I den här artikeln
Säkerhetsfunktioner som stöds
Konfigurera ett lokalt betydelsefullt certifikat (LSC)
Aktivera FIPS-läge
Stäng av högtalartelefon, headset och telefonlur på en telefon
dropdown icon
802.1X-autentisering
    Aktivera 802.1X-autentisering
Visa information om säkerhetsinställningar på telefonen
dropdown icon
Säkerhet för telefonsamtal
    Säker identifiering av konferenssamtal
    Säker identifiering av telefonsamtal
    Tillhandahåll kryptering för pråmar
dropdown icon
WLAN-säkerhet
    Konfigurera trådlös LAN-profil
    Konfigurera SCEP-parametrarna
Konfigurera de versioner av TLS som stöds
dropdown icon
Garanterade tjänster SIP
    Flernivåprioritet och preemption
Konfigurera FAC och CMC
VPN-konfiguration
Cisco IP-telefonsäkerhet på 9800/8875 (Unified CM)
list-menuI den här artikeln
list-menuHar du feedback?

Den här hjälpartikeln gäller för Cisco Desk Phone 9800-serien och Cisco Video Phone 8875 som är registrerade för Cisco Unified Communications Manager.

Du kan aktivera Cisco Unified Communications Manager så att den fungerar i en miljö med förbättrad säkerhet. Med dessa förbättringar drivs ditt telefonnätverk under en uppsättning strikta säkerhets- och riskhanteringskontroller för att skydda dig och dina användare.

Den förbättrade säkerhetsmiljön inkluderar följande funktioner:

  • Autentisering av kontaktsökning (endast för Anpassade kataloger )

  • TCP som standardprotokoll för fjärrgranskningsloggning

  • FIPS-läge

  • En förbättrad policy för inloggningsuppgifter

  • Stöd för SHA-2-familjen av hashkoder för digitala signaturer

  • Stöd för en RSA-nyckelstorlek på 512 bitar och 4096 bitar

Med Cisco Unified Communications Manager version 14.0 och Cisco Video Phone firmware-version 2.1 och senare stöder telefonerna SIP OAuth-autentisering.

OAuth stöds för Proxy Trivial File Transfer Protocol (TFTP) med Cisco Unified Communications Manager version 14.0(1)SU1 eller senare. Proxy TFTP och OAuth för Proxy TFTP stöds inte på Mobile Remote Access (MRA).

För ytterligare information om säkerhet, se följande:

Din telefon kan bara lagra ett begränsat antal ITL-filer (Identity Trust List). ITL-filer kan inte överstiga 64K på telefonen, så begränsa antalet filer som Cisco Unified Communications Manager skickar till telefonen.

Säkerhetsfunktioner som stöds

Säkerhetsfunktioner skyddar mot hot, inklusive hot mot telefonens identitet och data. Dessa funktioner upprättar och upprätthåller autentiserade kommunikationsströmmar mellan telefonen och Cisco Unified Communications Manager-servern och säkerställer att telefonen endast använder digitalt signerade filer.

Cisco Unified Communications Manager version 8.5(1) och senare inkluderar Säkerhet som standard, vilket ger följande säkerhetsfunktioner för Cisco IP-telefoner utan att köra CTL-klienten:

  • Signera telefonkonfigurationsfilerna

  • Kryptering av telefonkonfigurationsfil

  • HTTPS med Tomcat och andra webbtjänster

Säker signalering och mediefunktioner kräver fortfarande att du kör CTL-klienten och använder hårdvaru-eTokens.

Implementering av säkerhet i Cisco Unified Communications Manager-systemet förhindrar identitetsstöld av telefonen och Cisco Unified Communications Manager-servern, förhindrar datamanipulering och förhindrar manipulering av samtalssignalering och medieströmmar.

För att minska dessa hot upprättar och underhåller Cisco IP-telefoninätverk säkra (krypterade) kommunikationsströmmar mellan en telefon och servern, signerar filer digitalt innan de överförs till en telefon och krypterar medieströmmar och samtalssignalering mellan Cisco IP-telefoner.

Ett lokalt betydelsefullt certifikat (LSC) installeras på telefoner efter att du har utfört de nödvändiga uppgifter som är kopplade till certifikatutfärdarens proxyfunktion (CAPF). Du kan använda Cisco Unified Communications Manager Administration för att konfigurera en LSC, enligt beskrivningen i säkerhetsguiden för Cisco Unified Communications Manager. Alternativt kan du starta installationen av en LSC från menyn Säkerhetsinställningar på telefonen. Den här menyn låter dig också uppdatera eller ta bort en LSC.

Från och med PhoneOS 3.2-versionen kan ett LSC användas som användarcertifikat för EAP-TLS med WLAN-autentisering.

Telefonerna använder telefonens säkerhetsprofil, som definierar om enheten är osäker eller säker. Information om hur du tillämpar säkerhetsprofilen på telefonen finns i dokumentationen för din specifika version av Cisco Unified Communications Manager.

Om du konfigurerar säkerhetsrelaterade inställningar i Cisco Unified Communications Manager Administration innehåller telefonens konfigurationsfil känslig information. För att säkerställa sekretessen för en konfigurationsfil måste du konfigurera den för kryptering. För mer information, se dokumentationen för din specifika version av Cisco Unified Communications Manager.

Telefonen uppfyller Federal Information Processing Standard (FIPS). För att fungera korrekt kräver FIPS-läget en nyckelstorlek på 2048 bitar eller mer. Om certifikatet är kortare än 2048 bitar registreras inte telefonen hos Cisco Unified Communications Manager och Phone failed to register. Cert key size is not FIPS compliant visas på telefonen.

Om telefonen har en LSC måste du uppdatera LSC-nyckelstorleken till 2048 bitar eller mer innan du aktiverar FIPS.

Följande tabell ger en översikt över de säkerhetsfunktioner som telefonerna stöder. Mer information finns i dokumentationen för din specifika version av Cisco Unified Communications Manager.

För att visa säkerhetsläget, tryck på Inställningar Inställningar-knappen och navigera till Nätverk och tjänst > Säkerhetsinställningar.

Tabell 1. Översikt över säkerhetsfunktioner

Funktion

Beskrivning

Bildautentisering

Signerade binära filer förhindrar manipulation av firmware-avbildningen innan avbildningen laddas på en telefon.

Att manipulera bilden gör att telefonen misslyckas med autentiseringsprocessen och avvisar den nya bilden.

Installation av kundplatscertifikat

Varje Cisco IP-telefon kräver ett unikt certifikat för enhetsautentisering. Telefoner inkluderar ett fabrikationsinstallerat certifikat (MIC), men för extra säkerhet kan du ange certifikatinstallation i Cisco Unified Communications Manager Administration med hjälp av certifikatutfärdarens proxyfunktion (CAPF). Alternativt kan du installera ett lokalt signifikant certifikat (LSC) från menyn Säkerhetskonfiguration på telefonen.

Enhetsautentisering

Inträffar mellan Cisco Unified Communications Manager-servern och telefonen när varje enhet accepterar den andra enhetens certifikat. Avgör om en säker anslutning ska uppstå mellan telefonen och en Cisco Unified Communications Manager; och skapar vid behov en säker signalväg mellan enheterna med hjälp av TLS-protokollet. Cisco Unified Communications Manager registrerar inte telefoner om de inte kan autentiseras.

