- Domov
- /
- Článok
Tento článok Pomocníka je určený pre stolové telefóny Cisco radu 9800 a videotelefón Cisco 8875, ktoré sú registrované v aplikácii Cisco Unified Communications Manager.
Môžete povoliť prevádzku aplikácie Cisco Unified Communications Manager v prostredí so zvýšeným zabezpečením. Vďaka týmto vylepšeniam vaša telefónna sieť funguje pod prísnymi bezpečnostnými a kontrolnými mechanizmami riadenia rizík, ktoré chránia vás a vašich používateľov.
Vylepšené bezpečnostné prostredie zahŕňa nasledujúce funkcie:
-
Autentifikácia vyhľadávania kontaktov (iba pre vlastné adresáre )
-
TCP ako predvolený protokol pre vzdialené protokolovanie auditu
-
Režim FIPS
-
Vylepšená politika poverení
-
Podpora rodiny hashov SHA-2 pre digitálne podpisy
-
Podpora pre kľúče RSA s veľkosťou 512 bitov a 4096 bitov
S aplikáciou Cisco Unified Communications Manager verzie 14.0 a verziou firmvéru Cisco Video Phone Od verzie 2.1 a novšej telefóny podporujú overovanie SIP OAuth.
OAuth je podporovaný pre Proxy Trivial File Transfer Protocol (TFTP) s aplikáciou Cisco Unified Communications Manager verzie 14.0(1)SU1 alebo novšej. Proxy TFTP a OAuth pre Proxy TFTP nie sú podporované v službe Mobile Remote Access (MRA).
Ďalšie informácie o zabezpečení nájdete v nasledujúcich častiach:
-
Sprievodca konfiguráciou systému pre Cisco Unified Communications Manager, verzia 14.0(1) alebo novšia ( https://www.cisco.com/c/en/us/support/unified-communications/unified-communications-manager-callmanager/products-installation-and-configuration-guides-list.html).
-
Bezpečnostná príručka pre Cisco Unified Communications Manager ( https://www.cisco.com/c/en/us/support/unified-communications/unified-communications-manager-callmanager/products-maintenance-guides-list.html)
Podporované bezpečnostné funkcie
Bezpečnostné funkcie chránia pred hrozbami vrátane hrozieb pre identitu telefónu a údaje. Tieto funkcie vytvárajú a udržiavajú overené komunikačné streamy medzi telefónom a serverom Cisco Unified Communications Manager a zabezpečujú, aby telefón používal iba digitálne podpísané súbory.
Cisco Unified Communications Manager verzie 8.5(1) a novších štandardne obsahuje zabezpečenie, ktoré poskytuje nasledujúce bezpečnostné funkcie pre IP telefóny Cisco bez spustenia klienta CTL:
-
Podpisovanie konfiguračných súborov telefónu
-
Šifrovanie konfiguračného súboru telefónu
-
HTTPS s Tomcatom a ďalšími webovými službami
Funkcie zabezpečenej signalizácie a médií stále vyžadujú spustenie klienta CTL a používanie hardvérových elektronických tokenov.
Implementácia zabezpečenia v systéme Cisco Unified Communications Manager zabraňuje krádeži identity telefónu a servera Cisco Unified Communications Manager, zabraňuje manipulácii s údajmi a zabraňuje manipulácii so signalizáciou hovorov a mediálnym streamom.
Na zmiernenie týchto hrozieb sieť IP telefónie Cisco vytvára a udržiava zabezpečené (šifrované) komunikačné streamy medzi telefónom a serverom, digitálne podpisuje súbory pred ich prenosom do telefónu a šifruje mediálne streamy a signalizáciu hovorov medzi telefónmi Cisco IP Phones.
Lokálne významný certifikát (LSC) sa nainštaluje do telefónov po vykonaní potrebných úloh, ktoré sú spojené s funkciou proxy certifikačnej autority (CAPF). Na konfiguráciu LSC môžete použiť nástroj Cisco Unified Communications Manager Administration, ako je popísané v bezpečnostnej príručke Cisco Unified Communications Manager. Prípadne môžete spustiť inštaláciu LSC z ponuky nastavení zabezpečenia v telefóne. Toto menu vám tiež umožňuje aktualizovať alebo odstrániť LSC.
Od verzie PhoneOS 3.2 je možné LSC použiť ako používateľský certifikát pre EAP-TLS s autentifikáciou WLAN.
Telefóny používajú bezpečnostný profil telefónu, ktorý definuje, či je zariadenie nezabezpečené alebo zabezpečené. Informácie o použití bezpečnostného profilu na telefón nájdete v dokumentácii k vašej konkrétnej verzii aplikácie Cisco Unified Communications Manager.
Ak v aplikácii Cisco Unified Communications Manager Administration nakonfigurujete nastavenia týkajúce sa zabezpečenia, konfiguračný súbor telefónu bude obsahovať citlivé informácie. Pre zaistenie súkromia konfiguračného súboru je potrebné ho nakonfigurovať na šifrovanie. Podrobné informácie nájdete v dokumentácii k vašej konkrétnej verzii aplikácie Cisco Unified Communications Manager.
Telefón spĺňa normu Federal Information Processing Standard (FIPS). Pre správne fungovanie vyžaduje režim FIPS veľkosť kľúča 2048 bitov alebo väčšiu. Ak je certifikát kratší ako 2048 bitov, telefón sa nezaregistruje v aplikácii Cisco Unified Communications Manager a na telefóne sa zobrazí Phone failed to register. Cert key size is not FIPS compliant.
Ak má telefón LSC, pred povolením FIPS je potrebné aktualizovať veľkosť kľúča LSC na 2048 bitov alebo viac.
Nasledujúca tabuľka poskytuje prehľad bezpečnostných funkcií, ktoré telefóny podporujú. Ďalšie informácie nájdete v dokumentácii k vašej konkrétnej verzii Cisco Unified Communications Manager.
Ak chcete zobraziť režim zabezpečenia, stlačte Nastavenia
a prejdite na .
