- Etusivu
- /
- Artikkeli
Tämä ohjeartikkeli koskee Cisco Wireless Phone 9821 -puhelinta, joka on rekisteröity Cisco Unified Communications Manageriin (Unified CM).
Voit ottaa Cisco Unified Communications Managerin (Unified CM) käyttöön tehostetun tietoturvaympäristön käytössä. Näiden parannusten myötä puhelinverkkosi toimii tiukkojen tietoturva- ja riskienhallintatoimenpiteiden alaisena sinun ja käyttäjiesi suojaamiseksi.
Parannettu suojausympäristö sisältää seuraavat ominaisuudet:
-
Yhteystietojen haun todennus
-
TCP oletusprotokollana etälokitietojen tallentamiseen
-
Parannettu tunnistetietokäytäntö
-
Tuki digitaalisten allekirjoitusten SHA-2-hajautusperheelle
-
Tuki RSA-avaimelle, jonka koko on jopa 4096 bittiä
Cisco Unified CM Release 14.0:ssa tai uudemmassa puhelimet tukevat SIP OAuth -todennusta.
OAuth-protokollaa tuetaan Proxy Trivial File Transfer Protocol (TFTP) -protokollan kanssa Cisco Unified CM Release 14.0(1) SU1:ssä tai uudemmassa.
Lisätietoja tietoturvasta on seuraavissa oppaissa:
-
Cisco Unified Communications Managerin, version 15 ja SU:iden järjestelmäkonfiguraatio-opas
-
Cisco Unified Communications Managerin, version 15 ja SU:iden tietoturvaopas
Puhelimeesi voi tallentaa vain rajoitetun määrän Identity Trust List (ITL) -tiedostoja. ITL-tiedostojen koko puhelimessa ei voi ylittää 64 kt:a, joten rajoita Cisco Unified CM:n puhelimeen lähettämien tiedostojen määrää.
Tuetut suojausominaisuudet
Turvaominaisuudet suojaavat uhilta, mukaan lukien puhelimen identiteettiin ja tietoihin kohdistuvat uhat. Nämä ominaisuudet muodostavat ja ylläpitävät todennettuja tietoliikennevirtoja puhelimen ja Cisco Unified Communications Manager -palvelimen välillä ja varmistavat, että puhelin käyttää vain digitaalisesti allekirjoitettuja tiedostoja.
Cisco Unified Communications Managerin versio 8.5(1) ja uudemmat sisältävät oletusarvoisesti suojauksen, joka tarjoaa seuraavat suojausominaisuudet Cisco IP -puhelimille ilman CTL-asiakasohjelman suorittamista:
-
Puhelimen määritystiedostojen allekirjoittaminen
-
Puhelimen määritystiedoston salaus
-
HTTPS Tomcatin ja muiden verkkopalveluiden kanssa
Suojattu signalointi ja mediaominaisuudet edellyttävät edelleen CTL-asiakasohjelman suorittamista ja laitteistopohjaisten eTokenien käyttöä.
Cisco Unified Communications Manager -järjestelmän suojauksen toteuttaminen estää puhelimen ja Cisco Unified Communications Manager -palvelimen identiteettivarkaudet, estää tietojen manipuloinnin sekä estää puheluiden signaaloinnin ja mediavirran manipuloinnin.
Näiden uhkien lieventämiseksi Ciscon IP-puhelinverkko muodostaa ja ylläpitää suojattuja (salattuja) tietoliikennevirtoja puhelimen ja palvelimen välillä, allekirjoittaa tiedostot digitaalisesti ennen niiden siirtämistä puhelimeen ja salaa mediavirrat ja puhelusignaalit Ciscon IP-puhelinten välillä.
Paikallisesti merkittävä varmenne (LSC) asentuu puhelimiin sen jälkeen, kun olet suorittanut varmenneviranomaisen välityspalvelintoimintoon (CAPF) liittyvät tarvittavat tehtävät. Voit määrittää paikallisen ohjauskeskuksen (LSC) Cisco Unified Communications Manager Administrationin avulla, kuten Cisco Unified Communications Managerin tietoturvaoppaassaon kuvattu. Vaihtoehtoisesti voit aloittaa LSC:n asennuksen puhelimen Tietoturva -valikosta. Tästä valikosta voit myös päivittää tai poistaa LSC:n.
Puhelimet käyttävät puhelimen suojausprofiilia, joka määrittää, onko laite suojaamaton vai suojattu. Tietoja suojausprofiilin käyttöönotosta puhelimessa on Cisco Unified Communications Manager -versiosi dokumentaatiossa.
Jos määrität tietoturvaan liittyviä asetuksia Cisco Unified Communications Manager Administrationissa, puhelimen määritystiedosto sisältää arkaluonteisia tietoja. Konfiguraatiotiedoston yksityisyyden varmistamiseksi sinun on määritettävä se salausta varten. Katso lisätietoja oman Cisco Unified Communications Manager -versiosi dokumentaatiosta.
Seuraavassa taulukossa on yleiskatsaus puhelimien tukemista suojausominaisuuksista. Lisätietoja on Cisco Unified Communications Manager -versiosi dokumentaatiossa.
