- Accueil
- /
- Article
Cet article d'aide concerne le téléphone sans fil Cisco 9821 enregistré auprès de Cisco Unified Communications Manager (Unified CM).
Vous pouvez activer Cisco Unified Communications Manager (Unified CM) pour qu'il fonctionne dans un environnement de sécurité renforcé. Grâce à ces améliorations, votre réseau téléphonique fonctionne selon un ensemble de contrôles stricts de sécurité et de gestion des risques afin de vous protéger, vous et vos utilisateurs.
L'environnement de sécurité renforcé comprend les fonctionnalités suivantes :
-
Authentification de la recherche de contacts
-
TCP comme protocole par défaut pour la journalisation d'audit à distance
-
Une politique d'accréditation améliorée
-
Prise en charge de la famille de hachages SHA-2 pour les signatures numériques
-
Prise en charge des clés RSA jusqu'à 4096 bits
Avec Cisco Unified CM version 14.0 ou ultérieure, les téléphones prennent en charge l'authentification SIP OAuth.
OAuth est pris en charge pour le protocole de transfert de fichiers trivial proxy (TFTP) avec Cisco Unified CM Release 14.0(1) SU1 ou ultérieur.
Pour plus d'informations sur la sécurité, consultez les guides suivants :
-
Guide de configuration système pour Cisco Unified Communications Manager, version 15 et mises à jour
-
Guide de sécurité pour Cisco Unified Communications Manager, version 15 et mises à jour
Votre téléphone ne peut stocker qu'un nombre limité de fichiers de liste de confiance d'identité (ITL). Les fichiers ITL ne peuvent pas dépasser 64 Ko sur le téléphone ; limitez donc le nombre de fichiers que Cisco Unified CM envoie au téléphone.
Fonctionnalités de sécurité prises en charge
Les fonctions de sécurité protègent contre les menaces, notamment celles qui portent atteinte à l'identité du téléphone et aux données. Ces fonctionnalités établissent et maintiennent des flux de communication authentifiés entre le téléphone et le serveur Cisco Unified Communications Manager, et garantissent que le téléphone utilise uniquement des fichiers signés numériquement.
Cisco Unified Communications Manager version 8.5(1) et ultérieures inclut la sécurité par défaut, qui fournit les fonctionnalités de sécurité suivantes pour les téléphones IP Cisco sans exécuter le client CTL :
-
Signature des fichiers de configuration téléphoniques
-
chiffrement du fichier de configuration du téléphone
-
HTTPS avec Tomcat et d'autres services Web
Les fonctionnalités de signalisation sécurisée et multimédia nécessitent toujours l'exécution du client CTL et l'utilisation de jetons électroniques matériels.
La mise en œuvre de mesures de sécurité dans le système Cisco Unified Communications Manager empêche l'usurpation d'identité du téléphone et du serveur Cisco Unified Communications Manager, empêche la falsification des données et empêche la falsification de la signalisation des appels et des flux multimédias.
Pour atténuer ces menaces, le réseau de téléphonie IP Cisco établit et maintient des flux de communication sécurisés (cryptés) entre un téléphone et le serveur, signe numériquement les fichiers avant leur transfert vers un téléphone et crypte les flux multimédias et la signalisation d'appel entre les téléphones IP Cisco.
Un certificat à signification locale (LSC) s'installe sur les téléphones après que vous ayez effectué les tâches nécessaires associées à la fonction de proxy d'autorité de certification (CAPF). Vous pouvez utiliser l'administration de Cisco Unified Communications Manager pour configurer un LSC, comme décrit dans le Guide de sécurité de Cisco Unified Communications Manager. Vous pouvez également lancer l'installation d'un LSC à partir du menu Sécurité du téléphone. Ce menu vous permet également de mettre à jour ou de supprimer un LSC.
Les téléphones utilisent le profil de sécurité du téléphone, qui définit si l'appareil est non sécurisé ou sécurisé. Pour plus d'informations sur l'application du profil de sécurité au téléphone, consultez la documentation relative à votre version spécifique de Cisco Unified Communications Manager.
Si vous configurez des paramètres liés à la sécurité dans l'administration de Cisco Unified Communications Manager, le fichier de configuration du téléphone contient des informations sensibles. Pour garantir la confidentialité d'un fichier de configuration, vous devez le configurer pour le chiffrement. Pour plus d'informations, consultez la documentation relative à votre version spécifique de Cisco Unified Communications Manager.
Le tableau suivant présente un aperçu des fonctionnalités de sécurité prises en charge par les téléphones. Pour plus d'informations, consultez la documentation relative à votre version spécifique de Cisco Unified Communications Manager.
