- Domov
- /
- Článok
Cisco IP Phone zabezpečenie na 9800/8875 (multiplatformové)
Tento článok Pomocníka je určený pre stolový telefón Cisco radu 9800 a videotelefón Cisco radu 8875 registrovaný v sieti Cisco BroadWorks alebo Webex Calling.
Konfigurácia možností DHCP
Môžete nastaviť poradie, v ktorom telefón používa možnosti DHCP. Pomoc s možnosťami DHCP nájdete v Podpora možnosti DHCP.
1 |
Prejdite na webovú stránku správy telefónu. |
2 |
Vyberte . |
3 |
V Konfiguračný profil sekcii, nastavte DHCP Možnosť použitia a Možnosť DHCPv6, ktorú chcete použiť parametre, ako je popísané nižšie:
|
4 |
Kliknite na možnosť Odoslať všetky zmeny. |
Podpora možnosti DHCP
Nasledujúca tabuľka uvádza zoznam možností DHCP, ktoré sú podporované na telefónoch so systémom PhoneOS.
Sieťový štandard | Popis |
---|---|
DHCP možnosť 1 | Maska podsiete |
DHCP možnosť 2 | Časový posun |
DHCP možnosť 3 | Router |
DHCP možnosť 6 | Server doménových mien |
DHCP možnosť 15 | Názov domény |
DHCP možnosť 17 | Informácie špecifické pre identifikáciu dodávateľa |
DHCP možnosť 41 | IP čas prenájmu adresy |
DHCP možnosť 42 | server NTP |
DHCP možnosť 43 | Informácie špecifické pre dodávateľa Môže sa použiť na poskytnutie konfigurácie SCEP. |
DHCP možnosť 56 | server NTP Konfigurácia servera NTP s IPv6 |
DHCP možnosť 60 | Identifikátor triedy dodávateľa |
DHCP možnosť 66 | Názov servera TFTP |
DHCP možnosť 125 | Informácie špecifické pre identifikáciu dodávateľa |
DHCP možnosť 150 | Server TFTP |
DHCP možnosť 159 | Poskytovací server IP |
DHCP možnosť 160 | URL adresa poskytovania |
Nastaviť minimálnu verziu TLS pre klienta a server
Predvolená minimálna verzia TLS pre klienta a server je 1.2. To znamená, že klient a server súhlasia s nadviazaním pripojení s TLS 1.2 alebo novším. Maximálna podporovaná verzia TLS pre klienta a server je 1.3. Po nakonfigurovaní sa na vyjednávanie medzi klientom TLS a serverom TLS použije minimálna verzia TLS.
Minimálnu verziu TLS môžete nastaviť pre klienta a server, napríklad 1.1, 1.2 alebo 1.3.
Predtým, ako začnete
1 |
Prejdite na webovú stránku správy telefónu. |
2 |
Vyberte . |
3 |
V sekcii Nastavenia zabezpečenia, nakonfigurujte parameter TLS Minimálna verzia klienta.
Tento parameter môžete nakonfigurovať aj v konfiguračnom súbore (cfg.XML): <TLS_Client_Min_Version ua="na">TLS 1.2</TLS_Client_Min_Version>
Povolené hodnoty: TLS 1.1, TLS1.2 a TLS 1.3. Predvolené: TLS 1.2 |
4 |
V sekcii Nastavenia zabezpečenia, nakonfigurujte parameter TLS Minimálna verzia servera. Webex Calling nepodporuje TLS 1.1.
Tento parameter môžete nakonfigurovať aj v konfiguračnom súbore (cfg.XML): <TLS_Server_Min_Version ua="na">TLS 1.2</TLS_Server_Min_Version>
Povolené hodnoty: TLS 1.1, TLS1.2 a TLS 1.3. Predvolené: TLS 1.2 |
5 |
Kliknite na možnosť Odoslať všetky zmeny. |
Povoliť režim FIPS
Telefón môžete prispôsobiť štandardom FIPS (Federal Information Processing Standards).
FIPS je súbor štandardov, ktoré opisujú spracovanie dokumentov, šifrovacie algoritmy a ďalšie štandardy informačných technológií pre použitie v rámci nevojenskej vlády a vládnymi dodávateľmi a predajcami, ktorí spolupracujú s agentúrami. CiscoSSL FOM (FIPS Object Module) je starostlivo definovaný softvérový komponent navrhnutý pre kompatibilitu s knižnicou CiscoSSL, takže produkty používajúce knižnicu CiscoSSL a API je možné s minimálnym úsilím previesť na používanie kryptografie overenej podľa FIPS 140-2.
