- Hjem
- /
- Artikel
Denne hjælpeartikel gælder for Cisco Wireless Phone 9821, der er registreret til Cisco Unified Communications Manager (Unified CM).
Du kan aktivere Cisco Unified Communications Manager (Unified CM) til at fungere i et forbedret sikkerhedsmiljø. Med disse forbedringer opererer dit telefonnetværk under en række strenge sikkerheds- og risikostyringskontroller for at beskytte dig og dine brugere.
Det forbedrede sikkerhedsmiljø omfatter følgende funktioner:
-
Godkendelse af kontaktsøgning
-
TCP som standardprotokol til fjernrevisionslogning
-
En forbedret politik for legitimationsoplysninger
-
Understøttelse af SHA-2-familien af hashes til digitale signaturer
-
Understøttelse af en RSA-nøglestørrelse på op til 4096 bit
Med Cisco Unified CM Release 14.0 eller nyere understøtter telefonerne SIP OAuth-godkendelse.
OAuth understøttes til Proxy Trivial File Transfer Protocol (TFTP) med Cisco Unified CM Release 14.0(1) SU1 eller nyere.
For yderligere oplysninger om sikkerhed, se følgende vejledninger:
-
Systemkonfigurationsvejledning til Cisco Unified Communications Manager, version 15 og SU'er
-
Sikkerhedsvejledning til Cisco Unified Communications Manager, version 15 og SU'er
Din telefon kan kun gemme et begrænset antal ITL-filer (Identity Trust List). ITL-filer må ikke overstige 64K på telefonen, så begræns antallet af filer, som Cisco Unified CM sender til telefonen.
Understøttede sikkerhedsfunktioner
Sikkerhedsfunktioner beskytter mod trusler, herunder trusler mod telefonens identitet og data. Disse funktioner etablerer og vedligeholder godkendte kommunikationsstrømme mellem telefonen og Cisco Unified Communications Manager-serveren og sikrer, at telefonen kun bruger digitalt signerede filer.
Cisco Unified Communications Manager version 8.5(1) og nyere inkluderer Sikkerhed som standard, som giver følgende sikkerhedsfunktioner til Cisco IP-telefoner uden at køre CTL-klienten:
-
Underskrivning af telefonkonfigurationsfilerne
-
Kryptering af telefonkonfigurationsfiler
-
HTTPS med Tomcat og andre webtjenester
Sikker signalering og mediefunktioner kræver stadig, at du kører CTL-klienten og bruger hardware-eTokens.
Implementering af sikkerhed i Cisco Unified Communications Manager-systemet forhindrer identitetstyveri af telefonen og Cisco Unified Communications Manager-serveren, forhindrer datamanipulation og forhindrer manipulation af opkaldssignalering og mediestreams.
For at afbøde disse trusler etablerer og vedligeholder Cisco IP-telefoninetværket sikre (krypterede) kommunikationsstrømme mellem en telefon og serveren, signerer filer digitalt, før de overføres til en telefon, og krypterer mediestrømme og opkaldssignalering mellem Cisco IP-telefoner.
Et lokalt signifikant certifikat (LSC) installeres på telefoner, når du har udført de nødvendige opgaver, der er knyttet til certifikatmyndighedens proxyfunktion (CAPF). Du kan bruge Cisco Unified Communications Manager Administration til at konfigurere en LSC, som beskrevet i Cisco Unified Communications Manager Sikkerhedsvejledning. Alternativt kan du starte installationen af en LSC fra menuen Sikkerhed på telefonen. Denne menu giver dig også mulighed for at opdatere eller fjerne en LSC.
Telefonerne bruger telefonens sikkerhedsprofil, som definerer, om enheden er usikker eller sikker. Du kan finde oplysninger om, hvordan du anvender sikkerhedsprofilen på telefonen, i dokumentationen til din specifikke Cisco Unified Communications Manager-version.
Hvis du konfigurerer sikkerhedsrelaterede indstillinger i Cisco Unified Communications Manager Administration, indeholder telefonens konfigurationsfil følsomme oplysninger. For at sikre en konfigurationsfils fortrolighed skal du konfigurere den til kryptering. Du kan finde flere oplysninger i dokumentationen til din specifikke Cisco Unified Communications Manager-version.
Følgende tabel giver en oversigt over de sikkerhedsfunktioner, som telefonerne understøtter. Du kan finde flere oplysninger i dokumentationen til din specifikke Cisco Unified Communications Manager-version.
