- Start
- /
- Artikel
Den här hjälpartikeln är för Cisco Desk Phone 9800-serien och Cisco Video Phone 8875 som är registrerade på Cisco Unified Communications Manager.
Du kan aktivera Cisco Unified Communications Manager att arbeta i en förbättrad säkerhetsmiljö. Med dessa förbättringar fungerar ditt telefonnätverk under en uppsättning strikta säkerhets- och riskhanteringskontroller för att skydda dig och dina användare.
Den förbättrade säkerhetsmiljön innehåller följande funktioner:
-
Autentisering av kontaktsökning (endast för anpassade kataloger)
-
TCP som standardprotokoll för fjärrgranskningsloggning
-
FIPS-läge
-
En förbättrad autentiseringspolicy
-
Stöd för SHA-2-familjen av hascher för digitala signaturer
-
Stöd för en RSA-nyckelstorlek på 512 bitar och 4096 bitar
Med Cisco Unified Communications Manager Release 14.0 och Cisco Video Phone Firmware Release 2.1 och senare stöder telefonerna SIP OAuth-autentisering.
OAuth stöds för Proxy Trivial File Transfer Protocol (TFTP) med Rel Cisco Unified Communications Manager ease 14.0 (1) SU1 eller senare. Proxy TFTP och OAuth för Proxy TFTP stöds inte på Mobile Remote Access (MRA).
Mer information om säkerhet finns i följande:
-
Systemkonfigurationsguide för Cisco Unified Communications Manager, version 14.0 (1) eller senare (https://www.cisco.com/c/en/us/support/unified-communications/unified-communications-manager-callmanager/products-installation-and-configuration-guides-list.html).
-
Säkerhetsguide för Cisco Unified Communications Manager (https://www.cisco.com/c/en/us/support/unified-communications/unified-communications-manager-callmanager/products-maintenance-guides-list.html)
Säkerhetsfunktioner som stöds
Säkerhetsfunktioner skyddar mot hot, inklusive hot mot telefonens identitet och mot data. Dessa funktioner skapar och underhåller autentiserade kommunikationsströmmar mellan telefonen och Cisco Unified Communications Manager servern och säkerställer att telefonen endast använder digitalt signerade filer.
Cisco Unified Communications ManagerVersion 8.5 (1) och senare innehåller säkerhet som standard, vilket ger följande säkerhetsfunktioner för Cisco IP-telefoner utan att köra CTL- klienten:
-
Signering av telefonens konfigurationsfiler
-
Telefonkonfigurationsfilkryptering
-
HTTPS med Tomcat och andra webbtjänster
Säkra signalerings- och mediefunktioner kräver fortfarande att du kör CTL-klienten och använder eTokens för hårdvara.
Genom att implementera säkerhet i Cisco Unified Communications Manager systemet förhindrar identitet sstöld av telefonen och Cisco Unified Communications Manager servern, förhindrar manipulering av data och förhindrar samtalssignalering och manipulering av mediaströmmar.
För att lindra dessa hot upprättar och underhåller Ciscos IP-telefoninätverk säkra (krypterade) kommunikationsströmmar mellan en telefon och servern, signerar filer digitalt innan de överförs till en telefon och krypterar mediaströmmar och samtalssignalering mellan Cisco IP-telefoner.
Ett lokalt betydande certifikat (LSC) installeras på telefoner när du har utfört nödvändiga uppgifter som är associerade med Certificate Authority proxyfunktionen (CAPF). Du kan använda Cisco Unified Communications Manager Administration för att konfigurera en LSC, enligt beskrivningen i Cisco Unified Communications Manager säkerhetsguiden. Alternativt kan du initiera installationen av en LSC från menyn Säkerhetsinställningar på telefonen. Med den här menyn kan du också uppdatera eller ta bort en LSC.
Från PhoneOS 3.2-utgåvan kan en LSC användas som användarcertifikat för EAP-TLS med WLAN-autentisering.
Telefonerna använder telefonens säkerhetsprofil, som definierar om enheten är osäker eller säker. Information om hur du använder säkerhetsprofilen på telefonen finns i dokumentationen för just din Cisco Unified Communications Manager version.
Om du konfigurerar säkerhetsrelaterade inställningar i Cisco Unified Communications Manager Administration innehåller telefonens konfigurationsfil känslig information. För att säkerställa sekretessen för en konfigurationsfil måste du konfigurera den för kryptering. För detaljerad information, se dokumentationen för just din Cisco Unified Communications Manager version.
Telefonen överensstämmer med Federal Information Processing Standard (FIPS). För att fungera korrekt kräver FIPS-läget en nyckelstorlek på 2048 bitar eller större. Om certifikatet är mindre än 2048 bitar registreras inte telefonen med Cisco Unified Communications Manager och telefonen kunde inte registreras. Cert-nyckelstorleken är inte FIPS-kompatibla skärmar på telefonen.
Om telefonen har en LSC måste du uppdatera LSC-nyckelstorleken till 2048 bitar eller mer innan du aktiverar FIPS.
Följande tabell ger en översikt över de säkerhetsfunktioner som telefonerna stöder. Mer information finns i dokumentationen för just din Cisco Unified Communications Manager version.
Om du vill visa säkerhetsläget trycker du på Inställningar
och navigerar till .
