- 主页
- /
- 文章
本帮助文章适用于已注册到 Cisco Unified Communications Manager 的 Cisco Desk Phone 9800 系列和 Cisco Video Phone 8875。
您可以启用 Cisco Unified Communications Manager,使其在增强的安全环境中运行。通过这些增强功能,您的电话网络将在严格的安全和风险管理控制下运行,以保护您和您的用户。
增强型安全环境包含以下功能:
-
联系搜索身份验证(仅适用于 自定义目录 )
-
TCP 作为远程审计日志记录的默认协议
-
FIPS模式
-
改进的凭证策略
-
支持用于数字签名的 SHA-2 系列哈希算法
-
支持 512 位和 4096 位 RSA 密钥长度
思科统一通信管理器 14.0 版和思科视频电话固件版本2.1 及更高版本,手机支持 SIP OAuth 认证。
Cisco Unified Communications Manager 版本 14.0(1)SU1 或更高版本支持代理简单文件传输协议 (TFTP) 的 OAuth 功能。移动远程访问 (MRA) 不支持代理 TFTP 和代理 TFTP 的 OAuth。
有关安全性的更多信息,请参阅以下内容:
-
Cisco Unified Communications Manager 系统配置指南,版本 14.0(1) 或更高版本 ( https://www.cisco.com/c/en/us/support/unified-communications/unified-communications-manager-callmanager/products-installation-and-configuration-guides-list.html)。
-
Cisco Unified Communications Manager 安全指南 ( https://www.cisco.com/c/en/us/support/unified-communications/unified-communications-manager-callmanager/products-maintenance-guides-list.html)
支持的安全功能
安全功能可抵御各种威胁,包括针对手机身份和数据的威胁。这些功能可在电话和 Cisco Unified Communications Manager 服务器之间建立和维护经过身份验证的通信流,并确保电话仅使用经过数字签名的文件。
Cisco Unified Communications Manager 版本 8.5(1) 及更高版本默认包含安全功能,无需运行 CTL 客户端即可为 Cisco IP 电话提供以下安全功能:
-
签署电话配置文件
-
电话配置文件加密
-
使用 Tomcat 和其他 Web 服务的 HTTPS
安全信令和媒体功能仍然需要您运行 CTL 客户端并使用硬件 eToken。
在 Cisco Unified Communications Manager 系统中实施安全措施,可以防止电话和 Cisco Unified Communications Manager 服务器的身份被盗用,防止数据被篡改,以及防止呼叫信令和媒体流被篡改。
为了缓解这些威胁,思科 IP 电话网络在电话和服务器之间建立并维护安全(加密)的通信流,在文件传输到电话之前对其进行数字签名,并对思科 IP 电话之间的媒体流和呼叫信令进行加密。
执行与证书颁发机构代理功能 (CAPF) 相关的必要任务后,本地重要证书 (LSC) 将安装到手机上。您可以使用 Cisco Unified Communications Manager 管理功能来配置 LSC,如 Cisco Unified Communications Manager 安全指南中所述。或者,您也可以从手机的安全设置菜单中启动 LSC 的安装。此菜单还允许您更新或删除 LSC。
从 PhoneOS 3.2 版本开始,LSC 可以用作 EAP-TLS 和 WLAN 身份验证的用户证书。
这些手机使用手机安全配置文件,该配置文件定义了设备是安全的还是不安全的。有关将安全配置文件应用到电话的信息,请参阅您所用 Cisco Unified Communications Manager 版本的文档。
如果在 Cisco Unified Communications Manager 管理中配置安全相关设置,则电话配置文件包含敏感信息。为确保配置文件的隐私性,必须对其进行加密配置。有关详细信息,请参阅您所用 Cisco Unified Communications Manager 版本的文档。
该手机符合联邦信息处理标准(FIPS)。为了正常工作,FIPS 模式需要 2048 位或更大的密钥长度。如果证书小于 2048 位,则电话将无法在 Cisco Unified Communications Manager 中注册,并且电话上会显示 Phone failed to register. Cert key size is not FIPS compliant 。
如果手机有 LSC,则在启用 FIPS 之前,需要将 LSC 密钥大小更新为 2048 位或更大。
下表概述了手机支持的安全功能。更多信息请参阅您所用 Cisco Unified Communications Manager 版本的文档。
要查看安全模式,请按 设置
并导航至 。
|
功能 |
说明 |
|---|---|
|
