Dans cet article
dropdown icon
Configuration réseau minimale requise
    Protocoles réseau
    Guide de déploiement et de connexion du téléphone sans fil Cisco 9821
Réseau local sans fil
dropdown icon
Composants du réseau Wi-Fi
    Relations entre le canal AP et le domaine
    Interactions AP
    Association AP
    QoS dans un réseau sans fil
    Configurer un DSCP flexible
dropdown icon
Normes 802.11 pour les communications WLAN
    Mode mondial (802.11d)
    Gammes de fréquences radio
dropdown icon
Sécurité des communications dans les réseaux WLAN
    fonctions de sécurité sans fil
    Certificats
Réseaux WLAN et itinérance
Interaction avec Cisco Unified Communications Manager
interaction avec le système de messagerie vocale
Réseaux VoIP
list-menuDans cet article
list-menuUn commentaire ?

Cet article d'aide concerne le téléphone sans fil Cisco 9821 enregistré auprès de Cisco Unified Communications Manager (Unified CM).

Configuration réseau minimale requise

Pour que le téléphone fonctionne correctement en tant que terminal de votre réseau, ce dernier doit répondre aux exigences suivantes :

  • Réseau VoIP

    • La VoIP est configurée sur vos routeurs et passerelles Cisco.

    • Cisco Unified Communications Manager (Unified CM) est installé sur votre réseau et configuré pour gérer le traitement des appels.

  • Réseau IP prenant en charge le DHCP ou l'attribution manuelle d'adresse IP, de passerelle et de masque de sous-réseau.

Le téléphone affiche la date et l'heure provenant de Cisco Unified CM. Si l' utilisateur désactive la date et l' heure automatiques dans l' application Paramètres , l'heure peut se désynchroniser avec l'heure du serveur.

Protocoles réseau

Le téléphone sans fil Cisco 9821 prend en charge plusieurs protocoles réseau standard de l'industrie et de Cisco nécessaires à la communication vocale. Le tableau suivant présente un aperçu des protocoles réseau pris en charge par les téléphones.

Tableau 1. Protocoles réseau pris en charge

Protocole réseau

Objectif

Notes d'utilisation

Protocole de configuration dynamique des hôtes (DHCP)

Le protocole DHCP attribue et répartit dynamiquement une adresse IP aux périphériques réseau.

Le protocole DHCP vous permet de connecter un téléphone IP au réseau et de le rendre opérationnel sans avoir besoin d'attribuer manuellement une adresse IP ni de configurer des paramètres réseau supplémentaires.

Le DHCP est activé par défaut. Si cette fonction est désactivée, vous devez configurer manuellement l'adresse IP, le masque de sous-réseau, la passerelle et un serveur TFTP sur chaque téléphone, localement.

Nous vous recommandons d'utiliser l'option DHCP personnalisée 150. Avec cette méthode, vous configurez l'adresse IP du serveur TFTP comme valeur de l'option. Pour plus d'informations, consultez la documentation relative à votre version spécifique de Cisco Unified CM.

Si vous ne pouvez pas utiliser l'option 150, vous pouvez essayer d'utiliser l'option DHCP 66.

Protocole de transfert hypertexte (HTTP)

Le protocole HTTP est la méthode standard pour transférer des informations et déplacer des documents sur Internet et le Web.

Les téléphones utilisent le protocole HTTP pour les services XML et à des fins de dépannage.

Protocole de transfert hypertexte sécurisé (HTTPS)

Le protocole de transfert hypertexte sécurisé (HTTPS) est une combinaison du protocole de transfert hypertexte avec le SSL/TLS protocole permettant le chiffrement et l'identification sécurisée des serveurs.

Les applications Web prenant en charge à la fois HTTP et HTTPS possèdent deux URL configurées. Les téléphones compatibles HTTPS choisissent l'URL HTTPS.

IEEE 802.1X

La norme IEEE 802.1X définit un protocole de contrôle d'accès et d'authentification basé sur un modèle client-serveur qui empêche les clients non autorisés de se connecter à un réseau local via des ports accessibles publiquement.

Tant que le client n'est pas authentifié, le contrôle d'accès 802.1X n'autorise que le trafic du protocole d'authentification extensible sur réseau local (EAPOL) via le port auquel le client est connecté. Une fois l'authentification réussie, le trafic normal peut transiter par le port.

Les téléphones mettent en œuvre la norme IEEE 802.1X en prenant en charge les méthodes d'authentification suivantes :

  • EAP-FAST
  • EAP-TLS
  • PEAP-GTC
  • PEAP-MSCHAPV2

IEEE 802.11n/802.11ac/802.11ax

La norme IEEE 802.11 spécifie comment les appareils communiquent sur un réseau local sans fil (WLAN).

