- Domov
- /
- Článok
Tento článok pomocníka je určený pre bezdrôtový telefón Cisco 9821 registrovaný na Cisco Unified Communications Manager (Unified CM).
Môžete povoliť funkciu Cisco Unified Communications Manager (Unified CM), aby fungovala vo vylepšenom bezpečnostnom prostredí. Vďaka týmto vylepšeni am funguje vaša telefónna sieť pod súborom prísnych kontrol zabezpečenia a riadenia rizík, ktoré chránia vás a vašich používateľov.
Vylepšené bezpečnostné prostredie obsahuje nasledujúce funkcie:
-
Autentifikácia vyhľadávania kontaktov
-
TCP ako predvolený protokol pre zaznamenávanie vzdialeného auditu
-
Vylepšená politika prihlasovacích údajov
-
Podpora rodiny hashov SHA-2 pre digitálne podpisy
-
Podpora pre veľkosť kľúča RSA až do 4096 bitov
S verzi Cisco Unified CM ou 14.0 alebo novšou podporujú telefóny autentifikáciu SIP OAuth.
OAuth je podporovaný pre Proxy Trivial File Transfer Protocol (TFTP) s Cisco Unified CM vydaním 14.0 (1) SU1 alebo novším.
Ďalšie informácie o zabezpečení nájdete v nasledujúcich sprievodcoch:
-
Sprievodca konfiguráciou systému preCisco Unified Communications Manager, Release 15 a SUS
-
Bezpečnostná príruč Cisco Unified Communications Manager ka pre, Release 15 a SUS
Váš telefón môže ukladať iba obmedzený počet súborov Identity Trust List (ITL). Súbory ITL nemôžu prekročiť 64K v telefóne, takže obmedzte počet súborov, ktoré sa odosielajú Cisco Unified CM do telefónu.
Podporované bezpečnostné funkcie
Zabezpečovacie prvky chránia pred hrozbami vrátane hrozieb pre identitu telef ónu a dáta. Tieto funkcie vytvárajú a udržiavajú overené komunikačné toky medzi telefónom a Cisco Unified Communications Manager serverom a zabezpečujú, že telefón používa iba digitálne podpísané súbory.
Cisco Unified Communications ManagerVydanie 8.5 (1) a novšie obsahuje predvolene zabezpečenie, ktoré poskytuje nasledujúce bezpečnostné funkcie pre telefóny Cisco IP bez spustenia klienta CTL:
-
Podpisovanie konfiguračných súborov telefónu
-
Šifrovanie konfiguračného súboru telefónu
-
HTTPS s Tomcat a inými webovými službami
Funkcie bezpečnej signalizácie a médií stále vyžadujú spustenie klienta CTL a používanie hardvérových eToken.
Implementácia zabezpečenia v Cisco Unified Communications Manager systéme zabraňuje krádeži identity telefónu a Cisco Unified Communications Manager servera, zabraňuje manipulácii s údajmi a zabraňuje signalizácii hovorov a manipulácii s mediálnym prúdom.
Na zmiernenie týchto hrozieb IP telefónna sieť Cisco vytvára a udržiava bezpečné (šifrované) komunikačné toky medzi telefónom a serverom, digitálne podpisuje súbory pred ich prenosom do telefónu a šifruje mediálne toky a signalizáciu hovorov medzi telefónmi Cisco IP.
Lokálne významný certifikát (LSC) sa nainštaluje do telefónov po vykonaní potrebných úloh spojených s funkciou Certificate Authority proxy (CAPF). Môžete použiť Cisco Unified Communications Manager Administration na konfiguráciu LSC, ako je opísané v príručke Cisco Unified Communications Managerzabezpečenia. Prípadne môžete začať inštaláciu LSC z ponuky Zabezpeč enie v telefóne. Táto ponuka vám tiež umožňuje aktualizovať alebo odstrániť LSC.
Telefóny používajú bezpečnostný profil telefónu, ktorý určuje, či zariadenie nie je zabezpečené alebo bezpečné. Informácie o použití bezpečnostného profilu v telefóne nájdete v dokumentácii pre konkrétne vy Cisco Unified Communications Manager danie.
Ak nastavíte nastavenia súvisiace s bezpečnosťou v nastaveníCisco Unified Communications Manager Administration, konfiguračný súbor telefónu obsahuje citlivé informácie. Ak chcete zabezpečiť súkromie konfigur ačného súboru, musíte ho nakonfigurovať na šifrovanie. Podrobné informácie nájdete v dokumentácii pre konkrétne vy Cisco Unified Communications Manager danie.
Nasledujúca tabuľka poskytuje prehľad bezpečnostných funkcií, ktoré telefóny podporujú. Ďalšie informácie nájdete v dokumentácii pre konkrétne vy Cisco Unified Communications Manager danie.
