- Start
- /
- Artikel
Den här hjälpartikeln gäller för Cisco Desk Phone 9800-serien och Cisco Video Phone 8875 som är registrerade för Cisco Unified Communications Manager.
Du kan aktivera Cisco Unified Communications Manager så att den fungerar i en miljö med förbättrad säkerhet. Med dessa förbättringar drivs ditt telefonnätverk under en uppsättning strikta säkerhets- och riskhanteringskontroller för att skydda dig och dina användare.
Den förbättrade säkerhetsmiljön inkluderar följande funktioner:
-
Autentisering av kontaktsökning (endast för Anpassade kataloger )
-
TCP som standardprotokoll för fjärrgranskningsloggning
-
FIPS-läge
-
En förbättrad policy för inloggningsuppgifter
-
Stöd för SHA-2-familjen av hashkoder för digitala signaturer
-
Stöd för en RSA-nyckelstorlek på 512 bitar och 4096 bitar
Med Cisco Unified Communications Manager version 14.0 och Cisco Video Phone firmware-version 2.1 och senare stöder telefonerna SIP OAuth-autentisering.
OAuth stöds för Proxy Trivial File Transfer Protocol (TFTP) med Cisco Unified Communications Manager version 14.0(1)SU1 eller senare. Proxy TFTP och OAuth för Proxy TFTP stöds inte på Mobile Remote Access (MRA).
För ytterligare information om säkerhet, se följande:
-
Systemkonfigurationsguide för Cisco Unified Communications Manager, version 14.0(1) eller senare ( https://www.cisco.com/c/en/us/support/unified-communications/unified-communications-manager-callmanager/products-installation-and-configuration-guides-list.html).
-
Säkerhetsguide för Cisco Unified Communications Manager ( https://www.cisco.com/c/en/us/support/unified-communications/unified-communications-manager-callmanager/products-maintenance-guides-list.html)
Säkerhetsfunktioner som stöds
Säkerhetsfunktioner skyddar mot hot, inklusive hot mot telefonens identitet och data. Dessa funktioner upprättar och upprätthåller autentiserade kommunikationsströmmar mellan telefonen och Cisco Unified Communications Manager-servern och säkerställer att telefonen endast använder digitalt signerade filer.
Cisco Unified Communications Manager version 8.5(1) och senare inkluderar Säkerhet som standard, vilket ger följande säkerhetsfunktioner för Cisco IP-telefoner utan att köra CTL-klienten:
-
Signera telefonkonfigurationsfilerna
-
Kryptering av telefonkonfigurationsfil
-
HTTPS med Tomcat och andra webbtjänster
Säker signalering och mediefunktioner kräver fortfarande att du kör CTL-klienten och använder hårdvaru-eTokens.
Implementering av säkerhet i Cisco Unified Communications Manager-systemet förhindrar identitetsstöld av telefonen och Cisco Unified Communications Manager-servern, förhindrar datamanipulering och förhindrar manipulering av samtalssignalering och medieströmmar.
För att minska dessa hot upprättar och underhåller Cisco IP-telefoninätverk säkra (krypterade) kommunikationsströmmar mellan en telefon och servern, signerar filer digitalt innan de överförs till en telefon och krypterar medieströmmar och samtalssignalering mellan Cisco IP-telefoner.
Ett lokalt betydelsefullt certifikat (LSC) installeras på telefoner efter att du har utfört de nödvändiga uppgifter som är kopplade till certifikatutfärdarens proxyfunktion (CAPF). Du kan använda Cisco Unified Communications Manager Administration för att konfigurera en LSC, enligt beskrivningen i säkerhetsguiden för Cisco Unified Communications Manager. Alternativt kan du starta installationen av en LSC från menyn Säkerhetsinställningar på telefonen. Den här menyn låter dig också uppdatera eller ta bort en LSC.
Från och med PhoneOS 3.2-versionen kan ett LSC användas som användarcertifikat för EAP-TLS med WLAN-autentisering.
Telefonerna använder telefonens säkerhetsprofil, som definierar om enheten är osäker eller säker. Information om hur du tillämpar säkerhetsprofilen på telefonen finns i dokumentationen för din specifika version av Cisco Unified Communications Manager.
Om du konfigurerar säkerhetsrelaterade inställningar i Cisco Unified Communications Manager Administration innehåller telefonens konfigurationsfil känslig information. För att säkerställa sekretessen för en konfigurationsfil måste du konfigurera den för kryptering. För mer information, se dokumentationen för din specifika version av Cisco Unified Communications Manager.
Telefonen uppfyller Federal Information Processing Standard (FIPS). För att fungera korrekt kräver FIPS-läget en nyckelstorlek på 2048 bitar eller mer. Om certifikatet är kortare än 2048 bitar registreras inte telefonen hos Cisco Unified Communications Manager och Phone failed to register. Cert key size is not FIPS compliant visas på telefonen.
Om telefonen har en LSC måste du uppdatera LSC-nyckelstorleken till 2048 bitar eller mer innan du aktiverar FIPS.
Följande tabell ger en översikt över de säkerhetsfunktioner som telefonerna stöder. Mer information finns i dokumentationen för din specifika version av Cisco Unified Communications Manager.
För att visa säkerhetsläget, tryck på Inställningar
och navigera till .