La norme 802.11n fonctionne dans les bandes de fréquences 2,4 GHz et 5 GHz.

La norme 802.11ac fonctionne dans la bande des 5 GHz.

La norme 802.11ax fonctionne dans les bandes de fréquences 2,4 GHz, 5 GHz et 6 GHz.

Protocole Internet (IP)

Le protocole IP est un protocole de messagerie qui adresse et envoie des paquets sur le réseau.

Pour communiquer via IP, les périphériques réseau doivent disposer d'une adresse IP, d'un sous-réseau et d'une passerelle.

Les adresses IP, les sous-réseaux et les identifiants de passerelle sont automatiquement attribués si vous utilisez le téléphone avec le protocole DHCP (Dynamic Host Configuration Protocol). Si vous n'utilisez pas le protocole DHCP, vous devez attribuer manuellement ces propriétés à chaque téléphone localement.

Ce téléphone ne prend pas en charge IPv6.

Protocole de transport en temps réel (RTP)

RTP est un protocole standard permettant de transporter des données en temps réel, telles que la voix interactive, sur les réseaux de données.

Les téléphones utilisent le protocole RTP pour envoyer et recevoir en temps réel le trafic vocal provenant d'autres téléphones et passerelles.

Protocole de contrôle en temps réel (RTCP)

RTCP fonctionne conjointement avec RTP pour fournir des données QoS (telles que la gigue, la latence et le délai aller-retour) sur les flux RTP.

Le protocole RTCP est activé par défaut.

Protocole de description de session (SDP)

Le SDP est la partie du protocole SIP qui détermine quels paramètres sont disponibles lors d'une connexion entre deux points de terminaison. Les conférences sont établies en utilisant uniquement les fonctionnalités SDP prises en charge par tous les points de terminaison de la conférence.

Les fonctionnalités SDP, telles que les types de codecs, la détection DTMF et le bruit de confort, sont normalement configurées globalement par Cisco Unified CM ou Media Gateway en fonctionnement. Certains terminaux SIP peuvent permettre la configuration de ces paramètres sur le terminal lui-même.

Protocole d'initiation de session (SIP)

SIP est la norme de l'Internet Engineering Task Force (IETF) pour les conférences multimédias sur IP. SIP est un protocole de contrôle de couche application basé sur l'ASCII (défini dans la RFC 3261) qui peut être utilisé pour établir, maintenir et terminer des appels entre deux ou plusieurs points de terminaison.

Comme les autres protocoles VoIP, le SIP gère les fonctions de signalisation et de gestion de session au sein d'un réseau de téléphonie par paquets. La signalisation permet le transport des informations d'appel à travers les frontières du réseau. La gestion de session permet de contrôler les attributs d'un appel de bout en bout.

Protocole de contrôle de transmission (TCP)

TCP est un protocole de transport orienté connexion.

Les téléphones utilisent le protocole TCP pour se connecter à Cisco Unified CM et accéder aux services XML.

Sécurité de la couche transport (TLS)

TLS est un protocole standard permettant de sécuriser et d'authentifier les communications.

Lors de la mise en œuvre de la sécurité, les téléphones utilisent le protocole TLS lors de leur enregistrement sécurisé auprès de Cisco Unified CM.

Protocole trivial de transfert de fichiers (Trivial File Transfer Protocol /TFTP)

TFTP vous permet de transférer des fichiers sur le réseau.

Sur le téléphone IP Cisco, le protocole TFTP vous permet d'obtenir un fichier de configuration spécifique au type de téléphone.

Le protocole TFTP nécessite un serveur TFTP sur votre réseau que le serveur DHCP peut identifier automatiquement. Si vous souhaitez qu'un téléphone utilise un serveur TFTP autre que celui spécifié par le serveur DHCP, vous devez attribuer manuellement l'adresse IP du serveur TFTP via le menu Configuration réseau du téléphone.

Pour plus d'informations, consultez la documentation relative à votre version spécifique de Cisco Unified CM.

Protocole de datagramme utilisateur (UDP)

UDP est un protocole de messagerie sans connexion permettant la livraison de paquets de données.

Le protocole UDP est utilisé par les téléphones pour la signalisation.

Réseau local sans fil

Pour des instructions détaillées sur le déploiement et la configuration du téléphone sans fil Cisco 9821, consultez le guide de déploiement et de connexion du téléphone sans fil Cisco 9821.

Les appareils dotés de capacités sans fil peuvent assurer la communication vocale au sein du réseau WLAN de l'entreprise. L'appareil dépend des points d'accès sans fil (AP) et des principaux composants de téléphonie IP Cisco, notamment l'administration de Cisco Unified Communications Manager (Unified CM), et interagit avec eux pour fournir une communication vocale sans fil.

