- Domov
- /
- Članek
Ta članek s pomočjo je za namizne telefone Cisco serije 9800 in videotelefone Cisco 8875, ki so registrirani v programu Cisco Unified Communications Manager.
Omogočite lahko delovanje programa Cisco Unified Communications Manager v okolju z izboljšano varnostjo. S temi izboljšavami vaše telefonsko omrežje deluje pod strogimi varnostnimi ukrepi in nadzorom tveganj, ki ščitijo vas in vaše uporabnike.
Izboljšano varnostno okolje vključuje naslednje funkcije:
-
Preverjanje pristnosti pri iskanju stikov (samo za imenike po meri )
-
TCP kot privzeti protokol za oddaljeno beleženje nadzora
-
Način FIPS
-
Izboljšana politika poverilnic
-
Podpora za družino zgoščevalnih funkcij SHA-2 za digitalne podpise
-
Podpora za ključe RSA velikosti 512 bitov in 4096 bitov
Z različico Cisco Unified Communications Manager 14.0 in različico vdelane programske opreme Cisco Video Phone 2.1 in novejših telefoni podpirajo overjanje SIP OAuth.
OAuth je podprt za protokol TFTP (Proxy Trivial File Transfer Protocol) s programsko opremo Cisco Unified Communications Manager Release 14.0(1)SU1 ali novejšo. Proxy TFTP in OAuth za Proxy TFTP nista podprta v storitvi Mobile Remote Access (MRA).
Za dodatne informacije o varnosti glejte naslednje:
-
Vodnik za konfiguracijo sistema za Cisco Unified Communications Manager, izdaja 14.0(1) ali novejša ( https://www.cisco.com/c/en/us/support/unified-communications/unified-communications-manager-callmanager/products-installation-and-configuration-guides-list.html).
-
Varnostni vodnik za Cisco Unified Communications Manager ( https://www.cisco.com/c/en/us/support/unified-communications/unified-communications-manager-callmanager/products-maintenance-guides-list.html)
Podprte varnostne funkcije
Varnostne funkcije ščitijo pred grožnjami, vključno z grožnjami identiteti telefona in podatkom. Te funkcije vzpostavljajo in vzdržujejo overjene komunikacijske tokove med telefonom in strežnikom Cisco Unified Communications Manager ter zagotavljajo, da telefon uporablja samo digitalno podpisane datoteke.
Cisco Unified Communications Manager različice 8.5(1) in novejših privzeto vključuje varnost, ki zagotavlja naslednje varnostne funkcije za telefone Cisco IP brez zagona odjemalca CTL:
-
Podpisovanje konfiguracijskih datotek telefona
-
Šifriranje konfiguracijske datoteke telefona
-
HTTPS s Tomcatom in drugimi spletnimi storitvami
Za varno signaliziranje in medijske funkcije še vedno potrebujete odjemalca CTL in uporabo strojne opreme eTokens.
Izvajanje varnosti v sistemu Cisco Unified Communications Manager preprečuje krajo identitete telefona in strežnika Cisco Unified Communications Manager, preprečuje nedovoljeno spreminjanje podatkov ter preprečuje nedovoljeno spreminjanje signalizacije klicev in medijskega toka.
Za ublažitev teh groženj omrežje Cisco IP telefonije vzpostavlja in vzdržuje varne (šifrirane) komunikacijske tokove med telefonom in strežnikom, digitalno podpisuje datoteke, preden se prenesejo v telefon, ter šifrira medijske tokove in signalizacijo klicev med telefoni Cisco IP.
Lokalno pomembno potrdilo (LSC) se namesti v telefone, ko izvedete potrebna opravila, povezana s funkcijo posredniškega strežnika overitelja potrdil (CAPF). Za konfiguracijo LSC lahko uporabite skrbniški program Cisco Unified Communications Manager, kot je opisano v varnostnem priročniku za Cisco Unified Communications Manager. Lahko pa namestitev LSC začnete tudi iz menija Varnostne nastavitve v telefonu. V tem meniju lahko tudi posodobite ali odstranite LSC.
Od izdaje PhoneOS 3.2 naprej se lahko LSC uporablja kot uporabniško potrdilo za EAP-TLS z overjanjem WLAN.
Telefoni uporabljajo varnostni profil telefona, ki določa, ali je naprava nezaščitena ali varna. Za informacije o uporabi varnostnega profila za telefon glejte dokumentacijo za vašo izdajo programa Cisco Unified Communications Manager.
Če v programu Cisco Unified Communications Manager Administration konfigurirate varnostne nastavitve, konfiguracijska datoteka telefona vsebuje občutljive podatke. Da bi zagotovili zasebnost konfiguracijske datoteke, jo morate konfigurirati za šifriranje. Za podrobne informacije glejte dokumentacijo za vašo posamezno izdajo programa Cisco Unified Communications Manager.
Telefon je skladen z zveznim standardom za obdelavo informacij (FIPS). Za pravilno delovanje način FIPS zahteva velikost ključa 2048 bitov ali več. Če je potrdilo krajše od 2048 bitov, se telefon ne bo registriral v programu Cisco Unified Communications Manager in na telefonu se prikaže Phone failed to register. Cert key size is not FIPS compliant.
Če ima telefon LSC, morate pred omogočanjem FIPS posodobiti velikost ključa LSC na 2048 bitov ali več.
V naslednji tabeli je pregled varnostnih funkcij, ki jih telefoni podpirajo. Za več informacij glejte dokumentacijo za vašo izdajo programa Cisco Unified Communications Manager.
Za ogled varnostnega načina pritisnite Nastavitve
in se pomaknite do .
