Ebben a cikkben
Támogatott biztonsági funkciók
dropdown icon
Telefonhívások biztonsága
    Biztonságos konferenciahívás-azonosítás
    Biztonságos telefonhívás-azonosítás
    Titkosítás biztosítása uszály számára
dropdown icon
Vezeték nélküli LAN biztonság
    Wi-Fi profil beállítása
    Felhasználói tanúsítvány telepítése a telefon adminisztrációs weboldaláról
    Telepítsen egy hitelesítési kiszolgáló CA-t a telefon adminisztrációs weboldaláról
    Biztonsági tanúsítvány manuális eltávolítása a telefon adminisztrációs weboldaláról
    SCEP beállítása
Helyileg jelentős tanúsítvány (LSC) beállítása
dropdown icon
802.1X hitelesítés vezetékes hálózatokhoz
    Engedélyezze a 802.1X hitelesítést vezetékes hálózatokhoz a telefonján
    802.1X hitelesítés engedélyezése vezetékes hálózatokhoz a Cisco Unified Communications Manager Administration alkalmazásban
    Biztonsági beállítások menü a telefonon
A TLS támogatott verzióinak beállítása
Kapcsolja ki a kihangosítót és a fejhallgatót a Cisco 9821-es vezeték nélküli telefonon
Cisco vezeték nélküli telefon 9821 biztonság (Egységes CM)
list-menuEbben a cikkben
list-menuVisszajelzés?

Ez a súgócikk a Cisco Unified Communications Manager (Unified CM) rendszerben regisztrált Cisco 9821-es vezeték nélküli telefonra vonatkozik.

Engedélyezheti a Cisco Unified Communications Manager (Unified CM) működését fokozott biztonsági környezetben. Ezekkel a fejlesztésekkel a telefonhálózata szigorú biztonsági és kockázatkezelési ellenőrzések alatt működik, hogy megvédje Önt és felhasználóit.

A fokozott biztonsági környezet a következő funkciókat tartalmazza:

  • Kapcsolatkeresési hitelesítés

  • A TCP az alapértelmezett protokoll a távoli auditnaplózáshoz

  • Továbbfejlesztett hitelesítő adatokra vonatkozó szabályzat

  • SHA-2 hash-család támogatása digitális aláírásokhoz

  • Akár 4096 bites RSA kulcsméret támogatása

A Cisco Unified CM 14.0-s vagy újabb verziójával a telefonok támogatják a SIP OAuth hitelesítést.

Az OAuth támogatott a Proxy Trivial File Transfer Protocol (TFTP) esetében a Cisco Unified CM Release 14.0(1) SU1 vagy újabb verziójával.

A biztonsággal kapcsolatos további információkért lásd a következő útmutatókat:

A telefon csak korlátozott számú ITL (Identity Trust List) fájlt tud tárolni. Az ITL fájlok mérete nem haladhatja meg a 64K-ot a telefonon, ezért korlátozza a Cisco Unified CM által a telefonra küldött fájlok számát.

Támogatott biztonsági funkciók

A biztonsági funkciók védelmet nyújtanak a fenyegetések ellen, beleértve a telefon identitását és az adatokat fenyegető veszélyeket is. Ezek a funkciók hitelesített kommunikációs folyamokat hoznak létre és tartanak fenn a telefon és a Cisco Unified Communications Manager szerver között, és biztosítják, hogy a telefon csak digitálisan aláírt fájlokat használjon.

A Cisco Unified Communications Manager 8.5(1)-es és újabb verziói alapértelmezés szerint tartalmazzák a Biztonság funkciót, amely a következő biztonsági funkciókat biztosítja a Cisco IP-telefonokhoz a CTL kliens futtatása nélkül:

  • A telefon konfigurációs fájljainak aláírása

  • Telefonkonfigurációs fájl titkosítása

  • HTTPS Tomcattel és más webszolgáltatásokkal

A biztonságos jelzéshez és a médiafunkciókhoz továbbra is futtatni kell a CTL klienst és hardveres eTokeneket kell használni.

A Cisco Unified Communications Manager rendszer biztonságának megvalósítása megakadályozza a telefon és a Cisco Unified Communications Manager szerver személyazonosságának ellopását, az adatok manipulálását, valamint a hívásjelzések és a médiafolyamok manipulálását.

Ezen fenyegetések enyhítése érdekében a Cisco IP-telefonhálózat biztonságos (titkosított) kommunikációs folyamokat hoz létre és tart fenn a telefon és a szerver között, digitálisan aláírja a fájlokat, mielőtt azok a telefonra átvitelre kerülnének, és titkosítja a médiafolyamokat és a hívásjelzéseket a Cisco IP-telefonok között.

A helyileg jelentős tanúsítvány (LSC) telepítése a telefonokra a tanúsítványkibocsátó proxy funkcióhoz (CAPF) társított szükséges feladatok elvégzése után történik. A Cisco Unified Communications Manager Administration segítségével konfigurálhat egy LSC-t a Cisco Unified Communications Manager biztonsági útmutatójábanleírtak szerint. Alternatív megoldásként az LSC telepítését a telefon Biztonság menüjéből is kezdeményezheti. Ez a menü lehetővé teszi egy LSC frissítését vagy eltávolítását is.

A telefonok a telefon biztonsági profilját használják, amely meghatározza, hogy az eszköz nem biztonságos vagy biztonságos. A biztonsági profil telefonra való alkalmazásával kapcsolatos információkért lásd az adott Cisco Unified Communications Manager kiadás dokumentációját.

Ha biztonsággal kapcsolatos beállításokat konfigurál a Cisco Unified Communications Manager Administration alkalmazásban, a telefonkonfigurációs fájl bizalmas információkat tartalmaz. A konfigurációs fájl adatvédelmének biztosítása érdekében titkosításra kell konfigurálni. Részletes információkért lásd a Cisco Unified Communications Manager adott kiadásának dokumentációját.

Az alábbi táblázat áttekintést nyújt a telefonok által támogatott biztonsági funkciókról. További információkért lásd a Cisco Unified Communications Manager adott kiadásának dokumentációját.

1. táblázat A biztonsági funkciók áttekintése

Funkció

Leírás

Kép hitelesítése

Az aláírt bináris fájlok megakadályozzák a firmware-kép módosítását, mielőtt a kép betöltődik a telefonra.

A kép manipulálása azt eredményezi, hogy a telefon nem megy át a hitelesítési folyamaton, és elutasítja az új képet.

Ügyféloldali tanúsítvány telepítése

Minden Cisco IP-telefonhoz egyedi tanúsítvány szükséges az eszközhitelesítéshez. A telefonok tartalmaznak egy gyártó által telepített tanúsítványt (MIC), de a fokozott biztonság érdekében a Cisco Unified Communications Manager Administration rendszerben a tanúsítványkibocsátó proxy funkció (CAPF) használatával beállíthatja a tanúsítványtelepítést. Alternatív megoldásként telepíthet egy helyileg jelentős tanúsítványt (LSC) a telefon Biztonság menüjéből.

Eszközhitelesítés

A Cisco Unified Communications Manager szerver és a telefon között történik, amikor az egyes entitások elfogadják a másik entitás tanúsítványát. Meghatározza, hogy létre kell-e hozni biztonságos kapcsolatot a telefon és a Cisco Unified Communications Manager között; és ha szükséges, TLS protokoll használatával biztonságos jelzési útvonalat hoz létre az entitások között. A Cisco Unified Communications Manager nem regisztrálja a telefonokat, hacsak nem tudja hitelesíteni azokat.