|
Fonctionnalité |
Description |
|---|---|
|
Authentification par image |
Les fichiers binaires signés empêchent toute falsification de l'image du firmware avant son chargement sur un téléphone. Toute altération de l'image entraîne l'échec du processus d'authentification par le téléphone et le rejet de la nouvelle image. |
|
installation du certificat du site client |
Chaque téléphone IP Cisco nécessite un certificat unique pour l'authentification du périphérique. Les téléphones incluent un certificat installé en usine (MIC), mais pour une sécurité accrue, vous pouvez spécifier l'installation du certificat dans l'administration de Cisco Unified Communications Manager à l'aide de la fonction de proxy d'autorité de certification (CAPF). Vous pouvez également installer un certificat local significatif (LSC) à partir du menu Sécurité sur le téléphone. |
|
Authentification de l'appareil |
Cela se produit entre le serveur Cisco Unified Communications Manager et le téléphone lorsque chaque entité accepte le certificat de l'autre entité. Détermine si une connexion sécurisée entre le téléphone et un Cisco Unified Communications Manager doit être établie ; et, si nécessaire, crée un chemin de signalisation sécurisé entre les entités en utilisant le protocole TLS. Cisco Unified Communications Manager n'enregistre les téléphones que s'il peut les authentifier. |
|
Authentification des fichiers |
Valide les fichiers signés numériquement que le téléphone télécharge. Le téléphone valide la signature pour s'assurer qu'aucune falsification du fichier n'a eu lieu après sa création. Les fichiers dont l'authentification échoue ne sont pas écrits dans la mémoire Flash du téléphone. Le téléphone rejette ces fichiers sans traitement supplémentaire. |
|
Chiffrement de fichiers |
Le chiffrement empêche la divulgation d'informations sensibles pendant le transfert du fichier vers le téléphone. De plus, le téléphone valide la signature pour s'assurer qu'aucune falsification du fichier n'a eu lieu après sa création. Les fichiers dont l'authentification échoue ne sont pas écrits dans la mémoire Flash du téléphone. Le téléphone rejette ces fichiers sans traitement supplémentaire. |
|
Authentification de la signalisation |
Utilise le protocole TLS pour vérifier qu'aucune altération des paquets de signalisation n'a eu lieu pendant la transmission. |
|
certificat d'installation du fabricant |
Chaque téléphone IP Cisco contient un certificat unique installé en usine (MIC), utilisé pour l'authentification de l'appareil. Le MIC fournit une preuve d'identité unique et permanente pour le téléphone et permet à Cisco Unified Communications Manager d'authentifier ce dernier. |
|
Cryptage média |
Utilise le protocole SRTP pour garantir la sécurité des flux multimédias entre les appareils compatibles et pour s'assurer que seul l'appareil prévu reçoit et lit les données. Cela inclut la création d'une paire de clés primaires pour les appareils, la livraison des clés aux appareils et la sécurisation de la livraison des clés pendant leur transport. |
|
CAPF (Fonction de proxy d'autorité de certification) |
Met en œuvre les parties de la procédure de génération de certificats qui sont trop gourmandes en ressources de traitement pour le téléphone, et interagit avec le téléphone pour la génération de clés et l'installation du certificat. Le CAPF peut être configuré pour demander des certificats aux autorités de certification spécifiées par le client au nom du téléphone, ou il peut être configuré pour générer des certificats localement. Les deux types de clés EC (courbe elliptique) et RSA sont pris en charge. Pour utiliser la clé EC, assurez-vous que le paramètre « Prise en charge des algorithmes de chiffrement avancés du point de terminaison » (de ) est activé. Pour plus d'informations sur CAPF et les configurations associées, consultez les documents suivants :
|
|
Profil de sécurité |
Indique si le téléphone est non sécurisé, authentifié, crypté ou protégé. Les autres entrées de ce tableau décrivent les fonctionnalités de sécurité. |
|
Fichiers de configuration chiffrés |
Permet de garantir la confidentialité des fichiers de configuration du téléphone. |
|
Désactivation optionnelle du serveur web pour un téléphone |
Pour des raisons de sécurité, vous pouvez empêcher l'accès aux pages Web du téléphone (qui affichent diverses statistiques de fonctionnement du téléphone) et au portail d'assistance en ligne. |
|
Renforcement des téléphones |
Options de sécurité supplémentaires, que vous pouvez contrôler depuis l'administration de Cisco Unified Communications Manager :
|
|
Basculement SIP sécurisé pour SRST |
Après avoir configuré une référence Survivable Remote Site Telephony (SRST) pour la sécurité, puis réinitialisé les périphériques dépendants dans l'administration de Cisco Unified Communications Manager, le serveur TFTP ajoute le certificat SRST au fichier cnf.xml du téléphone et envoie le fichier au téléphone. Un téléphone sécurisé utilise alors une connexion TLS pour interagir avec le routeur compatible SRST. |
|
Cryptage de la signalisation |
Garantit que tous les messages de signalisation SIP envoyés entre le périphérique et le serveur Cisco Unified Communications Manager sont chiffrés. |
|
Alarme de mise à jour de la liste de confiance |
Lorsque la liste de confiance est mise à jour sur le téléphone, Cisco Unified Communications Manager reçoit une alarme indiquant la réussite ou l'échec de la mise à jour. Consultez le tableau suivant pour plus d'informations. |
|
Chiffrement AES 256 |
Lorsqu'ils sont connectés à Cisco Unified Communications Manager Release 10.5(2) et ultérieures, les téléphones prennent en charge le chiffrement AES 256 pour TLS et SIP pour la signalisation et le chiffrement des médias. Cela permet aux téléphones d'initier et de prendre en charge des connexions TLS 1.2 utilisant des chiffrements basés sur AES-256 conformes aux normes SHA-2 (Secure Hash Algorithm) et aux normes fédérales de traitement de l'information (FIPS). Les codes comprennent :
Pour plus d'informations, consultez la documentation de Cisco Unified Communications Manager. |
|
Certificats ECDSA (Elliptic Curve Digital Signature Algorithm) |
Dans le cadre de la certification Common Criteria (CC), Cisco Unified Communications Manager ; a ajouté des certificats ECDSA dans la version 11.0. Cela affecte tous les produits Voice Operating System (VOS) exécutant CUCM 11.5 et versions ultérieures. |
|
Certificat Tomcat multi-serveurs (SAN) avec Cisco UCM | Le téléphone prend en charge Cisco UCM avec des certificats Tomcat multi-serveurs (SAN) configurés. L'adresse correcte du serveur TFTP se trouve dans le fichier ITL du téléphone lors de son enregistrement. Pour plus d'informations sur cette fonctionnalité, consultez les éléments suivants : |
Le tableau suivant contient les messages d'alarme de mise à jour de la liste de confiance et leur signification. Pour plus d'informations, consultez la documentation de Cisco Unified Communications Manager.