|
Funktion |
Beskrivelse |
|---|---|
|
Billedgodkendelse |
Signerede binære filer forhindrer manipulation med firmwarebilledet, før billedet indlæses på en telefon. Hvis der manipuleres med billedet, mislykkes godkendelsesprocessen på telefonen, og det nye billede afvises. |
|
Installation af kundesitecertifikat |
Hver Cisco IP-telefon kræver et unikt certifikat til enhedsgodkendelse. Telefoner inkluderer et fabrikationsinstalleret certifikat (MIC), men for ekstra sikkerhed kan du angive certifikatinstallation i Cisco Unified Communications Manager Administration ved hjælp af certifikatmyndighedsproxyfunktionen (CAPF). Alternativt kan du installere et lokalt signifikant certifikat (LSC) fra menuen Sikkerhed på telefonen. |
|
Enhedsgodkendelse |
Opstår mellem Cisco Unified Communications Manager-serveren og telefonen, når hver enhed accepterer den anden enheds certifikat. Bestemmer, om der skal oprettes en sikker forbindelse mellem telefonen og en Cisco Unified Communications Manager, og opretter om nødvendigt en sikker signalvej mellem enhederne ved hjælp af TLS-protokollen. Cisco Unified Communications Manager registrerer ikke telefoner, medmindre de kan godkendes. |
|
Filgodkendelse |
Validerer digitalt signerede filer, som telefonen downloader. Telefonen validerer signaturen for at sikre, at der ikke er sket manipulation med filen efter filoprettelsen. Filer, der ikke godkendes, skrives ikke til telefonens flashhukommelse. Telefonen afviser sådanne filer uden yderligere behandling. |
|
Filkryptering |
Kryptering forhindrer, at følsomme oplysninger afsløres, mens filen er under overførsel til telefonen. Derudover validerer telefonen signaturen for at sikre, at der ikke er sket manipulation med filen efter filoprettelsen. Filer, der ikke godkendes, skrives ikke til telefonens flashhukommelse. Telefonen afviser sådanne filer uden yderligere behandling. |
|
Signaleringsgodkendelse |
Bruger TLS-protokollen til at validere, at der ikke er forekommet manipulation af signalpakker under transmissionen. |
|
Produktionsinstalleret certifikat |
Hver Cisco IP-telefon indeholder et unikt fabrikationsinstalleret certifikat (MIC), der bruges til enhedsgodkendelse. MIC'en giver et permanent unikt identitetsbevis for telefonen og giver Cisco Unified Communications Manager mulighed for at godkende telefonen. |
|
Mediekryptering |
Bruger SRTP til at sikre, at mediestreams mellem understøttede enheder er sikre, og at kun den tilsigtede enhed modtager og læser dataene. Omfatter oprettelse af et primært nøglepar til enhederne, levering af nøglerne til enhederne og sikring af leveringen af nøglerne, mens nøglerne er under transport. |
|
CAPF (Certificate Authority Proxy Function) |
Implementerer dele af certifikatgenereringsproceduren, der er for behandlingskrævende for telefonen, og interagerer med telefonen for nøglegenerering og certifikatinstallation. CAPF kan konfigureres til at anmode om certifikater fra kundespecificerede certifikatmyndigheder på telefonens vegne, eller den kan konfigureres til at generere certifikater lokalt. Både EC (Elliptical Curve) og RSA-nøgletyper understøttes. For at bruge EC-nøglen skal du sørge for, at parameteren "Support til avancerede krypteringsalgoritmer til endepunkter" (fra ) er aktiveret. For yderligere information om CAPF og relaterede konfigurationer, se følgende dokumenter: |
|
Sikkerhedsprofil |
Definerer, om telefonen er usikker, godkendt, krypteret eller beskyttet. Andre poster i denne tabel beskriver sikkerhedsfunktioner. |
|
Krypterede konfigurationsfiler |
Giver dig mulighed for at sikre fortroligheden af telefonens konfigurationsfiler. |
|
Valgfri deaktivering af webserver for en telefon |
Af sikkerhedsmæssige årsager kan du forhindre adgang til websiderne for en telefon (som viser forskellige driftsstatistikker for telefonen) og selvbetjeningsportalen. |
|
Telefonhærdning |
Yderligere sikkerhedsindstillinger, som du styrer fra Cisco Unified Communications Manager Administration:
|
|
Sikker SIP-failover til SRST |
Når du har konfigureret en SRST-reference (Survivable Remote Site Telephony) til sikkerhed og derefter nulstillet de afhængige enheder i Cisco Unified Communications Manager Administration, tilføjer TFTP-serveren SRST-certifikatet til telefonens cnf.xml-fil og sender filen til telefonen. En sikker telefon bruger derefter en TLS-forbindelse til at interagere med den SRST-aktiverede router. |
|
Signaleringskryptering |
Sikrer, at alle SIP-signalmeddelelser, der sendes mellem enheden og Cisco Unified Communications Manager-serveren, er krypterede. |
|
Alarm til opdatering af tillidsliste |
Når tillidslisten opdateres på telefonen, modtager Cisco Unified Communications Manager en alarm, der angiver, om opdateringen er gennemført eller mislykket. Se følgende tabel for yderligere oplysninger. |
|
AES 256-kryptering |
Når telefonerne er tilsluttet Cisco Unified Communications Manager version 10.5(2) og nyere, understøtter de AES 256-kryptering til TLS og SIP til signalering og mediekryptering. Dette gør det muligt for telefoner at starte og understøtte TLS 1.2-forbindelser ved hjælp af AES-256-baserede krypteringer, der overholder SHA-2-standarder (Secure Hash Algorithm) og er kompatible med Federal Information Processing Standards (FIPS). Cifferne omfatter:
Du kan finde flere oplysninger i dokumentationen til Cisco Unified Communications Manager. |
|
ECDSA-certifikater (Elliptic Curve Digital Signature Algorithm) |
Som en del af Common Criteria (CC)-certificeringen tilføjede Cisco Unified Communications Manager ECDSA-certifikater i version 11.0. Dette påvirker alle Voice Operating System (VOS)-produkter, der kører CUCM 11.5 og nyere versioner. |
|
Multiserver (SAN) Tomcat-certifikat med Cisco UCM | Telefonen understøtter Cisco UCM med konfigurerede Multi-server (SAN) Tomcat-certifikater. Den korrekte TFTP-serveradresse kan findes i telefonens ITL-fil til registrering af telefonen. For yderligere information om funktionen, se følgende: |
Følgende tabel indeholder alarmmeddelelser og betydning for opdatering af tillidslisten. Du kan finde flere oplysninger i dokumentationen til Cisco Unified Communications Manager.
