- Начало
- /
- Статия
Тази помощна статия е за безжичен телефон Cisco 9821, регистриран в Cisco Unified Communications Manager (Unified CM).
Можете да активирате Cisco Unified Communications Manager (Unified CM) да работи в среда с подобрена сигурност. С тези подобрения, вашата телефонна мрежа работи под набор от строги контроли за сигурност и управление на риска, за да защити вас и вашите потребители.
Подобрената среда за сигурност включва следните функции:
-
Удостоверяване при търсене на контакти
-
TCP като протокол по подразбиране за регистриране на отдалечен одит
-
Подобрена политика за удостоверяване на идентификационни данни
-
Поддръжка за семейството хешове SHA-2 за цифрови подписи
-
Поддръжка за RSA ключ с размер до 4096 бита
С Cisco Unified CM Release 14.0 или по-нова версия, телефоните поддържат SIP OAuth удостоверяване.
OAuth се поддържа за Proxy Trivial File Transfer Protocol (TFTP) с Cisco Unified CM Release 14.0(1) SU1 или по-нова версия.
За допълнителна информация относно сигурността вижте следните ръководства:
-
Ръководство за системна конфигурация за Cisco Unified Communications Manager, версия 15 и SUs
-
Ръководство за сигурност за Cisco Unified Communications Manager, версия 15 и SUs
Вашият телефон може да съхранява само ограничен брой файлове от списъка за доверие на самоличността (ITL). ITL файловете не могат да надвишават 64K на телефона, така че ограничете броя на файловете, които Cisco Unified CM изпраща към телефона.
Поддържани функции за сигурност
Функциите за сигурност предпазват от заплахи, включително заплахи за самоличността на телефона и за данните. Тези функции установяват и поддържат удостоверени комуникационни потоци между телефона и сървъра на Cisco Unified Communications Manager и гарантират, че телефонът използва само цифрово подписани файлове.
Cisco Unified Communications Manager версия 8.5(1) и по-нови версии включват „Защита“ по подразбиране, която предоставя следните функции за сигурност за Cisco IP телефони, без да е необходимо да се изпълнява CTL клиентът:
-
Подписване на конфигурационните файлове на телефона
-
Шифроване на конфигурационния файл на телефона
-
HTTPS с Tomcat и други уеб услуги
Функциите за защитена сигнализация и медийни услуги все още изискват да стартирате CTL клиента и да използвате хардуерни eTokens.
Внедряването на сигурност в системата Cisco Unified Communications Manager предотвратява кражбата на самоличност на телефона и сървъра на Cisco Unified Communications Manager, предотвратява подправянето на данни и предотвратява подправянето на сигнализацията на повикванията и медийния поток.
За да се облекчат тези заплахи, мрежата на Cisco IP телефония установява и поддържа защитени (криптирани) комуникационни потоци между телефона и сървъра, подписва цифрово файловете, преди да бъдат прехвърлени към телефона, и криптира медийни потоци и сигнализацията на повикванията между Cisco IP телефоните.
Локално значим сертификат (LSC) се инсталира на телефоните, след като изпълните необходимите задачи, свързани с функцията за прокси на сертифициращ орган (CAPF). Можете да използвате Cisco Unified Communications Manager Administration, за да конфигурирате LSC, както е описано в Ръководството за сигурност на Cisco Unified Communications Manager. Като алтернатива, можете да започнете инсталирането на LSC от менюто Сигурност на телефона. Това меню ви позволява също да актуализирате или премахвате LSC.
Телефоните използват профила за сигурност на телефона, който определя дали устройството е защитено или не. За информация относно прилагането на профила за сигурност към телефона вижте документацията за вашата конкретна версия на Cisco Unified Communications Manager.
Ако конфигурирате настройки, свързани със сигурността, в Cisco Unified Communications Manager Administration, конфигурационният файл на телефона съдържа чувствителна информация. За да осигурите поверителността на конфигурационен файл, трябва да го конфигурирате за криптиране. За подробна информация вижте документацията за вашата конкретна версия на Cisco Unified Communications Manager.
Следната таблица предоставя общ преглед на функциите за сигурност, които телефоните поддържат. За повече информация вижте документацията за вашата конкретна версия на Cisco Unified Communications Manager.
