במאמר זה
תכונות אבטחה נתמכות
dropdown icon
אבטחת שיחות טלפון
    זיהוי מאובטח של שיחת ועידה
    זיהוי שיחות טלפון מאובטח
    ספק הצפנה עבור דוברה
dropdown icon
אבטחת רשת אלחוטית (LAN)
    הגדרת פרופיל Wi-Fi
    התקנת אישור משתמש מדף האינטרנט של ניהול הטלפון
    התקנת רשות אישורים של שרת אימות מדף האינטרנט של ניהול הטלפון
    הסרה ידנית של אישור אבטחה מדף האינטרנט של ניהול הטלפון
    הגדר SCEP
הגדרת תעודה בעלת משמעות מקומית (LSC)
dropdown icon
אימות 802.1X עבור רשתות קוויות
    הפעל אימות 802.1X עבור רשתות קוויות בטלפון שלך
    הפעלת אימות 802.1X עבור רשתות קוויות ב-Cisco Unified Communications Manager Administration
    תפריט הגדרות אבטחה בטלפון
הגדר את הגרסאות הנתמכות של TLS
כבה את הרמקול והאוזניות בטלפון האלחוטי של סיסקו 9821
אבטחת טלפון אלחוטי סיסקו 9821 (Unified CM)
list-menuבמאמר זה
list-menuמשוב?

מאמר עזרה זה מיועד לטלפון אלחוטי של Cisco מדגם 9821 הרשום ב-Cisco Unified Communications Manager (Unified CM).

באפשרותך לאפשר ל-Cisco Unified Communications Manager (Unified CM) לפעול בסביבת אבטחה משופרת. עם שיפורים אלה, רשת הטלפון שלך פועלת תחת מערכת בקרות אבטחה וניהול סיכונים מחמירות כדי להגן עליך ועל המשתמשים שלך.

סביבת האבטחה המשופרת כוללת את התכונות הבאות:

  • אימות חיפוש אנשי קשר

  • TCP כפרוטוקול ברירת מחדל לרישום ביקורת מרחוק

  • מדיניות משופרת של אישורים

  • תמיכה במשפחת גיבובי SHA-2 עבור חתימות דיגיטליות

  • תמיכה בגודל מפתח RSA עד 4096 סיביות

עם Cisco Unified CM גרסה 14.0 ואילך, הטלפונים תומכים באימות SIP OAuth.

OAuth נתמך עבור פרוטוקול העברת קבצים טריוויאלי של Proxy (TFTP) עם Cisco Unified CM Release 14.0(1) SU1 ואילך.

למידע נוסף על אבטחה, עיין במדריכים הבאים:

הטלפון שלך יכול לאחסן רק מספר מוגבל של קבצי רשימת אמון זהויות (ITL). קבצי ITL לא יכולים לעלות על 64K בטלפון, לכן יש להגביל את מספר הקבצים ש-Cisco Unified CM שולח לטלפון.

תכונות אבטחה נתמכות

תכונות אבטחה מגנות מפני איומים, כולל איומים על זהות הטלפון ועל נתונים. תכונות אלה יוצרות ומתחזקות זרמי תקשורת מאומתים בין הטלפון לשרת Cisco Unified Communications Manager, ומבטיחות שהטלפון ישתמש רק בקבצים חתומים דיגיטלית.

Cisco Unified Communications Manager גרסה 8.5(1) ואילך כולל אבטחה כברירת מחדל, המספקת את תכונות האבטחה הבאות עבור טלפוני Cisco IP מבלי להפעיל את לקוח CTL:

  • חתימה על קבצי תצורת הטלפון

  • הצפנת קובץ תצורת הטלפון

  • HTTPS עם Tomcat ושירותי אינטרנט אחרים

תכונות איתות ומדיה מאובטחות עדיין דורשות ממך להפעיל את לקוח CTL ולהשתמש באסימוני חומרה אלקטרוניים.

יישום אבטחה במערכת Cisco Unified Communications Manager מונע גניבת זהות של הטלפון ושרת Cisco Unified Communications Manager, מונע שיבוש נתונים ומונע שיבוש איתות שיחות וזרימת מדיה.

כדי להקל על איומים אלה, רשת הטלפוניה IP של Cisco יוצרת ומתחזקת זרמי תקשורת מאובטחים (מוצפנים) בין טלפון לשרת, חותמת דיגיטלית על קבצים לפני שהם מועברים לטלפון, ומצפינה זרמי מדיה ואיתות שיחות בין טלפוני IP של Cisco.

תעודה בעלת משמעות מקומית (LSC) מותקנת בטלפונים לאחר ביצוע המשימות הנדרשות המשויכות לפונקציית ה-Proxy של רשות האישורים (CAPF). ניתן להשתמש ב-Cisco Unified Communications Manager Administration כדי להגדיר LSC, כמתואר ב מדריך האבטחה של Cisco Unified Communications Manager. לחלופין, ניתן ליזום את התקנת LSC מתפריט אבטחה בטלפון. תפריט זה מאפשר לך גם לעדכן או להסיר LSC.

הטלפונים משתמשים בפרופיל אבטחת הטלפון, המגדיר אם המכשיר אינו מאובטח או מאובטח. למידע על החלת פרופיל האבטחה על הטלפון, עיין בתיעוד עבור גרסת Cisco Unified Communications Manager הספציפית שלך.

אם תגדיר הגדרות הקשורות לאבטחה ב-Cisco Unified Communications Manager Administration, קובץ תצורת הטלפון מכיל מידע רגיש. כדי להבטיח את פרטיות קובץ התצורה, עליך להגדיר אותו להצפנה. למידע מפורט, עיין בתיעוד עבור גרסת Cisco Unified Communications Manager הספציפית שלך.

הטבלה הבאה מספקת סקירה כללית של תכונות האבטחה שהטלפונים תומכים בהן. לקבלת מידע נוסף, עיין בתיעוד של המהדורה הספציפית של מנהל התקשורת המאוחדת של Cisco.

טבלה 1. סקירה כללית של מאפייני אבטחה

תכונה

תיאור

אימות תמונה

קבצים בינאריים חתומים מונעים שינוי בתמונת הקושחה לפני שהיא נטענת בטלפון.

שיבוש התמונה גורם לטלפון להיכשל בתהליך האימות ולדחות את התמונה החדשה.

התקנת אישור אתר הלקוח

כל טלפון IP של Cisco דורש אישור ייחודי לאימות התקן. טלפונים כוללים אישור מותקן על ידי היצרן (MIC), אך למען אבטחה נוספת, ניתן לציין התקנת אישור ב-Cisco Unified Communications Manager Administration באמצעות פונקציית ה-Certificate Authority Proxy Function (CAPF). לחלופין, ניתן להתקין תעודה בעלת משמעות מקומית (LSC) מתפריט אבטחה בטלפון.

אימות מכשיר

מתרחש בין שרת Cisco Unified Communications Manager לטלפון כאשר כל ישות מקבלת את האישור של הישות השנייה. קובע האם יש צורך בחיבור מאובטח בין הטלפון ל-Cisco Unified Communications Manager; ובמידת הצורך, יוצר נתיב איתות מאובטח בין הישויות באמצעות פרוטוקול TLS. Cisco Unified Communications Manager אינו רושם טלפונים אלא אם כן הוא יכול לאמת אותם.

