Özel Aygıt Sertifikasının Kurulumu

Telefonunuza Özel Aygıt Sertifikası (CDC) yüklemek için durumunuza bağlı olarak aşağıdaki yollardan birini kullanın:

Telefona en son yüklenen sertifika geçerli olur.

Özel Aygıt Sertifikasının yükleme yoluyla manuel kurulumu

Telefona manuel olarak bir Özel Cihaz Sertifikası (CDC) yükleyebilirsiniz. Bunun için sertifikayı telefon yönetimi web sayfasından karşıya yüklemelisiniz.

Başlamadan önce

Bir telefon için özel cihaz sertifikası yükleyebilmeniz için öncelikle şunları yapmanız gerekir:

  • Bilgisayarınızda kayıtlı bir sertifika dosyası (.p12 veya .pfx). Dosya sertifikayı ve özel anahtarı içerir.
  • Sertifikanın ayıklama parolası. Parola, sertifika dosyasının şifresini çözmek için kullanılır.
1

Telefonun yönetim web sayfasına erişin.

2

Seçme Sertifika.

3

Sertifika Ekle bölümünde, Göz At... seçeneğine tıklayın.

4

Bilgisayarınızda sertifikaya göz atın.

5

Ayıklama parolası alanında, sertifika ayıklama parolasını girin.

6

Yükle'ye tıklayın.

Sertifika dosyası ve parola doğruysa "Sertifika eklendi" mesajını görürsünüz. Aksi takdirde, karşıya yükleme işlemi başarısız olur ve sertifikanın yüklenemez olduğunu belirten bir hata mesajı görüntülenir.
7

Yüklü sertifikanın ayrıntılarını görmek için Mevcut Sertifikalar bölümünde Görüntüle'ye tıklayın.

8

Yüklü sertifikayı telefondan kaldırmak için Mevcut Sertifikalar bölümünde Sil'e tıklayın.

Düğmeye tıkladıktan sonra kaldırma işlemi, onay istemeden hemen başlar.

Sertifika başarıyla kaldırılırsa "Sertifika silindi" mesajını alırsınız.

SCEP tarafından Özel Aygıt Sertifikasının otomatik kurulumu

Özel Aygıt Sertifikası'nı (CDC) otomatik olarak yüklemek için SCEP sunucusuyla etkileşim kurmak üzere Basit Sertifika Kayıt Protokolü (SCEP) ile ilgili parametreleri yapılandırabilirsiniz.

SCEP parametrelerinden herhangi biri yapılandırıldığında, telefon sunucuya bir SCEP kayıt isteği gönderecektir. Telefon, yapılandırılan parmak izini kullanarak alınan CA sertifikasını doğrulayacaktır.

Başlamadan önce

Bir telefon için Özel Aygıt Sertifikası'nın (CDC) otomatik kurulumunu gerçekleştirebilmeniz için şunlara sahip olmanız gerekir:

  • SCEP sunucusu adresi
  • SCEP sunucusu için kök CA sertifikasının SHA-1 veya SHA-256 parmak izi
1

Telefonun yönetim web sayfasına erişin.

2

Seçme Sertifika.

3

İçinde SCEP Yapılandırması 1 bölümünde, parametreleri açıklandığı gibi ayarlayın SCEP yapılandırması için parametreler .

4

Tüm Değişiklikleri Gönder seçeneğine tıklayın.

SCEP yapılandırması için parametreler

Aşağıdaki tablo, SCEP yapılandırma parametrelerinin işlevini ve kullanımını tanımlar. SCEP Yapılandırması 1 altındaki bölüm Sertifika Telefon web arayüzünde Tab. Ayrıca, bir parametreyi yapılandırmak için telefon yapılandırma dosyasına (cfg.xml) eklenen dizenin sözdizimini de tanımlar.

Parametrelerde herhangi bir değişiklik yapılması durumunda telefon yeni bir sertifika talep edecektir.

Tablo 1. SCEP yapılandırması için parametreler
ParametreAçıklama
Sunucu

SCEP sunucu adresi. Bu parametre zorunludur.

Aşağıdakilerden birini yapın:

  • XML bulunan telefon yapılandırma dosyasına (cfg.xml), şu biçime sahip bir dize girin:

    <CDC_Server_1_ ua='na'>http://10.79.57.91</CDC_Server_1_>

  • Telefon web sayfasında SCEP sunucu adresini girin.

Geçerli değerler: Bir URL veya IP adresi. HTTPS düzeni desteklenmemektedir.

Varsayılan: Boş

Kök CA Parmak İzi

SCEP işlemi sırasında doğrulama için Kök CA'nın SHA256 veya SHA1 parmak izi. Bu parametre zorunludur.

