- Kezdőlap
- /
- Cikk
Ez a súgócikk a Cisco Unified Communications Manager (Unified CM) rendszerben regisztrált Cisco 9821-es vezeték nélküli telefonra vonatkozik.
Engedélyezheti a Cisco Unified Communications Manager (Unified CM) működését fokozott biztonsági környezetben. Ezekkel a fejlesztésekkel a telefonhálózata szigorú biztonsági és kockázatkezelési ellenőrzések alatt működik, hogy megvédje Önt és felhasználóit.
A fokozott biztonsági környezet a következő funkciókat tartalmazza:
-
Kapcsolatkeresési hitelesítés
-
A TCP az alapértelmezett protokoll a távoli auditnaplózáshoz
-
Továbbfejlesztett hitelesítő adatokra vonatkozó szabályzat
-
SHA-2 hash-család támogatása digitális aláírásokhoz
-
Akár 4096 bites RSA kulcsméret támogatása
A Cisco Unified CM 14.0-s vagy újabb verziójával a telefonok támogatják a SIP OAuth hitelesítést.
Az OAuth támogatott a Proxy Trivial File Transfer Protocol (TFTP) esetében a Cisco Unified CM Release 14.0(1) SU1 vagy újabb verziójával.
A biztonsággal kapcsolatos további információkért lásd a következő útmutatókat:
-
Rendszerkonfigurációs útmutató a Cisco Unified Communications Managerhez, 15-ös kiadás és SU-k
-
Biztonsági útmutató a Cisco Unified Communications Manager 15-ös kiadásához és az SU-khoz
A telefon csak korlátozott számú ITL (Identity Trust List) fájlt tud tárolni. Az ITL fájlok mérete nem haladhatja meg a 64K-ot a telefonon, ezért korlátozza a Cisco Unified CM által a telefonra küldött fájlok számát.
Támogatott biztonsági funkciók
A biztonsági funkciók védelmet nyújtanak a fenyegetések ellen, beleértve a telefon identitását és az adatokat fenyegető veszélyeket is. Ezek a funkciók hitelesített kommunikációs folyamokat hoznak létre és tartanak fenn a telefon és a Cisco Unified Communications Manager szerver között, és biztosítják, hogy a telefon csak digitálisan aláírt fájlokat használjon.
A Cisco Unified Communications Manager 8.5(1)-es és újabb verziói alapértelmezés szerint tartalmazzák a Biztonság funkciót, amely a következő biztonsági funkciókat biztosítja a Cisco IP-telefonokhoz a CTL kliens futtatása nélkül:
-
A telefon konfigurációs fájljainak aláírása
-
Telefonkonfigurációs fájl titkosítása
-
HTTPS Tomcattel és más webszolgáltatásokkal
A biztonságos jelzéshez és a médiafunkciókhoz továbbra is futtatni kell a CTL klienst és hardveres eTokeneket kell használni.
A Cisco Unified Communications Manager rendszer biztonságának megvalósítása megakadályozza a telefon és a Cisco Unified Communications Manager szerver személyazonosságának ellopását, az adatok manipulálását, valamint a hívásjelzések és a médiafolyamok manipulálását.
Ezen fenyegetések enyhítése érdekében a Cisco IP-telefonhálózat biztonságos (titkosított) kommunikációs folyamokat hoz létre és tart fenn a telefon és a szerver között, digitálisan aláírja a fájlokat, mielőtt azok a telefonra átvitelre kerülnének, és titkosítja a médiafolyamokat és a hívásjelzéseket a Cisco IP-telefonok között.
A helyileg jelentős tanúsítvány (LSC) telepítése a telefonokra a tanúsítványkibocsátó proxy funkcióhoz (CAPF) társított szükséges feladatok elvégzése után történik. A Cisco Unified Communications Manager Administration segítségével konfigurálhat egy LSC-t a Cisco Unified Communications Manager biztonsági útmutatójábanleírtak szerint. Alternatív megoldásként az LSC telepítését a telefon Biztonság menüjéből is kezdeményezheti. Ez a menü lehetővé teszi egy LSC frissítését vagy eltávolítását is.
A telefonok a telefon biztonsági profilját használják, amely meghatározza, hogy az eszköz nem biztonságos vagy biztonságos. A biztonsági profil telefonra való alkalmazásával kapcsolatos információkért lásd az adott Cisco Unified Communications Manager kiadás dokumentációját.
Ha biztonsággal kapcsolatos beállításokat konfigurál a Cisco Unified Communications Manager Administration alkalmazásban, a telefonkonfigurációs fájl bizalmas információkat tartalmaz. A konfigurációs fájl adatvédelmének biztosítása érdekében titkosításra kell konfigurálni. Részletes információkért lásd a Cisco Unified Communications Manager adott kiadásának dokumentációját.
Az alábbi táblázat áttekintést nyújt a telefonok által támogatott biztonsági funkciókról. További információkért lásd a Cisco Unified Communications Manager adott kiadásának dokumentációját.
