Manuálna inštalácia certifikátu vlastného zariadenia

Certifikát vlastného zariadenia (CDC) môžete do telefónu nainštalovať manuálne nahraním certifikátu z webovej stránky správy telefónu.

Skôr než začnete

Pred inštaláciou certifikátu vlastného zariadenia do telefónu musíte mať:

  • Súbor certifikátu (.p12 alebo .pfx) uložený v počítači. Súbor obsahuje certifikát a súkromný kľúč.
  • Výpis hesla certifikátu. Heslo sa používa na dešifrovanie súboru certifikátu.
1

Prejdite na webovú stránku správy telefónu.

2

Vyberte položku Certifikát.

3

V časti Pridať certifikát kliknite na tlačidlo Prehľadávať....

4

V počítači vyhľadajte certifikát.

5

Do poľa Extrahovať heslo zadajte heslo pre výpis certifikátu.

6

Kliknite na položku Nahrať.

Ak je súbor certifikátu a heslo správne, zobrazí sa správa "Certifikát bol pridaný.". V opačnom prípade nahrávanie zlyhá s chybovým hlásením oznamujúcim, že certifikát nie je možné nahrať.
7

Ak chcete skontrolovať podrobnosti o nainštalovanom certifikáte, kliknite na tlačidlo Zobraziť v časti Existujúce certifikáty .

8

Ak chcete odstrániť nainštalovaný certifikát z telefónu, kliknite na položku Odstrániť v časti Existujúce certifikáty .

Po kliknutí na tlačidlo sa operácia odstránenia spustí okamžite bez potvrdenia.

Ak bude certifikát úspešne odstránený, zobrazí sa správa "Certifikát bol odstránený.".

Automatická inštalácia certifikátu vlastného zariadenia pomocou SCEP

Parametre protokolu SCEP (Simple Certificate Enrollment Protocol) môžete nastaviť na automatickú inštaláciu certifikátu vlastného zariadenia (CDC), ak nechcete manuálne nahrávať súbor certifikátu alebo nemáte súbor certifikátu.

Keď sú parametre SCEP správne nakonfigurované, telefón odosiela požiadavky na server SCEP a certifikát CA je overený zariadením pomocou definovaného odtlačku prsta.

Skôr než začnete

Pred vykonaním automatickej inštalácie certifikátu vlastného zariadenia pre telefón musíte mať:

  • Adresa servera SCEP
  • SHA-1 alebo SHA-256 odtlačok koreňového certifikátu CA pre server SCEP
1

Prejdite na webovú stránku správy telefónu.

2

Vyberte položku Certifikát.

3

V časti Konfigurácia SCEP 1 nastavte parametre podľa popisu v nasledujúcej tabuľke Parametre pre konfiguráciu SCEP.

4

Kliknite na možnosť Odoslať všetky zmeny.

Parametre pre konfiguráciu SCEP

Nasledujúca tabuľka definuje funkciu a použitie parametrov konfigurácie SCEP v časti Konfigurácia SCEP 1 pod záložkou Certifikát vo webovom rozhraní telefónu. Definuje tiež syntax reťazca, ktorý sa pridá do konfiguračného súboru telefónu (cfg.xml) na konfiguráciu parametra.

Tabuľka 1. Parametre pre konfiguráciu SCEP
ParameterPopis
Server

Adresa servera SCEP. Tento parameter je povinný.

Vykonajte jeden z nasledovných krokov:

  • V konfiguračnom súbore telefónu s formátom XML (cfg.xml) zadajte reťazec v tomto formáte:

    <CDC_Server_1_ ua="na">http://10.79.57.91</CDC_Server_1_>

  • Na webovej stránke telefónu zadajte adresu servera SCEP.

Platné hodnoty: URL alebo IP adresa. Schéma HTTPS nie je podporovaná.

Predvolené: prázdne

Koreňový odtlačok CA

SHA256 alebo SHA1 odtlačok koreňovej CA na overenie počas procesu SCEP. Tento parameter je povinný.

Vykonajte jeden z nasledovných krokov:

  • V konfiguračnom súbore telefónu s formátom XML (cfg.xml) zadajte reťazec v tomto formáte:

    <CDC_Root_CA_Fingerprint_1_ ua="na">12040870625C5B755D73F5925285F8F5FF5D55AF</CDC_Root_CA_Fingerprint_1_>

  • Na webovej stránke telefónu zadajte platný odtlačok prsta.

Predvolené: prázdne

Heslo výzvy

Heslo výzvy na autorizáciu Certificate Authority (CA) voči telefónu počas registrácie certifikátu cez SCEP. Tento parameter je voliteľný.

Podľa aktuálneho prostredia SCEP sa správanie hesla výzvy líši.