|
Funkcia |
Popis |
|---|---|
|
Autentifikácia obrázkov |
Podpísané binárne súbory zabraňujú manipulácii s obrázkom firmvéru pred načítaním obrázka do telefónu. Manipulácia s obrázkom spôsobí, že telefón zlyhá proces autentifikácie a odmietne nový obrázok. |
|
Inštalácia certifikátu zákazníckeho miesta |
Každý telefón Cisco IP vyžaduje jedinečný certifikát na autentifikáciu zariadenia. Telefóny obsahujú certifikát nainštalovaný vo výrobe (MIC), ale pre dodatočnú bezpečnosť môžete zadať inštaláciu certifikátu Cisco Unified Communications Manager Administration pomocou funkcie Certificate Authority Proxy (CAPF). Prípadne môžete nainštalovať Locally Significant Certificate (LSC) z ponuky Zab ezpeč enie v telefóne. |
|
Autentifikácia zariadenia |
Vyskytuje sa medzi Cisco Unified Communications Manager serverom a telefónom, keď každá entita akceptuje certifikát druhej entity. Určuje, či Cisco Unified Communications Manager by malo dôjsť k bezpečnému spojeniu medzi telefónom a a; a ak je to potrebné, vytvorí bezpečnú signalizačnú cestu medzi entitami pomocou protokolu TLS. Cisco Unified Communications Managerne zaregistruje telefóny, pokiaľ ich nedokáže overiť. |
|
Autentifikácia súborov |
Overuje digitálne podpísané súbory, ktoré telefón stiahne. Telefón overí podpis, aby sa ubezpečil, že po vytvorení súboru nedošlo k manipulácii so súbormi. Súbory, ktoré zlyhajú pri autentifikácii, sa nezapíšu do pamäte Flash v telefóne. Telefón takéto súbory odmieta bez ďalšieho spracovania. |
|
Šifrovanie súborov |
Šifrovanie zabraňuje odhaleniu citlivých informácií počas prenosu súboru do telefónu. Telefón okrem toho overuje podpis, aby sa ubezpe čil, že po vytvorení súboru nedošlo k manipulácii so súbormi. Súbory, ktoré zlyhajú pri autentifikácii, sa nezapíšu do pamäte Flash v telefóne. Telefón takéto súbory odmieta bez ďalšieho spracovania. |
|
Autentifikácia signalizácie |
Používa protokol TLS na overenie, že počas prenosu nedošlo k manipulácii so signalizačnými paketmi. |
|
Výrobné inštalované certifikáty |
Každý IP telefón Cisco obsahuje jedinečný výrobný nainštalovaný certifikát (MIC), ktorý sa používa na autentifikáciu zariadenia. MIC poskytuje trvalý jedinečný dô kaz totožnosti telefónu a Cisco Unified Communications Manager umožňuje autentifikáciu telefónu. |
|
Šifrovanie médií |
Používa SRTP na zabezpečenie toho, aby mediálne toky medzi podporovanými zariadeniami boli bezpečné a že iba zamýšľané zariadenie prijíma a číta údaje. Zahŕňa vytvorenie dvojice primárnych kľúčov médií pre zariadenia, doručenie kľúčov do zariadení a zabezpečenie doručenia kľúčov počas prepravy kľúčov. |
|
CAPF (funkcia Certificate Authority proxy) |
Implementuje časti postupu generovania certifikátov, ktoré sú pre telefón príliš náročné na spracovanie, a komunikuje s telefónom na generovanie kľúčov a inštaláciu certifikátov. CAPF je možné nakonfigurovať tak, aby požadoval certifikáty od certifikačných orgánov určených zákazníkom v mene telefónu, alebo môže byť nakonfigurovaný tak, aby generoval certifikáty lokálne. Podporované sú typy kľúčov EC (eliptická krivka) aj RSA. Ďalšie informácie o CAPF a súvisiacich konfiguráciách nájdete v nasledujúcich dokumentoch: |
|
Bezpečnostný profil |
Určuje, či je telefón nezabezpečený, overený, šifrovaný alebo chránený. Ďalšie položky v tejto tabuľke opisujú bezpečnostné prvky. |
|
Šifrované konfiguračné súbory |
Umožňuje zabezpečiť súkromie konfiguračných súborov telefónu. |
|
Voliteľné vypnutie webového servera pre telefón |
Z bezpečnostných dôvodov môžete zabrániť prístupu na webové stránky telefónu (ktoré zobrazujú rôzne prevádzkové štatistiky pre telefón) a Portál samostarostlivosti. |
|
Kalenie telefónu |
Ďalšie možnosti zabezpečenia, ktoré ovládate zCisco Unified Communications Manager Administration:
|
|
Bezpečné SIP Failover pre SRST |
Po nakonfigurovaní referencie SRST (Survisible Remote Site Telephony) pre zabezpečenie a následnom obnovení Cisco Unified Communications Manager Administration závislých zariadení server TFTP pridá certifikát SRST do súboru cnf.xml telefónu a odošle súbor do telef ónu. Bezpečný telefón potom používa pripojenie TLS na interakciu so smerovačom s podpor ou SRST. |
|
Šifrovanie signalizácie |
Zabezpečuje, že všetky signálne správy SIP, ktoré sa odosielajú medzi zariadením a Cisco Unified Communications Manager serverom, sú šifrované. |
|
Alarm aktualizácie zoznamu dôvery |
Keď sa zoznam dôveryhodnosti aktualizuje v telefóne, Cisco Unified Communications Manager dostane alarm, ktorý označuje úspech alebo zlyhanie aktualizácie. Ďalšie informácie nájdete v nasledujúcej tabuľke. |
|
Šifrovanie AES 256 |
Keď sú telefóny pripojen Cisco Unified Communications Manager é k vydaniu 10.5 (2) a nov ším, podporujú podporu šifrovania AES 256 pre TLS a SIP pre signalizáciu a šifrovanie médií. To umožňuje telefónom iniciovať a podporovať pripojenia TLS 1.2 pomocou šifier založených na AES-256, ktoré zodpovedajú štandardom SHA-2 (Secure Hash Algorithm) a sú v súlade s federálnymi štandardmi spracovania informácií (FIPS). Ši fry zahŕňajú:
Ďalšie informácie nájdete v Cisco Unified Communications Manager dokumentácii. |
|
Certifikáty algoritmu digitálneho podpisu eliptickej krivky (ECDSA) |
V rámci certifikácie Common Criteria (CC),Cisco Unified Communications Manager; pridané certifikáty ECDSA vo verzii 11.0. Toto sa týka všetkých produktov Voice Operating System (VOS) so systémom CUCM 11.5 a novšími verziami. |
|
Multiserverový (SAN) Tomcat certifikát s Cisco UCM | Telefón podporuje nakonfigu Cisco UCM rované certifikáty Tomcat s viacerými servermi (SAN). Správnu adresu servera TFTP nájdete v súbore ITL telefónu pre registráciu telefónu. Ďalšie informácie o tejto funkcii nájdete v nasledujúcom texte: |
Nasledujúca tabuľka obsahuje upozornenia a význam aktualizácie zoznamu dôveryhodných údajov. Ďalšie informácie nájdete v Cisco Unified Communications Manager dokumentácii.