|
Funktion |
Beskrivning |
|---|---|
|
Bildautentisering |
Signerade binära filer förhindrar manipulation av firmware-avbildningen innan avbildningen laddas på en telefon. Att manipulera bilden gör att telefonen misslyckas med autentiseringsprocessen och avvisar den nya bilden. |
|
Installation av kundplatscertifikat |
Varje Cisco IP-telefon kräver ett unikt certifikat för enhetsautentisering. Telefoner inkluderar ett fabrikationsinstallerat certifikat (MIC), men för extra säkerhet kan du ange certifikatinstallation i Cisco Unified Communications Manager Administration med hjälp av certifikatutfärdarens proxyfunktion (CAPF). Alternativt kan du installera ett lokalt signifikant certifikat (LSC) från menyn Säkerhetskonfiguration på telefonen. |
|
Enhetsautentisering |
Inträffar mellan Cisco Unified Communications Manager-servern och telefonen när varje enhet accepterar den andra enhetens certifikat. Avgör om en säker anslutning ska uppstå mellan telefonen och en Cisco Unified Communications Manager; och skapar vid behov en säker signalväg mellan enheterna med hjälp av TLS-protokollet. Cisco Unified Communications Manager registrerar inte telefoner om de inte kan autentiseras. |
|
Filautentisering |
Validerar digitalt signerade filer som telefonen laddar ner. Telefonen validerar signaturen för att säkerställa att filen inte manipulerades efter att filen skapades. Filer som inte autentiseras skrivs inte till telefonens flashminne. Telefonen avvisar sådana filer utan vidare bearbetning. |
|
Filkryptering |
Kryptering förhindrar att känslig information avslöjas medan filen överförs till telefonen. Dessutom validerar telefonen signaturen för att säkerställa att filen inte manipulerades efter att filen skapades. Filer som inte autentiseras skrivs inte till telefonens flashminne. Telefonen avvisar sådana filer utan vidare bearbetning. |
|
Signaleringsautentisering |
Använder TLS-protokollet för att validera att ingen manipulering av signalpaket har inträffat under överföringen. |
|
Tillverkningsinstallerat certifikat |
Varje Cisco IP-telefon innehåller ett unikt tillverkarinstallerat certifikat (MIC) som används för enhetsautentisering. MIC-enheten tillhandahåller ett permanent unikt identitetsbevis för telefonen och gör det möjligt för Cisco Unified Communications Manager att autentisera telefonen. |
|
Mediekryptering |
Använder SRTP för att säkerställa att medieströmmar mellan enheter som stöds är säkra och att endast den avsedda enheten tar emot och läser informationen. Inkluderar att skapa ett primärt nyckelpar för media för enheterna, leverera nycklarna till enheterna och säkra leveransen av nycklarna medan nycklarna transporteras. |
|
CAPF (Certificate Authority Proxy Function) |
Implementerar delar av certifikatgenereringsproceduren som är för bearbetningsintensiva för telefonen och interagerar med telefonen för nyckelgenerering och certifikatinstallation. CAPF kan konfigureras för att begära certifikat från kundspecificerade certifikatutfärdare för telefonens räkning, eller så kan den konfigureras för att generera certifikat lokalt. Både EC (Elliptical Curve) och RSA-nyckeltyper stöds. För att använda EC-nyckeln, se till att parametern "Stöd för avancerade krypteringsalgoritmer för ändpunkt" (från ) är aktiverad. För mer information om CAPF och relaterade konfigurationer, se följande dokument: |
|
Säkerhetsprofil |
Definierar om telefonen är osäker, autentiserad, krypterad eller skyddad. Andra poster i den här tabellen beskriver säkerhetsfunktioner. |
|
Krypterade konfigurationsfiler |
Låter dig säkerställa sekretessen för telefonens konfigurationsfiler. |
|
Valfri webbserveravaktivering för en telefon |
Av säkerhetsskäl kan du förhindra åtkomst till webbsidorna för en telefon (som visar olika driftsstatistik för telefonen) och självhjälpsportalen. |
|
Telefonhärdning |
Ytterligare säkerhetsalternativ, som du styr från Cisco Unified Communications Manager Administration:
|
|
802.1X-autentisering |
Cisco IP-telefonen kan använda 802.1X-autentisering för att begära och få åtkomst till nätverket. Se 802.1X-autentisering för mer information. |
|
Säker SIP-redundans för SRST |
När du har konfigurerat en SRST-referens (Survivable Remote Site Telephony) för säkerhet och sedan återställt de beroende enheterna i Cisco Unified Communications Manager Administration, lägger TFTP-servern till SRST-certifikatet i telefonens cnf.xml-fil och skickar filen till telefonen. En säker telefon använder sedan en TLS-anslutning för att interagera med den SRST-aktiverade routern. |
|
Signaleringskryptering |
Säkerställer att alla SIP-signalmeddelanden som skickas mellan enheten och Cisco Unified Communications Manager-servern är krypterade. |
|
Larm för uppdatering av tillitslista |
När listan över tillförlitliga uppgifter uppdateras på telefonen får Cisco Unified Communications Manager ett larm som indikerar om uppdateringen lyckades eller misslyckades. Se följande tabell för mer information. |
|
AES 256-kryptering |
När telefonerna är anslutna till Cisco Unified Communications Manager version 10.5(2) och senare stöder de AES 256-kryptering för TLS och SIP för signalering och mediekryptering. Detta gör det möjligt för telefoner att initiera och stödja TLS 1.2-anslutningar med hjälp av AES-256-baserade chiffer som överensstämmer med SHA-2-standarder (Secure Hash Algorithm) och är kompatibla med Federal Information Processing Standards (FIPS). Chiffern inkluderar:
Mer information finns i dokumentationen för Cisco Unified Communications Manager. |
|
Certifikat för elliptisk kurva för digital signaturalgoritm (ECDSA) |
Som en del av Common Criteria (CC)-certifieringen har Cisco Unified Communications Manager lagt till ECDSA-certifikat i version 11.0. Detta påverkar alla Voice Operating System (VOS)-produkter som kör CUCM 11.5 och senare versioner. |
|
Multiserver (SAN) Tomcat-certifikat med Cisco UCM | Telefonen stöder Cisco UCM med konfigurerade SAN Tomcat-certifikat (Multi-server). Den korrekta TFTP-serveradressen finns i telefonens ITL-fil för telefonens registrering. För mer information om funktionen, se följande: |
Följande tabell innehåller larmmeddelanden och betydelse för uppdatering av tillitslistan. Mer information finns i dokumentationen för Cisco Unified Communications Manager.
| Kod och meddelande | Beskrivning |
|---|---|
|
1 - TL_LYCKAD |
Fick ny CTL and/or ITL |
|
2 - CTL_INITIAL_LYCKADES |
Fick ny CTL, ingen befintlig TL |
|
3 - ITL_INITIAL_LYCKAD |
Fick ny ITL, ingen befintlig TL |
|
4 - TL_INITIALER_LYCKADES |
Fick ny CTL och ITL, ingen befintlig TL |
|
5 - TL_MISSLYCKADES_GAMMAL_CTL |
Uppdatering till ny CTL misslyckades, men har tidigare TL |
|
6 - TL_MISSLYCKADES_NEJ_TL |
Uppdatering till ny TL misslyckades, och har ingen gammal TL |
|
7 - TL_MISSLYCKADES |
Generiskt fel |
|
8 - TL_MISSLYCKADES_GAMMAL_ITL |
Uppdatering till ny ITL misslyckades, men har tidigare TL |
|
9 - TL_MISSLYCKADES_GAMMAL_TL |
Uppdatering till ny TL misslyckades, men har tidigare TL |
Menyn Säkerhetsinställningar ger information om olika säkerhetsinställningar. Menyn ger även åtkomst till menyn Tillitslista och anger om CTL- eller ITL-filen är installerad på telefonen.