|
Funktion |
Beskrivning |
|---|---|
|
Bildautentisering |
Signerade binära filer förhindrar manipulering av firmwarebilden innan bilden laddas på en telefon. Att manipulera bilden gör att en telefon misslyckas med autentiseringsprocessen och avvisar den nya bilden. |
|
Installation av kundplatscertifikat |
Varje Cisco IP-telefon kräver ett unikt certifikat för enhetsautentisering. Telefoner inkluderar ett tillverkningsinstallerat certifikat (MIC), men för extra säkerhet kan du ange certifikatinstallation Cisco Unified Communications Manager Administration med hjälp av Certificate Authority Proxy Function (CAPF). Alternativt kan du installera ett lokalt betydande certifikat (LSC) från menyn Säkerhetskonfiguration på telefonen. |
|
Enhetsautentisering |
Förekommer mellan Cisco Unified Communications Manager servern och telefonen när varje entitet accepterar certifikatet för den andra entiteten. Bestämmer om en säker anslutning mellan telefonen och a Cisco Unified Communications Manager ska ske, och skapar vid behov en säker signalväg mellan enheterna med hjälp av TLS-protokollet. Cisco Unified Communications Manager registrerar inte telefoner om det inte kan autentisera dem. |
|
Filautentisering |
Validerar digitalt signerade filer som telefonen laddar ner. Telefonen valid erar signaturen för att se till att filmanipulering inte inträffade efter att filen skapades. Filer som misslyckas med autentisering skrivs inte till Flash-minnet på telefonen. Telef onen avvisar sådana filer utan ytterligare bearbetning. |
|
Filkryptering |
Kryptering förhindrar att känslig information avslöjas medan filen överförs till telefonen. Dessutom validerar telefonen signaturen för att se till att filmanipulation inte inträffade efter att filen skapades. Filer som misslyckas med autentisering skrivs inte till Flash-minnet på telefonen. Telef onen avvisar sådana filer utan ytterligare bearbetning. |
|
Signalautentisering |
Använder TLS-protokollet för att bekräfta att ingen manipulation av signalpaket har inträffat under överföringen. |
|
Tillverkningsinstallationscertifikat |
Varje Cisco IP-telefon innehåller ett unikt tillverkningsinstallerat certifikat (MIC) som används för enhetsautentisering. MIC ger permanent unikt identitet sbevis för telefonen och gör det möjligt Cisco Unified Communications Manager att autentisera telefonen. |
|
Mediekryptering |
Använder SRTP för att säkerställa att medieströmmar mellan enheter som stöds visar sig vara säkra och att endast den avsedda enheten tar emot och läser data. Inkluderar att skapa ett primärnyckelpar för enheterna, leverera nycklarna till enheterna och säkra leveransen av nycklarna medan nycklarna transporteras. |
|
CAPF (Certificate Authorityproxyfunktion) |
Implementerar delar av certifikatgenereringsproceduren som är för bearbetningsintensiva för telefonen och interagerar med telefonen för nyckel generering och certifikatinstallation. CAPF kan konfigureras för att begära certifikat från kundspecificerade certifikatmyndigheter på telefonens vägnar, eller så kan den konfigureras för att generera certifikat lokalt. Både EC (elliptisk kurva) och RSA-nyckeltyper stöds. Om du vill använda EC-nyckeln kontrollerar du att parametern ”Stöd för avancerade krypteringsalgoritmer för slutpunkt” (från ) är aktiverad. Mer information om CAPF och relaterade konfigurationer finns i följande dokument: |
|
Säkerhetsprofil |
Definierar om telefonen är osäker, autentiserad, krypterad eller skyddad. Andra poster i den här tabellen beskriver säkerhetsfunktioner. |
|
Krypterade konfigurationsfiler |
Låter dig säkerställa sekretessen för telefonkonfigurationsfiler. |
|
Valfri webbserver inaktiverad för en telefon |
Av säkerhetsskäl kan du förhindra åtkomst till webbsidorna för en telefon (som visar olika driftsstatistik för telefonen) och Self Care Portal. |
|
Telefonhärdning |
Ytterligare säkerhetsalternativ, som du styr frånCisco Unified Communications Manager Administration:
|
|
802.1X-autentisering |
Cisco IP Phone kan använda 802.1X-autentisering för att begära och få åtkomst till nätverket. Se 802.1X-autentisering för mer information. |
|
Säker SIP-failover för SRST |
När du har konfigurerat en SRST-referens (Survidable Remote Site Telephony) för säkerhet och sedan återställt de beroende enheterna iCisco Unified Communications Manager Administration, lägger TFTP-servern till SRST-certifikatet i telefonfilen cnf.xml och skickar filen till telefonen. En säker telefon använder sedan en TLS-anslutning för att interagera med den SRST-aktiverade routern. |
|
Signalkryptering |
Säkerställer att alla SIP-signaleringsmeddelanden som skickas mellan enheten och Cisco Unified Communications Manager servern är krypterade. |
|
Alarm för uppdatering av förtroendelistan |
När förtroendelistan uppdateras på telefonen Cisco Unified Communications Manager får den ett larm för att indikera att uppdateringen har lyckats eller misslyckats. Se följande tabell för mer information. |
|
AES 256-kryptering |
När telefonerna är anslutna till Rel Cisco Unified Communications Manager ease 10.5 (2) och senare stöder telefon erna AES 256-krypteringsstöd för TLS och SIP för signalering och mediakryptering. Detta gör det möjligt för telefoner att initiera och stödja TLS 1.2-anslutningar med AES-256-baserade chiffer som överensstämmer med SHA-2 (Secure Hash Algorithm) standarder och är FIPS (Federal Information Processing Standards) -kompatibla. Chi ffrarna inkluderar:
Mer information finns i Cisco Unified Communications Manager dokumentationen. |
|
Certifikat för Elliptic Curve Digital Signature Algorithm (ECDSA) |
Som en del av Common Criteria (CC) certifiering,Cisco Unified Communications Manager; lade till ECDSA-certifikat i version 11.0. Detta påverkar alla VOS-produkter (Voice Operating System) som kör CUCM 11.5 och senare versioner. |
|
Tomcat-certifikat för flera servrar (SAN) med Cisco UCM | Telefonen stöder Cisco UCM med Tomcat-certifikat för flera servrar (SAN) konfigurerade. Rätt TFTP-serveradress finns i telefonens ITL-fil för telefonregistrering. Mer information om funktionen finns i följande: |
Följande tabell innehåller larmmeddelanden och betydelse för uppdateringen av förtroendelistan. Mer information finns i Cisco Unified Communications Manager dokumentationen.
| Kod och meddelande | Beskrivning |
|---|---|
|
1 - TL_SUCCESS |
Fick ny CTL och/eller ITL |
|
2 - CTL_INITIAL_SUCCESS |
Fick ny CTL, ingen befintlig TL |
|
3 - ITL_INITIAL_SUCCESS |
Fick ny ITL, ingen befintlig TL |
|
4 - TL_INITIAL_SUCCESS |
Fick ny CTL och ITL, ingen befintlig TL |
|
5 - TL_FAILED_OLD_CTL |
Uppdatering till ny CTL misslyckades, men har tidigare TL |
|
6 - TL_FAILED_NO_TL |
Uppdatering till ny TL misslyckades, och har ingen gammal TL |
|
7 - TL_FAILED |
Generiskt misslyckande |
|
8 - TL_FAILED_OLD_ITL |
Uppdatering till ny ITL misslyckades, men har tidigare TL |
|
9 - TL_FAILED_OLD_TL |
Uppdatering till ny TL misslyckades, men har tidigare TL |
På menyn Säkerhetsinställningar finns information om olika säkerhetsinställningar. Menyn ger också åtkomst till menyn Trust List och anger om CTL- eller ITL-filen är installerad på telefonen.