|
Функция |
Описание |
|---|---|
|
Удостоверяване на изображението |
Подписаните двоични файлове предотвратяват подправянето на образа на фърмуера, преди той да бъде зареден на телефона. Подправянето на изображението води до неуспешно преминаване на процеса на удостоверяване от страна на телефона и отхвърляне на новото изображение. |
|
Инсталиране на сертификат на клиентски сайт |
Всеки Cisco IP телефон изисква уникален сертификат за удостоверяване на устройството. Телефоните включват фабрично инсталиран сертификат (MIC), но за допълнителна сигурност можете да укажете инсталирането на сертификата в Cisco Unified Communications Manager Administration, като използвате функцията Certificate Authority Proxy (CAPF). Като алтернатива, можете да инсталирате локално значим сертификат (LSC) от менюто Сигурност на телефона. |
|
Удостоверяване на устройството |
Възниква между сървъра на Cisco Unified Communications Manager и телефона, когато всеки обект приема сертификата на другия обект. Определя дали трябва да се осъществи защитена връзка между телефона и Cisco Unified Communications Manager; и, ако е необходимо, създава защитен сигнален път между обектите, използвайки TLS протокол. Cisco Unified Communications Manager не регистрира телефони, освен ако не може да ги удостовери. |
|
Удостоверяване на файлове |
Валидира цифрово подписаните файлове, които телефонът изтегля. Телефонът валидира подписа, за да се увери, че след създаването му не е извършена подмяна на файла. Файловете, които не претърпят удостоверяване, не се записват във флаш паметта на телефона. Телефонът отхвърля такива файлове без допълнителна обработка. |
|
Шифроване на файлове |
Криптирането предотвратява разкриването на чувствителна информация, докато файлът се пренася към телефона. Освен това телефонът валидира подписа, за да се увери, че след създаването му не е имало подправяне на файла. Файловете, които не претърпят удостоверяване, не се записват във флаш паметта на телефона. Телефонът отхвърля такива файлове без допълнителна обработка. |
|
Сигнално удостоверяване |
Използва TLS протокола, за да провери дали не е имало подправяне на сигналните пакети по време на предаването. |
|
Сертификат за инсталиране в производството |
Всеки Cisco IP телефон съдържа уникален фабрично инсталиран сертификат (MIC), който се използва за удостоверяване на устройството. MIC предоставя постоянно уникално доказателство за самоличност на телефона и позволява на Cisco Unified Communications Manager да удостовери телефона. |
|
Медийно криптиране |
Използва SRTP, за да гарантира, че медийните потоци между поддържаните устройства са сигурни и че само предназначеното устройство получава и чете данните. Включва създаване на двойка първични ключове за медийно устройство, доставяне на ключовете до устройствата и осигуряване на доставката на ключовете, докато ключовете са в процес на транспортиране. |
|
CAPF (Функция на прокси за сертификационен орган) |
Внедрява части от процедурата за генериране на сертификати, които са твърде ресурсоемки за телефона, и взаимодейства с телефона за генериране на ключове и инсталиране на сертификати. CAPF може да бъде конфигуриран да изисква сертификати от посочени от клиента сертифициращи органи от името на телефона или може да бъде конфигуриран да генерира сертификати локално. Поддържат се както ключове тип EC (елиптична крива), така и RSA. За да използвате EC ключа, уверете се, че параметърът „Endpoint Advanced Encryption Algorithms Support“ (от ) е активиран. За повече информация относно CAPF и свързаните с него конфигурации вижте следните документи: |
|
Профил за сигурност |
Определя дали телефонът е несигурен, удостоверен, криптиран или защитен. Други записи в тази таблица описват функциите за сигурност. |
|
Криптирани конфигурационни файлове |
Позволява ви да гарантирате поверителността на конфигурационни файлове на телефона. |
|
Опционално деактивиране на уеб сървър за телефон |
От съображения за сигурност можете да предотвратите достъпа до уеб страниците за телефон (които показват различни оперативни статистики за телефона) и портала за самообслужване. |
|
Втвърдяване на телефона |
Допълнителни опции за сигурност, които контролирате от Cisco Unified Communications Manager Administration:
|
|
Сигурно SIP превключване при срив за SRST |
След като конфигурирате препратка за Survivable Remote Site Telephony (SRST) за сигурност и след това нулирате зависимите устройства в Cisco Unified Communications Manager Administration, TFTP сървърът добавя SRST сертификата към файла cnf.xml на телефона и изпраща файла до телефона. След това защитен телефон използва TLS връзка, за да взаимодейства с рутера, поддържащ SRST. |
|
Криптиране на сигнализацията |
Гарантира, че всички SIP сигнални съобщения, които се изпращат между устройството и сървъра на Cisco Unified Communications Manager, са криптирани. |
|
Аларма за актуализация на списъка с доверени лица |
Когато списъкът с доверени адреси се актуализира на телефона, Cisco Unified Communications Manager получава аларма, която показва успеха или неуспеха на актуализацията. Вижте следващата таблица за повече информация. |
|
AES 256 криптиране |
Когато са свързани към Cisco Unified Communications Manager Release 10.5(2) и по-нова версия, телефоните поддържат AES 256 криптиране за TLS и SIP за сигнализация и криптиране на медийни данни. Това позволява на телефоните да инициират и поддържат TLS 1.2 връзки, използвайки шифри, базирани на AES-256, които отговарят на стандартите SHA-2 (Secure Hash Algorithm) и са съвместими с Федералните стандарти за обработка на информация (FIPS). Шифрите включват:
За повече информация вижте документацията на Cisco Unified Communications Manager. |
|
Сертификати за алгоритъм за цифров подпис с елиптична крива (ECDSA) |
Като част от сертифицирането по Common Criteria (CC), Cisco Unified Communications Manager; добавени ECDSA сертификати във версия 11.0. Това засяга всички продукти с гласова операционна система (VOS), работещи с CUCM 11.5 и по-нови версии. |
|
Многосървърен (SAN) Tomcat сертификат с Cisco UCM | Телефонът поддържа Cisco UCM с конфигурирани сертификати за Tomcat за множество сървъри (SAN). Правилният адрес на TFTP сървъра може да бъде намерен в ITL файла на телефона за регистрация. За повече информация относно функцията вижте следното: |
Следната таблица съдържа съобщенията за аларма за актуализиране на списъка с доверени данни и тяхното значение. За повече информация вижте документацията на Cisco Unified Communications Manager.