|
Funkcia |
Opis |
|---|---|
|
Autentifikácia obrazu |
Podpísané binárne súbory zabraňujú manipulácii s obrazom firmvéru pred jeho načítaním do telefónu. Manipulácia s obrázkom spôsobí, že telefón neprejde procesom overenia a nový obrázok odmietne. |
|
Inštalácia certifikátu na stránke zákazníka |
Každý IP telefón Cisco vyžaduje jedinečný certifikát na overenie zariadenia. Telefóny obsahujú certifikát nainštalovaný vo výrobe (MIC), ale pre zvýšenie zabezpečenia môžete inštaláciu certifikátu určiť v aplikácii Cisco Unified Communications Manager Administration pomocou funkcie proxy certifikačnej autority (CAPF). Prípadne môžete nainštalovať lokálne významný certifikát (LSC) z ponuky Konfigurácia zabezpečenia v telefóne. |
|
Autentifikácia zariadenia |
Vyskytuje sa medzi serverom Cisco Unified Communications Manager a telefónom, keď každá entita prijme certifikát druhej entity. Určuje, či sa má nadviazať zabezpečené pripojenie medzi telefónom a zariadením Cisco Unified Communications Manager; a v prípade potreby vytvára zabezpečenú signálnu cestu medzi entitami pomocou protokolu TLS. Cisco Unified Communications Manager neregistruje telefóny, pokiaľ ich nedokáže overiť. |
|
Autentifikácia súborov |
Overuje digitálne podpísané súbory, ktoré telefón sťahuje. Telefón overí podpis, aby sa uistil, že po vytvorení súboru nedošlo k jeho zmene. Súbory, ktoré neprejdú overením, sa nezapisujú do flash pamäte v telefóne. Telefón takéto súbory odmietne bez ďalšieho spracovania. |
|
Šifrovanie súborov |
Šifrovanie zabraňuje odhaleniu citlivých informácií počas prenosu súboru do telefónu. Okrem toho telefón overuje podpis, aby sa uistil, že po vytvorení súboru nedošlo k jeho zmene. Súbory, ktoré neprejdú overením, sa nezapisujú do flash pamäte v telefóne. Telefón takéto súbory odmietne bez ďalšieho spracovania. |
|
Autentifikácia signalizácie |
Používa protokol TLS na overenie, či počas prenosu nedošlo k žiadnej manipulácii so signalizačnými paketmi. |
|
Certifikát o inštalácii vo výrobe |
Každý IP telefón Cisco obsahuje jedinečný certifikát nainštalovaný vo výrobe (MIC), ktorý sa používa na overenie zariadenia. MIC poskytuje trvalý jedinečný dôkaz totožnosti telefónu a umožňuje aplikácii Cisco Unified Communications Manager overiť telefón. |
|
Šifrovanie médií |
Používa SRTP na zabezpečenie bezpečnosti mediálnych streamov medzi podporovanými zariadeniami a na zabezpečenie prijímania a čítania údajov iba určeným zariadením. Zahŕňa vytvorenie páru primárnych kľúčov média pre zariadenia, doručenie kľúčov do zariadení a zabezpečenie doručenia kľúčov počas prenosu kľúčov. |
|
CAPF (funkcia proxy certifikačnej autority) |
Implementuje časti postupu generovania certifikátov, ktoré sú pre telefón príliš náročné na spracovanie, a interaguje s telefónom pri generovaní kľúčov a inštalácii certifikátov. CAPF je možné nakonfigurovať tak, aby v mene telefónu vyžadoval certifikáty od certifikačných autorít určených zákazníkom, alebo ho možno nakonfigurovať tak, aby generoval certifikáty lokálne. Podporované sú typy kľúčov EC (Elliptical Curve) aj RSA. Ak chcete použiť kľúč EC, uistite sa, že je nastavený parameter „Endpoint Advanced Encryption Algorithms Support“ (z ) je povolený. Viac informácií o CAPF a súvisiacich konfiguráciách nájdete v nasledujúcich dokumentoch: |
|
Bezpečnostný profil |
Definuje, či je telefón nezabezpečený, overený, šifrovaný alebo chránený. Ostatné položky v tejto tabuľke opisujú bezpečnostné prvky. |
|
Šifrované konfiguračné súbory |
Umožňuje vám zabezpečiť súkromie konfiguračných súborov telefónu. |
|
Voliteľné vypnutie webového servera pre telefón |
Z bezpečnostných dôvodov môžete zabrániť prístupu k webovým stránkam telefónu (ktoré zobrazujú rôzne prevádzkové štatistiky telefónu) a portálu samoobsluhy. |
|
Spevnenie telefónu |
Ďalšie možnosti zabezpečenia, ktoré ovládate z nástroja Cisco Unified Communications Manager Administration:
|
|
Autentifikácia 802.1X |
IP telefón Cisco dokáže na vyžiadanie a získanie prístupu k sieti použiť overenie 802.1X. Viac informácií nájdete v časti Autentifikácia 802.1X. |
|
Bezpečné SIP záložné prepnutie pre SRST |
Po nakonfigurovaní referencie SRST (Survivable Remote Site Telephony) z bezpečnostných dôvodov a následnom resetovaní závislých zariadení v aplikácii Cisco Unified Communications Manager Administration server TFTP pridá certifikát SRST do súboru cnf.xml telefónu a odošle súbor do telefónu. Zabezpečený telefón potom použije TLS pripojenie na interakciu so smerovačom s podporou SRST. |
|
Šifrovanie signalizácie |
Zaisťuje, že všetky signalizačné správy SIP odosielané medzi zariadením a serverom Cisco Unified Communications Manager sú šifrované. |
|
Upozornenie na aktualizáciu zoznamu dôveryhodných |
Keď sa zoznam dôveryhodných položiek v telefóne aktualizuje, aplikácia Cisco Unified Communications Manager dostane upozornenie, ktoré indikuje úspešnosť alebo neúspech aktualizácie. Viac informácií nájdete v nasledujúcej tabuľke. |
|
Šifrovanie AES 256 |
Po pripojení k aplikácii Cisco Unified Communications Manager verzie 10.5(2) a novšej telefóny podporujú šifrovanie AES 256 pre TLS a SIP na signalizáciu a šifrovanie médií. To umožňuje telefónom iniciovať a podporovať pripojenia TLS 1.2 pomocou šifier založených na AES-256, ktoré sú v súlade so štandardmi SHA-2 (Secure Hash Algorithm) a spĺňajú normy FIPS (Federal Information Processing Standards). Šifry zahŕňajú:
Ďalšie informácie nájdete v dokumentácii k aplikácii Cisco Unified Communications Manager. |
|
Certifikáty algoritmu digitálneho podpisu s eliptickou krivkou (ECDSA) |
V rámci certifikácie Common Criteria (CC) boli pre Cisco Unified Communications Manager vo verzii 11.0 pridané certifikáty ECDSA. Toto ovplyvňuje všetky produkty hlasového operačného systému (VOS) s verziou CUCM 11.5 a novšími. |
|
Certifikát Tomcat pre viacero serverov (SAN) s Cisco UCM | Telefón podporuje Cisco UCM s nakonfigurovanými certifikátmi Tomcat pre viacero serverov (SAN). Správnu adresu TFTP servera nájdete v súbore ITL telefónu pre jeho registráciu. Viac informácií o tejto funkcii nájdete v nasledujúcich častiach: |
Nasledujúca tabuľka obsahuje hlásenia alarmov aktualizácie zoznamu dôveryhodných služieb a ich význam. Ďalšie informácie nájdete v dokumentácii k aplikácii Cisco Unified Communications Manager.
| Kód a správa | Opis |
|---|---|
|
1 - TL_ÚSPECH |
Získal nový CTL and/or ITL |
|
2 - CTL_INICIÁLNE_ÚSPEŠNÉ |
Získal som novú licenciu CTL, žiadna existujúca licencia TL nie je dostupná. |
|
3 - ITL_INICIÁLNE_ÚSPEŠNÉ |
Získaný nový ITL, žiadny existujúci TL |
|
4 - TL_INICIÁLNE_ÚSPEŠNÉ |
Získal nové CTL a ITL, žiadne existujúce TL |
|
5 - TL_ZLYHAL_STARÝ_CTL |
Aktualizácia na novú CTL zlyhala, ale mám predchádzajúcu TL |
|
6 - TL_ZLYHAL_NIE_TL |
Aktualizácia na novú licenciu TL zlyhala a starú licenciu TL nemám. |
|
7 – TL_ZLYHAL |
Generické zlyhanie |
|
8 - TL_ZLYHAL_STARÝ_ITL |
Aktualizácia na novú ITL zlyhala, ale mám predchádzajúcu TL |
|
9 - TL_ZLYHAL_STARÝ_TL |
Aktualizácia na novú licenciu TL zlyhala, ale mám predchádzajúcu licenciu TL. |
Ponuka Nastavenie zabezpečenia poskytuje informácie o rôznych nastaveniach zabezpečenia. Menu tiež poskytuje prístup k menu Zoznam dôveryhodných a označuje, či je v telefóne nainštalovaný súbor CTL alebo ITL.
