- Ana Sayfa
- /
- Makale
Bu yardım makalesi, Cisco Unified Communications Manager'a kayıtlı Cisco Desk Phone 9800 Serisi ve Cisco Video Phone 8875 cihazları içindir.
Cisco Unified Communications Manager'ın gelişmiş bir güvenlik ortamında çalışmasını sağlayabilirsiniz. Bu geliştirmeler sayesinde, telefon şebekeniz sizi ve kullanıcılarınızı korumak için bir dizi sıkı güvenlik ve risk yönetimi kontrolü altında çalışır.
Geliştirilmiş güvenlik ortamı aşağıdaki özellikleri içermektedir:
-
İletişim arama kimlik doğrulaması (yalnızca Özel dizinler için)
-
Uzaktan denetim kaydı için varsayılan protokol olarak TCP.
-
FIPS modu
-
Geliştirilmiş bir kimlik doğrulama politikası
-
Dijital imzalar için SHA-2 karma algoritmaları ailesine destek
-
512 bit ve 4096 bit RSA anahtar boyutları için destek.
Cisco Unified Communications Manager Sürüm 14.0 ve Cisco Video Phone Firmware Sürümü ile birlikte 2.1 ve sonraki sürümlerde telefonlar SIP OAuth kimlik doğrulamasını desteklemektedir.
Cisco Unified Communications Manager Release 14.0(1)SU1 veya daha sonraki sürümlerinde Proxy Trivial File Transfer Protocol (TFTP) için OAuth desteklenmektedir. Mobil Uzaktan Erişim (MRA) üzerinde Proxy TFTP ve Proxy TFTP için OAuth desteklenmemektedir.
Güvenlikle ilgili ek bilgiler için lütfen aşağıdakilere bakın:
-
Cisco Unified Communications Manager için Sistem Yapılandırma Kılavuzu, Sürüm 14.0(1) veya sonrası ( https://www.cisco.com/c/en/us/support/unified-communications/unified-communications-manager-callmanager/products-installation-and-configuration-guides-list.html).
-
Cisco Unified Communications Manager için Güvenlik Kılavuzu ( https://www.cisco.com/c/en/us/support/unified-communications/unified-communications-manager-callmanager/products-maintenance-guides-list.html)
Desteklenen güvenlik özellikleri
Güvenlik özellikleri, telefonun kimliğine ve verilere yönelik tehditler de dahil olmak üzere çeşitli tehditlere karşı koruma sağlar. Bu özellikler, telefon ile Cisco Unified Communications Manager sunucusu arasında kimlik doğrulamalı iletişim akışları kurar ve sürdürür ve telefonun yalnızca dijital olarak imzalanmış dosyaları kullanmasını sağlar.
Cisco Unified Communications Manager Sürüm 8.5(1) ve sonrası, CTL istemcisini çalıştırmadan Cisco IP Telefonları için aşağıdaki güvenlik özelliklerini sağlayan varsayılan olarak Güvenlik özelliğini içerir:
-
Telefon yapılandırma dosyalarının imzalanması
-
Telefon yapılandırma dosyasının şifrelenmesi
-
Tomcat ve diğer web servisleriyle HTTPS
Güvenli sinyalizasyon ve medya özellikleri için hala CTL istemcisini çalıştırmanız ve donanım eToken'larını kullanmanız gerekmektedir.
Cisco Unified Communications Manager sisteminde güvenlik önlemlerinin uygulanması, telefon ve Cisco Unified Communications Manager sunucusunun kimlik hırsızlığını, veri manipülasyonunu ve çağrı sinyallemesi ile medya akışı manipülasyonunu önler.
Bu tehditleri azaltmak için Cisco IP telefon ağı, telefon ile sunucu arasında güvenli (şifreli) iletişim akışları kurar ve sürdürür, dosyaları telefona aktarılmadan önce dijital olarak imzalar ve Cisco IP Telefonları arasında medya akışlarını ve çağrı sinyallerini şifreler.
Yerel Olarak Önemli Sertifika (LSC), Sertifika Yetkilisi Vekil Fonksiyonu (CAPF) ile ilgili gerekli görevleri yerine getirdikten sonra telefonlara yüklenir. Cisco Unified Communications Manager Güvenlik Kılavuzu'nda açıklandığı gibi, Cisco Unified Communications Manager Yönetimi'ni kullanarak bir LSC yapılandırabilirsiniz. Alternatif olarak, telefonunuzdaki Güvenlik ayarları menüsünden bir LSC kurulumunu başlatabilirsiniz. Bu menü ayrıca bir LSC'yi güncellemenize veya kaldırmanıza da olanak tanır.
PhoneOS 3.2 sürümünden itibaren, WLAN kimlik doğrulamasıyla EAP-TLS için kullanıcı sertifikası olarak LSC kullanılabilir.
Telefonlar, cihazın güvenli olup olmadığını belirleyen telefon güvenlik profilini kullanır. Güvenlik profilinin telefona nasıl uygulanacağına ilişkin bilgi için, kullandığınız Cisco Unified Communications Manager sürümüne ait belgelere bakın.
Cisco Unified Communications Manager Administration'da güvenlikle ilgili ayarları yapılandırırsanız, telefon yapılandırma dosyası hassas bilgiler içerir. Yapılandırma dosyasının gizliliğini sağlamak için, dosyayı şifreleme için yapılandırmanız gerekir. Ayrıntılı bilgi için, kullandığınız Cisco Unified Communications Manager sürümüne ait belgelere bakın.
Telefon, Federal Bilgi İşleme Standardı (FIPS) ile uyumludur. FIPS modunun düzgün çalışması için 2048 bit veya daha büyük bir anahtar boyutu gereklidir. Sertifika 2048 bitten küçükse, telefon Cisco Unified Communications Manager'a kaydolmaz ve telefonda Phone failed to register. Cert key size is not FIPS compliant görüntülenir.
Telefonunuzda LSC varsa, FIPS'i etkinleştirmeden önce LSC anahtar boyutunu 2048 bit veya daha büyük bir değere güncellemeniz gerekir.
Aşağıdaki tablo, telefonların desteklediği güvenlik özelliklerine genel bir bakış sunmaktadır. Daha fazla bilgi için, kullandığınız Cisco Unified Communications Manager sürümüne ait belgelere bakın.
Güvenlik modunu görüntülemek için Ayarlar
tuşuna basın ve .