  • Ak telefón dostane certifikát od Cisco RA, ktorý komunikuje s certifikačnou autoritou, heslo výzvy nie je v certifikačnej autorite podporované. V tomto prípade používa Cisco RA MIC/SUDI telefónu na autentifikáciu s cieľom získať prístup do certifikačnej autority. Telefón používa MIC / SUDI na počiatočnú registráciu aj obnovenie certifikátu.
  • Ak telefón získa certifikát priamou komunikáciou s certifikačnou autoritou, heslo výzvy je podporované v certifikačnej autorite. Ak je nakonfigurovaný, použije sa iba na počiatočnú registráciu. Na obnovenie certifikátu sa namiesto neho použije nainštalovaný certifikát.

Vykonajte jeden z nasledovných krokov:

  • V konfiguračnom súbore telefónu s formátom XML (cfg.xml) zadajte reťazec v tomto formáte:

    <CDC_Challenge_Password_1_ ua="na"></CDC_Challenge_Password_1_>

    Heslo je v konfiguračnom súbore maskované.

  • Na webovej stránke telefónu zadajte heslo výzvy.

Predvolené: prázdne

Konfigurácia parametrov SCEP prostredníctvom možnosti DHCP 43

Okrem registrácie certifikátu SCEP pomocou manuálnych konfigurácií na webovej stránke telefónu môžete použiť aj možnosť DHCP 43 na vyplnenie parametrov z DHCP servera. Možnosť DHCP 43 je vopred nakonfigurovaná s parametrami SCEP, neskôr môže telefón načítať parametre zo servera DHCP na vykonanie registrácie certifikátu SCEP.

  • Konfigurácia parametrov SCEP pomocou možnosti 43 DHCP je k dispozícii len pre telefón, v ktorom sa vykonáva obnovenie továrenských nastavení.
  • Telefóny nesmú byť umiestnené v sieti, ktorá podporuje možnosť 43 aj vzdialené zriaďovanie (napríklad možnosti 66,160,159,150 alebo cloudové poskytovanie). V opačnom prípade sa môže stať, že telefóny nebudú mať konfigurácie možnosti 43.

Ak chcete zaregistrovať certifikát SCEP konfiguráciou parametrov SCEP v DHCP možnosť 43, postupujte nasledovne:

  1. Pripravte prostredie SCEP.

    Informácie o nastavení prostredia SCEP nájdete v dokumentácii k serveru SCEP.

  2. Nastavte DHCP možnosť 43 (definovanú v 8.4 Informácie špecifické pre dodávateľa, RFC 2132).

    Čiastkové možnosti (10–15) sú vyhradené pre metódu:

    Parameter na webovej stránke telefónuČiastková možnosťTypDĺžka (bajt)Povinný
    Režim FIPS10Boolean1Nie*
    Server11Reťazec208 - dĺžka (heslo výzvy)Áno
    Koreňový odtlačok CA12binárny20 alebo 32Áno
    Heslo výzvy13Reťazec208 - dĺžka (server)Nie*
    Povoliť overenie 802.1X14Boolean1Nie
    Vybrať certifikát15Nepodpísaná 8-bitová verzia1Nie

    Keď použijete možnosť DHCP 43, všimnite si nasledujúce charakteristiky metódy:

    • Čiastkové možnosti (10 – 15) sú vyhradené pre certifikát vlastného zariadenia (CDC).
    • Maximálna dĺžka možnosti 43 DHCP je 255 bajtov.
    • Maximálna dĺžka hesla Server + výzva musí byť menšia ako 208 bajtov.
    • Hodnota režimu FIPS musí byť konzistentná s konfiguráciou poskytovania pri zaradení. V opačnom prípade telefón nedokáže po zaradení načítať predtým nainštalovaný certifikát. Špeciálne
      • Ak bude telefón zaregistrovaný v prostredí, v ktorom je vypnutý režim FIPS, nemusíte konfigurovať parameter FIPS Mode (Režim FIPS) v DHCP možnosti 43. Režim FIPS je predvolene vypnutý.
      • Ak bude telefón zaregistrovaný v prostredí, v ktorom je povolený režim FIPS, musíte zapnúť režim FIPS v DHCP možnosti 43. Podrobnosti nájdete v časti Zapnutie režimu FIPS.
    • Heslo v možnosti 43 je v nešifrovanom texte.

      Ak je heslo výzvy prázdne, telefón použije MIC/SUDI na počiatočnú registráciu a obnovenie certifikátu. Ak je nakonfigurované heslo výzvy, použije sa iba pre počiatočnú registráciu a nainštalovaný certifikát sa použije na obnovenie certifikátu.

    • Povoliť overenie 802.1X a výber certifikátu sa používajú len pre telefóny v káblovej sieti.
    • DHCP možnosti 60 (Identifikátor triedy dodávateľa) sa používa na identifikáciu modelu zariadenia.

