在此文章中
支援的安全功能
設定本地重要憑證 (LSC)
啟用 FIPS 模式
關閉電話的免持、耳機和聽筒。
dropdown icon
802.1X 身份驗證
    啟用 802.1X 身份驗證
查看手機安全設定訊息
dropdown icon
電話通話安全
    安全電話會議身份識別
    安全來電識別
    為駁船提供加密
dropdown icon
無線區域網路安全
    設定無線區域網路設定檔
    配置 SCEP 參數
設定受支援的 TLS 版本。
dropdown icon
安保服務 SIP
    多優先級和搶佔
建立 FAC 和 CMC
VPN設定
9800/8875 上的 Cisco IP 電話安全性 (Unified CM)
list-menu在此文章中
list-menu意見回饋?

本說明文章適用於已註冊至 Cisco Unified Communications Manager 的 Cisco Desk Phone 9800 系列和 Cisco Video Phone 8875。

您可以啟用 Cisco Unified Communications Manager,使其在增強的安全環境中運作。透過這些增強功能,您的電話網路將在嚴格的安全和風險管理控制下運行,以保護您和您的用戶。

增強型安全環境包含以下功能:

  • 聯絡搜尋驗證(僅適用於 自訂目錄

  • TCP 作為遠端稽核日誌記錄的預設協定

  • FIPS模式

  • 改進的憑證策略

  • 支援用於數位簽章的 SHA-2 系列雜湊演算法

  • 支援 512 位元和 4096 位元 RSA 金鑰長度

思科統一通訊管理器 14.0 版和思科視訊電話韌體版本2.1 及更高版本,手機支援 SIP OAuth 認證。

Cisco Unified Communications Manager 版本 14.0(1)SU1 或更高版本支援代理簡單檔案傳輸協定 (TFTP) 的 OAuth 功能。行動遠端存取 (MRA) 不支援代理 TFTP 和代理 TFTP 的 OAuth。

有關安全性的更多信息,請參閱以下內容:

您的手機只能儲存有限數量的身份信任清單 (ITL) 檔案。在手機上,ITL 檔案不能超過 64K,因此請限制 Cisco Unified Communications Manager 傳送到手機的檔案數量。

支援的安全功能

安全功能可抵禦各種威脅,包括對手機身分和資料的威脅。這些功能可在電話和 Cisco Unified Communications Manager 伺服器之間建立和維護經過驗證的通訊串流,並確保電話僅使用經過數位簽署的檔案。

Cisco Unified Communications Manager 版本 8.5(1) 及更高版本預設包含安全功能,無需執行 CTL 用戶端即可為 Cisco IP 電話提供以下安全功能:

  • 簽署電話組配置檔案

  • 電話設定檔加密

  • 使用 Tomcat 和其他 Web 服務的 HTTPS

安全訊號和媒體功能仍然需要您執行 CTL 用戶端並使用硬體 eToken。

在 Cisco Unified Communications Manager 系統中實施安全措施,可防止電話和 Cisco Unified Communications Manager 伺服器的身份被盜用,防止資料被竄改,以及防止呼叫信令和媒體流被竄改。

為了緩解這些威脅,思科 IP 電話網路在電話和伺服器之間建立並維護安全(加密)的通訊流,在文件傳輸到電話之前對其進行數位簽名,並對思科 IP 電話之間的媒體流和呼叫信令進行加密。

執行與憑證授權單位代理功能 (CAPF) 相關的必要任務後,本地重要憑證 (LSC) 將安裝到手機上。您可以使用 Cisco Unified Communications Manager 管理功能來設定 LSC,如 Cisco Unified Communications Manager 安全性指南中所述。或者,您也可以從手機的安全設定選單中啟動 LSC 的安裝。此選單還允許您更新或刪除 LSC。

從 PhoneOS 3.2 版本開始,LSC 可以用作 EAP-TLS 和 WLAN 驗證的使用者憑證。

這些手機使用手機安全設定文件,該檔案定義了設備是安全的還是不安全的。有關將安全設定檔套用到電話的信息,請參閱您所用 Cisco Unified Communications Manager 版本的文件。

如果在 Cisco Unified Communications Manager 管理中設定安全相關設置,則電話設定檔包含敏感資訊。為確保設定檔的隱私性,必須對其進行加密配置。有關詳細信息,請參閱您所用 Cisco Unified Communications Manager 版本的文件。

該手機符合聯邦資訊處理標準(FIPS)。為了正常運作,FIPS 模式需要 2048 位元或更大的金鑰長度。如果憑證小於 2048 位,則電話將無法在 Cisco Unified Communications Manager 註冊,且電話上會顯示 Phone failed to register. Cert key size is not FIPS compliant

如果手機有 LSC,在啟用 FIPS 之前,需要將 LSC 金鑰大小更新為 2048 位元或更大。

下表概述了手機支援的安全功能。更多資訊請參閱您所用 Cisco Unified Communications Manager 版本的文件。

若要查看安全模式,請按 設定 設定硬鍵 並導航至 網路和服務 > 安全設定

表 1. 安全功能概述

功能

說明

影像認證

簽名二進位檔案可防止在韌體映像載入到手機之前對其進行篡改。

篡改圖像會導致手機身份驗證失敗並拒絕新圖像。

客戶現場證書安裝

每部思科IP電話都需要一個唯一的憑證來進行設備認證。電話包含原廠預裝憑證 (MIC),但為了提高安全性,您可以使用憑證授權單位代理功能 (CAPF) 在 Cisco Unified Communications Manager 管理中指定憑證安裝。或者,您也可以從手機上的安全設定選單安裝本地重要憑證 (LSC)。

設備認證

當 Cisco Unified Communications Manager 伺服器和電話各自接受對方的憑證時,就會發生這種情況。確定電話和 Cisco Unified Communications Manager 之間是否應該建立安全連線;如有必要,請使用 TLS 協定在實體之間建立安全訊號路徑。Cisco Unified Communications Manager 只有在能夠驗證電話身分後才會註冊電話。

