В тази статия
Поддържани функции за сигурност
dropdown icon
Сигурност на телефонните разговори
    Сигурна идентификация на конферентни разговори
    Сигурна идентификация на телефонни обаждания
    Осигурете криптиране за баржа
dropdown icon
Сигурност на безжичната локална мрежа
    Настройване на Wi-Fi профил
    Инсталиране на потребителски сертификат от уеб страницата за администриране на телефона
    Инсталирайте CA на сървър за удостоверяване от уеб страницата за администриране на телефона
    Ръчно премахване на сертификат за сигурност от уеб страницата за администриране на телефона
    Настройване на SCEP
Създаване на локално значим сертификат (LSC)
dropdown icon
802.1X удостоверяване за кабелни мрежи
    Активирайте 802.1X удостоверяване за кабелни мрежи на телефона си
    Активиране на 802.1X удостоверяване за кабелни мрежи в Cisco Unified Communications Manager Administration
    Меню с настройки за сигурност на телефона
Настройте поддържаните версии на TLS
Изключете високоговорителя и слушалките на безжичния телефон Cisco 9821
Защита на безжичния телефон Cisco 9821 (Unified CM)
list-menuВ тази статия
list-menuОбратна връзка?

Тази помощна статия е за безжичен телефон Cisco 9821, регистриран в Cisco Unified Communications Manager (Unified CM).

Можете да активирате Cisco Unified Communications Manager (Unified CM) да работи в среда с подобрена сигурност. С тези подобрения, вашата телефонна мрежа работи под набор от строги контроли за сигурност и управление на риска, за да защити вас и вашите потребители.

Подобрената среда за сигурност включва следните функции:

  • Удостоверяване при търсене на контакти

  • TCP като протокол по подразбиране за регистриране на отдалечен одит

  • Подобрена политика за удостоверяване на идентификационни данни

  • Поддръжка за семейството хешове SHA-2 за цифрови подписи

  • Поддръжка за RSA ключ с размер до 4096 бита

С Cisco Unified CM Release 14.0 или по-нова версия, телефоните поддържат SIP OAuth удостоверяване.

OAuth се поддържа за Proxy Trivial File Transfer Protocol (TFTP) с Cisco Unified CM Release 14.0(1) SU1 или по-нова версия.

За допълнителна информация относно сигурността вижте следните ръководства:

Вашият телефон може да съхранява само ограничен брой файлове от списъка за доверие на самоличността (ITL). ITL файловете не могат да надвишават 64K на телефона, така че ограничете броя на файловете, които Cisco Unified CM изпраща към телефона.

Поддържани функции за сигурност

Функциите за сигурност предпазват от заплахи, включително заплахи за самоличността на телефона и за данните. Тези функции установяват и поддържат удостоверени комуникационни потоци между телефона и сървъра на Cisco Unified Communications Manager и гарантират, че телефонът използва само цифрово подписани файлове.

Cisco Unified Communications Manager версия 8.5(1) и по-нови версии включват „Защита“ по подразбиране, която предоставя следните функции за сигурност за Cisco IP телефони, без да е необходимо да се изпълнява CTL клиентът:

  • Подписване на конфигурационните файлове на телефона

  • Шифроване на конфигурационния файл на телефона

  • HTTPS с Tomcat и други уеб услуги

Функциите за защитена сигнализация и медийни услуги все още изискват да стартирате CTL клиента и да използвате хардуерни eTokens.

Внедряването на сигурност в системата Cisco Unified Communications Manager предотвратява кражбата на самоличност на телефона и сървъра на Cisco Unified Communications Manager, предотвратява подправянето на данни и предотвратява подправянето на сигнализацията на повикванията и медийния поток.

За да се облекчат тези заплахи, мрежата на Cisco IP телефония установява и поддържа защитени (криптирани) комуникационни потоци между телефона и сървъра, подписва цифрово файловете, преди да бъдат прехвърлени към телефона, и криптира медийни потоци и сигнализацията на повикванията между Cisco IP телефоните.

Локално значим сертификат (LSC) се инсталира на телефоните, след като изпълните необходимите задачи, свързани с функцията за прокси на сертифициращ орган (CAPF). Можете да използвате Cisco Unified Communications Manager Administration, за да конфигурирате LSC, както е описано в Ръководството за сигурност на Cisco Unified Communications Manager. Като алтернатива, можете да започнете инсталирането на LSC от менюто Сигурност на телефона. Това меню ви позволява също да актуализирате или премахвате LSC.

Телефоните използват профила за сигурност на телефона, който определя дали устройството е защитено или не. За информация относно прилагането на профила за сигурност към телефона вижте документацията за вашата конкретна версия на Cisco Unified Communications Manager.

Ако конфигурирате настройки, свързани със сигурността, в Cisco Unified Communications Manager Administration, конфигурационният файл на телефона съдържа чувствителна информация. За да осигурите поверителността на конфигурационен файл, трябва да го конфигурирате за криптиране. За подробна информация вижте документацията за вашата конкретна версия на Cisco Unified Communications Manager.

Следната таблица предоставя общ преглед на функциите за сигурност, които телефоните поддържат. За повече информация вижте документацията за вашата конкретна версия на Cisco Unified Communications Manager.

Таблица 1. Преглед на функциите за сигурност

Функция

Описание

Удостоверяване на изображението

Подписаните двоични файлове предотвратяват подправянето на образа на фърмуера, преди той да бъде зареден на телефона.

Подправянето на изображението води до неуспешно преминаване на процеса на удостоверяване от страна на телефона и отхвърляне на новото изображение.

Инсталиране на сертификат на клиентски сайт

Всеки Cisco IP телефон изисква уникален сертификат за удостоверяване на устройството. Телефоните включват фабрично инсталиран сертификат (MIC), но за допълнителна сигурност можете да укажете инсталирането на сертификата в Cisco Unified Communications Manager Administration, като използвате функцията Certificate Authority Proxy (CAPF). Като алтернатива, можете да инсталирате локално значим сертификат (LSC) от менюто Сигурност на телефона.

Удостоверяване на устройството

Възниква между сървъра на Cisco Unified Communications Manager и телефона, когато всеки обект приема сертификата на другия обект. Определя дали трябва да се осъществи защитена връзка между телефона и Cisco Unified Communications Manager; и, ако е необходимо, създава защитен сигнален път между обектите, използвайки TLS протокол. Cisco Unified Communications Manager не регистрира телефони, освен ако не може да ги удостовери.

