- Главная
- /
- Статья
Данная справочная статья предназначена для настольных телефонов Cisco серии 9800 и видеотелефонов Cisco 8875, зарегистрированных в Cisco Unified Communications Manager.
Вы можете включить Cisco Unified Communications Manager для работы в среде с повышенной безопасностью. Благодаря этим усовершенствованиям ваша телефонная сеть работает в условиях строгих мер безопасности и управления рисками, обеспечивающих защиту вас и ваших пользователей.
Расширенная система безопасности включает в себя следующие функции:
-
Аутентификация при поиске контактов (только для пользовательских каталогов )
-
TCP используется в качестве протокола по умолчанию для удаленного аудита.
-
режим FIPS
-
Улучшенная политика предоставления учетных данных
-
Поддержка семейства хешей SHA-2 для цифровых подписей.
-
Поддержка RSA-ключей размером 512 бит и 4096 бит.
С выпуском Cisco Unified Communications Manager версии 14.0 и обновлением прошивки для видеотелефонов Cisco. В версиях 2.1 и более поздних телефонах поддерживается аутентификация SIP OAuth.
Поддержка OAuth для протокола Proxy Trivial File Transfer Protocol (TFTP) реализована в Cisco Unified Communications Manager версии 14.0(1)SU1 или более поздней. Использование Proxy TFTP и OAuth для Proxy TFTP не поддерживается в режиме удаленного доступа для мобильных устройств (MRA).
Для получения дополнительной информации о безопасности см. следующие сведения:
-
Руководство по настройке системы для Cisco Unified Communications Manager, версия 14.0(1) или более поздняя ( https://www.cisco.com/c/en/us/support/unified-communications/unified-communications-manager-callmanager/products-installation-and-configuration-guides-list.html).
-
Руководство по безопасности для Cisco Unified Communications Manager ( https://www.cisco.com/c/en/us/support/unified-communications/unified-communications-manager-callmanager/products-maintenance-guides-list.html)
Поддерживаемые функции безопасности
Функции безопасности защищают от угроз, в том числе от угроз идентификации телефона и данным. Эти функции устанавливают и поддерживают аутентифицированные потоки связи между телефоном и сервером Cisco Unified Communications Manager, а также гарантируют, что телефон использует только файлы с цифровой подписью.
Cisco Unified Communications Manager версии 8.5(1) и более поздних версий включает в себя функцию безопасности по умолчанию, которая предоставляет следующие функции безопасности для IP-телефонов Cisco без запуска клиента CTL:
-
Подписание файлов конфигурации телефона
-
Шифрование файла конфигурации телефона
-
HTTPS с Tomcat и другими веб-сервисами
Для безопасной передачи сигналов и мультимедиа по-прежнему требуется запускать клиент CTL и использовать аппаратные электронные токены.
Внедрение мер безопасности в систему Cisco Unified Communications Manager предотвращает кражу личных данных с телефона и сервера Cisco Unified Communications Manager, предотвращает несанкционированное изменение данных, а также предотвращает искажение сигналов вызовов и медиапотоков.
Для смягчения этих угроз сеть IP-телефонии Cisco устанавливает и поддерживает защищенные (зашифрованные) потоки связи между телефоном и сервером, подписывает файлы цифровой подписью перед их передачей на телефон, а также шифрует потоки мультимедиа и сигналы вызовов между IP-телефонами Cisco.
Локально значимый сертификат (LSC) устанавливается на телефоны после выполнения необходимых задач, связанных с функцией прокси-сервера центра сертификации (CAPF). Для настройки LSC можно использовать Cisco Unified Communications Manager Administration, как описано в руководстве по безопасности Cisco Unified Communications Manager. В качестве альтернативы, вы можете инициировать установку LSC из меню настроек безопасности на телефоне. В этом меню также можно обновить или удалить LSC.
Начиная с версии PhoneOS 3.2, LSC можно использовать в качестве пользовательского сертификата для EAP-TLS с аутентификацией WLAN.
В телефонах используется профиль безопасности, который определяет, является ли устройство незащищенным или защищенным. Для получения информации о применении профиля безопасности к телефону см. документацию для вашей конкретной версии Cisco Unified Communications Manager.
Если вы настраиваете параметры безопасности в разделе администрирования Cisco Unified Communications Manager, файл конфигурации телефона содержит конфиденциальную информацию. Для обеспечения конфиденциальности конфигурационного файла необходимо настроить его на шифрование. Для получения подробной информации см. документацию к конкретной версии Cisco Unified Communications Manager.
Телефон соответствует Федеральному стандарту обработки информации (FIPS). Для корректной работы режима FIPS требуется размер ключа 2048 бит или более. Если размер сертификата меньше 2048 бит, телефон не зарегистрируется в Cisco Unified Communications Manager, и на экране телефона отобразится Phone failed to register. Cert key size is not FIPS compliant.
Если телефон оснащен модулем LSC, перед включением FIPS необходимо обновить размер ключа LSC до 2048 бит или больше.
В таблице ниже представлен обзор функций безопасности, поддерживаемых этими телефонами. Для получения более подробной информации см. документацию по вашей конкретной версии Cisco Unified Communications Manager.
Чтобы просмотреть режим безопасности, нажмите Настройки
и перейдите в .
