- Domů
- /
- Článek
Tento článek nápovědy je pro bezdrátový telefon Cisco 9821 registrovaný v aplikaci Cisco Unified Communications Manager (Unified CM).
Můžete povolit provoz aplikace Cisco Unified Communications Manager (Unified CM) v prostředí se zvýšeným zabezpečením. Díky těmto vylepšením funguje vaše telefonní síť pod přísným bezpečnostním a rizikovým managementem, který chrání vás i vaše uživatele.
Vylepšené bezpečnostní prostředí zahrnuje následující funkce:
-
Ověřování vyhledávání kontaktů
-
TCP jako výchozí protokol pro vzdálené protokolování auditu
-
Vylepšená politika pro přihlašovací údaje
-
Podpora rodiny hashů SHA-2 pro digitální podpisy
-
Podpora pro klíč RSA o délce až 4096 bitů
S verzí Cisco Unified CM 14.0 nebo novější telefony podporují ověřování SIP OAuth.
OAuth je podporován pro Proxy Trivial File Transfer Protocol (TFTP) s Cisco Unified CM Release 14.0(1) SU1 nebo novějším.
Další informace o zabezpečení naleznete v následujících příručkách:
-
Průvodce konfigurací systému pro Cisco Unified Communications Manager, verze 15 a SU
-
Bezpečnostní příručka pro Cisco Unified Communications Manager, verze 15 a SU
Váš telefon dokáže uložit pouze omezený počet souborů seznamu důvěryhodných identit (ITL). Soubory ITL nemohou v telefonu překročit velikost 64 kB, proto je nutné omezit počet souborů, které aplikace Cisco Unified CM odesílá do telefonu.
Podporované bezpečnostní funkce
Bezpečnostní funkce chrání před hrozbami, včetně ohrožení identity telefonu a dat. Tyto funkce vytvářejí a udržují ověřené komunikační streamy mezi telefonem a serverem Cisco Unified Communications Manager a zajišťují, aby telefon používal pouze digitálně podepsané soubory.
Cisco Unified Communications Manager verze 8.5(1) a novější standardně obsahuje zabezpečení, které poskytuje následující bezpečnostní funkce pro IP telefony Cisco bez nutnosti spouštění klienta CTL:
-
Podepisování konfiguračních souborů telefonu
-
Šifrování konfiguračního souboru telefonu
-
HTTPS s Tomcatem a dalšími webovými službami
Funkce zabezpečené signalizace a médií stále vyžadují spuštění klienta CTL a použití hardwarových eTokenů.
Implementace zabezpečení v systému Cisco Unified Communications Manager zabraňuje krádeži identity telefonu a serveru Cisco Unified Communications Manager, zabraňuje manipulaci s daty a zabraňuje manipulaci se signalizací hovorů a mediálním streamem.
Aby se tyto hrozby zmírnily, síť IP telefonie Cisco vytváří a udržuje zabezpečené (šifrované) komunikační streamy mezi telefonem a serverem, digitálně podepisuje soubory před jejich přenosem do telefonu a šifruje mediální streamy a signalizaci hovorů mezi telefony Cisco IP.
Lokálně významný certifikát (LSC) se nainstaluje do telefonů po provedení nezbytných úkolů spojených s funkcí proxy certifikační autority (CAPF). K nastavení LSC můžete použít nástroj Cisco Unified Communications Manager Administration, jak je popsáno v bezpečnostní příručce Cisco Unified Communications Manager. Alternativně můžete zahájit instalaci LSC z nabídky Zabezpečení v telefonu. Tato nabídka také umožňuje aktualizovat nebo odebrat LSC.
Telefony používají bezpečnostní profil telefonu, který definuje, zda je zařízení nezabezpečené nebo zabezpečené. Informace o použití bezpečnostního profilu na telefon naleznete v dokumentaci k vaší konkrétní verzi aplikace Cisco Unified Communications Manager.
Pokud v aplikaci Cisco Unified Communications Manager Administration konfigurujete nastavení související se zabezpečením, konfigurační soubor telefonu obsahuje citlivé informace. Abyste zajistili soukromí konfiguračního souboru, musíte jej nakonfigurovat pro šifrování. Podrobné informace naleznete v dokumentaci k vaší konkrétní verzi Cisco Unified Communications Manager.
Následující tabulka poskytuje přehled bezpečnostních funkcí, které telefony podporují. Další informace naleznete v dokumentaci k vaší konkrétní verzi Cisco Unified Communications Manager.