|
Funkcija |
Opis |
|---|---|
|
Preverjanje pristnosti slike |
Podpisane binarne datoteke preprečujejo spreminjanje slike vdelane programske opreme, preden je slika naložena v telefon. Spreminjanje slike povzroči, da telefon ne opravi postopka preverjanja pristnosti in zavrne novo sliko. |
|
Namestitev potrdila na spletnem mestu stranke |
Vsak telefon Cisco IP zahteva edinstveno potrdilo za preverjanje pristnosti naprave. Telefoni imajo tovarniško nameščeno potrdilo (MIC), vendar lahko za dodatno varnost namestitev potrdila določite v skrbništvu Cisco Unified Communications Manager z uporabo funkcije proxy overitelja potrdil (CAPF). Lahko pa namestite lokalno pomembno potrdilo (LSC) iz menija Varnostna konfiguracija v telefonu. |
|
Preverjanje pristnosti naprave |
Do tega pride med strežnikom Cisco Unified Communications Manager in telefonom, ko vsaka entiteta sprejme potrdilo druge entitete. Določa, ali naj se vzpostavi varna povezava med telefonom in napravo Cisco Unified Communications Manager; in po potrebi ustvari varno signalno pot med entitetama z uporabo protokola TLS. Cisco Unified Communications Manager ne registrira telefonov, razen če jih lahko overi. |
|
Preverjanje pristnosti datotek |
Preveri digitalno podpisane datoteke, ki jih telefon prenese. Telefon preveri podpis, da se prepriča, da po ustvarjanju datoteke ni prišlo do nedovoljenega spreminjanja datoteke. Datoteke, ki ne prejmejo preverjanja pristnosti, se ne zapišejo v pomnilnik Flash v telefonu. Telefon takšne datoteke zavrne brez nadaljnje obdelave. |
|
Šifriranje datotek |
Šifriranje preprečuje razkritje občutljivih podatkov med prenosom datoteke v telefon. Poleg tega telefon preveri podpis, da se prepriča, da po ustvarjanju datoteke ni prišlo do nedovoljenega spreminjanja datoteke. Datoteke, ki ne prejmejo preverjanja pristnosti, se ne zapišejo v pomnilnik Flash v telefonu. Telefon takšne datoteke zavrne brez nadaljnje obdelave. |
|
Signalizacijska avtentikacija |
Uporablja protokol TLS za preverjanje, ali med prenosom ni prišlo do nedovoljenega spreminjanja signalnih paketov. |
|
Potrdilo o vgradnji v proizvodnjo |
Vsak telefon Cisco IP vsebuje edinstveno tovarniško nameščeno potrdilo (MIC), ki se uporablja za preverjanje pristnosti naprave. MIC zagotavlja trajno edinstveno dokazilo o identiteti telefona in omogoča Cisco Unified Communications Managerju, da preveri pristnost telefona. |
|
Šifriranje medijev |
Uporablja SRTP za zagotovitev varnosti medijskih tokov med podprtimi napravami in da podatke prejema in bere samo predvidena naprava. Vključuje ustvarjanje para primarnih ključev medija za naprave, dostavo ključev napravam in zavarovanje dostave ključev med transportom. |
|
CAPF (funkcija posredniškega strežnika overitelja potrdil) |
Izvaja dele postopka generiranja potrdil, ki so za telefon preveč zahtevni za obdelavo, in komunicira s telefonom za generiranje ključev in namestitev potrdil. CAPF je mogoče konfigurirati tako, da v imenu telefona zahteva potrdila od overiteljev, ki jih določi stranka, ali pa ga je mogoče konfigurirati tako, da potrdila ustvarja lokalno. Podprti sta tako tipi ključev EC (eliptična krivulja) kot RSA. Za uporabo ključa EC se prepričajte, da je parameter »Endpoint Advanced Encryption Algorithms Support« (iz ) je omogočen. Za več informacij o CAPF in sorodnih konfiguracijah glejte naslednje dokumente: |
|
Varnostni profil |
Določa, ali je telefon nezaščiten, overjen, šifriran ali zaščiten. Drugi vnosi v tej tabeli opisujejo varnostne funkcije. |
|
Šifrirane konfiguracijske datoteke |
Omogoča vam zagotavljanje zasebnosti konfiguracijskih datotek telefona. |
|
Izbirno onemogočanje spletnega strežnika za telefon |
Zaradi varnosti lahko preprečite dostop do spletnih strani za telefon (ki prikazujejo različne operativne statistike telefona) in portala za samopomoč. |
|
Utrjevanje telefona |
Dodatne varnostne možnosti, ki jih upravljate v skrbništvu programa Cisco Unified Communications Manager:
|
|
Preverjanje pristnosti 802.1X |
Telefon Cisco IP lahko uporablja preverjanje pristnosti 802.1X za zahtevo in pridobitev dostopa do omrežja. Za več informacij glejte Preverjanje pristnosti 802.1X. |
|
Varen SIP preklop ob okvari za SRST |
Ko konfigurirate referenco SRST (Survivable Remote Site Telephony) za varnost in nato ponastavite odvisne naprave v programu Cisco Unified Communications Manager Administration, strežnik TFTP doda potrdilo SRST v datoteko cnf.xml telefona in jo pošlje v telefon. Varni telefon nato uporabi povezavo TLS za interakcijo z usmerjevalnikom, ki podpira SRST. |
|
Šifriranje signalizacije |
Zagotavlja, da so vsa signalna sporočila SIP, ki se pošiljajo med napravo in strežnikom Cisco Unified Communications Manager, šifrirana. |
|
Alarm za posodobitev seznama zaupanja vrednih |
Ko se seznam zaupanja vrednih na telefonu posodobi, Cisco Unified Communications Manager prejme alarm, ki označuje uspeh ali neuspeh posodobitve. Za več informacij glejte naslednjo tabelo. |
|
Šifriranje AES 256 |
Ko so telefoni povezani s programom Cisco Unified Communications Manager različice 10.5(2) in novejše, podpirajo šifriranje AES 256 za TLS in SIP za signalizacijo in šifriranje medijev. To telefonom omogoča vzpostavljanje in podporo povezav TLS 1.2 z uporabo šifer, ki temeljijo na AES-256 in so skladne s standardi SHA-2 (Secure Hash Algorithm) ter zveznimi standardi za obdelavo informacij (FIPS). Šifre vključujejo:
Za več informacij glejte dokumentacijo za Cisco Unified Communications Manager. |
|
Potrdila algoritma za digitalni podpis z eliptičnimi krivuljami (ECDSA) |
Kot del certificiranja Common Criteria (CC) za Cisco Unified Communications Manager so bili v različici 11.0 dodani certifikati ECDSA. To vpliva na vse izdelke glasovnega operacijskega sistema (VOS), ki uporabljajo CUCM 11.5 in novejše različice. |
|
Večstrežniško (SAN) potrdilo Tomcat s Cisco UCM | Telefon podpira Cisco UCM s konfiguriranimi potrdili Tomcat za več strežnikov (SAN). Pravilen naslov strežnika TFTP najdete v datoteki ITL telefona za registracijo telefona. Za več informacij o funkciji glejte naslednje: |
Naslednja tabela vsebuje sporočila alarma za posodobitev seznama zaupanja vrednih in njihov pomen. Za več informacij glejte dokumentacijo za Cisco Unified Communications Manager.
| Koda in sporočilo | Opis |
|---|---|
|
1 - TL_USPEH |
Prejel nov CTL and/or ITL |
|
2 - CTL_ZAČETNA_USPEŠNO |
Prejel novo dovoljenje za upravljanje, obstoječe dovoljenje za upravljanje ni. |
|
3 - ITL_ZAČETNA_USPEŠNO |
Prejel nov ITL, ni obstoječega TL |
|
4 - TL_ZAČETNA_USPEŠNO |
Prejel/a sem novo CTL in ITL, obstoječega TL ni. |
|
5 - TL_NESPEŠNO_STARO_CTL |
Posodobitev na novo licenco za upravljanje ni uspela, vendar imam prejšnjo licenco za upravljanje. |
|
6 - TL_USPEŠNO_NE_TL |
Posodobitev na novo TL ni uspela, stare TL pa ni. |
|
7 - TL_NI USPELO |
Generična napaka |
|
8 - TL_NESPEŠNO_STARO_ITL |
Posodobitev na novo ITL ni uspela, vendar imam prejšnjo TL |
|
9 - TL_NESPEŠNO_STARO_TL |
Posodobitev na novo TL ni uspela, vendar imam prejšnjo TL |
Meni Varnostne nastavitve ponuja informacije o različnih varnostnih nastavitvah. Meni omogoča tudi dostop do menija Seznam zaupanja vrednih in označuje, ali je v telefonu nameščena datoteka CTL ali ITL.
