- ホーム
- /
- 投稿記事
このヘルプ記事は、Cisco Unified Communications Manager (Unified CM) に登録されている Cisco Wireless Phone 9821 に関するものです。
Cisco Unified Communications Manager(Unified CM)を強化されたセキュリティ環境で動作させることができます。これらの機能強化により、お客様の電話ネットワークは、お客様とお客様のユーザーを保護するための厳格なセキュリティおよびリスク管理体制の下で運用されます。
強化されたセキュリティ環境には、以下の機能が含まれています。
-
連絡先検索認証
-
リモート監査ログのデフォルトプロトコルとしてTCPを使用する
-
改善された認証情報ポリシー
-
デジタル署名におけるSHA-2ファミリーのハッシュ関数のサポート
-
最大4096ビットのRSA鍵サイズをサポート
Cisco Unified CM リリース 14.0 以降では、電話機は SIP OAuth 認証をサポートしています。
Cisco Unified CM Release 14.0(1) SU1以降では、プロキシTrivial File Transfer Protocol(TFTP)でOAuthがサポートされています。
セキュリティに関する詳細については、以下のガイドを参照してください。
-
Cisco Unified Communications Manager リリース 15 および SU のシステム構成ガイド
-
Cisco Unified Communications Manager リリース 15 および SU のセキュリティ ガイド
お使いのスマートフォンには、ID信頼リスト(ITL)ファイルの保存数に制限があります。ITLファイルは電話機上で64KBを超えることはできないため、Cisco Unified CMが電話機に送信するファイルの数を制限してください。
サポートされているセキュリティ機能
セキュリティ機能は、電話の個人情報やデータに対する脅威を含む、あらゆる脅威から保護します。これらの機能は、電話機とCisco Unified Communications Managerサーバー間の認証済み通信ストリームを確立および維持し、電話機がデジタル署名されたファイルのみを使用することを保証します。
Cisco Unified Communications Manager リリース 8.5(1) 以降では、デフォルトでセキュリティ機能が搭載されており、CTL クライアントを実行せずに Cisco IP 電話に対して以下のセキュリティ機能を提供します。
-
電話構成ファイルの署名
-
電話設定ファイルの暗号化
-
Tomcatやその他のWebサービスでのHTTPS接続
セキュアなシグナリング機能とメディア機能を利用するには、引き続きCTLクライアントを実行し、ハードウェアeトークンを使用する必要があります。
Cisco Unified Communications Managerシステムにセキュリティを実装することで、電話機やCisco Unified Communications Managerサーバーのなりすまし、データの改ざん、通話信号やメディアストリームの改ざんを防ぐことができます。
これらの脅威を軽減するために、Cisco IP電話ネットワークは、電話機とサーバー間の安全な(暗号化された)通信ストリームを確立および維持し、ファイルを電話機に転送する前にデジタル署名を行い、Cisco IP電話機間のメディアストリームと通話シグナリングを暗号化します。
ローカル証明書(LSC)は、認証局プロキシ機能(CAPF)に関連する必要なタスクを実行した後に、電話機にインストールされます。Cisco Unified Communications Manager Administration を使用して LSC を構成できます。詳細は Cisco Unified Communications Manager セキュリティ ガイドを参照してください。または、電話機の セキュリティ メニューから LSC のインストールを開始することもできます。このメニューでは、LSCを更新または削除することもできます。
電話機は、端末が安全か非安全かを定義する電話セキュリティプロファイルを使用します。セキュリティプロファイルを電話機に適用する方法については、お使いのCisco Unified Communications Managerのリリース版に関するドキュメントを参照してください。
Cisco Unified Communications Manager Administrationでセキュリティ関連の設定を構成すると、電話機の設定ファイルに機密情報が含まれます。設定ファイルのプライバシーを確保するには、暗号化を設定する必要があります。詳細については、お使いのCisco Unified Communications Managerのリリース版のドキュメントを参照してください。