Удостоверяване на файлове

Валидира цифрово подписаните файлове, които телефонът изтегля. Телефонът валидира подписа, за да се увери, че след създаването му не е извършена подмяна на файла. Файловете, които не претърпят удостоверяване, не се записват във флаш паметта на телефона. Телефонът отхвърля такива файлове без допълнителна обработка.

Шифроване на файлове

Криптирането предотвратява разкриването на чувствителна информация, докато файлът се пренася към телефона. Освен това телефонът валидира подписа, за да се увери, че след създаването му не е имало подправяне на файла. Файловете, които не претърпят удостоверяване, не се записват във флаш паметта на телефона. Телефонът отхвърля такива файлове без допълнителна обработка.

Сигнално удостоверяване

Използва TLS протокола, за да провери дали не е имало подправяне на сигналните пакети по време на предаването.

Сертификат за инсталиране в производството

Всеки Cisco IP телефон съдържа уникален фабрично инсталиран сертификат (MIC), който се използва за удостоверяване на устройството. MIC предоставя постоянно уникално доказателство за самоличност на телефона и позволява на Cisco Unified Communications Manager да удостовери телефона.

Медийно криптиране

Използва SRTP, за да гарантира, че медийните потоци между поддържаните устройства са сигурни и че само предназначеното устройство получава и чете данните. Включва създаване на двойка първични ключове за медийно устройство, доставяне на ключовете до устройствата и осигуряване на доставката на ключовете, докато ключовете са в процес на транспортиране.

CAPF (Функция на прокси за сертификационен орган)

Внедрява части от процедурата за генериране на сертификати, които са твърде ресурсоемки за телефона, и взаимодейства с телефона за генериране на ключове и инсталиране на сертификати. CAPF може да бъде конфигуриран да изисква сертификати от посочени от клиента сертифициращи органи от името на телефона или може да бъде конфигуриран да генерира сертификати локално.

Поддържат се както ключове тип EC (елиптична крива), така и RSA. За да използвате EC ключа, уверете се, че параметърът „Endpoint Advanced Encryption Algorithms Support“ (от System > Параметърът Enterprise) е активиран.

За повече информация относно CAPF и свързаните с него конфигурации вижте следните документи:

Профил за сигурност

Определя дали телефонът е несигурен, удостоверен, криптиран или защитен. Други записи в тази таблица описват функциите за сигурност.

Криптирани конфигурационни файлове

Позволява ви да гарантирате поверителността на конфигурационни файлове на телефона.

Опционално деактивиране на уеб сървър за телефон

От съображения за сигурност можете да предотвратите достъпа до уеб страниците за телефон (които показват различни оперативни статистики за телефона) и портала за самообслужване.

Втвърдяване на телефона

Допълнителни опции за сигурност, които контролирате от Cisco Unified Communications Manager Administration:

  • Деактивиране на безплатната ARP (GARP)
  • Деактивиране на достъпа до менюто с настройки или предоставяне на ограничен достъп
  • Деактивиране на достъпа до уеб страници за администриране на телефона
  • Деактивиране на Bluetooth порта за аксесоари
  • Ограничаване на TLS шифри

Сигурно SIP превключване при срив за SRST

След като конфигурирате препратка за Survivable Remote Site Telephony (SRST) за сигурност и след това нулирате зависимите устройства в Cisco Unified Communications Manager Administration, TFTP сървърът добавя SRST сертификата към файла cnf.xml на телефона и изпраща файла до телефона. След това защитен телефон използва TLS връзка, за да взаимодейства с рутера, поддържащ SRST.

Криптиране на сигнализацията

Гарантира, че всички SIP сигнални съобщения, които се изпращат между устройството и сървъра на Cisco Unified Communications Manager, са криптирани.

Аларма за актуализация на списъка с доверени лица

Когато списъкът с доверени адреси се актуализира на телефона, Cisco Unified Communications Manager получава аларма, която показва успеха или неуспеха на актуализацията. Вижте следващата таблица за повече информация.

AES 256 криптиране

Когато са свързани към Cisco Unified Communications Manager Release 10.5(2) и по-нова версия, телефоните поддържат AES 256 криптиране за TLS и SIP за сигнализация и криптиране на медийни данни. Това позволява на телефоните да инициират и поддържат TLS 1.2 връзки, използвайки шифри, базирани на AES-256, които отговарят на стандартите SHA-2 (Secure Hash Algorithm) и са съвместими с Федералните стандарти за обработка на информация (FIPS). Шифрите включват:

  • За TLS връзки:
    • TLS_ECDHE_RSA_WITH_AES_256_GCM_SHA384
    • TLS_ECDHE_RSA_WITH_AES_128_GCM_SHA256
  • За sRTP:
    • AEAD_AES_256_GCM
    • AEAD_AES_128_GCM

За повече информация вижте документацията на Cisco Unified Communications Manager.

Сертификати за алгоритъм за цифров подпис с елиптична крива (ECDSA)

Като част от сертифицирането по Common Criteria (CC), Cisco Unified Communications Manager; добавени ECDSA сертификати във версия 11.0. Това засяга всички продукти с гласова операционна система (VOS), работещи с CUCM 11.5 и по-нови версии.

Многосървърен (SAN) Tomcat сертификат с Cisco UCM

Телефонът поддържа Cisco UCM с конфигурирани сертификати за Tomcat за множество сървъри (SAN). Правилният адрес на TFTP сървъра може да бъде намерен в ITL файла на телефона за регистрация.

За повече информация относно функцията вижте следното:

Следната таблица съдържа съобщенията за аларма за актуализиране на списъка с доверени данни и тяхното значение. За повече информация вижте документацията на Cisco Unified Communications Manager.

