- Inicio
- /
- Artículo
Este artículo de ayuda está dirigido al teléfono inalámbrico Cisco 9821 registrado en Cisco Unified Communications Manager (Unified CM).
Puede habilitar Cisco Unified Communications Manager (Unified CM) para que funcione en un entorno de seguridad mejorado. Gracias a estas mejoras, su red telefónica opera bajo un conjunto de estrictos controles de seguridad y gestión de riesgos para protegerle a usted y a sus usuarios.
El entorno de seguridad mejorado incluye las siguientes características:
-
Autenticación de búsqueda de contactos
-
TCP como protocolo predeterminado para el registro de auditoría remoto
-
Una política de credenciales mejorada
-
Compatibilidad con la familia de funciones hash SHA-2 para firmas digitales.
-
Admite un tamaño de clave RSA de hasta 4096 bits.
Con Cisco Unified CM versión 14.0 o posterior, los teléfonos admiten la autenticación SIP OAuth.
OAuth es compatible con el Protocolo de transferencia de archivos trivial (TFTP) de proxy con Cisco Unified CM versión 14.0(1) SU1 o posterior.
Para obtener información adicional sobre seguridad, consulte las siguientes guías:
Tu teléfono solo puede almacenar un número limitado de archivos de la Lista de Confianza de Identidad (ITL). Los archivos ITL no pueden superar los 64 KB en el teléfono, por lo que debe limitar la cantidad de archivos que Cisco Unified CM envía al teléfono.
Funciones de seguridad compatibles
Las funciones de seguridad protegen contra amenazas, incluidas las que atentan contra la identidad del teléfono y los datos. Estas funciones establecen y mantienen flujos de comunicación autenticados entre el teléfono y el servidor Cisco Unified Communications Manager, y garantizan que el teléfono utilice únicamente archivos firmados digitalmente.
Cisco Unified Communications Manager versión 8.5(1) y posteriores incluyen Seguridad de forma predeterminada, que proporciona las siguientes características de seguridad para los teléfonos IP de Cisco sin necesidad de ejecutar el cliente CTL:
-
Firma de los archivos de configuración del teléfono
-
Cifrado del archivo de configuración del teléfono
-
HTTPS con Tomcat y otros servicios web
Las funciones de señalización y multimedia seguras aún requieren que ejecute el cliente CTL y utilice tokens electrónicos de hardware.
La implementación de medidas de seguridad en el sistema Cisco Unified Communications Manager evita el robo de identidad del teléfono y del servidor Cisco Unified Communications Manager, previene la manipulación de datos y evita la manipulación de la señalización de llamadas y del flujo multimedia.
Para mitigar estas amenazas, la red de telefonía IP de Cisco establece y mantiene flujos de comunicación seguros (encriptados) entre un teléfono y el servidor, firma digitalmente los archivos antes de transferirlos a un teléfono y encripta los flujos multimedia y la señalización de llamadas entre los teléfonos IP de Cisco.
Un Certificado de Importancia Local (LSC, por sus siglas en inglés) se instala en los teléfonos después de realizar las tareas necesarias asociadas con la Función de Proxy de la Autoridad de Certificación (CAPF, por sus siglas en inglés). Puede utilizar la administración de Cisco Unified Communications Manager para configurar un LSC, como se describe en la Guía de seguridad de Cisco Unified Communications Manager. Alternativamente, puede iniciar la instalación de un LSC desde el menú Seguridad del teléfono. Este menú también permite actualizar o eliminar un LSC.
Los teléfonos utilizan el perfil de seguridad del teléfono, que define si el dispositivo es seguro o no seguro. Para obtener información sobre cómo aplicar el perfil de seguridad al teléfono, consulte la documentación de su versión específica de Cisco Unified Communications Manager.
Si configura ajustes relacionados con la seguridad en la administración de Cisco Unified Communications Manager, el archivo de configuración del teléfono contiene información confidencial. Para garantizar la privacidad de un archivo de configuración, debe configurarlo para que esté cifrado. Para obtener información detallada, consulte la documentación de su versión específica de Cisco Unified Communications Manager.
La siguiente tabla ofrece una descripción general de las funciones de seguridad que admiten los teléfonos. Para obtener más información, consulte la documentación de su versión específica de Cisco Unified Communications Manager.
