- Начало
- /
- Статия
Тази помощна статия е за безжичен телефон Cisco 9821, регистриран в Cisco Unified Communications Manager (Unified CM).
Изисквания за мрежата
За да може телефонът да работи успешно като крайна точка във вашата мрежа, тя трябва да отговаря на следните изисквания:
-
VoIP мрежа
-
VoIP е конфигуриран на вашите Cisco рутери и шлюзове.
-
Cisco Unified Communications Manager (Unified CM) е инсталиран във вашата мрежа и е конфигуриран да обработва повиквания.
-
-
IP мрежа, която поддържа DHCP или ръчно задаване на IP адрес, шлюз и маска на подмрежата.
Телефонът показва датата и часа от Cisco Unified CM. Ако потребителят изключи Автоматична дата и час в приложението Настройки, времето може да се разсинхронизира с времето на сървъра.
Мрежови протоколи
Безжичният телефон Cisco 9821 поддържа няколко индустриални стандарта и мрежови протокола на Cisco, необходими за гласова комуникация. Следващата таблица предоставя общ преглед на мрежовите протоколи, които телефоните поддържат.
|
Мрежов протокол |
Предназначение |
Бележки за употреба |
|---|---|---|
|
Протокол за динамична конфигурация на хост (DHCP) |
DHCP динамично разпределя и присвоява IP адрес на мрежовите устройства. DHCP ви позволява да свържете IP телефон към мрежата и телефонът да заработи, без да е необходимо ръчно да задавате IP адрес или да конфигурирате допълнителни мрежови параметри. |
DHCP е активиран по подразбиране. Ако е деактивирано, трябва ръчно да конфигурирате IP адреса, маската на подмрежата, шлюза и TFTP сървъра на всеки телефон локално. Препоръчваме ви да използвате персонализирана опция DHCP 150. С този метод вие конфигурирате IP адреса на TFTP сървъра като стойност на опцията. За повече информация вижте документацията за вашата конкретна версия на Cisco Unified CM. Ако не можете да използвате опция 150, можете да опитате да използвате DHCP опция 66. |
|
Протокол за прехвърляне на хипертекст (HTTP) |
HTTP е стандартният начин за прехвърляне на информация и преместване на документи през интернет и мрежата. |
Телефоните използват HTTP за XML услуги и за отстраняване на неизправности. |
|
Безопасен протокол за прехвърляне на хипертекст (HTTPS) |
Протоколът за прехвърляне на хипертекст Secure (HTTPS) е комбинация от протокола за трансфер на хипертекст с протокола SSL/TLS за осигуряване на криптиране и сигурна идентификация на сървърите. |
Уеб приложенията с поддръжка както на HTTP, така и на HTTPS имат конфигурирани два URL адреса. Телефоните, които поддържат HTTPS, избират HTTPS URL адреса. |
|
IEEE 802.1X |
Стандартът IEEE 802.1X дефинира протокол за контрол на достъпа и удостоверяване, базиран на клиент-сървър, който ограничава свързването на неоторизирани клиенти към локална мрежа през публично достъпни портове. Докато клиентът не бъде удостоверен, контролът на достъпа 802.1X позволява само трафик с разширяем протокол за удостоверяване през LAN (EAPOL) през порта, към който е свързан клиентът. След като удостоверяването е успешно, нормалният трафик може да премине през пристанището. |
Телефоните имплементират стандарта IEEE 802.1X, като осигуряват поддръжка за следните методи за удостоверяване:
|
|
IEEE 802.11n/802.11ac/802.11ax |
Стандартът IEEE 802.11 определя как устройствата комуникират по безжична локална мрежа (WLAN). |
802.11n работи в честотните ленти 2,4 GHz и 5 GHz. 802.11ac работи в честотната лента от 5 GHz. 802.11ax работи в честотните ленти 2,4 GHz, 5 GHz и 6 GHz. |
|
Интернет протокол (IP) |
IP е протокол за съобщения, който адресира и изпраща пакети в мрежата. |
За да комуникират чрез IP, мрежовите устройства трябва да имат присвоен IP адрес, подмрежа и шлюз. IP адресите, подмрежите и идентификаторите на шлюзовете се присвояват автоматично, ако използвате телефона с протокол за динамична конфигурация на хоста (DHCP). Ако не използвате DHCP, трябва ръчно да зададете тези свойства на всеки телефон локално. Телефонът не поддържа IPv6. |
|
Транспортен протокол в реално време (RTP) |
RTP е стандартен протокол за пренос на данни в реално време, като например интерактивен глас, през мрежи за данни. |