I följande tabell beskrivs alternativen på menyn Säkerhetsinställningar.
|
Alternativ |
Beskrivning |
Att ändra |
|---|---|---|
|
Säkerhetsläge |
Visar säkerhetsläget som är inställt för telefonen. |
Från väljer du Enhet > Telefon. Inställningen visas i delen Protokollspecifik information i fönstret Telefonkonfiguration. |
|
LSC |
Anger om ett lokalt betydelsefullt certifikat som används för säkerhetsfunktioner är installerat på telefonen (Installerat) eller inte är installerat på telefonen (Ej installerat). |
Information om hur du hanterar LSC för din telefon finns i dokumentationen för just din versionCisco Unified Communications Manager. |
Ställa in ett lokalt betydande certifikat (LSC)
Den här uppgiften gäller för att konfigurera en LSC med autentiseringssträngmetoden.
Innan du börjar
Se till att lämpliga säkerhetskonfigurationer Cisco Unified Communications Manager och säkerhetskon figurationer för Certificate Authority proxyfunktion (CAPF) är klara:
-
CTL- eller ITL-filen har ett CAPF-certifikat.
-
Kontrollera att CAPF- certifikatet är installerat i Cisco Unified Communications Operating System Administration.
-
CAPF körs och konfigureras.
Mer information om dessa inställningar finns i dokumentationen för just din Cisco Unified Communications Manager version.
| 1 |
Hämta den CAPF-autentiseringskod som ställdes in när CAPF konfigurerades . |
| 2 |
På telefonen trycker du på Inställningar |
| 3 |
Om du uppmanas anger du lösenordet för att komma åt menyn Inställningar. Du kan få lösenordet från din administratör. |
| 4 |
Navigera till . Du kan styra åtkomsten till menyn Inställningar genom att använda fältet Inställningsåtkomst iCisco Unified Communications Manager Administration. |
| 5 |
Ange autentiseringssträngen och välj Skicka. Telefonen börjar installera, uppdatera eller ta bort LSC, beroende på hur CAPF är konfigurerad. När proceduren är klar visas Installerad eller Ej installerad på telefonen. Installations-, uppdaterings- eller borttagningsprocessen för LSC kan ta lång tid att slutföra. När installationen av telefonen har slutförts visas meddelandet
|
Aktivera FIPS-läge
| 1 |
I Cisco Unified Communications Manager Administration väljer du och letar upp telefonen. |
| 2 |
Navigera till området Produktspecifik konfiguration. |
| 3 |
Ställ in fältet FIPS-läge till Akti verat. |
| 4 |
Välj Spara. |
| 5 |
Välj Använd konfiguration. |
| 6 |
Starta om telefonen. |
Stäng av högtalartelefon, headset och handenhet på en telefon
Du har möjlighet att permanent stänga av högtalartelefonen, headsetet och handenheten på en telefon för din användare.
| 1 |
I Cisco Unified Communications Manager Administration väljer du och letar upp telefonen. |
| 2 |
Navigera till området Produktspecifik konfiguration. |
| 3 |
Markera en eller flera av följande kryssrutor för att stänga av telefonens funktioner:
Som standard är dessa kryssrutor avmarkerade. |
| 4 |
Välj Spara. |
| 5 |
Välj Använd konfiguration. |
802.1X-autentisering
Cisco IP- telefoner stöder 802.1X-autentisering.
Ciscos IP-telefoner och Cisco Catalyst-switchar använder traditionellt Cisco Discovery Protocol (CDP) för att identifiera varandra och bestämma parametrar som VLAN-allokering och inbyggda strömkrav. CDP identifierar inte lokalt anslutna arbetsstationer. Cisco IP-telefoner tillhandahåller en EAPOL-genomgångsmekanism. Denna mekanism gör det möjligt för en arbetsstation ansluten till Cisco IP Phone att skicka EAPOL-meddelanden till 802.1X-autentiseraren vid LAN-omkopplaren. Genomströmningsmekanismen säkerställer att IP-telefonen inte fungerar som LAN-omkopplaren för att autentisera en datapunkt innan du ansluter till nätverket.
Cisco IP-telefoner tillhandahåller också en proxy EAPOL Logoff-mekanism. Om den lokalt anslutna datorn kopplas bort från IP-telefonen ser LAN-omkopplaren inte den fysiska länken misslyckas, eftersom länken mellan LAN-omkopplaren och IP-telefonen bibehålls. För att undvika att äventyra nätverksintegriteten skickar IP-telefonen ett meddelande om EAPOL-avloggning till switchen på uppdrag av nedströmsdatorn, vilket aktiverar LAN-omkopplaren för att rensa autentiseringsposten för nedströmsdatorn.
Stöd för 802.1X-autentisering kräver flera komponenter:
-
Cisco IP-telefon: Telefonen initierar begäran om åtkomst till nätverket. Cisco IP-telefoner innehåller en 802.1X-supplicant. Denna supplicant tillåter nätverksadministratörer att styra anslutningen av IP-telefoner till LAN-switchportarna. Den aktuella versionen av telefonens 802.1X-supplicant använder alternativen EAP-FAST och EAP-TLS för nätverksautentisering.
-
Autentiseringsserver: Både autentiseringsservern och växeln måste konfigureras med en delad hemlighet som autentiserar telefonen.
-
Switch: Omkopplaren måste stödja 802.1X, så att den kan fungera som autentiserare och skicka meddelanden mellan telefonen och autentiseringsservern. När utbytet är klart beviljar eller nekar omkopplaren telefonens åtkomst till nätverket.
Du måste utföra följande åtgärder för att konfigurera 802.1X.
-
Konfigurera de andra komponenterna innan du aktiverar 802.1X-autentisering på telefonen.
-
Konfigurera PC-port: 802.1X-standarden tar inte hänsyn till VLAN och rekommenderar därför att endast en enda enhet ska autentiseras till en specifik switchport. Vissa switchar stöder dock autentisering med flera domäner. Switchkonfigurationen avgör om du kan ansluta en dator till telefonens PC-port.
-
Aktiverad: Om du använder en switch som stöder autentisering med flera domäner kan du aktivera PC-porten och ansluta en dator till den. I det här fallet stöder Cisco IP-telefoner proxy EAPOL-Logoff för att övervaka autentiseringsutbytet mellan switchen och den anslutna datorn.
Mer information om stöd för IEEE 802.1X för Cisco Catalyst-switchar finns i konfigurationsguiderna för Cisco Catalyst-switchar på:
http://www.cisco.com/en/US/products/hw/switches/ps708/tsd_products_support_series_home.html
-
Inaktiverad: Om switchen inte stöder flera 802.1X-kompatibla enheter på samma port bör du inaktivera PC-porten när 802.1X-autentisering är aktiverad. Om du inte inaktiverar den här porten och sedan försöker ansluta en dator till den, nekar switchen nätverksåtkomst till både telefonen och datorn.