|
Funkció |
Leírás |
|---|---|
|
Kép hitelesítése |
Az aláírt bináris fájlok megakadályozzák a firmware-kép módosítását, mielőtt a kép betöltődik a telefonra. A kép manipulálása azt eredményezi, hogy a telefon nem megy át a hitelesítési folyamaton, és elutasítja az új képet. |
|
Ügyféloldali tanúsítvány telepítése |
Minden Cisco IP-telefonhoz egyedi tanúsítvány szükséges az eszközhitelesítéshez. A telefonok tartalmaznak egy gyártó által telepített tanúsítványt (MIC), de a fokozott biztonság érdekében a Cisco Unified Communications Manager Administration rendszerben a tanúsítványkibocsátó proxy funkció (CAPF) használatával beállíthatja a tanúsítványtelepítést. Alternatív megoldásként telepíthet egy helyileg jelentős tanúsítványt (LSC) a telefon Biztonság menüjéből. |
|
Eszközhitelesítés |
A Cisco Unified Communications Manager szerver és a telefon között történik, amikor az egyes entitások elfogadják a másik entitás tanúsítványát. Meghatározza, hogy létre kell-e hozni biztonságos kapcsolatot a telefon és a Cisco Unified Communications Manager között; és ha szükséges, TLS protokoll használatával biztonságos jelzési útvonalat hoz létre az entitások között. A Cisco Unified Communications Manager nem regisztrálja a telefonokat, hacsak nem tudja hitelesíteni azokat. |
|
Fájlhitelesítés |
Ellenőrzi a telefon által letöltött digitálisan aláírt fájlokat. A telefon ellenőrzi az aláírást, hogy megbizonyosodjon arról, hogy a fájl létrehozása után nem történt-e módosítás. A hitelesítésen nem átesett fájlok nem kerülnek a telefon flash memóriájába. A telefon további feldolgozás nélkül elutasítja az ilyen fájlokat. |
|
Fájltitkosítás |
A titkosítás megakadályozza, hogy érzékeny információk kerüljenek nyilvánosságra, miközben a fájl a telefonra kerül. Ezenkívül a telefon ellenőrzi az aláírást, hogy megbizonyosodjon arról, hogy a fájl létrehozása után nem történt-e módosítás. A hitelesítésen nem átesett fájlok nem kerülnek a telefon flash memóriájába. A telefon további feldolgozás nélkül elutasítja az ilyen fájlokat. |
|
Jelzéshitelesítés |
A TLS protokollt használja annak ellenőrzésére, hogy az átvitel során nem történt-e manipuláció a jelzőcsomagokon. |
|
Gyártási telepítési tanúsítvány |
Minden Cisco IP-telefon egyedi, gyártó által telepített tanúsítvánnyal (MIC) rendelkezik, amelyet az eszköz hitelesítéséhez használnak. A MIC állandó, egyedi azonosítót biztosít a telefon számára, és lehetővé teszi a Cisco Unified Communications Manager számára a telefon hitelesítését. |
|
Média titkosítás |
Az SRTP-t használja annak biztosítására, hogy a támogatott eszközök közötti médiafolyamok biztonságosak legyenek, és hogy csak a kívánt eszköz fogadja és olvassa az adatokat. Magában foglalja az eszközökhöz tartozó média elsődleges kulcspár létrehozását, a kulcsok eszközökre történő kézbesítését, valamint a kulcsok kézbesítésének biztonságossá tételét a kulcsok szállítása közben. |
|
CAPF (Tanúsítványkibocsátó proxy függvény) |
A tanúsítványgenerálási eljárás azon részeit valósítja meg, amelyek túl feldolgozásigényesek a telefon számára, és kommunikál a telefonnal a kulcsgenerálás és a tanúsítványtelepítés során. A CAPF konfigurálható úgy, hogy a telefon nevében az ügyfél által megadott hitelesítésszolgáltatóktól kérjen tanúsítványokat, vagy konfigurálható úgy, hogy helyben generáljon tanúsítványokat. Mind az EC (elliptikus görbe), mind az RSA kulcstípusok támogatottak. Az EC kulcs használatához győződjön meg arról, hogy az „Endpoint Advanced Encryption Algorithms Support” paraméter ( vállalati paraméter engedélyezve van. A CAPF-fel és a kapcsolódó konfigurációkkal kapcsolatos további információkért lásd a következő dokumentumokat: |
|
Biztonsági profil |
Meghatározza, hogy a telefon nem biztonságos, hitelesített, titkosított vagy védett. A táblázat további bejegyzései a biztonsági funkciókat írják le. |
|
Titkosított konfigurációs fájlok |
Lehetővé teszi a telefonkonfigurációs fájlok védelmének biztosítását. |
|
Opcionális webszerver letiltása telefonhoz |
Biztonsági okokból letilthatja a telefon weboldalaihoz (amelyek a telefon különféle működési statisztikáit jelenítik meg) és az Önkiszolgáló portálhoz való hozzáférést. |
|
Telefonkeményítés |
További biztonsági beállítások, amelyeket a Cisco Unified Communications Manager Administration felületén vezérelhet:
|
|
Biztonságos SIP feladatátvétel az SRST számára |
Miután konfigurálta a Túlélhető Távoli Helyszíni Telefonos Kapcsolat (SRST) referenciát a biztonság érdekében, majd visszaállította a függő eszközöket a Cisco Unified Communications Manager Administration alkalmazásban, a TFTP-kiszolgáló hozzáadja az SRST-tanúsítványt a telefon cnf.xml fájljához, és elküldi a fájlt a telefonra. Egy biztonságos telefon ezután TLS-kapcsolaton keresztül kommunikál az SRST-kompatibilis routerrel. |
|
Jelzés titkosítása |
Biztosítja, hogy az eszköz és a Cisco Unified Communications Manager szerver között küldött összes SIP jelzőüzenet titkosítva legyen. |
|
Megbízható lista frissítési riasztás |
Amikor a megbízhatósági lista frissül a telefonon, a Cisco Unified Communications Manager riasztást kap, amely jelzi a frissítés sikerességét vagy sikertelenségét. További információkért lásd a következő táblázatot. |
|
AES 256 titkosítás |
A Cisco Unified Communications Manager 10.5(2)-es és újabb verziójához csatlakoztatva a telefonok támogatják az AES 256 titkosítást TLS és SIP esetén a jelzésekhez és a médiatitkosításhoz. Ez lehetővé teszi a telefonok számára, hogy TLS 1.2 kapcsolatokat kezdeményezzenek és támogassanak AES-256 alapú titkosítások használatával, amelyek megfelelnek az SHA-2 (Secure Hash Algorithm) szabványoknak és megfelelnek a Federal Information Processing Standards (FIPS) előírásainak. A titkosírások a következők:
További információkért lásd a Cisco Unified Communications Manager dokumentációját. |
|
Elliptikus görbe digitális aláírási algoritmus (ECDSA) tanúsítványok |
A Common Criteria (CC) tanúsítvány részeként a Cisco Unified Communications Manager ECDSA tanúsítványokat adott hozzá a 11.0-s verzióhoz. Ez az összes CUCM 11.5-ös vagy újabb verziót futtató hangalapú operációs rendszer (VOS) terméket érinti. |
|
Többszerveres (SAN) Tomcat tanúsítvány Cisco UCM-mel | A telefon támogatja a Cisco UCM-et konfigurált többkiszolgálós (SAN) Tomcat tanúsítványokkal. A helyes TFTP szerver címe megtalálható a telefon ITL fájljában a telefon regisztrációjához. A funkcióval kapcsolatos további információkért lásd az alábbiakat: |
A következő táblázat a megbízhatósági lista frissítésével kapcsolatos riasztási üzeneteket és azok jelentését tartalmazza. További információkért lásd a Cisco Unified Communications Manager dokumentációját.