文件認證

驗證手機下載的數位簽章檔案。手機會驗證簽名,以確保文件建立後沒有發生竄改。身份驗證失敗的檔案不會寫入手機的快閃記憶體。手機會直接拒絕此類文件,不進行進一步處理。

文件加密

加密可以防止敏感資訊在文件傳輸到手機的過程中洩漏。此外,手機還會驗證簽名,以確保文件建立後沒有發生文件竄改。身份驗證失敗的檔案不會寫入手機的快閃記憶體。手機會直接拒絕此類文件,不進行進一步處理。

訊號認證

使用 TLS 協定來驗證在傳輸過程中訊號資料包是否被竄改。

製造安裝證書

每支思科 IP 電話都包含一個唯一的出廠安裝憑證 (MIC),用於裝置驗證。MIC 為電話提供永久的唯一身分證明,並允許 Cisco Unified Communications Manager 對電話進行身分驗證。

媒體加密

使用 SRTP 來確保受支援設備之間的媒體流安全,並且只有預期的設備才能接收和讀取資料。包括為設備建立媒體主密鑰對、將密鑰交付給設備以及在密鑰運輸過程中確保密鑰的交付安全。

CAPF(憑證授權單位代理功能)

實現證書產生過程中手機處理能力要求過高的部分,並與手機互動以產生金鑰和安裝證書。CAPF 可以設定為代表手機向客戶指定的證書頒發機構要求證書,也可以設定為在本地產生證書。

EC(橢圓曲線)金鑰類型和 RSA 金鑰類型均支援。若要使用 EC 金鑰,請確保參數「端點高級加密演算法支援」(來自 系統 > 企業參數) 已啟用。

有關 CAPF 及相關配置的更多信息,請參閱以下文件:

安全設定檔

定義手機是否安全、已認證、已加密或已保護。此表中的其他條目描述了安全功能。

加密設定檔

確保手機設定檔的隱私安全。

手機的選用網路伺服器停用功能

出於安全考慮,您可以阻止訪問手機的網頁(顯示手機的各種運行統計資訊)和自助服務入口網站。

手機加固

您可以透過 Cisco Unified Communications Manager 管理介面控制其他安全性選項:

  • 禁用PC連接埠
  • 禁用無償ARP(GARP)
  • 禁用 PC 語音 VLAN 訪問
  • 停用對「設定」選單的存取或提供受限存取權限
  • 禁用手機對網頁的訪問
  • 禁用藍牙配件端口
  • 限制 TLS 密碼套件

802.1X 身份驗證

Cisco IP 電話可以使用 802.1X 認證來要求和取得網路的存取權限。有關更多信息,請參閱 802.1X 身份驗證

SRST 的安全 SIP 故障轉移

在設定了可生存遠端站台電話 (SRST) 安全性參考,然後在 Cisco Unified Communications Manager 管理中重設相關裝置後,TFTP 伺服器會將 SRST 憑證新增至電話的 cnf.xml 檔案中,並將該檔案傳送至電話。然後,安全手機使用 TLS 連線與啟用 SRST 的路由器進行互動。

訊號加密

確保裝置和 Cisco Unified Communications Manager 伺服器之間傳送的所有 SIP 訊號訊息都經過加密。

信任清單更新警報

當手機上的信任清單更新時,Cisco Unified Communications Manager 會收到警報,指示更新成功或失敗。更多資訊請參考下表。

AES 256 加密

當連接到 Cisco Unified Communications Manager 版本 10.5(2) 及更高版本時,電話支援 TLS 和 SIP 的 AES 256 加密,用於訊號和媒體加密。這使得手機能夠使用符合 SHA-2(安全雜湊演算法)標準的基於 AES-256 的密碼發起和支援 TLS 1.2 連接,並且符合聯邦資訊處理標準 (FIPS)。這些密碼包括:

  • 對於 TLS 連線:
    • TLS_ECDHE_RSA_WITH_AES_256_GCM_SHA384
    • TLS_ECDHE_RSA_WITH_AES_128_GCM_SHA256
  • 對於 sRTP:
    • AEAD_AES_256_GCM
    • AEAD_AES_128_GCM

更多信息,請參閱 Cisco Unified Communications Manager 文件。

橢圓曲線數位簽章演算法(ECDSA)憑證

作為通用準則 (CC) 認證的一部分,思科統一通訊管理器在 11.0 版本中新增了 ECDSA 憑證。這會影響所有運行 CUCM 11.5 及更高版本的語音作業系統 (VOS) 產品。

使用 Cisco UCM 的多伺服器 (SAN) Tomcat 證書

該電話支援配置了多伺服器(SAN)Tomcat憑證的Cisco UCM。正確的 TFTP 伺服器位址可以在手機註冊的 ITL 檔案中找到。

有關此功能的更多信息,請參閱以下內容:

下表包含信任清單更新警告訊息及其意義。更多信息,請參閱 Cisco Unified Communications Manager 文件。

表格 2. 信任清單更新警報訊息
代碼和訊息 說明

1 - TL_成功

收到新的 CTL and/or 義大利

2 - CTL_初始_成功

收到新的CTL,沒有現有的TL

3 - ITL_初始_成功

收到新的ITL,沒有現有的TL

4 - TL_初始_成功

收到新的CTL和ITL,沒有現有的TL

5 - TL_失敗_舊_CTL

更新到新 CTL 失敗,但保留了先前的 TL。

6 - TL_失敗_無_TL

更新到新版本失敗,且沒有舊版本。

7 - TL_失敗

通用故障

8 - TL_失敗_舊_ITL

更新到新 ITL 失敗,但保留了先前的 TL。

9 - TL_失敗_舊_TL

更新到新TL失敗,但保留了先前的TL。

安全設定選單提供有關各種安全設定的資訊。該選單還提供對信任清單選單的訪問,並指示手機上是否安裝了 CTL 或 ITL 檔案。

下表描述了安全設定選單中的選項。

表格 3. 安全設定選單

選項

說明

改變

安全模式

顯示手機目前設定的安全模式。

從 Cisco Unified Communications Manager 管理介面,選擇 設備 > 電話。此設定顯示在「電話配置」視窗的「協定特定資訊」部分。