|
Özellik |
Açıklama |
|---|---|
|
Görüntü doğrulama |
İmzalı ikili dosyalar, aygıt yazılımı görüntüsünün telefona yüklenmeden önce kurcalanmasını önler. Görüntü üzerinde oynama yapılması, telefonun kimlik doğrulama işlemini başarısızlıkla sonuçlandırmasına ve yeni görüntüyü reddetmesine neden olur. |
|
Müşteri sahasında sertifika kurulumu |
Her Cisco IP Telefonu, cihaz kimlik doğrulaması için benzersiz bir sertifika gerektirir. Telefonlar, fabrika tarafından önceden yüklenmiş bir sertifika (MIC) içerir, ancak ek güvenlik için Cisco Unified Communications Manager Administration'da Sertifika Yetkilisi Proxy Fonksiyonu (CAPF) kullanarak sertifika kurulumunu belirtebilirsiniz. Alternatif olarak, telefondaki Güvenlik Yapılandırması menüsünden Yerel Olarak Önemli Sertifika (LSC) yükleyebilirsiniz. |
|
Cihaz kimlik doğrulaması |
Bu olay, Cisco Unified Communications Manager sunucusu ile telefon arasında, her iki varlığın da diğer varlığın sertifikasını kabul etmesi durumunda gerçekleşir. Telefon ile Cisco Unified Communications Manager arasında güvenli bir bağlantı kurulup kurulmayacağına karar verir; ve gerekirse, TLS protokolünü kullanarak varlıklar arasında güvenli bir sinyal yolu oluşturur. Cisco Unified Communications Manager, kimlik doğrulaması yapamadığı sürece telefonları kaydetmez. |
|
Dosya kimlik doğrulaması |
Telefonun indirdiği dijital olarak imzalanmış dosyaları doğrular. Telefon, dosya oluşturulduktan sonra dosya üzerinde herhangi bir değişiklik yapılmadığından emin olmak için imzayı doğrular. Kimlik doğrulaması başarısız olan dosyalar telefonun flash belleğine yazılmaz. Telefon bu tür dosyaları daha fazla işlem yapmadan reddeder. |
|
Dosya şifreleme |
Şifreleme, dosya telefona iletilirken hassas bilgilerin açığa çıkmasını engeller. Ayrıca, telefon dosya oluşturulduktan sonra dosya üzerinde herhangi bir değişiklik yapılmadığından emin olmak için imzayı doğrular. Kimlik doğrulaması başarısız olan dosyalar telefonun flash belleğine yazılmaz. Telefon bu tür dosyaları daha fazla işlem yapmadan reddeder. |
|
Sinyal kimlik doğrulaması |
TLS protokolünü kullanarak, iletim sırasında sinyal paketlerinde herhangi bir tahrifat olup olmadığını doğrular. |
|
Üretim kurulum sertifikası |
Her Cisco IP Telefonu, cihaz kimlik doğrulaması için kullanılan benzersiz bir üretici tarafından yüklenmiş sertifika (MIC) içerir. MIC, telefon için kalıcı ve benzersiz bir kimlik kanıtı sağlar ve Cisco Unified Communications Manager'ın telefonu doğrulamasına olanak tanır. |
|
Medya şifrelemesi |
SRTP kullanarak, desteklenen cihazlar arasındaki medya akışlarının güvenli olmasını ve verilerin yalnızca amaçlanan cihaz tarafından alınıp okunmasını sağlar. Cihazlar için birincil anahtar çifti oluşturmayı, anahtarları cihazlara iletmeyi ve anahtarlar taşınırken güvenliğini sağlamayı içerir. |
|
CAPF (Sertifika Yetkilisi Vekil Fonksiyonu) |
Sertifika oluşturma prosedürünün telefon için çok fazla işlem gücü gerektiren kısımlarını uygular ve anahtar oluşturma ve sertifika yükleme işlemleri için telefonla etkileşim kurar. CAPF, telefon adına müşteri tarafından belirtilen sertifika yetkililerinden sertifika talep edecek şekilde veya yerel olarak sertifika oluşturacak şekilde yapılandırılabilir. Hem EC (Eliptik Eğri) hem de RSA anahtar türleri desteklenmektedir. EC anahtarını kullanmak için, "Endpoint Advanced Encryption Algorithms Support" parametresinin ( ) etkinleştirildi. CAPF ve ilgili yapılandırmalar hakkında daha fazla bilgi için aşağıdaki belgelere bakın: |
|
Güvenlik profili |
Telefonun güvenli olmayan, kimlik doğrulamalı, şifreli veya korumalı olup olmadığını tanımlar. Bu tablodaki diğer maddeler güvenlik özelliklerini açıklamaktadır. |
|
Şifrelenmiş yapılandırma dosyaları |
Telefon yapılandırma dosyalarının gizliliğini korumanızı sağlar. |
|
Telefon için isteğe bağlı web sunucusu devre dışı bırakma |
Güvenlik amacıyla, telefonun çeşitli çalışma istatistiklerini gösteren web sayfalarına ve Self Care Portal'a erişimi engelleyebilirsiniz. |
|
Telefon güvenliği |
Cisco Unified Communications Manager Yönetimi'nden kontrol edebileceğiniz ek güvenlik seçenekleri:
|
|
802.1X Kimlik Doğrulama |
Cisco IP Telefonu, ağa erişim isteğinde bulunmak ve erişim sağlamak için 802.1X kimlik doğrulamasını kullanabilir. Daha fazla bilgi için 802.1X Kimlik Doğrulama bölümüne bakın. |
|
SRST için Güvenli SIP Yedekleme |
Güvenlik için Hayatta Kalabilir Uzaktan Saha Telefonu (SRST) referansını yapılandırdıktan ve Cisco Unified Communications Manager Administration'da bağımlı aygıtları sıfırladıktan sonra, TFTP sunucusu SRST sertifikasını telefonun cnf.xml dosyasına ekler ve dosyayı telefona gönderir. Güvenli bir telefon daha sonra TLS bağlantısı kullanarak SRST özellikli yönlendiriciyle etkileşim kurar. |
|
Sinyal şifrelemesi |
Cihaz ile Cisco Unified Communications Manager sunucusu arasında gönderilen tüm SIP sinyal mesajlarının şifrelenmesini sağlar. |
|
Güven Listesi güncelleme alarmı |
Telefon üzerindeki Güven Listesi güncellendiğinde, Cisco Unified Communications Manager güncellemenin başarılı veya başarısız olduğunu belirten bir alarm alır. Daha fazla bilgi için aşağıdaki tabloya bakınız. |
|
AES 256 Şifreleme |
Cisco Unified Communications Manager Release 10.5(2) ve sonraki sürümlerine bağlandığında, telefonlar sinyalizasyon ve medya şifrelemesi için TLS ve SIP için AES 256 şifreleme desteği sunar. Bu, telefonların SHA-2 (Güvenli Karma Algoritması) standartlarına uygun ve Federal Bilgi İşleme Standartları (FIPS) ile uyumlu AES-256 tabanlı şifreleme yöntemlerini kullanarak TLS 1.2 bağlantılarını başlatmasına ve desteklemesine olanak tanır. Şifreleme yöntemleri şunlardır:
Daha fazla bilgi için Cisco Unified Communications Manager dokümanına bakın. |
|
Eliptik Eğri Dijital İmza Algoritması (ECDSA) sertifikaları |
Ortak Kriterler (CC) sertifikasyonunun bir parçası olarak, Cisco Unified Communications Manager, 11.0 sürümünde ECDSA sertifikalarını ekledi. Bu durum, CUCM 11.5 ve sonraki sürümlerini çalıştıran tüm Ses İşletim Sistemi (VOS) ürünlerini etkiler. |
|
Cisco UCM ile Çoklu Sunucu (SAN) Tomcat Sertifikası | Telefon, yapılandırılmış Çoklu Sunucu (SAN) Tomcat Sertifikalarıyla Cisco UCM'yi desteklemektedir. Doğru TFTP sunucu adresi, telefonun kayıtlı olduğu ITL dosyasında bulunabilir. Bu özellik hakkında daha fazla bilgi için lütfen aşağıdakilere bakın: |
Aşağıdaki tabloda Güven Listesi güncelleme alarm mesajları ve anlamları yer almaktadır. Daha fazla bilgi için Cisco Unified Communications Manager dokümanına bakın.
| Kod ve mesaj | Açıklama |
|---|---|
|
1 - TL_BAŞARI |
Yeni CTL alındı. and/or ITL |
|
2 - CTL_BAŞLANGIÇ_BAŞARILI |
Yeni bir CTL alındı, mevcut bir TL yok. |
|
3 - ITL_BAŞLANGIÇ_BAŞARI |
Yeni bir ITL alındı, mevcut bir TL yok. |
|
4 - TL_BAŞLANGIÇ_BAŞARI |
Yeni CTL ve ITL alındı, mevcut TL yok. |
|
5 - TL_BAŞARISIZ_ESKİ_CTL |
Yeni CTL'ye güncelleme başarısız oldu, ancak önceki TL mevcut. |
|
6 - TL_BAŞARISIZ_HAYIR_TL |
Yeni TL'ye güncelleme başarısız oldu ve eski TL'ye sahip değilim. |
|
7 - TL_BAŞARISIZ |
Genel başarısızlık |
|
8 - TL_BAŞARISIZ_ESKİ_ITL |
Yeni ITL'ye güncelleme başarısız oldu, ancak önceki TL mevcut. |
|
9 - TL_BAŞARISIZ_ESKİ_TL |
Yeni TL'ye güncelleme başarısız oldu, ancak önceki TL mevcut. |
Güvenlik Ayarları menüsü, çeşitli güvenlik ayarları hakkında bilgi sağlar. Menü ayrıca Güven Listesi menüsüne erişim sağlar ve telefonda CTL veya ITL dosyasının yüklü olup olmadığını gösterir.