|
Ominaisuus |
Kuvaus |
|---|---|
|
Kuvan todennus |
Allekirjoitetut binääritiedostot estävät laiteohjelmiston kuvan peukaloinnin ennen sen lataamista puhelimeen. Kuvan peukalointi aiheuttaa sen, että puhelin epäonnistuu todennusprosessissa ja hylkää uuden kuvan. |
|
Asiakkaan sivuston varmenteen asennus |
Jokainen Cisco IP -puhelin vaatii yksilöllisen varmenteen laitteen todennusta varten. Puhelimissa on valmistajan asentama varmenne (MIC), mutta lisäturvallisuuden takaamiseksi voit määrittää varmenteen asennuksen Cisco Unified Communications Manager Administrationissa käyttämällä varmenteen myöntäjän välityspalvelimen toimintoa (CAPF). Vaihtoehtoisesti voit asentaa paikallisesti merkittävän varmenteen (LSC) puhelimen Tietoturva -valikosta. |
|
Laitteen todennus |
Tapahtuu Cisco Unified Communications Manager -palvelimen ja puhelimen välillä, kun kumpikin taho hyväksyy toisen tahon varmenteen. Määrittää, muodostetaanko puhelimen ja Cisco Unified Communications Managerin välille suojattu yhteys; ja luo tarvittaessa suojatun signalointipolun yksiköiden välille TLS-protokollan avulla. Cisco Unified Communications Manager ei rekisteröi puhelimia, ellei se pysty todentamaan niitä. |
|
Tiedoston todennus |
Vahvistaa puhelimen lataamat digitaalisesti allekirjoitetut tiedostot. Puhelin vahvistaa allekirjoituksen varmistaakseen, ettei tiedostoa ole muutettu tiedoston luomisen jälkeen. Tiedostoja, joiden todennus epäonnistuu, ei kirjoiteta puhelimen flash-muistiin. Puhelin hylkää tällaiset tiedostot ilman jatkokäsittelyä. |
|
Tiedostojen salaus |
Salaus estää arkaluonteisten tietojen paljastumisen tiedoston siirron aikana puhelimeen. Lisäksi puhelin vahvistaa allekirjoituksen varmistaakseen, ettei tiedostoa ole muutettu tiedoston luomisen jälkeen. Tiedostoja, joiden todennus epäonnistuu, ei kirjoiteta puhelimen flash-muistiin. Puhelin hylkää tällaiset tiedostot ilman jatkokäsittelyä. |
|
Signaloinnin todennus |
Käyttää TLS-protokollaa varmistaakseen, ettei signalointipaketteja ole peukaloitu lähetyksen aikana. |
|
Valmistusasennustodistus |
Jokaisessa Cisco IP -puhelimessa on yksilöllinen valmistajan asennussertifikaatti (MIC), jota käytetään laitteen todennukseen. MIC tarjoaa puhelimelle pysyvän yksilöllisen henkilöllisyystodistuksen ja mahdollistaa Cisco Unified Communications Managerin todentaa puhelimen. |
|
Median salaus |
Käyttää SRTP:tä varmistaakseen, että tuettujen laitteiden väliset mediavirrat ovat turvallisia ja että vain tarkoitettu laite vastaanottaa ja lukee tiedot. Sisältää laitteille tarkoitetun ensisijaisen avainparin luomisen, avainten toimittamisen laitteisiin ja avainten toimituksen suojaamisen avainten siirron aikana. |
|
CAPF (varmenneviranomaisen välityspalvelintoiminto) |
Toteuttaa varmenteen luontimenettelyn osia, jotka ovat liian prosessointiintensiivisiä puhelimelle, ja on vuorovaikutuksessa puhelimen kanssa avaimen luomista ja varmenteen asentamista varten. CAPF voidaan määrittää pyytämään varmenteita asiakkaan määrittämiltä varmentajien myöntäjiltä puhelimen puolesta tai se voidaan määrittää luomaan varmenteita paikallisesti. Sekä EC (elliptinen käyrä) että RSA-avaintyyppejä tuetaan. EC-avaimen käyttämiseksi varmista, että parametri "Endpoint Advanced Encryption Algorithms Support" (kohdasta ) on käytössä. Lisätietoja CAPF:stä ja siihen liittyvistä kokoonpanoista on seuraavissa dokumenteissa: |
|
Suojausprofiili |
Määrittää, onko puhelin suojaamaton, todennettu, salattu vai suojattu. Muut tämän taulukon merkinnät kuvaavat suojausominaisuuksia. |
|
Salatut määritystiedostot |
Voit varmistaa puhelimen määritystiedostojen yksityisyyden. |
|
Valinnainen web-palvelimen poistaminen käytöstä puhelimessa |
Turvallisuussyistä voit estää pääsyn puhelimen verkkosivuille (jotka näyttävät erilaisia puhelimen toimintatilastoja) ja itsepalveluportaaliin. |
|
Puhelimen koventaminen |
Lisäsuojausasetukset, joita voit hallita Cisco Unified Communications Manager Administration -osiossa:
|
|
Suojattu SIP-viansieto SRST:lle |
Kun olet määrittänyt Survivable Remote Site Telephony (SRST) -viittauksen suojausta varten ja nollannut riippuvaiset laitteet Cisco Unified Communications Manager Administrationissa, TFTP-palvelin lisää SRST-varmenteen puhelimen cnf.xml-tiedostoon ja lähettää tiedoston puhelimeen. Suojattu puhelin käyttää sitten TLS-yhteyttä ollakseen vuorovaikutuksessa SRST-yhteensopivan reitittimen kanssa. |
|
Signaloinnin salaus |
Varmistaa, että kaikki laitteen ja Cisco Unified Communications Manager -palvelimen välillä lähetettävät SIP-signalointiviestit salataan. |
|
Luottamusluettelon päivityshälytys |
Kun puhelimen luottamusluettelo päivittyy, Cisco Unified Communications Manager saa hälytyksen, joka ilmoittaa päivityksen onnistumisesta tai epäonnistumisesta. Lisätietoja on seuraavassa taulukossa. |
|
AES 256 -salaus |
Kun puhelimet on yhdistetty Cisco Unified Communications Manager Release 10.5(2):een tai uudempaan, ne tukevat AES 256 -salaustukea TLS:lle ja SIP:lle signalointia ja mediasalausta varten. Tämä mahdollistaa puhelimet TLS 1.2 -yhteyksien aloittamisen ja tukemisen AES-256-pohjaisilla salausalgoritmeilla, jotka ovat SHA-2 (Secure Hash Algorithm) -standardien mukaisia ja Federal Information Processing Standards (FIPS) -yhteensopivia. Salausalgoritmeihin kuuluvat:
Lisätietoja on Cisco Unified Communications Managerin dokumentaatiossa. |
|
Elliptisen käyrän digitaalisen allekirjoitusalgoritmin (ECDSA) sertifikaatit |
Osana Common Criteria (CC) -sertifiointia Cisco Unified Communications Manager lisäsi ECDSA-sertifikaatit versioon 11.0. Tämä vaikuttaa kaikkiin CUCM 11.5:tä ja uudempia versioita käyttäviin äänikäyttöjärjestelmätuotteisiin (VOS). |
|
Usean palvelimen (SAN) Tomcat-varmenne Cisco UCM:llä | Puhelin tukee Cisco UCM:ää, jossa on määritettynä usean palvelimen (SAN) Tomcat-varmenteet. Oikea TFTP-palvelimen osoite löytyy puhelimen rekisteröintiä varten tarkoitetusta ITL-tiedostosta. Lisätietoja ominaisuudesta on seuraavassa: |
Seuraava taulukko sisältää luottamusluettelon päivityksen hälytysviestit ja niiden merkitykset. Lisätietoja on Cisco Unified Communications Managerin dokumentaatiossa.
