V tomto článku
Podporované bezpečnostné funkcie
dropdown icon
Zabezpečenie telefónnych hovorov
    Bezpečná identifikácia konferenčného hovoru
    Bezpečná identifikácia telefónneho hovoru
    Poskytnite šifrovanie pre čln
dropdown icon
Bezdrôtové zabezpečenie LAN
    Nastavenie profilu Wi-Fi
    Inštalácia používateľského certifikátu z webovej stránky správy telefónu
    Nainštalujte CA servera Authentication Server z webovej stránky správy telefónu
    Manuálne odstránenie bezpečnostného certifikátu z webovej stránky správy telefónu
    Nastavenie SCEP
Nastavenie lokálne významného certifikátu (LSC)
dropdown icon
802.1X autentifikácia pre káblové siete
    Povoliť 802.1X autentifikáciu pre káblové siete v telefóne
    Povoliť 802.1X autentifikáciu pre káblové siete v Cisco Unified Communications Manager Administration
    Ponuka nastavení zabezpečenia v telefóne
Nastavenie podporovaných verzií TLS
Vypnite reproduktor a náhlavnú súpravu na bezdrôtovom telefóne Cisco 9821
Bezdrôtový telefón Cisco 9821 zabezpečenie (Unified CM)
list-menuV tomto článku
list-menuSpätná väzba?

Tento článok pomocníka je určený pre bezdrôtový telefón Cisco 9821 registrovaný na Cisco Unified Communications Manager (Unified CM).

Môžete povoliť funkciu Cisco Unified Communications Manager (Unified CM), aby fungovala vo vylepšenom bezpečnostnom prostredí. Vďaka týmto vylepšeni am funguje vaša telefónna sieť pod súborom prísnych kontrol zabezpečenia a riadenia rizík, ktoré chránia vás a vašich používateľov.

Vylepšené bezpečnostné prostredie obsahuje nasledujúce funkcie:

  • Autentifikácia vyhľadávania kontaktov

  • TCP ako predvolený protokol pre zaznamenávanie vzdialeného auditu

  • Vylepšená politika prihlasovacích údajov

  • Podpora rodiny hashov SHA-2 pre digitálne podpisy

  • Podpora pre veľkosť kľúča RSA až do 4096 bitov

S verzi Cisco Unified CM ou 14.0 alebo novšou podporujú telefóny autentifikáciu SIP OAuth.

OAuth je podporovaný pre Proxy Trivial File Transfer Protocol (TFTP) s Cisco Unified CM vydaním 14.0 (1) SU1 alebo novším.

Ďalšie informácie o zabezpečení nájdete v nasledujúcich sprievodcoch:

Váš telefón môže ukladať iba obmedzený počet súborov Identity Trust List (ITL). Súbory ITL nemôžu prekročiť 64K v telefóne, takže obmedzte počet súborov, ktoré sa odosielajú Cisco Unified CM do telefónu.

Podporované bezpečnostné funkcie

Zabezpečovacie prvky chránia pred hrozbami vrátane hrozieb pre identitu telef ónu a dáta. Tieto funkcie vytvárajú a udržiavajú overené komunikačné toky medzi telefónom a Cisco Unified Communications Manager serverom a zabezpečujú, že telefón používa iba digitálne podpísané súbory.

Cisco Unified Communications ManagerVydanie 8.5 (1) a novšie obsahuje predvolene zabezpečenie, ktoré poskytuje nasledujúce bezpečnostné funkcie pre telefóny Cisco IP bez spustenia klienta CTL:

  • Podpisovanie konfiguračných súborov telefónu

  • Šifrovanie konfiguračného súboru telefónu

  • HTTPS s Tomcat a inými webovými službami

Funkcie bezpečnej signalizácie a médií stále vyžadujú spustenie klienta CTL a používanie hardvérových eToken.

Implementácia zabezpečenia v Cisco Unified Communications Manager systéme zabraňuje krádeži identity telefónu a Cisco Unified Communications Manager servera, zabraňuje manipulácii s údajmi a zabraňuje signalizácii hovorov a manipulácii s mediálnym prúdom.

Na zmiernenie týchto hrozieb IP telefónna sieť Cisco vytvára a udržiava bezpečné (šifrované) komunikačné toky medzi telefónom a serverom, digitálne podpisuje súbory pred ich prenosom do telefónu a šifruje mediálne toky a signalizáciu hovorov medzi telefónmi Cisco IP.

Lokálne významný certifikát (LSC) sa nainštaluje do telefónov po vykonaní potrebných úloh spojených s funkciou Certificate Authority proxy (CAPF). Môžete použiť Cisco Unified Communications Manager Administration na konfiguráciu LSC, ako je opísané v príručke Cisco Unified Communications Managerzabezpečenia. Prípadne môžete začať inštaláciu LSC z ponuky Zabezpeč enie v telefóne. Táto ponuka vám tiež umožňuje aktualizovať alebo odstrániť LSC.

Telefóny používajú bezpečnostný profil telefónu, ktorý určuje, či zariadenie nie je zabezpečené alebo bezpečné. Informácie o použití bezpečnostného profilu v telefóne nájdete v dokumentácii pre konkrétne vy Cisco Unified Communications Manager danie.

Ak nastavíte nastavenia súvisiace s bezpečnosťou v nastaveníCisco Unified Communications Manager Administration, konfiguračný súbor telefónu obsahuje citlivé informácie. Ak chcete zabezpečiť súkromie konfigur ačného súboru, musíte ho nakonfigurovať na šifrovanie. Podrobné informácie nájdete v dokumentácii pre konkrétne vy Cisco Unified Communications Manager danie.

Nasledujúca tabuľka poskytuje prehľad bezpečnostných funkcií, ktoré telefóny podporujú. Ďalšie informácie nájdete v dokumentácii pre konkrétne vy Cisco Unified Communications Manager danie.

Tabuľka 1. Prehľad bezpečnostných prvkov

Funkcia

Popis

Autentifikácia obrázkov

Podpísané binárne súbory zabraňujú manipulácii s obrázkom firmvéru pred načítaním obrázka do telefónu.

Manipulácia s obrázkom spôsobí, že telefón zlyhá proces autentifikácie a odmietne nový obrázok.

Inštalácia certifikátu zákazníckeho miesta

Každý telefón Cisco IP vyžaduje jedinečný certifikát na autentifikáciu zariadenia. Telefóny obsahujú certifikát nainštalovaný vo výrobe (MIC), ale pre dodatočnú bezpečnosť môžete zadať inštaláciu certifikátu Cisco Unified Communications Manager Administration pomocou funkcie Certificate Authority Proxy (CAPF). Prípadne môžete nainštalovať Locally Significant Certificate (LSC) z ponuky Zab ezpeč enie v telefóne.

Autentifikácia zariadenia

Vyskytuje sa medzi Cisco Unified Communications Manager serverom a telefónom, keď každá entita akceptuje certifikát druhej entity. Určuje, či Cisco Unified Communications Manager by malo dôjsť k bezpečnému spojeniu medzi telefónom a a; a ak je to potrebné, vytvorí bezpečnú signalizačnú cestu medzi entitami pomocou protokolu TLS. Cisco Unified Communications Managerne zaregistruje telefóny, pokiaľ ich nedokáže overiť.