Följande tabell beskriver alternativen i menyn Säkerhetsinställningar.
|
Alternativ |
Beskrivning |
Att ändra |
|---|---|---|
|
Säkerhetsläge |
Visar säkerhetsläget som är inställt för telefonen. |
Från Cisco Unified Communications Manager Administration, välj . Inställningen visas i delen Protokollspecifik information i fönstret Telefonkonfiguration. |
|
LSC |
Anger om ett lokalt betydelsefullt certifikat som används för säkerhetsfunktioner är installerat på telefonen (Installerat) eller inte är installerat på telefonen (Inte installerat). |
Information om hur du hanterar LSC för din telefon finns i dokumentationen för din specifika version av Cisco Unified Communications Manager. |
Konfigurera ett lokalt betydelsefullt certifikat (LSC)
Den här uppgiften gäller för att konfigurera en LSC med autentiseringssträngmetoden.
Innan du börjar
Se till att lämpliga säkerhetskonfigurationer för Cisco Unified Communications Manager och CAPF (Certificate Authority Proxy Function) är slutförda:
-
CTL- eller ITL-filen har ett CAPF-certifikat.
-
Kontrollera att CAPF-certifikatet är installerat i Cisco Unified Communications Operating System Administration.
-
CAPF körs och är konfigurerad.
Mer information om dessa inställningar finns i dokumentationen för din specifika version av Cisco Unified Communications Manager.
| 1 |
Hämta CAPF-autentiseringskoden som ställdes in när CAPF konfigurerades. |
| 2 |
På telefonen trycker du på Inställningar |
| 3 |
Om du uppmanas att göra det, ange lösenordet för att komma åt menyn Inställningar. Du kan få lösenordet från din administratör. |
| 4 |
Navigera till . Du kan styra åtkomsten till inställningsmenyn genom att använda fältet Inställningsåtkomst i Cisco Unified Communications Manager Administration. |
| 5 |
Ange autentiseringssträngen och välj Skicka. Telefonen börjar installera, uppdatera eller ta bort LSC, beroende på hur CAPF är konfigurerad. När proceduren är klar visas Installerad eller Inte installerad på telefonen. Installations-, uppdaterings- eller borttagningsprocessen för LSC kan ta lång tid att slutföra. När telefonens installationsprocess har slutförts visas meddelandet |
Aktivera FIPS-läge
| 1 |
I Cisco Unified Communications Manager Administration väljer du och leta reda på telefonen. |
| 2 |
Navigera till området Produktspecifik konfiguration. |
| 3 |
Ställ in fältet FIPS-läge till Aktiverat. |
| 4 |
Välj Spara. |
| 5 |
Välj Tillämpa konfiguration. |
| 6 |
Starta om telefonen. |
Stäng av högtalartelefon, headset och telefonlur på en telefon
Du har möjlighet att permanent stänga av högtalartelefonen, headsetet och luren på en telefon för din användare.
| 1 |
I Cisco Unified Communications Manager Administration väljer du och leta reda på telefonen. |
| 2 |
Navigera till området Produktspecifik konfiguration. |
| 3 |
Markera en eller flera av följande kryssrutor för att stänga av telefonens funktioner:
Som standard är dessa kryssrutor avmarkerade. |
| 4 |
Välj Spara. |
| 5 |
Välj Tillämpa konfiguration. |
802.1X-autentisering
Cisco IP-telefoner stöder 802.1X-autentisering.
Cisco IP-telefoner och Cisco Catalyst-switchar använder traditionellt Cisco Discovery Protocol (CDP) för att identifiera varandra och bestämma parametrar som VLAN-allokering och inline-strömförsörjningskrav. CDP identifierar inte lokalt anslutna arbetsstationer. Cisco IP-telefoner har en EAPOL-genomströmningsmekanism. Den här mekanismen gör det möjligt för en arbetsstation som är ansluten till Cisco IP-telefonen att skicka EAPOL-meddelanden till 802.1X-autentiseraren på LAN-switchen. Genomströmningsmekanismen säkerställer att IP-telefonen inte fungerar som LAN-switch för att autentisera en dataslutpunkt innan den får åtkomst till nätverket.
Cisco IP-telefoner har även en EAPOL-utloggningsmekanism för proxy. Om den lokalt anslutna datorn kopplas bort från IP-telefonen, ser inte LAN-switchen att den fysiska länken misslyckas, eftersom länken mellan LAN-switchen och IP-telefonen bibehålls. För att undvika att äventyra nätverksintegriteten skickar IP-telefonen ett EAPOL-Logoff-meddelande till switchen för den nedströms datorns räkning, vilket utlöser att LAN-switchen rensar autentiseringsposten för den nedströms datorn.
Stöd för 802.1X-autentisering kräver flera komponenter:
-
Cisco IP-telefon: Telefonen initierar begäran om åtkomst till nätverket. Cisco IP-telefoner innehåller en 802.1X-supplikant. Denna supplikant låter nätverksadministratörer kontrollera anslutningen av IP-telefoner till LAN-switchportarna. Den nuvarande versionen av telefonens 802.1X-ansökan använder alternativen EAP-FAST och EAP-TLS för nätverksautentisering.
-
Autentiseringsserver: Både autentiseringsservern och switchen måste konfigureras med en delad hemlighet som autentiserar telefonen.
-
Växla: Switchen måste stödja 802.1X så att den kan fungera som autentiserare och skicka meddelanden mellan telefonen och autentiseringsservern. När utbytet är klart beviljar eller nekar växeln telefonen åtkomst till nätverket.
Du måste utföra följande åtgärder för att konfigurera 802.1X.
-
Konfigurera de andra komponenterna innan du aktiverar 802.1X-autentisering på telefonen.
-
Konfigurera PC-port: 802.1X-standarden tar inte hänsyn till VLAN och rekommenderar därför att endast en enda enhet ska autentiseras till en specifik switchport. Vissa switchar stöder dock autentisering med flera domäner. Växelkonfigurationen avgör om du kan ansluta en dator till telefonens datorport.
-
Aktiverad: Om du använder en switch som stöder multidomänautentisering kan du aktivera PC-porten och ansluta en dator till den. I det här fallet stöder Cisco IP-telefoner proxy EAPOL-Logoff för att övervaka autentiseringsutbytena mellan switchen och den anslutna datorn.
För mer information om IEEE 802.1X-stöd på Cisco Catalyst-switcharna, se konfigurationsguiderna för Cisco Catalyst-switcharna på:
http://www.cisco.com/en/US/products/hw/switches/ps708/tsd_products_support_series_home.html
-
Inaktiverad: Om switchen inte stöder flera 802.1X-kompatibla enheter på samma port bör du inaktivera PC-porten när 802.1X-autentisering är aktiverad. Om du inte inaktiverar den här porten och sedan försöker ansluta en dator till den, nekar switchen nätverksåtkomst till både telefonen och datorn.