Nasledujúca tabuľka popisuje možnosti v ponuke Nastavenie zabezpečenia.
|
Možnosť |
Opis |
Zmeniť |
|---|---|---|
|
Bezpečnostný režim |
Zobrazuje bezpečnostný režim nastavený pre telefón. |
V časti Správa systému Cisco Unified Communications Manager vyberte položku . Nastavenie sa zobrazí v časti Informácie o špecifických protokoloch v okne Konfigurácia telefónu. |
|
LSC |
Označuje, či je v telefóne nainštalovaný lokálne významný certifikát, ktorý sa používa pre bezpečnostné funkcie (Nainštalovaný), alebo či nie je v telefóne nainštalovaný (Nenainštalovaný). |
Informácie o správe LSC pre váš telefón nájdete v dokumentácii k vašej konkrétnej verzii aplikácie Cisco Unified Communications Manager. |
Nastavenie lokálne významného certifikátu (LSC)
Táto úloha sa vzťahuje na nastavenie LSC s metódou autentifikačného reťazca.
Predtým, ako začnete
Uistite sa, že sú dokončené príslušné konfigurácie zabezpečenia pre Cisco Unified Communications Manager a Certificate Authority Proxy Function (CAPF):
-
Súbor CTL alebo ITL má certifikát CAPF.
-
V nástroji Cisco Unified Communications Operating System Administration overte, či je nainštalovaný certifikát CAPF.
-
CAPF je spustený a nakonfigurovaný.
Ďalšie informácie o týchto nastaveniach nájdete v dokumentácii k vašej konkrétnej verzii aplikácie Cisco Unified Communications Manager.
| 1 |
Získajte overovací kód CAPF, ktorý bol nastavený pri konfigurácii CAPF. |
| 2 |
Na telefóne stlačte Nastavenia |
| 3 |
Ak sa zobrazí výzva, zadajte heslo pre prístup do ponuky Nastavenia. Heslo môžete získať od svojho správcu. |
| 4 |
Prejdite na . Prístup k ponuke Nastavenia môžete ovládať pomocou poľa Prístup k nastaveniam v časti Administrácia aplikácie Cisco Unified Communications Manager. |
| 5 |
Zadajte overovací reťazec a vyberte Odoslať. Telefón začne inštalovať, aktualizovať alebo odstraňovať LSC v závislosti od konfigurácie CAPF. Po dokončení postupu sa na telefóne zobrazí Nainštalované alebo Nenainštalované. Proces inštalácie, aktualizácie alebo odstránenia LSC môže trvať dlho. Po úspešnej inštalácii telefónu sa zobrazí správa |
Povoliť režim FIPS
| 1 |
V časti Administrácia systému Cisco Unified Communications Manager vyberte položku a vyhľadajte telefón. |
| 2 |
Prejdite do oblasti Konfigurácia špecifická pre produkt. |
| 3 |
Nastavte pole Režim FIPS na Povolené. |
| 4 |
Vyberte Uložiť. |
| 5 |
Vyberte Použiť konfiguráciu. |
| 6 |
Reštartujte telefón. |
Vypnite hlasitý odposluch, slúchadlá a slúchadlo na telefóne
Máte možnosť natrvalo vypnúť hlasitý odposluch, náhlavnú súpravu a slúchadlo na telefóne pre vášho používateľa.
| 1 |
V časti Administrácia systému Cisco Unified Communications Manager vyberte položku a vyhľadajte telefón. |
| 2 |
Prejdite do oblasti Konfigurácia špecifická pre produkt. |
| 3 |
Začiarknite jedno alebo viacero z nasledujúcich políčok, ak chcete vypnúť funkcie telefónu:
Tieto začiarkavacie políčka sú predvolene nezačiarknuté. |
| 4 |
Vyberte Uložiť. |
| 5 |
Vyberte Použiť konfiguráciu. |
Autentifikácia 802.1X
IP telefóny Cisco podporujú overovanie 802.1X.
IP telefóny Cisco a prepínače Cisco Catalyst tradične používajú protokol Cisco Discovery Protocol (CDP) na vzájomnú identifikáciu a určenie parametrov, ako je alokácia VLAN a požiadavky na napájanie. CDP neidentifikuje lokálne pripojené pracovné stanice. IP telefóny Cisco poskytujú mechanizmus prechodu EAPOL. Tento mechanizmus umožňuje pracovnej stanici pripojenej k telefónu Cisco IP Phone odosielať správy EAPOL do overovača 802.1X na prepínači LAN. Mechanizmus prechodu zabezpečuje, že IP telefón nefunguje ako LAN prepínač na overenie koncového bodu dát pred prístupom do siete.
IP telefóny Cisco tiež poskytujú mechanizmus odhlásenia EAPOL cez proxy. Ak sa lokálne pripojený počítač odpojí od IP telefónu, LAN prepínač nevidí zlyhanie fyzického prepojenia, pretože prepojenie medzi LAN prepínačom a IP telefónom sa zachová. Aby sa predišlo narušeniu integrity siete, IP telefón odošle do prepínača správu EAPOL-Logoff v mene pripojeného počítača, čo spustí prepínač siete LAN na vymazanie položky overenia pre pripojený počítač.
Podpora overovania 802.1X vyžaduje niekoľko komponentov:
-
IP telefón Cisco: Telefón inicializuje požiadavku na prístup k sieti. IP telefóny Cisco obsahujú žiadateľa 802.1X. Tento žiadateľ umožňuje správcom siete riadiť pripojenie IP telefónov k portom LAN prepínača. Aktuálna verzia telefónneho žiadateľa o štandard 802.1X používa na overovanie v sieti možnosti EAP-FAST a EAP-TLS.
-
Autentifikačný server: Autentifikačný server aj prepínač musia byť nakonfigurované so zdieľaným tajným kľúčom, ktorý overuje telefón.
-
Prepínač: Prepínač musí podporovať štandard 802.1X, aby mohol fungovať ako autentifikátor a prenášať správy medzi telefónom a autentifikačným serverom. Po dokončení výmeny prepínač povolí alebo zamietne telefónu prístup k sieti.
Na konfiguráciu 802.1X musíte vykonať nasledujúce akcie.
-
Pred povolením overovania 802.1X v telefóne nakonfigurujte ostatné komponenty.
-
Konfigurácia portu počítača: Štandard 802.1X nezohľadňuje VLAN, a preto odporúča, aby bolo na konkrétnom porte prepínača autentizované iba jedno zariadenie. Niektoré prepínače však podporujú overovanie viacerých domén. Konfigurácia prepínača určuje, či je možné pripojiť počítač k portu PC na telefóne.
-
Povolené: Ak používate prepínač, ktorý podporuje overovanie viacerých domén, môžete povoliť port PC a pripojiť k nemu počítač. V tomto prípade telefóny Cisco IP Phone podporujú proxy EAPOL-Logoff na monitorovanie overovacích výmen medzi prepínačom a pripojeným počítačom.
Ďalšie informácie o podpore štandardu IEEE 802.1X na prepínačoch Cisco Catalyst nájdete v konfiguračných príručkách prepínačov Cisco Catalyst na adrese:
http://www.cisco.com/en/US/products/hw/switches/ps708/tsd_products_support_series_home.html
-
Zakázané: Ak prepínač nepodporuje viacero zariadení kompatibilných so štandardom 802.1X na tom istom porte, mali by ste pri povolenom overovaní 802.1X vypnúť port PC. Ak tento port nezakážete a potom sa k nemu pokúsite pripojiť počítač, prepínač zamietne prístup k sieti telefónu aj počítaču.