| Code et message | Description |
|---|---|
|
1 - TL_SUCCÈS |
J'ai reçu un nouveau CTL and/or ITL |
|
2 - CTL_INITIAL_SUCCÈS |
Nouvelle CTL reçue, aucune TL existante |
|
3 - ITL_INITIAL_SUCCÈS |
Nouvelle ligne de transmission reçue, aucune ligne de transmission existante |
|
4 - TL_INITIAL_SUCCÈS |
Nouvelles CTL et ITL reçues, aucune TL existante |
|
5 - TL_ÉCHEC_ANCIEN_CTL |
La mise à jour vers le nouveau CTL a échoué, mais j'ai un TL précédent. |
|
6 - TL_ÉCHEC_NON_TL |
La mise à jour vers la nouvelle ligne de transmission a échoué et je n'ai pas d'ancienne ligne de transmission. |
|
7 - TL_ÉCHEC |
Échec générique |
|
8 - TL_ÉCHEC_ANCIEN_ITL |
La mise à jour vers le nouveau ITL a échoué, mais j'ai le TL précédent. |
|
9 - TL_ÉCHEC_ANCIEN_TL |
La mise à jour vers le nouveau TL a échoué, mais le TL précédent est disponible. |
sécurité des appels téléphoniques
Lorsqu'un système de sécurité est mis en place pour un téléphone, les appels sécurisés sont identifiables grâce à des icônes affichées sur l'écran. Vous pouvez également déterminer si le téléphone connecté est sécurisé et protégé si une tonalité de sécurité retentit au début de l'appel.
Lors d'un appel sécurisé, tous les flux de signalisation et multimédias sont cryptés. Un appel sécurisé offre un niveau de sécurité élevé, garantissant l'intégrité et la confidentialité de l'appel. Lorsqu'un appel en cours est chiffré, vous pouvez voir l'icône de sécurité
sur la ligne.
-
Si l'appel est acheminé via des segments d'appel non IP, par exemple le réseau téléphonique public commuté (RTPC), l'appel peut ne pas être sécurisé même s'il est chiffré au sein du réseau IP et qu'une icône de cadenas y est associée.
-
Les appels sécurisés sont pris en charge uniquement pour les connexions entre deux téléphones. Certaines fonctionnalités, telles que les conférences téléphoniques et les lignes partagées, ne sont pas disponibles lorsque la communication sécurisée est configurée.
Dans Cisco Unified Communications Manager, les téléphones configurés comme sécurisés (chiffrés et approuvés) peuvent se voir attribuer un statut protégé. Une fois protégés, ces appareils peuvent être configurés pour émettre une tonalité de sécurité au début de chaque appel.
-
Dispositif protégé :
Pour changer le statut d'un téléphone sécurisé en protégé :
- Dans l'interface d'administration de Cisco Unified Communications Manager, sélectionnez .
- Repérez le téléphone que vous allez configurer.
- Dans la fenêtre de configuration du téléphone, sélectionnez la case à cocher Appareil protégé.
- Cliquez sur Enregistrer.
-
Émettre le signal sonore de sécurité :
Pour permettre au téléphone protégé d'émettre une tonalité d'indication sécurisée ou non sécurisée :
- Dans l'administration de Cisco Unified Communications Manager, sélectionnez .
- Sélectionnez le serveur puis le service Cisco CallManager.
- Dans la zone Paramètres globaux du cluster (Fonctionnalité - Tonalité sécurisée), définissez le Sonnerie de lecture sur Indiquer Secure/Non-Secure Statut de l'appel paramétré sur Vrai.
- Cliquez sur Enregistrer.
Identification sécurisée des appels de conférence
Vous pouvez lancer une conférence téléphonique sécurisée et contrôler le niveau de sécurité des participants. Une conférence téléphonique sécurisée est établie grâce à ce processus :
-
Un utilisateur lance la conférence depuis un téléphone sécurisé.
-
Cisco Unified Communications Manager attribue un pont de conférence sécurisé à l'appel.
-
À mesure que des participants sont ajoutés, Cisco Unified Communications Manager vérifie le mode de sécurité de chaque téléphone et maintient le niveau de sécurité de la conférence.
-
Le téléphone affiche le niveau de sécurité de la conférence téléphonique. Une conférence sécurisée affiche l'icône de sécurité
.
Les appels sécurisés entre deux téléphones sont pris en charge. Pour les téléphones protégés, certaines fonctionnalités, telles que la conférence téléphonique, les lignes partagées et la mobilité d'extension, ne sont pas disponibles lorsque la communication sécurisée est configurée.
Le tableau suivant fournit des informations sur les modifications apportées aux niveaux de sécurité des conférences en fonction du niveau de sécurité du téléphone de l'initiateur, des niveaux de sécurité des participants et de la disponibilité de ponts de conférence sécurisés.
|
Niveau de sécurité du téléphone de l'initiateur |
Fonctionnalité utilisée |
Niveau de sécurité des participants |
Résultats de l'action |
|---|---|---|---|
|
Non sécurisé |
Conférence |
Sécurisée |
Pont de conférence non sécurisé Conférence non sécurisée |
|
Sécurisée |
Conférence |
Au moins un membre n'est pas sécurisé. |
Pont de conférence sécurisé Conférence non sécurisée |
|
Sécurisée |
Conférence |
Sécurisée |
Pont de conférence sécurisé Conférence sécurisée et cryptée |
|
Non sécurisé |
Rendez-vous sur moi |
Le niveau de sécurité minimum est crypté. |
L'initiateur reçoit une tonalité de réordonnancement. |
|
Sécurisée |
Rendez-vous sur moi |
Le niveau de sécurité minimum est non sécurisé. |
Pont de conférence sécurisé La conférence accepte tous les appels. |
Identification sécurisée des appels téléphoniques
Un appel sécurisé est établi lorsque votre téléphone et celui de votre correspondant sont configurés pour les appels sécurisés. L'autre téléphone peut se trouver sur le même réseau IP Cisco, ou sur un réseau extérieur au réseau IP. Les appels sécurisés ne peuvent être effectués qu'entre deux téléphones. Les conférences téléphoniques doivent prendre en charge les appels sécurisés après la mise en place d'un pont de conférence sécurisé.