-
- Konfigurera Voice VLAN: Eftersom 802.1X-standarden inte tar hänsyn till VLAN bör du konfigurera den här inställningen baserat på switchstödet.
- Aktiverad: Om du använder en switch som stöder autentisering med flera domäner kan du fortsätta använda röstVLAN.
- Inaktiverad: Om växeln inte stöder autentisering med flera domäner inaktiverar du Voice VLAN och överväg att tilldela porten till det ursprungliga VLAN-nätverket.
- (Endast för Cisco Desk Phone 9800-serien)
Cisco Desk Phone 9800-serien har ett annat prefix i PID än för de andra Cisco-telefonerna. Om du vill att telefonen ska klara 802.1X-autentisering ställer du in parametern Radius·User-Nam n så att den inkluderar din Cisco Desk Phone 9800-serien.
Du kan ställa in det i båda följande avsnitt:Till exempel är PID för telefon 9841 DP-9841. Du kan ställa in Radius·Användarnamn till Börja med DP eller Innehåller DP. -
Aktivera 802.1X-autentisering
Du kan aktivera 802.1X-autentisering för telefonen genom att följa dessa steg:
| 1 |
Tryck på Inställningar |
| 2 |
Om du uppmanas anger du lösenordet för att komma åt menyn Inställningar. Du kan få lösenordet från din administratör. |
| 3 |
Navigera till N . |
| 4 |
Aktivera IEEE 802.1X-autentisering. |
| 5 |
Välj Apply. |
Visa information om säkerhetsinställningar på telefonen
Du kan visa informationen om säkerhetsinställningarna i telefonmenyn. Tillgången till informationen beror på nätverksinställningarna i organisationen.
|
Parametrar |
Beskrivning |
|---|---|
|
Säkerhetsläge |
Visar säkerhetsläget som är inställt för telefonen. |
|
LSC |
Anger om ett lokalt betydelsefullt certifikat som används för säkerhetsfunktioner är installerat på telefonen (Ja) eller inte är installerat på telefonen (Nej). |
|
Förtroendelista |
Förtroendelistan innehåller undermenyer för CTL-, ITL- och signerade konfigurationsfiler. Undermenyn CTL-fil visar innehållet i CTL-filen. Undermenyn ITL-fil visar innehållet i ITL-filen. På menyn Förtroendelista visas även följande information:
|
| 802.1X-autentisering | Aktiverar eller inaktiverar IEEE 802.1X-autentisering. Mer information finns i 802.1X-autentisering. |
| Bakåtkompatibilitet med WPA |
Avgör om den äldsta versionen av Wi-Fi Protected Access (WPA) är kompatibel på telefonen för att ansluta till ett trådlöst nätverk eller åtkomstpunkt (AP).
Den här funktionen är endast tillgänglig på 9861/9871/8875-telefoner. |
| 1 |
Tryck på Inställningar |
| 2 |
Navigera till . |
| 3 |
Visa säkerhetsinform ationen i säkerhetsinställningarna. |
Säkerhet för telefonsamtal
När säkerhet implementeras för en telefon kan du identifiera säkra telefonsamtal med ikoner på telefonskärmen. Du kan också avgöra om den anslutna telefonen är säker och skyddad om en säkerhetston spelas upp i början av samtalet.
I ett säkert samtal krypteras all samtalssignalering och mediaströmmar. Ett säkert
samtal erbjuder en hög säkerhetsnivå, vilket ger integritet och integritet till samtalet. När ett
pågående samtal är krypterat kan du se den säkra ikonen
på linjen. För en säker telefon kan du också visa den autentiserade ikonen
eller den krypterade ikonen
bredvid den anslutna servern i telefonmenyn ().
Om samtalet dirigeras via icke-IP-samtalsben, till exempel PSTN, kan samtalet vara osäkert även om det är krypterat i IP-nätverket och har en låsikon kopplad till det.
I ett säkert samtal spelas en säkerhetston i början av ett samtal för att indikera att den andra anslutna telefonen också tar emot och sänder säkert ljud. Om ditt samtal ansluts till en osäker telefon spelas inte säkerhetstonen upp.
Säkert samtal stöds endast för anslutningar mellan två telefoner. Vissa funktioner, till exempel konferenssamtal och delade linjer, är inte tillgängliga när säkra samtal är konfigurerade.
När en telefon är konfigurerad som säker (krypterad och betrodd) i Cisco Unified Communications Manager kan den ges en skyddad
status. Efter det, om så önskas, kan den skyddade telefonen konfigureras för att spela en indikationston i början av ett samtal:
-
Skyddad enhet: Om du vill ändra status för en säker telefon till skyddad markerar du kryssrutan Skyddad enhet i fönstret Telefonkonfiguration i Cisco Unified Communications Manager Administration ().
-
Spela upp säker indikeringston: Om du vill aktivera den skyddade telefonen att spela upp en säker eller osäker indikationston ställer du in inställningen Spela upp säker indikationston på True. Som standard är Play Secure Indication Tone inställd på Falsk. Du ställer in det här alternativet i Cisco Unified Communications Manager Administration (). Välj servern och sedan tjänsten Unified Communications Manager. I fönstret Service Parameter Configuration väljer du alternativet i området Feature - Secure Tone. Standardvärdet är False.
Säker identifiering av konferenssamtal
Du kan initiera ett säkert konferenssamtal och övervaka deltagarnas säkerhetsnivå. Ett säkert konferenssamtal upprättas genom att använda denna process:
-
En användare initierar konferensen från en säker telefon.
-
Cisco Unified Communications Managertilldelar en säker konferensbrygga till samtalet.
-
När deltagare läggs till Cisco Unified Communications Manager verifierar säkerhet släget för varje telefon och upprätthåller den säkra nivån för konferensen.
-
Telefonen visar säkerhetsnivån för konferenssamtalet. En säker konferens visar den säkra ikonen
.
Säkert samtal stöds mellan två telefoner. För skyddade telefoner är vissa funktioner, till exempel konferenssamtal, delade linjer ochExtension Mobility, inte tillgängliga när säkra samtal är konfigurerade.