图像认证 |
签名二进制文件可防止在固件映像加载到手机之前对其进行篡改。 篡改图像会导致手机身份验证失败并拒绝新图像。 |
|
客户现场证书安装 |
每部思科IP电话都需要一个唯一的证书来进行设备认证。电话包含出厂预装证书 (MIC),但为了提高安全性,您可以使用证书颁发机构代理功能 (CAPF) 在 Cisco Unified Communications Manager 管理中指定证书安装。或者,您也可以从手机上的安全配置菜单安装本地重要证书 (LSC)。 |
|
设备认证 |
当 Cisco Unified Communications Manager 服务器和电话各自接受对方的证书时,就会发生这种情况。确定电话和 Cisco Unified Communications Manager 之间是否应该建立安全连接;如有必要,则使用 TLS 协议在实体之间创建安全信令路径。Cisco Unified Communications Manager 只有在能够验证电话身份后才会注册电话。 |
|
文件认证 |
验证手机下载的数字签名文件。手机会验证签名,以确保文件创建后没有发生篡改。身份验证失败的文件不会写入手机的闪存。手机会直接拒绝此类文件,不进行进一步处理。 |
|
文件加密 |
加密可以防止敏感信息在文件传输到手机的过程中泄露。此外,手机还会验证签名,以确保文件创建后没有发生文件篡改。身份验证失败的文件不会写入手机的闪存。手机会直接拒绝此类文件,不进行进一步处理。 |
|
信令认证 |
使用 TLS 协议来验证在传输过程中信令数据包是否被篡改。 |
|
制造安装证书 |
每部思科 IP 电话都包含一个唯一的出厂安装证书 (MIC),用于设备身份验证。MIC 为电话提供永久的唯一身份证明,并允许 Cisco Unified Communications Manager 对电话进行身份验证。 |
|
媒体加密 |
使用 SRTP 来确保受支持设备之间的媒体流安全,并且只有预期的设备才能接收和读取数据。包括为设备创建媒体主密钥对、将密钥交付给设备以及在密钥运输过程中确保密钥的交付安全。 |
|
CAPF(证书颁发机构代理功能) |
实现证书生成过程中手机处理能力要求过高的部分,并与手机交互以生成密钥和安装证书。CAPF 可以配置为代表手机向客户指定的证书颁发机构请求证书,也可以配置为在本地生成证书。 EC(椭圆曲线)密钥类型和 RSA 密钥类型均受支持。要使用 EC 密钥,请确保参数“端点高级加密算法支持”(来自 ) 已启用。 有关 CAPF 及相关配置的更多信息,请参阅以下文档: |
|
安全配置文件 |
定义手机是否安全、已认证、已加密或已保护。此表中的其他条目描述了安全功能。 |
|
加密配置文件 |
确保手机配置文件的隐私安全。 |
|
手机的可选网络服务器禁用功能 |
出于安全考虑,您可以阻止访问手机的网页(显示手机的各种运行统计信息)和自助服务门户。 |
|
手机加固 |
您可以通过 Cisco Unified Communications Manager 管理界面控制其他安全选项:
|
|
802.1X 身份验证 |
Cisco IP 电话可以使用 802.1X 认证来请求和获得对网络的访问权限。有关更多信息,请参阅 802.1X 身份验证 。 |
|
SRST 的安全 SIP 故障转移 |
在配置了可生存远程站点电话 (SRST) 安全参考,然后在 Cisco Unified Communications Manager 管理中重置相关设备后,TFTP 服务器会将 SRST 证书添加到电话的 cnf.xml 文件中,并将该文件发送到电话。然后,安全手机使用 TLS 连接与启用 SRST 的路由器进行交互。 |
|
信令加密 |
确保设备和 Cisco Unified Communications Manager 服务器之间发送的所有 SIP 信令消息都经过加密。 |
|
信任列表更新警报 |
当手机上的信任列表更新时,Cisco Unified Communications Manager 会收到警报,指示更新成功或失败。更多信息请参见下表。 |
|
AES 256 加密 |
当连接到 Cisco Unified Communications Manager 版本 10.5(2) 及更高版本时,电话支持 TLS 和 SIP 的 AES 256 加密,用于信令和媒体加密。这使得手机能够使用符合 SHA-2(安全哈希算法)标准的基于 AES-256 的密码发起和支持 TLS 1.2 连接,并且符合联邦信息处理标准 (FIPS)。这些密码包括:
更多信息,请参阅 Cisco Unified Communications Manager 文档。 |
|
椭圆曲线数字签名算法(ECDSA)证书 |
作为通用准则 (CC) 认证的一部分,思科统一通信管理器在 11.0 版本中添加了 ECDSA 证书。这会影响所有运行 CUCM 11.5 及更高版本的语音操作系统 (VOS) 产品。 |
|
使用 Cisco UCM 的多服务器 (SAN) Tomcat 证书 | 该电话支持配置了多服务器(SAN)Tomcat证书的Cisco UCM。正确的 TFTP 服务器地址可以在手机注册的 ITL 文件中找到。 有关此功能的更多信息,请参阅以下内容: |
下表包含信任列表更新告警消息及其含义。更多信息,请参阅 Cisco Unified Communications Manager 文档。
| 代码和消息 | 描述 |
|---|---|
|