Un appel sécurisé est établi grâce à ce processus :
-
L'utilisateur initie l'appel depuis un téléphone sécurisé (mode de sécurité sécurisé).
-
Le téléphone affiche l'icône de sécurité
sur l'écran. Cette icône indique que le téléphone est configuré pour les appels sécurisés, mais cela ne signifie pas que l'autre téléphone connecté est également sécurisé. -
L'utilisateur entend une tonalité de sécurité si l'appel est transféré vers un autre téléphone sécurisé, indiquant que les deux extrémités de la conversation sont cryptées et sécurisées. Si l'appel aboutit vers un téléphone non sécurisé, l'utilisateur n'entend pas la tonalité de sécurité.
Les appels sécurisés entre deux téléphones sont pris en charge. Pour les téléphones protégés, certaines fonctionnalités, telles que la conférence téléphonique, les lignes partagées et la mobilité d'extension, ne sont pas disponibles lorsque la communication sécurisée est configurée.
Seuls les téléphones protégés émettent ces tonalités d'indication sécurisées ou non sécurisées. Les téléphones non protégés n'émettent jamais de tonalité. Si l'état global de l'appel change pendant celui-ci, la tonalité d'indication change et le téléphone protégé émet la tonalité appropriée.
Lorsque le Jouez une tonalité pour indiquer Secure/Non-Secure L'option « Statut de l'appel » est définie sur « Vrai ». :
-
Lorsque la connexion sécurisée de bout en bout est établie et que l'état de l'appel est sécurisé, le téléphone émet la tonalité d'indication de sécurité (trois bips longs avec des pauses).
-
Lorsque des supports non sécurisés de bout en bout sont établis et que l'état de l'appel est non sécurisé, le téléphone émet la tonalité d'indication non sécurisée (six bips courts avec de brèves pauses).
Si le Jouer une tonalité pour indiquer Secure/Non-Secure L'option Call Status est définie sur False, aucune tonalité n'est jouée.
Fournir un cryptage pour la barge
Cisco Unified Communications Manager vérifie l'état de sécurité du téléphone lors de l'établissement de conférences et modifie l'indication de sécurité de la conférence ou bloque la finalisation de l'appel afin de maintenir l'intégrité et la sécurité du système.
Un utilisateur ne peut pas interrompre un appel chiffré si le téléphone utilisé pour cette interruption n'est pas configuré pour le chiffrement. Lorsque la barge échoue dans ce cas, une tonalité de réacheminement (occupé rapide) retentit sur le téléphone indiquant que la barge a été initiée.
Si le téléphone initiateur est configuré pour le chiffrement, l'initiateur de l'interruption peut s'introduire dans un appel non sécurisé depuis le téléphone chiffré. Après l'interception, Cisco Unified Communications Manager classe l'appel comme non sécurisé.
Si le téléphone initiateur est configuré pour le chiffrement, l'initiateur de l'interruption peut s'immiscer dans un appel chiffré, et le téléphone indique que l'appel est chiffré.
Sécurité des réseaux locaux sans fil
Étant donné que tous les appareils WLAN situés à portée peuvent recevoir tout le trafic WLAN, la sécurisation des communications vocales est essentielle dans les réseaux WLAN. Pour garantir que les intrus ne manipulent ni n'interceptent le trafic vocal, l'architecture de sécurité Cisco SAFE prend en charge le téléphone. Pour plus d'informations sur la sécurité des réseaux, voir http://www.cisco.com/en/US/netsol/ns744/networking_solutions_program_home.html.
La solution de téléphonie IP sans fil Cisco assure la sécurité du réseau sans fil en empêchant les connexions non autorisées et les communications compromises grâce aux méthodes d'authentification suivantes prises en charge par le téléphone.
-
Authentification ouverte: Tout appareil sans fil peut demander une authentification dans un système ouvert. Le point d'accès qui reçoit la requête peut accorder l'authentification à tout demandeur ou uniquement aux demandeurs figurant sur une liste d'utilisateurs. La communication entre le périphérique sans fil et le point d'accès (AP) pourrait ne pas être cryptée.
-
Protocole d'authentification extensible - Authentification flexible via tunnel sécurisé (EAP-FAST): Cette architecture de sécurité client-serveur chiffre les transactions EAP dans un tunnel de sécurité au niveau transport (TLS) entre le point d'accès et le serveur RADIUS, tel que Identity Services Engine (ISE).
Le tunnel TLS utilise des identifiants d'accès protégés (PAC) pour l'authentification entre le client (téléphone) et le serveur RADIUS. Le serveur envoie un identifiant d'autorité (AID) au client (téléphone), qui à son tour sélectionne le PAC approprié. Le client (téléphone) renvoie un PAC-Opaque au serveur RADIUS. Le serveur déchiffre le PAC avec la clé primaire. Les deux points de terminaison contiennent désormais la clé PAC et un tunnel TLS est créé. EAP-FAST prend en charge le provisionnement automatique des PAC, mais vous devez l'activer sur le serveur RADIUS.
Dans ISE, par défaut, le PAC expire au bout d'une semaine. Si le code PAC du téléphone est expiré, l'authentification auprès du serveur RADIUS prendra plus de temps le temps que le téléphone obtienne un nouveau code PAC. Pour éviter les retards de provisionnement des PAC, définissez la période d'expiration des PAC à 90 jours ou plus sur le serveur ISE ou RADIUS.