Följande tabell innehåller information om ändringar av konferenssäkerhet snivåer beroende på initiativtelefonens säkerhetsnivå, deltagarnas säkerhetsnivåer och tillgängligheten för säkra konferensbroar.
|
Säkerhetsnivå för initiatortelefon |
Funktion som används |
Säkerhetsnivå för deltagare |
Resultat av åtgärden |
|---|---|---|---|
|
Osäker |
Konferens |
Säkra |
Icke-säker konferensbrygga Icke-säker konferens |
|
Säkra |
Konferens |
Minst en medlem är osäker. |
Säker konferensbrygga Icke-säker konferens |
|
Säkra |
Konferens |
Säkra |
Säker konferensbrygga Säker krypterad nivåkonferens |
|
Osäker |
Möt mig |
Minsta säkerhetsnivå är krypterad. |
Initiatören
tar emot meddelande |
|
Säkra |
Möt mig |
Minsta säkerhetsnivå är osäker. |
Säker konferensbrygga Konferensen accepterar alla samtal. |
Säker identifiering av telefonsamtal
Ett säkert samtal upprättas när telefonen, och telefonen i andra änden, är konfigurerad för säkra samtal. Den andra telefonen kan vara i samma Cisco IP-nätverk eller i ett nätverk utanför IP-nätverket. Säkrade samtal kan endast göras mellan två telefoner. Konferenssamtal bör stödja säkert samtal efter att säker konferensbro har installerats.
Ett säkert samtal upprättas med hjälp av denna process:
-
En användare initierar samtalet från en säker telefon (säkert säkerhetsläge).
-
Telefonen visar den säkra ikonen
på telefonskärmen. Den här ikonen indikerar att telefonen är
konfigurerad för säkra samtal, men det betyder inte att den andra anslutna telefonen
också är säkrad. -
Användaren hör en säkerhetston om samtalet ansluts till en annan säker telefon, vilket indikerar att båda ändarna av konversationen är krypterade och säkrade. Om samtalet ansluts till en osäker telefon hör användaren inte säkerhetstonen.
Säkert samtal stöds mellan två telefoner. För skyddade telefoner är vissa funktioner, till exempel konferenssamtal, delade linjer ochExtension Mobility, inte tillgängliga när säkra samtal är konfigurerade.
Endast skyddade telefoner spelar dessa säkra eller osäkra indikationstoner. Icke-skyddade telefoner spelar aldrig toner. Om den totala samtalsstatusen ändras under samtalet ändras indikering stonen och den skyddade telefonen spelar rätt ton.
En skyddad telefon spelar en ton eller inte under dessa omständigheter:
-
När alternativet Play Secure Indication Tone är aktiverat:
-
När säkra media från början till slut har upprättats och samtalsstatusen är säker spelar telefonen den säkra indikeringstonen (tre långa pip med pauser).
-
När icke-säkra media från början till slut har upprättats och samtalsstatusen är osäker spelar telefonen den osäkra indikeringstonen (sex korta pip med korta pauser).
-
Om alternativet Spela upp säker indikeringstone är inaktiverat spelas ingen ton upp.
Tillhandahålla kryptering för pråm
Cisco Unified Communications Managerkontrollerar telefonens säkerhetsstatus när konferenser upprättas och ändrar säkerhetsindikationen för konferensen eller blockerar slutför andet av samtalet för att upprätthålla integritet och säkerhet i systemet.
En användare kan inte springa in i ett krypterat samtal om telefonen som används för pråm inte är konfigurerad för kryptering. När pråmen misslyckas i det här fallet spelas en omordningston (snabbt upptagen) på telefonen som pråmen initierades.
Om initieringstelefonen är konfigurerad för kryptering kan pråminitieraren springa in i ett osäkert samtal från den krypterade telefonen. När pråmen inträffar Cisco Unified Communications Manager klassificeras samtalet som osäkert.
Om initieringstelefonen är konfigurerad för kryptering kan pråminitieraren springa in i ett krypterat samtal och telefonen indikerar att samtalet är krypterat.
WLAN-säkerhet
Eftersom alla WLAN-enheter som är inom räckhåll kan ta emot all annan WLAN-trafik är det viktigt att säkra röstkommunikation i WLAN. För att säkerställa att inkräktare inte manipulerar eller avlyssnar rösttrafik stöder Cisco SAFE Security-arkitekturen telefonen. Mer information om säkerhet i nätverk finns på http://www.cisco.com/en/US/netsol/ns744/networking_solutions_program_home.html.
Cisco Wireless IP-telefonilösning ger trådlös nätverkssäkerhet som förhindrar obehöriga inloggningar och komprometterad kommunikation genom att använda följande autentiseringsmetoder som telefonen stöder:
-
Öppen autentisering: Alla trådlösa enheter kan begära autentisering i ett öppet system. Den åtkomstpunkt som tar emot begäran kan bevilja autentisering till alla begärare eller endast till begärare som finns i en lista över användare. Kommunikationen mellan den trådlösa enheten och åtkomstpunkten (AP) kan vara icke-krypterad.
-
Extensible Authentication Protocol-Flexibel autentisering via EAP-FAST-autentisering (Secure Tunneling): Denna klient-server säkerhetsarkitektur krypterar EAP-transaktioner inom en TLS-tunnel (Transport Level Security) mellan åtkomstpunkten och RADIUS-servern, till exempel Identity Services Engine (ISE).
TLS-tunneln använder PAC (Protected Access Credentials) för autentisering mellan klienten (telefonen) och RADIUS-servern. Servern skickar ett Authority ID (AID) till klienten (telefon), som i sin tur väljer lämplig PAC. Klienten (telefonen) returnerar en PAC-opak till RADIUS-servern. Servern dekrypterar PAC med primärnyckeln. Båda slutpunkterna innehåller nu PAC-nyckeln och en TLS-tunnel skapas. EAP-FAST stöder automatisk PAC-etablering, men du måste aktivera den på RADIUS-servern.
I ISE, som standard, löper PAC ut om en vecka. Om telefonen har en utgått PAC tar autentiseringen med RADIUS-servern längre tid medan telefonen får en ny PAC. För att undvika förseningar i PAC-provisionering ställer du in PAC-förfalloperioden till 90 dagar eller längre på ISE- eller RADIUS-servern.
-
EAP-TLS (Extensible Authentication Protocol-Transport Layer Security) Authentication: EAP-TLS kräver ett klientcertifikat för autentisering och nätverksåtkomst. För trådlös EAP-TLS kan klientcertifikatet vara MIC, LSC eller användarinstallerat certifikat.
-
PEAP (Protected Extensible Authentication Protocol): Ciscos egenutvecklade lösenordsbaserade system för ömsesidig autentisering mellan klienten (telefonen) och en RADIUS-server. Telefonen kan använda PEAP för autentisering med det trådlösa nätverket. Både PEAP-MSCHAPV2- och PEAP-GTC-autentiseringsmetoderna stöds.
