Bu makalede
Desteklenen güvenlik özellikleri
Yerel Öneme Sahip Sertifika (LSC) oluşturun.
FIPS modunu etkinleştirin
Telefonunuzdaki hoparlör, kulaklık ve ahize özelliklerini kapatın.
dropdown icon
802.1X Kimlik Doğrulama
    802.1X kimlik doğrulamasını etkinleştirin
Telefonunuzdaki güvenlik ayarlarıyla ilgili bilgileri görüntüleyin.
dropdown icon
Telefon görüşmesi güvenliği
    Güvenli Konferans Görüşmesi Kimlik Doğrulaması
    Güvenli telefon görüşmesi tanımlama
    Tekne için şifreleme sağlayın.
dropdown icon
WLAN güvenliği
    Kablosuz LAN profilini yapılandırın
    SCEP parametrelerini yapılandırın.
Desteklenen TLS sürümlerini ayarlayın.
dropdown icon
Güvence Altındaki Hizmetler SIP
    Çok Düzeyli Öncelik ve Önceliklendirme
FAC ve CMC'yi kurun
VPN yapılandırması
9800/8875'te Cisco IP Telefon güvenliği (Unified CM)
list-menuBu makalede
list-menuGeri Bildirim?

Bu yardım makalesi, Cisco Unified Communications Manager'a kayıtlı Cisco Desk Phone 9800 Serisi ve Cisco Video Phone 8875 cihazları içindir.

Cisco Unified Communications Manager'ın gelişmiş bir güvenlik ortamında çalışmasını sağlayabilirsiniz. Bu geliştirmeler sayesinde, telefon şebekeniz sizi ve kullanıcılarınızı korumak için bir dizi sıkı güvenlik ve risk yönetimi kontrolü altında çalışır.

Geliştirilmiş güvenlik ortamı aşağıdaki özellikleri içermektedir:

  • İletişim arama kimlik doğrulaması (yalnızca Özel dizinler için)

  • Uzaktan denetim kaydı için varsayılan protokol olarak TCP.

  • FIPS modu

  • Geliştirilmiş bir kimlik doğrulama politikası

  • Dijital imzalar için SHA-2 karma algoritmaları ailesine destek

  • 512 bit ve 4096 bit RSA anahtar boyutları için destek.

Cisco Unified Communications Manager Sürüm 14.0 ve Cisco Video Phone Firmware Sürümü ile birlikte 2.1 ve sonraki sürümlerde telefonlar SIP OAuth kimlik doğrulamasını desteklemektedir.

Cisco Unified Communications Manager Release 14.0(1)SU1 veya daha sonraki sürümlerinde Proxy Trivial File Transfer Protocol (TFTP) için OAuth desteklenmektedir. Mobil Uzaktan Erişim (MRA) üzerinde Proxy TFTP ve Proxy TFTP için OAuth desteklenmemektedir.

Güvenlikle ilgili ek bilgiler için lütfen aşağıdakilere bakın:

Telefonunuz yalnızca sınırlı sayıda Kimlik Güven Listesi (ITL) dosyası saklayabilir. ITL dosyalarının telefonda 64K'yı aşmaması gerektiğinden, Cisco Unified Communications Manager'ın telefona gönderdiği dosya sayısını sınırlayın.

Desteklenen güvenlik özellikleri

Güvenlik özellikleri, telefonun kimliğine ve verilere yönelik tehditler de dahil olmak üzere çeşitli tehditlere karşı koruma sağlar. Bu özellikler, telefon ile Cisco Unified Communications Manager sunucusu arasında kimlik doğrulamalı iletişim akışları kurar ve sürdürür ve telefonun yalnızca dijital olarak imzalanmış dosyaları kullanmasını sağlar.

Cisco Unified Communications Manager Sürüm 8.5(1) ve sonrası, CTL istemcisini çalıştırmadan Cisco IP Telefonları için aşağıdaki güvenlik özelliklerini sağlayan varsayılan olarak Güvenlik özelliğini içerir:

  • Telefon yapılandırma dosyalarının imzalanması

  • Telefon yapılandırma dosyasının şifrelenmesi

  • Tomcat ve diğer web servisleriyle HTTPS

Güvenli sinyalizasyon ve medya özellikleri için hala CTL istemcisini çalıştırmanız ve donanım eToken'larını kullanmanız gerekmektedir.

Cisco Unified Communications Manager sisteminde güvenlik önlemlerinin uygulanması, telefon ve Cisco Unified Communications Manager sunucusunun kimlik hırsızlığını, veri manipülasyonunu ve çağrı sinyallemesi ile medya akışı manipülasyonunu önler.

Bu tehditleri azaltmak için Cisco IP telefon ağı, telefon ile sunucu arasında güvenli (şifreli) iletişim akışları kurar ve sürdürür, dosyaları telefona aktarılmadan önce dijital olarak imzalar ve Cisco IP Telefonları arasında medya akışlarını ve çağrı sinyallerini şifreler.

Yerel Olarak Önemli Sertifika (LSC), Sertifika Yetkilisi Vekil Fonksiyonu (CAPF) ile ilgili gerekli görevleri yerine getirdikten sonra telefonlara yüklenir. Cisco Unified Communications Manager Güvenlik Kılavuzu'nda açıklandığı gibi, Cisco Unified Communications Manager Yönetimi'ni kullanarak bir LSC yapılandırabilirsiniz. Alternatif olarak, telefonunuzdaki Güvenlik ayarları menüsünden bir LSC kurulumunu başlatabilirsiniz. Bu menü ayrıca bir LSC'yi güncellemenize veya kaldırmanıza da olanak tanır.

PhoneOS 3.2 sürümünden itibaren, WLAN kimlik doğrulamasıyla EAP-TLS için kullanıcı sertifikası olarak LSC kullanılabilir.

Telefonlar, cihazın güvenli olup olmadığını belirleyen telefon güvenlik profilini kullanır. Güvenlik profilinin telefona nasıl uygulanacağına ilişkin bilgi için, kullandığınız Cisco Unified Communications Manager sürümüne ait belgelere bakın.

Cisco Unified Communications Manager Administration'da güvenlikle ilgili ayarları yapılandırırsanız, telefon yapılandırma dosyası hassas bilgiler içerir. Yapılandırma dosyasının gizliliğini sağlamak için, dosyayı şifreleme için yapılandırmanız gerekir. Ayrıntılı bilgi için, kullandığınız Cisco Unified Communications Manager sürümüne ait belgelere bakın.

Telefon, Federal Bilgi İşleme Standardı (FIPS) ile uyumludur. FIPS modunun düzgün çalışması için 2048 bit veya daha büyük bir anahtar boyutu gereklidir. Sertifika 2048 bitten küçükse, telefon Cisco Unified Communications Manager'a kaydolmaz ve telefonda Phone failed to register. Cert key size is not FIPS compliant görüntülenir.

Telefonunuzda LSC varsa, FIPS'i etkinleştirmeden önce LSC anahtar boyutunu 2048 bit veya daha büyük bir değere güncellemeniz gerekir.

Aşağıdaki tablo, telefonların desteklediği güvenlik özelliklerine genel bir bakış sunmaktadır. Daha fazla bilgi için, kullandığınız Cisco Unified Communications Manager sürümüne ait belgelere bakın.

Güvenlik modunu görüntülemek için Ayarlar Ayarlar tuşu tuşuna basın ve Ağ ve hizmetler bölümüne gidin. > Güvenlik ayarları.

Tablo 1. Güvenlik özelliklerine genel bakış

Özellik

Açıklama

Görüntü doğrulama

İmzalı ikili dosyalar, aygıt yazılımı görüntüsünün telefona yüklenmeden önce kurcalanmasını önler.

Görüntü üzerinde oynama yapılması, telefonun kimlik doğrulama işlemini başarısızlıkla sonuçlandırmasına ve yeni görüntüyü reddetmesine neden olur.

Müşteri sahasında sertifika kurulumu

Her Cisco IP Telefonu, cihaz kimlik doğrulaması için benzersiz bir sertifika gerektirir. Telefonlar, fabrika tarafından önceden yüklenmiş bir sertifika (MIC) içerir, ancak ek güvenlik için Cisco Unified Communications Manager Administration'da Sertifika Yetkilisi Proxy Fonksiyonu (CAPF) kullanarak sertifika kurulumunu belirtebilirsiniz. Alternatif olarak, telefondaki Güvenlik Yapılandırması menüsünden Yerel Olarak Önemli Sertifika (LSC) yükleyebilirsiniz.

Cihaz kimlik doğrulaması

Bu olay, Cisco Unified Communications Manager sunucusu ile telefon arasında, her iki varlığın da diğer varlığın sertifikasını kabul etmesi durumunda gerçekleşir. Telefon ile Cisco Unified Communications Manager arasında güvenli bir bağlantı kurulup kurulmayacağına karar verir; ve gerekirse, TLS protokolünü kullanarak varlıklar arasında güvenli bir sinyal yolu oluşturur. Cisco Unified Communications Manager, kimlik doğrulaması yapamadığı sürece telefonları kaydetmez.