-
- Konfigurácia hlasovej VLAN: Keďže štandard 802.1X nezohľadňuje VLAN, mali by ste toto nastavenie nakonfigurovať na základe podpory prepínača.
- Povolené: Ak používate prepínač, ktorý podporuje overovanie viacerých domén, môžete ho naďalej používať pre hlasovú VLAN.
- Zakázané: Ak prepínač nepodporuje overovanie viacerých domén, vypnite hlasovú VLAN a zvážte priradenie portu k natívnej VLAN.
- (Len pre stolové telefóny Cisco radu 9800)
Stolový telefón Cisco radu 9800 má v PID iný prefix ako ostatné telefóny Cisco. Ak chcete, aby váš telefón prechádzal overovaním 802.1X, nastavte parameter Radius·User-Name tak, aby zahŕňal váš stolový telefón Cisco radu 9800.
Napríklad PID telefónu 9841 je DP-9841; môžete nastaviť Radius·User-Name na
Start with DPaleboContains DP. Môžete ho nastaviť v oboch nasledujúcich sekciách: -
Povoliť overovanie 802.1X
Overovanie 802.1X v telefóne môžete povoliť podľa týchto krokov:
| 1 |
Stlačte Nastavenia |
| 2 |
Ak sa zobrazí výzva, zadajte heslo pre prístup do ponuky Nastavenia. Heslo môžete získať od svojho správcu. |
| 3 |
Prejdite na . |
| 4 |
Zapnite overovanie IEEE 802.1X. |
| 5 |
Vyberte Použiť. |
Zobraziť informácie o nastaveniach zabezpečenia v telefóne
Informácie o nastaveniach zabezpečenia si môžete zobraziť v ponuke telefónu. Dostupnosť informácií závisí od nastavení siete vo vašej organizácii.
|
Parametre |
Opis |
|---|---|
|
Bezpečnostný režim |
Zobrazuje bezpečnostný režim nastavený pre telefón. |
|
LSC |
Označuje, či je v telefóne nainštalovaný lokálne významný certifikát, ktorý sa používa pre bezpečnostné funkcie (Áno), alebo či nie je v telefóne nainštalovaný (Nie). |
|
Zoznam dôveryhodných |
Zoznam dôveryhodných položiek poskytuje podponuky pre súbory CTL, ITL a podpísané konfiguračné súbory. Podponuka Súbor CTL zobrazuje obsah súboru CTL. Podponuka Súbor ITL zobrazuje obsah súboru ITL. V ponuke Zoznam dôveryhodných položiek sa zobrazujú aj nasledujúce informácie:
|
| Autentifikácia 802.1X | Povolí alebo zakáže overovanie IEEE 802.1X. Podrobnosti nájdete v časti Autentifikácia 802.1X. |
| Spätná kompatibilita s WPA |
Určuje, či je najstaršia verzia protokolu Wi-Fi Protected Access (WPA) kompatibilná s telefónom na pripojenie k bezdrôtovej sieti alebo prístupovému bodu (AP).
Táto funkcia je dostupná iba na 9861/9871/8875 telefóny. |
| 1 |
Stlačte Nastavenia |
| 2 |
Prejdite na . |
| 3 |
V časti Nastavenia zabezpečeniasi pozrite informácie o zabezpečení. |
Zabezpečenie telefonických hovorov
Keď je v telefóne implementované zabezpečenie, zabezpečené telefonické hovory môžete identifikovať podľa ikon na obrazovke telefónu. Taktiež môžete zistiť, či je pripojený telefón zabezpečený a chránený, ak sa na začiatku hovoru prehrá bezpečnostný tón.
V zabezpečenom hovore sú všetky signalizačné údaje hovoru a mediálne streamy šifrované. Bezpečný hovor ponúka vysokú úroveň zabezpečenia, zaisťuje integritu a súkromie hovoru. Keď je prebiehajúci hovor šifrovaný, na linke sa zobrazí ikona zabezpečenia
. V prípade zabezpečeného telefónu si môžete v ponuke telefónu ().
Ak je hovor smerovaný cez iné než IP siete, napríklad cez PSTN, hovor môže byť nezabezpečený, aj keď je v rámci IP siete šifrovaný a je k nemu priradená ikona zámku.
Počas zabezpečeného hovoru sa na začiatku hovoru prehrá bezpečnostný tón, ktorý signalizuje, že aj druhý pripojený telefón prijíma a vysiela zabezpečený zvuk. Ak sa váš hovor spojí s nezabezpečeným telefónom, bezpečnostný tón sa neprehrá.
Zabezpečené volanie je podporované iba pre spojenia medzi dvoma telefónmi. Niektoré funkcie, ako napríklad konferenčné hovory a zdieľané linky, nie sú k dispozícii, keď je nakonfigurované zabezpečené volanie.
Keď je telefón v aplikácii Cisco Unified Communications Manager nakonfigurovaný ako zabezpečený (šifrovaný a dôveryhodný), môže mu byť pridelený stav chránený
. Potom je možné v prípade potreby nakonfigurovať chránený telefón tak, aby na začiatku hovoru prehral signalizačný tón:
-
Chránené zariadenie: Ak chcete zmeniť stav zabezpečeného telefónu na chránený, začiarknite políčko Chránené zariadenie v okne Konfigurácia telefónu v aplikácii Cisco Unified Communications Manager Administration ().
-
Prehrať zabezpečený indikačný tón: Ak chcete, aby chránený telefón prehrával zabezpečený alebo nezabezpečený indikačný tón, nastavte možnosť Prehrať zabezpečený indikačný tón na hodnotu True. Predvolene je prehrávanie tónu zabezpečenej indikácie nastavené na hodnotu Nepravda. Túto možnosť nastavíte v časti Administrácia systému Cisco Unified Communications Manager (). Vyberte server a potom službu Unified Communications Manager. V okne Konfigurácia parametrov služby vyberte možnosť v oblasti Funkcia – Zabezpečený tón. Predvolená hodnota je Nepravda.
Bezpečná identifikácia konferenčného hovoru
Môžete iniciovať zabezpečený konferenčný hovor a sledovať úroveň zabezpečenia účastníkov. Bezpečný konferenčný hovor sa nadviaže pomocou tohto postupu:
-
Používateľ iniciuje konferenciu zo zabezpečeného telefónu.
-
Cisco Unified Communications Manager priradí hovoru zabezpečený konferenčný most.
-
Po pridaní účastníkov aplikácia Cisco Unified Communications Manager overí režim zabezpečenia každého telefónu a udržiava úroveň zabezpečenia pre konferenciu.
-
Telefón zobrazí úroveň zabezpečenia konferenčného hovoru. Zabezpečená konferencia zobrazuje ikonu zabezpečenia
.
Bezpečné volanie je podporované medzi dvoma telefónmi. V prípade chránených telefónov nie sú niektoré funkcie, ako napríklad konferenčné hovory, zdieľané linky a mobilita rozšírení, k dispozícii, keď je nakonfigurované zabezpečené volanie.