Fájlhitelesítés

Ellenőrzi a telefon által letöltött digitálisan aláírt fájlokat. A telefon ellenőrzi az aláírást, hogy megbizonyosodjon arról, hogy a fájl létrehozása után nem történt-e módosítás. A hitelesítésen nem átesett fájlok nem kerülnek a telefon flash memóriájába. A telefon további feldolgozás nélkül elutasítja az ilyen fájlokat.

Fájltitkosítás

A titkosítás megakadályozza, hogy érzékeny információk kerüljenek nyilvánosságra, miközben a fájl a telefonra kerül. Ezenkívül a telefon ellenőrzi az aláírást, hogy megbizonyosodjon arról, hogy a fájl létrehozása után nem történt-e módosítás. A hitelesítésen nem átesett fájlok nem kerülnek a telefon flash memóriájába. A telefon további feldolgozás nélkül elutasítja az ilyen fájlokat.

Jelzéshitelesítés

A TLS protokollt használja annak ellenőrzésére, hogy az átvitel során nem történt-e manipuláció a jelzőcsomagokon.

Gyártási telepítési tanúsítvány

Minden Cisco IP-telefon egyedi, gyártó által telepített tanúsítvánnyal (MIC) rendelkezik, amelyet az eszköz hitelesítéséhez használnak. A MIC állandó, egyedi azonosítót biztosít a telefon számára, és lehetővé teszi a Cisco Unified Communications Manager számára a telefon hitelesítését.

Média titkosítás

Az SRTP-t használja annak biztosítására, hogy a támogatott eszközök közötti médiafolyamok biztonságosak legyenek, és hogy csak a kívánt eszköz fogadja és olvassa az adatokat. Magában foglalja az eszközökhöz tartozó média elsődleges kulcspár létrehozását, a kulcsok eszközökre történő kézbesítését, valamint a kulcsok kézbesítésének biztonságossá tételét a kulcsok szállítása közben.

CAPF (Tanúsítványkibocsátó proxy függvény)

A tanúsítványgenerálási eljárás azon részeit valósítja meg, amelyek túl feldolgozásigényesek a telefon számára, és kommunikál a telefonnal a kulcsgenerálás és a tanúsítványtelepítés során. A CAPF konfigurálható úgy, hogy a telefon nevében az ügyfél által megadott hitelesítésszolgáltatóktól kérjen tanúsítványokat, vagy konfigurálható úgy, hogy helyben generáljon tanúsítványokat.

Mind az EC (elliptikus görbe), mind az RSA kulcstípusok támogatottak. Az EC kulcs használatához győződjön meg arról, hogy az „Endpoint Advanced Encryption Algorithms Support” paraméter ( a System mappából) > Avállalati paraméter engedélyezve van.

A CAPF-fel és a kapcsolódó konfigurációkkal kapcsolatos további információkért lásd a következő dokumentumokat:

Biztonsági profil

Meghatározza, hogy a telefon nem biztonságos, hitelesített, titkosított vagy védett. A táblázat további bejegyzései a biztonsági funkciókat írják le.

Titkosított konfigurációs fájlok

Lehetővé teszi a telefonkonfigurációs fájlok védelmének biztosítását.

Opcionális webszerver letiltása telefonhoz

Biztonsági okokból letilthatja a telefon weboldalaihoz (amelyek a telefon különféle működési statisztikáit jelenítik meg) és az Önkiszolgáló portálhoz való hozzáférést.

Telefonkeményítés

További biztonsági beállítások, amelyeket a Cisco Unified Communications Manager Administration felületén vezérelhet:

  • Ingyenes ARP (GARP) letiltása
  • A Beállítások menühöz való hozzáférés letiltása vagy korlátozott hozzáférés biztosítása
  • A telefon adminisztrációs weboldalaihoz való hozzáférés letiltása
  • Bluetooth tartozékport letiltása
  • TLS-rejtjelek korlátozása

Biztonságos SIP feladatátvétel az SRST számára

Miután konfigurálta a Túlélhető Távoli Helyszíni Telefonos Kapcsolat (SRST) referenciát a biztonság érdekében, majd visszaállította a függő eszközöket a Cisco Unified Communications Manager Administration alkalmazásban, a TFTP-kiszolgáló hozzáadja az SRST-tanúsítványt a telefon cnf.xml fájljához, és elküldi a fájlt a telefonra. Egy biztonságos telefon ezután TLS-kapcsolaton keresztül kommunikál az SRST-kompatibilis routerrel.

Jelzés titkosítása

Biztosítja, hogy az eszköz és a Cisco Unified Communications Manager szerver között küldött összes SIP jelzőüzenet titkosítva legyen.

Megbízható lista frissítési riasztás

Amikor a megbízhatósági lista frissül a telefonon, a Cisco Unified Communications Manager riasztást kap, amely jelzi a frissítés sikerességét vagy sikertelenségét. További információkért lásd a következő táblázatot.

AES 256 titkosítás

A Cisco Unified Communications Manager 10.5(2)-es és újabb verziójához csatlakoztatva a telefonok támogatják az AES 256 titkosítást TLS és SIP esetén a jelzésekhez és a médiatitkosításhoz. Ez lehetővé teszi a telefonok számára, hogy TLS 1.2 kapcsolatokat kezdeményezzenek és támogassanak AES-256 alapú titkosítások használatával, amelyek megfelelnek az SHA-2 (Secure Hash Algorithm) szabványoknak és megfelelnek a Federal Information Processing Standards (FIPS) előírásainak. A titkosírások a következők:

  • TLS kapcsolatok esetén:
    • TLS_ECDHE_RSA_WITH_AES_256_GCM_SHA384
    • TLS_ECDHE_RSA_WITH_AES_128_GCM_SHA256
  • sRTP esetén:
    • AEAD_AES_256_GCM
    • AEAD_AES_128_GCM

További információkért lásd a Cisco Unified Communications Manager dokumentációját.

Elliptikus görbe digitális aláírási algoritmus (ECDSA) tanúsítványok

A Common Criteria (CC) tanúsítvány részeként a Cisco Unified Communications Manager ECDSA tanúsítványokat adott hozzá a 11.0-s verzióhoz. Ez az összes CUCM 11.5-ös vagy újabb verziót futtató hangalapú operációs rendszer (VOS) terméket érinti.

Többszerveres (SAN) Tomcat tanúsítvány Cisco UCM-mel

A telefon támogatja a Cisco UCM-et konfigurált többkiszolgálós (SAN) Tomcat tanúsítványokkal. A helyes TFTP szerver címe megtalálható a telefon ITL fájljában a telefon regisztrációjához.

A funkcióval kapcsolatos további információkért lásd az alábbiakat:

A következő táblázat a megbízhatósági lista frissítésével kapcsolatos riasztási üzeneteket és azok jelentését tartalmazza. További információkért lásd a Cisco Unified Communications Manager dokumentációját.

2. táblázat Megbízható lista frissítési riasztási üzenetek
Kód és üzenet Leírás

1 - TL_SIKER

Új CTL-t kapott and/or ITL

2 - CTL_INICIÁL_SIKERÜLT

Új CTL-t kapott, meglévő TL nincs

3 - ITL_INICIÁL_SIKER

Új ITL-t kapott, meglévő TL nincs

4 - TL_INICIÁL_SIKER

Új CTL és ITL érkezett, meglévő TL nincs

5 - TL_SIKERTELEN_RÉGI_CTL

Az új CTL-re való frissítés sikertelen, de van egy korábbi TL

6 - TL_SIKERTELEN_NEM_TL

Az új TL-re való frissítés sikertelen, és nincs régi TL

7 - TL_SIKERTELEN

Általános hiba

8 - TL_SIKERTELEN_RÉGI_ITL

Az új ITL-re való frissítés sikertelen, de van egy korábbi TL

9 - TL_SIKERTELEN_RÉGI_TL

Az új TL-re való frissítés sikertelen, de a korábbi TL-lel rendelkezem.