Телефоните използват RTP протокола, за да изпращат и получават гласов трафик в реално време от други телефони и шлюзове. |
|
Протокол за управление в реално време (RTCP) |
RTCP работи във връзка с RTP, за да предостави QoS данни (като трептене, латентност и забавяне на двупосочно пътуване) на RTP потоци. |
RTCP е активиран по подразбиране. |
|
Протокол за описание на сесията (SDP) |
SDP е частта от SIP протокола, която определя кои параметри са налични по време на връзка между две крайни точки. Конференциите се установяват чрез използване само на SDP възможностите, които всички крайни точки в конференцията поддържат. |
Възможностите на SDP, като например типове кодеци, откриване на DTMF и комфортен шум, обикновено се конфигурират глобално от Cisco Unified CM или Media Gateway в експлоатация. Някои SIP крайни точки може да позволяват конфигуриране на тези параметри на самата крайна точка. |
|
Протокол за иницииране на сесия (SIP) |
SIP е стандартът на Internet Engineering Task Force (IETF) за мултимедийни конференции през IP. SIP е базиран на ASCII протокол за управление на приложния слой (дефиниран в RFC 3261), който може да се използва за установяване, поддържане и прекратяване на повиквания между две или повече крайни точки. |
Подобно на други VoIP протоколи, SIP адресира функциите за сигнализация и управление на сесии в мрежа за пакетна телефония. Сигнализирането позволява пренос на информация за повикванията през границите на мрежата. Управлението на сесията предоставя възможност за контрол на атрибутите на повикване от край до край. |
|
Протокол за управление на предаването (TCP) |
TCP е транспортен протокол, ориентиран към връзката. |
Телефоните използват TCP за свързване към Cisco Unified CM и за достъп до XML услуги. |
|
Защита на транспортния слой (TLS) |
TLS е стандартен протокол за защита и удостоверяване на комуникациите. |
След внедряване на сигурността, телефоните използват TLS протокола, когато се регистрират сигурно в Cisco Unified CM. |
|
Тривиален протокол за прехвърляне на файлове (TFTP) |
TFTP ви позволява да прехвърляте файлове през мрежата. На Cisco IP Phone, TFTP ви позволява да получите конфигурационен файл, специфичен за типа телефон. |
TFTP изисква TFTP сървър във вашата мрежа, който DHCP сървърът може автоматично да идентифицира. Ако искате телефонът да използва TFTP сървър, различен от този, който DHCP сървърът посочва, трябва ръчно да зададете IP адреса на TFTP сървъра, като използвате менюто „Мрежова конфигурация“ на телефона. За повече информация вижте документацията за вашата конкретна версия на Cisco Unified CM. |
|
Протокол за потребителска дейтаграма (UDP) |
UDP е протокол за съобщения без връзка за доставка на пакети данни. |
UDP се използва от телефоните за сигнализация. |
Ръководство за внедряване и свързване на безжичен телефон Cisco 9821
Ръководството за внедряване и свързване на безжичен телефон Cisco 9821 съдържа полезна информация за безжичния телефон в Wi-Fi среда. Можете да намерите ръководството на това място:
Безжична локална мрежа
За подробни инструкции за внедряване и конфигуриране на безжичен телефон Cisco 9821 вижте ръководството за внедряване и свързване на безжичен телефон Cisco 9821.
Устройства с безжични възможности могат да осигуряват гласова комуникация в рамките на корпоративната WLAN мрежа. Устройството зависи от и взаимодейства с безжични точки за достъп (AP) и ключови компоненти на Cisco IP Telephony, включително администрирането на Cisco Unified Communications Manager (Unified CM), за да осигури безжична гласова комуникация.
Безжичните телефони показват Wi-Fi възможности, които могат да използват 802.11a, 802.11b, 802.11g, 802.11n, 802.11ac и 802.11ax Wi-Fi.
Следната фигура показва типична WLAN топология, която позволява безжично предаване на глас за безжична IP телефония.

Когато телефонът се включи, той търси и се свързва с точка за достъп, ако безжичният достъп на устройството е настроен на Включено. Ако запомнените мрежи не са в обхват, можете да изберете излъчвана мрежа или ръчно да добавите мрежа.