אימות קבצים

מאמת קבצים חתומים דיגיטלית שהטלפון מוריד. הטלפון מאמת את החתימה כדי לוודא שלא התרחשה הפרה של הקובץ לאחר יצירתו. קבצים שנכשלים באימות אינם נכתבים לזיכרון הפלאש בטלפון. הטלפון דוחה קבצים כאלה ללא עיבוד נוסף.

הצפנת קבצים

הצפנה מונעת חשיפת מידע רגיש בזמן שהקובץ נמצא בהעברתו לטלפון. בנוסף, הטלפון מאמת את החתימה כדי לוודא שלא התרחשה הפרה של הקובץ לאחר יצירתו. קבצים שנכשלים באימות אינם נכתבים לזיכרון הפלאש בטלפון. הטלפון דוחה קבצים כאלה ללא עיבוד נוסף.

אימות איתות

משתמש בפרוטוקול TLS כדי לאמת שלא התרחשה פגיעה בחבילות איתות במהלך השידור.

תעודת ייצור מותקנת

כל טלפון Cisco IP מכיל אישור יצרן (MIC) ייחודי, המשמש לאימות המכשיר. ה-MIC מספק הוכחת זהות ייחודית וקבועה עבור הטלפון ומאפשר ל-Cisco Unified Communications Manager לאמת את הטלפון.

הצפנת מדיה

משתמש ב-SRTP כדי להבטיח שזרמי מדיה בין התקנים נתמכים מאובטחים ושרק המכשיר המיועד מקבל וקורא את הנתונים. כולל יצירת זוג מפתחות ראשי למדיה עבור המכשירים, מסירת המפתחות למכשירים ואבטחת מסירת המפתחות בזמן שהמפתחות נמצאים בהובלה.

CAPF (פונקציית פרוקסי של רשות אישורים)

מיישם חלקים מתהליך יצירת האישורים הדורשים עיבוד רב מדי עבור הטלפון, ומבצע אינטראקציה עם הטלפון לצורך יצירת מפתחות והתקנת אישורים. ניתן להגדיר את ה-CAPF לבקש אישורים מרשויות אישורים שצוינו על ידי הלקוח בשם הטלפון, או שניתן להגדיר אותו לייצר אישורים באופן מקומי.

נתמכים גם סוגי מפתחות EC (עקומה אליפטית) וגם RSA. כדי להשתמש במפתח EC, ודא שהפרמטר "תמיכה באלגוריתמי הצפנה מתקדמים של נקודות קצה" (מתוך מערכת > פרמטר הארגון ) מופעל.

למידע נוסף על CAPF ותצורות קשורות, עיין במסמכים הבאים:

פרופיל אבטחה

מגדיר אם הטלפון אינו מאובטח, מאומת, מוצפן או מוגן. ערכים אחרים בטבלה זו מתארים מאפייני אבטחה.

קבצי תצורה מוצפנים

מאפשר לך להבטיח את פרטיות קבצי תצורת הטלפון.

השבתת שרת אינטרנט אופציונלית עבור טלפון

לצורכי אבטחה, באפשרותך למנוע גישה לדפי האינטרנט של טלפון (המציגים סטטיסטיקות תפעוליות שונות עבור הטלפון) ולפורטל שירות עצמי.

הקשחת טלפון

אפשרויות אבטחה נוספות, בהן ניתן לשלוט מ-Cisco Unified Communications Manager Administration:

  • השבתת ARP מיותר (GARP)
  • השבתת גישה לתפריט ההגדרות או מתן גישה מוגבלת
  • השבתת גישה לדפי אינטרנט של ניהול הטלפון
  • השבתת יציאת אביזר Bluetooth
  • הגבלת צפני TLS

מעבר לגיבוי SIP מאובטח עבור SRST

לאחר שתגדיר את קוד האבטחה של Survivable Remote Site Telephony (SRST) ולאחר מכן תאפס את המכשירים התלויים ב-Cisco Unified Communications Manager Administration, שרת ה-TFTP יוסיף את אישור ה-SRST לקובץ cnf.xml של הטלפון ושולח את הקובץ לטלפון. טלפון מאובטח משתמש לאחר מכן בחיבור TLS כדי לקיים אינטראקציה עם הנתב התומך ב-SRST.

הצפנת איתות

מבטיח שכל הודעות איתות ה-SIP הנשלחות בין המכשיר לשרת Cisco Unified Communications Manager מוצפנות.

התראת עדכון רשימת האמון

כאשר רשימת האמון מתעדכנת בטלפון, Cisco Unified Communications Manager מקבל התראה המציינת את הצלחת או כישלון העדכון. עיין בטבלה הבאה לקבלת מידע נוסף.

הצפנת AES 256

כאשר הטלפונים מחוברים ל-Cisco Unified Communications Manager גרסה 10.5(2) ואילך, הם תומכים בהצפנת AES 256 עבור TLS ו-SIP לאיתות והצפנת מדיה. זה מאפשר לטלפונים ליזום ולתמוך בחיבורי TLS 1.2 באמצעות צפנים מבוססי AES-256 התואמים לתקני SHA-2 (אלגוריתם גיבוב מאובטח) ותואמים לתקני עיבוד מידע פדרליים (FIPS). הצפנים כוללים:

  • עבור חיבורי TLS:
    • TLS_ECDHE_RSA_WITH_AES_256_GCM_SHA384
    • TLS_ECDHE_RSA_WITH_AES_128_GCM_SHA256
  • עבור sRTP:
    • AEAD_AES_256_GCM
    • AEAD_AES_128_GCM

למידע נוסף, עיין בתיעוד של Cisco Unified Communications Manager.

תעודות אלגוריתם חתימה דיגיטלית של עקומה אליפטית (ECDSA)

כחלק מהסמכת Common Criteria (CC), Cisco Unified Communications Manager; הוסיפו תעודות ECDSA בגרסה 11.0. זה משפיע על כל מוצרי מערכת ההפעלה הקולית (VOS) המריצים CUCM 11.5 וגירסאות מאוחרות יותר.

תעודת Tomcat מרובת שרתים (SAN) עם Cisco UCM

הטלפון תומך ב-Cisco UCM עם תעודות Tomcat מרובות שרתים (SAN) מוגדרות. ניתן למצוא את כתובת שרת ה-TFTP הנכונה בקובץ ה-ITL של הטלפון לצורך רישום הטלפון.

למידע נוסף על התכונה, עיין במידע הבא:

הטבלה הבאה מכילה את הודעות האזעקה של עדכון רשימת האמינות ואת משמעותן. למידע נוסף, עיין בתיעוד של Cisco Unified Communications Manager.