|
Característica |
Descripción |
|---|---|
|
Autenticación de imágenes |
Los archivos binarios firmados impiden la manipulación de la imagen del firmware antes de que esta se cargue en el teléfono. Si se manipula la imagen, el teléfono fallará en el proceso de autenticación y rechazará la nueva imagen. |
|
Instalación del certificado del sitio del cliente |
Cada teléfono IP de Cisco requiere un certificado único para la autenticación del dispositivo. Los teléfonos incluyen un certificado instalado de fábrica (MIC), pero para mayor seguridad, puede especificar la instalación del certificado en la administración de Cisco Unified Communications Manager mediante la función de proxy de la autoridad de certificación (CAPF). Como alternativa, puede instalar un Certificado de Importancia Local (LSC) desde el menú Seguridad del teléfono. |
|
Autenticación del dispositivo |
Se produce entre el servidor de Cisco Unified Communications Manager y el teléfono cuando cada entidad acepta el certificado de la otra. Determina si debe establecerse una conexión segura entre el teléfono y un Cisco Unified Communications Manager y, si es necesario, crea una ruta de señalización segura entre las entidades mediante el protocolo TLS. Cisco Unified Communications Manager no registra los teléfonos a menos que pueda autenticarlos. |
|
Autenticación de archivos |
Valida los archivos firmados digitalmente que descarga el teléfono. El teléfono valida la firma para asegurarse de que no se haya producido ninguna manipulación del archivo después de su creación. Los archivos que no superan la autenticación no se escriben en la memoria Flash del teléfono. El teléfono rechaza dichos archivos sin procesarlos posteriormente. |
|
Cifrado de archivos |
El cifrado impide que se revele información confidencial mientras el archivo se transmite al teléfono. Además, el teléfono valida la firma para asegurarse de que no se haya producido ninguna manipulación del archivo después de su creación. Los archivos que no superan la autenticación no se escriben en la memoria Flash del teléfono. El teléfono rechaza dichos archivos sin procesarlos posteriormente. |
|
Autenticación de señalización |
Utiliza el protocolo TLS para validar que no se haya producido ninguna manipulación de los paquetes de señalización durante la transmisión. |
|
Certificado de instalación del fabricante |
Cada teléfono IP de Cisco contiene un certificado de fabricante instalado (MIC) único, que se utiliza para la autenticación del dispositivo. El MIC proporciona una prueba de identidad única y permanente para el teléfono y permite que Cisco Unified Communications Manager autentique el teléfono. |
|
Cifrado de medios |
Utiliza SRTP para garantizar que las transmisiones multimedia entre dispositivos compatibles sean seguras y que solo el dispositivo previsto reciba y lea los datos. Incluye la creación de un par de claves primarias de medios para los dispositivos, la entrega de las claves a los dispositivos y la protección de la entrega de las claves mientras están en tránsito. |
|
CAPF (Función de Proxy de Autoridad de Certificación) |
Implementa partes del procedimiento de generación de certificados que requieren demasiado procesamiento para el teléfono e interactúa con este para la generación de claves y la instalación de certificados. El CAPF se puede configurar para solicitar certificados a las autoridades de certificación especificadas por el cliente en nombre del teléfono, o bien para generar certificados localmente. Se admiten los tipos de clave EC (curva elíptica) y RSA. Para usar la clave EC, asegúrese de que el parámetro "Compatibilidad con algoritmos de cifrado avanzados de punto final" (desde ) está habilitado. Para obtener más información sobre CAPF y las configuraciones relacionadas, consulte los siguientes documentos: |
|
Perfil de seguridad |
Define si el teléfono no es seguro, está autenticado, encriptado o protegido. Las demás entradas de esta tabla describen las características de seguridad. |
|
Archivos de configuración cifrados |
Permite garantizar la privacidad de los archivos de configuración del teléfono. |
|
Desactivación opcional del servidor web para un teléfono |
Por motivos de seguridad, puede impedir el acceso a las páginas web del teléfono (que muestran diversas estadísticas de funcionamiento del mismo) y al portal de autoservicio. |
|
Refuerzo del teléfono |
Opciones de seguridad adicionales, que usted controla desde la administración de Cisco Unified Communications Manager:
|
|
Conmutación por error SIP segura para SRST |
Después de configurar una referencia de telefonía remota de sitio con capacidad de supervivencia (SRST) para la seguridad y luego reiniciar los dispositivos dependientes en la administración de Cisco Unified Communications Manager, el servidor TFTP agrega el certificado SRST al archivo cnf.xml del teléfono y envía el archivo al teléfono. Un teléfono seguro utiliza entonces una conexión TLS para interactuar con el enrutador habilitado para SRST. |
|
Cifrado de señalización |
Garantiza que todos los mensajes de señalización SIP que se envían entre el dispositivo y el servidor Cisco Unified Communications Manager estén cifrados. |
|
Alarma de actualización de la lista de confianza |
Cuando se actualiza la lista de confianza en el teléfono, el Cisco Unified Communications Manager recibe una alarma que indica si la actualización se ha realizado correctamente o no. Consulte la siguiente tabla para obtener más información. |
|
Cifrado AES 256 |
Cuando se conectan a Cisco Unified Communications Manager versión 10.5(2) o posterior, los teléfonos admiten el cifrado AES 256 para TLS y SIP para el cifrado de señalización y medios. Esto permite que los teléfonos inicien y admitan conexiones TLS 1.2 utilizando cifrados basados en AES-256 que cumplen con los estándares SHA-2 (Algoritmo de Hash Seguro) y con los Estándares Federales de Procesamiento de Información (FIPS). Los cifrados incluyen:
Para obtener más información, consulte la documentación de Cisco Unified Communications Manager. |
|
Certificados del algoritmo de firma digital de curva elíptica (ECDSA) |
Como parte de la certificación Common Criteria (CC), Cisco Unified Communications Manager agregó certificados ECDSA en la versión 11.0. Esto afecta a todos los productos del Sistema Operativo de Voz (VOS) que ejecutan CUCM 11.5 y versiones posteriores. |
|
Certificado Tomcat para múltiples servidores (SAN) con Cisco UCM | El teléfono es compatible con Cisco UCM con certificados Tomcat de múltiples servidores (SAN) configurados. La dirección correcta del servidor TFTP se puede encontrar en el archivo ITL del teléfono para el registro del mismo. Para obtener más información sobre esta función, consulte lo siguiente: |
La siguiente tabla contiene los mensajes de alarma de actualización de la lista de confianza y su significado. Para obtener más información, consulte la documentación de Cisco Unified Communications Manager.
