- Головна
- /
- Стаття
Ця стаття довідки стосується настільних телефонів Cisco серії 9800 та відеотелефонів Cisco 8875, зареєстрованих у Cisco Unified Communications Manager.
Ви можете ввімкнути Cisco Unified Communications Manager для роботи в середовищі покращеної безпеки. Завдяки цим удосконаленням ваша телефонна мережа працює під суворим контролем безпеки та управління ризиками для захисту вас та ваших користувачів.
Покращене середовище безпеки включає такі функції:
-
Автентифікація пошуку контактів (лише для користувацьких каталогів )
-
TCP як протокол за замовчуванням для ведення журналу віддаленого аудиту
-
Режим FIPS
-
Покращена політика облікових даних
-
Підтримка сімейства хешів SHA-2 для цифрових підписів
-
Підтримка ключів RSA розміром 512 біт та 4096 біт
З Cisco Unified Communications Manager версії 14.0 та випуском прошивки Cisco Video Phone Починаючи з версії 2.1 та пізніших, телефони підтримують автентифікацію SIP OAuth.
OAuth підтримується для протоколу передачі файлів Proxy Trivial File Transfer Protocol (TFTP) з Cisco Unified Communications Manager версії 14.0(1)SU1 або пізнішої. Проксі-сервер TFTP та OAuth для проксі-сервера TFTP не підтримуються в режимі віддаленого мобільного доступу (MRA).
Щоб отримати додаткову інформацію про безпеку, див. наступне:
-
Посібник з конфігурації системи для Cisco Unified Communications Manager, випуск 14.0(1) або пізніша версія ( https://www.cisco.com/c/en/us/support/unified-communications/unified-communications-manager-callmanager/products-installation-and-configuration-guides-list.html).
-
Посібник з безпеки для Cisco Unified Communications Manager ( https://www.cisco.com/c/en/us/support/unified-communications/unified-communications-manager-callmanager/products-maintenance-guides-list.html)
Підтримувані функції безпеки
Функції безпеки захищають від загроз, зокрема загроз для ідентифікаційних даних телефону та даних. Ці функції встановлюють і підтримують автентифіковані потоки зв'язку між телефоном і сервером Cisco Unified Communications Manager, а також гарантують, що телефон використовує лише файли з цифровим підписом.
Cisco Unified Communications Manager версії 8.5(1) та пізніших версій містить функцію «Безпека» за замовчуванням, яка забезпечує такі функції безпеки для IP-телефонів Cisco без запуску клієнта CTL:
-
Підписання файлів конфігурації телефону
-
Шифрування файлу конфігурації телефону
-
HTTPS з Tomcat та іншими веб-сервісами
Для безпечної сигналізації та медіа-функцій все ще потрібно запустити клієнт CTL та використовувати апаратні електронні токени.
Впровадження безпеки в системі Cisco Unified Communications Manager запобігає крадіжці особистих даних телефону та сервера Cisco Unified Communications Manager, запобігає підробці даних, а також запобігає підробці сигналізації викликів та медіапотоку.
Щоб зменшити ці загрози, мережа IP-телефонії Cisco встановлює та підтримує безпечні (зашифровані) потоки зв'язку між телефоном і сервером, цифровим підписом додає файли перед їх передачею на телефон, а також шифрує потоки медіа та сигналізацію викликів між IP-телефонами Cisco.
Локально значущий сертифікат (LSC) інсталюється на телефонах після виконання необхідних завдань, пов’язаних із функцією проксі-сервера центру сертифікації (CAPF). Ви можете використовувати адміністрування Cisco Unified Communications Manager для налаштування LSC, як описано в Посібнику з безпеки Cisco Unified Communications Manager. Або ж ви можете ініціювати встановлення LSC з меню налаштувань безпеки на телефоні. Це меню також дозволяє оновлювати або видаляти LSC.
Починаючи з версії PhoneOS 3.2, LSC можна використовувати як сертифікат користувача для EAP-TLS з автентифікацією WLAN.
Телефони використовують профіль безпеки телефону, який визначає, чи є пристрій незахищеним, чи захищеним. Щоб отримати інформацію про застосування профілю безпеки до телефону, див. документацію до вашої конкретної версії Cisco Unified Communications Manager.
Якщо ви налаштовуєте параметри, пов’язані з безпекою, в адмініструванні Cisco Unified Communications Manager, файл конфігурації телефону містить конфіденційну інформацію. Щоб забезпечити конфіденційність файлу конфігурації, необхідно налаштувати його для шифрування. Для отримання детальної інформації див. документацію до вашої конкретної версії Cisco Unified Communications Manager.
Телефон відповідає Федеральному стандарту обробки інформації (FIPS). Для правильного функціонування режим FIPS вимагає розміру ключа 2048 біт або більше. Якщо сертифікат менше 2048 бітів, телефон не зареєструється в Cisco Unified Communications Manager, і на телефоні відображається Phone failed to register. Cert key size is not FIPS compliant.
Якщо телефон має LSC, вам потрібно оновити розмір ключа LSC до 2048 біт або більше, перш ніж увімкнути FIPS.
У наступній таблиці наведено огляд функцій безпеки, які підтримують телефони. Щоб отримати додаткові відомості, перегляньте документацію до конкретного випуску Уніфікованого диспетчера комунікацій Cisco.
Щоб переглянути режим безпеки, натисніть Налаштування
та перейдіть до .
