U ovom članku
Podržane bezbednosne funkcije
Postavite lokalno značajan sertifikat (LSC)
Omogućite FIPS režim
Isključite spikerfon, slušalice i slušalicu na telefonu
dropdown icon
802.1X Autentifikacija
    Omogućite 802.1Ks autentifikaciju
Pogledaj informacije o bezbednosnim podešavanjima na telefonu
dropdown icon
Bezbednost telefonskih poziva
    Sigurna identifikacija konferencijskog poziva
    Sigurna identifikacija telefonskog poziva
    Obezbedite enkripciju za baržu
dropdown icon
VLAN bezbednost
    Konfigurišite Vireless LAN profil
    Konfigurišite SCEP parametre
Podesite podržane verzije TLS-a
dropdown icon
Osigurane usluge SIP
    Višeslojni prioritet i preemption
Podesite FAC i CMC
VPN konfiguracija
Bezbednost Cisco IP telefona na telefonima serije 9800/8875 (Unified CM)
list-menuU ovom članku
list-menuPovratne informacije?

Ovaj članak pomoći je namenjen Cisco Desk Phone KSNUMKS seriji i Cisco video telefonu KSNUMKS koji su registrovani na Cisco Unified Communications Manager.

Možete omogućiti Cisco Unified Communications Manager da radi u poboljšanom sigurnosnom okruženju. Sa ovim poboljšanjima, vaša telefonska mreža funkcioniše pod skupom strogih bezbednosnih kontrola i kontrola upravljanja rizicima kako bi zaštitila vas i vaše korisnike.

Poboljšano bezbednosno okruženje obuhvata sledeće funkcije:

  • Autentifikacija pretrage kontakata (samo za prilagođene direktorijume )

  • TCP kao podrazumevani protokol za daljinsko evidentiranje revizije

  • FIPS režim

  • Poboljšana politika akreditiva

  • Podrška za SHA-2 porodicu heševa za digitalne potpise

  • Podrška za RSA ključ veličine 512 bita i 4096 bita

Sa Cisco Unified Communications Manager Release KSNUMKS i Cisco Video Phone Firmvare Release 2.1 i kasnije, telefoni podržavaju SIP OAuth autentifikaciju.

OAuth je podržan za Proki Trivial File Transfer Protocol (TFTP) sa Cisco Unified Communications Manager Release 14.0(1)SU1 ili novijim. Proki TFTP i OAuth za proki TFTP nije podržan na mobilnom daljinskom pristupu (MRA).

Za dodatne informacije o bezbednosti, pogledajte sledeće:

Vaš telefon može da skladišti samo ograničen broj datoteka liste poverenja identiteta (ITL). ITL datoteke ne mogu preći KSNUMKSK na telefonu, tako da ograničite broj datoteka koje Cisco Unified Communications Manager šalje na telefon.

Podržane bezbednosne funkcije

Bezbednosne funkcije štite od pretnji, uključujući pretnje identitetu telefona i podacima. Ove funkcije uspostavljaju i održavaju autentifikovane komunikacijske tokove između telefona i Cisco Unified Communications Manager servera i osiguravaju da telefon koristi samo digitalno potpisane datoteke.

Cisco Unified Communications Manager Release KSNUMKS (KSNUMKS) i kasnije podrazumeva bezbednost, koja obezbeđuje sledeće bezbednosne funkcije za Cisco IP telefone bez pokretanja CTL klijenta:

  • Potpisivanje konfiguracionih fajlova telefona

  • Šifrovanje datoteke za konfiguraciju telefona

  • HTTPS sa Tomcat i drugim veb servisima

Sigurne signalizacije i medijske funkcije i dalje zahtevaju da pokrenete CTL klijent i koristite hardverske eTokens.

Implementacija sigurnosti u Cisco Unified Communications Manager sistemu sprečava krađu identiteta telefona i Cisco Unified Communications Manager servera, sprečava ometanje podataka i sprečava signalizaciju poziva i ometanje medijskog toka.

Da bi se ublažile ove pretnje, Cisco IP telefonska mreža uspostavlja i održava sigurne (šifrovane) komunikacijske tokove između telefona i servera, digitalno potpisuje datoteke pre nego što se prenesu na telefon i šifrira medijske tokove i signalizaciju poziva između Cisco IP telefona.

Lokalno značajan sertifikat (LSC) instalira se na telefone nakon što izvršite neophodne zadatke koji su povezani sa funkcijom proki autoriteta za sertifikate (CAPF). Možete koristiti Cisco Unified Communications Manager Administration da biste konfigurisali LSC, kao što je opisano u Cisco Unified Communications Manager Bezbednosnom vodiču. Alternativno, možete pokrenuti instalaciju LSC-a iz menija Bezbednosna podešavanja na telefonu. Ovaj meni vam takođe omogućava da ažurirate ili uklonite LSC.

Od PhoneOS 3.2 izdanja, LSC se može koristiti kao korisnički sertifikat za EAP-TLS sa VLAN autentifikacijom.

Telefoni koriste bezbednosni profil telefona, koji definiše da li je uređaj nesiguran ili siguran. Za informacije o primeni sigurnosnog profila na telefon, pogledajte dokumentaciju za vaše posebno izdanje Cisco Unified Communications Manager.

Ako konfigurišete bezbednosna podešavanja u Cisco Unified Communications Manager Administration, konfiguraciona datoteka telefona sadrži osetljive informacije. Da biste osigurali privatnost konfiguracione datoteke, morate je konfigurisati za šifrovanje. Za detaljne informacije pogledajte dokumentaciju za vaše posebno izdanje Cisco Unified Communications Manager.

Telefon je u skladu sa Federalnim standardom za obradu informacija (FIPS). Da bi ispravno funkcionisao, FIPS režim zahteva veličinu ključa od 2048 bita ili više. Ako je sertifikat manji od 2048 bita, telefon se neće registrovati sa Cisco Unified Communications Manager i Phone failed to register. Cert key size is not FIPS compliant prikazuje se na telefonu.

Ako telefon ima LSC, potrebno je da ažurirate veličinu LSC ključa na 2048 bita ili više pre nego što omogućite FIPS.

Sledeća tabela daje pregled bezbednosnih funkcija koje telefoni podržavaju. Za više informacija pogledajte dokumentaciju za vaše posebno izdanje Cisco Unified Communications Manager.

Da biste videli režim bezbednosti, pritisnite Podešavanja Podešavanja hard taster i idite na Mreža i servis > Bezbednosna podešavanja.

Tabela 1. Pregled bezbednosnih karakteristika

Funkcija

Opis

Autentifikacija slike

Potpisane binarne datoteke sprečavaju ometanje slike firmvera pre nego što se slika učita na telefonu.

Ometanje slike uzrokuje da telefon ne prođe proces autentifikacije i odbije novu sliku.

Instalacija sertifikata korisničkog sajta

Svaki Cisco IP telefon zahteva jedinstveni sertifikat za autentifikaciju uređaja. Telefoni uključuju instalirani sertifikat za proizvodnju (MIC), ali za dodatnu sigurnost, možete odrediti instalaciju sertifikata u Cisco Unified Communications Manager Administration koristeći funkciju Proki autoriteta za sertifikate (CAPF). Alternativno, možete instalirati lokalno značajan sertifikat (LSC) iz menija Bezbednosna konfiguracija na telefonu.

Autentifikacija uređaja

Javlja se između Cisco Unified Communications Manager servera i telefona kada svaki entitet prihvati sertifikat drugog entiteta. Određuje da li treba da dođe do sigurne veze između telefona i Cisco Unified Communications Manager-a; i, ako je potrebno, stvara sigurnu signalnu stazu između entiteta pomoću TLS protokola. Cisco Unified Communications Manager ne registruje telefone osim ako ih ne može potvrditi.