Telefonhívások biztonsága

Amikor a telefon biztonsági funkciói működnek, a biztonságos telefonhívásokat a telefon képernyőjén található ikonok alapján azonosíthatja. A csatlakoztatott telefon biztonságosságát és védettségét a hívás elején megszólaló biztonsági hangjelzés is jelzi.

Biztonságos hívás esetén minden hívásjelzés és médiafolyam titkosítva van. A biztonságos hívás magas szintű biztonságot nyújt, biztosítva a hívás integritását és adatvédelmét. Ha egy folyamatban lévő hívás titkosított, a vonalon látható a biztonságos ikon 9821 biztonságos hívás ikon.

  • Ha a hívás nem IP-alapú híváságakon, például PSTN-en keresztül történik, a hívás nem biztonságos lehet, még akkor is, ha titkosítva van az IP-hálózaton belül, és lakat ikon van hozzá társítva.

  • A biztonságos hívás csak két telefon közötti kapcsolat esetén támogatott. Bizonyos funkciók, például a konferenciahívások és a megosztott vonalak, nem érhetők el, ha a biztonságos hívás konfigurálva van.

A Cisco Unified Communications Managerben a biztonságosként (titkosított és megbízható) konfigurált telefonokhoz védett állapot rendelhető. A védelemmel ellátott eszközök konfigurálhatók úgy, hogy minden hívás elején biztonsági hangot játsszanak le.

  • Védett eszköz:

    Biztonságos telefon állapotának védettre módosítása:

    1. A Cisco Unified Communications Manager adminisztrációjában válassza a Eszköz lehetőséget. > Telefon.
    2. Keresd meg a telefont, amelyet be fogsz állítani.
    3. A Telefonkonfiguráció ablakban jelölje be a Védett eszköz jelölőnégyzetet.
    4. Kattintson a Mentés lehetőségre.
  • Biztonságos jelzőhang lejátszása:

    A védett telefon biztonságos vagy nem biztonságos jelzőhang lejátszásának engedélyezéséhez:

    1. A Cisco Unified Communications Manager adminisztrációjában válassza a Rendszer lehetőséget. > Szolgáltatásparaméterek.
    2. Válassza ki a szervert, majd a Cisco CallManager szolgáltatást.
    3. A Fürtszintű paraméterek (Funkció - Biztonságos hang) területen állítsa a Lejátszási hangot Jelzés értékre Secure/Non-Secure A Hívás állapota beállítás Igazértékre van állítva.
    4. Kattintson a Mentés lehetőségre.

Biztonságos konferenciahívás-azonosítás

Biztonságos konferenciahívást kezdeményezhet, és figyelemmel kísérheti a résztvevők biztonsági szintjét. Egy biztonságos konferenciahívás a következő folyamattal hozható létre:

  1. Egy felhasználó biztonságos telefonról kezdeményezi a konferenciát.

  2. A Cisco Unified Communications Manager biztonságos konferenciahidat rendel a híváshoz.

  3. Ahogy a résztvevőket hozzáadják, a Cisco Unified Communications Manager ellenőrzi az egyes telefonok biztonsági módját, és fenntartja a biztonsági szintet a konferencia számára.

  4. A telefon megjeleníti a konferenciahívás biztonsági szintjét. Egy biztonságos konferencia a biztonságos ikont 9821 biztonságos hívás ikonjeleníti meg.

A biztonságos hívás két telefon között támogatott. Védett telefonok esetén bizonyos funkciók, például a konferenciahívások, a megosztott vonalak és a Mellékmobilitás nem érhetők el, ha a biztonságos hívás konfigurálva van.

A következő táblázat információkat nyújt a konferencia biztonsági szintjeinek változásairól a kezdeményező telefon biztonsági szintjétől, a résztvevők biztonsági szintjeitől és a biztonságos konferenciahidak elérhetőségétől függően.

3. táblázat. Biztonsági korlátozások konferenciahívásokkal kapcsolatban

Kezdeményező telefon biztonsági szintje

Használt funkció

A résztvevők biztonsági szintje

A cselekvés eredményei

Nem biztonságos

Konferencia

Biztonságos

Nem biztonságos konferenciahíd

Nem biztonságos konferencia

Biztonságos

Konferencia

Legalább egy tag nem biztonságos.

Biztonságos konferenciahíd

Nem biztonságos konferencia

Biztonságos

Konferencia

Biztonságos

Biztonságos konferenciahíd

Biztonságos, titkosított szintű konferencia

Nem biztonságos

Találkozz velem

A minimális biztonsági szint titkosított.

A kezdeményező újrarendelési hangot kap.

Biztonságos

Találkozz velem

A minimális biztonsági szint nem biztonságos.

Biztonságos konferenciahíd

A konferencia minden hívást fogad.

Biztonságos telefonhívás-azonosítás

Biztonságos hívás akkor jön létre, ha a telefonja és a vonal másik végén lévő telefon is biztonságos hívásra van konfigurálva. A másik telefon lehet ugyanabban a Cisco IP-hálózatban, vagy az IP-hálózaton kívüli hálózaton. Biztonságos hívások csak két telefon között kezdeményezhetők. A konferenciahívásoknak támogatniuk kell a biztonságos hívásokat a biztonságos konferenciahíd beállítása után.

Egy biztonságos hívás a következő folyamattal jön létre:

  1. A felhasználó egy biztonságos telefonról kezdeményezi a hívást (biztonságos biztonsági mód).

  2. A telefon képernyőjén megjelenik a biztonságos ikon 9821 biztonságos hívás ikon. Ez az ikon azt jelzi, hogy a telefon biztonságos hívásokra van konfigurálva, de ez nem jelenti azt, hogy a másik csatlakoztatott telefon is biztonságos.

  3. A felhasználó biztonsági hangjelzést hall, ha a hívás egy másik biztonságos telefonhoz csatlakozik, jelezve, hogy a beszélgetés mindkét vége titkosított és biztonságos. Ha a hívás nem biztonságos telefonra csatlakozik, a felhasználó nem hallja a biztonsági hangot.

A biztonságos hívás két telefon között támogatott. Védett telefonok esetén bizonyos funkciók, például a konferenciahívások, a megosztott vonalak és a Mellékmobilitás nem érhetők el, ha a biztonságos hívás konfigurálva van.

Csak a védett telefonok játsszák le ezeket a biztonságos vagy nem biztonságos jelzőhangokat. A nem védett telefonok soha nem játszanak le hangokat. Ha a hívás közben megváltozik a hívás általános állapota, a jelzőhang megváltozik, és a védett telefon lejátssza a megfelelő hangot.

Amikor a lejátszási hang jelzi Secure/Non-Secure A Hívásállapot opció értéke Igaz:

  • Amikor végpontok közötti biztonságos médiakapcsolat jön létre, és a hívás állapota biztonságos, a telefon lejátssza a biztonságos jelzőhangot (három hosszú sípoló hang szünetekkel).