|
Функція |
Опис |
|---|---|
|
Автентифікація зображень |
Підписані бінарні файли запобігають втручанню в образ прошивки до його завантаження на телефон. Зміна зображення призводить до того, що телефон не пройде процес автентифікації та відхилить нове зображення. |
|
Встановлення сертифіката на сайті клієнта |
Кожен IP-телефон Cisco потребує унікального сертифіката для автентифікації пристрою. Телефони містять заводський сертифікат (MIC), але для додаткової безпеки ви можете вказати встановлення сертифіката в адмініструванні Cisco Unified Communications Manager за допомогою функції проксі-сервера центру сертифікації (CAPF). Або ж ви можете встановити локально значущий сертифікат (LSC) з меню конфігурації безпеки на телефоні. |
|
Автентифікація пристрою |
Виникає між сервером Cisco Unified Communications Manager і телефоном, коли кожна сутність приймає сертифікат іншої сутності. Визначає, чи має відбуватися безпечне з'єднання між телефоном та Cisco Unified Communications Manager; і, за необхідності, створює безпечний сигнальний шлях між об'єктами за допомогою протоколу TLS. Cisco Unified Communications Manager не реєструє телефони, якщо не може їх автентифікувати. |
|
Автентифікація файлів |
Перевіряє файли з цифровим підписом, які завантажує телефон. Телефон перевіряє підпис, щоб переконатися, що після створення файлу не було змінено його. Файли, які не пройшли автентифікацію, не записуються у флеш-пам'ять телефону. Телефон відхиляє такі файли без подальшої обробки. |
|
Шифрування файлів |
Шифрування запобігає розкриттю конфіденційної інформації під час передачі файлу на телефон. Крім того, телефон перевіряє підпис, щоб переконатися, що після створення файлу не було змінено його. Файли, які не пройшли автентифікацію, не записуються у флеш-пам'ять телефону. Телефон відхиляє такі файли без подальшої обробки. |
|
Аутентифікація сигналізації |
Використовує протокол TLS для перевірки того, що під час передачі не відбулося втручання в сигнальні пакети. |
|
Сертифікат про встановлення на виробництві |
Кожен IP-телефон Cisco містить унікальний сертифікат, встановлений виробником (MIC), який використовується для автентифікації пристрою. Мікрофонний ідентифікатор (MIC) забезпечує постійне унікальне підтвердження ідентифікації телефону та дозволяє Cisco Unified Communications Manager автентифікувати телефон. |
|
Шифрування медіа |
Використовує SRTP для забезпечення безпеки потоків медіа між підтримуваними пристроями, а також для того, щоб лише призначений пристрій отримував і зчитував дані. Включає створення пари первинних ключів медіа для пристроїв, доставку ключів на пристрої та забезпечення доставки ключів під час їх транспортування. |
|
CAPF (Функція проксі-сервера центру сертифікації) |
Реалізує частини процедури генерації сертифікатів, які є занадто ресурсоємними для телефону, та взаємодіє з телефоном для генерації ключів та встановлення сертифікатів. CAPF можна налаштувати на запит сертифікатів від визначених клієнтом центрів сертифікації від імені телефону або на локальне створення сертифікатів. Підтримуються як ключі EC (еліптична крива), так і ключі RSA. Щоб використовувати ключ EC, переконайтеся, що параметр "Endpoint Advanced Encryption Algorithms Support" (з ) увімкнено. Щоб отримати додаткові відомості про CAPF та пов'язані конфігурації, див. такі документи: |
|
Профіль безпеки |
Визначає, чи є телефон незахищеним, автентифікованим, зашифрованим або захищеним. Інші записи в цій таблиці описують функції безпеки. |
|
Зашифровані файли конфігурації |
Дозволяє забезпечити конфіденційність файлів конфігурації телефону. |
|
Додаткове вимкнення веб-сервера для телефону |
З міркувань безпеки ви можете заборонити доступ до веб-сторінок телефону (на яких відображається різна операційна статистика телефону) та порталу самообслуговування. |
|
Загартування телефону |
Додаткові параметри безпеки, якими ви керуєте з адміністратора Cisco Unified Communications Manager:
|
|
Аутентифікація 802.1X |
IP-телефон Cisco може використовувати автентифікацію 802.1X для запиту та отримання доступу до мережі. Див. Автентифікація 802.1X для отримання додаткової інформації. |
|
Безпечне перемикання SIP на резервний режим для SRST |
Після налаштування посилання на безперебійну телефонію віддаленого сайту (SRST) для безпеки, а потім скидання налаштувань залежних пристроїв в адмініструванні Cisco Unified Communications Manager, TFTP-сервер додає сертифікат SRST до файлу cnf.xml телефону та надсилає файл на телефон. Потім захищений телефон використовує TLS-з'єднання для взаємодії з маршрутизатором із підтримкою SRST. |
|
Шифрування сигналізації |
Забезпечує шифрування всіх повідомлень сигналізації SIP, що надсилаються між пристроєм та сервером Cisco Unified Communications Manager. |
|
Сповіщення про оновлення списку довірених осіб |
Коли список довірених контактів оновлюється на телефоні, Cisco Unified Communications Manager отримує сповіщення про успішне або невдале оновлення. Див. наступну таблицю для отримання додаткової інформації. |
|
Шифрування AES 256 |
Під час підключення до Cisco Unified Communications Manager версії 10.5(2) та пізніших, телефони підтримують шифрування AES 256 для TLS та SIP для передачі сигналів та шифрування медіа. Це дозволяє телефонам ініціювати та підтримувати з'єднання TLS 1.2, використовуючи шифри на основі AES-256, що відповідають стандартам SHA-2 (Secure Hash Algorithm) та сумісні з федеральними стандартами обробки інформації (FIPS). Шифри включають:
Для отримання додаткової інформації див. документацію Cisco Unified Communications Manager. |
|
Сертифікати алгоритму цифрового підпису на основі еліптичних кривих (ECDSA) |
В рамках сертифікації Common Criteria (CC) для Cisco Unified Communications Manager додано сертифікати ECDSA у версії 11.0. Це стосується всіх продуктів голосової операційної системи (VOS), що працюють під керуванням CUCM 11.5 та пізніших версій. |
|
Багатосерверний (SAN) сертифікат Tomcat з Cisco UCM | Телефон підтримує Cisco UCM з налаштованими сертифікатами Tomcat для кількох серверів (SAN). Правильну адресу TFTP-сервера можна знайти у ITL-файлі телефону для його реєстрації. Щоб отримати додаткові відомості про цю функцію, див. наступне: |
У наступній таблиці наведено повідомлення тривоги оновлення списку довірених осіб та їх значення. Для отримання додаткової інформації див. документацію Cisco Unified Communications Manager.
| Код і повідомлення | Опис |
|---|---|
|
1 - TL_УСПІХ |
Отримано новий CTL and/or Міжнародний транспортний ліміт (ITL) |
|
2 - CTL_ПОЧАТКОВІ_УСПІХ |
Отримано новий CTL, існуючого TL немає |
|
3 - ITL_ПОЧАТКОВІ_УСПІХ |
Отримано новий ITL, існуючого TL немає |
|
4 - TL_ПОЧАТКОВІ_УСПІХ |
Отримано нові CTL та ITL, існуючих TL немає |
|
5 - TL_НЕ ВДАЛОСЯ_СТАРИЙ_CTL |
Не вдалося оновити до нового CTL, але є попередній TL |
|
6 - TL_НЕ ВДАЛОСЯ_НІ_TL |
Не вдалося оновити до нового TL, а старого TL немає |
|
7 – TL_НЕ ВДАЛОСЯ |
Загальний збій |
|
8 - TL_НЕ ВДАЛОСЯ_СТАРИЙ_ITL |
Не вдалося оновити до нового ITL, але є попередній TL |
|
9 - TL_НЕВДАЛОСЬ_СТАРИЙ_TL |
Не вдалося оновити до нової ліцензії TL, але є попередня ліцензія TL |
Меню налаштувань безпеки містить інформацію про різні параметри безпеки. Це меню також надає доступ до меню «Список довірених» і вказує, чи встановлено на телефоні файл CTL чи ITL.