טבלה 2. הודעות אזעקה לעדכון רשימת אמינות
קוד והודעה תיאור

1 - TL_הצלחה

קיבל CTL חדש and/or ITL

2 - CTL_אות ראשונית_הצלחה

קיבלתי CTL חדש, אין TL קיים

3 - הצלחה ראשונית_(ITL_)

קיבלתי ITL חדש, אין TL קיים

4 - TL_אות ראשונה_הצלחה

קיבלתי CTL ו-ITL חדשים, אין TL קיים

5 - TL_נכשל_ישן_CTL

עדכון ל-CTL חדש נכשל, אבל יש לי TL קודם

6 - TL_נכשל_לא_TL

עדכון ל-TL חדש נכשל, ואין לי TL ישן

7 - TL_נכשל

כשל כללי

8 - TL_נכשל_ישן_ITL

עדכון ל-ITL החדש נכשל, אבל יש לי TL קודם

9 - TL_נכשל_ישן_TL

עדכון ל-TL חדש נכשל, אבל יש TL קודם

אבטחת שיחות טלפון

כאשר מיושמת אבטחה עבור טלפון, ניתן לזהות שיחות טלפון מאובטחות באמצעות סמלים על מסך הטלפון. באפשרותך גם לקבוע אם הטלפון המחובר מאובטח ומוגן אם יישמע צליל אבטחה בתחילת השיחה.

בשיחה מאובטחת, כל איתות השיחות וזרמי המדיה מוצפנים. שיחה מאובטחת מציעה רמת אבטחה גבוהה, ומספקת שלמות ופרטיות לשיחה. כאשר שיחה פעילה מוצפנת, ניתן לראות את סמל המאובטח סמל שיחה מאובטחת 9821 על הקו.

  • אם השיחה מנותבת דרך שלבי שיחה שאינם של רשת IP, לדוגמה, PSTN, השיחה עלולה להיות לא מאובטחת למרות שהיא מוצפנת בתוך רשת ה-IP ויש לה סמל מנעול המשויך אליה.

  • שיחות מאובטחות נתמכות עבור חיבורים בין שני טלפונים בלבד. תכונות מסוימות, כגון שיחות ועידה וקווים משותפים, אינן זמינות כאשר מוגדרת שיחות מאובטחות.

ב-Cisco Unified Communications Manager, ניתן להקצות סטטוס מוגן לטלפונים שתצורתם נקבעה כמאובטחים (מוצפנים ומהימנים). לאחר ההגנה, ניתן להגדיר את המכשירים הללו להשמיע צליל אבטחה בתחילת כל שיחה.

  • מכשיר מוגן:

    כדי לשנות את הסטטוס של טלפון מאובטח ל"מוגן":

    1. ב-Cisco Unified Communications Manager Administration, בחר התקן > טלפון .
    2. אתר את הטלפון שתגדיר.
    3. בחלון תצורת הטלפון, בחר בתיבת הסימון התקן מוגן.
    4. לחץ על שמור.
  • צליל חיווי מאובטח:

    כדי לאפשר לטלפון המוגן להשמיע צליל חיווי מאובטח או לא מאובטח:

    1. ב-Cisco Unified Communications Manager Administration, בחר מערכת > פרמטרים של שירות .
    2. בחר את השרת ולאחר מכן את השירות Cisco CallManager.
    3. באזור פרמטרים כלליים של אשכול (תכונה - צליל מאובטח), הגדר את צליל השמעה כדי לציין Secure/Non-Secure הגדרת סטטוס שיחה ל- אמת.
    4. לחץ על שמור.

זיהוי מאובטח של שיחת ועידה

ניתן ליזום שיחת ועידה מאובטחת ולנטר את רמת האבטחה של המשתתפים. שיחת ועידה מאובטחת נוצרת באמצעות התהליך הבא:

  1. משתמש יוזם את שיחת הוועידה מטלפון מאובטח.

  2. Cisco Unified Communications Manager מקצה גשר ועידה מאובטח לשיחה.

  3. כאשר משתתפים מתווספים, Cisco Unified Communications Manager מאמת את מצב האבטחה של כל טלפון ושומר על רמת האבטחה עבור הוועידה.

  4. הטלפון מציג את רמת האבטחה של שיחת הוועידה. ועידה מאובטחת מציגה את סמל המאובטח סמל שיחה מאובטחת 9821.

שיחות מאובטחות נתמכות בין שני טלפונים. עבור טלפונים מוגנים, תכונות מסוימות, כגון שיחות ועידה, קווים משותפים וניידות של Extension, אינן זמינות כאשר מוגדרת שיחות מאובטחות.

הטבלה הבאה מספקת מידע על שינויים ברמות האבטחה של הוועידה בהתאם לרמת האבטחה של הטלפון של היוזם, רמות האבטחה של המשתתפים וזמינותם של גשרי ועידה מאובטחים.

טבלה 3. הגבלות אבטחה עם שיחות ועידה

רמת אבטחת טלפון של היוזם

תכונה בשימוש

רמת האבטחה של המשתתפים

תוצאות הפעולה

לא מאובטח

שיחת ועידה

מאובטח

גשר ועידה לא מאובטח

ועידה לא מאובטחת

מאובטח

שיחת ועידה

לפחות חבר אחד אינו מאובטח.

גשר ועידה מאובטח

ועידה לא מאובטחת

מאובטח

שיחת ועידה

מאובטח

גשר ועידה מאובטח

ועידה מאובטחת ברמה מוצפנת

לא מאובטח

פגוש אותי

רמת האבטחה המינימלית היא מוצפנת.

היוזם מקבל צליל של הזמנה מחדש.

מאובטח

פגוש אותי

רמת האבטחה המינימלית היא לא מאובטחת.

גשר ועידה מאובטח

ועידה מקבלת את כל השיחות.

זיהוי שיחות טלפון מאובטח

שיחה מאובטחת נוצרת כאשר הטלפון שלך, והטלפון בצד השני, מוגדרים לשיחות מאובטחות. הטלפון השני יכול להיות באותה רשת Cisco IP, או ברשת מחוץ לרשת ה-IP. ניתן לבצע שיחות מאובטחות רק בין שני טלפונים. שיחות ועידה צריכות לתמוך בשיחות מאובטחות לאחר הגדרת גשר ועידה מאובטח.

שיחה מאובטחת נוצרת באמצעות התהליך הבא:

  1. משתמש יוזם את השיחה מטלפון מאובטח (מצב אבטחה מאובטח).

  2. הטלפון מציג את סמל המאובטח סמל שיחה מאובטחת 9821 על מסך הטלפון. סמל זה מציין שהטלפון מוגדר לשיחות מאובטחות, אך אין פירוש הדבר שגם הטלפון המחובר השני מאובטח.

  3. המשתמש שומע צליל אבטחה אם השיחה מתחברת לטלפון מאובטח אחר, מה שמציין ששני צידי השיחה מוצפנים ומאובטחים. אם השיחה מתחברת לטלפון לא מאובטח, המשתמש לא שומע את צליל האבטחה.

שיחות מאובטחות נתמכות בין שני טלפונים. עבור טלפונים מוגנים, תכונות מסוימות, כגון שיחות ועידה, קווים משותפים וניידות של Extension, אינן זמינות כאשר מוגדרת שיחות מאובטחות.

רק טלפונים מוגנים משמיעים צלילי חיווי מאובטחים או לא מאובטחים אלה. טלפונים לא מוגנים לעולם לא משמיעים צלילים. אם סטטוס השיחה הכללי משתנה במהלך השיחה, צליל החיווי משתנה והטלפון המוגן משמיע את הצליל המתאים.