Aşağıdaki tabloda Güvenlik Ayarları menüsündeki seçenekler açıklanmaktadır.
|
Seçenek |
Açıklama |
Değiştirmek |
|---|---|---|
|
Güvenlik Modu |
Telefon için ayarlanmış olan güvenlik modunu görüntüler. |
Cisco Unified Communications Manager Yönetimi'nden . Bu ayar, Telefon Yapılandırma penceresinin Protokole Özgü Bilgiler bölümünde görünür. |
|
LSC |
Güvenlik özellikleri için kullanılan yerel olarak önemli bir sertifikanın telefona yüklü olup olmadığını (Yüklü) veya yüklü olmadığını (Yüklü değil) gösterir. |
Telefonunuz için LSC'yi nasıl yöneteceğiniz hakkında bilgi için, kullandığınız Cisco Unified Communications Manager sürümüne ait belgelere bakın. |
Yerel Öneme Sahip Sertifika (LSC) oluşturun.
Bu görev, kimlik doğrulama dizesi yöntemiyle bir LSC kurulumu için geçerlidir.
Başlamadan önce
Cisco Unified Communications Manager ve Sertifika Yetkilisi Proxy Fonksiyonu (CAPF) güvenlik yapılandırmalarının eksiksiz olduğundan emin olun:
-
CTL veya ITL dosyasında CAPF sertifikası bulunmaktadır.
-
Cisco Unified Communications İşletim Sistemi Yönetimi'nde CAPF sertifikasının yüklü olduğunu doğrulayın.
-
CAPF çalışıyor ve yapılandırılmış durumda.
Bu ayarlar hakkında daha fazla bilgi için, kullandığınız Cisco Unified Communications Manager sürümüne ait belgelere bakın.
| 1 |
CAPF yapılandırılırken belirlenen CAPF kimlik doğrulama kodunu edinin. |
| 2 |
Telefonda Ayarlar |
| 3 |
İstenirse, Ayarlar menüsüne erişmek için şifreyi girin. Şifreyi yöneticinizden alabilirsiniz. |
| 4 |
. Cisco Unified Communications Manager Yönetimi'nde Ayarlar Erişimi alanını kullanarak Ayarlar menüsüne erişimi kontrol edebilirsiniz. |
| 5 |
Kimlik doğrulama dizesini girin ve Gönderöğesini seçin. Telefon, CAPF'nin nasıl yapılandırıldığına bağlı olarak LSC'yi yüklemeye, güncellemeye veya kaldırmaya başlar. İşlem tamamlandığında, telefonda "Yüklendi" veya "Yüklenmedi" mesajı görüntülenir. LSC'nin kurulumu, güncellenmesi veya kaldırılması uzun zaman alabilir. Telefon kurulum işlemi başarılı olduğunda |
FIPS modunu etkinleştirin
| 1 |
Cisco Unified Communications Manager Yönetimi'nde ve telefonu bulun. |
| 2 |
Ürüne Özgü Yapılandırma alanına gidin. |
| 3 |
FIPS Modu alanını Etkinolarak ayarlayın. |
| 4 |
Kaydet'i seçin. |
| 5 |
Yapılandırmayı Uygulaöğesini seçin. |
| 6 |
Telefonu yeniden başlatın. |
Telefonunuzdaki hoparlör, kulaklık ve ahize özelliklerini kapatın.
Kullanıcınız için telefondaki hoparlör, kulaklık ve ahize özelliklerini kalıcı olarak kapatma seçeneğiniz mevcuttur.
| 1 |
Cisco Unified Communications Manager Yönetimi'nde ve telefonu bulun. |
| 2 |
Ürüne Özgü Yapılandırma alanına gidin. |
| 3 |
Telefonun özelliklerini devre dışı bırakmak için aşağıdaki onay kutularından birini veya daha fazlasını işaretleyin:
Varsayılan olarak, bu onay kutuları işaretlenmemiş durumdadır. |
| 4 |
Kaydet'i seçin. |
| 5 |
Yapılandırmayı Uygulaöğesini seçin. |
802.1X Kimlik Doğrulama
Cisco IP Telefonları 802.1X Kimlik Doğrulamasını destekler.
Cisco IP Telefonları ve Cisco Catalyst anahtarları, geleneksel olarak birbirlerini tanımlamak ve VLAN tahsisi ve hat içi güç gereksinimleri gibi parametreleri belirlemek için Cisco Keşif Protokolü (CDP) kullanır. CDP, yerel olarak bağlı iş istasyonlarını tanımlamıyor. Cisco IP Telefonları, EAPOL geçiş mekanizması sağlar. Bu mekanizma, Cisco IP Telefonuna bağlı bir iş istasyonunun EAPOL mesajlarını LAN anahtarındaki 802.1X kimlik doğrulayıcısına iletmesini sağlar. Geçiş mekanizması, IP telefonun ağa erişmeden önce bir veri uç noktasını doğrulamak için LAN anahtarı gibi davranmamasını sağlar.
Cisco IP Telefonları ayrıca bir proxy EAPOL Oturum Kapatma mekanizması da sunmaktadır. Yerel olarak bağlı bilgisayar IP telefondan bağlantısını keserse, LAN anahtarı fiziksel bağlantının kesildiğini görmez, çünkü LAN anahtarı ile IP telefon arasındaki bağlantı korunur. Ağ bütünlüğünün tehlikeye atılmasını önlemek için, IP telefon, alt kademedeki bilgisayar adına anahtara bir EAPOL-Logoff mesajı gönderir; bu da LAN anahtarının alt kademedeki bilgisayar için kimlik doğrulama kaydını temizlemesini tetikler.
802.1X kimlik doğrulama desteği birkaç bileşen gerektirir:
-
Cisco IP Telefon: Telefon, ağa erişim isteğini başlatır. Cisco IP Telefonları 802.1X istemci yazılımı içerir. Bu istemci, ağ yöneticilerinin IP telefonlarının LAN anahtar portlarına olan bağlantısını kontrol etmelerini sağlar. Telefonun mevcut 802.1X istemci yazılımı, ağ kimlik doğrulaması için EAP-FAST ve EAP-TLS seçeneklerini kullanmaktadır.
-
Kimlik doğrulama sunucusu: Kimlik doğrulama sunucusu ve anahtar, telefonun kimliğini doğrulayan ortak bir gizli anahtarla yapılandırılmalıdır.
-
Anahtar: Anahtarın 802.1X'i desteklemesi gerekir, böylece kimlik doğrulayıcı görevi görebilir ve telefon ile kimlik doğrulama sunucusu arasında mesajları iletebilir. Veri alışverişi tamamlandıktan sonra, anahtar telefona ağa erişim izni verir veya erişimi reddeder.
802.1X'i yapılandırmak için aşağıdaki işlemleri gerçekleştirmeniz gerekir.
-
Telefonunuzda 802.1X Kimlik Doğrulamasını etkinleştirmeden önce diğer bileşenleri yapılandırın.
-
Bilgisayar Bağlantı Noktasını Yapılandır: 802.1X standardı VLAN'ları dikkate almaz ve bu nedenle belirli bir anahtar portuna yalnızca tek bir cihazın kimlik doğrulamasının yapılmasını önerir. Ancak bazı switch'ler çoklu alan kimlik doğrulamasını desteklemektedir. Anahtar yapılandırması, bir bilgisayarı telefonun PC bağlantı noktasına bağlayıp bağlayamayacağınızı belirler.
-
Etkin: Çoklu etki alanı kimlik doğrulamasını destekleyen bir switch kullanıyorsanız, PC portunu etkinleştirip bir bilgisayarı ona bağlayabilirsiniz. Bu durumda, Cisco IP Telefonları, anahtar ve bağlı bilgisayar arasındaki kimlik doğrulama alışverişlerini izlemek için proxy EAPOL-Logoff özelliğini destekler.
Cisco Catalyst anahtarlarında IEEE 802.1X desteği hakkında daha fazla bilgi için, Cisco Catalyst anahtar yapılandırma kılavuzlarına şu adresten ulaşabilirsiniz:
http://www.cisco.com/en/US/products/hw/switches/ps708/tsd_products_support_series_home.html
-
Devre dışı bırakıldı: Eğer switch aynı portta birden fazla 802.1X uyumlu cihazı desteklemiyorsa, 802.1X kimlik doğrulaması etkinleştirildiğinde PC Port'u devre dışı bırakmalısınız. Bu bağlantı noktasını devre dışı bırakmazsanız ve ardından bir bilgisayarı ona bağlamaya çalışırsanız, switch hem telefona hem de bilgisayara ağ erişimini engeller.