| Koodi ja viesti | Kuvaus |
|---|---|
|
1 - TL_ONNISTUIN |
Vastaanotettu uusi CTL and/or ITL |
|
2 - CTL_INITIAL_ONNISTUI |
Vastaanotettu uusi toimitusluettelo, ei olemassa olevaa toimitusluetteloa |
|
3 - ITL_INITIAL_ONNISTUI |
Vastaanotettu uusi ITL, ei olemassa olevaa TL:ää |
|
4 - TL_INITIAL_ONNISTUI |
Vastaanotettu uusi CTL ja ITL, ei olemassa olevaa TL:ää |
|
5 - TL_EPÄONNISTUI_VANHA_CTL |
Päivitys uuteen CTL-luetteloon epäonnistui, mutta aiempi TL on tallella |
|
6 - TL_EPÄONNISTUI_EI_TL |
Päivitys uuteen käyttöoikeusluetteloon epäonnistui, eikä vanhaa käyttöoikeusluetteloa ole. |
|
7 - TL_EPÄONNISTUI |
Yleinen vika |
|
8 - TL_EPÄONNISTUI_VANHA_ITL |
Päivitys uuteen ITL-luetteloon epäonnistui, mutta aiempi TL on tallella |
|
9 - TL_EPÄONNISTUI_VANHA_TL |
Päivitys uuteen käyttöoikeusluetteloon epäonnistui, mutta aiempi käyttöoikeusluettelo on tallessa. |
Puheluiden turvallisuus
Kun puhelimeen on otettu käyttöön suojaus, voit tunnistaa suojatut puhelut puhelimen näytöllä näkyvistä kuvakkeista. Voit myös tarkistaa, onko yhdistetty puhelin suojattu, jos puhelun alussa kuuluu turvamerkki.
Suojatussa puhelussa kaikki puhelusignaalit ja mediavirrat salataan. Suojattu puhelu tarjoaa korkean turvallisuustason, joka takaa puhelun eheyden ja yksityisyyden. Kun käynnissä oleva puhelu on salattu, linjalla näkyy suojauskuvake
.
-
Jos puhelu reititetään muiden kuin IP-puheluosuuksien, esimerkiksi PSTN:n, kautta, puhelu ei välttämättä ole suojaamaton, vaikka se olisi salattu IP-verkossa ja siihen liittyisi lukkokuvake.
-
Suojattuja puheluita tuetaan vain kahden puhelimen välisissä yhteyksissä. Jotkin ominaisuudet, kuten neuvottelupuhelut ja jaetut linjat, eivät ole käytettävissä, kun suojatut puhelut on määritetty.
Cisco Unified Communications Managerissa suojatuiksi (salatuiksi ja luotetuiksi) määritetyille puhelimille voidaan määrittää suojattu tila. Suojauksen jälkeen nämä laitteet voidaan määrittää soittamaan turvaääni jokaisen puhelun alussa.
-
Suojattu laite:
Suojatun puhelimen tilan muuttaminen suojatuksi:
- Valitse Cisco Unified Communications Managerin hallinnossa .
- Etsi puhelin, jonka aiot ottaa käyttöön.
- Valitse Puhelimen määritys -ikkunassa Suojattu laite -valintaruutu.
- Napsauta Save.
-
Toista suojatun merkinnän äänimerkki:
Suojatun puhelimen ottaminen käyttöön soittaa suojattu tai suojaamaton merkkiääni:
- Valitse Cisco Unified Communications Managerin hallinnossa .
- Valitse palvelin ja sitten Cisco CallManager -palvelu.
- Aseta Klusterikokonaisuuden parametrit (ominaisuus - suojattu ääni) -alueella Toistoääni arvoon Ilmaise Secure/Non-Secure Puhelun tilan asetukseksi True.
- Napsauta Save.
Suojattu neuvottelupuhelun tunnistus
Voit aloittaa suojatun neuvottelupuhelun ja valvoa osallistujien turvallisuustasoa. Suojattu puhelinkonferenssi muodostetaan seuraavalla tavalla:
-
Käyttäjä aloittaa neuvottelun suojatusta puhelimesta.
-
Cisco Unified Communications Manager määrittää puhelulle suojatun neuvottelusillan.
-
Kun osallistujia lisätään, Cisco Unified Communications Manager tarkistaa kunkin puhelimen suojaustilan ja ylläpitää neuvottelun suojaustasoa.
-
Puhelin näyttää neuvottelupuhelun suojaustason. Suojatussa neuvottelussa näkyy suojattu kuvake
.
Suojattuja puheluita tuetaan kahden puhelimen välillä. Suojatuissa puhelimissa jotkin ominaisuudet, kuten neuvottelupuhelut, jaetut linjat ja Extension Mobility, eivät ole käytettävissä, kun suojatut puhelut on määritetty.
Seuraavassa taulukossa on tietoja neuvottelun suojaustasojen muutoksista aloittajan puhelimen suojaustason, osallistujien suojaustasojen ja suojattujen neuvottelusiltojen saatavuuden mukaan.
|
Aloittajan puhelimen suojaustaso |
Käytetty ominaisuus |
Osallistujien turvallisuustaso |
Toiminnan tulokset |
|---|---|---|---|
|
Suojaamaton |
Konferenssi |
Turvallinen |
Turvaamaton konferenssisilta Suojaamaton neuvottelu |
|
Turvallinen |
Konferenssi |
Ainakin yksi jäsen on epävarma. |
Turvallinen konferenssisilta Suojaamaton neuvottelu |
|
Turvallinen |
Konferenssi |
Turvallinen |
Turvallinen konferenssisilta Suojattu salattu tasoinen konferenssi |
|
Suojaamaton |
Tapaa minut |
Minimiturvallisuustaso on salattu. |
Lähettäjä vastaanottaa uudelleenjärjestelyäänen. |
|
Turvallinen |
Tapaa minut |
Minimiturvallisuustaso on suojaamaton. |
Turvallinen konferenssisilta Konferenssi hyväksyy kaikki puhelut. |
Turvallinen puhelun tunnistus
Suojattu puhelu muodostuu, kun sekä sinun että toisen puhelimen asetukset on määritetty suojattuja puheluita varten. Toinen puhelin voi olla samassa Cisco IP -verkossa tai IP-verkon ulkopuolisessa verkossa. Suojattuja puheluita voi soittaa vain kahden puhelimen välillä. Konferenssipuheluiden tulisi tukea suojattuja puheluita suojatun konferenssisillan käyttöönoton jälkeen.