| Kód a správa | Popis |
|---|---|
|
1 - TL_SUCCESS |
Prijaté nové CTL a/alebo ITL |
|
2 - CTL_INITIAL_SUCCESS |
Prijaté nové CTL, žiadne existujúce TL |
|
3 - ITL_INITIAL_SUCCESS |
Prijaté nové ITL, žiadne existujúce TL |
|
4 - TL_INITIAL_SUCCESS |
Prijaté nové CTL a ITL, žiadne existujúce TL |
|
5 - TL_FAILED_OLD_CTL |
Aktualizácia na nový CTL zlyhala, ale mala predchádzajúce TL |
|
6 - TL_FAILED_NO_TL |
Aktualizácia na nový TL zlyhala a nemáme staré TL |
|
7 - TL_FAILED |
Generické zlyhanie |
|
8 - TL_FAILED_OLD_ITL |
Aktualizácia na nový ITL zlyhala, ale mala predchádzajúce TL |
|
9 - TL_FAILED_OLD_TL |
Aktualizácia na nový TL zlyhala, ale mala predchádzajúce TL |
Zabezpečenie telefónnych hovorov
Keď je pre telefón implementované zabezpečenie, môžete identifikovať zabezpečené telefónne hovory pomocou ikon na obrazovke telefónu. Môžete tiež určiť, či je pripojený telefón bezpečný a chránený, ak sa na začiatku hovoru prehrá bezpečnostný tón.
V zabezpečenom hovore sú všetky signalizácie hovorov a mediálne toky šifrované. Bezpečný
hovor ponúka vysokú úroveň bezpečnosti a poskytuje celistvosť a súkromie hovoru. Keď je prebi
ehajúci hovor šifrovaný, môžete vidieť bezpečnostnú ikonu
na linke.
-
Ak je hovor smerovaný cez nohy hovoru mimo IP, napríklad PSTN, hovor môže byť ne zabezpečený, aj keď je šifrovaný v rámci siete IP a má k nemu priradenú ikonu zámku.
-
Bezpečné volanie je podporované iba pre pripojenie medzi dvoma telefónmi. Niektoré funkcie, ako napríklad konferenčné hovory a zdieľané linky, nie sú k dispozícii, keď je nakon figurované zabezpečené volanie.
V Cisco Unified Communications Manager prípade telefónov nakonfigurovaných ako bezpečné (šifrované a dôveryhodné) môže byť priradený chránený stav. Po ochrane je možné tieto zariadenia nakonfiguro vať tak, aby prehrávali bezpečnostný tón na začiatku každého hovoru.
-
Chránené zariadenie:
Ak chcete zmeniť stav zabezpečeného telefónu na chránený:
- V časti vyberte položky Zariad enie > Telefón.
- Vyhľadajte telefón, ktorý nastavíte.
- V okne Konfigurácia telefónu začiarknite polí čko Chránené zariadenie.
- Kliknite na polož ku Uložiť.
-
Prehrať Secure Indication Tone:
Ak chcete, aby chránený telefón mohol prehrávať zabezpečený alebo nezabezpečený indikačný tón:
- V časti vyberte položky Systém > Parametre služby.
- Vyberte server a potom Cisco CallManager službu.
- V oblasti Clusterwide Parameters (Funkcia — Zabezpečený tón) nastavte T ón prehrávania na označenie stavu bezpečných/nezabezpečených hovorov na hodnotu True.
- Kliknite na polož ku Uložiť.
Bezpečná identifikácia konferenčného hovoru
Môžete iniciovať bezpečný konferenčný hovor a sledovať úroveň bezpečnosti účastníkov. Zabezpečený konferenčný hovor sa vytvorí pomocou tohto procesu:
-
Používateľ iniciuje konferenciu zo zabezpečeného telefónu.
-
Cisco Unified Communications Managerpriraďuje k hovoru bezpečný konferenčný most.
-
Keď sú účastníci pridan Cisco Unified Communications Manager í, overuje bezpečnost ný režim každého telefónu a udržuje bezpečnú úroveň pre konferenciu.
-
Telefón zobrazuje úroveň zabezpečenia konferenčného hovoru. Na zabezpečenej konferencii sa zobrazí ikona zabezpečenia
.
Bezpečné volanie je podporované medzi dvoma telefónmi. V prípade chránených telefónov niektoré funkcie, ako napríklad konferenčné hovory, zdieľané linky a, nie sú k dispozíciiExtension Mobility, keď je nakonfiguro vané zabezpečené volanie.
Nasledujúca tabuľka obsahuje informácie o zmenách úrovní zabezpečenia konferencie v závislosti od úrovne zabezpečenia telefónu iniciátora, úrovní zabezpečenia účastníkov a dostupnosti zabezpečených konferenčných mostov.
|
Úroveň zabezpečenia telefónu iniciátor |
Použitá funkcia |
Úroveň bezpečnosti účastníkov |
Výsledky akcie |
|---|---|---|---|
|
Nebezpečné |
konferencie |
Bezpečné |
Nebezpečný konferenčný most Nebezpečná konferencia |
|
Bezpečné |
konferencie |
Aspoň jeden člen nie je zabezpečený. |
Bezpečný konferenčný most Nebezpečná konferencia |
|
Bezpečné |
konferencie |
Bezpečné |
Bezpečný konferenčný most Bezpečná konferencia na šifrovanej úrovni |
|
Nebezpečné |
Zoznámte sa so mnou |
Minimálna úroveň zabezpečenia je šifrovaná. |
Iniciátor dostane tón opätovného objednávania. |
|
Bezpečné |
Zoznámte sa so mnou |
Minimálna úroveň zabezpečenia nie je bezpečná. |
Bezpečný konferenčný most Konferencia prijíma všetky hovory. |
Bezpečná identifikácia telefónneho hovoru
Bezpečný hovor sa vytvorí, keď je váš telefón a telefón na druhom konci nakon figurovaný na bezpečné volanie. Druhý telefón môže byť v rovnakej sieti Cisco IP alebo v sieti mimo siete IP. Zabezpečené hovory je možné uskutočňovať iba medzi dvoma telefónmi. Konferenčné hovory by mali podporovať bezpečný hovor po nastavení bezpečného konferenčného mosta.