LSC

指示用於安全功能的本機重要憑證是否已安裝在手機上(已安裝)或未安裝在手機上(未安裝)。

有關如何管理電話的 LSC 的信息,請參閱您所用 Cisco Unified Communications Manager 版本的文件。

設定本地重要憑證 (LSC)

此任務適用於使用身份驗證字串方法設定 LSC。

在開始之前

請確保已完成相應的 Cisco Unified Communications Manager 和憑證授權單位代理功能 (CAPF) 安全性設定:

  • CTL 或 ITL 檔案具有 CAPF 憑證。

  • 在 Cisco Unified Communications Operating System Administration 中,驗證 CAPF 憑證是否已安裝。

  • CAPF 已運作並設定完成。

有關這些設定的更多信息,請參閱您所用 Cisco Unified Communications Manager 版本的文件。

1

取得配置 CAPF 時設定的 CAPF 驗證碼。

2

在手機上,按 設定 設定硬鍵

3

如果出現提示,請輸入密碼以存取 設定 功能表。您可以從管理員取得密碼。

4

導航至 網路和服務 > 安全設定 > LSC

您可以使用 Cisco Unified Communications Manager 管理中的 設定存取 欄位來控制對「設定」選單的存取。

5

輸入身份驗證字串並選擇 提交

手機開始安裝、更新或刪除 LSC,取決於 CAPF 的設定方式。程式完成後,手機上會顯示「已安裝」或「未安裝」。

LSC 的安裝、更新或卸載程序可能需要很長時間才能完成。

手機安裝過程成功後,將顯示 Installed 訊息。如果手機顯示 Not Installed,則可能是授權字串不正確或手機升級未啟用。如果 CAPF 操作刪除了 LSC,手機將顯示 Not Installed 以表示操作成功。CAPF伺服器會記錄錯誤訊息。請參閱 CAPF 伺服器文檔,查找日誌並了解錯誤訊息的含義。

啟用 FIPS 模式

1

在 Cisco Unified Communications Manager 管理中,選擇 設備 > 電話 並定位電話。

2

導航至 產品特定配置 區域。

3

FIPS 模式 欄位設為 已啟用

4

選取儲存

5

選擇 應用程式配置

6

重啟手機。

關閉電話的免持、耳機和聽筒。

您可以選擇永久關閉使用者電話上的揚聲器、耳機和聽筒。

1

在 Cisco Unified Communications Manager 管理中,選擇 設備 > 電話 並定位電話。

2

導航至 產品特定配置 區域。

3

選取以下一個或多個複選框,即可關閉手機的某些功能:

  • 關閉免持功能
  • 關閉免持和耳機
  • 禁用手機

預設情況下,這些複選框均未選取。

4

選取儲存

5

選擇 應用程式配置

802.1X 身份驗證

思科IP電話支援802.1X認證。

Cisco IP 電話和 Cisco Catalyst 交換器傳統上使用 Cisco 發現協定 (CDP) 來相互識別,並確定 VLAN 分配和線上電源需求等參數。CDP 無法辨識本地連線的工作站。Cisco IP 電話提供 EAPOL 直通機制。此機制允許連接到 Cisco IP 電話的工作站將 EAPOL 訊息傳遞到 LAN 交換器上的 802.1X 認證器。直通機制可確保 IP 電話不會充當 LAN 交換機,在存取網路之前對資料端點進行身份驗證。

Cisco IP 電話也提供代理 EAPOL 登出機制。如果本地連接的 PC 與 IP 電話斷開連接,LAN 交換器不會偵測到實體連結故障,因為 LAN 交換器和 IP 電話之間的連結保持暢通。為避免損害網路完整性,IP 電話代表下游 PC 向交換器發送 EAPOL-Logoff 訊息,從而觸發 LAN 交換器清除下游 PC 的身份驗證條目。

支援 802.1X 身份驗證需要多個元件:

  • 思科IP電話:手機發起接取網路的請求。Cisco IP 電話包含 802.1X 請求程式。此請求程式可讓網路管理員控制 IP 電話與 LAN 交換器連接埠的連線。目前版本的手機 802.1X 請求程式使用 EAP-FAST 和 EAP-TLS 選項進行網路認證。

  • 身份驗證伺服器:認證伺服器和交換器都必須配置一個共用金鑰來驗證電話的身份。

  • 轉變:交換器必須支援 802.1X,以便它可以充當身份驗證器並在手機和身份驗證伺服器之間傳遞訊息。交換完成後,交換機會授予或拒絕手機對網路的存取權限。

若要設定 802.1X,必須執行下列操作。

  • 在手機上啟用 802.1X 驗證之前,請先設定其他元件。

  • 配置PC連接埠:802.1X 標準不考慮 VLAN,因此建議每個交換器連接埠只能對單一設備進行身份驗證。但是,有些交換器支援多域認證。交換器設定決定了是否可以將 PC 連接到電話的 PC 連接埠。

    • 啟用:如果您使用的是支援多域驗證的交換機,則可以啟用 PC 連接埠並將 PC 連接到該連接埠。在這種情況下,思科 IP 電話支援代理 EAPOL-Logoff 來監控交換器和連接的 PC 之間的身份驗證交換。

      有關 Cisco Catalyst 交換器對 IEEE 802.1X 的支援的更多信息,請參閱 Cisco Catalyst 交換器設定指南:

      http://www.cisco.com/en/US/products/hw/switches/ps708/tsd_products_support_series_home.html

    • 停用:如果交換器不支援在同一連接埠上連接多個 802.1X 相容設備,則在啟用 802.1X 驗證時,應停用 PC 連接埠。如果您不停用此端口,然後嘗試將 PC 連接到該端口,則交換機將拒絕手機和 PC 的網路存取。