Точката за достъп (AP) използва връзката с кабелната мрежа, за да предава пакети данни и глас към и от комутаторите и рутерите. Гласовата сигнализация се предава към сървъра за управление на повикванията за обработка и маршрутизиране на повикванията.
Точките за достъп (AP) са критични компоненти в WLAN, защото те осигуряват безжичните връзки или горещите точки към мрежата. В някои WLAN мрежи всяка точка за достъп (AP) има кабелна връзка с Ethernet комутатор, като например Cisco Catalyst 3750, който е конфигуриран в локална мрежа (LAN). Комутаторът осигурява достъп до шлюзове и сървъра за управление на повикванията, за да поддържа безжична IP телефония.
Някои мрежи съдържат кабелни компоненти, които поддържат безжични компоненти. Кабелните компоненти могат да включват комутатори, рутери и мостове със специални модули, които позволяват безжична връзка.
За повече информация относно Cisco Unified Wireless Networks вижте https://www.cisco.com/c/en/us/products/wireless/index.html.
Компоненти на Wi-Fi мрежата
Телефонът трябва да взаимодейства с няколко мрежови компонента в WLAN мрежата, за да осъществява и приема успешно повиквания.
Връзки между AP канали и домейни
Точките за достъп (AP) предават и приемат радиочестотни сигнали по канали в честотната лента 2,4 GHz, 5 GHz или 6 GHz. За да осигурите стабилна безжична среда и да намалите смущенията в каналите, трябва да зададете неприпокриващи се канали за всяка точка за достъп.
За повече информация относно AP каналите и връзките между домейни, вижте раздела „Проектиране на безжична локална мрежа“ в ръководството за внедряване и свързване на безжичен телефон Cisco 9821.
Взаимодействия с точки на достъп
Безжичните телефони използват същите точки за достъп като безжичните устройства за данни. Гласовият трафик през WLAN обаче изисква различни конфигурации и оформление на оборудването в сравнение с WLAN, която се използва изключително за трафик на данни. Предаването на данни може да толерира по-високо ниво на радиочестотен шум, загуба на пакети и конфликт на канали, отколкото предаването на глас. Загубата на пакети по време на предаване на глас може да причини накъсан или прекъснат звук и да направи разговора нечуваем. Грешките в пакетите също могат да причинят блокиращо или замръзнало видео.
Потребителите на безжични телефони са мобилни и често се движат из кампуса или между етажите в сграда, докато са свързани по телефона. За разлика от това, потребителите на данни остават на едно място или понякога се местят на друго. Възможността за роуминг по време на разговор е едно от предимствата на безжичната гласова връзка, така че радиочестотното покритие трябва да включва стълбища, асансьори, тихи кътчета извън конферентните зали и коридори.
За да осигурите добро качество на гласа и оптимално покритие на радиочестотния сигнал, трябва да извършите проучване на мястото. Проучването на обекта определя настройките, които са подходящи за безжичен глас, и помага при проектирането и оформлението на WLAN мрежата; например разположение на точките за достъп, нивата на мощност и разпределението на каналите.
След внедряването и използването на безжична гласова услуга, трябва да продължите да извършвате проучвания на обекта след инсталацията. Когато добавяте група нови потребители, инсталирате допълнително оборудване или натрупвате големи количества инвентар, вие променяте безжичната среда. Проучване след инсталацията потвърждава, че покритието на точката за достъп е все още адекватно за оптимална гласова комуникация.
Загуба на пакети възниква по време на роуминг; режимът на сигурност и наличието на бърз роуминг обаче определят колко пакети се губят по време на предаването.
За повече информация относно Voice QoS в безжична мрежа вижте ръководството за внедряване и свързване на безжичен телефон Cisco 9821.
Асоциация на AP
При стартиране телефонът сканира за точки за достъп с SSID и типове криптиране, които разпознава. Телефонът изгражда и поддържа списък с подходящи точки за достъп и избира най-добрата точка за достъп въз основа на текущата конфигурация.
QoS в безжична мрежа
Гласовият и видео трафик в безжичната локална мрежа, подобно на трафика на данни, е податлив на забавяне, трептене и загуба на пакети. Тези проблеми не засягат крайния потребител на данни, но могат сериозно да повлияят на гласово или видео разговор. За да се гарантира, че гласовият и видео трафик получават навременна и надеждна обработка с ниско забавяне и ниско трептене, трябва да използвате качеството на услугата (QoS).
