V tomto článku
Podporované bezpečnostné funkcie
Nastavenie lokálne významného certifikátu (LSC)
Povoliť režim FIPS
Vypnite hlasitý odposluch, slúchadlá a slúchadlo na telefóne
dropdown icon
Autentifikácia 802.1X
    Povoliť overovanie 802.1X
Zobraziť informácie o nastaveniach zabezpečenia v telefóne
dropdown icon
Zabezpečenie telefonických hovorov
    Bezpečná identifikácia konferenčného hovoru
    Bezpečná identifikácia telefonického hovoru
    Zabezpečte šifrovanie pre čln
dropdown icon
Zabezpečenie siete WLAN
    Konfigurácia profilu bezdrôtovej siete LAN
    Konfigurácia parametrov SCEP
Nastavenie podporovaných verzií TLS
dropdown icon
Zaručené služby SIP
    Viacúrovňová priorita a preempcia
Nastavenie FAC a CMC
Konfigurácia VPN
Zabezpečenie IP telefónu Cisco 9800/8875 (Unified CM)
list-menuV tomto článku
list-menuSpätná väzba?

Tento článok Pomocníka je určený pre stolové telefóny Cisco radu 9800 a videotelefón Cisco 8875, ktoré sú registrované v aplikácii Cisco Unified Communications Manager.

Môžete povoliť prevádzku aplikácie Cisco Unified Communications Manager v prostredí so zvýšeným zabezpečením. Vďaka týmto vylepšeniam vaša telefónna sieť funguje pod prísnymi bezpečnostnými a kontrolnými mechanizmami riadenia rizík, ktoré chránia vás a vašich používateľov.

Vylepšené bezpečnostné prostredie zahŕňa nasledujúce funkcie:

  • Autentifikácia vyhľadávania kontaktov (iba pre vlastné adresáre )

  • TCP ako predvolený protokol pre vzdialené protokolovanie auditu

  • Režim FIPS

  • Vylepšená politika poverení

  • Podpora rodiny hashov SHA-2 pre digitálne podpisy

  • Podpora pre kľúče RSA s veľkosťou 512 bitov a 4096 bitov

S aplikáciou Cisco Unified Communications Manager verzie 14.0 a verziou firmvéru Cisco Video Phone Od verzie 2.1 a novšej telefóny podporujú overovanie SIP OAuth.

OAuth je podporovaný pre Proxy Trivial File Transfer Protocol (TFTP) s aplikáciou Cisco Unified Communications Manager verzie 14.0(1)SU1 alebo novšej. Proxy TFTP a OAuth pre Proxy TFTP nie sú podporované v službe Mobile Remote Access (MRA).

Ďalšie informácie o zabezpečení nájdete v nasledujúcich častiach:

Váš telefón dokáže uložiť iba obmedzený počet súborov zoznamu dôveryhodných identít (ITL). Súbory ITL nemôžu v telefóne presiahnuť 64 kB, preto obmedzte počet súborov, ktoré aplikácia Cisco Unified Communications Manager odosiela do telefónu.

Podporované bezpečnostné funkcie

Bezpečnostné funkcie chránia pred hrozbami vrátane hrozieb pre identitu telefónu a údaje. Tieto funkcie vytvárajú a udržiavajú overené komunikačné streamy medzi telefónom a serverom Cisco Unified Communications Manager a zabezpečujú, aby telefón používal iba digitálne podpísané súbory.

Cisco Unified Communications Manager verzie 8.5(1) a novších štandardne obsahuje zabezpečenie, ktoré poskytuje nasledujúce bezpečnostné funkcie pre IP telefóny Cisco bez spustenia klienta CTL:

  • Podpisovanie konfiguračných súborov telefónu

  • Šifrovanie konfiguračného súboru telefónu

  • HTTPS s Tomcatom a ďalšími webovými službami

Funkcie zabezpečenej signalizácie a médií stále vyžadujú spustenie klienta CTL a používanie hardvérových elektronických tokenov.

Implementácia zabezpečenia v systéme Cisco Unified Communications Manager zabraňuje krádeži identity telefónu a servera Cisco Unified Communications Manager, zabraňuje manipulácii s údajmi a zabraňuje manipulácii so signalizáciou hovorov a mediálnym streamom.

Na zmiernenie týchto hrozieb sieť IP telefónie Cisco vytvára a udržiava zabezpečené (šifrované) komunikačné streamy medzi telefónom a serverom, digitálne podpisuje súbory pred ich prenosom do telefónu a šifruje mediálne streamy a signalizáciu hovorov medzi telefónmi Cisco IP Phones.

Lokálne významný certifikát (LSC) sa nainštaluje do telefónov po vykonaní potrebných úloh, ktoré sú spojené s funkciou proxy certifikačnej autority (CAPF). Na konfiguráciu LSC môžete použiť nástroj Cisco Unified Communications Manager Administration, ako je popísané v bezpečnostnej príručke Cisco Unified Communications Manager. Prípadne môžete spustiť inštaláciu LSC z ponuky nastavení zabezpečenia v telefóne. Toto menu vám tiež umožňuje aktualizovať alebo odstrániť LSC.

Od verzie PhoneOS 3.2 je možné LSC použiť ako používateľský certifikát pre EAP-TLS s autentifikáciou WLAN.

Telefóny používajú bezpečnostný profil telefónu, ktorý definuje, či je zariadenie nezabezpečené alebo zabezpečené. Informácie o použití bezpečnostného profilu na telefón nájdete v dokumentácii k vašej konkrétnej verzii aplikácie Cisco Unified Communications Manager.

Ak v aplikácii Cisco Unified Communications Manager Administration nakonfigurujete nastavenia týkajúce sa zabezpečenia, konfiguračný súbor telefónu bude obsahovať citlivé informácie. Pre zaistenie súkromia konfiguračného súboru je potrebné ho nakonfigurovať na šifrovanie. Podrobné informácie nájdete v dokumentácii k vašej konkrétnej verzii aplikácie Cisco Unified Communications Manager.

Telefón spĺňa normu Federal Information Processing Standard (FIPS). Pre správne fungovanie vyžaduje režim FIPS veľkosť kľúča 2048 bitov alebo väčšiu. Ak je certifikát kratší ako 2048 bitov, telefón sa nezaregistruje v aplikácii Cisco Unified Communications Manager a na telefóne sa zobrazí Phone failed to register. Cert key size is not FIPS compliant.

Ak má telefón LSC, pred povolením FIPS je potrebné aktualizovať veľkosť kľúča LSC na 2048 bitov alebo viac.

Nasledujúca tabuľka poskytuje prehľad bezpečnostných funkcií, ktoré telefóny podporujú. Ďalšie informácie nájdete v dokumentácii k vašej konkrétnej verzii Cisco Unified Communications Manager.

Ak chcete zobraziť režim zabezpečenia, stlačte Nastavenia hardvérové tlačidlo Nastavenia a prejdite na Sieť a služby > Nastavenia zabezpečenia.

Tabuľka č. 1 Prehľad bezpečnostných funkcií

Funkcia

Opis

Autentifikácia obrazu

Podpísané binárne súbory zabraňujú manipulácii s obrazom firmvéru pred jeho načítaním do telefónu.

Manipulácia s obrázkom spôsobí, že telefón neprejde procesom overenia a nový obrázok odmietne.

Inštalácia certifikátu na stránke zákazníka

Každý IP telefón Cisco vyžaduje jedinečný certifikát na overenie zariadenia. Telefóny obsahujú certifikát nainštalovaný vo výrobe (MIC), ale pre zvýšenie zabezpečenia môžete inštaláciu certifikátu určiť v aplikácii Cisco Unified Communications Manager Administration pomocou funkcie proxy certifikačnej autority (CAPF). Prípadne môžete nainštalovať lokálne významný certifikát (LSC) z ponuky Konfigurácia zabezpečenia v telefóne.

Autentifikácia zariadenia

Vyskytuje sa medzi serverom Cisco Unified Communications Manager a telefónom, keď každá entita prijme certifikát druhej entity. Určuje, či sa má nadviazať zabezpečené pripojenie medzi telefónom a zariadením Cisco Unified Communications Manager; a v prípade potreby vytvára zabezpečenú signálnu cestu medzi entitami pomocou protokolu TLS. Cisco Unified Communications Manager neregistruje telefóny, pokiaľ ich nedokáže overiť.