  • 配置語音VLAN:由於 802.1X 標準沒有考慮 VLAN,因此您應該根據交換器的支援情況來設定此設定。
    • 啟用:如果您使用的是支援多域認證的交換機,則可以繼續使用它來使用語音 VLAN。
    • 停用:如果交換器不支援多域認證,請停用語音 VLAN,並考慮將連接埠指派給本機 VLAN。
  • (僅適用於思科桌上型電話9800系列)

    Cisco Desk Phone 9800 系列的 PID 前綴與其他 Cisco 電話不同。若要讓您的電話通過 802.1X 驗證,請將 Radius·User-Name 參數設定為包含您的 Cisco Desk Phone 9800 系列。

    例如,電話 9841 的 PID 為 DP-9841;您可以將 Radius·User-Name 設為 Start with DPContains DP。您可以在以下兩個部分進行設定:

    • 政策 > 狀況 > 圖書館條件

    • 政策 > 策略集 > 授權策略 > 授權規則 1

啟用 802.1X 身份驗證

您可以按照以下步驟為您的手機啟用 802.1X 身份驗證:

1

設定 設定硬鍵

2

如果出現提示,請輸入密碼以存取 設定 功能表。您可以從管理員取得密碼。

3

導航至 網路和服務 > 安全設定 > 802.1X 身份驗證

4

啟用IEEE 802.1X認證。

5

選取套用

查看手機安全設定訊息

您可以在手機選單中查看有關安全設定的資訊。資訊的可用性取決於您所在組織的網路設定。

表 4. 安全設定參數

參數

說明

安全模式

顯示手機目前設定的安全模式。

LSC

指示手機上是否安裝了用於安全功能的本地重要證書(是)或手機上是否安裝了本地重要證書(否)。

信任列表

信任清單為 CTL、ITL 和簽章設定檔提供了子選單。

CTL 檔案子選單顯示 CTL 檔案的內容。ITL 檔案子選單顯示 ITL 檔案的內容。

「信任清單」選單也會顯示以下資訊:

  • CTL簽名:CTL 檔案的 SHA1 雜湊值
  • 統一 CM/TFTP 伺服器: 電話使用的 Cisco Unified Communications Manager 和 TFTP 伺服器的名稱。如果此伺服器已安裝證書,則顯示證書圖示。
  • CAPF 伺服器:手機使用的 CAPF 伺服器名稱。如果此伺服器已安裝證書,則顯示證書圖示。
  • SRST路由器:手機可以使用的受信任 SRST 路由器的 IP 位址。如果此伺服器已安裝證書,則顯示證書圖示。
802.1X 身份驗證啟用或停用 IEEE 802.1X 認證。

有關詳細信息,請參閱 802.1X 身份驗證

向後相容WPA

確定手機上最舊版本的 Wi-Fi Protected Access (WPA) 是否相容,以便連接到無線網路或存取點 (AP)。

  • 如果啟用,手機可以搜尋並連接到支援所有 WPA 版本的無線網絡,包括 WPA、WPA2 和 WPA3。此外,該手機還可以搜尋並連接到僅支援最舊版本 WPA 的 AP。
  • 如果停用(預設),手機只能搜尋並連接到支援 WPA2 和 WPA3 的無線網路和 AP。

此功能僅在以下情況下可用: 9861/9871/8875 電話。

1

設定 設定鍵

2

導航至 網路和服務 > 安全設定

3

安全設定中,查看安全資訊。

電話通話安全

當手機啟用安全功能後,您可以透過手機螢幕上的圖示識別安全通話。如果在通話開始時播放安全提示音,您也可以判斷連接的手機是否安全可靠。

在安全通話中,所有通話訊號和媒體串流均經過加密。安全通話提供高度安全性,保障通話的完整性及隱私性。當通話進行中加密時,您可以在線上看到安全圖示 安全通話的鎖定圖標 。為了確保手機安全,您也可以在手機選單(設定 )中已連接伺服器旁查看已認證圖示 或已加密圖示 。 > 關於此設備)。

如果呼叫透過非 IP 呼叫線路(例如 PSTN)進行路由,即使呼叫在 IP 網路中已加密並帶有鎖定圖標,呼叫也可能不安全。

在安全通話中,通話開始時會播放安全音,以表示另一部連接的手機也在接收和發送安全音訊。如果您的通話連接到非安全電話,則不會播放安全提示音。

安全通話功能僅支援兩部手機之間的連線。設定安全通話時,某些功能(例如電話會議和共用線路)將無法使用。

在 Cisco Unified Communications Manager 中,當電話被設定為安全(加密且受信任)時,可以賦予其 受保護 狀態。之後,如果需要,可以將受保護的電話配置為在通話開始時播放提示音:

  • 受保護設備:若要將安全電話的狀態變更為受保護,請在 Cisco Unified Communications Manager 管理介面的「電話設定」視窗中選取「受保護裝置」核取方塊(裝置 > 電話)。

  • 播放安全指示音:若要使受保護的手機能夠播放安全或非安全指示音,請將「播放安全指示音」設定設為「真」。預設情況下,「播放安全指示音」設定為「否」。您可以在 Cisco Unified Communications Manager 管理中設定此選項(系統 > 服務參數)。選擇伺服器,然後選擇統一通訊管理器服務。在「服務參數配置」視窗中,選擇「功能 - 安全音調」區域中的選項。預設值為 False。

安全電話會議身份識別

您可以發起安全的電話會議,並監控參與者的安全等級。透過以下步驟可以建立安全的電話會議:

