Dans cet article
Fonctionnalités de sécurité prises en charge
dropdown icon
sécurité des appels téléphoniques
    Identification sécurisée des appels de conférence
    Identification sécurisée des appels téléphoniques
    Fournir un cryptage pour la barge
dropdown icon
Sécurité des réseaux locaux sans fil
    Configurer un profil Wi-Fi
    Installez un certificat utilisateur depuis la page Web d'administration du téléphone
    Installez un serveur d'authentification CA depuis la page Web d'administration du téléphone.
    Supprimer manuellement un certificat de sécurité de la page Web d'administration du téléphone
    Configurer SCEP
Créer un certificat d'importance locale (LSC)
dropdown icon
Authentification 802.1X pour les réseaux câblés
    Activez l'authentification 802.1X pour les réseaux filaires sur votre téléphone
    Activez l'authentification 802.1X pour les réseaux câblés dans l'administration de Cisco Unified Communications Manager
    Menu des paramètres de sécurité sur le téléphone
Configurez les versions TLS prises en charge.
Désactivez le haut-parleur et le casque du téléphone sans fil Cisco 9821.
Sécurité du téléphone sans fil Cisco 9821 (Unified CM)
list-menuDans cet article
list-menuUn commentaire ?

Cet article d'aide concerne le téléphone sans fil Cisco 9821 enregistré auprès de Cisco Unified Communications Manager (Unified CM).

Vous pouvez activer Cisco Unified Communications Manager (Unified CM) pour qu'il fonctionne dans un environnement de sécurité renforcé. Grâce à ces améliorations, votre réseau téléphonique fonctionne selon un ensemble de contrôles stricts de sécurité et de gestion des risques afin de vous protéger, vous et vos utilisateurs.

L'environnement de sécurité renforcé comprend les fonctionnalités suivantes :

  • Authentification de la recherche de contacts

  • TCP comme protocole par défaut pour la journalisation d'audit à distance

  • Une politique d'accréditation améliorée

  • Prise en charge de la famille de hachages SHA-2 pour les signatures numériques

  • Prise en charge des clés RSA jusqu'à 4096 bits

Avec Cisco Unified CM version 14.0 ou ultérieure, les téléphones prennent en charge l'authentification SIP OAuth.

OAuth est pris en charge pour le protocole de transfert de fichiers trivial proxy (TFTP) avec Cisco Unified CM Release 14.0(1) SU1 ou ultérieur.

Pour plus d'informations sur la sécurité, consultez les guides suivants :

Votre téléphone ne peut stocker qu'un nombre limité de fichiers de liste de confiance d'identité (ITL). Les fichiers ITL ne peuvent pas dépasser 64 Ko sur le téléphone ; limitez donc le nombre de fichiers que Cisco Unified CM envoie au téléphone.

Fonctionnalités de sécurité prises en charge

Les fonctions de sécurité protègent contre les menaces, notamment celles qui portent atteinte à l'identité du téléphone et aux données. Ces fonctionnalités établissent et maintiennent des flux de communication authentifiés entre le téléphone et le serveur Cisco Unified Communications Manager, et garantissent que le téléphone utilise uniquement des fichiers signés numériquement.

Cisco Unified Communications Manager version 8.5(1) et ultérieures inclut la sécurité par défaut, qui fournit les fonctionnalités de sécurité suivantes pour les téléphones IP Cisco sans exécuter le client CTL :

  • Signature des fichiers de configuration téléphoniques

  • chiffrement du fichier de configuration du téléphone

  • HTTPS avec Tomcat et d'autres services Web

Les fonctionnalités de signalisation sécurisée et multimédia nécessitent toujours l'exécution du client CTL et l'utilisation de jetons électroniques matériels.

La mise en œuvre de mesures de sécurité dans le système Cisco Unified Communications Manager empêche l'usurpation d'identité du téléphone et du serveur Cisco Unified Communications Manager, empêche la falsification des données et empêche la falsification de la signalisation des appels et des flux multimédias.

Pour atténuer ces menaces, le réseau de téléphonie IP Cisco établit et maintient des flux de communication sécurisés (cryptés) entre un téléphone et le serveur, signe numériquement les fichiers avant leur transfert vers un téléphone et crypte les flux multimédias et la signalisation d'appel entre les téléphones IP Cisco.

Un certificat à signification locale (LSC) s'installe sur les téléphones après que vous ayez effectué les tâches nécessaires associées à la fonction de proxy d'autorité de certification (CAPF). Vous pouvez utiliser l'administration de Cisco Unified Communications Manager pour configurer un LSC, comme décrit dans le Guide de sécurité de Cisco Unified Communications Manager. Vous pouvez également lancer l'installation d'un LSC à partir du menu Sécurité du téléphone. Ce menu vous permet également de mettre à jour ou de supprimer un LSC.

Les téléphones utilisent le profil de sécurité du téléphone, qui définit si l'appareil est non sécurisé ou sécurisé. Pour plus d'informations sur l'application du profil de sécurité au téléphone, consultez la documentation relative à votre version spécifique de Cisco Unified Communications Manager.

Si vous configurez des paramètres liés à la sécurité dans l'administration de Cisco Unified Communications Manager, le fichier de configuration du téléphone contient des informations sensibles. Pour garantir la confidentialité d'un fichier de configuration, vous devez le configurer pour le chiffrement. Pour plus d'informations, consultez la documentation relative à votre version spécifique de Cisco Unified Communications Manager.

Le tableau suivant présente un aperçu des fonctionnalités de sécurité prises en charge par les téléphones. Pour plus d'informations, consultez la documentation relative à votre version spécifique de Cisco Unified Communications Manager.

Tableau 1. Aperçu des fonctionnalités de sécurité

Fonctionnalité

Description

Authentification par image

Les fichiers binaires signés empêchent toute falsification de l'image du firmware avant son chargement sur un téléphone.

Toute altération de l'image entraîne l'échec du processus d'authentification par le téléphone et le rejet de la nouvelle image.

installation du certificat du site client

Chaque téléphone IP Cisco nécessite un certificat unique pour l'authentification du périphérique. Les téléphones incluent un certificat installé en usine (MIC), mais pour une sécurité accrue, vous pouvez spécifier l'installation du certificat dans l'administration de Cisco Unified Communications Manager à l'aide de la fonction de proxy d'autorité de certification (CAPF). Vous pouvez également installer un certificat local significatif (LSC) à partir du menu Sécurité sur le téléphone.

Authentification de l'appareil

Cela se produit entre le serveur Cisco Unified Communications Manager et le téléphone lorsque chaque entité accepte le certificat de l'autre entité. Détermine si une connexion sécurisée entre le téléphone et un Cisco Unified Communications Manager doit être établie ; et, si nécessaire, crée un chemin de signalisation sécurisé entre les entités en utilisant le protocole TLS. Cisco Unified Communications Manager n'enregistre les téléphones que s'il peut les authentifier.