| Код и съобщение | Описание |
|---|---|
|
1 - TL_УСПЕХ |
Получен нов CTL and/or ИТЛ |
|
2 - CTL_НАЧАЛЕН_УСПЕХ |
Получен нов CTL, няма съществуващ TL |
|
3 - ITL_НАЧАЛЕН_УСПЕХ |
Получен нов ITL, няма съществуващ TL |
|
4 - TL_ИНИЦИАЛ_УСПЕХ |
Получени са нови CTL и ITL, няма съществуващ TL |
|
5 - TL_НЕУСПЕШЕН_СТАР_CTL |
Актуализирането до новия CTL не бе успешно, но имам предишен TL |
|
6 - TL_НЕУСПЕШЕН_НЕ_TL |
Актуализирането до новия TL не бе успешно и нямам стар TL |
|
7 - TL_НЕУСПЕШЕН |
Общ неуспех |
|
8 - TL_НЕУСПЕШЕН_СТАР_ITL |
Актуализирането до новия ITL не бе успешно, но има предишен TL. |
|
9 - TL_НЕУСПЕШЕН_СТАР_TL |
Актуализирането до нов TL не бе успешно, но имам предишен TL |
Сигурност на телефонните разговори
Когато за телефон е внедрена защита, можете да разпознавате защитените телефонни разговори по икони на екрана на телефона. Можете също така да определите дали свързаният телефон е защитен, ако в началото на разговора се чуе сигнал за сигурност.
При защитено повикване цялата сигнализация на повикванията и медийните потоци са криптирани. Защитеното повикване предлага високо ниво на сигурност, осигурявайки цялостност и поверителност на разговора. Когато текущото повикване е криптирано, можете да видите иконата за сигурност
на линията.
-
Ако повикването се маршрутизира през не-IP канали, например PSTN, то може да е незащитено, въпреки че е криптирано в IP мрежата и има икона на катинар, свързана с него.
-
Защитените разговори се поддържат само за връзки между два телефона. Някои функции, като например конферентни разговори и споделени линии, не са налични, когато е конфигурирано защитено повикване.
В Cisco Unified Communications Manager, телефоните, конфигурирани като защитени (криптирани и надеждни), могат да получат защитен статус. След като бъдат защитени, тези устройства могат да бъдат конфигурирани да възпроизвеждат защитен тон в началото на всяко повикване.
-
Защитено устройство:
За да промените състоянието на защитен телефон на защитен:
- В администрирането на Cisco Unified Communications Manager изберете .
- Намерете телефона, който ще настроите.
- В прозореца за конфигурация на телефона поставете отметка в квадратчето Защитено устройство.
- Щракнете върху Запиши.
-
Възпроизвеждане на защитен индикаторен тон:
За да активирате защитения телефон да възпроизвежда защитен или незащитен индикационен тон:
- В администрирането на Cisco Unified Communications Manager изберете .
- Изберете сървъра и след това услугата Cisco CallManager.
- В областта Параметри за целия клъстер (Функция - Защитен тон) задайте Тон за възпроизвеждане на Показва Secure/Non-Secure Задаване на състоянието на повикване на True.
- Щракнете върху Запиши.
Сигурна идентификация на конферентни разговори
Можете да инициирате защитен конферентен разговор и да наблюдавате нивото на сигурност на участниците. Защитена конферентна връзка се установява чрез този процес:
-
Потребител инициира конференцията от защитен телефон.
-
Cisco Unified Communications Manager назначава защитен конферентен мост на разговора.
-
С добавянето на участници, Cisco Unified Communications Manager проверява режима на сигурност на всеки телефон и поддържа нивото на сигурност за конференцията.
-
Телефонът показва нивото на сигурност на конферентния разговор. Защитена конференция показва иконата за защитена връзка
.
Поддържа се защитено обаждане между два телефона. За защитени телефони някои функции, като например конферентни разговори, споделени линии и мобилност на разширенията, не са налични, когато е конфигурирано защитено повикване.
Следната таблица предоставя информация за промените в нивата на сигурност на конференцията в зависимост от нивото на сигурност на телефона на инициатора, нивата на сигурност на участниците и наличието на защитени мостове за конференции.
|
Ниво на сигурност на телефона на инициатора |
Използвана функция |
Ниво на сигурност на участниците |
Резултати от действието |
|---|---|---|---|
|
Несигурно |
Конференция |
Защитено |
Незащитен конферентен мост Незащитена конференция |
|
Защитено |
Конференция |
Поне един член е несигурен. |
Защитен конферентен мост Незащитена конференция |
|
Защитено |
Конференция |
Защитено |
Защитен конферентен мост Конференция на сигурно криптирано ниво |
|
Несигурно |
Запознай се с мен |
Минималното ниво на сигурност е криптирано. |
Инициаторът получава тон за повторно подреждане. |
|
Защитено |
Запознай се с мен |
Минималното ниво на сигурност е несигурно. |
Защитен конферентен мост Конференцията приема всички повиквания. |
Сигурна идентификация на телефонни обаждания
Защитено повикване се установява, когато вашият телефон и телефонът от другата страна са конфигурирани за защитено повикване. Другият телефон може да е в същата IP мрежа на Cisco или в мрежа извън IP мрежата. Защитени разговори могат да се осъществяват само между два телефона. Конферентните разговори трябва да поддържат защитени разговори след настройване на защитен конферентен мост.
Защитено повикване се осъществява чрез този процес:
-
Потребител инициира обаждането от защитен телефон (защитен режим на сигурност).