1 - TL_成功 |
收到新的 CTL and/or 意大利 |
|
2 - CTL_初始_成功 |
收到新的CTL,没有现有的TL |
|
3 - ITL_初始_成功 |
收到新的ITL,没有现有的TL |
|
4 - TL_初始_成功 |
收到新的CTL和ITL,没有现有的TL |
|
5 - TL_失败_旧_CTL |
更新到新 CTL 失败,但保留了之前的 TL。 |
|
6 - TL_失败_无_TL |
更新到新版本失败,且没有旧版本。 |
|
7 - TL_失败 |
通用故障 |
|
8 - TL_失败_旧_ITL |
更新到新 ITL 失败,但保留了之前的 TL。 |
|
9 - TL_失败_旧_TL |
更新到新TL失败,但保留了之前的TL。 |
安全设置菜单提供有关各种安全设置的信息。该菜单还提供对信任列表菜单的访问,并指示手机上是否安装了 CTL 或 ITL 文件。
下表描述了安全设置菜单中的选项。
|
选项 |
描述 |
改变 |
|---|---|---|
|
安全模式 |
显示手机当前设置的安全模式。 |
从 Cisco Unified Communications Manager 管理界面,选择 。该设置显示在“电话配置”窗口的“协议特定信息”部分。 |
|
LSC |
指示用于安全功能的本地重要证书是否已安装在手机上(已安装)或未安装在手机上(未安装)。 |
有关如何管理电话的 LSC 的信息,请参阅您所用 Cisco Unified Communications Manager 版本的文档。 |
设置本地重要证书 (LSC)
此任务适用于使用身份验证字符串方法设置 LSC。
准备工作
请确保已完成相应的 Cisco Unified Communications Manager 和证书颁发机构代理功能 (CAPF) 安全配置:
-
CTL 或 ITL 文件具有 CAPF 证书。
-
在 Cisco Unified Communications Operating System Administration 中,验证 CAPF 证书是否已安装。
-
CAPF 已运行并配置完成。
有关这些设置的更多信息,请参阅您所用 Cisco Unified Communications Manager 版本的文档。
| 1 |
获取配置 CAPF 时设置的 CAPF 身份验证码。 |
| 2 |
在手机上,按 设置 |
| 3 |
如果提示,请输入密码以访问 设置 菜单。您可以从管理员处获取密码。 |
| 4 |
导航至 。 您可以使用 Cisco Unified Communications Manager 管理中的 设置访问 字段来控制对“设置”菜单的访问。 |
| 5 |
输入身份验证字符串并选择 提交。 手机开始安装、更新或删除 LSC,具体取决于 CAPF 的配置方式。程序完成后,手机上会显示“已安装”或“未安装”。 LSC 的安装、更新或卸载过程可能需要很长时间才能完成。 手机安装过程成功后,将显示 |
启用 FIPS 模式
| 1 |
在 Cisco Unified Communications Manager 管理中,选择 并定位电话。 |
| 2 |
导航至 产品特定配置 区域。 |
| 3 |
将 FIPS 模式 字段设置为 已启用。 |
| 4 |
选择保存。 |
| 5 |
选择 应用配置。 |
| 6 |
重启手机。 |
关闭电话的免提、耳机和听筒。
您可以选择永久关闭用户电话上的扬声器、耳机和听筒。
| 1 |
在 Cisco Unified Communications Manager 管理中,选择 并定位电话。 |
| 2 |
导航至 产品特定配置 区域。 |
| 3 |
选中以下一个或多个复选框,即可关闭手机的某些功能:
默认情况下,这些复选框均未选中。 |
| 4 |
选择保存。 |
| 5 |
选择 应用配置。 |
802.1X 身份验证
思科IP电话支持802.1X认证。
Cisco IP 电话和 Cisco Catalyst 交换机传统上使用 Cisco 发现协议 (CDP) 来相互识别,并确定 VLAN 分配和在线电源要求等参数。CDP 无法识别本地连接的工作站。Cisco IP 电话提供 EAPOL 直通机制。该机制允许连接到 Cisco IP 电话的工作站将 EAPOL 消息传递到 LAN 交换机上的 802.1X 认证器。直通机制确保 IP 电话不会充当 LAN 交换机,在访问网络之前对数据端点进行身份验证。
Cisco IP 电话还提供代理 EAPOL 注销机制。如果本地连接的 PC 与 IP 电话断开连接,LAN 交换机不会检测到物理链路故障,因为 LAN 交换机和 IP 电话之间的链路保持畅通。为避免损害网络完整性,IP 电话代表下游 PC 向交换机发送 EAPOL-Logoff 消息,从而触发 LAN 交换机清除下游 PC 的身份验证条目。
支持 802.1X 身份验证需要多个组件:
-
思科IP电话:手机发起接入网络的请求。Cisco IP 电话包含 802.1X 请求程序。该请求程序允许网络管理员控制 IP 电话与 LAN 交换机端口的连接。当前版本的手机 802.1X 请求程序使用 EAP-FAST 和 EAP-TLS 选项进行网络认证。
-
身份验证服务器:认证服务器和交换机都必须配置一个共享密钥来验证电话的身份。
-
转变:交换机必须支持 802.1X,以便它可以充当身份验证器并在手机和身份验证服务器之间传递消息。交换完成后,交换机会授予或拒绝手机对网络的访问权限。