Provera identiteta datoteke

Potvrđuje digitalno potpisane datoteke koje telefon preuzima. Telefon potvrđuje potpis kako bi se uverio da se neovlašteno rukovanje datotekama nije dogodilo nakon kreiranja datoteke. Datoteke koje ne prođu autentifikaciju nisu zapisane u Flash memoriju na telefonu. Telefon odbacuje takve datoteke bez dalje obrade.

Enkripcija datoteka

Enkripcija sprečava otkrivanje osetljivih informacija dok je datoteka u tranzitu do telefona. Pored toga, telefon potvrđuje potpis kako bi se uverio da se neovlašteno rukovanje datotekama nije dogodilo nakon kreiranja datoteke. Datoteke koje ne prođu autentifikaciju nisu zapisane u Flash memoriju na telefonu. Telefon odbacuje takve datoteke bez dalje obrade.

Autentifikacija signalizacije

Koristi TLS protokol da potvrdi da nije došlo do neovlaštenog rukovanja signalnim paketima tokom prenosa.

Proizvodnja instaliran sertifikat

Svaki Cisco IP telefon sadrži jedinstveni instalirani sertifikat za proizvodnju (MIC), koji se koristi za autentifikaciju uređaja. MIC pruža trajni jedinstveni dokaz identiteta za telefon i omogućava Cisco Unified Communications Manager da potvrdi autentičnost telefona.

Šifrovanje medija

Koristi SRTP kako bi se osiguralo da medijski tokovi između podržanih uređaja budu sigurni i da samo predviđeni uređaj prima i čita podatke. Uključuje kreiranje medija primarnog ključnog para za uređaje, isporuku ključeva na uređaje i obezbeđivanje isporuke ključeva dok su ključevi u transportu.

CAPF (Proki funkcija autoriteta za sertifikate)

Implementira delove postupka generisanja sertifikata koji su previše intenzivni za obradu telefona, i komunicira sa telefonom za generisanje ključeva i instalaciju sertifikata. CAPF se može konfigurisati da traži sertifikate od autoriteta za sertifikate koje je odredio korisnik u ime telefona, ili se može konfigurisati za generisanje sertifikata lokalno.

Podržani su i EC (eliptična kriva) i RSA ključni tipovi. Da biste koristili EC ključ, uverite se da je omogućen parametar "Endpoint Advanced Encryption Algorithms Support" (iz parametara System > Enterprise).

Za više informacija o CAPF-u i srodnim konfiguracijama, pogledajte sledeće dokumente:

Bezbednosni profil

Definiše da li je telefon nesiguran, autentifikovan, šifrovan, ili zaštićen. Ostali unosi u ovoj tabeli opisuju bezbednosne funkcije.

Šifrovane konfiguracione datoteke

Omogućava vam da obezbedite privatnost konfiguracionih datoteka telefona.

Opciono onemogućavanje veb servera za telefon

Iz bezbednosnih razloga, možete da sprečite pristup veb stranicama za telefon (koji prikazuju različite operativne statistike za telefon) i Self Care Portal.

Kaljenje telefona

Dodatne bezbednosne opcije, koje kontrolišete iz Cisco Unified Communications Manager Administration:

  • Onemogućavanje PC porta
  • Onemogućavanje besplatnog ARP (GARP)
  • Onemogućavanje PC Voice VLAN pristupa
  • Onemogućavanje pristupa meniju Podešavanje ili obezbeđivanje ograničenog pristupa
  • Onemogućavanje pristupa veb stranicama za telefon
  • Onemogućavanje Bluetooth priključak za dodatnu opremu
  • Ograničavanje TLS šifre

802.1X Autentifikacija

Cisco IP telefon može koristiti 802.1Ks autentifikaciju da zatraži i dobije pristup mreži. Pogledajte 802.1Ks Autentifikacija za više informacija.

Secure SIP Failover za SRST

Nakon što konfigurišete referencu Survivable Remote Site Telephoni (SRST) za bezbednost, a zatim resetujete zavisne uređaje u Cisco Unified Communications Manager Administration, TFTP server dodaje SRST sertifikat u datoteku telefona cnf.xml i šalje datoteku na telefon. Siguran telefon zatim koristi TLS vezu za interakciju sa ruterom sa omogućenim SRST-om.

Šifrovanje signalizacije

Obezbeđuje da su sve SIP signalne poruke koje se šalju između uređaja i Cisco Unified Communications Manager servera šifrovane.

Alarm za ažuriranje liste poverenja

Kada se lista poverenja ažurira na telefonu, Cisco Unified Communications Manager prima alarm koji ukazuje na uspeh ili neuspeh ažuriranja. Pogledajte sledeću tabelu za više informacija.

AES 256 enkripcija

Kada su povezani sa Cisco Unified Communications Manager Release 10.5 (2) i novijim, telefoni podržavaju AES 256 podršku za šifrovanje TLS i SIP za signalizaciju i enkripciju medija. Ovo omogućava telefonima da pokrenu i podrže TLS 1.2 veze koristeći šifre zasnovane na AES-256 koje su u skladu sa SHA-2 (Secure Hash Algoritam) standardima i usklađene su sa federalnim standardima za obradu informacija (FIPS). Šifre uključuju:

  • Za TLS veze:
    • TLS_ECDHE_RSA_WITH_AES_256_GCM_SHA384
    • TLS_ECDHE_RSA_WITH_AES_128_GCM_SHA256
  • Za sRTP:
    • AEAD_AES_256_GCM
    • AEAD_AES_128_GCM

Za više informacija pogledajte dokumentaciju Cisco Unified Communications Manager.

Algoritam digitalnog potpisa eliptične krive (ECDSA) sertifikati

Kao deo sertifikacije zajedničkih kriterijuma (CC), Cisco Unified Communications Manager; dodao ECDSA sertifikate u verziji 11.0. Ovo utiče na sve proizvode glasovnog operativnog sistema (VOS) koji pokreću CUCM KSNUMKS i novije verzije.

Multi-server (SAN) Tomcat sertifikat sa Cisco UCM

Telefon podržava Cisco UCM sa konfigurisanim Tomcat sertifikatima sa više servera (SAN). Tačna adresa TFTP servera može se naći u ITL datoteci telefona za registraciju telefona.

Za više informacija o ovoj funkciji, pogledajte sledeće:

Sledeća tabela sadrži alarmne poruke i značenje ažuriranja liste poverenja. Za više informacija pogledajte dokumentaciju Cisco Unified Communications Manager.

Tabela 2. Poruka alarma za ažuriranje liste poverenja
Kod i poruka Opis

1 - TL_USPEH

Primljen novi CTL i / ili ITL

2 - CTL_POČETNI_USPEH

Primljen novi CTL, nema postojećeg TL

3 - ITL_POČETNI_USPEH

Primljen novi ITL, nema postojećeg TL

4 - TL_POČETNI_USPEH

Dobio novi CTL i ITL, nema postojećeg TL

5 - TL_NIJE USPEO_STARI_CTL

Ažuriranje na novi CTL nije uspelo, ali imaju prethodnu TL

6 - TL_NIJE USPEO_BEZ_TL

Ažuriranje na novi TL nije uspelo, a nemaju stari TL

7 - TL_NIJE USPEO

Generički neuspeh

8 - TL_NIJE USPEO_STARI_ITL

Ažuriranje na novi ITL nije uspelo, ali imaju prethodnu TL

9 - TL_NIJE USPEO_STARI_TL

Ažuriranje na novi TL nije uspelo, ali imaju prethodnu TL

Meni Podešavanje bezbednosti pruža informacije o različitim bezbednosnim podešavanjima. Meni takođe omogućava pristup meniju Trust List i pokazuje da li je CTL ili ITL datoteka instalirana na telefonu.