-
Телефонът показва иконата за заключване
на екрана си. Тази икона показва, че телефонът е конфигуриран за защитени повиквания, но това не означава, че другият свързан телефон също е защитен. -
Потребителят чува сигнал за сигурност, ако повикването се свърже с друг защитен телефон, което показва, че и двата края на разговора са криптирани и защитени. Ако повикването се свърже с незащитен телефон, потребителят не чува защитния сигнал.
Поддържа се защитено обаждане между два телефона. За защитени телефони някои функции, като например конферентни разговори, споделени линии и мобилност на разширенията, не са налични, когато е конфигурирано защитено повикване.
Само защитените телефони възпроизвеждат тези защитени или незащитени индикационни тонове. Незащитените телефони никога не възпроизвеждат мелодии. Ако общото състояние на повикването се промени по време на разговора, индикационният тон се променя и защитеният телефон възпроизвежда съответния тон.
Когато се възпроизведе тонът, за да се покаже Secure/Non-Secure Опцията „Състояние на повикването “ е зададена на „ Вярно“ :
-
Когато е установена защитена медийна връзка от край до край и състоянието на повикването е защитено, телефонът възпроизвежда сигнала за защитено повикване (три дълги бипкания с паузи).
-
Когато се установи незащитена медийна връзка от край до край и състоянието на повикването е незащитено, телефонът възпроизвежда сигнал за незащитено повикване (шест кратки бипкания с кратки паузи).
Ако Възпроизвеждане на тон за индикация Secure/Non-Secure Опцията „Статус на повикване “ е зададена на „ Невярно“ , не се възпроизвежда тон.
Осигурете криптиране за баржа
Cisco Unified Communications Manager проверява състоянието на защитата на телефона, когато се установят конференции, и променя индикацията за защита за конференцията или блокира завършването на разговора, за да поддържа целостта и сигурността в системата.
Потребител не може да се включи в криптиран разговор, ако телефонът, използван за включване, не е конфигуриран за криптиране. Когато в този случай намесата е неуспешна, на телефона се възпроизвежда сигнал за пренареждане (бързо заето), че намесата е била инициирана.
Ако телефонът инициатор е конфигуриран за криптиране, инициаторът на намесата може да се намеси в незащитено повикване от криптирания телефон. След като се осъществи намесата, Cisco Unified Communications Manager класифицира повикването като несигурно.
Ако телефонът инициатор е конфигуриран за криптиране, инициаторът на намесата може да се включи в криптирано повикване и телефонът ще покаже, че повикването е криптирано.
Сигурност на безжичната локална мрежа
Тъй като всички WLAN устройства, които са в обхвата, могат да приемат целия друг WLAN трафик, осигуряването на гласови комуникации е от решаващо значение в WLAN мрежите. За да се гарантира, че нарушителите няма да манипулират или прехващат гласовия трафик, архитектурата Cisco SAFE Security поддържа телефона. За повече информация относно сигурността в мрежите вижте http://www.cisco.com/en/US/netsol/ns744/networking_solutions_program_home.html.
Решението за безжична IP телефония на Cisco осигурява сигурност на безжичната мрежа, която предотвратява неоторизирани влизания и компрометирани комуникации, като използва следните методи за удостоверяване, поддържани от телефона.
-
Отворено удостоверяване: Всяко безжично устройство може да поиска удостоверяване в отворена система. Точката за достъп, която получава заявката, може да предостави удостоверяване на всеки заявител или само на заявители, които са намерени в списък с потребители. Комуникацията между безжичното устройство и точката за достъп (AP) може да не е криптирана.
-
Протокол за разширяемо удостоверяване - Гъвкаво удостоверяване чрез удостоверяване чрез защитено тунелиране (EAP-FAST): Тази архитектура за сигурност клиент-сървър криптира EAP транзакциите в тунел на ниво на защита на транспорта (TLS) между точката за достъп и RADIUS сървъра, като например Identity Services Engine (ISE).
TLS тунелът използва защитени идентификационни данни за достъп (PAC) за удостоверяване между клиента (телефона) и RADIUS сървъра. Сървърът изпраща Authority ID (AID) на клиента (телефона), който от своя страна избира подходящия PAC. Клиентът (телефонът) връща PAC-Opaque на RADIUS сървъра. Сървърът дешифрира PAC с първичния ключ. И двете крайни точки вече съдържат PAC ключа и се създава TLS тунел. EAP-FAST поддържа автоматично предоставяне на PAC, но трябва да го активирате на RADIUS сървъра.
В ISE, по подразбиране, PAC изтича след една седмица. Ако телефонът има изтекъл PAC код, удостоверяването с RADIUS сървъра отнема повече време, докато телефонът получи нов PAC код. За да избегнете забавяния при осигуряването на PAC, задайте периода на изтичане на PAC на 90 дни или повече на ISE или RADIUS сървъра.
-
Удостоверяване чрез протокол за разширяемо удостоверяване - защита на транспортния слой (EAP-TLS): EAP-TLS изисква клиентски сертификат за удостоверяване и достъп до мрежата. За безжичен EAP-TLS, клиентският сертификат може да бъде MIC, LSC или инсталиран от потребителя сертификат.