要配置 802.1X,必须执行以下操作。
-
在手机上启用 802.1X 身份验证之前,请先配置其他组件。
-
配置PC端口:802.1X 标准不考虑 VLAN,因此建议每个交换机端口只能对单个设备进行身份验证。但是,有些交换机支持多域认证。交换机配置决定了是否可以将 PC 连接到电话的 PC 端口。
-
Enabled(启用):如果您使用的是支持多域身份验证的交换机,则可以启用 PC 端口并将 PC 连接到该端口。在这种情况下,思科 IP 电话支持代理 EAPOL-Logoff 来监控交换机和连接的 PC 之间的身份验证交换。
有关 Cisco Catalyst 交换机对 IEEE 802.1X 的支持的更多信息,请参阅 Cisco Catalyst 交换机配置指南:
http://www.cisco.com/en/US/products/hw/switches/ps708/tsd_products_support_series_home.html
-
Disabled(禁用):如果交换机不支持在同一端口上连接多个 802.1X 兼容设备,则在启用 802.1X 身份验证时,应禁用 PC 端口。如果您不禁用此端口,然后尝试将 PC 连接到该端口,则交换机将拒绝手机和 PC 的网络访问。
-
- 配置语音VLAN:由于 802.1X 标准没有考虑 VLAN,因此您应该根据交换机的支持情况来配置此设置。
- Enabled(启用):如果您使用的是支持多域认证的交换机,则可以继续使用它来使用语音 VLAN。
- Disabled(禁用):如果交换机不支持多域认证,请禁用语音 VLAN,并考虑将端口分配给本机 VLAN。
- (仅适用于思科桌面电话9800系列)
Cisco Desk Phone 9800 系列的 PID 前缀与其他 Cisco 电话不同。要使您的电话能够通过 802.1X 身份验证,请将 Radius·User-Name 参数设置为包含您的 Cisco Desk Phone 9800 系列。
例如,电话 9841 的 PID 为 DP-9841;您可以将 Radius·User-Name 设置为
Start with DP或Contains DP。您可以在以下两个部分进行设置: -
启用 802.1X 身份验证
您可以按照以下步骤为您的手机启用 802.1X 身份验证:
| 1 |
按 设置 |
| 2 |
如果出现提示,请输入密码以访问 设置 菜单。您可以从管理员处获取密码。 |
| 3 |
导航至 。 |
| 4 |
启用IEEE 802.1X认证。 |
| 5 |
选择应用。 |
查看手机安全设置信息
您可以在手机菜单中查看有关安全设置的信息。信息的可用性取决于您所在组织的网络设置。
|
参数 |
描述 |
|---|---|
|
安全模式 |
显示手机当前设置的安全模式。 |
|
LSC |
指示手机上是否安装了用于安全功能的本地重要证书(是)或手机上是否安装了本地重要证书(否)。 |
|
信任列表 |
信任列表为 CTL、ITL 和签名配置文件提供了子菜单。 CTL 文件子菜单显示 CTL 文件的内容。ITL 文件子菜单显示 ITL 文件的内容。 “信任列表”菜单还会显示以下信息:
|
| 802.1X 身份验证 | 启用或禁用 IEEE 802.1X 认证。 有关详细信息,请参阅 802.1X 身份验证。 |
| 向后兼容WPA |
确定手机上最旧版本的 Wi-Fi Protected Access (WPA) 是否兼容,以便连接到无线网络或接入点 (AP)。
此功能仅在以下情况下可用: 9861/9871/8875 电话。 |
| 1 |
按 设置 |
| 2 |
导航至 。 |
| 3 |
在 安全设置中,查看安全信息。 |
电话通话安全
当手机启用安全功能后,您可以通过手机屏幕上的图标识别安全通话。如果在通话开始时播放安全提示音,您也可以判断连接的手机是否安全可靠。
在安全通话中,所有通话信令和媒体流均经过加密。安全通话提供高度安全性,保障通话的完整性和隐私性。当通话进行中加密时,您可以在线路上看到安全图标
。为了确保手机安全,您还可以在手机菜单()。
如果呼叫通过非 IP 呼叫线路(例如 PSTN)进行路由,即使呼叫在 IP 网络中已加密并带有锁定图标,呼叫也可能不安全。
在安全通话中,通话开始时会播放安全音,以表明另一部连接的手机也在接收和发送安全音频。如果您的通话连接到非安全电话,则不会播放安全提示音。
安全通话功能仅支持两部手机之间的连接。配置安全通话时,某些功能(例如电话会议和共享线路)将不可用。
在 Cisco Unified Communications Manager 中,当电话配置为安全(加密且受信任)时,可以赋予其 受保护
状态。之后,如果需要,可以将受保护的电话配置为在通话开始时播放提示音:
-
受保护设备:要将安全电话的状态更改为受保护,请在 Cisco Unified Communications Manager 管理界面的“电话配置”窗口中选中“受保护设备”复选框()。
-
播放安全指示音:要使受保护的手机能够播放安全或非安全指示音,请将“播放安全指示音”设置设为“真”。默认情况下,“播放安全指示音”设置为“否”。您可以在 Cisco Unified Communications Manager 管理中设置此选项()。选择服务器,然后选择统一通信管理器服务。在“服务参数配置”窗口中,选择“功能 - 安全音调”区域中的选项。默认值为 False。
安全电话会议身份识别