У наступній таблиці описано параметри меню «Налаштування безпеки».
|
Параметр |
Опис |
Змінити |
|---|---|---|
|
Режим безпеки |
Відображає режим безпеки, встановлений для телефону. |
У розділі адміністрування Cisco Unified Communications Manager виберіть . Цей параметр відображається в розділі «Інформація про протокол» вікна «Конфігурація телефону». |
|
ЛСК |
Вказує, чи встановлено на телефоні локально значущий сертифікат, який використовується для функцій безпеки (Встановлено), чи ні (Не встановлено). |
Щоб отримати інформацію про керування LSC для вашого телефону, див. документацію до вашого конкретного випуску Cisco Unified Communications Manager. |
Налаштування локально значущого сертифіката (LSC)
Це завдання стосується налаштування LSC за допомогою методу рядка автентифікації.
Перш ніж почати
Переконайтеся, що відповідні налаштування безпеки Cisco Unified Communications Manager та функції проксі-сервера сертифікатного центру (CAPF) завершено:
-
Файл CTL або ITL має сертифікат CAPF.
-
У засобі адміністрування операційної системи Cisco Unified Communications перевірте, чи встановлено сертифікат CAPF.
-
CAPF працює та налаштовано.
Щоб отримати додаткові відомості про ці налаштування, див. документацію до вашої конкретної версії Cisco Unified Communications Manager.
| 1 |
Отримайте код автентифікації CAPF, який було встановлено під час налаштування CAPF. |
| 2 |
На телефоні натисніть Налаштування |
| 3 |
Якщо буде запропоновано, введіть пароль для доступу до меню Налаштування. Ви можете отримати пароль у свого адміністратора. |
| 4 |
Перейдіть до . Ви можете керувати доступом до меню «Налаштування» за допомогою поля «Доступ до налаштувань » в адмініструванні Cisco Unified Communications Manager. |
| 5 |
Введіть рядок автентифікації та виберіть Надіслати. Телефон почне встановлювати, оновлювати або видаляти LSC, залежно від налаштувань CAPF. Після завершення процедури на телефоні відобразиться напис «Встановлено» або «Не встановлено». Процес встановлення, оновлення або видалення LSC може тривати довго. Після успішного встановлення телефону відображається повідомлення |
Увімкнути режим FIPS
| 1 |
У розділі адміністрування Cisco Unified Communications Manager виберіть та знайдіть телефон. |
| 2 |
Перейдіть до області Конфігурація, що стосується продукту. |
| 3 |
Встановіть для поля Режим FIPS значення Увімкнено. |
| 4 |
Виберіть Зберегти. |
| 5 |
Виберіть Застосувати конфігурацію. |
| 6 |
Перезавантажте телефон. |
Вимкніть гучний зв'язок, гарнітуру та телефонну трубку на телефоні
Ви маєте можливість назавжди вимкнути гучний зв'язок, гарнітуру та телефонну трубку для вашого користувача.
| 1 |
У розділі адміністрування Cisco Unified Communications Manager виберіть та знайдіть телефон. |
| 2 |
Перейдіть до області Конфігурація, що стосується продукту. |
| 3 |
Щоб вимкнути можливості телефону, установіть один або декілька з наведених нижче прапорців.
За замовчуванням ці прапорці знято. |
| 4 |
Виберіть Зберегти. |
| 5 |
Виберіть Застосувати конфігурацію. |
Аутентифікація 802.1X
IP-телефони Cisco підтримують автентифікацію 802.1X.
IP-телефони Cisco та комутатори Cisco Catalyst традиційно використовують протокол Cisco Discovery Protocol (CDP) для ідентифікації один одного та визначення таких параметрів, як розподіл VLAN та вимоги до вбудованої потужності. CDP не ідентифікує локально підключені робочі станції. IP-телефони Cisco забезпечують механізм передачі даних EAPOL. Цей механізм дозволяє робочій станції, підключеній до IP-телефону Cisco, передавати повідомлення EAPOL до автентифікатора 802.1X на комутаторі локальної мережі. Механізм наскрізного доступу гарантує, що IP-телефон не діє як комутатор локальної мережі для автентифікації кінцевої точки даних перед доступом до мережі.
IP-телефони Cisco також забезпечують механізм виходу з системи через проксі-сервер EAPOL. Якщо локально підключений ПК відключається від IP-телефону, комутатор локальної мережі не бачить переривання фізичного з'єднання, оскільки зв'язок між комутатором локальної мережі та IP-телефоном зберігається. Щоб уникнути порушення цілісності мережі, IP-телефон надсилає повідомлення EAPOL-Logoff на комутатор від імені ПК нижче за течією, що ініціює очищення запису автентифікації для ПК нижче за течією на комутаторі локальної мережі.
Підтримка автентифікації 802.1X вимагає декількох компонентів:
-
IP-телефон Cisco: Телефон ініціює запит на доступ до мережі. IP-телефони Cisco містять запитувач 802.1X. Цей запитувач дозволяє мережевим адміністраторам контролювати підключення IP-телефонів до портів комутатора локальної мережі. Поточна версія телефону-заявника 802.1X використовує опції EAP-FAST та EAP-TLS для мережевої автентифікації.
-
Сервер автентифікації: Сервер автентифікації та комутатор повинні бути налаштовані зі спільним секретним ключем, який автентифікує телефон.
-
Перемикач: Комутатор повинен підтримувати 802.1X, тому він може виконувати функцію автентифікатора та передавати повідомлення між телефоном і сервером автентифікації. Після завершення обміну комутатор надає або відмовляє телефону в доступі до мережі.
Щоб налаштувати 802.1X, необхідно виконати такі дії.
-
Налаштуйте інші компоненти, перш ніж увімкнути аутентифікацію 802.1X на телефоні.
-
Налаштування порту ПК: Стандарт 802.1X не враховує віртуальні локальні мережі (VLAN) і тому рекомендує, щоб лише один пристрій був автентифікований на певному порту комутатора. Однак деякі комутатори підтримують багатодоменну автентифікацію. Конфігурація комутатора визначає, чи можна підключити ПК до порту ПК на телефоні.
-
Увімкнено: Якщо ви використовуєте комутатор, який підтримує багатодоменну автентифікацію, ви можете ввімкнути порт ПК та підключити до нього ПК. У цьому випадку IP-телефони Cisco підтримують проксі-сервер EAPOL-Logoff для моніторингу обміну автентифікацією між комутатором та підключеним ПК.
Щоб отримати додаткові відомості про підтримку IEEE 802.1X на комутаторах Cisco Catalyst, див. посібники з налаштування комутатора Cisco Catalyst за адресою:
http://www.cisco.com/en/US/products/hw/switches/ps708/tsd_products_support_series_home.html
-
Вимкнено: Якщо комутатор не підтримує кілька пристроїв, сумісних зі стандартом 802.1X, на одному порту, слід вимкнути порт ПК, коли ввімкнено автентифікацію 802.1X. Якщо ви не вимкнете цей порт, а потім спробуєте підключити до нього ПК, комутатор заборонить доступ до мережі як телефону, так і ПК.