  • Amikor végpontok közötti, nem biztonságos médiakapcsolat jön létre, és a hívás állapota nem biztonságos, a telefon lejátssza a nem biztonságos jelzőhangot (hat rövid sípoló hang rövid szünetekkel).

Ha a Hang lejátszása jelzi Secure/Non-Secure A Hívásállapot opció Hamisértékre van állítva, nem hallható hang.

Titkosítás biztosítása uszály számára

A Cisco Unified Communications Manager ellenőrzi a telefon biztonsági állapotát a konferenciák létrehozásakor, és módosítja a konferencia biztonsági jelzését, vagy blokkolja a hívás befejezését a rendszer integritásának és biztonságának megőrzése érdekében.

A felhasználó nem csatlakozhat titkosított híváshoz, ha a bekapcsolódáshoz használt telefon nincs titkosításra konfigurálva. Amikor a hívás ilyen esetben meghiúsul, egy újrarendelési (gyors foglaltsági) hang hallható a telefonon, amely jelzi, hogy a hívást kezdeményezték.

Ha a kezdeményező telefon titkosításra van konfigurálva, a kezdeményező beavatkozhat egy nem biztonságos hívásba a titkosított telefonról. A behatolás után a Cisco Unified Communications Manager nem biztonságosként minősíti a hívást.

Ha a kezdeményező telefon titkosításra van konfigurálva, a hívás kezdeményezője bekapcsolódhat egy titkosított hívásba, és a telefon jelzi, hogy a hívás titkosítva van.

Vezeték nélküli LAN biztonság

Mivel a hatótávolságon belüli összes WLAN-eszköz képes fogadni az összes többi WLAN-forgalmat, a hangkommunikáció védelme kritikus fontosságú a WLAN-okban. Annak érdekében, hogy a behatolók ne manipulálhassák vagy foghassák el a hangforgalmat, a Cisco SAFE Security architektúra támogatja a telefont. A hálózatok biztonságával kapcsolatos további információkért lásd: http://www.cisco.com/en/US/netsol/ns744/networking_solutions_program_home.html.

A Cisco vezeték nélküli IP-telefon megoldása vezeték nélküli hálózati biztonságot nyújt, amely megakadályozza a jogosulatlan bejelentkezéseket és a veszélyeztetett kommunikációt a telefon által támogatott alábbi hitelesítési módszerek használatával.

  • Nyílt hitelesítés: Bármely vezeték nélküli eszköz kérhet hitelesítést nyílt rendszerben. A kérést fogadó hozzáférési pont hitelesítést adhat bármely kérőnek, vagy csak a felhasználói listán szereplő kérőknek. A vezeték nélküli eszköz és a hozzáférési pont (AP) közötti kommunikáció titkosítatlan lehet.

  • Bővíthető hitelesítési protokoll – Rugalmas hitelesítés biztonságos alagútkezelésen (EAP-FAST) keresztül: Ez a kliens-szerver biztonsági architektúra az EAP tranzakciókat egy Transport Level Security (TLS) alagúton belül titkosítja a hozzáférési pont és a RADIUS-kiszolgáló, például az Identity Services Engine (ISE) között.

    A TLS-alagút védett hozzáférési hitelesítő adatokat (PAC) használ a kliens (telefon) és a RADIUS-kiszolgáló közötti hitelesítéshez. A szerver egy Authority ID-t (AID) küld a kliensnek (telefonnak), amely ezután kiválasztja a megfelelő PAC-ot. A kliens (telefon) egy PAC-Opaque-ot küld vissza a RADIUS szervernek. A szerver a PAC kódot az elsődleges kulccsal dekódolja. Mindkét végpont tartalmazza a PAC-kulcsot, és létrejön egy TLS-alagút. Az EAP-FAST támogatja az automatikus PAC-kiépítést, de ezt engedélyezni kell a RADIUS-kiszolgálón.

    Az ISE-ben alapértelmezés szerint a PAC egy hét múlva lejár. Ha a telefon PAC-kódja lejárt, a RADIUS-kiszolgálóval történő hitelesítés hosszabb időt vesz igénybe, amíg a telefon új PAC-kódot kap. A PAC-kiépítési késedelmek elkerülése érdekében állítsa a PAC lejárati időszakát 90 napra vagy hosszabbra az ISE vagy RADIUS szerveren.

  • Bővíthető hitelesítési protokoll – Transport Layer Security (EAP-TLS) hitelesítés: Az EAP-TLS hitelesítéshez és hálózati hozzáféréshez klienstanúsítványt igényel. Vezeték nélküli EAP-TLS esetén a klienstanúsítvány lehet MIC, LSC vagy felhasználó által telepített tanúsítvány.

  • Védett bővíthető hitelesítési protokoll (PEAP): A Cisco saját, jelszóalapú kölcsönös hitelesítési sémája a kliens (telefon) és egy RADIUS szerver között. A telefon PEAP protokollt használhat a vezeték nélküli hálózaton történő hitelesítéshez. Mind a PEAP-MSCHAPV2, mind a PEAP-GTC hitelesítési módszerek támogatottak.

  • Előre megosztott kulcs (PSK): A telefon támogatja az ASCII és a hexadecimális (HEX) formátumokat. Ezeket a formátumokat kell használnia a beállításakor WPA2/SAE Előre megosztott kulcs.

    ASCII: Egy 8–63 karakter hosszú ASCII karakterlánc (0–9, kisbetűk az és az, nagybetűk az és speciális karakterek). Például, GREG123567@9ZX&W.

    HEX: Egy 64 hexadecimális számjegyből álló HEX karakterlánc (0-9, af vagy AF).

A következő hitelesítési sémák a RADIUS szervert használják a hitelesítési kulcsok kezelésére:

  • WPA2/WPA3: RADIUS szerverinformációkat használ egyedi kulcsok generálásához a hitelesítéshez. Mivel ezeket a kulcsokat a központosított RADIUS-kiszolgáló generálja, WPA2/WPA3 nagyobb biztonságot nyújt, mint a hozzáférési ponton és a telefonon tárolt előre megosztott WPA kulcsok.

  • Gyors, biztonságos roaming: RADIUS szerver és egy vezeték nélküli tartományszerver (WDS) információit használja a kulcsok kezeléséhez és hitelesítéséhez. A WDS gyorsítótárat hoz létre az FT-képes klienseszközök biztonsági hitelesítő adataiból a gyors és biztonságos újrahitelesítés érdekében.

Vel WPA2/WPA3, A titkosítási kulcsokat nem a telefonba kell beírni, hanem automatikusan származtatják azokat a hozzáférési pont és a telefon között. De a hitelesítéshez használt EAP felhasználónevet és jelszót minden telefonon meg kell adni.

A vezeték nélküli kapcsolaton keresztüli hangforgalom védelme érdekében a telefon támogatja az AES-alapú titkosítást WPA2/WPA3 hitelesítés. Az AES egy szimmetrikus blokkrejtjel, amelyet a NIST szabványosított. Az AES fix 128 bites blokkméretet használ, és 128 bites, 192 bites és 256 bites kulcsméreteket támogat. Wi-Fi hálózatokban az AES-t olyan titkosítócsomagok használják, mint a CCMP vagy a GCMP, míg a hitelesítést külön biztosítja a PSK, a SAE vagy a ... 802.1X/EAP, a konfigurált WLAN biztonsági módtól függően. A támogatott titkosítási csomag és kulcsméret a telefon modelljétől és a WLAN-konfigurációtól függ.

Amikor a telefon AES titkosítást használ, mind a jelző SIP csomagok, mind a hangalapú valós idejű átviteli protokoll (RTP) csomagok titkosítva vannak a hozzáférési pont és a telefon között.