Autentifikácia súborov

Overuje digitálne podpísané súbory, ktoré telefón sťahuje. Telefón overí podpis, aby sa uistil, že po vytvorení súboru nedošlo k jeho zmene. Súbory, ktoré neprejdú overením, sa nezapisujú do flash pamäte v telefóne. Telefón takéto súbory odmietne bez ďalšieho spracovania.

Šifrovanie súborov

Šifrovanie zabraňuje odhaleniu citlivých informácií počas prenosu súboru do telefónu. Okrem toho telefón overuje podpis, aby sa uistil, že po vytvorení súboru nedošlo k jeho zmene. Súbory, ktoré neprejdú overením, sa nezapisujú do flash pamäte v telefóne. Telefón takéto súbory odmietne bez ďalšieho spracovania.

Autentifikácia signalizácie

Používa protokol TLS na overenie, či počas prenosu nedošlo k žiadnej manipulácii so signalizačnými paketmi.

Certifikát o inštalácii vo výrobe

Každý IP telefón Cisco obsahuje jedinečný certifikát nainštalovaný vo výrobe (MIC), ktorý sa používa na overenie zariadenia. MIC poskytuje trvalý jedinečný dôkaz totožnosti telefónu a umožňuje aplikácii Cisco Unified Communications Manager overiť telefón.

Šifrovanie médií

Používa SRTP na zabezpečenie bezpečnosti mediálnych streamov medzi podporovanými zariadeniami a na zabezpečenie prijímania a čítania údajov iba určeným zariadením. Zahŕňa vytvorenie páru primárnych kľúčov média pre zariadenia, doručenie kľúčov do zariadení a zabezpečenie doručenia kľúčov počas prenosu kľúčov.

CAPF (funkcia proxy certifikačnej autority)

Implementuje časti postupu generovania certifikátov, ktoré sú pre telefón príliš náročné na spracovanie, a interaguje s telefónom pri generovaní kľúčov a inštalácii certifikátov. CAPF je možné nakonfigurovať tak, aby v mene telefónu vyžadoval certifikáty od certifikačných autorít určených zákazníkom, alebo ho možno nakonfigurovať tak, aby generoval certifikáty lokálne.

Podporované sú typy kľúčov EC (Elliptical Curve) aj RSA. Ak chcete použiť kľúč EC, uistite sa, že je nastavený parameter „Endpoint Advanced Encryption Algorithms Support“ (z System > Podnikový parameter) je povolený.

Viac informácií o CAPF a súvisiacich konfiguráciách nájdete v nasledujúcich dokumentoch:

Bezpečnostný profil

Definuje, či je telefón nezabezpečený, overený, šifrovaný alebo chránený. Ostatné položky v tejto tabuľke opisujú bezpečnostné prvky.

Šifrované konfiguračné súbory

Umožňuje vám zabezpečiť súkromie konfiguračných súborov telefónu.

Voliteľné vypnutie webového servera pre telefón

Z bezpečnostných dôvodov môžete zabrániť prístupu k webovým stránkam telefónu (ktoré zobrazujú rôzne prevádzkové štatistiky telefónu) a portálu samoobsluhy.

Spevnenie telefónu

Ďalšie možnosti zabezpečenia, ktoré ovládate z nástroja Cisco Unified Communications Manager Administration:

  • Zakázanie portu PC
  • Zakázanie bezplatného ARP (GARP)
  • Zakázanie prístupu k PC Voice VLAN
  • Zakázanie prístupu k ponuke nastavení alebo poskytnutie obmedzeného prístupu
  • Zakázanie prístupu k webovým stránkam pre telefón
  • Vypnutie portu pre príslušenstvo Bluetooth
  • Obmedzenie TLS šifier

Autentifikácia 802.1X

IP telefón Cisco dokáže na vyžiadanie a získanie prístupu k sieti použiť overenie 802.1X. Viac informácií nájdete v časti Autentifikácia 802.1X.

Bezpečné SIP záložné prepnutie pre SRST

Po nakonfigurovaní referencie SRST (Survivable Remote Site Telephony) z bezpečnostných dôvodov a následnom resetovaní závislých zariadení v aplikácii Cisco Unified Communications Manager Administration server TFTP pridá certifikát SRST do súboru cnf.xml telefónu a odošle súbor do telefónu. Zabezpečený telefón potom použije TLS pripojenie na interakciu so smerovačom s podporou SRST.

Šifrovanie signalizácie

Zaisťuje, že všetky signalizačné správy SIP odosielané medzi zariadením a serverom Cisco Unified Communications Manager sú šifrované.

Upozornenie na aktualizáciu zoznamu dôveryhodných

Keď sa zoznam dôveryhodných položiek v telefóne aktualizuje, aplikácia Cisco Unified Communications Manager dostane upozornenie, ktoré indikuje úspešnosť alebo neúspech aktualizácie. Viac informácií nájdete v nasledujúcej tabuľke.

Šifrovanie AES 256

Po pripojení k aplikácii Cisco Unified Communications Manager verzie 10.5(2) a novšej telefóny podporujú šifrovanie AES 256 pre TLS a SIP na signalizáciu a šifrovanie médií. To umožňuje telefónom iniciovať a podporovať pripojenia TLS 1.2 pomocou šifier založených na AES-256, ktoré sú v súlade so štandardmi SHA-2 (Secure Hash Algorithm) a spĺňajú normy FIPS (Federal Information Processing Standards). Šifry zahŕňajú:

  • Pre pripojenia TLS:
    • TLS_ECDHE_RSA_WITH_AES_256_GCM_SHA384
    • TLS_ECDHE_RSA_WITH_AES_128_GCM_SHA256
  • Pre sRTP:
    • AEAD_AES_256_GCM
    • AEAD_AES_128_GCM

Ďalšie informácie nájdete v dokumentácii k aplikácii Cisco Unified Communications Manager.

Certifikáty algoritmu digitálneho podpisu s eliptickou krivkou (ECDSA)

V rámci certifikácie Common Criteria (CC) boli pre Cisco Unified Communications Manager vo verzii 11.0 pridané certifikáty ECDSA. Toto ovplyvňuje všetky produkty hlasového operačného systému (VOS) s verziou CUCM 11.5 a novšími.

Certifikát Tomcat pre viacero serverov (SAN) s Cisco UCM

Telefón podporuje Cisco UCM s nakonfigurovanými certifikátmi Tomcat pre viacero serverov (SAN). Správnu adresu TFTP servera nájdete v súbore ITL telefónu pre jeho registráciu.

Viac informácií o tejto funkcii nájdete v nasledujúcich častiach:

Nasledujúca tabuľka obsahuje hlásenia alarmov aktualizácie zoznamu dôveryhodných služieb a ich význam. Ďalšie informácie nájdete v dokumentácii k aplikácii Cisco Unified Communications Manager.

Tabuľka 2 Správy alarmu aktualizácie zoznamu dôveryhodných
Kód a správa Opis

1 - TL_ÚSPECH

Získal nový CTL and/or ITL

2 - CTL_INICIÁLNE_ÚSPEŠNÉ

Získal som novú licenciu CTL, žiadna existujúca licencia TL nie je dostupná.

3 - ITL_INICIÁLNE_ÚSPEŠNÉ

Získaný nový ITL, žiadny existujúci TL

4 - TL_INICIÁLNE_ÚSPEŠNÉ

Získal nové CTL a ITL, žiadne existujúce TL

5 - TL_ZLYHAL_STARÝ_CTL

Aktualizácia na novú CTL zlyhala, ale mám predchádzajúcu TL

6 - TL_ZLYHAL_NIE_TL

Aktualizácia na novú licenciu TL zlyhala a starú licenciu TL nemám.

7 – TL_ZLYHAL

Generické zlyhanie

8 - TL_ZLYHAL_STARÝ_ITL

Aktualizácia na novú ITL zlyhala, ale mám predchádzajúcu TL

9 - TL_ZLYHAL_STARÝ_TL

Aktualizácia na novú licenciu TL zlyhala, ale mám predchádzajúcu licenciu TL.

Ponuka Nastavenie zabezpečenia poskytuje informácie o rôznych nastaveniach zabezpečenia. Menu tiež poskytuje prístup k menu Zoznam dôveryhodných a označuje, či je v telefóne nainštalovaný súbor CTL alebo ITL.