-
- Ses VLAN'ını yapılandırın: 802.1X standardı VLAN'ları desteklemediği için, bu ayarı anahtarın desteğine göre yapılandırmanız gerekir.
- Etkin: Çoklu alan kimlik doğrulamasını destekleyen bir switch kullanıyorsanız, ses VLAN'ını kullanmaya devam edebilirsiniz.
- Devre dışı bırakıldı: Eğer switch çoklu etki alanı kimlik doğrulamasını desteklemiyorsa, Ses VLAN'ını devre dışı bırakın ve portu yerel VLAN'a atamayı düşünün.
- (Sadece Cisco Desk Phone 9800 Serisi için geçerlidir)
Cisco Desk Phone 9800 Serisi, diğer Cisco telefonlarından farklı bir PID ön ekine sahiptir. Telefonunuzun 802.1X kimlik doğrulamasını geçmesini sağlamak için, Radius·User-Name parametresini Cisco Desk Phone 9800 Serisi'ni içerecek şekilde ayarlayın.
Örneğin, 9841 numaralı telefonun PID'si DP-9841'dir; Radius·User-Name değerini
Start with DPveyaContains DPolarak ayarlayabilirsiniz. Bunu aşağıdaki iki bölümde de ayarlayabilirsiniz: -
802.1X kimlik doğrulamasını etkinleştirin
Telefonunuz için 802.1X kimlik doğrulamasını şu adımları izleyerek etkinleştirebilirsiniz:
| 1 |
Ayarlar düğmesine basın |
| 2 |
İstenirse, Ayarlar menüsüne erişmek için şifreyi girin. Şifreyi yöneticinizden alabilirsiniz. |
| 3 |
. |
| 4 |
IEEE 802.1X kimlik doğrulamasını etkinleştirin. |
| 5 |
Uygula'yı seçin. |
Telefonunuzdaki güvenlik ayarlarıyla ilgili bilgileri görüntüleyin.
Telefon menüsünden güvenlik ayarlarıyla ilgili bilgilere ulaşabilirsiniz. Bilgilerin kullanılabilirliği, kuruluşunuzdaki ağ ayarlarına bağlıdır.
|
Parametreler |
Açıklama |
|---|---|
|
Güvenlik Modu |
Telefon için ayarlanmış olan güvenlik modunu görüntüler. |
|
LSC |
Güvenlik özellikleri için kullanılan yerel öneme sahip bir sertifikanın telefona yüklü olup olmadığını (Evet) veya yüklü olmadığını (Hayır) gösterir. |
|
Güven Listesi |
Güven Listesi, CTL, ITL ve İmzalı Yapılandırma dosyaları için alt menüler sunar. CTL Dosyası alt menüsü, CTL dosyasının içeriğini görüntüler. ITL Dosyası alt menüsü, ITL dosyasının içeriğini görüntüler. Güven Listesi menüsü ayrıca aşağıdaki bilgileri de görüntüler:
|
| 802.1X kimlik doğrulaması | IEEE 802.1X kimlik doğrulamasını etkinleştirir veya devre dışı bırakır. Ayrıntılar için 802.1X Kimlik Doğrulamabölümüne bakın. |
| WPA ile geriye dönük uyumluluk. |
Telefonunuzda bulunan Wi-Fi Korumalı Erişim (WPA) protokolünün en eski sürümünün, kablosuz ağa veya erişim noktasına (AP) bağlanmak için uyumlu olup olmadığını belirler.
Bu özellik yalnızca şu cihazlarda mevcuttur: 9861/9871/8875 telefonlar. |
| 1 |
Ayarlar düğmesine basın |
| 2 |
. |
| 3 |
Güvenlik ayarlarıbölümünde güvenlik bilgilerini görüntüleyin. |
Telefon görüşmesi güvenliği
Telefon için güvenlik özelliği etkinleştirildiğinde, güvenli telefon görüşmelerini telefon ekranındaki simgelerden anlayabilirsiniz. Ayrıca, aramanın başında güvenlik sesi duyuluyorsa, bağlı telefonun güvenli ve korumalı olup olmadığını da anlayabilirsiniz.
Güvenli bir görüşmede, tüm arama sinyalleri ve medya akışları şifrelenir. Güvenli bir arama, yüksek düzeyde güvenlik sunarak aramaya bütünlük ve gizlilik sağlar. Devam eden bir görüşme şifrelendiğinde, satırda güvenli simgesini
görebilirsiniz. Güvenli bir telefon için, telefon menüsünde ().
Eğer çağrı, örneğin PSTN gibi IP dışı çağrı kanalları üzerinden yönlendirilirse, IP ağı içinde şifrelenmiş olsa ve kilit simgesiyle gösterilmiş olsa bile, çağrı güvenli olmayabilir.
Güvenli bir görüşmede, diğer bağlı telefonun da güvenli ses alıp gönderdiğini belirtmek için görüşmenin başında bir güvenlik sesi çalınır. Eğer aramanız güvenli olmayan bir telefona bağlanırsa, güvenlik sesi çalmaz.
Güvenli arama yalnızca iki telefon arasındaki bağlantılar için desteklenmektedir. Güvenli arama yapılandırıldığında, konferans görüşmesi ve hat paylaşımı gibi bazı özellikler kullanılamaz.
Cisco Unified Communications Manager'da bir telefon güvenli (şifrelenmiş ve güvenilir) olarak yapılandırıldığında, ona korumalı
durumu verilebilir. Bundan sonra, istenirse, korunan telefon, bir aramanın başında bir uyarı sesi çalacak şekilde yapılandırılabilir:
-
Korunan Cihaz: Güvenli bir telefonun durumunu korumalı olarak değiştirmek için, Cisco Unified Communications Manager Administration'daki Telefon Yapılandırması penceresinde Korunan Cihaz onay kutusunu işaretleyin ().
-
Güvenlik Bildirim Sesi Çal: Korunan telefonun güvenli veya güvensiz bir uyarı sesi çalmasını sağlamak için, "Güvenli Uyarı Sesi Çal" ayarını "Doğru" olarak ayarlayın. Varsayılan olarak, Güvenlik Bildirim Sesi Çal seçeneği Yanlış olarak ayarlanmıştır. Bu seçeneği Cisco Unified Communications Manager Yönetimi'nde (). Sunucuyu ve ardından Birleşik İletişim Yöneticisi hizmetini seçin. Servis Parametresi Yapılandırma penceresinde, Özellik - Güvenli Ton alanında ilgili seçeneği belirleyin. Varsayılan değer Yanlış'tır.
Güvenli Konferans Görüşmesi Kimlik Doğrulaması
Güvenli bir konferans görüşmesi başlatabilir ve katılımcıların güvenlik düzeyini izleyebilirsiniz. Bu işlem kullanılarak güvenli bir konferans görüşmesi kurulur:
-
Kullanıcı, güvenli bir telefondan konferans görüşmesini başlatır.
-
Cisco Unified Communications Manager, aramaya güvenli bir konferans köprüsü atar.
-
Katılımcılar eklendikçe, Cisco Unified Communications Manager her telefonun güvenlik modunu doğrular ve konferans için güvenli seviyeyi korur.
-
Telefon, konferans görüşmesinin güvenlik seviyesini gösteriyor. Güvenli bir konferans, güvenli simgesini
gösterir.
İki telefon arasında güvenli arama özelliği desteklenmektedir. Korumalı telefonlarda, güvenli arama yapılandırıldığında konferans görüşmesi, hat paylaşımı ve dahili hat taşıma gibi bazı özellikler kullanılamaz.