Authentification des fichiers

Valide les fichiers signés numériquement que le téléphone télécharge. Le téléphone valide la signature pour s'assurer qu'aucune falsification du fichier n'a eu lieu après sa création. Les fichiers dont l'authentification échoue ne sont pas écrits dans la mémoire Flash du téléphone. Le téléphone rejette ces fichiers sans traitement supplémentaire.

Chiffrement de fichiers

Le chiffrement empêche la divulgation d'informations sensibles pendant le transfert du fichier vers le téléphone. De plus, le téléphone valide la signature pour s'assurer qu'aucune falsification du fichier n'a eu lieu après sa création. Les fichiers dont l'authentification échoue ne sont pas écrits dans la mémoire Flash du téléphone. Le téléphone rejette ces fichiers sans traitement supplémentaire.

Authentification de la signalisation

Utilise le protocole TLS pour vérifier qu'aucune altération des paquets de signalisation n'a eu lieu pendant la transmission.

certificat d'installation du fabricant

Chaque téléphone IP Cisco contient un certificat unique installé en usine (MIC), utilisé pour l'authentification de l'appareil. Le MIC fournit une preuve d'identité unique et permanente pour le téléphone et permet à Cisco Unified Communications Manager d'authentifier ce dernier.

Cryptage média

Utilise le protocole SRTP pour garantir la sécurité des flux multimédias entre les appareils compatibles et pour s'assurer que seul l'appareil prévu reçoit et lit les données. Cela inclut la création d'une paire de clés primaires pour les appareils, la livraison des clés aux appareils et la sécurisation de la livraison des clés pendant leur transport.

CAPF (Fonction de proxy d'autorité de certification)

Met en œuvre les parties de la procédure de génération de certificats qui sont trop gourmandes en ressources de traitement pour le téléphone, et interagit avec le téléphone pour la génération de clés et l'installation du certificat. Le CAPF peut être configuré pour demander des certificats aux autorités de certification spécifiées par le client au nom du téléphone, ou il peut être configuré pour générer des certificats localement.

Les deux types de clés EC (courbe elliptique) et RSA sont pris en charge. Pour utiliser la clé EC, assurez-vous que le paramètre « Prise en charge des algorithmes de chiffrement avancés du point de terminaison » (de Système ) est défini. > Le paramètre Enterprise) est activé.

Pour plus d'informations sur CAPF et les configurations associées, consultez les documents suivants :

Profil de sécurité

Indique si le téléphone est non sécurisé, authentifié, crypté ou protégé. Les autres entrées de ce tableau décrivent les fonctionnalités de sécurité.

Fichiers de configuration chiffrés

Permet de garantir la confidentialité des fichiers de configuration du téléphone.

Désactivation optionnelle du serveur web pour un téléphone

Pour des raisons de sécurité, vous pouvez empêcher l'accès aux pages Web du téléphone (qui affichent diverses statistiques de fonctionnement du téléphone) et au portail d'assistance en ligne.

Renforcement des téléphones

Options de sécurité supplémentaires, que vous pouvez contrôler depuis l'administration de Cisco Unified Communications Manager :

  • Désactivation de l'ARP gratuit (GARP)
  • Désactiver l'accès au menu Paramètres ou restreindre l'accès
  • Désactivation de l'accès aux pages Web d'administration téléphonique
  • Désactivation du port accessoire Bluetooth
  • Restriction des chiffrements TLS

Basculement SIP sécurisé pour SRST

Après avoir configuré une référence Survivable Remote Site Telephony (SRST) pour la sécurité, puis réinitialisé les périphériques dépendants dans l'administration de Cisco Unified Communications Manager, le serveur TFTP ajoute le certificat SRST au fichier cnf.xml du téléphone et envoie le fichier au téléphone. Un téléphone sécurisé utilise alors une connexion TLS pour interagir avec le routeur compatible SRST.

Cryptage de la signalisation

Garantit que tous les messages de signalisation SIP envoyés entre le périphérique et le serveur Cisco Unified Communications Manager sont chiffrés.

Alarme de mise à jour de la liste de confiance

Lorsque la liste de confiance est mise à jour sur le téléphone, Cisco Unified Communications Manager reçoit une alarme indiquant la réussite ou l'échec de la mise à jour. Consultez le tableau suivant pour plus d'informations.

Chiffrement AES 256

Lorsqu'ils sont connectés à Cisco Unified Communications Manager Release 10.5(2) et ultérieures, les téléphones prennent en charge le chiffrement AES 256 pour TLS et SIP pour la signalisation et le chiffrement des médias. Cela permet aux téléphones d'initier et de prendre en charge des connexions TLS 1.2 utilisant des chiffrements basés sur AES-256 conformes aux normes SHA-2 (Secure Hash Algorithm) et aux normes fédérales de traitement de l'information (FIPS). Les codes comprennent :

  • Pour les connexions TLS :
    • TLS_ECDHE_RSA_WITH_AES_256_GCM_SHA384
    • TLS_ECDHE_RSA_WITH_AES_128_GCM_SHA256
  • Pour sRTP :
    • AEAD_AES_256_GCM
    • AEAD_AES_128_GCM

Pour plus d'informations, consultez la documentation de Cisco Unified Communications Manager.

Certificats ECDSA (Elliptic Curve Digital Signature Algorithm)

Dans le cadre de la certification Common Criteria (CC), Cisco Unified Communications Manager ; a ajouté des certificats ECDSA dans la version 11.0. Cela affecte tous les produits Voice Operating System (VOS) exécutant CUCM 11.5 et versions ultérieures.

Certificat Tomcat multi-serveurs (SAN) avec Cisco UCM

Le téléphone prend en charge Cisco UCM avec des certificats Tomcat multi-serveurs (SAN) configurés. L'adresse correcte du serveur TFTP se trouve dans le fichier ITL du téléphone lors de son enregistrement.

Pour plus d'informations sur cette fonctionnalité, consultez les éléments suivants :

Le tableau suivant contient les messages d'alarme de mise à jour de la liste de confiance et leur signification. Pour plus d'informations, consultez la documentation de Cisco Unified Communications Manager.

Tableau 2. Messages d'alarme de mise à jour de la liste de confiance
Code et message Description

1 - TL_SUCCÈS

J'ai reçu un nouveau CTL and/or ITL

2 - CTL_INITIAL_SUCCÈS

Nouvelle CTL reçue, aucune TL existante

3 - ITL_INITIAL_SUCCÈS

Nouvelle ligne de transmission reçue, aucune ligne de transmission existante

4 - TL_INITIAL_SUCCÈS

Nouvelles CTL et ITL reçues, aucune TL existante

5 - TL_ÉCHEC_ANCIEN_CTL

La mise à jour vers le nouveau CTL a échoué, mais j'ai un TL précédent.