-
- Konfigurera röst-VLAN: Eftersom 802.1X-standarden inte tar hänsyn till VLAN bör du konfigurera den här inställningen baserat på switchstödet.
- Aktiverad: Om du använder en switch som stöder multidomänautentisering kan du fortsätta använda röst-VLAN:et.
- Inaktiverad: Om switchen inte stöder multidomänautentisering, inaktivera Voice VLAN och överväg att tilldela porten till det inbyggda VLAN:et.
- (Endast för Cisco bordstelefon 9800-serien)
Cisco Desk Phone 9800-serien har ett annat prefix i PID än det för andra Cisco-telefoner. För att din telefon ska kunna godkänna 802.1X-autentisering, ställ in parametern Radius·Användarnamn så att den inkluderar din Cisco Desk Phone 9800-serie.
Till exempel, PID för telefon 9841 är DP-9841; du kan ställa in Radius·Användarnamn till
Start with DPellerContains DP. Du kan ställa in det i båda följande avsnitt: -
Aktivera 802.1X-autentisering
Du kan aktivera 802.1X-autentisering för din telefon genom att följa dessa steg:
| 1 |
Tryck på Inställningar |
| 2 |
Om du uppmanas att göra det, ange lösenordet för att komma åt menyn Inställningar. Du kan få lösenordet från din administratör. |
| 3 |
Navigera till . |
| 4 |
Aktivera IEEE 802.1X-autentisering. |
| 5 |
Välj Verkställ. |
Visa information om säkerhetsinställningar på telefonen
Du kan visa information om säkerhetsinställningarna i telefonmenyn. Tillgängligheten av informationen beror på nätverksinställningarna i din organisation.
|
Parametrar |
Beskrivning |
|---|---|
|
Säkerhetsläge |
Visar säkerhetsläget som är inställt för telefonen. |
|
LSC |
Anger om ett lokalt betydelsefullt certifikat som används för säkerhetsfunktioner är installerat på telefonen (Ja) eller inte är installerat på telefonen (Nej). |
|
Lista över betrodda |
Tillitslistan innehåller undermenyer för CTL-, ITL- och signerade konfigurationsfiler. Undermenyn CTL-fil visar innehållet i CTL-filen. Undermenyn ITL-fil visar innehållet i ITL-filen. Menyn Tillförlitlighetslista visar även följande information:
|
| 802.1X-autentisering | Aktiverar eller inaktiverar IEEE 802.1X-autentisering. För mer information, se 802.1X-autentisering. |
| Bakåtkompatibilitet med WPA |
Avgör om den äldsta versionen av Wi-Fi Protected Access (WPA) är kompatibel med telefonen för att ansluta till ett trådlöst nätverk eller en åtkomstpunkt (AP).
Den här funktionen är endast tillgänglig på 9861/9871/8875 telefoner. |
| 1 |
Tryck på Inställningar |
| 2 |
Navigera till . |
| 3 |
I Säkerhetsinställningarvisar du säkerhetsinformationen. |
Säkerhet för telefonsamtal
När säkerhet är implementerad för en telefon kan du identifiera säkra telefonsamtal med hjälp av ikoner på telefonskärmen. Du kan också avgöra om den anslutna telefonen är säker och skyddad om en säkerhetston spelas upp i början av samtalet.
I ett säkert samtal krypteras all samtalssignalering och medieströmmar. Ett säkert samtal erbjuder en hög säkerhetsnivå och ger integritet och sekretess till samtalet. När ett pågående samtal är krypterat kan du se säkerhetsikonen
på linjen. För en säker telefon kan du även se autentiseringsikonen
eller krypteringsikonen
bredvid den anslutna servern i telefonmenyn ().
Om samtalet dirigeras via icke-IP-samtal, till exempel PSTN, kan samtalet vara osäkert trots att det är krypterat inom IP-nätverket och har en låsikon associerad med sig.
I ett säkert samtal spelas en säkerhetston i början av samtalet för att indikera att den andra anslutna telefonen också tar emot och sänder säkert ljud. Om ditt samtal ansluts till en osäker telefon spelas inte säkerhetstonen upp.
Säkra samtal stöds endast för anslutningar mellan två telefoner. Vissa funktioner, som konferenssamtal och delade linjer, är inte tillgängliga när säkra samtal är konfigurerade.
När en telefon är konfigurerad som säker (krypterad och betrodd) i Cisco Unified Communications Manager kan den ges statusen skyddad
. Därefter kan den skyddade telefonen, om så önskas, konfigureras att spela upp en indikationston i början av ett samtal:
-
Skyddad enhet: Om du vill ändra statusen för en säker telefon till skyddad markerar du kryssrutan Skyddad enhet i fönstret Telefonkonfiguration i Cisco Unified Communications Manager Administration ().
-
Spela upp säker indikationston: För att aktivera att den skyddade telefonen spelar upp en säker eller osäker indikationston, ställ inställningen Spela upp säker indikationston till Sant. Som standard är Spela upp säker indikationston inställd på Falskt. Du ställer in det här alternativet i Cisco Unified Communications Manager Administration (). Välj servern och sedan Unified Communications Manager-tjänsten. I fönstret Tjänstparameterkonfiguration väljer du alternativet i området Funktion - Säker ton. Standardvärdet är Falskt.
Säker identifiering av konferenssamtal
Du kan initiera ett säkert konferenssamtal och övervaka deltagarnas säkerhetsnivå. Ett säkert konferenssamtal upprättas med hjälp av denna process:
-
En användare initierar konferensen från en säker telefon.
-
Cisco Unified Communications Manager tilldelar en säker konferensbrygga till samtalet.
-
Allt eftersom deltagare läggs till verifierar Cisco Unified Communications Manager säkerhetsläget för varje telefon och upprätthåller säkerhetsnivån för konferensen.
-
Telefonen visar säkerhetsnivån för konferenssamtalet. En säker konferens visar säkerhetsikonen
.
Säkra samtal stöds mellan två telefoner. För skyddade telefoner är vissa funktioner, som konferenssamtal, delade linjer och Extension Mobility, inte tillgängliga när säkra samtal är konfigurerade.