Filautentisering

Validerar digitalt signerade filer som telefonen laddar ner. Telefonen validerar signaturen för att säkerställa att filen inte manipulerades efter att filen skapades. Filer som inte autentiseras skrivs inte till telefonens flashminne. Telefonen avvisar sådana filer utan vidare bearbetning.

Filkryptering

Kryptering förhindrar att känslig information avslöjas medan filen överförs till telefonen. Dessutom validerar telefonen signaturen för att säkerställa att filen inte manipulerades efter att filen skapades. Filer som inte autentiseras skrivs inte till telefonens flashminne. Telefonen avvisar sådana filer utan vidare bearbetning.

Signaleringsautentisering

Använder TLS-protokollet för att validera att ingen manipulering av signalpaket har inträffat under överföringen.

Tillverkningsinstallerat certifikat

Varje Cisco IP-telefon innehåller ett unikt tillverkarinstallerat certifikat (MIC) som används för enhetsautentisering. MIC-enheten tillhandahåller ett permanent unikt identitetsbevis för telefonen och gör det möjligt för Cisco Unified Communications Manager att autentisera telefonen.

Mediekryptering

Använder SRTP för att säkerställa att medieströmmar mellan enheter som stöds är säkra och att endast den avsedda enheten tar emot och läser informationen. Inkluderar att skapa ett primärt nyckelpar för media för enheterna, leverera nycklarna till enheterna och säkra leveransen av nycklarna medan nycklarna transporteras.

CAPF (Certificate Authority Proxy Function)

Implementerar delar av certifikatgenereringsproceduren som är för bearbetningsintensiva för telefonen och interagerar med telefonen för nyckelgenerering och certifikatinstallation. CAPF kan konfigureras för att begära certifikat från kundspecificerade certifikatutfärdare för telefonens räkning, eller så kan den konfigureras för att generera certifikat lokalt.

Både EC (Elliptical Curve) och RSA-nyckeltyper stöds. För att använda EC-nyckeln, se till att parametern "Stöd för avancerade krypteringsalgoritmer för ändpunkt" (från System > Företagsparametern) är aktiverad.

För mer information om CAPF och relaterade konfigurationer, se följande dokument:

Säkerhetsprofil

Definierar om telefonen är osäker, autentiserad, krypterad eller skyddad. Andra poster i den här tabellen beskriver säkerhetsfunktioner.

Krypterade konfigurationsfiler

Låter dig säkerställa sekretessen för telefonens konfigurationsfiler.

Valfri webbserveravaktivering för en telefon

Av säkerhetsskäl kan du förhindra åtkomst till webbsidorna för en telefon (som visar olika driftsstatistik för telefonen) och självhjälpsportalen.

Telefonhärdning

Ytterligare säkerhetsalternativ, som du styr från Cisco Unified Communications Manager Administration:

  • Inaktivera PC-porten
  • Inaktivera oönskad ARP (GARP)
  • Inaktivera PC Voice VLAN-åtkomst
  • Inaktivera åtkomst till inställningsmenyn eller ge begränsad åtkomst
  • Inaktivera åtkomst till webbsidor för en telefon
  • Inaktivera Bluetooth-tillbehörsporten
  • Begränsa TLS-chiffer

802.1X-autentisering

Cisco IP-telefonen kan använda 802.1X-autentisering för att begära och få åtkomst till nätverket. Se 802.1X-autentisering för mer information.

Säker SIP-redundans för SRST

När du har konfigurerat en SRST-referens (Survivable Remote Site Telephony) för säkerhet och sedan återställt de beroende enheterna i Cisco Unified Communications Manager Administration, lägger TFTP-servern till SRST-certifikatet i telefonens cnf.xml-fil och skickar filen till telefonen. En säker telefon använder sedan en TLS-anslutning för att interagera med den SRST-aktiverade routern.

Signaleringskryptering

Säkerställer att alla SIP-signalmeddelanden som skickas mellan enheten och Cisco Unified Communications Manager-servern är krypterade.

Larm för uppdatering av tillitslista

När listan över tillförlitliga uppgifter uppdateras på telefonen får Cisco Unified Communications Manager ett larm som indikerar om uppdateringen lyckades eller misslyckades. Se följande tabell för mer information.

AES 256-kryptering

När telefonerna är anslutna till Cisco Unified Communications Manager version 10.5(2) och senare stöder de AES 256-kryptering för TLS och SIP för signalering och mediekryptering. Detta gör det möjligt för telefoner att initiera och stödja TLS 1.2-anslutningar med hjälp av AES-256-baserade chiffer som överensstämmer med SHA-2-standarder (Secure Hash Algorithm) och är kompatibla med Federal Information Processing Standards (FIPS). Chiffern inkluderar:

  • För TLS-anslutningar:
    • TLS_ECDHE_RSA_WITH_AES_256_GCM_SHA384
    • TLS_ECDHE_RSA_WITH_AES_128_GCM_SHA256
  • För sRTP:
    • AEAD_AES_256_GCM
    • AEAD_AES_128_GCM

Mer information finns i dokumentationen för Cisco Unified Communications Manager.

Certifikat för elliptisk kurva för digital signaturalgoritm (ECDSA)

Som en del av Common Criteria (CC)-certifieringen har Cisco Unified Communications Manager lagt till ECDSA-certifikat i version 11.0. Detta påverkar alla Voice Operating System (VOS)-produkter som kör CUCM 11.5 och senare versioner.

Multiserver (SAN) Tomcat-certifikat med Cisco UCM

Telefonen stöder Cisco UCM med konfigurerade SAN Tomcat-certifikat (Multi-server). Den korrekta TFTP-serveradressen finns i telefonens ITL-fil för telefonens registrering.

För mer information om funktionen, se följande:

Följande tabell innehåller larmmeddelanden och betydelse för uppdatering av tillitslistan. Mer information finns i dokumentationen för Cisco Unified Communications Manager.

Tabell 2. Larmmeddelanden för uppdatering av tillförlitlighetslista
Kod och meddelande Beskrivning

1 - TL_LYCKAD

Fick ny CTL and/or ITL

2 - CTL_INITIAL_LYCKADES

Fick ny CTL, ingen befintlig TL

3 - ITL_INITIAL_LYCKAD

Fick ny ITL, ingen befintlig TL

4 - TL_INITIALER_LYCKADES

Fick ny CTL och ITL, ingen befintlig TL

5 - TL_MISSLYCKADES_GAMMAL_CTL

Uppdatering till ny CTL misslyckades, men har tidigare TL

6 - TL_MISSLYCKADES_NEJ_TL

Uppdatering till ny TL misslyckades, och har ingen gammal TL

7 - TL_MISSLYCKADES

Generiskt fel

8 - TL_MISSLYCKADES_GAMMAL_ITL

Uppdatering till ny ITL misslyckades, men har tidigare TL

9 - TL_MISSLYCKADES_GAMMAL_TL

Uppdatering till ny TL misslyckades, men har tidigare TL

Menyn Säkerhetsinställningar ger information om olika säkerhetsinställningar. Menyn ger även åtkomst till menyn Tillitslista och anger om CTL- eller ITL-filen är installerad på telefonen.