-
Authentification EAP-TLS (Extensible Authentication Protocol-Transport Layer Security) : EAP-TLS requiert un certificat client pour l'authentification et l'accès au réseau. Pour le protocole EAP-TLS sans fil, le certificat client peut être un certificat MIC, LSC ou un certificat installé par l'utilisateur.
-
Protocole d'authentification extensible protégé (PEAP): Système d'authentification mutuelle par mot de passe propriétaire de Cisco entre le client (téléphone) et un serveur RADIUS. Le téléphone peut utiliser PEAP pour l'authentification auprès du réseau sans fil. Les deux méthodes d'authentification PEAP-MSCHAPV2 et PEAP-GTC sont prises en charge.
-
Clé pré-partagée (PSK): Le téléphone prend en charge les formats ASCII et hexadécimal (HEX). Vous devez utiliser ces formats lors de la configuration d'un WPA2/SAE Clé pré-partagée.
ASCII: Une chaîne de caractères ASCII de 8 à 63 caractères de longueur (0-9, az minuscule, AZ majuscule et caractères spéciaux). Par exemple,
GREG123567@9ZX&W.HEX: Une chaîne de caractères HEX de 64 chiffres hexadécimaux (0-9, af ou AF).
Les schémas d'authentification suivants utilisent le serveur RADIUS pour gérer les clés d'authentification :
-
WPA2/WPA3: Utilise les informations du serveur RADIUS pour générer des clés uniques d'authentification. Ces clés étant générées par le serveur RADIUS centralisé, WPA2/WPA3 offre une sécurité supérieure aux clés pré-partagées WPA stockées sur le point d'accès et le téléphone.
-
Itinérance rapide et sécurisée : Utilise un serveur RADIUS et les informations d'un serveur de domaine sans fil (WDS) pour gérer et authentifier les clés. Le WDS crée un cache d'informations d'identification de sécurité pour les appareils clients compatibles FT afin de permettre une réauthentification rapide et sécurisée.
Avec WPA2/WPA3, Les clés de chiffrement ne sont pas saisies sur le téléphone, mais sont automatiquement générées entre le point d'accès et le téléphone. Mais le nom d'utilisateur et le mot de passe EAP utilisés pour l'authentification doivent être saisis sur chaque téléphone.
Pour contribuer à protéger le trafic vocal sur la liaison sans fil, le téléphone prend en charge le chiffrement AES pour WPA2/WPA3 authentification. L'AES est un chiffrement par blocs symétrique normalisé par le NIST. AES utilise une taille de bloc fixe de 128 bits et prend en charge des tailles de clé de 128 bits, 192 bits et 256 bits. Dans les réseaux Wi-Fi, l'AES est utilisé par des suites de chiffrement telles que CCMP ou GCMP, tandis que l'authentification est assurée séparément par PSK, SAE ou 802.1X/EAP, en fonction du mode de sécurité WLAN configuré. La suite de chiffrement prise en charge et la taille de la clé dépendent du modèle de téléphone et de la configuration du réseau sans fil.
Lorsque le téléphone utilise le chiffrement AES, les paquets SIP de signalisation et les paquets RTP (Real-Time Transport Protocol) vocaux sont chiffrés entre le point d'accès et le téléphone.
Des systèmes d'authentification et de chiffrement sont mis en place au sein du réseau local sans fil. Les VLAN sont configurés sur le réseau et sur les points d'accès et spécifient différentes combinaisons d'authentification et de chiffrement. Un SSID est associé à un VLAN et à un système d'authentification et de chiffrement spécifique. Pour que les appareils clients sans fil s'authentifient correctement, vous devez configurer les mêmes SSID avec leurs schémas d'authentification et de chiffrement sur les points d'accès et sur le téléphone.
Certains systèmes d'authentification requièrent des types de chiffrement spécifiques.
Lorsque vous utilisez une clé pré-partagée WPA2 ou SAE, la clé pré-partagée doit être définie de manière statique sur le téléphone. Ces clés doivent correspondre à celles qui se trouvent sur le point d'accès.
Les schémas d'authentification et de chiffrement du tableau suivant présentent les options de configuration réseau du téléphone sans fil Cisco 9821 correspondant à la configuration AP.
| Type FSR | Authentification | Gestion des clés | Chiffrement | Cadre de gestion protégé (PMF) |
|---|---|---|---|---|
| 802.11r (FT) | PSK |
WPA-PSK WPA-PSK-SHA256 FT-PSK | AES | Non |
| 802.11r (FT) | WPA3 |
SAE FT-SAE | AES | Oui |
| 802.11r (FT) | EAP-TLS |
WPA-EAP FT-EAP | AES | Non |
| 802.11r (FT) | EAP-TLS (WPA3) |
WPA-EAP-SHA256 FT-EAP | AES | Oui |
| 802.11r (FT) | EAP-FAST |
WPA-EAP FT-EAP | AES | Non |
| 802.11r (FT) | EAP-FAST (WPA3) |
WPA-EAP-SHA256 FT-EAP | AES | Oui |
| 802.11r (FT) | EAP-PEAP |
WPA-EAP FT-EAP | AES | Non |
| 802.11r (FT) | EAP-PEAP (WPA3) |
WPA-EAP-SHA256 FT-EAP | AES | Oui |
| non-FT | Suite B | WPA-EAP-SUITE-B | GCMP | Oui |
| non-FT | Suite-B-192 | WPA-EAP-SUITE-B-192 | GCMP | Oui |
Configurer un profil Wi-Fi
Vous pouvez configurer un profil Wi-Fi et l'attribuer au téléphone sans fil Cisco 9821. Ce profil contient les paramètres nécessaires pour que le téléphone établisse une connexion Wi-Fi et s'enregistre ensuite auprès de Cisco Unified CM. Lorsque vous créez et utilisez un profil Wi-Fi, vous ou vos utilisateurs n'avez pas besoin de configurer le réseau sans fil pour chaque téléphone.