以下の表は、これらのスマートフォンがサポートするセキュリティ機能の概要を示しています。詳細については、お使いのCisco Unified Communications Managerのリリース版のドキュメントを参照してください。
|
機能 |
説明 |
|---|---|
|
画像認証 |
署名付きバイナリファイルは、ファームウェアイメージが電話機にロードされる前に、イメージが改ざんされるのを防ぎます。 画像を改ざんすると、電話機は認証プロセスに失敗し、新しい画像を拒否します。 |
|
顧客サイト証明書のインストール |
各Cisco IP電話には、デバイス認証のための固有の証明書が必要です。電話機には製造時にインストールされた証明書(MIC)が含まれていますが、セキュリティを強化するために、Cisco Unified Communications Manager Administrationで証明書認証局プロキシ機能(CAPF)を使用して証明書のインストールを指定できます。または、電話機の セキュリティ メニューからローカル証明書 (LSC) をインストールすることもできます。 |
|
デバイス認証 |
Cisco Unified Communications Managerサーバーと電話機の間で、各エンティティが相手の証明書を受け入れたときに発生します。電話機とCisco Unified Communications Manager間のセキュアな接続を確立するかどうかを判断し、必要に応じてTLSプロトコルを使用して、両者間のセキュアなシグナリングパスを作成します。Cisco Unified Communications Managerは、認証できない限り電話機を登録しません。 |
|
ファイル認証 |
スマートフォンがダウンロードするデジタル署名付きファイルを検証します。電話機は署名を検証し、ファイル作成後にファイルが改ざんされていないことを確認します。認証に失敗したファイルは、スマートフォンのフラッシュメモリには書き込まれません。電話機は、そのようなファイルをそれ以上処理することなく拒否します。 |
|
ファイル暗号化 |
暗号化により、ファイルがスマートフォンに送信される過程で機密情報が漏洩するのを防ぎます。さらに、電話機は署名を検証することで、ファイル作成後にファイルが改ざんされていないことを確認します。認証に失敗したファイルは、スマートフォンのフラッシュメモリには書き込まれません。電話機は、そのようなファイルをそれ以上処理することなく拒否します。 |
|
シグナリング認証 |
TLSプロトコルを使用して、送信中にシグナリングパケットが改ざんされていないことを検証します。 |
|
製造設置証明書 |
各Cisco IP電話には、デバイス認証に使用される固有の製造時インストール証明書(MIC)が含まれています。MICは、電話機の永続的な固有の身元証明を提供し、Cisco Unified Communications Managerが電話機を認証できるようにします。 |
|
メディア暗号化 |
SRTPを使用して、サポートされているデバイス間のメディアストリームのセキュリティを確保し、意図したデバイスのみがデータを受信して読み取れるようにします。デバイス用のメディアプライマリキーペアの作成、デバイスへのキーの配信、およびキーの輸送中の配信のセキュリティ確保が含まれます。 |
|
CAPF(認証局プロキシ機能) |
電話機の処理能力を超える証明書生成手順の一部を実装し、鍵生成と証明書インストールのために電話機と連携します。CAPFは、電話機に代わって顧客指定の認証局から証明書を要求するように構成することも、ローカルで証明書を生成するように構成することもできます。 EC(楕円曲線)鍵とRSA鍵の両方がサポートされています。ECキーを使用するには、パラメーター「エンドポイント高度暗号化アルゴリズムのサポート」( ) が有効になっています。 CAPFおよび関連設定の詳細については、以下のドキュメントを参照してください。 |
|
セキュリティプロファイル |
電話機が非セキュア、認証済み、暗号化済み、または保護されているかを定義します。この表のその他の項目では、セキュリティ機能について説明しています。 |
|
暗号化された設定ファイル |
電話の設定ファイルのプライバシーを確保できます。 |
|
電話機のウェブサーバーを任意で無効化する |
セキュリティ上の理由から、電話機の各種動作統計を表示するウェブページやセルフケアポータルへのアクセスを制限することができます。 |
|
電話の強化 |
Cisco Unified Communications Manager管理画面から制御できる、追加のセキュリティオプション:
|
|
SRST 用のセキュア SIP フェイルオーバー |
セキュリティのためにサバイバブルリモートサイトテレフォニー(SRST)リファレンスを設定し、Cisco Unified Communications Manager Administrationで依存デバイスをリセットすると、TFTPサーバーはSRST証明書を電話機のcnf.xmlファイルに追加し、そのファイルを電話機に送信します。セキュアな電話機は、TLS接続を使用してSRST対応ルーターと通信します。 |