Aşağıdakilerden birini yapın:

  • XML bulunan telefon yapılandırma dosyasına (cfg.xml), şu biçime sahip bir dize girin:

    <CDC_Root_CA_Fingerprint_1_ ua="na">12040870625C5B755D73F5925285F8F5FF5D55AF</CDC_Root_CA_Fingerprint_1_>

  • Telefon web sayfasına geçerli bir parmak izi girin.

Varsayılan: Boş

Meydan Okuma Parolası

SCEP üzerinden sertifika kaydı sırasında telefona karşı Certificate Authority (CA) yetkilendirmesi için kullanılan sınama parolası. Bu parametre isteğe bağlıdır.

Gerçek SCEP ortamına göre, meydan okuma parolasının davranışı değişir.

  • Telefon, CA ile iletişim kuran bir Cisco RA'dan sertifika alırsa sınama parolası, CA'da desteklenmez. Bu durumda Cisco RA, CA'ya erişim için kimlik doğrulaması olarak telefonun MIC/SUDI'sini kullanır. Telefon, MIC/SUDI'yi hem ilk kayıt hem de sertifika yenileme için kullanır.
  • Telefon doğrudan CA ile iletişim kurarak bir sertifika alırsa, meydan okuma parolası CA'da desteklenir. Yapılandırılmışsa, yalnızca ilk kayıt için kullanılır. Sertifikanın yenilenmesi için ise yüklenen sertifika kullanılır.

Aşağıdakilerden birini yapın:

  • XML bulunan telefon yapılandırma dosyasına (cfg.xml), şu biçime sahip bir dize girin:

    <CDC_Challenge_Password_1_ ua="na"></CDC_Challenge_Password_1_>

    Parola, yapılandırma dosyasında maskelenir.

  • Telefon web sayfasında meydan okuma şifrenizi girin.

Varsayılan: Boş

Yaygın Adı

Sertifikayı talep eden telefon için tanımlayıcı olarak kullanılan Ortak Adı (CN) belirtir. CN, SCEP sürecinde Sertifika İmzalama İsteği (CSR) için kullanılır.

Bu parametre aynı zamanda makro genişleme değişkenlerini de destekler, bkz. Makro genişleme değişkenleri Ayrıntılar için.

Aşağıdakilerden birini yapın:

  • XML bulunan telefon yapılandırma dosyasına (cfg.xml), şu biçime sahip bir dize girin:

    <CDC_Ortak_Adı_1_ ua="na"></CDC_Ortak_Adı_1_>

  • Telefon web sayfasına genel adınızı girin.

Geçerli Değerler: Maksimum 64 karakter

Varsayılan: Boş

SCEP ile sertifika yenileme

Aygıt sertifikası SCEP işlemiyle otomatik olarak yenilenebilir.

  • Telefon, sertifikanın süresinin 15 gün sonra dolup dolmayacağını her 4 saatte bir kontrol eder. Bu durumda, telefon sertifika yenileme işlemini otomatik olarak başlatır.
  • Meydan okuma parolası boşsa, telefon ilk kayıt ve sertifika yenileme için MIC/SUDI kullanır. Meydan okuma parolası yapılandırılmışsa, yalnızca ilk kayıt için kullanılır, sertifikanın yenilenmesi için mevcut/yüklü sertifika kullanılır.
  • Telefon, yenisini alana kadar eski cihaz sertifikasını kaldırmaz.
  • Sertifika yenileme işlemi, cihaz sertifikası veya CA'nın süresi dolduğu için başarısız olursa telefon otomatik olarak ilk kaydı tetikler. Bu arada, meydan okuma parolası kimlik doğrulaması başarısız olursa, telefon ekranında bir parola giriş ekranı açılır ve kullanıcılardan meydan okuma parolasını telefona girmeleri istenir.

CDC Ortak Ad yapılandırması

Varsayılan olarak, MIC/SUDI içindeki Ortak Ad, CDC için Ortak Ad olarak kullanılır.

Sertifikayı yüklediğinizde CDC için Ortak Adı yapılandırabilirsiniz. Telefonunuza CDC yüklemek için aşağıdaki yöntemlerden birini kullanın:

DHCP seçenek 43 ile SCEP parametrelerinin yapılandırılması

Özel Aygıt Sertifikasını (CDC) karşıya yükleme veya SCEP parametrelerini doğrudan yapılandırma yoluyla yükleyemediğiniz belirli ortamlarda. Bu durumda, parametreleri DHCP sunucusundan doldurmak için DHCP seçeneğini 43 kullanabilirsiniz. DHCP seçeneği 43, telefona SCEP parametrelerini sağlayacak şekilde yapılandırılabilir. Telefon fabrika ayarlarına sıfırlandıktan sonra, SCEP protokolü aracılığıyla CDC'yi yüklemek için DHCP sunucusundan parametreleri alabilir.