  1. 用戶透過安全電話發起會議。

  2. Cisco Unified Communications Manager 為通話指派一個安全的會議橋。

  3. 隨著參與者的加入,Cisco Unified Communications Manager 會驗證每部電話的安全模式,並保持會議的安全等級。

  4. 手機螢幕上會顯示電話會議的安全等級。安全會議會顯示安全性圖示 安全通話的鎖定圖標

兩部手機之間支援安全通話。對於受保護的電話,當配置安全通話時,某些功能(例如電話會議、共享線路和分機移動)將無法使用。

下表提供了有關會議安全等級變更的信息,具體取決於發起方電話安全等級、參與者安全等級以及安全會議橋的可用性。

表 5. 電話會議的安全限制

發起方電話安全級別

使用的功能

參與者的安全級別

行動結果

不安全

會議

安全

非安全會議橋

非安全會議

安全

會議

至少有一個成員不安全。

安全會議橋

非安全會議

安全

會議

安全

安全會議橋

安全加密等級會議

不安全

遇見我

最低安全級別為加密。

發起方收到訊息 Does not meet Security Level, call rejected

安全

遇見我

最低安全等級為不安全。

安全會議橋

會議接受所有來電。

安全來電識別

當您的手機和對方的手機都配置為安全通話時,即可建立安全通話。另一部電話可以位於同一個 Cisco IP 網路中,也可以位於 IP 網路以外的網路中。安全通話只能在兩部手機之間進行。在建立安全會議橋接後,電話會議應支援安全通話。

透過以下步驟建立安全通話:

  1. 用戶透過安全電話(安全模式)發起通話。

  2. 手機螢幕上會顯示安全圖示 安全通話的鎖定圖標 。此圖示表示該手機已配置為安全通話,但這並不意味著另一部連接的手機也具有安全功能。

  3. 如果通話連接到另一部安全電話,用戶會聽到安全提示音,表示通話的兩端都已加密並受到保護。如果通話連接到非安全電話,用戶將聽不到安全提示音。

兩部手機之間支援安全通話。對於受保護的電話,當配置安全通話時,某些功能(例如電話會議、共享線路和分機移動)將無法使用。

只有受保護的手機才會發出這些安全或非安全指示音。未加密的手機永遠不會發出提示音。通話過程中,如果整體通話狀態發生變化,指示音也會發生變化,受保護的電話會播放對應的音調。

在以下情況下,受保護的手機會發出提示音或不會發出提示音:

  • 啟用「播放安全指示音」選項後:

    • 當建立端對端安全媒體且通話狀態為安全時,電話會發出安全指示音(三聲長嗶聲,中間有停頓)。

    • 當建立端對端非安全媒體且通話狀態為非安全時,電話會播放非安全指示音(六聲短促的嗶嗶聲,中間有短暫的停頓)。

如果停用「播放安全指示音」選項,則不會播放任何提示音。

為駁船提供加密

Cisco Unified Communications Manager 在建立會議時檢查電話安全狀態,並變更會議的安全指示或阻止通話完成,以維護系統的完整性和安全性。

如果用於強插的手機未配置加密功能,則使用者無法強插加密通話。在這種情況下,如果駁船出現故障,電話上會播放重新排序(快速忙音)提示駁船已啟動。

如果發起方電話配置為加密,強插發起方可以從加密電話強插到不安全的通話中。發生故障後,Cisco Unified Communications Manager 將通話歸類為非安全通話。

如果發起方電話配置為加密,強插發起方可以強插到加密通話中,且電話會指示通話已加密。

無線區域網路安全

由於所有在有效範圍內的 WLAN 設備都可以接收所有其他 WLAN 流量,因此在 WLAN 中保護語音通訊至關重要。為確保入侵者不會篡改或攔截語音流量,思科 SAFE 安全架構為電話提供支援。有關網路安全的更多信息,請參閱 http://www.cisco.com/en/US/netsol/ns744/networking_solutions_program_home.html.

Cisco 無線 IP 電話解決方案提供無線網路安全保護,透過使用電話支援的以下驗證方法,防止未經授權的登入和通訊外洩:

  • 開放認證: 在開放系統中,任何無線設備都可以請求身份驗證。收到請求的 AP 可以授予任何請求者身分驗證,也可以只授予使用者清單中的請求者身分驗證。無線設備與存取點 (AP) 之間的通訊可能未加密。

  • 可擴展身份驗證協定-透過安全隧道實現靈活身份驗證 (EAP-FAST) 身份驗證: 這種用戶端-伺服器安全架構在 AP 和 RADIUS 伺服器(例如身分服務引擎 (ISE))之間的傳輸層安全性 (TLS) 隧道內對 EAP 事務進行加密。

    TLS 隧道使用受保護的存取憑證 (PAC) 在用戶端(手機)和 RADIUS 伺服器之間進行驗證。伺服器向客戶端(手機)發送授權 ID (AID),客戶端(手機)進而選擇相應的 PAC。客戶端(手機)向 RADIUS 伺服器傳回 PAC-Opaque。伺服器使用主密鑰解密 PAC 檔案。現在兩個端點都包含 PAC 金鑰,並建立了 TLS 隧道。EAP-FAST 支援自動 PAC 配置,但必須在 RADIUS 伺服器上啟用它。

    在 ISE 中,PAC 預設在一週後過期。如果手機的 PAC 已過期,則在手機取得新的 PAC 之前,與 RADIUS 伺服器進行驗證需要更長時間。為避免 PAC 設定延遲,請在 ISE 或 RADIUS 伺服器上將 PAC 過期時間設定為 90 天或更長。

  • 可擴展身份驗證協定-傳輸層安全性 (EAP-TLS) 身份驗證: EAP-TLS 需要用戶端憑證進行驗證和網路存取。對於無線 EAP-TLS,用戶端憑證可以是 MIC、LSC 或使用者安裝的憑證。

  • 受保護的可擴展身份驗證協定 (PEAP): Cisco 專有的密碼為基礎的用戶端(電話)與 RADIUS 伺服器之間的相互認證方案。該手機可使用 PEAP 協定與無線網路進行身份驗證。同時支援 PEAP-MSCHAPV2 和 PEAP-GTC 認證方式。

  • 預共用金鑰 (PSK): 手機支援ASCII格式。設定時必須使用此格式 WPA/WPA2/SAE 預共享金鑰:

    ASCII: 長度為 8 到 63 個字元的 ASCII 字串(0-9、小寫字母、大寫字母 A 和特殊字元)