    V nasledujúcej tabuľke je uvedený príklad možnosti DHCP 43 (čiastkové možnosti 10 – 15):

    Čiastková možnosť desatinné/hexadecimálneDĺžka hodnoty (bajt) desatinné/hexadecimálneHodnotaHexadecimálna hodnota
    10/0a1/011 (0: Vypnuté; 1: Povolené)01
    11/0b18/12http://10.79.57.91687474703a2f2f31302e37392e35372e3931
    12/0c20/1412040870625C5B755D73F5925285F8F5FF5D55AF12040870625C5B755D73F5925285F8F5FF5D55AF
    13/0d16/10D233CCF9B9952A1544323333434346394239393532413135
    14/0e1/011 (0: Nie; 1: Áno)01
    15/0f1/011 (0: Nainštalovaná výroba; 1: Nainštalovaná na mieru) 01

    Súhrn hodnôt parametrov:

    • Režim FIPS = povolený

    • Server = http://10.79.57.91

    • Koreňový odtlačok CA = 12040870625C5B755D73F5925285F8F5FF5D55AF

    • Heslo výzvy = D233CCF9B9952A15

    • Povoliť overenie 802.1X = Áno

    • Výber certifikátu = Vlastné nainštalované

    Syntax konečnej hexadecimálnej hodnoty je: {<suboption><length><value>}...

    Podľa vyššie uvedených hodnôt parametrov je konečná hexadecimálna hodnota nasledovná:

    0A01010B12687474703a2f2f31302e37392e35372e39310c1412040870625C5B755D73F5925285F8F5FF5D55AF0d10443233334343463942393935324131350e01010f0101

  3. Nakonfigurujte možnosť 43 DHCP na serveri DHCP.

    Tento krok poskytuje príklad DHCP konfigurácie možnosti 43 v registri siete Cisco.

    1. Pridajte DHCP množinu definícií možností.

      Reťazec možností dodávateľa je názov modelu IP telefónov. Platná hodnota je: DP-9841, DP-9851, DP-9861, DP-9871 alebo CP-8875.

    2. Pridajte DHCP možnosť 43 a vedľajšie možnosti do množiny definícií možností DHCP.

      Príklad:

      Snímka obrazovky s definíciami možnosti 43 možnosti DHCP v registri siete Cisco

    3. Pridajte možnosti 43 do politiky DHCP a nastavte hodnotu takto:

      Príklad:

      (10 1)(11 http://10.79.57.91)(12 12040870625C5B755D73F5925285F8F5FF5D55AF)(13 D233CCF9B9952A15)(14 1)(15 1)

    4. Overte nastavenia. Wireshark môžete použiť na zachytenie stopy sieťovej prevádzky medzi telefónom a službou.
  4. Vykonajte obnovenie výrobných nastavení telefónu.

    Po resetovaní telefónu sa automaticky vyplnia parametre Server, Root CA Fingerprint a Challenge Password . Tieto parametre sa nachádzajú v časti SCEP Konfigurácia 1 z Certificate > Custom na webovej stránke správy telefónu.

    Ak chcete skontrolovať podrobnosti o nainštalovanom certifikáte, kliknite na tlačidlo Zobraziť v časti Existujúce certifikáty .

    Ak chcete skontrolovať stav inštalácie certifikátu, vyberte Certificate > Custom Cert Status. Stav preberania 1 zobrazuje najnovší výsledok. Ak sa počas registrácie certifikátu vyskytne nejaký problém, stav sťahovania môže ukázať dôvod problému na účely riešenia problémov.

    Ak overenie heslom výzvy zlyhá, používatelia budú vyzvaní na zadanie hesla na obrazovke telefónu.
  5. (Voliteľné): Ak chcete odstrániť nainštalovaný certifikát z telefónu, kliknite na Odstrániť v časti Existujúce certifikáty .
    Po kliknutí na tlačidlo sa operácia odstránenia spustí okamžite bez potvrdenia.

Obnovenie certifikátu SCEP

Certifikát zariadenia je možné automaticky obnoviť procesom SCEP.

  • Telefón každé 4 hodiny kontroluje, či platnosť certifikátu vyprší o 15 dní. Ak áno, telefón automaticky spustí proces obnovenia certifikátu.
  • Ak je heslo výzvy prázdne, telefón použije MIC/SUDI na počiatočnú registráciu aj obnovenie certifikátu. Ak je heslo výzvy nakonfigurované, používa sa iba na počiatočnú registráciu, existujúci/nainštalovaný certifikát sa použije na obnovenie certifikátu.
  • Telefón neodstráni starý certifikát zariadenia, kým nenačíta nový.
  • Ak obnovenie certifikátu zlyhá, pretože vyprší platnosť certifikátu zariadenia alebo certifikačnej autority, telefón automaticky spustí počiatočnú registráciu. Medzitým, ak overenie hesla výzvy zlyhá, na obrazovke telefónu sa zobrazí obrazovka na zadanie hesla a používatelia sú vyzvaní, aby na telefóne zadali heslo výzvy.