1 |
Prejdite na webovú stránku správy telefónu. |
2 |
Vyberte . |
3 |
V Nastavenia zabezpečenia sekcia, vyberte Áno alebo Nie z Režim FIPS parameter. |
4 |
Kliknite na možnosť Odoslať všetky zmeny. Keď povolíte protokol FIPS, nasledujúce funkcie budú v telefóne bez problémov fungovať:
|
Nastavenie hesla používateľa a správcu
Po prvej registrácii telefónu v systéme riadenia hovorov alebo po obnovení výrobných nastavení telefónu musíte nastaviť používateľské heslo a heslo správcu, aby ste zvýšili zabezpečenie telefónu. Po nastavení hesiel máte prístup k webovému rozhraniu telefónu.
V predvolenom nastavení sú heslá používateľa a správcu prázdne. Preto problém "Neposkytnite žiadne heslo" nájdete na obrazovke telefónu
.1 |
Prístup na webovú stránku správy telefónu |
2 |
Vyberte položku . |
3 |
(Voliteľné) V časti Konfigurácia systému nastavte parameter Upozornenia na heslo zobrazenia na hodnotu Áno a potom kliknite na tlačidlo Odoslať všetky zmeny. Môžete tiež povoliť parametre v konfiguračnom súbore telefónu (cfg.XML).
Predvolená hodnota: Áno Možnosti: Áno|Nie Ak je parameter nastavený na hodnotu Nie, upozornenie na heslo sa na obrazovke telefónu nezobrazí. |
4 |
Vyhľadajte parameter Používateľské heslo alebo Heslo správcu a kliknite na položku Zmeniť heslo vedľa parametra. |
5 |
Zadajte aktuálne používateľské heslo do poľa Staré heslo . Ak heslo nemáte, nechajte pole prázdne. Predvolená hodnota je prázdna.
|
6 |
Zadajte nové heslo do poľa Nové heslo . Platné pravidlá pre heslá:
Ak nové heslo nespĺňa požiadavky, nastavenie bude zamietnuté. |
7 |
Kliknite na tlačidlo Odoslať. Na webovej stránke sa zobrazí správa Po nastavení hesla používateľa sa v súbore konfigurácie telefónu XML (cfg.XML) zobrazí tento parameter:
|
Overenie 802.1X
Cisco IP Phones podporuje autentifikáciu 802.1X.
Spínače Cisco IP Phones a Cisco Catalyst tradične používajú Cisco Discovery Protocol (CDP) na vzájomnú identifikáciu a určenie parametrov, ako je alokácia VLAN a požiadavky na inline napájanie. CDP neidentifikuje lokálne pripojené pracovné stanice. Cisco IP Phones poskytnúť mechanizmus prechodu EAPOL-om. Tento mechanizmus umožňuje pracovnej stanici pripojenej k Cisco IP Phone odovzdávať správy EAPOL do autentifikátora 802.1X na prepínači LAN. Mechanizmus priechodu zabezpečuje, že telefón IP nefunguje ako prepínač LAN na autentifikáciu koncového bodu údajov pred prístupom do siete.
Cisco IP Phones tiež poskytnúť proxy mechanizmus odhlásenia EAPOL. Ak sa lokálne pripojený počítač odpojí od telefónu IP, prepínač siete LAN nevidí fyzické prepojenie zlyhané, pretože spojenie medzi prepínačom LAN a telefónom IP je zachované. Aby sa nenarušila integrita siete, telefón IP odošle prepínaču v mene nadväzujúceho počítača správu EAPOL-Odhlásenie, ktorá spustí prepínač siete LAN na vymazanie položky overenia pre nadväzujúci počítač.
Podpora overovania 802.1X vyžaduje niekoľko komponentov:
-
Cisco IP Phone: Telefón iniciuje žiadosť o prístup k sieti. Cisco IP Phones obsahovať prosebníka 802.1X. Tento prosebník umožňuje správcom siete kontrolovať pripojenie IP telefónov k portom prepínača LAN. Aktuálne vydanie prosebníka telefónu 802.1X využíva možnosti EAP-FAST a EAP-TLS na overovanie siete.
-
Autentifikačný server: Autentifikačný server aj prepínač musia byť nakonfigurované so zdieľaným kľúčom, ktorý autentifikuje telefón.
-
Prepínač: Prepínač musí podporovať štandard 802.1X, aby mohol fungovať ako autentifikátor a prenášať správy medzi telefónom a overovacím serverom. Po dokončení výmeny prepínač udelí alebo zakáže telefónu prístup k sieti.
Ak chcete nakonfigurovať 802.1X, musíte vykonať nasledujúce akcie.
-
Pred zapnutím overovania 802.1X v telefóne nakonfigurujte ostatné súčasti.
-
Konfigurácia portu PC: Štandard 802.1X neberie do úvahy VLAN, a preto odporúča, aby bolo na konkrétnom porte prepínača autentifikované iba jedno zariadenie. Niektoré prepínače však podporujú viacdoménové overovanie. Konfigurácia prepínača určuje, či je možné pripojiť počítač k portu PC telefónu.