Nous vous recommandons d'utiliser un profil sécurisé avec chiffrement TFTP activé pour protéger les clés et les mots de passe lorsque vous utilisez un profil Wi-Fi.
Les téléphones prennent en charge un certificat serveur par méthode d'installation (manuelle, SCEP ou TFTP).
Veuillez tenir compte des points suivants avant de configurer le profil WLAN :
-
Nom d'utilisateur et mot de passe
-
Lorsque votre réseau utilise EAP-FAST et PEAP pour l'authentification des utilisateurs, vous devez configurer à la fois le nom d'utilisateur et le mot de passe si nécessaire sur le service d'authentification à distance (RADIUS) et sur le téléphone.
- Les informations d'identification que vous saisissez dans le profil du réseau local sans fil doivent être identiques à celles que vous avez configurées sur le serveur RADIUS.
-
Si vous utilisez des domaines au sein de votre réseau, vous devez saisir le nom d'utilisateur avec le nom de domaine, au format suivant :
domain\username.
-
-
Les actions suivantes peuvent entraîner la suppression du mot de passe Wi-Fi existant :
- Saisie d'un identifiant ou d'un mot de passe invalide
- Installation d'une autorité de certification racine invalide ou expirée lorsque le type EAP est défini sur PEAP-MSCHAPV2 ou PEAP-GTC
- Désactiver le type EAP en cours d'utilisation sur le serveur RADIUS avant de basculer le téléphone vers le nouveau type EAP
- Pour modifier le type EAP, assurez-vous d'abord d'activer le nouveau type EAP sur le serveur RADIUS, puis de basculer le téléphone vers ce type EAP. Une fois que tous les téléphones auront été mis à jour vers le nouveau type EAP, vous pourrez désactiver l'ancien type EAP si vous le souhaitez.
| 1 |
Dans l'interface d'administration de Cisco Unified Communications Manager, sélectionnez . |
| 2 |
Cliquez sur Ajouter nouveau. |
| 3 |
Dans la section Informations sur le profil du réseau local sans fil, définissez les paramètres :
|
| 4 |
Dans la section Paramètres sans fil, définissez les paramètres :
|
| 5 |
Dans la section Paramètres d'authentification, définissez la Méthode d'authentification sur l'une des méthodes d'authentification suivantes : EAP-FAST, EAP-TLS, PEAP-MSCHAPv2, PEAP-GTC, PSK et Aucun. Le téléphone sans fil Cisco 9821 ne prend pas en charge le protocole WEP. Après avoir renseigné ce champ, vous verrez peut-être d'autres champs à renseigner.
Le téléphone sans fil Cisco 9821 ne prend pas en charge le champ Profil d'accès réseau. |
| 6 |
Cliquez sur Enregistrer. |
Que faire ensuite
Associez le profil de réseau local sans fil à un groupe de profils WLAN, puis appliquez le groupe de profils WLAN à un pool de périphériques () ou directement sur le téléphone ().
Installez un certificat utilisateur depuis la page Web d'administration du téléphone
Vous pouvez installer manuellement un certificat utilisateur sur le téléphone si le protocole SCEP (Simple Certificate Enrollment Protocol) n'est pas disponible.
Le certificat préinstallé en usine (MIC) peut être utilisé comme certificat utilisateur pour EAP-TLS.
Une fois le certificat utilisateur installé, vous devez ajouter la chaîne d'autorité de certification qui a émis le certificat utilisateur à la liste de confiance du serveur RADIUS.
Avant de commencer
Avant de pouvoir installer un certificat utilisateur sur un téléphone, vous devez disposer de :
-
Un certificat utilisateur enregistré sur votre PC. Le certificat doit être au format PKCS. #12 format.
-
Mot de passe extrait du certificat. La longueur du mot de passe ne doit pas dépasser 32 caractères.
| 1 |
Depuis la page Web d'administration du téléphone, sélectionnez Certificats. |
| 2 |
Localisez le champ Installation par l'utilisateur et cliquez sur Installer. |
| 3 |
Accédez au certificat sur votre PC. |
| 4 |
Dans le champ Mot de passe d'extraction, saisissez le mot de passe d'extraction du certificat. |
| 5 |
Cliquez sur Charger. |
| 6 |
Redémarrez le téléphone une fois le téléchargement terminé. |
Installez un serveur d'authentification CA depuis la page Web d'administration du téléphone.
Vous pouvez installer manuellement un serveur d'authentification CA sur le téléphone si le protocole SCEP (Simple Certificate Enrollment Protocol) n'est pas disponible.
Le certificat d'autorité de certification racine ayant émis le certificat du serveur RADIUS doit être installé.
Avant de commencer
Avant de pouvoir installer un certificat sur un téléphone, vous devez disposer d'une autorité de certification de serveur d'authentification enregistrée sur votre PC. Le certificat doit être encodé en PEM (Base-64) ou DER.
| 1 |
Depuis la page Web d'administration du téléphone, sélectionnez Certificats. |
| 2 |
Localisez le champ Serveur d'authentification CA et cliquez sur Installer. |
| 3 |
Accédez au certificat sur votre PC. |
| 4 |
Cliquez sur Charger. |
| 5 |
Redémarrez le téléphone une fois le téléchargement terminé. |
Supprimer manuellement un certificat de sécurité de la page Web d'administration du téléphone
Vous pouvez supprimer manuellement un certificat de sécurité d'un téléphone si le protocole SCEP (Simple Certificate Enrollment Protocol) n'est pas disponible.
| 1 |
Depuis la page Web d'administration du téléphone, sélectionnez Certificats. |
| 2 |
Localisez le certificat sur la page Certificats. |
| 3 |
Cliquez sur Supprimer. |
| 4 |
Redémarrez le téléphone une fois la suppression terminée. |
Configurer SCEP
Le protocole SCEP (Simple Certificate Enrollment Protocol) est la norme pour la fourniture et le renouvellement automatiques des certificats. Cela évite l'installation manuelle de certificats sur vos téléphones.