-
Протокол за защитено разширяемо удостоверяване (PEAP): Патентована схема за взаимно удостоверяване, базирана на парола, на Cisco между клиента (телефона) и RADIUS сървъра. Телефонът може да използва PEAP за удостоверяване с безжичната мрежа. Поддържат се както методи за удостоверяване PEAP-MSCHAPV2, така и PEAP-GTC.
-
Предварително споделен ключ (PSK): Телефонът поддържа ASCII и шестнадесетичен (HEX) формат. Трябва да използвате тези формати, когато настройвате WPA2/SAE Предварително споделен ключ.
ASCII: ASCII низ от символи с дължина от 8 до 63 символа (0-9, малки букви от az, главни букви от AZ и специални символи). Например,
GREG123567@9ZX&W.HEX: Шестнадесетичен низ от символи с дължина 64 шестнадесетични цифри (0-9, af или AF).
Следните схеми за удостоверяване използват RADIUS сървъра за управление на ключове за удостоверяване:
-
WPA2/WPA3: Използва информация от RADIUS сървъра, за да генерира уникални ключове за удостоверяване. Тъй като тези ключове се генерират на централизирания RADIUS сървър, WPA2/WPA3 осигурява по-голяма сигурност от предварително споделените WPA ключове, които се съхраняват на точката за достъп и телефона.
-
Бърз и сигурен роуминг: Използва информация от RADIUS сървър и безжичен домейн сървър (WDS) за управление и удостоверяване на ключове. WDS създава кеш с идентификационни данни за сигурност за клиентски устройства с активиран FT за бързо и сигурно повторно удостоверяване.
С WPA2/WPA3, Ключовете за криптиране не се въвеждат в телефона, а се извличат автоматично между точката за достъп и телефона. Но потребителското име и паролата за EAP, които се използват за удостоверяване, трябва да бъдат въведени на всеки телефон.
За да защити гласовия трафик по безжичната връзка, телефонът поддържа AES-базирано криптиране за WPA2/WPA3 удостоверяване. AES е симетричен блоков шифър, стандартизиран от NIST. AES използва фиксиран 128-битов размер на блока и поддържа ключове с размери от 128, 192 и 256 бита. В Wi-Fi мрежите AES се използва от шифрови пакети като CCMP или GCMP, докато удостоверяването се осигурява отделно от PSK, SAE или... 802.1X/EAP, в зависимост от конфигурирания режим на WLAN защита. Поддържаният шифров пакет и размерът на ключа зависят от модела на телефона и WLAN конфигурацията.
Когато телефонът използва AES криптиране, както сигналните SIP пакети, така и гласовите пакети Real-Time Transport Protocol (RTP) се криптират между точката за достъп и телефона.
В безжичната локална мрежа са настроени схеми за удостоверяване и криптиране. VLAN мрежите са конфигурирани в мрежата и на точките за достъп и определят различни комбинации от удостоверяване и криптиране. SSID се асоциира с VLAN и конкретна схема за удостоверяване и криптиране. За да се удостоверят успешно безжичните клиентски устройства, трябва да конфигурирате едни и същи SSID с техните схеми за удостоверяване и криптиране на точките за достъп и на телефона.
Някои схеми за удостоверяване изискват специфични видове криптиране.
Когато използвате предварително споделен ключ WPA2 или SAE, предварително споделеният ключ трябва да бъде статично зададен на телефона. Тези ключове трябва да съвпадат с ключовете, които са на точката за достъп.
Схемите за удостоверяване и криптиране в следващата таблица показват опциите за мрежова конфигурация за безжичен телефон Cisco 9821, които съответстват на конфигурацията на точката за достъп.
| Тип FSR | Удостоверяване | Управление на ключове | Шифроване | Защитена рамка за управление (PMF) |
|---|---|---|---|---|
| 802.11r (FT) | PSK |
WPA-PSK WPA-PSK-SHA256 FT-PSK | AES | Не |
| 802.11r (FT) | WPA3 |
СЕА FT-SAE | AES | Да |
| 802.11r (FT) | EAP-TLS |
WPA-EAP FT-EAP | AES | Не |
| 802.11r (FT) | EAP-TLS (WPA3) |
WPA-EAP-SHA256 FT-EAP | AES | Да |
| 802.11r (FT) | EAP-БЪРЗО |
WPA-EAP FT-EAP | AES | Не |
| 802.11r (FT) | EAP-FAST (WPA3) |
WPA-EAP-SHA256 FT-EAP | AES | Да |
| 802.11r (FT) | EAP-PEAP |
WPA-EAP FT-EAP | AES | Не |
| 802.11r (FT) | EAP-PEAP (WPA3) |
WPA-EAP-SHA256 FT-EAP | AES | Да |
| не-FT | Апартамент Б | WPA-EAP-SUITE-B | GCMP | Да |
| не-FT | Suite-B-192 | WPA-EAP-SUITE-B-192 | GCMP | Да |
Настройване на Wi-Fi профил
Можете да конфигурирате Wi-Fi профил и да го присвоите на безжичен телефон Cisco 9821. Този профил съдържа необходимите параметри, за да може телефонът да установи Wi-Fi връзка и впоследствие да се регистрира в Cisco Unified CM. Когато създавате и използвате Wi-Fi профил, вие или вашите потребители не е необходимо да конфигурирате безжичната мрежа за отделни телефони.
Препоръчваме ви да използвате защитен профил с активирано TFTP криптиране, за да защитите ключовете и паролите, когато използвате Wi-Fi профил.