| Kód és üzenet | Leírás |
|---|---|
|
1 - TL_SIKER |
Új CTL-t kapott and/or ITL |
|
2 - CTL_INICIÁL_SIKERÜLT |
Új CTL-t kapott, meglévő TL nincs |
|
3 - ITL_INICIÁL_SIKER |
Új ITL-t kapott, meglévő TL nincs |
|
4 - TL_INICIÁL_SIKER |
Új CTL és ITL érkezett, meglévő TL nincs |
|
5 - TL_SIKERTELEN_RÉGI_CTL |
Az új CTL-re való frissítés sikertelen, de van egy korábbi TL |
|
6 - TL_SIKERTELEN_NEM_TL |
Az új TL-re való frissítés sikertelen, és nincs régi TL |
|
7 - TL_SIKERTELEN |
Általános hiba |
|
8 - TL_SIKERTELEN_RÉGI_ITL |
Az új ITL-re való frissítés sikertelen, de van egy korábbi TL |
|
9 - TL_SIKERTELEN_RÉGI_TL |
Az új TL-re való frissítés sikertelen, de a korábbi TL-lel rendelkezem. |
Telefonhívások biztonsága
Amikor a telefon biztonsági funkciói működnek, a biztonságos telefonhívásokat a telefon képernyőjén található ikonok alapján azonosíthatja. A csatlakoztatott telefon biztonságosságát és védettségét a hívás elején megszólaló biztonsági hangjelzés is jelzi.
Biztonságos hívás esetén minden hívásjelzés és médiafolyam titkosítva van. A biztonságos hívás magas szintű biztonságot nyújt, biztosítva a hívás integritását és adatvédelmét. Ha egy folyamatban lévő hívás titkosított, a vonalon látható a biztonságos ikon
.
-
Ha a hívás nem IP-alapú híváságakon, például PSTN-en keresztül történik, a hívás nem biztonságos lehet, még akkor is, ha titkosítva van az IP-hálózaton belül, és lakat ikon van hozzá társítva.
-
A biztonságos hívás csak két telefon közötti kapcsolat esetén támogatott. Bizonyos funkciók, például a konferenciahívások és a megosztott vonalak, nem érhetők el, ha a biztonságos hívás konfigurálva van.
A Cisco Unified Communications Managerben a biztonságosként (titkosított és megbízható) konfigurált telefonokhoz védett állapot rendelhető. A védelemmel ellátott eszközök konfigurálhatók úgy, hogy minden hívás elején biztonsági hangot játsszanak le.
-
Védett eszköz:
Biztonságos telefon állapotának védettre módosítása:
- A Cisco Unified Communications Manager adminisztrációjában válassza a .
- Keresd meg a telefont, amelyet be fogsz állítani.
- A Telefonkonfiguráció ablakban jelölje be a Védett eszköz jelölőnégyzetet.
- Kattintson a Mentés lehetőségre.
-
Biztonságos jelzőhang lejátszása:
A védett telefon biztonságos vagy nem biztonságos jelzőhang lejátszásának engedélyezéséhez:
- A Cisco Unified Communications Manager adminisztrációjában válassza a .
- Válassza ki a szervert, majd a Cisco CallManager szolgáltatást.
- A Fürtszintű paraméterek (Funkció - Biztonságos hang) területen állítsa a Lejátszási hangot Jelzés értékre Secure/Non-Secure A Hívás állapota beállítás Igazértékre van állítva.
- Kattintson a Mentés lehetőségre.
Biztonságos konferenciahívás-azonosítás
Biztonságos konferenciahívást kezdeményezhet, és figyelemmel kísérheti a résztvevők biztonsági szintjét. Egy biztonságos konferenciahívás a következő folyamattal hozható létre:
-
Egy felhasználó biztonságos telefonról kezdeményezi a konferenciát.
-
A Cisco Unified Communications Manager biztonságos konferenciahidat rendel a híváshoz.
-
Ahogy a résztvevőket hozzáadják, a Cisco Unified Communications Manager ellenőrzi az egyes telefonok biztonsági módját, és fenntartja a biztonsági szintet a konferencia számára.
-
A telefon megjeleníti a konferenciahívás biztonsági szintjét. Egy biztonságos konferencia a biztonságos ikont
jeleníti meg.
A biztonságos hívás két telefon között támogatott. Védett telefonok esetén bizonyos funkciók, például a konferenciahívások, a megosztott vonalak és a Mellékmobilitás nem érhetők el, ha a biztonságos hívás konfigurálva van.
A következő táblázat információkat nyújt a konferencia biztonsági szintjeinek változásairól a kezdeményező telefon biztonsági szintjétől, a résztvevők biztonsági szintjeitől és a biztonságos konferenciahidak elérhetőségétől függően.
|
Kezdeményező telefon biztonsági szintje |
Használt funkció |
A résztvevők biztonsági szintje |
A cselekvés eredményei |
|---|---|---|---|
|
Nem biztonságos |
Konferencia |
Biztonságos |
Nem biztonságos konferenciahíd Nem biztonságos konferencia |
|
Biztonságos |
Konferencia |
Legalább egy tag nem biztonságos. |
Biztonságos konferenciahíd Nem biztonságos konferencia |
|
Biztonságos |
Konferencia |
Biztonságos |
Biztonságos konferenciahíd Biztonságos, titkosított szintű konferencia |
|
Nem biztonságos |
Találkozz velem |
A minimális biztonsági szint titkosított. |
A kezdeményező újrarendelési hangot kap. |
|
Biztonságos |
Találkozz velem |
A minimális biztonsági szint nem biztonságos. |
Biztonságos konferenciahíd A konferencia minden hívást fogad. |
Biztonságos telefonhívás-azonosítás
Biztonságos hívás akkor jön létre, ha a telefonja és a vonal másik végén lévő telefon is biztonságos hívásra van konfigurálva. A másik telefon lehet ugyanabban a Cisco IP-hálózatban, vagy az IP-hálózaton kívüli hálózaton. Biztonságos hívások csak két telefon között kezdeményezhetők. A konferenciahívásoknak támogatniuk kell a biztonságos hívásokat a biztonságos konferenciahíd beállítása után.
Egy biztonságos hívás a következő folyamattal jön létre:
-
A felhasználó egy biztonságos telefonról kezdeményezi a hívást (biztonságos biztonsági mód).