Les téléphones sans fil présentent des capacités Wi-Fi qui peuvent utiliser les normes Wi-Fi 802.11a, 802.11b, 802.11g, 802.11n, 802.11ac et 802.11ax.

La figure suivante illustre une topologie WLAN typique permettant la transmission sans fil de la voix pour la téléphonie IP sans fil.

Topologie WLAN 9821
Topologie WLAN typique

Lorsqu'un téléphone s'allume, il recherche un point d'accès et s'y connecte si l'accès sans fil de l'appareil est activé. Si les réseaux mémorisés ne sont pas à portée, vous pouvez sélectionner un réseau diffusé ou ajouter manuellement un réseau.

Le point d'accès utilise la connexion au réseau câblé pour transmettre des paquets de données et de voix vers et depuis les commutateurs et les routeurs. La signalisation vocale est transmise au serveur de contrôle d'appel pour le traitement et le routage des appels.

Les points d'accès (AP) sont des composants essentiels d'un réseau WLAN car ils fournissent les liaisons sans fil ou les points d'accès au réseau. Dans certains WLAN, chaque point d'accès dispose d'une connexion filaire à un commutateur Ethernet, tel qu'un Cisco Catalyst 3750, configuré sur un réseau local. Le commutateur permet d'accéder aux passerelles et au serveur de contrôle d'appel pour prendre en charge la téléphonie IP sans fil.

Certains réseaux comportent des composants câblés qui prennent en charge des composants sans fil. Les composants câblés peuvent comprendre des commutateurs, des routeurs et des ponts dotés de modules spéciaux permettant une connectivité sans fil.

Pour plus d'informations sur les réseaux sans fil unifiés Cisco, voir https://www.cisco.com/c/en/us/products/wireless/index.html.

Composants du réseau Wi-Fi

Le téléphone doit interagir avec plusieurs composants du réseau WLAN pour pouvoir passer et recevoir des appels.

Relations entre le canal AP et le domaine

Les points d'accès (PA) transmettent et reçoivent des signaux RF sur des canaux situés dans la bande de fréquence 2,4 GHz, 5 GHz ou 6 GHz. Pour garantir un environnement sans fil stable et réduire les interférences entre les canaux, vous devez spécifier des canaux non chevauchants pour chaque point d'accès.

Pour plus d'informations sur les relations entre les canaux et les domaines des points d'accès, consultez la section Conception du réseau local sans fil du Guide de déploiement et de connexion du téléphone sans fil Cisco 9821.

Interactions AP

Les téléphones sans fil utilisent les mêmes points d'accès que les appareils de données sans fil. Cependant, le trafic vocal sur un réseau WLAN nécessite des configurations et des agencements d'équipement différents de ceux d'un réseau WLAN utilisé exclusivement pour le trafic de données. La transmission de données tolère un niveau plus élevé de bruit RF, de perte de paquets et de contention de canal que la transmission vocale. La perte de paquets lors de la transmission vocale peut entraîner un son haché ou interrompu et rendre l'appel inaudible. Les erreurs de paquets peuvent également provoquer une vidéo pixellisée ou figée.

Les utilisateurs de téléphones sans fil sont mobiles et se déplacent souvent sur un campus ou entre les étages d'un bâtiment tout en étant connectés à un appel. À l'inverse, les utilisateurs de données restent au même endroit ou se déplacent occasionnellement vers un autre lieu. La possibilité de se déplacer tout en maintenant une communication est l'un des avantages de la voix sans fil ; la couverture RF doit donc inclure les cages d'escalier, les ascenseurs, les coins tranquilles à l'extérieur des salles de conférence et les couloirs.

Pour garantir une bonne qualité vocale et une couverture optimale du signal RF, vous devez effectuer une étude de site. L'étude de site détermine les paramètres adaptés à la voix sans fil et contribue à la conception et à l'aménagement du réseau WLAN ; par exemple, l'emplacement des points d'accès, les niveaux de puissance et l'attribution des canaux.

Après le déploiement et l'utilisation de la téléphonie sans fil, il convient de continuer à effectuer des inspections de site après l'installation. Lorsque vous ajoutez un groupe de nouveaux utilisateurs, installez davantage d'équipements ou accumulez d'importantes quantités de stock, vous modifiez l'environnement sans fil. Une enquête post-installation vérifie que la couverture du point d'accès est toujours adéquate pour des communications vocales optimales.

Des pertes de paquets surviennent lors de l'itinérance ; cependant, le mode de sécurité et la présence de l'itinérance rapide déterminent le nombre de paquets perdus pendant la transmission.