Dosya kimlik doğrulaması

Telefonun indirdiği dijital olarak imzalanmış dosyaları doğrular. Telefon, dosya oluşturulduktan sonra dosya üzerinde herhangi bir değişiklik yapılmadığından emin olmak için imzayı doğrular. Kimlik doğrulaması başarısız olan dosyalar telefonun flash belleğine yazılmaz. Telefon bu tür dosyaları daha fazla işlem yapmadan reddeder.

Dosya şifreleme

Şifreleme, dosya telefona iletilirken hassas bilgilerin açığa çıkmasını engeller. Ayrıca, telefon dosya oluşturulduktan sonra dosya üzerinde herhangi bir değişiklik yapılmadığından emin olmak için imzayı doğrular. Kimlik doğrulaması başarısız olan dosyalar telefonun flash belleğine yazılmaz. Telefon bu tür dosyaları daha fazla işlem yapmadan reddeder.

Sinyal kimlik doğrulaması

TLS protokolünü kullanarak, iletim sırasında sinyal paketlerinde herhangi bir tahrifat olup olmadığını doğrular.

Üretim kurulum sertifikası

Her Cisco IP Telefonu, cihaz kimlik doğrulaması için kullanılan benzersiz bir üretici tarafından yüklenmiş sertifika (MIC) içerir. MIC, telefon için kalıcı ve benzersiz bir kimlik kanıtı sağlar ve Cisco Unified Communications Manager'ın telefonu doğrulamasına olanak tanır.

Medya şifrelemesi

SRTP kullanarak, desteklenen cihazlar arasındaki medya akışlarının güvenli olmasını ve verilerin yalnızca amaçlanan cihaz tarafından alınıp okunmasını sağlar. Cihazlar için birincil anahtar çifti oluşturmayı, anahtarları cihazlara iletmeyi ve anahtarlar taşınırken güvenliğini sağlamayı içerir.

CAPF (Sertifika Yetkilisi Vekil Fonksiyonu)

Sertifika oluşturma prosedürünün telefon için çok fazla işlem gücü gerektiren kısımlarını uygular ve anahtar oluşturma ve sertifika yükleme işlemleri için telefonla etkileşim kurar. CAPF, telefon adına müşteri tarafından belirtilen sertifika yetkililerinden sertifika talep edecek şekilde veya yerel olarak sertifika oluşturacak şekilde yapılandırılabilir.

Hem EC (Eliptik Eğri) hem de RSA anahtar türleri desteklenmektedir. EC anahtarını kullanmak için, "Endpoint Advanced Encryption Algorithms Support" parametresinin ( Sistem ) etkinleştirildiğinden emin olun. > Kurumsal parametre) etkinleştirildi.

CAPF ve ilgili yapılandırmalar hakkında daha fazla bilgi için aşağıdaki belgelere bakın:

Güvenlik profili

Telefonun güvenli olmayan, kimlik doğrulamalı, şifreli veya korumalı olup olmadığını tanımlar. Bu tablodaki diğer maddeler güvenlik özelliklerini açıklamaktadır.

Şifrelenmiş yapılandırma dosyaları

Telefon yapılandırma dosyalarının gizliliğini korumanızı sağlar.

Telefon için isteğe bağlı web sunucusu devre dışı bırakma

Güvenlik amacıyla, telefonun çeşitli çalışma istatistiklerini gösteren web sayfalarına ve Self Care Portal'a erişimi engelleyebilirsiniz.

Telefon güvenliği

Cisco Unified Communications Manager Yönetimi'nden kontrol edebileceğiniz ek güvenlik seçenekleri:

  • PC bağlantı noktasını devre dışı bırakma
  • Gereksiz ARP'yi (GARP) Devre Dışı Bırakma
  • PC Ses VLAN erişimini devre dışı bırakma
  • Ayarlar menüsüne erişimi devre dışı bırakmak veya kısıtlı erişim sağlamak.
  • Telefon için web sayfalarına erişimi devre dışı bırakma
  • Bluetooth Aksesuar Bağlantı Noktasını Devre Dışı Bırakma
  • TLS şifrelemelerini kısıtlamak

802.1X Kimlik Doğrulama

Cisco IP Telefonu, ağa erişim isteğinde bulunmak ve erişim sağlamak için 802.1X kimlik doğrulamasını kullanabilir. Daha fazla bilgi için 802.1X Kimlik Doğrulama bölümüne bakın.

SRST için Güvenli SIP Yedekleme

Güvenlik için Hayatta Kalabilir Uzaktan Saha Telefonu (SRST) referansını yapılandırdıktan ve Cisco Unified Communications Manager Administration'da bağımlı aygıtları sıfırladıktan sonra, TFTP sunucusu SRST sertifikasını telefonun cnf.xml dosyasına ekler ve dosyayı telefona gönderir. Güvenli bir telefon daha sonra TLS bağlantısı kullanarak SRST özellikli yönlendiriciyle etkileşim kurar.

Sinyal şifrelemesi

Cihaz ile Cisco Unified Communications Manager sunucusu arasında gönderilen tüm SIP sinyal mesajlarının şifrelenmesini sağlar.

Güven Listesi güncelleme alarmı

Telefon üzerindeki Güven Listesi güncellendiğinde, Cisco Unified Communications Manager güncellemenin başarılı veya başarısız olduğunu belirten bir alarm alır. Daha fazla bilgi için aşağıdaki tabloya bakınız.

AES 256 Şifreleme

Cisco Unified Communications Manager Release 10.5(2) ve sonraki sürümlerine bağlandığında, telefonlar sinyalizasyon ve medya şifrelemesi için TLS ve SIP için AES 256 şifreleme desteği sunar. Bu, telefonların SHA-2 (Güvenli Karma Algoritması) standartlarına uygun ve Federal Bilgi İşleme Standartları (FIPS) ile uyumlu AES-256 tabanlı şifreleme yöntemlerini kullanarak TLS 1.2 bağlantılarını başlatmasına ve desteklemesine olanak tanır. Şifreleme yöntemleri şunlardır:

  • TLS bağlantıları için:
    • TLS_ECDHE_RSA_WITH_AES_256_GCM_SHA384
    • TLS_ECDHE_RSA_WITH_AES_128_GCM_SHA256
  • sRTP için:
    • AEAD_AES_256_GCM
    • AEAD_AES_128_GCM

Daha fazla bilgi için Cisco Unified Communications Manager dokümanına bakın.

Eliptik Eğri Dijital İmza Algoritması (ECDSA) sertifikaları

Ortak Kriterler (CC) sertifikasyonunun bir parçası olarak, Cisco Unified Communications Manager, 11.0 sürümünde ECDSA sertifikalarını ekledi. Bu durum, CUCM 11.5 ve sonraki sürümlerini çalıştıran tüm Ses İşletim Sistemi (VOS) ürünlerini etkiler.

Cisco UCM ile Çoklu Sunucu (SAN) Tomcat Sertifikası

Telefon, yapılandırılmış Çoklu Sunucu (SAN) Tomcat Sertifikalarıyla Cisco UCM'yi desteklemektedir. Doğru TFTP sunucu adresi, telefonun kayıtlı olduğu ITL dosyasında bulunabilir.

Bu özellik hakkında daha fazla bilgi için lütfen aşağıdakilere bakın:

Aşağıdaki tabloda Güven Listesi güncelleme alarm mesajları ve anlamları yer almaktadır. Daha fazla bilgi için Cisco Unified Communications Manager dokümanına bakın.

Tablo 2. Güven listesi güncelleme alarm mesajları
Kod ve mesaj Açıklama

1 - TL_BAŞARI

Yeni CTL alındı. and/or ITL

2 - CTL_BAŞLANGIÇ_BAŞARILI

Yeni bir CTL alındı, mevcut bir TL yok.

3 - ITL_BAŞLANGIÇ_BAŞARI

Yeni bir ITL alındı, mevcut bir TL yok.

4 - TL_BAŞLANGIÇ_BAŞARI

Yeni CTL ve ITL alındı, mevcut TL yok.

5 - TL_BAŞARISIZ_ESKİ_CTL

Yeni CTL'ye güncelleme başarısız oldu, ancak önceki TL mevcut.

6 - TL_BAŞARISIZ_HAYIR_TL

Yeni TL'ye güncelleme başarısız oldu ve eski TL'ye sahip değilim.

7 - TL_BAŞARISIZ

Genel başarısızlık

8 - TL_BAŞARISIZ_ESKİ_ITL

Yeni ITL'ye güncelleme başarısız oldu, ancak önceki TL mevcut.

9 - TL_BAŞARISIZ_ESKİ_TL

Yeni TL'ye güncelleme başarısız oldu, ancak önceki TL mevcut.

Güvenlik Ayarları menüsü, çeşitli güvenlik ayarları hakkında bilgi sağlar. Menü ayrıca Güven Listesi menüsüne erişim sağlar ve telefonda CTL veya ITL dosyasının yüklü olup olmadığını gösterir.

Aşağıdaki tabloda Güvenlik Ayarları menüsündeki seçenekler açıklanmaktadır.

Tablo 3. Güvenlik ayarları menüsü

Seçenek

Açıklama

Değiştirmek

Güvenlik Modu

Telefon için ayarlanmış olan güvenlik modunu görüntüler.