6 - TL_ÉCHEC_NON_TL

La mise à jour vers la nouvelle ligne de transmission a échoué et je n'ai pas d'ancienne ligne de transmission.

7 - TL_ÉCHEC

Échec générique

8 - TL_ÉCHEC_ANCIEN_ITL

La mise à jour vers le nouveau ITL a échoué, mais j'ai le TL précédent.

9 - TL_ÉCHEC_ANCIEN_TL

La mise à jour vers le nouveau TL a échoué, mais le TL précédent est disponible.

sécurité des appels téléphoniques

Lorsqu'un système de sécurité est mis en place pour un téléphone, les appels sécurisés sont identifiables grâce à des icônes affichées sur l'écran. Vous pouvez également déterminer si le téléphone connecté est sécurisé et protégé si une tonalité de sécurité retentit au début de l'appel.

Lors d'un appel sécurisé, tous les flux de signalisation et multimédias sont cryptés. Un appel sécurisé offre un niveau de sécurité élevé, garantissant l'intégrité et la confidentialité de l'appel. Lorsqu'un appel en cours est chiffré, vous pouvez voir l'icône de sécurité Icône d'appel sécurisé 9821 sur la ligne.

  • Si l'appel est acheminé via des segments d'appel non IP, par exemple le réseau téléphonique public commuté (RTPC), l'appel peut ne pas être sécurisé même s'il est chiffré au sein du réseau IP et qu'une icône de cadenas y est associée.

  • Les appels sécurisés sont pris en charge uniquement pour les connexions entre deux téléphones. Certaines fonctionnalités, telles que les conférences téléphoniques et les lignes partagées, ne sont pas disponibles lorsque la communication sécurisée est configurée.

Dans Cisco Unified Communications Manager, les téléphones configurés comme sécurisés (chiffrés et approuvés) peuvent se voir attribuer un statut protégé. Une fois protégés, ces appareils peuvent être configurés pour émettre une tonalité de sécurité au début de chaque appel.

  • Dispositif protégé :

    Pour changer le statut d'un téléphone sécurisé en protégé :

    1. Dans l'interface d'administration de Cisco Unified Communications Manager, sélectionnez Périphérique > Téléphone.
    2. Repérez le téléphone que vous allez configurer.
    3. Dans la fenêtre de configuration du téléphone, sélectionnez la case à cocher Appareil protégé.
    4. Cliquez sur Enregistrer.
  • Émettre le signal sonore de sécurité :

    Pour permettre au téléphone protégé d'émettre une tonalité d'indication sécurisée ou non sécurisée :

    1. Dans l'administration de Cisco Unified Communications Manager, sélectionnez Système > Paramètres de service.
    2. Sélectionnez le serveur puis le service Cisco CallManager.
    3. Dans la zone Paramètres globaux du cluster (Fonctionnalité - Tonalité sécurisée), définissez le Sonnerie de lecture sur Indiquer Secure/Non-Secure Statut de l'appel paramétré sur Vrai.
    4. Cliquez sur Enregistrer.

Identification sécurisée des appels de conférence

Vous pouvez lancer une conférence téléphonique sécurisée et contrôler le niveau de sécurité des participants. Une conférence téléphonique sécurisée est établie grâce à ce processus :

  1. Un utilisateur lance la conférence depuis un téléphone sécurisé.

  2. Cisco Unified Communications Manager attribue un pont de conférence sécurisé à l'appel.

  3. À mesure que des participants sont ajoutés, Cisco Unified Communications Manager vérifie le mode de sécurité de chaque téléphone et maintient le niveau de sécurité de la conférence.

  4. Le téléphone affiche le niveau de sécurité de la conférence téléphonique. Une conférence sécurisée affiche l'icône de sécurité Icône d'appel sécurisé 9821.

Les appels sécurisés entre deux téléphones sont pris en charge. Pour les téléphones protégés, certaines fonctionnalités, telles que la conférence téléphonique, les lignes partagées et la mobilité d'extension, ne sont pas disponibles lorsque la communication sécurisée est configurée.

Le tableau suivant fournit des informations sur les modifications apportées aux niveaux de sécurité des conférences en fonction du niveau de sécurité du téléphone de l'initiateur, des niveaux de sécurité des participants et de la disponibilité de ponts de conférence sécurisés.

Tableau 3. Restrictions de sécurité liées aux conférences téléphoniques

Niveau de sécurité du téléphone de l'initiateur

Fonctionnalité utilisée

Niveau de sécurité des participants

Résultats de l'action

Non sécurisé

Conférence

Sécurisée

Pont de conférence non sécurisé

Conférence non sécurisée

Sécurisée

Conférence

Au moins un membre n'est pas sécurisé.

Pont de conférence sécurisé

Conférence non sécurisée

Sécurisée

Conférence

Sécurisée

Pont de conférence sécurisé

Conférence sécurisée et cryptée

Non sécurisé

Rendez-vous sur moi

Le niveau de sécurité minimum est crypté.

L'initiateur reçoit une tonalité de réordonnancement.

Sécurisée

Rendez-vous sur moi

Le niveau de sécurité minimum est non sécurisé.

Pont de conférence sécurisé

La conférence accepte tous les appels.

Identification sécurisée des appels téléphoniques

Un appel sécurisé est établi lorsque votre téléphone et celui de votre correspondant sont configurés pour les appels sécurisés. L'autre téléphone peut se trouver sur le même réseau IP Cisco, ou sur un réseau extérieur au réseau IP. Les appels sécurisés ne peuvent être effectués qu'entre deux téléphones. Les conférences téléphoniques doivent prendre en charge les appels sécurisés après la mise en place d'un pont de conférence sécurisé.

Un appel sécurisé est établi grâce à ce processus :

  1. L'utilisateur initie l'appel depuis un téléphone sécurisé (mode de sécurité sécurisé).

  2. Le téléphone affiche l'icône de sécurité Icône d'appel sécurisé 9821 sur l'écran. Cette icône indique que le téléphone est configuré pour les appels sécurisés, mais cela ne signifie pas que l'autre téléphone connecté est également sécurisé.

  3. L'utilisateur entend une tonalité de sécurité si l'appel est transféré vers un autre téléphone sécurisé, indiquant que les deux extrémités de la conversation sont cryptées et sécurisées. Si l'appel aboutit vers un téléphone non sécurisé, l'utilisateur n'entend pas la tonalité de sécurité.

Les appels sécurisés entre deux téléphones sont pris en charge. Pour les téléphones protégés, certaines fonctionnalités, telles que la conférence téléphonique, les lignes partagées et la mobilité d'extension, ne sont pas disponibles lorsque la communication sécurisée est configurée.