-
A telefon képernyőjén megjelenik a biztonságos ikon
. Ez az ikon azt jelzi, hogy a telefon biztonságos hívásokra van konfigurálva, de ez nem jelenti azt, hogy a másik csatlakoztatott telefon is biztonságos. -
A felhasználó biztonsági hangjelzést hall, ha a hívás egy másik biztonságos telefonhoz csatlakozik, jelezve, hogy a beszélgetés mindkét vége titkosított és biztonságos. Ha a hívás nem biztonságos telefonra csatlakozik, a felhasználó nem hallja a biztonsági hangot.
A biztonságos hívás két telefon között támogatott. Védett telefonok esetén bizonyos funkciók, például a konferenciahívások, a megosztott vonalak és a Mellékmobilitás nem érhetők el, ha a biztonságos hívás konfigurálva van.
Csak a védett telefonok játsszák le ezeket a biztonságos vagy nem biztonságos jelzőhangokat. A nem védett telefonok soha nem játszanak le hangokat. Ha a hívás közben megváltozik a hívás általános állapota, a jelzőhang megváltozik, és a védett telefon lejátssza a megfelelő hangot.
Amikor a lejátszási hang jelzi Secure/Non-Secure A Hívásállapot opció értéke Igaz:
-
Amikor végpontok közötti biztonságos médiakapcsolat jön létre, és a hívás állapota biztonságos, a telefon lejátssza a biztonságos jelzőhangot (három hosszú sípoló hang szünetekkel).
-
Amikor végpontok közötti, nem biztonságos médiakapcsolat jön létre, és a hívás állapota nem biztonságos, a telefon lejátssza a nem biztonságos jelzőhangot (hat rövid sípoló hang rövid szünetekkel).
Ha a Hang lejátszása jelzi Secure/Non-Secure A Hívásállapot opció Hamisértékre van állítva, nem hallható hang.
Titkosítás biztosítása uszály számára
A Cisco Unified Communications Manager ellenőrzi a telefon biztonsági állapotát a konferenciák létrehozásakor, és módosítja a konferencia biztonsági jelzését, vagy blokkolja a hívás befejezését a rendszer integritásának és biztonságának megőrzése érdekében.
A felhasználó nem csatlakozhat titkosított híváshoz, ha a bekapcsolódáshoz használt telefon nincs titkosításra konfigurálva. Amikor a hívás ilyen esetben meghiúsul, egy újrarendelési (gyors foglaltsági) hang hallható a telefonon, amely jelzi, hogy a hívást kezdeményezték.
Ha a kezdeményező telefon titkosításra van konfigurálva, a kezdeményező beavatkozhat egy nem biztonságos hívásba a titkosított telefonról. A behatolás után a Cisco Unified Communications Manager nem biztonságosként minősíti a hívást.
Ha a kezdeményező telefon titkosításra van konfigurálva, a hívás kezdeményezője bekapcsolódhat egy titkosított hívásba, és a telefon jelzi, hogy a hívás titkosítva van.
Vezeték nélküli LAN biztonság
Mivel a hatótávolságon belüli összes WLAN-eszköz képes fogadni az összes többi WLAN-forgalmat, a hangkommunikáció védelme kritikus fontosságú a WLAN-okban. Annak érdekében, hogy a behatolók ne manipulálhassák vagy foghassák el a hangforgalmat, a Cisco SAFE Security architektúra támogatja a telefont. A hálózatok biztonságával kapcsolatos további információkért lásd: http://www.cisco.com/en/US/netsol/ns744/networking_solutions_program_home.html.
A Cisco vezeték nélküli IP-telefon megoldása vezeték nélküli hálózati biztonságot nyújt, amely megakadályozza a jogosulatlan bejelentkezéseket és a veszélyeztetett kommunikációt a telefon által támogatott alábbi hitelesítési módszerek használatával.
-
Nyílt hitelesítés: Bármely vezeték nélküli eszköz kérhet hitelesítést nyílt rendszerben. A kérést fogadó hozzáférési pont hitelesítést adhat bármely kérőnek, vagy csak a felhasználói listán szereplő kérőknek. A vezeték nélküli eszköz és a hozzáférési pont (AP) közötti kommunikáció titkosítatlan lehet.
-
Bővíthető hitelesítési protokoll – Rugalmas hitelesítés biztonságos alagútkezelésen (EAP-FAST) keresztül: Ez a kliens-szerver biztonsági architektúra az EAP tranzakciókat egy Transport Level Security (TLS) alagúton belül titkosítja a hozzáférési pont és a RADIUS-kiszolgáló, például az Identity Services Engine (ISE) között.
A TLS-alagút védett hozzáférési hitelesítő adatokat (PAC) használ a kliens (telefon) és a RADIUS-kiszolgáló közötti hitelesítéshez. A szerver egy Authority ID-t (AID) küld a kliensnek (telefonnak), amely ezután kiválasztja a megfelelő PAC-ot. A kliens (telefon) egy PAC-Opaque-ot küld vissza a RADIUS szervernek. A szerver a PAC kódot az elsődleges kulccsal dekódolja. Mindkét végpont tartalmazza a PAC-kulcsot, és létrejön egy TLS-alagút. Az EAP-FAST támogatja az automatikus PAC-kiépítést, de ezt engedélyezni kell a RADIUS-kiszolgálón.
Az ISE-ben alapértelmezés szerint a PAC egy hét múlva lejár. Ha a telefon PAC-kódja lejárt, a RADIUS-kiszolgálóval történő hitelesítés hosszabb időt vesz igénybe, amíg a telefon új PAC-kódot kap. A PAC-kiépítési késedelmek elkerülése érdekében állítsa a PAC lejárati időszakát 90 napra vagy hosszabbra az ISE vagy RADIUS szerveren.
-
Bővíthető hitelesítési protokoll – Transport Layer Security (EAP-TLS) hitelesítés: Az EAP-TLS hitelesítéshez és hálózati hozzáféréshez klienstanúsítványt igényel. Vezeték nélküli EAP-TLS esetén a klienstanúsítvány lehet MIC, LSC vagy felhasználó által telepített tanúsítvány.
-
Védett bővíthető hitelesítési protokoll (PEAP): A Cisco saját, jelszóalapú kölcsönös hitelesítési sémája a kliens (telefon) és egy RADIUS szerver között. A telefon PEAP protokollt használhat a vezeték nélküli hálózaton történő hitelesítéshez. Mind a PEAP-MSCHAPV2, mind a PEAP-GTC hitelesítési módszerek támogatottak.