Nasledujúca tabuľka popisuje možnosti v ponuke Nastavenie zabezpečenia.

Tabuľka 3. Ponuka nastavení zabezpečenia

Možnosť

Opis

Zmeniť

Bezpečnostný režim

Zobrazuje bezpečnostný režim nastavený pre telefón.

V časti Správa systému Cisco Unified Communications Manager vyberte položku Zariadenie > Telefón. Nastavenie sa zobrazí v časti Informácie o špecifických protokoloch v okne Konfigurácia telefónu.

LSC

Označuje, či je v telefóne nainštalovaný lokálne významný certifikát, ktorý sa používa pre bezpečnostné funkcie (Nainštalovaný), alebo či nie je v telefóne nainštalovaný (Nenainštalovaný).

Informácie o správe LSC pre váš telefón nájdete v dokumentácii k vašej konkrétnej verzii aplikácie Cisco Unified Communications Manager.

Nastavenie lokálne významného certifikátu (LSC)

Táto úloha sa vzťahuje na nastavenie LSC s metódou autentifikačného reťazca.

Predtým, ako začnete

Uistite sa, že sú dokončené príslušné konfigurácie zabezpečenia pre Cisco Unified Communications Manager a Certificate Authority Proxy Function (CAPF):

  • Súbor CTL alebo ITL má certifikát CAPF.

  • V nástroji Cisco Unified Communications Operating System Administration overte, či je nainštalovaný certifikát CAPF.

  • CAPF je spustený a nakonfigurovaný.

Ďalšie informácie o týchto nastaveniach nájdete v dokumentácii k vašej konkrétnej verzii aplikácie Cisco Unified Communications Manager.

1

Získajte overovací kód CAPF, ktorý bol nastavený pri konfigurácii CAPF.

2

Na telefóne stlačte Nastavenia hardvérové tlačidlo Nastavenia.

3

Ak sa zobrazí výzva, zadajte heslo pre prístup do ponuky Nastavenia. Heslo môžete získať od svojho správcu.

4

Prejdite na Sieť a služby > Nastavenia zabezpečenia > LSC.

Prístup k ponuke Nastavenia môžete ovládať pomocou poľa Prístup k nastaveniam v časti Administrácia aplikácie Cisco Unified Communications Manager.

5

Zadajte overovací reťazec a vyberte Odoslať.

Telefón začne inštalovať, aktualizovať alebo odstraňovať LSC v závislosti od konfigurácie CAPF. Po dokončení postupu sa na telefóne zobrazí Nainštalované alebo Nenainštalované.

Proces inštalácie, aktualizácie alebo odstránenia LSC môže trvať dlho.

Po úspešnej inštalácii telefónu sa zobrazí správa Installed. Ak sa na telefóne zobrazuje Not Installed, autorizačný reťazec môže byť nesprávny alebo aktualizácia telefónu nemusí byť povolená. Ak operácia CAPF vymaže LSC, telefón zobrazí Not Installed, čo znamená, že operácia bola úspešná. Server CAPF zaznamenáva chybové hlásenia. Pozrite si dokumentáciu k serveru CAPF, kde nájdete protokoly a pochopíte význam chybových hlásení.

Povoliť režim FIPS

1

V časti Administrácia systému Cisco Unified Communications Manager vyberte položku Zariadenie > Telefón a vyhľadajte telefón.

2

Prejdite do oblasti Konfigurácia špecifická pre produkt.

3

Nastavte pole Režim FIPS na Povolené.

4

Vyberte Uložiť.

5

Vyberte Použiť konfiguráciu.

6

Reštartujte telefón.

Vypnite hlasitý odposluch, slúchadlá a slúchadlo na telefóne

Máte možnosť natrvalo vypnúť hlasitý odposluch, náhlavnú súpravu a slúchadlo na telefóne pre vášho používateľa.

1

V časti Administrácia systému Cisco Unified Communications Manager vyberte položku Zariadenie > Telefón a vyhľadajte telefón.

2

Prejdite do oblasti Konfigurácia špecifická pre produkt.

3

Začiarknite jedno alebo viacero z nasledujúcich políčok, ak chcete vypnúť funkcie telefónu:

  • Vypnúť hlasitý odposluch
  • Vypnúť hlasitý odposluch a náhlavnú súpravu
  • Zakázať slúchadlo

Tieto začiarkavacie políčka sú predvolene nezačiarknuté.

4

Vyberte Uložiť.

5

Vyberte Použiť konfiguráciu.

Autentifikácia 802.1X

IP telefóny Cisco podporujú overovanie 802.1X.

IP telefóny Cisco a prepínače Cisco Catalyst tradične používajú protokol Cisco Discovery Protocol (CDP) na vzájomnú identifikáciu a určenie parametrov, ako je alokácia VLAN a požiadavky na napájanie. CDP neidentifikuje lokálne pripojené pracovné stanice. IP telefóny Cisco poskytujú mechanizmus prechodu EAPOL. Tento mechanizmus umožňuje pracovnej stanici pripojenej k telefónu Cisco IP Phone odosielať správy EAPOL do overovača 802.1X na prepínači LAN. Mechanizmus prechodu zabezpečuje, že IP telefón nefunguje ako LAN prepínač na overenie koncového bodu dát pred prístupom do siete.

IP telefóny Cisco tiež poskytujú mechanizmus odhlásenia EAPOL cez proxy. Ak sa lokálne pripojený počítač odpojí od IP telefónu, LAN prepínač nevidí zlyhanie fyzického prepojenia, pretože prepojenie medzi LAN prepínačom a IP telefónom sa zachová. Aby sa predišlo narušeniu integrity siete, IP telefón odošle do prepínača správu EAPOL-Logoff v mene pripojeného počítača, čo spustí prepínač siete LAN na vymazanie položky overenia pre pripojený počítač.

Podpora overovania 802.1X vyžaduje niekoľko komponentov:

  • IP telefón Cisco: Telefón inicializuje požiadavku na prístup k sieti. IP telefóny Cisco obsahujú žiadateľa 802.1X. Tento žiadateľ umožňuje správcom siete riadiť pripojenie IP telefónov k portom LAN prepínača. Aktuálna verzia telefónneho žiadateľa o štandard 802.1X používa na overovanie v sieti možnosti EAP-FAST a EAP-TLS.

  • Autentifikačný server: Autentifikačný server aj prepínač musia byť nakonfigurované so zdieľaným tajným kľúčom, ktorý overuje telefón.

  • Prepínač: Prepínač musí podporovať štandard 802.1X, aby mohol fungovať ako autentifikátor a prenášať správy medzi telefónom a autentifikačným serverom. Po dokončení výmeny prepínač povolí alebo zamietne telefónu prístup k sieti.

Na konfiguráciu 802.1X musíte vykonať nasledujúce akcie.

  • Pred povolením overovania 802.1X v telefóne nakonfigurujte ostatné komponenty.

  • Konfigurácia portu počítača: Štandard 802.1X nezohľadňuje VLAN, a preto odporúča, aby bolo na konkrétnom porte prepínača autentizované iba jedno zariadenie. Niektoré prepínače však podporujú overovanie viacerých domén. Konfigurácia prepínača určuje, či je možné pripojiť počítač k portu PC na telefóne.

    • Povolené: Ak používate prepínač, ktorý podporuje overovanie viacerých domén, môžete povoliť port PC a pripojiť k nemu počítač. V tomto prípade telefóny Cisco IP Phone podporujú proxy EAPOL-Logoff na monitorovanie overovacích výmen medzi prepínačom a pripojeným počítačom.

      Ďalšie informácie o podpore štandardu IEEE 802.1X na prepínačoch Cisco Catalyst nájdete v konfiguračných príručkách prepínačov Cisco Catalyst na adrese:

      http://www.cisco.com/en/US/products/hw/switches/ps708/tsd_products_support_series_home.html

    • Zakázané: Ak prepínač nepodporuje viacero zariadení kompatibilných so štandardom 802.1X na tom istom porte, mali by ste pri povolenom overovaní 802.1X vypnúť port PC. Ak tento port nezakážete a potom sa k nemu pokúsite pripojiť počítač, prepínač zamietne prístup k sieti telefónu aj počítaču.