|
Funkce |
Popis |
|---|---|
|
Ověřování obrazu |
Podepsané binární soubory zabraňují manipulaci s obrazem firmwaru před jeho načtením do telefonu. Manipulace s obrázkem způsobí, že telefon neprojde procesem ověřování a nový obrázek odmítne. |
|
Instalace certifikátu na pracovišti zákazníka |
Každý Cisco IP telefon vyžaduje jedinečný certifikát pro ověření zařízení. Telefony obsahují certifikát MIC (výrobce), ale pro zvýšení zabezpečení můžete instalaci certifikátu zadat v aplikaci Cisco Unified Communications Manager Administration pomocí funkce proxy certifikační autority (CAPF). Nebo můžete nainstalovat lokálně významný certifikát (LSC) z nabídky Zabezpečení v telefonu. |
|
Ověřování zařízení |
Dochází k němu mezi serverem Cisco Unified Communications Manager a telefonem, když každá entita přijme certifikát druhé entity. Určuje, zda má dojít k zabezpečenému spojení mezi telefonem a systémem Cisco Unified Communications Manager; a v případě potřeby vytváří zabezpečenou signální cestu mezi entitami pomocí protokolu TLS. Cisco Unified Communications Manager neregistruje telefony, pokud je nedokáže ověřit. |
|
Ověřování souborů |
Ověřuje digitálně podepsané soubory, které telefon stahuje. Telefon ověří podpis, aby se ujistil, že po vytvoření souboru nedošlo k jeho pozměnění. Soubory, které neprojdou ověřením, se nezapisují do flash paměti v telefonu. Telefon takové soubory odmítne bez dalšího zpracování. |
|
Šifrování souborů |
Šifrování zabraňuje odhalení citlivých informací během přenosu souboru do telefonu. Telefon navíc ověřuje podpis, aby se ujistil, že po vytvoření souboru nedošlo k jeho pozměnění. Soubory, které neprojdou ověřením, se nezapisují do flash paměti v telefonu. Telefon takové soubory odmítne bez dalšího zpracování. |
|
Signalizační ověřování |
Používá protokol TLS k ověření, že během přenosu nedošlo k žádné manipulaci se signalizačními pakety. |
|
Certifikát o instalaci ve výrobě |
Každý Cisco IP telefon obsahuje jedinečný certifikát instalovaný ve výrobě (MIC), který se používá k ověřování zařízení. MIC poskytuje telefonu trvalý jedinečný doklad totožnosti a umožňuje aplikaci Cisco Unified Communications Manager telefon ověřit. |
|
Šifrování médií |
Používá SRTP k zajištění bezpečnosti mediálních streamů mezi podporovanými zařízeními a k zajištění toho, aby data přijímalo a četlo pouze určené zařízení. Zahrnuje vytvoření páru primárních klíčů média pro zařízení, doručení klíčů do zařízení a zabezpečení doručení klíčů během jejich přenosu. |
|
CAPF (funkce proxy certifikační autority) |
Implementuje části procedury generování certifikátů, které jsou pro telefon příliš náročné na zpracování, a interaguje s telefonem za účelem generování klíčů a instalace certifikátů. CAPF lze nakonfigurovat tak, aby jménem telefonu vyžadoval certifikáty od certifikačních autorit určených zákazníkem, nebo jej lze nakonfigurovat tak, aby certifikáty generoval lokálně. Podporovány jsou oba typy klíčů: EC (Elliptical Curve) i RSA. Chcete-li použít klíč EC, ujistěte se, že je nastaven parametr „Endpoint Advanced Encryption Algorithms Support“ (z ) je povolen. Další informace o CAPF a souvisejících konfiguracích naleznete v následujících dokumentech: |
|
Bezpečnostní profil |
Definuje, zda je telefon nezabezpečený, ověřený, šifrovaný nebo chráněný. Další položky v této tabulce popisují bezpečnostní prvky. |
|
Šifrované konfigurační soubory |
Umožňuje zajistit soukromí konfiguračních souborů telefonu. |
|
Volitelné vypnutí webového serveru pro telefon |
Z bezpečnostních důvodů můžete zabránit přístupu k webovým stránkám telefonu (které zobrazují různé provozní statistiky telefonu) a portálu samoobsluhy. |
|
Zpevnění telefonu |
Další možnosti zabezpečení, které ovládáte z nástroje Cisco Unified Communications Manager Administration:
|
|
Bezpečné přepnutí SIP při selhání pro SRST |
Po konfiguraci reference SRST (Survivable Remote Site Telephony) pro zabezpečení a následném resetování závislých zařízení v aplikaci Cisco Unified Communications Manager Administration přidá server TFTP certifikát SRST do souboru cnf.xml telefonu a odešle soubor do telefonu. Zabezpečený telefon pak používá TLS připojení k interakci s routerem s podporou SRST. |
|
Šifrování signalizace |
Zajišťuje, aby všechny signální zprávy SIP odesílané mezi zařízením a serverem Cisco Unified Communications Manager byly šifrovány. |
|
Upozornění na aktualizaci seznamu důvěryhodných |
Když se seznam důvěryhodných položek v telefonu aktualizuje, aplikace Cisco Unified Communications Manager obdrží upozornění, které indikuje úspěšnost nebo neúspěch aktualizace. Více informací naleznete v následující tabulce. |
|
Šifrování AES 256 |
Při připojení k aplikaci Cisco Unified Communications Manager verze 10.5(2) a novější telefony podporují šifrování AES 256 pro TLS a SIP pro signalizaci a šifrování médií. To umožňuje telefonům iniciovat a podporovat připojení TLS 1.2 pomocí šifer založených na AES-256, které splňují standardy SHA-2 (Secure Hash Algorithm) a jsou kompatibilní s Federal Information Processing Standards (FIPS). Šifry zahrnují:
Další informace naleznete v dokumentaci k aplikaci Cisco Unified Communications Manager. |
|
Certifikáty algoritmu digitálního podpisu s eliptickou křivkou (ECDSA) |
V rámci certifikace Common Criteria (CC) pro Cisco Unified Communications Manager byly ve verzi 11.0 přidány certifikáty ECDSA. Toto se týká všech produktů hlasového operačního systému (VOS) s verzí CUCM 11.5 a novějšími. |
|
Certifikát Tomcat pro více serverů (SAN) s Cisco UCM | Telefon podporuje Cisco UCM s nakonfigurovanými certifikáty Tomcat pro více serverů (SAN). Správnou adresu TFTP serveru naleznete v souboru ITL telefonu pro registraci telefonu. Další informace o této funkci naleznete v následujících odkazech: |
Následující tabulka obsahuje zprávy alarmů aktualizace seznamu důvěryhodných služeb a jejich význam. Další informace naleznete v dokumentaci k aplikaci Cisco Unified Communications Manager.