-
Előre megosztott kulcs (PSK): A telefon támogatja az ASCII és a hexadecimális (HEX) formátumokat. Ezeket a formátumokat kell használnia a beállításakor WPA2/SAE Előre megosztott kulcs.
ASCII: Egy 8–63 karakter hosszú ASCII karakterlánc (0–9, kisbetűk az és az, nagybetűk az és speciális karakterek). Például,
GREG123567@9ZX&W.HEX: Egy 64 hexadecimális számjegyből álló HEX karakterlánc (0-9, af vagy AF).
A következő hitelesítési sémák a RADIUS szervert használják a hitelesítési kulcsok kezelésére:
-
WPA2/WPA3: RADIUS szerverinformációkat használ egyedi kulcsok generálásához a hitelesítéshez. Mivel ezeket a kulcsokat a központosított RADIUS-kiszolgáló generálja, WPA2/WPA3 nagyobb biztonságot nyújt, mint a hozzáférési ponton és a telefonon tárolt előre megosztott WPA kulcsok.
-
Gyors, biztonságos roaming: RADIUS szerver és egy vezeték nélküli tartományszerver (WDS) információit használja a kulcsok kezeléséhez és hitelesítéséhez. A WDS gyorsítótárat hoz létre az FT-képes klienseszközök biztonsági hitelesítő adataiból a gyors és biztonságos újrahitelesítés érdekében.
Vel WPA2/WPA3, A titkosítási kulcsokat nem a telefonba kell beírni, hanem automatikusan származtatják azokat a hozzáférési pont és a telefon között. De a hitelesítéshez használt EAP felhasználónevet és jelszót minden telefonon meg kell adni.
A vezeték nélküli kapcsolaton keresztüli hangforgalom védelme érdekében a telefon támogatja az AES-alapú titkosítást WPA2/WPA3 hitelesítés. Az AES egy szimmetrikus blokkrejtjel, amelyet a NIST szabványosított. Az AES fix 128 bites blokkméretet használ, és 128 bites, 192 bites és 256 bites kulcsméreteket támogat. Wi-Fi hálózatokban az AES-t olyan titkosítócsomagok használják, mint a CCMP vagy a GCMP, míg a hitelesítést külön biztosítja a PSK, a SAE vagy a ... 802.1X/EAP, a konfigurált WLAN biztonsági módtól függően. A támogatott titkosítási csomag és kulcsméret a telefon modelljétől és a WLAN-konfigurációtól függ.
Amikor a telefon AES titkosítást használ, mind a jelző SIP csomagok, mind a hangalapú valós idejű átviteli protokoll (RTP) csomagok titkosítva vannak a hozzáférési pont és a telefon között.
A hitelesítési és titkosítási sémák a vezeték nélküli helyi hálózaton belül vannak beállítva. A VLAN-ok a hálózatban és a hozzáférési pontokon vannak konfigurálva, és a hitelesítés és a titkosítás különböző kombinációit határozzák meg. Az SSID egy VLAN-hoz és az adott hitelesítési és titkosítási sémához kapcsolódik. Ahhoz, hogy a vezeték nélküli klienseszközök sikeresen hitelesítsék magukat, ugyanazokat az SSID-ket kell konfigurálni a hitelesítési és titkosítási sémákkal együtt az AP-ken és a telefonon.
Egyes hitelesítési sémák bizonyos típusú titkosítást igényelnek.
WPA2 előre megosztott kulcs vagy SAE használata esetén az előre megosztott kulcsot statikusan be kell állítani a telefonon. Ezeknek a kulcsoknak meg kell egyezniük az AP-n található kulcsokkal.
A következő táblázatban található hitelesítési és titkosítási sémák a Cisco 9821-es vezeték nélküli telefon hálózati konfigurációs beállításait mutatják, amelyek megfelelnek az AP konfigurációnak.
| FSR típus | Hitelesítés | Kulcskezelés | Titkosítás | Védett felügyeleti keret (PMF) |
|---|---|---|---|---|
| 802.11r (FT) | PSK |
WPA-PSK WPA-PSK-SHA256 FT-PSK | AES | Nem |
| 802.11r (FT) | WPA3 |
SAE FT-SAE | AES | Igen |
| 802.11r (FT) | EAP-TLS |
WPA-EAP FT-EAP | AES | Nem |
| 802.11r (FT) | EAP-TLS (WPA3) |
WPA-EAP-SHA256 FT-EAP | AES | Igen |
| 802.11r (FT) | EAP-FAST |
WPA-EAP FT-EAP | AES | Nem |
| 802.11r (FT) | EAP-FAST (WPA3) |
WPA-EAP-SHA256 FT-EAP | AES | Igen |
| 802.11r (FT) | EAP-PEAP |
WPA-EAP FT-EAP | AES | Nem |
| 802.11r (FT) | EAP-PEAP (WPA3) |
WPA-EAP-SHA256 FT-EAP | AES | Igen |
| nem FT | B lakosztály | WPA-EAP-SUITE-B | GCMP | Igen |
| nem FT | Suite-B-192 | WPA-EAP-SUITE-B-192 | GCMP | Igen |
Wi-Fi profil beállítása
Konfigurálhat egy Wi-Fi profilt, és hozzárendelheti azt a Cisco 9821-es vezeték nélküli telefonhoz. Ez a profil tartalmazza a telefon Wi-Fi-kapcsolatának létrehozásához és a Cisco Unified CM rendszerben való regisztrációhoz szükséges paramétereket. Wi-Fi profil létrehozásakor és használatakor Önnek vagy a felhasználóinak nem kell konfigurálniuk a vezeték nélküli hálózatot az egyes telefonokhoz.
Azt javasoljuk, hogy Wi-Fi profil használatakor biztonságos, TFTP titkosítással rendelkező profilt használjon a kulcsok és jelszavak védelme érdekében.
A telefonok telepítési módonként (manuális, SCEP vagy TFTP) egy szervertanúsítványt támogatnak.
A WLAN-profil konfigurálása előtt vegye figyelembe a következőket:
-
Felhasználónév és jelszó
-
Ha a hálózat EAP-FAST és PEAP protokollt használ a felhasználói hitelesítéshez, akkor a felhasználónevet és a jelszót is konfigurálni kell, ha szükséges, a távoli hitelesítési betárcsázós felhasználói szolgáltatáson (RADIUS) és a telefonon.