|
Функция |
Описание |
|---|---|
|
аутентификация изображения |
Подписанные двоичные файлы предотвращают внесение изменений в образ прошивки до его загрузки на телефон. Внесение изменений в изображение приводит к тому, что телефон не проходит процесс аутентификации и отклоняет новое изображение. |
|
Установка сертификата на стороне заказчика |
Для аутентификации каждого IP-телефона Cisco требуется уникальный сертификат. В телефонах уже установлен заводской сертификат (MIC), но для дополнительной безопасности вы можете указать установку сертификата в разделе администрирования Cisco Unified Communications Manager, используя функцию прокси-сервера центра сертификации (CAPF). В качестве альтернативы вы можете установить локально значимый сертификат (LSC) из меню «Конфигурация безопасности» на телефоне. |
|
аутентификация устройства |
Проблема возникает между сервером Cisco Unified Communications Manager и телефоном, когда каждое устройство принимает сертификат другого устройства. Определяет, следует ли устанавливать защищенное соединение между телефоном и Cisco Unified Communications Manager; и, при необходимости, создает защищенный канал передачи сигналов между устройствами с использованием протокола TLS. Cisco Unified Communications Manager не регистрирует телефоны, если не может их аутентифицировать. |
|
Аутентификация файлов |
Проверяет файлы с цифровой подписью, загружаемые телефоном. Телефон проверяет подпись, чтобы убедиться, что после создания файла не произошло никаких изменений. Файлы, не прошедшие аутентификацию, не записываются во флэш-память телефона. Телефон отклоняет такие файлы без дальнейшей обработки. |
|
Шифрование файлов |
Шифрование предотвращает раскрытие конфиденциальной информации во время передачи файла на телефон. Кроме того, телефон проверяет подпись, чтобы убедиться, что после создания файла не произошло его изменения. Файлы, не прошедшие аутентификацию, не записываются во флэш-память телефона. Телефон отклоняет такие файлы без дальнейшей обработки. |
|
Аутентификация сигналов |
Использует протокол TLS для проверки отсутствия изменений в сигнальных пакетах во время передачи. |
|
Сертификат производителя, подтверждающий установку |
Каждый IP-телефон Cisco содержит уникальный сертификат, установленный производителем (MIC), который используется для аутентификации устройства. MIC обеспечивает постоянное уникальное подтверждение личности телефона и позволяет Cisco Unified Communications Manager аутентифицировать телефон. |
|
Шифрование медиаданных |
Использует протокол SRTP для обеспечения безопасности потоковой передачи мультимедиа между поддерживаемыми устройствами и гарантирует, что данные будут получать и считывать только предназначенное для этого устройство. Включает в себя создание пары основных ключей для устройств, доставку ключей на устройства и обеспечение безопасности доставки ключей во время их передачи. |
|
CAPF (функция прокси-сервера центра сертификации) |
Реализует те части процедуры генерации сертификатов, которые слишком ресурсоемки для телефона, и взаимодействует с телефоном для генерации ключей и установки сертификатов. CAPF можно настроить на запрос сертификатов у указанных клиентом центров сертификации от имени телефона, или же на локальную генерацию сертификатов. Поддерживаются как эллиптические (EC), так и RSA-ключи. Для использования ключа EC убедитесь, что параметр "Поддержка расширенных алгоритмов шифрования конечных точек" (из ) включен. Для получения дополнительной информации о CAPF и связанных с ним настройках см. следующие документы: |
|
Профиль безопасности |
Определяет, является ли телефон незащищенным, аутентифицированным, зашифрованным или защищенным. В этой таблице также приведены описания функций безопасности. |
|
Зашифрованные конфигурационные файлы |
Позволяет обеспечить конфиденциальность файлов конфигурации телефона. |
|
Отключение веб-сервера (по желанию) для телефона. |
В целях безопасности вы можете заблокировать доступ к веб-страницам телефона (на которых отображается различная статистика работы телефона) и порталу самообслуживания. |
|
Усиление защиты телефонов |
Дополнительные параметры безопасности, которыми вы управляете из административной панели Cisco Unified Communications Manager:
|
|
Аутентификация 802.1X |
IP-телефон Cisco может использовать аутентификацию 802.1X для запроса и получения доступа к сети. См. Аутентификация 802.1X для получения дополнительной информации. |
|
Безопасное переключение SIP в случае сбоя для SRST |
После настройки параметра Survivable Remote Site Telephony (SRST) для обеспечения безопасности и сброса зависимых устройств в административной панели Cisco Unified Communications Manager, TFTP-сервер добавляет сертификат SRST в файл cnf.xml телефона и отправляет этот файл на телефон. Затем защищенный телефон использует TLS-соединение для взаимодействия с маршрутизатором, поддерживающим протокол SRST. |
|
Шифрование сигналов |
Гарантирует шифрование всех сигнальных сообщений SIP, передаваемых между устройством и сервером Cisco Unified Communications Manager. |
|
оповещение об обновлении списка доверенных лиц |
Когда список доверенных устройств обновляется на телефоне, Cisco Unified Communications Manager получает оповещение, указывающее на успешность или неудачу обновления. Более подробная информация приведена в таблице ниже. |
|
Шифрование AES 256 |
При подключении к Cisco Unified Communications Manager версии 10.5(2) и более поздних версий телефоны поддерживают шифрование AES 256 для TLS и SIP для сигнализации и шифрования мультимедиа. Это позволяет телефонам инициировать и поддерживать соединения TLS 1.2, используя шифры на основе AES-256, соответствующие стандартам SHA-2 (Secure Hash Algorithm) и требованиям Федерального стандарта обработки информации (FIPS). В число шифров входят:
Для получения более подробной информации см. документацию Cisco Unified Communications Manager. |
|
Сертификаты алгоритма цифровой подписи на эллиптических кривых (ECDSA) |
В рамках сертификации Common Criteria (CC) в Cisco Unified Communications Manager в версии 11.0 были добавлены сертификаты ECDSA. Это касается всех продуктов Voice Operating System (VOS), работающих под управлением CUCM 11.5 и более поздних версий. |
|
Многосерверный (SAN) сертификат Tomcat с Cisco UCM | Телефон поддерживает Cisco UCM с настроенными многосерверными (SAN) сертификатами Tomcat. Правильный адрес TFTP-сервера можно найти в ITL-файле телефона, используемом для регистрации телефона. Для получения более подробной информации об этой функции см. следующие сведения: |
В таблице ниже приведены сообщения об ошибках, связанных с обновлением списка доверенных лиц, и их значения. Для получения более подробной информации см. документацию Cisco Unified Communications Manager.
| Код и сообщение | Описание |
|---|---|
|
1 - TL_УСПЕХ |
Получен новый CTL and/or ИТЛ |
|
2 - CTL_НАЧАЛЬНЫЙ_УСПЕХ |
Получен новый CTL, существующего TL нет. |
|
3 - ITL_ПЕРВОНАЧАЛЬНЫЙ_УСПЕХ |
Получен новый ITL, существующего TL нет. |
|
4 - TL_НАЧАЛЬНЫЙ_УСПЕХ |
Получены новые CTL и ITL, существующих TL нет. |
|
5 - TL_НЕУДАЧНО_СТАРЫЙ_CTL |
Обновление до новой версии CTL не удалось, но предыдущая версия CTL сохранена. |
|
6 - TL_НЕУДАЧНО_НЕТ_TL |
Обновление до новой линии передачи не удалось, старой линии передачи нет. |
|
7 - TL_НЕУДАЧНО |
Типичная ошибка |
|
8 - TL_НЕУДАЧНО_СТАРЫЙ_ITL |
Обновление до новой версии ITL не удалось, но предыдущая версия ITL сохранена. |
|
9 - TL_НЕУДАЧНО_СТАРЫЙ_TL |
Обновление до новой линии передачи не удалось, но предыдущая линия передачи сохранена. |
Меню «Настройка безопасности» предоставляет информацию о различных параметрах безопасности. Меню также предоставляет доступ к меню «Список доверенных файлов» и показывает, установлен ли на телефоне файл CTL или ITL.