Чрез разделяне на устройствата в гласова VLAN мрежа и маркиране на гласовите пакети с по-високо QoS, можете да гарантирате, че гласовият трафик получава приоритет пред трафика на данни, което води до по-ниско забавяне на пакетите и по-малко загубени пакети.
За разлика от кабелните мрежи със специални честотни ленти, безжичните локални мрежи вземат предвид посоката на трафика при внедряването на QoS. Трафикът се класифицира като възходящ или низходящ спрямо точката за достъп, както е показано на следващата фигура.

QoS от типа Enhanced Distributed Coordination Function (EDCF) има до осем опашки за низходящ поток (към 802.11b/g клиенти) QoS. Можете да разпределите опашките въз основа на тези опции:
-
Настройки на QoS или кодова точка за диференцирани услуги (DSCP) за пакетите
-
Списъци за достъп от ниво 2 или ниво 3
-
VLAN мрежи за специфичен трафик
-
Динамична регистрация на устройства
Въпреки че могат да бъдат настроени до осем опашки на точката за достъп, трябва да използвате само три опашки за гласов, видео и сигнален трафик, за да осигурите възможно най-доброто качество на услугата (QoS). Поставете гласа в опашката за глас (UP6), видеото в опашката за видео (UP5), сигналния (SIP) трафик в опашката за видео (UP4) и поставете трафика на данни в опашката за най-добро усилие (UP0). Въпреки че 802.11b/g EDCF не гарантира, че гласовият трафик е защитен от трафика на данни, но би трябвало да получите най-добри статистически резултати, като използвате този модел на опашки.
Опашките са:
-
Най-добро усилие (BE) - 0, 3
-
Фон (Черно) - 1, 2
-
Видео (VI) - 4, 5
-
Глас (VO) - 6, 7
Устройството маркира SIP сигналните пакети с DSCP стойност 24 (CS3) и RTP пакетите с DSCP стойност 46 (EF).
Контролът на повикванията (SIP) се изпраща като UP4 (VI). Видеото се изпраща като UP5 (VI), когато задължителният контрол на достъпа (ACM) е деактивиран за видео (Спецификация на трафика) [TSpec] деактивиран). Гласът се изпраща като UP6 (VO), когато ACM е деактивиран за глас (TSpec е деактивиран).
Следната таблица предоставя QoS профил на точката за достъп, който дава приоритет на гласовия, видео и SIP трафика.
|
Тип трафик |
DSCP |
802.1p |
WMM НАГОРЕ |
Диапазон на портовете |
|---|---|---|---|---|
|
Глас |
ЕФ (46) |
5 |
6 |
УДП 16384-32767 |
|
Интерактивно видео |
AF41 (34) |
4 |
5 |
УДП 16384-32767 |
|
Контрол на повикванията |
CS3 (24) |
3 |
4 |
ТКП 5060-5061 |
За да подобри надеждността на гласовите предавания в недетерминистична среда, устройството поддържа индустриалния стандарт IEEE 802.11e и е съвместимо с Wi-Fi Multimedia (WMM). WMM позволява диференцирани услуги за глас, видео, данни с най-добри резултати и друг трафик. За да осигурят тези диференцирани услуги достатъчно QoS за гласови пакети, само определено количество гласова честотна лента може да бъде обслужвано или допускано по канала едновременно. Ако мрежата може да обработва N гласови повиквания с резервирана честотна лента, когато количеството гласов трафик се увеличи над този лимит (до N+1 повиквания), качеството на всички повиквания страда.
Настройване на гъвкав DSCP
- В администрирането на Cisco Unified Communications Manager отидете на .
- В Параметри за целия клъстер (Система - Местоположение и регион)задайте Използване на Video BandwidthPool за завладяващи видео разговори на False.
- В Параметри за целия клъстер (Контрол на допускането на повиквания)задайте Политика за маркиране на QoS за видео повиквания на Повишаване до потапяне.
- Запишете вашите промени.
802.11 стандарти за WLAN комуникации
Безжичните локални мрежи трябва да спазват стандартите 802.11 на Института на инженерите по електротехника и електроника (IEEE), които определят протоколите, управляващи целия безжичен трафик, базиран на Ethernet. Безжичните телефони поддържат следните стандарти:
-
802.11a: Използва 5 GHz честотна лента, която осигурява повече канали и подобрени скорости на пренос на данни чрез OFDM технология. Динамичният избор на честота (DFS) и контролът на мощността на предаване (TPC) поддържат този стандарт.