| Código y mensaje | Descripción |
|---|---|
|
1 - TL_ÉXITO |
Recibimos un nuevo CTL and/or ITL |
|
2 - CTL_INICIAL_ÉXITO |
Se recibió un nuevo CTL, no existe ningún TL |
|
3 - ITL_ÉXITO INICIAL_ |
Se recibió un nuevo ITL, no existe ningún TL |
|
4 - TL_INICIAL_ÉXITO |
Se recibieron nuevos CTL e ITL, no hay TL existente. |
|
5 - TL_FALLÓ_ANTIGUO_CTL |
La actualización al nuevo CTL falló, pero se conserva el TL anterior. |
|
6 - TL_FALLÓ_NO_TL |
La actualización a la nueva TL falló y no tengo la TL antigua. |
|
7 - TL_FALLÓ |
Fallo genérico |
|
8 - TL_FALLÓ_ANTIGUO_ITL |
La actualización a la nueva ITL falló, pero tengo la TL anterior. |
|
9 - TL_FALLÓ_ANTIGUO_TL |
La actualización a la nueva TL falló, pero tengo la TL anterior. |
Seguridad de llamadas telefónicas
Cuando se implementa la seguridad en un teléfono, puedes identificar las llamadas seguras mediante iconos en la pantalla del teléfono. También puedes determinar si el teléfono conectado es seguro y está protegido si suena un tono de seguridad al comienzo de la llamada.
En una llamada segura, toda la señalización de la llamada y las transmisiones multimedia están encriptadas. Una llamada segura ofrece un alto nivel de seguridad, proporcionando integridad y privacidad a la llamada. Cuando una llamada en curso está cifrada, puede ver el icono de seguridad
en la línea.
-
Si la llamada se enruta a través de tramos de llamada que no son IP, por ejemplo, la red telefónica pública conmutada (PSTN), la llamada puede no ser segura aunque esté cifrada dentro de la red IP y tenga un icono de candado asociado.
-
Las llamadas seguras solo son compatibles con conexiones entre dos teléfonos. Algunas funciones, como las llamadas en conferencia y las líneas compartidas, no están disponibles cuando se configura la llamada segura.
En Cisco Unified Communications Manager, a los teléfonos configurados como seguros (encriptados y de confianza) se les puede asignar un estado de protegido. Una vez protegidos, estos dispositivos pueden configurarse para reproducir un tono de seguridad al inicio de cada llamada.
-
Dispositivo protegido:
Para cambiar el estado de un teléfono seguro a protegido:
- En la administración de Cisco Unified Communications Manager, seleccione .
- Localiza el teléfono que vas a configurar.
- En la ventana de Configuración del teléfono, seleccione la casilla de verificación Dispositivo protegido.
- Haga clic en Guardar.
-
Reproducir tono de indicación de seguridad:
Para que el teléfono protegido pueda reproducir un tono de indicación seguro o no seguro:
- En la administración de Cisco Unified Communications Manager, seleccione .
- Seleccione el servidor y luego el servicio Cisco CallManager.
- En el área Parámetros de todo el clúster (Función - Tono seguro), configure el Tono de reproducción para indicar Secure/Non-Secure Llamar al estado estableciendo en Verdadero.
- Haga clic en Guardar.
Identificación segura de llamadas de conferencia
Puedes iniciar una llamada de conferencia segura y supervisar el nivel de seguridad de los participantes. Se establece una llamada de conferencia segura mediante este proceso:
-
El usuario inicia la conferencia desde un teléfono seguro.
-
Cisco Unified Communications Manager asigna un puente de conferencia seguro a la llamada.
-
A medida que se añaden participantes, Cisco Unified Communications Manager verifica el modo de seguridad de cada teléfono y mantiene el nivel de seguridad para la conferencia.
-
El teléfono muestra el nivel de seguridad de la llamada en conferencia. Una conferencia segura muestra el icono de seguridad
.
Se admiten llamadas seguras entre dos teléfonos. En el caso de los teléfonos protegidos, algunas funciones, como las llamadas en conferencia, las líneas compartidas y la movilidad de extensiones, no están disponibles cuando se configura la llamada segura.
La siguiente tabla proporciona información sobre los cambios en los niveles de seguridad de la conferencia en función del nivel de seguridad del teléfono del iniciador, los niveles de seguridad de los participantes y la disponibilidad de puentes de conferencia seguros.
|
Nivel de seguridad del teléfono del iniciador |
Función utilizada |
Nivel de seguridad de los participantes |
Resultados de la acción |
|---|---|---|---|
|
No seguro |
Conferencia |
Seguro |
Puente de conferencia no seguro Conferencia no segura |
|
Seguro |
Conferencia |
Al menos un miembro no es seguro. |
Puente de conferencias seguro Conferencia no segura |
|
Seguro |
Conferencia |
Seguro |
Puente de conferencias seguro Conferencia segura con cifrado de nivel |
|
No seguro |
Encuéntrame |
El nivel mínimo de seguridad es cifrado. |
El iniciador recibe un tono de reorden. |
|
Seguro |
Encuéntrame |
El nivel mínimo de seguridad es no seguro. |
Puente de conferencias seguro La conferencia acepta todas las llamadas. |
Identificación segura de llamadas telefónicas
Se establece una llamada segura cuando tanto su teléfono como el del otro extremo están configurados para realizar llamadas seguras. El otro teléfono puede estar en la misma red IP de Cisco o en una red externa a la red IP. Las llamadas seguras solo se pueden realizar entre dos teléfonos. Las llamadas en conferencia deben admitir llamadas seguras después de que se haya establecido un puente de conferencia seguro.
Se establece una llamada segura mediante este proceso:
-
El usuario inicia la llamada desde un teléfono seguro (modo de seguridad protegido).