-
- Налаштування голосової VLAN: Оскільки стандарт 802.1X не враховує віртуальні локальні мережі (VLAN), вам слід налаштувати цей параметр на основі підтримки комутатора.
- Увімкнено: Якщо ви використовуєте комутатор, який підтримує багатодоменну автентифікацію, ви можете продовжити використовувати голосову VLAN.
- Вимкнено: Якщо комутатор не підтримує багатодоменну автентифікацію, вимкніть голосову VLAN та розгляньте можливість призначення порту власній VLAN.
- (Тільки для стаціонарних телефонів Cisco серії 9800)
Настільний телефон Cisco серії 9800 має інший префікс у PID, ніж інші телефони Cisco. Щоб ваш телефон проходив автентифікацію 802.1X, установіть параметр Radius·User-Name, щоб включити ваш настільний телефон Cisco серії 9800.
Наприклад, PID телефону 9841 — DP-9841; ви можете встановити для Radius·User-Name значення
Start with DPабоContains DP. Ви можете встановити це в обох наступних розділах: -
Увімкнути аутентифікацію 802.1X
Ви можете ввімкнути автентифікацію 802.1X для свого телефону, виконавши такі дії:
| 1 |
Натисніть Налаштування |
| 2 |
Якщо буде запропоновано, введіть пароль для доступу до меню Налаштування. Ви можете отримати пароль у свого адміністратора. |
| 3 |
Перейдіть до . |
| 4 |
Увімкніть автентифікацію IEEE 802.1X. |
| 5 |
Виберіть Apply (Застосувати). |
Перегляд інформації про налаштування безпеки на телефоні
Ви можете переглянути інформацію про налаштування безпеки в меню телефону. Доступність інформації залежить від мережевих налаштувань у вашій організації.
|
Параметри |
Опис |
|---|---|
|
Режим безпеки |
Відображає режим безпеки, встановлений для телефону. |
|
ЛСК |
Вказує, чи встановлено на телефоні локально значущий сертифікат, який використовується для функцій безпеки (Так), чи ні (Ні). |
|
Список довірених осіб |
Список довірених файлів містить підменю для файлів CTL, ITL та підписаної конфігурації. У підменю «Файл CTL» відображається вміст файлу CTL. У підменю Файл ITL відображається вміст файлу ITL. У меню «Список довіри» також відображається така інформація:
|
| Аутентифікація 802.1X | Вмикає або вимикає автентифікацію IEEE 802.1X. Докладніше див. Аутентифікація 802.1X. |
| Зворотна сумісність з WPA |
Визначає, чи сумісна найстаріша версія протоколу Wi-Fi Protected Access (WPA) з телефоном для підключення до бездротової мережі або точки доступу (AP).
Ця функція доступна лише на 9861/9871/8875 телефони. |
| 1 |
Натисніть Налаштування |
| 2 |
Перейдіть до . |
| 3 |
У розділі налаштувань безпекиперегляньте інформацію про безпеку. |
Безпека телефонних дзвінків
Коли для телефону впроваджено захист, ви можете ідентифікувати захищені телефонні дзвінки за допомогою значків на екрані телефону. Ви також можете визначити, чи підключений телефон безпечний та захищений, якщо на початку дзвінка відтворюється сигнал безпеки.
Під час захищеного дзвінка вся сигналізація дзвінка та медіапотоки шифруються. Безпечний дзвінок пропонує високий рівень безпеки, забезпечуючи цілісність та конфіденційність розмови. Коли активний дзвінок зашифровано, на лінії відображається значок захисту
. Для захищеного телефону ви також можете переглянути значок автентифікації
або значок шифрування
поруч із підключеним сервером у меню телефону ().
Якщо виклик маршрутизується через не-IP-гілки, наприклад, PSTN, виклик може бути незахищеним, навіть якщо він зашифрований в IP-мережі та має значок замка.
Під час захищеного дзвінка на початку дзвінка відтворюється сигнал безпеки, який вказує на те, що інший підключений телефон також приймає та передає захищене аудіо. Якщо ваш дзвінок з’єднується з незахищеним телефоном, сигнал безпеки не відтворюватиметься.
Безпечні дзвінки підтримуються лише для з’єднань між двома телефонами. Деякі функції, такі як конференц-дзвінки та спільні лінії, недоступні, якщо налаштовано безпечні дзвінки.
Коли телефон налаштовано як захищений (зашифрований та довірений) у Cisco Unified Communications Manager, йому може бути надано статус захищений
. Після цього, за бажанням, захищений телефон можна налаштувати на відтворення сигналу індикації на початку дзвінка:
-
Захищений пристрій: Щоб змінити статус захищеного телефону на захищений, установіть прапорець «Захищений пристрій» у вікні «Конфігурація телефону» в адмініструванні Cisco Unified Communications Manager ().
-
Відтворити сигнал індикації безпеки: Щоб увімкнути відтворення захищеного або незахищеного сигналу індикації на захищеному телефоні, установіть для параметра «Відтворити сигнал захищеної індикації» значення «Істина». За замовчуванням для параметра «Відтворити сигнал індикації безпеки» встановлено значення «Хибно». Ви встановлюєте цей параметр у розділі адміністрування Cisco Unified Communications Manager (). Виберіть сервер, а потім службу Unified Communications Manager. У вікні «Конфігурація параметрів служби» виберіть опцію в області «Функція – Захищений тон». Значення за замовчуванням — Хибність.
Безпечна ідентифікація конференц-дзвінків
Ви можете ініціювати захищений конференц-дзвінок та контролювати рівень безпеки учасників. Безпечний конференц-дзвінок встановлюється за допомогою цього процесу:
-
Користувач ініціює конференцію із захищеного телефону.
-
Cisco Unified Communications Manager призначає виклику захищений міст конференції.
-
Під час додавання учасників Cisco Unified Communications Manager перевіряє режим безпеки кожного телефону та підтримує рівень безпеки для конференції.
-
Телефон відображає рівень безпеки конференц-дзвінка. Захищена конференція відображає значок захисту
.
Підтримується безпечний зв'язок між двома телефонами. Для захищених телефонів деякі функції, такі як конференц-дзвінки, спільні лінії та мобільність додаткових номерів, недоступні, якщо налаштовано безпечні дзвінки.