Seuls les téléphones protégés émettent ces tonalités d'indication sécurisées ou non sécurisées. Les téléphones non protégés n'émettent jamais de tonalité. Si l'état global de l'appel change pendant celui-ci, la tonalité d'indication change et le téléphone protégé émet la tonalité appropriée.

Lorsque le Jouez une tonalité pour indiquer Secure/Non-Secure L'option « Statut de l'appel  » est définie sur « Vrai ». :

  • Lorsque la connexion sécurisée de bout en bout est établie et que l'état de l'appel est sécurisé, le téléphone émet la tonalité d'indication de sécurité (trois bips longs avec des pauses).

  • Lorsque des supports non sécurisés de bout en bout sont établis et que l'état de l'appel est non sécurisé, le téléphone émet la tonalité d'indication non sécurisée (six bips courts avec de brèves pauses).

Si le Jouer une tonalité pour indiquer Secure/Non-Secure L'option Call Status est définie sur False, aucune tonalité n'est jouée.

Fournir un cryptage pour la barge

Cisco Unified Communications Manager vérifie l'état de sécurité du téléphone lors de l'établissement de conférences et modifie l'indication de sécurité de la conférence ou bloque la finalisation de l'appel afin de maintenir l'intégrité et la sécurité du système.

Un utilisateur ne peut pas interrompre un appel chiffré si le téléphone utilisé pour cette interruption n'est pas configuré pour le chiffrement. Lorsque la barge échoue dans ce cas, une tonalité de réacheminement (occupé rapide) retentit sur le téléphone indiquant que la barge a été initiée.

Si le téléphone initiateur est configuré pour le chiffrement, l'initiateur de l'interruption peut s'introduire dans un appel non sécurisé depuis le téléphone chiffré. Après l'interception, Cisco Unified Communications Manager classe l'appel comme non sécurisé.

Si le téléphone initiateur est configuré pour le chiffrement, l'initiateur de l'interruption peut s'immiscer dans un appel chiffré, et le téléphone indique que l'appel est chiffré.

Sécurité des réseaux locaux sans fil

Étant donné que tous les appareils WLAN situés à portée peuvent recevoir tout le trafic WLAN, la sécurisation des communications vocales est essentielle dans les réseaux WLAN. Pour garantir que les intrus ne manipulent ni n'interceptent le trafic vocal, l'architecture de sécurité Cisco SAFE prend en charge le téléphone. Pour plus d'informations sur la sécurité des réseaux, voir http://www.cisco.com/en/US/netsol/ns744/networking_solutions_program_home.html.

La solution de téléphonie IP sans fil Cisco assure la sécurité du réseau sans fil en empêchant les connexions non autorisées et les communications compromises grâce aux méthodes d'authentification suivantes prises en charge par le téléphone.

  • Authentification ouverte: Tout appareil sans fil peut demander une authentification dans un système ouvert. Le point d'accès qui reçoit la requête peut accorder l'authentification à tout demandeur ou uniquement aux demandeurs figurant sur une liste d'utilisateurs. La communication entre le périphérique sans fil et le point d'accès (AP) pourrait ne pas être cryptée.

  • Protocole d'authentification extensible - Authentification flexible via tunnel sécurisé (EAP-FAST): Cette architecture de sécurité client-serveur chiffre les transactions EAP dans un tunnel de sécurité au niveau transport (TLS) entre le point d'accès et le serveur RADIUS, tel que Identity Services Engine (ISE).

    Le tunnel TLS utilise des identifiants d'accès protégés (PAC) pour l'authentification entre le client (téléphone) et le serveur RADIUS. Le serveur envoie un identifiant d'autorité (AID) au client (téléphone), qui à son tour sélectionne le PAC approprié. Le client (téléphone) renvoie un PAC-Opaque au serveur RADIUS. Le serveur déchiffre le PAC avec la clé primaire. Les deux points de terminaison contiennent désormais la clé PAC et un tunnel TLS est créé. EAP-FAST prend en charge le provisionnement automatique des PAC, mais vous devez l'activer sur le serveur RADIUS.

    Dans ISE, par défaut, le PAC expire au bout d'une semaine. Si le code PAC du téléphone est expiré, l'authentification auprès du serveur RADIUS prendra plus de temps le temps que le téléphone obtienne un nouveau code PAC. Pour éviter les retards de provisionnement des PAC, définissez la période d'expiration des PAC à 90 jours ou plus sur le serveur ISE ou RADIUS.

  • Authentification EAP-TLS (Extensible Authentication Protocol-Transport Layer Security) : EAP-TLS requiert un certificat client pour l'authentification et l'accès au réseau. Pour le protocole EAP-TLS sans fil, le certificat client peut être un certificat MIC, LSC ou un certificat installé par l'utilisateur.

  • Protocole d'authentification extensible protégé (PEAP): Système d'authentification mutuelle par mot de passe propriétaire de Cisco entre le client (téléphone) et un serveur RADIUS. Le téléphone peut utiliser PEAP pour l'authentification auprès du réseau sans fil. Les deux méthodes d'authentification PEAP-MSCHAPV2 et PEAP-GTC sont prises en charge.

  • Clé pré-partagée (PSK): Le téléphone prend en charge les formats ASCII et hexadécimal (HEX). Vous devez utiliser ces formats lors de la configuration d'un WPA2/SAE Clé pré-partagée.

    ASCII: Une chaîne de caractères ASCII de 8 à 63 caractères de longueur (0-9, az minuscule, AZ majuscule et caractères spéciaux). Par exemple, GREG123567@9ZX&W.

    HEX: Une chaîne de caractères HEX de 64 chiffres hexadécimaux (0-9, af ou AF).

Les schémas d'authentification suivants utilisent le serveur RADIUS pour gérer les clés d'authentification :

  • WPA2/WPA3: Utilise les informations du serveur RADIUS pour générer des clés uniques d'authentification. Ces clés étant générées par le serveur RADIUS centralisé, WPA2/WPA3 offre une sécurité supérieure aux clés pré-partagées WPA stockées sur le point d'accès et le téléphone.

  • Itinérance rapide et sécurisée : Utilise un serveur RADIUS et les informations d'un serveur de domaine sans fil (WDS) pour gérer et authentifier les clés. Le WDS crée un cache d'informations d'identification de sécurité pour les appareils clients compatibles FT afin de permettre une réauthentification rapide et sécurisée.

Avec WPA2/WPA3, Les clés de chiffrement ne sont pas saisies sur le téléphone, mais sont automatiquement générées entre le point d'accès et le téléphone. Mais le nom d'utilisateur et le mot de passe EAP utilisés pour l'authentification doivent être saisis sur chaque téléphone.