Cisco Unified Communications Manager Yönetimi'nden Aygıt öğesini seçin. > Telefon. Bu ayar, Telefon Yapılandırma penceresinin Protokole Özgü Bilgiler bölümünde görünür.

LSC

Güvenlik özellikleri için kullanılan yerel olarak önemli bir sertifikanın telefona yüklü olup olmadığını (Yüklü) veya yüklü olmadığını (Yüklü değil) gösterir.

Telefonunuz için LSC'yi nasıl yöneteceğiniz hakkında bilgi için, kullandığınız Cisco Unified Communications Manager sürümüne ait belgelere bakın.

Yerel Öneme Sahip Sertifika (LSC) oluşturun.

Bu görev, kimlik doğrulama dizesi yöntemiyle bir LSC kurulumu için geçerlidir.

Başlamadan önce

Cisco Unified Communications Manager ve Sertifika Yetkilisi Proxy Fonksiyonu (CAPF) güvenlik yapılandırmalarının eksiksiz olduğundan emin olun:

  • CTL veya ITL dosyasında CAPF sertifikası bulunmaktadır.

  • Cisco Unified Communications İşletim Sistemi Yönetimi'nde CAPF sertifikasının yüklü olduğunu doğrulayın.

  • CAPF çalışıyor ve yapılandırılmış durumda.

Bu ayarlar hakkında daha fazla bilgi için, kullandığınız Cisco Unified Communications Manager sürümüne ait belgelere bakın.

1

CAPF yapılandırılırken belirlenen CAPF kimlik doğrulama kodunu edinin.

2

Telefonda Ayarlar Ayarlar tuşuseçeneğine basın.

3

İstenirse, Ayarlar menüsüne erişmek için şifreyi girin. Şifreyi yöneticinizden alabilirsiniz.

4

Ağ ve Hizmetler bölümüne gidin > Güvenlik ayarları > LSC.

Cisco Unified Communications Manager Yönetimi'nde Ayarlar Erişimi alanını kullanarak Ayarlar menüsüne erişimi kontrol edebilirsiniz.

5

Kimlik doğrulama dizesini girin ve Gönderöğesini seçin.

Telefon, CAPF'nin nasıl yapılandırıldığına bağlı olarak LSC'yi yüklemeye, güncellemeye veya kaldırmaya başlar. İşlem tamamlandığında, telefonda "Yüklendi" veya "Yüklenmedi" mesajı görüntülenir.

LSC'nin kurulumu, güncellenmesi veya kaldırılması uzun zaman alabilir.

Telefon kurulum işlemi başarılı olduğunda Installed mesajı görüntülenir. Telefon Not Installedgösteriyorsa, yetkilendirme dizesi hatalı olabilir veya telefon yükseltmesi etkinleştirilmemiş olabilir. CAPF işlemi LSC'yi silerse, telefon işlemin başarılı olduğunu belirtmek için Not Installed gösterir. CAPF sunucusu hata mesajlarını kaydeder. CAPF sunucu dokümantasyonuna bakarak günlük dosyalarını bulabilir ve hata mesajlarının anlamını anlayabilirsiniz.

FIPS modunu etkinleştirin

1

Cisco Unified Communications Manager Yönetimi'nde Aygıt öğesini seçin. > Telefon ve telefonu bulun.

2

Ürüne Özgü Yapılandırma alanına gidin.

3

FIPS Modu alanını Etkinolarak ayarlayın.

4

Kaydet'i seçin.

5

Yapılandırmayı Uygulaöğesini seçin.

6

Telefonu yeniden başlatın.

Telefonunuzdaki hoparlör, kulaklık ve ahize özelliklerini kapatın.

Kullanıcınız için telefondaki hoparlör, kulaklık ve ahize özelliklerini kalıcı olarak kapatma seçeneğiniz mevcuttur.

1

Cisco Unified Communications Manager Yönetimi'nde Aygıt öğesini seçin. > Telefon ve telefonu bulun.

2

Ürüne Özgü Yapılandırma alanına gidin.

3

Telefonun özelliklerini devre dışı bırakmak için aşağıdaki onay kutularından birini veya daha fazlasını işaretleyin:

  • Hoparlörü devre dışı bırakın
  • Hoparlör ve Kulaklık Özelliğini Devre Dışı Bırak
  • Telefonu Devre Dışı Bırak

Varsayılan olarak, bu onay kutuları işaretlenmemiş durumdadır.

4

Kaydet'i seçin.

5

Yapılandırmayı Uygulaöğesini seçin.

802.1X Kimlik Doğrulama

Cisco IP Telefonları 802.1X Kimlik Doğrulamasını destekler.

Cisco IP Telefonları ve Cisco Catalyst anahtarları, geleneksel olarak birbirlerini tanımlamak ve VLAN tahsisi ve hat içi güç gereksinimleri gibi parametreleri belirlemek için Cisco Keşif Protokolü (CDP) kullanır. CDP, yerel olarak bağlı iş istasyonlarını tanımlamıyor. Cisco IP Telefonları, EAPOL geçiş mekanizması sağlar. Bu mekanizma, Cisco IP Telefonuna bağlı bir iş istasyonunun EAPOL mesajlarını LAN anahtarındaki 802.1X kimlik doğrulayıcısına iletmesini sağlar. Geçiş mekanizması, IP telefonun ağa erişmeden önce bir veri uç noktasını doğrulamak için LAN anahtarı gibi davranmamasını sağlar.

Cisco IP Telefonları ayrıca bir proxy EAPOL Oturum Kapatma mekanizması da sunmaktadır. Yerel olarak bağlı bilgisayar IP telefondan bağlantısını keserse, LAN anahtarı fiziksel bağlantının kesildiğini görmez, çünkü LAN anahtarı ile IP telefon arasındaki bağlantı korunur. Ağ bütünlüğünün tehlikeye atılmasını önlemek için, IP telefon, alt kademedeki bilgisayar adına anahtara bir EAPOL-Logoff mesajı gönderir; bu da LAN anahtarının alt kademedeki bilgisayar için kimlik doğrulama kaydını temizlemesini tetikler.

802.1X kimlik doğrulama desteği birkaç bileşen gerektirir:

  • Cisco IP Telefon: Telefon, ağa erişim isteğini başlatır. Cisco IP Telefonları 802.1X istemci yazılımı içerir. Bu istemci, ağ yöneticilerinin IP telefonlarının LAN anahtar portlarına olan bağlantısını kontrol etmelerini sağlar. Telefonun mevcut 802.1X istemci yazılımı, ağ kimlik doğrulaması için EAP-FAST ve EAP-TLS seçeneklerini kullanmaktadır.

  • Kimlik doğrulama sunucusu: Kimlik doğrulama sunucusu ve anahtar, telefonun kimliğini doğrulayan ortak bir gizli anahtarla yapılandırılmalıdır.

  • Anahtar: Anahtarın 802.1X'i desteklemesi gerekir, böylece kimlik doğrulayıcı görevi görebilir ve telefon ile kimlik doğrulama sunucusu arasında mesajları iletebilir. Veri alışverişi tamamlandıktan sonra, anahtar telefona ağa erişim izni verir veya erişimi reddeder.

802.1X'i yapılandırmak için aşağıdaki işlemleri gerçekleştirmeniz gerekir.

  • Telefonunuzda 802.1X Kimlik Doğrulamasını etkinleştirmeden önce diğer bileşenleri yapılandırın.

  • Bilgisayar Bağlantı Noktasını Yapılandır: 802.1X standardı VLAN'ları dikkate almaz ve bu nedenle belirli bir anahtar portuna yalnızca tek bir cihazın kimlik doğrulamasının yapılmasını önerir. Ancak bazı switch'ler çoklu alan kimlik doğrulamasını desteklemektedir. Anahtar yapılandırması, bir bilgisayarı telefonun PC bağlantı noktasına bağlayıp bağlayamayacağınızı belirler.

    • Etkin: Çoklu etki alanı kimlik doğrulamasını destekleyen bir switch kullanıyorsanız, PC portunu etkinleştirip bir bilgisayarı ona bağlayabilirsiniz. Bu durumda, Cisco IP Telefonları, anahtar ve bağlı bilgisayar arasındaki kimlik doğrulama alışverişlerini izlemek için proxy EAPOL-Logoff özelliğini destekler.

      Cisco Catalyst anahtarlarında IEEE 802.1X desteği hakkında daha fazla bilgi için, Cisco Catalyst anahtar yapılandırma kılavuzlarına şu adresten ulaşabilirsiniz:

      http://www.cisco.com/en/US/products/hw/switches/ps708/tsd_products_support_series_home.html

    • Devre dışı bırakıldı: Eğer switch aynı portta birden fazla 802.1X uyumlu cihazı desteklemiyorsa, 802.1X kimlik doğrulaması etkinleştirildiğinde PC Port'u devre dışı bırakmalısınız. Bu bağlantı noktasını devre dışı bırakmazsanız ve ardından bir bilgisayarı ona bağlamaya çalışırsanız, switch hem telefona hem de bilgisayara ağ erişimini engeller.