-
El teléfono muestra el icono de seguridad
en la pantalla del teléfono. Este icono indica que el teléfono está configurado para realizar llamadas seguras, pero esto no significa que el otro teléfono conectado también esté protegido. -
El usuario oye un tono de seguridad si la llamada se conecta con otro teléfono seguro, lo que indica que ambos extremos de la conversación están cifrados y protegidos. Si la llamada se conecta a un teléfono no seguro, el usuario no oirá el tono de seguridad.
Se admiten llamadas seguras entre dos teléfonos. En el caso de los teléfonos protegidos, algunas funciones, como las llamadas en conferencia, las líneas compartidas y la movilidad de extensiones, no están disponibles cuando se configura la llamada segura.
Solo los teléfonos protegidos reproducen estos tonos de indicación, ya sean seguros o no. Los teléfonos sin protección nunca emiten tonos. Si el estado general de la llamada cambia durante la misma, el tono indicador cambia y el teléfono protegido reproduce el tono correspondiente.
Cuando Toque el tono para indicar Secure/Non-Secure La opción Estado de llamada está configurada en Verdadero:
-
Cuando se establece una conexión segura de extremo a extremo y el estado de la llamada es seguro, el teléfono reproduce el tono de indicación de seguridad (tres pitidos largos con pausas).
-
Cuando se establece una comunicación no segura de extremo a extremo y el estado de la llamada es no seguro, el teléfono reproduce el tono de indicación de no seguridad (seis pitidos cortos con breves pausas).
Si el Toque el tono para indicar Secure/Non-Secure La opción Estado de llamada está configurada como Falso, no se reproduce ningún tono.
Proporcionar cifrado para la barcaza
Cisco Unified Communications Manager comprueba el estado de seguridad del teléfono cuando se establecen conferencias y cambia la indicación de seguridad para la conferencia o bloquea la finalización de la llamada para mantener la integridad y la seguridad del sistema.
Un usuario no puede interrumpir una llamada cifrada si el teléfono que se utiliza para ello no está configurado para el cifrado. Cuando la comunicación falla en este caso, suena un tono de reorden (ocupado rápido) en el teléfono que indica que se inició la comunicación.
Si el teléfono que inicia la llamada está configurado para el cifrado, quien inicia la intrusión puede intervenir en una llamada no segura desde el teléfono cifrado. Tras el incidente con la barcaza, Cisco Unified Communications Manager clasifica la llamada como no segura.
Si el teléfono que inicia la llamada está configurado para el cifrado, quien inicia la intervención puede acceder a una llamada cifrada, y el teléfono indica que la llamada está cifrada.
Seguridad de la red LAN inalámbrica
Dado que todos los dispositivos WLAN que se encuentran dentro del alcance pueden recibir todo el tráfico WLAN, garantizar la seguridad de las comunicaciones de voz es fundamental en las redes WLAN. Para garantizar que los intrusos no manipulen ni intercepten el tráfico de voz, la arquitectura de seguridad Cisco SAFE es compatible con el teléfono. Para obtener más información sobre seguridad en redes, consulte http://www.cisco.com/en/US/netsol/ns744/networking_solutions_program_home.html.
La solución de telefonía IP inalámbrica de Cisco proporciona seguridad de red inalámbrica que impide los inicios de sesión no autorizados y las comunicaciones comprometidas mediante el uso de los siguientes métodos de autenticación que admite el teléfono.
-
Autenticación abierta: En un sistema abierto, cualquier dispositivo inalámbrico puede solicitar autenticación. El punto de acceso que recibe la solicitud puede otorgar autenticación a cualquier solicitante o solo a los solicitantes que se encuentren en una lista de usuarios. La comunicación entre el dispositivo inalámbrico y el punto de acceso (AP) podría no estar cifrada.
-
Autenticación mediante protocolo de autenticación extensible-autenticación flexible a través de tunelización segura (EAP-FAST): Esta arquitectura de seguridad cliente-servidor cifra las transacciones EAP dentro de un túnel de seguridad de nivel de transporte (TLS) entre el punto de acceso y el servidor RADIUS, como Identity Services Engine (ISE).
El túnel TLS utiliza credenciales de acceso protegido (PAC) para la autenticación entre el cliente (teléfono) y el servidor RADIUS. El servidor envía un ID de autoridad (AID) al cliente (teléfono), que a su vez selecciona el PAC apropiado. El cliente (teléfono) devuelve un paquete PAC-Opaque al servidor RADIUS. El servidor descifra el PAC con la clave principal. Ahora ambos extremos contienen la clave PAC y se crea un túnel TLS. EAP-FAST admite el aprovisionamiento automático de PAC, pero debe habilitarlo en el servidor RADIUS.
En ISE, por defecto, el PAC caduca en una semana. Si el teléfono tiene un código PAC caducado, la autenticación con el servidor RADIUS tarda más tiempo mientras el teléfono obtiene un nuevo código PAC. Para evitar retrasos en el aprovisionamiento de PAC, configure el período de caducidad de PAC en 90 días o más en el servidor ISE o RADIUS.
-
Autenticación mediante el Protocolo de Autenticación Extensible-Seguridad de la Capa de Transporte (EAP-TLS): EAP-TLS requiere un certificado de cliente para la autenticación y el acceso a la red. Para EAP-TLS inalámbrico, el certificado del cliente puede ser MIC, LSC o un certificado instalado por el usuario.