| Kode og besked | Beskrivelse |
|---|---|
|
1 - TL_SUCCES |
Modtaget ny CTL and/or ITL |
|
2 - CTL_INITIALER_SUCCES |
Modtaget ny CTL, ingen eksisterende TL |
|
3 - ITL_INITIALER_SUCCES |
Modtaget ny ITL, ingen eksisterende TL |
|
4 - TL_INITIALER_SUCCES |
Modtaget ny CTL og ITL, ingen eksisterende TL |
|
5 - TL_MISSLYKKET_GAMMEL_CTL |
Opdatering til ny CTL mislykkedes, men har tidligere TL |
|
6 - TL_MISSLYKKET_NEJ_TL |
Opdatering til ny TL mislykkedes, og har ingen gammel TL |
|
7 - TL_MISSLYKKEDE |
Generisk fejl |
|
8 - TL_MISSLYKKET_GAMMEL_ITL |
Opdatering til ny ITL mislykkedes, men har tidligere TL |
|
9 - TL_MISSLYKKET_GAMMEL_TL |
Opdatering til ny TL mislykkedes, men har tidligere TL |
Sikkerhed ved telefonopkald
Når der er implementeret sikkerhed for en telefon, kan du identificere sikre telefonopkald ved hjælp af ikoner på telefonskærmen. Du kan også afgøre, om den tilsluttede telefon er sikker og beskyttet, hvis der afspilles en sikkerhedstone i begyndelsen af opkaldet.
I et sikkert opkald krypteres al opkaldssignalering og mediestrømme. Et sikkert opkald tilbyder et højt sikkerhedsniveau og sikrer integritet og privatliv i opkaldet. Når et igangværende opkald er krypteret, kan du se sikkerhedsikonet
på linjen.
-
Hvis opkaldet dirigeres gennem ikke-IP-opkaldsben, for eksempel PSTN, kan opkaldet være usikkert, selvom det er krypteret inden for IP-netværket og har et låseikon tilknyttet.
-
Sikre opkald understøttes kun for forbindelser mellem to telefoner. Nogle funktioner, såsom telefonmøder og delte linjer, er ikke tilgængelige, når sikre opkald er konfigureret.
I Cisco Unified Communications Manager kan telefoner, der er konfigureret som sikre (krypterede og betroede), tildeles en beskyttet status. Når disse enheder er beskyttet, kan de konfigureres til at afspille en sikkerhedstone i begyndelsen af hvert opkald.
-
Beskyttet enhed:
Sådan ændrer du status for en sikker telefon til beskyttet:
- I Cisco Unified Communications Manager Administration skal du vælge .
- Find den telefon, du vil konfigurere.
- I vinduet Telefonkonfiguration skal du markere afkrydsningsfeltet Beskyttet enhed.
- Klik på Gem.
-
Afspil sikker indikationstone:
Sådan aktiverer du den beskyttede telefon til at afspille en sikker eller usikker indikationstone:
- I Cisco Unified Communications Manager Administration skal du vælge .
- Vælg serveren og derefter tjenesten Cisco CallManager.
- I området Klyngeomfattende parametre (Funktion - Sikker tone) skal du indstille Afspil tone til at angive Secure/Non-Secure Indstilling af opkaldsstatus til Sand.
- Klik på Gem.
Sikker identifikation af telefonmøder
Du kan starte et sikkert telefonmøde og overvåge deltagernes sikkerhedsniveau. Et sikkert telefonmøde etableres ved hjælp af denne proces:
-
En bruger starter konferencen fra en sikker telefon.
-
Cisco Unified Communications Manager tildeler en sikker konferencebro til opkaldet.
-
Når deltagere tilføjes, verificerer Cisco Unified Communications Manager sikkerhedstilstanden for hver telefon og opretholder sikkerhedsniveauet for konferencen.
-
Telefonen viser sikkerhedsniveauet for konferenceopkaldet. En sikker konference viser sikkerhedsikonet
.
Sikre opkald understøttes mellem to telefoner. For beskyttede telefoner er visse funktioner, såsom telefonmøder, delte linjer og Extension Mobility, ikke tilgængelige, når sikre opkald er konfigureret.
Følgende tabel indeholder oplysninger om ændringer i konferencesikkerhedsniveauer afhængigt af initiativtagerens telefonsikkerhedsniveau, deltagernes sikkerhedsniveauer og tilgængeligheden af sikre konferencebroer.
|
Sikkerhedsniveau for initiativtagertelefon |
Brugt funktion |
Deltagernes sikkerhedsniveau |
Resultater af handling |
|---|---|---|---|
|
Usikker |
Konference |
Sikker |
Usikker konferencebro Usikker konference |
|
Sikker |
Konference |
Mindst ét medlem er usikker. |
Sikker konferencebro Usikker konference |
|
Sikker |
Konference |
Sikker |
Sikker konferencebro Sikker krypteret niveaukonference |
|
Usikker |
Mød mig |
Minimum sikkerhedsniveau er krypteret. |
Initiativtager modtager en tone for genbestilling. |
|
Sikker |
Mød mig |
Minimum sikkerhedsniveauet er usikkert. |
Sikker konferencebro Konferencen accepterer alle opkald. |
Sikker identifikation af telefonopkald
Et sikkert opkald etableres, når din telefon og telefonen i den anden ende er konfigureret til sikre opkald. Den anden telefon kan være i det samme Cisco IP-netværk eller på et netværk uden for IP-netværket. Sikrede opkald kan kun foretages mellem to telefoner. Konferenceopkald bør understøtte sikre opkald efter opsætning af sikker konferencebro.