Följande tabell ger information om ändringar av konferensens säkerhetsnivåer beroende på initiativtagarens telefons säkerhetsnivå, deltagarnas säkerhetsnivåer och tillgängligheten av säkra konferensbryggor.
|
Säkerhetsnivå för initiativtagarens telefon |
Funktion som används |
Deltagarnas säkerhetsnivå |
Resultat av åtgärder |
|---|---|---|---|
|
Osäker |
Konferens |
Säker |
Osäker konferensbrygga Osäker konferens |
|
Säker |
Konferens |
Minst en medlem är osäker. |
Säker konferensbrygga Osäker konferens |
|
Säker |
Konferens |
Säker |
Säker konferensbrygga Säker krypterad nivåkonferens |
|
Osäker |
Möt mig |
Lägsta säkerhetsnivå är krypterad. |
Initiativtagaren tar emot meddelandet |
|
Säker |
Möt mig |
Lägsta säkerhetsnivå är osäker. |
Säker konferensbrygga Konferensen tar emot alla samtal. |
Säker identifiering av telefonsamtal
Ett säkert samtal upprättas när din telefon, och telefonen i andra änden, är konfigurerad för säkra samtal. Den andra telefonen kan vara i samma Cisco IP-nätverk, eller i ett nätverk utanför IP-nätverket. Säkra samtal kan endast ringas mellan två telefoner. Konferenssamtal bör stödja säkra samtal efter att en säker konferensbrygga har konfigurerats.
Ett säkert samtal upprättas med hjälp av denna process:
-
En användare initierar samtalet från en säker telefon (säkrat säkerhetsläge).
-
Telefonen visar säkerhetsikonen
på telefonskärmen. Den här ikonen indikerar att telefonen är konfigurerad för säkra samtal, men det betyder inte att den andra anslutna telefonen också är skyddad. -
Användaren hör en säkerhetston om samtalet ansluter till en annan skyddad telefon, vilket indikerar att båda ändar av samtalet är krypterade och säkrade. Om samtalet ansluts till en osäker telefon hör användaren inte säkerhetstonen.
Säkra samtal stöds mellan två telefoner. För skyddade telefoner är vissa funktioner, som konferenssamtal, delade linjer och Extension Mobility, inte tillgängliga när säkra samtal är konfigurerade.
Endast skyddade telefoner spelar upp dessa säkra eller osäkra indikationstoner. Oskyddade telefoner spelar aldrig upp toner. Om den övergripande samtalsstatusen ändras under samtalet ändras indikationstonen och den skyddade telefonen spelar upp lämplig ton.
En skyddad telefon spelar upp en ton eller inte under dessa omständigheter:
-
När alternativet Spela upp säker indikationston är aktiverat:
-
När säkra medier från hela enheten har upprättats och samtalsstatusen är säker spelar telefonen upp indikationstonen för säkerhet (tre långa signaler med pauser).
-
När osäkra end-to-end-medier har upprättats och samtalsstatusen är osäker spelar telefonen upp indikationstonen för osäkerhet (sex korta pip med korta pauser).
-
Om alternativet Spela upp säker indikationston är inaktiverat spelas ingen ton upp.
Tillhandahåll kryptering för pråmar
Cisco Unified Communications Manager kontrollerar telefonens säkerhetsstatus när konferenser upprättas och ändrar säkerhetsindikationen för konferensen eller blockerar samtalets slutförande för att upprätthålla integritet och säkerhet i systemet.
En användare kan inte bryta sig in i ett krypterat samtal om telefonen som används för att bryta sig in inte är konfigurerad för kryptering. När inbrytningen misslyckas i det här fallet spelas en ombeställningston (snabb upptagetton) på telefonen som indikerar att inbrytningen har initierats.
Om initieringstelefonen är konfigurerad för kryptering kan inbrytningsinitiatorn bryta sig in i ett osäkert samtal från den krypterade telefonen. Efter att inbrottet inträffat klassificerar Cisco Unified Communications Manager samtalet som osäkert.
Om initieringstelefonen är konfigurerad för kryptering kan inbrytningsinitieringstelefonen bryta sig in i ett krypterat samtal, och telefonen indikerar att samtalet är krypterat.
WLAN-säkerhet
Eftersom alla WLAN-enheter som är inom räckhåll kan ta emot all annan WLAN-trafik är det avgörande att säkra röstkommunikationen i WLAN. För att säkerställa att inkräktare inte manipulerar eller avlyssnar rösttrafik stöder Cisco SAFE Security-arkitekturen telefonen. För mer information om säkerhet i nätverk, se http://www.cisco.com/en/US/netsol/ns744/networking_solutions_program_home.html.
Ciscos trådlösa IP-telefonilösning tillhandahåller trådlös nätverkssäkerhet som förhindrar obehöriga inloggningar och komprometterad kommunikation genom att använda följande autentiseringsmetoder som telefonen stöder:
-
Öppen autentisering: Vilken trådlös enhet som helst kan begära autentisering i ett öppet system. AP:n som tar emot begäran kan bevilja autentisering till vilken begärande part som helst eller endast till begärande parter som finns på en lista över användare. Kommunikationen mellan den trådlösa enheten och åtkomstpunkten (AP) kan vara okrypterad.
-
Extensible Authentication Protocol - Flexibel autentisering via säker tunneling (EAP-FAST) autentisering: Denna klient-server-säkerhetsarkitektur krypterar EAP-transaktioner inom en TLS-tunnel (Transport Level Security) mellan AP:n och RADIUS-servern, till exempel Identity Services Engine (ISE).
TLS-tunneln använder PAC:er (Protected Access Credentials) för autentisering mellan klienten (telefonen) och RADIUS-servern. Servern skickar ett auktoritets-ID (AID) till klienten (telefonen), som i sin tur väljer lämplig PAC. Klienten (telefonen) returnerar en PAC-Opaque till RADIUS-servern. Servern dekrypterar PAC-filen med primärnyckeln. Båda slutpunkterna innehåller nu PAC-nyckeln och en TLS-tunnel skapas. EAP-FAST stöder automatisk PAC-provisionering, men du måste aktivera det på RADIUS-servern.
I ISE löper PAC som standard ut om en vecka. Om telefonen har en utgången PAC tar autentisering med RADIUS-servern längre tid medan telefonen får en ny PAC. För att undvika förseningar i PAC-provisioneringen, ställ in PAC:s utgångsperiod till 90 dagar eller längre på ISE- eller RADIUS-servern.
-
Extensible Authentication Protocol-Transport Layer Security (EAP-TLS)-autentisering: EAP-TLS kräver ett klientcertifikat för autentisering och nätverksåtkomst. För trådlös EAP-TLS kan klientcertifikatet vara ett MIC-, LSC- eller användarinstallerat certifikat.
-
Skyddat utökningsbart autentiseringsprotokoll (PEAP): Ciscos egenutvecklade lösenordsbaserade ömsesidiga autentiseringsschema mellan klienten (telefonen) och en RADIUS-server. Telefonen kan använda PEAP för autentisering med det trådlösa nätverket. Både PEAP-MSCHAPV2- och PEAP-GTC-autentiseringsmetoderna stöds.