Sledeća tabela opisuje opcije u meniju Podešavanje bezbednosti.

Tabela 3. Meni za podešavanje bezbednosti

Opcija

Opis

Za promenu

Bezbednosni režim

Prikazuje bezbednosni režim koji je podešen za telefon.

Iz administracije Cisco Unified Communications Manager izaberite Uređaj > telefon. Postavka se pojavljuje u delu Informacije specifične za protokol u prozoru Konfiguracija telefona.

LSC

Označava da li je lokalno značajan sertifikat koji se koristi za bezbednosne funkcije instaliran na telefonu (instaliran) ili nije instaliran na telefonu (nije instaliran).

Za informacije o tome kako upravljati LSC-om za vaš telefon, pogledajte dokumentaciju za vaše posebno izdanje Cisco Unified Communications Manager.

Postavite lokalno značajan sertifikat (LSC)

Ovaj zadatak se odnosi na podešavanje LSC sa metodom autentifikacijskog niza.

Pre nego što počnete

Uverite se da su odgovarajuće Cisco Unified Communications Manager i bezbednosne konfiguracije Certificate Authority Proki Function (CAPF) završene:

  • CTL ili ITL datoteka ima CAPF sertifikat.

  • U administraciji operativnog sistema Cisco Unified Communications, proverite da li je instaliran CAPF sertifikat.

  • CAPF se pokreće i konfiguriše.

Za više informacija o ovim podešavanjima, pogledajte dokumentaciju za vaše posebno izdanje Cisco Unified Communications Manager.

1

Nabavite CAPF kod za autentifikaciju koji je postavljen kada je CAPF konfigurisan.

2

Na telefonu pritisnite Settings Podešavanja hard taster.

3

Ako se to od vas zatraži, unesite lozinku za pristup meniju Settings . Lozinku možete dobiti od administratora.

4

Idite na Mrežna i servisna > bezbednosna podešavanja > LSC-u.

Možete kontrolisati pristup meniju Podešavanja pomoću polja Pristup podešavanjima u administraciji Cisco Unified Communications Manager.

5

Unesite string za autentifikaciju i izaberite Pošalji.

Telefon počinje da instalira, ažurira ili uklanja LSC, u zavisnosti od toga kako je CAPF konfigurisan. Kada je postupak završen, Instalirano ili nije instalirano prikazuje na telefonu.

Proces instalacije, ažuriranja ili uklanjanja LSC-a može potrajati dugo.

Kada je postupak instalacije telefona uspešan, Installed prikazuje se poruka. Ako se telefon prikaže Not Installed, onda niz autorizacije može biti netačan ili nadogradnja telefona možda neće biti omogućena. Ako CAPF operacija izbriše LSC, telefon se prikazuje Not Installed kako bi ukazao na to da je operacija uspela. CAPF server beleži poruke o greškama. Pogledajte dokumentaciju CAPF servera da biste locirali dnevnike i razumeli značenje poruka o greškama.

Omogućite FIPS režim

1

U administraciji Cisco Unified Communications Manager izaberite Device > Phone i pronađite telefon.

2

Idite na područje Konfiguracija specifična za proizvod.

3

Podesite polje FIPS Mode na Omogućeno.

4

Izaberite Sačuvaj.

5

Izaberite Primeni konfiguraciju.

6

Ponovo pokrenite telefon.

Isključite spikerfon, slušalice i slušalicu na telefonu

Imate opcije da trajno isključite spikerfon, slušalice i slušalicu na telefonu za vašeg korisnika.

1

U administraciji Cisco Unified Communications Manager izaberite Device > Phone i pronađite telefon.

2

Idite na područje Konfiguracija specifična za proizvod.

3

Označite jedno ili više sledećih polja za potvrdu da biste isključili mogućnosti telefona:

  • Onemogućavanje spikerfon
  • Onemogućavanje spikerfon i slušalice
  • Onemogući slušalicu

Po defaultu, ova polja za potvrdu su neoznačena.

4

Izaberite Sačuvaj.

5

Izaberite Primeni konfiguraciju.

802.1X Autentifikacija

Cisco IP telefoni podržavaju 802.1Ks autentifikaciju.

Cisco IP telefoni i Cisco Catalist prekidači tradicionalno koriste Cisco Discoveri Protocol (CDP) da bi se međusobno identifikovali i odredili parametre kao što su raspodela VLAN-a i zahtevi za inline napajanje. CDP ne identifikuje lokalno povezane radne stanice. Cisco IP telefoni obezbeđuju EAPOL prolazni mehanizam. Ovaj mehanizam omogućava radnoj stanici priključenoj na Cisco IP telefon da prenese EAPOL poruke na 802.1Ks autentifikator na LAN prekidaču. Mehanizam prolaza osigurava da IP telefon ne deluje kao LAN prekidač za autentifikaciju krajnje tačke podataka pre pristupa mreži.

Cisco IP telefoni takođe pružaju proki EAPOL mehanizam za odjavu. Ako se lokalno priključeni računar isključi sa IP telefona, LAN prekidač ne vidi da fizička veza ne uspeva, jer se održava veza između LAN prekidača i IP telefona. Da bi se izbeglo ugrožavanje integriteta mreže, IP telefon šalje EAPOL-Logoff poruku na prekidač u ime nizvodnog računara, koji pokreće LAN prekidač da obrišete unos autentifikacije za nizvodni računar.

Podrška za 802.1Ks autentifikaciju zahteva nekoliko komponenti:

  • Cisco IP telefon: Telefon pokreće zahtev za pristup mreži. Cisco IP telefoni sadrže 802.1Ks molitelja. Ovaj molitelj omogućava mrežnim administratorima da kontrolišu povezivanje IP telefona sa LAN prekidač portova. Trenutno izdanje telefona 802.1Ks molitelj koristi EAP-FAST i EAP-TLS opcije za autentifikaciju mreže.

  • Autentifikacija servera: Server za autentifikaciju i prekidač moraju biti konfigurisani sa zajedničkom tajnom koja potvrđuje autentičnost telefona.

  • Prekidač: Prekidač mora da podržava 802.1Ks, tako da može da deluje kao autentifikator i prenosi poruke između telefona i servera za autentifikaciju. Nakon završetka razmene, prekidač odobrava ili uskraćuje telefon pristup mreži.

Morate izvršiti sledeće radnje da biste konfigurisali 802.1Ks.

  • Konfigurišite ostale komponente pre nego što omogućite 802.1Ks autentifikaciju na telefonu.

  • Konfigurišite PC port: Standard 802.1Ks ne uzima u obzir VLAN-ove i stoga preporučuje da samo jedan uređaj treba da bude autentifikovan na određenom portu prekidača. Međutim, neki prekidači podržavaju autentifikaciju više domena. Konfiguracija prekidača određuje da li možete da povežete računar sa PC portom telefona.

    • Omogućeno: Ako koristite prekidač koji podržava autentifikaciju više domena, možete omogućiti PC port i povezati računar sa njim. U ovom slučaju, Cisco IP telefoni podržavaju proki EAPOL-Logoff za praćenje razmene autentifikacije između prekidača i priloženog računara.

      Za više informacija o podršci za IEEE KSNUMKSKS na Cisco Catalist prekidačima, pogledajte vodiče za konfiguraciju Cisco Catalist prekidača na:

      http://www.cisco.com/en/US/products/hw/switches/ps708/tsd_products_support_series_home.html

    • Onemogućen: Ako prekidač ne podržava više uređaja koji su kompatibilni sa 802.1Ks na istom portu, trebalo bi da onemogućite PC Port kada je omogućena 802.1Ks autentifikacija. Ako ne onemogućite ovaj port, a zatim pokušate da priključite računar na njega, prekidač negira pristup mreži i telefonu i računaru.