您可以发起安全的电话会议,并监控参与者的安全级别。通过以下步骤可以建立安全的电话会议:
-
用户通过安全电话发起会议。
-
Cisco Unified Communications Manager 为通话分配一个安全的会议桥。
-
随着参与者的加入,Cisco Unified Communications Manager 会验证每部电话的安全模式,并保持会议的安全级别。
-
手机屏幕上会显示电话会议的安全级别。安全会议会显示安全图标
。
两部手机之间支持安全通话。对于受保护的电话,当配置安全通话时,某些功能(例如电话会议、共享线路和分机移动)将不可用。
下表提供了有关会议安全级别变化的信息,具体取决于发起方电话安全级别、参与者安全级别以及安全会议桥的可用性。
|
发起方电话安全级别 |
使用的功能 |
参与者的安全级别 |
行动结果 |
|---|---|---|---|
|
不安全 |
会议 |
安全 |
非安全会议桥 非安全会议 |
|
安全 |
会议 |
至少有一个成员不安全。 |
安全会议桥 非安全会议 |
|
安全 |
会议 |
安全 |
安全会议桥 安全加密级别会议 |
|
不安全 |
遇见我 |
最低安全级别为加密。 |
发起方收到消息 |
|
安全 |
遇见我 |
最低安全级别为不安全。 |
安全会议桥 会议接受所有来电。 |
安全来电识别
当您的手机和对方的手机都配置为安全通话时,即可建立安全通话。另一部电话可以位于同一个 Cisco IP 网络中,也可以位于 IP 网络之外的网络中。安全通话只能在两部手机之间进行。在建立安全会议桥接后,电话会议应支持安全通话。
通过以下步骤建立安全通话:
-
用户通过安全电话(安全模式)发起呼叫。
-
手机屏幕上会显示安全图标
。此图标表示该手机已配置为安全通话,但这并不意味着另一部连接的手机也具有安全功能。 -
如果通话连接到另一部安全电话,用户会听到安全提示音,表明通话的两端都已加密并受到保护。如果通话连接到非安全电话,用户将听不到安全提示音。
两部手机之间支持安全通话。对于受保护的电话,当配置安全通话时,某些功能(例如电话会议、共享线路和分机移动)将不可用。
只有受保护的手机才会发出这些安全或非安全指示音。未加密的手机永远不会发出提示音。通话过程中,如果整体通话状态发生变化,指示音也会发生变化,受保护的电话会播放相应的音调。
在以下情况下,受保护的手机会发出提示音或不会发出提示音:
-
启用“播放安全指示音”选项后:
-
当建立端到端安全媒体且通话状态为安全时,电话会发出安全指示音(三声长哔声,中间有停顿)。
-
当建立端到端非安全媒体且呼叫状态为非安全时,电话会播放非安全指示音(六声短促的哔哔声,中间有短暂的停顿)。
-
如果禁用“播放安全指示音”选项,则不会播放任何提示音。
为驳船提供加密
Cisco Unified Communications Manager 在建立会议时检查电话安全状态,并更改会议的安全指示或阻止通话完成,以维护系统的完整性和安全性。
如果用于强插的手机未配置加密功能,则用户无法强插加密通话。在这种情况下,如果驳船出现故障,电话上会播放重新排序(快速忙音)提示驳船已启动。
如果发起方电话配置为加密,则强插发起方可以从加密电话强插到不安全的通话中。发生故障后,Cisco Unified Communications Manager 将呼叫归类为非安全呼叫。
如果发起方电话配置为加密,则强插发起方可以强插到加密通话中,并且电话会指示通话已加密。
无线局域网安全
由于所有在有效范围内的 WLAN 设备都可以接收所有其他 WLAN 流量,因此在 WLAN 中保护语音通信至关重要。为确保入侵者不会篡改或拦截语音流量,思科 SAFE 安全架构为电话提供支持。有关网络安全的更多信息,请参阅 http://www.cisco.com/en/US/netsol/ns744/networking_solutions_program_home.html.
Cisco 无线 IP 电话解决方案提供无线网络安全保护,通过使用电话支持的以下身份验证方法,防止未经授权的登录和通信泄露:
-
开放式身份验证: 在开放系统中,任何无线设备都可以请求身份验证。收到请求的 AP 可以向任何请求者授予身份验证,也可以只向用户列表中的请求者授予身份验证。无线设备与接入点 (AP) 之间的通信可能未加密。
-
可扩展身份验证协议-通过安全隧道实现灵活身份验证 (EAP-FAST) 身份验证: 这种客户端-服务器安全架构在 AP 和 RADIUS 服务器(例如身份服务引擎 (ISE))之间的传输层安全 (TLS) 隧道内对 EAP 事务进行加密。
TLS 隧道使用受保护的访问凭证 (PAC) 在客户端(手机)和 RADIUS 服务器之间进行身份验证。服务器向客户端(手机)发送授权 ID (AID),客户端(手机)进而选择相应的 PAC。客户端(手机)向 RADIUS 服务器返回 PAC-Opaque。服务器使用主密钥解密 PAC 文件。现在两个端点都包含 PAC 密钥,并创建了 TLS 隧道。EAP-FAST 支持自动 PAC 配置,但必须在 RADIUS 服务器上启用它。
在 ISE 中,PAC 默认在一周后过期。如果手机的 PAC 已过期,则在手机获取新的 PAC 之前,与 RADIUS 服务器进行身份验证需要更长时间。为避免 PAC 配置延迟,请在 ISE 或 RADIUS 服务器上将 PAC 过期时间设置为 90 天或更长。
-