Activer les paramètres de configuration spécifiques au produit SCEP
Vous devez configurer les paramètres SCEP suivants sur Cisco Unified Communications Manager (Unified CM).
-
Adresse IP ou nom d'hôte RA
-
Empreinte SHA-1 ou SHA-256 du certificat d'autorité de certification racine pour le serveur SCEP
L'autorité d'enregistrement Cisco IOS (RA) sert de proxy au serveur SCEP. Le client SCEP sur le téléphone utilise les paramètres téléchargés depuis Cisco Unified CM. Une fois les paramètres configurés, le téléphone envoie une requête SCEP
getcs à l'autorité de certification racine et le certificat de l'autorité de certification racine est validé à l'aide de l'empreinte digitale définie.
| 1 |
Dans l'administration de Cisco Unified Communications Manager, sélectionnez . |
| 2 |
Localisez le téléphone. |
| 3 |
Défilez jusqu'à la zone Configuration spécifique au produit. |
| 4 |
Saisissez l'adresse IP ou le nom d'hôte RA dans le champ Serveur SCEP WLAN, puis cochez la case pour activer le paramètre SCEP. |
| 5 |
Saisissez l'empreinte SHA-1 ou SHA-256 du certificat d'autorité de certification racine dans le champ Empreinte de l'autorité de certification racine WLAN (SHA256 ou SHA1), puis cochez la case pour activer le paramètre SCEP QED. |
| 6 |
Sélectionnez Enregistrer. |
| 7 |
Sélectionner Appliquer la configuration. |
Support serveur SCEP
Si vous utilisez un serveur SCEP (Simple Certificate Enrollment Protocol), celui-ci peut gérer automatiquement vos certificats utilisateur et serveur. Sur le serveur SCEP, configurez l'agent d'enregistrement SCEP (RA) comme suit :
-
Agir en tant que point de confiance PKI
-
Agir en tant qu'autorité de réglementation PKI
-
Effectuez l'authentification du périphérique à l'aide d'un serveur RADIUS.
Pour plus d'informations, consultez la documentation de votre serveur SCEP.
Créer un certificat d'importance locale (LSC)
Il existe plusieurs méthodes pour installer un LSC. Cet exemple de tâche s'applique à la configuration d'un LSC avec la méthode de chaîne d'authentification sur le téléphone sans fil Cisco 9821.
Avant de commencer
Assurez-vous que les configurations de sécurité appropriées de Cisco Unified CM et de la fonction proxy d'autorité de certification (CAPF) sont complètes.
-
Le fichier CTL ou ITL possède un certificat CAPF.
-
Dans l'administration du système d'exploitation Cisco Unified Communications, vérifiez que le certificat CAPF est installé.
-
Le CAPF est en cours d'exécution et configuré.
Pour plus d'informations sur ces paramètres, consultez la documentation relative à votre version spécifique de Cisco Unified CM.
| 1 |
Obtenez la chaîne d'authentification CAPF qui a été définie lors de la configuration du CAPF. |
| 2 |
Sur le téléphone, accédez à l'application Paramètres |
| 3 |
Sélectionnez . |
| 4 |
Saisissez la chaîne d'authentification. |
| 5 |
Appuyez sur Plus Le téléphone commence à installer, mettre à jour ou supprimer le LSC, selon la configuration du CAPF. Une fois la procédure terminée, la mention « Installé » ou « Non installé » s'affiche sur le téléphone. L'installation, la mise à jour ou la suppression de LSC peut prendre beaucoup de temps. Lorsque la procédure d'installation du téléphone est réussie, le message |
Authentification 802.1X pour les réseaux câblés
Le téléphone sans fil Cisco 9821 prend en charge l'authentification 802.1X pour les réseaux câblés. Ceci est généralement utilisé lors de la configuration automatique lorsque le téléphone est connecté au chargeur de bureau via un adaptateur USB-Ethernet compatible.
La prise en charge de l'authentification 802.1X sur les réseaux câblés nécessite plusieurs composants, notamment :
-
Téléphone IP Cisco : Le téléphone initie la demande d'accès au réseau. Les téléphones IP Cisco intègrent un module supplicant 802.1X. Ce module permet aux administrateurs réseau de contrôler la connectivité des téléphones IP aux ports du commutateur LAN. La version actuelle du client 802.1X pour téléphones utilise les options EAP-FAST et EAP-TLS pour l'authentification réseau.
-
Serveur d'authentification : Le serveur d'authentification et le commutateur doivent tous deux être configurés avec un secret partagé RADIUS.
-
Changer: Le commutateur doit prendre en charge la norme 802.1X afin de pouvoir servir d'authentificateur et relayer les messages EAP entre le téléphone et le serveur d'authentification. Une fois l'échange terminé, le commutateur autorise ou refuse l'accès du téléphone au réseau.
Les téléphones IP Cisco et les commutateurs Cisco Catalyst utilisent traditionnellement le protocole Cisco Discovery Protocol (CDP) pour s'identifier mutuellement et déterminer des paramètres tels que l'allocation VLAN et les exigences d'alimentation en ligne.
Vous devez effectuer les actions suivantes pour configurer le protocole 802.1X.
-
Configure CDP/LLDP Contournement du VLAN voix.
-
Configurez le serveur d'authentification et le commutateur avant d'activer l'authentification 802.1X pour les réseaux câblés sur le téléphone.
-
Configurer le VLAN voix : Étant donné que la norme 802.1X ne prend pas en compte les VLAN, vous devez configurer ce paramètre en fonction de la prise en charge du commutateur.
- Activé : Si vous utilisez un commutateur prenant en charge l'authentification multidomaine, vous pouvez le configurer pour utiliser le VLAN voix.