  • Konfigurácia hlasovej VLAN: Keďže štandard 802.1X nezohľadňuje VLAN, mali by ste toto nastavenie nakonfigurovať na základe podpory prepínača.
    • Povolené: Ak používate prepínač, ktorý podporuje overovanie viacerých domén, môžete ho naďalej používať pre hlasovú VLAN.
    • Zakázané: Ak prepínač nepodporuje overovanie viacerých domén, vypnite hlasovú VLAN a zvážte priradenie portu k natívnej VLAN.
  • (Len pre stolové telefóny Cisco radu 9800)

    Stolový telefón Cisco radu 9800 má v PID iný prefix ako ostatné telefóny Cisco. Ak chcete, aby váš telefón prechádzal overovaním 802.1X, nastavte parameter Radius·User-Name tak, aby zahŕňal váš stolový telefón Cisco radu 9800.

    Napríklad PID telefónu 9841 je DP-9841; môžete nastaviť Radius·User-Name na Start with DP alebo Contains DP. Môžete ho nastaviť v oboch nasledujúcich sekciách:

    • Pravidlá > Podmienky > Podmienky knižnice

    • Pravidlá > Sady politík > Autorizačná politika > Autorizačné pravidlo 1

Povoliť overovanie 802.1X

Overovanie 802.1X v telefóne môžete povoliť podľa týchto krokov:

1

Stlačte Nastavenia hardvérové tlačidlo Nastavenia.

2

Ak sa zobrazí výzva, zadajte heslo pre prístup do ponuky Nastavenia. Heslo môžete získať od svojho správcu.

3

Prejdite na Sieť a služby > Nastavenia zabezpečenia > Autentifikácia 802.1X.

4

Zapnite overovanie IEEE 802.1X.

5

Vyberte Použiť.

Zobraziť informácie o nastaveniach zabezpečenia v telefóne

Informácie o nastaveniach zabezpečenia si môžete zobraziť v ponuke telefónu. Dostupnosť informácií závisí od nastavení siete vo vašej organizácii.

Tabuľka 4. Parametre pre nastavenia zabezpečenia

Parametre

Opis

Bezpečnostný režim

Zobrazuje bezpečnostný režim nastavený pre telefón.

LSC

Označuje, či je v telefóne nainštalovaný lokálne významný certifikát, ktorý sa používa pre bezpečnostné funkcie (Áno), alebo či nie je v telefóne nainštalovaný (Nie).

Zoznam dôveryhodných

Zoznam dôveryhodných položiek poskytuje podponuky pre súbory CTL, ITL a podpísané konfiguračné súbory.

Podponuka Súbor CTL zobrazuje obsah súboru CTL. Podponuka Súbor ITL zobrazuje obsah súboru ITL.

V ponuke Zoznam dôveryhodných položiek sa zobrazujú aj nasledujúce informácie:

  • Podpis CTL: SHA1 hash súboru CTL
  • Zjednotený CM/TFTP Server: názov aplikácie Cisco Unified Communications Manager a servera TFTP, ktoré telefón používa. Zobrazí ikonu certifikátu, ak je pre tento server nainštalovaný certifikát.
  • Server CAPF: názov servera CAPF, ktorý telefón používa. Zobrazí ikonu certifikátu, ak je pre tento server nainštalovaný certifikát.
  • SRST router: IP adresa dôveryhodného smerovača SRST, ktorý môže telefón používať. Zobrazí ikonu certifikátu, ak je pre tento server nainštalovaný certifikát.
Autentifikácia 802.1XPovolí alebo zakáže overovanie IEEE 802.1X.

Podrobnosti nájdete v časti Autentifikácia 802.1X.

Spätná kompatibilita s WPA

Určuje, či je najstaršia verzia protokolu Wi-Fi Protected Access (WPA) kompatibilná s telefónom na pripojenie k bezdrôtovej sieti alebo prístupovému bodu (AP).

  • Ak je táto funkcia povolená, telefón dokáže vyhľadávať a pripájať sa k bezdrôtovým sieťam so všetkými podporovanými verziami WPA vrátane WPA, WPA2 a WPA3. Okrem toho dokáže telefón vyhľadávať a pripájať sa k prístupovým bodom, ktoré podporujú iba najstaršiu verziu WPA.
  • Ak je vypnuté (predvolené), telefón môže vyhľadávať a pripájať sa iba k bezdrôtovým sieťam a prístupovým bodom, ktoré podporujú WPA2 a WPA3.

Táto funkcia je dostupná iba na 9861/9871/8875 telefóny.

1

Stlačte Nastavenia kláves Nastavenia.

2

Prejdite na Sieť a služby > Nastavenia zabezpečenia.

3

V časti Nastavenia zabezpečeniasi pozrite informácie o zabezpečení.

Zabezpečenie telefonických hovorov

Keď je v telefóne implementované zabezpečenie, zabezpečené telefonické hovory môžete identifikovať podľa ikon na obrazovke telefónu. Taktiež môžete zistiť, či je pripojený telefón zabezpečený a chránený, ak sa na začiatku hovoru prehrá bezpečnostný tón.

V zabezpečenom hovore sú všetky signalizačné údaje hovoru a mediálne streamy šifrované. Bezpečný hovor ponúka vysokú úroveň zabezpečenia, zaisťuje integritu a súkromie hovoru. Keď je prebiehajúci hovor šifrovaný, na linke sa zobrazí ikona zabezpečenia ikona zámku pre zabezpečený hovor. V prípade zabezpečeného telefónu si môžete v ponuke telefónu (Nastavenia zobraziť aj ikonu overenia alebo ikonu šifrovania vedľa pripojeného servera > Informácie o tomto zariadení).

Ak je hovor smerovaný cez iné než IP siete, napríklad cez PSTN, hovor môže byť nezabezpečený, aj keď je v rámci IP siete šifrovaný a je k nemu priradená ikona zámku.

Počas zabezpečeného hovoru sa na začiatku hovoru prehrá bezpečnostný tón, ktorý signalizuje, že aj druhý pripojený telefón prijíma a vysiela zabezpečený zvuk. Ak sa váš hovor spojí s nezabezpečeným telefónom, bezpečnostný tón sa neprehrá.

Zabezpečené volanie je podporované iba pre spojenia medzi dvoma telefónmi. Niektoré funkcie, ako napríklad konferenčné hovory a zdieľané linky, nie sú k dispozícii, keď je nakonfigurované zabezpečené volanie.

Keď je telefón v aplikácii Cisco Unified Communications Manager nakonfigurovaný ako zabezpečený (šifrovaný a dôveryhodný), môže mu byť pridelený stav chránený. Potom je možné v prípade potreby nakonfigurovať chránený telefón tak, aby na začiatku hovoru prehral signalizačný tón:

  • Chránené zariadenie: Ak chcete zmeniť stav zabezpečeného telefónu na chránený, začiarknite políčko Chránené zariadenie v okne Konfigurácia telefónu v aplikácii Cisco Unified Communications Manager Administration (Zariadenie > Telefón).

  • Prehrať zabezpečený indikačný tón: Ak chcete, aby chránený telefón prehrával zabezpečený alebo nezabezpečený indikačný tón, nastavte možnosť Prehrať zabezpečený indikačný tón na hodnotu True. Predvolene je prehrávanie tónu zabezpečenej indikácie nastavené na hodnotu Nepravda. Túto možnosť nastavíte v časti Administrácia systému Cisco Unified Communications Manager (Systém > Parametre služby). Vyberte server a potom službu Unified Communications Manager. V okne Konfigurácia parametrov služby vyberte možnosť v oblasti Funkcia – Zabezpečený tón. Predvolená hodnota je Nepravda.

Bezpečná identifikácia konferenčného hovoru

Môžete iniciovať zabezpečený konferenčný hovor a sledovať úroveň zabezpečenia účastníkov. Bezpečný konferenčný hovor sa nadviaže pomocou tohto postupu:

  1. Používateľ iniciuje konferenciu zo zabezpečeného telefónu.

  2. Cisco Unified Communications Manager priradí hovoru zabezpečený konferenčný most.

  3. Po pridaní účastníkov aplikácia Cisco Unified Communications Manager overí režim zabezpečenia každého telefónu a udržiava úroveň zabezpečenia pre konferenciu.

  4. Telefón zobrazí úroveň zabezpečenia konferenčného hovoru. Zabezpečená konferencia zobrazuje ikonu zabezpečenia ikona zámku pre zabezpečený hovor.