Följande tabell beskriver alternativen i menyn Säkerhetsinställningar.

Tabell 3. Säkerhetsinställningsmeny

Alternativ

Beskrivning

Att ändra

Säkerhetsläge

Visar säkerhetsläget som är inställt för telefonen.

Från Cisco Unified Communications Manager Administration, välj Enhet > Telefon. Inställningen visas i delen Protokollspecifik information i fönstret Telefonkonfiguration.

LSC

Anger om ett lokalt betydelsefullt certifikat som används för säkerhetsfunktioner är installerat på telefonen (Installerat) eller inte är installerat på telefonen (Inte installerat).

Information om hur du hanterar LSC för din telefon finns i dokumentationen för din specifika version av Cisco Unified Communications Manager.

Konfigurera ett lokalt betydelsefullt certifikat (LSC)

Den här uppgiften gäller för att konfigurera en LSC med autentiseringssträngmetoden.

Innan du börjar

Se till att lämpliga säkerhetskonfigurationer för Cisco Unified Communications Manager och CAPF (Certificate Authority Proxy Function) är slutförda:

  • CTL- eller ITL-filen har ett CAPF-certifikat.

  • Kontrollera att CAPF-certifikatet är installerat i Cisco Unified Communications Operating System Administration.

  • CAPF körs och är konfigurerad.

Mer information om dessa inställningar finns i dokumentationen för din specifika version av Cisco Unified Communications Manager.

1

Hämta CAPF-autentiseringskoden som ställdes in när CAPF konfigurerades.

2

På telefonen trycker du på Inställningar Inställningar-knappen.

3

Om du uppmanas att göra det, ange lösenordet för att komma åt menyn Inställningar. Du kan få lösenordet från din administratör.

4

Navigera till Nätverk och tjänst > Säkerhetsinställningar > LSC.

Du kan styra åtkomsten till inställningsmenyn genom att använda fältet Inställningsåtkomst i Cisco Unified Communications Manager Administration.

5

Ange autentiseringssträngen och välj Skicka.

Telefonen börjar installera, uppdatera eller ta bort LSC, beroende på hur CAPF är konfigurerad. När proceduren är klar visas Installerad eller Inte installerad på telefonen.

Installations-, uppdaterings- eller borttagningsprocessen för LSC kan ta lång tid att slutföra.

När telefonens installationsprocess har slutförts visas meddelandet Installed. Om telefonen visar Not Installedkan auktoriseringssträngen vara felaktig eller så kanske telefonuppgraderingen inte är aktiverad. Om CAPF-åtgärden tar bort LSC:n visar telefonen Not Installed för att indikera att åtgärden lyckades. CAPF-servern loggar felmeddelandena. Se dokumentationen för CAPF-servern för att hitta loggarna och förstå innebörden av felmeddelandena.

Aktivera FIPS-läge

1

I Cisco Unified Communications Manager Administration väljer du Enhet > Ring och leta reda på telefonen.

2

Navigera till området Produktspecifik konfiguration.

3

Ställ in fältet FIPS-läge till Aktiverat.

4

Välj Spara.

5

Välj Tillämpa konfiguration.

6

Starta om telefonen.

Stäng av högtalartelefon, headset och telefonlur på en telefon

Du har möjlighet att permanent stänga av högtalartelefonen, headsetet och luren på en telefon för din användare.

1

I Cisco Unified Communications Manager Administration väljer du Enhet > Ring och leta reda på telefonen.

2

Navigera till området Produktspecifik konfiguration.

3

Markera en eller flera av följande kryssrutor för att stänga av telefonens funktioner:

  • Inaktivera högtalartelefon
  • Inaktivera högtalartelefon och headset
  • Inaktivera handenheten

Som standard är dessa kryssrutor avmarkerade.

4

Välj Spara.

5

Välj Tillämpa konfiguration.

802.1X-autentisering

Cisco IP-telefoner stöder 802.1X-autentisering.

Cisco IP-telefoner och Cisco Catalyst-switchar använder traditionellt Cisco Discovery Protocol (CDP) för att identifiera varandra och bestämma parametrar som VLAN-allokering och inline-strömförsörjningskrav. CDP identifierar inte lokalt anslutna arbetsstationer. Cisco IP-telefoner har en EAPOL-genomströmningsmekanism. Den här mekanismen gör det möjligt för en arbetsstation som är ansluten till Cisco IP-telefonen att skicka EAPOL-meddelanden till 802.1X-autentiseraren på LAN-switchen. Genomströmningsmekanismen säkerställer att IP-telefonen inte fungerar som LAN-switch för att autentisera en dataslutpunkt innan den får åtkomst till nätverket.

Cisco IP-telefoner har även en EAPOL-utloggningsmekanism för proxy. Om den lokalt anslutna datorn kopplas bort från IP-telefonen, ser inte LAN-switchen att den fysiska länken misslyckas, eftersom länken mellan LAN-switchen och IP-telefonen bibehålls. För att undvika att äventyra nätverksintegriteten skickar IP-telefonen ett EAPOL-Logoff-meddelande till switchen för den nedströms datorns räkning, vilket utlöser att LAN-switchen rensar autentiseringsposten för den nedströms datorn.

Stöd för 802.1X-autentisering kräver flera komponenter:

  • Cisco IP-telefon: Telefonen initierar begäran om åtkomst till nätverket. Cisco IP-telefoner innehåller en 802.1X-supplikant. Denna supplikant låter nätverksadministratörer kontrollera anslutningen av IP-telefoner till LAN-switchportarna. Den nuvarande versionen av telefonens 802.1X-ansökan använder alternativen EAP-FAST och EAP-TLS för nätverksautentisering.

  • Autentiseringsserver: Både autentiseringsservern och switchen måste konfigureras med en delad hemlighet som autentiserar telefonen.

  • Växla: Switchen måste stödja 802.1X så att den kan fungera som autentiserare och skicka meddelanden mellan telefonen och autentiseringsservern. När utbytet är klart beviljar eller nekar växeln telefonen åtkomst till nätverket.

Du måste utföra följande åtgärder för att konfigurera 802.1X.

  • Konfigurera de andra komponenterna innan du aktiverar 802.1X-autentisering på telefonen.

  • Konfigurera PC-port: 802.1X-standarden tar inte hänsyn till VLAN och rekommenderar därför att endast en enda enhet ska autentiseras till en specifik switchport. Vissa switchar stöder dock autentisering med flera domäner. Växelkonfigurationen avgör om du kan ansluta en dator till telefonens datorport.

    • Aktiverad: Om du använder en switch som stöder multidomänautentisering kan du aktivera PC-porten och ansluta en dator till den. I det här fallet stöder Cisco IP-telefoner proxy EAPOL-Logoff för att övervaka autentiseringsutbytena mellan switchen och den anslutna datorn.

      För mer information om IEEE 802.1X-stöd på Cisco Catalyst-switcharna, se konfigurationsguiderna för Cisco Catalyst-switcharna på:

      http://www.cisco.com/en/US/products/hw/switches/ps708/tsd_products_support_series_home.html

    • Inaktiverad: Om switchen inte stöder flera 802.1X-kompatibla enheter på samma port bör du inaktivera PC-porten när 802.1X-autentisering är aktiverad. Om du inte inaktiverar den här porten och sedan försöker ansluta en dator till den, nekar switchen nätverksåtkomst till både telefonen och datorn.