Et sikret opkald etableres ved hjælp af denne proces:
-
En bruger initierer opkaldet fra en sikret telefon (sikret sikkerhedstilstand).
-
Telefonen viser sikkerhedsikonet
på telefonskærmen. Dette ikon angiver, at telefonen er konfigureret til sikre opkald, men det betyder ikke, at den anden tilsluttede telefon også er sikret. -
Brugeren hører en sikkerhedstone, hvis opkaldet opretter forbindelse til en anden sikret telefon, hvilket angiver, at begge ender af samtalen er krypteret og sikret. Hvis opkaldet forbindes til en usikker telefon, hører brugeren ikke sikkerhedstonen.
Sikre opkald understøttes mellem to telefoner. For beskyttede telefoner er visse funktioner, såsom telefonmøder, delte linjer og Extension Mobility, ikke tilgængelige, når sikre opkald er konfigureret.
Kun beskyttede telefoner afspiller disse sikre eller usikre indikationstoner. Ubeskyttede telefoner afspiller aldrig toner. Hvis den overordnede opkaldsstatus ændrer sig under opkaldet, ændres indikationstonen, og den beskyttede telefon afspiller den relevante tone.
Når Afspil tone for at indikere Secure/Non-Secure Opkaldsstatus er indstillet til Sand:
-
Når der er etableret et sikkert end-to-end-medie, og opkaldets status er sikker, afspiller telefonen indikationstonen for sikker tilkobling (tre lange biplyde med pauser).
-
Når der er etableret et ikke-sikret end-to-end-medie, og opkaldets status er usikker, afspiller telefonen indikationstonen for usikker (seks korte biplyde med korte pauser).
Hvis Afspil tone for at indikere Secure/Non-Secure Opkaldsstatus er indstillet til Falsk, der afspilles ingen tone.
Sørg for kryptering til pram
Cisco Unified Communications Manager kontrollerer telefonens sikkerhedsstatus, når konferencer etableres, og ændrer sikkerhedsindikationen for konferencen eller blokerer afslutningen af opkaldet for at opretholde systemets integritet og sikkerhed.
En bruger kan ikke bryde ind i et krypteret opkald, hvis den telefon, der bruges til at bryde ind, ikke er konfigureret til kryptering. Når indbrydningen mislykkes i dette tilfælde, afspilles en genbestillingstone (hurtig optagettone) på telefonen om, at indbrydningen blev startet.
Hvis initiativtagerens telefon er konfigureret til kryptering, kan initiativtageren til indbrydning bryde ind i et usikkert opkald fra den krypterede telefon. Efter indbrudtet klassificerer Cisco Unified Communications Manager opkaldet som usikkert.
Hvis initiativtagerens telefon er konfigureret til kryptering, kan indbrydningsinitiativtageren bryde ind i et krypteret opkald, og telefonen angiver, at opkaldet er krypteret.
Trådløs LAN-sikkerhed
Da alle WLAN-enheder, der er inden for rækkevidde, kan modtage al anden WLAN-trafik, er sikring af talekommunikation afgørende i WLAN'er. For at sikre, at ubudne gæster ikke manipulerer eller opfanger taletrafik, understøtter Cisco SAFE Security-arkitekturen telefonen. For mere information om sikkerhed i netværk, se http://www.cisco.com/en/US/netsol/ns744/networking_solutions_program_home.html.
Ciscos trådløse IP-telefoniløsning leverer trådløs netværkssikkerhed, der forhindrer uautoriserede logins og kompromitteret kommunikation ved hjælp af følgende godkendelsesmetoder, som telefonen understøtter.
-
Åbn godkendelse: Enhver trådløs enhed kan anmode om godkendelse i et åbent system. Den AP, der modtager anmodningen, kan tildele godkendelse til enhver anmoder eller kun til anmodere, der findes på en liste over brugere. Kommunikationen mellem den trådløse enhed og adgangspunktet (AP) kan være ukrypteret.
-
Extensible Authentication Protocol - Fleksibel godkendelse via sikker tunnelering (EAP-FAST) godkendelse: Denne klient-server-sikkerhedsarkitektur krypterer EAP-transaktioner i en TLS-tunnel (Transport Level Security) mellem AP'et og RADIUS-serveren, f.eks. Identity Services Engine (ISE).
TLS-tunnelen bruger Protected Access Credentials (PAC'er) til godkendelse mellem klienten (telefonen) og RADIUS-serveren. Serveren sender et Authority ID (AID) til klienten (telefonen), som igen vælger den relevante PAC. Klienten (telefonen) returnerer en PAC-Opaque til RADIUS-serveren. Serveren dekrypterer PAC'en med den primære nøgle. Begge slutpunkter indeholder nu PAC-nøglen, og der oprettes en TLS-tunnel. EAP-FAST understøtter automatisk PAC-klargøring, men du skal aktivere det på RADIUS-serveren.
I ISE udløber PAC'en som standard om en uge. Hvis telefonen har en udløbet PAC, tager godkendelse med RADIUS-serveren længere tid, mens telefonen får en ny PAC. For at undgå forsinkelser i PAC-klargøring skal du indstille PAC-udløbsperioden til 90 dage eller længere på ISE- eller RADIUS-serveren.
-
Extensible Authentication Protocol-Transport Layer Security (EAP-TLS)-godkendelse: EAP-TLS kræver et klientcertifikat til godkendelse og netværksadgang. For trådløs EAP-TLS kan klientcertifikatet være MIC, LSC eller et brugerinstalleret certifikat.