Bezpečné volanie je podporované medzi dvoma telefónmi. V prípade chránených telefónov nie sú niektoré funkcie, ako napríklad konferenčné hovory, zdieľané linky a mobilita rozšírení, k dispozícii, keď je nakonfigurované zabezpečené volanie.

Nasledujúca tabuľka obsahuje informácie o zmenách úrovní zabezpečenia konferencie v závislosti od úrovne zabezpečenia telefónu iniciátora, úrovní zabezpečenia účastníkov a dostupnosti zabezpečených konferenčných mostov.

Tabuľka 5. Bezpečnostné obmedzenia pri konferenčných hovoroch

Úroveň zabezpečenia telefónu iniciátora

Použitá funkcia

Úroveň bezpečnosti účastníkov

Výsledky akcie

Nezabezpečené

Konferencia

Bezpečné

Nezabezpečený konferenčný most

Nezabezpečená konferencia

Bezpečné

Konferencia

Aspoň jeden člen nie je bezpečný.

Bezpečný konferenčný most

Nezabezpečená konferencia

Bezpečné

Konferencia

Bezpečné

Bezpečný konferenčný most

Bezpečná šifrovaná konferencia

Nezabezpečené

Stretnite sa so mnou

Minimálna úroveň zabezpečenia je šifrovaná.

Iniciátor dostane správu Does not meet Security Level, call rejected.

Bezpečné

Stretnite sa so mnou

Minimálna úroveň zabezpečenia je nezabezpečená.

Bezpečný konferenčný most

Konferencia prijíma všetky hovory.

Bezpečná identifikácia telefonického hovoru

Zabezpečený hovor sa nadviaže, keď je váš telefón a telefón na druhej strane nakonfigurovaný na zabezpečené volanie. Druhý telefón môže byť v rovnakej IP sieti Cisco alebo v sieti mimo IP siete. Zabezpečené hovory je možné uskutočňovať iba medzi dvoma telefónmi. Konferenčné hovory by mali po nastavení zabezpečeného konferenčného mosta podporovať zabezpečené hovory.

Zabezpečený hovor sa nadviaže pomocou tohto postupu:

  1. Používateľ iniciuje hovor zo zabezpečeného telefónu (zabezpečený bezpečnostný režim).

  2. Na obrazovke telefónu sa zobrazí ikona zabezpečenia ikona zámku pre zabezpečený hovor. Táto ikona označuje, že telefón je nakonfigurovaný na zabezpečené hovory, ale to neznamená, že aj druhý pripojený telefón je zabezpečený.

  3. Používateľ počuje bezpečnostný tón, ak sa hovor spojí s iným zabezpečeným telefónom, čo znamená, že obe strany konverzácie sú šifrované a zabezpečené. Ak sa hovor spojí s nezabezpečeným telefónom, používateľ nepočuje bezpečnostný tón.

Bezpečné volanie je podporované medzi dvoma telefónmi. V prípade chránených telefónov nie sú niektoré funkcie, ako napríklad konferenčné hovory, zdieľané linky a mobilita rozšírení, k dispozícii, keď je nakonfigurované zabezpečené volanie.

Tieto zabezpečené alebo nezabezpečené indikačné tóny prehrávajú iba chránené telefóny. Nechránené telefóny nikdy neprehrávajú tóny. Ak sa počas hovoru zmení celkový stav hovoru, zmení sa indikačný tón a chránený telefón prehrá príslušný tón.

Chránený telefón prehrá tón alebo nie za týchto okolností:

  • Keď je povolená možnosť Prehrať tón zabezpečenej indikácie:

    • Keď je nadviazané zabezpečené médium medzi koncovými bodmi a stav hovoru je zabezpečený, telefón prehrá signál signalizujúci zabezpečené spojenie (tri dlhé pípnutia s pauzami).

    • Keď je nadviazané nezabezpečené médium medzi koncovými bodmi a stav hovoru je nezabezpečený, telefón prehrá indikačný tón nezabezpečeného hovoru (šesť krátkych pípnutí s krátkymi pauzami).

Ak je možnosť Prehrať tón zabezpečenej indikácie vypnutá, neprehrá sa žiadny tón.

Zabezpečte šifrovanie pre čln

Cisco Unified Communications Manager kontroluje stav zabezpečenia telefónu pri nadväzovaní konferencií a zmení indikátor zabezpečenia pre konferenciu alebo zablokuje dokončenie hovoru, aby sa zachovala integrita a bezpečnosť systému.

Používateľ sa nemôže pripojiť k šifrovanému hovoru, ak telefón, ktorý sa používa na pripojenie, nie je nakonfigurovaný na šifrovanie. Keď sa v tomto prípade pripojení nepodarí, na telefóne sa ozve tón presmerovania (rýchle obsadenie), ktorý signalizuje, že pripojenie bolo iniciované.

Ak je iniciačný telefón nakonfigurovaný na šifrovanie, iniciátor pripojenia sa môže pripojiť k nezabezpečenému hovoru zo šifrovaného telefónu. Po pripojení k sieti systém Cisco Unified Communications Manager klasifikuje hovor ako nezabezpečený.

Ak je iniciačný telefón nakonfigurovaný na šifrovanie, iniciátor pripojenia sa môže pripojiť k šifrovanému hovoru a telefón signalizuje, že hovor je šifrovaný.

Zabezpečenie siete WLAN

Keďže všetky zariadenia WLAN v dosahu môžu prijímať všetku ostatnú prevádzku WLAN, zabezpečenie hlasovej komunikácie je v sieťach WLAN kľúčové. Architektúra Cisco SAFE Security podporuje telefón, aby sa zabezpečilo, že votrelci nebudú manipulovať ani zachytávať hlasovú prevádzku. Viac informácií o bezpečnosti v sieťach nájdete na http://www.cisco.com/en/US/netsol/ns744/networking_solutions_program_home.html.

Riešenie IP telefónie Cisco Wireless poskytuje zabezpečenie bezdrôtovej siete, ktoré zabraňuje neoprávnenému prihláseniu a ohrozeniu komunikácie pomocou nasledujúcich metód overovania, ktoré telefón podporuje:

  • Otvorené overenie: Akékoľvek bezdrôtové zariadenie môže v otvorenom systéme požiadať o autentifikáciu. Prístupový bod, ktorý prijme požiadavku, môže udeliť autentifikáciu ľubovoľnému žiadateľovi alebo iba žiadateľom, ktorí sa nachádzajú v zozname používateľov. Komunikácia medzi bezdrôtovým zariadením a prístupovým bodom (AP) môže byť nešifrovaná.

  • Extensible Authentication Protocol – flexibilné overovanie prostredníctvom zabezpečeného tunelovania (EAP-FAST): Táto architektúra zabezpečenia klient-server šifruje transakcie EAP v tuneli Transport Level Security (TLS) medzi prístupovým bodom a serverom RADIUS, ako napríklad Identity Services Engine (ISE).

    Tunel TLS používa na autentifikáciu medzi klientom (telefónom) a serverom RADIUS chránené prístupové poverenia (PAC). Server odošle klientovi (telefónu) autorizačné ID (AID), ktorý následne vyberie príslušný PAC. Klient (telefón) vráti na server RADIUS správu PAC-Opaque. Server dešifruje PAC pomocou primárneho kľúča. Oba koncové body teraz obsahujú kľúč PAC a vytvorí sa tunel TLS. EAP-FAST podporuje automatické poskytovanie PAC, ale musíte ho povoliť na serveri RADIUS.

    V ISE štandardne platnosť PAC vyprší o jeden týždeň. Ak má telefón vypršaný PAC, autentifikácia so serverom RADIUS trvá dlhšie, kým telefón získa nový PAC. Aby ste predišli oneskoreniam pri poskytovaní PAC, nastavte na serveri ISE alebo RADIUS obdobie expirácie PAC na 90 dní alebo dlhšie.

  • Autentifikácia protokolom Extensible Authentication Protocol-Transport Layer Security (EAP-TLS): EAP-TLS vyžaduje klientsky certifikát na overenie a prístup k sieti. Pre bezdrôtový protokol EAP-TLS môže byť klientsky certifikát MIC, LSC alebo certifikát nainštalovaný používateľom.