    範例:GREG123567@9ZX & W

以下認證方案使用 RADIUS 伺服器來管理認證金鑰:

  • WPA/WPA2/WPA3: 使用 RADIUS 伺服器資訊產生用於身份驗證的唯一金鑰。因為這些金鑰是在集中式 RADIUS 伺服器上產生的, WPA2/WPA3 與儲存在 AP 和手機上的 WPA 預共用金鑰相比,它提供了更高的安全性。

  • 快速安全漫遊:使用 RADIUS 伺服器和無線網域伺服器 (WDS) 資訊來管理和驗證金鑰。WDS 為支援 FT 的用戶端裝置建立安全憑證緩存,以便快速且安全地重新認證。Cisco Desk Phone 9861 和 9871 以及 Cisco Video Phone 8875 支援 802.11r (FT)。支援透過空中連接和透過DS連接,實現快速安全的漫遊。但我們強烈建議使用 802.11r (FT) 無線連接方式。

和 WPA/WPA2/WPA3, 加密金鑰無需在手機上輸入,而是由存取點和手機之間自動產生。但是,用於身份驗證的 EAP 使用者名稱和密碼必須在每部手機上輸入。

為確保語音通訊安全,此電話支援 TKIP 和 AES 加密。當這些機制用於加密時,AP 和電話之間的訊號 SIP 資料包和語音即時傳輸協定 (RTP) 資料包都會被加密。

TKIP

WPA 使用 TKIP 加密,相比 WEP 有多項改進。TKIP 提供逐包金鑰加密和更長的初始化向量 (IV),從而增強加密強度。此外,訊息完整性檢查 (MIC) 可確保加密封包未被竄改。TKIP 消除了 WEP 的可預測性,從而防止了入侵者破解 WEP 金鑰。

AES

一種用於加密的方法 WPA2/WPA3 驗證。該國加密標準採用對稱演算法,加密和解密使用相同的金鑰。AES 使用 128 位元大小的密碼阻塞鏈 (CBC) 加密,它支援最小 128 位元、192 位元和 256 位元的金鑰長度。手機支援 256 位元密鑰長度。

Cisco Desk Phone 9861 和 9871 以及 Cisco Video Phone 8875 不支援 Cisco Key Integrity Protocol (CKIP) 與 CMIC 的整合。

無線區域網路內設定了身份驗證和加密方案。VLAN 在網路和 AP 上進行配置,並指定不同的驗證和加密組合。SSID 與 VLAN 以及特定的驗證和加密方案相關聯。若要讓無線用戶端裝置成功進行身份驗證,必須在 AP 和手機上設定相同的 SSID 及其驗證和加密方案。

某些身份驗證方案需要特定類型的加密。

  • 當您使用 WPA 預共用金鑰、WPA2 預共用金鑰或 SAE 時,預共用金鑰必須在手機上靜態設定。這些密鑰必須與存取點上的密鑰相符。
  • 手機支援 FAST 或 PEAP 的自動 EAP 協商,但不支援 TLS。對於 EAP-TLS 模式,您必須明確指定。

下表中的身份驗證和加密方案顯示了與 AP 配置對應的手機網路配置選項。

表 6. 身份驗證和加密方案
FSR 型驗證金鑰管理加密受保護的管理架構(PMF)
802.11r (FT)PSK

WPA-PSK

WPA-PSK-SHA256

FT-PSK

AES
802.11r (FT)WPA3

SAE

FT-SAE

AES
802.11r (FT)EAP-TLS

WPA-EAP

FT-EAP

AES
802.11r (FT)EAP-TLS (WPA3)

WPA-EAP-SHA256

FT-EAP

AES
802.11r (FT)EAP-FAST

WPA-EAP

FT-EAP

AES
802.11r (FT)EAP-FAST (WPA3)

WPA-EAP-SHA256

FT-EAP

AES
802.11r (FT)EAP-PEAP

WPA-EAP

FT-EAP

AES
802.11r (FT)EAP-PEAP (WPA3)

WPA-EAP-SHA256

FT-EAP

AES

設定無線區域網路設定檔

您可以透過設定憑證、頻段、驗證方法等來管理您的無線網路設定檔。

在設定無線區域網路設定檔之前,請注意以下事項:

  • 使用者名稱和密碼
    • 當您的網路使用 EAP-FAST 和 PEAP 進行使用者驗證時,您必須在遠端驗證撥入使用者服務 (RADIUS) 和電話上設定使用者名稱和密碼(如果需要)。

    • 您在無線區域網路設定檔中輸入的憑證必須與您在 RADIUS 伺服器上設定的憑證相同。
    • 如果您在網路中使用域名,則必須以以下格式輸入使用者名稱和域名:domain\username.

  • 以下操作可能會導致現有 Wi-Fi 密碼被清除:

    • 輸入無效的使用者 ID 或密碼
    • 當 EAP 類型設定為 PEAP-MSCHAPV2 或 PEAP-GTC 時,安裝了無效或過期的根 CA。
    • 在將電話切換到新的 EAP 類型之前,請先在 RADIUS 伺服器上停用正在使用的 EAP 類型。
  • 若要變更 EAP 類型,請確保先在 RADIUS 伺服器上啟用新的 EAP 類型,然後將電話切換到 EAP 類型。當所有手機都更換為新的 EAP 類型後,您可以根據需要停用先前的 EAP 類型。
1

在 Cisco Unified Communications Manager 管理中,選擇 設備 > 設備設定 > 無線區域網路設定檔

2

選擇要設定的網路設定檔。

3

設定參數。

4

按一下儲存

配置 SCEP 參數

簡單證書註冊協議 (SCEP) 是自動配置和續約證書的標準。SCEP 伺服器可以自動維護您的使用者和伺服器憑證。

您必須在手機網頁上設定以下 SCEP 參數。

  • RA IP 位址

  • SCEP 伺服器根 CA 憑證的 SHA-1 或 SHA-256 指紋

Cisco IOS 註冊機構 (RA) 可作為 SCEP 伺服器的代理程式。電話上的 SCEP 用戶端使用從 Cisco Unified Communication Manager 下載的參數。配置參數後,手機向 RA 發送 SCEP getcs 請求,並使用定義的指紋驗證根 CA 憑證。