-
Beskyttet udvidelig godkendelsesprotokol (PEAP): Ciscos proprietære adgangskodebaserede gensidige godkendelsesordning mellem klienten (telefonen) og en RADIUS-server. Telefonen kan bruge PEAP til godkendelse med det trådløse netværk. Både PEAP-MSCHAPV2- og PEAP-GTC-godkendelsesmetoder understøttes.
-
Forhåndsdelt nøgle (PSK): Telefonen understøtter ASCII- og hexadecimale (HEX) formater. Du skal bruge disse formater, når du opretter en WPA2/SAE Foruddelt nøgle.
ASCII: En ASCII-tegnstreng med en længde på 8 til 63 tegn (0-9, små bogstaver a-z, store bogstaver AZ og specialtegn). For eksempel,
GREG123567@9ZX&W.HEX: En hexadecimal tegnstreng med en længde på 64 hexadecimale cifre (0-9, af eller AF).
Følgende godkendelsesordninger bruger RADIUS-serveren til at administrere godkendelsesnøgler:
-
WPA2/WPA3: Bruger RADIUS-serveroplysninger til at generere unikke nøgler til godkendelse. Fordi disse nøgler genereres på den centraliserede RADIUS-server, WPA2/WPA3 giver mere sikkerhed end foruddelte WPA-nøgler, der er gemt på adgangspunktet og telefonen.
-
Hurtig sikker roaming: Bruger RADIUS-server og oplysninger fra en trådløs domæneserver (WDS) til at administrere og godkende nøgler. WDS'et opretter en cache med sikkerhedsoplysninger til FT-aktiverede klientenheder for hurtig og sikker gengodkendelse.
Med WPA2/WPA3, Krypteringsnøgler indtastes ikke på telefonen, men udledes automatisk mellem adgangspunktet og telefonen. Men EAP-brugernavnet og -adgangskoden, der bruges til godkendelse, skal indtastes på hver telefon.
For at beskytte taletrafik over det trådløse link understøtter telefonen AES-baseret kryptering. WPA2/WPA3 godkendelse. AES er en symmetrisk blokchiffer standardiseret af NIST. AES bruger en fast blokstørrelse på 128 bit og understøtter nøglestørrelser på 128 bit, 192 bit og 256 bit. I Wi-Fi-netværk bruges AES af krypteringspakker som CCMP eller GCMP, mens godkendelse leveres separat af PSK, SAE eller ... 802.1X/EAP, afhængigt af den konfigurerede WLAN-sikkerhedstilstand. Den understøttede krypteringssuite og nøglestørrelse afhænger af telefonmodellen og WLAN-konfigurationen.
Når telefonen bruger AES-kryptering, krypteres både SIP-signalpakkerne og stemme-RTP-pakkerne (Real-Time Transport Protocol) mellem adgangspunktet og telefonen.
Godkendelses- og krypteringsordninger er konfigureret i det trådløse LAN. VLAN'er konfigureres i netværket og på AP'erne og specificerer forskellige kombinationer af godkendelse og kryptering. Et SSID er tilknyttet et VLAN og den specifikke godkendelses- og krypteringsordning. For at trådløse klientenheder kan godkendes, skal du konfigurere de samme SSID'er med deres godkendelses- og krypteringsskemaer på adgangspunkterne og på telefonen.
Nogle godkendelsesordninger kræver specifikke typer kryptering.
Når du bruger en foruddelt WPA2-nøgle eller SAE, skal den foruddelte nøgle være statisk indstillet på telefonen. Disse nøgler skal matche de nøgler, der er på AP'et.
Godkendelses- og krypteringsskemaerne i følgende tabel viser netværkskonfigurationsindstillingerne for Cisco Wireless Phone 9821, der svarer til AP-konfigurationen.
| FSR-type | Godkendelse | Nøgleadministration | Kryptering | Beskyttet administrationsramme (PMF) |
|---|---|---|---|---|
| 802.11r (FT) | PSK |
WPA-PSK WPA-PSK-SHA256 FT-PSK | AES | Nej |
| 802.11r (FT) | WPA3 |
SAE FT-SAE | AES | Ja |
| 802.11r (FT) | EAP-TLS |
WPA-EAP FT-EAP | AES | Nej |
| 802.11r (FT) | EAP-TLS (WPA3) |
WPA-EAP-SHA256 FT-EAP | AES | Ja |
| 802.11r (FT) | EAP-FAST |
WPA-EAP FT-EAP | AES | Nej |
| 802.11r (FT) | EAP-FAST (WPA3) |
WPA-EAP-SHA256 FT-EAP | AES | Ja |
| 802.11r (FT) | EAP-PEAP |
WPA-EAP FT-EAP | AES | Nej |
| 802.11r (FT) | EAP-PEAP (WPA3) |
WPA-EAP-SHA256 FT-EAP | AES | Ja |
| ikke-FT | Suite-B | WPA-EAP-SUITE-B | GCMP | Ja |
| ikke-FT | Suite-B-192 | WPA-EAP-SUITE-B-192 | GCMP | Ja |
Opret en Wi-Fi-profil
Du kan konfigurere en Wi-Fi-profil og tildele den til Cisco trådløs telefon 9821. Denne profil indeholder de nødvendige parametre, der er nødvendige for, at telefonen kan oprette en Wi-Fi-forbindelse og efterfølgende registrere sig hos Cisco Unified CM. Når du opretter og bruger en Wi-Fi-profil, behøver du eller dine brugere ikke at konfigurere det trådløse netværk for individuelle telefoner.