Pour contribuer à protéger le trafic vocal sur la liaison sans fil, le téléphone prend en charge le chiffrement AES pour WPA2/WPA3 authentification. L'AES est un chiffrement par blocs symétrique normalisé par le NIST. AES utilise une taille de bloc fixe de 128 bits et prend en charge des tailles de clé de 128 bits, 192 bits et 256 bits. Dans les réseaux Wi-Fi, l'AES est utilisé par des suites de chiffrement telles que CCMP ou GCMP, tandis que l'authentification est assurée séparément par PSK, SAE ou 802.1X/EAP, en fonction du mode de sécurité WLAN configuré. La suite de chiffrement prise en charge et la taille de la clé dépendent du modèle de téléphone et de la configuration du réseau sans fil.

Lorsque le téléphone utilise le chiffrement AES, les paquets SIP de signalisation et les paquets RTP (Real-Time Transport Protocol) vocaux sont chiffrés entre le point d'accès et le téléphone.

Des systèmes d'authentification et de chiffrement sont mis en place au sein du réseau local sans fil. Les VLAN sont configurés sur le réseau et sur les points d'accès et spécifient différentes combinaisons d'authentification et de chiffrement. Un SSID est associé à un VLAN et à un système d'authentification et de chiffrement spécifique. Pour que les appareils clients sans fil s'authentifient correctement, vous devez configurer les mêmes SSID avec leurs schémas d'authentification et de chiffrement sur les points d'accès et sur le téléphone.

Certains systèmes d'authentification requièrent des types de chiffrement spécifiques.

Lorsque vous utilisez une clé pré-partagée WPA2 ou SAE, la clé pré-partagée doit être définie de manière statique sur le téléphone. Ces clés doivent correspondre à celles qui se trouvent sur le point d'accès.

Les schémas d'authentification et de chiffrement du tableau suivant présentent les options de configuration réseau du téléphone sans fil Cisco 9821 correspondant à la configuration AP.

Tableau 4. Schémas d'authentification et de chiffrement
Type FSRAuthentificationGestion des clésChiffrementCadre de gestion protégé (PMF)
802.11r (FT)PSK

WPA-PSK

WPA-PSK-SHA256

FT-PSK

AESNon
802.11r (FT)WPA3

SAE

FT-SAE

AESOui
802.11r (FT)EAP-TLS

WPA-EAP

FT-EAP

AESNon
802.11r (FT)EAP-TLS (WPA3)

WPA-EAP-SHA256

FT-EAP

AESOui
802.11r (FT)EAP-FAST

WPA-EAP

FT-EAP

AESNon
802.11r (FT)EAP-FAST (WPA3)

WPA-EAP-SHA256

FT-EAP

AESOui
802.11r (FT)EAP-PEAP

WPA-EAP

FT-EAP

AESNon
802.11r (FT)EAP-PEAP (WPA3)

WPA-EAP-SHA256

FT-EAP

AESOui
non-FTSuite BWPA-EAP-SUITE-BGCMPOui
non-FTSuite-B-192WPA-EAP-SUITE-B-192GCMPOui

Configurer un profil Wi-Fi

Vous pouvez configurer un profil Wi-Fi et l'attribuer au téléphone sans fil Cisco 9821. Ce profil contient les paramètres nécessaires pour que le téléphone établisse une connexion Wi-Fi et s'enregistre ensuite auprès de Cisco Unified CM. Lorsque vous créez et utilisez un profil Wi-Fi, vous ou vos utilisateurs n'avez pas besoin de configurer le réseau sans fil pour chaque téléphone.

Nous vous recommandons d'utiliser un profil sécurisé avec chiffrement TFTP activé pour protéger les clés et les mots de passe lorsque vous utilisez un profil Wi-Fi.

Les téléphones prennent en charge un certificat serveur par méthode d'installation (manuelle, SCEP ou TFTP).

Veuillez tenir compte des points suivants avant de configurer le profil WLAN :

  • Nom d'utilisateur et mot de passe

    • Lorsque votre réseau utilise EAP-FAST et PEAP pour l'authentification des utilisateurs, vous devez configurer à la fois le nom d'utilisateur et le mot de passe si nécessaire sur le service d'authentification à distance (RADIUS) et sur le téléphone.

    • Les informations d'identification que vous saisissez dans le profil du réseau local sans fil doivent être identiques à celles que vous avez configurées sur le serveur RADIUS.
    • Si vous utilisez des domaines au sein de votre réseau, vous devez saisir le nom d'utilisateur avec le nom de domaine, au format suivant : domain\username.

  • Les actions suivantes peuvent entraîner la suppression du mot de passe Wi-Fi existant :

    • Saisie d'un identifiant ou d'un mot de passe invalide
    • Installation d'une autorité de certification racine invalide ou expirée lorsque le type EAP est défini sur PEAP-MSCHAPV2 ou PEAP-GTC
    • Désactiver le type EAP en cours d'utilisation sur le serveur RADIUS avant de basculer le téléphone vers le nouveau type EAP
  • Pour modifier le type EAP, assurez-vous d'abord d'activer le nouveau type EAP sur le serveur RADIUS, puis de basculer le téléphone vers ce type EAP. Une fois que tous les téléphones auront été mis à jour vers le nouveau type EAP, vous pourrez désactiver l'ancien type EAP si vous le souhaitez.
1

Dans l'interface d'administration de Cisco Unified Communications Manager, sélectionnez Périphérique > Paramètres de l'appareil > Profil de réseau local sans fil.

2

Cliquez sur Ajouter nouveau.

3

Dans la section Informations sur le profil du réseau local sans fil, définissez les paramètres :

  • Nom— Entrez un nom unique pour le profil Wi-Fi. Ce nom s’affiche sur le téléphone.

  • Description—Saisissez une description du profil Wi-Fi pour vous aider à différencier ce profil des autres profils Wi-Fi.

  • Modifiable par l'utilisateur— Sélectionnez une option :

    • Autorisé— Indique que l'utilisateur peut modifier les paramètres Wi-Fi depuis son téléphone. Cette option est sélectionnée par défaut.

    • Interdit— Indique que l'utilisateur ne peut apporter aucune modification aux paramètres Wi-Fi de son téléphone.

    • Restreint— Indique que l'utilisateur peut modifier le nom d'utilisateur et le mot de passe Wi-Fi sur son téléphone. Mais les utilisateurs ne sont pas autorisés à modifier les autres paramètres Wi-Fi du téléphone. Lorsque votre réseau utilise EAP-TLS pour l'authentification des utilisateurs, l'utilisateur peut choisir le type de certificat (MIC, LSC ou installé par l'utilisateur).

4

Dans la section Paramètres sans fil, définissez les paramètres :

  • SSID (Nom du réseau)— Entrez le nom du réseau disponible dans l'environnement utilisateur auquel le téléphone peut se connecter. Ce nom s'affiche dans la liste des réseaux disponibles sur le téléphone, et celui-ci peut se connecter à ce réseau sans fil.