| Kód a zpráva | Popis |
|---|---|
|
1 - TL_ÚSPĚCH |
Obdržel(a) jsem nový CTL and/or ITL |
|
2 - CTL_INICIÁLNÍ_ÚSPĚCH |
Obdržena nová licence CTL, žádná stávající licence TL |
|
3 - ITL_INICIÁLNÍ_ÚSPĚCH |
Obdržen nový ITL, žádný stávající TL |
|
4 - TL_INICIÁLNÍ_ÚSPĚCH |
Obdrženo nové CTL a ITL, žádné stávající TL |
|
5 - TL_SELHAL_STARÝ_CTL |
Aktualizace na novou licenci pro správu obsahu (CTL) selhala, ale mám předchozí TL. |
|
6 - TL_NEÚSPĚŠNÉ_NE_TL |
Aktualizace na novou licenci TL selhala a stará licence TL není k dispozici. |
|
7 - TL_NEÚSPĚŠNÉ |
Generické selhání |
|
8 - TL_NEÚSPĚŠNÉ_STARÉ_ITL |
Aktualizace na novou ITL selhala, ale mám předchozí TL. |
|
9 - TL_NEÚSPĚŠNÉ_STARÉ_TL |
Aktualizace na novou licenci TL selhala, ale mám předchozí licenci TL. |
Zabezpečení telefonních hovorů
Pokud je v telefonu implementováno zabezpečení, můžete zabezpečené telefonní hovory identifikovat podle ikon na obrazovce telefonu. Také můžete zjistit, zda je připojený telefon zabezpečený a chráněný, pokud se na začátku hovoru přehraje bezpečnostní tón.
V zabezpečeném hovoru jsou veškeré signalizační hovory a mediální streamy šifrovány. Zabezpečený hovor nabízí vysokou úroveň zabezpečení a zajišťuje integritu a soukromí hovoru. Pokud je probíhající hovor šifrovaný, na lince se zobrazí ikona zabezpečení
.
-
Pokud je hovor směrován přes neIP sítě, například PSTN, může být hovor nezabezpečený, i když je v rámci IP sítě šifrovaný a je k němu přiřazena ikona zámku.
-
Zabezpečené volání je podporováno pouze pro spojení mezi dvěma telefony. Některé funkce, jako například konferenční hovory a sdílené linky, nejsou k dispozici, pokud je nakonfigurováno zabezpečené volání.
V aplikaci Cisco Unified Communications Manager lze telefonům nakonfigurovaným jako zabezpečené (šifrované a důvěryhodné) přiřadit chráněný stav. Jakmile jsou tato zařízení chráněna, lze je nakonfigurovat tak, aby na začátku každého hovoru přehrála zabezpečovací tón.
-
Chráněné zařízení:
Chcete-li změnit stav zabezpečeného telefonu na chráněný:
- V aplikaci Cisco Unified Communications Manager Administration vyberte .
- Vyhledejte telefon, který budete nastavovat.
- V okně Konfigurace telefonu zaškrtněte políčko Chráněné zařízení.
- Klikněte na možnost Uložit.
-
Přehrát zabezpečený indikační tón:
Chcete-li na chráněném telefonu povolit přehrávání zabezpečeného nebo nezabezpečeného indikačního tónu:
- V sekci Správa Cisco Unified Communications Manager vyberte .
- Vyberte server a poté službu Cisco CallManager.
- V oblasti Parametry celého clusteru (Funkce - Zabezpečený tón) nastavte Tón přehrávání na možnost Indikovat Secure/Non-Secure Nastavení volby Stav na True.
- Klikněte na možnost Uložit.
Bezpečná identifikace konferenčního hovoru
Můžete zahájit zabezpečený konferenční hovor a sledovat úroveň zabezpečení účastníků. Zabezpečený konferenční hovor se naváže pomocí tohoto postupu:
-
Uživatel zahájí konferenci ze zabezpečeného telefonu.
-
Cisco Unified Communications Manager přiřadí hovoru zabezpečený konferenční most.
-
Jakmile jsou účastníci přidáváni, Cisco Unified Communications Manager ověří režim zabezpečení každého telefonu a udržuje úroveň zabezpečení pro konferenci.
-
Telefon zobrazí úroveň zabezpečení konferenčního hovoru. Zabezpečená konference zobrazuje ikonu zabezpečení
.
Je podporováno zabezpečené volání mezi dvěma telefony. U chráněných telefonů nejsou některé funkce, jako například konferenční hovory, sdílené linky a mobilita poboček, k dispozici, pokud je nakonfigurováno zabezpečené volání.
Následující tabulka obsahuje informace o změnách úrovní zabezpečení konference v závislosti na úrovni zabezpečení telefonu iniciátora, úrovních zabezpečení účastníků a dostupnosti zabezpečených konferenčních mostů.
|
Úroveň zabezpečení telefonu iniciátora |
Použitá funkce |
Úroveň zabezpečení účastníků |
Výsledky akce |
|---|---|---|---|
|
Nezabezpečené |
Konference |
Zabezpečené |
Nezabezpečený konferenční most Nezabezpečená konference |
|
Zabezpečené |
Konference |
Alespoň jeden člen je nezabezpečený. |
Bezpečný konferenční most Nezabezpečená konference |
|
Zabezpečené |
Konference |
Zabezpečené |
Bezpečný konferenční most Zabezpečená šifrovaná konference |
|
Nezabezpečené |
Seznamte se se mnou |
Minimální úroveň zabezpečení je šifrovaná. |
Iniciátor obdrží tón pro opětovné seřazení. |
|
Zabezpečené |
Seznamte se se mnou |
Minimální úroveň zabezpečení je nezabezpečená. |
Bezpečný konferenční most Konference přijímá všechny hovory. |
Bezpečná identifikace telefonního hovoru
Zabezpečený hovor je navázán, když je váš telefon i telefon na druhém konci nakonfigurován pro zabezpečené volání. Druhý telefon může být ve stejné síti Cisco IP nebo v síti mimo tuto síť IP. Zabezpečené hovory lze uskutečňovat pouze mezi dvěma telefony. Konferenční hovory by měly po nastavení mostu zabezpečené konference podporovat zabezpečené hovory.