В таблице ниже описаны параметры меню «Настройка безопасности».
|
Параметр |
Описание |
Изменить |
|---|---|---|
|
Режим безопасности |
Отображает режим безопасности, установленный для телефона. |
В разделе администрирования Cisco Unified Communications Manager выберите . Этот параметр отображается в разделе «Информация о протоколе» окна «Конфигурация телефона». |
|
ЛСК |
Указывает, установлен ли на телефоне локально значимый сертификат, используемый для обеспечения безопасности (Установлен) или нет (Не установлен). |
Для получения информации о том, как управлять LSC для вашего телефона, см. документацию для вашей конкретной версии Cisco Unified Communications Manager. |
Оформите сертификат локально значимого объекта (LSC).
Данная задача относится к настройке LSC с использованием метода аутентификации по строке.
Прежде чем начать
Убедитесь, что соответствующие настройки безопасности Cisco Unified Communications Manager и функции прокси-сервера центра сертификации (CAPF) выполнены полностью:
-
Файл CTL или ITL содержит сертификат CAPF.
-
В разделе «Администрирование операционной системы Cisco Unified Communications» убедитесь, что сертификат CAPF установлен.
-
Система CAPF запущена и настроена.
Для получения более подробной информации об этих настройках см. документацию для вашей конкретной версии Cisco Unified Communications Manager.
| 1 |
Получите код аутентификации CAPF, который был установлен при настройке CAPF. |
| 2 |
На телефоне нажмите Настройки |
| 3 |
При появлении запроса введите пароль для доступа к меню Настройки. Пароль можно получить у администратора. |
| 4 |
Перейдите в . Вы можете управлять доступом к меню «Настройки» с помощью поля Доступ к настройкам в разделе «Администрирование Cisco Unified Communications Manager». |
| 5 |
Введите строку аутентификации и выберите Отправить. В зависимости от конфигурации CAPF телефон начинает установку, обновление или удаление LSC. После завершения процедуры на телефоне отобразится сообщение «Установлено» или «Не установлено». Процесс установки, обновления или удаления LSC может занять много времени. После успешной установки телефона отобразится сообщение |
Включить режим FIPS
| 1 |
В разделе «Администрирование Cisco Unified Communications Manager» выберите и найдите телефон. |
| 2 |
Перейдите в раздел Конфигурация для конкретного продукта. |
| 3 |
Установите поле Режим FIPS в значение Включено. |
| 4 |
Нажмите Сохранить. |
| 5 |
Выберите Применить конфигурацию. |
| 6 |
Перезагрузите телефон. |
Выключите громкую связь, гарнитуру и телефонную трубку на телефоне.
У вас есть возможность навсегда отключить громкую связь, гарнитуру и телефонную трубку на телефоне для пользователя.
| 1 |
В разделе «Администрирование Cisco Unified Communications Manager» выберите и найдите телефон. |
| 2 |
Перейдите в раздел Конфигурация для конкретного продукта. |
| 3 |
Чтобы отключить некоторые функции телефона, отметьте один или несколько из следующих пунктов:
По умолчанию эти флажки не отмечены. |
| 4 |
Нажмите Сохранить. |
| 5 |
Выберите Применить конфигурацию. |
Аутентификация 802.1X
IP-телефоны Cisco поддерживают аутентификацию 802.1X.
Традиционно IP-телефоны Cisco и коммутаторы Cisco Catalyst используют протокол Cisco Discovery Protocol (CDP) для идентификации друг друга и определения таких параметров, как распределение VLAN и требования к питанию по линии. CDP не идентифицирует локально подключенные рабочие станции. IP-телефоны Cisco обеспечивают механизм сквозной передачи данных по стандарту EAPOL. Этот механизм позволяет рабочей станции, подключенной к IP-телефону Cisco, передавать сообщения EAPOL аутентификатору 802.1X на коммутаторе локальной сети. Механизм сквозной передачи данных гарантирует, что IP-телефон не будет выступать в роли коммутатора локальной сети для аутентификации конечной точки передачи данных перед доступом к сети.
IP-телефоны Cisco также предоставляют механизм выхода из системы EAPOL через прокси-сервер. Если локально подключенный ПК отключается от IP-телефона, коммутатор локальной сети не фиксирует обрыв физического соединения, поскольку связь между коммутатором локальной сети и IP-телефоном сохраняется. Чтобы избежать нарушения целостности сети, IP-телефон отправляет коммутатору сообщение EAPOL-Logoff от имени подключенного компьютера, что приводит к тому, что коммутатор локальной сети удаляет запись аутентификации для подключенного компьютера.
Для поддержки аутентификации 802.1X требуется несколько компонентов:
-
IP-телефон Cisco: Телефон инициирует запрос на доступ к сети. IP-телефоны Cisco содержат модуль 802.1X для обработки запросов. Этот клиент позволяет сетевым администраторам контролировать подключение IP-телефонов к портам коммутатора локальной сети. В текущей версии приложения для подключения телефона по протоколу 802.1X используются опции EAP-FAST и EAP-TLS для сетевой аутентификации.
-
Сервер аутентификации: И сервер аутентификации, и коммутатор должны быть настроены с использованием общего секретного ключа для аутентификации телефона.
-
Выключатель: Коммутатор должен поддерживать стандарт 802.1X, чтобы он мог выступать в качестве аутентификатора и передавать сообщения между телефоном и сервером аутентификации. После завершения обмена данными коммутатор предоставляет или запрещает телефону доступ к сети.
Для настройки 802.1X необходимо выполнить следующие действия.
-
Перед включением аутентификации 802.1X на телефоне необходимо настроить остальные компоненты.
-
Настройка порта ПК: Стандарт 802.1X не учитывает VLAN и поэтому рекомендует аутентифицировать только одно устройство на конкретном порту коммутатора. Однако некоторые коммутаторы поддерживают многодоменную аутентификацию. Настройки коммутатора определяют, можно ли подключить ПК к порту телефона, предназначенному для подключения к ПК.
-
Включено: Если вы используете коммутатор, поддерживающий многодоменную аутентификацию, вы можете включить порт для ПК и подключить к нему компьютер. В этом случае IP-телефоны Cisco поддерживают прокси-сервер EAPOL-Logoff для мониторинга обмена данными аутентификации между коммутатором и подключенным ПК.
Для получения дополнительной информации о поддержке стандарта IEEE 802.1X на коммутаторах Cisco Catalyst см. руководства по настройке коммутаторов Cisco Catalyst по адресу:
http://www.cisco.com/en/US/products/hw/switches/ps708/tsd_products_support_series_home.html
-
Выключено: Если коммутатор не поддерживает подключение нескольких устройств, совместимых с 802.1X, к одному порту, следует отключить порт для ПК при включенной аутентификации 802.1X. Если вы не отключите этот порт, а затем попытаетесь подключить к нему компьютер, коммутатор запретит доступ к сети как телефону, так и компьютеру.