כאשר הצליל ניגן כדי לציין Secure/Non-Secure האפשרות סטטוס שיחה מוגדרת כ- אמת:

  • כאשר נוצרת מדיה מאובטחת מקצה לקצה ומצב השיחה מאובטח, הטלפון משמיע את צליל החיווי לאבטחה (שלושה צפצופים ארוכים עם הפסקות).

  • כאשר נוצרת מדיה לא מאובטחת מקצה לקצה ומצב השיחה אינו מאובטח, הטלפון משמיע את צליל החיווי הלא מאובטח (שישה צפצופים קצרים עם הפסקות קצרות).

אם הצליל נגן כדי לציין Secure/Non-Secure האפשרות סטטוס שיחה מוגדרת כ- שקר, לא מתנגן צליל.

ספק הצפנה עבור דוברה

Cisco Unified Communications Manager בודק את מצב האבטחה של הטלפון כאשר מתקיימות שיחות ועידה ומשנה את חיווי האבטחה עבור הוועידה או חוסם את השלמת השיחה כדי לשמור על שלמות ואבטחה במערכת.

משתמש לא יכול להתפרץ לשיחה מוצפנת אם הטלפון המשמש לפריצה אינו מוגדר להצפנה. כאשר ההתפרצות נכשלת במקרה זה, יושמע בטלפון צליל הזמנה חוזרת (צליל תפוס מהיר) המציין שההתפרצות החלה.

אם הטלפון היוזם מוגדר להצפנה, יוזם ההתפרצות יכול להתפרץ לשיחה לא מאובטחת מהטלפון המוצפן. לאחר שהשיחה מתפרצת, Cisco Unified Communications Manager מסווג את השיחה כלא מאובטחת.

אם הטלפון היוזם מוגדר להצפנה, יוזם ההתפרצות יכול להתפרץ לשיחה מוצפנת, והטלפון יציין שהשיחה מוצפנת.

אבטחת רשת אלחוטית (LAN)

מכיוון שכל התקני ה-WLAN הנמצאים בטווח קליטה יכולים לקבל את כל תעבורת ה-WLAN האחרת, אבטחת תקשורת קולית היא קריטית ברשתות WLAN. כדי להבטיח שפורצים לא יפעלו ולא יירטו תעבורת קול, ארכיטקטורת האבטחה של Cisco SAFE תומכת בטלפון. למידע נוסף על אבטחה ברשתות, ראו http://www.cisco.com/en/US/netsol/ns744/networking_solutions_program_home.html.

פתרון הטלפוניה האלחוטית של Cisco IP מספק אבטחת רשת אלחוטית המונעת כניסות לא מורשות ותקשורת פגומה, באמצעות שיטות האימות הבאות שהטלפון תומך בהן.

  • אימות פתוח: כל מכשיר אלחוטי יכול לבקש אימות במערכת פתוחה. נקודת הגישה שמקבלת את הבקשה יכולה להעניק אימות לכל מבקש או רק למבקשים שנמצאים ברשימת משתמשים. ייתכן שהתקשורת בין המכשיר האלחוטי לנקודת הגישה (AP) אינה מוצפנת.

  • אימות פרוטוקול אימות מורחב - אימות גמיש באמצעות מנהור מאובטח (EAP-FAST): ארכיטקטורת אבטחה זו של לקוח-שרת מצפינה עסקאות EAP בתוך מנהרת אבטחה ברמת תעבורה (TLS) בין נקודת הגישה לשרת RADIUS, כגון מנוע שירותי זהות (ISE).

    מנהרת TLS משתמשת באישורי גישה מוגנים (PACs) לאימות בין הלקוח (טלפון) לשרת RADIUS. השרת שולח מזהה רשות (AID) ללקוח (טלפון), אשר בתורו בוחר את ה-PAC המתאים. הלקוח (טלפון) מחזיר PAC-Opaque לשרת RADIUS. השרת מפענח את ה-PAC באמצעות המפתח הראשי. שתי נקודות הקצה מכילות כעת את מפתח ה-PAC ונוצרת מנהרת TLS. EAP-FAST תומך בהקצאת PAC אוטומטית, אך עליך להפעיל אותה בשרת RADIUS.

    ב-ISE, כברירת מחדל, תוקף ה-PAC פג תוך שבוע. אם לטלפון יש PAC שפג תוקפו, האימות עם שרת RADIUS אורך זמן רב יותר בזמן שהטלפון מקבל PAC חדש. כדי למנוע עיכובים בהקצאת PAC, הגדר את תקופת התפוגה של PAC ל-90 יום או יותר בשרת ISE או RADIUS.

  • אימות פרוטוקול אימות מורחב - אבטחת שכבת תעבורה (EAP-TLS): EAP-TLS דורש אישור לקוח לצורך אימות וגישה לרשת. עבור EAP-TLS אלחוטי, תעודת הלקוח יכולה להיות MIC, LSC או תעודה המותקנת על ידי המשתמש.

  • פרוטוקול אימות מורחב מוגן (PEAP): תוכנית אימות הדדית קניינית מבוססת סיסמה של סיסקו בין הלקוח (טלפון) לשרת RADIUS. הטלפון יכול להשתמש ב-PEAP לאימות עם הרשת האלחוטית. נתמכות הן שיטות האימות PEAP-MSCHAPV2 והן PEAP-GTC.

  • מפתח משותף מראש (PSK): הטלפון תומך בפורמטים ASCII ובפורמטים הקסדצימליים (HEX). עליך להשתמש בפורמטים אלה בעת הגדרת WPA2/SAE מפתח משותף מראש.

    ASCII: מחרוזת תווים ASCII באורך של 8 עד 63 תווים (0-9, אותיות קטנות az, אותיות גדולות AZ ותווים מיוחדים). לדוגמה, GREG123567@9ZX&W.

    הקסדצימלי: מחרוזת תווים הקסדצימלית באורך 64 ספרות הקסדצימליות (0-9, af או AF).

סכמות האימות הבאות משתמשות בשרת RADIUS כדי לנהל מפתחות אימות:

  • WPA2/WPA3: משתמש במידע משרת RADIUS כדי ליצור מפתחות ייחודיים לאימות. מכיוון שמפתחות אלה נוצרים בשרת RADIUS המרכזי, WPA2/WPA3 מספק אבטחה רבה יותר ממפתחות WPA משותפים מראש המאוחסנים בנקודת הגישה ובטלפון.

  • נדידה מהירה ומאובטחת: משתמש בשרת RADIUS ובמידע של שרת תחום אלחוטי (WDS) כדי לנהל ולאמת מפתחות. ה-WDS יוצר מטמון של אישורי אבטחה עבור התקני לקוח התומכים ב-FT לאימות מחדש מהיר ומאובטח.

עִם WPA2/WPA3, מפתחות הצפנה אינם מוזנים בטלפון, אלא נגזרים אוטומטית בין נקודת הגישה לטלפון. אבל יש להזין בכל טלפון את שם המשתמש והסיסמה של EAP המשמשים לאימות.