Aşağıdaki tablo, konferansı başlatan telefonun güvenlik seviyesine, katılımcıların güvenlik seviyelerine ve güvenli konferans bağlantılarının kullanılabilirliğine bağlı olarak konferans güvenlik seviyelerinde meydana gelen değişiklikler hakkında bilgi vermektedir.
|
Başlatıcı Telefon Güvenlik Seviyesi |
Kullanılan Özellik |
Katılımcıların Güvenlik Seviyesi |
Eylemin Sonuçları |
|---|---|---|---|
|
Güvenli olmayan |
Konferans |
Güvenli |
Güvenli olmayan konferans köprüsü Güvenli olmayan konferans |
|
Güvenli |
Konferans |
Üyelerden en az biri güvencesiz durumda. |
Güvenli konferans köprüsü Güvenli olmayan konferans |
|
Güvenli |
Konferans |
Güvenli |
Güvenli konferans köprüsü Güvenli şifrelenmiş seviye konferansı |
|
Güvenli olmayan |
Benimle Tanış |
Minimum güvenlik seviyesi şifrelenmiştir. |
Başlatıcı |
|
Güvenli |
Benimle Tanış |
Minimum güvenlik seviyesi güvenli değil. |
Güvenli konferans köprüsü Konferans tüm aramaları kabul eder. |
Güvenli telefon görüşmesi tanımlama
Güvenli bir arama, sizin telefonunuz ve karşı taraftaki telefon güvenli arama için yapılandırıldığında kurulur. Diğer telefon aynı Cisco IP ağında veya IP ağının dışında bir ağda olabilir. Güvenli aramalar yalnızca iki telefon arasında yapılabilir. Güvenli konferans köprüsü kurulduktan sonra konferans görüşmeleri güvenli aramayı desteklemelidir.
Bu işlem kullanılarak güvenli bir görüşme kurulur:
-
Kullanıcı, güvenli bir telefondan (güvenli güvenlik modu) aramayı başlatır.
-
Telefon ekranında güvenli simge
görüntülenir. Bu simge, telefonun güvenli aramalar için yapılandırıldığını gösterir, ancak bu, bağlı diğer telefonun da güvenli olduğu anlamına gelmez. -
Kullanıcı, arama başka bir güvenli telefona bağlandığında bir güvenlik sesi duyar; bu, görüşmenin her iki ucunun da şifrelenmiş ve güvenli olduğunu gösterir. Çağrı güvenli olmayan bir telefona bağlanırsa, kullanıcı güvenlik sesini duymaz.
İki telefon arasında güvenli arama özelliği desteklenmektedir. Korumalı telefonlarda, güvenli arama yapılandırıldığında konferans görüşmesi, hat paylaşımı ve dahili hat taşıma gibi bazı özellikler kullanılamaz.
Sadece korumalı telefonlar bu güvenli veya güvensiz bildirim seslerini çalar. Korumasız telefonlar asla sesli uyarı vermez. Görüşme sırasında genel görüşme durumu değişirse, uyarı sesi değişir ve korumalı telefon uygun sesi çalar.
Korumalı bir telefon şu durumlarda sesli uyarı verir veya vermez:
-
"Güvenlilik Bildirim Sesi Çal" seçeneği etkinleştirildiğinde:
-
Uçtan uca güvenli medya bağlantısı kurulduğunda ve arama durumu güvenli olduğunda, telefon güvenli sinyal sesini (aralarında duraklamalar olan üç uzun bip sesi) çalar.
-
Uçtan uca güvenli olmayan medya bağlantısı kurulduğunda ve arama durumu güvenli olmadığında, telefon güvenli olmayan aramayı bildiren ses tonunu (kısa aralıklarla altı kısa bip sesi) çalar.
-
"Güvenlik Bildirim Sesi Çal" seçeneği devre dışı bırakılırsa, hiçbir ses çalınmaz.
Tekne için şifreleme sağlayın.
Cisco Unified Communications Manager, konferans görüşmeleri kurulduğunda telefonun güvenlik durumunu kontrol eder ve sistemdeki bütünlüğü ve güvenliği korumak için konferans görüşmesinin güvenlik göstergesini değiştirir veya görüşmenin tamamlanmasını engeller.
Kullanıcı, şifreleme için yapılandırılmamış bir telefonda şifrelenmiş bir aramaya izinsiz giremez. Bu durumda mavna arızalandığında, mavnanın devreye alındığı telefonda yeniden sipariş (meşgul) sesi duyulur.
Eğer arama başlatan telefon şifreleme için yapılandırılmışsa, müdahale eden kişi şifrelenmiş telefondan güvenli olmayan bir aramaya müdahale edebilir. Olaydan sonra Cisco Unified Communications Manager, aramayı güvenli olmayan arama olarak sınıflandırır.
Eğer aramayı başlatan telefon şifreleme için yapılandırılmışsa, araya giren kişi şifrelenmiş bir aramaya müdahale edebilir ve telefon aramanın şifrelendiğini gösterir.
WLAN güvenliği
WLAN ağlarında, menzil içindeki tüm WLAN cihazları diğer tüm WLAN trafiğini alabildiği için, sesli iletişimin güvenliği kritik önem taşır. Cisco SAFE Güvenlik mimarisi, davetsiz misafirlerin ses trafiğini manipüle etmesini veya ele geçirmesini önlemek için telefonu destekler. Ağ güvenliği hakkında daha fazla bilgi için bakınız: http://www.cisco.com/en/US/netsol/ns744/networking_solutions_program_home.html.
Cisco Kablosuz IP Telefon çözümü, telefonun desteklediği aşağıdaki kimlik doğrulama yöntemlerini kullanarak yetkisiz oturum açmaları ve iletişim güvenliğinin tehlikeye atılmasını önleyen kablosuz ağ güvenliği sağlar:
-
Açık Kimlik Doğrulama: Açık bir sistemde herhangi bir kablosuz cihaz kimlik doğrulama talebinde bulunabilir. İsteği alan erişim noktası, herhangi bir istekte bulunana veya yalnızca kullanıcı listesinde bulunan istekte bulunanlara kimlik doğrulama izni verebilir. Kablosuz cihaz ile Erişim Noktası (AP) arasındaki iletişim şifrelenmemiş olabilir.
-
Genişletilebilir Kimlik Doğrulama Protokolü - Güvenli Tünelleme Yoluyla Esnek Kimlik Doğrulama (EAP-FAST) Kimlik Doğrulama: Bu istemci-sunucu güvenlik mimarisi, AP ile Identity Services Engine (ISE) gibi RADIUS sunucusu arasında bir Taşıma Düzeyi Güvenliği (TLS) tüneli içinde EAP işlemlerini şifreler.
TLS tüneli, istemci (telefon) ve RADIUS sunucusu arasında kimlik doğrulama için Korumalı Erişim Kimlik Bilgilerini (PAC'ler) kullanır. Sunucu, istemciye (telefona) bir Yetki Kimliği (AID) gönderir ve istemci de buna karşılık uygun PAC kodunu seçer. İstemci (telefon), RADIUS sunucusuna bir PAC-Opaque değeri gönderir. Sunucu, PAC dosyasını birincil anahtarla şifresini çözer. Her iki uç nokta da artık PAC anahtarını içeriyor ve bir TLS tüneli oluşturuldu. EAP-FAST otomatik PAC yapılandırmasını destekler, ancak bunu RADIUS sunucusunda etkinleştirmeniz gerekir.
ISE'de varsayılan olarak PAC bir hafta sonra sona erer. Telefonun PAC kodu süresi dolmuşsa, telefon yeni bir PAC kodu alana kadar RADIUS sunucusuyla kimlik doğrulama işlemi daha uzun sürer. PAC tahsisinde gecikmeleri önlemek için, ISE veya RADIUS sunucusunda PAC geçerlilik süresini 90 gün veya daha uzun bir süreye ayarlayın.
-
Genişletilebilir Kimlik Doğrulama Protokolü-Taşıma Katmanı Güvenliği (EAP-TLS) Kimlik Doğrulaması: EAP-TLS, kimlik doğrulama ve ağ erişimi için istemci sertifikası gerektirir. Kablosuz EAP-TLS için istemci sertifikası MIC, LSC veya kullanıcı tarafından yüklenen bir sertifika olabilir.
-
Korunan Genişletilebilir Kimlik Doğrulama Protokolü (PEAP): Cisco'nun, istemci (telefon) ve RADIUS sunucusu arasında kullandığı, parola tabanlı karşılıklı kimlik doğrulama şeması. Telefon, kablosuz ağ ile kimlik doğrulama için PEAP protokolünü kullanabilir. Hem PEAP-MSCHAPV2 hem de PEAP-GTC kimlik doğrulama yöntemleri desteklenmektedir.