  • Ses VLAN'ını yapılandırın: 802.1X standardı VLAN'ları desteklemediği için, bu ayarı anahtarın desteğine göre yapılandırmanız gerekir.
    • Etkin: Çoklu alan kimlik doğrulamasını destekleyen bir switch kullanıyorsanız, ses VLAN'ını kullanmaya devam edebilirsiniz.
    • Devre dışı bırakıldı: Eğer switch çoklu etki alanı kimlik doğrulamasını desteklemiyorsa, Ses VLAN'ını devre dışı bırakın ve portu yerel VLAN'a atamayı düşünün.
  • (Sadece Cisco Desk Phone 9800 Serisi için geçerlidir)

    Cisco Desk Phone 9800 Serisi, diğer Cisco telefonlarından farklı bir PID ön ekine sahiptir. Telefonunuzun 802.1X kimlik doğrulamasını geçmesini sağlamak için, Radius·User-Name parametresini Cisco Desk Phone 9800 Serisi'ni içerecek şekilde ayarlayın.

    Örneğin, 9841 numaralı telefonun PID'si DP-9841'dir; Radius·User-Name değerini Start with DP veya Contains DPolarak ayarlayabilirsiniz. Bunu aşağıdaki iki bölümde de ayarlayabilirsiniz:

    • Politika > Koşullar > Kütüphane Koşulları

    • Politika > Politika Kümeleri > Yetkilendirme Politikası > Yetkilendirme Kuralı 1

802.1X kimlik doğrulamasını etkinleştirin

Telefonunuz için 802.1X kimlik doğrulamasını şu adımları izleyerek etkinleştirebilirsiniz:

1

Ayarlar düğmesine basın Ayarlar tuşu.

2

İstenirse, Ayarlar menüsüne erişmek için şifreyi girin. Şifreyi yöneticinizden alabilirsiniz.

3

Ağ ve hizmet adresine gidin > Güvenlik ayarları > 802.1X Kimlik Doğrulama.

4

IEEE 802.1X kimlik doğrulamasını etkinleştirin.

5

Uygula'yı seçin.

Telefonunuzdaki güvenlik ayarlarıyla ilgili bilgileri görüntüleyin.

Telefon menüsünden güvenlik ayarlarıyla ilgili bilgilere ulaşabilirsiniz. Bilgilerin kullanılabilirliği, kuruluşunuzdaki ağ ayarlarına bağlıdır.

Tablo 4. Güvenlik ayarları için parametreler

Parametreler

Açıklama

Güvenlik Modu

Telefon için ayarlanmış olan güvenlik modunu görüntüler.

LSC

Güvenlik özellikleri için kullanılan yerel öneme sahip bir sertifikanın telefona yüklü olup olmadığını (Evet) veya yüklü olmadığını (Hayır) gösterir.

Güven Listesi

Güven Listesi, CTL, ITL ve İmzalı Yapılandırma dosyaları için alt menüler sunar.

CTL Dosyası alt menüsü, CTL dosyasının içeriğini görüntüler. ITL Dosyası alt menüsü, ITL dosyasının içeriğini görüntüler.

Güven Listesi menüsü ayrıca aşağıdaki bilgileri de görüntüler:

  • CTL İmzası: CTL dosyasının SHA1 özeti
  • Birleşik CM/TFTP Sunucu: Telefonun kullandığı Cisco Unified Communications Manager ve TFTP Sunucusunun adı. Bu sunucu için bir sertifika yüklüyse, sertifika simgesini görüntüler.
  • CAPF Sunucusu: Telefonun kullandığı CAPF sunucusunun adı. Bu sunucu için bir sertifika yüklüyse, sertifika simgesini görüntüler.
  • SRST Yönlendirici: Telefonun kullanabileceği güvenilir SRST yönlendiricisinin IP adresi. Bu sunucu için bir sertifika yüklüyse, sertifika simgesini görüntüler.
802.1X kimlik doğrulamasıIEEE 802.1X kimlik doğrulamasını etkinleştirir veya devre dışı bırakır.

Ayrıntılar için 802.1X Kimlik Doğrulamabölümüne bakın.

WPA ile geriye dönük uyumluluk.

Telefonunuzda bulunan Wi-Fi Korumalı Erişim (WPA) protokolünün en eski sürümünün, kablosuz ağa veya erişim noktasına (AP) bağlanmak için uyumlu olup olmadığını belirler.

  • Etkinleştirilirse, telefon WPA, WPA2 ve WPA3 dahil olmak üzere desteklenen tüm WPA sürümlerine sahip kablosuz ağları arayabilir ve bunlara bağlanabilir. Ayrıca, telefon yalnızca WPA'nın en eski sürümünü destekleyen erişim noktalarını arayabilir ve bunlara bağlanabilir.
  • Devre dışı bırakıldığında (varsayılan), telefon yalnızca WPA2 ve WPA3'ü destekleyen kablosuz ağları ve erişim noktalarını arayabilir ve bunlara bağlanabilir.

Bu özellik yalnızca şu cihazlarda mevcuttur: 9861/9871/8875 telefonlar.

1

Ayarlar düğmesine basın Ayarlar tuşu.

2

Ağ ve hizmet adresine gidin > Güvenlik ayarları.

3

Güvenlik ayarlarıbölümünde güvenlik bilgilerini görüntüleyin.

Telefon görüşmesi güvenliği

Telefon için güvenlik özelliği etkinleştirildiğinde, güvenli telefon görüşmelerini telefon ekranındaki simgelerden anlayabilirsiniz. Ayrıca, aramanın başında güvenlik sesi duyuluyorsa, bağlı telefonun güvenli ve korumalı olup olmadığını da anlayabilirsiniz.

Güvenli bir görüşmede, tüm arama sinyalleri ve medya akışları şifrelenir. Güvenli bir arama, yüksek düzeyde güvenlik sunarak aramaya bütünlük ve gizlilik sağlar. Devam eden bir görüşme şifrelendiğinde, satırda güvenli simgesini Güvenli arama için kilit simgesi görebilirsiniz. Güvenli bir telefon için, telefon menüsünde (Ayarlar ) bağlı sunucunun yanında kimlik doğrulama simgesini veya şifrelenmiş simgesini de görebilirsiniz. > Bu cihaz hakkında).

Eğer çağrı, örneğin PSTN gibi IP dışı çağrı kanalları üzerinden yönlendirilirse, IP ağı içinde şifrelenmiş olsa ve kilit simgesiyle gösterilmiş olsa bile, çağrı güvenli olmayabilir.

Güvenli bir görüşmede, diğer bağlı telefonun da güvenli ses alıp gönderdiğini belirtmek için görüşmenin başında bir güvenlik sesi çalınır. Eğer aramanız güvenli olmayan bir telefona bağlanırsa, güvenlik sesi çalmaz.

Güvenli arama yalnızca iki telefon arasındaki bağlantılar için desteklenmektedir. Güvenli arama yapılandırıldığında, konferans görüşmesi ve hat paylaşımı gibi bazı özellikler kullanılamaz.

Cisco Unified Communications Manager'da bir telefon güvenli (şifrelenmiş ve güvenilir) olarak yapılandırıldığında, ona korumalı durumu verilebilir. Bundan sonra, istenirse, korunan telefon, bir aramanın başında bir uyarı sesi çalacak şekilde yapılandırılabilir:

  • Korunan Cihaz: Güvenli bir telefonun durumunu korumalı olarak değiştirmek için, Cisco Unified Communications Manager Administration'daki Telefon Yapılandırması penceresinde Korunan Cihaz onay kutusunu işaretleyin (Cihaz > Telefon).

  • Güvenlik Bildirim Sesi Çal: Korunan telefonun güvenli veya güvensiz bir uyarı sesi çalmasını sağlamak için, "Güvenli Uyarı Sesi Çal" ayarını "Doğru" olarak ayarlayın. Varsayılan olarak, Güvenlik Bildirim Sesi Çal seçeneği Yanlış olarak ayarlanmıştır. Bu seçeneği Cisco Unified Communications Manager Yönetimi'nde (Sistem ) ayarlarsınız. > Hizmet Parametreleri). Sunucuyu ve ardından Birleşik İletişim Yöneticisi hizmetini seçin. Servis Parametresi Yapılandırma penceresinde, Özellik - Güvenli Ton alanında ilgili seçeneği belirleyin. Varsayılan değer Yanlış'tır.

Güvenli Konferans Görüşmesi Kimlik Doğrulaması

Güvenli bir konferans görüşmesi başlatabilir ve katılımcıların güvenlik düzeyini izleyebilirsiniz. Bu işlem kullanılarak güvenli bir konferans görüşmesi kurulur:

  1. Kullanıcı, güvenli bir telefondan konferans görüşmesini başlatır.

  2. Cisco Unified Communications Manager, aramaya güvenli bir konferans köprüsü atar.

  3. Katılımcılar eklendikçe, Cisco Unified Communications Manager her telefonun güvenlik modunu doğrular ve konferans için güvenli seviyeyi korur.

  4. Telefon, konferans görüşmesinin güvenlik seviyesini gösteriyor. Güvenli bir konferans, güvenli simgesini Güvenli arama için kilit simgesigösterir.