כדי לסייע בהגנה על תעבורת קול דרך הקישור האלחוטי, הטלפון תומך בהצפנה מבוססת AES עבור WPA2/WPA3 אימות. AES הוא צופן בלוקים סימטרי שתוקן על ידי NIST. AES משתמש בגודל בלוק קבוע של 128 סיביות ותומך בגדלי מפתח של 128 סיביות, 192 סיביות ו-256 סיביות. ברשתות Wi-Fi, AES משמש חבילות הצפנה כגון CCMP או GCMP, בעוד שאימות מסופק בנפרד על ידי PSK, SAE או 802.1X/EAP, בהתאם למצב אבטחת ה-WLAN שהוגדר. חבילת ההצפנה וגודל המפתח הנתמכים תלויים בדגם הטלפון ובתצורת ה-WLAN.

כאשר הטלפון משתמש בהצפנת AES, גם חבילות SIP של איתות וגם חבילות RTP (Real-Time Transport Protocol) של קול מוצפנות בין נקודת הגישה לטלפון.

סכמות אימות והצפנה מוגדרות בתוך רשת ה-LAN האלחוטית. רשתות VLAN מוגדרות ברשת ובנקודות הגישה (AP) ומציינות שילובים שונים של אימות והצפנה. SSID משויך ל-VLAN ולתכנית האימות וההצפנה הספציפית. כדי שהתקני לקוח אלחוטיים יאומתו בהצלחה, עליך להגדיר את אותם מזהי SSID עם סכמות האימות וההצפנה שלהם בנקודות הגישה ובטלפון.

חלק מתוכניות האימות דורשות סוגים ספציפיים של הצפנה.

בעת שימוש במפתח משותף מראש של WPA2 או SAE, יש להגדיר את המפתח המשותף מראש באופן סטטי בטלפון. מקשים אלה חייבים להתאים למקשים שנמצאים ב-AP.

סכמות האימות וההצפנה בטבלה הבאה מציגות את אפשרויות תצורת הרשת עבור טלפון אלחוטי של Cisco 9821 התואמות לתצורת נקודת הגישה.

טבלה 4. תוכניות אימות והצפנה
סוג FSRאימותניהול מפתחותהצפנהמסגרת ניהול מוגנת (PMF)
802.11r (FT)PSK

WPA-PSK

WPA-PSK-SHA256

FT-PSK

AESלא
802.11r (FT)WPA3

SAE

FT-SAE

AESכן
802.11r (FT)EAP-TLS

WPA-EAP

FT-EAP

AESלא
802.11r (FT)EAP-TLS (WPA3)

WPA-EAP-SHA256

FT-EAP

AESכן
802.11r (FT)EAP-FAST

WPA-EAP

FT-EAP

AESלא
802.11r (FT)EAP-FAST (WPA3)

WPA-EAP-SHA256

FT-EAP

AESכן
802.11r (FT)EAP-PEAP

WPA-EAP

FT-EAP

AESלא
802.11r (FT)EAP-PEAP (WPA3)

WPA-EAP-SHA256

FT-EAP

AESכן
לא FTסוויטה-BWPA-EAP-SUITE-BGCMPכן
לא FTSuite-B-192WPA-EAP-SUITE-B-192GCMPכן

הגדרת פרופיל Wi-Fi

באפשרותך להגדיר פרופיל Wi-Fi ולהקצות אותו לטלפון אלחוטי של Cisco מדגם 9821. פרופיל זה מכיל את הפרמטרים הדרושים לטלפון כדי ליצור חיבור Wi-Fi ולאחר מכן להירשם ב-Cisco Unified CM. כשאתה יוצר ומשתמש בפרופיל Wi-Fi, אתה או המשתמשים שלך אינם צריכים להגדיר את הרשת האלחוטית עבור טלפונים בודדים.

אנו ממליצים להשתמש בפרופיל מאובטח עם הצפנת TFTP מופעלת כדי להגן על מפתחות וסיסמאות בעת שימוש בפרופיל Wi-Fi.

הטלפונים תומכים בתעודת שרת אחת לכל שיטת התקנה (ידנית, SCEP או TFTP).

זכור את ההערות הבאות לפני שתגדיר את פרופיל ה-WLAN:

  • שם משתמש וסיסמה

    • כאשר הרשת שלך משתמשת ב-EAP-FAST וב-PEAP לאימות משתמשים, עליך להגדיר את שם המשתמש והסיסמה במידת הצורך בשירות המשתמשים בחיוג לאימות מרחוק (RADIUS) ובטלפון.

    • האישורים שאתה מזין בפרופיל ה-LAN האלחוטי חייבים להיות זהים לאישורים שהגדרת בשרת RADIUS.
    • אם אתם משתמשים בדומיינים בתוך הרשת שלכם, עליכם להזין את שם המשתמש יחד עם שם הדומיין, בפורמט: domain\username.

  • הפעולות הבאות עלולות לגרום למחיקת סיסמת ה-Wi-Fi הקיימת:

    • הזנת שם משתמש או סיסמה לא חוקיים
    • התקנת רשות אישורים בסיסית לא חוקית או שפג תוקפה כאשר סוג ה-EAP מוגדר ל-PEAP-MSCHAPV2 או PEAP-GTC
    • השבתת סוג ה-EAP הנמצא בשימוש בשרת RADIUS לפני העברת הטלפון לסוג ה-EAP החדש
  • כדי לשנות את סוג ה-EAP, ודא תחילה שהפעלת את סוג ה-EAP החדש בשרת RADIUS, לאחר מכן העבר את הטלפון לסוג EAP. לאחר שכל הטלפונים שונו לסוג ה-EAP החדש, באפשרותך להשבית את סוג ה-EAP הקודם אם תרצה.
1

ב-Cisco Unified Communications Manager Administration, בחר התקן > הגדרות מכשיר > פרופיל רשת אלחוטית.

2

לחץ על הוסף חדש.

3

במקטע מידע על פרופיל LAN אלחוטי, הגדר את הפרמטרים:

  • שם— הזן שם ייחודי עבור פרופיל ה-Wi-Fi. שם זה מוצג בטלפון.

  • תיאור— הזן תיאור עבור פרופיל ה-Wi-Fi שיעזור לך להבדיל פרופיל זה מפרופילי Wi-Fi אחרים.

  • ניתן לשינוי על ידי המשתמש— בחר אפשרות:

    • מותר— מציין שהמשתמש יכול לבצע שינויים בהגדרות ה-Wi-Fi מהטלפון שלו. אפשרות זו נבחרת כברירת מחדל.

    • אסור— מציין שהמשתמש אינו יכול לבצע שינויים בהגדרות ה-Wi-Fi בטלפון שלו.

    • מוגבל— מציין שהמשתמש יכול לשנות את שם המשתמש והסיסמה של ה-Wi-Fi בטלפון שלו. אבל משתמשים אינם מורשים לבצע שינויים בהגדרות Wi-Fi אחרות בטלפון. כאשר הרשת שלך משתמשת ב-EAP-TLS לאימות משתמשים, המשתמש יכול לבחור את סוג האישור (MIC, LSC או מותקן על ידי המשתמש).