Телефоните поддържат един сървърен сертификат за всеки метод на инсталиране (ръчен, SCEP или TFTP).
Имайте предвид следните бележки, преди да конфигурирате WLAN профила:
-
Потребителско име и парола
-
Когато вашата мрежа използва EAP-FAST и PEAP за удостоверяване на потребители, трябва да конфигурирате както потребителското име, така и паролата, ако се изискват, в услугата за отдалечено удостоверяване на потребители чрез набиране (RADIUS) и на телефона.
- Идентификационните данни, които въвеждате в профила на безжичната локална мрежа, трябва да са идентични с идентификационните данни, които сте конфигурирали на RADIUS сървъра.
-
Ако използвате домейни във вашата мрежа, трябва да въведете потребителското име заедно с името на домейна, във формат:
domain\username.
-
-
Следните действия могат да доведат до изчистване на съществуващата парола за Wi-Fi:
- Въвеждане на невалиден потребителски идентификатор или парола
- Инсталиране на невалиден или изтекъл коренен CA, когато типът EAP е зададен на PEAP-MSCHAPV2 или PEAP-GTC
- Деактивиране на използвания тип EAP на RADIUS сървъра преди превключване на телефона към новия тип EAP
- За да промените типа EAP, първо се уверете, че сте активирали новия тип EAP на RADIUS сървъра, след което превключете телефона към типа EAP. Когато всички телефони са променени на новия тип EAP, можете да деактивирате предишния тип EAP, ако желаете.
| 1 |
В администрирането на Cisco Unified Communications Manager изберете . |
| 2 |
Кликнете върху Добавяне на ново. |
| 3 |
В секцията Информация за профила на безжичната локална мрежа задайте параметрите:
|
| 4 |
В секцията Безжични настройки задайте параметрите:
|
| 5 |
В секцията Настройки за удостоверяване задайте Метод за удостоверяване на един от следните методи за удостоверяване: EAP-FAST, EAP-TLS, PEAP-MSCHAPv2, PEAP-GTC, PSK и None. Безжичният телефон Cisco 9821 не поддържа WEP. След като зададете това поле, може да видите допълнителни полета, които трябва да зададете.
Безжичният телефон Cisco 9821 не поддържа полето Профил за мрежов достъп. |
| 6 |
Щракнете върху Запиши. |
Какво да направите след това
Свържете профила на безжичната LAN мрежа с група профили на WLAN мрежа и след това приложете групата профили на WLAN мрежа към пул от устройства () или директно към телефона ().
Инсталиране на потребителски сертификат от уеб страницата за администриране на телефона
Можете ръчно да инсталирате потребителски сертификат на телефона, ако не е наличен протокол за записване на прост сертификат (SCEP).
Предварително инсталираният сертификат, инсталиран от производителя (MIC), може да се използва като потребителски сертификат за EAP-TLS.
След като потребителският сертификат се инсталира, трябва да добавите веригата CA, която е издала потребителския сертификат, към списъка с доверени лица на RADIUS сървъра.
Преди да започнете
Преди да можете да инсталирате потребителски сертификат за телефон, трябва да имате:
-
Потребителски сертификат, запазен на вашия компютър. Сертификатът трябва да е в PKCS #12 формат.
-
Паролата за извличане на сертификата. Дължината на паролата не трябва да надвишава 32 знака.
| 1 |
От уеб страницата за администриране на телефона изберете Сертификати. |
| 2 |
Намерете полето Инсталирано от потребителя и щракнете върху Инсталирай. |
| 3 |
Отидете до сертификата на вашия компютър. |
| 4 |
В полето Извличане на парола въведете паролата за извличане на сертификата. |
| 5 |
Щракнете върху Качване. |
| 6 |
Рестартирайте телефона след завършване на качването. |
Инсталирайте CA на сървър за удостоверяване от уеб страницата за администриране на телефона
Можете ръчно да инсталирате удостоверяващ сертификатор на сървър на телефона, ако не е наличен протокол за записване на обикновен сертификат (SCEP).
Трябва да бъде инсталиран коренният CA сертификат, който е издал сертификата на RADIUS сървъра.
Преди да започнете
Преди да можете да инсталирате сертификат на телефон, трябва да имате запазен сертифициращ орган (CA) на сървър за удостоверяване на вашия компютър. Сертификатът трябва да бъде кодиран в PEM (Base-64) или DER.
| 1 |
От уеб страницата за администриране на телефона изберете Сертификати. |
| 2 |
Намерете полето Authentication server CA и щракнете върху Install. |
| 3 |
Отидете до сертификата на вашия компютър. |
| 4 |
Кликнете върху Качване. |
| 5 |
Рестартирайте телефона след завършване на качването. |
Ръчно премахване на сертификат за сигурност от уеб страницата за администриране на телефона
Можете ръчно да премахнете сертификат за сигурност от телефон, ако не е наличен протокол за записване на прост сертификат (SCEP).
| 1 |
От уеб страницата за администриране на телефона изберете Сертификати. |
| 2 |
Намерете сертификата на страницата Сертификати. |
| 3 |
Кликнете върху Изтриване. |
| 4 |
Рестартирайте телефона след приключване на процеса на изтриване. |
Настройване на SCEP
Протоколът за просто записване на сертификати (SCEP) е стандартът за автоматично предоставяне и подновяване на сертификати. Това избягва ръчното инсталиране на сертификати на вашите телефони.