Zabezpečený hovor se naváže pomocí tohoto postupu:
-
Uživatel zahájí hovor ze zabezpečeného telefonu (zabezpečený režim zabezpečení).
-
Telefon na obrazovce zobrazí ikonu zabezpečení
. Tato ikona označuje, že telefon je nakonfigurován pro zabezpečené hovory, ale to neznamená, že je zabezpečený i druhý připojený telefon. -
Uživatel uslyší bezpečnostní tón, pokud se hovor spojí s jiným zabezpečeným telefonem, což znamená, že oba konce konverzace jsou šifrovány a zabezpečeny. Pokud je hovor spojen s nezabezpečeným telefonem, uživatel neuslyší bezpečnostní tón.
Je podporováno zabezpečené volání mezi dvěma telefony. U chráněných telefonů nejsou některé funkce, jako například konferenční hovory, sdílené linky a mobilita poboček, k dispozici, pokud je nakonfigurováno zabezpečené volání.
Tyto zabezpečené nebo nezabezpečené indikační tóny přehrávají pouze chráněné telefony. Nechráněné telefony nikdy nepřehrávají tóny. Pokud se během hovoru změní celkový stav, změní se indikační tón a chráněný telefon přehraje příslušný tón.
Když přehraje tón pro indikaci Secure/Non-Secure Možnost Stav volání je nastavena na True:
-
Když je navázáno zabezpečené multimediální spojení typu end-to-end a hovor je zabezpečený, telefon přehraje signál zabezpečeného hovoru (tři dlouhá pípnutí s pauzami).
-
Pokud je navázáno nezabezpečené end-to-end spojení a stav hovoru je nezabezpečený, telefon přehraje indikační tón nezabezpečeného spojení (šest krátkých pípnutí s krátkými pauzami).
Pokud přehraje tón pro indikaci Secure/Non-Secure Možnost Stav volání je nastavena na False, nepřehrává se žádný tón.
Zajistěte šifrování pro člun
Cisco Unified Communications Manager kontroluje stav zabezpečení telefonu při navazování konferencí a změní indikaci zabezpečení pro konferenci nebo zablokuje dokončení hovoru, aby byla zachována integrita a zabezpečení systému.
Uživatel se nemůže připojit k šifrovanému hovoru, pokud telefon, který se k němu připojuje, není nakonfigurován pro šifrování. Pokud se v tomto případě přihlášení nezdaří, na telefonu se ozve tón pro opětovné objednání (rychlé obsazení), který signalizuje, že bylo přihlášení zahájeno.
Pokud je iniciační telefon nakonfigurován pro šifrování, může se iniciátor připojit k nezabezpečenému hovoru ze šifrovaného telefonu. Po narušení komunikace systém Cisco Unified Communications Manager klasifikuje hovor jako nezabezpečený.
Pokud je iniciační telefon nakonfigurován pro šifrování, může se iniciátor připojit k šifrovanému hovoru a telefon signalizuje, že hovor je šifrovaný.
Zabezpečení bezdrátové sítě LAN
Protože všechna zařízení WLAN v dosahu mohou přijímat veškerý ostatní provoz WLAN, je zabezpečení hlasové komunikace v sítích WLAN zásadní. Aby bylo zajištěno, že vetřelci nemanipulují ani nezachycují hlasový provoz, architektura Cisco SAFE Security podporuje telefon. Více informací o zabezpečení v sítích naleznete v http://www.cisco.com/en/US/netsol/ns744/networking_solutions_program_home.html.
Řešení IP telefonie Cisco Wireless poskytuje zabezpečení bezdrátové sítě, které zabraňuje neoprávněnému přihlášení a ohrožení komunikace pomocí následujících metod ověřování, které telefon podporuje.
-
Otevřené ověřování: Jakékoli bezdrátové zařízení může v otevřeném systému požádat o ověření. Přístupový bod, který přijme požadavek, může udělit ověření libovolnému žadateli nebo pouze žadatelům, kteří se nacházejí v seznamu uživatelů. Komunikace mezi bezdrátovým zařízením a přístupovým bodem (AP) může být nešifrovaná.
-
Extensible Authentication Protocol – flexibilní ověřování pomocí zabezpečeného tunelování (EAP-FAST): Tato architektura zabezpečení klient-server šifruje transakce EAP v tunelu TLS (Transport Level Security) mezi přístupovým bodem a serverem RADIUS, jako je například Identity Services Engine (ISE).
Tunel TLS používá pro ověřování mezi klientem (telefonem) a serverem RADIUS zabezpečené přístupové údaje (PAC). Server odešle klientovi (telefonu) autorizační ID (AID), který následně vybere příslušný PAC. Klient (telefon) vrací na server RADIUS zprávu PAC-Opaque. Server dešifruje PAC pomocí primárního klíče. Oba koncové body nyní obsahují klíč PAC a je vytvořen tunel TLS. Protokol EAP-FAST podporuje automatické zřizování PAC, ale je nutné ho povolit na serveru RADIUS.
V ISE standardně platnost PAC vyprší za jeden týden. Pokud má telefon vypršelý PAC, ověřování na serveru RADIUS trvá déle, než telefon získá nový PAC. Chcete-li se vyhnout zpožděním při zřizování PAC, nastavte na serveru ISE nebo RADIUS dobu platnosti PAC na 90 dní nebo déle.