4

במקטע הגדרות אלחוטיות, הגדר את הפרמטרים:

  • SSID (שם רשת)— הזן את שם הרשת הזמין בסביבת המשתמש שאליה ניתן לחבר את הטלפון. שם זה מוצג תחת רשימת הרשתות הזמינות בטלפון והטלפון יכול להתחבר לרשת אלחוטית זו.

  • פס תדרים— האפשרויות הזמינות הן אוטומטי, 2.4 GHzו- 5 GHz. שדה זה קובע את פס התדרים בו משתמש החיבור האלחוטי. אם תבחר באפשרות אוטומטי, הטלפון ינסה להשתמש תחילה בתחום התדרים 5 GHz או 6 GHz וישתמש רק בתחום התדרים 2.4 GHz כאשר 5 GHz או 6 GHz אינם זמינים.

5

במקטע הגדרות אימות, הגדר את שיטת האימות לאחת משיטות האימות הבאות: EAP-FAST, EAP-TLS, PEAP-MSCHAPv2, PEAP-GTC, PSK ו-None.

טלפון אלחוטי סיסקו 9821 אינו תומך ב-WEP.

לאחר שתגדיר שדה זה, ייתכן שתראה שדות נוספים שעליך להגדיר.

  • תעודת משתמש— נדרשת לאימות EAP-TLS. בחר MIC, LSC, או מותקן על ידי המשתמש. הטלפון דורש התקנה של אישור, באופן אוטומטי מתוך SCEP או באופן ידני מדף הניהול בטלפון.

  • סיסמת PSK— נדרשת לאימות PSK. הזן את משפט הסיסמה בן 8-63 תווים בפורמט ASCII או 64 תווים בפורמט HEX.

  • ספק אישורים משותפים: נדרש לאימות EAP-FAST, PEAP-MSCHAPv2 ו-PEAP-GTC.

    • אם המשתמש מנהל את שם המשתמש והסיסמה, יש להשאיר את השדות שם משתמש ו- סיסמה ריקים.

    • אם כל המשתמשים שלך חולקים את אותו שם משתמש וסיסמה, תוכל להזין את המידע בשדות שם משתמש ו- סיסמה.

    • הזן תיאור בשדה תיאור סיסמה.

    אם עליך להקצות לכל משתמש שם משתמש וסיסמה ייחודיים, עליך ליצור פרופיל עבור כל משתמש.

טלפון אלחוטי סיסקו 9821 אינו תומך בשדה פרופיל גישת רשת.

6

לחץ על שמור.

מה הלאה?

קשר את פרופיל ה-LAN האלחוטי לקבוצת פרופילי WLAN ולאחר מכן החל את קבוצת פרופילי ה-WLAN על מאגר התקנים (מערכת > מאגר מכשירים) או ישירות לטלפון (מכשיר > טלפון).

התקנת אישור משתמש מדף האינטרנט של ניהול הטלפון

באפשרותך להתקין ידנית אישור משתמש בטלפון אם פרוטוקול הרשמה פשוט לתעודות (SCEP) אינו זמין.

ניתן להשתמש בתעודת הייצור המותקנת מראש (MIC) כאישור משתמש עבור EAP-TLS.

לאחר התקנת אישור המשתמש, עליך להוסיף את שרשרת רשות האישורים שהנפיקה את אישור המשתמש לרשימת האמון של שרת RADIUS.

לפני שתתחיל

לפני שתוכל להתקין אישור משתמש עבור טלפון, עליך:

  • תעודת משתמש שמורה במחשב האישי שלך. האישור חייב להיות ב-PKCS #12 פוּרמָט.

  • סיסמת החילוץ של האישור. אורך הסיסמה לא יעלה על 32 תווים.

1

מדף האינטרנט של ניהול הטלפון, בחר אישורים.

2

אתר את השדה מותקן על ידי המשתמש ולחץ על התקן.

3

דפדף אל האישור במחשב שלך.

4

בשדה חלץ סיסמה, הזן את סיסמת חילוץ האישור.

5

לחץ על העלה.

6

הפעל מחדש את הטלפון לאחר השלמת ההעלאה.

התקנת רשות אישורים של שרת אימות מדף האינטרנט של ניהול הטלפון

באפשרותך להתקין באופן ידני רשות אישורים של שרת אימות בטלפון אם פרוטוקול הרשמה פשוט לתעודות (SCEP) אינו זמין.

יש להתקין את אישור רשות האישור הבסיסית שהנפיקה את אישור שרת ה-RADIUS.

לפני שתתחיל

לפני שתוכל להתקין אישור בטלפון, עליך לשמור רשות אישורים של שרת אימות במחשב שלך. יש לקודד את האישור ב-PEM (Base-64) או ב-DER.

1

מדף האינטרנט של ניהול הטלפון, בחר אישורים.

2

אתר את השדה Authentication server CA ולחץ על Install.

3

דפדף אל האישור במחשב שלך.

4

לחץ על העלה.

5

הפעל מחדש את הטלפון לאחר השלמת ההעלאה.

הסרה ידנית של אישור אבטחה מדף האינטרנט של ניהול הטלפון

ניתן להסיר באופן ידני תעודת אבטחה מטלפון אם פרוטוקול הרשמה פשוט לתעודות (SCEP) אינו זמין.

1

מדף האינטרנט של ניהול הטלפון, בחר אישורים.

2

אתר את האישור בדף אישורים.

3

לחץ על מחק.

4

הפעל מחדש את הטלפון לאחר השלמת תהליך המחיקה.

הגדר SCEP

פרוטוקול הרשמה פשוט לתעודות (SCEP) הוא התקן להקצאה וחידוש אוטומטיים של אישורים. זה מונע התקנה ידנית של אישורים בטלפונים שלך.

הפעל את פרמטרי התצורה הספציפיים למוצר SCEP

עליך להגדיר את פרמטרי SCEP הבאים ב-Cisco Unified Communications Manager (Unified CM).

  • כתובת IP או שם מארח של RA

  • טביעת אצבע SHA-1 או SHA-256 של אישור CA הבסיס עבור שרת SCEP

רשות הרישום של Cisco IOS (RA) משמשת כשרת proxy לשרת SCEP. לקוח SCEP בטלפון משתמש בפרמטרים שהורדו מ-Cisco Unified CM. לאחר הגדרת הפרמטרים, הטלפון שולח בקשה SCEP getcs ל-RA ואישור CA הבסיס מאומת באמצעות טביעת האצבע שהוגדרה.

1

מתוך ניהול Cisco Unified Communications Manager, בחר התקן > טלפון .

2

אתר את הטלפון.

3

גלול לאזור פריסת תצורה ספציפית למוצר.

4

הזן את כתובת ה-IP או שם המארח של RA בשדה WLAN SCEP Server ולאחר מכן בחר בתיבת הסימון כדי להפעיל את הפרמטר SCEP.

5

הזן את טביעת האצבע SHA-1 או SHA-256 של אישור רשות האישור הבסיסית בשדה טביעת אצבע של רשות האישור הבסיסית של WLAN (SHA256 או SHA1), ולאחר מכן בחר בתיבת הסימון כדי להפעיל את הפרמטר SCEP QED.

6

בחר שמור.

7

בחר החל תצורה.