在開始之前

在 SCEP 伺服器上,設定 SCEP 註冊代理 (RA) 以:

  • 充當 PKI 信任點
  • 擔任 PKI RA
  • 使用 RADIUS 伺服器執行設備身份驗證

更多資訊請參閱 SCEP 伺服器文件。

1

在 Cisco Unified Communications Manager 管理介面中,選擇 設備 > 電話

2

找到手機。

3

捲動到 產品特定配置佈局 區域。

4

WLAN SCEP 伺服器 欄位中輸入 RA IP 位址或主機名,然後選取核取方塊以啟動 SCEP 參數。

5

WLAN Root CA Fingerprint (SHA256 or SHA1) 欄位中輸入根 CA 憑證的 SHA-1 或 SHA-256 指紋,然後勾選方塊以啟動 SCEP QED 參數。

6

選取儲存

7

選擇 應用程式配置

設定受支援的 TLS 版本。

您可以分別設定客戶端和伺服器所需的最低 TLS 版本。

預設情況下,伺服器和用戶端的最低 TLS 版本均為 1.2。此設定會對以下功能產生影響:

  • HTTPS 網路存取連接
  • 本地電話的入職培訓
  • 行動和遠端存取 (MRA) 的入職培訓
  • HTTPS 服務,例如目錄服務
  • 資料封包傳輸層安全協定 (DTLS)
  • 港口接取實體(PAE)
  • 可擴展身份驗證協定-傳輸層安全協定 (EAP-TLS)

有關 Cisco IP 電話的 TLS 1.3 相容性的更多信息,請參閱 Cisco 協作產品的 TLS 1.3 相容性矩陣

1

以管理員身分登入 Cisco Unified Communications Manager 管理介面。

2

導航至以下視窗之一:

  • 系統 > 企業電話配置
  • 裝置 > 設備設定 > 通用手機設定檔
  • 裝置 > 電話 > 電話配置
3

設定 TLS 客戶端最低版本 欄位:

Cisco Unified CM 15SU2 或更高版本提供「TLS 1.3」選項。

  • TLS 1.1: TLS 用戶端支援 TLS 1.1 到 1.3 版本。

    如果伺服器中的 TLS 版本低於 1.1,例如 1.0,則無法建立連線。

  • TLS 1.2 (預設):TLS 用戶端支援 TLS 1.2 和 1.3。

    如果伺服器中的 TLS 版本低於 1.2,例如 1.1 或 1.0,則無法建立連線。

  • TLS 1.3: TLS 用戶端僅支援 TLS 1.3。

    如果伺服器中的 TLS 版本低於 1.3,例如 1.2、1.1 或 1.0,則無法建立連線。

4

設定 TLS 伺服器最低版本 欄位:

  • TLS 1.1: TLS 伺服器支援 TLS 1.1 到 1.3 版本。

    如果用戶端的 TLS 版本低於 1.1,例如 1.0,則無法建立連線。

  • TLS 1.2 (預設):TLS 伺服器支援 TLS 1.2 和 1.3。

    如果用戶端的 TLS 版本低於 1.2,例如 1.1 或 1.0,則無法建立連線。

  • TLS 1.3: TLS 伺服器僅支援 TLS 1.3。

    如果用戶端的 TLS 版本低於 1.3,例如 1.2、1.1 或 1.0,則無法建立連線。

從 PhoneOS 3.2 版本開始,「停用 Web 存取的 TLS 1.0 和 TLS 1.1」欄位的設定對手機無效。

5

按一下儲存

6

點選 應用程式配置

7

重啟手機。

安保服務 SIP

Assured Services SIP (AS-SIP) 是一系列功能和協定的集合,可為 Cisco IP 電話和第三方電話提供高度安全的呼叫流程。以下功能統稱為 AS-SIP:

  • 多優先級和搶佔(MLPP)
  • 差異化服務代碼點 (DSCP)
  • 傳輸層安全協定 (TLS) 和安全即時傳輸協定 (SRTP)
  • 網際網路協定版本6(IPv6)

AS-SIP 通常與多級優先權和搶佔 (MLPP) 一起使用,以便在緊急情況下優先處理呼叫。使用 MLPP,您可以為撥出電話分配優先級,從 1 級(低)到 5 級(高)。接到電話時,手機上會顯示優先級圖標,指示通話優先順序。

若要設定 AS-SIP,請在 Cisco Unified Communications Manager 上完成下列任務:

  • 設定摘要式使用者—設定最終使用者對 SIP 要求使用摘要式驗證。
  • 設定 SIP 電話安全埠—Cisco Unified Communications Manager 使用此連接埠監聽 SIP 電話,以便透過 TLS 進行 SIP 線路註冊。
  • 重新啟動服務—設定安全埠後,重新啟動 Cisco Unified Communications Manager 和 Cisco CTL Provider 服務。為 AS-SIP 設定 SIP 設定檔 - 為您的 AS-SIP 端點和 SIP 中繼設定 SIP 設定。手機特定參數不會下載到第三方 AS-SIP 電話。它們僅供 Cisco Unified Manager 使用。第三方手機必須本地配置相同的設定。
  • 為 AS-SIP 設定電話安全設定檔-您可以使用電話安全設定檔來指派安全性設置,例如 TLS、SRTP 和摘要式驗證。
  • 設定 AS-SIP 端點—設定支援 AS-SIP 的 Cisco IP 電話或第三方端點。
  • 將設備與最終用戶關聯—將終端與用戶關聯起來。
  • 為 AS-SIP 設定 SIP 中繼安全性設定檔-您可以使用 sip 中繼安全性設定檔為 SIP 中繼指派 TLS 或摘要式驗證等安全功能。
  • 配置 AS-SIP 的 SIP 中繼—配置支援 AS-SIP 的 SIP 中繼。
  • 設定 AS-SIP 功能—設定其他 AS-SIP 功能,例如 MLPP、TLS、V.150 和 IPv6。