Nasledujúca tabuľka obsahuje informácie o zmenách úrovní zabezpečenia konferencie v závislosti od úrovne zabezpečenia telefónu iniciátora, úrovní zabezpečenia účastníkov a dostupnosti zabezpečených konferenčných mostov.
|
Úroveň zabezpečenia telefónu iniciátora |
Použitá funkcia |
Úroveň bezpečnosti účastníkov |
Výsledky akcie |
|---|---|---|---|
|
Nezabezpečené |
Konferencia |
Bezpečné |
Nezabezpečený konferenčný most Nezabezpečená konferencia |
|
Bezpečné |
Konferencia |
Aspoň jeden člen nie je bezpečný. |
Bezpečný konferenčný most Nezabezpečená konferencia |
|
Bezpečné |
Konferencia |
Bezpečné |
Bezpečný konferenčný most Bezpečná šifrovaná konferencia |
|
Nezabezpečené |
Stretnite sa so mnou |
Minimálna úroveň zabezpečenia je šifrovaná. |
Iniciátor dostane správu |
|
Bezpečné |
Stretnite sa so mnou |
Minimálna úroveň zabezpečenia je nezabezpečená. |
Bezpečný konferenčný most Konferencia prijíma všetky hovory. |
Bezpečná identifikácia telefonického hovoru
Zabezpečený hovor sa nadviaže, keď je váš telefón a telefón na druhej strane nakonfigurovaný na zabezpečené volanie. Druhý telefón môže byť v rovnakej IP sieti Cisco alebo v sieti mimo IP siete. Zabezpečené hovory je možné uskutočňovať iba medzi dvoma telefónmi. Konferenčné hovory by mali po nastavení zabezpečeného konferenčného mosta podporovať zabezpečené hovory.
Zabezpečený hovor sa nadviaže pomocou tohto postupu:
-
Používateľ iniciuje hovor zo zabezpečeného telefónu (zabezpečený bezpečnostný režim).
-
Na obrazovke telefónu sa zobrazí ikona zabezpečenia
. Táto ikona označuje, že telefón je nakonfigurovaný na zabezpečené hovory, ale to neznamená, že aj druhý pripojený telefón je zabezpečený. -
Používateľ počuje bezpečnostný tón, ak sa hovor spojí s iným zabezpečeným telefónom, čo znamená, že obe strany konverzácie sú šifrované a zabezpečené. Ak sa hovor spojí s nezabezpečeným telefónom, používateľ nepočuje bezpečnostný tón.
Bezpečné volanie je podporované medzi dvoma telefónmi. V prípade chránených telefónov nie sú niektoré funkcie, ako napríklad konferenčné hovory, zdieľané linky a mobilita rozšírení, k dispozícii, keď je nakonfigurované zabezpečené volanie.
Tieto zabezpečené alebo nezabezpečené indikačné tóny prehrávajú iba chránené telefóny. Nechránené telefóny nikdy neprehrávajú tóny. Ak sa počas hovoru zmení celkový stav hovoru, zmení sa indikačný tón a chránený telefón prehrá príslušný tón.
Chránený telefón prehrá tón alebo nie za týchto okolností:
-
Keď je povolená možnosť Prehrať tón zabezpečenej indikácie:
-
Keď je nadviazané zabezpečené médium medzi koncovými bodmi a stav hovoru je zabezpečený, telefón prehrá signál signalizujúci zabezpečené spojenie (tri dlhé pípnutia s pauzami).
-
Keď je nadviazané nezabezpečené médium medzi koncovými bodmi a stav hovoru je nezabezpečený, telefón prehrá indikačný tón nezabezpečeného hovoru (šesť krátkych pípnutí s krátkymi pauzami).
-
Ak je možnosť Prehrať tón zabezpečenej indikácie vypnutá, neprehrá sa žiadny tón.
Zabezpečte šifrovanie pre čln
Cisco Unified Communications Manager kontroluje stav zabezpečenia telefónu pri nadväzovaní konferencií a zmení indikátor zabezpečenia pre konferenciu alebo zablokuje dokončenie hovoru, aby sa zachovala integrita a bezpečnosť systému.
Používateľ sa nemôže pripojiť k šifrovanému hovoru, ak telefón, ktorý sa používa na pripojenie, nie je nakonfigurovaný na šifrovanie. Keď sa v tomto prípade pripojení nepodarí, na telefóne sa ozve tón presmerovania (rýchle obsadenie), ktorý signalizuje, že pripojenie bolo iniciované.
Ak je iniciačný telefón nakonfigurovaný na šifrovanie, iniciátor pripojenia sa môže pripojiť k nezabezpečenému hovoru zo šifrovaného telefónu. Po pripojení k sieti systém Cisco Unified Communications Manager klasifikuje hovor ako nezabezpečený.
Ak je iniciačný telefón nakonfigurovaný na šifrovanie, iniciátor pripojenia sa môže pripojiť k šifrovanému hovoru a telefón signalizuje, že hovor je šifrovaný.
Zabezpečenie siete WLAN
Keďže všetky zariadenia WLAN v dosahu môžu prijímať všetku ostatnú prevádzku WLAN, zabezpečenie hlasovej komunikácie je v sieťach WLAN kľúčové. Architektúra Cisco SAFE Security podporuje telefón, aby sa zabezpečilo, že votrelci nebudú manipulovať ani zachytávať hlasovú prevádzku. Viac informácií o bezpečnosti v sieťach nájdete na http://www.cisco.com/en/US/netsol/ns744/networking_solutions_program_home.html.
Riešenie IP telefónie Cisco Wireless poskytuje zabezpečenie bezdrôtovej siete, ktoré zabraňuje neoprávnenému prihláseniu a ohrozeniu komunikácie pomocou nasledujúcich metód overovania, ktoré telefón podporuje:
-
Otvorené overenie: Akékoľvek bezdrôtové zariadenie môže v otvorenom systéme požiadať o autentifikáciu. Prístupový bod, ktorý prijme požiadavku, môže udeliť autentifikáciu ľubovoľnému žiadateľovi alebo iba žiadateľom, ktorí sa nachádzajú v zozname používateľov. Komunikácia medzi bezdrôtovým zariadením a prístupovým bodom (AP) môže byť nešifrovaná.
-
Extensible Authentication Protocol – flexibilné overovanie prostredníctvom zabezpečeného tunelovania (EAP-FAST): Táto architektúra zabezpečenia klient-server šifruje transakcie EAP v tuneli Transport Level Security (TLS) medzi prístupovým bodom a serverom RADIUS, ako napríklad Identity Services Engine (ISE).
Tunel TLS používa na autentifikáciu medzi klientom (telefónom) a serverom RADIUS chránené prístupové poverenia (PAC). Server odošle klientovi (telefónu) autorizačné ID (AID), ktorý následne vyberie príslušný PAC. Klient (telefón) vráti na server RADIUS správu PAC-Opaque. Server dešifruje PAC pomocou primárneho kľúča. Oba koncové body teraz obsahujú kľúč PAC a vytvorí sa tunel TLS. EAP-FAST podporuje automatické poskytovanie PAC, ale musíte ho povoliť na serveri RADIUS.
V ISE štandardne platnosť PAC vyprší o jeden týždeň. Ak má telefón vypršaný PAC, autentifikácia so serverom RADIUS trvá dlhšie, kým telefón získa nový PAC. Aby ste predišli oneskoreniam pri poskytovaní PAC, nastavte na serveri ISE alebo RADIUS obdobie expirácie PAC na 90 dní alebo dlhšie.
-
Autentifikácia protokolom Extensible Authentication Protocol-Transport Layer Security (EAP-TLS): EAP-TLS vyžaduje klientsky certifikát na overenie a prístup k sieti. Pre bezdrôtový protokol EAP-TLS môže byť klientsky certifikát MIC, LSC alebo certifikát nainštalovaný používateľom.