V naslednji tabeli so opisane možnosti v meniju Varnostne nastavitve.
|
Option |
Opis |
Sprememba |
|---|---|---|
|
Varnostni način |
Prikaže varnostni način, ki je nastavljen za telefon. |
V skrbništvu programa Cisco Unified Communications Manager izberite . Nastavitev se prikaže v razdelku Informacije o specifičnem protokolu v oknu Konfiguracija telefona. |
|
LSC |
Označuje, ali je lokalno pomembno potrdilo, ki se uporablja za varnostne funkcije, nameščeno v telefonu (Nameščeno) ali ni nameščeno v telefonu (Ni nameščeno). |
Za informacije o upravljanju LSC za vaš telefon glejte dokumentacijo za vašo posamezno izdajo programa Cisco Unified Communications Manager. |
Nastavitev lokalno pomembnega potrdila (LSC)
Ta naloga se nanaša na nastavitev LSC z metodo niza za preverjanje pristnosti.
Preden začnete
Prepričajte se, da so ustrezne varnostne konfiguracije za Cisco Unified Communications Manager in funkcijo proxyja overitelja potrdil (CAPF) dokončane:
-
Datoteka CTL ali ITL ima potrdilo CAPF.
-
V skrbništvu operacijskega sistema Cisco Unified Communications preverite, ali je nameščeno potrdilo CAPF.
-
CAPF deluje in je konfiguriran.
Za več informacij o teh nastavitvah glejte dokumentacijo za vašo posamezno izdajo programa Cisco Unified Communications Manager.
| 1 |
Pridobite kodo za preverjanje pristnosti CAPF, ki je bila nastavljena ob konfiguraciji CAPF. |
| 2 |
Na telefonu pritisnite Nastavitve |
| 3 |
Če ste pozvani, vnesite geslo za dostop do menija Nastavitve. Geslo lahko dobite pri svojem skrbniku. |
| 4 |
Pomaknite se do . Dostop do menija Nastavitve lahko nadzorujete z uporabo polja Dostop do nastavitev v skrbništvu programa Cisco Unified Communications Manager. |
| 5 |
Vnesite niz za preverjanje pristnosti in izberite Pošlji. Telefon začne nameščati, posodabljati ali odstranjevati LSC, odvisno od konfiguracije CAPF. Ko je postopek končan, se na telefonu prikaže Nameščeno ali Ni nameščeno. Postopek namestitve, posodobitve ali odstranitve LSC lahko traja dolgo časa. Ko je postopek namestitve telefona uspešen, se prikaže sporočilo |
Omogoči način FIPS
| 1 |
V skrbništvu programa Cisco Unified Communications Manager izberite in poiščite telefon. |
| 2 |
Pomaknite se do območja Konfiguracija, specifična za izdelek. |
| 3 |
Polje Način FIPS nastavite na Omogočeno. |
| 4 |
Izberite Shrani. |
| 5 |
Izberite Uporabi konfiguracijo. |
| 6 |
Znova zaženite telefon. |
Izklopite zvočnik, slušalke in slušalko na telefonu
Na telefonu lahko trajno izklopite zvočnik, slušalke in telefonsko slušalko za svojega uporabnika.
| 1 |
V skrbništvu programa Cisco Unified Communications Manager izberite in poiščite telefon. |
| 2 |
Pomaknite se do območja Konfiguracija, specifična za izdelek. |
| 3 |
Če želite izklopiti funkcije telefona, označite eno ali več naslednjih polj:
Privzeto so ta potrditvena polja neoznačena. |
| 4 |
Izberite Shrani. |
| 5 |
Izberite Uporabi konfiguracijo. |
Preverjanje pristnosti 802.1X
Telefoni Cisco IP podpirajo preverjanje pristnosti 802.1X.
Telefoni Cisco IP in stikala Cisco Catalyst tradicionalno uporabljajo protokol Cisco Discovery Protocol (CDP) za medsebojno prepoznavanje in določanje parametrov, kot sta dodelitev VLAN in zahteve glede napajanja. CDP ne prepozna lokalno priključenih delovnih postaj. Telefoni Cisco IP zagotavljajo mehanizem prehoda EAPOL. Ta mehanizem omogoča delovni postaji, priključeni na telefon Cisco IP, da posreduje sporočila EAPOL overitelju 802.1X na stikalu LAN. Mehanizem prehoda zagotavlja, da IP-telefon ne deluje kot stikalo LAN za preverjanje pristnosti končne točke podatkov pred dostopom do omrežja.
Telefoni Cisco IP ponujajo tudi mehanizem odjave EAPOL prek proxyja. Če se lokalno priključen računalnik prekine povezavo z IP-telefonom, stikalo LAN ne zazna prekinitve fizične povezave, ker se povezava med stikalom LAN in IP-telefonom ohrani. Da bi se izognili ogrožanju integritete omrežja, IP-telefon v imenu računalnika v nižjem toku pošlje stikalu sporočilo EAPOL-Logoff, kar sproži, da stikalo LAN počisti vnos za preverjanje pristnosti za računalnik v nižjem toku.
Podpora za preverjanje pristnosti 802.1X zahteva več komponent:
-
IP-telefon Cisco: Telefon sproži zahtevo za dostop do omrežja. Telefoni Cisco IP vsebujejo prosilca 802.1X. Ta prošnja omogoča omrežnim skrbnikom nadzor nad povezljivostjo IP-telefonov z vrati LAN stikala. Trenutna izdaja telefona, ki podpira standard 802.1X, uporablja možnosti EAP-FAST in EAP-TLS za preverjanje pristnosti v omrežju.
-
Strežnik za preverjanje pristnosti: Strežnik za preverjanje pristnosti in stikalo morata biti konfigurirana s skupno skrivnostjo, ki preverja pristnost telefona.
-
Stikalo: Stikalo mora podpirati standard 802.1X, da lahko deluje kot overitelj in posreduje sporočila med telefonom in strežnikom za overjanje. Ko je izmenjava končana, stikalo odobri ali zavrne telefonu dostop do omrežja.
Za konfiguracijo 802.1X morate izvesti naslednja dejanja.
-
Preden v telefonu omogočite preverjanje pristnosti 802.1X, konfigurirajte druge komponente.
-
Konfiguriraj vrata računalnika: Standard 802.1X ne upošteva VLAN-ov in zato priporoča, da se na določenih vratih stikala overi le ena naprava. Vendar pa nekatera stikala podpirajo overjanje v več domenah. Konfiguracija stikala določa, ali lahko na vrata za računalnik na telefonu priključite računalnik.
-
Omogočeno: Če uporabljate stikalo, ki podpira overjanje v več domenah, lahko omogočite vrata za računalnik in nanje priključite računalnik. V tem primeru telefoni Cisco IP podpirajo proxy EAPOL-Logoff za spremljanje izmenjav preverjanja pristnosti med stikalom in priključenim računalnikom.