-
802.11б: Определя радиочестотата (RF) от 2,4 Ghz както за предаване, така и за приемане на данни при по-ниски скорости на пренос на данни (1, 2, 5,5, 11 Mbps).
-
802.11d: Позволява на точките за достъп да рекламират текущо поддържаните си радиоканали и нива на предавателна мощност. Клиентът с активиран 802.11d след това използва тази информация, за да определи каналите и мощностите, които да използва. Телефонът изисква режим „Световен“ (802.11d), за да определи кои канали са законно разрешени за дадена държава. За поддържаните канали вижте таблицата по-долу. Уверете се, че 802.11d е правилно конфигуриран на точките за достъп на Cisco IOS или контролера за безжична LAN мрежа на Cisco Unified.
-
802.11e: Дефинира набор от подобрения в качеството на услугата (QoS) за приложения за безжични локални мрежи.
-
802.11g: Използва същата нелицензирана 2.4 Ghz лента като 802.11b, но разширява скоростта на данни, за да осигури по-добра производителност, като използва технологията Orthogonal Frequency Division Multiplexing (OFDM). OFDM е технология за кодиране на физически слой за предаване на сигнали чрез използване на радиочестотна антена (RF).
-
802.11h: Поддържа 5 GHz спектър и управление на мощността на предаване. Предоставя DFS и TPC на 802.11a Media Access Control (MAC).
-
802.11i: Определя механизмите за сигурност за безжични мрежи.
-
802.11n: Използва радиочестотата от 2,4 GHz или 5 GHz както за предаване, така и за приемане на данни със скорости до 150 Mbps и подобрява преноса на данни чрез използването на технология за множество входове, множество изходи (MIMO), свързване на канали и оптимизация на полезния товар.
-
802.11r: Определя изискванията за бърз и сигурен роуминг.
-
802.11ac: Използва радиочестотата от 5 GHz както за предаване, така и за приемане на данни със скорости до 433 Mbps.
-
802.11ax: Поддържа Wi-Fi 6 и 6E стандарти, от HE0 до HE11 със скорост на пренос на данни до 600 Mbps.
|
Диапазон на лентата |
Достъпни канали |
Настройка на канала |
Ширина на канала |
|---|---|---|---|
|
2.412 - 2.472 GHz |
13 |
1 - 13 |
20 MHz |
|
5.180 - 5.240 GHz |
4 |
36, 40, 44, 48 |
20, 40, 80 MHz |
|
5.260 - 5.320 GHz |
4 |
52, 56, 60, 64 |
20, 40, 80 MHz |
|
5. 500 - 5.700 GHz |
11 |
100 - 140 |
20, 40, 80 MHz |
|
5.745 - 5.825 GHz |
5 |
149, 153, 157, 161, 165 |
20, 40, 80 MHz |
| 5.955 - 6.415 GHz | 24 | 1, 5, 9, 13, ..., 93 |
20, 40, 80 MHz |
| 6.435 - 6.515 GHz | 5 | 97, 101, 105, 109, 113 |
20, 40, 80 MHz |
| 6.535 - 6.875 GHz | 18 | 117, 121, ..., 185 |
20, 40, 80 MHz |
| 6.895 - 7.115 GHz | 12 | 189, 193, ..., 233 |
20, 40, 80 MHz |
Канали 120, 124, 128 не се поддържат в Северна и Южна Америка, Европа или Япония, но е възможно да се поддържат в други региони по света.
За информация относно поддържаните скорости на данни, мощността на предаване и чувствителността на приемане за WLAN мрежи вижте ръководството за внедряване и свързване на безжичен телефон Cisco 9821.
Световен режим (802.11d)
Безжичните телефони използват 802.11d, за да определят каналите и нивата на предавателна мощност, които да използват. Телефонът наследява конфигурацията на клиента си от свързаната точка за достъп. Активирайте световния режим (802.11d) на точката за достъп, за да използвате телефона в световния режим.
Активирането на режим World (802.11d) може да не е необходимо, ако честотата е 2,4 GHz и текущата точка за достъп предава по канал от 1 до 11.