-
Önceden Paylaşılan Anahtar (PSK): Telefon ASCII formatını destekliyor. Kurulum yaparken bu formatı kullanmalısınız. WPA/WPA2/SAE Önceden paylaşılan anahtar:
ASCII: 8 ila 63 karakter uzunluğunda bir ASCII karakter dizisi (0-9, küçük ve büyük harf AZ ve özel karakterler).
Örnek: GREG123567@9ZX & W
Aşağıdaki kimlik doğrulama şemaları, kimlik doğrulama anahtarlarını yönetmek için RADIUS sunucusunu kullanır:
-
WPA/WPA2/WPA3: Kimlik doğrulama için benzersiz anahtarlar oluşturmak amacıyla RADIUS sunucu bilgilerini kullanır. Çünkü bu anahtarlar merkezi RADIUS sunucusunda oluşturulmaktadır, WPA2/WPA3 Erişim noktası ve telefonda saklanan WPA önceden paylaşılan anahtarlarına kıyasla daha fazla güvenlik sağlar.
-
Hızlı ve Güvenli Dolaşım: RADIUS sunucusu ve kablosuz etki alanı sunucusu (WDS) bilgilerini kullanarak anahtarları yönetir ve doğrular. WDS, hızlı ve güvenli yeniden kimlik doğrulama için FT özellikli istemci cihazları için bir güvenlik kimlik bilgisi önbelleği oluşturur. Cisco Desk Phone 9861 ve 9871 ile Cisco Video Phone 8875, 802.11r (FT) standardını desteklemektedir. Hızlı ve güvenli dolaşım sağlamak için hem kablosuz (over the air) hem de DS üzerinden bağlantı desteklenmektedir. Ancak 802.11r (FT) kablosuz yöntemini kullanmanızı şiddetle tavsiye ederiz.
İle WPA/WPA2/WPA3, Şifreleme anahtarları telefona girilmez, bunun yerine erişim noktası (AP) ve telefon arasında otomatik olarak oluşturulur. Ancak kimlik doğrulama için kullanılan EAP kullanıcı adı ve şifresinin her telefona girilmesi gerekmektedir.
Ses trafiğinin güvenliğini sağlamak için telefon, şifreleme için TKIP ve AES'i desteklemektedir. Bu mekanizmalar şifreleme için kullanıldığında, erişim noktası (AP) ile telefon arasında hem sinyal iletimi için kullanılan SIP paketleri hem de sesli Gerçek Zamanlı İletim Protokolü (RTP) paketleri şifrelenir.
- TKIP
-
WPA, WEP'e göre birçok iyileştirme sunan TKIP şifrelemesini kullanır. TKIP, şifrelemeyi güçlendiren paket başına anahtar şifreleme ve daha uzun başlatma vektörleri (IV'ler) sağlar. Ek olarak, mesaj bütünlüğü kontrolü (MIC), şifrelenmiş paketlerin değiştirilmediğinden emin olunmasını sağlar. TKIP, saldırganların WEP anahtarını çözmesine yardımcı olan WEP'in öngörülebilirliğini ortadan kaldırır.
- AES
-
Kullanılan bir şifreleme yöntemi WPA2/WPA3 Kimlik doğrulama. Bu ulusal şifreleme standardı, şifreleme ve şifre çözme için aynı anahtarı kullanan simetrik bir algoritma kullanır. AES, minimum 128 bit, 192 bit ve 256 bit anahtar boyutlarını destekleyen, 128 bit boyutunda Şifre Bloklama Zinciri (CBC) şifrelemesini kullanır. Telefon 256 bitlik tuş boyutunu desteklemektedir.
Cisco Desk Phone 9861 ve 9871 ile Cisco Video Phone 8875, CMIC ile Cisco Key Integrity Protocol (CKIP) protokolünü desteklemez.
Kablosuz yerel ağ (LAN) içerisinde kimlik doğrulama ve şifreleme şemaları kurulur. VLAN'lar ağda ve erişim noktalarında yapılandırılır ve farklı kimlik doğrulama ve şifreleme kombinasyonlarını belirtir. Bir SSID, bir VLAN ve belirli bir kimlik doğrulama ve şifreleme şemasıyla ilişkilidir. Kablosuz istemci cihazlarının başarılı bir şekilde kimlik doğrulaması yapabilmesi için, erişim noktalarında ve telefonda aynı SSID'leri, kimlik doğrulama ve şifreleme şemalarıyla yapılandırmanız gerekir.
Bazı kimlik doğrulama yöntemleri belirli şifreleme türlerini gerektirir.
- WPA ön paylaşımlı anahtar, WPA2 ön paylaşımlı anahtar veya SAE kullanırken, ön paylaşımlı anahtarın telefonda statik olarak ayarlanması gerekir. Bu anahtarlar, erişim noktasındaki anahtarlarla eşleşmelidir.
-
Telefon, FAST veya PEAP için otomatik EAP görüşmesini destekliyor, ancak TLS için desteklemiyor. EAP-TLS modu için bunu belirtmeniz gerekir.
Aşağıdaki tabloda yer alan kimlik doğrulama ve şifreleme şemaları, AP yapılandırmasına karşılık gelen telefon için ağ yapılandırma seçeneklerini göstermektedir.
| FSR Tipi | Kimlik doğrulama | Anahtar Yönetimi | Şifreleme | Korumalı Yönetim Çerçevesi (PMF) |
|---|---|---|---|---|
| 802.11r (FT) | PSK |
WPA-PSK WPA-PSK-SHA256 FT-PSK | AES | Hayır |
| 802.11r (FT) | WPA3 |
SAE FT-SAE | AES | Evet |
| 802.11r (FT) | EAP-TLS |
WPA-EAP FT-EAP | AES | Hayır |
| 802.11r (FT) | EAP-TLS (WPA3) |
WPA-EAP-SHA256 FT-EAP | AES | Evet |
| 802.11r (FT) | EAP-FAST |
WPA-EAP FT-EAP | AES | Hayır |
| 802.11r (FT) | EAP-FAST (WPA3) |
WPA-EAP-SHA256 FT-EAP | AES | Evet |
| 802.11r (FT) | EAP-PEAP |
WPA-EAP FT-EAP | AES | Hayır |
| 802.11r (FT) | EAP-PEAP (WPA3) |
WPA-EAP-SHA256 FT-EAP | AES | Evet |
Kablosuz LAN profilini yapılandırın
Kimlik bilgilerini, frekans bandını, kimlik doğrulama yöntemini ve benzerlerini yapılandırarak kablosuz ağ profilinizi yönetebilirsiniz.
WLAN profilini yapılandırmadan önce aşağıdaki noktaları göz önünde bulundurun:
- Kullanıcı adı ve şifre
Ağınız kullanıcı kimlik doğrulaması için EAP-FAST ve PEAP kullanıyorsa, Uzaktan Kimlik Doğrulama Çevirmeli Kullanıcı Hizmeti (RADIUS) ve telefonda gerekirse hem kullanıcı adını hem de şifreyi yapılandırmanız gerekir.
- Kablosuz LAN profiline girdiğiniz kimlik bilgileri, RADIUS sunucusunda yapılandırdığınız kimlik bilgileriyle aynı olmalıdır.
Ağınız içindeki alan adlarını kullanıyorsanız, kullanıcı adını alan adıyla birlikte şu formatta girmeniz gerekir:
domain\username.
-
Aşağıdaki işlemler mevcut Wi-Fi şifresinin silinmesine neden olabilir:
- Geçersiz kullanıcı kimliği veya parola girildi.
- EAP türü PEAP-MSCHAPV2 veya PEAP-GTC olarak ayarlandığında geçersiz veya süresi dolmuş bir Kök CA'nın yüklenmesi
- Telefonu yeni EAP türüne geçirmeden önce RADIUS sunucusunda kullanımda olan EAP türünü devre dışı bırakın.
- EAP türünü değiştirmek için öncelikle RADIUS sunucusunda yeni EAP türünü etkinleştirdiğinizden emin olun, ardından telefonu EAP türüne geçirin. Tüm telefonlar yeni EAP türüne geçirildikten sonra, isterseniz önceki EAP türünü devre dışı bırakabilirsiniz.
| 1 |
Cisco Unified Communications Manager Yönetimi'nde . |
| 2 |
Yapılandırmak istediğiniz ağ profilini seçin. |
| 3 |
Parametreleri ayarlayın. |
| 4 |
Kaydet’e tıklayın. |
SCEP parametrelerini yapılandırın.