Autentifikácia súborov

Overuje digitálne podpísané súbory, ktoré telefón stiahne. Telefón overí podpis, aby sa ubezpečil, že po vytvorení súboru nedošlo k manipulácii so súbormi. Súbory, ktoré zlyhajú pri autentifikácii, sa nezapíšu do pamäte Flash v telefóne. Telefón takéto súbory odmieta bez ďalšieho spracovania.

Šifrovanie súborov

Šifrovanie zabraňuje odhaleniu citlivých informácií počas prenosu súboru do telefónu. Telefón okrem toho overuje podpis, aby sa ubezpe čil, že po vytvorení súboru nedošlo k manipulácii so súbormi. Súbory, ktoré zlyhajú pri autentifikácii, sa nezapíšu do pamäte Flash v telefóne. Telefón takéto súbory odmieta bez ďalšieho spracovania.

Autentifikácia signalizácie

Používa protokol TLS na overenie, že počas prenosu nedošlo k manipulácii so signalizačnými paketmi.

Výrobné inštalované certifikáty

Každý IP telefón Cisco obsahuje jedinečný výrobný nainštalovaný certifikát (MIC), ktorý sa používa na autentifikáciu zariadenia. MIC poskytuje trvalý jedinečný dô kaz totožnosti telefónu a Cisco Unified Communications Manager umožňuje autentifikáciu telefónu.

Šifrovanie médií

Používa SRTP na zabezpečenie toho, aby mediálne toky medzi podporovanými zariadeniami boli bezpečné a že iba zamýšľané zariadenie prijíma a číta údaje. Zahŕňa vytvorenie dvojice primárnych kľúčov médií pre zariadenia, doručenie kľúčov do zariadení a zabezpečenie doručenia kľúčov počas prepravy kľúčov.

CAPF (funkcia Certificate Authority proxy)

Implementuje časti postupu generovania certifikátov, ktoré sú pre telefón príliš náročné na spracovanie, a komunikuje s telefónom na generovanie kľúčov a inštaláciu certifikátov. CAPF je možné nakonfigurovať tak, aby požadoval certifikáty od certifikačných orgánov určených zákazníkom v mene telefónu, alebo môže byť nakonfigurovaný tak, aby generoval certifikáty lokálne.

Podporované sú typy kľúčov EC (eliptická krivka) aj RSA. Ak chcete použiť kľúč EC, u istite sa, že je povolený parameter „Podpora pokročilých šifrovacích algoritmov koncového bodu“ (z parametra Systém > Enterprise).

Ďalšie informácie o CAPF a súvisiacich konfiguráciách nájdete v nasledujúcich dokumentoch:

Bezpečnostný profil

Určuje, či je telefón nezabezpečený, overený, šifrovaný alebo chránený. Ďalšie položky v tejto tabuľke opisujú bezpečnostné prvky.

Šifrované konfiguračné súbory

Umožňuje zabezpečiť súkromie konfiguračných súborov telefónu.

Voliteľné vypnutie webového servera pre telefón

Z bezpečnostných dôvodov môžete zabrániť prístupu na webové stránky telefónu (ktoré zobrazujú rôzne prevádzkové štatistiky pre telefón) a Portál samostarostlivosti.

Kalenie telefónu

Ďalšie možnosti zabezpečenia, ktoré ovládate zCisco Unified Communications Manager Administration:

  • Zakázanie bezplatného ARP (GARP)
  • Zakázanie prístupu do ponuky Nastavenia alebo poskytnutie obmedzeného prístupu
  • Zakázanie prístupu na webové stránky správy telefónu
  • Zakázanie portu príslušenstva Bluetooth
  • Obmedzenie šifier TLS

Bezpečné SIP Failover pre SRST

Po nakonfigurovaní referencie SRST (Survisible Remote Site Telephony) pre zabezpečenie a následnom obnovení Cisco Unified Communications Manager Administration závislých zariadení server TFTP pridá certifikát SRST do súboru cnf.xml telefónu a odošle súbor do telef ónu. Bezpečný telefón potom používa pripojenie TLS na interakciu so smerovačom s podpor ou SRST.

Šifrovanie signalizácie

Zabezpečuje, že všetky signálne správy SIP, ktoré sa odosielajú medzi zariadením a Cisco Unified Communications Manager serverom, sú šifrované.

Alarm aktualizácie zoznamu dôvery

Keď sa zoznam dôveryhodnosti aktualizuje v telefóne, Cisco Unified Communications Manager dostane alarm, ktorý označuje úspech alebo zlyhanie aktualizácie. Ďalšie informácie nájdete v nasledujúcej tabuľke.

Šifrovanie AES 256

Keď sú telefóny pripojen Cisco Unified Communications Manager é k vydaniu 10.5 (2) a nov ším, podporujú podporu šifrovania AES 256 pre TLS a SIP pre signalizáciu a šifrovanie médií. To umožňuje telefónom iniciovať a podporovať pripojenia TLS 1.2 pomocou šifier založených na AES-256, ktoré zodpovedajú štandardom SHA-2 (Secure Hash Algorithm) a sú v súlade s federálnymi štandardmi spracovania informácií (FIPS). Ši fry zahŕňajú:

  • Pre pripojenia TLS:
    • TLS_ECDHE_RSA_WITH_AES_256_GCM_SHA384
    • TLS_ECDHE_RSA_WITH_AES_128_GCM_SHA256
  • Pre SrtP:
    • AEAD_AES_256_GCM
    • AEAD_AES_128_GCM

Ďalšie informácie nájdete v Cisco Unified Communications Manager dokumentácii.

Certifikáty algoritmu digitálneho podpisu eliptickej krivky (ECDSA)

V rámci certifikácie Common Criteria (CC),Cisco Unified Communications Manager; pridané certifikáty ECDSA vo verzii 11.0. Toto sa týka všetkých produktov Voice Operating System (VOS) so systémom CUCM 11.5 a novšími verziami.

Multiserverový (SAN) Tomcat certifikát s Cisco UCM

Telefón podporuje nakonfigu Cisco UCM rované certifikáty Tomcat s viacerými servermi (SAN). Správnu adresu servera TFTP nájdete v súbore ITL telefónu pre registráciu telefónu.

Ďalšie informácie o tejto funkcii nájdete v nasledujúcom texte:

Nasledujúca tabuľka obsahuje upozornenia a význam aktualizácie zoznamu dôveryhodných údajov. Ďalšie informácie nájdete v Cisco Unified Communications Manager dokumentácii.