Тъй като всички държави поддържат тези честоти, можете да опитате да сканирате тези канали, независимо от поддръжката на световен режим (802.11d).
За повече информация относно активирането на режим „Свет“ и поддръжката на 2,4 GHz вижте ръководството за внедряване и свързване на безжичен телефон Cisco 9821.
Активирайте световен режим (802.11d) за съответната държава, където се намира точката за достъп. Световният режим се активира автоматично за Cisco Unified Wireless LAN Controller.
Радиочестотни диапазони
WLAN комуникациите използват следните радиочестотни (RF) диапазони:
- 2,4 GHz – Много устройства, които използват 2,4 GHz, могат потенциално да пречат на 802.11b/g връзка. Интерференцията може да доведе до сценарий за отказ на услуга (DoS), който може да попречи на успешните 802.11 предавания.
- 5 GHz — Този диапазон се разделя на няколко секции, наречени нелицензирани честотни ленти на националната информационна инфраструктура (UNII), всяка от които има четири канала. Каналите са разположени на разстояние 20 MHz, за да осигурят неприпокриващи се канали и повече канали, отколкото предлага 2,4 GHz.
- 6 GHz — Повече налични канали в 6G ленти за осигуряване на значително по-ниска латентност и по-висок мрежов капацитет в гъсти среди с висок трафик. Честотната лента може да бъде 20 M, 40 M и 80 M. 80 M е силно препоръчителна.
Сигурност на комуникациите в WLAN мрежи
Тъй като всички WLAN устройства, които са в обхвата, могат да приемат целия друг WLAN трафик, сигурността на гласовите комуникации е от решаващо значение в WLAN мрежите. За да се гарантира, че нарушителите няма да манипулират или прехващат гласовия трафик, архитектурата за сигурност Cisco SAFE поддържа безжични телефони и точки за достъп Cisco Aironet. За повече информация относно сигурността в мрежите вижте https://www.cisco.com/c/en/us/solutions/enterprise/design-zone-security/index.html.
Функции за безжична сигурност
Решението за безжична IP телефония на Cisco осигурява сигурност на безжичната мрежа, която предотвратява неоторизирани влизания и компрометирани комуникации чрез използване на следните методи за удостоверяване и криптиране, поддържани от безжичните телефони.
-
WLAN удостоверяване
-
WPA2 и WPA3 Enterprise (802.1x удостоверяване)
-
WPA2-PSK (предварително споделен ключ)
-
WPA3-SAE (Едновременно удостоверяване на равни)
-
EAP-FAST (Extensible Authentication Protocol - Гъвкаво удостоверяване чрез защитено тунелиране)
-
EAP-TLS (Разширяем протокол за удостоверяване - Защита на транспортния слой)
-
PEAP (Protected Extensible Authentication Protocol - Generic Token Card/Microsoft Challenge Handshake Authentication Protocol версия 2)
-
Отворено (Няма)
-
-
Шифроване на WLAN
-
AES (минимум 128-битов стандарт за усъвършенствано криптиране)
-
AES-GCM (AES с Galois/Counter Режим)
-
TKIP / MIC (Протокол за целостност на временния ключ) / Проверка на целостта на съобщението)
-
PMF (Защитени рамки за управление)
-
-
WPA3-Enterprise
-
Извличане и потвърждение на ключа
Минимум 256-битов режим на удостоверяване на хеширани съобщения (HMAC) със защитен хеш алгоритъм (HMAC-SHA256)
-
Здрава рамка за управление
Минимум 128-битов Broadcast/Multicast Код за удостоверяване на съобщения, базиран на шифър на протокола за интегритет (BIP-CMAC-128)
-
Suite-B (Шифроване с GCMP, Цифров подпис с ECDSA, Обмен на ключове с ECDH и Хеширане с SHA2)
-
Апартамент-B-192 (по-дълги части от охраната)
-
Шифърът за криптиране CCMP256 не се поддържа.
Безжичният телефон Cisco 9821 поддържа и следните допълнителни функции за сигурност.