Suojattu puhelu muodostetaan tällä prosessilla:
-
Käyttäjä aloittaa puhelun suojatusta puhelimesta (suojattu suojaustila).
-
Puhelimen näytöllä näkyy suojattu kuvake
. Tämä kuvake osoittaa, että puhelin on määritetty suojattuja puheluita varten, mutta tämä ei tarkoita, että toinen yhdistetty puhelin olisi myös suojattu. -
Käyttäjä kuulee turvaäänen, jos puhelu yhdistyy toiseen suojattuun puhelimeen. Tämä osoittaa, että keskustelun molemmat päät ovat salattuja ja suojattuja. Jos puhelu yhdistyy suojaamattomaan puhelimeen, käyttäjä ei kuule turvaääntä.
Suojattuja puheluita tuetaan kahden puhelimen välillä. Suojatuissa puhelimissa jotkin ominaisuudet, kuten neuvottelupuhelut, jaetut linjat ja Extension Mobility, eivät ole käytettävissä, kun suojatut puhelut on määritetty.
Vain suojatut puhelimet toistavat näitä suojattuja tai suojaamattomia merkkiääniä. Suojaamattomat puhelimet eivät koskaan soita ääniä. Jos puhelun yleinen tila muuttuu puhelun aikana, merkkiääni muuttuu ja suojattu puhelin toistaa asianmukaisen äänen.
Kun Toista merkkiääni Secure/Non-Secure Puhelun tila -vaihtoehdon arvoksi on asetettu True:
-
Kun päästä päähän -suojattu mediayhteys on muodostettu ja puhelun tila on suojattu, puhelin toistaa suojatun tiedon merkkiäänen (kolme pitkää piippausta taukojen kanssa).
-
Kun päästä päähän -suojaamaton mediayhteys on muodostettu ja puhelun tila on suojaamaton, puhelin toistaa suojaamattoman puhelun merkkiäänen (kuusi lyhyttä piippausta lyhyiden taukojen jälkeen).
Jos Toista merkkiääni Secure/Non-Secure Puhelun tila -vaihtoehto on asetettu arvoon Epätosi, ääntä ei soi.
Tarjoa salaus proomulle
Cisco Unified Communications Manager tarkistaa puhelimen suojaustilan, kun neuvotteluja muodostetaan, ja muuttaa neuvottelun suojausmerkintää tai estää puhelun loppuun saattamisen järjestelmän eheyden ja suojauksen ylläpitämiseksi.
Käyttäjä ei voi liittyä salattuun puheluun väliin, jos väliintuloon käytettävää puhelinta ei ole määritetty salausta varten. Kun väliintulo epäonnistuu tässä tapauksessa, puhelimessa kuuluu uudelleenjärjestelyääni (nopea varattu-ääni), joka osoittaa väliintulon alkaneen.
Jos aloittajan puhelin on määritetty salausta varten, väliintulon aloittaja voi liittyä suojaamattomaan puheluun salatusta puhelimesta. Yhteydenoton jälkeen Cisco Unified Communications Manager luokittelee puhelun suojaamattomaksi.
Jos aloittajan puhelin on määritetty salausta varten, aloittaja voi liittyä salattuun puheluun, ja puhelin ilmoittaa, että puhelu on salattu.
Langattoman lähiverkon suojaus
Koska kaikki kantaman sisällä olevat WLAN-laitteet voivat vastaanottaa kaiken muun WLAN-liikenteen, ääniviestinnän suojaaminen on kriittistä WLAN-verkoissa. Cisco SAFE Security -arkkitehtuuri tukee puhelinta varmistaakseen, etteivät tunkeilijat voi manipuloida tai siepata puheliikennettä. Lisätietoja verkkojen tietoturvasta on kohdassa http://www.cisco.com/en/US/netsol/ns744/networking_solutions_program_home.html.
Ciscon langaton IP-puhelintekniikkaratkaisu tarjoaa langattoman verkon suojauksen, joka estää luvattoman kirjautumisen ja vaarantuneen tietoliikenteen käyttämällä seuraavia puhelimen tukemia todennusmenetelmiä.
-
Avoin todennus: Mikä tahansa langaton laite voi pyytää todennusta avoimessa järjestelmässä. Pyynnön vastaanottava tukiasema voi myöntää todennuksen mille tahansa pyytäjälle tai vain pyytäjille, jotka löytyvät käyttäjäluettelosta. Langattoman laitteen ja tukiaseman (AP) välinen tiedonsiirto ei välttämättä ole salattua.
-
Laajennettava todennusprotokolla – joustava todennus suojatun tunneloinnin (EAP-FAST) kautta: Tämä asiakas-palvelin-tietoturva-arkkitehtuuri salaa EAP-tapahtumat tukiaseman ja RADIUS-palvelimen, kuten Identity Services Enginen (ISE), välisessä TLS-tunnelissa (Transport Level Security).
TLS-tunneli käyttää suojattuja käyttöoikeuksia (PAC) asiakkaan (puhelimen) ja RADIUS-palvelimen väliseen todennukseen. Palvelin lähettää Authority ID:n (AID) asiakkaalle (puhelimelle), joka puolestaan valitsee sopivan PAC-koodin. Asiakas (puhelin) palauttaa PAC-Opaque-koodin RADIUS-palvelimelle. Palvelin purkaa PAC-koodin salauksen ensisijaisella avaimella. Molemmat päätepisteet sisältävät nyt PAC-avaimen ja TLS-tunneli on luotu. EAP-FAST tukee automaattista PAC-varausjärjestelmää, mutta se on otettava käyttöön RADIUS-palvelimella.
ISE:ssä PAC vanhenee oletusarvoisesti viikon kuluttua. Jos puhelimen PAC-koodi on vanhentunut, todennus RADIUS-palvelimen kanssa kestää kauemmin, kun puhelin saa uuden PAC-koodin. Vältä PAC-dokumenttien käyttöönottoviiveet asettamalla PAC-dokumenttien vanhenemisajaksi ISE- tai RADIUS-palvelimella vähintään 90 päivää.