Zabezpečený hovor sa vytvorí pomocou tohto procesu:
-
Používateľ iniciuje hovor zo zabezpečeného telefónu (zabezpečený bezpečnostný režim).
-
Telefón zobrazí bezpečnostnú ikonu
na obrazovke telefónu. Táto ikona označuje, že telefón je nakon
figurovaný pre bezpečné hovory, ale to neznamená, že druhý pripojený telefón je
tiež zabezpečený. -
Používateľ počuje bezpečnostný tón, ak sa hovor pripojí k inému zabezpečenému telefónu, čo naznačuje, že oba konce konverzácie sú zašifrované a zabezpečené. Ak sa hovor pripojí k nezabezpečenému telefónu, používateľ nepočuje bezpečnostný tón.
Bezpečné volanie je podporované medzi dvoma telefónmi. V prípade chránených telefónov niektoré funkcie, ako napríklad konferenčné hovory, zdieľané linky a, nie sú k dispozíciiExtension Mobility, keď je nakonfiguro vané zabezpečené volanie.
Tieto bezpečné alebo nezabezpečené indikačné tóny prehrávajú iba chránené telefóny. Nechránené telefóny nikdy neprehrávajú tóny. Ak sa počas hovoru zmení celkový stav hovoru, zmení sa indikačný tón a chránený telefón prehrá príslušný tón.
Keď je možnosť Tón prehrávania, ktorý označuje stav bezpečných/nezabezpečených hovorov, nastavená na hodno tu True:
-
Keď je nastavené zabezpečené médiá typu end-to-end a stav hovoru je zabezpečený, telefón pre hráva bezpečný indikačný tón (tri dlhé pípnutia s prestávkami).
-
Keď sa vytvorí nezabezpečené médiá typu end-to-end a stav hovoru nie je zabezpečený, telefón prehráva nezabezpečený indikačný tón (šesť krátkych pípnutí s krátkymi prestávkami).
Ak je možnosť Tón prehrávania, ktorý označuje stav bezpečný/nezabezpečeného hovoru, nastavená na položku False, neprehráva sa žiad ny tón.
Poskytnite šifrovanie pre čln
Cisco Unified Communications Managerkontroluje stav zabezpečenia telefónu pri z riadení konferencií a mení bezpečnostnú indikáciu pre konferenciu alebo blokuje dokon čenie hovoru, aby sa zachovala integrita a bezpečnosť v systéme.
Používateľ sa nemôže zapojiť do šifrovaného hovoru, ak telefón, ktorý sa používa na šifrovanie, nie je nakon figurovaný na šifrovanie. Keď čln v tomto prípade zlyhá, na telefóne sa prehr á tón zmeny usporiadania (rýchlo zaneprázdnený), v ktorom bol čln spustený.
Ak je iniciátorový telefón nak onfigurovaný na šifrovanie, iniciátor člnu sa môže zapojiť do nezabezpečeného hovoru zo šifrovaného telefónu. Po výskyte člna Cisco Unified Communications Manager klasifikuje hovor ako nezabezpečený.
Ak je iniciátorový telefón nakonfigurovaný na šifrovanie, iniciátor člnu sa môže zapojiť do šifrovaného hovoru a telefón označuje, že hovor je šifrovaný.
Bezdrôtové zabezpečenie LAN
Pretože všetky zariadenia WLAN, ktoré sú v dosahu, môžu prijímať všetku ostatnú prevádzku WLAN, zabezpečenie hlasovej komunikácie je v sieťach WLAN rozhodujúce. Aby sa zabezpečilo, že votrelci nemanipulujú ani nezachytávajú hlasovú prevádzku, podporuje telefón architektúra Cisco SAFE Security. Ďalšie informácie o zabezpečení v sieťach nájdete na stránke http://www.cisco.com/en/US/netsol/ns744/ networking_solutions_program_home .html.
Riešenie bezdrôtovej IP telefónie Cisco poskytuje bezpečnosť bezdrôtovej siete, ktorá zabraňuje neoprávnenému prihlasovaniu a ohrozenej komunikácii pomocou nasledujúcich metód autentifikácie, ktoré telefón podporuje.
-
Otvorená autentifik ácia: Akékoľvek bezdrôtové zariadenie môže požadovať autentifikáciu v otvorenom systéme. AP, ktorý žiadosť dostane, môže udeliť autentifikáciu ktorémukoľvek žiadateľovi alebo len žiadateľom, ktorí sa nachádzajú v zozname používateľov. Komunikácia medzi bezdrôtovým zariadením a prístupovým bodom (AP) môže byť nešifrovaná.
-
Extensible Authentication Protocol — Flexibilná autentifikácia prostredníctvom bezpečného tunelovania (EAP-FAST): Táto bezpečnostná architektúra klient-server šifruje transakcie EAP v rámci tunela zabezpečenia úrovne transportu (TLS) medzi AP a serverom RADIUS, ako je napríklad Identity Services Engine (ISE).
Tunel TLS používa chránené prístupové poverenia (PAC) na autentifikáciu medzi klientom (telefónom) a serverom RADIUS. Server odošle klientovi (telefón) ID autority (AID), ktorý zase vyberie príslušný PAC. Klient (telefón) vráti PAC-nepriehľadný na server RADIUS. Server dešifruje PAC pomocou primárneho kľúča. Oba koncové body teraz obsahujú kľúč PAC a vytvorí sa tunel TLS. EAP-FAST podporuje automatické poskytovanie PAC, ale musíte ho povoliť na serveri RADIUS.
V ISE štandardne platnosť PAC vyprší o jeden týždeň. Ak má telefón vypršaný PAC, autentifikácia na serveri RADIUS trvá dlhšie, kým telefón dostane nový PAC. Aby ste predišli oneskoreniu poskytovania PAC, nastavte dobu vypršania platnosti PAC na serveri ISE alebo RADIUS na 90 dní alebo dlhšie.