-
Chránený rozšíriteľný overovací protokol (PEAP): Schéma vzájomného overovania medzi klientom (telefónom) a serverom RADIUS založená na vlastnom hesle od spoločnosti Cisco. Telefón môže na autentifikáciu v bezdrôtovej sieti použiť protokol PEAP. Podporované sú metódy overovania PEAP-MSCHAPV2 aj PEAP-GTC.
-
Predzdieľaný kľúč (PSK): Telefón podporuje formát ASCII. Pri nastavovaní musíte použiť tento formát WPA/WPA2/SAE Predzdieľaný kľúč:
ASCII: reťazec znakov ASCII s dĺžkou 8 až 63 znakov (0 – 9, malé a veľké písmená od A do Z a špeciálne znaky)
Príklad: GREG123567@9ZX & Z
Nasledujúce schémy autentifikácie používajú server RADIUS na správu autentifikačných kľúčov:
-
WPA/WPA2/WPA3: Používa informácie zo servera RADIUS na generovanie jedinečných kľúčov na autentifikáciu. Pretože tieto kľúče sú generované na centralizovanom serveri RADIUS, WPA2/WPA3 poskytuje väčšiu bezpečnosť ako predzdieľané kľúče WPA, ktoré sú uložené v prístupovom bode a telefóne.
-
Rýchly a bezpečný roaming: Používa informácie zo servera RADIUS a servera bezdrôtovej domény (WDS) na správu a overovanie kľúčov. WDS vytvára vyrovnávaciu pamäť bezpečnostných poverení pre klientske zariadenia s povoleným FT pre rýchle a bezpečné opätovné overenie. Stolné telefóny Cisco 9861 a 9871 a videotelefón Cisco 8875 podporujú štandard 802.11r (FT). Podporované sú bezdrôtové prenosy aj prenosy cez DS, čo umožňuje rýchly a bezpečný roaming. Dôrazne však odporúčame používať bezdrôtovú metódu 802.11r (FT).
S WPA/WPA2/WPA3, Šifrovacie kľúče sa nezadávajú v telefóne, ale automaticky sa odvodzujú medzi prístupovým bodom a telefónom. Používateľské meno a heslo EAP, ktoré sa používajú na overenie, však musia byť zadané v každom telefóne.
Pre zaistenie bezpečnosti hlasovej prevádzky telefón podporuje šifrovanie TKIP a AES. Keď sa tieto mechanizmy používajú na šifrovanie, šifrujú sa signálne pakety SIP aj hlasové pakety protokolu RTP (Real-Time Transport Protocol) medzi prístupovým bodom a telefónom.
- TKIP
-
WPA používa šifrovanie TKIP, ktoré má oproti WEP niekoľko vylepšení. TKIP poskytuje šifrovanie kľúčov pre jednotlivé pakety a dlhšie inicializačné vektory (IV), ktoré posilňujú šifrovanie. Okrem toho kontrola integrity správy (MIC) zabezpečuje, že šifrované pakety nie sú zmenené. TKIP odstraňuje predvídateľnosť WEP, ktorá pomáha votrelcom dešifrovať kľúč WEP.
- AES
-
Šifrovacia metóda používaná na WPA2/WPA3 overovanie. Tento národný štandard pre šifrovanie používa symetrický algoritmus, ktorý má rovnaký kľúč na šifrovanie aj dešifrovanie. AES používa šifrovanie Cipher Blocking Chain (CBC) s veľkosťou 128 bitov, ktoré podporuje minimálne veľkosti kľúčov 128 bitov, 192 bitov a 256 bitov. Telefón podporuje kľúč s dĺžkou 256 bitov.
Stolné telefóny Cisco 9861 a 9871 a videotelefón Cisco 8875 nepodporujú protokol Cisco Key Integrity Protocol (CKIP) s rozhraním CMIC.
V rámci bezdrôtovej lokálnej siete LAN sú nastavené schémy autentifikácie a šifrovania. Siete VLAN sú konfigurované v sieti a na prístupových bodoch a špecifikujú rôzne kombinácie autentifikácie a šifrovania. SSID sa priraďuje k sieti VLAN a konkrétnej schéme autentifikácie a šifrovania. Aby sa bezdrôtové klientske zariadenia úspešne autentifikovali, musíte nakonfigurovať rovnaké SSID s ich schémami autentifikácie a šifrovania na prístupových bodoch a v telefóne.
Niektoré overovacie schémy vyžadujú špecifické typy šifrovania.
- Keď používate predzdieľaný kľúč WPA, predzdieľaný kľúč WPA2 alebo SAE, predzdieľaný kľúč musí byť v telefóne staticky nastavený. Tieto kľúče sa musia zhodovať s kľúčmi, ktoré sú na prístupovom bode.
-
Telefón podporuje automatické vyjednávanie EAP pre FAST alebo PEAP, ale nie pre TLS. Pre režim EAP-TLS ho musíte zadať.
Schémy overovania a šifrovania v nasledujúcej tabuľke zobrazujú možnosti konfigurácie siete pre telefón, ktoré zodpovedajú konfigurácii prístupového bodu.
| Typ FSR | Overenie | Správa kľúčov | Šifrovanie | Chránený riadiaci rámec (PMF) |
|---|---|---|---|---|
| 802.11r (FT) | PSK |
WPA-PSK WPA-PSK-SHA256 FT-PSK | AES | Nie |
| 802.11r (FT) | WPA3 |
SAE FT-SAE | AES | Áno |
| 802.11r (FT) | EAP-TLS |
WPA-EAP FT-EAP | AES | Nie |
| 802.11r (FT) | EAP-TLS (WPA3) |
WPA-EAP-SHA256 FT-EAP | AES | Áno |
| 802.11r (FT) | EAP-RÝCHLY |
WPA-EAP FT-EAP | AES | Nie |
| 802.11r (FT) | EAP-FAST (WPA3) |
WPA-EAP-SHA256 FT-EAP | AES | Áno |
| 802.11r (FT) | EAP-PEAP |
WPA-EAP FT-EAP | AES | Nie |
| 802.11r (FT) | EAP-PEAP (WPA3) |
WPA-EAP-SHA256 FT-EAP | AES | Áno |
Konfigurácia profilu bezdrôtovej siete LAN
Profil bezdrôtovej siete môžete spravovať konfiguráciou poverení, frekvenčného pásma, metódy overovania atď.
Pred konfiguráciou profilu siete WLAN majte na pamäti nasledujúce poznámky:
- Používateľské meno a heslo
Ak vaša sieť používa na overovanie používateľov protokoly EAP-FAST a PEAP, musíte nakonfigurovať používateľské meno aj heslo, ak sa to vyžaduje, v službe RADIUS (Remote Authentication Dial-In User Service) aj v telefóne.
- Prihlasovacie údaje, ktoré zadáte do profilu bezdrôtovej siete LAN, musia byť identické s prihlasovacími údajmi, ktoré ste nakonfigurovali na serveri RADIUS.
Ak používate domény vo svojej sieti, musíte zadať používateľské meno spolu s názvom domény vo formáte:
domain\username.