Vi anbefaler, at du bruger en sikker profil med TFTP-kryptering aktiveret for at beskytte nøgler og adgangskoder, når du bruger en Wi-Fi-profil.
Telefonerne understøtter ét servercertifikat pr. installationsmetode (manuel, SCEP eller TFTP).
Husk følgende, før du konfigurerer WLAN-profilen:
-
Brugernavn og adgangskode
-
Når dit netværk bruger EAP-FAST og PEAP til brugergodkendelse, skal du konfigurere både brugernavn og adgangskode, hvis det kræves, på RADIUS (Remote Authentication Dial-In User Service) og telefonen.
- De legitimationsoplysninger, du indtaster i den trådløse LAN-profil, skal være identiske med de legitimationsoplysninger, du konfigurerede på RADIUS-serveren.
-
Hvis du bruger domæner i dit netværk, skal du indtaste brugernavnet sammen med domænenavnet i formatet:
domain\username.
-
-
Følgende handlinger kan resultere i, at den eksisterende Wi-Fi-adgangskode slettes:
- Indtastning af et ugyldigt bruger-id eller en ugyldig adgangskode
- Installation af en ugyldig eller udløbet rod-CA, når EAP-typen er indstillet til PEAP-MSCHAPV2 eller PEAP-GTC
- Deaktivering af den anvendte EAP-type på RADIUS-serveren, før telefonen skifter til den nye EAP-type
- Hvis du vil ændre EAP-typen, skal du sørge for at aktivere den nye EAP-type på RADIUS-serveren først og derefter skifte telefonen til EAP-typen. Når alle telefoner er blevet ændret til den nye EAP-type, kan du deaktivere den tidligere EAP-type, hvis du ønsker det.
| 1 |
I Cisco Unified Communications Manager Administration skal du vælge . |
| 2 |
Klik på Tilføj ny. |
| 3 |
I afsnittet Oplysninger om trådløs LAN-profil skal du indstille parametrene:
|
| 4 |
I afsnittet Trådløse indstillinger skal du indstille parametrene:
|
| 5 |
I afsnittet Godkendelsesindstillinger skal du indstille Godkendelsesmetode til en af disse godkendelsesmetoder: EAP-FAST, EAP-TLS, PEAP-MSCHAPv2, PEAP-GTC, PSK og Ingen. Cisco trådløs telefon 9821 understøtter ikke WEP. Når du har angivet dette felt, kan du muligvis se ekstra felter, som du skal angive.
Cisco trådløs telefon 9821 understøtter ikke feltet Netværksadgangsprofil. |
| 6 |
Klik på Gem. |
Næste trin
Bind den trådløse LAN-profil til en WLAN-profilgruppe, og anvend derefter WLAN-profilgruppen på en enhedspulje () eller direkte til telefonen ().
Installer et brugercertifikat fra telefonens administrationswebside
Du kan manuelt installere et brugercertifikat på telefonen, hvis Simple Certificate Enrollment Protocol (SCEP) ikke er tilgængelig.
Det forudinstallerede Manufacturing Installed Certificate (MIC) kan bruges som brugercertifikat til EAP-TLS.
Når brugercertifikatet er installeret, skal du tilføje den CA-kæde, der udstedte brugercertifikatet, til RADIUS-serverens tillidsliste.
Før du begynder
Før du kan installere et brugercertifikat til en telefon, skal du have:
-
Et brugercertifikat gemt på din pc. Certifikatet skal være i PKCS #12 format.
-
Certifikatets udtræksadgangskode. Adgangskoden må ikke være længere end 32 tegn.
| 1 |
Fra websiden for telefonadministration skal du vælge Certifikater. |
| 2 |
Find feltet Brugerinstalleret og klik på Installer. |
| 3 |
Gå til certifikatet på din pc. |
| 4 |
I feltet Udpak adgangskode skal du indtaste adgangskoden til certifikatudpakningen. |
| 5 |
Klik på Overfør. |
| 6 |
Genstart telefonen, når uploaden er færdig. |
Installer en godkendelsesserver-CA fra telefonens administrationswebside
Du kan manuelt installere en Authentication Server CA på telefonen, hvis Simple Certificate Enrollment Protocol (SCEP) ikke er tilgængelig.
Rod-CA-certifikatet, der udstedte RADIUS-servercertifikatet, skal være installeret.
Før du begynder
Før du kan installere et certifikat på en telefon, skal du have en godkendelsesserver-CA gemt på din pc. Certifikatet skal være kodet i PEM (Base-64) eller DER.
| 1 |
Fra websiden for telefonadministration skal du vælge Certifikater. |
| 2 |
Find feltet Godkendelsesserver-CA og klik på Installer. |
| 3 |
Gå til certifikatet på din pc. |
| 4 |
Klik på Overfør. |
| 5 |
Genstart telefonen, når uploaden er færdig. |
Fjern manuelt et sikkerhedscertifikat fra telefonens administrationswebside
Du kan manuelt fjerne et sikkerhedscertifikat fra en telefon, hvis Simple Certificate Enrollment Protocol (SCEP) ikke er tilgængelig.
| 1 |
Fra websiden for telefonadministration skal du vælge Certifikater. |
| 2 |
Find certifikatet på siden Certifikater. |
| 3 |
Klik på Slet. |
| 4 |
Genstart telefonen, når sletningsprocessen er færdig. |
Opsæt SCEP
Simple Certificate Enrollment Protocol (SCEP) er standarden for automatisk klargøring og fornyelse af certifikater. Det undgår manuel installation af certifikater på dine telefoner.