|
シグナリング暗号化 |
デバイスとCisco Unified Communications Managerサーバー間で送信されるすべてのSIPシグナリングメッセージが暗号化されることを保証します。 |
|
信頼リスト更新アラーム |
電話機の信頼リストが更新されると、Cisco Unified Communications Managerは更新の成功または失敗を示すアラームを受信します。詳細については、以下の表を参照してください。 |
|
AES 256暗号化 |
Cisco Unified Communications Manager リリース 10.5(2) 以降に接続すると、電話機はシグナリングとメディア暗号化のための TLS および SIP の AES 256 暗号化をサポートします。これにより、電話機はSHA-2(セキュアハッシュアルゴリズム)規格に準拠し、連邦情報処理規格(FIPS)にも適合するAES-256ベースの暗号を使用してTLS 1.2接続を開始およびサポートできるようになります。暗号には以下が含まれます。
詳細については、Cisco Unified Communications Managerのドキュメントを参照してください。 |
|
楕円曲線デジタル署名アルゴリズム(ECDSA)証明書 |
共通基準(CC)認証の一環として、Cisco Unified Communications Managerはバージョン11.0でECDSA認証を追加しました。これは、CUCM 11.5以降のバージョンを実行しているすべての音声オペレーティングシステム(VOS)製品に影響します。 |
|
Cisco UCM を使用したマルチサーバー (SAN) Tomcat 証明書 | この電話機は、マルチサーバー(SAN)Tomcat証明書が構成されたCisco UCMをサポートしています。正しいTFTPサーバーのアドレスは、電話機の登録に必要なITLファイルに記載されています。 この機能の詳細については、以下を参照してください。 |
以下の表には、信頼リスト更新アラームメッセージとその意味が記載されています。詳細については、Cisco Unified Communications Managerのドキュメントを参照してください。
| コードとメッセージ | 説明 |
|---|---|
|
1 - TL_成功 |
新しいCTLを受信しました and/or ITL |
|
2 - CTL_初期_成功 |
新しいCTLを受け取りました。既存のTLはありません。 |
|
3 - ITL_初期_成功 |
新しいITLを受信しましたが、既存のTLはありません。 |
|
4 - TL_初期_成功 |
新しいCTLとITLを受信しましたが、既存のTLはありません。 |
|
5 - TL_失敗_古い_CTL |
新しい CTL への更新は失敗しましたが、以前の TL があります |
|
6 - TL_失敗_いいえ_TL |
新しいTLへの更新に失敗し、古いTLもありません |
|
7 - TL_失敗 |
一般的な失敗 |
|
8 - TL_失敗_古い_ITL |
新しいITLへの更新は失敗しましたが、以前のTLは残っています |
|
9 - TL_失敗_古い_TL |
新しいTLへの更新に失敗しましたが、以前のTLがあります |
電話のセキュリティ
電話にセキュリティ機能が実装されている場合、電話画面上のアイコンで安全な通話を識別できます。通話開始時にセキュリティ音が鳴るかどうかで、接続されている電話が安全で保護されているかどうかも判断できます。
安全な通話では、すべての通話信号とメディアストリームが暗号化されます。セキュア通話は高いレベルのセキュリティを提供し、通話の完全性とプライバシーを確保します。通話が暗号化されている場合、回線上にセキュリティアイコン
が表示されます。
-
通話がPSTNなどの非IP回線を経由してルーティングされる場合、IPネットワーク内で暗号化されていて鍵アイコンが表示されていても、通話は安全でない可能性があります。
-
セキュア通話は、2台の電話機間の接続でのみサポートされています。セキュア通話が設定されている場合、会議通話や共有回線などの一部の機能は利用できません。
Cisco Unified Communications Managerでは、セキュリティ保護(暗号化および信頼済み)が設定された電話機に保護ステータスを割り当てることができます。保護設定が完了すると、これらのデバイスは各通話の開始時にセキュリティ音を鳴らすように設定できます。
-
保護対象デバイス:
セキュリティ保護された電話機の状態を「保護済み」に変更するには:
- Cisco Unified Communications Manager Administrationで、 。
- 設定する電話機を探してください。
- 電話設定ウィンドウで、 保護対象デバイス チェックボックスを選択します。