- Удостоверяване на изображението
- Удостоверяване на устройството
- Удостоверяване на файлове
- Сигнално удостоверяване
- Медийно криптиране (SRTP)
- Сигнално криптиране (TLS)
- Функция за прокси на сертифициращ орган (CAPF)
- Защитени профили
- Криптирани конфигурационни файлове
Протокол за разширяемо удостоверяване - Гъвкаво удостоверяване чрез защитено тунелиране (EAP-FAST)
Протокол за разширяемо удостоверяване - Гъвкавото удостоверяване чрез защитено тунелиране (EAP-FAST) криптира EAP транзакциите в тунел на Transport Layer Security (TLS), установен между точката за достъп и сървъра за отдалечено удостоверяване на потребители с dial-in (RADIUS), като например Cisco Identity Services Engine (ISE).
TLS тунелът използва защитени идентификационни данни за достъп (PAC) за удостоверяване между безжичния телефон Cisco 9821 и RADIUS сървъра. Сървърът изпраща Authority ID (AID) към телефона, който избира подходящия PAC. Телефонът връща PAC-Opaque на RADIUS сървъра, който декриптира PAC-a, използвайки първичния му ключ. След това и двете крайни точки споделят PAC ключа и TLS тунелът е установен. EAP-FAST поддържа автоматично осигуряване на PAC, което трябва да бъде активирано на RADIUS сървъра.
За да активирате EAP-FAST, трябва да инсталирате сертификат на RADIUS сървъра.
Безжичният телефон Cisco 9821 в момента поддържа автоматично осигуряване само на PAC; следователно трябва да активирате Разрешаване на анонимно осигуряване на PAC в рамките на лентата на RADIUS сървъра. Когато тази опция е активирана, и EAP-GTC, и EAP-MSCHAPv2 трябва да са активни.
EAP-FAST изисква създаването на потребителски акаунт на сървъра за удостоверяване.
Ако анонимното осигуряване на PAC не е разрешено в производствената безжична LAN среда, може да се настрои RADIUS сървър за първоначално осигуряване на PAC на безжичния телефон Cisco 9821. Този спондиращ сървър трябва да бъде конфигуриран като вторичен EAP-FAST сървър, репликиращ компоненти от производствения първичен EAP-FAST сървър, включително базата данни за потребители и групи, първичния ключ на EAP-FAST и информацията за правилата.
Уверете се, че основният EAP-FAST RADIUS сървър в производствения режим е конфигуриран да изпраща първичните ключове и политики на EAP-FAST към временния вторичен сървър. Тази настройка позволява на безжичния телефон Cisco 9821 да използва предоставения PAC в производствена среда, където „Разрешаване на анонимно предоставяне на PAC в лентата “ е деактивирано.
При подновяване на PAC се използва удостоверено вътрешнобанково PAC осигуряване; следователно, уверете се, че е активирано Разрешаване на анонимно вътрешнобанково PAC осигуряване.
Също така се уверете, че безжичният телефон Cisco 9821 се свързва с мрежата по време на гратисния период, за да използва съществуващия си PAC – създаден с активния или пенсионирания първичен ключ – за получаване на нов PAC.
Препоръчително е да насочвате безжичната локална мрежа за преходно свързване само към RADIUS сървъра за преходно свързване и да деактивирате радиомодулите на точката за достъп за преходно свързване, когато не се използват.
Протокол за разширяемо удостоверяване - защита на транспортния слой (EAP-TLS)
Протоколът за разширяемо удостоверяване - Transport Layer Security (EAP-TLS) използва TLS протокола с инфраструктура с публични ключове (PKI) за защита на комуникациите със сървъра за удостоверяване. TLS позволява използването на сертификати както за удостоверяване на потребители, така и за удостоверяване на сървъри, както и за генериране на динамични ключове за сесии. На клиента трябва да бъде инсталиран сертификат.
EAP-TLS осигурява силна сигурност, но изисква управление на клиентските сертификати. Може също да се изисква потребителски акаунт на сървъра за удостоверяване, който съответства на общото име на сертификата, импортиран в безжичния телефон Cisco 9821.
Препоръчително е EAP-TLS да е единственият активиран тип EAP на RADIUS сървъра, за да се осигури оптимална сигурност.
Протокол за защитено разширяемо удостоверяване (PEAP)
Протоколът за защитено разширяемо удостоверяване (PEAP) използва сертификати за публичен ключ от страна на сървъра за удостоверяване на клиенти чрез установяване на криптирана SSL/TLS тунел между клиента и сървъра за удостоверяване. Този тунел защитава последващия обмен на информация за удостоверяване, като гарантира, че потребителските идентификационни данни остават поверителни и защитени от подслушване.