Активирайте специфичните за SCEP конфигурационни параметри
Трябва да конфигурирате следните SCEP параметри в Cisco Unified Communications Manager (Unified CM).
-
RA IP адрес или име на хост
-
SHA-1 или SHA-256 пръстов отпечатък на сертификата на коренния CA за SCEP сървъра
Регистрационният орган (RA) на Cisco IOS служи като прокси за SCEP сървъра. SCEP клиентът на телефона използва параметрите, които са изтеглени от Cisco Unified CM. След като конфигурирате параметрите, телефонът изпраща заявка SCEP
getcs към RA и сертификатът на root CA се валидира с помощта на дефинирания пръстов отпечатък.
| 1 |
От Cisco Unified Communications Manager Administration изберете . |
| 2 |
Намерете телефона. |
| 3 |
Превъртете до областта Оформление на специфичната за продукта конфигурация. |
| 4 |
Въведете IP адреса или името на хоста на RA в полето WLAN SCEP сървър и след това поставете отметка в квадратчето, за да активирате параметъра SCEP. |
| 5 |
Въведете SHA-1 или SHA-256 пръстовия отпечатък на сертификата на коренния CA в полето WLAN Root CA Fingerprint (SHA256 или SHA1) и след това поставете отметка в квадратчето, за да активирате параметъра SCEP QED. |
| 6 |
Изберете Запиши. |
| 7 |
Изберете Приложи конфигурация. |
Поддръжка на SCEP сървър
Ако използвате сървър, работещ по протокол за записване на сертификати (SCEP), сървърът може автоматично да поддържа вашите потребителски и сървърни сертификати. На SCEP сървъра конфигурирайте SCEP регистрационния агент (RA) да:
-
Действа като точка за доверие на PKI
-
Действа като PKI RA
-
Извършване на удостоверяване на устройството с помощта на RADIUS сървър
За повече информация вижте документацията на вашия SCEP сървър.
Създаване на локално значим сертификат (LSC)
Има няколко метода за инсталиране на LSC. Тази примерна задача се отнася за настройване на LSC с метода на низ за удостоверяване на безжичен телефон Cisco 9821.
Преди да започнете
Уверете се, че съответните конфигурации за сигурност на Cisco Unified CM и Certificate Authority Proxy Function (CAPF) са завършени.
-
CTL или ITL файлът има CAPF сертификат.
-
В Cisco Unified Communications Operating System Administration проверете дали е инсталиран CAPF сертификат.
-
CAPF работи и е конфигуриран.
За повече информация относно тези настройки вижте документацията за вашата конкретна версия на Cisco Unified CM.
| 1 |
Получете низа за удостоверяване на CAPF, който е бил зададен при конфигурирането на CAPF. |
| 2 |
На телефона отворете приложението Настройки |
| 3 |
Изберете . |
| 4 |
Въведете низа за удостоверяване. |
| 5 |
Натиснете Още Телефонът започва да инсталира, актуализира или премахва LSC, в зависимост от това как е конфигуриран CAPF. Когато процедурата приключи, на телефона се показва „Инсталирано“ или „Не е инсталирано“. Процесът на инсталиране, актуализиране или премахване на LSC може да отнеме много време. Когато процедурата по инсталиране на телефона е успешна, се показва съобщението |
802.1X удостоверяване за кабелни мрежи
Безжичният телефон Cisco 9821 поддържа 802.1X удостоверяване за кабелни мрежи. Това обикновено се използва по време на автоматично осигуряване, когато телефонът е свързан към настолното зарядно устройство чрез поддържан USB-към-Ethernet адаптер.
Поддръжката за 802.1X удостоверяване в кабелни мрежи изисква няколко компонента, както следва:
-
IP телефон на Cisco: Телефонът инициира заявката за достъп до мрежата. IP телефоните на Cisco съдържат 802.1X заявител. Този заявител позволява на мрежовите администратори да контролират свързаността на IP телефоните към портовете на LAN комутатора. Текущата версия на телефона, който кандидатства за 802.1X, използва опциите EAP-FAST и EAP-TLS за мрежово удостоверяване.
-
Сървър за удостоверяване: Сървърът за удостоверяване и комутаторът трябва да бъдат конфигурирани със споделена RADIUS тайна.
-
Превключвател: Комутаторът трябва да поддържа 802.1X, за да може да действа като удостоверител и да препредава EAP съобщенията между телефона и сървъра за удостоверяване. След като обменът приключи, комутаторът предоставя или отказва на телефона достъп до мрежата.
IP телефоните на Cisco и комутаторите Cisco Catalyst традиционно използват Cisco Discovery Protocol (CDP), за да се идентифицират взаимно и да определят параметри като разпределение на VLAN и изисквания за захранване.
Трябва да извършите следните действия, за да конфигурирате 802.1X.
-
Конфигуриране CDP/LLDP байпас на гласова VLAN.
-
Конфигурирайте сървъра за удостоверяване и комутатора, преди да активирате 802.1X удостоверяване за кабелни мрежи на телефона.
-
Конфигуриране на гласова VLAN: Тъй като стандартът 802.1X не отчита VLAN, трябва да конфигурирате тази настройка въз основа на поддръжката на комутатора.
- Активирано: Ако използвате комутатор, който поддържа многодомейново удостоверяване, можете да го конфигурирате да използва гласова VLAN мрежа.