-
Povolené: Ak používate prepínač, ktorý podporuje overovanie viacerých domén, môžete zapnúť port počítača a pripojiť k nemu počítač. V tomto prípade Cisco IP Phones podporovať proxy EAPOL-Logoff na monitorovanie autentifikačných výmen medzi prepínačom a pripojeným počítačom.
Ďalšie informácie o podpore štandardu IEEE 802.1X na spínačoch Cisco Catalyst nájdete v príručkách konfigurácie prepínača Cisco Catalyst na adrese:
http://www.cisco.com/en/US/products/hw/switches/ps708/tsd_products_support_series_home.html
-
Vypnuté: Ak prepínač nepodporuje viacero zariadení kompatibilných so štandardom 802.1X na rovnakom porte, mali by ste vypnúť port PC, keď je povolené overovanie 802.1X. Ak tento port nevypnete a potom sa k nemu pokúsite pripojiť počítač, prepínač zakáže sieťový prístup k telefónu aj počítaču.
-
- Konfigurácia hlasu VLAN: Pretože štandard 802.1X nezohľadňuje siete VLAN, mali by ste toto nastavenie nakonfigurovať na základe podpory prepínača.
- Povolené: Ak používate prepínač, ktorý podporuje overovanie viacerých domén, môžete v ňom pokračovať a používať hlas VLAN.
- Vypnuté: Ak prepínač nepodporuje overovanie viacerých domén, vypnite hlas VLAN a zvážte priradenie portu k natívnemu VLAN.
- (Iba pre Cisco stolový telefón série 9800)
Cisco Stolový telefón série 9800 má inú predvoľbu v PID ako pre ostatné telefóny Cisco. Ak chcete, aby váš telefón prešiel overením 802.1X, nastavte okruh· Parameter používateľského mena na zahrnutie radu Cisco stolového telefónu 9800.
Napríklad PID telefónu 9841 je DP-9841; môžete nastaviť polomer· Meno používateľa na
začiatok na DP
aleboobsahuje DP.
Môžete ho nastaviť v oboch nasledujúcich častiach: -
Zapnutie overovania 802.1X na webovej stránke telefónu
Keď je povolené overovanie 802.1X, telefón používa overenie 802.1X na vyžiadanie prístupu k sieti. Keď je overenie 802.1X vypnuté, telefón používa Cisco Discovery Protocol (CDP) na získanie VLAN a prístupu k sieti.
Môžete vybrať certifikát (MIC/SUDI alebo CDC) používaný na overenie 802.1X. Ďalšie informácie o CDC nájdete v téme Certifikát vlastného zariadenia na čísle 9800/8875.
Stav transakcie a nastavenia zabezpečenia si môžete pozrieť v ponuke na obrazovke telefónu. Ďalšie informácie nájdete v téme Ponuka Nastavenie zabezpečenia na telefóne.
1 |
Povoľte overenie 802.1X. Vyberte položku parameter Enable 802.1X Authentication (Povoliť overenie 802.1X) na hodnotu Yes (Áno). systém) a nastavteTento parameter môžete nakonfigurovať aj v konfiguračnom súbore (cfg.XML):
Platné hodnoty: Áno|Nie Predvolené: Nie |
2 |
Vyberte jeden z nasledujúcich nainštalovaných certifikátov používaných na overenie 802.1X. Možnosti hodnoty:
Konfigurácia sa líši v závislosti od siete:
|
3 |
Nakonfigurujte parameter ID používateľa , ktorý sa použije ako identita pre overenie 802.1X v káblovej sieti. Konfigurácia parametrov sa prejaví len vtedy, keď sa CDC použije na káblové overenie 802.1X (Výber certifikátu je nastavený na možnosť Vlastná inštalácia). V predvolenom nastavení je tento parameter prázdny. Identita káblového pripojenia 802.1X sa líši v závislosti od vybraného certifikátu:
Ak je ID používateľa prázdne a je nakonfigurovaný spoločný názov v CDC, káblový 802.1X použije ako identitu spoločný názov CDC. Tento parameter môžete nakonfigurovať aj v konfiguračnom súbore (cfg.XML):
Platné hodnoty: maximálne 127 znakov Predvolené: prázdne Tento parameter podporuje aj makro rozširujúce premenné, podrobnosti nájdete v časti Premenné rozšírenia makier. Ak chcete využiť možnosti DHCP na zriadenie ID používateľa, pozrite si časť Poskytnutie bežného mena alebo ID používateľa prostredníctvom možnosti DHCP 15. |
4 |
Kliknite na možnosť Odoslať všetky zmeny. |
Ponuka nastavení zabezpečenia v telefóne
Informácie o nastaveniach zabezpečenia si môžete pozrieť v ponuke telefónu. Navigačná cesta je:
. Dostupnosť informácií závisí od nastavení siete vo vašej organizácii.