  • Konfigurera röst-VLAN: Eftersom 802.1X-standarden inte tar hänsyn till VLAN bör du konfigurera den här inställningen baserat på switchstödet.
    • Aktiverad: Om du använder en switch som stöder multidomänautentisering kan du fortsätta använda röst-VLAN:et.
    • Inaktiverad: Om switchen inte stöder multidomänautentisering, inaktivera Voice VLAN och överväg att tilldela porten till det inbyggda VLAN:et.
  • (Endast för Cisco bordstelefon 9800-serien)

    Cisco Desk Phone 9800-serien har ett annat prefix i PID än det för andra Cisco-telefoner. För att din telefon ska kunna godkänna 802.1X-autentisering, ställ in parametern Radius·Användarnamn så att den inkluderar din Cisco Desk Phone 9800-serie.

    Till exempel, PID för telefon 9841 är DP-9841; du kan ställa in Radius·Användarnamn till Start with DP eller Contains DP. Du kan ställa in det i båda följande avsnitt:

    • Policy > Villkor > Biblioteksvillkor

    • Policy > Policyuppsättningar > Auktoriseringspolicy > Auktoriseringsregel 1

Aktivera 802.1X-autentisering

Du kan aktivera 802.1X-autentisering för din telefon genom att följa dessa steg:

1

Tryck på Inställningar Inställningar-knappen.

2

Om du uppmanas att göra det, ange lösenordet för att komma åt menyn Inställningar. Du kan få lösenordet från din administratör.

3

Navigera till Nätverk och tjänst > Säkerhetsinställningar > 802.1X-autentisering.

4

Aktivera IEEE 802.1X-autentisering.

5

Välj Verkställ.

Visa information om säkerhetsinställningar på telefonen

Du kan visa information om säkerhetsinställningarna i telefonmenyn. Tillgängligheten av informationen beror på nätverksinställningarna i din organisation.

Tabell 4. Parametrar för säkerhetsinställningar

Parametrar

Beskrivning

Säkerhetsläge

Visar säkerhetsläget som är inställt för telefonen.

LSC

Anger om ett lokalt betydelsefullt certifikat som används för säkerhetsfunktioner är installerat på telefonen (Ja) eller inte är installerat på telefonen (Nej).

Lista över betrodda

Tillitslistan innehåller undermenyer för CTL-, ITL- och signerade konfigurationsfiler.

Undermenyn CTL-fil visar innehållet i CTL-filen. Undermenyn ITL-fil visar innehållet i ITL-filen.

Menyn Tillförlitlighetslista visar även följande information:

  • CTL-signatur: SHA1-hashen för CTL-filen
  • Enad CM/TFTP Server: namnet på Cisco Unified Communications Manager och TFTP-servern som telefonen använder. Visar en certifikatikon om ett certifikat är installerat för den här servern.
  • CAPF-server: namnet på CAPF-servern som telefonen använder. Visar en certifikatikon om ett certifikat är installerat för den här servern.
  • SRST-router: IP-adressen för den betrodda SRST-routern som telefonen kan använda. Visar en certifikatikon om ett certifikat är installerat för den här servern.
802.1X-autentiseringAktiverar eller inaktiverar IEEE 802.1X-autentisering.

För mer information, se 802.1X-autentisering.

Bakåtkompatibilitet med WPA

Avgör om den äldsta versionen av Wi-Fi Protected Access (WPA) är kompatibel med telefonen för att ansluta till ett trådlöst nätverk eller en åtkomstpunkt (AP).

  • Om det är aktiverat kan telefonen söka efter och ansluta till trådlösa nätverk som stöder alla versioner av WPA, inklusive WPA, WPA2 och WPA3. Dessutom kan telefonen söka efter och ansluta till åtkomstpunkter som bara stöder den äldsta versionen av WPA.
  • Om det är inaktiverat (standard) kan telefonen bara söka efter och ansluta till trådlösa nätverk och åtkomstpunkter som stöder WPA2 och WPA3.

Den här funktionen är endast tillgänglig på 9861/9871/8875 telefoner.

1

Tryck på Inställningar Inställningsknappen.

2

Navigera till Nätverk och tjänst > Säkerhetsinställningar.

3

I Säkerhetsinställningarvisar du säkerhetsinformationen.

Säkerhet för telefonsamtal

När säkerhet är implementerad för en telefon kan du identifiera säkra telefonsamtal med hjälp av ikoner på telefonskärmen. Du kan också avgöra om den anslutna telefonen är säker och skyddad om en säkerhetston spelas upp i början av samtalet.

I ett säkert samtal krypteras all samtalssignalering och medieströmmar. Ett säkert samtal erbjuder en hög säkerhetsnivå och ger integritet och sekretess till samtalet. När ett pågående samtal är krypterat kan du se säkerhetsikonen låsikonen för ett säkert samtal på linjen. För en säker telefon kan du även se autentiseringsikonen eller krypteringsikonen bredvid den anslutna servern i telefonmenyn (Inställningar > Om den här enheten).

Om samtalet dirigeras via icke-IP-samtal, till exempel PSTN, kan samtalet vara osäkert trots att det är krypterat inom IP-nätverket och har en låsikon associerad med sig.

I ett säkert samtal spelas en säkerhetston i början av samtalet för att indikera att den andra anslutna telefonen också tar emot och sänder säkert ljud. Om ditt samtal ansluts till en osäker telefon spelas inte säkerhetstonen upp.

Säkra samtal stöds endast för anslutningar mellan två telefoner. Vissa funktioner, som konferenssamtal och delade linjer, är inte tillgängliga när säkra samtal är konfigurerade.

När en telefon är konfigurerad som säker (krypterad och betrodd) i Cisco Unified Communications Manager kan den ges statusen skyddad. Därefter kan den skyddade telefonen, om så önskas, konfigureras att spela upp en indikationston i början av ett samtal:

  • Skyddad enhet: Om du vill ändra statusen för en säker telefon till skyddad markerar du kryssrutan Skyddad enhet i fönstret Telefonkonfiguration i Cisco Unified Communications Manager Administration (Enhet > Telefon).

  • Spela upp säker indikationston: För att aktivera att den skyddade telefonen spelar upp en säker eller osäker indikationston, ställ inställningen Spela upp säker indikationston till Sant. Som standard är Spela upp säker indikationston inställd på Falskt. Du ställer in det här alternativet i Cisco Unified Communications Manager Administration (System > Tjänstparametrar). Välj servern och sedan Unified Communications Manager-tjänsten. I fönstret Tjänstparameterkonfiguration väljer du alternativet i området Funktion - Säker ton. Standardvärdet är Falskt.

Säker identifiering av konferenssamtal

Du kan initiera ett säkert konferenssamtal och övervaka deltagarnas säkerhetsnivå. Ett säkert konferenssamtal upprättas med hjälp av denna process:

  1. En användare initierar konferensen från en säker telefon.

  2. Cisco Unified Communications Manager tilldelar en säker konferensbrygga till samtalet.

  3. Allt eftersom deltagare läggs till verifierar Cisco Unified Communications Manager säkerhetsläget för varje telefon och upprätthåller säkerhetsnivån för konferensen.