  • Bande de fréquence— Les options disponibles sont Auto, 2,4 GHz, et 5 GHz. Ce champ détermine la bande de fréquence utilisée par la connexion sans fil. Si vous sélectionnez Auto, le téléphone tente d'abord d'utiliser la bande 5 GHz ou 6 GHz et n'utilise la bande 2,4 GHz que lorsque la bande 5 GHz ou 6 GHz n'est pas disponible.

5

Dans la section Paramètres d'authentification, définissez la Méthode d'authentification sur l'une des méthodes d'authentification suivantes : EAP-FAST, EAP-TLS, PEAP-MSCHAPv2, PEAP-GTC, PSK et Aucun.

Le téléphone sans fil Cisco 9821 ne prend pas en charge le protocole WEP.

Après avoir renseigné ce champ, vous verrez peut-être d'autres champs à renseigner.

  • Certificat utilisateur— Requis pour l'authentification EAP-TLS. Sélectionnez MIC, LSC, ou Installé par l'utilisateur. Le téléphone nécessite l'installation d'un certificat, soit automatiquement depuis le SCEP, soit manuellement depuis la page d'administration du téléphone.

  • Phrase secrète PSK— Requise pour l'authentification PSK. Entrez la phrase de passe de 8 à 63 caractères ASCII ou de 64 caractères HEX.

  • Fournir des informations d'identification partagées: Requis pour l'authentification EAP-FAST, PEAP-MSCHAPv2 et PEAP-GTC.

    • Si l'utilisateur gère le nom d'utilisateur et le mot de passe, laissez les champs Nom d'utilisateur et Mot de passe vides.

    • Si tous vos utilisateurs partagent le même nom d'utilisateur et le même mot de passe, vous pouvez saisir les informations dans les champs Nom d'utilisateur et Mot de passe.

    • Saisissez une description dans le champ Description du mot de passe.

    Si vous devez attribuer à chaque utilisateur un nom d'utilisateur et un mot de passe uniques, vous devez créer un profil pour chaque utilisateur.

Le téléphone sans fil Cisco 9821 ne prend pas en charge le champ Profil d'accès réseau.

6

Cliquez sur Enregistrer.

Que faire ensuite

Associez le profil de réseau local sans fil à un groupe de profils WLAN, puis appliquez le groupe de profils WLAN à un pool de périphériques (Système > Pool de périphériques) ou directement sur le téléphone (Périphérique > Téléphone).

Installez un certificat utilisateur depuis la page Web d'administration du téléphone

Vous pouvez installer manuellement un certificat utilisateur sur le téléphone si le protocole SCEP (Simple Certificate Enrollment Protocol) n'est pas disponible.

Le certificat préinstallé en usine (MIC) peut être utilisé comme certificat utilisateur pour EAP-TLS.

Une fois le certificat utilisateur installé, vous devez ajouter la chaîne d'autorité de certification qui a émis le certificat utilisateur à la liste de confiance du serveur RADIUS.

Avant de commencer

Avant de pouvoir installer un certificat utilisateur sur un téléphone, vous devez disposer de :

  • Un certificat utilisateur enregistré sur votre PC. Le certificat doit être au format PKCS. #12 format.

  • Mot de passe extrait du certificat. La longueur du mot de passe ne doit pas dépasser 32 caractères.

1

Depuis la page Web d'administration du téléphone, sélectionnez Certificats.

2

Localisez le champ Installation par l'utilisateur et cliquez sur Installer.

3

Accédez au certificat sur votre PC.

4

Dans le champ Mot de passe d'extraction, saisissez le mot de passe d'extraction du certificat.

5

Cliquez sur Charger.

6

Redémarrez le téléphone une fois le téléchargement terminé.

Installez un serveur d'authentification CA depuis la page Web d'administration du téléphone.

Vous pouvez installer manuellement un serveur d'authentification CA sur le téléphone si le protocole SCEP (Simple Certificate Enrollment Protocol) n'est pas disponible.

Le certificat d'autorité de certification racine ayant émis le certificat du serveur RADIUS doit être installé.

Avant de commencer

Avant de pouvoir installer un certificat sur un téléphone, vous devez disposer d'une autorité de certification de serveur d'authentification enregistrée sur votre PC. Le certificat doit être encodé en PEM (Base-64) ou DER.

1

Depuis la page Web d'administration du téléphone, sélectionnez Certificats.

2

Localisez le champ Serveur d'authentification CA et cliquez sur Installer.

3

Accédez au certificat sur votre PC.

4

Cliquez sur Charger.

5

Redémarrez le téléphone une fois le téléchargement terminé.

Supprimer manuellement un certificat de sécurité de la page Web d'administration du téléphone

Vous pouvez supprimer manuellement un certificat de sécurité d'un téléphone si le protocole SCEP (Simple Certificate Enrollment Protocol) n'est pas disponible.

1

Depuis la page Web d'administration du téléphone, sélectionnez Certificats.

2

Localisez le certificat sur la page Certificats.

3

Cliquez sur Supprimer.

4

Redémarrez le téléphone une fois la suppression terminée.

Configurer SCEP

Le protocole SCEP (Simple Certificate Enrollment Protocol) est la norme pour la fourniture et le renouvellement automatiques des certificats. Cela évite l'installation manuelle de certificats sur vos téléphones.

Activer les paramètres de configuration spécifiques au produit SCEP

Vous devez configurer les paramètres SCEP suivants sur Cisco Unified Communications Manager (Unified CM).

  • Adresse IP ou nom d'hôte RA

  • Empreinte SHA-1 ou SHA-256 du certificat d'autorité de certification racine pour le serveur SCEP

L'autorité d'enregistrement Cisco IOS (RA) sert de proxy au serveur SCEP. Le client SCEP sur le téléphone utilise les paramètres téléchargés depuis Cisco Unified CM. Une fois les paramètres configurés, le téléphone envoie une requête SCEP getcs à l'autorité de certification racine et le certificat de l'autorité de certification racine est validé à l'aide de l'empreinte digitale définie.

1

Dans l'administration de Cisco Unified Communications Manager, sélectionnez Périphérique > Téléphone.

2

Localisez le téléphone.

3

Défilez jusqu'à la zone Configuration spécifique au produit.

4

Saisissez l'adresse IP ou le nom d'hôte RA dans le champ Serveur SCEP WLAN, puis cochez la case pour activer le paramètre SCEP.

5

Saisissez l'empreinte SHA-1 ou SHA-256 du certificat d'autorité de certification racine dans le champ Empreinte de l'autorité de certification racine WLAN (SHA256 ou SHA1), puis cochez la case pour activer le paramètre SCEP QED.

6

Sélectionnez Enregistrer.

7

Sélectionner Appliquer la configuration.