-
Protocolo de autenticación extensible protegido (PEAP): Esquema de autenticación mutua basado en contraseña, propiedad de Cisco, entre el cliente (teléfono) y un servidor RADIUS. El teléfono puede utilizar PEAP para autenticarse con la red inalámbrica. Se admiten los métodos de autenticación PEAP-MSCHAPV2 y PEAP-GTC.
-
Clave precompartida (PSK): El teléfono admite formatos ASCII y hexadecimal (HEX). Debe utilizar estos formatos al configurar un WPA2/SAE Clave precompartida.
ASCII: Una cadena de caracteres ASCII con una longitud de entre 8 y 63 caracteres (0-9, az minúscula, AZ mayúscula y caracteres especiales). Por ejemplo,
GREG123567@9ZX&W.HEX: Una cadena de caracteres hexadecimales con una longitud de 64 dígitos hexadecimales (0-9, af o AF).
Los siguientes esquemas de autenticación utilizan el servidor RADIUS para gestionar las claves de autenticación:
-
WPA2/WPA3: Utiliza la información del servidor RADIUS para generar claves únicas de autenticación. Debido a que estas claves se generan en el servidor RADIUS centralizado, WPA2/WPA3 Proporciona mayor seguridad que las claves precompartidas WPA, que se almacenan en el punto de acceso y en el teléfono.
-
Roaming rápido y seguro: Utiliza información del servidor RADIUS y del servidor de dominio inalámbrico (WDS) para gestionar y autenticar las claves. El WDS crea una caché de credenciales de seguridad para los dispositivos cliente compatibles con FT, lo que permite una reautenticación rápida y segura.
Con WPA2/WPA3, Las claves de cifrado no se introducen en el teléfono, sino que se generan automáticamente entre el punto de acceso y el teléfono. Sin embargo, el nombre de usuario y la contraseña de EAP que se utilizan para la autenticación deben introducirse en cada teléfono.
Para ayudar a proteger el tráfico de voz a través del enlace inalámbrico, el teléfono admite el cifrado basado en AES para WPA2/WPA3 autenticación. AES es un cifrado de bloques simétrico estandarizado por el NIST. AES utiliza un tamaño de bloque fijo de 128 bits y admite tamaños de clave de 128 bits, 192 bits y 256 bits. En las redes Wi-Fi, AES es utilizado por conjuntos de cifrado como CCMP o GCMP, mientras que la autenticación se proporciona por separado mediante PSK, SAE o 802.1X/EAP, dependiendo del modo de seguridad WLAN configurado. El conjunto de cifrado compatible y el tamaño de la clave dependen del modelo de teléfono y de la configuración de la red WLAN.
Cuando el teléfono utiliza el cifrado AES, tanto los paquetes SIP de señalización como los paquetes RTP (Protocolo de Transporte en Tiempo Real) de voz se cifran entre el punto de acceso y el teléfono.
Los esquemas de autenticación y cifrado se configuran dentro de la red LAN inalámbrica. Las VLAN se configuran en la red y en los puntos de acceso, y especifican diferentes combinaciones de autenticación y cifrado. Un SSID se asocia con una VLAN y con un esquema particular de autenticación y cifrado. Para que los dispositivos cliente inalámbricos se autentiquen correctamente, debe configurar los mismos SSID con sus esquemas de autenticación y cifrado tanto en los puntos de acceso como en el teléfono.
Algunos sistemas de autenticación requieren tipos específicos de cifrado.
Cuando se utiliza la clave precompartida WPA2 o SAE, la clave precompartida debe estar configurada de forma estática en el teléfono. Estas claves deben coincidir con las claves que están en el punto de acceso.
Los esquemas de autenticación y cifrado que se muestran en la siguiente tabla presentan las opciones de configuración de red para el teléfono inalámbrico Cisco 9821 que corresponden a la configuración del punto de acceso (AP).
| Tipo FSR | Autenticación | Administración de claves | Cifrado | Marco de gestión protegido (PMF) |
|---|---|---|---|---|
| 802.11r (FT) | PSK |
WPA-PSK WPA-PSK-SHA256 FT-PSK | AES | No |
| 802.11r (FT) | WPA3 |
SAE FT-SAE | AES | Sí |
| 802.11r (FT) | EAP-TLS |
WPA-EAP FT-EAP | AES | No |
| 802.11r (FT) | EAP-TLS (WPA3) |
WPA-EAP-SHA256 FT-EAP | AES | Sí |
| 802.11r (FT) | EAP-FAST |
WPA-EAP FT-EAP | AES | No |
| 802.11r (FT) | EAP-FAST (WPA3) |
WPA-EAP-SHA256 FT-EAP | AES | Sí |
| 802.11r (FT) | EAP-PEAP |
WPA-EAP FT-EAP | AES | No |
| 802.11r (FT) | EAP-PEAP (WPA3) |
WPA-EAP-SHA256 FT-EAP | AES | Sí |
| no FT | Suite B | WPA-EAP-SUITE-B | GCMP | Sí |
| no FT | Suite-B-192 | WPA-EAP-SUITE-B-192 | GCMP | Sí |
Configura un perfil de Wi-Fi
Puede configurar un perfil Wi-Fi y asignarlo al teléfono inalámbrico Cisco 9821. Este perfil contiene los parámetros necesarios para que el teléfono establezca una conexión Wi-Fi y posteriormente se registre en Cisco Unified CM. Al crear y utilizar un perfil Wi-Fi, ni usted ni sus usuarios necesitan configurar la red inalámbrica para cada teléfono individualmente.
Le recomendamos que utilice un perfil seguro con cifrado TFTP habilitado para proteger las claves y contraseñas cuando utilice un perfil Wi-Fi.