A hitelesítési és titkosítási sémák a vezeték nélküli helyi hálózaton belül vannak beállítva. A VLAN-ok a hálózatban és a hozzáférési pontokon vannak konfigurálva, és a hitelesítés és a titkosítás különböző kombinációit határozzák meg. Az SSID egy VLAN-hoz és az adott hitelesítési és titkosítási sémához kapcsolódik. Ahhoz, hogy a vezeték nélküli klienseszközök sikeresen hitelesítsék magukat, ugyanazokat az SSID-ket kell konfigurálni a hitelesítési és titkosítási sémákkal együtt az AP-ken és a telefonon.

Egyes hitelesítési sémák bizonyos típusú titkosítást igényelnek.

WPA2 előre megosztott kulcs vagy SAE használata esetén az előre megosztott kulcsot statikusan be kell állítani a telefonon. Ezeknek a kulcsoknak meg kell egyezniük az AP-n található kulcsokkal.

A következő táblázatban található hitelesítési és titkosítási sémák a Cisco 9821-es vezeték nélküli telefon hálózati konfigurációs beállításait mutatják, amelyek megfelelnek az AP konfigurációnak.

4. táblázat. Hitelesítési és titkosítási sémák
FSR típusHitelesítésKulcskezelésTitkosításVédett felügyeleti keret (PMF)
802.11r (FT)PSK

WPA-PSK

WPA-PSK-SHA256

FT-PSK

AESNem
802.11r (FT)WPA3

SAE

FT-SAE

AESIgen
802.11r (FT)EAP-TLS

WPA-EAP

FT-EAP

AESNem
802.11r (FT)EAP-TLS (WPA3)

WPA-EAP-SHA256

FT-EAP

AESIgen
802.11r (FT)EAP-FAST

WPA-EAP

FT-EAP

AESNem
802.11r (FT)EAP-FAST (WPA3)

WPA-EAP-SHA256

FT-EAP

AESIgen
802.11r (FT)EAP-PEAP

WPA-EAP

FT-EAP

AESNem
802.11r (FT)EAP-PEAP (WPA3)

WPA-EAP-SHA256

FT-EAP

AESIgen
nem FTB lakosztályWPA-EAP-SUITE-BGCMPIgen
nem FTSuite-B-192WPA-EAP-SUITE-B-192GCMPIgen

Wi-Fi profil beállítása

Konfigurálhat egy Wi-Fi profilt, és hozzárendelheti azt a Cisco 9821-es vezeték nélküli telefonhoz. Ez a profil tartalmazza a telefon Wi-Fi-kapcsolatának létrehozásához és a Cisco Unified CM rendszerben való regisztrációhoz szükséges paramétereket. Wi-Fi profil létrehozásakor és használatakor Önnek vagy a felhasználóinak nem kell konfigurálniuk a vezeték nélküli hálózatot az egyes telefonokhoz.

Azt javasoljuk, hogy Wi-Fi profil használatakor biztonságos, TFTP titkosítással rendelkező profilt használjon a kulcsok és jelszavak védelme érdekében.

A telefonok telepítési módonként (manuális, SCEP vagy TFTP) egy szervertanúsítványt támogatnak.

A WLAN-profil konfigurálása előtt vegye figyelembe a következőket:

  • Felhasználónév és jelszó

    • Ha a hálózat EAP-FAST és PEAP protokollt használ a felhasználói hitelesítéshez, akkor a felhasználónevet és a jelszót is konfigurálni kell, ha szükséges, a távoli hitelesítési betárcsázós felhasználói szolgáltatáson (RADIUS) és a telefonon.

    • A vezeték nélküli LAN profilban megadott hitelesítő adatoknak meg kell egyezniük a RADIUS-kiszolgálón konfigurált hitelesítő adatokkal.
    • Ha a hálózatán belüli domaineket használ, akkor a felhasználónevet a domainnévvel együtt kell megadnia a következő formátumban: domain\username.

  • A következő műveletek a meglévő Wi-Fi jelszó törléséhez vezethetnek:

    • Érvénytelen felhasználói azonosító vagy jelszó megadása
    • Érvénytelen vagy lejárt legfelső szintű hitelesítésszolgáltató telepítése, ha az EAP típusa PEAP-MSCHAPV2 vagy PEAP-GTC
    • A használatban lévő EAP-típus letiltása a RADIUS-kiszolgálón, mielőtt a telefont az új EAP-típusra váltaná
  • Az EAP típus módosításához először győződjön meg arról, hogy engedélyezi az új EAP típust a RADIUS szerveren, majd állítsa át a telefont EAP típusra. Miután az összes telefon átállt az új EAP-típusra, igény szerint letilthatja az előző EAP-típust.
1

A Cisco Unified Communications Manager adminisztrációjában válassza a Eszköz lehetőséget. > Eszközbeállítások > Vezeték nélküli LAN profil.

2

Kattintson az Új hozzáadása gombra.

3

A Vezeték nélküli LAN profil adatai részben állítsa be a paramétereket:

  • Név— Adjon meg egy egyedi nevet a Wi-Fi profilnak. Ez a név jelenik meg a telefonon.

  • Leírás— Adjon meg egy leírást a Wi-Fi profilhoz, amely segít megkülönböztetni ezt a profilt más Wi-Fi profiloktól.

  • Felhasználó által módosítható—Válasszon egy lehetőséget:

    • Engedélyezett— Azt jelzi, hogy a felhasználó módosíthatja a Wi-Fi-beállításokat a telefonjáról. Ez a beállítás alapértelmezés szerint ki van jelölve.

    • Nem engedélyezett— Azt jelzi, hogy a felhasználó nem módosíthatja a telefon Wi-Fi-beállításait.

    • Korlátozott— Azt jelzi, hogy a felhasználó módosíthatja a Wi-Fi felhasználónevét és jelszavát a telefonján. De a felhasználók nem módosíthatják a telefon más Wi-Fi beállításait. Ha a hálózat EAP-TLS-t használ a felhasználói hitelesítéshez, a felhasználó kiválaszthatja a tanúsítvány típusát (MIC, LSC vagy Felhasználó által telepítve).

4

A Vezeték nélküli beállítások részben állítsa be a paramétereket:

  • SSID (hálózat neve)— Adja meg a felhasználói környezetben elérhető hálózat nevét, amelyhez a telefon csatlakozhat. Ez a név megjelenik a telefonon az elérhető hálózatok listája alatt, és a telefon csatlakozni tud ehhez a vezeték nélküli hálózathoz.

  • Frekvenciasáv— Az elérhető beállítások: Automatikus, 2,4 GHzés 5 GHz. Ez a mező határozza meg a vezeték nélküli kapcsolat által használt frekvenciasávot. Ha az Automatikuslehetőséget választja, a telefon először az 5 GHz-es vagy 6 GHz-es sávot próbálja meg használni, és csak akkor használja a 2,4 GHz-es sávot, ha az 5 GHz-es vagy 6 GHz-es sáv nem érhető el.

5

A Hitelesítési beállítások részben állítsa be a Hitelesítési módszer értékét az alábbi hitelesítési módszerek egyikére: EAP-FAST, EAP-TLS, PEAP-MSCHAPv2, PEAP-GTC, PSK és Nincs.

A Cisco 9821-es vezeték nélküli telefon nem támogatja a WEP-et.

Miután beállította ezt a mezőt, további mezőket láthat, amelyeket be kell állítania.