-
Fördelad nyckel (PSK): Telef onen stöder ASCII-format. Du måste använda det här formatet när du ställer in en fördelad WPA/WPA2/SAE nyckel:
ASCII: en ASCII-teckensträng med 8 till 63 tecken i längd (0-9, gemener och versaler A-Z och specialtecken)
Exempel: GREG123567 @9ZX &W
Följande autentiseringsscheman använder RADIUS-servern för att hantera autentiseringsnycklar:
-
WPA/WPA2/WPA3: Använder RADIUS-serverinformation för att generera unika nycklar för autentisering. Eftersom dessa nycklar genereras på den centraliserade RADIUS-servern ger WPA2/WPA3 större säkerhet än WPA-fördelade nycklar som lagras på åtkomstpunkten och telefonen.
-
Snabb säker roaming: Använder RADIUS-server och en WDS-information (Wireless Domain Server) för att hantera och autentisera nycklar. WDS skapar en cache med säkerhetsuppgifter för FT-aktiverade klientenheter för snabb och säker återautentisering. Cisco Desk Phone 9861 och 9871 och Cisco Video Phone 8875 stöder 802.11r (FT). Både över luften och över DS stöds för att möjliggöra snabb säker roaming. Men vi rekommenderar starkt att du använder 802.11r (FT) over air-metoden.
Med WPA/WPA2/WPA3 matas inte krypteringsnycklar in på telefonen utan härleds automatiskt mellan åtkomstpunkten och telefonen. Men EAP-användarnamnet och lösenordet som används för autentisering måste anges på varje telefon.
För att säkerställa att rösttrafiken är säker stöder telefonen TKIP och AES för kryptering. När dessa mekanismer används för kryptering krypteras både signalerande SIP-paket och RTP-paket (Voice Real-Time Transport Protocol) mellan AP och telefonen.
- TKIP
-
WPA använder TKIP-kryptering som har flera förbättringar jämfört med WEP. TKIP tillhandahåller nyckelkryptering per paket och längre initialiseringsvektorer (IV) som stärker krypteringen. Dessutom säkerställer en MIC (Message Integrity Check) att krypterade paket inte ändras. TKIP tar bort förutsägbarheten hos WEP som hjälper inkräktare att dechiffrera WEP-nyckeln.
- AES
-
En krypteringsmetod som används för WPA2/WPA3-autentisering. Denna nationella standard för kryptering använder en symmetrisk algoritm som har samma nyckel för kryptering och dekryptering. AES använder Cipher Blocking Chain (CBC) kryptering av 128 bitar i storlek, som stöder nyckelstorlekar på 128 bitar, 192 bitar och 256 bitar, som ett minimum. Telefonen stöder en nyckelstorlek på 256 bitar.
Cisco Desk Phone 9861 och 9871 och Cisco Video Phone 8875 stöder inte Cisco Key Integrity Protocol (CKIP) med CMIC.
Autentiserings- och krypteringsscheman ställs in i det trådlösa nätverket. VLAN är konfigurerade i nätverket och på AP: erna och anger olika kombinationer av autentisering och kryptering. En SSID associeras med ett VLAN och det specifika autentiserings- och krypteringsschemat. För att trådlösa klientenheter ska autentisera framgångsrikt måste du konfigurera samma SSID: er med deras autentiserings- och krypteringsscheman på åt:erna och på telefonen.
Vissa autentiseringsscheman kräver specifika typer av kryptering.
- När du använder WPA-fördelad nyckel, WPA2-fördelad nyckel eller SAE måste den fördelade nyckeln ställas in statiskt på telefonen. Dessa tangenter måste matcha tangenterna som finns på AP.
-
Telefonen stöder automatisk EAP-förhandling för FAST eller PEAP, men inte för TLS. För EAP-TLS-läge måste du ange det.
Autentiserings- och krypteringsscheman i följande tabell visar nätverkskonfigurationsalternativen för telefonen som motsvarar AP-konfigurationen.
| FSR-typ | Autentisering | Nyckelhantering | Kryptering | Skyddad hanteringsram (PMF) |
|---|---|---|---|---|
| 802.11r (FT) | PSK |
WPA-PSK WPA-PSK-SHA256 FT-PSK | AES | Nej |
| 802.11r (FT) | WPA3 |
SAE FT-SAE | AES | Javisst |
| 802.11r (FT) | EAP-TLS |
WPA-EAP FT-EAP | AES | Nej |
| 802.11r (FT) | EAP-TLS (WPA3) |
WPA-EAP-SHA256 FT-EAP | AES | Javisst |
| 802.11r (FT) | EAP-FAST |
WPA-EAP FT-EAP | AES | Nej |
| 802.11r (FT) | EAP-FAST (WPA3) |
WPA-EAP-SHA256 FT-EAP | AES | Javisst |
| 802.11r (FT) | EAP-PEAP |
WPA-EAP FT-EAP | AES | Nej |
| 802.11r (FT) | EAP-PEAP (WPA3) |
WPA-EAP-SHA256 FT-EAP | AES | Javisst |
Konfigurera trådlöst LAN-profil
Du kan hantera din trådlösa nätverksprofil genom att konfigurera autentiseringsuppgifter, frekvensband, autentiseringsmetod och så vidare.
Tänk på följande innan du konfigurerar WLAN-profilen:
- Användarnamn och lösenord
När nätverket använder EAP-FAST och PEAP för användarautentisering måste du konfigurera både användarnamnet och lösenordet om det behövs på RADIUS (Remote Authentication Dial-In User Service) och telefonen.
- Autentiseringsuppgifterna som du anger i profilen för trådlöst nätverk måste vara identiska med autenti seringsuppgifterna som du har konfigurerat på RADIUS-servern.
Om du använder domäner i ditt nätverk måste du ange användarnamnet med domän namnet, i formatet:
domän\ användarnamn.
-
Följande åtgärder kan leda till att det befintliga Wi-Fi-lösenordet rensas:
- Ange ett ogiltigt användar-id eller lösenord
- Installera en ogiltig eller utgången rotcertifikatutfärdare när EAP-typen är inställd på PEAP-MSCHAPV2 eller PEAP-GTC
- Inaktivera EAP-typen som används på RADIUS-servern innan du byter telefonen till den nya EAP-typen
- Om du vill ändra EAP-typen kontrollerar du att du aktiverar den nya EAP-typen på RADIUS-servern först och växlar sedan telefonen till EAP-typen. När alla telefoner har ändrats till den nya EAP-typen kan du inaktivera den tidigare EAP-typen om du vill.
| 1 |
I väljer du Enh et > Enh etsinställningar > Profil för trådlöst LAN. |
| 2 |
Välj den nätverksprofil som du vill konfigurera. |
| 3 |
Ställ in parametrarna. |
| 4 |
Klicka på Spara. |
Konfigurera SCEP-parametrarna
SCEP (Simple Certificate Enrollment Protocol) är standarden för automatisk etablering och förnyelse av certifikat. SCEP-servern kan automatiskt underhålla dina användar- och servercertifikat.