-
Extensible Authentication Protocol-Transport Layer Security (EAP-TLS) Autentifikácia: EAP-TLS vyžaduje certifikát klienta na autentifik áciu a prístup k sieti. Pre bezdrôtové EAP-TLS môže byť klientskym certifikátom MIC, LSC alebo certifikát nainštalovaný používateľom.
-
Protected Extensible Authentication Protocol (PEAP): Proprietárna schéma vzájomnej autentifikácie založená na hesle spoločnosti Cisco medzi klientom (telefónom) a serverom RADIUS. Telefón môže používať PEAP na autentifikáciu v bezdrôtovej sieti. Podporované sú metódy overovania PEAP-MSCHAPV2 aj PEAP-GTC.
-
Predzdieľaný kľúč (PSK): Telefón podporuje formáty ASCII a hexadecimálne (HEX). Tieto formáty musíte použiť pri nastavovaní predzdieľaného kľúča WPA2/SAE.
ASCII: Re ťazec znakov ASCII s dĺžkou 8 až 63 znakov (0-9, malé písmená a-z, veľké písmen á A-Z a špeciálne znaky). Napríklad,
GREG123567@9ZX&W.HEX: Reťazec znakov Hex s dĺžkou 64 šesťhranných číslic (0-9, a-f alebo A-F).
Nasledujúce schémy overovania používajú server RADIUS na správu autentifikačných kľúčov:
-
WPA2/WPA3: Používa informácie o serveri RADIUS na generovanie jedinečných kľúčov na autentifikáciu. Keďže tieto kľúče sú generované na centralizovanom serveri RADIUS, WPA2/WPA3 poskytuje väčšiu bezpečnosť ako predzdieľané kľúče WPA, ktoré sú uložené v AP a telefóne.
-
Rýchly bezpečný roaming: Na správu a autentifikáciu kľúčov používa server RADIUS a informácie o bezdrôtovom doménovom serveri (WDS). WDS vytvára vyrovnávaciu pamäť bezpečnostných poverení pre klientske zariadenia s podporou FT pre rýchlu a bezpečnú opätovnú autentifikáciu.
Pri WPA2/WPA3 sa šifrovacie kľúče nezadávajú do telefónu, ale sú automaticky odvodené medzi AP a telefónom. Používateľské meno a heslo EAP, ktoré sa používajú na autentifikáciu, sa však musia zadať do každého telefónu.
Na ochranu hlasovej prevádzky cez bezdrôtové prepojenie telefón podporuje šifrovanie založené na AES pre autentifikáciu WPA2/WPA3. AES je symetrická bloková šifra štandardizovaná spoločnosťou NIST. AES používa pevnú 128-bitovú veľkosť bloku a podporuje veľkosti kľúčov 128 bitov, 192 bitov a 256 bitov. V sieťach Wi-Fi používajú AES šifrové sady, ako sú CCMP alebo GCMP, zatiaľ čo autentifikáciu poskytujú samostatne PSK, SAE alebo 802.1X/EAP, v závislosti od nakonfigurovaného bezpečnostného režimu WLAN. Podporovaná šifrovacia sada a veľkosť kľúča závisia od modelu telefónu a konfigurácie WLAN.
Keď telefón používa šifrovanie AES, medzi AP a telefónom sú šifrované signálne pakety SIP aj pakety hlasového protokolu v reálnom čase transportného protokolu (RTP).
Schémy autentifikácie a šifrovania sú nastavené v rámci bezdrôtovej siete LAN. VLAN sú nakonfigurované v sieti a na AP a špecifikujú rôzne kombinácie autentifikácie a šifrovania. SSID sa spája s VLAN a konkrétnou schémou autentifikácie a šifrovania. Aby sa bezdrôtové klientske zariadenia mohli úspešne overovať, musíte nakonfigurovať rovnaké SSID s ich schémami autentifikácie a šifrovania na prístupoch a v telefóne.
Niektoré schémy autentifikácie vyžadujú špecifické typy šifrovania.
Ak používate predzdieľaný kľúč WPA2 alebo SAE, predzdieľaný kľúč musí byť v telefóne nastavený staticky. Tieto kľúče sa musia zhodovať s kľúčmi, ktoré sú na AP.
Schémy autentifikácie a šifrovania v nasledujúcej tabuľke zobrazujú možnosti konfigurácie siete pre bezdrôtový telefón Cisco 9821, ktoré zodpovedajú konfigurácii AP.
| Typ FSR | Autentifikácia | Riadenie kľúčov | Šifrovanie | Chránený manažérsky rámec (PMF) |
|---|---|---|---|---|
| 802.11r (FT) | PSK |
WPA-PSK WPA-PSK-SHA256 FT-PSK | AES | Nie |
| 802.11r (FT) | WPA3 |
SAE FT-SAE | AES | Áno |
| 802.11r (FT) | EAP-TLS |
WPA-EAP FT-EAP | AES | Nie |
| 802.11r (FT) | EAP-TLS (WPA3) |
WPA-EAP-SHA256 FT-EAP | AES | Áno |
| 802.11r (FT) | EAP-FAST |
WPA-EAP FT-EAP | AES | Nie |
| 802.11r (FT) | EAP-FAST (WPA3) |
WPA-EAP-SHA256 FT-EAP | AES | Áno |
| 802.11r (FT) | EAP-PEAP |
WPA-EAP FT-EAP | AES | Nie |
| 802.11r (FT) | EAP-PEAP (WPA3) |
WPA-EAP-SHA256 FT-EAP | AES | Áno |
| Non-FT | Suite-B | WPA-EAP-SUITE-B | GCMP | Áno |
| Non-FT | Suite-B-192 | WPA-EAP-SUITE-B-192 | GCMP | Áno |
Nastavenie profilu Wi-Fi
Môžete nakonfigurovať profil Wi-Fi a priradiť ho k bezdrôtovému telefónu Cisco 9821. Tento profil obsahuje potrebné parametre pre telefón na nadviazanie pripojenia Wi-Fi a následnú registráciuCisco Unified CM. Pri vytváraní a používaní profilu Wi-Fi nemusíte vy ani vaši používatelia konfigurovať bezdrôtovú sieť pre jednotlivé telefóny.