PEAP поддържа протоколи за вътрешно удостоверяване, като PEAP-GTC и PEAP-MSCHAPv2. Изисква се създаване на потребителски акаунт на сървъра за удостоверяване, за да се улесни удостоверяването.
Сертификати
Телефоните поддържат следните сертификати.
-
X.509 цифров сертификат за EAP-TLS или за активиране на PEAP + Валидиране на сървъра за WLAN удостоверяване
-
Протокол за опростен сертификат за регистрация (SCEP) за регистрация на сертификати и автоматично подновяване
-
1024, 2048, 4096-битови ключове
-
Типове SHA-256 подписи
-
Видове кодиране DER и Base-64 (PEM)
-
Сертификат, инсталиран от потребителя в PKCS #12 формат (разширение .p12 или .pfx), който съдържа и частния ключ
-
Сертификат на сървър (коренен CA) с разширение .crt или .cer
Сертификатите се инсталират на телефоните по един от следните начини:
-
Използвайте уеб страницата за администрация. За повече информация вижте Защита на безжичния телефон Cisco 9821 (Unified CM).
-
Използвайте SCEP сървър за управление и инсталиране на сертификатите. За повече информация вижте Настройка на SCEP.
Ако вашите потребители сами настройват телефоните си и телефоните им се нуждаят от сертификати, трябва да им предоставите типа сертификат, когато им предоставяте другите настройки за конфигурация. Ако не използвате SCEP за инсталиране на сертификати, тогава трябва сами да инсталирате сертификатите.
WLAN мрежи и роуминг
Безжичният телефон Cisco 9821 поддържа три честотни ленти – 6 GHz, 5 GHz и 2,4 GHz – което му позволява да се свързва в тези ленти и осигурява поддръжка на междулентов роуминг. Безжичният телефон Cisco 9821 поддържа бърз роуминг 802.11k, 802.11v, 802.11r и традиционен роуминг.
За повече информация вижте ръководството за внедряване и свързване на безжичен телефон Cisco 9821.
Взаимодействие с Cisco Unified Communications Manager
Cisco Unified Communications Manager (Unified CM) е отворена, стандартизирана в индустрията система за обработка на повиквания. Софтуерът Cisco Unified CM установява и прекъсва повиквания между телефони, интегрирайки традиционната PBX функционалност с корпоративната IP мрежа. Той управлява компонентите на телефонната система, като например телефоните, шлюзовете за достъп и ресурсите, необходими за функции като конферентни разговори и планиране на маршрути. Cisco Unified CM предоставя също:
-
Фърмуер за телефони
-
Файлове със списък с доверени сертификати (CTL) и списък с доверени самоличности (ITL), използващи услугата TFTP
-
Регистриране на телефон
-
Запазване на разговорите, така че медийната сесия да продължи, ако се загуби сигнал между основния мениджър на комуникации и телефона
За информация относно конфигурирането на Cisco Unified CM за работа с телефони Cisco, вижте документацията за вашата конкретна версия на Cisco Unified CM.
Ако моделът телефон, който искате да конфигурирате, не се показва в падащия списък Тип телефон в Cisco Unified Communications Manager Administration, инсталирайте най-новия пакет с устройства за вашата версия на Cisco Unified CM от Матрица за съвместимост на пакети с устройства на Cisco Unified Communications Manager.
Взаимодействие със системата за гласови съобщения
Cisco Unified Communications Manager (Unified CM) ви позволява да се интегрирате с различни системи за гласови съобщения, включително системата за гласови съобщения Cisco Unity Connection. Тъй като можете да се интегрирате с различни системи, трябва да предоставите на потребителите информация за това как да използват вашата конкретна система.
За да активирате възможността на потребителя да прехвърля към гласова поща, задайте модел на набиране *xxxxx и го конфигурирайте като „Пренасочване на всички повиквания към гласова поща“. За повече информация вижте Ръководство за конфигуриране на функции за Cisco Unified Communications Manager, версия 15 и SU или по-нова версия.
Предоставете следната информация на всеки потребител:
-
Как да получите достъп до акаунта в системата за гласови съобщения.
-
Първоначална парола за достъп до системата за гласови съобщения.
Конфигурирайте парола по подразбиране за системата за гласови съобщения за всички потребители.
-
Как телефонът показва, че има чакащи гласови съобщения.
Използвайте Cisco Unified CM, за да настроите метод за индикатор за чакащо съобщение (MWI).