-
Extensible Authentication Protocol-Transport Layer Security (EAP-TLS) -todennus: EAP-TLS vaatii asiakasvarmenteen todennusta ja verkkoyhteyttä varten. Langattomassa EAP-TLS-yhteydessä asiakasvarmenne voi olla MIC-, LSC- tai käyttäjän asentama varmenne.
-
Suojattu laajennettava todennusprotokolla (PEAP): Ciscon oma salasanapohjainen molemminpuolinen todennusmenetelmä asiakkaan (puhelimen) ja RADIUS-palvelimen välillä. Puhelin voi käyttää PEAP-protokollaa langattoman verkon todennukseen. Sekä PEAP-MSCHAPV2- että PEAP-GTC-todennusmenetelmiä tuetaan.
-
Esijaettu avain (PSK): Puhelin tukee ASCII- ja heksadesimaalimuotoja (HEX). Sinun on käytettävä näitä muotoja määrittäessäsi WPA2/SAE Esijaettu avain.
ASCII: ASCII-merkkijono, jonka pituus on 8–63 merkkiä (0–9, pienet kirjaimet a–z, isot kirjaimet a–Z ja erikoismerkit). Esimerkiksi,
GREG123567@9ZX&W.HEX: HEX-merkkijono, jossa on 64 heksadesimaalinumeroa (0–9, af tai AF).
Seuraavat todennusmenetelmät käyttävät RADIUS-palvelinta todennusavainten hallintaan:
-
WPA2/WPA3: Käyttää RADIUS-palvelimen tietoja yksilöllisten avainten luomiseen todennusta varten. Koska nämä avaimet luodaan keskitetyssä RADIUS-palvelimessa, WPA2/WPA3 tarjoaa enemmän suojaa kuin tukiasemaan ja puhelimeen tallennetut WPA-esijaetut avaimet.
-
Nopea ja turvallinen roaming: Käyttää RADIUS-palvelimen ja langattoman verkkotunnuksen palvelimen (WDS) tietoja avainten hallintaan ja todentamiseen. WDS luo välimuistin FT-yhteensopivien asiakaslaitteiden suojaustiedoista nopeaa ja turvallista uudelleentunnistusta varten.
Kanssa WPA2/WPA3, Salausavaimia ei syötetä puhelimeen, vaan ne johdetaan automaattisesti tukiaseman ja puhelimen välillä. Mutta todennuksessa käytettävä EAP-käyttäjätunnus ja -salasana on annettava jokaisessa puhelimessa.
Langattoman yhteyden kautta tapahtuvan ääniliikenteen suojaamiseksi puhelin tukee AES-pohjaista salausta WPA2/WPA3 todennus. AES on NIST:n standardoima symmetrinen lohkosalausmenetelmä. AES käyttää kiinteää 128-bittistä lohkokokoa ja tukee 128-, 192- ja 256-bittisiä avainkokoja. Wi-Fi-verkoissa AES:ää käyttävät salausohjelmistot, kuten CCMP tai GCMP, kun taas todennus tapahtuu erikseen PSK:n, SAE:n tai 802.1X/EAP, riippuen määritetystä WLAN-suojaustilasta. Tuettu salaussarja ja avaimen koko riippuvat puhelimen mallista ja WLAN-kokoonpanosta.
Kun puhelin käyttää AES-salausta, sekä SIP-signalointipaketit että RTP-puhepaketit salataan tukiaseman ja puhelimen välillä.
Todennus- ja salausmenetelmät määritetään langattoman lähiverkon sisällä. VLANit konfiguroidaan verkossa ja tukiasemilla, ja ne määrittävät erilaisia todennuksen ja salauksen yhdistelmiä. SSID liittyy VLANiin ja tiettyyn todennus- ja salausmenetelmään. Jotta langattomat asiakaslaitteet voivat todentaa itsensä onnistuneesti, sinun on määritettävä samat SSID:t todennus- ja salausmenetelmineen tukiasemille ja puhelimelle.
Jotkin todennusmenetelmät vaativat tietyntyyppistä salausta.
Kun käytät WPA2-esijaettua avainta eli SAE:tä, esijaetun avaimen on oltava staattisesti asetettu puhelimeen. Näiden avainten on vastattava tukiaseman avaimia.
Seuraavassa taulukossa olevat todennus- ja salausmenetelmät näyttävät Cisco Wireless Phone 9821:n verkkoasetukset, jotka vastaavat tukiaseman määrityksiä.
| FSR-tyyppi | Todennus | Avainhallinta | Salaus | Suojattu hallintakehys (PMF) |
|---|---|---|---|---|
| 802.11r (FT) | PSK |
WPA-PSK WPA-PSK-SHA256 FT-PSK | AES | Ei |
| 802.11r (FT) | WPA3 |
SAE FT-SAE | AES | Kyllä |
| 802.11r (FT) | EAP-TLS |
WPA-EAP FT-EAP | AES | Ei |
| 802.11r (FT) | EAP-TLS (WPA3) |
WPA-EAP-SHA256 FT-EAP | AES | Kyllä |
| 802.11r (FT) | EAP-FAST |
WPA-EAP FT-EAP | AES | Ei |
| 802.11r (FT) | EAP-FAST (WPA3) |
WPA-EAP-SHA256 FT-EAP | AES | Kyllä |
| 802.11r (FT) | EAP-PEAP |
WPA-EAP FT-EAP | AES | Ei |
| 802.11r (FT) | EAP-PEAP (WPA3) |
WPA-EAP-SHA256 FT-EAP | AES | Kyllä |
| ei-kokonaisvaltainen | Suite-B | WPA-EAP-SUITE-B | GCMP | Kyllä |
| ei-kokonaisvaltainen | Suite-B-192 | WPA-EAP-SUITE-B-192 | GCMP | Kyllä |
Wi-Fi-profiilin määrittäminen
Voit määrittää Wi-Fi-profiilin ja liittää sen Cisco Wireless Phone 9821 -puhelimeen. Tämä profiili sisältää puhelimen Wi-Fi-yhteyden muodostamiseen ja sen jälkeen Cisco Unified CM:ään rekisteröitymiseen tarvittavat parametrit. Kun luot ja käytät Wi-Fi-profiilia, sinun tai käyttäjiesi ei tarvitse määrittää langatonta verkkoa yksittäisille puhelimille.