Du måste konfigurera följande SCEP-parametrar på telefonens webbsida
-
RA IP-adress
-
SHA-1- eller SHA-256-fingeravtryck av rotcertifikatutfärdarcertifikatet för SCEP-servern
Cisco IOSRegistreringsmyndigheten (RA) fungerar som en proxy till SCEP-servern. SCEP-klienten på telefonen använder parametrarna som laddas ner från Cisco Unified Communication Manager. När du har konfigurerat parametrarna skickar telefonen en SCEP-
getcs- begäran till RA och rotcertifikatet valideras med det
definierade fingeravtrycket.
Innan du börjar
Konfigurera SCEP Registration Agent (RA) på SCEP-servern för att:
- Fungera som en PKI-förtroendepunkt
- Fungera som en PKI RA
- Utför enhetsautentisering med en RADIUS-server
Mer information finns i dokumentationen för SCEP-servern.
| 1 |
FrånCisco Unified Communications Manager Administration, välj . |
| 2 |
Leta reda på telefonen. |
| 3 |
Bläddra till området Produktspecifik konfigurationslayout. |
| 4 |
Ange RA-IP-adressen eller värdnamnet i fältet WLAN SCEP-server och markera sedan kryssrutan för att aktivera SCEP-parametern. |
| 5 |
Ange SHA-1- eller SHA-256-fingeravtrycket för rotcertifikatutfärdaren i fältet WLAN Root CA-fingeravtryck (SHA256 eller SHA1) och markera sedan kryssrutan för att aktivera parametern SCEP QED. |
| 6 |
Välj Spara. |
| 7 |
Välj Använd konfiguration. |
Ställ in de versioner av TLS som stöds
Du kan ställa in den minsta version av TLS som krävs för klienten respektive servern.
Som standard är den minsta TLS-versionen av servern och klienten både 1.2. Inställningen påverkar följande funktioner:
- HTTPS-webbåtkomstanslutning
- Onboarding för lokal telefon
- Onboarding för mobil och Remote Access (MRA)
- HTTPS-tjänster, till exempel katalogtjänster
- Datagram Transport Layer Security (DTLS)
- Port Access Entity (PAE)
- EAP-TLS (Extensible Authentication Protocol-Transport Layer Security)
Mer information om TLS 1.3-kompatibilitet för Cisco IP-telefoner finns i TLS 1.3- kompatibilitetsmatris för Cisco Collabor ation Products.
| 1 |
Logga in Cisco Unified Communications Manager Administration som administratör. |
| 2 |
Navigera till något av följande fönster: |
| 3 |
Ställ in fältet TLS Client Min Version: Alternativet ”TLS 1.3" är tillgängligt på Cisco Unified CM 15SU2 eller senare.
|
| 4 |
Ställ in fältet TLS Server Min Version:
Från och med PhoneOS 3.2-utgåvan påverkas inte inställningen av fältet ”Inaktivera TLS 1.0 och TLS 1.1 för webbåtkomst” på telefonerna. |
| 5 |
Klicka på Spara. |
| 6 |
Klicka på Apply Config. |
| 7 |
Starta om telefonerna. |
Försäkrade tjänster SIP
Assured Services SIP (AS-SIP) är en samling funktioner och protokoll som erbjuder ett mycket säkert samtalsflöde för Cisco IP-telefoner och tredjepartstelefoner. Följande funktioner kallas gemensamt AS-SIP:
- Prioritet och preemption på flera nivåer (MLPP)
- Kodpunkt för differentierade tjänster (DSCP)
- Transport Layer Security (TLS) och Secure Real-Time Transport Protocol (SRTP)
- Internetprotokoll version 6 (IPv6)
AS-SIP används ofta med Multilevel Priority and Preemption (MLPP) för att prioritera samtal under en nödsituation. Med MLPP tilldelar du en prioritetsnivå till dina utgående samtal, från nivå 1 (låg) till nivå 5 (hög). När du tar emot ett samtal visas en prioritetsnivåikon på telefonen som visar samtalsprioriteten.
Om du vill konfigurera AS-SIP utför du följande uppgifter på: Cisco Unified Communications Manager
- Konfigurera en sammanfattande användare — Konfigurera slutanvändaren så att den använder sammanfattningsautentisering för SIP-begäranden.
- Konfigurera SIP Phone Secure Port— Cisco Unified Communications Manager använder den här porten för att lyssna på SIP-telefoner för SIP-linjeregistreringar över TLS.
- Starta om tjänster — När du har konfigurerat den säkra porten startar du om tjänsterna Cisco Unified Communications Manager och Cisco CTL Provider. Konfigurera SIP-profil för AS-SIP-Konfigurera en SIP-profil med SIP-inställningar för dina AS-SIP-slutpunkter och för dina SIP-trunkar. De telefonspecifika parametrarna hämtas inte till en AS-SIP-telefon från tredje part. De används endast av Cisco Unified Manager. Tredjepartstelefoner måste konfigurera samma inställningar lokalt.
- Konfigurera telefonsäkerhetsprofil för AS-SIP — Du kan använda telefonens säkerhetsprofil för att tilldela säkerhetsinställningar som TLS, SRTP och sammanfattningsautentisering.
- Konfigurera AS-SIP-slutpunkt — Konfigurera en Cisco IP-telefon eller en tredjeparts slutpunkt med AS-SIP-stöd.
- Associera enhet med slutanvändare — Associera slutpunkten med en användare.
- Konfigurera SIP Trunk Security Profile för AS-SIP — Du kan använda sip-trunkens säkerhetsprofil för att tilldela säkerhetsfunktioner som TLS eller sammanfattningsautentisering till en SIP-trunk.
- Konfigurera SIP Trunk för AS-SIP — Konfigurera en SIP-trunk med AS-SIP-stöd.
- Konfigurera AS-SIP-funktioner — Konfigurera ytterligare AS-SIP-funktioner som MLPP, TLS, V.150 och IPv6.