-
Fördelad nyckel (PSK): Telefonen stöder ASCII-format. Du måste använda det här formatet när du skapar en WPA/WPA2/SAE Fördelad nyckel:
ASCII: en ASCII-teckensträng med en längd på 8 till 63 tecken (0–9, gemener och versaler från A-Z och specialtecken)
Exempel: GREG123567@9ZX & V
Följande autentiseringsscheman använder RADIUS-servern för att hantera autentiseringsnycklar:
-
WPA/WPA2/WPA3: Använder RADIUS-serverinformation för att generera unika nycklar för autentisering. Eftersom dessa nycklar genereras på den centraliserade RADIUS-servern, WPA2/WPA3 ger mer säkerhet än fördelade WPA-nycklar som lagras på åtkomstpunkten och telefonen.
-
Snabb säker roaming: Använder RADIUS-servern och information från en trådlös domänserver (WDS) för att hantera och autentisera nycklar. WDS skapar en cache med säkerhetsuppgifter för FT-aktiverade klientenheter för snabb och säker omautentisering. Cisco bordstelefon 9861 och 9871 och Cisco videotelefon 8875 stöder 802.11r (FT). Både trådlösa nätverk och DS stöds för att möjliggöra snabb och säker roaming. Men vi rekommenderar starkt att man använder 802.11r (FT) Over Air-metoden.
Med WPA/WPA2/WPA3, Krypteringsnycklar anges inte på telefonen, utan härleds automatiskt mellan åtkomstpunkten och telefonen. Men EAP-användarnamnet och lösenordet som används för autentisering måste anges på varje telefon.
För att säkerställa att rösttrafiken är säker stöder telefonen TKIP och AES för kryptering. När dessa mekanismer används för kryptering krypteras både SIP-signalpaketen och röstpaketen för Real-Time Transport Protocol (RTP) mellan åtkomstpunkten och telefonen.
- TKIP
-
WPA använder TKIP-kryptering som har flera förbättringar jämfört med WEP. TKIP tillhandahåller kryptering av nyckel per paket och längre initialiseringsvektorer (IV) som stärker krypteringen. Dessutom säkerställer en meddelandeintegritetskontroll (MIC) att krypterade paket inte ändras. TKIP tar bort förutsägbarheten hos WEP som hjälper inkräktare att dechiffrera WEP-nyckeln.
- AES
-
En krypteringsmetod som används för WPA2/WPA3 autentisering. Denna nationella standard för kryptering använder en symmetrisk algoritm som har samma nyckel för kryptering och dekryptering. AES använder CBC-kryptering (Cipher Blocking Chain) med en storlek på 128 bitar, vilket stöder nyckelstorlekar på minst 128 bitar, 192 bitar och 256 bitar. Telefonen stöder en nyckelstorlek på 256 bitar.
Cisco Desk Phone 9861 och 9871 och Cisco Video Phone 8875 stöder inte Cisco Key Integrity Protocol (CKIP) med CMIC.
Autentiserings- och krypteringsscheman är konfigurerade inom det trådlösa nätverket. VLAN konfigureras i nätverket och på AP:erna och anger olika kombinationer av autentisering och kryptering. Ett SSID associeras med ett VLAN och det specifika autentiserings- och krypteringsschemat. För att trådlösa klientenheter ska autentiseras korrekt måste du konfigurera samma SSID:er med deras autentiserings- och krypteringsscheman på åtkomstpunkterna och på telefonen.
Vissa autentiseringsscheman kräver specifika typer av kryptering.
- När du använder en fördelad WPA-nyckel, en fördelad WPA2-nyckel eller SAE måste den fördelade nyckeln vara statiskt inställd på telefonen. Dessa nycklar måste matcha de nycklar som finns på AP:n.
-
Telefonen stöder automatisk EAP-förhandling för FAST eller PEAP, men inte för TLS. För EAP-TLS-läge måste du ange det.
Autentiserings- och krypteringsscheman i följande tabell visar nätverkskonfigurationsalternativen för telefonen som motsvarar AP-konfigurationen.
| FSR-typ | Autentisering | Nyckelhantering | Kryptering | Skyddad hanteringsram (PMF) |
|---|---|---|---|---|
| 802.11r (FT) | PSK |
WPA-PSK WPA-PSK-SHA256 FT-PSK | AES | Nej |
| 802.11r (FT) | WPA3 |
SAE-kod FT-SAE | AES | Ja |
| 802.11r (FT) | EAP-TLS |
WPA-EAP FT-EAP | AES | Nej |
| 802.11r (FT) | EAP-TLS (WPA3) |
WPA-EAP-SHA256 FT-EAP | AES | Ja |
| 802.11r (FT) | EAP-FAST |
WPA-EAP FT-EAP | AES | Nej |
| 802.11r (FT) | EAP-FAST (WPA3) |
WPA-EAP-SHA256 FT-EAP | AES | Ja |
| 802.11r (FT) | EAP-PEAP |
WPA-EAP FT-EAP | AES | Nej |
| 802.11r (FT) | EAP-PEAP (WPA3) |
WPA-EAP-SHA256 FT-EAP | AES | Ja |
Konfigurera trådlös LAN-profil
Du kan hantera din trådlösa nätverksprofil genom att konfigurera inloggningsuppgifter, frekvensband, autentiseringsmetod och så vidare.
Tänk på följande innan du konfigurerar WLAN-profilen:
- Användarnamn och lösenord
När ditt nätverk använder EAP-FAST och PEAP för användarautentisering måste du konfigurera både användarnamn och lösenord om det krävs på RADIUS (Remote Authentication Dial-In User Service) och telefonen.
- Inloggningsuppgifterna som du anger i den trådlösa nätverksprofilen måste vara identiska med de inloggningsuppgifter som du konfigurerade på RADIUS-servern.
Om du använder domäner inom ditt nätverk måste du ange användarnamnet tillsammans med domännamnet, i formatet:
domain\username.