Parametre |
Možnosti |
Predvolené |
Popis |
---|---|---|---|
Overenie zariadenia |
Zapnuté Off |
Off |
Zapína alebo vypína overovanie 802.1X v telefóne. Nastavenie parametrov je možné zachovať po prvej registrácii telefónu (OOB). |
Stav transakcie | Vypnuté |
Zobrazuje stav overenia 802.1X. Štát môže byť (nie výlučne):
| |
Protokol | Žiadne |
Zobrazuje metódu EAP, ktorá sa používa na overenie 802.1X. Protokol môže byť EAP-FAST alebo EAP-TLS. | |
Typ certifikátu používateľa |
Inštalovaná výroba Vlastné nainštalované |
Inštalovaná výroba |
Vyberie certifikát pre overenie 802.1X počas počiatočnej registrácie a obnovenia certifikátu.
Tento parameter sa v telefóne zobrazuje iba vtedy, keď je povolené overovanie zariadenia. |
Spätná kompatibilita s WPA |
Zapnuté Off | Off |
Určuje, či je najstaršia verzia chráneného prístupu Wi-Fi (WPA) kompatibilná s telefónom na pripojenie k bezdrôtovej sieti alebo prístupovému bodu (AP).
Táto funkcia je k dispozícii len na telefónoch 9861/9871/8875. |
Nastavenie servera proxy
Telefón môžete nakonfigurovať tak, aby používal server proxy na zvýšenie zabezpečenia. Server HTTP proxy môže zvyčajne poskytovať nasledujúce služby:
- Smerovanie prevádzky medzi internými a externými sieťami
- Filtrovanie, monitorovanie alebo zaznamenávanie návštevnosti
- Odpovede ukladania do vyrovnávacej pamäte na zlepšenie výkonu
Server HTTP proxy môže tiež fungovať ako brána firewall medzi telefónom a internetom. Po úspešnej konfigurácii sa telefón pripojí k internetu prostredníctvom proxy servera, ktorý chráni telefón pred kybernetickým útokom.
Po nakonfigurovaní sa funkcia HTTP proxy vzťahuje na všetky aplikácie, ktoré používajú protokol HTTP. Príklad:
- GDS (Activation Code Onboarding)
- Aktivácia zariadenia EDOS
- Onboarding do Webex Cloudu (cez EDOS alebo GDS)
- Vlastná certifikačná autorita
- Poskytovanie
- Zvýšenie verzie firmvéru
- Správa o stave telefónu
- Nahrať PRT
- Služby XSI
- Webex Služby
- V súčasnosti táto funkcia podporuje iba IPv4.
- Nastavenia HTTP proxy je možné uchovať po prvej registrácii telefónu (OOB).
1 |
Prejdite na webovú stránku správy telefónu. |
2 |
Vyberte položku . |
3 |
V časti Nastavenie HTTP Proxy vyberte z roletového zoznamu Režim proxy režim a nakonfigurujte súvisiace parametre. Ďalšie informácie o parametroch a požadovaných parametroch pre jednotlivé režimy proxy nájdete v téme Parametre pre nastavenie HTTP proxy. |
4 |
Kliknite na možnosť Odoslať všetky zmeny. |
Parametre pre nastavenia HTTP proxy
Nasledujúca tabuľka definuje funkciu a použitie parametrov HTTP proxy v sekcii Nastavenia HTTP proxy v časti Tab vo webovom rozhraní telefónu. Definuje tiež syntax reťazca, ktorý sa pridá do konfiguračného súboru telefónu (cfg.xml) s kódom XML na konfiguráciu parametra.
Parameter | Popis |
---|---|
Režim servera proxy | Určuje režim HTTP proxy, ktorý telefón používa, alebo zakazuje funkciu HTTP proxy.
Vykonajte jeden z nasledovných krokov:
Povolené hodnoty: Automaticky, Manuálne a Vypnuté Predvolené nastavenie: vypnuté |
Automatické vyhľadávanie webového proxy servera | Určuje, či telefón používa protokol WPAD (Web Proxy Auto Discovery) na načítanie súboru PAC. Protokol WPAD používa DHCP alebo DNS alebo oba sieťové protokoly na automatické vyhľadanie súboru PAC (Proxy Auto Configuration). Súbor PAC sa používa na výber proxy servera pre danú URL adresu. Tento súbor môže byť umiestnený lokálne alebo v sieti.
