сертификат с телефона, нажмите Удалить в разделе Существующие сертификаты .
После нажатия кнопки операция удаления начнется немедленно, без подтверждения.
Предоставление общего имени или идентификатора пользователя через опцию DHCP 15
Во время регистрации сертификата SCEP с помощью параметра DHCP 43 телефон также может получить доменное имя, указанное в параметре DHCP 15 (если настроено). После того как телефон получит доменное имя, он может сконструировать общее имя или идентификатор пользователя с доменным именем, который представлен следующим образом:
- Общее имя = <Общее имя в MIC/SUDI >.<Доменное имя в варианте 15>
Общее имя будет использоваться для CSR в процессе SCEP, а позже оно станет общим именем в CDC.
- Идентификатор пользователя = <Общее имя в MIC/SUDI >@<Доменное имя в варианте 15>
Идентификатор пользователя будет использоваться в качестве идентификатора для проводной аутентификации 802.1X.
Например, адрес телефона MAC — 00:1A:2B:3C:4D:5E, модель телефона — 9871:
Доменное имя в DHCP вариант 15 | Общее имя | Идентификатор пользователя |
---|---|---|
example.nl | CP-9871-SEP001A2B3C4D5E.example.nl | CP-9871-SEP001A2B3C4D5E@example.nl |
Пусто | CP-9871-SEP001A2B3C4D5E |
CP-9871-SEP001A2B3C4D5E |
Если доменное имя не настроено в параметре 15, общее имя и идентификатор пользователя будут такими же, как общее имя в MIC/SUDI.