Suosittelemme käyttämään suojattua profiilia, jossa on käytössä TFTP-salaus avainten ja salasanojen suojaamiseksi Wi-Fi-profiilia käytettäessä.
Puhelimet tukevat yhtä palvelinvarmennetta asennustapaa kohden (manuaalinen, SCEP tai TFTP).
Pidä seuraavat seikat mielessä ennen WLAN-profiilin määrittämistä:
-
Käyttäjätunnus ja salasana
-
Kun verkossasi käytetään EAP-FAST- ja PEAP-protokollia käyttäjien todennukseen, sinun on määritettävä sekä käyttäjätunnus että salasana, jos niitä vaaditaan, RADIUS-palvelussa (Remote Authentication Dial-In User Service) ja puhelimessa.
- Langattoman lähiverkon profiiliin antamiesi tunnistetietojen on oltava identtiset RADIUS-palvelimelle määritettyjen tunnistetietojen kanssa.
-
Jos käytät verkossasi verkkotunnuksia, sinun on annettava käyttäjätunnus ja verkkotunnus seuraavassa muodossa:
domain\username.
-
-
Seuraavat toimenpiteet voivat johtaa nykyisen Wi-Fi-salasanan poistamiseen:
- Virheellisen käyttäjätunnuksen tai salasanan syöttäminen
- Virheellisen tai vanhentuneen päävarmentajan asentaminen, kun EAP-tyypiksi on asetettu PEAP-MSCHAPV2 tai PEAP-GTC
- Käytössä olevan EAP-tyypin poistaminen käytöstä RADIUS-palvelimella ennen puhelimen vaihtamista uuteen EAP-tyyppiin
- Jos haluat vaihtaa EAP-tyyppiä, varmista, että otat ensin uuden EAP-tyypin käyttöön RADIUS-palvelimella ja vaihda sitten puhelin EAP-tyyppiin. Kun kaikki puhelimet on vaihdettu uuteen EAP-tyyppiin, voit halutessasi poistaa aiemman EAP-tyypin käytöstä.
| 1 |
Valitse Cisco Unified Communications Managerin hallinnossa . |
| 2 |
Napsauta Lisää uusi. |
| 3 |
Määritä Langattoman lähiverkon profiilin tiedot -osiossa parametrit:
|
| 4 |
Määritä Langattoman verkon asetukset -osiossa parametrit:
|
| 5 |
Määritä Todennusasetukset -osiossa Todennusmenetelmäksi jokin seuraavista todennusmenetelmistä: EAP-FAST, EAP-TLS, PEAP-MSCHAPv2, PEAP-GTC, PSK ja Ei mitään. Cisco Wireless Phone 9821 ei tue WEP-salausta. Kun olet määrittänyt tämän kentän, saatat nähdä lisäkenttiä, jotka sinun on määritettävä.
Cisco Wireless Phone 9821 ei tue Verkkoyhteysprofiili -kenttää. |
| 6 |
Napsauta Save. |
Mitä tehdä seuraavaksi
Sido langattoman lähiverkon profiili WLAN-profiiliryhmään ja ota sitten WLAN-profiiliryhmä käyttöön laitepoolissa () tai suoraan puhelimeen ().
Asenna käyttäjävarmenne puhelimen hallintasivulta
Voit asentaa käyttäjävarmenteen manuaalisesti puhelimeen, jos Simple Certificate Enrollment Protocol (SCEP) ei ole käytettävissä.
Esiasennettua valmistajan asennussertifikaattia (MIC) voidaan käyttää EAP-TLS:n käyttäjäsertifikaattina.
Kun käyttäjävarmenne on asennettu, sinun on lisättävä käyttäjävarmenteen myöntänyt CA-ketju RADIUS-palvelimen luotettujen varmenteiden luetteloon.
Ennen kuin aloitat
Ennen kuin voit asentaa käyttäjävarmenteen puhelimeen, sinulla on oltava:
-
Käyttäjävarmenne on tallennettu tietokoneellesi. Varmenteen on oltava PKCS:ssä #12 muoto.
-
Varmenteen poimintasalasana. Salasanan pituus ei saa ylittää 32 merkkiä.
| 1 |
Valitse puhelimen hallinnan verkkosivulta Varmenteet. |
| 2 |
Etsi Käyttäjän asentama -kenttä ja napsauta Asenna. |
| 3 |
Selaa varmenteen kohdalle tietokoneellasi. |
| 4 |
Kirjoita Pura salasana -kenttään varmenteen purkamisen salasana. |
| 5 |
Napsauta Lähetä. |
| 6 |
Käynnistä puhelin uudelleen latauksen päätyttyä. |
Asenna todennuspalvelin CA puhelimen hallintasivulta
Voit asentaa todennuspalvelimen varmentajan manuaalisesti puhelimeen, jos Simple Certificate Enrollment Protocol (SCEP) ei ole käytettävissä.
RADIUS-palvelinvarmenteen myöntäneen päävarmentajan varmenteen on oltava asennettuna.
Ennen kuin aloitat
Ennen kuin voit asentaa varmenteen puhelimeen, tietokoneellesi on oltava tallennettuna todennuspalvelimen varmennesertifikaatin (CA). Varmenteen on oltava PEM (Base-64)- tai DER-koodattu.
| 1 |
Valitse puhelimen hallinnan verkkosivulta Varmenteet. |
| 2 |
Etsi Todennuspalvelin CA -kenttä ja napsauta Asenna. |
| 3 |
Selaa varmenteen kohdalle tietokoneellasi. |
| 4 |
Napsauta Lähetä. |
| 5 |
Käynnistä puhelin uudelleen latauksen päätyttyä. |
Suojaussertifikaatin manuaalinen poistaminen puhelimen hallintasivulta
Voit poistaa suojaussertifikaatin puhelimesta manuaalisesti, jos Simple Certificate Enrollment Protocol (SCEP) ei ole käytettävissä.
| 1 |
Valitse puhelimen hallinnan verkkosivulta Varmenteet. |
| 2 |
Etsi sertifikaatti Sertifikaatit -sivulta. |
| 3 |
Napsauta Poista. |
| 4 |
Käynnistä puhelin uudelleen poistoprosessin päätyttyä. |
SCEP:n määrittäminen
Simple Certificate Enrollment Protocol (SCEP) on standardi varmenteiden automaattiseen myöntämiseen ja uusimiseen. Se välttää varmenteiden manuaalisen asentamisen puhelimiin.