Vykonajte jeden z nasledovných krokov:
Povolené hodnoty: Áno a Nie Predvolená hodnota: Áno |
ADRESA PAC | URL adresa súboru PAC. Napríklad, Podporované sú protokoly TFTP, HTTP a HTTPS. Ak nastavíte Režim proxy na Automaticky a Automatické vyhľadávanie webového proxy servera na Nie, musíte tento parameter nakonfigurovať. Vykonajte jeden z nasledovných krokov:
Predvolené: prázdne |
Hostiteľ servera proxy | IP Adresa alebo názov hostiteľa proxy hostiteľského servera, ku ktorému má telefón pristupovať. Príklad:
Schéma ( Ak nastavíte Režim proxy na Manuálny, musíte tento parameter nakonfigurovať. Vykonajte jeden z nasledovných krokov:
Predvolené: prázdne |
Port servera proxy | Číslo portu proxy hostiteľského servera. Ak nastavíte Režim proxy na Manuálny, musíte tento parameter nakonfigurovať. Vykonajte jeden z nasledovných krokov:
Predvolené: 3128 |
Autentifikácia proxy servera | Určuje, či používateľ musí poskytnúť overovacie údaje (používateľské meno a heslo), ktoré proxy server vyžaduje. Tento parameter sa konfiguruje podľa skutočného správania proxy servera. Ak nastavíte parameter na hodnotu Áno, musíte nakonfigurovať Používateľské meno a Heslo. Podrobnosti o parametroch nájdete v parametroch „Používateľské meno“ a „Heslo“ v tejto tabuľke. Konfigurácia parametra nadobudne účinnosť, keď je položka Režim proxy nastavená na možnosť Manuálny . Vykonajte jeden z nasledovných krokov:
Povolené hodnoty: Áno a Nie Predvolené: Nie |
Meno používateľa | Používateľské meno pre používateľa s povereniami na proxy serveri. Ak je parameter Režim proxy nastavený na Manuálny a Overenie proxy je nastavené na Áno, musíte nakonfigurovať tento parameter. Vykonajte jeden z nasledovných krokov:
Predvolené: prázdne |
Heslo | Heslo zadaného používateľského mena na účely proxy autentifikácie. Ak je parameter Režim proxy nastavený na Manuálny a Overenie proxy je nastavené na Áno, musíte nakonfigurovať tento parameter. Vykonajte jeden z nasledovných krokov:
Predvolené: prázdne |
Režim servera proxy | Požadované parametre | Popis |
---|---|---|
Off | Nepoužité | HTTP proxy je v telefóne vypnutý. |
Manuálne | Hostiteľ servera proxy Port servera proxy Overenie proxy: Áno Meno používateľa Heslo | Manuálne zadajte proxy server (názov hostiteľa alebo adresu IP) a proxy port. Ak proxy server vyžaduje overenie, musíte zadať aj používateľské meno a heslo. |
Hostiteľ servera proxy Port servera proxy Overenie proxy: Nie | Manuálne zadajte proxy server. Proxy server nevyžaduje autentifikačné poverenia. | |
Automaticky | Automatické vyhľadávanie webového proxy servera: Nie ADRESA PAC | Zadajte platnú URL adresu PAC na načítanie súboru PAC. |
Automatické vyhľadávanie webového proxy servera: Áno |
Používa protokol WPAD na automatické načítanie súboru PAC. |
Povoliť režim iniciovaný klientom pre vyjednávania o zabezpečení mediálnej roviny
Na ochranu mediálnych relácií môžete telefón nakonfigurovať tak, aby so serverom inicioval vyjednávania o zabezpečení mediálnej roviny. Bezpečnostný mechanizmus sa riadi štandardmi uvedenými v RFC 3329 a jeho rozšírenom návrhu Názvy bezpečnostných mechanizmov pre médiá (pozri https://tools.ietf.org/html/draft-dawes-sipcore-mediasec-parameter-08#ref-2). Prenos vyjednávaní medzi telefónom a serverom môže použiť protokol SIP cez UDP, TCP, a TLS. Môžete obmedziť, že vyjednávanie zabezpečenia mediálnej roviny sa použije iba vtedy, keď je protokol prenosu signalizácie TLS.