-
Ověřování protokolem Extensible Authentication Protocol-Transport Layer Security (EAP-TLS): EAP-TLS vyžaduje klientský certifikát pro ověřování a přístup k síti. Pro bezdrátový protokol EAP-TLS může být klientský certifikát MIC, LSC nebo certifikát instalovaný uživatelem.
-
Chráněný rozšiřitelný ověřovací protokol (PEAP): Schéma vzájemného ověřování mezi klientem (telefonem) a serverem RADIUS založené na hesle od společnosti Cisco. Telefon může pro ověřování v bezdrátové síti používat protokol PEAP. Jsou podporovány metody ověřování PEAP-MSCHAPV2 i PEAP-GTC.
-
Předsdílený klíč (PSK): Telefon podporuje ASCII a hexadecimální (HEX) formáty. Při nastavování musíte použít tyto formáty WPA2/SAE Předsdílený klíč.
ASCII: Řetězec znaků ASCII o délce 8 až 63 znaků (0–9, malá písmena az, velká písmena AZ a speciální znaky). Například
GREG123567@9ZX&W.HEX: Řetězec hexadecimálních znaků o délce 64 hexadecimálních číslic (0–9, af nebo AF).
Následující schémata ověřování používají server RADIUS ke správě ověřovacích klíčů:
-
WPA2/WPA3: Používá informace ze serveru RADIUS k vygenerování jedinečných klíčů pro ověřování. Protože tyto klíče jsou generovány na centralizovaném serveru RADIUS, WPA2/WPA3 poskytuje větší zabezpečení než předsdílené klíče WPA, které jsou uloženy v přístupovém bodě a telefonu.
-
Rychlý a bezpečný roaming: Používá informace ze serveru RADIUS a serveru bezdrátové domény (WDS) ke správě a ověřování klíčů. WDS vytváří mezipaměť bezpečnostních přihlašovacích údajů pro klientská zařízení s povoleným FT pro rychlé a bezpečné opětovné ověření.
S WPA2/WPA3, Šifrovací klíče se nezadávají v telefonu, ale automaticky se odvozují mezi přístupovým bodem a telefonem. Uživatelské jméno a heslo EAP, které se používají k ověřování, však musí být zadáno v každém telefonu.
Pro ochranu hlasového provozu přes bezdrátové spojení telefon podporuje šifrování založené na AES. WPA2/WPA3 ověřování. AES je symetrická bloková šifra standardizovaná NIST. AES používá pevnou velikost bloku 128 bitů a podporuje velikosti klíčů 128 bitů, 192 bitů a 256 bitů. V sítích Wi-Fi se AES používá šifrovacími sadami, jako je CCMP nebo GCMP, zatímco ověřování je zajišťováno samostatně pomocí PSK, SAE nebo… 802.1X/EAP, v závislosti na nakonfigurovaném režimu zabezpečení WLAN. Podporovaná šifrovací sada a velikost klíče závisí na modelu telefonu a konfiguraci sítě WLAN.
Pokud telefon používá šifrování AES, jsou mezi přístupovým bodem a telefonem šifrovány jak signální pakety SIP, tak hlasové pakety protokolu RTP (Real-Time Transport Protocol).
V rámci bezdrátové lokální sítě LAN jsou nastavena schémata ověřování a šifrování. VLAN jsou konfigurovány v síti a na přístupových bodech a specifikují různé kombinace ověřování a šifrování. SSID se přidružuje k VLAN a konkrétnímu schématu ověřování a šifrování. Aby se bezdrátová klientská zařízení úspěšně ověřovala, musíte nakonfigurovat stejná SSID s jejich ověřovacími a šifrovacími schématy na přístupových bodech a v telefonu.
Některá ověřovací schémata vyžadují specifické typy šifrování.
Pokud používáte předsdílený klíč WPA2 nebo SAE, musí být předsdílený klíč v telefonu staticky nastaven. Tyto klíče se musí shodovat s klíči na přístupovém bodě.
Schémata ověřování a šifrování v následující tabulce ukazují možnosti konfigurace sítě pro bezdrátový telefon Cisco 9821, které odpovídají konfiguraci přístupového bodu.
| Typ FSR | Ověření | Správa klíčů | Šifrování | Chráněný rámec pro správu (PMF) |
|---|---|---|---|---|
| 802.11r (FT) | PSK |
WPA-PSK WPA-PSK-SHA256 FT-PSK | AES | Ne |
| 802.11r (FT) | WPA3 |
SAE FT-SAE | AES | Ano |
| 802.11r (FT) | EAP-TLS |
WPA-EAP FT-EAP | AES | Ne |
| 802.11r (FT) | EAP-TLS (WPA3) |
WPA-EAP-SHA256 FT-EAP | AES | Ano |
| 802.11r (FT) | EAP-FAST |
WPA-EAP FT-EAP | AES | Ne |
| 802.11r (FT) | EAP-FAST (WPA3) |
WPA-EAP-SHA256 FT-EAP | AES | Ano |
| 802.11r (FT) | EAP-PEAP |
WPA-EAP FT-EAP | AES | Ne |
| 802.11r (FT) | EAP-PEAP (WPA3) |
WPA-EAP-SHA256 FT-EAP | AES | Ano |
| ne-FT | Apartmá B | WPA-EAP-SUITE-B | GCMP | Ano |
| ne-FT | Suite-B-192 | WPA-EAP-SUITE-B-192 | GCMP | Ano |
Nastavení profilu Wi-Fi
Můžete nakonfigurovat profil Wi-Fi a přiřadit ho k bezdrátovému telefonu Cisco 9821. Tento profil obsahuje potřebné parametry, aby telefon mohl navázat Wi-Fi připojení a následně se zaregistrovat v Cisco Unified CM. Když si vytvoříte a používáte profil Wi-Fi, vy ani vaši uživatelé nemusíte konfigurovat bezdrátovou síť pro jednotlivé telefony.