Tabuľka 2. Správy o aktualizácii zoznamu dôveryhodných
Kód a správa Popis

1 - TL_SUCCESS

Prijaté nové CTL a/alebo ITL

2 - CTL_INITIAL_SUCCESS

Prijaté nové CTL, žiadne existujúce TL

3 - ITL_INITIAL_SUCCESS

Prijaté nové ITL, žiadne existujúce TL

4 - TL_INITIAL_SUCCESS

Prijaté nové CTL a ITL, žiadne existujúce TL

5 - TL_FAILED_OLD_CTL

Aktualizácia na nový CTL zlyhala, ale mala predchádzajúce TL

6 - TL_FAILED_NO_TL

Aktualizácia na nový TL zlyhala a nemáme staré TL

7 - TL_FAILED

Generické zlyhanie

8 - TL_FAILED_OLD_ITL

Aktualizácia na nový ITL zlyhala, ale mala predchádzajúce TL

9 - TL_FAILED_OLD_TL

Aktualizácia na nový TL zlyhala, ale mala predchádzajúce TL

Zabezpečenie telefónnych hovorov

Keď je pre telefón implementované zabezpečenie, môžete identifikovať zabezpečené telefónne hovory pomocou ikon na obrazovke telefónu. Môžete tiež určiť, či je pripojený telefón bezpečný a chránený, ak sa na začiatku hovoru prehrá bezpečnostný tón.

V zabezpečenom hovore sú všetky signalizácie hovorov a mediálne toky šifrované. Bezpečný hovor ponúka vysokú úroveň bezpečnosti a poskytuje celistvosť a súkromie hovoru. Keď je prebi ehajúci hovor šifrovaný, môžete vidieť bezpečnostnú ikonu 9821 secure call icon na linke.

  • Ak je hovor smerovaný cez nohy hovoru mimo IP, napríklad PSTN, hovor môže byť ne zabezpečený, aj keď je šifrovaný v rámci siete IP a má k nemu priradenú ikonu zámku.

  • Bezpečné volanie je podporované iba pre pripojenie medzi dvoma telefónmi. Niektoré funkcie, ako napríklad konferenčné hovory a zdieľané linky, nie sú k dispozícii, keď je nakon figurované zabezpečené volanie.

V Cisco Unified Communications Manager prípade telefónov nakonfigurovaných ako bezpečné (šifrované a dôveryhodné) môže byť priradený chránený stav. Po ochrane je možné tieto zariadenia nakonfiguro vať tak, aby prehrávali bezpečnostný tón na začiatku každého hovoru.

  • Chránené zariadenie:

    Ak chcete zmeniť stav zabezpečeného telefónu na chránený:

    1. V časti Cisco Unified Communications Manager Administration vyberte položky Zariad enie > Telefón.
    2. Vyhľadajte telefón, ktorý nastavíte.
    3. V okne Konfigurácia telefónu začiarknite polí čko Chránené zariadenie.
    4. Kliknite na polož ku Uložiť.
  • Prehrať Secure Indication Tone:

    Ak chcete, aby chránený telefón mohol prehrávať zabezpečený alebo nezabezpečený indikačný tón:

    1. V časti Cisco Unified Communications Manager Administration vyberte položky Systém > Parametre služby.
    2. Vyberte server a potom Cisco CallManager službu.
    3. V oblasti Clusterwide Parameters (Funkcia — Zabezpečený tón) nastavte T ón prehrávania na označenie stavu bezpečných/nezabezpečených hovorov na hodnotu True.
    4. Kliknite na polož ku Uložiť.

Bezpečná identifikácia konferenčného hovoru

Môžete iniciovať bezpečný konferenčný hovor a sledovať úroveň bezpečnosti účastníkov. Zabezpečený konferenčný hovor sa vytvorí pomocou tohto procesu:

  1. Používateľ iniciuje konferenciu zo zabezpečeného telefónu.

  2. Cisco Unified Communications Managerpriraďuje k hovoru bezpečný konferenčný most.

  3. Keď sú účastníci pridan Cisco Unified Communications Manager í, overuje bezpečnost ný režim každého telefónu a udržuje bezpečnú úroveň pre konferenciu.

  4. Telefón zobrazuje úroveň zabezpečenia konferenčného hovoru. Na zabezpečenej konferencii sa zobrazí ikona zabezpečenia9821 secure call icon.

Bezpečné volanie je podporované medzi dvoma telefónmi. V prípade chránených telefónov niektoré funkcie, ako napríklad konferenčné hovory, zdieľané linky a, nie sú k dispozíciiExtension Mobility, keď je nakonfiguro vané zabezpečené volanie.

Nasledujúca tabuľka obsahuje informácie o zmenách úrovní zabezpečenia konferencie v závislosti od úrovne zabezpečenia telefónu iniciátora, úrovní zabezpečenia účastníkov a dostupnosti zabezpečených konferenčných mostov.

Tabuľka 3. Bezpečnostné obmedzenia pri konferenčných hovoroch

Úroveň zabezpečenia telefónu iniciátor

Použitá funkcia

Úroveň bezpečnosti účastníkov

Výsledky akcie

Nebezpečné

konferencie

Bezpečné

Nebezpečný konferenčný most

Nebezpečná konferencia

Bezpečné

konferencie

Aspoň jeden člen nie je zabezpečený.

Bezpečný konferenčný most

Nebezpečná konferencia

Bezpečné

konferencie

Bezpečné

Bezpečný konferenčný most

Bezpečná konferencia na šifrovanej úrovni

Nebezpečné

Zoznámte sa so mnou

Minimálna úroveň zabezpečenia je šifrovaná.

Iniciátor dostane tón opätovného objednávania.

Bezpečné

Zoznámte sa so mnou

Minimálna úroveň zabezpečenia nie je bezpečná.

Bezpečný konferenčný most

Konferencia prijíma všetky hovory.

Bezpečná identifikácia telefónneho hovoru

Bezpečný hovor sa vytvorí, keď je váš telefón a telefón na druhom konci nakon figurovaný na bezpečné volanie. Druhý telefón môže byť v rovnakej sieti Cisco IP alebo v sieti mimo siete IP. Zabezpečené hovory je možné uskutočňovať iba medzi dvoma telefónmi. Konferenčné hovory by mali podporovať bezpečný hovor po nastavení bezpečného konferenčného mosta.

Zabezpečený hovor sa vytvorí pomocou tohto procesu:

  1. Používateľ iniciuje hovor zo zabezpečeného telefónu (zabezpečený bezpečnostný režim).

  2. Telefón zobrazí bezpečnostnú ikonu 9821 secure call icon na obrazovke telefónu. Táto ikona označuje, že telefón je nakon figurovaný pre bezpečné hovory, ale to neznamená, že druhý pripojený telefón je tiež zabezpečený.

  3. Používateľ počuje bezpečnostný tón, ak sa hovor pripojí k inému zabezpečenému telefónu, čo naznačuje, že oba konce konverzácie sú zašifrované a zabezpečené. Ak sa hovor pripojí k nezabezpečenému telefónu, používateľ nepočuje bezpečnostný tón.

Bezpečné volanie je podporované medzi dvoma telefónmi. V prípade chránených telefónov niektoré funkcie, ako napríklad konferenčné hovory, zdieľané linky a, nie sú k dispozíciiExtension Mobility, keď je nakonfiguro vané zabezpečené volanie.

Tieto bezpečné alebo nezabezpečené indikačné tóny prehrávajú iba chránené telefóny. Nechránené telefóny nikdy neprehrávajú tóny. Ak sa počas hovoru zmení celkový stav hovoru, zmení sa indikačný tón a chránený telefón prehrá príslušný tón.