Aktivoi SCEP-tuotekohtaiset määritysparametrit
Sinun on määritettävä seuraavat SCEP-parametrit Cisco Unified Communications Managerissa (Unified CM).
-
RA IP-osoite tai isäntänimi
-
SCEP-palvelimen juurisertifikaatin SHA-1- tai SHA-256-sormenjälki
Cisco IOS Registration Authority (RA) toimii SCEP-palvelimen välityspalvelimena. Puhelimen SCEP-asiakasohjelma käyttää Cisco Unified CM:stä ladattuja parametreja. Kun olet määrittänyt parametrit, puhelin lähettää SCEP
getcs -pyynnön rekisteröijälle (RA), ja juurivarmenne validoidaan määritetyn sormenjäljen avulla.
| 1 |
Valitse Cisco Unified Communications Managerin hallinnosta . |
| 2 |
Paikanna puhelin. |
| 3 |
Vieritä kohtaan Tuotekohtaisen kokoonpanon asettelu. |
| 4 |
Kirjoita RA:n IP-osoite tai isäntänimi WLAN SCEP -palvelin -kenttään ja aktivoi sitten SCEP-parametri valitsemalla valintaruutu. |
| 5 |
Syötä juurivarmentajan SHA-1- tai SHA-256-sormenjälki WLAN-päävarmentajan sormenjälki (SHA256 tai SHA1) -kenttään ja valitse sitten valintaruutu aktivoidaksesi SCEP QED -parametrin. |
| 6 |
Valitse Tallenna. |
| 7 |
Valitse Käytä määrityksiä. |
SCEP-palvelimen tuki
Jos käytät Simple Certificate Enrollment Protocol (SCEP) -palvelinta, palvelin voi automaattisesti ylläpitää käyttäjä- ja palvelinsertifikaattejasi. Määritä SCEP-palvelimella SCEP-rekisteröintiagentti (RA) seuraavasti:
-
Toimi PKI-luottamuspisteenä
-
Toimi PKI RA:na
-
Suorita laitteen todennus RADIUS-palvelimen avulla
Lisätietoja on SCEP-palvelimen dokumentaatiossa.
Paikallisesti merkittävän sertifikaatin (LSC) määrittäminen
LSC:n asentamiseen on muutamia tapoja. Tämä esimerkkitehtävä koskee LSC:n määrittämistä todennusmerkkijonomenetelmällä Cisco Wireless Phone 9821 -puhelimessa.
Ennen kuin aloitat
Varmista, että asianmukaiset Cisco Unified CM:n ja varmenneviranomaisen välityspalvelimen (CAPF) suojausmääritykset on määritetty.
-
CTL- tai ITL-tiedostolla on CAPF-sertifikaatti.
-
Tarkista Cisco Unified Communications Operating System Administrationissa, että CAPF-varmenne on asennettu.
-
CAPF on käynnissä ja konfiguroitu.
Lisätietoja näistä asetuksista on Cisco Unified CM -versiosi dokumentaatiossa.
| 1 |
Hanki CAPF-todennusmerkkijono, joka asetettiin CAPF:n määrityksen yhteydessä. |
| 2 |
Avaa puhelimessa Asetukset |
| 3 |
Valitse . |
| 4 |
Syötä todennusmerkkijono. |
| 5 |
Paina Lisää Puhelin alkaa asentaa, päivittää tai poistaa LSC:tä CAPF-asetusten mukaan. Kun toimenpide on valmis, puhelimessa näkyy Asennettu tai Ei asennettu. LSC:n asennus-, päivitys- tai poistoprosessi voi kestää kauan. Kun puhelimen asennus onnistuu, näyttöön tulee viesti |
802.1X-todennus langallisille verkoille
Cisco Wireless Phone 9821 tukee 802.1X-todennusta langallisissa verkoissa. Tätä käytetään tyypillisesti automaattisen valmistelun aikana, kun puhelin on kytketty pöytälaturiin tuetun USB-Ethernet-sovittimen kautta.
802.1X-todennuksen tuki langallisissa verkoissa vaatii useita komponentteja seuraavasti:
-
Cisco IP-puhelin: Puhelin aloittaa verkon käyttöpyynnön. Cisco IP -puhelimissa on 802.1X-antaja. Tämä pyyntö antaa verkonvalvojille mahdollisuuden hallita IP-puhelinten liitettävyyttä lähiverkkokytkimen portteihin. Puhelimen 802.1X-todennuksen nykyinen versio käyttää EAP-FAST- ja EAP-TLS-asetuksia verkon todennukseen.
-
Todennuspalvelin: Sekä todennuspalvelimen että kytkimen on oltava määritettynä jaetulle RADIUS-salaiselle.
-
Kytkin: Kytkimen on tuettava 802.1X-standardia, jotta se voi toimia todentajana ja välittää EAP-viestejä puhelimen ja todennuspalvelimen välillä. Vaihdon päätyttyä kytkin myöntää tai estää puhelimen pääsyn verkkoon.
Cisco IP -puhelimet ja Cisco Catalyst -kytkimet käyttävät perinteisesti Cisco Discovery Protocol (CDP) -protokollaa tunnistaakseen toisensa ja määrittääkseen parametrit, kuten VLAN-allokoinnin ja linjan sisäiset virrankulutusvaatimukset.
Sinun on suoritettava seuraavat toimenpiteet 802.1X:n määrittämiseksi.
-
Määritä CDP/LLDP ääni-VLAN-ohitus.
-
Määritä todennuspalvelin ja kytkin ennen kuin otat käyttöön 802.1X-todennuksen langallisille verkoille puhelimessa.
-
Ääni-VLANin määrittäminen: Koska 802.1X-standardi ei huomioi VLAN-verkkoja, sinun tulee määrittää tämä asetus kytkimen tuen perusteella.
- Käytössä: Jos käytät kytkintä, joka tukee moniverkkotunnusten todennusta, voit määrittää sen käyttämään ääni-VLANia.