Таблица 2. Съобщения за аларма за актуализиране на списъка с доверени лица
Код и съобщение Описание

1 - TL_УСПЕХ

Получен нов CTL and/or ИТЛ

2 - CTL_НАЧАЛЕН_УСПЕХ

Получен нов CTL, няма съществуващ TL

3 - ITL_НАЧАЛЕН_УСПЕХ

Получен нов ITL, няма съществуващ TL

4 - TL_ИНИЦИАЛ_УСПЕХ

Получени са нови CTL и ITL, няма съществуващ TL

5 - TL_НЕУСПЕШЕН_СТАР_CTL

Актуализирането до новия CTL не бе успешно, но имам предишен TL

6 - TL_НЕУСПЕШЕН_НЕ_TL

Актуализирането до новия TL не бе успешно и нямам стар TL

7 - TL_НЕУСПЕШЕН

Общ неуспех

8 - TL_НЕУСПЕШЕН_СТАР_ITL

Актуализирането до новия ITL не бе успешно, но има предишен TL.

9 - TL_НЕУСПЕШЕН_СТАР_TL

Актуализирането до нов TL не бе успешно, но имам предишен TL

Сигурност на телефонните разговори

Когато за телефон е внедрена защита, можете да разпознавате защитените телефонни разговори по икони на екрана на телефона. Можете също така да определите дали свързаният телефон е защитен, ако в началото на разговора се чуе сигнал за сигурност.

При защитено повикване цялата сигнализация на повикванията и медийните потоци са криптирани. Защитеното повикване предлага високо ниво на сигурност, осигурявайки цялостност и поверителност на разговора. Когато текущото повикване е криптирано, можете да видите иконата за сигурност Икона за защитено повикване 9821 на линията.

  • Ако повикването се маршрутизира през не-IP канали, например PSTN, то може да е незащитено, въпреки че е криптирано в IP мрежата и има икона на катинар, свързана с него.

  • Защитените разговори се поддържат само за връзки между два телефона. Някои функции, като например конферентни разговори и споделени линии, не са налични, когато е конфигурирано защитено повикване.

В Cisco Unified Communications Manager, телефоните, конфигурирани като защитени (криптирани и надеждни), могат да получат защитен статус. След като бъдат защитени, тези устройства могат да бъдат конфигурирани да възпроизвеждат защитен тон в началото на всяко повикване.

  • Защитено устройство:

    За да промените състоянието на защитен телефон на защитен:

    1. В администрирането на Cisco Unified Communications Manager изберете Устройство > Телефон.
    2. Намерете телефона, който ще настроите.
    3. В прозореца за конфигурация на телефона поставете отметка в квадратчето Защитено устройство.
    4. Щракнете върху Запиши.
  • Възпроизвеждане на защитен индикаторен тон:

    За да активирате защитения телефон да възпроизвежда защитен или незащитен индикационен тон:

    1. В администрирането на Cisco Unified Communications Manager изберете Система > Параметри на услугата.
    2. Изберете сървъра и след това услугата Cisco CallManager.
    3. В областта Параметри за целия клъстер (Функция - Защитен тон) задайте Тон за възпроизвеждане на Показва Secure/Non-Secure Задаване на състоянието на повикване на True.
    4. Щракнете върху Запиши.

Сигурна идентификация на конферентни разговори

Можете да инициирате защитен конферентен разговор и да наблюдавате нивото на сигурност на участниците. Защитена конферентна връзка се установява чрез този процес:

  1. Потребител инициира конференцията от защитен телефон.

  2. Cisco Unified Communications Manager назначава защитен конферентен мост на разговора.

  3. С добавянето на участници, Cisco Unified Communications Manager проверява режима на сигурност на всеки телефон и поддържа нивото на сигурност за конференцията.

  4. Телефонът показва нивото на сигурност на конферентния разговор. Защитена конференция показва иконата за защитена връзка Икона за защитено повикване 9821.

Поддържа се защитено обаждане между два телефона. За защитени телефони някои функции, като например конферентни разговори, споделени линии и мобилност на разширенията, не са налични, когато е конфигурирано защитено повикване.

Следната таблица предоставя информация за промените в нивата на сигурност на конференцията в зависимост от нивото на сигурност на телефона на инициатора, нивата на сигурност на участниците и наличието на защитени мостове за конференции.

Таблица 3. Ограничения за сигурност при конферентни разговори

Ниво на сигурност на телефона на инициатора

Използвана функция

Ниво на сигурност на участниците

Резултати от действието

Несигурно

Конференция

Защитено

Незащитен конферентен мост

Незащитена конференция

Защитено

Конференция

Поне един член е несигурен.

Защитен конферентен мост

Незащитена конференция

Защитено

Конференция

Защитено

Защитен конферентен мост

Конференция на сигурно криптирано ниво

Несигурно

Запознай се с мен

Минималното ниво на сигурност е криптирано.

Инициаторът получава тон за повторно подреждане.

Защитено

Запознай се с мен

Минималното ниво на сигурност е несигурно.

Защитен конферентен мост

Конференцията приема всички повиквания.

Сигурна идентификация на телефонни обаждания

Защитено повикване се установява, когато вашият телефон и телефонът от другата страна са конфигурирани за защитено повикване. Другият телефон може да е в същата IP мрежа на Cisco или в мрежа извън IP мрежата. Защитени разговори могат да се осъществяват само между два телефона. Конферентните разговори трябва да поддържат защитени разговори след настройване на защитен конферентен мост.

Защитено повикване се осъществява чрез този процес:

  1. Потребител инициира обаждането от защитен телефон (защитен режим на сигурност).

  2. Телефонът показва иконата за заключване Икона за защитено повикване 9821 на екрана си. Тази икона показва, че телефонът е конфигуриран за защитени повиквания, но това не означава, че другият свързан телефон също е защитен.

  3. Потребителят чува сигнал за сигурност, ако повикването се свърже с друг защитен телефон, което показва, че и двата края на разговора са криптирани и защитени. Ако повикването се свърже с незащитен телефон, потребителят не чува защитния сигнал.

Поддържа се защитено обаждане между два телефона. За защитени телефони някои функции, като например конферентни разговори, споделени линии и мобилност на разширенията, не са налични, когато е конфигурирано защитено повикване.

Само защитените телефони възпроизвеждат тези защитени или незащитени индикационни тонове. Незащитените телефони никога не възпроизвеждат мелодии. Ако общото състояние на повикването се промени по време на разговора, индикационният тон се променя и защитеният телефон възпроизвежда съответния тон.

Когато се възпроизведе тонът, за да се покаже Secure/Non-Secure Опцията „Състояние на повикването “ е зададена на „ Вярно“ :

  • Когато е установена защитена медийна връзка от край до край и състоянието на повикването е защитено, телефонът възпроизвежда сигнала за защитено повикване (три дълги бипкания с паузи).