Los teléfonos admiten un certificado de servidor por método de instalación (manual, SCEP o TFTP).
Tenga en cuenta las siguientes notas antes de configurar el perfil WLAN:
-
Nombre de usuario y contraseña
-
Cuando su red utiliza EAP-FAST y PEAP para la autenticación de usuarios, debe configurar tanto el nombre de usuario como la contraseña, si es necesario, en el Servicio de autenticación remota de usuarios de acceso telefónico (RADIUS) y en el teléfono.
- Las credenciales que introduzca en el perfil de la red LAN inalámbrica deben ser idénticas a las credenciales que configuró en el servidor RADIUS.
-
Si utiliza dominios dentro de su red, debe ingresar el nombre de usuario junto con el nombre de dominio, en el siguiente formato:
domain\username.
-
-
Las siguientes acciones podrían provocar que se borre la contraseña de Wi-Fi existente:
- Ingresar un nombre de usuario o contraseña no válidos
- Instalación de una CA raíz no válida o caducada cuando el tipo de EAP está configurado en PEAP-MSCHAPV2 o PEAP-GTC.
- Deshabilitar el tipo EAP en uso en el servidor RADIUS antes de cambiar el teléfono al nuevo tipo EAP.
- Para cambiar el tipo de EAP, asegúrese de habilitar primero el nuevo tipo de EAP en el servidor RADIUS y, a continuación, cambie el teléfono al tipo de EAP. Una vez que todos los teléfonos se hayan configurado con el nuevo tipo de EAP, puede desactivar el tipo de EAP anterior si lo desea.
| 1 |
En la administración de Cisco Unified Communications Manager, seleccione . |
| 2 |
Haga clic en Agregar nuevo. |
| 3 |
En la sección Información del perfil de LAN inalámbrica, configure los parámetros:
|
| 4 |
En la sección Configuración inalámbrica, configure los parámetros:
|
| 5 |
En la sección Configuración de autenticación, establezca el Método de autenticación en uno de estos métodos de autenticación: EAP-FAST, EAP-TLS, PEAP-MSCHAPv2, PEAP-GTC, PSK y Ninguno. El teléfono inalámbrico Cisco 9821 no es compatible con WEP. Después de configurar este campo, es posible que vea campos adicionales que también deberá configurar.
El teléfono inalámbrico Cisco 9821 no admite el campo Perfil de acceso a la red. |
| 6 |
Haga clic en Guardar. |
Qué hacer a continuación
Vincule el perfil de LAN inalámbrica a un grupo de perfiles de WLAN y luego aplique el grupo de perfiles de WLAN a un grupo de dispositivos () o directamente al teléfono ().
Instale un certificado de usuario desde la página web de administración del teléfono.
Si el Protocolo de Inscripción de Certificados Simples (SCEP) no está disponible, puede instalar manualmente un certificado de usuario en el teléfono.
El certificado de fabricante preinstalado (MIC) se puede utilizar como certificado de usuario para EAP-TLS.
Una vez instalado el certificado de usuario, deberá agregar la cadena de autoridades de certificación que emitió dicho certificado a la lista de confianza del servidor RADIUS.
Antes de comenzar
Antes de poder instalar un certificado de usuario para un teléfono, debe tener lo siguiente:
-
Un certificado de usuario guardado en su PC. El certificado debe estar en PKCS. #12 formato.
-
La contraseña de extracción del certificado. La contraseña no debe tener más de 32 caracteres.
| 1 |
Desde la página web de administración del teléfono, seleccione Certificados. |
| 2 |
Localice el campo Usuario instalado y haga clic en Instalar. |
| 3 |
Busque el certificado en su PC. |
| 4 |
En el campo Contraseña de extracción, introduzca la contraseña de extracción del certificado. |
| 5 |
Haga clic en Cargar. |
| 6 |
Reinicia el teléfono una vez finalizada la carga. |
Instale una CA de servidor de autenticación desde la página web de administración del teléfono.
Si el Protocolo simple de inscripción de certificados (SCEP) no está disponible, puede instalar manualmente una CA de servidor de autenticación en el teléfono.
Debe estar instalado el certificado de la CA raíz que emitió el certificado del servidor RADIUS.
Antes de comenzar
Antes de poder instalar un certificado en un teléfono, debe tener una CA de servidor de autenticación guardada en su PC. El certificado debe estar codificado en PEM (Base-64) o DER.
| 1 |
Desde la página web de administración del teléfono, seleccione Certificados. |
| 2 |
Localice el campo Servidor de autenticación CA y haga clic en Instalar. |
| 3 |
Busque el certificado en su PC. |
| 4 |
Haga clic en Cargar. |
| 5 |
Reinicia el teléfono una vez finalizada la carga. |
Eliminar manualmente un certificado de seguridad de la página web de administración del teléfono.
Puede eliminar manualmente un certificado de seguridad de un teléfono si el Protocolo simple de inscripción de certificados (SCEP) no está disponible.
| 1 |
Desde la página web de administración del teléfono, seleccione Certificados. |
| 2 |
Localice el certificado en la página Certificados. |
| 3 |
Haga clic en Eliminar. |
| 4 |
Reinicia el teléfono una vez finalizado el proceso de eliminación. |
Configurar SCEP
El Protocolo Simple de Inscripción de Certificados (SCEP) es el estándar para el aprovisionamiento y la renovación automática de certificados. Evita la instalación manual de certificados en tus teléfonos.