Zapnutie režimu FIPS

Telefón môžete nastaviť tak, aby bol v súlade s federálnymi normami na spracovanie informácií (FIPS).

FIPS je súbor štandardov, ktoré popisujú spracovanie dokumentov, šifrovacie algoritmy a ďalšie štandardy informačných technológií pre použitie v rámci nevojenskej vlády a vládnymi dodávateľmi a dodávateľmi, ktorí spolupracujú s agentúrami. CiscoSSL FOM (FIPS Object Module) je starostlivo definovaný softvérový komponent navrhnutý na kompatibilitu s knižnicou CiscoSSL, takže produkty využívajúce knižnicu CiscoSSL a API je možné konvertovať na používanie kryptografie overenej podľa normy FIPS 140-2 s minimálnym úsilím.

1

Prejdite na webovú stránku správy telefónu.

2

Vyberte položku Voice > System.

3

V časti Nastavenie zabezpečenia vyberte z parametra režimu FIPS možnosť Áno alebo Nie .

4

Kliknite na možnosť Odoslať všetky zmeny.

Po zapnutí FIPS budú v telefóne bez problémov fungovať nasledujúce funkcie:
  • Autentifikácia obrazu
  • Zabezpečené úložisko
  • Šifrovanie konfiguračného súboru
  • TLS:
    • HTTP
    • Nahrať PRT
    • Inovácia firmvéru
    • Resynchronizácia profilu
    • Palubný servis
    • Webex onboarding
    • SIP cez TLS
    • 802.1x (káblové)
  • Súhrn SIP (RFC 8760)
  • SRTP
  • Webex protokoly hovorov a adresár Webex
  • Jedno tlačidlo na stlačenie (OBTP)

Nastavenie hesla používateľa a správcu

Po prvej registrácii telefónu do systému riadenia hovorov alebo po obnovení výrobných nastavení telefónu musíte nastaviť heslo používateľa a správcu, aby sa zvýšila bezpečnosť telefónu. Iba ak je nastavené heslo, môžete odoslať zmeny z webovej stránky telefónu.

V predvolenom nastavení je v telefóne zapnuté upozornenie bez hesla. Ak telefón nemá žiadne používateľské ani správcovské heslo, zobrazia sa nasledujúce upozornenia:

  • Na webovej stránke telefónu sa zobrazí text "Nie je poskytnuté žiadne heslo správcu. Web je v režime iba na čítanie a nemôžete odosielať zmeny. Zmeňte heslo." v ľavom hornom rohu.

    V poliach Heslo používateľa a Heslo správcu sa zobrazuje upozornenie "Nie je poskytnuté žiadne heslo", ak je prázdne.

  • Na obrazovke telefónu Problémy a diagnostika sa zobrazuje problém Bez poskytnutia hesla.
1

Prístup na webovú stránku správy telefónu

2

Vyberte položku Voice > System.

3

(Voliteľné) V časti Konfigurácia systému nastavte parameter Upozornenia na heslo zobrazenia na hodnotu Áno a potom kliknite na tlačidlo Odoslať všetky zmeny.

Môžete tiež povoliť parametre v konfiguračnom súbore telefónu (cfg.xml).

<Display_Password_Warnings ua="na">Áno</Display_Password_Warnings>

Predvolená hodnota: Áno

Možnosti: Áno|Nie

Keď je parameter nastavený na hodnotu Nie, upozornenie na heslo sa nezobrazí na webovej stránke ani na obrazovke telefónu. Režim iba pripravenosti pre web stránky sa tiež neaktivuje, aj keď je heslo prázdne.

4

Vyhľadajte parameter Používateľské heslo alebo Heslo správcu a kliknite na položku Zmeniť heslo vedľa parametra.

5

Zadajte aktuálne používateľské heslo do poľa Staré heslo .

Ak heslo nemáte, nechajte pole prázdne. Predvolená hodnota je prázdna.
6

Zadajte nové heslo do poľa Nové heslo .

7

Kliknite na tlačidlo Odoslať.

Na webovej stránke sa zobrazí správa Heslo bolo úspešne zmenené. Webová stránka sa obnoví o niekoľko sekúnd. Upozornenie vedľa parametra zmizne.

Po nastavení hesla používateľa zobrazí tento parameter v súbore konfigurácie telefónu XML (cfg.xml) nasledovné:

<!-- <Admin_Password ua="na">*************</Admin_Password> <User_Password ua="rw">*************</User_Password> -->

Ak sa pri pokuse o prístup na webovú stránku telefónu zobrazí kód chyby 403, musíte nastaviť heslo používateľa alebo správcu poskytnutím v konfiguračnom súbore telefónu (cfg.xml). Zadajte napríklad reťazec v tomto formáte:

<Admin_Password ua="na">P0ssw0rd_tes89</Admin_Password>

<User_Password ua="rw">Abc123</User_Password>

Overenie 802.1X

Cisco IP Phones podporuje autentifikáciu 802.1X.