İki telefon arasında güvenli arama özelliği desteklenmektedir. Korumalı telefonlarda, güvenli arama yapılandırıldığında konferans görüşmesi, hat paylaşımı ve dahili hat taşıma gibi bazı özellikler kullanılamaz.

Aşağıdaki tablo, konferansı başlatan telefonun güvenlik seviyesine, katılımcıların güvenlik seviyelerine ve güvenli konferans bağlantılarının kullanılabilirliğine bağlı olarak konferans güvenlik seviyelerinde meydana gelen değişiklikler hakkında bilgi vermektedir.

Tablo 5. Konferans görüşmelerinde güvenlik kısıtlamaları

Başlatıcı Telefon Güvenlik Seviyesi

Kullanılan Özellik

Katılımcıların Güvenlik Seviyesi

Eylemin Sonuçları

Güvenli olmayan

Konferans

Güvenli

Güvenli olmayan konferans köprüsü

Güvenli olmayan konferans

Güvenli

Konferans

Üyelerden en az biri güvencesiz durumda.

Güvenli konferans köprüsü

Güvenli olmayan konferans

Güvenli

Konferans

Güvenli

Güvenli konferans köprüsü

Güvenli şifrelenmiş seviye konferansı

Güvenli olmayan

Benimle Tanış

Minimum güvenlik seviyesi şifrelenmiştir.

Başlatıcı Does not meet Security Level, call rejectedmesajını alır.

Güvenli

Benimle Tanış

Minimum güvenlik seviyesi güvenli değil.

Güvenli konferans köprüsü

Konferans tüm aramaları kabul eder.

Güvenli telefon görüşmesi tanımlama

Güvenli bir arama, sizin telefonunuz ve karşı taraftaki telefon güvenli arama için yapılandırıldığında kurulur. Diğer telefon aynı Cisco IP ağında veya IP ağının dışında bir ağda olabilir. Güvenli aramalar yalnızca iki telefon arasında yapılabilir. Güvenli konferans köprüsü kurulduktan sonra konferans görüşmeleri güvenli aramayı desteklemelidir.

Bu işlem kullanılarak güvenli bir görüşme kurulur:

  1. Kullanıcı, güvenli bir telefondan (güvenli güvenlik modu) aramayı başlatır.

  2. Telefon ekranında güvenli simge Güvenli arama için kilit simgesi görüntülenir. Bu simge, telefonun güvenli aramalar için yapılandırıldığını gösterir, ancak bu, bağlı diğer telefonun da güvenli olduğu anlamına gelmez.

  3. Kullanıcı, arama başka bir güvenli telefona bağlandığında bir güvenlik sesi duyar; bu, görüşmenin her iki ucunun da şifrelenmiş ve güvenli olduğunu gösterir. Çağrı güvenli olmayan bir telefona bağlanırsa, kullanıcı güvenlik sesini duymaz.

İki telefon arasında güvenli arama özelliği desteklenmektedir. Korumalı telefonlarda, güvenli arama yapılandırıldığında konferans görüşmesi, hat paylaşımı ve dahili hat taşıma gibi bazı özellikler kullanılamaz.

Sadece korumalı telefonlar bu güvenli veya güvensiz bildirim seslerini çalar. Korumasız telefonlar asla sesli uyarı vermez. Görüşme sırasında genel görüşme durumu değişirse, uyarı sesi değişir ve korumalı telefon uygun sesi çalar.

Korumalı bir telefon şu durumlarda sesli uyarı verir veya vermez:

  • "Güvenlilik Bildirim Sesi Çal" seçeneği etkinleştirildiğinde:

    • Uçtan uca güvenli medya bağlantısı kurulduğunda ve arama durumu güvenli olduğunda, telefon güvenli sinyal sesini (aralarında duraklamalar olan üç uzun bip sesi) çalar.

    • Uçtan uca güvenli olmayan medya bağlantısı kurulduğunda ve arama durumu güvenli olmadığında, telefon güvenli olmayan aramayı bildiren ses tonunu (kısa aralıklarla altı kısa bip sesi) çalar.

"Güvenlik Bildirim Sesi Çal" seçeneği devre dışı bırakılırsa, hiçbir ses çalınmaz.

Tekne için şifreleme sağlayın.

Cisco Unified Communications Manager, konferans görüşmeleri kurulduğunda telefonun güvenlik durumunu kontrol eder ve sistemdeki bütünlüğü ve güvenliği korumak için konferans görüşmesinin güvenlik göstergesini değiştirir veya görüşmenin tamamlanmasını engeller.

Kullanıcı, şifreleme için yapılandırılmamış bir telefonda şifrelenmiş bir aramaya izinsiz giremez. Bu durumda mavna arızalandığında, mavnanın devreye alındığı telefonda yeniden sipariş (meşgul) sesi duyulur.

Eğer arama başlatan telefon şifreleme için yapılandırılmışsa, müdahale eden kişi şifrelenmiş telefondan güvenli olmayan bir aramaya müdahale edebilir. Olaydan sonra Cisco Unified Communications Manager, aramayı güvenli olmayan arama olarak sınıflandırır.

Eğer aramayı başlatan telefon şifreleme için yapılandırılmışsa, araya giren kişi şifrelenmiş bir aramaya müdahale edebilir ve telefon aramanın şifrelendiğini gösterir.

WLAN güvenliği

WLAN ağlarında, menzil içindeki tüm WLAN cihazları diğer tüm WLAN trafiğini alabildiği için, sesli iletişimin güvenliği kritik önem taşır. Cisco SAFE Güvenlik mimarisi, davetsiz misafirlerin ses trafiğini manipüle etmesini veya ele geçirmesini önlemek için telefonu destekler. Ağ güvenliği hakkında daha fazla bilgi için bakınız: http://www.cisco.com/en/US/netsol/ns744/networking_solutions_program_home.html.

Cisco Kablosuz IP Telefon çözümü, telefonun desteklediği aşağıdaki kimlik doğrulama yöntemlerini kullanarak yetkisiz oturum açmaları ve iletişim güvenliğinin tehlikeye atılmasını önleyen kablosuz ağ güvenliği sağlar:

  • Açık Kimlik Doğrulama: Açık bir sistemde herhangi bir kablosuz cihaz kimlik doğrulama talebinde bulunabilir. İsteği alan erişim noktası, herhangi bir istekte bulunana veya yalnızca kullanıcı listesinde bulunan istekte bulunanlara kimlik doğrulama izni verebilir. Kablosuz cihaz ile Erişim Noktası (AP) arasındaki iletişim şifrelenmemiş olabilir.

  • Genişletilebilir Kimlik Doğrulama Protokolü - Güvenli Tünelleme Yoluyla Esnek Kimlik Doğrulama (EAP-FAST) Kimlik Doğrulama: Bu istemci-sunucu güvenlik mimarisi, AP ile Identity Services Engine (ISE) gibi RADIUS sunucusu arasında bir Taşıma Düzeyi Güvenliği (TLS) tüneli içinde EAP işlemlerini şifreler.

    TLS tüneli, istemci (telefon) ve RADIUS sunucusu arasında kimlik doğrulama için Korumalı Erişim Kimlik Bilgilerini (PAC'ler) kullanır. Sunucu, istemciye (telefona) bir Yetki Kimliği (AID) gönderir ve istemci de buna karşılık uygun PAC kodunu seçer. İstemci (telefon), RADIUS sunucusuna bir PAC-Opaque değeri gönderir. Sunucu, PAC dosyasını birincil anahtarla şifresini çözer. Her iki uç nokta da artık PAC anahtarını içeriyor ve bir TLS tüneli oluşturuldu. EAP-FAST otomatik PAC yapılandırmasını destekler, ancak bunu RADIUS sunucusunda etkinleştirmeniz gerekir.

    ISE'de varsayılan olarak PAC bir hafta sonra sona erer. Telefonun PAC kodu süresi dolmuşsa, telefon yeni bir PAC kodu alana kadar RADIUS sunucusuyla kimlik doğrulama işlemi daha uzun sürer. PAC tahsisinde gecikmeleri önlemek için, ISE veya RADIUS sunucusunda PAC geçerlilik süresini 90 gün veya daha uzun bir süreye ayarlayın.

  • Genişletilebilir Kimlik Doğrulama Protokolü-Taşıma Katmanı Güvenliği (EAP-TLS) Kimlik Doğrulaması: EAP-TLS, kimlik doğrulama ve ağ erişimi için istemci sertifikası gerektirir. Kablosuz EAP-TLS için istemci sertifikası MIC, LSC veya kullanıcı tarafından yüklenen bir sertifika olabilir.

  • Korunan Genişletilebilir Kimlik Doğrulama Protokolü (PEAP): Cisco'nun, istemci (telefon) ve RADIUS sunucusu arasında kullandığı, parola tabanlı karşılıklı kimlik doğrulama şeması. Telefon, kablosuz ağ ile kimlik doğrulama için PEAP protokolünü kullanabilir. Hem PEAP-MSCHAPV2 hem de PEAP-GTC kimlik doğrulama yöntemleri desteklenmektedir.