Za več informacij o podpori za IEEE 802.1X na stikalih Cisco Catalyst glejte priročnike za konfiguracijo stikala Cisco Catalyst na naslovu:
http://www.cisco.com/en/US/products/hw/switches/ps708/tsd_products_support_series_home.html
-
Onemogočeno: Če stikalo ne podpira več naprav, ki so skladne s standardom 802.1X, na istih vratih, morate onemogočiti vrata za računalnik, ko je omogočeno preverjanje pristnosti 802.1X. Če teh vrat ne onemogočite in nato poskusite nanje priključiti računalnik, stikalo zavrne dostop do omrežja tako telefonu kot računalniku.
-
- Konfiguracija glasovnega VLAN-a: Ker standard 802.1X ne upošteva VLAN-ov, morate to nastavitev konfigurirati glede na podporo stikala.
- Omogočeno: Če uporabljate stikalo, ki podpira overjanje v več domenah, lahko še naprej uporabljate glasovno VLAN.
- Onemogočeno: Če stikalo ne podpira večdomenske avtentikacije, onemogočite glasovno VLAN in razmislite o dodelitvi vrat izvornemu VLAN-u.
- (Samo za namizne telefone Cisco serije 9800)
Namizni telefon Cisco serije 9800 ima drugačno predpono v PID-u kot drugi telefoni Cisco. Če želite, da vaš telefon opravi preverjanje pristnosti 802.1X, nastavite parameter Radius·Uporabniško ime tako, da vključuje vaš namizni telefon Cisco serije 9800.
Na primer, PID telefona 9841 je DP-9841; lahko nastavite Radius·Uporabniško-ime na
Start with DPaliContains DP. Nastavite ga lahko v obeh naslednjih razdelkih: -
Omogoči preverjanje pristnosti 802.1X
Preverjanje pristnosti 802.1X za telefon lahko omogočite tako, da sledite tem korakom:
| 1 |
Pritisnite Nastavitve |
| 2 |
Če ste pozvani, vnesite geslo za dostop do menija Nastavitve. Geslo lahko dobite pri svojem skrbniku. |
| 3 |
Pomaknite se do . |
| 4 |
Vklopite preverjanje pristnosti IEEE 802.1X. |
| 5 |
Izberite Uporabi. |
Ogled informacij o varnostnih nastavitvah v telefonu
Informacije o varnostnih nastavitvah si lahko ogledate v meniju telefona. Razpoložljivost informacij je odvisna od omrežnih nastavitev v vaši organizaciji.
|
Parametri |
Opis |
|---|---|
|
Varnostni način |
Prikaže varnostni način, ki je nastavljen za telefon. |
|
LSC |
Označuje, ali je v telefonu nameščeno lokalno pomembno potrdilo, ki se uporablja za varnostne funkcije (Da) ali ni nameščeno v telefonu (Ne). |
|
Seznam zaupanja vrednih |
Seznam zaupanja ponuja podmenije za datoteke CTL, ITL in podpisane konfiguracije. Podmeni Datoteka CTL prikaže vsebino datoteke CTL. Podmeni Datoteka ITL prikaže vsebino datoteke ITL. V meniju Seznam zaupanja prikazane tudi naslednje informacije:
|
| Preverjanje pristnosti 802.1X | Omogoči ali onemogoči preverjanje pristnosti IEEE 802.1X. Za podrobnosti glejte Preverjanje pristnosti 802.1X. |
| Združljivost z WPA |
Določa, ali je najstarejša različica zaščitenega dostopa Wi-Fi (WPA) združljiva s telefonom za povezavo z brezžičnim omrežjem ali dostopno točko (AP).
Ta funkcija je na voljo samo na 9861/9871/8875 telefoni. |
| 1 |
Pritisnite Nastavitve |
| 2 |
Pomaknite se do . |
| 3 |
V varnostnih nastavitvahsi oglejte varnostne informacije. |
Varnost telefonskih klicev
Ko je za telefon uvedena varnost, lahko varne telefonske klice prepoznate po ikonah na zaslonu telefona. Prav tako lahko ugotovite, ali je povezani telefon varen in zaščiten, če se na začetku klica predvaja varnostni ton.
Pri varnem klicu so vsi signali klica in medijski tokovi šifrirani. Varen klic ponuja visoko raven varnosti, ki zagotavlja integriteto in zasebnost klica. Ko je klic v teku šifriran, lahko na liniji vidite ikono zaščite
. Za varen telefon si lahko v meniju telefona ().
Če je klic usmerjen prek klicnih odsekov, ki niso IP, na primer PSTN, je klic morda nezaščiten, čeprav je šifriran znotraj omrežja IP in ima z njim povezano ikono ključavnice.
Pri varnem klicu se na začetku klica predvaja varnostni ton, ki označuje, da tudi drugi povezani telefon sprejema in oddaja varni zvok. Če se vaš klic poveže z nezaščitenim telefonom, se varnostni ton ne predvaja.
Varno klicanje je podprto samo za povezave med dvema telefonoma. Nekatere funkcije, kot so konferenčni klici in skupne linije, niso na voljo, ko je konfigurirano varno klicanje.
Ko je telefon v programu Cisco Unified Communications Manager konfiguriran kot varen (šifriran in zaupanja vreden), mu je mogoče dodeliti status zaščiten
. Po tem lahko zaščiteni telefon po želji konfigurirate tako, da na začetku klica predvaja signalni ton:
-
Zaščitena naprava: Če želite stanje varnega telefona spremeniti v zaščitenega, v oknu Konfiguracija telefona v skrbništvu Cisco Unified Communications Manager ().
-
Predvajaj varnostni indikatorski ton: Če želite, da zaščiteni telefon predvaja varen ali nezaščiten signalni ton, nastavite možnost Predvajaj varen signalni ton na True. Privzeto je možnost Predvajaj ton varne indikacije nastavljena na Napačno. To možnost nastavite v skrbništvu Cisco Unified Communications Manager (). Izberite strežnik in nato storitev Unified Communications Manager. V oknu Konfiguracija parametrov storitve izberite možnost v območju Funkcija - Varni ton. Privzeta vrednost je Napačno.
Varna identifikacija konferenčnih klicev
Lahko začnete varni konferenčni klic in spremljate raven varnosti udeležencev. Varen konferenčni klic se vzpostavi s tem postopkom:
-
Uporabnik začne konferenco z varnega telefona.
-
Cisco Unified Communications Manager klicu dodeli varni konferenčni most.
-
Ko se udeleženci dodajajo, Cisco Unified Communications Manager preveri varnostni način vsakega telefona in vzdržuje varnostno raven za konferenco.
-
Telefon prikaže raven varnosti konferenčnega klica. Varna konferenca prikazuje ikono varnega klica
.
Podprto je varno klicanje med dvema telefonoma. Pri zaščitenih telefonih nekatere funkcije, kot so konferenčni klici, skupne linije in mobilnost ekstenzij, niso na voljo, ko je konfigurirano varno klicanje.