-
- Настройка голосовой VLAN: Поскольку стандарт 802.1X не учитывает VLAN, этот параметр следует настраивать в соответствии с поддержкой коммутатора.
- Включено: Если вы используете коммутатор, поддерживающий многодоменную аутентификацию, вы можете продолжить использование голосовой VLAN.
- Выключено: Если коммутатор не поддерживает многодоменную аутентификацию, отключите Voice VLAN и рассмотрите возможность назначения порта собственному VLAN.
- (Только для настольных телефонов Cisco серии 9800)
Телефоны Cisco Desk Phone 9800 Series имеют другой префикс в PID, отличающийся от префикса других телефонов Cisco. Чтобы ваш телефон проходил аутентификацию 802.1X, установите параметр Radius·User-Name так, чтобы он включал ваш настольный телефон Cisco серии 9800.
Например, PID телефона 9841 — DP-9841; вы можете установить Radius·User-Name в
Start with DPилиContains DP. Вы можете установить это в обоих следующих разделах: -
Включить аутентификацию 802.1X
Включить аутентификацию 802.1X на телефоне можно, выполнив следующие действия:
| 1 |
Нажмите Настройки |
| 2 |
При появлении запроса введите пароль для доступа к меню Настройки. Пароль можно получить у администратора. |
| 3 |
Перейдите в . |
| 4 |
Включите аутентификацию IEEE 802.1X. |
| 5 |
Нажмите Применить. |
Просмотреть информацию о настройках безопасности на телефоне
Информацию о настройках безопасности можно просмотреть в меню телефона. Доступность информации зависит от сетевых настроек вашей организации.
|
Параметры |
Описание |
|---|---|
|
Режим безопасности |
Отображает режим безопасности, установленный для телефона. |
|
ЛСК |
Указывает, установлен ли на телефоне локально значимый сертификат, используемый для обеспечения безопасности (Да), или нет (Нет). |
|
Список доверенных лиц |
В списке доверенных файлов есть подменю для файлов CTL, ITL и подписанной конфигурации. Подменю «Файл CTL» отображает содержимое файла CTL. Подменю «Файл ITL» отображает содержимое файла ITL. В меню «Список доверенных лиц» также отображается следующая информация:
|
| аутентификация 802.1X | Включает или отключает аутентификацию IEEE 802.1X. Подробности см. в разделе Аутентификация 802.1X. |
| Обратная совместимость с WPA |
Определяет, совместима ли самая старая версия протокола Wi-Fi Protected Access (WPA) на телефоне для подключения к беспроводной сети или точке доступа (AP).
Эта функция доступна только на 9861/9871/8875 телефоны. |
| 1 |
Нажмите Настройки |
| 2 |
Перейдите в . |
| 3 |
В разделе Настройки безопасностиможно просмотреть информацию о безопасности. |
безопасность телефонных звонков
При наличии встроенной системы безопасности телефона, вы можете идентифицировать защищенные телефонные звонки по значкам на экране телефона. Также можно определить, является ли подключенный телефон защищенным, если в начале разговора воспроизводится сигнал безопасности.
При защищенном вызове все сигналы вызова и потоки мультимедиа шифруются. Защищенный звонок обеспечивает высокий уровень безопасности, гарантируя целостность и конфиденциальность разговора. Когда текущий вызов зашифрован, на линии отображается значок безопасности
. Для обеспечения безопасности телефона вы также можете увидеть значок аутентификации
или значок шифрования
рядом с подключенным сервером в меню телефона ().
Если вызов осуществляется через каналы связи, не использующие IP-протокол, например, телефонную сеть общего пользования (PSTN), он может быть небезопасным, даже если он зашифрован в IP-сети и имеет значок замка.
В защищенном вызове в начале разговора воспроизводится сигнал безопасности, указывающий на то, что другой подключенный телефон также принимает и передает защищенный аудиосигнал. Если ваш звонок соединится с незащищенным телефоном, сигнал безопасности не прозвучит.
Защищенные звонки поддерживаются только для соединения между двумя телефонами. Некоторые функции, такие как конференц-связь и использование общих линий, недоступны при настройке защищенной телефонной связи.
Когда телефон настроен как защищенный (зашифрованный и доверенный) в Cisco Unified Communications Manager, ему может быть присвоен статус защищенный
. После этого, при желании, защищенный телефон можно настроить на воспроизведение звукового сигнала в начале разговора:
-
Защищаемое устройство: Чтобы изменить статус защищенного телефона на защищенный, установите флажок «Защищенное устройство» в окне «Конфигурация телефона» в разделе «Администрирование Cisco Unified Communications Manager» ().
-
Звуковой сигнал подтверждения безопасного воспроизведения: Чтобы защищенный телефон мог воспроизводить сигнал подтверждения безопасности или отсутствия безопасности, установите параметр «Воспроизводить сигнал подтверждения безопасности» в значение «Истина». По умолчанию параметр Play Secure Indication Tone установлен в значение False. Этот параметр устанавливается в разделе администрирования Cisco Unified Communications Manager (). Выберите сервер, а затем службу Unified Communications Manager. В окне «Настройка параметров службы» выберите параметр в области «Функция — Защищенный тон». Значение по умолчанию — False.
Безопасная идентификация конференц-связи
Вы можете инициировать защищенный конференц-звонок и отслеживать уровень безопасности участников. Защищенный конференц-звонок устанавливается с помощью следующего процесса:
-
Пользователь инициирует конференцию с защищенного телефона.
-
Cisco Unified Communications Manager назначает для вызова защищенный конференц-мост.
-
По мере добавления участников Cisco Unified Communications Manager проверяет режим безопасности каждого телефона и поддерживает заданный уровень безопасности для всей конференции.
-
На экране телефона отображается уровень безопасности конференц-звонка. В защищенной конференции отображается значок безопасности
.
Поддерживается защищенная связь между двумя телефонами. Для телефонов с защитой некоторые функции, такие как конференц-связь, совместное использование линий и мобильность добавочных номеров, недоступны при настройке защищенной связи.