  • Önceden Paylaşılan Anahtar (PSK): Telefon ASCII formatını destekliyor. Kurulum yaparken bu formatı kullanmalısınız. WPA/WPA2/SAE Önceden paylaşılan anahtar:

    ASCII: 8 ila 63 karakter uzunluğunda bir ASCII karakter dizisi (0-9, küçük ve büyük harf AZ ve özel karakterler).

    Örnek: GREG123567@9ZX & W

Aşağıdaki kimlik doğrulama şemaları, kimlik doğrulama anahtarlarını yönetmek için RADIUS sunucusunu kullanır:

  • WPA/WPA2/WPA3: Kimlik doğrulama için benzersiz anahtarlar oluşturmak amacıyla RADIUS sunucu bilgilerini kullanır. Çünkü bu anahtarlar merkezi RADIUS sunucusunda oluşturulmaktadır, WPA2/WPA3 Erişim noktası ve telefonda saklanan WPA önceden paylaşılan anahtarlarına kıyasla daha fazla güvenlik sağlar.

  • Hızlı ve Güvenli Dolaşım: RADIUS sunucusu ve kablosuz etki alanı sunucusu (WDS) bilgilerini kullanarak anahtarları yönetir ve doğrular. WDS, hızlı ve güvenli yeniden kimlik doğrulama için FT özellikli istemci cihazları için bir güvenlik kimlik bilgisi önbelleği oluşturur. Cisco Desk Phone 9861 ve 9871 ile Cisco Video Phone 8875, 802.11r (FT) standardını desteklemektedir. Hızlı ve güvenli dolaşım sağlamak için hem kablosuz (over the air) hem de DS üzerinden bağlantı desteklenmektedir. Ancak 802.11r (FT) kablosuz yöntemini kullanmanızı şiddetle tavsiye ederiz.

İle WPA/WPA2/WPA3, Şifreleme anahtarları telefona girilmez, bunun yerine erişim noktası (AP) ve telefon arasında otomatik olarak oluşturulur. Ancak kimlik doğrulama için kullanılan EAP kullanıcı adı ve şifresinin her telefona girilmesi gerekmektedir.

Ses trafiğinin güvenliğini sağlamak için telefon, şifreleme için TKIP ve AES'i desteklemektedir. Bu mekanizmalar şifreleme için kullanıldığında, erişim noktası (AP) ile telefon arasında hem sinyal iletimi için kullanılan SIP paketleri hem de sesli Gerçek Zamanlı İletim Protokolü (RTP) paketleri şifrelenir.

TKIP

WPA, WEP'e göre birçok iyileştirme sunan TKIP şifrelemesini kullanır. TKIP, şifrelemeyi güçlendiren paket başına anahtar şifreleme ve daha uzun başlatma vektörleri (IV'ler) sağlar. Ek olarak, mesaj bütünlüğü kontrolü (MIC), şifrelenmiş paketlerin değiştirilmediğinden emin olunmasını sağlar. TKIP, saldırganların WEP anahtarını çözmesine yardımcı olan WEP'in öngörülebilirliğini ortadan kaldırır.

AES

Kullanılan bir şifreleme yöntemi WPA2/WPA3 Kimlik doğrulama. Bu ulusal şifreleme standardı, şifreleme ve şifre çözme için aynı anahtarı kullanan simetrik bir algoritma kullanır. AES, minimum 128 bit, 192 bit ve 256 bit anahtar boyutlarını destekleyen, 128 bit boyutunda Şifre Bloklama Zinciri (CBC) şifrelemesini kullanır. Telefon 256 bitlik tuş boyutunu desteklemektedir.

Cisco Desk Phone 9861 ve 9871 ile Cisco Video Phone 8875, CMIC ile Cisco Key Integrity Protocol (CKIP) protokolünü desteklemez.

Kablosuz yerel ağ (LAN) içerisinde kimlik doğrulama ve şifreleme şemaları kurulur. VLAN'lar ağda ve erişim noktalarında yapılandırılır ve farklı kimlik doğrulama ve şifreleme kombinasyonlarını belirtir. Bir SSID, bir VLAN ve belirli bir kimlik doğrulama ve şifreleme şemasıyla ilişkilidir. Kablosuz istemci cihazlarının başarılı bir şekilde kimlik doğrulaması yapabilmesi için, erişim noktalarında ve telefonda aynı SSID'leri, kimlik doğrulama ve şifreleme şemalarıyla yapılandırmanız gerekir.

Bazı kimlik doğrulama yöntemleri belirli şifreleme türlerini gerektirir.

  • WPA ön paylaşımlı anahtar, WPA2 ön paylaşımlı anahtar veya SAE kullanırken, ön paylaşımlı anahtarın telefonda statik olarak ayarlanması gerekir. Bu anahtarlar, erişim noktasındaki anahtarlarla eşleşmelidir.
  • Telefon, FAST veya PEAP için otomatik EAP görüşmesini destekliyor, ancak TLS için desteklemiyor. EAP-TLS modu için bunu belirtmeniz gerekir.

Aşağıdaki tabloda yer alan kimlik doğrulama ve şifreleme şemaları, AP yapılandırmasına karşılık gelen telefon için ağ yapılandırma seçeneklerini göstermektedir.

Tablo 6. Kimlik doğrulama ve şifreleme şemaları
FSR TipiKimlik doğrulamaAnahtar YönetimiŞifrelemeKorumalı Yönetim Çerçevesi (PMF)
802.11r (FT)PSK

WPA-PSK

WPA-PSK-SHA256

FT-PSK

AESHayır
802.11r (FT)WPA3

SAE

FT-SAE

AESEvet
802.11r (FT)EAP-TLS

WPA-EAP

FT-EAP

AESHayır
802.11r (FT)EAP-TLS (WPA3)

WPA-EAP-SHA256

FT-EAP

AESEvet
802.11r (FT)EAP-FAST

WPA-EAP

FT-EAP

AESHayır
802.11r (FT)EAP-FAST (WPA3)

WPA-EAP-SHA256

FT-EAP

AESEvet
802.11r (FT)EAP-PEAP

WPA-EAP

FT-EAP

AESHayır
802.11r (FT)EAP-PEAP (WPA3)

WPA-EAP-SHA256

FT-EAP

AESEvet

Kablosuz LAN profilini yapılandırın

Kimlik bilgilerini, frekans bandını, kimlik doğrulama yöntemini ve benzerlerini yapılandırarak kablosuz ağ profilinizi yönetebilirsiniz.

WLAN profilini yapılandırmadan önce aşağıdaki noktaları göz önünde bulundurun:

  • Kullanıcı adı ve şifre
    • Ağınız kullanıcı kimlik doğrulaması için EAP-FAST ve PEAP kullanıyorsa, Uzaktan Kimlik Doğrulama Çevirmeli Kullanıcı Hizmeti (RADIUS) ve telefonda gerekirse hem kullanıcı adını hem de şifreyi yapılandırmanız gerekir.

    • Kablosuz LAN profiline girdiğiniz kimlik bilgileri, RADIUS sunucusunda yapılandırdığınız kimlik bilgileriyle aynı olmalıdır.
    • Ağınız içindeki alan adlarını kullanıyorsanız, kullanıcı adını alan adıyla birlikte şu formatta girmeniz gerekir: domain\username.

  • Aşağıdaki işlemler mevcut Wi-Fi şifresinin silinmesine neden olabilir:

    • Geçersiz kullanıcı kimliği veya parola girildi.
    • EAP türü PEAP-MSCHAPV2 veya PEAP-GTC olarak ayarlandığında geçersiz veya süresi dolmuş bir Kök CA'nın yüklenmesi
    • Telefonu yeni EAP türüne geçirmeden önce RADIUS sunucusunda kullanımda olan EAP türünü devre dışı bırakın.
  • EAP türünü değiştirmek için öncelikle RADIUS sunucusunda yeni EAP türünü etkinleştirdiğinizden emin olun, ardından telefonu EAP türüne geçirin. Tüm telefonlar yeni EAP türüne geçirildikten sonra, isterseniz önceki EAP türünü devre dışı bırakabilirsiniz.
1

Cisco Unified Communications Manager Yönetimi'nde Aygıt öğesini seçin. > Cihaz Ayarları > Kablosuz Yerel Ağ Profili.

2

Yapılandırmak istediğiniz ağ profilini seçin.

3

Parametreleri ayarlayın.

4

Kaydet’e tıklayın.

SCEP parametrelerini yapılandırın.

Basit Sertifika Kayıt Protokolü (SCEP), sertifikaların otomatik olarak sağlanması ve yenilenmesi için kullanılan standarttır. SCEP sunucusu, kullanıcı ve sunucu sertifikalarınızı otomatik olarak yönetebilir.

Telefonunuzun web sayfasında aşağıdaki SCEP parametrelerini yapılandırmanız gerekmektedir.

  • RA IP adresi

  • SCEP sunucusu için kök CA sertifikasının SHA-1 veya SHA-256 parmak izi.