Pour plus d'informations sur la QoS vocale dans un réseau sans fil, consultez le guide de déploiement et de connexion du téléphone sans fil Cisco 9821.

Association AP

Au démarrage, le téléphone recherche les points d'accès (AP) dont les SSID et les types de chiffrement sont reconnus. Le téléphone établit et tient à jour une liste de points d'accès éligibles et sélectionne le meilleur point d'accès en fonction de la configuration actuelle.

QoS dans un réseau sans fil

Le trafic voix et vidéo sur le réseau local sans fil, tout comme le trafic de données, est susceptible de subir des retards, des fluctuations et des pertes de paquets. Ces problèmes n'affectent pas l'utilisateur final des données, mais peuvent avoir un impact sérieux sur un appel vocal ou vidéo. Pour garantir que le trafic voix et vidéo bénéficie d'un traitement rapide et fiable avec un faible délai et une faible gigue, vous devez utiliser la qualité de service (QoS).

En séparant les appareils dans un VLAN voix et en marquant les paquets vocaux avec une QoS plus élevée, vous pouvez garantir que le trafic vocal bénéficie d'un traitement prioritaire par rapport au trafic de données, ce qui se traduit par un délai de paquet plus faible et moins de paquets perdus.

Contrairement aux réseaux câblés dotés de bandes passantes dédiées, les réseaux locaux sans fil prennent en compte le sens du trafic lors de la mise en œuvre de la QoS. Le trafic est classé comme amont ou aval par rapport au point d'accès, comme illustré dans la figure suivante.

9821 trafic en amont et en aval
Trafic du téléphone sans fil Cisco 9821

Le type de QoS EDCF (Enhanced Distributed Coordination Function) comporte jusqu'à huit files d'attente pour le trafic aval (vers le haut). 802.11b/g clients) QoS. Vous pouvez répartir les files d'attente en fonction des options suivantes :

  • Paramètres QoS ou DSCP (Differential Services Code Point) pour les paquets

  • Listes d'accès de couche 2 ou de couche 3

  • VLAN pour un trafic spécifique

  • Enregistrement dynamique des appareils

Bien que jusqu'à huit files d'attente puissent être configurées sur le point d'accès, vous ne devriez utiliser que trois files d'attente pour le trafic voix, vidéo et signalisation afin de garantir la meilleure qualité de service possible. Placez la voix dans la file d'attente vocale (UP6), la vidéo dans la file d'attente vidéo (UP5), le trafic de signalisation (SIP) dans la file d'attente vidéo (UP4) et placez le trafic de données dans une file d'attente au mieux (UP0). Bien que 802.11b/g EDCF ne garantit pas que le trafic vocal soit protégé du trafic de données ; vous obtiendrez de meilleurs résultats statistiques en utilisant ce modèle de file d'attente.

Les files d'attente sont les suivantes :

  • Meilleur effort (BE) - 0, 3

  • Fond (BK) - 1, 2

  • Vidéo (VI) - 4, 5

  • Voix (VO) - 6, 7

L'appareil marque les paquets de signalisation SIP avec une valeur DSCP de 24 (CS3) et les paquets RTP avec une valeur DSCP de 46 (EF).

Le contrôle d'appel (SIP) est envoyé sous forme de UP4 (VI). La vidéo est envoyée au format UP5 (VI) lorsque le contrôle d'admission obligatoire (ACM) est désactivé pour la vidéo (spécifications de trafic). [TSpec] désactivé). La voix est envoyée sous forme UP6 (VO) lorsque l'ACM est désactivé pour la voix (TSpec désactivé).

Le tableau suivant présente un profil QoS sur le point d'accès qui donne la priorité au trafic voix, vidéo et contrôle d'appel (SIP).

Tableau 2. Paramètres du profil QoS et de l'interface

Type de trafic

DSCP

802.1p

WMM UP

Port Range

Voix

EF (46)

5

6

UDP 16384-32767

Vidéo interactive

AF41 (34)

4

5

UDP 16384-32767

Contrôle d’appel

CS3 (24)

3

4

TCP 5060-5061

Pour améliorer la fiabilité des transmissions vocales dans un environnement non déterministe, l'appareil prend en charge la norme industrielle IEEE 802.11e et est compatible Wi-Fi Multimedia (WMM). WMM permet de proposer des services différenciés pour la voix, la vidéo, les données au mieux et d'autres types de trafic. Pour que ces services différenciés offrent une qualité de service suffisante pour les paquets vocaux, seule une certaine quantité de bande passante vocale peut être prise en charge ou admise sur un canal à la fois. Si le réseau peut gérer N appels vocaux avec bande passante réservée, lorsque le volume de trafic vocal dépasse cette limite (à N+1 appels), la qualité de tous les appels en souffre.