  4. Telefonen visar säkerhetsnivån för konferenssamtalet. En säker konferens visar säkerhetsikonen låsikonen för ett säkert samtal.

Säkra samtal stöds mellan två telefoner. För skyddade telefoner är vissa funktioner, som konferenssamtal, delade linjer och Extension Mobility, inte tillgängliga när säkra samtal är konfigurerade.

Följande tabell ger information om ändringar av konferensens säkerhetsnivåer beroende på initiativtagarens telefons säkerhetsnivå, deltagarnas säkerhetsnivåer och tillgängligheten av säkra konferensbryggor.

Tabell 5. Säkerhetsrestriktioner med konferenssamtal

Säkerhetsnivå för initiativtagarens telefon

Funktion som används

Deltagarnas säkerhetsnivå

Resultat av åtgärder

Osäker

Konferens

Säker

Osäker konferensbrygga

Osäker konferens

Säker

Konferens

Minst en medlem är osäker.

Säker konferensbrygga

Osäker konferens

Säker

Konferens

Säker

Säker konferensbrygga

Säker krypterad nivåkonferens

Osäker

Möt mig

Lägsta säkerhetsnivå är krypterad.

Initiativtagaren tar emot meddelandet Does not meet Security Level, call rejected.

Säker

Möt mig

Lägsta säkerhetsnivå är osäker.

Säker konferensbrygga

Konferensen tar emot alla samtal.

Säker identifiering av telefonsamtal

Ett säkert samtal upprättas när din telefon, och telefonen i andra änden, är konfigurerad för säkra samtal. Den andra telefonen kan vara i samma Cisco IP-nätverk, eller i ett nätverk utanför IP-nätverket. Säkra samtal kan endast ringas mellan två telefoner. Konferenssamtal bör stödja säkra samtal efter att en säker konferensbrygga har konfigurerats.

Ett säkert samtal upprättas med hjälp av denna process:

  1. En användare initierar samtalet från en säker telefon (säkrat säkerhetsläge).

  2. Telefonen visar säkerhetsikonen låsikonen för ett säkert samtal på telefonskärmen. Den här ikonen indikerar att telefonen är konfigurerad för säkra samtal, men det betyder inte att den andra anslutna telefonen också är skyddad.

  3. Användaren hör en säkerhetston om samtalet ansluter till en annan skyddad telefon, vilket indikerar att båda ändar av samtalet är krypterade och säkrade. Om samtalet ansluts till en osäker telefon hör användaren inte säkerhetstonen.

Säkra samtal stöds mellan två telefoner. För skyddade telefoner är vissa funktioner, som konferenssamtal, delade linjer och Extension Mobility, inte tillgängliga när säkra samtal är konfigurerade.

Endast skyddade telefoner spelar upp dessa säkra eller osäkra indikationstoner. Oskyddade telefoner spelar aldrig upp toner. Om den övergripande samtalsstatusen ändras under samtalet ändras indikationstonen och den skyddade telefonen spelar upp lämplig ton.

En skyddad telefon spelar upp en ton eller inte under dessa omständigheter:

  • När alternativet Spela upp säker indikationston är aktiverat:

    • När säkra medier från hela enheten har upprättats och samtalsstatusen är säker spelar telefonen upp indikationstonen för säkerhet (tre långa signaler med pauser).

    • När osäkra end-to-end-medier har upprättats och samtalsstatusen är osäker spelar telefonen upp indikationstonen för osäkerhet (sex korta pip med korta pauser).

Om alternativet Spela upp säker indikationston är inaktiverat spelas ingen ton upp.

Tillhandahåll kryptering för pråmar

Cisco Unified Communications Manager kontrollerar telefonens säkerhetsstatus när konferenser upprättas och ändrar säkerhetsindikationen för konferensen eller blockerar samtalets slutförande för att upprätthålla integritet och säkerhet i systemet.

En användare kan inte bryta sig in i ett krypterat samtal om telefonen som används för att bryta sig in inte är konfigurerad för kryptering. När inbrytningen misslyckas i det här fallet spelas en ombeställningston (snabb upptagetton) på telefonen som indikerar att inbrytningen har initierats.

Om initieringstelefonen är konfigurerad för kryptering kan inbrytningsinitiatorn bryta sig in i ett osäkert samtal från den krypterade telefonen. Efter att inbrottet inträffat klassificerar Cisco Unified Communications Manager samtalet som osäkert.

Om initieringstelefonen är konfigurerad för kryptering kan inbrytningsinitieringstelefonen bryta sig in i ett krypterat samtal, och telefonen indikerar att samtalet är krypterat.

WLAN-säkerhet

Eftersom alla WLAN-enheter som är inom räckhåll kan ta emot all annan WLAN-trafik är det avgörande att säkra röstkommunikationen i WLAN. För att säkerställa att inkräktare inte manipulerar eller avlyssnar rösttrafik stöder Cisco SAFE Security-arkitekturen telefonen. För mer information om säkerhet i nätverk, se http://www.cisco.com/en/US/netsol/ns744/networking_solutions_program_home.html.

Ciscos trådlösa IP-telefonilösning tillhandahåller trådlös nätverkssäkerhet som förhindrar obehöriga inloggningar och komprometterad kommunikation genom att använda följande autentiseringsmetoder som telefonen stöder:

  • Öppen autentisering: Vilken trådlös enhet som helst kan begära autentisering i ett öppet system. AP:n som tar emot begäran kan bevilja autentisering till vilken begärande part som helst eller endast till begärande parter som finns på en lista över användare. Kommunikationen mellan den trådlösa enheten och åtkomstpunkten (AP) kan vara okrypterad.

  • Extensible Authentication Protocol - Flexibel autentisering via säker tunneling (EAP-FAST) autentisering: Denna klient-server-säkerhetsarkitektur krypterar EAP-transaktioner inom en TLS-tunnel (Transport Level Security) mellan AP:n och RADIUS-servern, till exempel Identity Services Engine (ISE).

    TLS-tunneln använder PAC:er (Protected Access Credentials) för autentisering mellan klienten (telefonen) och RADIUS-servern. Servern skickar ett auktoritets-ID (AID) till klienten (telefonen), som i sin tur väljer lämplig PAC. Klienten (telefonen) returnerar en PAC-Opaque till RADIUS-servern. Servern dekrypterar PAC-filen med primärnyckeln. Båda slutpunkterna innehåller nu PAC-nyckeln och en TLS-tunnel skapas. EAP-FAST stöder automatisk PAC-provisionering, men du måste aktivera det på RADIUS-servern.

    I ISE löper PAC som standard ut om en vecka. Om telefonen har en utgången PAC tar autentisering med RADIUS-servern längre tid medan telefonen får en ny PAC. För att undvika förseningar i PAC-provisioneringen, ställ in PAC:s utgångsperiod till 90 dagar eller längre på ISE- eller RADIUS-servern.

  • Extensible Authentication Protocol-Transport Layer Security (EAP-TLS)-autentisering: EAP-TLS kräver ett klientcertifikat för autentisering och nätverksåtkomst. För trådlös EAP-TLS kan klientcertifikatet vara ett MIC-, LSC- eller användarinstallerat certifikat.