Doporučujeme používat zabezpečený profil se zapnutým šifrováním TFTP pro ochranu klíčů a hesel při používání profilu Wi-Fi.
Telefony podporují jeden serverový certifikát na jednu metodu instalace (ruční, SCEP nebo TFTP).
Před konfigurací profilu WLAN mějte na paměti následující poznámky:
-
Uživatelské jméno a heslo
-
Pokud vaše síť používá pro ověřování uživatelů protokoly EAP-FAST a PEAP, musíte nakonfigurovat uživatelské jméno i heslo, pokud je to vyžadováno, na serveru RADIUS (Remote Authentication Dial-In User Service) i na telefonu.
- Přihlašovací údaje, které zadáte do profilu bezdrátové sítě LAN, musí být shodné s přihlašovacími údaji, které jste nakonfigurovali na serveru RADIUS.
-
Pokud ve vaší síti používáte domény, musíte zadat uživatelské jméno s názvem domény ve formátu:
domain\username.
-
-
Následující akce mohou vést k vymazání stávajícího hesla k Wi-Fi:
- Zadání neplatného uživatelského jména nebo hesla
- Instalace neplatné nebo vypršené kořenové certifikační autority, pokud je typ EAP nastaven na PEAP-MSCHAPV2 nebo PEAP-GTC
- Zakázání používaného typu EAP na serveru RADIUS před přepnutím telefonu na nový typ EAP
- Chcete-li změnit typ EAP, nejprve se ujistěte, že jste nový typ EAP povolili na serveru RADIUS, a poté přepněte telefon na typ EAP. Jakmile všechny telefony přejdou na nový typ EAP, můžete v případě potřeby předchozí typ EAP deaktivovat.
| 1 |
V aplikaci Cisco Unified Communications Manager Administration vyberte . |
| 2 |
Klikněte na tlačítko Přidat nový. |
| 3 |
V části Informace o profilu bezdrátové sítě LAN nastavte parametry:
|
| 4 |
V části Nastavení bezdrátového připojení nastavte parametry:
|
| 5 |
V části Nastavení ověřování nastavte Metodu ověřování na jednu z těchto metod ověřování: EAP-FAST, EAP-TLS, PEAP-MSCHAPv2, PEAP-GTC, PSK a žádné. Bezdrátový telefon Cisco 9821 nepodporuje protokol WEP. Po nastavení tohoto pole se mohou zobrazit další pole, která je třeba nastavit.
Bezdrátový telefon Cisco 9821 nepodporuje pole Profil síťového přístupu. |
| 6 |
Klikněte na možnost Uložit. |
Co dělat dál
Provázat profil bezdrátové sítě LAN se skupinou profilů WLAN a poté skupinu profilů WLAN použít na fond zařízení () nebo přímo do telefonu ().
Instalace uživatelského certifikátu z webové stránky pro správu telefonu
Pokud není k dispozici protokol SCEP (Simple Certificate Enrollment Protocol), můžete do telefonu ručně nainstalovat uživatelský certifikát.
Předinstalovaný certifikát MIC (Manufacturing Installed Certificate) lze použít jako uživatelský certifikát pro EAP-TLS.
Po instalaci uživatelského certifikátu je třeba přidat řetězec certifikačních autorit, který vydal uživatelský certifikát, do seznamu důvěryhodných serverů RADIUS.
Než začnete
Než budete moci nainstalovat uživatelský certifikát do telefonu, musíte mít:
-
Uživatelský certifikát uložený ve vašem počítači. Certifikát musí být v PKCS. #12 formát.
-
Heslo pro extrakci certifikátu. Délka hesla nesmí překročit 32 znaků.
| 1 |
Na webové stránce pro správu telefonu vyberte Certifikáty. |
| 2 |
Vyhledejte pole Uživatelem nainstalováno a klikněte na Instalovat. |
| 3 |
Vyhledejte certifikát na svém počítači. |
| 4 |
Do pole Extrahovat heslo zadejte heslo pro extrakci certifikátu. |
| 5 |
Klikněte na tlačítko Nahrát. |
| 6 |
Po dokončení nahrávání restartujte telefon. |
Instalace certifikační autority ověřovacího serveru z webové stránky pro správu telefonu
Pokud není k dispozici protokol SCEP (Simple Certificate Enrollment Protocol), můžete do telefonu ručně nainstalovat certifikační autoritu ověřovacího serveru.
Musí být nainstalován kořenový certifikát certifikační autority, který vydal certifikát serveru RADIUS.
Než začnete
Než budete moci nainstalovat certifikát do telefonu, musíte mít v počítači uloženou certifikační autoritu ověřovacího serveru. Certifikát musí být kódován v PEM (Base-64) nebo DER.
| 1 |
Na webové stránce pro správu telefonu vyberte Certifikáty. |
| 2 |
Vyhledejte pole CA ověřovacího serveru a klikněte na Instalovat. |
| 3 |
Vyhledejte certifikát na svém počítači. |
| 4 |
Klikněte na Nahrát. |
| 5 |
Po dokončení nahrávání restartujte telefon. |
Ruční odebrání bezpečnostního certifikátu z webové stránky pro správu telefonu
Pokud není k dispozici protokol SCEP (Simple Certificate Enrollment Protocol), můžete bezpečnostní certifikát z telefonu ručně odebrat.
| 1 |
Na webové stránce pro správu telefonu vyberte Certifikáty. |
| 2 |
Vyhledejte certifikát na stránce Certifikáty. |
| 3 |
Klikněte na tlačítko Odstranit. |
| 4 |
Po dokončení procesu mazání restartujte telefon. |
Nastavení SCEP
Simple Certificate Enrollment Protocol (SCEP) je standard pro automatické zřizování a obnovování certifikátů. Vyhnete se tak ruční instalaci certifikátů do telefonů.