-
Följande åtgärder kan leda till att det befintliga Wi-Fi-lösenordet rensas:
- Ange ett ogiltigt användar-ID eller lösenord
- Installera en ogiltig eller utgången rot-CA när EAP-typen är inställd på PEAP-MSCHAPV2 eller PEAP-GTC
- Inaktivera den EAP-typ som används på RADIUS-servern innan telefonen byter till den nya EAP-typen
- För att ändra EAP-typen, se till att du först aktiverar den nya EAP-typen på RADIUS-servern och sedan byter telefonen till EAP-typen. När alla telefoner har ändrats till den nya EAP-typen kan du inaktivera den tidigare EAP-typen om du vill.
| 1 |
I Cisco Unified Communications Manager Administration väljer du . |
| 2 |
Välj den nätverksprofil som du vill konfigurera. |
| 3 |
Ställ in parametrarna. |
| 4 |
Klicka på Spara. |
Konfigurera SCEP-parametrarna
Simple Certificate Enrollment Protocol (SCEP) är standarden för automatisk provisionering och förnyelse av certifikat. SCEP-servern kan automatiskt underhålla dina användar- och servercertifikat.
Du måste konfigurera följande SCEP-parametrar på din telefons webbsida
-
RA IP-adress
-
SHA-1- eller SHA-256-fingeravtryck för rot-CA-certifikatet för SCEP-servern
Cisco IOS Registration Authority (RA) fungerar som en proxy till SCEP-servern. SCEP-klienten på telefonen använder parametrarna som laddas ner från Cisco Unified Communication Manager. När du har konfigurerat parametrarna skickar telefonen en SCEP getcs -begäran till RA och rot-CA-certifikatet valideras med hjälp av det definierade fingeravtrycket.
Innan du börjar
På SCEP-servern konfigurerar du SCEP-registreringsagenten (RA) för att:
- Fungera som en PKI-förtroendepunkt
- Agera som en PKI RA
- Utför enhetsautentisering med hjälp av en RADIUS-server
Mer information finns i dokumentationen för SCEP-servern.
| 1 |
Från Cisco Unified Communications Manager Administration väljer du . |
| 2 |
Lokalisera telefonen. |
| 3 |
Bläddra till området Produktspecifik konfigurationslayout. |
| 4 |
Ange RA IP-adressen eller värdnamnet i fältet WLAN SCEP-server och markera sedan kryssrutan för att aktivera SCEP-parametern. |
| 5 |
Ange SHA-1- eller SHA-256-fingeravtrycket för rot-CA-certifikatet i fältet WLAN Root CA Fingerprint (SHA256 eller SHA1) och markera sedan kryssrutan för att aktivera parametern SCEP QED. |
| 6 |
Välj Spara. |
| 7 |
Välj Tillämpa konfiguration. |
Konfigurera de versioner av TLS som stöds
Du kan konfigurera den lägsta versionen av TLS som krävs för klient respektive server.
Som standard är den lägsta TLS-versionen för både server och klient 1.2. Inställningen påverkar följande funktioner:
- HTTPS-webbanslutning
- Onboarding för lokala telefoner
- Onboarding för mobil och fjärråtkomst (MRA)
- HTTPS-tjänster, såsom katalogtjänsterna
- Datagram Transport Layer Security (DTLS)
- Portåtkomstenhet (PAE)
- Extensible Authentication Protocol-Transport Layer Security (EAP-TLS)
För mer information om TLS 1.3-kompatibilitet för Cisco IP-telefoner, se TLS 1.3-kompatibilitetsmatris för Cisco Collaboration Products.
| 1 |
Logga in på Cisco Unified Communications Manager Administration som administratör. |
| 2 |
Navigera till ett av följande fönster: |
| 3 |
Ställ in fältet TLS-klient Min. version : Alternativet "TLS 1.3" är tillgängligt på Cisco Unified CM 15SU2 eller senare.
|
| 4 |
Ställ in fältet TLS-serverns minsta version :
Från och med PhoneOS 3.2-versionen påverkas inte inställningen för fältet "Inaktivera TLS 1.0 och TLS 1.1 för webbåtkomst" på telefonerna. |
| 5 |
Klicka på Spara. |
| 6 |
Klicka på Verkställ konfiguration. |
| 7 |
Starta om telefonerna. |
Garanterade tjänster SIP
Assured Services SIP (AS-SIP) är en samling funktioner och protokoll som erbjuder ett mycket säkert samtalsflöde för Cisco IP-telefoner och tredjepartstelefoner. Följande funktioner kallas gemensamt för AS-SIP:
- Flernivåprioritet och preemption (MLPP)
- Differentierade tjänstekodpunkt (DSCP)
- Transport Layer Security (TLS) och Secure Real-Time Transport Protocol (SRTP)
- Internetprotokoll version 6 (IPv6)
AS-SIP används ofta med Multilevel Precedence and Preemption (MLPP) för att prioritera samtal under en nödsituation. Med MLPP tilldelar du en prioritetsnivå till dina utgående samtal, från nivå 1 (låg) till nivå 5 (hög). När du tar emot ett samtal visas en ikon för prioritetsnivå på telefonen som visar samtalets prioritet.
För att konfigurera AS-SIP, slutför följande uppgifter i Cisco Unified Communications Manager:
- Konfigurera en Digest-användare – konfigurera slutanvändaren att använda digeste-autentisering för SIP-förfrågningar.
- Konfigurera säker SIP-telefonport – Cisco Unified Communications Manager använder den här porten för att lyssna på SIP-telefoner för SIP-linjeregistreringar via TLS.
- Starta om tjänster – Starta om tjänsterna Cisco Unified Communications Manager och Cisco CTL Provider efter att du har konfigurerat den säkra porten. Konfigurera SIP-profil för AS-SIP – Konfigurera en SIP-profil med SIP-inställningar för dina AS-SIP-slutpunkter och för dina SIP-trunkar. De telefonspecifika parametrarna laddas inte ner till en AS-SIP-telefon från tredje part. De används endast av Cisco Unified Manager. Tredjepartstelefoner måste konfigurera samma inställningar lokalt.
- Konfigurera telefonsäkerhetsprofil för AS-SIP – Du kan använda telefonsäkerhetsprofilen för att tilldela säkerhetsinställningar som TLS, SRTP och digest-autentisering.
- Konfigurera AS-SIP-slutpunkt – Konfigurera en Cisco IP-telefon eller en tredjepartsslutpunkt med stöd för AS-SIP.
- Associera enhet med slutanvändare – Associera slutpunkten med en användare.
- Konfigurera SIP Trunk-säkerhetsprofil för AS-SIP – Du kan använda SIP Trunk-säkerhetsprofilen för att tilldela säkerhetsfunktioner som TLS eller digest-autentisering till en SIP-trunk.
- Konfigurera SIP-trunk för AS-SIP – Konfigurera en SIP-trunk med stöd för AS-SIP.
- Konfigurera AS-SIP-funktioner – Konfigurera ytterligare AS-SIP-funktioner som MLPP, TLS, V.150 och IPv6.
Detaljerad information om hur du konfigurerar AS-SIP finns i kapitlet "Konfigurera AS-SIP-slutpunkter" i Funktionskonfigurationsguide för Cisco Unified Communications Manager.