  • Konfigurišite glasovni VLAN: Pošto 802.1Ks standard ne uzima u obzir VLAN-ove, trebalo bi da konfigurišete ovu postavku na osnovu podrške prekidača.
    • Omogućeno: Ako koristite prekidač koji podržava autentifikaciju više domena, možete nastaviti da koristite glasovni VLAN.
    • Onemogućen: Ako prekidač ne podržava autentifikaciju više domena, onemogućite glasovni VLAN i razmislite o dodeljivanju porta izvornom VLAN-u.
  • (Samo za Cisco Desk Phone KSNUMKS seriju)

    Cisco Desk Phone KSNUMKS serija ima drugačiji prefiks u PID-u od onog za druge Cisco telefone. Da biste omogućili vašem telefonu da prođe 802.1Ks autentifikaciju, podesite Radijus· Parametar korisničkog imena za uključivanje vašeg Cisco Desk Phone KSNUMKS serije.

    Na primer, PID telefona 9841 je DP-9841; možete podesiti Radijus· Korisničko ime za Start with DP ili Contains DP. Možete ga podesiti u oba sledeća odeljka:

    • Politika > uslovi > uslovi biblioteke

    • Politika > Skupovi politika > Politika ovlašćenja > Pravilo autorizacije 1

Omogućite 802.1Ks autentifikaciju

Možete da omogućite 802.1Ks autentifikaciju za vaš telefon sledećim koracima:

1

Pritisnite Podešavanja Podešavanja hard taster.

2

Ako se to od vas zatraži, unesite lozinku za pristup meniju Settings . Lozinku možete dobiti od administratora.

3

Idite na Mrežna i servisna > Bezbednosna podešavanja > 802.1Ks autentifikacija.

4

Uključite IEEE 802.1Ks autentifikaciju.

5

Izaberite Appli.

Pogledaj informacije o bezbednosnim podešavanjima na telefonu

Informacije o bezbednosnim podešavanjima možete videti u meniju telefona. Dostupnost informacija zavisi od mrežnih postavki u vašoj organizaciji.

Tabela 4. Parametri za bezbednosna podešavanja

Kategorije

Opis

Bezbednosni režim

Prikazuje bezbednosni režim koji je podešen za telefon.

LSC

Označava da li je lokalno značajan sertifikat koji se koristi za bezbednosne funkcije instaliran na telefonu (Da) ili nije instaliran na telefonu (Ne).

Lista poverenja

Lista poverenja pruža podmenije za CTL, ITL i potpisane konfiguracijske datoteke.

CTL File podmeni prikazuje sadržaj CTL datoteke. Podmeni ITL fajl prikazuje sadržaj ITL fajla.

Meni Lista poverenja takođe prikazuje sledeće informacije:

  • CTL potpis: SHA1 hash CTL datoteke
  • Jedinstveni CM / TFTP server: ime Cisco Unified Communications Manager i TFTP servera koji telefon koristi. Prikazuje ikonu sertifikata ako je sertifikat instaliran za ovaj server.
  • CAPF Server: ime CAPF servera koji telefon koristi. Prikazuje ikonu sertifikata ako je sertifikat instaliran za ovaj server.
  • SRST ruter: IP adresa pouzdanog SRST rutera koji telefon može da koristi. Prikazuje ikonu sertifikata ako je sertifikat instaliran za ovaj server.
802.1X autentifikacijaOmogućava ili onemogućava IEEE 802.1Ks autentifikaciju.

Za detalje pogledajte 802.1Ks Autentifikacija.

Kompatibilnost sa VPA

Određuje da li je najstarija verzija Vi-Fi zaštićenog pristupa (VPA) kompatibilna na telefonu za povezivanje sa bežičnom mrežom ili pristupnom tačkom (AP).

  • Ako je omogućeno, telefon može pretraživati i povezati se sa bežičnim mrežama sa svim podržanim verzijama VPA, uključujući VPA, VPA2 i VPA3. Pored toga, telefon može pretraživati i povezati se sa AP-ovima koji podržavaju samo najstariju verziju VPA.
  • Ako je onemogućen (podrazumevano), telefon može pretraživati i povezati se samo sa bežičnim mrežama i AP koji podržavaju VPAKSNUMKS i VPAKSNUMKS.

Ova funkcija je dostupna samo na 9861/9871/8875 telefonima.

1

Pritisnite Podešavanja taster Settings.

2

Idite na Mrežna i servisna > Bezbednosna podešavanja.

3

U bezbednosnim podešavanjima pogledajte bezbednosne informacije.

Bezbednost telefonskih poziva

Kada se bezbednost sprovodi za telefon, možete identifikovati sigurne telefonske pozive pomoću ikona na ekranu telefona. Takođe možete da utvrdite da li je povezani telefon siguran i zaštićen ako se na početku poziva čuje sigurnosni ton.

U sigurnom pozivu, sve poziv signalizacija i medijski tokovi su šifrovani. Siguran poziv nudi visok nivo sigurnosti, pružajući integritet i privatnost poziva. Kada je poziv u toku šifrovan, možete videti sigurnu ikonu Ikona zaključavanja za siguran poziv na liniji. Za siguran telefon, takođe možete da vidite autentifikovanu ikonu ili šifrovanu ikonu pored povezanog servera u meniju telefona (Podešavanja > O ovom uređaju).

Ako je poziv usmeren preko ne-IP poziva nogu, na primer, PSTN, poziv može biti nesiguran iako je šifrovan u okviru IP mreže i ima ikonu zaključavanja povezan sa njim.

U sigurnom pozivu, sigurnosni ton se igra na početku poziva kako bi ukazao na to da drugi povezani telefon takođe prima i prenosi siguran zvuk. Ako se vaš poziv poveže sa nesigurnim telefonom, sigurnosni ton se ne igra.

Bezbedno pozivanje je podržano samo za veze između dva telefona. Neke funkcije, kao što su konferencijski pozivi i deljene linije, nisu dostupne kada je konfigurisan siguran poziv.

Kada je telefon konfigurisan kao siguran (šifrovan i pouzdan) u Cisco Unified Communications Manager-u, može mu se dati zaštićeni status. Nakon toga, po želji, zaštićeni telefon se može konfigurisati da reprodukuje indikacijski ton na početku poziva:

  • Zaštićeni uređaj: Da biste promenili status sigurnog telefona na zaštićen, označite polje za potvrdu Zaštićeni uređaj u prozoru Konfiguracija telefona u administraciji Cisco Unified Communications Manager (uređaj > telefon).

  • Igrajte siguran indikacijski ton: Da biste omogućili zaštićenom telefonu da reprodukuje siguran ili nesiguran ton indikacije, podesite postavku Play Secure Indication Tone na True. Po defaultu, Reprodukuj Secure Indikacijski ton je podešen na False. Ovu opciju ste postavili u Cisco Unified Communications Manager Administration (parametri sistema > usluge). Izaberite server, a zatim uslugu Unified Communications Manager. U prozoru Konfiguracija parametara servisa, izaberite opciju u Feature - Secure Tone oblasti. Podrazumevano je False.

Sigurna identifikacija konferencijskog poziva

Možete pokrenuti siguran konferencijski poziv i pratiti nivo bezbednosti učesnika. Siguran konferencijski poziv se uspostavlja korišćenjem ovog procesa:

  1. Korisnik pokreće konferenciju sa sigurnog telefona.

  2. Cisco Unified Communications Manager dodeljuje siguran konferencijski most pozivu.

  3. Kako se učesnici dodaju, Cisco Unified Communications Manager verifikuje bezbednosni režim svakog telefona i održava siguran nivo za konferenciju.