  • Chránený rozšíriteľný overovací protokol (PEAP): Schéma vzájomného overovania medzi klientom (telefónom) a serverom RADIUS založená na vlastnom hesle od spoločnosti Cisco. Telefón môže na autentifikáciu v bezdrôtovej sieti použiť protokol PEAP. Podporované sú metódy overovania PEAP-MSCHAPV2 aj PEAP-GTC.

  • Predzdieľaný kľúč (PSK): Telefón podporuje formát ASCII. Pri nastavovaní musíte použiť tento formát WPA/WPA2/SAE Predzdieľaný kľúč:

    ASCII: reťazec znakov ASCII s dĺžkou 8 až 63 znakov (0 – 9, malé a veľké písmená od A do Z a špeciálne znaky)

    Príklad: GREG123567@9ZX & Z

Nasledujúce schémy autentifikácie používajú server RADIUS na správu autentifikačných kľúčov:

  • WPA/WPA2/WPA3: Používa informácie zo servera RADIUS na generovanie jedinečných kľúčov na autentifikáciu. Pretože tieto kľúče sú generované na centralizovanom serveri RADIUS, WPA2/WPA3 poskytuje väčšiu bezpečnosť ako predzdieľané kľúče WPA, ktoré sú uložené v prístupovom bode a telefóne.

  • Rýchly a bezpečný roaming: Používa informácie zo servera RADIUS a servera bezdrôtovej domény (WDS) na správu a overovanie kľúčov. WDS vytvára vyrovnávaciu pamäť bezpečnostných poverení pre klientske zariadenia s povoleným FT pre rýchle a bezpečné opätovné overenie. Stolné telefóny Cisco 9861 a 9871 a videotelefón Cisco 8875 podporujú štandard 802.11r (FT). Podporované sú bezdrôtové prenosy aj prenosy cez DS, čo umožňuje rýchly a bezpečný roaming. Dôrazne však odporúčame používať bezdrôtovú metódu 802.11r (FT).

S WPA/WPA2/WPA3, Šifrovacie kľúče sa nezadávajú v telefóne, ale automaticky sa odvodzujú medzi prístupovým bodom a telefónom. Používateľské meno a heslo EAP, ktoré sa používajú na overenie, však musia byť zadané v každom telefóne.

Pre zaistenie bezpečnosti hlasovej prevádzky telefón podporuje šifrovanie TKIP a AES. Keď sa tieto mechanizmy používajú na šifrovanie, šifrujú sa signálne pakety SIP aj hlasové pakety protokolu RTP (Real-Time Transport Protocol) medzi prístupovým bodom a telefónom.

TKIP

WPA používa šifrovanie TKIP, ktoré má oproti WEP niekoľko vylepšení. TKIP poskytuje šifrovanie kľúčov pre jednotlivé pakety a dlhšie inicializačné vektory (IV), ktoré posilňujú šifrovanie. Okrem toho kontrola integrity správy (MIC) zabezpečuje, že šifrované pakety nie sú zmenené. TKIP odstraňuje predvídateľnosť WEP, ktorá pomáha votrelcom dešifrovať kľúč WEP.

AES

Šifrovacia metóda používaná na WPA2/WPA3 overovanie. Tento národný štandard pre šifrovanie používa symetrický algoritmus, ktorý má rovnaký kľúč na šifrovanie aj dešifrovanie. AES používa šifrovanie Cipher Blocking Chain (CBC) s veľkosťou 128 bitov, ktoré podporuje minimálne veľkosti kľúčov 128 bitov, 192 bitov a 256 bitov. Telefón podporuje kľúč s dĺžkou 256 bitov.

Stolné telefóny Cisco 9861 a 9871 a videotelefón Cisco 8875 nepodporujú protokol Cisco Key Integrity Protocol (CKIP) s rozhraním CMIC.

V rámci bezdrôtovej lokálnej siete LAN sú nastavené schémy autentifikácie a šifrovania. Siete VLAN sú konfigurované v sieti a na prístupových bodoch a špecifikujú rôzne kombinácie autentifikácie a šifrovania. SSID sa priraďuje k sieti VLAN a konkrétnej schéme autentifikácie a šifrovania. Aby sa bezdrôtové klientske zariadenia úspešne autentifikovali, musíte nakonfigurovať rovnaké SSID s ich schémami autentifikácie a šifrovania na prístupových bodoch a v telefóne.

Niektoré overovacie schémy vyžadujú špecifické typy šifrovania.

  • Keď používate predzdieľaný kľúč WPA, predzdieľaný kľúč WPA2 alebo SAE, predzdieľaný kľúč musí byť v telefóne staticky nastavený. Tieto kľúče sa musia zhodovať s kľúčmi, ktoré sú na prístupovom bode.
  • Telefón podporuje automatické vyjednávanie EAP pre FAST alebo PEAP, ale nie pre TLS. Pre režim EAP-TLS ho musíte zadať.

Schémy overovania a šifrovania v nasledujúcej tabuľke zobrazujú možnosti konfigurácie siete pre telefón, ktoré zodpovedajú konfigurácii prístupového bodu.

Tabuľka 6. Schémy autentifikácie a šifrovania
Typ FSROverenieSpráva kľúčovŠifrovanieChránený riadiaci rámec (PMF)
802.11r (FT)PSK

WPA-PSK

WPA-PSK-SHA256

FT-PSK

AESNie
802.11r (FT)WPA3

SAE

FT-SAE

AESÁno
802.11r (FT)EAP-TLS

WPA-EAP

FT-EAP

AESNie
802.11r (FT)EAP-TLS (WPA3)

WPA-EAP-SHA256

FT-EAP

AESÁno
802.11r (FT)EAP-RÝCHLY

WPA-EAP

FT-EAP

AESNie
802.11r (FT)EAP-FAST (WPA3)

WPA-EAP-SHA256

FT-EAP

AESÁno
802.11r (FT)EAP-PEAP

WPA-EAP

FT-EAP

AESNie
802.11r (FT)EAP-PEAP (WPA3)

WPA-EAP-SHA256

FT-EAP

AESÁno

Konfigurácia profilu bezdrôtovej siete LAN

Profil bezdrôtovej siete môžete spravovať konfiguráciou poverení, frekvenčného pásma, metódy overovania atď.

Pred konfiguráciou profilu siete WLAN majte na pamäti nasledujúce poznámky:

  • Používateľské meno a heslo
    • Ak vaša sieť používa na overovanie používateľov protokoly EAP-FAST a PEAP, musíte nakonfigurovať používateľské meno aj heslo, ak sa to vyžaduje, v službe RADIUS (Remote Authentication Dial-In User Service) aj v telefóne.

    • Prihlasovacie údaje, ktoré zadáte do profilu bezdrôtovej siete LAN, musia byť identické s prihlasovacími údajmi, ktoré ste nakonfigurovali na serveri RADIUS.
    • Ak používate domény vo svojej sieti, musíte zadať používateľské meno spolu s názvom domény vo formáte: domain\username.

  • Nasledujúce akcie môžu viesť k vymazaniu existujúceho hesla siete Wi-Fi:

    • Zadanie neplatného používateľského mena alebo hesla
    • Inštalácia neplatnej alebo expirovanej koreňovej certifikačnej autority, keď je typ EAP nastavený na PEAP-MSCHAPV2 alebo PEAP-GTC
    • Zakázanie používaného typu EAP na serveri RADIUS pred prepnutím telefónu na nový typ EAP
  • Ak chcete zmeniť typ EAP, najskôr sa uistite, že ste na serveri RADIUS povolili nový typ EAP a potom prepnite telefón na typ EAP. Keď všetky telefóny prepnú na nový typ EAP, môžete v prípade potreby predchádzajúci typ EAP deaktivovať.
1

V časti Administrácia systému Cisco Unified Communications Manager vyberte položku Zariadenie > Nastavenia zariadenia > Profil bezdrôtovej siete LAN.

2

Vyberte sieťový profil, ktorý chcete nakonfigurovať.

3

Nastavte parametre.

4

Kliknite na tlačidlo Uložiť.

Konfigurácia parametrov SCEP

Protokol SCEP (Simple Certificate Enrollment Protocol) je štandard pre automatické poskytovanie a obnovovanie certifikátov. Server SCEP dokáže automaticky spravovať vaše používateľské a serverové certifikáty.