Aktivace konfiguračních parametrů specifických pro produkt SCEP
V aplikaci Cisco Unified Communications Manager (Unified CM) je nutné nakonfigurovat následující parametry SCEP.
-
IP adresa nebo název hostitele RA
-
Otisk SHA-1 nebo SHA-256 kořenového certifikátu certifikační autority pro server SCEP
Registrační autorita Cisco IOS (RA) slouží jako proxy pro server SCEP. Klient SCEP v telefonu používá parametry stažené z aplikace Cisco Unified CM. Po konfiguraci parametrů telefon odešle požadavek SCEP
getcs do RA a kořenový certifikát CA je ověřen pomocí definovaného otisku prstu.
| 1 |
V sekci Správa Cisco Unified Communications Manager vyberte . |
| 2 |
Lokalizujte telefon. |
| 3 |
Přejděte do oblasti Rozvržení konfigurace specifické pro produkt. |
| 4 |
Zadejte IP adresu nebo název hostitele RA do pole WLAN SCEP Server a poté zaškrtněte políčko pro aktivaci parametru SCEP. |
| 5 |
Zadejte otisk SHA-1 nebo SHA-256 kořenového certifikátu CA do pole Otisk kořenového certifikátu WLAN (SHA256 nebo SHA1) a poté zaškrtnutím políčka aktivujte parametr SCEP QED. |
| 6 |
Klepněte na příkaz Uložit. |
| 7 |
Vyberte Použít konfiguraci. |
Podpora serveru SCEP
Pokud používáte server SCEP (Simple Certificate Enrollment Protocol), může server automaticky spravovat vaše uživatelské a serverové certifikáty. Na serveru SCEP nakonfigurujte registračního agenta SCEP (RA) na:
-
Funguje jako bod důvěryhodnosti PKI
-
Působí jako PKI RA
-
Provést ověřování zařízení pomocí serveru RADIUS
Další informace naleznete v dokumentaci k serveru SCEP.
Nastavení lokálně významného certifikátu (LSC)
Existuje několik způsobů, jak nainstalovat LSC. Tato ukázková úloha se týká nastavení LSC s metodou ověřovacího řetězce na bezdrátovém telefonu Cisco 9821.
Než začnete
Ujistěte se, že jsou dokončeny příslušné konfigurace zabezpečení Cisco Unified CM a funkce proxy certifikační autority (CAPF).
-
Soubor CTL nebo ITL má certifikát CAPF.
-
V nástroji Cisco Unified Communications Operating System Administration ověřte, zda je nainstalován certifikát CAPF.
-
CAPF je spuštěný a nakonfigurovaný.
Další informace o těchto nastaveních naleznete v dokumentaci k vaší konkrétní verzi Cisco Unified CM.
| 1 |
Získejte ověřovací řetězec CAPF, který byl nastaven při konfiguraci CAPF. |
| 2 |
V telefonu přejděte do aplikace Nastavení |
| 3 |
Vyberte . |
| 4 |
Zadejte ověřovací řetězec. |
| 5 |
Stiskněte Více Telefon začne instalovat, aktualizovat nebo odebírat LSC v závislosti na konfiguraci CAPF. Po dokončení postupu se na telefonu zobrazí Nainstalováno nebo Nenainstalováno. Proces instalace, aktualizace nebo odebrání LSC může trvat dlouho. Po úspěšné instalaci telefonu se zobrazí zpráva |
Ověřování 802.1X pro kabelové sítě
Bezdrátový telefon Cisco 9821 podporuje ověřování 802.1X pro kabelové sítě. Toto se obvykle používá během automatického zřizování, když je telefon připojen ke stolní nabíječce pomocí podporovaného adaptéru USB-Ethernet.
Podpora ověřování 802.1X v kabelových sítích vyžaduje několik následujících komponent:
-
IP telefon Cisco: Telefon inicializuje požadavek na přístup k síti. IP telefony Cisco obsahují suplicant standardu 802.1X. Tento žadatel umožňuje správcům sítě řídit připojení IP telefonů k portům LAN přepínače. Aktuální verze telefonního žadatele o standard 802.1X používá pro ověřování v síti možnosti EAP-FAST a EAP-TLS.
-
Ověřovací server: Ověřovací server i přepínač musí být nakonfigurovány se sdíleným tajným klíčem RADIUS.
-
Přepínač: Přepínač musí podporovat standard 802.1X, aby mohl fungovat jako ověřovač a předávat zprávy EAP mezi telefonem a ověřovacím serverem. Po dokončení výměny přepínač povolí nebo zamítne telefonu přístup k síti.
IP telefony Cisco a přepínače Cisco Catalyst tradičně používají protokol Cisco Discovery Protocol (CDP) k vzájemné identifikaci a určení parametrů, jako je alokace VLAN a požadavky na napájení.
Pro konfiguraci standardu 802.1X je nutné provést následující kroky.
-
Konfigurovat CDP/LLDP obchvat hlasové VLAN.
-
Před povolením ověřování 802.1X pro kabelové sítě v telefonu nakonfigurujte ověřovací server a přepínač.
-
Konfigurace hlasové VLAN: Protože standard 802.1X nezohledňuje sítě VLAN, měli byste toto nastavení nakonfigurovat na základě podpory přepínače.
- Povoleno: Pokud používáte přepínač, který podporuje ověřování ve více doménách, můžete jej nakonfigurovat tak, aby používal hlasovou VLAN.
- Zakázáno: Pokud přepínač nepodporuje ověřování ve více doménách, deaktivujte hlasovou VLAN a zvažte přiřazení portu k nativní VLAN.