Configurer un DSCP flexible

  1. Dans l'administration de Cisco Unified Communications Manager, accédez à Système > Paramètres de service.
  2. Dans Paramètres à l'échelle du cluster (Système - Emplacement et région), définissez Utiliser le pool de bande passante vidéo pour les appels vidéo immersifs sur Faux.
  3. Dans Paramètres à l'échelle du cluster (Contrôle d'admission des appels), définissez Politique de marquage QoS des appels vidéo sur Promouvoir en mode immersif.
  4. Enregistrez vos modifications

Normes 802.11 pour les communications WLAN

Les réseaux locaux sans fil doivent respecter les normes IEEE 802.11 qui définissent les protocoles régissant tout le trafic sans fil basé sur Ethernet. Les téléphones sans fil prennent en charge les normes suivantes :

  • 802.11a : Utilise la bande 5 GHz qui offre plus de canaux et des débits de données améliorés grâce à la technologie OFDM. La sélection dynamique de fréquence (DFS) et le contrôle de la puissance d'émission (TPC) prennent en charge cette norme.

  • 802.11b : Spécifie la fréquence radio (RF) de 2,4 GHz pour la transmission et la réception de données à des débits de données inférieurs (1, 2, 5,5, 11 Mbps).

  • 802.11d : Permet aux points d'accès d'annoncer leurs canaux radio actuellement pris en charge et leurs niveaux de puissance d'émission. Le client compatible 802.11d utilise ensuite ces informations pour déterminer les canaux et les puissances à utiliser. Le téléphone nécessite le mode mondial (802.11d) pour déterminer quels canaux sont légalement autorisés dans un pays donné. Pour connaître les chaînes prises en charge, consultez le tableau ci-dessous. Assurez-vous que la norme 802.11d est correctement configurée sur les points d'accès Cisco IOS ou le contrôleur LAN sans fil unifié Cisco.

  • 802.11e : Définit un ensemble d'améliorations de la qualité de service (QoS) pour les applications LAN sans fil.

  • 802.11g: Utilise la même bande de fréquence sans licence de 2,4 GHz que la norme 802.11b, mais étend les débits de données pour offrir de meilleures performances grâce à la technologie de multiplexage par répartition orthogonale de la fréquence (OFDM). L'OFDM est une technologie de codage de couche physique pour la transmission de signaux par radiofréquence.

  • 802.11h : Prend en charge le spectre 5 GHz et la gestion de la puissance d'émission. Fournit DFS et TPC au contrôle d'accès au support (MAC) 802.11a.

  • 802.11i : Spécifie les mécanismes de sécurité des réseaux sans fil.

  • 802.11n : Utilise la fréquence radio de 2,4 GHz ou 5 GHz pour la transmission et la réception de données avec des vitesses allant jusqu'à 150 Mbps, et améliore le transfert de données grâce à l'utilisation de la technologie MIMO (Multiple Input, Multiple Output), du regroupement de canaux et de l'optimisation de la charge utile.

  • 802.11r : Spécifie les exigences pour une itinérance rapide et sécurisée.

  • 802.11ac : Utilise la fréquence radio de 5 GHz pour la transmission et la réception de données avec des vitesses allant jusqu'à 433 Mbps.

  • 802.11ax : Compatible avec les normes Wi-Fi 6 et 6E, prend en charge les normes HE0 à HE11 avec un débit de données allant jusqu'à 600 Mbps.

Tableau 3. Chaînes prises en charge

Gamme de bandes

Canaux disponibles

Ensemble de chaînes

Largeur du canal

2.412 - 2.472 GHz

13

1 - 13

20 MHz

5.180 - 5.240 GHz

4

36, 40, 44, 48

20, 40, 80 MHz

5.260 - 5.320 GHz

4

52, 56, 60, 64

20, 40, 80 MHz

5. 500 - 5.700 GHz

11

100 - 140

20, 40, 80 MHz

5.745 - 5.825 GHz

5

149, 153, 157, 161, 165

20, 40, 80 MHz

5.955 - 6.415 GHz241, 5, 9, 13, ..., 93

20, 40, 80 MHz

6.435 - 6.515 GHz597, 101, 105, 109, 113

20, 40, 80 MHz

6.535 - 6.875 GHz18117, 121, ..., 185

20, 40, 80 MHz

6.895 - 7.115 GHz 12189, 193, ..., 233

20, 40, 80 MHz

Les chaînes 120, 124 et 128 ne sont pas disponibles en Amérique, en Europe ni au Japon, mais peuvent l'être dans d'autres régions du monde.