  4. Telefon prikazuje nivo bezbednosti konferencijskog poziva. Sigurna konferencija prikazuje sigurnu ikonu Ikona zaključavanja za siguran poziv.

Sigurno pozivanje je podržano između dva telefona. Za zaštićene telefone, neke funkcije, kao što su konferencijski pozivi, zajedničke linije i mobilnost proširenja, nisu dostupne kada je konfigurisan siguran poziv.

Sledeća tabela pruža informacije o promenama nivoa bezbednosti konferencije u zavisnosti od nivoa bezbednosti telefona inicijatora, nivoa bezbednosti učesnika i dostupnosti sigurnih konferencijskih mostova.

Tabela 5. Bezbednosna ograničenja sa konferencijskim pozivima

Inicijator Nivo bezbednosti telefona

Funkцija koja se koristi

Nivo bezbednosti učesnika

Rezultati akcije

Nesigurna

Konferencija

Bezbedno

Nesiguran konferencijski most

Nesigurna konferencija

Bezbedno

Konferencija

Najmanje jedan član nije siguran.

Bezbedan konferencijski most

Nesigurna konferencija

Bezbedno

Konferencija

Bezbedno

Bezbedan konferencijski most

Sigurna konferencija šifrovanog nivoa

Nesigurna

Upoznaj me

Minimalni nivo bezbednosti je šifrovan.

Inicijator prima poruku Does not meet Security Level, call rejected.

Bezbedno

Upoznaj me

Minimalni nivo bezbednosti je nesiguran.

Bezbedan konferencijski most

Konferencija prihvata sve pozive.

Sigurna identifikacija telefonskog poziva

Siguran poziv se uspostavlja kada je vaš telefon i telefon na drugom kraju konfigurisan za bezbedno pozivanje. Drugi telefon može biti u istoj Cisco IP mreži, ili na mreži izvan IP mreže. Obezbeđeni pozivi mogu se upućivati samo između dva telefona. Konferencijski pozivi treba da podrže siguran poziv nakon sigurnog konferencijskog mosta.

Obezbeđeni poziv se uspostavlja korišćenjem ovog procesa:

  1. Korisnik pokreće poziv sa obezbeđenog telefona (obezbeđeni bezbednosni režim).

  2. Telefon prikazuje sigurnu ikonu Ikona zaključavanja za siguran poziv na ekranu telefona. Ova ikona označava da je telefon konfigurisan za sigurne pozive, ali to ne znači da je i drugi povezani telefon obezbeđen.

  3. Korisnik čuje sigurnosni ton ako se poziv poveže sa drugim obezbeđenim telefonom, što ukazuje na to da su oba kraja razgovora šifrovana i obezbeđena. Ako se poziv poveže sa nesigurnim telefonom, korisnik ne čuje sigurnosni ton.

Sigurno pozivanje je podržano između dva telefona. Za zaštićene telefone, neke funkcije, kao što su konferencijski pozivi, zajedničke linije i mobilnost proširenja, nisu dostupne kada je konfigurisan siguran poziv.

Samo zaštićeni telefoni igraju ove sigurne ili nesigurne indikacijske tonove. Nezaštićeni telefoni nikada ne puštaju tonove. Ako se ukupni status poziva promeni tokom poziva, indikatorski ton se menja i zaštićeni telefon reprodukuje odgovarajući ton.

Zaštićeni telefon igra ton ili ne pod ovim okolnostima:

  • Kada je omogućena opcija Plai Secure Indication Tone:

    • Kada se uspostavi end-to-end sigurni mediji i status poziva je siguran, telefon reprodukuje siguran ton indikacije (tri duga zvučna signala sa pauzama).

    • Kada se uspostavi end-to-end nesigurni mediji i status poziva nije siguran, telefon reprodukuje nesiguran indikacijski ton (šest kratkih zvučnih signala sa kratkim pauzama).

Ako je opcija Play Secure Indication Tone onemogućena, ne reprodukuje se nijedan ton.

Obezbedite enkripciju za baržu

Cisco Unified Communications Manager proverava bezbednosni status telefona kada se uspostave konferencije i menja bezbednosnu indikaciju za konferenciju ili blokira završetak poziva kako bi održao integritet i bezbednost u sistemu.

Korisnik ne može da upadne u šifrovani poziv ako telefon koji se koristi za baržu nije konfigurisan za šifrovanje. Kada barža ne uspe u ovom slučaju, reorder (brzo zauzet) ton igra na telefonu da je barža pokrenuta.

Ako je telefon inicijatora konfigurisan za šifrovanje, pokretač barža može da upadne u nesiguran poziv sa šifrovanog telefona. Nakon što dođe do barže, Cisco Unified Communications Manager klasifikuje poziv kao nesiguran.

Ako je telefon inicijatora konfigurisan za šifrovanje, inicjator barža može da upadne u šifrovani poziv, a telefon pokazuje da je poziv šifrovan.

VLAN bezbednost

Budući da svi VLAN uređaji koji su u dometu mogu primiti sav drugi VLAN saobraćaj, obezbeđivanje glasovne komunikacije je kritično u VLAN-ovima. Da bi se osiguralo da uljezi ne manipulišu niti presreću glasovni saobraćaj, Cisco SAFE Securiti arhitektura podržava telefon. Za više informacija o bezbednosti u mrežama, pogledajte http://www.cisco.com/en/US/netsol/ns744/networking_solutions_program_home.html.

Cisco bežična IP telefonija rešenje obezbeđuje bezbednost bežične mreže koja sprečava neovlašćene prijave i kompromitovane komunikacije korišćenjem sledećih metoda autentifikacije koje telefon podržava:

  • Otvorena autentifikacija: Svaki bežični uređaj može zatražiti autentifikaciju u otvorenom sistemu. AP koji primi zahtev može odobriti autentifikaciju bilo kom podnosiocu zahteva ili samo podnosiocima zahteva koji se nalaze na listi korisnika. Komunikacija između bežičnog uređaja i pristupne tačke (AP) može biti nešifrovana.

  • Proširivi protokol za autentifikaciju - fleksibilna autentifikacija preko Secure Tunneling (EAP-FAST) Autentifikacija: Ova bezbednosna arhitektura klijent-server šifrira EAP transakcije unutar tunela Transport Level Securiti (TLS) između AP i RADIUS servera, kao što je Identiti Services Engine (ISE).

    TLS tunel koristi zaštićene pristupne akreditive (PAC) za autentifikaciju između klijenta (telefona) i RADIUS servera. Server šalje ID autoriteta (AID) klijentu (telefonu), koji zauzvrat bira odgovarajući PAC. Klijent (telefon) vraća PAC-Opakue na RADIUS server. Server dešifruje PAC sa primarnim ključem. Obe krajnje tačke sada sadrže PAC ključ i kreiran je TLS tunel. EAP-FAST podržava automatsko obezbeđivanje PAC-a, ali morate ga omogućiti na RADIUS serveru.

    U ISE, po defaultu, PAC ističe za nedelju dana. Ako telefon ima istekao PAC, autentifikacija sa RADIUS serverom traje duže dok telefon dobija novi PAC. Da biste izbegli kašnjenja u obezbeđivanju PAC-a, podesite period isteka PAC-a na KSNUMKS dana ili duže na ISE ili RADIUS serveru.

  • Autentifikacija proširivog protokola za autentifikaciju - bezbednosti transportnog sloja (EAP-TLS): EAP-TLS zahteva sertifikat klijenta za autentifikaciju i pristup mreži. Za bežični EAP-TLS, sertifikat klijenta može biti MIC, LSC ili korisnički instaliran sertifikat.