Keď je možnosť Tón prehrávania, ktorý označuje stav bezpečných/nezabezpečených hovorov, nastavená na hodno tu True:

  • Keď je nastavené zabezpečené médiá typu end-to-end a stav hovoru je zabezpečený, telefón pre hráva bezpečný indikačný tón (tri dlhé pípnutia s prestávkami).

  • Keď sa vytvorí nezabezpečené médiá typu end-to-end a stav hovoru nie je zabezpečený, telefón prehráva nezabezpečený indikačný tón (šesť krátkych pípnutí s krátkymi prestávkami).

Ak je možnosť Tón prehrávania, ktorý označuje stav bezpečný/nezabezpečeného hovoru, nastavená na položku False, neprehráva sa žiad ny tón.

Poskytnite šifrovanie pre čln

Cisco Unified Communications Managerkontroluje stav zabezpečenia telefónu pri z riadení konferencií a mení bezpečnostnú indikáciu pre konferenciu alebo blokuje dokon čenie hovoru, aby sa zachovala integrita a bezpečnosť v systéme.

Používateľ sa nemôže zapojiť do šifrovaného hovoru, ak telefón, ktorý sa používa na šifrovanie, nie je nakon figurovaný na šifrovanie. Keď čln v tomto prípade zlyhá, na telefóne sa prehr á tón zmeny usporiadania (rýchlo zaneprázdnený), v ktorom bol čln spustený.

Ak je iniciátorový telefón nak onfigurovaný na šifrovanie, iniciátor člnu sa môže zapojiť do nezabezpečeného hovoru zo šifrovaného telefónu. Po výskyte člna Cisco Unified Communications Manager klasifikuje hovor ako nezabezpečený.

Ak je iniciátorový telefón nakonfigurovaný na šifrovanie, iniciátor člnu sa môže zapojiť do šifrovaného hovoru a telefón označuje, že hovor je šifrovaný.

Bezdrôtové zabezpečenie LAN

Pretože všetky zariadenia WLAN, ktoré sú v dosahu, môžu prijímať všetku ostatnú prevádzku WLAN, zabezpečenie hlasovej komunikácie je v sieťach WLAN rozhodujúce. Aby sa zabezpečilo, že votrelci nemanipulujú ani nezachytávajú hlasovú prevádzku, podporuje telefón architektúra Cisco SAFE Security. Ďalšie informácie o zabezpečení v sieťach nájdete na stránke http://www.cisco.com/en/US/netsol/ns744/ networking_solutions_program_home .html.

Riešenie bezdrôtovej IP telefónie Cisco poskytuje bezpečnosť bezdrôtovej siete, ktorá zabraňuje neoprávnenému prihlasovaniu a ohrozenej komunikácii pomocou nasledujúcich metód autentifikácie, ktoré telefón podporuje.

  • Otvorená autentifik ácia: Akékoľvek bezdrôtové zariadenie môže požadovať autentifikáciu v otvorenom systéme. AP, ktorý žiadosť dostane, môže udeliť autentifikáciu ktorémukoľvek žiadateľovi alebo len žiadateľom, ktorí sa nachádzajú v zozname používateľov. Komunikácia medzi bezdrôtovým zariadením a prístupovým bodom (AP) môže byť nešifrovaná.

  • Extensible Authentication Protocol — Flexibilná autentifikácia prostredníctvom bezpečného tunelovania (EAP-FAST): Táto bezpečnostná architektúra klient-server šifruje transakcie EAP v rámci tunela zabezpečenia úrovne transportu (TLS) medzi AP a serverom RADIUS, ako je napríklad Identity Services Engine (ISE).

    Tunel TLS používa chránené prístupové poverenia (PAC) na autentifikáciu medzi klientom (telefónom) a serverom RADIUS. Server odošle klientovi (telefón) ID autority (AID), ktorý zase vyberie príslušný PAC. Klient (telefón) vráti PAC-nepriehľadný na server RADIUS. Server dešifruje PAC pomocou primárneho kľúča. Oba koncové body teraz obsahujú kľúč PAC a vytvorí sa tunel TLS. EAP-FAST podporuje automatické poskytovanie PAC, ale musíte ho povoliť na serveri RADIUS.

    V ISE štandardne platnosť PAC vyprší o jeden týždeň. Ak má telefón vypršaný PAC, autentifikácia na serveri RADIUS trvá dlhšie, kým telefón dostane nový PAC. Aby ste predišli oneskoreniu poskytovania PAC, nastavte dobu vypršania platnosti PAC na serveri ISE alebo RADIUS na 90 dní alebo dlhšie.

  • Extensible Authentication Protocol-Transport Layer Security (EAP-TLS) Autentifikácia: EAP-TLS vyžaduje certifikát klienta na autentifik áciu a prístup k sieti. Pre bezdrôtové EAP-TLS môže byť klientskym certifikátom MIC, LSC alebo certifikát nainštalovaný používateľom.

  • Protected Extensible Authentication Protocol (PEAP): Proprietárna schéma vzájomnej autentifikácie založená na hesle spoločnosti Cisco medzi klientom (telefónom) a serverom RADIUS. Telefón môže používať PEAP na autentifikáciu v bezdrôtovej sieti. Podporované sú metódy overovania PEAP-MSCHAPV2 aj PEAP-GTC.

  • Predzdieľaný kľúč (PSK): Telefón podporuje formáty ASCII a hexadecimálne (HEX). Tieto formáty musíte použiť pri nastavovaní predzdieľaného kľúča WPA2/SAE.

    ASCII: Re ťazec znakov ASCII s dĺžkou 8 až 63 znakov (0-9, malé písmená a-z, veľké písmen á A-Z a špeciálne znaky). Napríklad, GREG123567@9ZX&W.

    HEX: Reťazec znakov Hex s dĺžkou 64 šesťhranných číslic (0-9, a-f alebo A-F).

Nasledujúce schémy overovania používajú server RADIUS na správu autentifikačných kľúčov:

  • WPA2/WPA3: Používa informácie o serveri RADIUS na generovanie jedinečných kľúčov na autentifikáciu. Keďže tieto kľúče sú generované na centralizovanom serveri RADIUS, WPA2/WPA3 poskytuje väčšiu bezpečnosť ako predzdieľané kľúče WPA, ktoré sú uložené v AP a telefóne.

  • Rýchly bezpečný roaming: Na správu a autentifikáciu kľúčov používa server RADIUS a informácie o bezdrôtovom doménovom serveri (WDS). WDS vytvára vyrovnávaciu pamäť bezpečnostných poverení pre klientske zariadenia s podporou FT pre rýchlu a bezpečnú opätovnú autentifikáciu.

Pri WPA2/WPA3 sa šifrovacie kľúče nezadávajú do telefónu, ale sú automaticky odvodené medzi AP a telefónom. Používateľské meno a heslo EAP, ktoré sa používajú na autentifikáciu, sa však musia zadať do každého telefónu.