Odporúčame používať zabezpečený profil s povoleným šifrovaním TFTP na ochranu kľúčov a hesiel pri používaní profilu Wi-Fi.
Telefóny podporujú jeden certifikát servera na každú metódu inštalácie (manuálne, SCEP alebo TFTP).
Pred konfiguráciou profilu WLAN majte na pamäti nasledujúce poznámky:
-
Používateľské meno a heslo
-
Ak vaša sieť používa EAP-FAST a PEAP na autentifikáciu používateľa, musíte nakonfigurovať používateľské meno a heslo, ak je to potrebné, v službe Dial-In User Service (RADIUS) a telefóne.
- Prihlasovacie údaje zadané do profilu bezdrôtovej siete LAN musia byť totožné s prihlasovacími údajmi, ktoré ste nakonfigurovali na serveri RADIUS.
-
Ak používate domény vo svojej sieti, musíte zadať používateľské meno s náz vom domény vo formáte:
domain\username.
-
-
Nasledujúce akcie môžu mať za následok vymazanie existujúceho hesla Wi-Fi:
- Zadanie neplatného používateľského identifikátora alebo hesla
- Inštalácia neplatného alebo vypršaného koreňového certifikátu, keď je typ EAP nastavený na PEAP-MSCHAPV2 alebo PEAP-GTC
- Zakázanie používaného typu EAP na serveri RADIUS pred prepnutím telefónu na nový typ EAP
- Ak chcete zmeniť typ EAP, uistite sa, že ste najskôr povolili nový typ EAP na server i RADIUS a potom prepnite telefón na typ EAP. Keď boli všetky telefóny zmenené na nový typ EAP, môžete vypnúť predchádzajúci typ EAP, ak chcete.
| 1 |
V časti vyberte položky Z ariad enie > Nastavenia zariadenia > Profil bezdrôtovej siete LAN. |
| 2 |
Kliknite na polož ku Pridať nové. |
| 3 |
V časti Informácie o profile bezdrôtovej siete LAN nastavte parametre:
|
| 4 |
V časti Nastavenia bezdrô tového pripojenia nastavte parametre:
|
| 5 |
V časti Nastavenia autentifikácie nastav te metódu autentifikácie na jednu z týchto metód autentifik ácie: EAP-FAST, EAP-TLS, PEAP-MSCHAPv2, PEAP-GTC, PSK a Žiadne. Bezdrôtový telefón Cisco 9821 nepodporuje WEP. Po nastavení tohto poľa sa môžu zobraziť ďalšie polia, ktoré musíte nastaviť.
Bezdrôtový telefón Cisco 9821 nepodporuje pole Profil prístupu k sieti. |
| 6 |
Kliknite na polož ku Uložiť. |
Čo robiť ďalej
Pripojte profil bezdrôtovej siete LAN k skupine profilov WLAN a potom použite skupinu profilov WLAN do súboru zariadení ( alebo priamo do telefónu (Z ón).
Inštalácia používateľského certifikátu z webovej stránky správy telefónu
Používateľský certifikát môžete manuálne nainštalovať do telefónu, ak nie je k dispozícii Simple Certificate Enrollment Protocol (SCEP).
Predinštalovaný výrobný inštalovaný certifikát (MIC) možno použiť ako certifikát používateľa pre EAP-TLS.
Po inštalácii používateľského certifikátu musíte do zoznamu dôveryhodnosti servera RADIUS pridať reťazec CA, ktorý vydal používateľský certifikát.
Skôr ako začnete
Pred inštaláciou používateľského certifikátu pre telefón musíte mať:
-
Používateľský certifikát uložený v počítači. Certifikát musí byť vo formáte PKCS #12.
-
Extrahové heslo certifikátu. Dĺžka hesla nesmie presiahnuť 32 znakov.
| 1 |
Na webovej stránke správy telefónu vyberte Certifikáty. |
| 2 |
Vyhľadajte pole Inštalovaný používateľ a kliknite na položku Inštalovať. |
| 3 |
Prejdite na certifikát v počítači. |
| 4 |
Do poľa Extrahovať heslo zadajte heslo pre extrakciu certifikátu. |
| 5 |
Kliknite na polož ku Nahra ť. |
| 6 |
Po dokončení nahrávania reštartujte telefón. |
Nainštalujte CA servera Authentication Server z webovej stránky správy telefónu
Ak nie je k dispozícii Simple Certificate Enrollment Protocol (Simple Certi ficate Enrollment Protocol) (SCEP), môžete do telefónu nainštalovať autentifikačný server manuálne.
Musí byť nainštalovaný koreňový certifikát CA, ktorý vydal certifikát servera RADIUS.
Skôr ako začnete
Pred inštaláciou certifikátu do telefónu musíte mať v počítači uložený certifikát auten tifikačného servera. Certifikát musí byť zakódovaný v PEM (Base-64) alebo DER.
| 1 |
Na webovej stránke správy telefónu vyberte Certifikáty. |
| 2 |
Vyhľadajte pole CA servera overovania a kliknite na položku In štalovať. |
| 3 |
Prejdite na certifikát v počítači. |
| 4 |
Kliknite na polož ku Nahra ť. |
| 5 |
Po dokončení nahrávania reštartujte telefón. |
Manuálne odstránenie bezpečnostného certifikátu z webovej stránky správy telefónu
Ak nie je k dispozícii Simple Certificate Enrollment Protocol (SCEP) , bezpečnostný certifikát môžete manuálne odstrániť z telefónu.
| 1 |
Na webovej stránke správy telefónu vyberte Certifikáty. |
| 2 |
Vyhľadajte certifikát na stránke Certifiká ty. |
| 3 |
Kliknite na polož ku Odstrá niť. |
| 4 |
Po dokončení procesu vymazania reštartujte telefón. |
Nastavenie SCEP
Simple Certificate Enrollment Protocol (SCEP) je štandardom pre automatické poskytovanie a obnovovanie certifikátov. Zabráni sa manuálnej inštalácii certifikátov do vašich telefónov.