Active los parámetros de configuración específicos del producto SCEP.
Debe configurar los siguientes parámetros SCEP en Cisco Unified Communications Manager (Unified CM).
-
Dirección IP o nombre de host de RA
-
Huella digital SHA-1 o SHA-256 del certificado de la CA raíz para el servidor SCEP.
La Autoridad de Registro (RA) de Cisco IOS actúa como un proxy para el servidor SCEP. El cliente SCEP del teléfono utiliza los parámetros que se descargan de Cisco Unified CM. Después de configurar los parámetros, el teléfono envía una solicitud SCEP
getcs al RA y el certificado CA raíz se valida utilizando la huella digital definida.
| 1 |
Desde la administración de Cisco Unified Communications Manager, seleccione . |
| 2 |
Localiza el teléfono. |
| 3 |
Desplácese hasta el área Diseño de configuración específica del producto. |
| 4 |
Introduzca la dirección IP o el nombre de host de RA en el campo Servidor WLAN SCEP y, a continuación, seleccione la casilla de verificación para activar el parámetro SCEP. |
| 5 |
Introduzca la huella digital SHA-1 o SHA-256 del certificado de CA raíz en el campo Huella digital de CA raíz WLAN (SHA256 o SHA1) y, a continuación, seleccione la casilla de verificación para activar el parámetro SCEP QED. |
| 6 |
Seleccione Guardar. |
| 7 |
Seleccione Aplicar configuración. |
Soporte para servidores SCEP
Si utiliza un servidor SCEP (Protocolo de inscripción de certificados simple), el servidor puede mantener automáticamente sus certificados de usuario y de servidor. En el servidor SCEP, configure el Agente de Registro (RA) de SCEP para:
-
Actuar como punto de confianza PKI
-
Actuar como un PKI RA
-
Realice la autenticación del dispositivo mediante un servidor RADIUS.
Para obtener más información, consulte la documentación de su servidor SCEP.
Obtén un Certificado de Importancia Local (LSC).
Existen varios métodos para instalar un LSC. Esta tarea de ejemplo se aplica a la configuración de un LSC con el método de cadena de autenticación en el teléfono inalámbrico Cisco 9821.
Antes de comenzar
Asegúrese de que las configuraciones de seguridad adecuadas de Cisco Unified CM y de la función de proxy de la autoridad de certificación (CAPF) estén completas.
-
El archivo CTL o ITL tiene un certificado CAPF.
-
En la administración del sistema operativo de Cisco Unified Communications, verifique que el certificado CAPF esté instalado.
-
El CAPF está en funcionamiento y configurado.
Para obtener más información sobre estas configuraciones, consulte la documentación de su versión específica de Cisco Unified CM.
| 1 |
Obtenga la cadena de autenticación CAPF que se configuró cuando se configuró el CAPF. |
| 2 |
En el teléfono, acceda a la aplicación Ajustes |
| 3 |
Seleccione . |
| 4 |
Introduzca la cadena de autenticación. |
| 5 |
Pulse Más El teléfono comienza a instalar, actualizar o eliminar el LSC, dependiendo de cómo esté configurado el CAPF. Cuando el procedimiento finaliza, en el teléfono se muestra "Instalado" o "No instalado". El proceso de instalación, actualización o eliminación de LSC puede tardar mucho tiempo en completarse. Cuando el procedimiento de instalación del teléfono se realiza correctamente, se muestra el mensaje |
Autenticación 802.1X para redes cableadas
El teléfono inalámbrico Cisco 9821 admite la autenticación 802.1X para redes cableadas. Esto se usa normalmente durante el aprovisionamiento automático cuando el teléfono está conectado al cargador de escritorio a través de un adaptador USB a Ethernet compatible.
La compatibilidad con la autenticación 802.1X en redes cableadas requiere varios componentes, como se indica a continuación:
-
Teléfono IP de Cisco: El teléfono inicia la solicitud para acceder a la red. Los teléfonos IP de Cisco incluyen un cliente 802.1X. Este programa permite a los administradores de red controlar la conectividad de los teléfonos IP a los puertos del conmutador LAN. La versión actual del cliente 802.1X para teléfonos utiliza las opciones EAP-FAST y EAP-TLS para la autenticación de red.
-
Servidor de autenticación: Tanto el servidor de autenticación como el conmutador deben estar configurados con una clave secreta compartida RADIUS.
-
Cambiar: El conmutador debe ser compatible con 802.1X para que pueda actuar como autenticador y retransmitir los mensajes EAP entre el teléfono y el servidor de autenticación. Una vez completada la comunicación, el conmutador concede o deniega el acceso del teléfono a la red.
Los teléfonos IP de Cisco y los conmutadores Cisco Catalyst tradicionalmente utilizan el Protocolo de descubrimiento de Cisco (CDP) para identificarse entre sí y determinar parámetros como la asignación de VLAN y los requisitos de alimentación en línea.
Para configurar 802.1X, debe realizar las siguientes acciones.
-
Configurar CDP/LLDP Omisión de VLAN de voz.
-
Configure el servidor de autenticación y el conmutador antes de habilitar la autenticación 802.1X para redes cableadas en el teléfono.
-
Configurar VLAN de voz: Dado que el estándar 802.1X no contempla las VLAN, deberá configurar este ajuste en función de la compatibilidad del switch.
- Habilitado: Si utiliza un conmutador que admita la autenticación multidominio, puede configurarlo para que utilice la VLAN de voz.
- Deshabilitado: Si el conmutador no admite la autenticación multidominio, desactive la VLAN de voz y considere asignar el puerto a la VLAN nativa.