  • Zaštićeni proširivi protokol za autentifikaciju (PEAP): Cisco vlasnička šema uzajamne autentifikacije zasnovana na lozinki između klijenta (telefona) i RADIUS servera. Telefon može da koristi PEAP za autentifikaciju sa bežičnom mrežom. Podržane su i PEAP-MSCHAPV2 i PEAP-GTC metode autentifikacije.

  • Pre-deljeni ključ (PSK): Telefon podržava ASCII format. Morate da koristite ovaj format kada podesite VPA / VPAKSNUMKS / SAE Pre-deljeni ključ:

    ASCII: ASCII-karakterni niz sa 8 do 63 karaktera dužine (0-9, mala i velika slova A-Z, i specijalni znakovi)

    Primer: GREG123567@9ZX & W

Sledeće šeme autentifikacije koriste RADIUS server za upravljanje ključevima za autentifikaciju:

  • VPA / VPA2 / VPA3: Koristi informacije o RADIUS serveru za generisanje jedinstvenih ključeva za autentifikaciju. Pošto su ovi ključevi generisani na centralizovanom RADIUS serveru, VPA2 / VPA3 pruža veću sigurnost od VPA unapred podeljenih ključeva koji se čuvaju na AP i telefonu.

  • Brzi bezbedni roming: Koristi RADIUS server i bežični server domena (VDS) informacije za upravljanje i autentifikaciju ključeva. VDS stvara keš bezbednosnih akreditiva za klijentske uređaje sa omogućenim FT-om za brzu i sigurnu ponovnu autentifikaciju. Cisco Desk Phone 9861 i 9871 i Cisco Video Phone 8875 podržavaju 802.11r (FT). I preko vazduha i preko DS-a su podržani kako bi se omogućio brz i siguran roming. Ali preporučujemo korišćenje 802.11r (FT) preko vazdušne metode.

Sa VPA / VPAKSNUMKS / VPAKSNUMKS, ključevi za šifrovanje se ne unose na telefon, već se automatski izvode između AP-a i telefona. Ali EAP korisničko ime i lozinka koji se koriste za autentifikaciju moraju biti uneseni na svakom telefonu.

Da bi se osiguralo da je glasovni saobraćaj siguran, telefon podržava TKIP i AES za šifrovanje. Kada se ovi mehanizmi koriste za šifrovanje, i signalni SIP paketi i glasovni Real-Time Transport Protocol (RTP) paketi se šifriraju između AP-a i telefona.

TKIP

VPA koristi TKIP enkripciju koja ima nekoliko poboljšanja u odnosu na VEP. TKIP obezbeđuje šifrovanje ključa po paketu i duže vektore inicijalizacije (IV) koji jačaju enkripciju. Pored toga, provera integriteta poruke (MIC) osigurava da se šifrovani paketi ne menjaju. TKIP uklanja predvidljivost VEP-a koji pomaže uljezima da dešifruju VEP ključ.

OMILjENO

Metod šifrovanja koji se koristi za VPA2 / VPA3 autentifikaciju. Ovaj nacionalni standard za šifrovanje koristi simetrični algoritam koji ima isti ključ za šifrovanje i dešifrovanje. AES koristi Cipher Blocking Chain (CBC) enkripciju veličine 128 bita, koja podržava veličine ključeva od 128 bita, 192 bita i 256 bita, kao minimum. Telefon podržava ključnu veličinu od 256 bita.

Cisco Desk Phone 9861 i 9871 i Cisco Video Phone 8875 ne podržavaju Cisco Kei Integrity Protocol (CKIP) sa CMIC-om.

Šeme za autentifikaciju i šifrovanje su postavljene u okviru bežičnog LAN-a. VLAN-ovi su konfigurisani u mreži i na AP i navode različite kombinacije autentifikacije i enkripcije. SSID se povezuje sa VLAN-om i određenom šemom autentifikacije i šifrovanja. Da bi se bežični klijentski uređaji uspešno autentifikovali, morate konfigurisati iste SSID-ove sa njihovim šemama za autentifikaciju i šifrovanje na AP-ovima i na telefonu.

Neke šeme autentifikacije zahtevaju specifične vrste enkripcije.

  • Kada koristite VPA unapred deljeni ključ, VPAKSNUMKS unapred deljeni ključ ili SAE, unapred deljeni ključ mora biti statički podešen na telefonu. Ovi tasteri moraju odgovarati ključevima koji se nalaze na AP.
  • Telefon podržava automatsko EAP pregovaranje za FAST ili PEAP, ali ne i za TLS. Za EAP-TLS režim, morate ga navesti.

Šeme autentifikacije i šifrovanja u sledećoj tabeli prikazuju opcije konfiguracije mreže za telefon koji odgovara AP konfiguraciji.

Tabela 6. Šeme autentifikacije i šifrovanja
FSR TipPotvrda identitetaUpravljanje ključevimaŠifrovanjeZaštićeni okvir upravljanja (PMF)
802.11r (FT)PSK

WPA-PSK

VPA-PSK-SHA256

FT-PSK

OMILjENONe
802.11r (FT)WPA3

SAE

FT-SAE

OMILjENODa
802.11r (FT)EAP-TLS

VPA-EAP

FT-EAP

OMILjENONe
802.11r (FT)EAP-TLS (VPA3)

VPA-EAP-SHA256

FT-EAP

OMILjENODa
802.11r (FT)EAP-BRZO

VPA-EAP

FT-EAP

OMILjENONe
802.11r (FT)EAP-BRZO (VPA3)

VPA-EAP-SHA256

FT-EAP

OMILjENODa
802.11r (FT)EAP-PEAP

VPA-EAP

FT-EAP

OMILjENONe
802.11r (FT)EAP-PEAP (VPA3)

VPA-EAP-SHA256

FT-EAP

OMILjENODa

Konfigurišite Vireless LAN profil

Možete upravljati profilom bežične mreže tako što ćete konfigurisati akreditive, frekvencijski opseg, način autentifikacije i tako dalje.

Imajte na umu sledeće napomene pre nego što konfigurišete VLAN profil:

  • Korisničko ime i lozinka
    • Kada vaša mreža koristi EAP-FAST i PEAP za autentifikaciju korisnika, morate da podesite i korisničko ime i lozinku ako je potrebno na Remote Authentication Dial-In User Service (RADIUS) i telefonu.

    • Akreditivi koje unesete u bežičnom LAN profilu moraju biti identični sa akreditivima koje ste konfigurisali na RADIUS serveru.
    • Ako koristite domene u vašoj mreži, morate uneti korisničko ime sa imenom domena, u formatu: domain\username.

  • Sledeće radnje mogu dovesti do brisanja postojeće lozinke za Vi-Fi:

    • Unošenje nevažećeg korisničkog ID ili lozinke
    • Instaliranje nevažećeg ili istekao koren CA kada je tip EAP podešen na PEAP-MSCHAPV2 ili PEAP-GTC
    • Onemogućavanje tipa EAP u upotrebi na RADIUS serveru pre prebacivanja telefona na novi tip EAP
  • Da biste promenili tip EAP-a, proverite da li ste prvo omogućili novi tip EAP-a na RADIUS serveru, a zatim prebacite telefon na tip EAP-a. Kada su svi telefoni promenjeni na novi tip EAP-a, možete onemogućiti prethodni tip EAP-a ako želite.
1

U administraciji Cisco Unified Communications Manager izaberite Device > Device Settings > Wireless LAN Profile.

2

Izaberite mrežni profil koji želite da konfigurišete.

3

Podesite parametre.

4

Kliknite na Sačuvaj.