תמיכה בשרת SCEP

אם אתה משתמש בשרת Simple Certificate Enrollment Protocol (SCEP), השרת יכול לתחזק באופן אוטומטי את אישורי המשתמש והשרת שלך. בשרת SCEP, הגדר את סוכן הרישום (RA) של SCEP כך:

  • לפעול כנקודת אמון של PKI

  • לפעול כ-PKI RA

  • ביצוע אימות מכשירים באמצעות שרת RADIUS

למידע נוסף, עיין בתיעוד של שרת SCEP.

הגדרת תעודה בעלת משמעות מקומית (LSC)

ישנן מספר שיטות להתקנת LSC. משימה לדוגמה זו חלה על הגדרת LSC עם שיטת מחרוזת האימות בטלפון אלחוטי של סיסקו מדגם 9821.

לפני שתתחיל

ודא שתצורות האבטחה המתאימות של Cisco Unified CM ושל פונקציית ה-Certificate Authority Proxy (CAPF) הושלמו.

  • לקובץ CTL או ITL יש אישור CAPF.

  • בניהול מערכת ההפעלה Cisco Unified Communications, ודא שאישור CAPF מותקן.

  • ה-CAPF פועל ומוגדר.

למידע נוסף על הגדרות אלה, עיין בתיעוד עבור גרסת Cisco Unified CM הספציפית שלך.

1

השג את מחרוזת האימות של CAPF שהוגדרה בעת תצורת CAPF.

2

בטלפון, גשו לאפליקציית הגדרות סמל אפליקציית ההגדרות 9821.

3

בחר הגדרות ניהול > תצורת מערכת > אבטחה > LSC.

4

הזן את מחרוזת האימות.

5

לחצו על עוד כפתור 9821 עוד ובחרו שלח.

הטלפון מתחיל להתקין, לעדכן או להסיר את ה-LSC, בהתאם לאופן שבו ה-CAPF מוגדר. לאחר השלמת ההליך, מוצגת בטלפון האפשרות "מותקן" או "לא מותקן".

תהליך ההתקנה, העדכון או ההסרה של LSC יכול להימשך זמן רב.

כאשר הליך התקנת הטלפון הסתיים בהצלחה, תוצג ההודעה Installed. אם הטלפון מציג Not Installed, ייתכן שמחרוזת ההרשאה שגויה או ששדרוג הטלפון אינו מופעל. אם פעולת CAPF מוחקת את ה-LSC, הטלפון מציג Not Installed כדי לציין שהפעולה הצליחה. שרת CAPF רושם את הודעות השגיאה. עיין בתיעוד של שרת CAPF כדי לאתר את יומני הרישום ולהבין את משמעות הודעות השגיאה.

אימות 802.1X עבור רשתות קוויות

טלפון אלחוטי סיסקו 9821 תומך באימות 802.1X עבור רשתות קוויות. זה משמש בדרך כלל במהלך הקצאה אוטומטית כאשר הטלפון מחובר למטען השולחני באמצעות מתאם USB-ל-Ethernet נתמך.

תמיכה באימות 802.1X ברשתות קוויות דורשת מספר רכיבים כדלקמן:

  • טלפון IP של סרגל סטנסילים Stencils הטלפון יוזם את הבקשה לגישה לרשת. טלפוני IP של סיסקו מכילים מגיש בקשה 802.1X. מגיש הבקשה הזה מאפשר למנהלי רשת לשלוט בקישוריות של טלפוני IP לפורטים של מתג LAN. הגרסה הנוכחית של מגיש הבקשה 802.1X לטלפון משתמשת באפשרויות EAP-FAST ו-EAP-TLS לאימות רשת.

  • שרת אימות: שרת האימות וגם המתג חייבים להיות מוגדרים עם סוד משותף של RADIUS.

  • מֶתֶג: על המתג לתמוך ב-802.1X, כך שיוכל לשמש כמאמת ולהעביר את הודעות ה-EAP בין הטלפון לשרת האימות. לאחר השלמת ההחלפה, המתג מעניק או מונע את הגישה הטלפונית לרשת.

Cisco IP Phones ו - Cisco Catalyst switchs משתמשים באופן מסורתי ב - Cisco Discovery Protocol (CDP) כדי לזהות אחד את השני ולקבוע פרמטרים כגון הקצאת VLAN ודרישות כוח בתוך השורה.

עליך לבצע את הפעולות הבאות כדי להגדיר את 802.1X.

  • הגדרות CDP/LLDP עקיפת VLAN קולית.

  • הגדר את שרת האימות ואת המתג לפני שתפעיל אימות 802.1X עבור רשתות קוויות בטלפון.

  • הגדר VLAN קולי: מכיוון שתקן 802.1X אינו מתחשב ברשתות VLAN, עליך להגדיר הגדרה זו בהתבסס על תמיכת המתג.

    • מופעל: אם אתה משתמש במתג התומך באימות רב-דומיינים, תוכל להגדיר אותו לשימוש ב-VLAN קולי.
    • מושבת: אם המתג אינו תומך באימות רב-דומיינים, השבת את ה-VLAN של הקול ושקול להקצות את הפורט ל-VLAN המקורי.
  • לטלפון האלחוטי של סיסקו 9821 יש קידומת שונה ב-PID מזו של טלפוני סיסקו אחרים. כדי לאפשר לטלפון שלך לעבור אימות 802.1X, הגדר את הפרמטר Radius·User-Name כך שיכלול את טלפון Cisco Wireless 9821 שלך.

    לדוגמה, ה-PID של טלפון אלחוטי של סיסקו 9821 הוא WP-9821. ניתן להגדיר את Radius·User-Name ל- Start with WP או Contains WP בשני הסעיפים הבאים:

    • מדיניות > תנאים > תנאי הספרייה

    • מדיניות > ערכות מדיניות > מדיניות הרשאות > כלל הרשאה 1

הפעל אימות 802.1X עבור רשתות קוויות בטלפון שלך

בצע את השלבים הבאים כדי להפעיל אימות 802.1X עבור רשתות קוויות בטלפון שלך. שים לב שאימות 802.1X עבור Wi-Fi מופעל כברירת מחדל ואינו דורש תצורה ידנית.

1

גש לאפליקציית הגדרות סמל אפליקציית הגדרות 9821.

2

אם תתבקש, הזן את הסיסמה כדי לגשת לתפריט הגדרות. ניתן לקבל את הסיסמה ממנהל המערכת.

3

בחר הגדרות ניהול > הגדרת אבטחה > אימות 802.1X .

4

סמנו את אימות מכשיר ולחצו על מופעל.

הפעלת אימות 802.1X עבור רשתות קוויות ב-Cisco Unified Communications Manager Administration

בצע את השלבים הבאים כדי להפעיל אימות 802.1X עבור רשתות קוויות ב-Cisco Unified CM. שים לב שאימות 802.1X עבור Wi-Fi מופעל כברירת מחדל ואינו דורש תצורה ידנית.

ניתן לצפות בסטטוס העסקה ובהגדרות האבטחה בתפריט מסך הטלפון. למידע נוסף, ראו תפריט הגדרות אבטחה בטלפון.

1

ב-Cisco Unified Communications Manager Administration, בחר התקן > טלפון .

2

אתר את הטלפון שתגדיר.