有關配置 AS-SIP 的詳細信息,請參閱 Cisco Unified Communications Manager 功能配置指南中的“配置 AS-SIP 端點”章節。

多優先級和搶佔

多重優先和搶佔 (MLPP) 可讓您在緊急情況或其他危機情況下優先處理呼叫。您可以為撥出電話設定優先級,範圍從 1 到 5。來電會顯示圖示和呼叫優先順序。經過驗證的使用者可以搶佔呼叫目標網站或透過已完全訂閱的 TDM 中繼線進行通話。

這種能力確保了高階人員與關鍵組織和人員之間的溝通。

如果撥打的號碼被竄改 translation/route 在 Unified CM 上設定的模式,MLPP 呼叫發起者也可以在電話螢幕上看到 MLPP 特殊圖示和優先級,並且可以聽到回鈴音。該功能是在 PhoneOS 3.4 版本發布後實現的。

PhoneOS 手機的 MLPP 功能需要 Unified CM 版本 15SU3 或更高版本。

Unified CM 上的 MLPP 配置

若要設定此功能,請執行下列操作:

  1. 配置域和域列表。
    1. 從 Cisco Unified CM 管理介面,選擇 系統 > MLPP > 領域 > MLPP 域,新增新的 MLPP 域。
    2. 選擇 系統 > MLPP > 命名空間 > 資源優先權命名空間網路網域,新增已註冊的命名空間,例如「drsn」、「dsn」、「cuc」、「uc」、「q735」。然後選擇一個網域作為預設網域。
    3. 選擇 系統 > MLPP > 命名空間 > 資源優先權命名空間清單,新增命名空間清單。
  2. 配置SIP設定檔。
    1. 選擇 設備 > 設備設定 > SIP 設定檔,新增新的 SIP 設定檔。
    2. 如果您希望電話在進行 MLPP 通話時需要使用者憑證,請選取 MLPP 使用者授權 複選框。
    3. 資源優先權命名空間中選擇已配置的資源優先權命名空間。
    4. 資源優先權命名空間清單中選擇已配置的命名空間清單。
  3. 配置手機。
    1. 選擇 設備 > 電話,更新或新增電話號碼。
    2. SIP 設定檔中選擇已設定的 SIP 設定檔。
    3. MLPP 和機密存取等級資訊部分下,設定參數 MLPP 域MLPP 指示MLPP 搶佔
  4. 配置電話號碼簿號碼。
    1. 選擇 設備 > 電話,新增或更新線路。
    2. MLPP 備用方和機密存取等級設定部分下,設定參數 目標(目的地)MLPP 呼叫搜尋空間MLPP 無反應振鈴持續時間(秒)
    3. “多個”部分下 Call/Call 等待設定,設定參數 忙碌觸發器
  5. 配置最終用戶。
    1. 選擇 用戶管理 > 最終使用者,新增一個新的。
    2. 點選 裝置關聯 將使用者與已設定的手機關聯起來。
    3. 多級優先權和搶佔授權部分下,配置參數。
  6. 您可以根據實際需要為 MLPP 設定其他參數。
    • 選擇 系統 > 服務參數。在 叢集範圍參數(功能 - 多級優先權和搶佔)部分下配置參數。
    • 選擇 系統 > 服務參數。在 叢集範圍參數(系統 - QoS)部分下配置優先權呼叫的 DSCP。
    • 選擇 系統 > 服務參數。在 叢集範圍參數(系統 - RSVP)部分下配置 MLPP 優先權到 SRVP 優先權的對應。
    • 呼叫路由 設定路由器模式 > Route/Hunt > 路由器模式
    • 呼叫路由 設定呼叫組 > Route/Hunt > 狩獵飛行員
    • 呼叫路由 設定翻譯模式 > 翻譯模式
    • 設定網關、中繼、預設設備設定檔、用戶設備設定檔、MLPP 通用設備配置。

MLPP 通常與 Assured Services SIP(AS-SIP)一起使用。有關設定 MLPP 的詳細信息,請參閱 Cisco Unified Communications Manager 功能設定指南中的 [] 設定多層優先權和搶佔 章節。

VPN設定

Cisco VPN 功能可協助您維護網路安全,同時提供使用者安全可靠的連接至公司網路的方法。在以下情況下可以使用此功能:

  • 手機位於受信任網路之外
  • 電話和 Cisco Unified Communications Manager 之間的網路流量會經過不受信任的網路。

使用 VPN 時,用戶端身份驗證通常有三種方法:

  • 數位憑證
  • 密碼
  • 使用者名稱和密碼

每種方法都有其優點。但如果貴公司安全策略允許,我們建議採用基於證書的方法,因為證書可以實現無縫登錄,無需任何用戶幹預。同時支援LSC和MIC證書。

若要設定任何 VPN 功能,請先在本機設定設備,然後再將設備部署到異地。

有關證書認證和使用 VPN 網路的更多信息,請參閱 在 ASA 上使用證書認證配置 AnyConnect VPN 電話

使用密碼或使用者名稱和密碼的方式登入時,系統會提示使用者輸入登入憑證。根據公司安全策略設定使用者登入憑證。您也可以配置“啟用密碼持久性”設置,以便將用戶密碼保存在手機上。使用者密碼會一直儲存,直到出現登入失敗、使用者手動清除密碼或手機重設或斷電的情況為止。

另一個有用的工具是啟用自動網路偵測設定。啟用此複選框後,VPN 用戶端只能在偵測到其位於公司網路之外時才能運作。此設定在預設情況下為停用。

您的思科電話支援 Cisco SVC IPPhone Client v1.0 作為客戶端類型。

有關如何在 Unified CM 上設定 VPN 的更多信息,請參閱 Cisco Unified Communications Manager 功能設定指南

Cisco VPN 功能使用安全通訊端層 (SSL) 來保護網路安全。

本文是否有幫助?
本文是否有幫助?