Prepínače Cisco IP Phones a Cisco Catalyst tradične používajú Cisco Discovery Protocol (CDP) na vzájomnú identifikáciu a určenie parametrov, ako je alokácia VLAN a požiadavky na inline napájanie. CDP neidentifikuje lokálne pripojené pracovné stanice. Cisco IP Phones poskytnúť mechanizmus prechodu EAPOL-om. Tento mechanizmus umožňuje pracovnej stanici pripojenej k Cisco IP Phone odovzdávať správy EAPOL do autentifikátora 802.1X na prepínači LAN. Mechanizmus priechodu zabezpečuje, že telefón IP nefunguje ako prepínač LAN na autentifikáciu koncového bodu údajov pred prístupom do siete.

Cisco IP Phones tiež poskytnúť proxy mechanizmus odhlásenia EAPOL. Ak sa lokálne pripojený počítač odpojí od telefónu IP, prepínač siete LAN nevidí fyzické prepojenie zlyhané, pretože spojenie medzi prepínačom LAN a telefónom IP je zachované. Aby sa nenarušila integrita siete, telefón IP odošle prepínaču v mene nadväzujúceho počítača správu EAPOL-Odhlásenie, ktorá spustí prepínač siete LAN na vymazanie položky overenia pre nadväzujúci počítač.

Podpora overovania 802.1X vyžaduje niekoľko komponentov:

  • Cisco IP Phone: Telefón iniciuje požiadavku na prístup k sieti. Cisco IP Phones obsahovať prosebníka 802.1X. Tento prosebník umožňuje správcom siete kontrolovať pripojenie IP telefónov k portom prepínača LAN. Aktuálne vydanie prosepplikanta telefónu 802.1X využíva možnosti EAP-FAST a EAP-TLS na overovanie siete.

  • Autentifikačný server: Autentifikačný server aj prepínač musia byť nakonfigurované so zdieľaným kľúčom, ktorý autentifikuje telefón.

  • Prepínač: Prepínač musí podporovať štandard 802.1X, aby mohol fungovať ako autentifikátor a prenášať správy medzi telefónom a overovacím serverom. Po dokončení výmeny prepínač udelí alebo zakáže telefónu prístup k sieti.

Ak chcete nakonfigurovať 802.1X, musíte vykonať nasledujúce akcie.

  • Pred zapnutím overovania 802.1X v telefóne nakonfigurujte ostatné súčasti.

  • Konfigurácia portu PC: Štandard 802.1X neberie do úvahy VLAN, a preto odporúča, aby bolo na konkrétnom porte prepínača autentifikované iba jedno zariadenie. Niektoré prepínače však podporujú viacdoménové overovanie. Konfigurácia prepínača určuje, či je možné pripojiť počítač k portu PC telefónu.

    • Povolené: Ak používate prepínač, ktorý podporuje overovanie viacerých domén, môžete zapnúť port počítača a pripojiť k nemu počítač. V tomto prípade Cisco IP Phones podporovať proxy EAPOL-Logoff na monitorovanie autentifikačných výmen medzi prepínačom a pripojeným počítačom.

      Ďalšie informácie o podpore štandardu IEEE 802.1X na prepínačoch Cisco Catalyst nájdete v príručkách konfigurácie prepínačov Cisco Catalyst na adrese:

      http://www.cisco.com/en/US/products/hw/switches/ps708/tsd_products_support_series_home.html

    • Vypnuté: Ak prepínač nepodporuje viacero zariadení kompatibilných so štandardom 802.1X na rovnakom porte, mali by ste vypnúť port PC, keď je povolené overovanie 802.1X. Ak tento port nevypnete a potom sa k nemu pokúsite pripojiť počítač, prepínač zakáže sieťový prístup k telefónu aj počítaču.

  • Konfigurovať hlasovú sieť VLAN: Keďže štandard 802.1X nezohľadňuje siete VLAN, mali by ste toto nastavenie nakonfigurovať na základe podpory prepínačov.
    • Povolené: Ak používate prepínač, ktorý podporuje overovanie viacerých domén, môžete pokračovať v používaní hlasovej siete VLAN.
    • Vypnuté: Ak prepínač nepodporuje overovanie viacerých domén, zakážte hlasovú sieť VLAN a zvážte priradenie portu k natívnej sieti VLAN.
  • (Len pre stolový telefón Cisco Phone 9800 Series)

    Telefón Cisco Desk Phone 9800 Series má v PID inú predvoľbu ako pre ostatné telefóny Cisco. Ak chcete, aby váš telefón prešiel overením 802.1X, nastavte okruh· Parameter Meno používateľa na zahrnutie vášho telefónu Cisco Desk Phone 9800 Series.