Na webovej stránke telefónu musíte nakonfigurovať nasledujúce parametre SCEP

  • IP adresa RA

  • Odtlačok prsta SHA-1 alebo SHA-256 koreňového certifikátu CA pre server SCEP

Registračná autorita (RA) systému Cisco IOS slúži ako proxy pre server SCEP. Klient SCEP v telefóne používa parametre, ktoré sú stiahnuté z aplikácie Cisco Unified Communication Manager. Po konfigurácii parametrov telefón odošle požiadavku SCEP getcs do RA a certifikát koreňovej CA sa overí pomocou definovaného odtlačku prsta.

Predtým, ako začnete

Na serveri SCEP nakonfigurujte registračného agenta SCEP (RA) na:

  • Pôsobí ako dôveryhodný bod PKI
  • Pôsobiť ako PKI RA
  • Vykonajte overenie zariadenia pomocou servera RADIUS

Ďalšie informácie nájdete v dokumentácii k serveru SCEP.

1

V administrácii aplikácie Cisco Unified Communications Manager vyberte Zariadenie > Telefón.

2

Nájdite telefón.

3

Prejdite na oblasť Rozloženie konfigurácie špecifickej pre produkt.

4

Do poľa WLAN SCEP Server zadajte IP adresu alebo názov hostiteľa RA a potom začiarknite políčko na aktiváciu parametra SCEP.

5

Do poľa Odtlačok prsta koreňovej CA WLAN (SHA256 alebo SHA1) zadajte odtlačok prsta SHA-1 alebo SHA-256 certifikátu koreňovej CA a potom začiarknite políčko na aktiváciu parametra SCEP QED.

6

Vyberte Uložiť.

7

Vyberte Použiť konfiguráciu.

Nastavenie podporovaných verzií TLS

Môžete nastaviť minimálnu verziu TLS požadovanú pre klienta a server.

Predvolená minimálna verzia TLS servera aj klienta je 1.2. Toto nastavenie má vplyv na nasledujúce funkcie:

  • Pripojenie k webu HTTPS
  • Zaškolenie pre lokálny telefón
  • Zaškolenie pre mobilný a vzdialený prístup (MRA)
  • HTTPS služby, ako napríklad adresárové služby
  • Zabezpečenie transportnej vrstvy datagramov (DTLS)
  • Entita prístupu k portu (PAE)
  • Protokol rozšíriteľného overovania – zabezpečenie transportnej vrstvy (EAP-TLS)

Ďalšie informácie o kompatibilite TLS 1.3 pre IP telefóny Cisco nájdete v časti Matica kompatibility TLS 1.3 pre produkty Cisco Collaboration.

1

Prihláste sa do administrácie Cisco Unified Communications Manager ako správca.

2

Prejdite do jedného z nasledujúcich okien:

  • Systém > Konfigurácia podnikového telefónu
  • Zariadenie > Nastavenia zariadenia > Bežný telefónny profil
  • Zariadenie > Telefón > Konfigurácia telefónu
3

Nastavte pole Minimálna verzia klienta TLS :

Možnosť „TLS 1.3“ je k dispozícii na modeli Cisco Unified CM 15SU2 alebo novšom.

  • TLS 1.1: Klient TLS podporuje verzie TLS od 1.1 do 1.3.

    Ak je verzia TLS na serveri nižšia ako 1.1, napríklad 1.0, pripojenie nie je možné nadviazať.

  • TLS 1.2 (predvolené): Klient TLS podporuje TLS 1.2 a 1.3.

    Ak je verzia TLS na serveri nižšia ako 1.2, napríklad 1.1 alebo 1.0, pripojenie nie je možné nadviazať.

  • TLS 1.3: Klient TLS podporuje iba TLS 1.3.

    Ak je verzia TLS na serveri nižšia ako 1.3, napríklad 1.2, 1.1 alebo 1.0, pripojenie nie je možné nadviazať.

4

Nastavte pole Minimálna verzia servera TLS :

  • TLS 1.1: Server TLS podporuje verzie TLS od 1.1 do 1.3.

    Ak je verzia TLS v klientovi nižšia ako 1.1, napríklad 1.0, pripojenie nie je možné nadviazať.

  • TLS 1.2 (predvolené): Server TLS podporuje TLS 1.2 a 1.3.

    Ak je verzia TLS v klientovi nižšia ako 1.2, napríklad 1.1 alebo 1.0, pripojenie nie je možné nadviazať.

  • TLS 1.3: Server TLS podporuje iba TLS 1.3.

    Ak je verzia TLS v klientovi nižšia ako 1.3, napríklad 1.2, 1.1 alebo 1.0, pripojenie nie je možné nadviazať.

Od verzie PhoneOS 3.2 sa nastavenie poľa „Zakázať TLS 1.0 a TLS 1.1 pre webový prístup“ na telefónoch nevzťahuje.

5

Kliknite na tlačidlo Uložiť.

6

Kliknite na Použiť konfiguráciu.

7

Reštartujte telefóny.

Zaručené služby SIP

Protokol Assured Services SIP (AS-SIP) je súbor funkcií a protokolov, ktoré ponúkajú vysoko bezpečný tok hovorov pre IP telefóny Cisco a telefóny tretích strán. Nasledujúce funkcie sú súhrnne známe ako AS-SIP:

  • Viacúrovňová priorita a preempcia (MLPP)
  • Kódový bod diferencovaných služieb (DSCP)
  • Zabezpečenie transportnej vrstvy (TLS) a protokol zabezpečeného prenosu v reálnom čase (SRTP)
  • Internetový protokol verzie 6 (IPv6)

AS-SIP sa často používa s viacúrovňovou prioritou a preempciou (MLPP) na uprednostnenie hovorov v prípade núdze. Pomocou MLPP priradíte odchádzajúcim hovorom úroveň priority, od úrovne 1 (nízka) do úrovne 5 (vysoká). Keď prijmete hovor, na telefóne sa zobrazí ikona úrovne priority, ktorá zobrazuje prioritu hovoru.

Ak chcete nakonfigurovať AS-SIP, vykonajte nasledujúce úlohy v aplikácii Cisco Unified Communications Manager:

  • Konfigurácia používateľa s overením súhrnu – Nakonfigurujte koncového používateľa na používanie overenia súhrnu pre požiadavky SIP.
  • Konfigurácia zabezpečeného portu telefónu SIP – Cisco Unified Communications Manager používa tento port na odpočúvanie telefónov SIP pri registráciách liniek SIP cez TLS.
  • Reštartujte služby – Po konfigurácii zabezpečeného portu reštartujte služby Cisco Unified Communications Manager a Cisco CTL Provider. Konfigurácia profilu SIP pre AS-SIP – Nakonfigurujte profil SIP s nastaveniami SIP pre koncové body AS-SIP a pre vaše SIP trunky. Parametre špecifické pre telefón sa nesťahujú do telefónu AS-SIP tretej strany. Používa ich iba Cisco Unified Manager. Telefóny tretích strán musia lokálne nakonfigurovať rovnaké nastavenia.
  • Konfigurácia profilu zabezpečenia telefónu pre AS-SIP – Profil zabezpečenia telefónu môžete použiť na priradenie nastavení zabezpečenia, ako sú TLS, SRTP a overovanie pomocou funkcie Digest.
  • Konfigurácia koncového bodu AS-SIP – Nakonfigurujte telefón Cisco IP alebo koncový bod tretej strany s podporou AS-SIP.
  • Priradiť zariadenie ku koncovému používateľovi – Priradenie koncového bodu ku používateľovi.
  • Konfigurácia bezpečnostného profilu SIP Trunk pre AS-SIP – Bezpečnostný profil SIP Trunk môžete použiť na priradenie bezpečnostných funkcií, ako je TLS alebo overenie pomocou funkcie Digest, k SIP Trunk.
  • Konfigurácia SIP kmeňa pre AS-SIP – Konfigurácia SIP kmeňa s podporou AS-SIP.
  • Konfigurácia funkcií AS-SIP – Konfigurácia ďalších funkcií AS-SIP, ako sú MLPP, TLS, V.150 a IPv6.

Podrobné informácie o konfigurácii AS-SIP nájdete v kapitole „Konfigurácia koncových bodov AS-SIP“ v Sprievodcovi konfiguráciou funkcií pre Cisco Unified Communications Manager.