  • Bu özellik (SCEP parametrelerinin DHCP seçeneği 43 aracılığıyla yapılandırılması) yalnızca fabrika ayarlarına sıfırlanan telefon için kullanılabilir.
  • Telefonlar, Seçenek 43'ü ve uzaktan sağlamayı (örneğin, Seçenekler 66,160,159,150 veya bulut sağlama) destekleyen ağa yerleştirilmemelidir. Aksi takdirde telefonlar 43 konfigürasyonuna ulaşamayabilir.

DHCP seçeneği 43'ten sağlanan SCEP parametreleriyle bir CDC sertifikası yüklemek için aşağıdakileri yapın:

  1. SCEP ortamı hazırlayın.

    SCEP ortam kurulumu hakkında daha fazla bilgi için SCEP sunucu belgelerinize bakın.

  2. DHCP seçenek 43'ü (8.4 Satıcıya Özel Bilgiler, RFC 2132 bölümünde tanımlanmıştır) kurun.

    Alt seçenekler (10-15), aşağıdaki yöntemler için ayrılmıştır:

    Telefon web sayfasındaki parametreAlt seçenekTürUzunluk (bayt)Zorunlu
    FIPS Modu10boole1HAYIR*
    Sunucu11dize208 - uzunluk (Şifreyi Zorla)Evet
    Kök CA Parmak İzi12altıgen20, 32, 48 veya 64Evet
    Meydan Okuma Parolası13dize208 - uzunluk (Sunucu)HAYIR*
    802.1X Kimlik Doğrulamasını Etkinleştirme14boole1Hayır
    Sertifika Seçimi15işaretsiz 8-bit1Hayır

    * parametrenin gerçek duruma göre yapılandırıldığı anlamına gelir.

    DHCP seçenek 43'ü kullanırken bu yöntemin aşağıdaki özelliklerine dikkat edin:

    • Alt öğeler (10–15) Özel Cihaz Sertifikası (CDC) için ayrılmıştır.
    • DHCP seçenek 43'ün maksimum uzunluğu 255 bayttır.
    • Sunucu + Sınama Parolası toplamının maksimum uzunluğu 208 bayt olmalıdır.
    • FIPS Modunun değeri, ekleme sağlaması yapılandırması ile tutarlı olmalıdır. Aksi takdirde, telefon, yüklendikten sonra daha önce yüklü olan sertifikayı geri alamaz. Özellikle:
      • Telefon, FIPS modunun devre dışı bırakıldığı bir ortama kaydedilecekse, yapılandırma yapmanız gerekmez FIPS Modu DHCP seçeneğinde 43. Varsayılan olarak FIPS modu devre dışıdır.
      • Telefon FIPS modunun etkinleştirildiği bir ortama kaydedilecekse, DHCP seçeneği 43'te FIPS modunu etkinleştirmeniz gerekir. Bkz. FIPS modunu etkinleştir Ayrıntılar için.
    • Seçenek 43'teki meydan okuma parolası düz metindir.
      • İlk kayıt ve sertifika yenilemede telefonun MIC/SUDI kullanmasını istiyorsanız, meydan okuma şifresini boş bırakın.
      • Eğer meydan okuma şifresi sadece ilk kayıt için kullanılacaksa meydan okuma şifresini yapılandırın. Bu durumda sertifika yenileme işleminde yüklenen sertifika kullanılacaktır.
    • 802.1X Kimlik Doğrulamasını Etkinleştir ve Sertifika Seçimi yalnızca kablolu ağlardaki telefonlar için kullanılır.
    • Aygıt modelini tanımlamak için DHCP seçenek 60 (Satıcı Sınıf Tanımlayıcı) kullanılır.

    DHCP seçeneği 43'e örnek (alt seçenekler 10–15):

    Alt seçenek ondalık/onaltılıkDeğer uzunluğu (bayt) ondalık/onaltılıkDeğerOnaltılık değer
    10/0a1/011 (0: Devre Dışı; 1: Etkin)01
    11/0b18/12http://10.79.57.91687474703a2f2f31302e37392e35372e3931
    12/0c20/1412040870625C5B755D73F5925285F8F5FF5D55AF12040870625C5B755D73F5925285F8F5FF5D55AF
    13/0d16/10D233CCF9B9952A1544323333434346394239393532413135
    14/0e1/011 (0: Hayır; 1: Evet)01
    15/0f1/011 (0: Fabrikada montaj; 1: Özel olarak yüklenmiş) 01

    Parametre değerlerinin özeti:

    • FIPS Modu = Etkin

    • Sunucu = http://10.79.57.91

    • Kök CA Parmak İzi = 12040870625C5B755D73F5925285F8F5FF5D55AF

    • Meydan Okuma Parolası = D233CCF9B9952A15

    • 802.1X Kimlik Doğrulamasını Etkinleştir = Evet

    • Sertifika Seçimi = Özel olarak yüklenmiş

    Son onaltılık değerin sözdizimi şöyledir: {<suboption><length><value>}...