Pour plus d'informations sur les débits de données pris en charge, la puissance Tx et la sensibilité Rx pour les WLAN, consultez le guide de déploiement et de connexion du téléphone sans fil Cisco 9821.

Mode mondial (802.11d)

Les téléphones sans fil utilisent la norme 802.11d pour déterminer les canaux et les niveaux de puissance d'émission à utiliser. Le téléphone hérite de sa configuration client à partir du point d'accès associé. Activez le mode mondial (802.11d) sur le point d'accès pour utiliser le téléphone en mode mondial.

L'activation du mode mondial (802.11d) peut ne pas être nécessaire si la fréquence est de 2,4 GHz et que le point d'accès actuel transmet sur un canal de 1 à 11.

Étant donné que tous les pays prennent en charge ces fréquences, vous pouvez tenter de scanner ces canaux indépendamment de la prise en charge du mode mondial (802.11d).

Pour plus d'informations sur l'activation du mode mondial et de la prise en charge de la bande 2,4 GHz, consultez le guide de déploiement et de connexion du téléphone sans fil Cisco 9821.

Activez le mode mondial (802.11d) pour le pays correspondant où se trouve le point d'accès. Le mode Monde est activé automatiquement pour le contrôleur LAN sans fil unifié Cisco.

Gammes de fréquences radio

Les communications WLAN utilisent les gammes de fréquences radio (RF) suivantes :

  • 2,4 GHz — De nombreux appareils utilisant la fréquence 2,4 GHz peuvent potentiellement interférer avec le 802.11b/g connexion. Les interférences peuvent produire un scénario de déni de service (DoS), ce qui peut empêcher la réussite des transmissions 802.11.
  • 5 GHz — Cette gamme se divise en plusieurs sections appelées bandes UNII (Unlicensed National Information Infrastructure), chacune comportant quatre canaux. Les canaux sont espacés de 20 MHz afin de fournir des canaux non chevauchants et un nombre de canaux supérieur à celui offert par la fréquence de 2,4 GHz.
  • 6 GHz — Davantage de canaux disponibles dans les bandes 6G pour une latence nettement inférieure et une capacité réseau plus élevée dans les environnements denses et à fort trafic. La bande passante peut être de 20 Mbit/s, 40 Mbit/s et 80 Mbit/s. 80 Mbit/s est fortement recommandé.

Sécurité des communications dans les réseaux WLAN

Étant donné que tous les appareils WLAN situés à portée peuvent recevoir tout le trafic WLAN, la sécurité des communications vocales est cruciale dans les réseaux WLAN. Pour garantir que les intrus ne manipulent ni n'interceptent le trafic vocal, l'architecture de sécurité Cisco SAFE prend en charge les téléphones sans fil et les points d'accès Cisco Aironet. Pour plus d'informations sur la sécurité des réseaux, voir https://www.cisco.com/c/en/us/solutions/enterprise/design-zone-security/index.html.

fonctions de sécurité sans fil

La solution de téléphonie IP sans fil Cisco assure la sécurité du réseau sans fil en empêchant les connexions non autorisées et les communications compromises grâce à l'utilisation des méthodes d'authentification et de chiffrement suivantes prises en charge par les téléphones sans fil.

  • Authentification WLAN

    • WPA2 et WPA3 entreprise (authentification1x 802.2.0 )

    • WPA2-PSK (clé pré-partagée)

    • WPA3-SAE (Authentification simultanée des pairs)

    • EAP-FAST (Protocole d'authentification extensible - Authentification flexible via tunnel sécurisé)

    • EAP-TLS (Protocole d'authentification extensible - Sécurité de la couche transport)

    • PEAP (Protocole d'authentification extensible protégé - Carte à jeton générique/Protocole d'authentification par échange de clés Microsoft version 2)

    • Ouvert (Aucun)

  • Cryptage WLAN

    • AES (norme de chiffrement avancée de 128 bits minimum)

    • AES-GCM (AES avec Galois/Counter Mode)

    • TKIP / MIC (Protocole d'intégrité des clés temporelles) / Vérification de l'intégrité du message)

    • PMF (Cadres de gestion protégés)

  • WPA3-Entreprise

    • Dérivation et confirmation des clés

      Authentification de message haché minimale de 256 bits (HMAC) avec algorithme de hachage sécurisé (HMAC-SHA256)

    • Cadre de gestion robuste

      Minimum 128 bits Broadcast/Multicast Code d'authentification de message basé sur le chiffrement du protocole d'intégrité (BIP-CMAC-128)

    • Suite B (Chiffrement avec GCMP, Signature numérique avec ECDSA, Échange de clés avec ECDH et Hachage avec SHA2)

    • Suite B-192 (brins de sécurité plus longs)

Le chiffrement CCMP256 n'est pas pris en charge.