  • Felhasználói tanúsítvány— EAP-TLS hitelesítéshez szükséges. Válassza a MIC, LSCvagy Felhasználó által telepítettlehetőséget. A telefonhoz tanúsítvány telepítése szükséges, akár automatikusan az SCEP-ből, akár manuálisan a telefon adminisztrációs oldaláról.

  • PSK jelszó— A PSK hitelesítéshez szükséges. Adja meg a 8–63 karakteres ASCII vagy 64 karakteres HEX jelszót.

  • Megosztott hitelesítő adatok megadása: EAP-FAST, PEAP-MSCHAPv2 és PEAP-GTC hitelesítéshez szükséges.

    • Ha a felhasználó kezeli a felhasználónevet és a jelszót, hagyja üresen a Felhasználónév és a Jelszó mezőket.

    • Ha minden felhasználó ugyanazt a felhasználónevet és jelszót használja, akkor a Felhasználónév és Jelszó mezőkben adhatja meg az információkat.

    • Adjon meg egy leírást a Jelszó leírása mezőben.

    Ha minden felhasználóhoz egyedi felhasználónevet és jelszót kell rendelnie, akkor minden felhasználóhoz létre kell hoznia egy profilt.

A Cisco 9821-es vezeték nélküli telefon nem támogatja a Hálózati hozzáférési profil mezőt.

6

Kattintson a Mentés lehetőségre.

Mi a következő teendő

Kösd a vezeték nélküli LAN profilt egy WLAN profilcsoporthoz, majd alkalmazd a WLAN profilcsoportot egy eszközkészletre (Rendszer > Eszközkészlet) vagy közvetlenül a telefonra (Eszköz > Telefon).

Felhasználói tanúsítvány telepítése a telefon adminisztrációs weboldaláról

Manuálisan telepíthet felhasználói tanúsítványt a telefonra, ha az Egyszerű tanúsítványigénylési protokoll (SCEP) nem érhető el.

Az előre telepített gyártási telepítési tanúsítvány (MIC) használható felhasználói tanúsítványként az EAP-TLS-hez.

A felhasználói tanúsítvány telepítése után hozzá kell adnia a felhasználói tanúsítványt kiállító hitelesítésszolgáltatói láncot a RADIUS-kiszolgáló megbízhatósági listájához.

Mielőtt elkezdené

Mielőtt felhasználói tanúsítványt telepíthetne egy telefonra, a következőkkel kell rendelkeznie:

  • A számítógépére mentett felhasználói tanúsítvány. A tanúsítványnak a PKCS-ben kell lennie. #12 formátum.

  • A tanúsítvány kinyerési jelszava. A jelszó hossza nem haladhatja meg a 32 karaktert.

1

A telefon adminisztrációs weboldalán válassza a Tanúsítványoklehetőséget.

2

Keresse meg a Felhasználó által telepítve mezőt, és kattintson a Telepítésgombra.

3

Keresse meg a tanúsítványt a számítógépén.

4

A Jelszó kibontása mezőbe írja be a tanúsítvány kibontásának jelszavát.

5

Kattintson a Feltöltés opcióra.

6

A feltöltés befejezése után indítsa újra a telefont.

Telepítsen egy hitelesítési kiszolgáló CA-t a telefon adminisztrációs weboldaláról

Manuálisan telepíthet hitelesítési kiszolgáló hitelesítésszolgáltatót a telefonra, ha az Egyszerű tanúsítványigénylési protokoll (SCEP) nem érhető el.

Telepíteni kell a RADIUS-kiszolgáló tanúsítványát kiállító legfelső szintű hitelesítésszolgáltatói tanúsítványt.

Mielőtt elkezdené

Mielőtt tanúsítványt telepíthetne a telefonra, rendelkeznie kell egy hitelesítési kiszolgáló CA-val a számítógépén. A tanúsítványt PEM (Base-64) vagy DER kódolásúnak kell lennie.

1

A telefon adminisztrációs weboldalán válassza a Tanúsítványoklehetőséget.

2

Keresse meg a Hitelesítési kiszolgáló CA mezőt, és kattintson a Telepítésgombra.

3

Keresse meg a tanúsítványt a számítógépén.

4

Kattintson a Feltöltésgombra .

5

A feltöltés befejezése után indítsa újra a telefont.

Biztonsági tanúsítvány manuális eltávolítása a telefon adminisztrációs weboldaláról

Manuálisan eltávolíthat egy biztonsági tanúsítványt a telefonról, ha az Egyszerű tanúsítványigénylési protokoll (SCEP) nem érhető el.

1

A telefon adminisztrációs weboldalán válassza a Tanúsítványoklehetőséget.

2

Keresse meg a tanúsítványt a Tanúsítványok oldalon.

3

Kattintson a Törlésgombra .

4

A törlési folyamat befejezése után indítsa újra a telefont.

SCEP beállítása

Az Egyszerű Tanúsítvány Regisztrációs Protokoll (SCEP) a tanúsítványok automatikus kiépítésének és megújításának szabványa. Ez elkerüli a tanúsítványok manuális telepítését a telefonokra.

Az SCEP termékspecifikus konfigurációs paramétereinek aktiválása

A következő SCEP paramétereket kell konfigurálnia a Cisco Unified Communications Manager (Unified CM) rendszeren.

  • RA IP-cím vagy hostnév

  • A SCEP-kiszolgáló legfelső szintű hitelesítésszolgáltatói tanúsítványának SHA-1 vagy SHA-256 ujjlenyomata

A Cisco IOS regisztrációs hatóság (RA) proxyként szolgál az SCEP-kiszolgáló számára. A telefonon található SCEP kliens a Cisco Unified CM-ből letöltött paramétereket használja. A paraméterek konfigurálása után a telefon egy SCEP getcs kérést küld az RA-nak, és a legfelső szintű CA tanúsítvány érvényesítése a meghatározott ujjlenyomat segítségével történik.

1

A Cisco Unified Communications Manager adminisztrációjából válassza a Eszköz lehetőséget. > Telefon.

2

Keresd meg a telefont.

3

Görgessen a Termékspecifikus konfigurációs elrendezés területre.

4

Írja be az RA IP-címét vagy állomásnevét a WLAN SCEP Server mezőbe, majd jelölje be a jelölőnégyzetet az SCEP paraméter aktiválásához.

5

Adja meg a legfelső szintű hitelesítésszolgáltatói tanúsítvány SHA-1 vagy SHA-256 ujjlenyomatát a WLAN legfelső szintű hitelesítésszolgáltatói ujjlenyomat (SHA256 vagy SHA1) mezőben, majd jelölje be a jelölőnégyzetet az SCEP QED paraméter aktiválásához.

6

Nyomja meg a Mentés gombot.

7

Válassza a Konfiguráció alkalmazásalehetőséget.

SCEP szerver támogatás

Ha Egyszerű Tanúsítványigénylési Protokollt (SCEP) használ, a szerver automatikusan karbantartja a felhasználói és szervertanúsítványokat. Az SCEP-kiszolgálón konfigurálja az SCEP regisztrációs ügynököt (RA) a következőre:

  • PKI bizalmi pontként működik

  • PKI RA-ként való működés

  • Eszközhitelesítés végrehajtása RADIUS-kiszolgáló használatával

További információkért tekintse meg az SCEP-kiszolgáló dokumentációját.

Helyileg jelentős tanúsítvány (LSC) beállítása

Több módszer is létezik az LSC telepítésére. Ez a mintafeladat egy LSC beállítására vonatkozik a hitelesítési karakterlánc metódussal a Cisco 9821-es vezeték nélküli telefonon.