Parameter | Popis |
---|---|
Žiadosť o MediaSec |
Určuje, či telefón iniciuje vyjednávania o zabezpečení mediálnej roviny so serverom. Vykonajte jeden z nasledovných krokov:
Povolené hodnoty: Áno | nie
Predvolené: Nie |
Iba MediaSec nad TLS |
Určuje protokol prenosu signalizácie, cez ktorý sa uplatňuje vyjednávanie zabezpečenia mediálnej roviny. Pred nastavením tohto poľa na hodnotu Áno sa uistite, že protokol prenosu signalizácie je TLS. Vykonajte jeden z nasledovných krokov:
Povolené hodnoty: Áno | nie
Predvolené: Nie |
1 |
Prejdite na webovú stránku správy telefónu. |
2 |
Vyberte . |
3 |
V sekcii NastaveniaSIP nastavte polia Požiadavka MediaSec a MediaSec iba cez TLS podľa definície v tabuľke vyššie. |
4 |
Kliknite na možnosť Odoslať všetky zmeny. |
Zabezpečenie WLAN
Keďže všetky zariadenia WLAN, ktoré sú v dosahu, môžu prijímať všetku ostatnú prevádzku WLAN, zabezpečenie hlasovej komunikácie je v sieťach WLAN kľúčové. Aby sa zabezpečilo, že votrelci nemanipulujú ani nezachytávajú hlasovú prevádzku, architektúra SAFE Security Cisco podporuje telefón. Viac informácií o bezpečnosti v sieťach nájdete na stránke **http://www.cisco.com/en/US/netsol/ns744/networking_solutions_program_home.html**.
Bezdrôtové telefónne riešenie Cisco IP poskytuje zabezpečenie bezdrôtovej siete, ktoré zabraňuje neoprávnenému prihláseniu a ohrozeniu komunikácie pomocou nasledujúcich metód overovania, ktoré telefón podporuje:
-
Otvorené overenie: Akékoľvek bezdrôtové zariadenie môže požiadať o overenie v otvorenom systéme. Prístupový bod, ktorý prijme požiadavku, môže udeliť autentifikáciu ľubovoľnému žiadateľovi alebo iba žiadateľom, ktorí sa nachádzajú v zozname používateľov. Komunikácia medzi bezdrôtovým zariadením a prístupovým bodom (AP) môže byť nešifrovaná.
-
Protokol rozšíriteľného overovania – flexibilné overovanie prostredníctvom zabezpečeného tunelovania (EAP-FAST): Táto architektúra zabezpečenia klient-server šifruje transakcie EAP v rámci tunela Transport Level Security (TLS) medzi prístupovým bodom a serverom RADIUS, ako je napríklad Identity Services Engine (ISE).
Tunel TLS používa na autentifikáciu medzi klientom (telefónom) a serverom RADIUS chránené prístupové poverenia (PAC). Server odošle klientovi (telefónu) ID autorizácie (AID), ktorý v TURN vyberie príslušný PAC. Klient (telefón) vráti na server RADIUS správu PAC-Opaque. Server dešifruje PAC pomocou primárneho kľúča. Oba koncové body teraz obsahujú kľúč PAC a vytvorí sa tunel TLS. EAP-FAST podporuje automatické poskytovanie PAC, ale musíte ho povoliť na serveri RADIUS.
V ISE štandardne platnosť PAC vyprší o jeden týždeň. Ak má telefón vypršaný PAC, autentifikácia so serverom RADIUS trvá dlhšie, kým telefón získa nový PAC. Aby ste predišli oneskoreniam pri poskytovaní PAC, nastavte na serveri ISE alebo RADIUS obdobie expirácie PAC na 90 dní alebo dlhšie.
-
Extensible Authentication Protocol-Transport Layer Security (EAP-TLS) Autentifikácia: EAP-TLS vyžaduje klientsky certifikát na autentifikáciu a prístup k sieti. Pre bezdrôtové pripojenie EAP-TLS môže byť klientsky certifikát MIC, LSC, alebo certifikát nainštalovaný používateľom.
-
Protected Extensible Authentication Protocol (PEAP): Cisco) je proprietárna schéma vzájomného overovania založená na hesle medzi klientom (telefónom) a serverom RADIUS. Telefón môže na autentifikáciu v bezdrôtovej sieti použiť PEAP. Podporované sú metódy overovania PEAP-MSCHAPV2 aj PEAP-GTC.
-
Predzdieľaný kľúč (PSK): Telefón podporuje formát ASCII. Pri nastavovaní predzdieľaného kľúča WPA/WPA2/SAE musíte použiť tento formát:
ASCII: reťazec znakov ASCII s dĺžkou 8 až 63 znakov (0-9, malé a veľké písmená A-Z a špeciálne znaky)
Príklad: GREG123567@9ZX&W
Nasledujúce schémy autentifikácie používajú server RADIUS na správu autentifikačných kľúčov:
-
WPA/WPA2/WPA3: Používa informácie zo servera RADIUS na generovanie jedinečných kľúčov na overenie. Keďže tieto kľúče sú generované na centralizovanom serveri RADIUS, WPA2/WPA3 poskytuje väčšiu bezpečnosť ako predzdieľané kľúče WPA, ktoré sú uložené v prístupovom bode a telefóne.