Aktivujte konfiguračné parametre špecifické pre produkt SCEP
Nasledujúce parametre SCEP musíte nakonfigurovať na Cisco Unified Communications Manager (Unified CM).
-
RA IP adresa alebo názov hostiteľa
-
SHA-1 alebo SHA-256 odtlačok prsta koreňového certifikátu CA pre server SCEP
Regi Cisco IOS stračný úrad (RA) slúži ako proxy pre server SCEP. Klient SCEP v telefóne používa parametre, z Cisco Unified CM ktorých sa stiahnu. Po nakonfigurovaní parametrov telefón odošle SCEP
getcspožiadavku na RA a koreňový certifikát CA sa overí pomocou
definovaného odtlačku prsta.
| 1 |
V časti vyberte položky Zariad enie > Telefón. |
| 2 |
Nájdite telefón. |
| 3 |
Prejdite do oblasti Roz loženie konfigurácie špecifickej pre produkt. |
| 4 |
Zadajte IP adresu RA alebo názov hostiteľa do po ľa WLAN SCEP Server a potom začiarknite políčko na aktiváciu parametra SCEP. |
| 5 |
Zadajte odtlačok SHA-1 alebo SHA-256 koreňového certifikátu CA do poľa WLAN Root CA Fingerprint (SHA256 alebo SHA1) a potom začiarknutím políčka aktivujte parameter SCEP QED. |
| 6 |
Vyberte polož ku Uložiť. |
| 7 |
Vyberte polož ku Použiť konfiguráciu. |
Podpora servera SCEP
Ak používate server Simple Certificate Enrollment Protocol (SCEP), server môže automaticky udržiavať vaše používateľské a serverové certifikáty. Na serveri SCEP nakonfigurujte Registračného agenta SCEP (RA) tak, aby:
-
Pôsobí ako dôveryhodný bod PKI
-
Pôsobí ako PKI RA
-
Vykonávanie autentifikácie zariadenia pomocou servera RADIUS
Ďalšie informácie nájdete v dokumentácii servera SCEP.
Nastavenie lokálne významného certifikátu (LSC)
Existuje niekoľko spôsobov inštalácie LSC. Táto vzorová úloha sa vzťahuje na nastavenie LSC pomocou metódy autentifikačného reťazca v bezdrôtovom telefóne Cisco 9821.
Skôr ako začnete
Uistite sa, že prísluš Cisco Unified CM né konfigurácie zabezpečenia a konfigurácie funkcie Certificate Authority proxy (CAPF) sú dokončené.
-
Súbor CTL alebo ITL má certifikát CAPF.
-
V časti Cisco Unified Communications Operating System Správa skontrolujte, či je nainštalovaný certifikát CAPF.
-
CAPF je spustený a nakonfigurovaný.
Ďalšie informácie o týchto nastaveniach nájdete v dokumentácii pre konkrétne vy Cisco Unified CM danie.
| 1 |
Získajte autentifikačný reťazec CAPF, ktorý bol nastavený pri konfigurácii CAPF. |
| 2 |
V telefóne prejdite na Nastavenia |
| 3 |
Vyberte polož . |
| 4 |
Zadajte autentifikačný reťazec. |
| 5 |
Stlačte viac Telefón začne inštalovať, aktualizovať alebo odstraňovať LSC v závislosti od toho, ako je CAPF nakonfigurovaný. Po dokončení postupu sa v telefóne zobrazí nainštalované alebo nenainštalované. Dokončenie procesu inštalácie, aktualizácie alebo odstránenia LSC môže trvať dlho. Keď je postup inštalácie telefónu úspešný, zobrazí
|
802.1X autentifikácia pre káblové siete
Cisco Wireless Phone 9821 podporuje 802.1X autentifikáciu pre káblové siete. Toto sa zvyčajne používa pri automatickom poskytovaní, keď je telefón pripojený k stolnej nabíja čke prostredníctvom podporovaného adaptéra USB-to-Ethernet.
Podpora autentifikácie 802.1X v káblových sieťach vyžaduje niekoľko nasledujúcich komponentov:
-
Cisco IP Phone: Telefón iniciuje žiadosť o prístup do siete. Telefóny Cisco IP obsahujú 802.1X aplikáciu. Táto prosba umožňuje správcom siete ovládať pripojenie telefónov IP k portom prepínača LAN. Aktuálne vydanie telefónu 802.1X supplicant využíva možnosti EAP-FAST a EAP-TLS pre autentifikáciu siete.
-
Autentifikačný server: Autentifikačný server aj prepínač musia byť nakonfigurované so zdieľaným tajomstvom RADIUS.
-
Prepínač: Prepínač musí podporovať 802.1X, aby mohol fungovať ako autentifikátor a prenášať správy EAP medzi telefónom a autentifikačným serverom. Po dokončení výmeny prepínač udelí alebo odmietne prístup telefónu do siete.
Cisco IP Phones a Cisco Catalyst prepínače tradične používajú Cisco Discovery Protocol (CDP) na vzájomnú identifikáciu a určovanie parametrov, ako je alokácia VLAN a požiadavky na napájanie v linke.
Ak chcete nakonfigurovať 802.1X, musíte vykonať nasledujúce akcie.
-
Nakonfigurujte CDP/LLDP hlasový obtok VLAN.
-
Pred povolením autentifikácie 802.1X pre káblové siete v telefóne nakonfigur ujte autentifikačný server a prepínač.
-
Konfigurácia hlasovej siete VLAN: Pretože štandard 802.1X nezohľadňuje VLAN, mali by ste toto nastavenie nakonfigurovať na základe podpory prepínača.
- Povolené: Ak používate prepínač, ktorý podporuje autentifikáciu viacerých domén, môžete ho nakonfigurovať tak, aby používal hlasovú VLAN.
- Zakázané: Ak prepínač nepodporuje autentifikáciu viacerých domén, vypnite hlasovú VLAN a zvážte priradenie portu natívnej VLAN.