У наступній таблиці наведено інформацію про зміни рівнів безпеки конференції залежно від рівня безпеки телефону ініціатора, рівнів безпеки учасників та наявності захищених мостів конференції.
|
Рівень безпеки телефону ініціатора |
Використана функція |
Рівень безпеки учасників |
Результати дій |
|---|---|---|---|
|
Незахищений |
Конференція |
Безпечно |
Незахищений міст конференції Незахищена конференція |
|
Безпечно |
Конференція |
Принаймні один учасник є незахищеним. |
Безпечний конференц-міст Незахищена конференція |
|
Безпечно |
Конференція |
Безпечно |
Безпечний конференц-міст Конференція на безпечному зашифрованому рівні |
|
Незахищений |
Зустрінь мене |
Мінімальний рівень безпеки – зашифрований. |
Ініціатор отримує повідомлення |
|
Безпечно |
Зустрінь мене |
Мінімальний рівень безпеки є незахищеним. |
Безпечний конференц-міст Конференція приймає всі дзвінки. |
Безпечна ідентифікація телефонних дзвінків
Безпечний дзвінок встановлюється, коли ваш телефон і телефон на іншому кінці налаштовано на безпечний дзвінок. Інший телефон може бути в тій самій IP-мережі Cisco або в мережі поза IP-мережею. Захищені дзвінки можна здійснювати лише між двома телефонами. Конференц-дзвінки повинні підтримувати безпечний дзвінок після налаштування мосту безпечної конференції.
Захищений дзвінок встановлюється за допомогою цього процесу:
-
Користувач ініціює дзвінок із захищеного телефону (захищений режим безпеки).
-
На екрані телефону відображається значок захисту
. Цей значок вказує на те, що телефон налаштовано для безпечних дзвінків, але це не означає, що інший підключений телефон також захищений. -
Користувач чує звуковий сигнал безпеки, якщо виклик з’єднується з іншим захищеним телефоном, що вказує на те, що обидва кінці розмови зашифровані та захищені. Якщо виклик з’єднується з незахищеним телефоном, користувач не чує сигналу безпеки.
Підтримується безпечний зв'язок між двома телефонами. Для захищених телефонів деякі функції, такі як конференц-дзвінки, спільні лінії та мобільність додаткових номерів, недоступні, якщо налаштовано безпечні дзвінки.
Тільки захищені телефони відтворюють ці захищені або незахищені сигнали індикації. Незахищені телефони ніколи не відтворюють мелодії. Якщо загальний стан виклику змінюється під час розмови, змінюється тональний сигнал індикації, і захищений телефон відтворює відповідний тональний сигнал.
Захищений телефон відтворює звуковий сигнал або ні за таких обставин:
-
Коли ввімкнено опцію «Відтворити сигнал індикації безпеки»:
-
Коли встановлено захищене з’єднання між кінцями та стан виклику захищений, телефон відтворює сигнал індикації захищеного з’єднання (три довгі звукові сигнали з паузами).
-
Коли встановлено наскрізне незахищене з’єднання, а стан виклику – незахищений, телефон відтворює сигнал індикації незахищеного з’єднання (шість коротких звукових сигналів з короткими паузами).
-
Якщо опцію «Відтворити сигнал індикації безпеки» вимкнено, сигнал не відтворюватиметься.
Забезпечити шифрування для баржі
Cisco Unified Communications Manager перевіряє стан безпеки телефону під час встановлення конференцій та змінює індикацію безпеки для конференції або блокує завершення виклику для підтримки цілісності та безпеки системи.
Користувач не може втрутитися в зашифрований дзвінок, якщо телефон, який використовується для втручання, не налаштовано на шифрування. Якщо в цьому випадку втручання не вдається, на телефоні відтворюється сигнал перенаправлення (швидкий зайнятий сигнал) про те, що втручання було ініційовано.
Якщо телефон-ініціатор налаштовано на шифрування, ініціатор втручання може втрутитися в незахищений виклик із зашифрованого телефону. Після вторгнення Cisco Unified Communications Manager класифікує виклик як незахищений.
Якщо телефон ініціатора налаштовано на шифрування, ініціатор втручання може втрутитися в зашифрований виклик, а телефон повідомить, що виклик зашифровано.
Безпека WLAN
Оскільки всі пристрої WLAN, що знаходяться в межах досяжності, можуть приймати весь інший трафік WLAN, захист голосового зв'язку є критично важливим у WLAN. Щоб гарантувати, що зловмисники не зможуть маніпулювати голосовим трафіком і не перехоплювати його, архітектура Cisco SAFE Security підтримує роботу телефону. Щоб отримати додаткові відомості про безпеку в мережах, див. http://www.cisco.com/en/US/netsol/ns744/networking_solutions_program_home.html.
Рішення Cisco Wireless IP-телефонії забезпечує безпеку бездротової мережі, яка запобігає несанкціонованому входу та компрометації зв'язку, використовуючи такі методи автентифікації, що підтримуються телефоном:
-
Відкрита автентифікація: Будь-який бездротовий пристрій може запитувати автентифікацію у відкритій системі. Точка доступу, яка отримує запит, може надати автентифікацію будь-якому запитувачу або лише тим запитувачам, які знаходяться у списку користувачів. Зв'язок між бездротовим пристроєм і точкою доступу (AP) може бути нешифрованим.
-
Розширюваний протокол автентифікації – гнучка автентифікація через безпечне тунелювання (EAP-FAST): Ця архітектура безпеки клієнт-сервер шифрує транзакції EAP у тунелі Transport Level Security (TLS) між точкою доступу та сервером RADIUS, таким як Identity Services Engine (ISE).
Тунель TLS використовує захищені облікові дані доступу (PAC) для автентифікації між клієнтом (телефоном) та сервером RADIUS. Сервер надсилає ідентифікатор авторизації (AID) клієнту (телефону), який, у свою чергу, вибирає відповідний PAC. Клієнт (телефон) повертає PAC-Opaque на сервер RADIUS. Сервер розшифровує PAC за допомогою первинного ключа. Обидві кінцеві точки тепер містять ключ PAC, і створюється тунель TLS. EAP-FAST підтримує автоматичне налаштування PAC, але його необхідно ввімкнути на сервері RADIUS.
В ISE за замовчуванням термін дії PAC закінчується через один тиждень. Якщо термін дії PAC у телефону минув, автентифікація на сервері RADIUS триватиме довше, поки телефон отримає новий PAC. Щоб уникнути затримок із забезпеченням PAC, встановіть період дії PAC на 90 днів або довше на сервері ISE або RADIUS.
-
Автентифікація за протоколом розширюваної автентифікації – протоколом безпеки транспортного рівня (EAP-TLS): EAP-TLS вимагає сертифіката клієнта для автентифікації та доступу до мережі. Для бездротового EAP-TLS сертифікатом клієнта може бути MIC, LSC або сертифікат, встановлений користувачем.
-
Протокол захищеної розширюваної автентифікації (PEAP): Власна схема взаємної автентифікації на основі пароля Cisco між клієнтом (телефоном) та сервером RADIUS. Телефон може використовувати PEAP для автентифікації в бездротовій мережі. Підтримуються методи автентифікації PEAP-MSCHAPV2 та PEAP-GTC.