- [保存] をクリックします。
-
セキュリティ表示音を再生してください。
保護された電話機で、安全な表示音または安全でない表示音を鳴らすには:
- Cisco Unified Communications Manager Administrationで、 。
- サーバーを選択し、次に Cisco CallManager サービスを選択します。
- クラスタ全体のパラメータ (機能 - セキュアトーン) 領域で、 再生トーンを通知するように設定します。 Secure/Non-Secure 通話ステータス を Trueに設定します。
- [保存] をクリックします。
安全な会議通話の識別
安全な電話会議を開始し、参加者のセキュリティレベルを監視できます。安全な電話会議は、以下の手順で確立されます。
-
ユーザーは安全な電話回線から会議を開始します。
-
Cisco Unified Communications Managerは、通話に安全な会議ブリッジを割り当てます。
-
参加者が追加されると、Cisco Unified Communications Manager は各電話機のセキュリティモードを確認し、会議のセキュリティレベルを維持します。
-
電話機には、会議通話のセキュリティレベルが表示されます。安全な会議では、安全アイコン
が表示されます。
2台の電話機間での安全な通話がサポートされています。保護された電話機の場合、セキュア通話が設定されている場合は、会議通話、共有回線、内線モビリティなどの一部の機能は利用できません。
以下の表は、会議開始者の電話のセキュリティレベル、参加者のセキュリティレベル、および安全な会議ブリッジの利用可能性に応じて、会議のセキュリティレベルがどのように変化するかに関する情報を示しています。
|
発信者電話のセキュリティレベル |
使用された機能 |
参加者のセキュリティレベル |
行動の結果 |
|---|---|---|---|
|
安全でない |
電話会議 |
セキュリティ |
非セキュアな会議ブリッジ 非セキュアな会議 |
|
セキュリティ |
電話会議 |
少なくとも1つのメンバーが安全ではありません。 |
安全な会議ブリッジ 非セキュアな会議 |
|
セキュリティ |
電話会議 |
セキュリティ |
安全な会議ブリッジ 安全な暗号化レベルの会議 |
|
安全でない |
私に会いに来てください |
最低限のセキュリティレベルは暗号化です。 |
開始者は再注文のトーンを受信します。 |
|
セキュリティ |
私に会いに来てください |
最低限のセキュリティレベルは「安全ではない」です。 |
安全な会議ブリッジ 会議はすべての通話を受け付けます。 |
安全な電話発信者識別
安全な通話は、あなたの電話と相手の電話の両方が安全な通話に対応するように設定されている場合に確立されます。もう一方の電話機は、同じCisco IPネットワーク内にある場合もあれば、IPネットワーク外のネットワーク上にある場合もある。安全な通話は、2台の電話機間でのみ可能です。電話会議は、安全な会議ブリッジが設定された後に、安全な通話をサポートする必要がある。
安全な通話は、以下の手順で確立されます。
-
ユーザーがセキュリティ保護された電話機(セキュリティ保護モード)から通話を開始する。
-
電話機の画面にセキュリティアイコン
が表示されます。このアイコンは、電話機が安全な通話用に設定されていることを示していますが、接続されている相手の電話機も安全であることを意味するものではありません。 -
通話が別のセキュリティ保護された電話機に接続されると、ユーザーはセキュリティ音を聞きます。これは、会話の両端が暗号化され、保護されていることを示します。通話がセキュリティ保護されていない電話機に接続された場合、ユーザーはセキュリティ音を聞くことができません。
2台の電話機間での安全な通話がサポートされています。保護された電話機の場合、セキュア通話が設定されている場合は、会議通話、共有回線、内線モビリティなどの一部の機能は利用できません。
保護された電話機のみが、これらのセキュリティ保護または非セキュリティ保護を示す音を鳴らします。保護されていない電話機は、決して着信音を鳴らしません。通話中に通話全体のステータスが変化すると、表示音が変化し、保護対象の電話機から適切な音が鳴ります。
再生音を知らせる Secure/Non-Secure 通話ステータス オプションが Trueに設定されています :
-
エンドツーエンドのセキュアなメディアが確立され、通話状態がセキュアになると、電話機はセキュア表示音(3回の長いビープ音と間隔)を鳴らします。
-
エンドツーエンドの非セキュアなメディアが確立され、通話ステータスが非セキュアの場合、電話機は非セキュア表示音(短い間隔を挟んだ6回の短いビープ音)を鳴らします。
再生音で示す Secure/Non-Secure 通話ステータス オプションが Falseに設定されている場合、トーンは鳴りません。
はしけの暗号化を提供する