В таблице ниже представлена информация об изменениях уровней безопасности конференции в зависимости от уровня безопасности телефона инициатора, уровней безопасности участников и наличия защищенных конференц-мостов.
|
Уровень безопасности телефона инициатора |
Использованная функция |
Уровень безопасности участников |
Результаты действий |
|---|---|---|---|
|
Небезопасный |
Конференция |
Безопасно |
Незащищенный конференц-мост Незащищенная конференция |
|
Безопасно |
Конференция |
По крайней мере один из участников небезопасен. |
Безопасный конференц-мост Незащищенная конференция |
|
Безопасно |
Конференция |
Безопасно |
Безопасный конференц-мост Конференция с защищенным уровнем шифрования |
|
Небезопасный |
Встретимся |
Минимальный уровень безопасности — шифрование. |
Инициатор получает сообщение |
|
Безопасно |
Встретимся |
Минимальный уровень безопасности — небезопасный. |
Безопасный конференц-мост Конференция принимает все звонки. |
Безопасная идентификация телефонного звонка
Защищенный вызов устанавливается, когда ваш телефон и телефон на другом конце линии настроены на защищенный вызов. Другой телефон может находиться в той же IP-сети Cisco или в сети за пределами IP-сети. Защищенные звонки возможны только между двумя телефонами. После установления защищенного конференц-связи необходимо обеспечить поддержку защищенных звонков.
Защищенный вызов устанавливается с помощью следующего процесса:
-
Пользователь инициирует вызов с защищенного телефона (в режиме защищенной безопасности).
-
На экране телефона отображается значок безопасности
. Этот значок указывает на то, что телефон настроен на защищенные вызовы, но это не означает, что другой подключенный телефон также защищен. -
Если звонок устанавливается на другой защищенный телефон, пользователь слышит сигнал безопасности, указывающий на то, что оба конца разговора зашифрованы и защищены. Если звонок устанавливается на незащищенный телефон, пользователь не слышит сигнал безопасности.
Поддерживается защищенная связь между двумя телефонами. Для телефонов с защитой некоторые функции, такие как конференц-связь, совместное использование линий и мобильность добавочных номеров, недоступны при настройке защищенной связи.
Эти сигналы, указывающие на безопасность или небезопасность, воспроизводятся только на защищенных телефонах. На незащищенных телефонах никогда не воспроизводятся мелодии. Если во время разговора изменяется общий статус вызова, изменяется и сигнальный сигнал, после чего защищенный телефон воспроизводит соответствующий звук.
При следующих обстоятельствах защищенный телефон может воспроизводить или не воспроизводить звуковой сигнал:
-
Когда включена опция «Звуковой сигнал подтверждения безопасного воспроизведения»:
-
Когда устанавливается сквозное защищенное соединение и статус вызова подтверждает безопасность, телефон воспроизводит сигнал подтверждения безопасности (три длинных звуковых сигнала с паузами).
-
Когда устанавливается сквозное незащищенное соединение и статус вызова небезопасен, телефон воспроизводит сигнал, указывающий на незащищенность (шесть коротких звуковых сигналов с небольшими паузами).
-
Если опция «Воспроизводить звуковой сигнал подтверждения безопасности» отключена, звуковой сигнал не воспроизводится.
Обеспечьте шифрование для баржи.
Cisco Unified Communications Manager проверяет состояние безопасности телефона при установлении конференций и изменяет индикатор безопасности для конференции или блокирует завершение вызова для поддержания целостности и безопасности системы.
Пользователь не сможет вмешаться в зашифрованный звонок, если телефон, используемый для вмешательства, не настроен на шифрование. В случае сбоя функции переадресации вызова на телефоне воспроизводится сигнал повторного вызова (быстрая занятость), указывающий на то, что переадресация вызова была инициирована.
Если телефон-инициатор настроен на шифрование, то инициатор может перехватить незащищенный вызов с зашифрованного телефона. После возникновения инцидента Cisco Unified Communications Manager классифицирует вызов как незащищенный.
Если телефон-инициатор настроен на шифрование, то инициатор может вмешаться в зашифрованный вызов, и телефон покажет, что вызов зашифрован.
Безопасность беспроводных сетей
Поскольку все устройства беспроводной сети, находящиеся в зоне действия, могут принимать весь остальной трафик беспроводной сети, обеспечение безопасности голосовой связи имеет решающее значение в беспроводных сетях. Для обеспечения защиты от манипулирования или перехвата голосового трафика злоумышленниками, архитектура безопасности Cisco SAFE поддерживает работу телефона. Для получения дополнительной информации о безопасности в сетях см. http://www.cisco.com/en/US/netsol/ns744/networking_solutions_program_home.html.
Решение Cisco для беспроводной IP-телефонии обеспечивает безопасность беспроводной сети, предотвращая несанкционированный вход в систему и компрометацию связи за счет использования следующих методов аутентификации, поддерживаемых телефоном:
-
Открытая аутентификация: В открытой системе любое беспроводное устройство может запросить аутентификацию. Точка доступа, получившая запрос, может предоставить аутентификацию любому запрашивающему лицу или только тем запрашивающим лицам, которые указаны в списке пользователей. Обмен данными между беспроводным устройством и точкой доступа (AP) может осуществляться без шифрования.
-
Расширяемый протокол аутентификации — гибкая аутентификация через защищенное туннелирование (EAP-FAST): Эта архитектура безопасности «клиент-сервер» шифрует транзакции EAP в туннеле с уровнем безопасности транспортного уровня (TLS) между точкой доступа и сервером RADIUS, например, Identity Services Engine (ISE).
В туннеле TLS для аутентификации между клиентом (телефоном) и сервером RADIUS используются защищенные учетные данные доступа (PAC). Сервер отправляет клиенту (телефону) идентификатор авторизации (AID), который, в свою очередь, выбирает соответствующий PAC-код. Клиент (телефон) отправляет PAC-Opaque на RADIUS-сервер. Сервер расшифровывает PAC-код с помощью первичного ключа. Теперь обе конечные точки содержат ключ PAC, и создан TLS-туннель. EAP-FAST поддерживает автоматическую настройку PAC-кодов, но эту функцию необходимо включить на RADIUS-сервере.
В ISE по умолчанию срок действия PAC-кода истекает через неделю. Если срок действия PAC-кода телефона истек, аутентификация с RADIUS-сервером занимает больше времени, пока телефон не получит новый PAC-код. Во избежание задержек при предоставлении PAC-кодов установите срок действия PAC-кодов на сервере ISE или RADIUS равным 90 дням или более.
-
Расширяемый протокол аутентификации — безопасность транспортного уровня (EAP-TLS) Аутентификация: Для аутентификации и доступа к сети EAP-TLS требует наличия клиентского сертификата. Для беспроводного протокола EAP-TLS клиентский сертификат может быть MIC, LSC или установленным пользователем сертификатом.