V naslednji tabeli so informacije o spremembah ravni varnosti konferenc, odvisno od ravni varnosti telefona pobudnika, ravni varnosti udeležencev in razpoložljivosti varnih mostov za konference.
|
Stopnja varnosti telefona iniciatorja |
Uporabljena funkcija |
Raven varnosti udeležencev |
Rezultati ukrepanja |
|---|---|---|---|
|
Nevarno |
Konferenca |
Varno |
Nezaščiten konferenčni most Nezaščitena konferenca |
|
Varno |
Konferenca |
Vsaj en član ni varen. |
Varen konferenčni most Nezaščitena konferenca |
|
Varno |
Konferenca |
Varno |
Varen konferenčni most Varna konferenca na šifrirani ravni |
|
Nevarno |
Spoznaj me |
Minimalna raven varnosti je šifrirana. |
Pobudnik prejme sporočilo |
|
Varno |
Spoznaj me |
Minimalna raven varnosti je nezaščitena. |
Varen konferenčni most Konferenca sprejema vse klice. |
Varna identifikacija telefonskih klicev
Varni klic se vzpostavi, ko sta vaš telefon in telefon na drugi strani konfigurirana za varno klicanje. Drugi telefon je lahko v istem omrežju Cisco IP ali v omrežju zunaj omrežja IP. Zaščitene klice je mogoče opraviti samo med dvema telefonoma. Konferenčni klici bi morali podpirati varne klice po nastavitvi varnega konferenčnega mostu.
Zaščiten klic se vzpostavi s tem postopkom:
-
Uporabnik začne klic z zavarovanega telefona (zaščiten varnostni način).
-
Telefon na zaslonu prikaže ikono zaščite
. Ta ikona označuje, da je telefon konfiguriran za varne klice, vendar to ne pomeni, da je tudi drugi povezani telefon zavarovan. -
Uporabnik sliši varnostni ton, če se klic poveže z drugim zavarovanim telefonom, kar pomeni, da sta oba konca pogovora šifrirana in zavarovana. Če se klic poveže z nezaščitenim telefonom, uporabnik ne sliši varnostnega tona.
Podprto je varno klicanje med dvema telefonoma. Pri zaščitenih telefonih nekatere funkcije, kot so konferenčni klici, skupne linije in mobilnost ekstenzij, niso na voljo, ko je konfigurirano varno klicanje.
Samo zaščiteni telefoni predvajajo te varne ali nezaščitene indikacijske tone. Nezaščiteni telefoni nikoli ne predvajajo tonov. Če se med klicem spremeni splošno stanje klica, se spremeni signalni ton in zaščiteni telefon predvaja ustrezen ton.
Zaščiten telefon predvaja ton ali ne v teh okoliščinah:
-
Ko je možnost Predvajaj ton varnega indikatorja omogočena:
-
Ko je vzpostavljena varna medijska povezava od konca do konca in je klic varen, telefon predvaja ton za označevanje zaščite (trije dolgi piski s premori).
-
Ko je vzpostavljena nezaščitena medijska povezava od konca do konca in je stanje klica nezaščiteno, telefon predvaja signalni ton nezaščitenosti (šest kratkih piskov s kratkimi premori).
-
Če je možnost Predvajaj ton za varno označevanje onemogočena, se ton ne predvaja.
Zagotovite šifriranje za baržo
Cisco Unified Communications Manager preveri varnostno stanje telefona, ko so vzpostavljene konference, in spremeni varnostno indikacijo za konferenco ali blokira dokončanje klica, da ohrani integriteto in varnost v sistemu.
Uporabnik se ne more vključiti v šifriran klic, če telefon, ki se uporablja za vključitev, ni konfiguriran za šifriranje. Če v tem primeru vmešavanje ne uspe, se na telefonu predvaja ton za prerazporeditev (hitro zasedeno), ki kaže, da je bilo vmešavanje sproženo.
Če je telefonski pobudnik konfiguriran za šifriranje, se lahko pobudnik vmeša v nezaščiten klic s šifriranega telefona. Ko pride do vdora, Cisco Unified Communications Manager klic razvrsti kot nezaščiten.
Če je telefon pobudnika konfiguriran za šifriranje, se lahko pobudnik vmeša v šifriran klic, telefon pa nakaže, da je klic šifriran.
Varnost brezžičnega omrežja (WLAN)
Ker lahko vse naprave WLAN, ki so v dosegu, sprejemajo ves drug promet WLAN, je zavarovanje glasovne komunikacije v omrežjih WLAN ključnega pomena. Da bi zagotovili, da vsiljivci ne manipulirajo ali prestrezajo glasovnega prometa, arhitektura Cisco SAFE Security podpira telefon. Za več informacij o varnosti v omrežjih glejte http://www.cisco.com/en/US/netsol/ns744/networking_solutions_program_home.html.
Rešitev Cisco Wireless IP telefonije zagotavlja varnost brezžičnega omrežja, ki preprečuje nepooblaščene prijave in ogroženo komunikacijo z uporabo naslednjih metod preverjanja pristnosti, ki jih telefon podpira:
-
Odprta avtentikacija: Vsaka brezžična naprava lahko zahteva preverjanje pristnosti v odprtem sistemu. Dostopna točka, ki prejme zahtevo, lahko odobri overjanje kateremu koli zahtevalcu ali samo zahtevalcem, ki so na seznamu uporabnikov. Komunikacija med brezžično napravo in dostopno točko (AP) je lahko nešifrirana.
-
Protokol za razširljivo preverjanje pristnosti – prilagodljivo preverjanje pristnosti prek varnega tuneliranja (EAP-FAST): Ta varnostna arhitektura odjemalec-strežnik šifrira transakcije EAP znotraj tunela Transport Level Security (TLS) med dostopno točko in strežnikom RADIUS, kot je na primer Identity Services Engine (ISE).
Predor TLS uporablja zaščitene dostopne poverilnice (PAC) za preverjanje pristnosti med odjemalcem (telefonom) in strežnikom RADIUS. Strežnik pošlje odjemalcu (telefonu) avtorizacijski ID (AID), ki nato izbere ustrezen PAC. Odjemalec (telefon) vrne PAC-Opaque strežniku RADIUS. Strežnik dešifrira PAC s primarnim ključem. Obe končni točki zdaj vsebujeta ključ PAC in ustvarjen je tunel TLS. EAP-FAST podpira samodejno zagotavljanje PAC, vendar ga morate omogočiti na strežniku RADIUS.
V ISE PAC privzeto poteče v enem tednu. Če ima telefon potekel PAC, preverjanje pristnosti s strežnikom RADIUS traja dlje, medtem ko telefon pridobi nov PAC. Da se izognete zamudam pri zagotavljanju PAC, nastavite obdobje poteka PAC na 90 dni ali več na strežniku ISE ali RADIUS.
-
Avtentikacija protokola Extensible Authentication Protocol-Transport Layer Security (EAP-TLS): EAP-TLS zahteva odjemalsko potrdilo za preverjanje pristnosti in dostop do omrežja. Za brezžični EAP-TLS je lahko odjemalsko potrdilo MIC, LSC ali uporabniško nameščeno potrdilo.
-
Zaščiten razširljiv protokol za preverjanje pristnosti (PEAP): Ciscova lastniška shema medsebojnega preverjanja pristnosti na podlagi gesla med odjemalcem (telefonom) in strežnikom RADIUS. Telefon lahko za preverjanje pristnosti v brezžičnem omrežju uporablja PEAP. Podprti sta metodi preverjanja pristnosti PEAP-MSCHAPV2 in PEAP-GTC.