- A vezeték nélküli LAN profilban megadott hitelesítő adatoknak meg kell egyezniük a RADIUS-kiszolgálón konfigurált hitelesítő adatokkal.
-
Ha a hálózatán belüli domaineket használ, akkor a felhasználónevet a domainnévvel együtt kell megadnia a következő formátumban:
domain\username.
-
-
A következő műveletek a meglévő Wi-Fi jelszó törléséhez vezethetnek:
- Érvénytelen felhasználói azonosító vagy jelszó megadása
- Érvénytelen vagy lejárt legfelső szintű hitelesítésszolgáltató telepítése, ha az EAP típusa PEAP-MSCHAPV2 vagy PEAP-GTC
- A használatban lévő EAP-típus letiltása a RADIUS-kiszolgálón, mielőtt a telefont az új EAP-típusra váltaná
- Az EAP típus módosításához először győződjön meg arról, hogy engedélyezi az új EAP típust a RADIUS szerveren, majd állítsa át a telefont EAP típusra. Miután az összes telefon átállt az új EAP-típusra, igény szerint letilthatja az előző EAP-típust.
| 1 |
A Cisco Unified Communications Manager adminisztrációjában válassza a . |
| 2 |
Kattintson az Új hozzáadása gombra. |
| 3 |
A Vezeték nélküli LAN profil adatai részben állítsa be a paramétereket:
|
| 4 |
A Vezeték nélküli beállítások részben állítsa be a paramétereket:
|
| 5 |
A Hitelesítési beállítások részben állítsa be a Hitelesítési módszer értékét az alábbi hitelesítési módszerek egyikére: EAP-FAST, EAP-TLS, PEAP-MSCHAPv2, PEAP-GTC, PSK és Nincs. A Cisco 9821-es vezeték nélküli telefon nem támogatja a WEP-et. Miután beállította ezt a mezőt, további mezőket láthat, amelyeket be kell állítania.
A Cisco 9821-es vezeték nélküli telefon nem támogatja a Hálózati hozzáférési profil mezőt. |
| 6 |
Kattintson a Mentés lehetőségre. |
Mi a következő teendő
Kösd a vezeték nélküli LAN profilt egy WLAN profilcsoporthoz, majd alkalmazd a WLAN profilcsoportot egy eszközkészletre () vagy közvetlenül a telefonra ().
Felhasználói tanúsítvány telepítése a telefon adminisztrációs weboldaláról
Manuálisan telepíthet felhasználói tanúsítványt a telefonra, ha az Egyszerű tanúsítványigénylési protokoll (SCEP) nem érhető el.
Az előre telepített gyártási telepítési tanúsítvány (MIC) használható felhasználói tanúsítványként az EAP-TLS-hez.
A felhasználói tanúsítvány telepítése után hozzá kell adnia a felhasználói tanúsítványt kiállító hitelesítésszolgáltatói láncot a RADIUS-kiszolgáló megbízhatósági listájához.
Mielőtt elkezdené
Mielőtt felhasználói tanúsítványt telepíthetne egy telefonra, a következőkkel kell rendelkeznie:
-
A számítógépére mentett felhasználói tanúsítvány. A tanúsítványnak a PKCS-ben kell lennie. #12 formátum.
-
A tanúsítvány kinyerési jelszava. A jelszó hossza nem haladhatja meg a 32 karaktert.
| 1 |
A telefon adminisztrációs weboldalán válassza a Tanúsítványoklehetőséget. |
| 2 |
Keresse meg a Felhasználó által telepítve mezőt, és kattintson a Telepítésgombra. |
| 3 |
Keresse meg a tanúsítványt a számítógépén. |
| 4 |
A Jelszó kibontása mezőbe írja be a tanúsítvány kibontásának jelszavát. |
| 5 |
Kattintson a Feltöltés opcióra. |
| 6 |
A feltöltés befejezése után indítsa újra a telefont. |
Telepítsen egy hitelesítési kiszolgáló CA-t a telefon adminisztrációs weboldaláról
Manuálisan telepíthet hitelesítési kiszolgáló hitelesítésszolgáltatót a telefonra, ha az Egyszerű tanúsítványigénylési protokoll (SCEP) nem érhető el.
Telepíteni kell a RADIUS-kiszolgáló tanúsítványát kiállító legfelső szintű hitelesítésszolgáltatói tanúsítványt.
Mielőtt elkezdené
Mielőtt tanúsítványt telepíthetne a telefonra, rendelkeznie kell egy hitelesítési kiszolgáló CA-val a számítógépén. A tanúsítványt PEM (Base-64) vagy DER kódolásúnak kell lennie.
| 1 |
A telefon adminisztrációs weboldalán válassza a Tanúsítványoklehetőséget. |
| 2 |
Keresse meg a Hitelesítési kiszolgáló CA mezőt, és kattintson a Telepítésgombra. |
| 3 |
Keresse meg a tanúsítványt a számítógépén. |
| 4 |
Kattintson a Feltöltésgombra . |
| 5 |
A feltöltés befejezése után indítsa újra a telefont. |
Biztonsági tanúsítvány manuális eltávolítása a telefon adminisztrációs weboldaláról
Manuálisan eltávolíthat egy biztonsági tanúsítványt a telefonról, ha az Egyszerű tanúsítványigénylési protokoll (SCEP) nem érhető el.
| 1 |
A telefon adminisztrációs weboldalán válassza a Tanúsítványoklehetőséget. |
| 2 |
Keresse meg a tanúsítványt a Tanúsítványok oldalon. |
| 3 |
Kattintson a Törlésgombra . |
| 4 |
A törlési folyamat befejezése után indítsa újra a telefont. |
SCEP beállítása
Az Egyszerű Tanúsítvány Regisztrációs Protokoll (SCEP) a tanúsítványok automatikus kiépítésének és megújításának szabványa. Ez elkerüli a tanúsítványok manuális telepítését a telefonokra.
Az SCEP termékspecifikus konfigurációs paramétereinek aktiválása
A következő SCEP paramétereket kell konfigurálnia a Cisco Unified Communications Manager (Unified CM) rendszeren.