Viacúrovňová priorita a preempcia

Viacúrovňová priorita a preempcia (MLPP) vám umožňuje uprednostňovať hovory počas núdzových situácií alebo iných krízových situácií. Odchádzajúcim hovorom priradíte prioritu od 1 do 5. Pri prichádzajúcich hovoroch sa zobrazuje ikona a priorita hovoru. Autentifikovaní používatelia môžu predchádzať hovorom buď na cieľové stanice, alebo prostredníctvom plne predplatených TDM trunkov.

Táto schopnosť zabezpečuje vysokopostaveným pracovníkom komunikáciu s kľúčovými organizáciami a personálom.

Ak je vytočené číslo manipulované translation/route vzor, ktorý je nakonfigurovaný v Unified CM, môže iniciátor hovoru MLPP vidieť aj špeciálnu ikonu MLPP a úroveň priority na obrazovke telefónu a počuť tón spätného volania. Toto správanie sa dosiahne po vydaní PhoneOS 3.4.

Funkcia MLPP pre telefóny so systémom PhoneOS vyžaduje Unified CM verzie 15SU3 alebo novšej.

Konfigurácia MLPP na Unified CM

Ak chcete nakonfigurovať funkciu, postupujte takto:

  1. Konfigurácia domén a zoznamov domén.
    1. V časti Cisco Unified CM Administration vyberte možnosť Systém > MLPP > Doména > Doména MLPP, pridajte nové domény MLPP.
    2. Vyberte Systém > MLPP > Menný priestor > Prioritný menný priestor zdroja Sieťová doména, pridajte registrované menné priestory, ako napríklad „drsn“, „dsn“, „cuc“, „uc“, „q735“. Potom vyberte jeden názov domény, ktorý bude predvolený.
    3. Vyberte Systém > MLPP > Menný priestor > Zoznam menných priestorov s prioritou zdrojov, pridať zoznamy menných priestorov.
  2. Nakonfigurujte profil SIP.
    1. Vyberte Zariadenie > Nastavenia zariadenia > Profil SIP, pridajte nový profil SIP.
    2. Začiarknite políčko Autorizácia používateľa MLPP, ak chcete, aby telefón pre hovory MLPP vyžadoval používateľské prihlasovacie údaje.
    3. Vyberte nakonfigurovaný menný priestor priority zdroja z menný priestor priority zdroja.
    4. Vyberte zoznam nakonfigurovaných menných priestorov z Zoznam menných priestorov s prioritou zdrojov.
  3. Nakonfigurujte telefón.
    1. Vyberte Zariadenie > Telefón, aktualizujte alebo pridajte telefón.
    2. Vyberte nakonfigurovaný profil SIP z Profil SIP.
    3. V časti MLPP a informácie o úrovni dôverného prístupunakonfigurujte parametre Doména MLPP, Indikácia MLPPa Preempcia MLPP.
  4. Nakonfigurujte číslo v adresári.
    1. Vyberte Zariadenie > Telefón, pridať alebo aktualizovať linku.
    2. V časti Nastavenia alternatívnej strany a úrovne dôverného prístupu MLPPnakonfigurujte parametre Cieľ (Destination), Priestor vyhľadávania volajúceho MLPPa Trvanie zvonenia pri neprijateľnom hovore MLPP (sekundy).
    3. V sekcii Viaceré Call/Call Nastavenia čakania, nakonfigurujte parameter Spúšťač zaneprázdneného stavu.
  5. Nakonfigurujte koncového používateľa.
    1. Vyberte Správa používateľov > Koncový používateľ, pridajte nového.
    2. Kliknite na Priradenie zariadenia pre priradenie používateľa ku nakonfigurovanému telefónu.
    3. V časti Viacúrovňová priorita a predkupné právonakonfigurujte parametre.
  6. Ďalšie parametre pre MLPP môžete nakonfigurovať podľa vašich aktuálnych požiadaviek.
    • Vyberte Systém > Parameter služby. Parametre nakonfigurujte v časti Parametre pre celý klaster (funkcia - viacúrovňová priorita a preempcia).
    • Vyberte Systém > Parameter služby. Nakonfigurujte DSCP pre prioritné volania v časti Parametre pre celý klaster (systém - QOS).
    • Vyberte Systém > Parameter služby. Nakonfigurujte mapovanie priorít MLPP na priority SRVP v časti Parametre pre celý klaster (systém - RSVP).
    • Konfigurácia vzorov smerovača z Smerovanie hovorov > Route/Hunt > Vzor smerovača.
    • Konfigurácia pilotných vyhľadávaní z Smerovanie hovorov > Route/Hunt > Pilot lovu.
    • Konfigurácia vzorov prekladu z Smerovanie hovorov > Prekladový vzor.
    • Nakonfigurujte brány, kmeňové linky, predvolený profil zariadenia, profil používateľského zariadenia a bežnú konfiguráciu zariadenia pre MLPP.

MLPP sa často používa s protokolom Assured Services SIP (AS-SIP). Podrobné informácie o konfigurácii MLPP nájdete v kapitole Konfigurácia viacúrovňovej priority a preempcie v Sprievodca konfiguráciou funkcií pre Cisco Unified Communications Manager.

Nastavenie FAC a CMC

Keď sú v telefóne nakonfigurované vynútené autorizačné kódy (FAC) alebo kódy pre klientske záležitosti (CMC), alebo obe, používatelia musia na vytočenie čísla zadať požadované heslá.

Ďalšie informácie o nastavení FAC a CMC v aplikácii Cisco Unified Communications Manager nájdete v kapitole „Kódy klientskych záležitostí a vynútené autorizačné kódy“ v Sprievodcovi konfiguráciou funkcií pre Cisco Unified Communications Manager, vydanie 12.5(1) alebo novšie.

Konfigurácia VPN

Funkcia Cisco VPN vám pomáha zachovať bezpečnosť siete a zároveň poskytuje používateľom bezpečný a spoľahlivý spôsob pripojenia k vašej firemnej sieti. Túto funkciu použite, keď:

  • Telefón sa nachádza mimo dôveryhodnej siete
  • Sieťová prevádzka medzi telefónom a aplikáciou Cisco Unified Communications Manager prechádza cez nedôveryhodnú sieť

Pri VPN existujú tri bežné prístupy k autentifikácii klientov:

  • Digitálne certifikáty
  • Heslá
  • Používateľské meno a heslo

Každá metóda má svoje výhody. Ak to však vaša firemná bezpečnostná politika umožňuje, odporúčame prístup založený na certifikátoch, pretože certifikáty umožňujú bezproblémové prihlásenie bez akéhokoľvek zásahu používateľa. Podporované sú certifikáty LSC aj MIC.

Ak chcete nakonfigurovať ktorúkoľvek z funkcií VPN, najprv zriaďte zariadenie lokálne a potom ho môžete nasadiť mimo priestorov.

Viac informácií o overovaní certifikátov a práci s VPN sieťou nájdete v časti Konfigurácia telefónu AnyConnect VPN s overovaním certifikátov na zariadení ASA.

Pri použití hesla alebo používateľského mena a hesla sa používateľovi zobrazí výzva na zadanie prihlasovacích údajov. Nastavte prihlasovacie údaje používateľa v súlade s bezpečnostnými zásadami vašej spoločnosti. Môžete tiež nakonfigurovať nastavenie Povoliť trvalé heslo tak, aby sa heslo používateľa uložilo v telefóne. Používateľské heslo sa uloží, kým sa neúspešne nepokúsi o prihlásenie, kým používateľ manuálne nevymaže heslo, alebo kým sa telefón neresetuje alebo nevypne.

Ďalším užitočným nástrojom je nastavenie Povoliť automatickú detekciu siete. Keď toto políčko začiarknete, klient VPN sa môže spustiť iba vtedy, keď zistí, že sa nachádza mimo podnikovej siete. Toto nastavenie je predvolene vypnuté.

Váš telefón Cisco podporuje ako typ klienta Cisco SVC IPPhone Client v1.0.

Ďalšie informácie o konfigurácii VPN na Unified CM nájdete v Sprievodcovi konfiguráciou funkcií pre Cisco Unified Communications Manager.

Funkcia Cisco VPN používa protokol SSL (Secure Sockets Layer) na zachovanie bezpečnosti siete.

Bol tento článok užitočný?
Bol tento článok užitočný?