-
Predhodno deljeni ključ (PSK): Telefon podpira format ASCII. To obliko morate uporabiti pri nastavitvi WPA/WPA2/SAE Predhodno deljeni ključ:
ASCII: niz znakov ASCII z dolžino od 8 do 63 znakov (0–9, male in velike črke od A do Z ter posebni znaki)
Primer: GREG123567@9ZX & Z
Naslednje sheme preverjanja pristnosti uporabljajo strežnik RADIUS za upravljanje ključev za preverjanje pristnosti:
-
WPA/WPA2/WPA3: Uporablja podatke strežnika RADIUS za ustvarjanje edinstvenih ključev za preverjanje pristnosti. Ker so ti ključi generirani na centraliziranem strežniku RADIUS, WPA2/WPA3 zagotavlja večjo varnost kot vnaprej deljeni ključi WPA, ki so shranjeni na dostopni točki in telefonu.
-
Hitro in varno gostovanje: Uporablja podatke strežnika RADIUS in brezžičnega domenskega strežnika (WDS) za upravljanje in preverjanje pristnosti ključev. WDS ustvari predpomnilnik varnostnih poverilnic za odjemalske naprave, ki podpirajo FT, za hitro in varno ponovno preverjanje pristnosti. Namizni telefoni Cisco 9861 in 9871 ter videotelefon Cisco 8875 podpirajo standard 802.11r (FT). Podprti so tako brezžični kot tudi DS prenos, kar omogoča hitro in varno gostovanje. Vendar toplo priporočamo uporabo metode 802.11r (FT) po zraku.
Z WPA/WPA2/WPA3, Šifrirni ključi se ne vnesejo v telefon, temveč se samodejno izračunajo med dostopno točko in telefonom. Vendar pa je treba uporabniško ime in geslo EAP, ki se uporabljata za preverjanje pristnosti, vnesti v vsak telefon.
Za zagotovitev varnosti glasovnega prometa telefon podpira šifriranje TKIP in AES. Ko se ti mehanizmi uporabljajo za šifriranje, so tako signalni SIP paketi kot glasovni paketi Real-Time Transport Protocol (RTP) šifrirani med dostopno točko in telefonom.
- TKIP
-
WPA uporablja šifriranje TKIP, ki ima več izboljšav v primerjavi z WEP. TKIP zagotavlja šifriranje ključev na paket in daljše inicializacijske vektorje (IV), ki krepijo šifriranje. Poleg tega preverjanje integritete sporočil (MIC) zagotavlja, da se šifrirani paketi ne spreminjajo. TKIP odstrani predvidljivost WEP-a, ki pomaga vsiljivcem dešifrirati ključ WEP.
- AES
-
Metoda šifriranja, ki se uporablja za WPA2/WPA3 overjanje. Ta nacionalni standard za šifriranje uporablja simetrični algoritem, ki ima isti ključ za šifriranje in dešifriranje. AES uporablja šifriranje Cipher Blocking Chain (CBC) velikosti 128 bitov, ki podpira najmanj 128-bitno, 192-bitno in 256-bitno šifriranje. Telefon podpira ključe dolžine 256 bitov.
Namizni telefoni Cisco 9861 in 9871 ter videotelefon Cisco 8875 ne podpirajo protokola Cisco Key Integrity Protocol (CKIP) s CMIC.
V brezžičnem lokalnem omrežju (WLAN) so nastavljene sheme za preverjanje pristnosti in šifriranje. VLAN-i so konfigurirani v omrežju in na dostopnih točkah ter določajo različne kombinacije preverjanja pristnosti in šifriranja. SSID se povezuje z VLAN-om in določeno shemo preverjanja pristnosti in šifriranja. Za uspešno overjanje brezžičnih odjemalskih naprav morate na dostopnih točkah in telefonu konfigurirati enaka SSID-ja z njihovimi shemami overjanja in šifriranja.
Nekatere sheme preverjanja pristnosti zahtevajo posebne vrste šifriranja.
- Ko uporabljate vnaprej deljeni ključ WPA, vnaprej deljeni ključ WPA2 ali SAE, mora biti vnaprej deljeni ključ statično nastavljen v telefonu. Ti ključi se morajo ujemati s ključi, ki so na dostopni točki.
-
Telefon podpira samodejno pogajanje EAP za FAST ali PEAP, ne pa za TLS. Za način EAP-TLS ga morate določiti.
Sheme preverjanja pristnosti in šifriranja v naslednji tabeli prikazujejo možnosti konfiguracije omrežja za telefon, ki ustreza konfiguraciji dostopne točke.
| Vrsta FSR | Preverjanje pristnosti | Upravljanje ključa | Šifriranje | Zaščiteni okvir za upravljanje (PMF) |
|---|---|---|---|---|
| 802.11r (FT) | PSK |
WPA-PSK WPA-PSK-SHA256 FT-PSK | AES | Ne |
| 802.11r (FT) | WPA3 |
SAE FT-SAE | AES | Da |
| 802.11r (FT) | EAP-TLS |
WPA-EAP FT-EAP | AES | Ne |
| 802.11r (FT) | EAP-TLS (WPA3) |
WPA-EAP-SHA256 FT-EAP | AES | Da |
| 802.11r (FT) | EAP-FAST |
WPA-EAP FT-EAP | AES | Ne |
| 802.11r (FT) | EAP-FAST (WPA3) |
WPA-EAP-SHA256 FT-EAP | AES | Da |
| 802.11r (FT) | EAP-PEAP |
WPA-EAP FT-EAP | AES | Ne |
| 802.11r (FT) | EAP-PEAP (WPA3) |
WPA-EAP-SHA256 FT-EAP | AES | Da |
Konfiguracija profila brezžičnega omrežja LAN
Profil brezžičnega omrežja lahko upravljate tako, da konfigurirate poverilnice, frekvenčni pas, način preverjanja pristnosti in tako naprej.
Pred konfiguracijo profila WLAN upoštevajte naslednje opombe:
- Uporabniško ime in geslo
Ko vaše omrežje za preverjanje pristnosti uporabnikov uporablja EAP-FAST in PEAP, morate konfigurirati uporabniško ime in geslo, če je to potrebno, v storitvi RADIUS (Remote Authentication Dial-In User Service) in na telefonu.
- Poverilnice, ki jih vnesete v profil brezžičnega lokalnega omrežja, morajo biti enake poverilnicam, ki ste jih konfigurirali na strežniku RADIUS.
Če uporabljate domene znotraj svojega omrežja, morate vnesti uporabniško ime z imenom domene v obliki:
domain\username.
-
Naslednja dejanja lahko povzročijo izbris obstoječega gesla za Wi-Fi:
- Vnos neveljavnega uporabniškega imena ali gesla
- Nameščanje neveljavnega ali potečenega korenskega potrdila, ko je vrsta EAP nastavljena na PEAP-MSCHAPV2 ali PEAP-GTC
- Onemogočanje uporabljene vrste EAP na strežniku RADIUS pred preklopom telefona na novo vrsto EAP
- Če želite spremeniti vrsto EAP, najprej omogočite novo vrsto EAP na strežniku RADIUS, nato pa telefon preklopite na vrsto EAP. Ko so vsi telefoni spremenjeni na novo vrsto EAP, lahko prejšnjo vrsto EAP po želji onemogočite.
| 1 |
V skrbništvu programa Cisco Unified Communications Manager izberite . |
| 2 |
Izberite omrežni profil, ki ga želite konfigurirati. |
| 3 |
Nastavite parametre. |
| 4 |
Kliknite Shrani. |
Konfigurirajte parametre SCEP
Protokol SCEP (Simple Certificate Enrollment Protocol) je standard za samodejno zagotavljanje in obnavljanje potrdil. Strežnik SCEP lahko samodejno vzdržuje vaša uporabniška in strežniška potrdila.