- Деактивирано: Ако комутаторът не поддържа многодомейно удостоверяване, деактивирайте Voice VLAN и помислете за присвояване на порта към собствената VLAN.
-
Безжичният телефон Cisco 9821 има различен префикс в PID от този за другите телефони Cisco. За да разрешите на телефона си да преминава 802.1X удостоверяване, задайте параметъра Radius·User-Name, за да включите вашия безжичен телефон Cisco 9821.
Например, PID на безжичния телефон Cisco 9821 е WP-9821. Можете да зададете Radius·User-Name на
Start with WPилиContains WPи в двата от следните раздели: -
Активирайте 802.1X удостоверяване за кабелни мрежи на телефона си
Следвайте тези стъпки, за да активирате 802.1X удостоверяване за кабелни мрежи на телефона си. Обърнете внимание, че 802.1X удостоверяването за Wi-Fi е активирано по подразбиране и не изисква ръчна конфигурация.
| 1 |
Достъп до приложението Настройки |
| 2 |
Ако бъдете подканени, въведете паролата за достъп до менюто Настройки. Можете да получите паролата от вашия администратор. |
| 3 |
Изберете . |
| 4 |
Маркирайте Удостоверяване на устройството и натиснете Вкл.. |
Активиране на 802.1X удостоверяване за кабелни мрежи в Cisco Unified Communications Manager Administration
Следвайте тези стъпки, за да активирате 802.1X удостоверяване за кабелни мрежи на Cisco Unified CM. Обърнете внимание, че 802.1X удостоверяването за Wi-Fi е активирано по подразбиране и не изисква ръчна конфигурация.
Можете да видите състоянието на транзакцията и настройките за сигурност в менюто на екрана на телефона. За повече информация вижте менюто с настройки за сигурност на телефона.
| 1 |
В администрирането на Cisco Unified Communications Manager изберете Устройство > Телефон. |
| 2 |
Намерете телефона, който ще настроите. |
| 3 |
Отидете до областта Оформление на специфичната за продукта конфигурация. |
| 4 |
Изберете Активирано от 802.Падащо меню1x Удостоверяване. Когато е конфигурирана на Активирано или Деактивирано, опцията за удостоверяване на устройството на безжичния телефон Cisco 9821 става само за четене, което не позволява на потребителите да променят настройките за удостоверяване на 802.1X. |
| 5 |
Изберете Запиши. |
| 6 |
Изберете Приложи конфигурация. |
Меню с настройки за сигурност на телефона
За да видите информацията за настройките за сигурност от менюто на телефона, отворете приложението Настройки
и изберете . Наличността на информацията зависи от мрежовите настройки във вашата организация.
|
Параметри |
Опции |
По подразбиране |
Описание |
|---|---|---|---|
|
Удостоверяване на устройството |
Вкл. Изкл. |
Изкл. |
Активира или деактивира 802.1X удостоверяване на телефона. Настройката на параметъра може да се запази след регистрацията на телефона „Out-Of-Box“ (OOB). |
|
Статус на транзакцията | Забранено |
Показва състоянието на 802.1X удостоверяване. Държавата може да бъде (не само):
| |
|
Протокол | Няма |
Показва EAP метода, който се използва за 802.1X удостоверяване. Протоколът може да бъде EAP-FAST или EAP-TLS. |
Настройте поддържаните версии на TLS
Можете да настроите минималната версия на TLS, необходима съответно за клиента и сървъра.
По подразбиране минималната TLS версия на сървъра и клиента е 1.2. Настройката влияе върху следните функции:
- HTTPS връзка за уеб достъп
- Регистрация за локален телефон
- HTTPS услуги, като например услугите на директорията
- Защита на транспортния слой на дейтаграмите (DTLS)
- Обект за достъп до порт (PAE)
- Протокол за разширяемо удостоверяване - защита на транспортния слой (EAP-TLS)
За повече информация относно съвместимостта с TLS 1.3 за Cisco IP телефони вижте Матрица за съвместимост с TLS 1.3 за продукти за сътрудничество на Cisco.
| 1 |
В Cisco Unified Communications Manager Administration изпълнете едно от следните действия, ако е необходимо:
Конфигурацията следва йерархична структура:
|
| 2 |
Настройте полето Минимална версия на TLS клиента : Опцията TLS 1.3 е налична на Cisco Unified CM 15SU2 или по-нова версия.
|
| 3 |
Настройте полето Минимална версия на TLS сървъра :
|
| 4 |
Щракнете върху Запиши. |
| 5 |
Кликнете върху Приложи конфигурация. |
| 6 |
Рестартирайте телефоните. |
Изключете високоговорителя и слушалките на безжичния телефон Cisco 9821
Имате опции за постоянно изключване на високоговорителя и слушалките на безжичен телефон Cisco 9821 за вашия потребител. Изключването на тези аудио изходи гарантира, че разговорите няма да бъдат чути от други хора наблизо, което е важно в споделени или отворени офис среди.
| 1 |
В администрирането на Cisco Unified Communications Manager изберете . |
| 2 |
Намерете телефона, който ще настроите. |
| 3 |
Отидете до областта Оформление на специфичната за продукта конфигурация. |
| 4 |
Поставете отметка в едно или повече от следните квадратчета, за да изключите възможностите на телефона:
По подразбиране тези квадратчета за отметка не са отметнати. |
| 5 |
Изберете Запиши. |
| 6 |
Изберете Приложи конфигурация. |