-
Защищенный расширяемый протокол аутентификации (PEAP): Собственная схема взаимной аутентификации Cisco на основе паролей между клиентом (телефоном) и RADIUS-сервером. Телефон может использовать PEAP для аутентификации в беспроводной сети. Поддерживаются оба метода аутентификации: PEAP-MSCHAPV2 и PEAP-GTC.
-
Предварительно согласованный ключ (PSK): Телефон поддерживает формат ASCII. При настройке необходимо использовать этот формат. WPA/WPA2/SAE Предварительно заданный ключ:
ASCII: Строка символов ASCII длиной от 8 до 63 символов (0-9, строчные и прописные буквы AZ, а также специальные символы).
Пример. GREG123567@9ZX & В
Следующие схемы аутентификации используют RADIUS-сервер для управления ключами аутентификации:
-
WPA/WPA2/WPA3: Использует информацию с RADIUS-сервера для генерации уникальных ключей аутентификации. Поскольку эти ключи генерируются на централизованном RADIUS-сервере, WPA2/WPA3 обеспечивает более высокий уровень безопасности, чем предварительно согласованные ключи WPA, хранящиеся на точке доступа и телефоне.
-
Быстрый и безопасный роуминг: Использует информацию RADIUS-сервера и сервера беспроводного домена (WDS) для управления и аутентификации ключей. WDS создает кэш учетных данных безопасности для клиентских устройств с поддержкой FT для быстрой и безопасной повторной аутентификации. Настольные телефоны Cisco 9861 и 9871, а также видеотелефон Cisco 8875 поддерживают стандарт 802.11r (FT). Поддерживаются как беспроводная связь, так и связь через DS, что обеспечивает быстрый и безопасный роуминг. Однако мы настоятельно рекомендуем использовать метод передачи данных по беспроводной сети 802.11r (FT).
С WPA/WPA2/WPA3, Ключи шифрования не вводятся в телефон, а автоматически генерируются между точкой доступа и телефоном. Однако имя пользователя и пароль EAP, используемые для аутентификации, необходимо ввести на каждом телефоне.
Для обеспечения безопасности голосового трафика телефон поддерживает шифрование с использованием алгоритмов TKIP и AES. При использовании этих механизмов шифрования как сигнальные SIP-пакеты, так и голосовые RTP-пакеты шифруются между точкой доступа и телефоном.
- ТКИП
-
WPA использует шифрование TKIP, которое имеет ряд улучшений по сравнению с WEP. TKIP обеспечивает шифрование ключей для каждого пакета и более длинные векторы инициализации (IV), что повышает уровень шифрования. Кроме того, проверка целостности сообщения (MIC) гарантирует, что зашифрованные пакеты не изменяются. TKIP устраняет предсказуемость WEP, которая помогает злоумышленникам расшифровать ключ WEP.
- АЭС
-
Метод шифрования, используемый для WPA2/WPA3 аутентификация. Этот национальный стандарт шифрования использует симметричный алгоритм, в котором для шифрования и дешифрования используется один и тот же ключ. В алгоритме AES используется шифрование с помощью цепочки блоков (CBC) размером 128 бит, что позволяет поддерживать ключи размером не менее 128, 192 и 256 бит. Телефон поддерживает размер ключа в 256 бит.
Настольные телефоны Cisco 9861 и 9871, а также видеотелефоны Cisco 8875 не поддерживают протокол Cisco Key Integrity Protocol (CKIP) с CMIC.
В беспроводной локальной сети настроены схемы аутентификации и шифрования. Виртуальные локальные сети (VLAN) настраиваются в сети и на точках доступа и определяют различные комбинации аутентификации и шифрования. SSID связан с VLAN и конкретной схемой аутентификации и шифрования. Для успешной аутентификации беспроводных клиентских устройств необходимо настроить одинаковые SSID с соответствующими схемами аутентификации и шифрования как на точках доступа, так и на телефоне.
Некоторые схемы аутентификации требуют использования определенных типов шифрования.
- При использовании предварительно заданного ключа WPA, предварительно заданного ключа WPA2 или SAE, предварительно заданный ключ должен быть статически установлен на телефоне. Эти ключи должны совпадать с ключами, которые находятся на точке доступа.
-
Телефон поддерживает автоматическое согласование EAP для протоколов FAST или PEAP, но не для TLS. Для режима EAP-TLS его необходимо указать.
В таблице ниже представлены схемы аутентификации и шифрования, отображающие параметры сетевой конфигурации телефона, соответствующие конфигурации точки доступа.
| Тип FSR | Аутентификация | Управление ключами | Шифрование | Защищенная управляющая рамка (PMF) |
|---|---|---|---|---|
| 802.11r (FT) | PSK |
WPA-PSK WPA-PSK-SHA256 FT-PSK | АЭС | Нет |
| 802.11r (FT) | WPA3 |
SAE FT-SAE | АЭС | Да |
| 802.11r (FT) | EAP-TLS |
WPA-EAP FT-EAP | АЭС | Нет |
| 802.11r (FT) | EAP-TLS (WPA3) |
WPA-EAP-SHA256 FT-EAP | АЭС | Да |
| 802.11r (FT) | EAP-FAST |
WPA-EAP FT-EAP | АЭС | Нет |
| 802.11r (FT) | EAP-FAST (WPA3) |
WPA-EAP-SHA256 FT-EAP | АЭС | Да |
| 802.11r (FT) | EAP-PEAP |
WPA-EAP FT-EAP | АЭС | Нет |
| 802.11r (FT) | EAP-PEAP (WPA3) |
WPA-EAP-SHA256 FT-EAP | АЭС | Да |
Настройка профиля беспроводной локальной сети
Вы можете управлять профилем своей беспроводной сети, настраивая учетные данные, частотный диапазон, метод аутентификации и так далее.
Перед настройкой профиля беспроводной сети учитывайте следующие моменты:
- Имя пользователя и пароль
Если ваша сеть использует EAP-FAST и PEAP для аутентификации пользователей, необходимо настроить имя пользователя и пароль (при необходимости) как в службе удаленной аутентификации пользователей (RADIUS), так и на телефоне.
- Учетные данные, которые вы вводите в профиль беспроводной локальной сети, должны совпадать с учетными данными, которые вы настроили на RADIUS-сервере.
Если вы используете домены в своей сети, необходимо ввести имя пользователя вместе с именем домена в следующем формате:
domain\username.
-
Следующие действия могут привести к удалению существующего пароля Wi-Fi:
- Ввод неверного идентификатора пользователя или пароля
- Установка недействительного или просроченного корневого центра сертификации при установке типа EAP на PEAP-MSCHAPV2 или PEAP-GTC.
- Перед переключением телефона на новый тип EAP необходимо отключить используемый тип EAP на RADIUS-сервере.