Support serveur SCEP

Si vous utilisez un serveur SCEP (Simple Certificate Enrollment Protocol), celui-ci peut gérer automatiquement vos certificats utilisateur et serveur. Sur le serveur SCEP, configurez l'agent d'enregistrement SCEP (RA) comme suit :

  • Agir en tant que point de confiance PKI

  • Agir en tant qu'autorité de réglementation PKI

  • Effectuez l'authentification du périphérique à l'aide d'un serveur RADIUS.

Pour plus d'informations, consultez la documentation de votre serveur SCEP.

Créer un certificat d'importance locale (LSC)

Il existe plusieurs méthodes pour installer un LSC. Cet exemple de tâche s'applique à la configuration d'un LSC avec la méthode de chaîne d'authentification sur le téléphone sans fil Cisco 9821.

Avant de commencer

Assurez-vous que les configurations de sécurité appropriées de Cisco Unified CM et de la fonction proxy d'autorité de certification (CAPF) sont complètes.

  • Le fichier CTL ou ITL possède un certificat CAPF.

  • Dans l'administration du système d'exploitation Cisco Unified Communications, vérifiez que le certificat CAPF est installé.

  • Le CAPF est en cours d'exécution et configuré.

Pour plus d'informations sur ces paramètres, consultez la documentation relative à votre version spécifique de Cisco Unified CM.

1

Obtenez la chaîne d'authentification CAPF qui a été définie lors de la configuration du CAPF.

2

Sur le téléphone, accédez à l'application Paramètres 9821 Icône de l'application Paramètres.

3

Sélectionnez Paramètres d'administration > Configuration système > Sécurité > LSC.

4

Saisissez la chaîne d'authentification.

5

Appuyez sur Plus 9821 Bouton Plus et sélectionnez Soumettre.

Le téléphone commence à installer, mettre à jour ou supprimer le LSC, selon la configuration du CAPF. Une fois la procédure terminée, la mention « Installé » ou « Non installé » s'affiche sur le téléphone.

L'installation, la mise à jour ou la suppression de LSC peut prendre beaucoup de temps.

Lorsque la procédure d'installation du téléphone est réussie, le message Installed s'affiche. Si le téléphone affiche Not Installed, cela signifie que la chaîne d'autorisation est peut-être incorrecte ou que la mise à jour du téléphone n'est peut-être pas activée. Si l'opération CAPF supprime le LSC, le téléphone affiche Not Installed pour indiquer que l'opération a réussi. Le serveur CAPF enregistre les messages d'erreur. Consultez la documentation du serveur CAPF pour localiser les journaux et comprendre la signification des messages d'erreur.

Authentification 802.1X pour les réseaux câblés

Le téléphone sans fil Cisco 9821 prend en charge l'authentification 802.1X pour les réseaux câblés. Ceci est généralement utilisé lors de la configuration automatique lorsque le téléphone est connecté au chargeur de bureau via un adaptateur USB-Ethernet compatible.

La prise en charge de l'authentification 802.1X sur les réseaux câblés nécessite plusieurs composants, notamment :

  • Téléphone IP Cisco : Le téléphone initie la demande d'accès au réseau. Les téléphones IP Cisco intègrent un module supplicant 802.1X. Ce module permet aux administrateurs réseau de contrôler la connectivité des téléphones IP aux ports du commutateur LAN. La version actuelle du client 802.1X pour téléphones utilise les options EAP-FAST et EAP-TLS pour l'authentification réseau.

  • Serveur d'authentification : Le serveur d'authentification et le commutateur doivent tous deux être configurés avec un secret partagé RADIUS.

  • Changer: Le commutateur doit prendre en charge la norme 802.1X afin de pouvoir servir d'authentificateur et relayer les messages EAP entre le téléphone et le serveur d'authentification. Une fois l'échange terminé, le commutateur autorise ou refuse l'accès du téléphone au réseau.

Les téléphones IP Cisco et les commutateurs Cisco Catalyst utilisent traditionnellement le protocole Cisco Discovery Protocol (CDP) pour s'identifier mutuellement et déterminer des paramètres tels que l'allocation VLAN et les exigences d'alimentation en ligne.

Vous devez effectuer les actions suivantes pour configurer le protocole 802.1X.

  • Configure CDP/LLDP Contournement du VLAN voix.

  • Configurez le serveur d'authentification et le commutateur avant d'activer l'authentification 802.1X pour les réseaux câblés sur le téléphone.

  • Configurer le VLAN voix : Étant donné que la norme 802.1X ne prend pas en compte les VLAN, vous devez configurer ce paramètre en fonction de la prise en charge du commutateur.

    • Activé : Si vous utilisez un commutateur prenant en charge l'authentification multidomaine, vous pouvez le configurer pour utiliser le VLAN voix.
    • Désactivé : Si le commutateur ne prend pas en charge l'authentification multidomaine, désactivez le VLAN voix et envisagez d'attribuer le port au VLAN natif.
  • Le téléphone sans fil Cisco 9821 possède un préfixe différent dans son PID par rapport aux autres téléphones Cisco. Pour permettre à votre téléphone de passer l'authentification 802.1X, définissez le paramètre Radius·User-Name pour inclure votre téléphone sans fil Cisco 9821.

    Par exemple, le PID du téléphone sans fil Cisco 9821 est WP-9821. Vous pouvez définir Radius·User-Name sur Start with WP ou Contains WP dans les deux sections suivantes :

    • Politique > Conditions > Conditions de la bibliothèque

    • Politique > Ensembles de politiques > Politique d'autorisation > Règle d'autorisation 1

Activez l'authentification 802.1X pour les réseaux filaires sur votre téléphone

Suivez ces étapes pour activer l'authentification 802.1X pour les réseaux filaires sur votre téléphone. Notez que l'authentification 802.1X pour le Wi-Fi est activée par défaut et ne nécessite aucune configuration manuelle.

1

Accédez à l'application Paramètres 9821 Icône de l'application Paramètres.

2

Si le système vous y invite, saisissez le mot de passe pour accéder au menu Paramètres. Vous pouvez obtenir le mot de passe auprès de votre administrateur.

3

Sélectionnez Paramètres d'administration > Configuration de sécurité > Authentification 802.1X.

4

Mettez en surbrillance Authentification de l'appareil et appuyez sur Sur.

Activez l'authentification 802.1X pour les réseaux câblés dans l'administration de Cisco Unified Communications Manager

Suivez ces étapes pour activer l'authentification 802.1X pour les réseaux câblés sur Cisco Unified CM. Notez que l'authentification 802.1X pour le Wi-Fi est activée par défaut et ne nécessite aucune configuration manuelle.

Vous pouvez consulter l'état de la transaction et les paramètres de sécurité dans le menu de l'écran du téléphone. Pour plus d'informations, consultez le menu Paramètres de sécurité sur le téléphone.