-
Попередньо спільний ключ (PSK): Телефон підтримує формат ASCII. Ви повинні використовувати цей формат під час налаштування WPA/WPA2/SAE Попередньо спільний ключ:
ASCII: рядок символів ASCII довжиною від 8 до 63 символів (0-9, малі та великі літери AZ, а також спеціальні символи)
Приклад: GREG123567@9ZX & В
Наступні схеми автентифікації використовують сервер RADIUS для керування ключами автентифікації:
-
WPA/WPA2/WPA3: Використовує інформацію сервера RADIUS для створення унікальних ключів для автентифікації. Оскільки ці ключі генеруються на централізованому сервері RADIUS, WPA2/WPA3 забезпечує більший рівень безпеки, ніж попередньо спільні ключі WPA, які зберігаються на точці доступу та телефоні.
-
Швидкий безпечний роумінг: Використовує інформацію про сервер RADIUS та сервер бездротового домену (WDS) для керування ключами та їх автентифікації. WDS створює кеш облікових даних безпеки для клієнтських пристроїв із підтримкою FT для швидкої та безпечної повторної автентифікації. Настільні телефони Cisco 9861 та 9871, а також відеотелефон Cisco 8875 підтримують стандарт 802.11r (FT). Підтримується як бездротовий зв'язок, так і зв'язок через DS, що забезпечує швидкий та безпечний роумінг. Але ми наполегливо рекомендуємо використовувати метод бездротового зв'язку 802.11r (FT).
З WPA/WPA2/WPA3, Ключі шифрування не вводяться на телефоні, а автоматично передаються між точкою доступу та телефоном. Але ім’я користувача та пароль EAP, які використовуються для автентифікації, потрібно вводити на кожному телефоні.
Щоб забезпечити безпеку голосового трафіку, телефон підтримує шифрування TKIP та AES. Коли ці механізми використовуються для шифрування, як сигнальні SIP-пакети, так і голосові RTP-пакети (Real-Time Transport Protocol) шифруються між точкою доступу та телефоном.
- TKIP
-
WPA використовує шифрування TKIP, яке має кілька покращень порівняно з WEP. TKIP забезпечує шифрування ключів для кожного пакету та довші вектори ініціалізації (IV), що посилює шифрування. Крім того, перевірка цілісності повідомлень (MIC) гарантує, що зашифровані пакети не змінюються. TKIP усуває передбачуваність WEP, яка допомагає зловмисникам розшифрувати ключ WEP.
- АЕС
-
Метод шифрування, що використовується для WPA2/WPA3 автентифікація. Цей національний стандарт шифрування використовує симетричний алгоритм, який має однаковий ключ для шифрування та дешифрування. AES використовує шифрування Cipher Blocking Chain (CBC) розміром 128 біт, яке підтримує розміри ключів щонайменше 128 біт, 192 біти та 256 біт. Телефон підтримує розмір ключа 256 біт.
Настільні телефони Cisco 9861 та 9871, а також відеотелефон Cisco 8875 не підтримують протокол Cisco Key Integrity Protocol (CKIP) з CMIC.
У бездротовій локальній мережі налаштовано схеми автентифікації та шифрування. Віртуальні локальні мережі (VLAN) налаштовуються в мережі та на точках доступу й визначають різні комбінації автентифікації та шифрування. SSID асоціюється з VLAN та певною схемою автентифікації та шифрування. Для успішної автентифікації бездротових клієнтських пристроїв необхідно налаштувати однакові SSID з їхніми схемами автентифікації та шифрування на точках доступу та на телефоні.
Деякі схеми автентифікації вимагають певних типів шифрування.
- Якщо ви використовуєте попередньо наданий ключ WPA, попередньо наданий ключ WPA2 або SAE, попередньо наданий ключ має бути статично встановлений на телефоні. Ці ключі повинні збігатися з ключами, що знаходяться на точці доступу.
-
Телефон підтримує автоматичне узгодження EAP для FAST або PEAP, але не для TLS. Для режиму EAP-TLS його необхідно вказати.
Схеми автентифікації та шифрування в наступній таблиці показують параметри конфігурації мережі для телефону, що відповідає конфігурації точки доступу.
| Тип FSR | Автентифікація | Керування ключами | Шифрування | Захищений кадр керування (PMF) |
|---|---|---|---|---|
| 802.11r (Повний) | PSK |
WPA-PSK WPA-PSK-SHA256 FT-PSK | АЕС | Ні |
| 802.11r (Повний) | WPA3 |
САЕ FT-SAE | АЕС | Так |
| 802.11r (Повний) | EAP-TLS |
WPA-EAP FT-EAP | АЕС | Ні |
| 802.11r (Повний) | EAP-TLS (WPA3) |
WPA-EAP-SHA256 FT-EAP | АЕС | Так |
| 802.11r (Повний) | EAP-FAST |
WPA-EAP FT-EAP | АЕС | Ні |
| 802.11r (Повний) | EAP-FAST (WPA3) |
WPA-EAP-SHA256 FT-EAP | АЕС | Так |
| 802.11r (Повний) | EAP-PEAP |
WPA-EAP FT-EAP | АЕС | Ні |
| 802.11r (Повний) | EAP-PEAP (WPA3) |
WPA-EAP-SHA256 FT-EAP | АЕС | Так |
Налаштування профілю бездротової локальної мережі
Ви можете керувати профілем бездротової мережі, налаштовуючи облікові дані, діапазон частот, метод автентифікації тощо.
Перш ніж налаштовувати профіль WLAN, пам’ятайте про такі примітки:
- Ім'я користувача та пароль
Якщо ваша мережа використовує EAP-FAST та PEAP для автентифікації користувачів, необхідно налаштувати ім’я користувача та пароль, якщо це потрібно, у службі віддаленої автентифікації користувачів Dial-In (RADIUS) та на телефоні.
- Облікові дані, які ви вводите в профіль бездротової локальної мережі, мають бути ідентичними обліковим даним, налаштованим на сервері RADIUS.
Якщо ви використовуєте домени у своїй мережі, вам потрібно ввести ім’я користувача разом із доменним іменем у форматі:
domain\username.
-
Наступні дії можуть призвести до видалення існуючого пароля Wi-Fi:
- Введення недійсного ідентифікатора користувача або пароля
- Встановлення недійсного або простроченого кореневого центру сертифікації, коли тип EAP встановлено на PEAP-MSCHAPV2 або PEAP-GTC
- Вимкнення використовуваного типу EAP на сервері RADIUS перед перемиканням телефону на новий тип EAP
- Щоб змінити тип EAP, спочатку переконайтеся, що ви ввімкнули новий тип EAP на сервері RADIUS, а потім перемкніть телефон на тип EAP. Коли всі телефони буде змінено на новий тип EAP, ви можете вимкнути попередній тип EAP, якщо хочете.
| 1 |
У розділі адміністрування Cisco Unified Communications Manager виберіть . |
| 2 |
Виберіть мережевий профіль, який потрібно налаштувати. |
| 3 |
Налаштуйте параметри. |
| 4 |
Клацніть Зберегти. |
Налаштуйте параметри SCEP
Протокол простої реєстрації сертифікатів (SCEP) – це стандарт для автоматичного надання та поновлення сертифікатів. Сервер SCEP може автоматично підтримувати сертифікати користувачів та сервера.