-
Bezdrátový telefon Cisco 9821 má v PID jiný prefix než ostatní telefony Cisco. Chcete-li, aby váš telefon procházel ověřováním 802.1X, nastavte parametr Radius·User-Name tak, aby zahrnoval váš bezdrátový telefon Cisco 9821.
Například PID bezdrátového telefonu Cisco 9821 je WP-9821. V obou následujících sekcích můžete nastavit Radius·User-Name na
Start with WPneboContains WP: -
Povolte v telefonu ověřování 802.1X pro kabelové sítě
Chcete-li v telefonu povolit ověřování 802.1X pro kabelové sítě, postupujte takto. Upozorňujeme, že ověřování 802.1X pro Wi-Fi je ve výchozím nastavení povoleno a nevyžaduje žádnou ruční konfiguraci.
| 1 |
Otevřete aplikaci Nastavení |
| 2 |
Pokud se zobrazí výzva, zadejte heslo pro přístup do nabídky Nastavení. Heslo získáte od svého administrátora. |
| 3 |
Vyberte . |
| 4 |
Označte Ověření zařízení a stiskněte Zapnuto. |
Povolení ověřování 802.1X pro kabelové sítě v aplikaci Cisco Unified Communications Manager Administration
Chcete-li povolit ověřování 802.1X pro kabelové sítě na Cisco Unified CM, postupujte takto. Upozorňujeme, že ověřování 802.1X pro Wi-Fi je ve výchozím nastavení povoleno a nevyžaduje žádnou ruční konfiguraci.
Stav transakce a nastavení zabezpečení si můžete prohlédnout v nabídce na obrazovce telefonu. Více informací naleznete v části Nabídka nastavení zabezpečení v telefonu.
| 1 |
V aplikaci Cisco Unified Communications Manager Administration vyberte Zařízení > Telefon . |
| 2 |
Vyhledejte telefon, který budete nastavovat. |
| 3 |
Přejděte do oblasti Rozvržení konfigurace specifické pro produkt. |
| 4 |
Vyberte Povoleno z 802.1x Ověřování rozbalovací nabídka. Pokud je nakonfigurována možnost Povoleno nebo Zakázáno, možnost ověřování zařízení na bezdrátovém telefonu Cisco 9821 se stane pouze pro čtení, což uživatelům zabrání v úpravě nastavení ověřování 802.1X. |
| 5 |
Klepněte na příkaz Uložit. |
| 6 |
Vyberte Použít konfiguraci. |
Nabídka nastavení zabezpečení v telefonu
Chcete-li zobrazit informace o nastavení zabezpečení z nabídky telefonu, přejděte do aplikace Nastavení
a vyberte . Dostupnost informací závisí na nastavení sítě ve vaší organizaci.
|
Parametry |
Možnosti |
Výchozí |
Popis |
|---|---|---|---|
|
Ověřování zařízení |
Zapnuto Vypnuto |
Vypnuto |
Povolí nebo zakáže ověřování 802.1X v telefonu. Nastavení parametrů lze zachovat i po registraci telefonu po vybalení z krabice (OOB). |
|
Stav transakce | Zakázáno |
Zobrazuje stav ověřování 802.1X. Stát může být (nejen):
| |
|
Protokol | Žádné |
Zobrazuje metodu EAP, která se používá pro ověřování 802.1X. Protokol může být EAP-FAST nebo EAP-TLS. |
Nastavení podporovaných verzí TLS
Můžete nastavit minimální verzi TLS požadovanou pro klienta a server.
Ve výchozím nastavení je minimální verze TLS serveru i klienta 1.2. Toto nastavení má vliv na následující funkce:
- HTTPS připojení k webu
- Zaškolení pro místní telefon
- HTTPS služby, jako například adresářové služby
- Zabezpečení transportní vrstvy datagramů (DTLS)
- Entita přístupu k portu (PAE)
- Protokol rozšiřitelného ověřování – zabezpečení transportní vrstvy (EAP-TLS)
Další informace o kompatibilitě TLS 1.3 pro IP telefony Cisco naleznete v článku Matice kompatibility TLS 1.3 pro produkty Cisco Collaboration.
| 1 |
V aplikaci Cisco Unified Communications Manager Administration proveďte podle potřeby jednu z následujících akcí:
Konfigurace se řídí hierarchickou strukturou:
|
| 2 |
Nastavte pole Minimální verze klienta TLS : Možnost TLS 1.3 je k dispozici na zařízení Cisco Unified CM 15SU2 nebo novějším.
|
| 3 |
Nastavte pole Minimální verze serveru TLS :
|
| 4 |
Klikněte na možnost Uložit. |
| 5 |
Klikněte na Použít konfiguraci. |
| 6 |
Restartujte telefony. |
Vypnutí hlasitého odposlechu a náhlavní soupravy na bezdrátovém telefonu Cisco 9821
Máte možnost trvale vypnout hlasitý odposlech a náhlavní soupravu na bezdrátovém telefonu Cisco 9821 pro svého uživatele. Vypnutím těchto zvukových výstupů zajistíte, že konverzace nebudou slyšet ostatní v okolí, což je důležité ve sdílených nebo otevřených kancelářských prostředích.
| 1 |
V aplikaci Cisco Unified Communications Manager Administration vyberte . |
| 2 |
Vyhledejte telefon, který budete nastavovat. |
| 3 |
Přejděte do oblasti Rozvržení konfigurace specifické pro produkt. |
| 4 |
Zaškrtněte jedno nebo více z následujících políček pro vypnutí funkcí telefonu:
Ve výchozím nastavení jsou tato zaškrtávací políčka nezaškrtnutá. |
| 5 |
Klepněte na příkaz Uložit. |
| 6 |
Vyberte Použít konfiguraci. |