Le téléphone sans fil Cisco 9821 prend également en charge les fonctionnalités de sécurité supplémentaires suivantes.

  • Authentification par image
  • Authentification de l'appareil
  • Authentification des fichiers
  • Authentification de la signalisation
  • Cryptage des médias (SRTP)
  • Cryptage de signalisation (TLS)
  • Fonction de proxy d'autorité de certification (CAPF)
  • Profils sécurisés
  • Fichiers de configuration chiffrés

Protocole d'authentification extensible - Authentification flexible via tunnel sécurisé (EAP-FAST)

Le protocole d'authentification extensible - Authentification flexible via tunnel sécurisé (EAP-FAST) chiffre les transactions EAP dans un tunnel de sécurité de couche de transport (TLS) établi entre le point d'accès et le serveur de service d'authentification à distance (RADIUS), tel que Cisco Identity Services Engine (ISE).

Le tunnel TLS utilise des identifiants d'accès protégés (PAC) pour l'authentification entre le téléphone sans fil Cisco 9821 et le serveur RADIUS. Le serveur envoie un identifiant d'autorité (AID) au téléphone, qui sélectionne le PAC approprié. Le téléphone renvoie un PAC-Opaque au serveur RADIUS, qui déchiffre le PAC à l'aide de sa clé primaire. Les deux extrémités partagent alors la clé PAC, et le tunnel TLS est établi. EAP-FAST prend en charge le provisionnement automatique des PAC, qui doit être activé sur le serveur RADIUS.

Pour activer EAP-FAST, vous devez installer un certificat sur le serveur RADIUS.

Le téléphone sans fil Cisco 9821 ne prend actuellement en charge que le provisionnement automatique du PAC ; par conséquent, vous devez activer Autoriser le provisionnement anonyme en bande du PAC sur le serveur RADIUS. Lorsque cette option est activée, EAP-GTC et EAP-MSCHAPv2 doivent tous deux être actifs.

EAP-FAST exige la création d'un compte utilisateur sur le serveur d'authentification.

Si le provisionnement PAC anonyme n'est pas autorisé dans l'environnement LAN sans fil de production, un serveur RADIUS de préproduction peut être configuré pour le provisionnement PAC initial du téléphone sans fil Cisco 9821. Ce serveur de transit doit être configuré comme un serveur EAP-FAST secondaire, répliquant les composants du serveur EAP-FAST principal de production, notamment la base de données des utilisateurs et des groupes, la clé primaire EAP-FAST et les informations de stratégie.

Assurez-vous que le serveur RADIUS EAP-FAST principal de production est configuré pour envoyer les clés primaires et les politiques EAP-FAST au serveur secondaire de préproduction. Cette configuration permet au téléphone sans fil Cisco 9821 d'utiliser le PAC provisionné dans l'environnement de production où Autoriser le provisionnement anonyme du PAC en bande est désactivé.

Lors du renouvellement du PAC, l'approvisionnement PAC authentifié en bande est utilisé ; par conséquent, assurez-vous que Autoriser l'approvisionnement PAC anonyme en bande est activé.

Assurez-vous également que le téléphone sans fil Cisco 9821 se connecte au réseau pendant la période de grâce pour utiliser son PAC existant (créé avec la clé primaire active ou retirée) afin d'obtenir un nouveau PAC.

Il est recommandé de configurer le réseau local sans fil de préproduction uniquement pour qu'il pointe vers le serveur RADIUS de préproduction et de désactiver les radios des points d'accès de préproduction lorsqu'elles ne sont pas utilisées.

Protocole d'authentification extensible - Sécurité de la couche transport (EAP-TLS)

Le protocole d'authentification extensible - sécurité de la couche transport (EAP-TLS) utilise le protocole TLS avec une infrastructure à clés publiques (PKI) pour sécuriser les communications avec le serveur d'authentification. TLS permet l'utilisation de certificats pour l'authentification des utilisateurs et des serveurs, ainsi que pour la génération dynamique de clés de session. Un certificat doit être installé sur le client.

EAP-TLS offre une sécurité renforcée mais nécessite la gestion des certificats clients. Il peut également être nécessaire de disposer d'un compte utilisateur sur le serveur d'authentification correspondant au nom commun du certificat importé dans le téléphone sans fil Cisco 9821.

Il est recommandé que seul le type EAP-TLS soit activé sur le serveur RADIUS afin de garantir une sécurité optimale.

Protocole d'authentification extensible protégé (PEAP)

Le protocole d'authentification extensible protégé (PEAP) utilise des certificats à clé publique côté serveur pour authentifier les clients en établissant une connexion chiffrée. SSL/TLS tunnel entre le client et le serveur d'authentification. Ce tunnel protège l'échange ultérieur d'informations d'authentification, garantissant ainsi la confidentialité et la sécurité des identifiants des utilisateurs contre toute écoute clandestine.