  • Когато се установи незащитена медийна връзка от край до край и състоянието на повикването е незащитено, телефонът възпроизвежда сигнал за незащитено повикване (шест кратки бипкания с кратки паузи).

Ако Възпроизвеждане на тон за индикация Secure/Non-Secure Опцията „Статус на повикване “ е зададена на „ Невярно“ , не се възпроизвежда тон.

Осигурете криптиране за баржа

Cisco Unified Communications Manager проверява състоянието на защитата на телефона, когато се установят конференции, и променя индикацията за защита за конференцията или блокира завършването на разговора, за да поддържа целостта и сигурността в системата.

Потребител не може да се включи в криптиран разговор, ако телефонът, използван за включване, не е конфигуриран за криптиране. Когато в този случай намесата е неуспешна, на телефона се възпроизвежда сигнал за пренареждане (бързо заето), че намесата е била инициирана.

Ако телефонът инициатор е конфигуриран за криптиране, инициаторът на намесата може да се намеси в незащитено повикване от криптирания телефон. След като се осъществи намесата, Cisco Unified Communications Manager класифицира повикването като несигурно.

Ако телефонът инициатор е конфигуриран за криптиране, инициаторът на намесата може да се включи в криптирано повикване и телефонът ще покаже, че повикването е криптирано.

Сигурност на безжичната локална мрежа

Тъй като всички WLAN устройства, които са в обхвата, могат да приемат целия друг WLAN трафик, осигуряването на гласови комуникации е от решаващо значение в WLAN мрежите. За да се гарантира, че нарушителите няма да манипулират или прехващат гласовия трафик, архитектурата Cisco SAFE Security поддържа телефона. За повече информация относно сигурността в мрежите вижте http://www.cisco.com/en/US/netsol/ns744/networking_solutions_program_home.html.

Решението за безжична IP телефония на Cisco осигурява сигурност на безжичната мрежа, която предотвратява неоторизирани влизания и компрометирани комуникации, като използва следните методи за удостоверяване, поддържани от телефона.

  • Отворено удостоверяване: Всяко безжично устройство може да поиска удостоверяване в отворена система. Точката за достъп, която получава заявката, може да предостави удостоверяване на всеки заявител или само на заявители, които са намерени в списък с потребители. Комуникацията между безжичното устройство и точката за достъп (AP) може да не е криптирана.

  • Протокол за разширяемо удостоверяване - Гъвкаво удостоверяване чрез удостоверяване чрез защитено тунелиране (EAP-FAST): Тази архитектура за сигурност клиент-сървър криптира EAP транзакциите в тунел на ниво на защита на транспорта (TLS) между точката за достъп и RADIUS сървъра, като например Identity Services Engine (ISE).

    TLS тунелът използва защитени идентификационни данни за достъп (PAC) за удостоверяване между клиента (телефона) и RADIUS сървъра. Сървърът изпраща Authority ID (AID) на клиента (телефона), който от своя страна избира подходящия PAC. Клиентът (телефонът) връща PAC-Opaque на RADIUS сървъра. Сървърът дешифрира PAC с първичния ключ. И двете крайни точки вече съдържат PAC ключа и се създава TLS тунел. EAP-FAST поддържа автоматично предоставяне на PAC, но трябва да го активирате на RADIUS сървъра.

    В ISE, по подразбиране, PAC изтича след една седмица. Ако телефонът има изтекъл PAC код, удостоверяването с RADIUS сървъра отнема повече време, докато телефонът получи нов PAC код. За да избегнете забавяния при осигуряването на PAC, задайте периода на изтичане на PAC на 90 дни или повече на ISE или RADIUS сървъра.

  • Удостоверяване чрез протокол за разширяемо удостоверяване - защита на транспортния слой (EAP-TLS): EAP-TLS изисква клиентски сертификат за удостоверяване и достъп до мрежата. За безжичен EAP-TLS, клиентският сертификат може да бъде MIC, LSC или инсталиран от потребителя сертификат.

  • Протокол за защитено разширяемо удостоверяване (PEAP): Патентована схема за взаимно удостоверяване, базирана на парола, на Cisco между клиента (телефона) и RADIUS сървъра. Телефонът може да използва PEAP за удостоверяване с безжичната мрежа. Поддържат се както методи за удостоверяване PEAP-MSCHAPV2, така и PEAP-GTC.

  • Предварително споделен ключ (PSK): Телефонът поддържа ASCII и шестнадесетичен (HEX) формат. Трябва да използвате тези формати, когато настройвате WPA2/SAE Предварително споделен ключ.

    ASCII: ASCII низ от символи с дължина от 8 до 63 символа (0-9, малки букви от az, главни букви от AZ и специални символи). Например, GREG123567@9ZX&W.

    HEX: Шестнадесетичен низ от символи с дължина 64 шестнадесетични цифри (0-9, af или AF).

Следните схеми за удостоверяване използват RADIUS сървъра за управление на ключове за удостоверяване:

  • WPA2/WPA3: Използва информация от RADIUS сървъра, за да генерира уникални ключове за удостоверяване. Тъй като тези ключове се генерират на централизирания RADIUS сървър, WPA2/WPA3 осигурява по-голяма сигурност от предварително споделените WPA ключове, които се съхраняват на точката за достъп и телефона.

  • Бърз и сигурен роуминг: Използва информация от RADIUS сървър и безжичен домейн сървър (WDS) за управление и удостоверяване на ключове. WDS създава кеш с идентификационни данни за сигурност за клиентски устройства с активиран FT за бързо и сигурно повторно удостоверяване.

С WPA2/WPA3, Ключовете за криптиране не се въвеждат в телефона, а се извличат автоматично между точката за достъп и телефона. Но потребителското име и паролата за EAP, които се използват за удостоверяване, трябва да бъдат въведени на всеки телефон.