可扩展身份验证协议-传输层安全 (EAP-TLS) 身份验证: EAP-TLS 需要客户端证书进行身份验证和网络访问。对于无线 EAP-TLS,客户端证书可以是 MIC、LSC 或用户安装的证书。
-
受保护的可扩展身份验证协议 (PEAP): Cisco 专有的基于密码的客户端(电话)与 RADIUS 服务器之间的相互认证方案。该手机可以使用 PEAP 协议与无线网络进行身份验证。同时支持 PEAP-MSCHAPV2 和 PEAP-GTC 认证方式。
-
预共享密钥 (PSK): 该手机支持ASCII格式。设置时必须使用此格式 WPA/WPA2/SAE 预共享密钥:
ASCII: 长度为 8 到 63 个字符的 ASCII 字符串(0-9、小写字母、大写字母 A 和特殊字符)
示例:GREG123567@9ZX & W
以下认证方案使用 RADIUS 服务器来管理认证密钥:
-
WPA/WPA2/WPA3: 使用 RADIUS 服务器信息生成用于身份验证的唯一密钥。因为这些密钥是在集中式 RADIUS 服务器上生成的, WPA2/WPA3 与存储在 AP 和手机上的 WPA 预共享密钥相比,它提供了更高的安全性。
-
快速安全漫游:使用 RADIUS 服务器和无线域服务器 (WDS) 信息来管理和验证密钥。WDS 为支持 FT 的客户端设备创建安全凭证缓存,以便快速安全地重新认证。Cisco Desk Phone 9861 和 9871 以及 Cisco Video Phone 8875 支持 802.11r (FT)。支持通过空中连接和通过DS连接,实现快速安全的漫游。但我们强烈建议使用 802.11r (FT) 无线连接方式。
和 WPA/WPA2/WPA3, 加密密钥无需在手机上输入,而是由接入点和手机之间自动生成。但是,用于身份验证的 EAP 用户名和密码必须在每部手机上输入。
为确保语音通信安全,该电话支持 TKIP 和 AES 加密。当这些机制用于加密时,AP 和电话之间的信令 SIP 数据包和语音实时传输协议 (RTP) 数据包都会被加密。
- TKIP
-
WPA 使用 TKIP 加密,相比 WEP 有多项改进。TKIP 提供逐包密钥加密和更长的初始化向量 (IV),从而增强加密强度。此外,消息完整性检查 (MIC) 可确保加密数据包未被篡改。TKIP 消除了 WEP 的可预测性,从而防止了入侵者破解 WEP 密钥。
- AES
-
一种用于加密的方法 WPA2/WPA3 验证。该国家加密标准采用对称算法,加密和解密使用相同的密钥。AES 使用 128 位大小的密码阻塞链 (CBC) 加密,它支持最小 128 位、192 位和 256 位的密钥长度。该手机支持 256 位密钥长度。
Cisco Desk Phone 9861 和 9871 以及 Cisco Video Phone 8875 不支持 Cisco Key Integrity Protocol (CKIP) 与 CMIC 的集成。
无线局域网内设置了身份验证和加密方案。VLAN 在网络和 AP 上进行配置,并指定不同的身份验证和加密组合。SSID 与 VLAN 以及特定的身份验证和加密方案相关联。要使无线客户端设备成功进行身份验证,必须在 AP 和手机上配置相同的 SSID 及其身份验证和加密方案。
某些身份验证方案需要特定类型的加密。
- 当您使用 WPA 预共享密钥、WPA2 预共享密钥或 SAE 时,预共享密钥必须在手机上静态设置。这些密钥必须与接入点上的密钥匹配。
-
该手机支持 FAST 或 PEAP 的自动 EAP 协商,但不支持 TLS。对于 EAP-TLS 模式,您必须明确指定。
下表中的身份验证和加密方案显示了与 AP 配置对应的手机网络配置选项。
| FSR 型 | 验证 | 密钥管理 | 加密 | 受保护的管理框架(PMF) |
|---|---|---|---|---|
| 802.11r (FT) | PSK |
WPA-PSK WPA-PSK-SHA256 FT-PSK | AES | 否 |
| 802.11r (FT) | WPA3 |
SAE FT-SAE | AES | 是 |
| 802.11r (FT) | EAP-TLS |
WPA-EAP FT-EAP | AES | 否 |
| 802.11r (FT) | EAP-TLS (WPA3) |
WPA-EAP-SHA256 FT-EAP | AES | 是 |
| 802.11r (FT) | EAP-FAST |
WPA-EAP FT-EAP | AES | 否 |
| 802.11r (FT) | EAP-FAST (WPA3) |
WPA-EAP-SHA256 FT-EAP | AES | 是 |
| 802.11r (FT) | EAP-PEAP |
WPA-EAP FT-EAP | AES | 否 |
| 802.11r (FT) | EAP-PEAP (WPA3) |
WPA-EAP-SHA256 FT-EAP | AES | 是 |
配置无线局域网配置文件
您可以通过配置凭据、频段、身份验证方法等来管理您的无线网络配置文件。
配置无线局域网配置文件之前,请注意以下事项:
- 用户名和密码
当您的网络使用 EAP-FAST 和 PEAP 进行用户身份验证时,您必须在远程身份验证拨入用户服务 (RADIUS) 和电话上配置用户名和密码(如果需要)。
- 您在无线局域网配置文件中输入的凭据必须与您在 RADIUS 服务器上配置的凭据相同。
如果您在网络中使用域名,则必须按以下格式输入用户名和域名:
domain\username.