- Désactivé : Si le commutateur ne prend pas en charge l'authentification multidomaine, désactivez le VLAN voix et envisagez d'attribuer le port au VLAN natif.
-
Le téléphone sans fil Cisco 9821 possède un préfixe différent dans son PID par rapport aux autres téléphones Cisco. Pour permettre à votre téléphone de passer l'authentification 802.1X, définissez le paramètre Radius·User-Name pour inclure votre téléphone sans fil Cisco 9821.
Par exemple, le PID du téléphone sans fil Cisco 9821 est WP-9821. Vous pouvez définir Radius·User-Name sur
Start with WPouContains WPdans les deux sections suivantes : -
Activez l'authentification 802.1X pour les réseaux filaires sur votre téléphone
Suivez ces étapes pour activer l'authentification 802.1X pour les réseaux filaires sur votre téléphone. Notez que l'authentification 802.1X pour le Wi-Fi est activée par défaut et ne nécessite aucune configuration manuelle.
| 1 |
Accédez à l'application Paramètres |
| 2 |
Si le système vous y invite, saisissez le mot de passe pour accéder au menu Paramètres. Vous pouvez obtenir le mot de passe auprès de votre administrateur. |
| 3 |
Sélectionnez . |
| 4 |
Mettez en surbrillance Authentification de l'appareil et appuyez sur Sur. |
Activez l'authentification 802.1X pour les réseaux câblés dans l'administration de Cisco Unified Communications Manager
Suivez ces étapes pour activer l'authentification 802.1X pour les réseaux câblés sur Cisco Unified CM. Notez que l'authentification 802.1X pour le Wi-Fi est activée par défaut et ne nécessite aucune configuration manuelle.
Vous pouvez consulter l'état de la transaction et les paramètres de sécurité dans le menu de l'écran du téléphone. Pour plus d'informations, consultez le menu Paramètres de sécurité sur le téléphone.
| 1 |
Dans l'interface d'administration de Cisco Unified Communications Manager, sélectionnez Périphérique > Téléphone. |
| 2 |
Repérez le téléphone que vous allez configurer. |
| 3 |
Accédez à la zone Configuration spécifique au produit. |
| 4 |
Sélectionnez Activé dans 802.1x Authentification menu déroulant. Lorsqu'elle est configurée sur Activé ou Désactivé, l'option d'authentification du périphérique sur le téléphone sans fil Cisco 9821 devient en lecture seule, empêchant les utilisateurs de modifier les paramètres d'authentification 802.1X. |
| 5 |
Sélectionnez Enregistrer. |
| 6 |
Sélectionner Appliquer la configuration. |
Menu des paramètres de sécurité sur le téléphone
Pour consulter les informations relatives aux paramètres de sécurité depuis le menu du téléphone, accédez à l'application Paramètres
et sélectionnez . La disponibilité de ces informations dépend des paramètres réseau de votre organisation.
|
Paramètres |
Options |
Par défaut |
Description |
|---|---|---|---|
|
Authentification de l'appareil |
Activé Désactivé |
Désactivé |
Active ou désactive l'authentification 802.1X sur le téléphone. Le paramétrage peut être conservé après l'enregistrement initial du téléphone (OOB). |
|
État de la transaction | Désactivé(s) |
Affiche l'état de l'authentification 802.1X. L'état peut être (sans s'y limiter) :
| |
|
Protocole | Aucun |
Affiche la méthode EAP utilisée pour l'authentification 802.1X. Le protocole peut être EAP-FAST ou EAP-TLS. |
Configurez les versions TLS prises en charge.
Vous pouvez configurer la version minimale de TLS requise respectivement pour le client et le serveur.
Par défaut, la version TLS minimale du serveur et du client est la 1.2. Ce paramètre a des répercussions sur les fonctions suivantes :
- Connexion d'accès Web HTTPS
- Intégration pour les téléphones sur site
- Les services HTTPS, tels que les services d'annuaire,
- Sécurité de la couche transport des datagrammes (DTLS)
- Entité d'accès au port (PAE)
- Protocole d'authentification extensible - Sécurité de la couche transport (EAP-TLS)
Pour plus d'informations sur la compatibilité TLS 1.3 pour les téléphones IP Cisco, voir Matrice de compatibilité TLS 1.3 pour les produits de collaboration Cisco.
| 1 |
Dans l'interface d'administration de Cisco Unified Communications Manager, effectuez l'une des actions suivantes selon les besoins :
La configuration suit une structure hiérarchique :
|
| 2 |
Configurez le champ Version minimale du client TLS : L'option TLS 1.3 est disponible sur Cisco Unified CM 15SU2 ou version ultérieure.
|
| 3 |
Configurez le champ Version minimale du serveur TLS :
|
| 4 |
Cliquez sur Enregistrer. |
| 5 |
Cliquez sur Appliquer la configuration. |
| 6 |
Redémarrez les téléphones. |
Désactivez le haut-parleur et le casque du téléphone sans fil Cisco 9821.
Vous avez la possibilité de désactiver définitivement le haut-parleur et le casque sur un téléphone sans fil Cisco 9821 pour votre utilisateur. La désactivation de ces sorties audio garantit que les conversations ne sont pas entendues par les personnes à proximité, ce qui est important dans les environnements de bureaux partagés ou ouverts.
| 1 |
Dans l'interface d'administration de Cisco Unified Communications Manager, sélectionnez . |
| 2 |
Repérez le téléphone que vous allez configurer. |
| 3 |
Accédez à la zone Configuration spécifique au produit. |
| 4 |
Cochez une ou plusieurs des cases suivantes pour désactiver les fonctionnalités du téléphone :
Par défaut, ces cases à cocher sont décochées. |
| 5 |
Sélectionnez Enregistrer. |
| 6 |
Sélectionner Appliquer la configuration. |