    Napríklad PID telefónu 9841 je DP-9841; môžete nastaviť polomer· Meno používateľa na začiatok na DP alebo obsahuje DP. Môžete ho nastaviť v oboch nasledujúcich častiach:

    • Zásada > Podmienky > Podmienky knižnice

    • Politika > Množiny politík> Autorizačná politika > Autorizačné pravidlo 1

Zapnutie overovania 802.1X

Keď je povolené overovanie 802.1X, telefón používa overenie 802.1X na vyžiadanie prístupu k sieti. Keď je autentifikácia 802.1X vypnutá, telefón používa Cisco Discovery Protocol (CDP) na získanie prístupu VLAN a k sieti. Stav a zmenu transakcie si môžete pozrieť aj v ponuke na obrazovke telefónu.

Keď je povolené overovanie 802.1X, môžete tiež vybrať certifikát zariadenia (MIC/SUDI alebo vlastný) pre počiatočnú registráciu a obnovenie certifikátu. Zvyčajne MIC pre Cisco Video Phone 8875, SUDI pre Cisco Desk Phone 9800 Series. CDC je možné použiť na overenie iba v štandarde 802.1x.

1

Ak chcete povoliť overenie 802.1X, vykonajte jednu z nasledujúcich akcií:

  • Vo webovom rozhraní telefónu vyberte položku Voice>System (Hlasový systém) a nastavte parameter Enable 802.1X Authentication (Povoliť overenie 802.1X) na hodnotu Áno. Potom kliknite na položku Odoslať všetky zmeny.
  • Do konfiguračného súboru (cfg.xml) zadajte reťazec v tomto formáte:

    <Enable_802.1X_Authentication ua="rw">Yes</Enable_802.1X_Authentication>

    Platné hodnoty: Áno|Nie

    Predvolené: Nie

  • V telefóne stlačte Nastavenia the Settings hard keya prejdite na položku Nastavenia siete a služby > Nastavenia zabezpečenia> overenie 802.1X. Prepnite pole Overenie zariadenia do polohy Zapnuté a potom vyberte položku Použiť.
Tabuľka 2. Parametre overenia 802.1X na obrazovke telefónu

Parametre

Možnosti

Predvolené

Popis

Overenie zariadenia

Zapnuté

Off

Off

Povoľte alebo zakážte overovanie 802.1X v telefóne.

Stav transakcie

Vypnuté

Zobrazuje stav overenia 802.1X. Štát môže byť (nie výlučne):

  • Overovanie: Označuje, že prebieha proces autentifikácie.
  • Overené: Označuje, že telefón je overený.
  • Vypnuté: Označuje, že v telefóne je zakázané overovanie pomocou protokolu 802.1x.

Protokol

Žiadne

Zobrazuje EAP metódu, ktorá sa používa na overenie 802.1X. Protokol môže byť EAP-FAST alebo EAP-TLS.

Typ certifikátu používateľa

Inštalovaná výroba

Vlastné nainštalované

Inštalovaná výroba

Vyberte certifikát pre overenie 802.1X počas počiatočnej registrácie a obnovenia certifikátu.

  • Inštalácia výroby – používa sa certifikát MIC (Manufacturing Installed Certificate) a identifikátor SUDI (Secure Unique Device Identifier).
  • Vlastná inštalácia – používa sa certifikát vlastného zariadenia (CDC). Tento typ certifikátu je možné nainštalovať buď manuálnym odovzdaním na webovú stránku telefónu, alebo inštaláciou zo servera SCEP (Simple Certificate Enrollment Protocol).

Tento parameter sa v telefóne zobrazuje iba vtedy, keď je povolené overovanie zariadenia.

2

Vyberte certifikát (MIC alebo vlastný) pre overenie 802.1X na webovej stránke telefónu.

  • V prípade káblovej siete vyberte možnosť Hlas > systém a z rozbaľovacieho zoznamu vyberte typ certifikátu Výber certifikátu v časti Autentifikácia 802.1X.

    Tento parameter môžete nakonfigurovať aj v konfiguračnom súbore (cfg.xml):

    <Certificate_Select ua="rw">Vlastná inštalácia</Certificate_Select>

    Platné hodnoty: Inštalovaná výroba|Vlastné nainštalované

    Predvolené nastavenie: Výroba je nainštalovaná

  • V prípade bezdrôtovej siete vyberte možnosť Hlas>Systém, z rozbaľovacieho zoznamu vyberte typ certifikátu Výber certifikátu v časti Wi-Fi Profil 1.