За да защити гласовия трафик по безжичната връзка, телефонът поддържа AES-базирано криптиране за WPA2/WPA3 удостоверяване. AES е симетричен блоков шифър, стандартизиран от NIST. AES използва фиксиран 128-битов размер на блока и поддържа ключове с размери от 128, 192 и 256 бита. В Wi-Fi мрежите AES се използва от шифрови пакети като CCMP или GCMP, докато удостоверяването се осигурява отделно от PSK, SAE или... 802.1X/EAP, в зависимост от конфигурирания режим на WLAN защита. Поддържаният шифров пакет и размерът на ключа зависят от модела на телефона и WLAN конфигурацията.

Когато телефонът използва AES криптиране, както сигналните SIP пакети, така и гласовите пакети Real-Time Transport Protocol (RTP) се криптират между точката за достъп и телефона.

В безжичната локална мрежа са настроени схеми за удостоверяване и криптиране. VLAN мрежите са конфигурирани в мрежата и на точките за достъп и определят различни комбинации от удостоверяване и криптиране. SSID се асоциира с VLAN и конкретна схема за удостоверяване и криптиране. За да се удостоверят успешно безжичните клиентски устройства, трябва да конфигурирате едни и същи SSID с техните схеми за удостоверяване и криптиране на точките за достъп и на телефона.

Някои схеми за удостоверяване изискват специфични видове криптиране.

Когато използвате предварително споделен ключ WPA2 или SAE, предварително споделеният ключ трябва да бъде статично зададен на телефона. Тези ключове трябва да съвпадат с ключовете, които са на точката за достъп.

Схемите за удостоверяване и криптиране в следващата таблица показват опциите за мрежова конфигурация за безжичен телефон Cisco 9821, които съответстват на конфигурацията на точката за достъп.

Таблица 4. Схеми за удостоверяване и криптиране
Тип FSRУдостоверяванеУправление на ключовеШифрованеЗащитена рамка за управление (PMF)
802.11r (FT)PSK

WPA-PSK

WPA-PSK-SHA256

FT-PSK

AESНе
802.11r (FT)WPA3

СЕА

FT-SAE

AESДа
802.11r (FT)EAP-TLS

WPA-EAP

FT-EAP

AESНе
802.11r (FT)EAP-TLS (WPA3)

WPA-EAP-SHA256

FT-EAP

AESДа
802.11r (FT)EAP-БЪРЗО

WPA-EAP

FT-EAP

AESНе
802.11r (FT)EAP-FAST (WPA3)

WPA-EAP-SHA256

FT-EAP

AESДа
802.11r (FT)EAP-PEAP

WPA-EAP

FT-EAP

AESНе
802.11r (FT)EAP-PEAP (WPA3)

WPA-EAP-SHA256

FT-EAP

AESДа
не-FTАпартамент БWPA-EAP-SUITE-BGCMPДа
не-FTSuite-B-192WPA-EAP-SUITE-B-192GCMPДа

Настройване на Wi-Fi профил

Можете да конфигурирате Wi-Fi профил и да го присвоите на безжичен телефон Cisco 9821. Този профил съдържа необходимите параметри, за да може телефонът да установи Wi-Fi връзка и впоследствие да се регистрира в Cisco Unified CM. Когато създавате и използвате Wi-Fi профил, вие или вашите потребители не е необходимо да конфигурирате безжичната мрежа за отделни телефони.

Препоръчваме ви да използвате защитен профил с активирано TFTP криптиране, за да защитите ключовете и паролите, когато използвате Wi-Fi профил.

Телефоните поддържат един сървърен сертификат за всеки метод на инсталиране (ръчен, SCEP или TFTP).

Имайте предвид следните бележки, преди да конфигурирате WLAN профила:

  • Потребителско име и парола

    • Когато вашата мрежа използва EAP-FAST и PEAP за удостоверяване на потребители, трябва да конфигурирате както потребителското име, така и паролата, ако се изискват, в услугата за отдалечено удостоверяване на потребители чрез набиране (RADIUS) и на телефона.

    • Идентификационните данни, които въвеждате в профила на безжичната локална мрежа, трябва да са идентични с идентификационните данни, които сте конфигурирали на RADIUS сървъра.
    • Ако използвате домейни във вашата мрежа, трябва да въведете потребителското име заедно с името на домейна, във формат: domain\username.

  • Следните действия могат да доведат до изчистване на съществуващата парола за Wi-Fi:

    • Въвеждане на невалиден потребителски идентификатор или парола
    • Инсталиране на невалиден или изтекъл коренен CA, когато типът EAP е зададен на PEAP-MSCHAPV2 или PEAP-GTC
    • Деактивиране на използвания тип EAP на RADIUS сървъра преди превключване на телефона към новия тип EAP
  • За да промените типа EAP, първо се уверете, че сте активирали новия тип EAP на RADIUS сървъра, след което превключете телефона към типа EAP. Когато всички телефони са променени на новия тип EAP, можете да деактивирате предишния тип EAP, ако желаете.
1

В администрирането на Cisco Unified Communications Manager изберете Устройство > Настройки на устройството > Профил за безжична локална мрежа.

2

Кликнете върху Добавяне на ново.

3

В секцията Информация за профила на безжичната локална мрежа задайте параметрите:

  • Име— Въведете уникално име за Wi-Fi профила. Това име показва на телефона.

  • Описание— Въведете описание за Wi-Fi профила, което да ви помогне да го различите от други Wi-Fi профили.

  • Може да се променя от потребителя— Изберете опция:

    • Разрешено— Показва, че потребителят може да прави промени в настройките на Wi-Fi от телефона си. Тази опция е избрана по подразбиране.

    • Забранено— Показва, че потребителят не може да прави никакви промени в настройките на Wi-Fi на телефона си.

    • Ограничено— Показва, че потребителят може да промени потребителското име и паролата за Wi-Fi на телефона си. Но потребителите нямат право да правят промени в други Wi-Fi настройки на телефона. Когато вашата мрежа използва EAP-TLS за удостоверяване на потребителя, потребителят може да избере типа на сертификата (MIC, LSC или „Инсталиран от потребителя“).

4

В секцията Безжични настройки задайте параметрите:

  • SSID (Име на мрежата)— Въведете името на мрежата, достъпно в потребителската среда, към която телефонът може да бъде свързан. Това име се показва под списъка с налични мрежи на телефона и телефонът може да се свърже с тази безжична мрежа.