PEAP prend en charge les protocoles d'authentification internes tels que PEAP-GTC et PEAP-MSCHAPv2. Cela nécessite la création d'un compte utilisateur sur le serveur d'authentification pour faciliter l'authentification.

Certificats

Les téléphones prennent en charge les certificats suivants.

  • Certificat numérique X.509 pour EAP-TLS ou pour activer PEAP + Validation du serveur pour l'authentification WLAN

  • Protocole d'inscription de certificats simple (SCEP) pour l'inscription et le renouvellement automatique des certificats

  • Clés de 1024, 2048 et 4096 bits

  • types de signatures SHA-256

  • Types d'encodage DER et Base-64 (PEM)

  • Certificat installé par l'utilisateur dans PKCS #12 format (extension .p12 ou .pfx), qui contient également la clé privée

  • Certificat serveur (autorité de certification racine) avec l'extension .crt ou .cer

Vous installez les certificats sur les téléphones de l'une de ces manières :

Si vos utilisateurs configurent eux-mêmes leurs téléphones et que ces téléphones nécessitent des certificats, vous devez leur indiquer le type de certificat lorsque vous leur fournissez les autres paramètres de configuration. Si vous n'utilisez pas SCEP pour l'installation des certificats, vous devrez les installer vous-même.

Réseaux WLAN et itinérance

Le téléphone sans fil Cisco 9821 prend en charge trois bandes de fréquences (6 GHz, 5 GHz et 2,4 GHz), ce qui lui permet de se connecter sur ces bandes et de fournir une prise en charge de l'itinérance interbande. Le téléphone sans fil Cisco 9821 prend en charge l'itinérance rapide 802.11k, 802.11v, 802.11r et l'itinérance héritée.

Pour plus d'informations, consultez le guide de déploiement et de connexion du téléphone sans fil Cisco 9821.

Interaction avec Cisco Unified Communications Manager

Cisco Unified Communications Manager (Unified CM) est un système de traitement d'appels ouvert et conforme aux normes de l'industrie. Le logiciel Cisco Unified CM établit et met fin aux appels entre les téléphones, intégrant les fonctionnalités PBX traditionnelles au réseau IP de l'entreprise. Il gère les composants du système téléphonique, tels que les téléphones, les passerelles d'accès et les ressources nécessaires aux fonctionnalités telles que la conférence téléphonique et la planification d'itinéraires. Cisco Unified CM fournit également :

  • Micrologiciel pour téléphones

  • Fichiers de liste de confiance des certificats (CTL) et de liste de confiance des identités (ITL) utilisant le service TFTP

  • Enregistrement du téléphone

  • Préservation des appels, afin qu'une session multimédia se poursuive en cas de perte de signalisation entre le gestionnaire de communications principal et un téléphone.

Pour plus d'informations sur la configuration de Cisco Unified CM pour une utilisation avec les téléphones Cisco, consultez la documentation correspondant à votre version de Cisco Unified CM.

Si le modèle de téléphone que vous souhaitez configurer n'apparaît pas dans la liste déroulante Type de téléphone de l'administration de Cisco Unified Communications Manager, installez le dernier package de périphérique pour votre version de Cisco Unified CM à partir de la Matrice de compatibilité des packages de périphériques Cisco Unified Communications Manager.

interaction avec le système de messagerie vocale

Cisco Unified Communications Manager (Unified CM) vous permet de vous intégrer à différents systèmes de messagerie vocale, notamment le système de messagerie vocale Cisco Unity Connection. Étant donné que vous pouvez vous intégrer à différents systèmes, vous devez fournir aux utilisateurs des informations sur la manière d'utiliser votre système spécifique.

Pour permettre à un utilisateur de transférer ses appels vers la messagerie vocale, configurez un modèle de numérotation *xxxxx et paramétrez-le comme Renvoi d'appel vers la messagerie vocale. Pour plus d'informations, consultez le Guide de configuration des fonctionnalités pour Cisco Unified Communications Manager, version 15 et SU ou ultérieures.

Fournissez les informations suivantes à chaque utilisateur :

  • Comment accéder au compte du système de messagerie vocale.

  • Mot de passe initial pour accéder au système de messagerie vocale.

    Configurez un mot de passe par défaut pour le système de messagerie vocale pour tous les utilisateurs.

  • Comment le téléphone indique que des messages vocaux sont en attente.

    Utilisez Cisco Unified CM pour configurer une méthode d'indicateur de message en attente (MWI).

Cet article était-il utile ?
Cet article était-il utile ?