Konfigurišite SCEP parametre

Simple Certificate Enrollment Protocol (SCEP) je standard za automatsko obezbeđivanje i obnavljanje sertifikata. SCEP server može automatski održavati vaše korisničke i serverske sertifikate.

Morate konfigurisati sledeće SCEP parametre na veb stranici telefona

  • RA IP adresa

  • SHA-1 ili SHA-256 otisak prsta korena CA sertifikata za SCEP server

Cisco IOS Registration Authority (RA) služi kao proksi SCEP servera. SCEP klijent na telefonu koristi parametre koji se preuzimaju iz Cisco Unified Communication Manager-a. Nakon što konfigurišete parametre, telefon šalje SCEP getcs zahtev RA i korenski CA sertifikat se potvrđuje pomoću definisanog otiska prsta.

Pre nego što počnete

Na SCEP serveru, konfigurišite SCEP Registration Agent (RA) da:

  • Ponašajte se kao PKI tačka poverenja
  • Ponašajte se kao PKI RA
  • Izvršite autentifikaciju uređaja pomoću RADIUS servera

Za više informacija, pogledajte dokumentaciju vašeg SCEP servera.

1

Iz administracije Cisco Unified Communications Manager izaberite Uređaj > telefon.

2

Pronađite telefon.

3

Dođite do File Specific Configuration Laiout oblasti.

4

Unesite RA IP adresu ili ime hosta u polje VLAN SCEP Server , a zatim izaberite polje za potvrdu da biste aktivirali SCEP parametar.

5

Unesite SHA-1 ili SHA-256 otisak prsta korenskog CA sertifikata u polje VLAN Root CA Fingerprint (SHA256 ili SHA1), a zatim izaberite polje za potvrdu da biste aktivirali SCEP KED parametar.

6

Izaberite Sačuvaj.

7

Izaberite Primeni konfiguraciju.

Podesite podržane verzije TLS-a

Možete podesiti minimalnu verziju TLS-a koja je potrebna za klijenta i server.

Podrazumevano, minimalna TLS verzija servera i klijenta je i KSNUMKS. Postavka utiče na sledeće funkcije:

  • HTTPS veb pristupna veza
  • Uključivanje za lokalni telefon
  • Uključivanje za mobilni i daljinski pristup (MRA)
  • HTTPS usluge, kao što su usluge direktorijuma
  • Datagram Transport Laier Securiti (DTLS)
  • Entitet za pristup lukama (PAE)
  • Proširivi protokol za autentifikaciju-bezbednost transportnog sloja (EAP-TLS)

Za više informacija o TLS KSNUMKS kompatibilnosti za Cisco IP telefone, pogledajte TLS KSNUMKS Matrica kompatibilnosti za Cisco proizvode za saradnju.

1

Prijavite se u Cisco Unified Communications Manager Administration kao administrator.

2

Idite na jedan od sledećih prozora:

  • Konfiguracija sistema > preduzeća
  • Podešavanja uređaja > uređaja > zajednički profil telefona
  • Konfiguracija uređaja > telefona > telefona
3

Podesite polje TLS Client Min Version :

Opcija "TLS KSNUMKS" dostupna je na Cisco Unified CM KSNUMKSSUKSNUMKS ili kasnije.

  • TLS 1.1: TLS klijent podržava verzije TLS-a od 1.1 do 1.3.

    Ako je TLS verzija na serveru niža od KSNUMKS-a, na primer, KSNUMKS, onda se veza ne može uspostaviti.

  • TLS 1.2 (podrazumevano): TLS klijent podržava TLS 1.2 i 1.3.

    Ako je verzija TLS-a na serveru niža od 1.2, na primer, 1.1 ili 1.0, onda se veza ne može uspostaviti.

  • TLS 1.3: TLS klijent podržava samo TLS 1.3.

    Ako je TLS verzija na serveru niža od 1.3, na primer, 1.2, 1.1 ili 1.0, onda se veza ne može uspostaviti.

4

Podesite polje TLS Server Min Version :

  • TLS 1.1: TLS server podržava verzije TLS-a od 1.1 do 1.3.

    Ako je TLS verzija u klijentu niža od 1.1, na primer, 1.0, onda se veza ne može uspostaviti.

  • TLS 1.2 (podrazumevano): TLS server podržava TLS 1.2 i 1.3.

    Ako je verzija TLS-a u klijentu niža od 1.2, na primer, 1.1 ili 1.0, onda se veza ne može uspostaviti.

  • TLS 1.3: TLS server podržava samo TLS 1.3.

    Ako je TLS verzija u klijentu niža od 1.3, na primer, 1.2, 1.1 ili 1.0, onda se veza ne može uspostaviti.

Od izdanja PhoneOS 3.2, podešavanje polja "Onemogući TLS 1.0 i TLS 1.1 za Veb pristup" ne utiče na telefone.

5

Kliknite na Sačuvaj.

6

Kliknite na dugme Primeni konfiguraciju.

7

Ponovo pokrenite telefone.

Osigurane usluge SIP

Osigurane usluge SIP (AS-SIP) je zbirka funkcija i protokola koji nude visoko siguran protok poziva za Cisco IP telefone i telefone nezavisnih proizvođača. Sledeće karakteristike su zajednički poznate kao AS-SIP:

  • Višeslojni prioritet i preemption (MLPP)
  • Diferencirane usluge Code Point (DSCP)
  • Bezbednost transportnog sloja (TLS) i siguran protokol transporta u realnom vremenu (SRTP)
  • Internet protokol verzija 6 (IPv6)

AS-SIP se često koristi sa višeslojnim presedanom i prevencijom (MLPP) za određivanje prioriteta poziva tokom vanrednih situacija. Sa MLPP-om, dodeljujete nivo prioriteta svojim odlaznim pozivima, od nivoa 1 (nizak) do nivoa 5 (visok). Kada primite poziv, na telefonu se prikazuje ikona nivoa prvenstva koja prikazuje prioritet poziva.

Da biste konfigurisali AS-SIP, dovršite sledeće zadatke na Cisco Unified Communications Manager:

  • Konfigurišite Digest korisnika—Konfigurišite krajnjeg korisnika da koristi digest autentifikaciju za SIP zahteve.
  • Konfigurišite SIP Phone Secure Port—Cisco Unified Communications Manager koristi ovaj port za slušanje SIP telefona za registraciju SIP linije preko TLS-a.
  • Restart Services—Nakon konfigurisanja sigurnog porta, ponovo pokrenite usluge Cisco Unified Communications Manager i Cisco CTL Provider. Konfigurišite SIP profil za AS-SIP - Konfigurišite SIP profil sa SIP postavkama za vaše AS-SIP krajnje tačke i za vaše SIP debla. Parametri specifični za telefon se ne preuzimaju na AS-SIP telefon treće strane. Koriste ih samo Cisco Unified Manager. Telefoni nezavisnih proizvođača moraju lokalno konfigurisati iste postavke.
  • Konfigurišite bezbednosni profil telefona za AS-SIP – možete da koristite bezbednosni profil telefona da biste dodelili bezbednosna podešavanja kao što su TLS, SRTP i digest autentifikacija.
  • Konfigurišite AS-SIP krajnju tačku—Konfigurišite Cisco IP telefon ili krajnju tačku treće strane sa AS-SIP podrškom.
  • Poveži uređaj sa krajnjim korisnikom—Poveži krajnju tačku sa korisnikom.
  • Konfigurišite SIP Trunk Security Profile za AS-SIP – možete koristiti SIP trunk sigurnosni profil da dodelite bezbednosne funkcije kao što su TLS ili digest autentifikaciju SIP prtljažniku.
  • Konfigurišite SIP prtljažnik za AS-SIP—Konfigurišite SIP prtljažnik sa podrškom za AS-SIP.
  • Konfigurišite AS-SIP funkcije—Konfigurišite dodatne AS-SIP funkcije kao što su MLPP, TLS, V.150 i IPv6.