  • Skyddat utökningsbart autentiseringsprotokoll (PEAP): Ciscos egenutvecklade lösenordsbaserade ömsesidiga autentiseringsschema mellan klienten (telefonen) och en RADIUS-server. Telefonen kan använda PEAP för autentisering med det trådlösa nätverket. Både PEAP-MSCHAPV2- och PEAP-GTC-autentiseringsmetoderna stöds.

  • Fördelad nyckel (PSK): Telefonen stöder ASCII-format. Du måste använda det här formatet när du skapar en WPA/WPA2/SAE Fördelad nyckel:

    ASCII: en ASCII-teckensträng med en längd på 8 till 63 tecken (0–9, gemener och versaler från A-Z och specialtecken)

    Exempel: GREG123567@9ZX & V

Följande autentiseringsscheman använder RADIUS-servern för att hantera autentiseringsnycklar:

  • WPA/WPA2/WPA3: Använder RADIUS-serverinformation för att generera unika nycklar för autentisering. Eftersom dessa nycklar genereras på den centraliserade RADIUS-servern, WPA2/WPA3 ger mer säkerhet än fördelade WPA-nycklar som lagras på åtkomstpunkten och telefonen.

  • Snabb säker roaming: Använder RADIUS-servern och information från en trådlös domänserver (WDS) för att hantera och autentisera nycklar. WDS skapar en cache med säkerhetsuppgifter för FT-aktiverade klientenheter för snabb och säker omautentisering. Cisco bordstelefon 9861 och 9871 och Cisco videotelefon 8875 stöder 802.11r (FT). Både trådlösa nätverk och DS stöds för att möjliggöra snabb och säker roaming. Men vi rekommenderar starkt att man använder 802.11r (FT) Over Air-metoden.

Med WPA/WPA2/WPA3, Krypteringsnycklar anges inte på telefonen, utan härleds automatiskt mellan åtkomstpunkten och telefonen. Men EAP-användarnamnet och lösenordet som används för autentisering måste anges på varje telefon.

För att säkerställa att rösttrafiken är säker stöder telefonen TKIP och AES för kryptering. När dessa mekanismer används för kryptering krypteras både SIP-signalpaketen och röstpaketen för Real-Time Transport Protocol (RTP) mellan åtkomstpunkten och telefonen.

TKIP

WPA använder TKIP-kryptering som har flera förbättringar jämfört med WEP. TKIP tillhandahåller kryptering av nyckel per paket och längre initialiseringsvektorer (IV) som stärker krypteringen. Dessutom säkerställer en meddelandeintegritetskontroll (MIC) att krypterade paket inte ändras. TKIP tar bort förutsägbarheten hos WEP som hjälper inkräktare att dechiffrera WEP-nyckeln.

AES

En krypteringsmetod som används för WPA2/WPA3 autentisering. Denna nationella standard för kryptering använder en symmetrisk algoritm som har samma nyckel för kryptering och dekryptering. AES använder CBC-kryptering (Cipher Blocking Chain) med en storlek på 128 bitar, vilket stöder nyckelstorlekar på minst 128 bitar, 192 bitar och 256 bitar. Telefonen stöder en nyckelstorlek på 256 bitar.

Cisco Desk Phone 9861 och 9871 och Cisco Video Phone 8875 stöder inte Cisco Key Integrity Protocol (CKIP) med CMIC.

Autentiserings- och krypteringsscheman är konfigurerade inom det trådlösa nätverket. VLAN konfigureras i nätverket och på AP:erna och anger olika kombinationer av autentisering och kryptering. Ett SSID associeras med ett VLAN och det specifika autentiserings- och krypteringsschemat. För att trådlösa klientenheter ska autentiseras korrekt måste du konfigurera samma SSID:er med deras autentiserings- och krypteringsscheman på åtkomstpunkterna och på telefonen.

Vissa autentiseringsscheman kräver specifika typer av kryptering.

  • När du använder en fördelad WPA-nyckel, en fördelad WPA2-nyckel eller SAE måste den fördelade nyckeln vara statiskt inställd på telefonen. Dessa nycklar måste matcha de nycklar som finns på AP:n.
  • Telefonen stöder automatisk EAP-förhandling för FAST eller PEAP, men inte för TLS. För EAP-TLS-läge måste du ange det.

Autentiserings- och krypteringsscheman i följande tabell visar nätverkskonfigurationsalternativen för telefonen som motsvarar AP-konfigurationen.

Tabell 6. Autentiserings- och krypteringsscheman
FSR-typAutentiseringNyckelhanteringKrypteringSkyddad hanteringsram (PMF)
802.11r (FT)PSK

WPA-PSK

WPA-PSK-SHA256

FT-PSK

AESNej
802.11r (FT)WPA3

SAE-kod

FT-SAE

AESJa
802.11r (FT)EAP-TLS

WPA-EAP

FT-EAP

AESNej
802.11r (FT)EAP-TLS (WPA3)

WPA-EAP-SHA256

FT-EAP

AESJa
802.11r (FT)EAP-FAST

WPA-EAP

FT-EAP

AESNej
802.11r (FT)EAP-FAST (WPA3)

WPA-EAP-SHA256

FT-EAP

AESJa
802.11r (FT)EAP-PEAP

WPA-EAP

FT-EAP

AESNej
802.11r (FT)EAP-PEAP (WPA3)

WPA-EAP-SHA256

FT-EAP

AESJa

Konfigurera trådlös LAN-profil

Du kan hantera din trådlösa nätverksprofil genom att konfigurera inloggningsuppgifter, frekvensband, autentiseringsmetod och så vidare.

Tänk på följande innan du konfigurerar WLAN-profilen:

  • Användarnamn och lösenord
    • När ditt nätverk använder EAP-FAST och PEAP för användarautentisering måste du konfigurera både användarnamn och lösenord om det krävs på RADIUS (Remote Authentication Dial-In User Service) och telefonen.

    • Inloggningsuppgifterna som du anger i den trådlösa nätverksprofilen måste vara identiska med de inloggningsuppgifter som du konfigurerade på RADIUS-servern.
    • Om du använder domäner inom ditt nätverk måste du ange användarnamnet tillsammans med domännamnet, i formatet: domain\username.

  • Följande åtgärder kan leda till att det befintliga Wi-Fi-lösenordet rensas:

    • Ange ett ogiltigt användar-ID eller lösenord
    • Installera en ogiltig eller utgången rot-CA när EAP-typen är inställd på PEAP-MSCHAPV2 eller PEAP-GTC
    • Inaktivera den EAP-typ som används på RADIUS-servern innan telefonen byter till den nya EAP-typen
  • För att ändra EAP-typen, se till att du först aktiverar den nya EAP-typen på RADIUS-servern och sedan byter telefonen till EAP-typen. När alla telefoner har ändrats till den nya EAP-typen kan du inaktivera den tidigare EAP-typen om du vill.
1

I Cisco Unified Communications Manager Administration väljer du Enhet > Enhetsinställningar > Trådlös LAN-profil.

2

Välj den nätverksprofil som du vill konfigurera.

3

Ställ in parametrarna.

4

Klicka på Spara.