För detaljerad information om hur du konfigurerar AS-SIP, se kapitlet ”Konfigurera AS-SIP-slutpunkter” i Funktionskonfigurations guide för. Cisco Unified Communications Manager
Prioritet och preemption på flera nivåer
Multilevel Priority and Preemption (MLPP) låter dig prioritera samtal under nödsituationer eller andra krissituationer. Du tilldelar en prioritet till dina utgående samtal som sträcker sig från 1 till 5. Inkommande samtal visar en ikon och samtalsprioriteten. Autentiserade användare kan föregripa samtal antingen till riktade stationer eller via fullprenumererade TDM-trunkar.
Denna förmåga säkerställer högt uppsatt personal kommunikation till kritiska organisationer och personal.
Om det uppringda numret manipuleras av ett översättnings-/ruttmönster som är konfigurerat på Unified CM kan MLPP-samtalsinitieraren också se MLPP-specialikonen och prioritetsnivån på telefonskärmen och höra ringsignalen. Detta beteende uppnås efter PhoneOS 3.4-utgåvan.
MLPP-funktionen för PhoneOS-telefoner kräver Rel Unified CM ease 15SU3 eller senare.
MLPP-konfiguration på Unified CM
Gör följande för att konfigurera funktionen:
- Konfigurera domäner och domänlistor.
- FrånCisco Unified CM Administration, välj er.
- Välj , lägg till registrerade namnrymder som ”drsn”, ”dsn”, ”cuc”, ”uc”, ”q735". Välj sedan ett domännamn som standard.
- Välj rymdslistor.
- Konfigurera en SIP-profil.
- Välj , lägg till en ny SIP-profil.
- Markera krys srutan MLPP-användarbehörighet om du vill att telefonen ska kräva användarautentiseringsuppgifter för MLPP-samtal.
- Välj det konfigurerade resursprioritetsnamnutrymmet från Resursprioritetsnamnutrymmet.
- Välj listan över konfigurerade namnutrymmer från listan över namn områden med resursprioritet.
- Konfigurera telefonen.
- Välj , uppdatera eller lägg till en telefon.
- Välj den konfigurerade SIP-profilen från SIP-profil.
- Under avsnittet MLPP och Confidential Access Level information konfigurerar du parametrarna MLPP -domän, MLPP- indikation och MLPP Pre emption.
- Konfigurera ett katalognummer.
- Välj , lägg till eller uppdatera en rad.
- Under avsnittet MLPP-alternativ part och Confidential Access Level inställningar konfigurerar du parametrarna Mål (mål), MLPP-samtalssökutrymme och MLPP -varaktighet för ingen svarsring (sekunder).
- Under avsnittet In ställningar för flera samtal/samtal väntar, konfigurera parametern Busy Trigger.
- Konfigurera en slutanvändare.
- Välj , lägg till en ny.
- Klicka på Enhetsassoci ering för att associera användaren med den konfigurerade telefonen.
- Konfigurera parametrarna under avsnittet Multilevel Priority och Preemption Authorization.
- Du kan konfigurera ytterligare parametrar för MLPP enligt dina faktiska krav.
- Välj . Konfigurera parametrarna under avsnittet Clusterwide Parameters (Feature - Multilevel Priority and Preemption).
- Välj . Konfigurera DSCP för prioriterade anrop under avsnittet Clusterwide Parameters (System - QOS).
- Välj . Konfigurera MLPP-prioritet till SRVP-prioritetsmappning under avsnittet Clusterwide Parameters (System - RSVP).
- Konfigurera routermönster från Samtal mönster.
- Konfigurera jaktpiloter från Pilot.
- Konfigurera översättningsmönster från Sam .
- Konfigurera gateways, trunkar, standardenhetsprofilen, en användarenhetsprofil, en gemensam enhetskonfiguration för MLPP.
MLPP används ofta med Assured Services SIP (AS-SIP). För detaljerad information om hur du konfigurerar MLPP, se kapitlet Konfigurera prioritering och preemption på flera nivåer i funktionskonfigurationsguiden för. Cisco Unified Communications Manager
Ställ in FAC och CMC
När forcerade auktoriseringskoder (FAC) eller Client Matter CMC (Client Matter Codes), eller båda är konfigurerade på telefonen, måste användarna ange de lösenord som krävs för att ringa ut ett nummer.
Mer information om hur du ställer in FAC och CMC i finns i Cisco Unified Communications Manager kapitlet "Klientärkoder och obligatoriska auktoriseringskoder" i Fe ature Configuration Guide för Cisco Unified Communications Manager version 12.5 (1) eller senare.
VPN-konfiguration
Cisco VPN-funktionen hjälper dig att bevara nätverkssäkerheten samtidigt som du ger användarna en säker och pålitlig metod för att ansluta till ditt företagsnätverk. Använd den här funktionen när:
- En telefon finns utanför ett betrodd nätverk
- Nätverkstrafik mellan telefonen och Cisco Unified Communications Manager korsar ett opålitligt nätverk
Med en VPN finns det tre vanliga metoder för klientautentisering:
- Digitala certifikat
- Lösenord
- Användarnamn och lösenord
Varje metod har sina fördelar. Men om företagets säkerhetspolicy tillåter det rekommenderar vi ett certifikatbaserat tillvägagångssätt eftersom certifikat möjliggör en sömlös inloggning utan användarens ingripande. Både LSC- och MIC-certifikat stöds.
Om du vill konfigurera någon av VPN-funktionerna installerar du enheten lokalt först och sedan kan du distribuera enheten off-premise.
Mer information om certifieringsautentisering och arbete med VPN-nätverk finns i Konfigurera AnyConnect VPN telefon med certifikatautentisering på en ASA.
Med ett lösenord, eller användarnamn och lösenord, uppmanas användaren att ange inloggningsuppgifter. Ange inloggningsuppgifter för användare i enlighet med företagets säkerhetspolicy. Du kan också konfigurera inställningen Aktivera lösenordsbeständighet så att användarlösenordet sparas på telefonen. Användarlösenordet sparas tills antingen ett misslyckat inloggningsförsök inträffar, en användare rensar lösenordet manuellt eller telefonen återställer eller förlorar ström.
Ett annat användbart verktyg är inställningen Aktivera automatisk nätverksdetektering. När du aktiverar den här kryssrutan kan VPN-klienten bara köras när den upptäcker att den befinner sig utanför företagets nätverk. Den här inställningen är inaktiverad som standard.
Din Cisco-telefon stöder Cisco SVC IPPhone Client v1.0 som klienttyp.
Mer information om hur du konfigurerar VPN på finns i Unified CM Funktionskonfigurationsguide för Cisco Unified Communications Manager.
Cisco VPN-funktionen använder Secure Sockets Layer (SSL) för att bevara nätverkssäkerheten.
.