Za detaljne informacije o konfigurisanju AS-SIP-a, pogledajte poglavlje "Konfigurišite AS-SIP krajnje tačke" u Vodiču za konfiguraciju funkcija za Cisco Unified Communications Manager.

Višeslojni prioritet i preemption

Multilevel Precedence and Preemption (MLPP) vam omogućava da odredite prioritete poziva tokom vanrednih situacija ili drugih kriznih situacija. Dodeljujete prioritet svojim odlaznim pozivima koji se kreću od 1 do 5. Dolazni pozivi prikazuju ikonu i prioritet poziva. Autentifikovani korisnici mogu preduhitriti pozive ili na ciljane stanice ili preko potpuno pretplaćenih TDM debla.

Ova sposobnost osigurava visokorangiranom osoblju komunikacije sa kritičnim organizacijama i osobljem.

Ako se biranim brojem manipuliše obrascem prevoda / rute koji je konfigurisan na Unified CM-u, MLPP inicijator poziva takođe može da vidi MLPP posebnu ikonu i nivo prioriteta na ekranu telefona i može da čuje melodiju zvona. Ovo ponašanje se postiže nakon PhoneOS 3.4 izdanja.

Funkcija MLPP za PhoneOS telefone zahteva Unified CM Release KSNUMKSSUKSNUMKS ili noviji.

MLPP konfiguracija na Unified CM

Da biste konfigurisali funkciju, uradite sledeće:

  1. Konfigurišite domene i liste domena.
    1. Iz Cisco Unified CM administracije izaberite Sistem > MLPP > Domain > MLPP Domain, dodajte nove MLPP domene.
    2. Izaberite sistem > MLPP > Imenski prostor > Resurs Prioritet Imenski prostor Mrežni domen, dodajte registrovane imenske prostore kao što su "drsn", "DSN", "CUC", "UC", "K735". Zatim izaberite jedno ime domena koje će biti podrazumevano.
    3. Izaberite Sistem > MLPP > Imenski prostor > Lista prioriteta resursa, dodajte liste imenskog prostora.
  2. Konfigurišite SIP profil.
    1. Izaberite Device > Device Settings > SIP Profile, dodajte novi SIP profil.
    2. Označite MLPP ovlašćenje korisnika polje za potvrdu ako želite da telefon zahteva korisničke akreditive za MLPP pozive.
    3. Izaberite konfigurisani imenski prostor prioriteta resursa iz Resource Priority Namespace.
    4. Izaberite konfigurisanu listu imenskog prostora iz Resource Priority Namespace List.
  3. Konfigurišite telefon.
    1. Izaberite uređaj > telefon, ažurirajte ili dodajte telefon.
    2. Izaberite konfigurisani SIP profil iz SIP profila.
    3. U odeljku MLPP i poverljive informacije o nivou pristupa, konfigurišite parametre MLPP Domain, MLPP Indikacija, i MLPP Preemption.
  4. Konfigurišite broj direktorijuma.
    1. Izaberite uređaj > Telefon, dodajte ili ažurirajte liniju.
    2. U odeljku MLPP Alternativna stranka i poverljivi podešavanja nivoa pristupa, konfigurišite parametre Target (Destinacija), MLPP Calling Search Space, i MLPP No Answer Ring Trajanje (sekunde).
    3. U odeljku Višestruki poziv / poziv čekanja podešavanja, podesite parametar zauzet okidač.
  5. Konfigurišite krajnjeg korisnika.
    1. Izaberite Upravljanje korisnicima > Krajnji korisnik, dodajte novi.
    2. Kliknite na dugme Udruženje uređaja da povežete korisnika sa konfigurisanim telefonom.
    3. U odeljku Mulilevel Precedence i Preemption Authorization, konfigurišite parametre.
  6. Možete konfigurisati dodatne parametre za MLPP u skladu sa vašim stvarnim zahtevima.
    • Izaberite parametar sistema > usluge. Konfigurišite parametre u odeljku Clustervide Parametri (Funkcija - Višeslojni Prioritet i Preemption).
    • Izaberite parametar sistema > usluge. Konfigurišite DSCP za prioritetne pozive u odeljku Clustervide Parametri (Sistem - KOS).
    • Izaberite parametar sistema > usluge. Konfigurišite MLPP prioritet na SRVP prioritet mapiranje u odeljku Clustervide Parametri (Sistem - RSVP).
    • Konfigurišite ruter obrasce iz Call Routing > Route / Hunt > Router Pattern.
    • Konfigurišite pilote lova iz Call Routing > Route / Hunt > Hunt Pilot.
    • Konfigurišite prevođenje obrasce iz Call Routing > Translation Pattern.
    • Konfigurišite gatevai, trunks, podrazumevani profil uređaja, profil korisničkog uređaja, zajedničku konfiguraciju uređaja za MLPP.

MLPP se često koristi sa osiguranim uslugama SIP (AS-SIP). Za detaljne informacije o konfigurisanju MLPP-a, pogledajte poglavlje Konfigurišite višeslojni prioritet i prevenciju u Vodiču za konfiguraciju funkcija za Cisco Unified Communications Manager.

VPN konfiguracija

Funkcija Cisco VPN pomaže vam da sačuvate mrežnu sigurnost, a korisnicima pružate siguran, pouzdan način povezivanja sa vašom korporativnom mrežom. Koristite ovu funkciju kada:

  • Telefon se nalazi izvan pouzdane mreže
  • Mrežni saobraćaj između telefona i Cisco Unified Communications Manager prelazi nepouzdanu mrežu

Sa VPN-om, postoje tri uobičajena pristupa autentifikaciji klijenta:

  • Digitalni sertifikati
  • Lozinke
  • Korisničko ime i lozinka

Svaka metoda ima svoje prednosti. Ali ako vaša korporativna bezbednosna politika to dozvoljava, preporučujemo pristup zasnovan na sertifikatu jer sertifikati omogućavaju besprekornu prijavu bez ikakve intervencije korisnika. Podržani su i LSC i MIC sertifikati.

Da biste konfigurisali bilo koju od VPN funkcija, prvo obezbedite uređaj lokalno, a zatim možete da primenite uređaj van premise.

Za više informacija o sertifikaciji autentifikacije i radu sa VPN mrežom, pogledajte Konfigurisanje AniConnect VPN telefona sa autentifikacijom sertifikata na ASA.

Sa lozinkom ili korisničkim imenom i lozinkom pristupa korisniku se traži akreditive za prijavljivanje. Podesite akreditive za prijavljivanje korisnika u skladu sa bezbednosnom politikom vaše kompanije. Takođe možete konfigurisati postavku Enable Passvord Persistence tako da se korisnička lozinka čuva na telefonu. Korisnička lozinka se čuva sve dok ne dođe do neuspelog pokušaja prijavljivanja, korisnik ručno izbriše lozinku ili telefon resetuje ili izgubi snagu.

Još jedan koristan alat je podešavanje Enable Auto Network Detection. Kada omogućite ovo polje za potvrdu, VPN klijent može da radi samo kada otkrije da je izvan korporativne mreže. Ova postavka je podrazumevano onemogućena.

Vaš Cisco telefon podržava Cisco SVC IPPhone Client vKSNUMKS kao tip klijenta.

Za više informacija o tome kako konfigurisati VPN na Unified CM-u, pogledajte Vodič za konfiguraciju funkcija za Cisco Unified Communications Manager.

Cisco VPN funkcija koristi Secure Sockets Laier (SSL) za očuvanje mrežne sigurnosti.

Da li je ovaj članak bio koristan?
Da li je ovaj članak bio koristan?