    Tento parameter môžete nakonfigurovať aj v konfiguračnom súbore (cfg.xml):

    <Wi-Fi_Certificate_Select_1_ ua="rw">Vlastné nainštalované</Wi-Fi_Certificate_Select_1_>

    Platné hodnoty: Inštalovaná výroba|Vlastné nainštalované

    Predvolené nastavenie: Výroba je nainštalovaná

Informácie o výbere typu certifikátu na obrazovke telefónu sa nachádzajú v téme Pripojenie telefónu k sieti Wi-Fi.

Povoliť režim iniciovaný klientom pre rokovania o bezpečnosti mediálnej roviny

Ak chcete chrániť relácie médií, môžete telefón nakonfigurovať tak, aby inicioval rokovania o zabezpečení mediálneho lietadla so serverom. Bezpečnostný mechanizmus sa riadi normami uvedenými v RFC 3329 a jeho rozšíreným návrhom názvov bezpečnostných mechanizmov pre médiá (pozri https://tools.ietf.org/html/draft-dawes-sipcore-mediasec-parameter-08#ref-2). Na prepravu rokovaní medzi telefónom a serverom je možné použiť protokol SIP cez UDP, TCP a TLS. Môžete obmedziť, že vyjednávanie o bezpečnosti mediálnej roviny sa použije len vtedy, keď je TLS signalizačný prenosový protokol.

1

Prejdite na webovú stránku správy telefónu.

2

Vyberte položku Voice > Ext (n).

3

V časti Nastavenia protokolu SIP nastavte polia MediaSec Request a MediaSec Over TLS Only , ako je definované v nasledujúcej tabuľke:

Tabuľka 3. Parametre pre rokovania o bezpečnosti mediálneho lietadla
ParameterPopis

Požiadavka MediaSec

Určuje, či telefón iniciuje rokovania o zabezpečení média so serverom.

Vykonajte jeden z nasledovných krokov:

  • V konfiguračnom súbore telefónu s formátom XML (cfg.xml) zadajte reťazec v tomto formáte:

    <MediaSec_Request_1_ ua="na">Áno</MediaSec_Request_1_>
  • Vo webovom rozhraní telefónu nastavte toto pole podľa potreby na hodnotu Áno alebo Nie .

Povolené hodnoty: Áno | nie

  • Áno – klientom iniciovaný režim. Telefón iniciuje rokovania o bezpečnosti mediálneho lietadla.
  • Nie, serverom iniciovaný režim. Server iniciuje rokovania o bezpečnosti v mediálnej rovine. Telefón neiniciuje vyjednávanie, ale môže spracovávať žiadosti o vyjednávanie zo servera s cieľom vytvorenia e zabezpečených hovorov.

Predvolené: Nie

MediaSec iba cez TLS

Určuje signalizačný prenosový protokol, na ktorý sa vzťahuje vyjednávanie o bezpečnosti lietadla média.

Pred nastavením tohto poľa na hodnotu Áno sa uistite, že je TLS signalizačný prenosový protokol.

Vykonajte jeden z nasledovných krokov:

  • V konfiguračnom súbore telefónu s formátom XML (cfg.xml) zadajte reťazec v tomto formáte:

    <MediaSec_Over_TLS_Only_1_ ua="na">Nie</MediaSec_Over_TLS_Only_1_>

  • Vo webovom rozhraní telefónu nastavte toto pole podľa potreby na hodnotu Áno alebo Nie .

Povolené hodnoty: Áno | nie

  • Áno – telefón iniciuje alebo vedie rokovania o bezpečnosti mediálneho lietadla iba vtedy, keď je TLS signalizačný prenosový protokol.
  • Nie—Telefón iniciuje a vedie rokovania o bezpečnosti mediálneho lietadla bez ohľadu na signalizačný prenosový protokol.

Predvolené: Nie

4

Kliknite na možnosť Odoslať všetky zmeny.

Nastavenie Wi-Fi profilu

Profil Wi-Fi môžete nakonfigurovať z webovej stránky telefónu alebo zo stránky opätovnej synchronizácie profilu vzdialeného zariadenia a potom priradiť profil k dostupným sieťam Wi-Fi. Tento profil Wi-Fi môžete použiť na pripojenie k sieti Wi-Fi. V súčasnosti je možné nakonfigurovať iba jeden profil Wi-Fi.

Profil obsahuje parametre potrebné na to, aby sa telefóny mohli pripojiť k serveru telefónu cez pripojenie Wi-Fi. Keď vytvoríte a používate profil Wi-Fi, vy ani vaši používatelia nemusíte konfigurovať bezdrôtovú sieť pre jednotlivé telefóny.

Profil Wi-Fi umožňuje zakázať alebo obmedziť zmeny v konfigurácii Wi-Fi na telefóne zo strany používateľov.

Pri používaní profilu Wi-Fi odporúčame používať zabezpečený profil s protokolmi s povoleným šifrovaním na ochranu kľúčov a hesiel.

Keď nastavíte telefóny na používanie metódy overovania EAP-FAST v režime zabezpečenia, vaši používatelia budú na pripojenie k prístupovému bodu potrebovať individuálne poverenia.