- Чтобы изменить тип EAP, сначала включите новый тип EAP на RADIUS-сервере, а затем переключите телефон в режим EAP. После того, как все телефоны будут переведены на новый тип EAP, при желании вы можете отключить предыдущий тип EAP.
| 1 |
В разделе «Администрирование Cisco Unified Communications Manager» выберите . |
| 2 |
Выберите сетевой профиль, который хотите настроить. |
| 3 |
Настройте параметры. |
| 4 |
Щелкните Сохранить. |
Настройте параметры SCEP.
Протокол простой регистрации сертификатов (SCEP) — это стандарт для автоматической выдачи и обновления сертификатов. Сервер SCEP может автоматически поддерживать ваши пользовательские и серверные сертификаты.
На веб-странице вашего телефона необходимо настроить следующие параметры SCEP.
-
RA IP-адрес
-
Отпечаток SHA-1 или SHA-256 корневого сертификата центра сертификации для SCEP-сервера
Центр регистрации Cisco IOS (RA) выступает в качестве прокси-сервера для сервера SCEP. Клиент SCEP на телефоне использует параметры, загруженные из Cisco Unified Communication Manager. После настройки параметров телефон отправляет SCEP getcs запрос в RA, и корневой сертификат CA проверяется с использованием заданного отпечатка.
Прежде чем начать
На сервере SCEP настройте агент регистрации SCEP (RA) следующим образом:
- Выступать в качестве точки доверия PKI.
- Выполнять функции PKI RA
- Выполните аутентификацию устройства с помощью RADIUS-сервера.
Для получения более подробной информации см. документацию к вашему SCEP-серверу.
| 1 |
В панели администрирования Cisco Unified Communications Manager выберите . |
| 2 |
Найдите телефон. |
| 3 |
Прокрутите до области Схема конфигурации, специфичная для продукта. |
| 4 |
Введите IP-адрес или имя хоста RA в поле WLAN SCEP Server, а затем установите флажок, чтобы активировать параметр SCEP. |
| 5 |
Введите отпечаток SHA-1 или SHA-256 сертификата корневого центра сертификации в поле Отпечаток корневого центра сертификации WLAN (SHA256 или SHA1), а затем установите флажок для активации параметра SCEP QED. |
| 6 |
Нажмите Сохранить. |
| 7 |
Выберите Применить конфигурацию. |
Настройте поддерживаемые версии TLS.
Вы можете установить минимальную версию TLS, необходимую для клиента и сервера соответственно.
По умолчанию минимальная версия TLS как на сервере, так и на клиенте равна 1.2. Данная настройка влияет на следующие функции:
- HTTPS-соединение для доступа к веб-сайту
- Процесс адаптации для работы с локальными телефонными системами
- Процесс подключения для мобильного и удаленного доступа (MRA)
- HTTPS-сервисы, такие как службы каталогов.
- Протокол безопасности транспортного уровня дейтаграмм (DTLS)
- Субъект доступа к порту (PAE)
- Расширяемый протокол аутентификации — безопасность транспортного уровня (EAP-TLS)
Для получения дополнительной информации о совместимости TLS 1.3 с IP-телефонами Cisco см. Матрица совместимости TLS 1.3 для продуктов Cisco для совместной работы.
| 1 |
Войдите в систему администрирования Cisco Unified Communications Manager в качестве администратора. |
| 2 |
Перейдите в одно из следующих окон: |
| 3 |
Настройте поле Минимальная версия TLS-клиента : Опция "TLS 1.3" доступна в Cisco Unified CM 15SU2 и более поздних версиях.
|
| 4 |
Настройте поле Минимальная версия TLS-сервера :
Начиная с версии PhoneOS 3.2, параметр "Отключить TLS 1.0 и TLS 1.1 для веб-доступа" не работает на телефонах. |
| 5 |
Щелкните Сохранить. |
| 6 |
Нажмите Применить конфигурацию. |
| 7 |
Перезагрузите телефоны. |
Гарантированные услуги SIP
Assured Services SIP (AS-SIP) — это набор функций и протоколов, обеспечивающих высокозащищенный поток вызовов для IP-телефонов Cisco и телефонов сторонних производителей. Следующие функции в совокупности известны как AS-SIP:
- Многоуровневое приоритетное право и вытеснение (MLPP)
- Кодовая точка дифференцированного обслуживания (DSCP)
- Протоколы Transport Layer Security (TLS) и Secure Realtime Transport Protocol (SRTP)
- Протокол интернета версии 6 (IPv6)
Протокол AS-SIP часто используется с многоуровневой системой приоритета и вытеснения (MLPP) для определения приоритета вызовов во время чрезвычайной ситуации. В системе MLPP вы присваиваете исходящим вызовам уровень приоритета, от уровня 1 (низкий) до уровня 5 (высокий). При входящем звонке на экране телефона отображается значок уровня приоритета, показывающий приоритет вызова.
Для настройки AS-SIP выполните следующие действия в Cisco Unified Communications Manager:
- Настройка пользователя для дайджест-аутентификации — настройте конечного пользователя для использования дайджест-аутентификации для SIP-запросов.
- Настройка защищенного порта для SIP-телефонов — Cisco Unified Communications Manager использует этот порт для прослушивания SIP-телефонов на предмет регистрации SIP-линий по протоколу TLS.
- Перезапуск служб — После настройки защищенного порта перезапустите службы Cisco Unified Communications Manager и Cisco CTL Provider. Настройка SIP-профиля для AS-SIP — настройте SIP-профиль с параметрами SIP для ваших конечных точек AS-SIP и для ваших SIP-транков. Параметры, специфичные для данного телефона, не загружаются на AS-SIP-телефон стороннего производителя. Они используются только в Cisco Unified Manager. Для телефонов сторонних производителей необходимо выполнить локальную настройку тех же параметров.
- Настройка профиля безопасности телефона для AS-SIP — Вы можете использовать профиль безопасности телефона для назначения параметров безопасности, таких как TLS, SRTP и дайджест-аутентификация.
- Настройка AS-SIP-терминала — настройте IP-телефон Cisco или сторонний терминал с поддержкой AS-SIP.
- Привязка устройства к конечному пользователю — свяжите конечную точку с пользователем.
- Настройка профиля безопасности SIP-транка для AS-SIP — Вы можете использовать профиль безопасности SIP-транка для назначения функций безопасности, таких как TLS или дайджест-аутентификация, SIP-транку.
- Настройка SIP-транка для AS-SIP — Настройка SIP-транка с поддержкой AS-SIP.
- Настройка функций AS-SIP — настройте дополнительные функции AS-SIP, такие как MLPP, TLS, V.150 и IPv6.