Na ochranu hlasovej prevádzky cez bezdrôtové prepojenie telefón podporuje šifrovanie založené na AES pre autentifikáciu WPA2/WPA3. AES je symetrická bloková šifra štandardizovaná spoločnosťou NIST. AES používa pevnú 128-bitovú veľkosť bloku a podporuje veľkosti kľúčov 128 bitov, 192 bitov a 256 bitov. V sieťach Wi-Fi používajú AES šifrové sady, ako sú CCMP alebo GCMP, zatiaľ čo autentifikáciu poskytujú samostatne PSK, SAE alebo 802.1X/EAP, v závislosti od nakonfigurovaného bezpečnostného režimu WLAN. Podporovaná šifrovacia sada a veľkosť kľúča závisia od modelu telefónu a konfigurácie WLAN.

Keď telefón používa šifrovanie AES, medzi AP a telefónom sú šifrované signálne pakety SIP aj pakety hlasového protokolu v reálnom čase transportného protokolu (RTP).

Schémy autentifikácie a šifrovania sú nastavené v rámci bezdrôtovej siete LAN. VLAN sú nakonfigurované v sieti a na AP a špecifikujú rôzne kombinácie autentifikácie a šifrovania. SSID sa spája s VLAN a konkrétnou schémou autentifikácie a šifrovania. Aby sa bezdrôtové klientske zariadenia mohli úspešne overovať, musíte nakonfigurovať rovnaké SSID s ich schémami autentifikácie a šifrovania na prístupoch a v telefóne.

Niektoré schémy autentifikácie vyžadujú špecifické typy šifrovania.

Ak používate predzdieľaný kľúč WPA2 alebo SAE, predzdieľaný kľúč musí byť v telefóne nastavený staticky. Tieto kľúče sa musia zhodovať s kľúčmi, ktoré sú na AP.

Schémy autentifikácie a šifrovania v nasledujúcej tabuľke zobrazujú možnosti konfigurácie siete pre bezdrôtový telefón Cisco 9821, ktoré zodpovedajú konfigurácii AP.

Tabuľka 4. Schémy autentifikácie a šifrovania
Typ FSRAutentifikáciaRiadenie kľúčovŠifrovanieChránený manažérsky rámec (PMF)
802.11r (FT)PSK

WPA-PSK

WPA-PSK-SHA256

FT-PSK

AESNie
802.11r (FT)WPA3

SAE

FT-SAE

AESÁno
802.11r (FT)EAP-TLS

WPA-EAP

FT-EAP

AESNie
802.11r (FT)EAP-TLS (WPA3)

WPA-EAP-SHA256

FT-EAP

AESÁno
802.11r (FT)EAP-FAST

WPA-EAP

FT-EAP

AESNie
802.11r (FT)EAP-FAST (WPA3)

WPA-EAP-SHA256

FT-EAP

AESÁno
802.11r (FT)EAP-PEAP

WPA-EAP

FT-EAP

AESNie
802.11r (FT)EAP-PEAP (WPA3)

WPA-EAP-SHA256

FT-EAP

AESÁno
Non-FTSuite-BWPA-EAP-SUITE-BGCMPÁno
Non-FTSuite-B-192WPA-EAP-SUITE-B-192GCMPÁno

Nastavenie profilu Wi-Fi

Môžete nakonfigurovať profil Wi-Fi a priradiť ho k bezdrôtovému telefónu Cisco 9821. Tento profil obsahuje potrebné parametre pre telefón na nadviazanie pripojenia Wi-Fi a následnú registráciuCisco Unified CM. Pri vytváraní a používaní profilu Wi-Fi nemusíte vy ani vaši používatelia konfigurovať bezdrôtovú sieť pre jednotlivé telefóny.

Odporúčame používať zabezpečený profil s povoleným šifrovaním TFTP na ochranu kľúčov a hesiel pri používaní profilu Wi-Fi.

Telefóny podporujú jeden certifikát servera na každú metódu inštalácie (manuálne, SCEP alebo TFTP).

Pred konfiguráciou profilu WLAN majte na pamäti nasledujúce poznámky:

  • Používateľské meno a heslo

    • Ak vaša sieť používa EAP-FAST a PEAP na autentifikáciu používateľa, musíte nakonfigurovať používateľské meno a heslo, ak je to potrebné, v službe Dial-In User Service (RADIUS) a telefóne.

    • Prihlasovacie údaje zadané do profilu bezdrôtovej siete LAN musia byť totožné s prihlasovacími údajmi, ktoré ste nakonfigurovali na serveri RADIUS.
    • Ak používate domény vo svojej sieti, musíte zadať používateľské meno s náz vom domény vo formáte: domain\username.

  • Nasledujúce akcie môžu mať za následok vymazanie existujúceho hesla Wi-Fi:

    • Zadanie neplatného používateľského identifikátora alebo hesla
    • Inštalácia neplatného alebo vypršaného koreňového certifikátu, keď je typ EAP nastavený na PEAP-MSCHAPV2 alebo PEAP-GTC
    • Zakázanie používaného typu EAP na serveri RADIUS pred prepnutím telefónu na nový typ EAP
  • Ak chcete zmeniť typ EAP, uistite sa, že ste najskôr povolili nový typ EAP na server i RADIUS a potom prepnite telefón na typ EAP. Keď boli všetky telefóny zmenené na nový typ EAP, môžete vypnúť predchádzajúci typ EAP, ak chcete.
1

V časti Cisco Unified Communications Manager Administration vyberte položky Z ariad enie > Nastavenia zariadenia > Profil bezdrôtovej siete LAN.

2

Kliknite na polož ku Pridať nové.

3

V časti Informácie o profile bezdrôtovej siete LAN nastavte parametre:

  • Náz ov — Zadajte jedinečný názov profilu Wi-Fi. Tento názov sa zobrazí v telefóne.

  • Pop is — Zadajte popis profilu Wi-Fi, ktorý vám pomôže odlíšiť tento profil od ostatných profilov Wi-Fi.

  • Používateľovi upravit eľné — vyberte možnosť:

    • Povolené — Označuje, že používateľ môže vykonať zmeny v nastaveniach Wi-Fi zo svojho telefónu. Táto možnosť je predvolene vybraná.

    • Zakázan é — označuje, že používateľ nemôže vykonať žiadne zmeny v nastaveniach Wi-Fi vo svojom telefóne.

    • Obmed zené — Označuje, že používateľ môže zmeniť používateľské meno a heslo Wi-Fi vo svojom telefóne. Používatelia však nemôžu vykonávať zmeny v iných nastaveniach Wi-Fi v telefóne. Ak vaša sieť používa EAP-TLS na autentifikáciu používateľa, používateľ si môže zvoliť typ certifikátu (MIC, LSC alebo Používateľ nainštalovaný).

4

V časti Nastavenia bezdrô tového pripojenia nastavte parametre:

  • SSID (Názov siete) —Zadajte názov siete dostupný v používateľskom prostredí, ku ktorému je možné telefón pripojiť. Tento názov sa zobrazí v zozn ame dostupných sietí v telefóne a telefón sa môže pripojiť k tejto bezdrôtovej sieti.