Basit Sertifika Kayıt Protokolü (SCEP), sertifikaların otomatik olarak sağlanması ve yenilenmesi için kullanılan standarttır. SCEP sunucusu, kullanıcı ve sunucu sertifikalarınızı otomatik olarak yönetebilir.
Telefonunuzun web sayfasında aşağıdaki SCEP parametrelerini yapılandırmanız gerekmektedir.
-
RA IP adresi
-
SCEP sunucusu için kök CA sertifikasının SHA-1 veya SHA-256 parmak izi.
Cisco IOS Kayıt Otoritesi (RA), SCEP sunucusuna vekil sunucu görevi görür. Telefondaki SCEP istemcisi, Cisco Unified Communication Manager'dan indirilen parametreleri kullanır. Parametreleri yapılandırdıktan sonra, telefon RA'ya bir SCEP getcs istek gönderir ve tanımlanan parmak izi kullanılarak kök CA sertifikası doğrulanır.
Başlamadan önce
SCEP sunucusunda, SCEP Kayıt Aracısını (RA) aşağıdaki şekilde yapılandırın:
- PKI güven noktası olarak hareket edin.
- PKI RA olarak hareket edin
- RADIUS sunucusu kullanarak cihaz kimlik doğrulamasını gerçekleştirin.
Daha fazla bilgi için SCEP sunucunuzun dokümantasyonuna bakın.
| 1 |
Cisco Unified Communications Manager Yönetimi'nden . |
| 2 |
Telefonu bulun. |
| 3 |
Ürüne Özel Yapılandırma Düzeni alanına kaydırın. |
| 4 |
WLAN SCEP Sunucusu alanına RA IP adresini veya ana bilgisayar adını girin ve ardından SCEP parametresini etkinleştirmek için onay kutusunu seçin. |
| 5 |
Kök CA sertifikasının SHA-1 veya SHA-256 parmak izini WLAN Kök CA Parmak İzi (SHA256 veya SHA1) alanına girin ve ardından SCEP QED parametresini etkinleştirmek için onay kutusunu seçin. |
| 6 |
Kaydet'i seçin. |
| 7 |
Yapılandırmayı Uygulaöğesini seçin. |
Desteklenen TLS sürümlerini ayarlayın.
İstemci ve sunucu için gereken minimum TLS sürümünü ayrı ayrı ayarlayabilirsiniz.
Varsayılan olarak, sunucu ve istemcinin minimum TLS sürümü her ikisi de 1.2'dir. Ayarlar aşağıdaki işlevleri etkiler:
- HTTPS web erişim bağlantısı
- Şirket içi telefon için kurulum ve entegrasyon
- Mobil ve Uzaktan Erişim (MRA) için Kurulum ve Entegrasyon
- HTTPS hizmetleri, örneğin, Dizin hizmetleri
- Veri Paketi Taşıma Katmanı Güvenliği (DTLS)
- Bağlantı Noktası Erişim Varlığı (PAE)
- Genişletilebilir Kimlik Doğrulama Protokolü-Taşıma Katmanı Güvenliği (EAP-TLS)
Cisco IP Telefonları için TLS 1.3 uyumluluğu hakkında daha fazla bilgi için Cisco İş Birliği Ürünleri için TLS 1.3 Uyumluluk Matrisi[ ] ' ye bakın.
| 1 |
Cisco Unified Communications Manager Administration'a yönetici olarak giriş yapın. |
| 2 |
Aşağıdaki pencerelerden birine gidin: |
| 3 |
TLS İstemci Minimum Sürümü alanını ayarlayın: "TLS 1.3" seçeneği Cisco Unified CM 15SU2 veya sonraki sürümlerinde mevcuttur.
|
| 4 |
TLS Sunucu Minimum Sürümü alanını ayarlayın:
PhoneOS 3.2 sürümünden itibaren, "Web Erişimi için TLS 1.0 ve TLS 1.1'i Devre Dışı Bırak" alanının ayarı telefonlarda geçerli olmuyor. |
| 5 |
Kaydet seçeneğine tıklayın. |
| 6 |
Yapılandırmayı Uygulaseçeneğine tıklayın. |
| 7 |
Telefonları yeniden başlatın. |
Güvence Altındaki Hizmetler SIP
Assured Services SIP (AS-SIP), Cisco IP Telefonları ve üçüncü taraf telefonlar için son derece güvenli bir çağrı akışı sağlayan özellikler ve protokoller koleksiyonudur. Aşağıdaki özellikler topluca AS-SIP olarak bilinir:
- Çok Düzeyli Öncelik ve Öncelik (MLPP)
- Farklılaştırılmış Hizmetler Kod Noktası (DSCP)
- Taşıma Katmanı Güvenliği (TLS) ve Güvenli Gerçek Zamanlı İletim Protokolü (SRTP)
- İnternet Protokolü sürüm 6 (IPv6)
AS-SIP, acil durumlarda çağrıları önceliklendirmek için genellikle Çok Seviyeli Öncelik ve Önceliklendirme (MLPP) ile birlikte kullanılır. MLPP ile giden aramalarınıza 1. seviyeden (düşük) 5. seviyeye (yüksek) kadar bir öncelik düzeyi atarsınız. Bir çağrı aldığınızda, telefonda çağrı önceliğini gösteren bir öncelik düzeyi simgesi görüntülenir.
AS-SIP'i yapılandırmak için Cisco Unified Communications Manager'da aşağıdaki görevleri tamamlayın:
- Özet Kimlik Doğrulama Kullanıcısını Yapılandırma—Son kullanıcının SIP istekleri için özet kimlik doğrulamasını kullanmasını yapılandırın.
- SIP Telefon Güvenli Bağlantı Noktasını Yapılandırın—Cisco Unified Communications Manager, TLS üzerinden SIP hat kayıtları için SIP telefonlarını dinlemek üzere bu bağlantı noktasını kullanır.
- Hizmetleri Yeniden Başlatın—Güvenli bağlantı noktasını yapılandırdıktan sonra, Cisco Unified Communications Manager ve Cisco CTL Provider hizmetlerini yeniden başlatın. AS-SIP için SIP Profilini Yapılandırın - AS-SIP uç noktalarınız ve SIP hatlarınız için SIP ayarları içeren bir SIP profili yapılandırın. Telefona özgü parametreler üçüncü taraf bir AS-SIP telefona indirilmez. Bunlar yalnızca Cisco Unified Manager tarafından kullanılır. Üçüncü taraf telefonların da aynı ayarları yerel olarak yapılandırması gerekir.
- AS-SIP için Telefon Güvenlik Profilini Yapılandırın—Telefon güvenlik profilini kullanarak TLS, SRTP ve özet kimlik doğrulaması gibi güvenlik ayarlarını atayabilirsiniz.
- AS-SIP Uç Noktasını Yapılandırma—AS-SIP desteği olan bir Cisco IP Telefonu veya üçüncü taraf bir uç noktayı yapılandırın.
- Cihazı Son Kullanıcıyla İlişkilendirin—Uç noktayı bir kullanıcıyla ilişkilendirin.
- AS-SIP için SIP Trunk Güvenlik Profilini Yapılandırma—SIP trunk güvenlik profilini kullanarak bir SIP trunk'a TLS veya digest kimlik doğrulaması gibi güvenlik özellikleri atayabilirsiniz.
- AS-SIP için SIP Trunk'ı Yapılandırma—AS-SIP desteğiyle bir SIP trunk'ı yapılandırın.
- AS-SIP Özelliklerini Yapılandırın—MLPP, TLS, V.150 ve IPv6 gibi ek AS-SIP özelliklerini yapılandırın.
AS-SIP'i yapılandırma hakkında ayrıntılı bilgi için, Cisco Unified Communications Manager için Özellik Yapılandırma Kılavuzuiçindeki "AS-SIP Uç Noktalarını Yapılandırma" bölümüne bakın.