Подробную информацию о настройке AS-SIP см. в главе «Настройка конечных точек AS-SIP» в Руководстве по настройке функций Cisco Unified Communications Manager.
Многоуровневое приоритетное право и вытеснение
Многоуровневая система приоритета и вытеснения (MLPP) позволяет расставлять приоритеты для звонков во время чрезвычайных ситуаций или других кризисных ситуаций. Вы присваиваете исходящим вызовам приоритет от 1 до 5. При входящих вызовах отображается значок и приоритет вызова. Авторизованные пользователи могут прерывать вызовы либо на целевые станции, либо через полностью занятые TDM-каналы.
Эта возможность гарантирует высокопоставленным сотрудникам связь с ключевыми организациями и персоналом.
Если набранный номер был изменен каким-либо способом translation/route При использовании шаблона, настроенного в Unified CM, инициатор вызова MLPP также может видеть специальный значок MLPP и уровень приоритета на экране телефона, а также слышать сигнал ожидания вызова. Такое поведение стало возможным после выхода PhoneOS 3.4.
Для работы функции MLPP на телефонах PhoneOS требуется Unified CM Release 15SU3 или более поздняя версия.
Настройка MLPP в Unified CM
Для настройки этой функции выполните следующие действия:
- Настройте домены и списки доменов.
- В разделе «Администрирование Cisco Unified CM» выберите , добавить новые домены MLPP.
- Выберите , добавьте зарегистрированные пространства имен, такие как "drsn", "dsn", "cuc", "uc", "q735". Затем выберите одно доменное имя, которое будет использоваться по умолчанию.
- Выберите , добавить списки пространств имен.
- Настройте SIP-профиль.
- Выберите , добавить новый профиль SIP.
- Установите флажок Авторизация пользователя MLPP, если хотите, чтобы телефон запрашивал учетные данные пользователя для вызовов MLPP.
- Выберите настроенное пространство имен приоритета ресурсов из Пространство имен приоритета ресурсов.
- Выберите настроенный список пространств имен из Список пространств имен с приоритетом ресурсов.
- Настройте телефон.
- Выберите , обновить или добавить телефон.
- Выберите настроенный SIP-профиль из SIP Profile.
- В разделе Информация об уровне доступа MLPP и конфиденциальностинастройте параметры Домен MLPP, Индикация MLPPи Преимущество MLPP.
- Настройте номер в телефонном справочнике.
- Выберите , добавить или обновить линию.
- В разделе Настройки уровня доступа альтернативной стороны и конфиденциальной информации MLPPнастройте параметры Цель (назначение), Пространство поиска вызова MLPPи Продолжительность звонка при отсутствии ответа MLPP (секунды).
- В разделе Множественный Call/Call Настройки ожидания, настройте параметр Триггер занятости.
- Настройте конечного пользователя.
- Выберите , добавить новый.
- Нажмите Привязка устройства, чтобы связать пользователя с настроенным телефоном.
- В разделе Многоуровневая авторизация приоритета и вытеснениянастройте параметры.
- Вы можете настроить дополнительные параметры для MLPP в соответствии с вашими реальными потребностями.
- Выберите . Настройте параметры в разделе Параметры кластера (Функция - Многоуровневый приоритет и вытеснение).
- Выберите . Настройте DSCP для приоритетных вызовов в разделе Параметры кластера (Система - QoS).
- Выберите . Настройте сопоставление приоритетов MLPP и SRVP в разделе Параметры кластера (Система - RSVP).
- Настройка шаблонов маршрутизатора из .
- Настройка пилотов поиска из .
- Настройка шаблонов преобразования из .
- Настройте шлюзы, транки, профиль устройства по умолчанию, профиль пользовательского устройства, а также общую конфигурацию устройства для MLPP.
MLPP часто используется с протоколом SIP (Assured Services SIP) (AS-SIP). Подробную информацию о настройке MLPP см. в главе Настройка многоуровневого приоритета и вытеснения в Руководстве по настройке функций для Cisco Unified Communications Manager.
Настройка FAC и CMC
Если на телефоне настроены коды принудительной авторизации (FAC) или коды клиентских дел (CMC), или оба варианта, пользователям необходимо ввести требуемые пароли для совершения звонка.
Для получения дополнительной информации о настройке FAC и CMC в Cisco Unified Communications Manager см. главу «Коды клиентских задач и коды принудительной авторизации» в Руководстве по настройке функций для Cisco Unified Communications Manager, версия 12.5(1) или более поздняя.
настройка VPN
Функция Cisco VPN помогает обеспечить безопасность сети, предоставляя пользователям безопасный и надежный способ подключения к корпоративной сети. Используйте эту функцию, когда:
- Телефон находится вне доверенной сети.
- Сетевой трафик между телефоном и Cisco Unified Communications Manager проходит через ненадежную сеть.
При использовании VPN существует три распространенных подхода к аутентификации клиента:
- Цифровые сертификаты
- Пароли
- Имя пользователя и пароль
Каждый метод имеет свои преимущества. Но если политика безопасности вашей компании это позволяет, мы рекомендуем использовать подход на основе сертификатов, поскольку сертификаты обеспечивают беспрепятственный вход в систему без какого-либо вмешательства пользователя. Поддерживаются как сертификаты LSC, так и MIC.
Для настройки любой из функций VPN сначала выполните инициализацию устройства локально, а затем разверните его за пределами локальной сети.
Для получения дополнительной информации об аутентификации по сертификатам и работе с VPN-сетью см. Настройка AnyConnect VPN Phone с аутентификацией по сертификатам на ASA.
При использовании пароля или имени пользователя и пароля пользователю предлагается ввести учетные данные для входа. Настройте учетные данные для входа пользователей в систему в соответствии с политикой безопасности вашей компании. Также можно настроить параметр «Включить сохранение пароля», чтобы пароль пользователя сохранялся на телефоне. Пароль пользователя сохраняется до тех пор, пока не произойдет неудачная попытка входа в систему, пользователь вручную не удалит пароль, или пока телефон не перезагрузится или не разрядится.
Ещё один полезный инструмент — это настройка «Включить автоматическое определение сети». Если вы установите этот флажок, VPN-клиент сможет работать только тогда, когда обнаружит, что находится за пределами корпоративной сети. Этот параметр отключен по умолчанию.
Ваш телефон Cisco поддерживает Cisco SVC IPhone Client v1.0 в качестве типа клиента.
Для получения дополнительной информации о настройке VPN в Unified CM см. Руководство по настройке функций для Cisco Unified Communications Manager.
Функция Cisco VPN использует протокол Secure Sockets Layer (SSL) для обеспечения безопасности сети.
.