-
RA IP-cím vagy hostnév
-
A SCEP-kiszolgáló legfelső szintű hitelesítésszolgáltatói tanúsítványának SHA-1 vagy SHA-256 ujjlenyomata
A Cisco IOS regisztrációs hatóság (RA) proxyként szolgál az SCEP-kiszolgáló számára. A telefonon található SCEP kliens a Cisco Unified CM-ből letöltött paramétereket használja. A paraméterek konfigurálása után a telefon egy SCEP
getcs kérést küld az RA-nak, és a legfelső szintű CA tanúsítvány érvényesítése a meghatározott ujjlenyomat segítségével történik.
| 1 |
A Cisco Unified Communications Manager adminisztrációjából válassza a . |
| 2 |
Keresd meg a telefont. |
| 3 |
Görgessen a Termékspecifikus konfigurációs elrendezés területre. |
| 4 |
Írja be az RA IP-címét vagy állomásnevét a WLAN SCEP Server mezőbe, majd jelölje be a jelölőnégyzetet az SCEP paraméter aktiválásához. |
| 5 |
Adja meg a legfelső szintű hitelesítésszolgáltatói tanúsítvány SHA-1 vagy SHA-256 ujjlenyomatát a WLAN legfelső szintű hitelesítésszolgáltatói ujjlenyomat (SHA256 vagy SHA1) mezőben, majd jelölje be a jelölőnégyzetet az SCEP QED paraméter aktiválásához. |
| 6 |
Nyomja meg a Mentés gombot. |
| 7 |
Válassza a Konfiguráció alkalmazásalehetőséget. |
SCEP szerver támogatás
Ha Egyszerű Tanúsítványigénylési Protokollt (SCEP) használ, a szerver automatikusan karbantartja a felhasználói és szervertanúsítványokat. Az SCEP-kiszolgálón konfigurálja az SCEP regisztrációs ügynököt (RA) a következőre:
-
PKI bizalmi pontként működik
-
PKI RA-ként való működés
-
Eszközhitelesítés végrehajtása RADIUS-kiszolgáló használatával
További információkért tekintse meg az SCEP-kiszolgáló dokumentációját.
Helyileg jelentős tanúsítvány (LSC) beállítása
Több módszer is létezik az LSC telepítésére. Ez a mintafeladat egy LSC beállítására vonatkozik a hitelesítési karakterlánc metódussal a Cisco 9821-es vezeték nélküli telefonon.
Mielőtt elkezdené
Győződjön meg arról, hogy a megfelelő Cisco Unified CM és a Certificate Authority Proxy Function (CAPF) biztonsági konfigurációk befejeződtek.
-
A CTL vagy ITL fájl CAPF tanúsítvánnyal rendelkezik.
-
A Cisco Unified Communications operációs rendszer adminisztrációjában ellenőrizze, hogy telepítve van-e a CAPF tanúsítvány.
-
A CAPF fut és konfigurálva van.
További információkért ezekről a beállításokról, lásd az adott Cisco Unified CM kiadás dokumentációját.
| 1 |
Szerezze be a CAPF hitelesítési karakterláncot, amelyet a CAPF konfigurálásakor állítottak be. |
| 2 |
A telefonon nyissa meg a Beállítások |
| 3 |
Válassza a . |
| 4 |
Adja meg a hitelesítési karakterláncot. |
| 5 |
Nyomja meg a Tovább A telefon megkezdi az LSC telepítését, frissítését vagy eltávolítását, attól függően, hogy hogyan van konfigurálva a CAPF. Amikor a folyamat befejeződött, a telefonon a Telepítve vagy a Nincs telepítve üzenet jelenik meg. Az LSC telepítési, frissítési vagy eltávolítási folyamata hosszú időt vehet igénybe. Amikor a telefon telepítése sikeres, a |
802.1X hitelesítés vezetékes hálózatokhoz
A Cisco 9821-es vezeték nélküli telefon támogatja a 802.1X hitelesítést vezetékes hálózatokon. Ezt jellemzően az automatikus kiépítés során használják, amikor a telefon egy támogatott USB-Ethernet adapteren keresztül csatlakozik az asztali töltőhöz.
A vezetékes hálózatokon a 802.1X hitelesítés támogatásához számos összetevőre van szükség, az alábbiak szerint:
-
Cisco IP-telefon: A telefon kezdeményezi a hálózat elérésére irányuló kérést. A Cisco IP-telefonok 802.1X kérelmezőt tartalmaznak. Ez a kérelmező lehetővé teszi a hálózati rendszergazdák számára, hogy szabályozzák az IP-telefonok LAN-kapcsoló portokhoz való csatlakoztathatóságát. A telefon 802.1X szabványú hitelesítőjének jelenlegi kiadása az EAP-FAST és az EAP-TLS beállításokat használja a hálózati hitelesítéshez.
-
Hitelesítési szerver: A hitelesítési szervernek és a switchnek is RADIUS megosztott titkos kóddal kell rendelkeznie.
-
Kapcsoló: A kapcsolónak támogatnia kell a 802.1X szabványt, hogy hitelesítőként működhessen, és továbbíthassa az EAP üzeneteket a telefon és a hitelesítési szerver között. A csere befejezése után a központ engedélyezi vagy megtagadja a telefon hozzáférését a hálózathoz.
A Cisco IP-telefonok és a Cisco Catalyst kapcsolók hagyományosan a Cisco Discovery Protocol (CDP) protokollt használják egymás azonosítására és olyan paraméterek meghatározására, mint a VLAN-kiosztás és a beépített tápellátási követelmények.
A 802.1X konfigurálásához a következő műveleteket kell végrehajtania.
-
Konfigurálás CDP/LLDP hang VLAN megkerülése.
-
Konfigurálja a hitelesítési szervert és a switchet, mielőtt engedélyezi a 802.1X hitelesítést vezetékes hálózatokhoz a telefonon.
-
Hang VLAN konfigurálása: Mivel a 802.1X szabvány nem veszi figyelembe a VLAN-okat, ezt a beállítást a switch támogatása alapján kell konfigurálni.
- Engedélyezve: Ha olyan kapcsolót használ, amely támogatja a többtartományos hitelesítést, beállíthatja úgy, hogy a hangalapú VLAN-t használja.
- Letiltva: Ha a switch nem támogatja a többtartományos hitelesítést, tiltsa le a Voice VLAN-t, és fontolja meg a port natív VLAN-hoz való hozzárendelését.