    Yukarıdaki parametre değerlerine göre son onaltılık değeri aşağıdaki gibidir:

    0a01010b12687474703a2f2f31302e37392e35372e39310c1412040870625C5B755D73F5925285F8F5FF5D55AF0d10443233334343463942393935324131350e01010f0101

  3. Bir DHCP sunucusunda DHCP seçenek 43'i yapılandırın.

    Bu adımda, Cisco Network Register'daki DHCP seçenek 43 yapılandırmalarına bir örnek verilir.

    1. DHCP seçenek tanım kümesini ekleyin.

      Satıcı Seçenek Dizesi, IP telefonlarının model adıdır. Geçerli değer: DP-9841, DP-9851, DP-9861, DP-9871 veya CP-8875'tir.

    2. DHCP seçenek 43 ve alt seçeneklerini DHCP seçenek tanım kümesine ekleyin.

      Örnek:

      Cisco Ağ Kaydı'nda DHCP seçeneği 43 tanımının ekran görüntüsü

    3. DHCP ilkesine seçenekler 43'i ekleyin ve değeri aşağıdaki şekilde ayarlayın:

      Örnek:

      (10 1)(11 http://10.79.57.91)(12 12040870625C5B755D73F5925285F8F5FF5D55AF)(13 D233CCF9B9952A15)(14 1)(15 1)

    4. Ayarları doğrulayın. Telefon ve hizmet arasındaki ağ trafiğinin bir izini yakalamak için Wireshark'i kullanabilirsiniz.
  4. Telefon için fabrika ayarlarına sıfırlama yapın.

    Telefon sıfırlandıktan sonra Sunucu, Kök CA Parmak İzi ve Sınama Parolası parametreleri otomatik olarak doldurulur. Bu parametreler, telefon yönetimi web sayfasındaki SCEP Yapılandırması 1 bölümünde Sertifika > Özel bulunur.

    Yüklü sertifikanın ayrıntılarını görmek için Mevcut Sertifikalar bölümünde Görüntüle'ye tıklayın.

    Sertifika yükleme durumunu kontrol etmek için Sertifika > Özel Sertifika Durumu öğesini seçin. İndirme Durumu 1, en son sonucu gösterir. Sertifika kaydı sırasında sorun oluşursa, indirme durumu sorun giderme amacıyla sorun nedenini gösterebilir.

    Meydan okuma parolası kimlik doğrulaması başarısız olursa, kullanıcılardan telefon ekranında parolayı girmeleri istenir.

  5. (İsteğe bağlı): Yüklenen sertifikayı telefondan kaldırmak için Mevcut Sertifikalar bölümündeki Sil öğesine tıklayın.

    Düğmeye tıkladıktan sonra kaldırma işlemi, onay istemeden hemen başlar.

DHCP seçeneği 15 aracılığıyla Ortak Ad veya Kullanıcı Kimliği Sağlama

DHCP seçeneği 43 aracılığıyla SCEP sertifika kaydı sırasında telefon, DHCP seçeneği 15'te (yapılandırılmışsa) sağlanan alan adını da alabilir. Telefon alan adını aldıktan sonra, alan adıyla aşağıdaki şekilde gösterilen Ortak Ad veya Kullanıcı Kimliğini oluşturabilir:

  • Ortak Ad = <MIC/SUDI içindeki Ortak Ad >.<Seçenek 15'teki Alan Adı>

    Ortak Ad SCEP sürecinde CSR için kullanılacak ve daha sonra CDC'de Ortak Ad olacak.

  • Kullanıcı Kimliği = <MIC/SUDI'deki Ortak Ad >@<Seçenek 15'teki Alan Adı>

    Kablolu 802.1X kimlik doğrulaması için kimlik olarak Kullanıcı Kimliği kullanılacaktır.

Örneğin, telefonunuzun MAC adresi 00:1A:2B:3C:4D:5E, telefon modeli ise 9871'dir:

DHCP seçeneği 15'teki alan adıYaygın AdıKullanıcı Kimliği
example.nlCP-9871-SEP001A2B3C4D5E.example.nlCP-9871-SEP001A2B3C4D5E@example.nl
BoşCP-9871-SEP001A2B3C4D5E

CP-9871-SEP001A2B3C4D5E

Alan adı 15. seçenekte yapılandırılmamışsa, Ortak Ad ve Kullanıcı Kimliği MIC/SUDI'deki Ortak Ad ile aynı olacaktır.