Cisco IOS Kayıt Otoritesi (RA), SCEP sunucusuna vekil sunucu görevi görür. Telefondaki SCEP istemcisi, Cisco Unified Communication Manager'dan indirilen parametreleri kullanır. Parametreleri yapılandırdıktan sonra, telefon RA'ya bir SCEP getcs istek gönderir ve tanımlanan parmak izi kullanılarak kök CA sertifikası doğrulanır.

Başlamadan önce

SCEP sunucusunda, SCEP Kayıt Aracısını (RA) aşağıdaki şekilde yapılandırın:

  • PKI güven noktası olarak hareket edin.
  • PKI RA olarak hareket edin
  • RADIUS sunucusu kullanarak cihaz kimlik doğrulamasını gerçekleştirin.

Daha fazla bilgi için SCEP sunucunuzun dokümantasyonuna bakın.

1

Cisco Unified Communications Manager Yönetimi'nden Aygıt öğesini seçin. > Telefon.

2

Telefonu bulun.

3

Ürüne Özel Yapılandırma Düzeni alanına kaydırın.

4

WLAN SCEP Sunucusu alanına RA IP adresini veya ana bilgisayar adını girin ve ardından SCEP parametresini etkinleştirmek için onay kutusunu seçin.

5

Kök CA sertifikasının SHA-1 veya SHA-256 parmak izini WLAN Kök CA Parmak İzi (SHA256 veya SHA1) alanına girin ve ardından SCEP QED parametresini etkinleştirmek için onay kutusunu seçin.

6

Kaydet'i seçin.

7

Yapılandırmayı Uygulaöğesini seçin.

Desteklenen TLS sürümlerini ayarlayın.

İstemci ve sunucu için gereken minimum TLS sürümünü ayrı ayrı ayarlayabilirsiniz.

Varsayılan olarak, sunucu ve istemcinin minimum TLS sürümü her ikisi de 1.2'dir. Ayarlar aşağıdaki işlevleri etkiler:

  • HTTPS web erişim bağlantısı
  • Şirket içi telefon için kurulum ve entegrasyon
  • Mobil ve Uzaktan Erişim (MRA) için Kurulum ve Entegrasyon
  • HTTPS hizmetleri, örneğin, Dizin hizmetleri
  • Veri Paketi Taşıma Katmanı Güvenliği (DTLS)
  • Bağlantı Noktası Erişim Varlığı (PAE)
  • Genişletilebilir Kimlik Doğrulama Protokolü-Taşıma Katmanı Güvenliği (EAP-TLS)

Cisco IP Telefonları için TLS 1.3 uyumluluğu hakkında daha fazla bilgi için Cisco İş Birliği Ürünleri için TLS 1.3 Uyumluluk Matrisi[ ] ' ye bakın.

1

Cisco Unified Communications Manager Administration'a yönetici olarak giriş yapın.

2

Aşağıdaki pencerelerden birine gidin:

  • Sistem > Kurumsal Telefon Yapılandırması
  • Cihaz > Cihaz Ayarları > Genel Telefon Profili
  • Cihaz > Telefon > Telefon Yapılandırması
3

TLS İstemci Minimum Sürümü alanını ayarlayın:

"TLS 1.3" seçeneği Cisco Unified CM 15SU2 veya sonraki sürümlerinde mevcuttur.

  • TLS 1.1: TLS istemcisi, TLS'nin 1.1'den 1.3'e kadar olan sürümlerini destekler.

    Sunucudaki TLS sürümü 1.1'den düşükse, örneğin 1.0 ise, bağlantı kurulamaz.

  • TLS 1.2 (varsayılan): TLS istemcisi TLS 1.2 ve 1.3 sürümlerini desteklemektedir.

    Sunucudaki TLS sürümü 1.2'den düşükse, örneğin 1.1 veya 1.0 ise, bağlantı kurulamaz.

  • TLS 1.3: TLS istemcisi yalnızca TLS 1.3'ü desteklemektedir.

    Sunucudaki TLS sürümü 1.3'ten düşükse, örneğin 1.2, 1.1 veya 1.0 ise bağlantı kurulamaz.

4

TLS Sunucu Minimum Sürümü alanını ayarlayın:

  • TLS 1.1: TLS sunucusu, TLS'nin 1.1'den 1.3'e kadar olan sürümlerini desteklemektedir.

    İstemcideki TLS sürümü 1.1'den düşükse, örneğin 1.0 ise, bağlantı kurulamaz.

  • TLS 1.2 (varsayılan): TLS sunucusu TLS 1.2 ve 1.3 sürümlerini desteklemektedir.

    İstemcideki TLS sürümü 1.2'den düşükse, örneğin 1.1 veya 1.0 ise, bağlantı kurulamaz.

  • TLS 1.3: TLS sunucusu yalnızca TLS 1.3'ü desteklemektedir.

    İstemcideki TLS sürümü 1.3'ten düşükse, örneğin 1.2, 1.1 veya 1.0 ise, bağlantı kurulamaz.

PhoneOS 3.2 sürümünden itibaren, "Web Erişimi için TLS 1.0 ve TLS 1.1'i Devre Dışı Bırak" alanının ayarı telefonlarda geçerli olmuyor.

5

Kaydet seçeneğine tıklayın.

6

Yapılandırmayı Uygulaseçeneğine tıklayın.

7

Telefonları yeniden başlatın.

Güvence Altındaki Hizmetler SIP

Assured Services SIP (AS-SIP), Cisco IP Telefonları ve üçüncü taraf telefonlar için son derece güvenli bir çağrı akışı sağlayan özellikler ve protokoller koleksiyonudur. Aşağıdaki özellikler topluca AS-SIP olarak bilinir:

  • Çok Düzeyli Öncelik ve Öncelik (MLPP)
  • Farklılaştırılmış Hizmetler Kod Noktası (DSCP)
  • Taşıma Katmanı Güvenliği (TLS) ve Güvenli Gerçek Zamanlı İletim Protokolü (SRTP)
  • İnternet Protokolü sürüm 6 (IPv6)

AS-SIP, acil durumlarda çağrıları önceliklendirmek için genellikle Çok Seviyeli Öncelik ve Önceliklendirme (MLPP) ile birlikte kullanılır. MLPP ile giden aramalarınıza 1. seviyeden (düşük) 5. seviyeye (yüksek) kadar bir öncelik düzeyi atarsınız. Bir çağrı aldığınızda, telefonda çağrı önceliğini gösteren bir öncelik düzeyi simgesi görüntülenir.

AS-SIP'i yapılandırmak için Cisco Unified Communications Manager'da aşağıdaki görevleri tamamlayın:

  • Özet Kimlik Doğrulama Kullanıcısını Yapılandırma—Son kullanıcının SIP istekleri için özet kimlik doğrulamasını kullanmasını yapılandırın.
  • SIP Telefon Güvenli Bağlantı Noktasını Yapılandırın—Cisco Unified Communications Manager, TLS üzerinden SIP hat kayıtları için SIP telefonlarını dinlemek üzere bu bağlantı noktasını kullanır.
  • Hizmetleri Yeniden Başlatın—Güvenli bağlantı noktasını yapılandırdıktan sonra, Cisco Unified Communications Manager ve Cisco CTL Provider hizmetlerini yeniden başlatın. AS-SIP için SIP Profilini Yapılandırın - AS-SIP uç noktalarınız ve SIP hatlarınız için SIP ayarları içeren bir SIP profili yapılandırın. Telefona özgü parametreler üçüncü taraf bir AS-SIP telefona indirilmez. Bunlar yalnızca Cisco Unified Manager tarafından kullanılır. Üçüncü taraf telefonların da aynı ayarları yerel olarak yapılandırması gerekir.
  • AS-SIP için Telefon Güvenlik Profilini Yapılandırın—Telefon güvenlik profilini kullanarak TLS, SRTP ve özet kimlik doğrulaması gibi güvenlik ayarlarını atayabilirsiniz.
  • AS-SIP Uç Noktasını Yapılandırma—AS-SIP desteği olan bir Cisco IP Telefonu veya üçüncü taraf bir uç noktayı yapılandırın.
  • Cihazı Son Kullanıcıyla İlişkilendirin—Uç noktayı bir kullanıcıyla ilişkilendirin.
  • AS-SIP için SIP Trunk Güvenlik Profilini Yapılandırma—SIP trunk güvenlik profilini kullanarak bir SIP trunk'a TLS veya digest kimlik doğrulaması gibi güvenlik özellikleri atayabilirsiniz.
  • AS-SIP için SIP Trunk'ı Yapılandırma—AS-SIP desteğiyle bir SIP trunk'ı yapılandırın.
  • AS-SIP Özelliklerini Yapılandırın—MLPP, TLS, V.150 ve IPv6 gibi ek AS-SIP özelliklerini yapılandırın.

AS-SIP'i yapılandırma hakkında ayrıntılı bilgi için, Cisco Unified Communications Manager için Özellik Yapılandırma Kılavuzuiçindeki "AS-SIP Uç Noktalarını Yapılandırma" bölümüne bakın.