-
Bezdrôtový telefón Cisco 9821 má v PID inú predponu ako pre ostatné telefóny Cisco. Ak chcete, aby váš telefón mohol prejsť autentifikáciou 802.1X, nastavte parameter Radius · UserName tak, aby zahrnul váš bezdrô tový telefón Cisco 9821.
Napríklad PID bezdrôtového telefónu Cisco 9821 je WP-9821. Radius·Užívateľské meno môžete nastaviť na
Start with WPaleboContains WPv oboch nasledujúcich sekciách: -
Povoliť 802.1X autentifikáciu pre káblové siete v telefóne
Postupujte podľa týchto krokov na povolenie autentifikácie 802.1X pre káblové siete v telefóne. Upozor ňujeme, že autentifikácia 802.1X pre Wi-Fi je predvolene povolená a nevyžaduje manuálnu konfiguráciu.
| 1 |
Prístup k nastaveniam |
| 2 |
Ak sa zobrazí výzva, zadajte heslo pre prístup do ponuky Nastavenia. Heslo môžete získať od správcu. |
| 3 |
Vyberte polož |
| 4 |
Zvýrazn ite autentifikáciu zariadenia a stlačte tlači dlo Zapnúť. |
Povoliť 802.1X autentifikáciu pre káblové siete v Cisco Unified Communications Manager Administration
Postupujte podľa týchto krokov, ak chcete povoliť autentifikáciu 802.1X pre zapnuté káblové siete. Cisco Unified CM Upozor ňujeme, že autentifikácia 802.1X pre Wi-Fi je predvolene povolená a nevyžaduje manuálnu konfiguráciu.
Stav transakcie a nastavenia zabezpečenia si môžete zobraziť v ponuke obrazovky telefónu. Ďalšie informácie nájdete v ponuke Nastavenia zabezpečenia v telefóne.
| 1 |
V časti Cisco Unified Communications Manager Administration vyberte položky Zariad enie > Telefón. |
| 2 |
Vyhľadajte telefón, ktorý nastavíte. |
| 3 |
Prejdite do oblasti Roz loženie konfigurácie špecifickej pre produkt. |
| 4 |
V rozbaľovacej ponuke 802.1x Overovanie vyberte možnosť Povolené. Ak je nakonfigurovaná na možnosť Povolené alebo Zakázané, možnosť Overenie zariadenia na bezdrôtovom telefóne Cisco 9821 sa stane iba na čítanie, čím sa používateľom bráni upravovať nastavenia autentifikácie 802.1X. |
| 5 |
Vyberte polož ku Uložiť. |
| 6 |
Vyberte polož ku Použiť konfiguráciu. |
Ponuka nastavení zabezpečenia v telefóne
Ak chcete zobraziť informácie o nastaveniach zabezpečenia z ponuky telefónu, prejdite na
Nastavenia
aplikáciu a vyberte položku entifikácia. Dostupnosť informácií závisí od nastavení siete vo vašej organizácii.
|
Parametre |
Možnosti |
Predvolené |
Popis |
|---|---|---|---|
|
Autentifikácia zariadenia |
Na Vypnutý |
Vypnutý |
Zapne alebo zakáže autentifikáciu 802.1X v telefóne. Nastavenie parametrov je možné zachovať po registrácii telefónu Out-Of-Box (OOB). |
|
Stav transakcie | Znefunkčený |
Zobrazuje stav autentifikácie 802.1X. Štát môže byť (neobmedzený na):
| |
|
Protokol | Žiadne |
Zobrazuje metódu EAP, ktorá sa používa na overenie 802.1X. Protokol môže byť EAP-FAST alebo EAP-TLS. |
Nastavenie podporovaných verzií TLS
Môžete nastaviť minimálnu verziu TLS potrebnú pre klienta a server.
V predvolenom nastavení je minimálna verzia TLS servera a klienta 1.2. Nastavenie má vplyv na nasledujúce funkcie:
- HTTPS pripojenie k webovému prístupu
- Zavádzanie do lokálneho telefónu
- Služby HTTPS, ako sú adresárové služby
- Zabezpečenie prepravnej vrstvy datagramu (DTLS)
- Entita prístupu k portu (PAE)
- Rozšíriteľný autentifikačný protokol a zabezpečenie transportnej vrstvy (EAP-TLS)
Ďalšie informácie o kompatibilite s technológiou TLS 1.3 pre telefóny Cisco IP nájdete v téme M atica kompatibility TLS 1.3 pre produkty Cisco Collabor ation Products.
| 1 |
V Cisco Unified Communications Manager Administration prípade potreby vykonajte jednu z nasledujúcich akcií:
Konfigurácia sa riadi hierarchickou štruktúrou:
|
| 2 |
Nastavenie poľa Minimálna verzia klienta TLS: Možnosť TLS 1.3 je k dispozícii na Cisco Unified CM 15SU2 alebo novšom.
|
| 3 |
Nastavenie poľa Minimálna verzia servera TLS:
|
| 4 |
Kliknite na polož ku Uložiť. |
| 5 |
Kliknite na polož ku Použiť konfiguráciu. |
| 6 |
Reštartujte telefóny. |
Vypnite reproduktor a náhlavnú súpravu na bezdrôtovom telefóne Cisco 9821
Máte možnosť natrvalo vypnúť reproduktor a náhlavnú súpravu na bezdrôtovom telefóne Cisco 9821 pre svojho používateľa. Vypnutie týchto zvukových výstupov zaisťuje, že konverzácie nepoč ujú ostatní v okolí, čo je dôležité v zdieľaných alebo otvorených kancelárskych prostrediach.
| 1 |
V časti vyberte položky Zariad enie > Telefón. |
| 2 |
Vyhľadajte telefón, ktorý nastavíte. |
| 3 |
Prejdite do oblasti Roz loženie konfigurácie špecifickej pre produkt. |
| 4 |
Začiarknutím jedného alebo viacerých z nasledujúcich políčok vypnete možnosti telefónu:
Tieto začiarkavacie políčka v predvolenom nastavení nie sú začiarknuté. |
| 5 |
Vyberte polož ku Uložiť. |
| 6 |
Vyberte polož ku Použiť konfiguráciu. |