- Käytöstä poistettu: Jos kytkin ei tue moniverkkotunnustodennusta, poista Voice VLAN käytöstä ja harkitse portin määrittämistä natiiville VLANille.
-
Cisco Wireless Phone 9821:n PID-etuliite on eri kuin muiden Cisco-puhelimien. Jotta puhelimesi läpäisisi 802.1X-todennuksen, aseta Radius·User-Name -parametri sisältämään Cisco Wireless Phone 9821 -puhelimesi.
Esimerkiksi Cisco Wireless Phone 9821:n PID on WP-9821. Voit asettaa Radius·User-Name arvoksi
Start with WPtaiContains WPmolemmissa seuraavissa osioissa: -
Ota 802.1X-todennus käyttöön langallisissa verkoissa puhelimessasi
Ota 802.1X-todennus käyttöön langallisissa verkoissa puhelimessasi seuraavasti. Huomaa, että 802.1X-todennus Wi-Fi-yhteydelle on oletuksena käytössä eikä vaadi manuaalista määritystä.
| 1 |
Siirry Asetukset |
| 2 |
Jos sinulta kysytään salasanaa, anna se päästäksesi Asetukset -valikkoon. Voit saada salasanan järjestelmänvalvojaltasi. |
| 3 |
Valitse . |
| 4 |
Korosta Laitetodennus ja paina Päällä. |
Ota 802.1X-todennus käyttöön langallisissa verkoissa Cisco Unified Communications Manager Administrationissa
Ota 802.1X-todennus käyttöön langallisissa verkoissa Cisco Unified CM:ssä seuraavasti. Huomaa, että 802.1X-todennus Wi-Fi-yhteydelle on oletuksena käytössä eikä vaadi manuaalista määritystä.
Voit tarkastella maksutapahtuman tilaa ja suojausasetuksia puhelimen näytön valikosta. Lisätietoja on kohdassa Puhelimen suojausasetusten valikko.
| 1 |
Valitse Cisco Unified Communications Managerin hallinnossa Laite > Puhelin. |
| 2 |
Etsi puhelin, jonka aiot ottaa käyttöön. |
| 3 |
Siirry kohtaan Tuotekohtaisen kokoonpanon asettelu -alue. |
| 4 |
Valitse Käytössä kohdasta 802.1x Todennus -pudotusvalikko. Kun Cisco Wireless Phone 9821:n laitteen todennusvaihtoehto on määritetty arvoon Käytössä tai Ei käytössä, siitä tulee vain luku -tilassa oleva vaihtoehto, joka estää käyttäjiä muokkaamasta 802.1X-todennusasetuksia. |
| 5 |
Valitse Tallenna. |
| 6 |
Valitse Käytä määrityksiä. |
Puhelimen suojausasetusten valikko
Jos haluat tarkastella suojausasetuksia koskevia tietoja puhelimen valikosta, avaa Asetukset
-sovellus ja valitse . Tietojen saatavuus riippuu organisaatiosi verkkoasetuksista.
|
Parametrit |
Asetukset |
Oletus |
Kuvaus |
|---|---|---|---|
|
Laitteen todennus |
Käytössä Ei käytössä |
Ei käytössä |
Ottaa käyttöön tai poistaa käytöstä 802.1X-todennuksen puhelimessa. Parametriasetus voidaan säilyttää puhelimen rekisteröinnin jälkeen (Out-Of-Box, OOB). |
|
Transaktion tila | Poistettu käytöstä |
Näyttää 802.1X-todennuksen tilan. Osavaltio voi olla (ei rajoittuen):
| |
|
Protokolla | Ei mitään |
Näyttää 802.1X-todennuksessa käytetyn EAP-menetelmän. Protokolla voi olla EAP-FAST tai EAP-TLS. |
Tuettujen TLS-versioiden määrittäminen
Voit määrittää TLS:n vähimmäisversion, joka vaaditaan asiakkaalle ja palvelimelle.
Oletusarvoisesti sekä palvelimen että asiakkaan TLS-version vähimmäisvaatimus on 1.2. Asetuksella on vaikutusta seuraaviin toimintoihin:
- HTTPS-verkkoyhteys
- Paikallisen puhelimen käyttöönotto
- HTTPS-palvelut, kuten hakemistopalvelut
- Datagrammin siirtokerroksen suojaus (DTLS)
- Portin käyttöoikeusyksikkö (PAE)
- Laajennettava todennusprotokolla – Transport Layer Security (EAP-TLS)
Lisätietoja Cisco IP -puhelinten TLS 1.3 -yhteensopivuudesta on kohdassa Cisco Collaboration -tuotteiden TLS 1.3 -yhteensopivuusmatriisi.
| 1 |
Tee Cisco Unified Communications Manager Administrationissa jokin seuraavista toimista tarpeen mukaan:
Kokoonpano noudattaa hierarkkista rakennetta:
|
| 2 |
Määritä TLS-asiakkaan vähimmäisversio -kenttä: TLS 1.3 -vaihtoehto on käytettävissä Cisco Unified CM 15SU2:ssa tai uudemmissa versioissa.
|
| 3 |
Määritä TLS-palvelimen vähimmäisversio -kenttä:
|
| 4 |
Napsauta Save. |
| 5 |
Napsauta Käytä määrityksiä. |
| 6 |
Käynnistä puhelimet uudelleen. |
Kaiutinpuhelimen ja kuulokkeiden poistaminen käytöstä Cisco Wireless Phone 9821 -puhelimessa
Voit poistaa Cisco Wireless Phone 9821 -puhelimen kaiutinpuhelimen ja kuulokemikrofonin pysyvästi käytöstä käyttäjällesi. Näiden äänilähtöjen kytkeminen pois päältä varmistaa, että lähellä olevat eivät kuule keskusteluja, mikä on tärkeää jaetuissa tai avotoimistoympäristöissä.
| 1 |
Valitse Cisco Unified Communications Managerin hallinnossa . |
| 2 |
Etsi puhelin, jonka aiot ottaa käyttöön. |
| 3 |
Siirry kohtaan Tuotekohtaisen kokoonpanon asettelu -alue. |
| 4 |
Poista puhelimen ominaisuudet käytöstä valitsemalla yksi tai useampi seuraavista valintaruuduista:
Oletusarvoisesti nämä valintaruudut ovat valitsematta. |
| 5 |
Valitse Tallenna. |
| 6 |
Valitse Käytä määrityksiä. |