Mielőtt elkezdené

Győződjön meg arról, hogy a megfelelő Cisco Unified CM és a Certificate Authority Proxy Function (CAPF) biztonsági konfigurációk befejeződtek.

  • A CTL vagy ITL fájl CAPF tanúsítvánnyal rendelkezik.

  • A Cisco Unified Communications operációs rendszer adminisztrációjában ellenőrizze, hogy telepítve van-e a CAPF tanúsítvány.

  • A CAPF fut és konfigurálva van.

További információkért ezekről a beállításokról, lásd az adott Cisco Unified CM kiadás dokumentációját.

1

Szerezze be a CAPF hitelesítési karakterláncot, amelyet a CAPF konfigurálásakor állítottak be.

2

A telefonon nyissa meg a Beállítások 9821 Beállítások alkalmazás ikonja alkalmazást.

3

Válassza a Rendszergazdai beállítások lehetőséget > Rendszerkonfiguráció > Biztonság > LSC.

4

Adja meg a hitelesítési karakterláncot.

5

Nyomja meg a Tovább 9821 Továbbiak gomb gombot, majd válassza a Küldéslehetőséget.

A telefon megkezdi az LSC telepítését, frissítését vagy eltávolítását, attól függően, hogy hogyan van konfigurálva a CAPF. Amikor a folyamat befejeződött, a telefonon a Telepítve vagy a Nincs telepítve üzenet jelenik meg.

Az LSC telepítési, frissítési vagy eltávolítási folyamata hosszú időt vehet igénybe.

Amikor a telefon telepítése sikeres, a Installed üzenet jelenik meg. Ha a telefonon Not Installeda jelzés látható, akkor lehet, hogy a hitelesítési karakterlánc helytelen, vagy a telefonfrissítés nincs engedélyezve. Ha a CAPF művelet törli az LSC-t, a telefon Not Installed jelzéssel jelzi, hogy a művelet sikeres volt. A CAPF szerver naplózza a hibaüzeneteket. A naplók megkereséséhez és a hibaüzenetek jelentésének megértéséhez lásd a CAPF szerver dokumentációját.

802.1X hitelesítés vezetékes hálózatokhoz

A Cisco 9821-es vezeték nélküli telefon támogatja a 802.1X hitelesítést vezetékes hálózatokon. Ezt jellemzően az automatikus kiépítés során használják, amikor a telefon egy támogatott USB-Ethernet adapteren keresztül csatlakozik az asztali töltőhöz.

A vezetékes hálózatokon a 802.1X hitelesítés támogatásához számos összetevőre van szükség, az alábbiak szerint:

  • Cisco IP-telefon: A telefon kezdeményezi a hálózat elérésére irányuló kérést. A Cisco IP-telefonok 802.1X kérelmezőt tartalmaznak. Ez a kérelmező lehetővé teszi a hálózati rendszergazdák számára, hogy szabályozzák az IP-telefonok LAN-kapcsoló portokhoz való csatlakoztathatóságát. A telefon 802.1X szabványú hitelesítőjének jelenlegi kiadása az EAP-FAST és az EAP-TLS beállításokat használja a hálózati hitelesítéshez.

  • Hitelesítési szerver: A hitelesítési szervernek és a switchnek is RADIUS megosztott titkos kóddal kell rendelkeznie.

  • Kapcsoló: A kapcsolónak támogatnia kell a 802.1X szabványt, hogy hitelesítőként működhessen, és továbbíthassa az EAP üzeneteket a telefon és a hitelesítési szerver között. A csere befejezése után a központ engedélyezi vagy megtagadja a telefon hozzáférését a hálózathoz.

A Cisco IP-telefonok és a Cisco Catalyst kapcsolók hagyományosan a Cisco Discovery Protocol (CDP) protokollt használják egymás azonosítására és olyan paraméterek meghatározására, mint a VLAN-kiosztás és a beépített tápellátási követelmények.

A 802.1X konfigurálásához a következő műveleteket kell végrehajtania.

  • Konfigurálás CDP/LLDP hang VLAN megkerülése.

  • Konfigurálja a hitelesítési szervert és a switchet, mielőtt engedélyezi a 802.1X hitelesítést vezetékes hálózatokhoz a telefonon.

  • Hang VLAN konfigurálása: Mivel a 802.1X szabvány nem veszi figyelembe a VLAN-okat, ezt a beállítást a switch támogatása alapján kell konfigurálni.

    • Engedélyezve: Ha olyan kapcsolót használ, amely támogatja a többtartományos hitelesítést, beállíthatja úgy, hogy a hangalapú VLAN-t használja.
    • Letiltva: Ha a switch nem támogatja a többtartományos hitelesítést, tiltsa le a Voice VLAN-t, és fontolja meg a port natív VLAN-hoz való hozzárendelését.
  • A Cisco 9821-es vezeték nélküli telefon PID-je eltérő előtaggal rendelkezik, mint a többi Cisco telefoné. Ahhoz, hogy a telefon átmenjen a 802.1X hitelesítésen, állítsa be a Radius·User-Name paramétert úgy, hogy tartalmazza a Cisco 9821-es vezeték nélküli telefonját.

    Például a Cisco 9821-es vezeték nélküli telefon PID-je WP-9821. A Radius·User-Name értékét a következő két szakaszban Start with WP vagy Contains WP értékre állíthatja:

    • Szabályzat > Feltételek > Könyvtári feltételek

    • Szabályzat > Szabályzatkészletek > Engedélyezési szabályzat > 1. engedélyezési szabály

Engedélyezze a 802.1X hitelesítést vezetékes hálózatokhoz a telefonján

Kövesse az alábbi lépéseket a 802.1X hitelesítés engedélyezéséhez vezetékes hálózatokon a telefonján. Vegye figyelembe, hogy a Wi-Fi 802.1X hitelesítése alapértelmezés szerint engedélyezve van, és nem igényel manuális konfigurációt.

1

Nyissa meg a Beállítások 9821 Beállítások alkalmazás ikonja alkalmazást.

2

Ha a rendszer kéri, adja meg a jelszót a Beállítások menü eléréséhez. A jelszót a rendszergazdától kaphatja meg.

3

Válassza a Rendszergazdai beállítások lehetőséget > Biztonsági beállítás > 802.1X hitelesítés.

4

Jelölje ki az Eszközhitelesítés lehetőséget, és nyomja meg a Begombot.

802.1X hitelesítés engedélyezése vezetékes hálózatokhoz a Cisco Unified Communications Manager Administration alkalmazásban

Kövesse az alábbi lépéseket a 802.1X hitelesítés engedélyezéséhez vezetékes hálózatokon a Cisco Unified CM rendszeren. Vegye figyelembe, hogy a Wi-Fi 802.1X hitelesítése alapértelmezés szerint engedélyezve van, és nem igényel manuális konfigurációt.

A tranzakció állapotát és a biztonsági beállításokat a telefon képernyőmenüjében tekintheti meg. További információkért lásd a Biztonsági beállítások menü a telefononrészt.

1

A Cisco Unified Communications Manager adminisztrációjában válassza a Eszköz lehetőséget. > Telefon.

2

Keresd meg a telefont, amelyet be fogsz állítani.

3

Navigáljon a Termékspecifikus konfigurációs elrendezés területre.

4

Válassza az Engedélyezve lehetőséget a 802-es listából.1x Hitelesítés legördülő menü.