Cisco Unified Communications Managerは、会議が確立される際に電話のセキュリティ状態を確認し、会議のセキュリティ表示を変更したり、通話の完了をブロックしたりすることで、システムの整合性とセキュリティを維持します。
暗号化された通話に割り込むために使用する電話機が暗号化設定されていない場合、ユーザーは割り込むことができません。この場合、バージが失敗すると、バージが開始された電話機に再注文(高速ビジー)音が鳴ります。
発信側の電話機が暗号化するように設定されている場合、割り込み発信側は暗号化された電話機からの非暗号化通話に割り込むことができる。はしけによる通信が発生すると、Cisco Unified Communications Manager はその通話を非セキュアなものとして分類します。
発信側の電話機が暗号化するように設定されている場合、割り込み発信側は暗号化された通話に割り込むことができ、電話機は通話が暗号化されていることを示します。
無線LANセキュリティ
通信範囲内にあるすべてのWLANデバイスは他のすべてのWLANトラフィックを受信できるため、WLANにおける音声通信のセキュリティ確保は非常に重要です。侵入者が音声トラフィックを操作したり傍受したりしないようにするため、Cisco SAFE Securityアーキテクチャは電話機をサポートしています。ネットワークのセキュリティに関する詳細については、 http://www.cisco.com/en/US/netsol/ns744/networking_solutions_program_home.htmlを参照してください。
CiscoのワイヤレスIP電話ソリューションは、電話機がサポートする以下の認証方法を使用することで、不正なサインインや通信の侵害を防ぐワイヤレスネットワークセキュリティを提供します。
-
オープン認証: オープンシステムでは、あらゆる無線機器が認証を要求できる。リクエストを受信したアクセスポイントは、任意のリクエスト元に認証を許可することも、ユーザーリストに登録されているリクエスト元にのみ認証を許可することもできます。無線機器とアクセスポイント(AP)間の通信は暗号化されていない可能性がある。
-
拡張認証プロトコル - セキュアトンネリングによる柔軟な認証 (EAP-FAST) 認証: このクライアント/サーバー型セキュリティアーキテクチャでは、アクセスポイント(AP)と、アイデンティティサービスエンジン(ISE)などのRADIUSサーバー間のトランスポート層セキュリティ(TLS)トンネル内でEAPトランザクションを暗号化します。
TLSトンネルは、クライアント(電話)とRADIUSサーバー間の認証に保護アクセス認証情報(PAC)を使用します。サーバーは認証局ID(AID)をクライアント(電話)に送信し、クライアントはそれに応じて適切なPACを選択します。クライアント(電話機)はRADIUSサーバーにPAC-Opaqueを返します。サーバーはプライマリキーを使用してPACを復号します。両方のエンドポイントにPACキーが格納され、TLSトンネルが作成されます。EAP-FASTはPACの自動プロビジョニングをサポートしていますが、RADIUSサーバーで有効にする必要があります。
ISEでは、デフォルトではPACは1週間後に期限切れになります。電話機のPAC(パーソナルアクセスコントロール)の有効期限が切れている場合、電話機が新しいPACを取得するまで、RADIUSサーバーとの認証に時間がかかります。PACのプロビジョニング遅延を回避するには、ISEまたはRADIUSサーバーでPACの有効期限を90日以上に設定してください。
-
拡張認証プロトコル - トランスポート層セキュリティ (EAP-TLS) 認証: EAP-TLSでは、認証とネットワークアクセスにクライアント証明書が必要です。無線EAP-TLSの場合、クライアント証明書はMIC、LSC、またはユーザーがインストールした証明書のいずれかを使用できます。
-
保護拡張認証プロトコル (PEAP): クライアント(電話機)とRADIUSサーバー間の、シスコ独自のパスワードベースの相互認証方式。この電話機は、無線ネットワークとの認証にPEAPを使用できます。PEAP-MSCHAPV2とPEAP-GTCの両方の認証方式がサポートされています。
-
事前共有キー (PSK): この電話機はASCII形式と16進数(HEX)形式に対応しています。設定時にはこれらの形式を使用する必要があります WPA2/SAE 事前共有キー。
ASCII: 長さが8~63文字のASCII文字文字列(0~9、小文字のaz、大文字のaz、および特殊文字)。例えば、
GREG123567@9ZX&W。16進数: 長さ64桁の16進数文字列(0~9、afまたはAF)。
以下の認証方式は、RADIUSサーバーを使用して認証キーを管理します。
-
WPA2/WPA3: RADIUSサーバーの情報を使用して、認証用の固有キーを生成します。これらのキーは中央RADIUSサーバーで生成されるため、 WPA2/WPA3 アクセスポイントと電話機に保存されるWPA事前共有キーよりも高いセキュリティを提供します。