-
Nasledujúce akcie môžu viesť k vymazaniu existujúceho hesla siete Wi-Fi:
- Zadanie neplatného používateľského mena alebo hesla
- Inštalácia neplatnej alebo expirovanej koreňovej certifikačnej autority, keď je typ EAP nastavený na PEAP-MSCHAPV2 alebo PEAP-GTC
- Zakázanie používaného typu EAP na serveri RADIUS pred prepnutím telefónu na nový typ EAP
- Ak chcete zmeniť typ EAP, najskôr sa uistite, že ste na serveri RADIUS povolili nový typ EAP a potom prepnite telefón na typ EAP. Keď všetky telefóny prepnú na nový typ EAP, môžete v prípade potreby predchádzajúci typ EAP deaktivovať.
| 1 |
V časti Administrácia systému Cisco Unified Communications Manager vyberte položku . |
| 2 |
Vyberte sieťový profil, ktorý chcete nakonfigurovať. |
| 3 |
Nastavte parametre. |
| 4 |
Kliknite na tlačidlo Uložiť. |
Konfigurácia parametrov SCEP
Protokol SCEP (Simple Certificate Enrollment Protocol) je štandard pre automatické poskytovanie a obnovovanie certifikátov. Server SCEP dokáže automaticky spravovať vaše používateľské a serverové certifikáty.
Na webovej stránke telefónu musíte nakonfigurovať nasledujúce parametre SCEP
-
IP adresa RA
-
Odtlačok prsta SHA-1 alebo SHA-256 koreňového certifikátu CA pre server SCEP
Registračná autorita (RA) systému Cisco IOS slúži ako proxy pre server SCEP. Klient SCEP v telefóne používa parametre, ktoré sú stiahnuté z aplikácie Cisco Unified Communication Manager. Po konfigurácii parametrov telefón odošle požiadavku SCEP getcs do RA a certifikát koreňovej CA sa overí pomocou definovaného odtlačku prsta.
Predtým, ako začnete
Na serveri SCEP nakonfigurujte registračného agenta SCEP (RA) na:
- Pôsobí ako dôveryhodný bod PKI
- Pôsobiť ako PKI RA
- Vykonajte overenie zariadenia pomocou servera RADIUS
Ďalšie informácie nájdete v dokumentácii k serveru SCEP.
| 1 |
V administrácii aplikácie Cisco Unified Communications Manager vyberte . |
| 2 |
Nájdite telefón. |
| 3 |
Prejdite na oblasť Rozloženie konfigurácie špecifickej pre produkt. |
| 4 |
Do poľa WLAN SCEP Server zadajte IP adresu alebo názov hostiteľa RA a potom začiarknite políčko na aktiváciu parametra SCEP. |
| 5 |
Do poľa Odtlačok prsta koreňovej CA WLAN (SHA256 alebo SHA1) zadajte odtlačok prsta SHA-1 alebo SHA-256 certifikátu koreňovej CA a potom začiarknite políčko na aktiváciu parametra SCEP QED. |
| 6 |
Vyberte Uložiť. |
| 7 |
Vyberte Použiť konfiguráciu. |
Nastavenie podporovaných verzií TLS
Môžete nastaviť minimálnu verziu TLS požadovanú pre klienta a server.
Predvolená minimálna verzia TLS servera aj klienta je 1.2. Toto nastavenie má vplyv na nasledujúce funkcie:
- Pripojenie k webu HTTPS
- Zaškolenie pre lokálny telefón
- Zaškolenie pre mobilný a vzdialený prístup (MRA)
- HTTPS služby, ako napríklad adresárové služby
- Zabezpečenie transportnej vrstvy datagramov (DTLS)
- Entita prístupu k portu (PAE)
- Protokol rozšíriteľného overovania – zabezpečenie transportnej vrstvy (EAP-TLS)
Ďalšie informácie o kompatibilite TLS 1.3 pre IP telefóny Cisco nájdete v časti Matica kompatibility TLS 1.3 pre produkty Cisco Collaboration.
| 1 |
Prihláste sa do administrácie Cisco Unified Communications Manager ako správca. |
| 2 |
Prejdite do jedného z nasledujúcich okien: |
| 3 |
Nastavte pole Minimálna verzia klienta TLS : Možnosť „TLS 1.3“ je k dispozícii na modeli Cisco Unified CM 15SU2 alebo novšom.
|
| 4 |
Nastavte pole Minimálna verzia servera TLS :
Od verzie PhoneOS 3.2 sa nastavenie poľa „Zakázať TLS 1.0 a TLS 1.1 pre webový prístup“ na telefónoch nevzťahuje. |
| 5 |
Kliknite na tlačidlo Uložiť. |
| 6 |
Kliknite na Použiť konfiguráciu. |
| 7 |
Reštartujte telefóny. |
Zaručené služby SIP
Protokol Assured Services SIP (AS-SIP) je súbor funkcií a protokolov, ktoré ponúkajú vysoko bezpečný tok hovorov pre IP telefóny Cisco a telefóny tretích strán. Nasledujúce funkcie sú súhrnne známe ako AS-SIP:
- Viacúrovňová priorita a preempcia (MLPP)
- Kódový bod diferencovaných služieb (DSCP)
- Zabezpečenie transportnej vrstvy (TLS) a protokol zabezpečeného prenosu v reálnom čase (SRTP)
- Internetový protokol verzie 6 (IPv6)
AS-SIP sa často používa s viacúrovňovou prioritou a preempciou (MLPP) na uprednostnenie hovorov v prípade núdze. Pomocou MLPP priradíte odchádzajúcim hovorom úroveň priority, od úrovne 1 (nízka) do úrovne 5 (vysoká). Keď prijmete hovor, na telefóne sa zobrazí ikona úrovne priority, ktorá zobrazuje prioritu hovoru.
Ak chcete nakonfigurovať AS-SIP, vykonajte nasledujúce úlohy v aplikácii Cisco Unified Communications Manager:
- Konfigurácia používateľa s overením súhrnu – Nakonfigurujte koncového používateľa na používanie overenia súhrnu pre požiadavky SIP.
- Konfigurácia zabezpečeného portu telefónu SIP – Cisco Unified Communications Manager používa tento port na odpočúvanie telefónov SIP pri registráciách liniek SIP cez TLS.
- Reštartujte služby – Po konfigurácii zabezpečeného portu reštartujte služby Cisco Unified Communications Manager a Cisco CTL Provider. Konfigurácia profilu SIP pre AS-SIP – Nakonfigurujte profil SIP s nastaveniami SIP pre koncové body AS-SIP a pre vaše SIP trunky. Parametre špecifické pre telefón sa nesťahujú do telefónu AS-SIP tretej strany. Používa ich iba Cisco Unified Manager. Telefóny tretích strán musia lokálne nakonfigurovať rovnaké nastavenia.
- Konfigurácia profilu zabezpečenia telefónu pre AS-SIP – Profil zabezpečenia telefónu môžete použiť na priradenie nastavení zabezpečenia, ako sú TLS, SRTP a overovanie pomocou funkcie Digest.
- Konfigurácia koncového bodu AS-SIP – Nakonfigurujte telefón Cisco IP alebo koncový bod tretej strany s podporou AS-SIP.
- Priradiť zariadenie ku koncovému používateľovi – Priradenie koncového bodu ku používateľovi.
- Konfigurácia bezpečnostného profilu SIP Trunk pre AS-SIP – Bezpečnostný profil SIP Trunk môžete použiť na priradenie bezpečnostných funkcií, ako je TLS alebo overenie pomocou funkcie Digest, k SIP Trunk.
- Konfigurácia SIP kmeňa pre AS-SIP – Konfigurácia SIP kmeňa s podporou AS-SIP.
- Konfigurácia funkcií AS-SIP – Konfigurácia ďalších funkcií AS-SIP, ako sú MLPP, TLS, V.150 a IPv6.
Podrobné informácie o konfigurácii AS-SIP nájdete v kapitole „Konfigurácia koncových bodov AS-SIP“ v Sprievodcovi konfiguráciou funkcií pre Cisco Unified Communications Manager.