Na spletni strani telefona morate konfigurirati naslednje parametre SCEP
-
IP-naslov RA
-
Prstni odtis SHA-1 ali SHA-256 korenskega potrdila CA za strežnik SCEP
Registracijski organ Cisco IOS (RA) služi kot posrednik za strežnik SCEP. Odjemalec SCEP v telefonu uporablja parametre, ki so preneseni iz programa Cisco Unified Communication Manager. Ko konfigurirate parametre, telefon pošlje zahtevo SCEP getcs RA in korensko potrdilo CA se preveri z uporabo določenega prstnega odtisa.
Preden začnete
Na strežniku SCEP konfigurirajte registracijskega agenta SCEP (RA) na naslednje načine:
- Deluje kot točka zaupanja PKI
- Delujte kot PKI RA
- Izvedite preverjanje pristnosti naprave z uporabo strežnika RADIUS
Za več informacij glejte dokumentacijo strežnika SCEP.
| 1 |
V skrbništvu programa Cisco Unified Communications Manager izberite . |
| 2 |
Poiščite telefon. |
| 3 |
Pomaknite se do območja Postavitev konfiguracije, specifične za izdelek. |
| 4 |
V polje WLAN SCEP Server vnesite IP-naslov ali ime gostitelja RA in nato izberite potrditveno polje, da aktivirate parameter SCEP. |
| 5 |
V polje Prstni odtis korenskega potrdila WLAN (SHA256 ali SHA1) vnesite prstni odtis SHA-1 ali SHA-256 korenskega potrdila CA in nato izberite potrditveno polje, da aktivirate parameter SCEP QED. |
| 6 |
Izberite Shrani. |
| 7 |
Izberite Uporabi konfiguracijo. |
Nastavitev podprtih različic TLS
Nastavite lahko minimalno različico TLS, ki je potrebna za odjemalca oziroma strežnik.
Privzeto je minimalna različica TLS za strežnik in odjemalec 1.2. Nastavitev vpliva na naslednje funkcije:
- Spletna dostopna povezava HTTPS
- Uvajanje za lokalno telefonsko aplikacijo
- Uvajanje v mobilni in oddaljeni dostop (MRA)
- Storitve HTTPS, kot so storitve imenika
- Varnost transportnega sloja datagramov (DTLS)
- Entiteta za dostop do vrat (PAE)
- Protokol za razširljivo preverjanje pristnosti - varnost transportne plasti (EAP-TLS)
Za več informacij o združljivosti s protokolom TLS 1.3 za telefone Cisco IP glejte Matrika združljivosti s protokolom TLS 1.3 za izdelke Cisco Collaboration.
| 1 |
Prijavite se v skrbniški program Cisco Unified Communications Manager kot skrbnik. |
| 2 |
Pomaknite se do enega od naslednjih oken: |
| 3 |
Nastavite polje Najnižja različica odjemalca TLS : Možnost »TLS 1.3« je na voljo v napravi Cisco Unified CM 15SU2 ali novejši različici.
|
| 4 |
Nastavite polje Minimalna različica strežnika TLS :
Od izdaje PhoneOS 3.2 naprej nastavitev polja »Onemogoči TLS 1.0 in TLS 1.1 za spletni dostop« ne vpliva na telefone. |
| 5 |
Kliknite Shrani. |
| 6 |
Kliknite Uporabi konfiguracijo. |
| 7 |
Ponovno zaženite telefone. |
Zagotovljene storitve SIP
Zagotovljene storitve SIP (AS-SIP) so zbirka funkcij in protokolov, ki ponujajo zelo varen pretok klicev za telefone Cisco IP in telefone drugih proizvajalcev. Naslednje funkcije so skupno znane kot AS-SIP:
- Večnivojska prednost in preempcija (MLPP)
- Kodna točka diferenciranih storitev (DSCP)
- Varnost transportnega sloja (TLS) in protokol za varen prenos v realnem času (SRTP)
- Internetni protokol različice 6 (IPv6)
AS-SIP se pogosto uporablja z večnivojsko prednostjo in preempcijo (MLPP) za določanje prioritete klicev v nujnih primerih. Z MLPP dodelite odhodnim klicem raven prioritete, od ravni 1 (nizka) do ravni 5 (visoka). Ko prejmete klic, se na telefonu prikaže ikona stopnje prednosti, ki prikazuje prioriteto klica.
Za konfiguracijo AS-SIP opravite naslednje naloge v programu Cisco Unified Communications Manager:
- Konfiguracija uporabnika s preskusnim preverjanjem – konfigurirajte končnega uporabnika za uporabo overjanja s preskusnim preverjanjem za zahteve SIP.
- Konfiguriraj varna vrata telefona SIP – Cisco Unified Communications Manager uporablja ta vrata za poslušanje telefonov SIP za registracije linij SIP prek TLS.
- Ponovni zagon storitev – Po konfiguraciji varnih vrat znova zaženite storitve Cisco Unified Communications Manager in Cisco CTL Provider. Konfigurirajte profil SIP za AS-SIP – Konfigurirajte profil SIP z nastavitvami SIP za končne točke AS-SIP in za SIP linije. Parametri, specifični za telefon, se ne prenesejo na telefon AS-SIP tretje osebe. Uporablja jih samo Cisco Unified Manager. Telefoni drugih proizvajalcev morajo lokalno konfigurirati enake nastavitve.
- Konfigurirajte varnostni profil telefona za AS-SIP – varnostni profil telefona lahko uporabite za dodelitev varnostnih nastavitev, kot so TLS, SRTP in preverjanje pristnosti.
- Konfiguracija končne točke AS-SIP – konfigurirajte telefon Cisco IP ali končno točko drugega ponudnika s podporo za AS-SIP.
- Poveži napravo s končnim uporabnikom – poveži končno točko z uporabnikom.
- Konfigurirajte varnostni profil SIP Trunk za AS-SIP – Varnostni profil SIP Trunk lahko uporabite za dodelitev varnostnih funkcij, kot sta TLS ali preverjanje pristnosti Digest, SIP Trunk.
- Konfiguriraj SIP-linijsko linijo za AS-SIP – Konfiguriraj SIP-linijsko linijo s podporo za AS-SIP.
- Konfigurirajte funkcije AS-SIP – konfigurirajte dodatne funkcije AS-SIP, kot so MLPP, TLS, V.150 in IPv6.
Za podrobne informacije o konfiguriranju AS-SIP glejte poglavje »Konfiguracija končnih točk AS-SIP« v Vodniku za konfiguracijo funkcij za Cisco Unified Communications Manager.