3

נווט אל אזור פריסת תצורה ספציפית למוצר.

4

בחר מופעל מתוך 802.תפריט נפתח של אימות1x .

כאשר מוגדרת ל- מופעל או מושבת, אפשרות אימות ההתקן בטלפון האלחוטי של סיסקו 9821 הופכת לקריאה בלבד, מה שמונע ממשתמשים לשנות הגדרות אימות 802.1X.

5

בחר שמור.

6

בחר החל תצורה.

תפריט הגדרות אבטחה בטלפון

כדי לצפות במידע על הגדרות האבטחה מתפריט הטלפון, גשו לאפליקציה הגדרות סמל אפליקציית הגדרות 9821 ובחרו הגדרות מנהל > הגדרת אבטחה > אימות 802.1X . זמינות המידע תלויה בהגדרות הרשת בארגון שלך.

פרמטרים

אפשרויות

ברירת מחדל

תיאור

אימות מכשיר

מופעל

כבוי

כבוי

מאפשר או מבטל אימות 802.1X בטלפון.

ניתן לשמור את הגדרת הפרמטרים לאחר רישום הטלפון כמוצר מוכן (OOB).

סטטוס העסקה

מושבת

מציג את מצב אימות 802.1X. המדינה יכולה להיות (לא מוגבלת ל):

  • מאמת - מציין שתהליך האימות נמצא בעיצומו.
  • מאומת - מציין שהטלפון אומת.
  • מושבת - מציין שאימות 802.⁦1x⁩ מושבת בטלפון.
  • מתחבר - מציין שהטלפון שולח הודעות התחלת EAP למתג כל 30 שניות.
  • נרכש - מציין שהמתג דחה את בקשת ה-EAP של הטלפון והטלפון לא מקבל דרישת EAP-TLS או EAP-FAST מהמתג. הטלפון מנסה שוב לשלוח בקשות EAP.
  • מנותק - מציין שכבל ה-Ethernet מנותק.
  • מוחזק - מציין שהמתג עיבד את בקשת ה-EAP של הטלפון אך דחה את אימות EAP-FAST או EAP-TLS. הטלפון מנסה שוב לשלוח בקשות EAP.

פרוטוקול

ללא

מציג את שיטת ה-EAP המשמשת לאימות 802.1X. הפרוטוקול יכול להיות EAP-FAST או EAP-TLS.

הגדר את הגרסאות הנתמכות של TLS

ניתן להגדיר את הגרסה המינימלית של TLS הנדרשת עבור הלקוח והשרת בהתאמה.

כברירת מחדל, גרסת ה-TLS המינימלית של השרת והלקוח היא שניהם 1.2. להגדרה יש השפעה על הפונקציות הבאות:

  • חיבור גישה לאינטרנט HTTPS
  • קליטה לטלפון מקומי
  • שירותי HTTPS, כגון שירותי הספריות
  • אבטחת שכבת תעבורת נתונים (DTLS)
  • ישות גישה לפורט (PAE)
  • פרוטוקול אימות מורחב - אבטחת שכבת תעבורה (EAP-TLS)

למידע נוסף על תאימות TLS 1.3 עבור טלפוני IP של Cisco, ראו מטריצת תאימות TLS 1.3 עבור מוצרי שיתוף פעולה של Cisco.

1

ב-Cisco Unified Communications Manager Administration, בצע אחת מהפעולות הבאות לפי הצורך:

  • כדי להגדיר את כל הטלפונים שנפרסו, עבור אל מערכת > תצורת טלפון ארגוני.
  • כדי להגדיר טלפונים שחולקים את אותו פרופיל טלפון, עבור אל מכשיר > הגדרות מכשיר > פרופיל טלפון משותף.
  • כדי להגדיר טלפון בודד, עבור אל מכשיר > טלפון . לאחר מכן, מצא את הטלפון שלך ופתח את דף תצורת הטלפון.

התצורה עוקבת אחר מבנה היררכי:

  • הגדרות מכשיר אישיות מקבלות עדיפות על פני הגדרות בפרופיל הטלפון המשותף וברמת הארגון
  • הגדרות פרופיל טלפון נפוצות גוברות על הגדרות ברמת הארגון

2

הגדר את השדה גרסת מינימום של לקוח TLS :

האפשרות TLS 1.3 זמינה ב-Cisco Unified CM 15SU2 ואילך.

  • TLS 1.1: לקוח TLS תומך בגרסאות של TLS מ-1.1 עד 1.3.

    אם גרסת ה-TLS בשרת נמוכה מ-1.1, לדוגמה, 1.0, לא ניתן ליצור את החיבור.

  • TLS 1.2 (ברירת מחדל): לקוח TLS תומך ב-TLS 1.2 ו- 1.3.

    אם גרסת ה-TLS בשרת נמוכה מ-1.2, לדוגמה, 1.1 או 1.0, לא ניתן ליצור את החיבור.

  • TLS 1.3: לקוח TLS תומך ב-TLS 1.3 בלבד.

    אם גרסת ה-TLS בשרת נמוכה מ-1.3, לדוגמה, 1.2, 1.1 או 1.0, לא ניתן ליצור את החיבור.

3

הגדר את השדה גרסה מינימלית של שרת TLS :

  • TLS 1.1: שרת ה-TLS תומך בגרסאות של TLS מ-1.1 עד 1.3.

    אם גרסת ה-TLS בלקוח נמוכה מ-1.1, לדוגמה, 1.0, לא ניתן ליצור את החיבור.

  • TLS 1.2 (ברירת מחדל): שרת ה-TLS תומך ב-TLS 1.2 ו- 1.3.

    אם גרסת ה-TLS בלקוח נמוכה מ-1.2, לדוגמה, 1.1 או 1.0, לא ניתן ליצור את החיבור.

  • TLS 1.3: שרת ה-TLS תומך ב-TLS 1.3 בלבד.

    אם גרסת ה-TLS בלקוח נמוכה מ-1.3, לדוגמה, 1.2, 1.1 או 1.0, לא ניתן ליצור את החיבור.

4

לחץ על שמור.

5

לחץ על החל תצורה.

6

הפעילו מחדש את הטלפונים.

כבה את הרמקול והאוזניות בטלפון האלחוטי של סיסקו 9821

יש לך אפשרויות לכבות לצמיתות את הרמקול והאוזניות בטלפון אלחוטי של Cisco מדגם 9821 עבור המשתמש שלך. כיבוי יציאות שמע אלו מבטיח ששיחות לא יישמעו על ידי אחרים בקרבת מקום, דבר שחשוב בסביבות משרדיות משותפות או פתוחות.

1

ב-Cisco Unified Communications Manager Administration, בחר התקן > טלפון .

2

אתר את הטלפון שתגדיר.

3

נווט אל אזור פריסת תצורה ספציפית למוצר.

4

סמן אחת או יותר מתיבות הסימון הבאות כדי לכבות את יכולות הטלפון:

  • השבתת רמקול
  • השבתת רמקול ואוזניות

כברירת מחדל, תיבות סימון אלה אינן מסומנות.

5

בחר שמור.

6

בחר החל תצורה.

האם המאמר הועיל לך?
האם המאמר הועיל לך?