-
以下操作可能会导致现有 Wi-Fi 密码被清除:
- 输入无效的用户 ID 或密码
- 当 EAP 类型设置为 PEAP-MSCHAPV2 或 PEAP-GTC 时,安装了无效或过期的根 CA。
- 在将电话切换到新的 EAP 类型之前,请先在 RADIUS 服务器上禁用正在使用的 EAP 类型。
- 要更改 EAP 类型,请确保先在 RADIUS 服务器上启用新的 EAP 类型,然后将电话切换到 EAP 类型。当所有手机都更换为新的 EAP 类型后,您可以根据需要禁用之前的 EAP 类型。
| 1 |
在 Cisco Unified Communications Manager 管理中,选择 。 |
| 2 |
选择要配置的网络配置文件。 |
| 3 |
设置参数。 |
| 4 |
单击保存。 |
配置 SCEP 参数
简单证书注册协议 (SCEP) 是自动配置和续订证书的标准。SCEP 服务器可以自动维护您的用户和服务器证书。
您必须在手机网页上配置以下 SCEP 参数。
-
RA IP 地址
-
SCEP 服务器根 CA 证书的 SHA-1 或 SHA-256 指纹
Cisco IOS 注册机构 (RA) 充当 SCEP 服务器的代理。电话上的 SCEP 客户端使用从 Cisco Unified Communication Manager 下载的参数。配置参数后,手机向 RA 发送 SCEP getcs 请求,并使用定义的指纹验证根 CA 证书。
准备工作
在 SCEP 服务器上,配置 SCEP 注册代理 (RA) 以:
- 充当 PKI 信任点
- 担任 PKI RA
- 使用 RADIUS 服务器执行设备身份验证
更多信息请参阅 SCEP 服务器文档。
| 1 |
在 Cisco Unified Communications Manager 管理界面中,选择 。 |
| 2 |
找到手机。 |
| 3 |
滚动到 产品特定配置布局 区域。 |
| 4 |
在 WLAN SCEP 服务器 字段中输入 RA IP 地址或主机名,然后选中复选框以激活 SCEP 参数。 |
| 5 |
在 WLAN Root CA Fingerprint (SHA256 or SHA1) 字段中输入根 CA 证书的 SHA-1 或 SHA-256 指纹,然后选中复选框以激活 SCEP QED 参数。 |
| 6 |
选择保存。 |
| 7 |
选择 应用配置。 |
设置受支持的 TLS 版本。
您可以分别设置客户端和服务器所需的最低 TLS 版本。
默认情况下,服务器和客户端的最低 TLS 版本均为 1.2。此设置会对以下功能产生影响:
- HTTPS 网络访问连接
- 本地电话的入职培训
- 移动和远程访问 (MRA) 的入职培训
- HTTPS 服务,例如目录服务
- 数据报传输层安全协议 (DTLS)
- 港口接入实体(PAE)
- 可扩展身份验证协议-传输层安全协议 (EAP-TLS)
有关 Cisco IP 电话的 TLS 1.3 兼容性的更多信息,请参阅 Cisco 协作产品的 TLS 1.3 兼容性矩阵。
| 1 |
以管理员身份登录 Cisco Unified Communications Manager 管理界面。 |
| 2 |
导航至以下窗口之一:
|
| 3 |
设置 TLS 客户端最低版本 字段: Cisco Unified CM 15SU2 或更高版本提供“TLS 1.3”选项。
|
| 4 |
设置 TLS 服务器最低版本 字段:
从 PhoneOS 3.2 版本开始,“禁用 Web 访问的 TLS 1.0 和 TLS 1.1”字段的设置对手机无效。 |
| 5 |
单击保存。 |
| 6 |
点击 应用配置。 |
| 7 |
重启手机。 |
安保服务 SIP
Assured Services SIP (AS-SIP) 是一系列功能和协议的集合,可为 Cisco IP 电话和第三方电话提供高度安全的呼叫流程。以下功能统称为 AS-SIP:
- 多级优先和抢占(MLPP)
- 差异化服务代码点 (DSCP)
- 传输层安全协议 (TLS) 和安全实时传输协议 (SRTP)
- 互联网协议版本6(IPv6)
AS-SIP 通常与多级优先级和抢占 (MLPP) 一起使用,以便在紧急情况下优先处理呼叫。使用 MLPP,您可以为拨出电话分配优先级,从 1 级(低)到 5 级(高)。当您接到电话时,手机上会显示一个优先级图标,显示通话优先级。
要配置 AS-SIP,请在 Cisco Unified Communications Manager 上完成以下任务:
- 配置摘要式用户—配置最终用户对 SIP 请求使用摘要式身份验证。
- 配置 SIP 电话安全端口—Cisco Unified Communications Manager 使用此端口监听 SIP 电话,以便通过 TLS 进行 SIP 线路注册。
- 重启服务—配置安全端口后,重启 Cisco Unified Communications Manager 和 Cisco CTL Provider 服务。为 AS-SIP 配置 SIP 配置文件 - 为您的 AS-SIP 端点和 SIP 中继配置 SIP 设置。手机特定参数不会下载到第三方 AS-SIP 电话。它们仅供 Cisco Unified Manager 使用。第三方手机必须本地配置相同的设置。
- 为 AS-SIP 配置电话安全配置文件——您可以使用电话安全配置文件来分配安全设置,例如 TLS、SRTP 和摘要式身份验证。