Večnivojska prednost in preempcija
Večnivojska prednost in preprečevanje (MLPP) vam omogoča, da določite prednost klicev v nujnih primerih ali drugih kriznih situacijah. Odhodnim klicem dodelite prioriteto od 1 do 5. Dohodni klici prikazujejo ikono in prioriteto klica. Overjeni uporabniki lahko preprečijo klice bodisi na ciljne postaje bodisi prek popolnoma naročenih TDM linij.
Ta zmožnost zagotavlja visoko uvrščenemu osebju komunikacijo s kritičnimi organizacijami in osebjem.
Če klicano številko manipulira translation/route vzorec, ki je konfiguriran v Unified CM, lahko pobudnik klica MLPP na zaslonu telefona vidi tudi posebno ikono MLPP in raven prednosti ter sliši ton povratnega zvonjenja. To vedenje je doseženo po izdaji PhoneOS 3.4.
Funkcija MLPP za telefone PhoneOS zahteva Unified CM Release 15SU3 ali novejšo različico.
Konfiguracija MLPP na Unified CM
Če želite konfigurirati funkcijo, naredite naslednje:
- Konfigurirajte domene in sezname domen.
- V upravljalnem programu Cisco Unified CM izberite , dodajte nove domene MLPP.
- Izberite , dodajte registrirane imenske prostore, kot so "drsn", "dsn", "cuc", "uc", "q735". Nato izberite eno ime domene, ki bo privzeto.
- Izberite , dodajte sezname imenskih prostorov.
- Konfigurirajte profil SIP.
- Izberite , dodajte nov profil SIP.
- Označite potrditveno polje Avtorizacija uporabnika MLPP, če želite, da telefon za klice MLPP zahteva uporabniške poverilnice.
- Izberite konfiguriran imenski prostor prioritete virov iz Imenski prostor prioritete virov.
- Izberite konfiguriran seznam imenskih prostorov iz Seznam imenskih prostorov s prednostjo virov.
- Konfigurirajte telefon.
- Izberite , posodobi ali dodaj telefon.
- Izberite konfiguriran profil SIP iz Profil SIP.
- V razdelku MLPP in informacije o zaupni ravni dostopakonfigurirajte parametre Domena MLPP, Indikacija MLPPin Prednostna uporaba MLPP.
- Konfigurirajte številko imenika.
- Izberite , dodajte ali posodobite linijo.
- V razdelku Nastavitve nadomestne stranke in zaupne ravni dostopa MLPPkonfigurirajte parametre Cilj (Destination), Prostor za iskanje klicev MLPPin Trajanje zvonjenja ob odsotnosti odgovora MLPP (sekunde).
- V razdelku Večkratno Call/Call Nastavitve čakanja, konfigurirajte parameter Sprožilec zasedenosti.
- Konfigurirajte končnega uporabnika.
- Izberite , dodajte novega.
- Kliknite Povezava naprave, da uporabnika povežete s konfiguriranim telefonom.
- V razdelku Večnivojska prednost in predkupna pravicakonfigurirajte parametre.
- Dodatne parametre za MLPP lahko konfigurirate glede na vaše dejanske potrebe.
- Izberite . Parametre konfigurirajte v razdelku Parametri za celotno gručo (funkcija - večnivojska prednost in preempcija).
- Izberite . Konfigurirajte DSCP za prednostne klice v razdelku Parametri za celotno gručo (sistem - QOS).
- Izberite . Konfigurirajte preslikavo prioritete MLPP na prioriteto SRVP v razdelku Parametri za celotno gručo (sistem - RSVP).
- Konfigurirajte vzorce usmerjevalnika iz .
- Konfigurirajte pilotne iskalne kode iz .
- Konfigurirajte vzorce prevajanja iz .
- Konfigurirajte prehode, prenosne linije, privzeti profil naprave, profil uporabniške naprave in skupno konfiguracijo naprav za MLPP.
MLPP se pogosto uporablja z Assured Services SIP (AS-SIP). Za podrobne informacije o konfiguriranju MLPP glejte poglavje Konfiguracija večnivojske prednosti in preempcije v Vodniku za konfiguracijo funkcij za Cisco Unified Communications Manager.
Nastavitev FAC in CMC
Ko so na telefonu konfigurirane kode za prisilno avtorizacijo (FAC) ali kode za zadeve strank (CMC) ali oboje, morajo uporabniki za klicanje številke vnesti zahtevana gesla.
Za več informacij o nastavitvi FAC in CMC v programu Cisco Unified Communications Manager glejte poglavje »Kode za zadeve odjemalca in kode za vsiljeno avtorizacijo« v Vodniku za konfiguracijo funkcij za Cisco Unified Communications Manager, izdaja 12.5(1) ali novejša.
Konfiguracija VPN-ja
Funkcija Cisco VPN vam pomaga ohranjati varnost omrežja, hkrati pa uporabnikom zagotavlja varen in zanesljiv način povezave z vašim poslovnim omrežjem. To funkcijo uporabite, kadar:
- Telefon se nahaja zunaj zaupanja vrednega omrežja
- Omrežni promet med telefonom in programom Cisco Unified Communications Manager prečka nezaupanja vredno omrežje.
Pri VPN-ju obstajajo trije pogosti pristopi k preverjanju pristnosti odjemalcev:
- Digitalna potrdila
- Gesla
- Uporabniško ime in geslo
Vsaka metoda ima svoje prednosti. Če pa vaša varnostna politika podjetja to dovoljuje, priporočamo pristop, ki temelji na potrdilih, saj potrdila omogočajo nemoteno prijavo brez kakršnega koli posredovanja uporabnika. Podprti so tako certifikati LSC kot MIC.
Če želite konfigurirati katero koli od funkcij VPN, najprej omogočite uporabo naprave na lokaciji, nato pa jo lahko namestite zunaj lokacije.
Za več informacij o preverjanju pristnosti s certifikatom in delu z omrežjem VPN glejte Konfiguriranje telefona AnyConnect VPN z preverjanjem pristnosti s certifikatom na ASA.
Pri uporabi gesla ali uporabniškega imena in gesla se od uporabnika zahtevajo prijavne poverilnice. Nastavite uporabniške prijavne poverilnice v skladu z varnostno politiko vašega podjetja. Nastavitev Omogoči shranjevanje gesla lahko konfigurirate tudi tako, da se uporabniško geslo shrani v telefon. Uporabniško geslo se shrani, dokler poskus prijave ne uspe, dokler uporabnik ročno ne izbriše gesla ali dokler se telefon ne ponastavi oziroma ne izgubi napajanja.
Drugo uporabno orodje je nastavitev Omogoči samodejno zaznavanje omrežja. Ko to potrditveno polje omogočite, se lahko odjemalec VPN zažene le, če zazna, da je zunaj omrežja podjetja. Ta nastavitev je privzeto onemogočena.
Vaš telefon Cisco podpira odjemalca Cisco SVC IPPhone v1.0 kot vrsto odjemalca.
Za več informacij o konfiguriranju VPN-ja v storitvi Unified CM glejte Vodnik za konfiguracijo funkcij za Cisco Unified Communications Manager.
Funkcija Cisco VPN uporablja protokol Secure Sockets Layer (SSL) za ohranjanje varnosti omrežja.
.
ali ikono za šifriranje
>