Konfigurera SCEP-parametrarna

Simple Certificate Enrollment Protocol (SCEP) är standarden för automatisk provisionering och förnyelse av certifikat. SCEP-servern kan automatiskt underhålla dina användar- och servercertifikat.

Du måste konfigurera följande SCEP-parametrar på din telefons webbsida

  • RA IP-adress

  • SHA-1- eller SHA-256-fingeravtryck för rot-CA-certifikatet för SCEP-servern

Cisco IOS Registration Authority (RA) fungerar som en proxy till SCEP-servern. SCEP-klienten på telefonen använder parametrarna som laddas ner från Cisco Unified Communication Manager. När du har konfigurerat parametrarna skickar telefonen en SCEP getcs -begäran till RA och rot-CA-certifikatet valideras med hjälp av det definierade fingeravtrycket.

Innan du börjar

På SCEP-servern konfigurerar du SCEP-registreringsagenten (RA) för att:

  • Fungera som en PKI-förtroendepunkt
  • Agera som en PKI RA
  • Utför enhetsautentisering med hjälp av en RADIUS-server

Mer information finns i dokumentationen för SCEP-servern.

1

Från Cisco Unified Communications Manager Administration väljer du Enhet > Telefon.

2

Lokalisera telefonen.

3

Bläddra till området Produktspecifik konfigurationslayout.

4

Ange RA IP-adressen eller värdnamnet i fältet WLAN SCEP-server och markera sedan kryssrutan för att aktivera SCEP-parametern.

5

Ange SHA-1- eller SHA-256-fingeravtrycket för rot-CA-certifikatet i fältet WLAN Root CA Fingerprint (SHA256 eller SHA1) och markera sedan kryssrutan för att aktivera parametern SCEP QED.

6

Välj Spara.

7

Välj Tillämpa konfiguration.

Konfigurera de versioner av TLS som stöds

Du kan konfigurera den lägsta versionen av TLS som krävs för klient respektive server.

Som standard är den lägsta TLS-versionen för både server och klient 1.2. Inställningen påverkar följande funktioner:

  • HTTPS-webbanslutning
  • Onboarding för lokala telefoner
  • Onboarding för mobil och fjärråtkomst (MRA)
  • HTTPS-tjänster, såsom katalogtjänsterna
  • Datagram Transport Layer Security (DTLS)
  • Portåtkomstenhet (PAE)
  • Extensible Authentication Protocol-Transport Layer Security (EAP-TLS)

För mer information om TLS 1.3-kompatibilitet för Cisco IP-telefoner, se TLS 1.3-kompatibilitetsmatris för Cisco Collaboration Products.

1

Logga in på Cisco Unified Communications Manager Administration som administratör.

2

Navigera till ett av följande fönster:

  • System > Konfiguration av företagstelefon
  • Enhet > Enhetsinställningar > Vanlig telefonprofil
  • Enhet > Telefon > Telefonkonfiguration
3

Ställ in fältet TLS-klient Min. version :

Alternativet "TLS 1.3" är tillgängligt på Cisco Unified CM 15SU2 eller senare.

  • TLS 1.1: TLS-klienten stöder versionerna av TLS från 1.1 till 1.3.

    Om TLS-versionen på servern är lägre än 1.1, till exempel 1.0, kan anslutningen inte upprättas.

  • TLS 1.2 (standard): TLS-klienten stöder TLS 1.2 och 1.3.

    Om TLS-versionen på servern är lägre än 1.2, till exempel 1.1 eller 1.0, kan anslutningen inte upprättas.

  • TLS 1.3: TLS-klienten stöder endast TLS 1.3.

    Om TLS-versionen på servern är lägre än 1.3, till exempel 1.2, 1.1 eller 1.0, kan anslutningen inte upprättas.

4

Ställ in fältet TLS-serverns minsta version :

  • TLS 1.1: TLS-servern stöder versionerna av TLS från 1.1 till 1.3.

    Om TLS-versionen i klienten är lägre än 1.1, till exempel 1.0, kan anslutningen inte upprättas.

  • TLS 1.2 (standard): TLS-servern stöder TLS 1.2 och 1.3.

    Om TLS-versionen i klienten är lägre än 1.2, till exempel 1.1 eller 1.0, kan anslutningen inte upprättas.

  • TLS 1.3: TLS-servern stöder endast TLS 1.3.

    Om TLS-versionen i klienten är lägre än 1.3, till exempel 1.2, 1.1 eller 1.0, kan anslutningen inte upprättas.

Från och med PhoneOS 3.2-versionen påverkas inte inställningen för fältet "Inaktivera TLS 1.0 och TLS 1.1 för webbåtkomst" på telefonerna.

5

Klicka på Spara.

6

Klicka på Verkställ konfiguration.

7

Starta om telefonerna.

Garanterade tjänster SIP

Assured Services SIP (AS-SIP) är en samling funktioner och protokoll som erbjuder ett mycket säkert samtalsflöde för Cisco IP-telefoner och tredjepartstelefoner. Följande funktioner kallas gemensamt för AS-SIP:

  • Flernivåprioritet och preemption (MLPP)
  • Differentierade tjänstekodpunkt (DSCP)
  • Transport Layer Security (TLS) och Secure Real-Time Transport Protocol (SRTP)
  • Internetprotokoll version 6 (IPv6)

AS-SIP används ofta med Multilevel Precedence and Preemption (MLPP) för att prioritera samtal under en nödsituation. Med MLPP tilldelar du en prioritetsnivå till dina utgående samtal, från nivå 1 (låg) till nivå 5 (hög). När du tar emot ett samtal visas en ikon för prioritetsnivå på telefonen som visar samtalets prioritet.

För att konfigurera AS-SIP, slutför följande uppgifter i Cisco Unified Communications Manager:

  • Konfigurera en Digest-användare – konfigurera slutanvändaren att använda digeste-autentisering för SIP-förfrågningar.
  • Konfigurera säker SIP-telefonport – Cisco Unified Communications Manager använder den här porten för att lyssna på SIP-telefoner för SIP-linjeregistreringar via TLS.
  • Starta om tjänster – Starta om tjänsterna Cisco Unified Communications Manager och Cisco CTL Provider efter att du har konfigurerat den säkra porten. Konfigurera SIP-profil för AS-SIP – Konfigurera en SIP-profil med SIP-inställningar för dina AS-SIP-slutpunkter och för dina SIP-trunkar. De telefonspecifika parametrarna laddas inte ner till en AS-SIP-telefon från tredje part. De används endast av Cisco Unified Manager. Tredjepartstelefoner måste konfigurera samma inställningar lokalt.
  • Konfigurera telefonsäkerhetsprofil för AS-SIP – Du kan använda telefonsäkerhetsprofilen för att tilldela säkerhetsinställningar som TLS, SRTP och digest-autentisering.
  • Konfigurera AS-SIP-slutpunkt – Konfigurera en Cisco IP-telefon eller en tredjepartsslutpunkt med stöd för AS-SIP.
  • Associera enhet med slutanvändare – Associera slutpunkten med en användare.
  • Konfigurera SIP Trunk-säkerhetsprofil för AS-SIP – Du kan använda SIP Trunk-säkerhetsprofilen för att tilldela säkerhetsfunktioner som TLS eller digest-autentisering till en SIP-trunk.
  • Konfigurera SIP-trunk för AS-SIP – Konfigurera en SIP-trunk med stöd för AS-SIP.
  • Konfigurera AS-SIP-funktioner – Konfigurera ytterligare AS-SIP-funktioner som MLPP, TLS, V.150 och IPv6.