Ви повинні налаштувати такі параметри SCEP на веб-сторінці вашого телефону
-
IP-адреса RA
-
Відбиток SHA-1 або SHA-256 кореневого сертифіката CA для сервера SCEP
Центр реєстрації Cisco IOS (RA) служить проксі-сервером для сервера SCEP. Клієнт SCEP на телефоні використовує параметри, завантажені з Cisco Unified Communication Manager. Після налаштування параметрів телефон надсилає запит SCEP getcs до RA, і кореневий сертифікат CA перевіряється за допомогою визначеного відбитка пальця.
Перш ніж почати
На сервері SCEP налаштуйте агент реєстрації SCEP (RA) для:
- Виступати в ролі точки довіри PKI
- Діяти як PKI RA
- Виконайте автентифікацію пристрою за допомогою RADIUS-сервера
Для отримання додаткової інформації див. документацію до вашого сервера SCEP.
| 1 |
У адміністративній панелі Cisco Unified Communications Manager виберіть . |
| 2 |
Знайдіть телефон. |
| 3 |
Прокрутіть до області Розташування конфігурації, що відповідає конкретному продукту. |
| 4 |
Введіть IP-адресу або ім’я хоста RA в поле Сервер WLAN SCEP, а потім установіть прапорець, щоб активувати параметр SCEP. |
| 5 |
Введіть відбиток SHA-1 або SHA-256 сертифіката кореневого центру сертифікації в поле Відбиток кореневого центру сертифікації WLAN (SHA256 або SHA1), а потім установіть прапорець, щоб активувати параметр SCEP QED. |
| 6 |
Виберіть Зберегти. |
| 7 |
Виберіть Застосувати конфігурацію. |
Налаштування підтримуваних версій TLS
Ви можете налаштувати мінімальну версію TLS, необхідну для клієнта та сервера відповідно.
За замовчуванням мінімальна версія TLS сервера та клієнта становить 1.2. Це налаштування впливає на такі функції:
- HTTPS-з’єднання для доступу до Інтернету
- Адаптація для локального телефону
- Адаптація для мобільного та віддаленого доступу (MRA)
- HTTPS-сервіси, такі як служби каталогів
- Безпека транспортного рівня дейтаграм (DTLS)
- Об'єкт доступу до порту (PAE)
- Протокол розширюваної автентифікації – безпека транспортного рівня (EAP-TLS)
Щоб отримати додаткові відомості про сумісність TLS 1.3 для IP-телефонів Cisco, див. Матриця сумісності TLS 1.3 для продуктів Cisco Collaboration.
| 1 |
Увійдіть до системи адміністрування Cisco Unified Communications Manager як адміністратор. |
| 2 |
Перейдіть до одного з наступних вікон: |
| 3 |
Налаштуйте поле Мінімальна версія клієнта TLS : Опція «TLS 1.3» доступна на Cisco Unified CM 15SU2 або пізнішої версії.
|
| 4 |
Налаштуйте поле Мінімальна версія сервера TLS :
Починаючи з версії PhoneOS 3.2, налаштування поля «Вимкнути TLS 1.0 та TLS 1.1 для веб-доступу» не впливає на телефони. |
| 5 |
Клацніть Зберегти. |
| 6 |
Натисніть Застосувати конфігурацію. |
| 7 |
Перезавантажте телефони. |
Гарантовані послуги SIP
Протокол SIP із гарантованими послугами (AS-SIP) – це набір функцій і протоколів, що забезпечують високобезпечний потік викликів для IP-телефонів Cisco та телефонів сторонніх виробників. Наступні функції разом відомі як AS-SIP:
- Багаторівневий пріоритет та випередження (MLPP)
- Кодова точка диференційованих послуг (DSCP)
- Безпека транспортного рівня (TLS) та протокол безпечного транспортування в реальному часі (SRTP)
- Інтернет-протокол версії 6 (IPv6)
AS-SIP часто використовується з багаторівневою системою пріоритету та випередження (MLPP) для визначення пріоритетності викликів під час надзвичайної ситуації. За допомогою MLPP ви призначаєте рівень пріоритету вихідним дзвінкам від 1 (низький) до 5 (високий). Коли ви отримуєте дзвінок, на телефоні відображається піктограма рівня пріоритету, яка показує пріоритет дзвінка.
Щоб налаштувати AS-SIP, виконайте такі завдання в Cisco Unified Communications Manager:
- Налаштування користувача дайджесту — налаштуйте кінцевого користувача для використання дайджест-автентифікації для SIP-запитів.
- Налаштування безпечного порту SIP-телефону — Cisco Unified Communications Manager використовує цей порт для прослуховування SIP-телефонів для реєстрації ліній SIP через TLS.
- Перезапуск служб — після налаштування захищеного порту перезапустіть служби Cisco Unified Communications Manager та Cisco CTL Provider. Налаштування профілю SIP для AS-SIP – налаштуйте профіль SIP з параметрами SIP для кінцевих точок AS-SIP та для транків SIP. Параметри, специфічні для телефону, не завантажуються на телефон AS-SIP стороннього виробника. Вони використовуються лише Cisco Unified Manager. Телефони сторонніх виробників повинні локально налаштовувати ті самі параметри.
- Налаштування профілю безпеки телефону для AS-SIP — ви можете використовувати профіль безпеки телефону для призначення параметрів безпеки, таких як TLS, SRTP та дайджест-автентифікація.
- Налаштування кінцевої точки AS-SIP — налаштуйте IP-телефон Cisco або кінцеву точку стороннього виробника з підтримкою AS-SIP.
- Зв’язати пристрій із кінцевим користувачем — зв’язати кінцеву точку з користувачем.
- Налаштування профілю безпеки SIP-транка для AS-SIP — Ви можете використовувати профіль безпеки SIP-транка для призначення функцій безпеки, таких як TLS або дайджест-автентифікація, SIP-транку.
- Налаштування SIP-транка для AS-SIP — налаштування SIP-транка з підтримкою AS-SIP.
- Налаштування функцій AS-SIP — налаштуйте додаткові функції AS-SIP, такі як MLPP, TLS, V.150 та IPv6.
Докладнішу інформацію про налаштування AS-SIP див. у розділі «Налаштування кінцевих точок AS-SIP» у Посібнику з налаштування функцій для Cisco Unified Communications Manager.