- 配置 AS-SIP 端点—配置支持 AS-SIP 的 Cisco IP 电话或第三方端点。
- 将设备与最终用户关联——将终端与用户关联起来。
- 为 AS-SIP 配置 SIP 中继安全配置文件——您可以使用 sip 中继安全配置文件为 SIP 中继分配 TLS 或摘要式身份验证等安全功能。
- 配置 AS-SIP 的 SIP 中继—配置支持 AS-SIP 的 SIP 中继。
- 配置 AS-SIP 功能—配置其他 AS-SIP 功能,例如 MLPP、TLS、V.150 和 IPv6。
有关配置 AS-SIP 的详细信息,请参阅 Cisco Unified Communications Manager 功能配置指南中的“配置 AS-SIP 端点”章节。
多级优先级和抢占
多级优先和抢占 (MLPP) 允许您在紧急情况或其他危机情况下优先处理呼叫。您可以为拨出电话设定优先级,范围从 1 到 5。来电会显示图标和通话优先级。经过身份验证的用户可以抢占呼叫目标站点或通过已完全订阅的 TDM 中继线进行呼叫。
这种能力确保了高级人员与关键组织和人员之间的沟通。
如果拨打的号码被篡改 translation/route 在 Unified CM 上配置的模式,MLPP 呼叫发起者也可以在电话屏幕上看到 MLPP 特殊图标和优先级,并且可以听到回铃音。该功能是在 PhoneOS 3.4 版本发布后实现的。
PhoneOS 手机的 MLPP 功能需要 Unified CM 版本 15SU3 或更高版本。
Unified CM 上的 MLPP 配置
要配置此功能,请执行以下操作:
- 配置域和域列表。
- 从 Cisco Unified CM 管理界面,选择 ,添加新的 MLPP 域。
- 选择 ,添加已注册的命名空间,例如“drsn”、“dsn”、“cuc”、“uc”、“q735”。然后选择一个域名作为默认域名。
- 选择 ,添加命名空间列表。
- 配置SIP配置文件。
- 选择 ,添加新的 SIP 配置文件。
- 如果您希望电话在进行 MLPP 呼叫时需要用户凭据,请选中 MLPP 用户授权 复选框。
- 从 资源优先级命名空间中选择已配置的资源优先级命名空间。
- 从 资源优先级命名空间列表中选择已配置的命名空间列表。
- 配置手机。
- 选择 ,更新或添加电话号码。
- 从 SIP 配置文件中选择已配置的 SIP 配置文件。
- 在 MLPP 和机密访问级别信息部分下,配置参数 MLPP 域、 MLPP 指示和 MLPP 抢占。
- 配置电话号码簿号码。
- 选择 ,添加或更新线路。
- 在 MLPP 备用方和机密访问级别设置部分下,配置参数 目标(目的地)、 MLPP 呼叫搜索空间和 MLPP 无应答振铃持续时间(秒)。
- 在 “多个”部分下 Call/Call 等待设置,配置参数 忙碌触发器。
- 配置最终用户。
- 选择 ,添加一个新的。
- 点击 设备关联 将用户与已配置的手机关联起来。
- 在 多级优先级和抢占授权部分下,配置参数。
- 您可以根据实际需要为 MLPP 配置其他参数。
- 选择 。在 集群范围参数(功能 - 多级优先级和抢占)部分下配置参数。
- 选择 。在 集群范围参数(系统 - QoS)部分下配置优先级呼叫的 DSCP。
- 选择 。在 集群范围参数(系统 - RSVP)部分下配置 MLPP 优先级到 SRVP 优先级的映射。
- 从 。
- 从 。
- 从 。
- 配置网关、中继、默认设备配置文件、用户设备配置文件、MLPP 通用设备配置。
MLPP 通常与 Assured Services SIP(AS-SIP)一起使用。有关配置 MLPP 的详细信息,请参阅 Cisco Unified Communications Manager 功能配置指南中的 [] 配置多级优先级和抢占 章节。
VPN配置
Cisco VPN 功能可帮助您维护网络安全,同时为用户提供安全可靠的连接到公司网络的方法。在以下情况下可以使用此功能:
- 手机位于受信任网络之外
- 电话和 Cisco Unified Communications Manager 之间的网络流量会经过不受信任的网络。
使用 VPN 时,客户端身份验证通常有三种方法:
- 数字证书
- 密码
- 用户名和密码
每种方法都有其优点。但如果贵公司安全策略允许,我们建议采用基于证书的方法,因为证书可以实现无缝登录,无需任何用户干预。同时支持LSC和MIC证书。
要配置任何 VPN 功能,请先在本地配置设备,然后再将设备部署到异地。
有关证书认证和使用 VPN 网络的更多信息,请参阅 在 ASA 上使用证书认证配置 AnyConnect VPN 电话。
使用密码或用户名和密码的方式登录时,系统会提示用户输入登录凭据。根据公司安全策略设置用户登录凭据。您还可以配置“启用密码持久性”设置,以便将用户密码保存在手机上。用户密码会一直保存,直到出现登录失败、用户手动清除密码或手机重置或断电的情况为止。
另一个有用的工具是启用自动网络检测设置。启用此复选框后,VPN 客户端只能在检测到其位于公司网络之外时才能运行。此设置在缺省情况下被禁用。
您的思科电话支持 Cisco SVC IPPhone Client v1.0 作为客户端类型。
有关如何在 Unified CM 上配置 VPN 的更多信息,请参阅 Cisco Unified Communications Manager 功能配置指南。
Cisco VPN 功能使用安全套接字层 (SSL) 来保护网络安全。
。
或已加密图标
。 >