Detaljerad information om hur du konfigurerar AS-SIP finns i kapitlet "Konfigurera AS-SIP-slutpunkter" i Funktionskonfigurationsguide för Cisco Unified Communications Manager.

Flernivåprioritet och preemption

Med Multilevel Precedence and Preemption (MLPP) kan du prioritera samtal under nödsituationer eller andra krissituationer. Du prioriterar dina utgående samtal från 1 till 5. Inkommande samtal visar en ikon och samtalsprioritet. Autentiserade användare kan förhandsbestämma samtal antingen till riktade stationer eller via fullt prenumererade TDM-trunkar.

Denna kapacitet garanterar högt uppsatt personal kommunikation med kritiska organisationer och personal.

Om det uppringda numret manipuleras av en translation/route mönstret som är konfigurerat på Unified CM kan MLPP-samtalsinitiatorn också se MLPP-specialikonen och prioritetsnivån på telefonskärmen och höra återringningstonen. Detta beteende uppnås efter PhoneOS 3.4-utgåvan.

MLPP-funktionen för PhoneOS-telefoner kräver Unified CM Release 15SU3 eller senare.

MLPP-konfiguration på Unified CM

Gör följande för att konfigurera funktionen:

  1. Konfigurera domäner och domänlistor.
    1. Från Cisco Unified CM Administration, välj System > MLPP > Domän > MLPP-domän, lägg till nya MLPP-domäner.
    2. Välj System > MLPP > Namnrymd > Resursprioritetsnamnrymd Nätverksdomän, lägg till registrerade namnrymder som "drsn", "dsn", "cuc", "uc", "q735". Välj sedan ett domännamn som standard.
    3. Välj System > MLPP > Namnrymd > Lista över resursprioritetsnamnrymder, lägg till namnrymdslistor.
  2. Konfigurera en SIP-profil.
    1. Välj Enhet > Enhetsinställningar > SIP-profil, lägg till en ny SIP-profil.
    2. Markera kryssrutan MLPP-användarautentisering om du vill att telefonen ska kräva användaruppgifter för MLPP-samtal.
    3. Välj det konfigurerade namnutrymmet för resursprioritet från Resursprioritetsnamnutrymme.
    4. Välj den konfigurerade namnrymdslistan från Resursprioritetsnamnrymdslista.
  3. Konfigurera telefonen.
    1. Välj Enhet > Telefon, uppdatera eller lägg till en telefon.
    2. Välj den konfigurerade SIP-profilen från SIP-profil.
    3. Under avsnittet MLPP och information om konfidentiell åtkomstnivåkonfigurerar du parametrarna MLPP-domän, MLPP-indikationoch MLPP-förbehåll.
  4. Konfigurera ett katalognummer.
    1. Välj Enhet > Telefon, lägg till eller uppdatera en linje.
    2. Under avsnittet MLPP Alternativa parter och Inställningar för konfidentiell åtkomstnivåkonfigurerar du parametrarna Mål (Destination), MLPP Sökutrymme för samtaloch MLPP Ringtid vid inget svar (sekunder).
    3. Under avsnittet Flera Call/Call Vänteinställningar, konfigurera parametern Upptagen-utlösare.
  5. Konfigurera en slutanvändare.
    1. Välj Användarhantering > Slutanvändare, lägg till en ny.
    2. Klicka på Enhetsassociation för att associera användaren med den konfigurerade telefonen.
    3. Konfigurera parametrarna under avsnittet Auktorisering av flernivåprioritet och förköp.
  6. Du kan konfigurera ytterligare parametrar för MLPP enligt dina faktiska behov.
    • Välj System > Tjänstparameter. Konfigurera parametrarna under avsnittet Klusteromfattande parametrar (Funktion - Flernivåprioritet och preemption).
    • Välj System > Tjänstparameter. Konfigurera DSCP för prioriterade anrop under avsnittet Klusteromfattande parametrar (System - QOS).
    • Välj System > Tjänstparameter. Konfigurera mappning av MLPP-prioritet till SRVP-prioritet under avsnittet Klusteromfattande parametrar (System - RSVP).
    • Konfigurera routermönster från Samtalsrouting > Route/Hunt > Routermönster.
    • Konfigurera Hunt Pilots från Anropsrouting > Route/Hunt > Jaktpilot.
    • Konfigurera översättningsmönster från Samtalsrouting > Översättningsmönster.
    • Konfigurera gateways, trunkar, standardenhetsprofilen, en användarenhetsprofil och en gemensam enhetskonfiguration för MLPP.

MLPP används ofta med Assured Services SIP (AS-SIP). För detaljerad information om hur du konfigurerar MLPP, se kapitlet Konfigurera flernivåprioritet och preemption i Funktionskonfigurationsguide för Cisco Unified Communications Manager.

VPN-konfiguration

Cisco VPN-funktionen hjälper dig att bevara nätverkssäkerheten samtidigt som den ger användarna en säker och pålitlig metod för att ansluta till ditt företagsnätverk. Använd den här funktionen när:

  • En telefon finns utanför ett betrott nätverk
  • Nätverkstrafik mellan telefonen och Cisco Unified Communications Manager korsar ett opålitligt nätverk

Med ett VPN finns det tre vanliga metoder för klientautentisering:

  • Digitala certifikat
  • Lösenord
  • Användarnamn och lösenord

Varje metod har sina fördelar. Men om er företags säkerhetspolicy tillåter det rekommenderar vi en certifikatbaserad metod eftersom certifikat möjliggör en sömlös inloggning utan någon användarintervention. Både LSC- och MIC-certifikat stöds.

För att konfigurera någon av VPN-funktionerna, etablera först enheten lokalt och sedan kan du distribuera enheten utanför lokalt.

För mer information om certifieringsautentisering och arbete med VPN-nätverk, se Konfigurera AnyConnect VPN-telefon med certifikatautentisering på en ASA.

Med ett lösenord, eller användarnamn och lösenord, ombeds en användare att ange inloggningsuppgifter. Ställ in användarnas inloggningsuppgifter i enlighet med företagets säkerhetspolicy. Du kan också konfigurera inställningen Aktivera lösenordsbevarande så att användarlösenordet sparas på telefonen. Användarlösenordet sparas tills antingen ett misslyckat inloggningsförsök sker, en användare rensar lösenordet manuellt eller telefonen återställs eller förlorar strömmen.

Ett annat användbart verktyg är inställningen Aktivera automatisk nätverksidentifiering. När du markerar den här kryssrutan kan VPN-klienten bara köras när den upptäcker att den befinner sig utanför företagsnätverket. Den här inställningen är inaktiverad som standard.

Din Cisco-telefon stöder Cisco SVC IPPhone Client v1.0 som klienttyp.

För mer information om hur du konfigurerar VPN på Unified CM, se Funktionskonfigurationsguide för Cisco Unified Communications Manager.

Cisco VPN-funktionen använder Secure Sockets Layer (SSL) för att upprätthålla nätverkssäkerheten.

Var den här artikeln användbar?
Var den här artikeln användbar?