-
Rýchly a zabezpečený roaming: Na správu a overovanie kľúčov používa server RADIUS a informácie o serveri bezdrôtovej domény (WDS). WDS vytvára vyrovnávaciu pamäť bezpečnostných poverení pre klientske zariadenia s povoleným FT pre rýchle a bezpečné opätovné overenie. Cisco Stolový telefón 9861 a 9871 a videotelefón 8875 Cisco podporujú štandard 802.11r (FT). Podporované sú bezdrôtové prenosy aj prenosy cez DS, čo umožňuje rýchly a bezpečný roaming. Dôrazne však odporúčame používať bezdrôtovú metódu 802.11r (FT).
Pri šifrovaní WPA/WPA2/WPA3 sa šifrovacie kľúče nezadávajú v telefóne, ale automaticky sa odvodzujú medzi prístupovým bodom a telefónom. Používateľské meno a heslo EAP, ktoré sa používajú na overenie, však musia byť zadané na každom telefóne.
Pre zaistenie bezpečnosti hlasovej prevádzky telefón podporuje šifrovanie TKIP a AES. Keď sa tieto mechanizmy používajú na šifrovanie, medzi prístupovým bodom a telefónom sú šifrované signálne pakety SIP aj hlasové pakety Real-Time Transport Protocol (RTP).
- TKIP
-
WPA používa šifrovanie TKIP, ktoré má oproti WEP niekoľko vylepšení. TKIP poskytuje šifrovanie kľúčov pre jednotlivé pakety a dlhšie inicializačné vektory (IV), ktoré posilňujú šifrovanie. Okrem toho kontrola integrity správy (MIC) zabezpečuje, že šifrované pakety nie sú zmenené. TKIP odstraňuje predvídateľnosť kľúča WEP, ktorá pomáha útočníkom dešifrovať kľúč WEP.
- AES
-
Metóda šifrovania používaná na overovanie WPA2/WPA3. Tento národný štandard pre šifrovanie používa symetrický algoritmus, ktorý má rovnaký kľúč na šifrovanie aj dešifrovanie. AES používa šifrovanie Cipher Blocking Chain (CBC) s veľkosťou 128 bitov, ktoré podporuje minimálne veľkosti kľúčov 128 bitov, 192 bitov a 256 bitov. Telefón podporuje kľúč s dĺžkou 256 bitov.
Cisco Stolové telefóny 9861 a 9871 a videotelefón Cisco 8875 nepodporujú protokol Cisco Key Integrity Protocol (CKIP) s CMIC.
V rámci bezdrôtovej lokálnej siete LAN sú nastavené schémy autentifikácie a šifrovania. Siete VLAN sú konfigurované v sieti a na prístupových bodoch a špecifikujú rôzne kombinácie autentifikácie a šifrovania. SSID sa spája s VLAN a konkrétnou schémou autentifikácie a šifrovania. Aby sa bezdrôtové klientske zariadenia úspešne autentifikovali, musíte nakonfigurovať rovnaké SSID s ich schémami autentifikácie a šifrovania na prístupových bodoch a v telefóne.
Niektoré overovacie schémy vyžadujú špecifické typy šifrovania.
- Keď používate predzdieľaný kľúč WPA, predzdieľaný kľúč WPA2 alebo SAE, predzdieľaný kľúč musí byť v telefóne staticky nastavený. Tieto kľúče sa musia zhodovať s kľúčmi, ktoré sú na prístupovom bode.
-
Telefón podporuje automatické vyjednávanie EAP pre FAST alebo PEAP, ale nie pre TLS. Pre režim EAP-TLS ho musíte zadať.
Schémy overovania a šifrovania v nasledujúcej tabuľke zobrazujú možnosti konfigurácie siete pre telefón, ktoré zodpovedajú konfigurácii prístupového bodu.
Typ FSR | Autentifikácia | Správa kľúčov | Šifrovanie | Chránený riadiaci rámec (PMF) |
---|---|---|---|---|
802.11r (FT) | PSK |
WPA-PSK WPA-PSK-SHA256 FT-PSK | AES | Nie |
802.11r (FT) | WPA3 |
SAE FT-SAE | AES | Áno |
802.11r (FT) | EAP-TLS |
WPA-EAP FT-EAP | AES | Nie |
802.11r (FT) | EAP-TLS (WPA3) |
WPA-EAP-SHA256 FT-EAP | AES | Áno |
802.11r (FT) | EAP-FAST |
WPA-EAP FT-EAP | AES | Nie |
802.11r (FT) | EAP-FAST (WPA3) |
WPA-EAP-SHA256 FT-EAP | AES | Áno |
802.11r (FT) | EAP-PEAP |
WPA-EAP FT-EAP | AES | Nie |
802.11r (FT) | EAP-PEAP (WPA3) |
WPA-EAP-SHA256 FT-EAP | AES | Áno |
Nastaviť profil Wi-Fi
Profil Wi-Fi môžete nakonfigurovať z webovej stránky telefónu alebo zo stránky opätovnej synchronizácie profilu vzdialeného zariadenia a potom priradiť profil k dostupným sieťam Wi-Fi. Tento profil Wi-Fi môžete použiť na pripojenie k sieti Wi-Fi. Momentálne je možné nakonfigurovať iba jeden profil Wi-Fi.