  • Честотна лента— Наличните опции са Автоматично, 2,4 GHzи 5 GHz. Това поле определя честотната лента, която използва безжичната връзка. Ако изберете Автоматично, телефонът ще се опита първо да използва честотната лента от 5 GHz или 6 GHz и ще използва честотната лента от 2,4 GHz само когато 5 GHz или 6 GHz не е налична.

5

В секцията Настройки за удостоверяване задайте Метод за удостоверяване на един от следните методи за удостоверяване: EAP-FAST, EAP-TLS, PEAP-MSCHAPv2, PEAP-GTC, PSK и None.

Безжичният телефон Cisco 9821 не поддържа WEP.

След като зададете това поле, може да видите допълнителни полета, които трябва да зададете.

  • Потребителски сертификат— Изисква се за EAP-TLS удостоверяване. Изберете MIC, LSCили Потребителски инсталиран. Телефонът изисква инсталиране на сертификат, или автоматично от SCEP, или ръчно от страницата за администриране на телефона.

  • PSK парола— Изисква се за PSK удостоверяване. Въведете паролата от 8 до 63 символа ASCII или 64 HEX символа.

  • Предоставяне на споделени идентификационни данни: Изисква се за удостоверяване по EAP-FAST, PEAP-MSCHAPv2 и PEAP-GTC.

    • Ако потребителят управлява потребителското име и паролата, оставете полетата Потребителско име и Парола празни.

    • Ако всички ваши потребители споделят едно и също потребителско име и парола, можете да въведете информацията в полетата Потребителско име и Парола.

    • Въведете описание в полето Описание на паролата.

    Ако трябва да зададете на всеки потребител уникално потребителско име и парола, трябва да създадете профил за всеки потребител.

Безжичният телефон Cisco 9821 не поддържа полето Профил за мрежов достъп.

6

Щракнете върху Запиши.

Какво да направите след това

Свържете профила на безжичната LAN мрежа с група профили на WLAN мрежа и след това приложете групата профили на WLAN мрежа към пул от устройства (Система > Пул на устройства) или директно към телефона (Устройство > Телефон).

Инсталиране на потребителски сертификат от уеб страницата за администриране на телефона

Можете ръчно да инсталирате потребителски сертификат на телефона, ако не е наличен протокол за записване на прост сертификат (SCEP).

Предварително инсталираният сертификат, инсталиран от производителя (MIC), може да се използва като потребителски сертификат за EAP-TLS.

След като потребителският сертификат се инсталира, трябва да добавите веригата CA, която е издала потребителския сертификат, към списъка с доверени лица на RADIUS сървъра.

Преди да започнете

Преди да можете да инсталирате потребителски сертификат за телефон, трябва да имате:

  • Потребителски сертификат, запазен на вашия компютър. Сертификатът трябва да е в PKCS #12 формат.

  • Паролата за извличане на сертификата. Дължината на паролата не трябва да надвишава 32 знака.

1

От уеб страницата за администриране на телефона изберете Сертификати.

2

Намерете полето Инсталирано от потребителя и щракнете върху Инсталирай.

3

Отидете до сертификата на вашия компютър.

4

В полето Извличане на парола въведете паролата за извличане на сертификата.

5

Щракнете върху Качване.

6

Рестартирайте телефона след завършване на качването.

Инсталирайте CA на сървър за удостоверяване от уеб страницата за администриране на телефона

Можете ръчно да инсталирате удостоверяващ сертификатор на сървър на телефона, ако не е наличен протокол за записване на обикновен сертификат (SCEP).

Трябва да бъде инсталиран коренният CA сертификат, който е издал сертификата на RADIUS сървъра.

Преди да започнете

Преди да можете да инсталирате сертификат на телефон, трябва да имате запазен сертифициращ орган (CA) на сървър за удостоверяване на вашия компютър. Сертификатът трябва да бъде кодиран в PEM (Base-64) или DER.

1

От уеб страницата за администриране на телефона изберете Сертификати.

2

Намерете полето Authentication server CA и щракнете върху Install.

3

Отидете до сертификата на вашия компютър.

4

Кликнете върху Качване.

5

Рестартирайте телефона след завършване на качването.

Ръчно премахване на сертификат за сигурност от уеб страницата за администриране на телефона

Можете ръчно да премахнете сертификат за сигурност от телефон, ако не е наличен протокол за записване на прост сертификат (SCEP).

1

От уеб страницата за администриране на телефона изберете Сертификати.

2

Намерете сертификата на страницата Сертификати.

3

Кликнете върху Изтриване.

4

Рестартирайте телефона след приключване на процеса на изтриване.

Настройване на SCEP

Протоколът за просто записване на сертификати (SCEP) е стандартът за автоматично предоставяне и подновяване на сертификати. Това избягва ръчното инсталиране на сертификати на вашите телефони.

Активирайте специфичните за SCEP конфигурационни параметри

Трябва да конфигурирате следните SCEP параметри в Cisco Unified Communications Manager (Unified CM).

  • RA IP адрес или име на хост

  • SHA-1 или SHA-256 пръстов отпечатък на сертификата на коренния CA за SCEP сървъра

Регистрационният орган (RA) на Cisco IOS служи като прокси за SCEP сървъра. SCEP клиентът на телефона използва параметрите, които са изтеглени от Cisco Unified CM. След като конфигурирате параметрите, телефонът изпраща заявка SCEP getcs към RA и сертификатът на root CA се валидира с помощта на дефинирания пръстов отпечатък.

1

От Cisco Unified Communications Manager Administration изберете Устройство > Телефон.

2

Намерете телефона.

3

Превъртете до областта Оформление на специфичната за продукта конфигурация.

4

Въведете IP адреса или името на хоста на RA в полето WLAN SCEP сървър и след това поставете отметка в квадратчето, за да активирате параметъра SCEP.

5

Въведете SHA-1 или SHA-256 пръстовия отпечатък на сертификата на коренния CA в полето WLAN Root CA Fingerprint (SHA256 или SHA1) и след това поставете отметка в квадратчето, за да активирате параметъра SCEP QED.

6

Изберете Запиши.

7

Изберете Приложи конфигурация.

Поддръжка на SCEP сървър

Ако използвате сървър, работещ по протокол за записване на сертификати (SCEP), сървърът може автоматично да поддържа вашите потребителски и сървърни сертификати. На SCEP сървъра конфигурирайте SCEP регистрационния агент (RA) да:

  • Действа като точка за доверие на PKI

  • Действа като PKI RA

  • Извършване на удостоверяване на устройството с помощта на RADIUS сървър

За повече информация вижте документацията на вашия SCEP сървър.