Çok Düzeyli Öncelik ve Önceliklendirme

Çok Seviyeli Öncelik ve Önceliklendirme (MLPP), acil durumlar veya diğer kriz durumlarında aramaları önceliklendirmenizi sağlar. Giden aramalarınıza 1 ile 5 arasında değişen bir öncelik atarsınız. Gelen aramalar bir simge ve arama önceliğiyle birlikte görüntülenir. Kimliği doğrulanmış kullanıcılar, hedef istasyonlara veya tamamen abone olunmuş TDM hatları üzerinden yapılan aramaları önceliklendirebilirler.

Bu özellik, üst düzey personelin kritik kuruluşlar ve personel ile iletişim kurmasını güvence altına alır.

Eğer aranan numara bir kişi tarafından değiştirilirse translation/route Unified CM üzerinde yapılandırılan kalıba göre, MLPP çağrı başlatıcısı telefon ekranında MLPP özel simgesini ve öncelik seviyesini görebilir ve geri arama sesini duyabilir. Bu davranış PhoneOS 3.4 sürümünden sonra elde edilmiştir.

PhoneOS telefonlar için MLPP özelliği, Unified CM Release 15SU3 veya daha yeni bir sürümünü gerektirir.

Unified CM'de MLPP yapılandırması

Bu özelliği yapılandırmak için aşağıdaki adımları izleyin:

  1. Alan adlarını ve alan adı listelerini yapılandırın.
    1. Cisco Unified CM Yönetimi'nden Sistem öğesini seçin. > MLPP > İhtisas > MLPP Alanı, yeni MLPP alanları ekleyin.
    2. Sistem Seçiniz > MLPP > Ad alanı > Kaynak Öncelikli Ad Alanı Ağ Etki Alanı, "drsn", "dsn", "cuc", "uc", "q735" gibi kayıtlı ad alanlarını ekleyin. Ardından varsayılan olarak ayarlanacak bir alan adı seçin.
    3. Sistem seçin > MLPP > Ad alanı > Kaynak Öncelikli Ad Alanı Listesi, ad alanı listeleri ekleyin.
  2. Bir SIP profili yapılandırın.
    1. Cihaz Seçin > Cihaz Ayarları > SIP Profili, yeni bir SIP profili ekleyin.
    2. MLPP aramaları için telefonun kullanıcı kimlik bilgilerini gerektirmesini istiyorsanız MLPP Kullanıcı Yetkilendirmesi onay kutusunu işaretleyin.
    3. Yapılandırılmış kaynak öncelik ad alanını Kaynak Öncelik Ad Alanıbölümünden seçin.
    4. Yapılandırılmış ad alanı listesini Kaynak Öncelikli Ad Alanı Listesibölümünden seçin.
  3. Telefonu yapılandırın.
    1. Cihaz Seçin > Telefon, telefon numarasını güncelleyin veya ekleyin.
    2. SIP Profilibölümünden yapılandırılmış SIP profilini seçin.
    3. MLPP ve Gizli Erişim Düzeyi Bilgileribölümü altında, MLPP Alanı, MLPP Göstergesive MLPP Önceliklendirmeparametrelerini yapılandırın.
  4. Bir dizin numarası yapılandırın.
    1. Cihaz Seçin > Telefon, hat ekle veya güncelle.
    2. MLPP Alternatif Taraf ve Gizli Erişim Düzeyi Ayarlarıbölümü altında, Hedef (Varış Noktası), MLPP Arama Arama Alanıve MLPP Cevapsız Çağrı Süresi (saniye)parametrelerini yapılandırın.
    3. Çoklu bölümü altında Call/Call Bekleme Ayarları, Meşgul Tetikleyici parametresini yapılandırın.
  5. Son kullanıcıyı yapılandırın.
    1. Kullanıcı Yönetimi'ni seçin > Son Kullanıcı, yeni bir tane ekleyin.
    2. Kullanıcıyı yapılandırılmış telefonla ilişkilendirmek için Cihaz İlişkilendirme seçeneğine tıklayın.
    3. Çok Seviyeli Öncelik ve Önceliklendirme Yetkilendirmesibölümü altında parametreleri yapılandırın.
  6. İhtiyaçlarınıza göre MLPP için ek parametreler yapılandırabilirsiniz.
    • Sistem Seçiniz > Servis Parametresi. Küme Geneli Parametreleri (Özellik - Çok Düzeyli Öncelik ve Önceliklendirme)bölümündeki parametreleri yapılandırın.
    • Sistem Seçiniz > Servis Parametresi. Öncelikli aramalar için DSCP'yi Küme Geneli Parametreleri (Sistem - QOS)bölümü altında yapılandırın.
    • Sistem Seçiniz > Servis Parametresi. Küme genelindeki parametreler (Sistem - RSVP)bölümü altında MLPP önceliğini SRVP önceliğine eşlemeyi yapılandırın.
    • Yönlendirme kalıplarını Çağrı Yönlendirme bölümünden yapılandırın. > Route/Hunt > Yönlendirici Kalıbı.
    • Çağrı Yönlendirme bölümünden arama pilotlarını yapılandırın > Route/Hunt > Av Pilotu.
    • Çağrı Yönlendirme bölümünden çeviri kalıplarını yapılandırın. > Çeviri Kalıbı.
    • MLPP için ağ geçitlerini, hatları, varsayılan cihaz profilini, kullanıcı cihaz profilini ve ortak cihaz yapılandırmasını ayarlayın.

MLPP genellikle Güvenceli Hizmetler SIP'i (AS-SIP) ile birlikte kullanılır. MLPP'nin yapılandırılması hakkında ayrıntılı bilgi için, Cisco Unified Communications Manager için Özellik Yapılandırma Kılavuzu'ndaki Çok Düzeyli Öncelik ve Önceliklendirmeyi Yapılandırmabölümüne bakın.

FAC ve CMC'yi kurun

Telefon üzerinde Zorunlu Yetkilendirme Kodları (FAC) veya Müşteri Dosya Kodları (CMC) veya her ikisi birden yapılandırıldığında, kullanıcıların bir numarayı aramak için gerekli şifreleri girmeleri gerekir.

Cisco Unified Communications Manager'da FAC ve CMC'nin nasıl kurulacağına ilişkin daha fazla bilgi için,Cisco Unified Communications Manager, Sürüm 12.5(1) veya sonrası için Özellik Yapılandırma Kılavuzu içindeki " [] İstemci Konu Kodları ve Zorunlu Yetkilendirme Kodları" bölümüne bakın.

VPN yapılandırması

Cisco VPN özelliği, ağ güvenliğini korumanıza yardımcı olurken, kullanıcılara kurumsal ağınıza bağlanmaları için güvenli ve güvenilir bir yöntem sunar. Bu özelliği şu durumlarda kullanın:

  • Telefon güvenilir ağın dışında bulunuyor.
  • Telefon ile Cisco Unified Communications Manager arasındaki ağ trafiği, güvenilmeyen bir ağ üzerinden geçiyor.

VPN ile istemci kimlik doğrulaması için üç yaygın yaklaşım vardır:

  • Dijital sertifikalar
  • Şifreler
  • Kullanıcı adı ve şifre

Her yöntemin kendine özgü avantajları vardır. Ancak kurumsal güvenlik politikanız izin veriyorsa, sertifika tabanlı bir yaklaşım öneririz çünkü sertifikalar, kullanıcı müdahalesi olmadan sorunsuz bir oturum açma olanağı sağlar. Hem LSC hem de MIC sertifikaları desteklenmektedir.

VPN özelliklerinden herhangi birini yapılandırmak için öncelikle cihazı yerel ağda yapılandırın, ardından cihazı yerel ağa dağıtabilirsiniz.

Sertifika kimlik doğrulaması ve VPN ağıyla çalışma hakkında daha fazla bilgi için ASA üzerinde Sertifika Kimlik Doğrulaması ile AnyConnect VPN Telefonunu Yapılandırmabölümüne bakın.

Parola veya kullanıcı adı ve parola yaklaşımında, kullanıcıdan oturum açma kimlik bilgileri istenir. Kullanıcı oturum açma bilgilerini şirketinizin güvenlik politikasına uygun olarak ayarlayın. Ayrıca, "Parola Kalıcılığını Etkinleştir" ayarını yapılandırarak kullanıcı parolasının telefona kaydedilmesini sağlayabilirsiniz. Kullanıcı şifresi, başarısız bir giriş denemesi gerçekleşene, kullanıcı şifreyi manuel olarak silene veya telefon sıfırlanana ya da şarjı kesilene kadar kaydedilir.

Bir diğer kullanışlı araç ise Otomatik Ağ Algılama özelliğini etkinleştirme seçeneğidir. Bu onay kutusunu etkinleştirdiğinizde, VPN istemcisi yalnızca kurumsal ağın dışında olduğunu algıladığında çalışabilir. Bu ayar, varsayılan olarak devre dışıdır.

Cisco telefonunuz, istemci türü olarak Cisco SVC IPPhone Client v1.0'ı desteklemektedir.

Unified CM üzerinde VPN'in nasıl yapılandırılacağına ilişkin daha fazla bilgi için, Cisco Unified Communications Manager için Özellik Yapılandırma Kılavuzu'na bakın.

Cisco VPN özelliği, ağ güvenliğini korumak için Güvenli Soket Katmanı (SSL) kullanır.

Bu makale yararlı oldu mu?
Bu makale yararlı oldu mu?