Viacúrovňová priorita a preempcia
Viacúrovňová priorita a preempcia (MLPP) vám umožňuje uprednostňovať hovory počas núdzových situácií alebo iných krízových situácií. Odchádzajúcim hovorom priradíte prioritu od 1 do 5. Pri prichádzajúcich hovoroch sa zobrazuje ikona a priorita hovoru. Autentifikovaní používatelia môžu predchádzať hovorom buď na cieľové stanice, alebo prostredníctvom plne predplatených TDM trunkov.
Táto schopnosť zabezpečuje vysokopostaveným pracovníkom komunikáciu s kľúčovými organizáciami a personálom.
Ak je vytočené číslo manipulované translation/route vzor, ktorý je nakonfigurovaný v Unified CM, môže iniciátor hovoru MLPP vidieť aj špeciálnu ikonu MLPP a úroveň priority na obrazovke telefónu a počuť tón spätného volania. Toto správanie sa dosiahne po vydaní PhoneOS 3.4.
Funkcia MLPP pre telefóny so systémom PhoneOS vyžaduje Unified CM verzie 15SU3 alebo novšej.
Konfigurácia MLPP na Unified CM
Ak chcete nakonfigurovať funkciu, postupujte takto:
- Konfigurácia domén a zoznamov domén.
- V časti Cisco Unified CM Administration vyberte možnosť , pridajte nové domény MLPP.
- Vyberte , pridajte registrované menné priestory, ako napríklad „drsn“, „dsn“, „cuc“, „uc“, „q735“. Potom vyberte jeden názov domény, ktorý bude predvolený.
- Vyberte , pridať zoznamy menných priestorov.
- Nakonfigurujte profil SIP.
- Vyberte , pridajte nový profil SIP.
- Začiarknite políčko Autorizácia používateľa MLPP, ak chcete, aby telefón pre hovory MLPP vyžadoval používateľské prihlasovacie údaje.
- Vyberte nakonfigurovaný menný priestor priority zdroja z menný priestor priority zdroja.
- Vyberte zoznam nakonfigurovaných menných priestorov z Zoznam menných priestorov s prioritou zdrojov.
- Nakonfigurujte telefón.
- Vyberte , aktualizujte alebo pridajte telefón.
- Vyberte nakonfigurovaný profil SIP z Profil SIP.
- V časti MLPP a informácie o úrovni dôverného prístupunakonfigurujte parametre Doména MLPP, Indikácia MLPPa Preempcia MLPP.
- Nakonfigurujte číslo v adresári.
- Vyberte , pridať alebo aktualizovať linku.
- V časti Nastavenia alternatívnej strany a úrovne dôverného prístupu MLPPnakonfigurujte parametre Cieľ (Destination), Priestor vyhľadávania volajúceho MLPPa Trvanie zvonenia pri neprijateľnom hovore MLPP (sekundy).
- V sekcii Viaceré Call/Call Nastavenia čakania, nakonfigurujte parameter Spúšťač zaneprázdneného stavu.
- Nakonfigurujte koncového používateľa.
- Vyberte , pridajte nového.
- Kliknite na Priradenie zariadenia pre priradenie používateľa ku nakonfigurovanému telefónu.
- V časti Viacúrovňová priorita a predkupné právonakonfigurujte parametre.
- Ďalšie parametre pre MLPP môžete nakonfigurovať podľa vašich aktuálnych požiadaviek.
- Vyberte . Parametre nakonfigurujte v časti Parametre pre celý klaster (funkcia - viacúrovňová priorita a preempcia).
- Vyberte . Nakonfigurujte DSCP pre prioritné volania v časti Parametre pre celý klaster (systém - QOS).
- Vyberte . Nakonfigurujte mapovanie priorít MLPP na priority SRVP v časti Parametre pre celý klaster (systém - RSVP).
- Konfigurácia vzorov smerovača z .
- Konfigurácia pilotných vyhľadávaní z .
- Konfigurácia vzorov prekladu z .
- Nakonfigurujte brány, kmeňové linky, predvolený profil zariadenia, profil používateľského zariadenia a bežnú konfiguráciu zariadenia pre MLPP.
MLPP sa často používa s protokolom Assured Services SIP (AS-SIP). Podrobné informácie o konfigurácii MLPP nájdete v kapitole Konfigurácia viacúrovňovej priority a preempcie v Sprievodca konfiguráciou funkcií pre Cisco Unified Communications Manager.
Nastavenie FAC a CMC
Keď sú v telefóne nakonfigurované vynútené autorizačné kódy (FAC) alebo kódy pre klientske záležitosti (CMC), alebo obe, používatelia musia na vytočenie čísla zadať požadované heslá.
Ďalšie informácie o nastavení FAC a CMC v aplikácii Cisco Unified Communications Manager nájdete v kapitole „Kódy klientskych záležitostí a vynútené autorizačné kódy“ v Sprievodcovi konfiguráciou funkcií pre Cisco Unified Communications Manager, vydanie 12.5(1) alebo novšie.
Konfigurácia VPN
Funkcia Cisco VPN vám pomáha zachovať bezpečnosť siete a zároveň poskytuje používateľom bezpečný a spoľahlivý spôsob pripojenia k vašej firemnej sieti. Túto funkciu použite, keď:
- Telefón sa nachádza mimo dôveryhodnej siete
- Sieťová prevádzka medzi telefónom a aplikáciou Cisco Unified Communications Manager prechádza cez nedôveryhodnú sieť
Pri VPN existujú tri bežné prístupy k autentifikácii klientov:
- Digitálne certifikáty
- Heslá
- Používateľské meno a heslo
Každá metóda má svoje výhody. Ak to však vaša firemná bezpečnostná politika umožňuje, odporúčame prístup založený na certifikátoch, pretože certifikáty umožňujú bezproblémové prihlásenie bez akéhokoľvek zásahu používateľa. Podporované sú certifikáty LSC aj MIC.
Ak chcete nakonfigurovať ktorúkoľvek z funkcií VPN, najprv zriaďte zariadenie lokálne a potom ho môžete nasadiť mimo priestorov.
Viac informácií o overovaní certifikátov a práci s VPN sieťou nájdete v časti Konfigurácia telefónu AnyConnect VPN s overovaním certifikátov na zariadení ASA.
Pri použití hesla alebo používateľského mena a hesla sa používateľovi zobrazí výzva na zadanie prihlasovacích údajov. Nastavte prihlasovacie údaje používateľa v súlade s bezpečnostnými zásadami vašej spoločnosti. Môžete tiež nakonfigurovať nastavenie Povoliť trvalé heslo tak, aby sa heslo používateľa uložilo v telefóne. Používateľské heslo sa uloží, kým sa neúspešne nepokúsi o prihlásenie, kým používateľ manuálne nevymaže heslo, alebo kým sa telefón neresetuje alebo nevypne.
Ďalším užitočným nástrojom je nastavenie Povoliť automatickú detekciu siete. Keď toto políčko začiarknete, klient VPN sa môže spustiť iba vtedy, keď zistí, že sa nachádza mimo podnikovej siete. Toto nastavenie je predvolene vypnuté.
Váš telefón Cisco podporuje ako typ klienta Cisco SVC IPPhone Client v1.0.
Ďalšie informácie o konfigurácii VPN na Unified CM nájdete v Sprievodcovi konfiguráciou funkcií pre Cisco Unified Communications Manager.
Funkcia Cisco VPN používa protokol SSL (Secure Sockets Layer) na zachovanie bezpečnosti siete.
.
alebo ikonu šifrovania
vedľa pripojeného servera >