Aktivér de produktspecifikke konfigurationsparametre for SCEP
Du skal konfigurere følgende SCEP-parametre på Cisco Unified Communications Manager (Unified CM).
-
RA IP-adresse eller værtsnavn
-
SHA-1- eller SHA-256-fingeraftryk af rod-CA-certifikatet for SCEP-serveren
Cisco IOS Registration Authority (RA) fungerer som en proxy til SCEP-serveren. SCEP-klienten på telefonen bruger de parametre, der er downloadet fra Cisco Unified CM. Når du har konfigureret parametrene, sender telefonen en SCEP
getcs -anmodning til RA'en, og rod-CA-certifikatet valideres ved hjælp af det definerede fingeraftryk.
| 1 |
Fra Cisco Unified Communications Manager Administration skal du vælge . |
| 2 |
Find telefonen. |
| 3 |
Rul til området Produktspecifik konfigurationslayout. |
| 4 |
Indtast RA IP-adressen eller værtsnavnet i feltet WLAN SCEP Server, og markér derefter afkrydsningsfeltet for at aktivere SCEP-parameteren. |
| 5 |
Indtast SHA-1- eller SHA-256-fingeraftrykket for rod-CA-certifikatet i feltet WLAN Root CA Fingerprint (SHA256 eller SHA1), og markér derefter afkrydsningsfeltet for at aktivere SCEP QED-parameteren. |
| 6 |
Vælg Gem. |
| 7 |
Vælg Anvend konfiguration. |
SCEP-serverunderstøttelse
Hvis du bruger en SCEP-server (Simple Certificate Enrollment Protocol), kan serveren automatisk vedligeholde dine bruger- og servercertifikater. På SCEP-serveren skal du konfigurere SCEP-registreringsagenten (RA) til at:
-
Funger som et PKI-tillidspunkt
-
Funger som en PKI RA
-
Udfør enhedsgodkendelse ved hjælp af en RADIUS-server
Du kan finde flere oplysninger i dokumentationen til SCEP-serveren.
Opret et lokalt signifikant certifikat (LSC)
Der er et par metoder til at installere en LSC. Denne eksempelopgave gælder for opsætning af en LSC med godkendelsesstrengmetoden på Cisco trådløs telefon 9821.
Før du begynder
Sørg for, at de relevante sikkerhedskonfigurationer for Cisco Unified CM og CAPF (Certificate Authority Proxy Function) er fuldført.
-
CTL- eller ITL-filen har et CAPF-certifikat.
-
I Cisco Unified Communications Operating System Administration skal du kontrollere, at CAPF-certifikatet er installeret.
-
CAPF kører og er konfigureret.
Du kan finde flere oplysninger om disse indstillinger i dokumentationen til din specifikke Cisco Unified CM-version.
| 1 |
Hent den CAPF-godkendelsesstreng, der blev angivet, da CAPF blev konfigureret. |
| 2 |
Gå til appen Indstillinger |
| 3 |
Vælg . |
| 4 |
Indtast godkendelsesstrengen. |
| 5 |
Tryk på Mere Telefonen begynder at installere, opdatere eller fjerne LSC'en, afhængigt af hvordan CAPF'en er konfigureret. Når proceduren er fuldført, vises Installeret eller Ikke installeret på telefonen. Installation, opdatering eller fjernelse af LSC kan tage lang tid at fuldføre. Når telefonens installationsprocedure er vellykket, vises meddelelsen |
802.1X-godkendelse til kabelbaserede netværk
Cisco trådløs telefon 9821 understøtter 802.1X-godkendelse til kabelbaserede netværk. Dette bruges typisk under automatisk klargøring, når telefonen er tilsluttet bordopladeren via en understøttet USB-til-Ethernet-adapter.
Understøttelse af 802.1X-godkendelse på kabelbaserede netværk kræver flere komponenter som følger:
-
Cisco IP-telefon: Telefonen initierer anmodningen om at få adgang til netværket. Cisco IP-telefoner indeholder en 802.1X-supplikant. Denne supplikant giver netværksadministratorer mulighed for at kontrollere IP-telefoners forbindelse til LAN-switchportene. Den nuværende version af telefonens 802.1X-supplikant bruger EAP-FAST- og EAP-TLS-indstillingerne til netværksgodkendelse.
-
Godkendelsesserver: Både godkendelsesserveren og switchen skal være konfigureret med en delt RADIUS-hemmelighed.
-
Skifte: Switchen skal understøtte 802.1X, så den kan fungere som autentificeringsenhed og videresende EAP-meddelelserne mellem telefonen og godkendelsesserveren. Når udvekslingen er afsluttet, giver eller nægter switchen telefonen adgang til netværket.
Cisco IP-telefoner og Cisco Catalyst-switche bruger traditionelt Cisco Discovery Protocol (CDP) til at identificere hinanden og bestemme parametre som VLAN-allokering og inline-strømkrav.
Du skal udføre følgende handlinger for at konfigurere 802.1X.
-
Konfigurér CDP/LLDP stemme VLAN-bypass.
-
Konfigurer godkendelsesserveren og switchen, før du aktiverer 802.1X-godkendelse for kabelforbundne netværk på telefonen.
-
Konfigurer stemme-VLAN: Da 802.1X-standarden ikke tager højde for VLAN'er, bør du konfigurere denne indstilling baseret på switch-understøttelsen.
- Aktiveret: Hvis du bruger en switch, der understøtter multidomæne-godkendelse, kan du konfigurere den til at bruge stemme-VLAN'et.
- Deaktiveret: Hvis switchen ikke understøtter multidomæne-godkendelse, skal du deaktivere Voice VLAN og overveje at tildele porten til det native VLAN.