Багаторівневий пріоритет та випередження
Багаторівнева система пріоритетності та випередження (MLPP) дозволяє вам пріоритезувати виклики під час надзвичайних ситуацій або інших кризових ситуацій. Ви призначаєте пріоритет вихідним дзвінкам у діапазоні від 1 до 5. Вхідні дзвінки відображають піктограму та пріоритет дзвінка. Автентифіковані користувачі можуть запобігати дзвінкам або на цільові станції, або через повністю підписані TDM-канали.
Ця можливість гарантує високопоставленому персоналу зв'язок з критично важливими організаціями та персоналом.
Якщо набраний номер змінюється translation/route шаблон, налаштований на Unified CM, ініціатор виклику MLPP також може бачити спеціальний значок MLPP та рівень пріоритету на екрані телефону та чути тональний сигнал контролю дзвінка. Така поведінка досягнута після випуску PhoneOS 3.4.
Для використання функції MLPP на телефонах PhoneOS потрібна версія Unified CM 15SU3 або пізнішої.
Конфігурація MLPP на Unified CM
Щоб налаштувати функцію, виконайте такі дії:
- Налаштуйте домени та списки доменів.
- У Cisco Unified CM Administration виберіть , додайте нові домени MLPP.
- Виберіть , додайте зареєстровані простори імен, такі як "drsn", "dsn", "cuc", "uc", "q735". Потім виберіть одне доменне ім'я, яке використовуватиметься за замовчуванням.
- Виберіть , додати списки просторів імен.
- Налаштуйте SIP-профіль.
- Виберіть , додайте новий профіль SIP.
- Поставте прапорець Авторизація користувача MLPP, якщо потрібно, щоб телефон вимагав облікові дані користувача для викликів MLPP.
- Виберіть налаштований простір імен пріоритету ресурсу з Простір імен пріоритету ресурсу.
- Виберіть список налаштованих просторів імен зі списку «Список просторів імен пріоритетів ресурсів».
- Налаштуйте телефон.
- Виберіть , оновіть або додайте телефон.
- Виберіть налаштований профіль SIP з Профіль SIP.
- У розділі MLPP та конфіденційна інформація про рівень доступуналаштуйте параметри Домен MLPP, Індикація MLPPта Переважання MLPP.
- Налаштуйте номер телефону.
- Виберіть , додати або оновити лінію.
- У розділі Налаштування альтернативного учасника та конфіденційного рівня доступу MLPPналаштуйте параметри Ціль (призначення), Простір пошуку викликів MLPPта Тривалість дзвінка за відсутності відповіді MLPP (секунди).
- У розділі Кілька Call/Call Налаштування очікування, налаштуйте параметр Тригер зайнятості.
- Налаштуйте кінцевого користувача.
- Виберіть , додайте нового.
- Натисніть Зв’язок пристрою, щоб пов’язати користувача з налаштованим телефоном.
- У розділі Багаторівневий пріоритет та випереджувальна авторизаціяналаштуйте параметри.
- Ви можете налаштувати додаткові параметри для MLPP відповідно до ваших фактичних вимог.
- Виберіть . Налаштуйте параметри в розділі Загальнокластерні параметри (функція - Багаторівневий пріоритет і випередження).
- Виберіть . Налаштуйте DSCP для пріоритетних викликів у розділі Загальноклустерні параметри (Система - QOS).
- Виберіть . Налаштуйте зіставлення пріоритетів MLPP з пріоритетами SRVP у розділі Загальноклустерні параметри (Система - RSVP).
- Налаштуйте шаблони маршрутизатора з .
- Налаштуйте пілотні запити з .
- Налаштуйте шаблони перекладу з .
- Налаштуйте шлюзи, транки, профіль пристрою за замовчуванням, профіль пристрою користувача, загальну конфігурацію пристроїв для MLPP.
MLPP часто використовується з Assured Services SIP (AS-SIP). Для отримання детальної інформації про налаштування MLPP див. розділ Налаштування багаторівневого пріоритету та випередження у Посібнику з налаштування функцій для Cisco Unified Communications Manager.
Налаштування FAC та CMC
Коли на телефоні налаштовано коди примусової авторизації (FAC) або коди клієнтських справ (CMC), або обидва, користувачі повинні ввести необхідні паролі, щоб набрати номер.
Щоб отримати додаткові відомості про налаштування FAC та CMC у Cisco Unified Communications Manager, див. розділ «Коди клієнтських питань та коди примусової авторизації» у Посібнику з налаштування функцій для Cisco Unified Communications Manager, випуск 12.5(1) або пізнішої версії.
Конфігурація VPN
Функція Cisco VPN допомагає вам підтримувати безпеку мережі, надаючи користувачам безпечний та надійний спосіб підключення до вашої корпоративної мережі. Використовуйте цю функцію, коли:
- Телефон знаходиться поза межами довіреної мережі
- Мережевий трафік між телефоном і Cisco Unified Communications Manager перетинає ненадійну мережу
У VPN існує три поширені підходи до автентифікації клієнтів:
- Цифрові сертифікати
- Паролі
- Ім'я користувача та пароль
Кожен метод має свої переваги. Але якщо ваша корпоративна політика безпеки це дозволяє, ми рекомендуємо підхід на основі сертифікатів, оскільки сертифікати дозволяють безперешкодно входити в систему без будь-якого втручання користувача. Підтримуються сертифікати як LSC, так і MIC.
Щоб налаштувати будь-яку з функцій VPN, спочатку підготуйте пристрій локально, а потім розгорніть його поза межами мережі.
Щоб отримати додаткові відомості про автентифікацію за сертифікатом та роботу з мережею VPN, див. Налаштування VPN-телефону AnyConnect з автентифікацією за сертифікатом на ASA.
При використанні пароля або імені користувача та пароля користувачеві пропонується ввести облікові дані для входу. Встановіть облікові дані користувача для входу відповідно до політики безпеки вашої компанії. Ви також можете налаштувати параметр «Увімкнути збереження пароля», щоб пароль користувача зберігався на телефоні. Пароль користувача зберігається до невдалої спроби входу, користувача вручну, який його видалить, або доки телефон не скине налаштування чи не вимкнеться.
Ще один корисний інструмент – це параметр «Увімкнути автоматичне виявлення мережі». Якщо цей прапорець увімкнено, VPN-клієнт зможе працювати лише тоді, коли виявить, що він знаходиться поза межами корпоративної мережі. Цей параметр за замовчуванням вимкнено.
Ваш телефон Cisco підтримує клієнт Cisco SVC IPPhone версії 1.0 як тип клієнта.
Щоб отримати додаткові відомості про налаштування VPN на Unified CM, див. Посібник з налаштування функцій для Cisco Unified Communications Manager.
Функція Cisco VPN використовує протокол Secure Sockets Layer (SSL) для забезпечення безпеки мережі.
.