1

Prejdite na webovú stránku telefónu.

2

Vyberte položku Voice > System.

3

V časti Wi-Fi Profil (n) nastavte parametre popísané v nasledujúcej tabuľke Parametre pre Wi-Fi profil.

Konfigurácia profilu Wi-Fi je k dispozícii aj na prihlásenie používateľa.
4

Kliknite na možnosť Odoslať všetky zmeny.

Parametre profilu Wi-Fi

Nasledovná tabuľka definuje funkcie a použitie každého parametra v sekcii Wi-Fi profil(n) na karte Systém na webovej stránke telefónu. Definuje tiež syntax reťazca, ktorý sa pridá do konfiguračného súboru telefónu (cfg.xml) na konfiguráciu parametra.

ParameterPopis
Názov sieteUmožňuje zadať názov SSID, ktorý sa bude zobrazovať v telefóne. Viaceré profily môžu mať rovnaký názov siete s rôznymi režimami zabezpečenia.

Vykonajte jeden z nasledovných krokov:

  • V konfiguračnom súbore telefónu s formátom XML (cfg.xml) zadajte reťazec v tomto formáte:

    <Network_Name_1_ua="rw">cisco</Network_Name_1_>

  • Na webovej stránke telefónu zadajte názov SSID.

Predvolené: prázdne

Režim zabezpeč.Umožňuje vybrať režim overenia používaný na zabezpečenie prístupu k sieti Wi-Fi. V závislosti od vybratého spôsobu sa zobrazí pole hesla, aby ste mohli zadať poverenia potrebné na pripojenie k tejto Wi-Fi sieti.

Vykonajte jeden z nasledovných krokov:

  • V konfiguračnom súbore telefónu s formátom XML (cfg.xml) zadajte reťazec v tomto formáte:

    <Security_Mode_1_ ua="rw">EAP-TLS</Security_Mode_1_> <!-- Dostupné možnosti: Auto|EAP-FAST|||PSK||Žiadne|EAP-PEAP|EAP-TLS -->

  • Na webovej stránke telefónu vyberte jednu z metód:
    • Automaticky
    • EAP-FAST
    • PSK
    • Žiadne
    • EAP-PEAP
    • EAP-TLS

Predvolená hodnota: Automaticky

ID používateľa siete Wi-FiUmožňuje zadať ID užívateľa pre profil siete.

Toto pole je k dispozícii, keď režim zabezpečenia nastavíte na možnosť Auto, EAP-FAST alebo EAP-PEAP. Toto je povinné pole s maximálnou dĺžkou 32 alfanumerických znakov.

Vykonajte jeden z nasledovných krokov:

  • V konfiguračnom súbore telefónu s formátom XML (cfg.xml) zadajte reťazec v tomto formáte:

    <Wi-Fi_User_ID_1_ua="rw"></Wi-Fi_User_ID_1_>

  • Na webovej stránke telefónu zadajte ID používateľa sieťového profilu.

Predvolené: prázdne

Heslo pre sieť Wi-FiUmožňuje zadať heslo pre zadané ID používateľa Wi-Fi.

Vykonajte jeden z nasledovných krokov:

  • V konfiguračnom súbore telefónu s formátom XML (cfg.xml) zadajte reťazec v tomto formáte:

    <Wi-Fi_Password_1_ ua="rw"></Wi-Fi_Password_1_>

  • Na webovej stránke telefónu zadajte heslo pre ID používateľa, ktoré ste pridali.

Predvolené: prázdne

Frekvenčné pásmoUmožňuje vybrať frekvenčné pásmo signálu bezdrôtového prenosu v sieti WLAN.

Vykonajte jeden z nasledovných krokov:

  • V konfiguračnom súbore telefónu s formátom XML (cfg.xml) zadajte reťazec v tomto formáte:

    <Frequency_Band_1_ ua="rw">Auto</Frequency_Band_1_>

  • Na webovej stránke telefónu vyberte jednu z možností:
    • Automaticky
    • 2,4 GHz
    • 5 GHz

Predvolená hodnota: Automaticky

Vybrať certifikátUmožňuje vybrať typ certifikátu pre počiatočnú registráciu certifikátu a obnovenie certifikátu v bezdrôtovej sieti. Tento proces je k dispozícii len pre overenie 802.1X.

Vykonajte jeden z nasledovných krokov:

  • V konfiguračnom súbore telefónu s formátom XML (cfg.xml) zadajte reťazec v tomto formáte:

    <Certificate_Select_1_ ua="rw">Inštalovaná výroba</Certificate_Select_1_>

  • Na webovej stránke telefónu vyberte jednu z možností:
    • Inštalovaná výroba
    • Vlastné nainštalované

Predvolené nastavenie: Výroba je nainštalovaná