-
Cisco trådløs telefon 9821 har et andet præfiks i PID'et end de andre Cisco-telefoner. For at din telefon kan overføre 802.1X-godkendelse, skal du indstille parameteren Radius·Brugernavn til at inkludere din Cisco trådløse telefon 9821.
For eksempel er PID'et for Cisco trådløs telefon 9821 WP-9821. Du kan indstille Radius·Brugernavn til
Start with WPellerContains WPi begge de følgende afsnit: -
Aktivér 802.1X-godkendelse for kabelbaserede netværk på din telefon
Følg disse trin for at aktivere 802.1X-godkendelse for kabelbaserede netværk på din telefon. Bemærk, at 802.1X-godkendelse til Wi-Fi er aktiveret som standard og ikke kræver manuel konfiguration.
| 1 |
Gå til appen Indstillinger |
| 2 |
Hvis du bliver bedt om det, skal du indtaste adgangskoden for at få adgang til menuen Indstillinger. Du kan få adgangskoden fra din administrator. |
| 3 |
Vælg . |
| 4 |
Markér Enhedsgodkendelse og tryk på Til. |
Aktivér 802.1X-godkendelse for kabelbaserede netværk i Cisco Unified Communications Manager Administration
Følg disse trin for at aktivere 802.1X-godkendelse for kabelbaserede netværk på Cisco Unified CM. Bemærk, at 802.1X-godkendelse til Wi-Fi er aktiveret som standard og ikke kræver manuel konfiguration.
Du kan se transaktionsstatus og sikkerhedsindstillinger i telefonskærmens menu. For yderligere information, se Menuen Sikkerhedsindstillinger på telefonen.
| 1 |
I Cisco Unified Communications Manager Administration skal du vælge Enhed > Telefon. |
| 2 |
Find den telefon, du vil konfigurere. |
| 3 |
Naviger til området Produktspecifik konfigurationslayout. |
| 4 |
Vælg Aktiveret fra 802.1x Godkendelse rullemenu. Når den er konfigureret til Aktiveret eller Deaktiveret, bliver enhedsgodkendelsesindstillingen på Cisco Wireless Phone 9821 skrivebeskyttet, hvilket forhindrer brugere i at ændre 802.1X-godkendelsesindstillinger. |
| 5 |
Vælg Gem. |
| 6 |
Vælg Anvend konfiguration. |
Menuen Sikkerhedsindstillinger på telefonen
For at se oplysninger om sikkerhedsindstillingerne fra telefonmenuen skal du åbne appen Indstillinger
og vælge . Tilgængeligheden af oplysningerne afhænger af netværksindstillingerne i din organisation.
|
Parametre |
Valgmuligheder |
Standard |
Beskrivelse |
|---|---|---|---|
|
Enhedsgodkendelse |
Tænd Sluk |
Sluk |
Aktiverer eller deaktiverer 802.1X-godkendelse på telefonen. Parameterindstillingen kan gemmes efter telefonens Out-Of-Box (OOB) registrering. |
|
Transaktionsstatus | Deaktiveret |
Viser status for 802.1X-godkendelse. Staten kan være (ikke begrænset til):
| |
|
Protokol | Ingen |
Viser den EAP-metode, der bruges til 802.1X-godkendelse. Protokollen kan være EAP-FAST eller EAP-TLS. |
Konfigurer de understøttede versioner af TLS
Du kan konfigurere den minimumsversion af TLS, der kræves for henholdsvis klient og server.
Som standard er den minimale TLS-version af både server og klient 1.2. Indstillingen har indflydelse på følgende funktioner:
- HTTPS-webadgangsforbindelse
- Onboarding til lokale telefoner
- HTTPS-tjenester, såsom Directory-tjenester
- Datagram Transport Layer Security (DTLS)
- Portadgangsenhed (PAE)
- Extensible Authentication Protocol-Transport Layer Security (EAP-TLS)
Du kan finde flere oplysninger om TLS 1.3-kompatibilitet for Cisco IP-telefoner i TLS 1.3-kompatibilitetsmatrix for Cisco Collaboration Products.
| 1 |
I Cisco Unified Communications Manager Administration skal du udføre en af følgende handlinger efter behov:
Konfigurationen følger en hierarkisk struktur:
|
| 2 |
Opsæt feltet TLS-klient Min. version : Indstillingen TLS 1.3 er tilgængelig på Cisco Unified CM 15SU2 eller nyere.
|
| 3 |
Opsæt feltet TLS-server min. version :
|
| 4 |
Klik på Gem. |
| 5 |
Klik på Anvend konfiguration. |
| 6 |
Genstart telefonerne. |
Sluk højttalertelefon og headset på Cisco trådløs telefon 9821
Du har mulighed for permanent at slukke for højttalertelefonen og headsettet på en Cisco trådløs telefon 9821 for din bruger. Hvis du slår disse lydudgange fra, sikrer du, at samtaler ikke kan høres af andre i nærheden, hvilket er vigtigt i delte eller åbne kontormiljøer.
| 1 |
I Cisco Unified Communications Manager Administration skal du vælge . |
| 2 |
Find den telefon, du vil konfigurere. |
| 3 |
Naviger til området Produktspecifik konfigurationslayout. |
| 4 |
Markér et eller flere af følgende afkrydsningsfelter for at deaktivere telefonens funktioner:
Som standard er disse afkrydsningsfelter ikke markeret. |
| 5 |
Vælg Gem. |
| 6 |
Vælg Anvend konfiguration. |