Profil obsahuje parametre potrebné na to, aby sa telefóny mohli pripojiť k serveru telefónu cez pripojenie Wi-Fi. Keď vytvoríte a používate profil Wi-Fi, vy ani vaši používatelia nemusíte konfigurovať bezdrôtovú sieť pre jednotlivé telefóny.
Profil Wi-Fi umožňuje zakázať alebo obmedziť zmeny v konfigurácii Wi-Fi na telefóne zo strany používateľov.
Pri používaní profilu Wi-Fi odporúčame používať zabezpečený profil s protokolmi s povoleným šifrovaním na ochranu kľúčov a hesiel.
Keď nastavíte telefóny na používanie metódy overovania EAP-FAST v zabezpečenom režime, vaši používatelia budú potrebovať individuálne prihlasovacie údaje na pripojenie k prístupovému bodu.
1 |
Prejdite na webovú stránku telefónu. |
2 |
Vyberte . |
3 |
V sekcii Wi-Fi Profil (n) nastavte parametre podľa popisu v nasledujúcej tabuľke Parametre pre profil Wi-Fi. Konfigurácia profilu Wi-Fi je k dispozícii aj pre prihlásenie používateľa.
|
4 |
Kliknite na možnosť Odoslať všetky zmeny. |
Parametre pre profil Wi-Fi
Nasledovná tabuľka definuje funkcie a použitie každého parametra v sekcii Wi-Fi profil(n) na karte Systém na webovej stránke telefónu. Taktiež definuje syntax reťazca, ktorý sa pridáva do konfiguračného súboru telefónu (cfg.XML) na konfiguráciu parametra.
Parameter | Popis |
---|---|
Názov siete | Umožňuje zadať názov SSID, ktorý sa bude zobrazovať v telefóne. Viaceré profily môžu mať rovnaký názov siete s rôznymi režimami zabezpečenia. Vykonajte jeden z nasledovných krokov:
Predvolené: prázdne |
Režim zabezpeč. | Umožňuje vybrať režim overenia používaný na zabezpečenie prístupu k sieti Wi-Fi. V závislosti od zvolenej metódy sa zobrazí pole na zadanie hesla, do ktorého môžete zadať prihlasovacie údaje potrebné na pripojenie k tejto sieti Wi-Fi. Vykonajte jeden z nasledovných krokov:
Predvolená hodnota: Automaticky |
ID používateľa siete Wi-Fi | Umožňuje zadať ID užívateľa pre profil siete. Toto pole je k dispozícii, keď nastavíte režim zabezpečenia na možnosť Automaticky, EAP-FAST alebo EAP-PEAP. Toto je povinné pole s maximálnou dĺžkou 32 alfanumerických znakov. Vykonajte jeden z nasledovných krokov:
Predvolené: prázdne |
Heslo pre sieť Wi-Fi | Umožňuje zadať heslo pre zadané ID používateľa Wi-Fi. Vykonajte jeden z nasledovných krokov:
Predvolené: prázdne |
Frekvenčné pásmo | Umožňuje vybrať frekvenčné pásmo signálu bezdrôtového prenosu v sieti WLAN. Vykonajte jeden z nasledovných krokov:
Predvolená hodnota: Automaticky |
Výber certifikátu | Umožňuje vybrať typ certifikátu pre počiatočnú registráciu certifikátu a obnovenie certifikátu v bezdrôtovej sieti. Tento proces je k dispozícii iba pre overovanie 802.1X. Vykonajte jeden z nasledovných krokov:
Predvolené: Nainštalovaná výroba |
Skontrolujte stav zabezpečenia zariadenia v telefóne
Váš telefón automaticky kontroluje stav zabezpečenia zariadenia. Ak v telefóne zistí potenciálne bezpečnostné hrozby, v ponuke Problémy a diagnostika sa zobrazia podrobnosti o problémoch. Na základe nahlásených problémov môže váš správca vykonať opatrenia na zabezpečenie a posilnenie vášho telefónu.
Stav zabezpečenia zariadenia je k dispozícii pred registráciou telefónu v systéme riadenia hovorov (Webex Calling alebo BroadWorks).
Ak chcete zobraziť podrobnosti o problémoch so zabezpečením na obrazovke telefónu, postupujte takto:
1 |
Stlačte tlačidlo Nastavenia |
2 |
Vyberte položku .Správa o zabezpečení zariadenia momentálne obsahuje nasledujúce problémy:
|
3 |
Ak chcete vyriešiť problémy so zabezpečením, obráťte sa na svojho správcu. |