Çok Düzeyli Öncelik ve Önceliklendirme
Çok Seviyeli Öncelik ve Önceliklendirme (MLPP), acil durumlar veya diğer kriz durumlarında aramaları önceliklendirmenizi sağlar. Giden aramalarınıza 1 ile 5 arasında değişen bir öncelik atarsınız. Gelen aramalar bir simge ve arama önceliğiyle birlikte görüntülenir. Kimliği doğrulanmış kullanıcılar, hedef istasyonlara veya tamamen abone olunmuş TDM hatları üzerinden yapılan aramaları önceliklendirebilirler.
Bu özellik, üst düzey personelin kritik kuruluşlar ve personel ile iletişim kurmasını güvence altına alır.
Eğer aranan numara bir kişi tarafından değiştirilirse translation/route Unified CM üzerinde yapılandırılan kalıba göre, MLPP çağrı başlatıcısı telefon ekranında MLPP özel simgesini ve öncelik seviyesini görebilir ve geri arama sesini duyabilir. Bu davranış PhoneOS 3.4 sürümünden sonra elde edilmiştir.
PhoneOS telefonlar için MLPP özelliği, Unified CM Release 15SU3 veya daha yeni bir sürümünü gerektirir.
Unified CM'de MLPP yapılandırması
Bu özelliği yapılandırmak için aşağıdaki adımları izleyin:
- Alan adlarını ve alan adı listelerini yapılandırın.
- Cisco Unified CM Yönetimi'nden , yeni MLPP alanları ekleyin.
- Sistem , "drsn", "dsn", "cuc", "uc", "q735" gibi kayıtlı ad alanlarını ekleyin. Ardından varsayılan olarak ayarlanacak bir alan adı seçin.
- , ad alanı listeleri ekleyin.
- Bir SIP profili yapılandırın.
- , yeni bir SIP profili ekleyin.
- MLPP aramaları için telefonun kullanıcı kimlik bilgilerini gerektirmesini istiyorsanız MLPP Kullanıcı Yetkilendirmesi onay kutusunu işaretleyin.
- Yapılandırılmış kaynak öncelik ad alanını Kaynak Öncelik Ad Alanıbölümünden seçin.
- Yapılandırılmış ad alanı listesini Kaynak Öncelikli Ad Alanı Listesibölümünden seçin.
- Telefonu yapılandırın.
- , telefon numarasını güncelleyin veya ekleyin.
- SIP Profilibölümünden yapılandırılmış SIP profilini seçin.
- MLPP ve Gizli Erişim Düzeyi Bilgileribölümü altında, MLPP Alanı, MLPP Göstergesive MLPP Önceliklendirmeparametrelerini yapılandırın.
- Bir dizin numarası yapılandırın.
- , hat ekle veya güncelle.
- MLPP Alternatif Taraf ve Gizli Erişim Düzeyi Ayarlarıbölümü altında, Hedef (Varış Noktası), MLPP Arama Arama Alanıve MLPP Cevapsız Çağrı Süresi (saniye)parametrelerini yapılandırın.
- Çoklu bölümü altında Call/Call Bekleme Ayarları, Meşgul Tetikleyici parametresini yapılandırın.
- Son kullanıcıyı yapılandırın.
- , yeni bir tane ekleyin.
- Kullanıcıyı yapılandırılmış telefonla ilişkilendirmek için Cihaz İlişkilendirme seçeneğine tıklayın.
- Çok Seviyeli Öncelik ve Önceliklendirme Yetkilendirmesibölümü altında parametreleri yapılandırın.
- İhtiyaçlarınıza göre MLPP için ek parametreler yapılandırabilirsiniz.
- Sistem . Küme Geneli Parametreleri (Özellik - Çok Düzeyli Öncelik ve Önceliklendirme)bölümündeki parametreleri yapılandırın.
- Sistem . Öncelikli aramalar için DSCP'yi Küme Geneli Parametreleri (Sistem - QOS)bölümü altında yapılandırın.
- Sistem . Küme genelindeki parametreler (Sistem - RSVP)bölümü altında MLPP önceliğini SRVP önceliğine eşlemeyi yapılandırın.
- Yönlendirme kalıplarını .
- .
- .
- MLPP için ağ geçitlerini, hatları, varsayılan cihaz profilini, kullanıcı cihaz profilini ve ortak cihaz yapılandırmasını ayarlayın.
MLPP genellikle Güvenceli Hizmetler SIP'i (AS-SIP) ile birlikte kullanılır. MLPP'nin yapılandırılması hakkında ayrıntılı bilgi için, Cisco Unified Communications Manager için Özellik Yapılandırma Kılavuzu'ndaki Çok Düzeyli Öncelik ve Önceliklendirmeyi Yapılandırmabölümüne bakın.
FAC ve CMC'yi kurun
Telefon üzerinde Zorunlu Yetkilendirme Kodları (FAC) veya Müşteri Dosya Kodları (CMC) veya her ikisi birden yapılandırıldığında, kullanıcıların bir numarayı aramak için gerekli şifreleri girmeleri gerekir.
Cisco Unified Communications Manager'da FAC ve CMC'nin nasıl kurulacağına ilişkin daha fazla bilgi için,Cisco Unified Communications Manager, Sürüm 12.5(1) veya sonrası için Özellik Yapılandırma Kılavuzu içindeki " [] İstemci Konu Kodları ve Zorunlu Yetkilendirme Kodları" bölümüne bakın.
VPN yapılandırması
Cisco VPN özelliği, ağ güvenliğini korumanıza yardımcı olurken, kullanıcılara kurumsal ağınıza bağlanmaları için güvenli ve güvenilir bir yöntem sunar. Bu özelliği şu durumlarda kullanın:
- Telefon güvenilir ağın dışında bulunuyor.
- Telefon ile Cisco Unified Communications Manager arasındaki ağ trafiği, güvenilmeyen bir ağ üzerinden geçiyor.
VPN ile istemci kimlik doğrulaması için üç yaygın yaklaşım vardır:
- Dijital sertifikalar
- Şifreler
- Kullanıcı adı ve şifre
Her yöntemin kendine özgü avantajları vardır. Ancak kurumsal güvenlik politikanız izin veriyorsa, sertifika tabanlı bir yaklaşım öneririz çünkü sertifikalar, kullanıcı müdahalesi olmadan sorunsuz bir oturum açma olanağı sağlar. Hem LSC hem de MIC sertifikaları desteklenmektedir.
VPN özelliklerinden herhangi birini yapılandırmak için öncelikle cihazı yerel ağda yapılandırın, ardından cihazı yerel ağa dağıtabilirsiniz.
Sertifika kimlik doğrulaması ve VPN ağıyla çalışma hakkında daha fazla bilgi için ASA üzerinde Sertifika Kimlik Doğrulaması ile AnyConnect VPN Telefonunu Yapılandırmabölümüne bakın.
Parola veya kullanıcı adı ve parola yaklaşımında, kullanıcıdan oturum açma kimlik bilgileri istenir. Kullanıcı oturum açma bilgilerini şirketinizin güvenlik politikasına uygun olarak ayarlayın. Ayrıca, "Parola Kalıcılığını Etkinleştir" ayarını yapılandırarak kullanıcı parolasının telefona kaydedilmesini sağlayabilirsiniz. Kullanıcı şifresi, başarısız bir giriş denemesi gerçekleşene, kullanıcı şifreyi manuel olarak silene veya telefon sıfırlanana ya da şarjı kesilene kadar kaydedilir.
Bir diğer kullanışlı araç ise Otomatik Ağ Algılama özelliğini etkinleştirme seçeneğidir. Bu onay kutusunu etkinleştirdiğinizde, VPN istemcisi yalnızca kurumsal ağın dışında olduğunu algıladığında çalışabilir. Bu ayar, varsayılan olarak devre dışıdır.
Cisco telefonunuz, istemci türü olarak Cisco SVC IPPhone Client v1.0'ı desteklemektedir.
Unified CM üzerinde VPN'in nasıl yapılandırılacağına ilişkin daha fazla bilgi için, Cisco Unified Communications Manager için Özellik Yapılandırma Kılavuzu'na bakın.
Cisco VPN özelliği, ağ güvenliğini korumak için Güvenli Soket Katmanı (SSL) kullanır.
.
veya şifrelenmiş simgesini
de görebilirsiniz. >