Създаване на локално значим сертификат (LSC)

Има няколко метода за инсталиране на LSC. Тази примерна задача се отнася за настройване на LSC с метода на низ за удостоверяване на безжичен телефон Cisco 9821.

Преди да започнете

Уверете се, че съответните конфигурации за сигурност на Cisco Unified CM и Certificate Authority Proxy Function (CAPF) са завършени.

  • CTL или ITL файлът има CAPF сертификат.

  • В Cisco Unified Communications Operating System Administration проверете дали е инсталиран CAPF сертификат.

  • CAPF работи и е конфигуриран.

За повече информация относно тези настройки вижте документацията за вашата конкретна версия на Cisco Unified CM.

1

Получете низа за удостоверяване на CAPF, който е бил зададен при конфигурирането на CAPF.

2

На телефона отворете приложението Настройки 9821 Икона на приложението Настройки.

3

Изберете Административни настройки > Системна конфигурация > Сигурност > ЛСК.

4

Въведете низа за удостоверяване.

5

Натиснете Още 9821 Бутон „Още“ и изберете Изпращане.

Телефонът започва да инсталира, актуализира или премахва LSC, в зависимост от това как е конфигуриран CAPF. Когато процедурата приключи, на телефона се показва „Инсталирано“ или „Не е инсталирано“.

Процесът на инсталиране, актуализиране или премахване на LSC може да отнеме много време.

Когато процедурата по инсталиране на телефона е успешна, се показва съобщението Installed. Ако телефонът показва Not Installed, тогава низът за оторизация може да е неправилен или надстройката на телефона може да не е активирана. Ако операцията CAPF изтрие LSC, телефонът показва Not Installed, за да покаже, че операцията е успешна. CAPF сървърът регистрира съобщенията за грешки. Вижте документацията на CAPF сървъра, за да намерите лог файловете и да разберете значението на съобщенията за грешки.

802.1X удостоверяване за кабелни мрежи

Безжичният телефон Cisco 9821 поддържа 802.1X удостоверяване за кабелни мрежи. Това обикновено се използва по време на автоматично осигуряване, когато телефонът е свързан към настолното зарядно устройство чрез поддържан USB-към-Ethernet адаптер.

Поддръжката за 802.1X удостоверяване в кабелни мрежи изисква няколко компонента, както следва:

  • IP телефон на Cisco: Телефонът инициира заявката за достъп до мрежата. IP телефоните на Cisco съдържат 802.1X заявител. Този заявител позволява на мрежовите администратори да контролират свързаността на IP телефоните към портовете на LAN комутатора. Текущата версия на телефона, който кандидатства за 802.1X, използва опциите EAP-FAST и EAP-TLS за мрежово удостоверяване.

  • Сървър за удостоверяване: Сървърът за удостоверяване и комутаторът трябва да бъдат конфигурирани със споделена RADIUS тайна.

  • Превключвател: Комутаторът трябва да поддържа 802.1X, за да може да действа като удостоверител и да препредава EAP съобщенията между телефона и сървъра за удостоверяване. След като обменът приключи, комутаторът предоставя или отказва на телефона достъп до мрежата.

IP телефоните на Cisco и комутаторите Cisco Catalyst традиционно използват Cisco Discovery Protocol (CDP), за да се идентифицират взаимно и да определят параметри като разпределение на VLAN и изисквания за захранване.

Трябва да извършите следните действия, за да конфигурирате 802.1X.

  • Конфигуриране CDP/LLDP байпас на гласова VLAN.

  • Конфигурирайте сървъра за удостоверяване и комутатора, преди да активирате 802.1X удостоверяване за кабелни мрежи на телефона.

  • Конфигуриране на гласова VLAN: Тъй като стандартът 802.1X не отчита VLAN, трябва да конфигурирате тази настройка въз основа на поддръжката на комутатора.

    • Активирано: Ако използвате комутатор, който поддържа многодомейново удостоверяване, можете да го конфигурирате да използва гласова VLAN мрежа.
    • Деактивирано: Ако комутаторът не поддържа многодомейно удостоверяване, деактивирайте Voice VLAN и помислете за присвояване на порта към собствената VLAN.
  • Безжичният телефон Cisco 9821 има различен префикс в PID от този за другите телефони Cisco. За да разрешите на телефона си да преминава 802.1X удостоверяване, задайте параметъра Radius·User-Name, за да включите вашия безжичен телефон Cisco 9821.

    Например, PID на безжичния телефон Cisco 9821 е WP-9821. Можете да зададете Radius·User-Name на Start with WP или Contains WP и в двата от следните раздели:

    • Политика > Условия > Условия на библиотеката

    • Политика > Набори от правила > Политика за оторизация > Правило за оторизация 1

Активирайте 802.1X удостоверяване за кабелни мрежи на телефона си

Следвайте тези стъпки, за да активирате 802.1X удостоверяване за кабелни мрежи на телефона си. Обърнете внимание, че 802.1X удостоверяването за Wi-Fi е активирано по подразбиране и не изисква ръчна конфигурация.

1

Достъп до приложението Настройки 9821 Икона на приложението Настройки.

2

Ако бъдете подканени, въведете паролата за достъп до менюто Настройки. Можете да получите паролата от вашия администратор.

3

Изберете Административни настройки > Настройка на сигурността > 802.1X удостоверяване.

4

Маркирайте Удостоверяване на устройството и натиснете Вкл..

Активиране на 802.1X удостоверяване за кабелни мрежи в Cisco Unified Communications Manager Administration

Следвайте тези стъпки, за да активирате 802.1X удостоверяване за кабелни мрежи на Cisco Unified CM. Обърнете внимание, че 802.1X удостоверяването за Wi-Fi е активирано по подразбиране и не изисква ръчна конфигурация.

Можете да видите състоянието на транзакцията и настройките за сигурност в менюто на екрана на телефона. За повече информация вижте менюто с настройки за сигурност на телефона.

1

В администрирането на Cisco Unified Communications Manager изберете Устройство > Телефон.

2

Намерете телефона, който ще настроите.

3

Отидете до областта Оформление на специфичната за продукта конфигурация.