  • Frekvenčné pá smo — Dostupné možnosti sú Auto, 2.4 GHz a 5 GHz. Toto pole určuje frekvenčné pásmo, ktoré používa bezdrô tové pripojenie. Ak vyberiete možnosť Autom atické, telefón sa pokúsi najskôr použiť pásmo 5 GHz alebo 6 GHz a pásmo 2,4 GHz použije iba vtedy, keď nie je k dispozícii 5 GHz alebo 6 GHz.

5

V časti Nastavenia autentifikácie nastav te metódu autentifikácie na jednu z týchto metód autentifik ácie: EAP-FAST, EAP-TLS, PEAP-MSCHAPv2, PEAP-GTC, PSK a Žiadne.

Bezdrôtový telefón Cisco 9821 nepodporuje WEP.

Po nastavení tohto poľa sa môžu zobraziť ďalšie polia, ktoré musíte nastaviť.

  • Používateľský certifikát — Vyžaduje sa pre autentifikáciu EAP-TLS. Vyberte položku MIC, LSC alebo Použív ateľ nainštalovaný. Telefón vyžaduje inštaláciu certifikátu, buď automaticky zo SCEP alebo manuálne zo stránky správy v telefóne.

  • PSK prístupová fráza — Vyžaduje sa pre autentifikáciu PSK. Zadajte 8- 63 znakovú prístupovú frázu ASCII alebo 64 znakov HEX.

  • Poskytnite zdieľané poverenia: Vyžaduje sa pre autentifikáciu EAP-FAST, PEAP-MSCHAPv2 a PEAP-GTC.

    • Ak používateľ spravuje používateľské meno a heslo, nechajte polia Použív ateľské meno a Heslo prázdne.

    • Ak všetci vaši používatelia zdieľajú rovnaké používateľské meno a heslo, môžete zadať informácie do polí Použív ateľské meno a heslo.

    • Do poľa Popis hesla zadajte popis.

    Ak potrebujete priradiť každému používateľovi jedinečné používateľské meno a heslo, musíte vytvoriť profil pre každého používateľa.

Bezdrôtový telefón Cisco 9821 nepodporuje pole Profil prístupu k sieti.

6

Kliknite na polož ku Uložiť.

Čo robiť ďalej

Pripojte profil bezdrôtovej siete LAN k skupine profilov WLAN a potom použite skupinu profilov WLAN do súboru zariadení (Syst ém > Zbierka zariadení) alebo priamo do telefónu (Z ariad enie > Telef ón).

Inštalácia používateľského certifikátu z webovej stránky správy telefónu

Používateľský certifikát môžete manuálne nainštalovať do telefónu, ak nie je k dispozícii Simple Certificate Enrollment Protocol (SCEP).

Predinštalovaný výrobný inštalovaný certifikát (MIC) možno použiť ako certifikát používateľa pre EAP-TLS.

Po inštalácii používateľského certifikátu musíte do zoznamu dôveryhodnosti servera RADIUS pridať reťazec CA, ktorý vydal používateľský certifikát.

Skôr ako začnete

Pred inštaláciou používateľského certifikátu pre telefón musíte mať:

  • Používateľský certifikát uložený v počítači. Certifikát musí byť vo formáte PKCS #12.

  • Extrahové heslo certifikátu. Dĺžka hesla nesmie presiahnuť 32 znakov.

1

Na webovej stránke správy telefónu vyberte Certifikáty.

2

Vyhľadajte pole Inštalovaný používateľ a kliknite na položku Inštalovať.

3

Prejdite na certifikát v počítači.

4

Do poľa Extrahovať heslo zadajte heslo pre extrakciu certifikátu.

5

Kliknite na polož ku Nahra ť.

6

Po dokončení nahrávania reštartujte telefón.

Nainštalujte CA servera Authentication Server z webovej stránky správy telefónu

Ak nie je k dispozícii Simple Certificate Enrollment Protocol (Simple Certi ficate Enrollment Protocol) (SCEP), môžete do telefónu nainštalovať autentifikačný server manuálne.

Musí byť nainštalovaný koreňový certifikát CA, ktorý vydal certifikát servera RADIUS.

Skôr ako začnete

Pred inštaláciou certifikátu do telefónu musíte mať v počítači uložený certifikát auten tifikačného servera. Certifikát musí byť zakódovaný v PEM (Base-64) alebo DER.

1

Na webovej stránke správy telefónu vyberte Certifikáty.

2

Vyhľadajte pole CA servera overovania a kliknite na položku In štalovať.

3

Prejdite na certifikát v počítači.

4

Kliknite na polož ku Nahra ť.

5

Po dokončení nahrávania reštartujte telefón.

Manuálne odstránenie bezpečnostného certifikátu z webovej stránky správy telefónu

Ak nie je k dispozícii Simple Certificate Enrollment Protocol (SCEP) , bezpečnostný certifikát môžete manuálne odstrániť z telefónu.

1

Na webovej stránke správy telefónu vyberte Certifikáty.

2

Vyhľadajte certifikát na stránke Certifiká ty.

3

Kliknite na polož ku Odstrá niť.

4

Po dokončení procesu vymazania reštartujte telefón.

Nastavenie SCEP

Simple Certificate Enrollment Protocol (SCEP) je štandardom pre automatické poskytovanie a obnovovanie certifikátov. Zabráni sa manuálnej inštalácii certifikátov do vašich telefónov.

Aktivujte konfiguračné parametre špecifické pre produkt SCEP

Nasledujúce parametre SCEP musíte nakonfigurovať na Cisco Unified Communications Manager (Unified CM).

  • RA IP adresa alebo názov hostiteľa

  • SHA-1 alebo SHA-256 odtlačok prsta koreňového certifikátu CA pre server SCEP

Regi Cisco IOS stračný úrad (RA) slúži ako proxy pre server SCEP. Klient SCEP v telefóne používa parametre, z Cisco Unified CM ktorých sa stiahnu. Po nakonfigurovaní parametrov telefón odošle SCEP getcspožiadavku na RA a koreňový certifikát CA sa overí pomocou definovaného odtlačku prsta.

1

V časti Cisco Unified Communications Manager Administration vyberte položky Zariad enie > Telefón.

2

Nájdite telefón.

3

Prejdite do oblasti Roz loženie konfigurácie špecifickej pre produkt.

4

Zadajte IP adresu RA alebo názov hostiteľa do po ľa WLAN SCEP Server a potom začiarknite políčko na aktiváciu parametra SCEP.

5

Zadajte odtlačok SHA-1 alebo SHA-256 koreňového certifikátu CA do poľa WLAN Root CA Fingerprint (SHA256 alebo SHA1) a potom začiarknutím políčka aktivujte parameter SCEP QED.

6

Vyberte polož ku Uložiť.

7

Vyberte polož ku Použiť konfiguráciu.

Podpora servera SCEP

Ak používate server Simple Certificate Enrollment Protocol (SCEP), server môže automaticky udržiavať vaše používateľské a serverové certifikáty. Na serveri SCEP nakonfigurujte Registračného agenta SCEP (RA) tak, aby:

  • Pôsobí ako dôveryhodný bod PKI

  • Pôsobí ako PKI RA

  • Vykonávanie autentifikácie zariadenia pomocou servera RADIUS

Ďalšie informácie nájdete v dokumentácii servera SCEP.