-
A Cisco 9821-es vezeték nélküli telefon PID-je eltérő előtaggal rendelkezik, mint a többi Cisco telefoné. Ahhoz, hogy a telefon átmenjen a 802.1X hitelesítésen, állítsa be a Radius·User-Name paramétert úgy, hogy tartalmazza a Cisco 9821-es vezeték nélküli telefonját.
Például a Cisco 9821-es vezeték nélküli telefon PID-je WP-9821. A Radius·User-Name értékét a következő két szakaszban
Start with WPvagyContains WPértékre állíthatja: -
Engedélyezze a 802.1X hitelesítést vezetékes hálózatokhoz a telefonján
Kövesse az alábbi lépéseket a 802.1X hitelesítés engedélyezéséhez vezetékes hálózatokon a telefonján. Vegye figyelembe, hogy a Wi-Fi 802.1X hitelesítése alapértelmezés szerint engedélyezve van, és nem igényel manuális konfigurációt.
| 1 |
Nyissa meg a Beállítások |
| 2 |
Ha a rendszer kéri, adja meg a jelszót a Beállítások menü eléréséhez. A jelszót a rendszergazdától kaphatja meg. |
| 3 |
Válassza a . |
| 4 |
Jelölje ki az Eszközhitelesítés lehetőséget, és nyomja meg a Begombot. |
802.1X hitelesítés engedélyezése vezetékes hálózatokhoz a Cisco Unified Communications Manager Administration alkalmazásban
Kövesse az alábbi lépéseket a 802.1X hitelesítés engedélyezéséhez vezetékes hálózatokon a Cisco Unified CM rendszeren. Vegye figyelembe, hogy a Wi-Fi 802.1X hitelesítése alapértelmezés szerint engedélyezve van, és nem igényel manuális konfigurációt.
A tranzakció állapotát és a biztonsági beállításokat a telefon képernyőmenüjében tekintheti meg. További információkért lásd a Biztonsági beállítások menü a telefononrészt.
| 1 |
A Cisco Unified Communications Manager adminisztrációjában válassza a Eszköz lehetőséget. > Telefon. |
| 2 |
Keresd meg a telefont, amelyet be fogsz állítani. |
| 3 |
Navigáljon a Termékspecifikus konfigurációs elrendezés területre. |
| 4 |
Válassza az Engedélyezve lehetőséget a 802-es listából.1x Hitelesítés legördülő menü. Ha a Engedélyezett vagy Letiltottértékre van konfigurálva, a Cisco 9821-es vezeték nélküli telefon eszközhitelesítési beállítása írásvédetté válik, így a felhasználók nem módosíthatják a 802.1X hitelesítési beállításokat. |
| 5 |
Nyomja meg a Mentés gombot. |
| 6 |
Válassza a Konfiguráció alkalmazásalehetőséget. |
Biztonsági beállítások menü a telefonon
A telefon menüjében található biztonsági beállítások megtekintéséhez nyissa meg a Beállítások
alkalmazást, és válassza a . Az információk elérhetősége a szervezet hálózati beállításaitól függ.
|
Paraméterek |
Beállítások |
Alapértelmezett |
Leírás |
|---|---|---|---|
|
Eszközhitelesítés |
Be Ki |
Ki |
Engedélyezi vagy letiltja a 802.1X hitelesítést a telefonon. A paraméterbeállítás a telefon kicsomagolás utáni regisztrációja után is megőrizhető. |
|
Tranzakció állapota | Letiltva |
Megjeleníti a 802.1X hitelesítés állapotát. Az állam lehet (nem kizárólagosan):
| |
|
Protokoll | Egyik sem |
Megjeleníti a 802.1X hitelesítéshez használt EAP módszert. A protokoll lehet EAP-FAST vagy EAP-TLS. |
A TLS támogatott verzióinak beállítása
Beállíthatja a TLS minimálisan szükséges verzióját a kliens és a szerver számára.
Alapértelmezés szerint a szerver és a kliens minimális TLS verziója egyaránt 1.2. A beállítás a következő funkciókra van hatással:
- HTTPS webes hozzáférési kapcsolat
- Helyszíni telefonhasználat bevezetése
- HTTPS szolgáltatások, például a címtárszolgáltatások
- Datagram Transport Layer Security (DTLS)
- Porthozzáférési entitás (PAE)
- Bővíthető hitelesítési protokoll – Szállítási réteg biztonsága (EAP-TLS)
A Cisco IP-telefonok TLS 1.3 kompatibilitásával kapcsolatos további információkért lásd: TLS 1.3 kompatibilitási mátrix Cisco Collaboration termékekhez.
| 1 |
A Cisco Unified Communications Manager Administration felületén szükség szerint végezze el az alábbi műveletek egyikét:
A konfiguráció hierarchikus struktúrát követ:
|
| 2 |
Állítsa be a TLS kliens minimális verziója mezőt: A TLS 1.3 opció a Cisco Unified CM 15SU2 vagy újabb verziókon érhető el.
|
| 3 |
Állítsa be a TLS-kiszolgáló minimális verziója mezőt:
|
| 4 |
Kattintson a Mentés lehetőségre. |
| 5 |
Kattintson a Konfiguráció alkalmazásagombra. |
| 6 |
Indítsd újra a telefonokat. |
Kapcsolja ki a kihangosítót és a fejhallgatót a Cisco 9821-es vezeték nélküli telefonon
Lehetősége van arra, hogy véglegesen kikapcsolja a kihangosítót és a fejhallgatót a Cisco 9821-es vezeték nélküli telefonon a felhasználó számára. Ezen hangkimenetek kikapcsolásával biztosítható, hogy a beszélgetéseket ne hallják a közelben lévők, ami fontos a megosztott vagy nyitott irodai környezetben.
| 1 |
A Cisco Unified Communications Manager adminisztrációjában válassza a . |
| 2 |
Keresd meg a telefont, amelyet be fogsz állítani. |
| 3 |
Navigáljon a Termékspecifikus konfigurációs elrendezés területre. |
| 4 |
Jelöljön be egyet vagy többet az alábbi jelölőnégyzetek közül a telefon funkcióinak kikapcsolásához:
Alapértelmezés szerint ezek a jelölőnégyzetek nincsenek bejelölve. |
| 5 |
Nyomja meg a Mentés gombot. |
| 6 |
Válassza a Konfiguráció alkalmazásalehetőséget. |