4

Изберете Активирано от 802.Падащо меню1x Удостоверяване.

Когато е конфигурирана на Активирано или Деактивирано, опцията за удостоверяване на устройството на безжичния телефон Cisco 9821 става само за четене, което не позволява на потребителите да променят настройките за удостоверяване на 802.1X.

5

Изберете Запиши.

6

Изберете Приложи конфигурация.

Меню с настройки за сигурност на телефона

За да видите информацията за настройките за сигурност от менюто на телефона, отворете приложението Настройки 9821 Икона на приложението Настройки и изберете Администраторски настройки > Настройка на сигурността > 802.1X удостоверяване. Наличността на информацията зависи от мрежовите настройки във вашата организация.

Параметри

Опции

По подразбиране

Описание

Удостоверяване на устройството

Вкл.

Изкл.

Изкл.

Активира или деактивира 802.1X удостоверяване на телефона.

Настройката на параметъра може да се запази след регистрацията на телефона „Out-Of-Box“ (OOB).

Статус на транзакцията

Забранено

Показва състоянието на 802.1X удостоверяване. Държавата може да бъде (не само):

  • Удостоверяване – Показва, че процесът на удостоверяване е в ход.
  • Удостоверен – показва, че телефонът е удостоверен.
  • Деактивирано – показва, че удостоверяването 802.1x е деактивирано на телефона.
  • Свързване – показва, че телефонът изпраща EAP начални съобщения към комутатора на всеки 30 секунди.
  • Получено – показва, че комутаторът е отхвърлил EAP заявката на телефона и телефонът не получава EAP-TLS или EAP-FAST предизвикателство от комутатора. Телефонът се опитва отново да изпрати EAP заявки.
  • Прекъснат – Показва, че Ethernet кабелът е прекъснат.
  • Задържано – показва, че комутаторът е обработил EAP заявката на телефона, но е отхвърлил EAP-FAST или EAP-TLS удостоверяването. Телефонът се опитва отново да изпрати EAP заявки.

Протокол

Няма

Показва EAP метода, който се използва за 802.1X удостоверяване. Протоколът може да бъде EAP-FAST или EAP-TLS.

Настройте поддържаните версии на TLS

Можете да настроите минималната версия на TLS, необходима съответно за клиента и сървъра.

По подразбиране минималната TLS версия на сървъра и клиента е 1.2. Настройката влияе върху следните функции:

  • HTTPS връзка за уеб достъп
  • Регистрация за локален телефон
  • HTTPS услуги, като например услугите на директорията
  • Защита на транспортния слой на дейтаграмите (DTLS)
  • Обект за достъп до порт (PAE)
  • Протокол за разширяемо удостоверяване - защита на транспортния слой (EAP-TLS)

За повече информация относно съвместимостта с TLS 1.3 за Cisco IP телефони вижте Матрица за съвместимост с TLS 1.3 за продукти за сътрудничество на Cisco.

1

В Cisco Unified Communications Manager Administration изпълнете едно от следните действия, ако е необходимо:

  • За да конфигурирате всички разположени телефони, отидете на Система > Конфигурация на корпоративен телефон.
  • За да конфигурирате телефони, споделящи един и същ телефонен профил, отидете на Устройство > Настройки на устройството > Общ телефонен профил.
  • За да конфигурирате отделен телефон, отидете на Устройство > Телефон. След това намерете телефона си и отворете страницата с конфигурация на телефона.

Конфигурацията следва йерархична структура:

  • Индивидуалните настройки на устройството имат предимство пред настройките в общия телефонен профил и корпоративното ниво.
  • Настройките на общия телефонен профил отменят настройките на корпоративно ниво

2

Настройте полето Минимална версия на TLS клиента :

Опцията TLS 1.3 е налична на Cisco Unified CM 15SU2 или по-нова версия.

  • TLS 1.1: TLS клиентът поддържа версии на TLS от 1.1 до 1.3.

    Ако версията на TLS на сървъра е по-ниска от 1.1, например 1.0, тогава връзката не може да бъде установена.

  • TLS 1.2 (по подразбиране): TLS клиентът поддържа TLS 1.2 и 1.3.

    Ако версията на TLS на сървъра е по-стара от 1.2, например 1.1 или 1.0, тогава връзката не може да бъде установена.

  • TLS 1.3: TLS клиентът поддържа само TLS 1.3.

    Ако версията на TLS на сървъра е по-стара от 1.3, например 1.2, 1.1 или 1.0, тогава връзката не може да бъде установена.

3

Настройте полето Минимална версия на TLS сървъра :

  • TLS 1.1: TLS сървърът поддържа версии на TLS от 1.1 до 1.3.

    Ако версията на TLS в клиента е по-стара от 1.1, например 1.0, тогава връзката не може да бъде установена.

  • TLS 1.2 (по подразбиране): TLS сървърът поддържа TLS 1.2 и 1.3.

    Ако версията на TLS в клиента е по-стара от 1.2, например 1.1 или 1.0, тогава връзката не може да бъде установена.

  • TLS 1.3: TLS сървърът поддържа само TLS 1.3.

    Ако версията на TLS в клиента е по-стара от 1.3, например 1.2, 1.1 или 1.0, тогава връзката не може да бъде установена.

4

Щракнете върху Запиши.

5

Кликнете върху Приложи конфигурация.

6

Рестартирайте телефоните.

Изключете високоговорителя и слушалките на безжичния телефон Cisco 9821

Имате опции за постоянно изключване на високоговорителя и слушалките на безжичен телефон Cisco 9821 за вашия потребител. Изключването на тези аудио изходи гарантира, че разговорите няма да бъдат чути от други хора наблизо, което е важно в споделени или отворени офис среди.

1

В администрирането на Cisco Unified Communications Manager изберете Устройство > Телефон.

2

Намерете телефона, който ще настроите.

3

Отидете до областта Оформление на специфичната за продукта конфигурация.

4

Поставете отметка в едно или повече от следните квадратчета, за да изключите възможностите на телефона:

  • Деактивиране на високоговорителя
  • Деактивиране на високоговорителя и слушалките

По подразбиране тези квадратчета за отметка не са отметнати.

5

Изберете Запиши.

6

Изберете Приложи конфигурация.

Беше ли полезна тази статия?
Беше ли полезна тази статия?