Nastavenie lokálne významného certifikátu (LSC)

Existuje niekoľko spôsobov inštalácie LSC. Táto vzorová úloha sa vzťahuje na nastavenie LSC pomocou metódy autentifikačného reťazca v bezdrôtovom telefóne Cisco 9821.

Skôr ako začnete

Uistite sa, že prísluš Cisco Unified CM né konfigurácie zabezpečenia a konfigurácie funkcie Certificate Authority proxy (CAPF) sú dokončené.

  • Súbor CTL alebo ITL má certifikát CAPF.

  • V časti Cisco Unified Communications Operating System Správa skontrolujte, či je nainštalovaný certifikát CAPF.

  • CAPF je spustený a nakonfigurovaný.

Ďalšie informácie o týchto nastaveniach nájdete v dokumentácii pre konkrétne vy Cisco Unified CM danie.

1

Získajte autentifikačný reťazec CAPF, ktorý bol nastavený pri konfigurácii CAPF.

2

V telefóne prejdite na Nastavenia 9821 Settings app iconaplikácia.

3

Vyberte polož ky Nastavenia správ cu > Konfigurácia systému > Zab ezpeč enie > LSC.

4

Zadajte autentifikačný reťazec.

5

Stlačte viac 9821 More buttona vyberte položku O dosla ť.

Telefón začne inštalovať, aktualizovať alebo odstraňovať LSC v závislosti od toho, ako je CAPF nakonfigurovaný. Po dokončení postupu sa v telefóne zobrazí nainštalované alebo nenainštalované.

Dokončenie procesu inštalácie, aktualizácie alebo odstránenia LSC môže trvať dlho.

Keď je postup inštalácie telefónu úspešný, zobrazí Installedsa správa. Ak sa telefón zobrazí Not Installed, autorizačný reťazec môže byť nesprávny alebo aktualizácia telefónu nemusí byť povolená. Ak operácia CAPF odstráni LSC, telefón sa zobrazí, Not Installedaby indikoval, že operácia bola úspešná . Server CAPF zaznamenáva chybové hlásenia. Pozrite si dokumentáciu servera CAPF, kde nájdete protokoly a pochopíte význam chybových hlásení.

802.1X autentifikácia pre káblové siete

Cisco Wireless Phone 9821 podporuje 802.1X autentifikáciu pre káblové siete. Toto sa zvyčajne používa pri automatickom poskytovaní, keď je telefón pripojený k stolnej nabíja čke prostredníctvom podporovaného adaptéra USB-to-Ethernet.

Podpora autentifikácie 802.1X v káblových sieťach vyžaduje niekoľko nasledujúcich komponentov:

  • Cisco IP Phone: Telefón iniciuje žiadosť o prístup do siete. Telefóny Cisco IP obsahujú 802.1X aplikáciu. Táto prosba umožňuje správcom siete ovládať pripojenie telefónov IP k portom prepínača LAN. Aktuálne vydanie telefónu 802.1X supplicant využíva možnosti EAP-FAST a EAP-TLS pre autentifikáciu siete.

  • Autentifikačný server: Autentifikačný server aj prepínač musia byť nakonfigurované so zdieľaným tajomstvom RADIUS.

  • Prepínač: Prepínač musí podporovať 802.1X, aby mohol fungovať ako autentifikátor a prenášať správy EAP medzi telefónom a autentifikačným serverom. Po dokončení výmeny prepínač udelí alebo odmietne prístup telefónu do siete.

Cisco IP Phones a Cisco Catalyst prepínače tradične používajú Cisco Discovery Protocol (CDP) na vzájomnú identifikáciu a určovanie parametrov, ako je alokácia VLAN a požiadavky na napájanie v linke.

Ak chcete nakonfigurovať 802.1X, musíte vykonať nasledujúce akcie.

  • Nakonfigurujte CDP/LLDP hlasový obtok VLAN.

  • Pred povolením autentifikácie 802.1X pre káblové siete v telefóne nakonfigur ujte autentifikačný server a prepínač.

  • Konfigurácia hlasovej siete VLAN: Pretože štandard 802.1X nezohľadňuje VLAN, mali by ste toto nastavenie nakonfigurovať na základe podpory prepínača.

    • Povolené: Ak používate prepínač, ktorý podporuje autentifikáciu viacerých domén, môžete ho nakonfigurovať tak, aby používal hlasovú VLAN.
    • Zakázané: Ak prepínač nepodporuje autentifikáciu viacerých domén, vypnite hlasovú VLAN a zvážte priradenie portu natívnej VLAN.
  • Bezdrôtový telefón Cisco 9821 má v PID inú predponu ako pre ostatné telefóny Cisco. Ak chcete, aby váš telefón mohol prejsť autentifikáciou 802.1X, nastavte parameter Radius · UserName tak, aby zahrnul váš bezdrô tový telefón Cisco 9821.

    Napríklad PID bezdrôtového telefónu Cisco 9821 je WP-9821. Radius·Užívateľské meno môžete nastaviť na Start with WPalebo Contains WPv oboch nasledujúcich sekciách:

    • Pravidlá > Pod mienky > Podmi enky knižnice

    • Politika > Sú bory politík > Politika autorizácie > Pravid lo autorizácie 1

Povoliť 802.1X autentifikáciu pre káblové siete v telefóne

Postupujte podľa týchto krokov na povolenie autentifikácie 802.1X pre káblové siete v telefóne. Upozor ňujeme, že autentifikácia 802.1X pre Wi-Fi je predvolene povolená a nevyžaduje manuálnu konfiguráciu.

1

Prístup k nastaveniam 9821 Settings app iconaplikácia.

2

Ak sa zobrazí výzva, zadajte heslo pre prístup do ponuky Nastavenia. Heslo môžete získať od správcu.

3

Vyberte polož ky Nastavenia správcu > Nastav enie zabezpeč enia > 802.1X Autentifikácia.

4

Zvýrazn ite autentifikáciu zariadenia a stlačte tlači dlo Zapnúť.

Povoliť 802.1X autentifikáciu pre káblové siete v Cisco Unified Communications Manager Administration

Postupujte podľa týchto krokov, ak chcete povoliť autentifikáciu 802.1X pre zapnuté káblové siete. Cisco Unified CM Upozor ňujeme, že autentifikácia 802.1X pre Wi-Fi je predvolene povolená a nevyžaduje manuálnu konfiguráciu.

Stav transakcie a nastavenia zabezpečenia si môžete zobraziť v ponuke obrazovky telefónu. Ďalšie informácie nájdete v ponuke Nastavenia zabezpečenia v telefóne.

1

V časti Cisco Unified Communications Manager Administration vyberte položky Zariad enie > Telefón.

2

Vyhľadajte telefón, ktorý nastavíte.

3

Prejdite do oblasti Roz loženie konfigurácie špecifickej pre produkt.

4

V rozbaľovacej ponuke 802.1x Overovanie vyberte možnosť Povolené.