1

Dans l'interface d'administration de Cisco Unified Communications Manager, sélectionnez Périphérique > Téléphone.

2

Repérez le téléphone que vous allez configurer.

3

Accédez à la zone Configuration spécifique au produit.

4

Sélectionnez Activé dans 802.1x Authentification menu déroulant.

Lorsqu'elle est configurée sur Activé ou Désactivé, l'option d'authentification du périphérique sur le téléphone sans fil Cisco 9821 devient en lecture seule, empêchant les utilisateurs de modifier les paramètres d'authentification 802.1X.

5

Sélectionnez Enregistrer.

6

Sélectionner Appliquer la configuration.

Menu des paramètres de sécurité sur le téléphone

Pour consulter les informations relatives aux paramètres de sécurité depuis le menu du téléphone, accédez à l'application Paramètres 9821 Icône de l'application Paramètres et sélectionnez Paramètres d'administration > Configuration de sécurité > Authentification 802.1X. La disponibilité de ces informations dépend des paramètres réseau de votre organisation.

Paramètres

Options

Par défaut

Description

Authentification de l'appareil

Activé

Désactivé

Désactivé

Active ou désactive l'authentification 802.1X sur le téléphone.

Le paramétrage peut être conservé après l'enregistrement initial du téléphone (OOB).

État de la transaction

Désactivé(s)

Affiche l'état de l'authentification 802.1X. L'état peut être (sans s'y limiter) :

  • Authentification en cours — Indique que le processus d'authentification est en cours.
  • Authentifié — Indique que le téléphone est authentifié.
  • Désactivé — Indique que l'authentification 802.1x est désactivée sur le téléphone.
  • Connexion en cours — Indique que le téléphone envoie des messages de démarrage EAP au commutateur toutes les 30 secondes.
  • Acquis — Indique que le commutateur a rejeté la requête EAP du téléphone et que ce dernier ne reçoit aucun défi EAP-TLS ou EAP-FAST de la part du commutateur. Le téléphone tente de renvoyer des requêtes EAP.
  • Déconnecté — Indique que le câble Ethernet est déconnecté.
  • En attente — Indique que le commutateur a traité la requête EAP du téléphone mais a rejeté l'authentification EAP-FAST ou EAP-TLS. Le téléphone tente de renvoyer des requêtes EAP.

Protocole

Aucun

Affiche la méthode EAP utilisée pour l'authentification 802.1X. Le protocole peut être EAP-FAST ou EAP-TLS.

Configurez les versions TLS prises en charge.

Vous pouvez configurer la version minimale de TLS requise respectivement pour le client et le serveur.

Par défaut, la version TLS minimale du serveur et du client est la 1.2. Ce paramètre a des répercussions sur les fonctions suivantes :

  • Connexion d'accès Web HTTPS
  • Intégration pour les téléphones sur site
  • Les services HTTPS, tels que les services d'annuaire,
  • Sécurité de la couche transport des datagrammes (DTLS)
  • Entité d'accès au port (PAE)
  • Protocole d'authentification extensible - Sécurité de la couche transport (EAP-TLS)

Pour plus d'informations sur la compatibilité TLS 1.3 pour les téléphones IP Cisco, voir Matrice de compatibilité TLS 1.3 pour les produits de collaboration Cisco.

1

Dans l'interface d'administration de Cisco Unified Communications Manager, effectuez l'une des actions suivantes selon les besoins :

  • Pour configurer tous les téléphones déployés, accédez à Système > Configuration du téléphone d'entreprise.
  • Pour configurer les téléphones partageant le même profil téléphonique, accédez à Appareil > Paramètres de l'appareil > Profil téléphonique commun.
  • Pour configurer un téléphone individuel, accédez à Appareil > Téléphone. Trouvez ensuite votre téléphone et ouvrez la page de configuration du téléphone.

La configuration suit une structure hiérarchique :

  • Les paramètres individuels de l'appareil prévalent sur les paramètres du profil téléphonique commun et du niveau entreprise.
  • Les paramètres de profil téléphonique courants remplacent les paramètres de niveau entreprise

2

Configurez le champ Version minimale du client TLS  :

L'option TLS 1.3 est disponible sur Cisco Unified CM 15SU2 ou version ultérieure.

  • TLS 1.1: Le client TLS prend en charge les versions de TLS de 1.1 à 1.3.

    Si la version TLS du serveur est inférieure à 1.1, par exemple 1.0, la connexion ne peut pas être établie.

  • TLS 1.2 (par défaut) : Le client TLS prend en charge TLS 1.2 et 1.3.

    Si la version TLS du serveur est inférieure à 1.2, par exemple 1.1 ou 1.0, la connexion ne peut pas être établie.

  • TLS 1.3: Le client TLS prend uniquement en charge TLS 1.3.

    Si la version TLS du serveur est inférieure à 1.3, par exemple 1.2, 1.1 ou 1.0, la connexion ne peut pas être établie.

3

Configurez le champ Version minimale du serveur TLS  :

  • TLS 1.1: Le serveur TLS prend en charge les versions de TLS de 1.1 à 1.3.

    Si la version TLS du client est inférieure à 1.1, par exemple 1.0, la connexion ne peut pas être établie.

  • TLS 1.2 (par défaut) : Le serveur TLS prend en charge TLS 1.2 et 1.3.

    Si la version TLS du client est inférieure à 1.2, par exemple 1.1 ou 1.0, la connexion ne peut pas être établie.

  • TLS 1.3: Le serveur TLS prend uniquement en charge TLS 1.3.

    Si la version TLS du client est inférieure à 1.3, par exemple 1.2, 1.1 ou 1.0, la connexion ne peut pas être établie.

4

Cliquez sur Enregistrer.

5

Cliquez sur Appliquer la configuration.

6

Redémarrez les téléphones.

Désactivez le haut-parleur et le casque du téléphone sans fil Cisco 9821.

Vous avez la possibilité de désactiver définitivement le haut-parleur et le casque sur un téléphone sans fil Cisco 9821 pour votre utilisateur. La désactivation de ces sorties audio garantit que les conversations ne sont pas entendues par les personnes à proximité, ce qui est important dans les environnements de bureaux partagés ou ouverts.

1

Dans l'interface d'administration de Cisco Unified Communications Manager, sélectionnez Périphérique > Téléphone.

2

Repérez le téléphone que vous allez configurer.

3

Accédez à la zone Configuration spécifique au produit.

4

Cochez une ou plusieurs des cases suivantes pour désactiver les fonctionnalités du téléphone :

  • Désactiver le haut-parleur
  • Désactiver le haut-parleur et le casque

Par défaut, ces cases à cocher sont décochées.

5

Sélectionnez Enregistrer.

6

Sélectionner Appliquer la configuration.

Cet article était-il utile ?
Cet article était-il utile ?