Ha a Engedélyezett vagy Letiltottértékre van konfigurálva, a Cisco 9821-es vezeték nélküli telefon eszközhitelesítési beállítása írásvédetté válik, így a felhasználók nem módosíthatják a 802.1X hitelesítési beállításokat.

5

Nyomja meg a Mentés gombot.

6

Válassza a Konfiguráció alkalmazásalehetőséget.

Biztonsági beállítások menü a telefonon

A telefon menüjében található biztonsági beállítások megtekintéséhez nyissa meg a Beállítások 9821 Beállítások alkalmazás ikonja alkalmazást, és válassza a Rendszergazdai beállítások lehetőséget. > Biztonsági beállítás > 802.1X hitelesítés. Az információk elérhetősége a szervezet hálózati beállításaitól függ.

Paraméterek

Beállítások

Alapértelmezett

Leírás

Eszközhitelesítés

Be

Ki

Ki

Engedélyezi vagy letiltja a 802.1X hitelesítést a telefonon.

A paraméterbeállítás a telefon kicsomagolás utáni regisztrációja után is megőrizhető.

Tranzakció állapota

Letiltva

Megjeleníti a 802.1X hitelesítés állapotát. Az állam lehet (nem kizárólagosan):

  • Hitelesítés – Azt jelzi, hogy a hitelesítési folyamat folyamatban van.
  • Hitelesítve – Azt jelzi, hogy a telefon hitelesítve van.
  • Letiltva – Azt jelzi, hogy a 802.1x hitelesítés le van tiltva a telefonon.
  • Kapcsolódás – Azt jelzi, hogy a telefon 30 másodpercenként EAP indítási üzeneteket küld a kapcsolónak.
  • Beszerezve – Azt jelzi, hogy a kapcsoló elutasította a telefon EAP-kérését, és a telefon nem kap EAP-TLS vagy EAP-FAST kérést a kapcsolótól. A telefon újra megpróbálja elküldeni az EAP-kérelmeket.
  • Szétkapcsolva – Azt jelzi, hogy az Ethernet-kábel nincs csatlakoztatva.
  • Tartva – Azt jelzi, hogy a kapcsoló feldolgozta a telefon EAP-kérését, de elutasította az EAP-FAST vagy EAP-TLS hitelesítést. A telefon újra megpróbálja elküldeni az EAP-kérelmeket.

Protokoll

Egyik sem

Megjeleníti a 802.1X hitelesítéshez használt EAP módszert. A protokoll lehet EAP-FAST vagy EAP-TLS.

A TLS támogatott verzióinak beállítása

Beállíthatja a TLS minimálisan szükséges verzióját a kliens és a szerver számára.

Alapértelmezés szerint a szerver és a kliens minimális TLS verziója egyaránt 1.2. A beállítás a következő funkciókra van hatással:

  • HTTPS webes hozzáférési kapcsolat
  • Helyszíni telefonhasználat bevezetése
  • HTTPS szolgáltatások, például a címtárszolgáltatások
  • Datagram Transport Layer Security (DTLS)
  • Porthozzáférési entitás (PAE)
  • Bővíthető hitelesítési protokoll – Szállítási réteg biztonsága (EAP-TLS)

A Cisco IP-telefonok TLS 1.3 kompatibilitásával kapcsolatos további információkért lásd: TLS 1.3 kompatibilitási mátrix Cisco Collaboration termékekhez.

1

A Cisco Unified Communications Manager Administration felületén szükség szerint végezze el az alábbi műveletek egyikét:

  • Az összes telepített telefon konfigurálásához lépjen a Rendszer menüpontra. > Vállalati telefonkonfiguráció.
  • Az azonos telefonprofilt használó telefonok konfigurálásához lépjen a Eszköz menüpontra. > Eszközbeállítások > Gyakori telefonprofil.
  • Egy adott telefon konfigurálásához lépjen a Eszköz menüpontra. > Telefon. Ezután keresse meg a telefonját, és nyissa meg a Telefonkonfiguráció oldalt.

A konfiguráció hierarchikus struktúrát követ:

  • Az egyéni eszközbeállítások elsőbbséget élveznek a közös telefonprofil és a vállalati szintű beállításokkal szemben.
  • A gyakori telefonprofil-beállítások felülírják a vállalati szintű beállításokat

2

Állítsa be a TLS kliens minimális verziója mezőt:

A TLS 1.3 opció a Cisco Unified CM 15SU2 vagy újabb verziókon érhető el.

  • TLS1.1 : A TLS kliens a TLS 1.1-től 1.3-ig terjedő verzióit támogatja.

    Ha a kiszolgálón lévő TLS verziója alacsonyabb, mint 1.1, például 1.0, akkor a kapcsolat nem hozható létre.

  • TLS 1.2 (alapértelmezett): A TLS kliens támogatja a TLS 1.2-t és 1.3.

    Ha a kiszolgálón lévő TLS verzió 1.2-nél alacsonyabb, például 1.1 vagy 1.0, akkor a kapcsolat nem hozható létre.

  • TLS1.3 : A TLS kliens csak a TLS 1.3-at támogatja.

    Ha a kiszolgálón lévő TLS verzió 1.3-nál alacsonyabb, például 1.2, 1.1 vagy 1.0, akkor a kapcsolat nem hozható létre.

3

Állítsa be a TLS-kiszolgáló minimális verziója mezőt:

  • TLS1.1 : A TLS szerver a TLS 1.1-től 1.3-ig terjedő verzióit támogatja.

    Ha a kliens TLS-verziója alacsonyabb, mint 1.1, például 1.0, akkor a kapcsolat nem hozható létre.

  • TLS 1.2 (alapértelmezett): A TLS-kiszolgáló támogatja a TLS 1.2-t és 1.3.

    Ha a kliens TLS-verziója alacsonyabb, mint 1.2, például 1.1 vagy 1.0, akkor a kapcsolat nem hozható létre.

  • TLS1.3 : A TLS-kiszolgáló csak a TLS 1.3-at támogatja.

    Ha a kliens TLS-verziója alacsonyabb, mint 1.3, például 1.2, 1.1 vagy 1.0, akkor a kapcsolat nem hozható létre.

4

Kattintson a Mentés lehetőségre.

5

Kattintson a Konfiguráció alkalmazásagombra.

6

Indítsd újra a telefonokat.

Kapcsolja ki a kihangosítót és a fejhallgatót a Cisco 9821-es vezeték nélküli telefonon

Lehetősége van arra, hogy véglegesen kikapcsolja a kihangosítót és a fejhallgatót a Cisco 9821-es vezeték nélküli telefonon a felhasználó számára. Ezen hangkimenetek kikapcsolásával biztosítható, hogy a beszélgetéseket ne hallják a közelben lévők, ami fontos a megosztott vagy nyitott irodai környezetben.

1

A Cisco Unified Communications Manager adminisztrációjában válassza a Eszköz lehetőséget. > Telefon.

2

Keresd meg a telefont, amelyet be fogsz állítani.

3

Navigáljon a Termékspecifikus konfigurációs elrendezés területre.

4

Jelöljön be egyet vagy többet az alábbi jelölőnégyzetek közül a telefon funkcióinak kikapcsolásához:

  • Kihangosító letiltása
  • Kihangosító és fejhallgató letiltása

Alapértelmezés szerint ezek a jelölőnégyzetek nincsenek bejelölve.

5

Nyomja meg a Mentés gombot.

6

Válassza a Konfiguráció alkalmazásalehetőséget.

Hasznos volt ez a cikk?
Hasznos volt ez a cikk?