-
El teléfono inalámbrico Cisco 9821 tiene un prefijo diferente en el PID que el de los demás teléfonos Cisco. Para que su teléfono pueda pasar la autenticación 802.1X, configure el parámetro Radius·User-Name para incluir su teléfono inalámbrico Cisco 9821.
Por ejemplo, el PID del teléfono inalámbrico Cisco 9821 es WP-9821. Puede establecer Radius·User-Name en
Start with WPoContains WPen ambas secciones siguientes: -
Habilita la autenticación 802.1X para redes cableadas en tu teléfono.
Sigue estos pasos para habilitar la autenticación 802.1X para redes cableadas en tu teléfono. Tenga en cuenta que la autenticación 802.1X para Wi-Fi está habilitada de forma predeterminada y no requiere configuración manual.
| 1 |
Acceda a la aplicación Ajustes |
| 2 |
Si se le solicita, ingrese la contraseña para acceder al menú Configuración. Puedes obtener la contraseña de tu administrador. |
| 3 |
Seleccione . |
| 4 |
Resalte Autenticación del dispositivo y pulse Activado. |
Habilitar la autenticación 802.1X para redes cableadas en la administración de Cisco Unified Communications Manager
Siga estos pasos para habilitar la autenticación 802.1X para redes cableadas en Cisco Unified CM. Tenga en cuenta que la autenticación 802.1X para Wi-Fi está habilitada de forma predeterminada y no requiere configuración manual.
Puedes ver el estado de la transacción y la configuración de seguridad en el menú de la pantalla del teléfono. Para obtener más información, consulte el menú de configuración de seguridad en el teléfono.
| 1 |
En la administración de Cisco Unified Communications Manager, seleccione Dispositivo > Teléfono. |
| 2 |
Localiza el teléfono que vas a configurar. |
| 3 |
Navegue al área Diseño de configuración específica del producto. |
| 4 |
Seleccione Habilitado de 802.1x Autenticación menú desplegable. Cuando se configura como Habilitado o Deshabilitado, la opción de autenticación de dispositivo en el teléfono inalámbrico Cisco 9821 se convierte en solo lectura, lo que impide que los usuarios modifiquen la configuración de autenticación 802.1X. |
| 5 |
Seleccione Guardar. |
| 6 |
Seleccione Aplicar configuración. |
Menú de configuración de seguridad en el teléfono
Para ver la información sobre la configuración de seguridad desde el menú del teléfono, acceda a la aplicación Ajustes
y seleccione . La disponibilidad de la información depende de la configuración de red de su organización.
|
Parámetros |
Opciones |
Predeterminado |
Descripción |
|---|---|---|---|
|
Autenticación del dispositivo |
Activado Desactivado |
Desactivado |
Permite habilitar o deshabilitar la autenticación 802.1X en el teléfono. La configuración de los parámetros se puede conservar después del registro de fábrica (Out-Of-Box, OOB) del teléfono. |
|
Estado de la transacción | Desactivado |
Muestra el estado de la autenticación 802.1X. El estado puede ser (entre otros):
| |
|
Protocolo | Ninguno |
Muestra el método EAP que se utiliza para la autenticación 802.1X. El protocolo puede ser EAP-FAST o EAP-TLS. |
Configura las versiones de TLS compatibles.
Puedes configurar la versión mínima de TLS requerida para el cliente y el servidor, respectivamente.
Por defecto, la versión mínima de TLS tanto del servidor como del cliente es 1.2. La configuración tiene repercusiones en las siguientes funciones:
- Conexión de acceso web HTTPS
- Proceso de incorporación para telefonía en las instalaciones
- Servicios HTTPS, como por ejemplo, los servicios de directorio.
- Seguridad de la capa de transporte de datagramas (DTLS)
- Entidad de Acceso al Puerto (PAE)
- Protocolo de autenticación extensible con seguridad en la capa de transporte (EAP-TLS)
Para obtener más información sobre la compatibilidad con TLS 1.3 para teléfonos IP de Cisco, consulte Matriz de compatibilidad con TLS 1.3 para productos de colaboración de Cisco.
| 1 |
En la administración de Cisco Unified Communications Manager, realice una de las siguientes acciones según sea necesario:
La configuración sigue una estructura jerárquica:
|
| 2 |
Configure el campo Versión mínima del cliente TLS : La opción TLS 1.3 está disponible en Cisco Unified CM 15SU2 o posterior.
|
| 3 |
Configure el campo Versión mínima del servidor TLS :
|
| 4 |
Haga clic en Guardar. |
| 5 |
Haga clic en Aplicar configuración. |
| 6 |
Reinicia los teléfonos. |
Desactive el altavoz y los auriculares en el teléfono inalámbrico Cisco 9821.
Tiene la opción de desactivar permanentemente el altavoz y los auriculares en un teléfono inalámbrico Cisco 9821 para su usuario. Desactivar estas salidas de audio garantiza que las conversaciones no sean escuchadas por otras personas cercanas, lo cual es importante en entornos de oficina compartidos o abiertos.
| 1 |
En la administración de Cisco Unified Communications Manager, seleccione . |
| 2 |
Localiza el teléfono que vas a configurar. |
| 3 |
Navegue al área Diseño de configuración específica del producto. |
| 4 |
Marque una o más de las siguientes casillas para desactivar las funciones del teléfono:
Por defecto, estas casillas de verificación están desmarcadas. |
| 5 |
Seleccione Guardar. |
| 6 |
Seleccione Aplicar configuración. |