Ak je nakonfigurovaná na možnosť Povolené alebo Zakázané, možnosť Overenie zariadenia na bezdrôtovom telefóne Cisco 9821 sa stane iba na čítanie, čím sa používateľom bráni upravovať nastavenia autentifikácie 802.1X.

5

Vyberte polož ku Uložiť.

6

Vyberte polož ku Použiť konfiguráciu.

Ponuka nastavení zabezpečenia v telefóne

Ak chcete zobraziť informácie o nastaveniach zabezpečenia z ponuky telefónu, prejdite na Nastavenia 9821 Settings app iconaplikáciu a vyberte položku Nastavenia správcu > Nastav enie zabezpeč enia > 802.1X Aut entifikácia. Dostupnosť informácií závisí od nastavení siete vo vašej organizácii.

Parametre

Možnosti

Predvolené

Popis

Autentifikácia zariadenia

Na

Vypnutý

Vypnutý

Zapne alebo zakáže autentifikáciu 802.1X v telefóne.

Nastavenie parametrov je možné zachovať po registrácii telefónu Out-Of-Box (OOB).

Stav transakcie

Znefunkčený

Zobrazuje stav autentifikácie 802.1X. Štát môže byť (neobmedzený na):

  • Autentifikácia — označuje, že proces autentifikácie prebieha.
  • Autentifikované — označuje, že telefón je overený.
  • Zakázané — označuje, že autentifikácia 802.1x je v telefóne zakázaná.
  • Pripojenie — znamená, že telefón odosiela správy o spustení EAP do prepínača každých 30 sekúnd.
  • Získané — označuje, že prepínač odmietol požiadavku EAP telefónu a telefón od prepínača nedostane žiad nu výzvu EAP-TLS alebo EAP-FAST. Telefón sa znova pokúša odoslať požiadavky EAP.
  • Odpojený — označuje, že ethernetový kábel je odpojený.
  • Held — označuje, že prepínač spracoval požiadavku EAP telefónu, ale odmietol autentifikáciu EAP-FAST alebo EAP-TLS. Telefón sa znova pokúša odoslať požiadavky EAP.

Protokol

Žiadne

Zobrazuje metódu EAP, ktorá sa používa na overenie 802.1X. Protokol môže byť EAP-FAST alebo EAP-TLS.

Nastavenie podporovaných verzií TLS

Môžete nastaviť minimálnu verziu TLS potrebnú pre klienta a server.

V predvolenom nastavení je minimálna verzia TLS servera a klienta 1.2. Nastavenie má vplyv na nasledujúce funkcie:

  • HTTPS pripojenie k webovému prístupu
  • Zavádzanie do lokálneho telefónu
  • Služby HTTPS, ako sú adresárové služby
  • Zabezpečenie prepravnej vrstvy datagramu (DTLS)
  • Entita prístupu k portu (PAE)
  • Rozšíriteľný autentifikačný protokol a zabezpečenie transportnej vrstvy (EAP-TLS)

Ďalšie informácie o kompatibilite s technológiou TLS 1.3 pre telefóny Cisco IP nájdete v téme M atica kompatibility TLS 1.3 pre produkty Cisco Collabor ation Products.

1

V Cisco Unified Communications Manager Administration prípade potreby vykonajte jednu z nasledujúcich akcií:

  • Ak chcete nakonfigurovať všetky nasadené telefóny, prejdite do časti Systém > Konfigurácia podnikového telef ónu.
  • Ak chcete nakonfigurovať telefóny zdieľajúce rovnaký profil telefónu, prejdite na položky Z ariadenie > Nastavenia zariadenia > Spoločný profil telefónu.
  • Ak chcete nakonfigurovať jednotlivé telefóny, prejdite na polož ky Zariad enie > Telef ón. Potom vyhľadajte telefón a otvorte stránku Konfigurácia telefónu.

Konfigurácia sa riadi hierarchickou štruktúrou:

  • Individuálne nastavenia zariadenia majú prednosť pred nastaveniami v bežnom telefónnom profile a podnikovej úrovni
  • Bežné nastavenia profilu telefónu prepíšu nastavenia na úrovni podniku

2

Nastavenie poľa Minimálna verzia klienta TLS:

Možnosť TLS 1.3 je k dispozícii na Cisco Unified CM 15SU2 alebo novšom.

  • TLS 1.1: Klient TLS podporuje verzie TLS od 1.1 do 1.3.

    Ak je verzia TLS na serveri nižšia ako 1.1, napríklad 1.0, pripojenie nie je možné nadviazať.

  • TLS 1.2 (predvolené): Klient TLS podporuje TLS 1.2 a 1.3.

    Ak je verzia TLS na serveri nižšia ako 1.2, napríklad 1.1 alebo 1.0, pripojenie nie je možné nadviazať.

  • TLS 1.3: Klient TLS podporuje iba TLS 1.3.

    Ak je verzia TLS na serveri nižšia ako 1.3, napríklad 1.2, 1.1 alebo 1.0, potom pripojenie nie je možné nadviazať.

3

Nastavenie poľa Minimálna verzia servera TLS:

  • TLS 1.1: Server TLS podporuje verzie TLS od 1.1 do 1.3.

    Ak je verzia TLS v kliente nižšia ako 1.1, napríklad 1.0, pripojenie nie je možné nadviazať.

  • TLS 1.2 (predvolené): TLS server podporuje TLS 1.2 a 1.3.

    Ak je verzia TLS v kliente nižšia ako 1.2, napríklad 1.1 alebo 1.0, pripojenie nie je možné nadviazať.

  • TLS 1.3: TLS server podporuje iba TLS 1.3.

    Ak je verzia TLS v kliente nižšia ako 1.3, napríklad 1.2, 1.1 alebo 1.0, pripojenie nie je možné nadviazať.

4

Kliknite na polož ku Uložiť.

5

Kliknite na polož ku Použiť konfiguráciu.

6

Reštartujte telefóny.

Vypnite reproduktor a náhlavnú súpravu na bezdrôtovom telefóne Cisco 9821

Máte možnosť natrvalo vypnúť reproduktor a náhlavnú súpravu na bezdrôtovom telefóne Cisco 9821 pre svojho používateľa. Vypnutie týchto zvukových výstupov zaisťuje, že konverzácie nepoč ujú ostatní v okolí, čo je dôležité v zdieľaných alebo otvorených kancelárskych prostrediach.

1

V časti Cisco Unified Communications Manager Administration vyberte položky Zariad enie > Telefón.

2

Vyhľadajte telefón, ktorý nastavíte.

3

Prejdite do oblasti Roz loženie konfigurácie špecifickej pre produkt.

4

Začiarknutím jedného alebo viacerých z nasledujúcich políčok vypnete možnosti telefónu:

  • Zakázať reproduktor
  • Zakázať reproduktor a slúchadlá

Tieto začiarkavacie políčka v predvolenom nastavení nie sú začiarknuté.

5

Vyberte polož ku Uložiť.

6

Vyberte polož ku Použiť konfiguráciu.

Bol tento článok užitočný?
Bol tento článok užitočný?