Flernivåprioritet och preemption
Med Multilevel Precedence and Preemption (MLPP) kan du prioritera samtal under nödsituationer eller andra krissituationer. Du prioriterar dina utgående samtal från 1 till 5. Inkommande samtal visar en ikon och samtalsprioritet. Autentiserade användare kan förhandsbestämma samtal antingen till riktade stationer eller via fullt prenumererade TDM-trunkar.
Denna kapacitet garanterar högt uppsatt personal kommunikation med kritiska organisationer och personal.
Om det uppringda numret manipuleras av en translation/route mönstret som är konfigurerat på Unified CM kan MLPP-samtalsinitiatorn också se MLPP-specialikonen och prioritetsnivån på telefonskärmen och höra återringningstonen. Detta beteende uppnås efter PhoneOS 3.4-utgåvan.
MLPP-funktionen för PhoneOS-telefoner kräver Unified CM Release 15SU3 eller senare.
MLPP-konfiguration på Unified CM
Gör följande för att konfigurera funktionen:
- Konfigurera domäner och domänlistor.
- Från Cisco Unified CM Administration, välj , lägg till nya MLPP-domäner.
- Välj , lägg till registrerade namnrymder som "drsn", "dsn", "cuc", "uc", "q735". Välj sedan ett domännamn som standard.
- Välj , lägg till namnrymdslistor.
- Konfigurera en SIP-profil.
- Välj , lägg till en ny SIP-profil.
- Markera kryssrutan MLPP-användarautentisering om du vill att telefonen ska kräva användaruppgifter för MLPP-samtal.
- Välj det konfigurerade namnutrymmet för resursprioritet från Resursprioritetsnamnutrymme.
- Välj den konfigurerade namnrymdslistan från Resursprioritetsnamnrymdslista.
- Konfigurera telefonen.
- Välj , uppdatera eller lägg till en telefon.
- Välj den konfigurerade SIP-profilen från SIP-profil.
- Under avsnittet MLPP och information om konfidentiell åtkomstnivåkonfigurerar du parametrarna MLPP-domän, MLPP-indikationoch MLPP-förbehåll.
- Konfigurera ett katalognummer.
- Välj , lägg till eller uppdatera en linje.
- Under avsnittet MLPP Alternativa parter och Inställningar för konfidentiell åtkomstnivåkonfigurerar du parametrarna Mål (Destination), MLPP Sökutrymme för samtaloch MLPP Ringtid vid inget svar (sekunder).
- Under avsnittet Flera Call/Call Vänteinställningar, konfigurera parametern Upptagen-utlösare.
- Konfigurera en slutanvändare.
- Välj , lägg till en ny.
- Klicka på Enhetsassociation för att associera användaren med den konfigurerade telefonen.
- Konfigurera parametrarna under avsnittet Auktorisering av flernivåprioritet och förköp.
- Du kan konfigurera ytterligare parametrar för MLPP enligt dina faktiska behov.
- Välj . Konfigurera parametrarna under avsnittet Klusteromfattande parametrar (Funktion - Flernivåprioritet och preemption).
- Välj . Konfigurera DSCP för prioriterade anrop under avsnittet Klusteromfattande parametrar (System - QOS).
- Välj . Konfigurera mappning av MLPP-prioritet till SRVP-prioritet under avsnittet Klusteromfattande parametrar (System - RSVP).
- Konfigurera routermönster från .
- Konfigurera Hunt Pilots från .
- Konfigurera översättningsmönster från .
- Konfigurera gateways, trunkar, standardenhetsprofilen, en användarenhetsprofil och en gemensam enhetskonfiguration för MLPP.
MLPP används ofta med Assured Services SIP (AS-SIP). För detaljerad information om hur du konfigurerar MLPP, se kapitlet Konfigurera flernivåprioritet och preemption i Funktionskonfigurationsguide för Cisco Unified Communications Manager.
Konfigurera FAC och CMC
När tvångsauktoriseringskoder (FAC) eller klientärendekoder (CMC), eller båda, är konfigurerade på telefonen måste användarna ange de lösenord som krävs för att ringa upp ett nummer.
Mer information om hur du konfigurerar FAC och CMC i Cisco Unified Communications Manager finns i kapitlet "Klientärendekoder och tvångsauktoriseringskoder" i Funktionskonfigurationsguide för Cisco Unified Communications Manager, version 12.5(1) eller senare.
VPN-konfiguration
Cisco VPN-funktionen hjälper dig att bevara nätverkssäkerheten samtidigt som den ger användarna en säker och pålitlig metod för att ansluta till ditt företagsnätverk. Använd den här funktionen när:
- En telefon finns utanför ett betrott nätverk
- Nätverkstrafik mellan telefonen och Cisco Unified Communications Manager korsar ett opålitligt nätverk
Med ett VPN finns det tre vanliga metoder för klientautentisering:
- Digitala certifikat
- Lösenord
- Användarnamn och lösenord
Varje metod har sina fördelar. Men om er företags säkerhetspolicy tillåter det rekommenderar vi en certifikatbaserad metod eftersom certifikat möjliggör en sömlös inloggning utan någon användarintervention. Både LSC- och MIC-certifikat stöds.
För att konfigurera någon av VPN-funktionerna, etablera först enheten lokalt och sedan kan du distribuera enheten utanför lokalt.
För mer information om certifieringsautentisering och arbete med VPN-nätverk, se Konfigurera AnyConnect VPN-telefon med certifikatautentisering på en ASA.
Med ett lösenord, eller användarnamn och lösenord, ombeds en användare att ange inloggningsuppgifter. Ställ in användarnas inloggningsuppgifter i enlighet med företagets säkerhetspolicy. Du kan också konfigurera inställningen Aktivera lösenordsbevarande så att användarlösenordet sparas på telefonen. Användarlösenordet sparas tills antingen ett misslyckat inloggningsförsök sker, en användare rensar lösenordet manuellt eller telefonen återställs eller förlorar strömmen.
Ett annat användbart verktyg är inställningen Aktivera automatisk nätverksidentifiering. När du markerar den här kryssrutan kan VPN-klienten bara köras när den upptäcker att den befinner sig utanför företagsnätverket. Den här inställningen är inaktiverad som standard.
Din Cisco-telefon stöder Cisco SVC IPPhone Client v1.0 som klienttyp.
För mer information om hur du konfigurerar VPN på Unified CM, se Funktionskonfigurationsguide för Cisco Unified Communications Manager.
Cisco VPN-funktionen använder Secure Sockets Layer (SSL) för att upprätthålla nätverkssäkerheten.
.