-
高速で安全なローミング:RADIUSサーバーと無線ドメインサーバー(WDS)の情報を使用して、キーの管理と認証を行います。WDSは、FT対応クライアントデバイス向けにセキュリティ認証情報のキャッシュを作成し、高速かつ安全な再認証を実現します。
と WPA2/WPA3, 暗号化キーは電話機に入力する必要はなく、アクセスポイントと電話機の間で自動的に生成されます。しかし、認証に使用されるEAPのユーザー名とパスワードは、各電話機に入力する必要があります。
ワイヤレスリンク上の音声トラフィックを保護するために、電話機はAESベースの暗号化をサポートしています。 WPA2/WPA3 認証。AESは、NISTによって標準化された対称ブロック暗号です。AESは固定の128ビットのブロックサイズを使用し、128ビット、192ビット、256ビットの鍵サイズをサポートしています。Wi-Fi ネットワークでは、AES は CCMP や GCMP などの暗号スイートで使用され、認証は PSK、SAE などで別途提供されます。 802.1X/EAP, 設定されているWLANセキュリティモードによって異なります。対応する暗号スイートと鍵サイズは、電話機の機種と無線LANの設定によって異なります。
電話機がAES暗号化を使用する場合、シグナリングSIPパケットと音声リアルタイムトランスポートプロトコル(RTP)パケットの両方が、アクセスポイントと電話機の間で暗号化されます。
無線LAN内では、認証および暗号化方式が設定されます。VLANはネットワークおよびアクセスポイント(AP)上で設定され、認証と暗号化のさまざまな組み合わせを指定します。SSIDは、VLANおよび特定の認証方式と暗号化方式に関連付けられます。無線クライアントデバイスが正常に認証されるためには、アクセスポイントと電話機の両方で、同じSSID、認証方式、暗号化方式を設定する必要があります。
認証方式によっては、特定の種類の暗号化が必要となる場合がある。
WPA2事前共有キーまたはSAEを使用する場合、事前共有キーは電話機に静的に設定する必要があります。これらのキーは、アクセスポイント(AP)に登録されているキーと一致している必要があります。
次の表に示す認証および暗号化方式は、AP構成に対応するCisco Wireless Phone 9821のネットワーク構成オプションを示しています。
| FSRタイプ | 認証 | 鍵管理 | 暗号化 | 保護管理フレーム(PMF) |
|---|---|---|---|---|
| 802.11r (FT) | PSK |
WPA-PSK WPA-PSK-SHA256 FT-PSK | AES | いいえ |
| 802.11r (FT) | WPA3 |
SAE FT-SAE | AES | はい |
| 802.11r (FT) | EAP-TLS |
WPA-EAP FT-EAP | AES | いいえ |
| 802.11r (FT) | EAP-TLS(WPA3) |
WPA-EAP-SHA256 FT-EAP | AES | はい |
| 802.11r (FT) | EAP-FAST |
WPA-EAP FT-EAP | AES | いいえ |
| 802.11r (FT) | EAP-FAST(WPA3) |
WPA-EAP-SHA256 FT-EAP | AES | はい |
| 802.11r (FT) | EAP-PEAP |
WPA-EAP FT-EAP | AES | いいえ |
| 802.11r (FT) | EAP-PEAP(WPA3) |
WPA-EAP-SHA256 FT-EAP | AES | はい |
| 非FT | スイートB | WPA-EAP-SUITE-B | GCMP | はい |
| 非FT | Suite-B-192 | WPA-EAP-SUITE-B-192 | GCMP | はい |
Wi-Fiプロファイルを設定する
Wi-Fiプロファイルを設定し、それをCisco Wireless Phone 9821に割り当てることができます。このプロファイルには、電話機がWi-Fi接続を確立し、その後Cisco Unified CMに登録するために必要なパラメータが含まれています。Wi-Fiプロファイルを作成して使用すると、あなたやユーザーは個々のスマートフォンごとに無線ネットワークを設定する必要がなくなります。
Wi-Fiプロファイルを使用する際は、キーとパスワードを保護するために、TFTP暗号化が有効になっているセキュアなプロファイルを使用することをお勧めします。
電話機は、インストール方法(手動、SCEP、またはTFTP)ごとに1つのサーバー証明書をサポートします。
WLANプロファイルを設定する前に、以下の点に留意してください。
-
ユーザー名とパスワード
-
ネットワークでEAP-FASTとPEAPを使用してユーザー認証を行う場合、必要に応じて、リモート認証ダイヤルインユーザーサービス(RADIUS)と電話機の両方でユーザー名とパスワードを設定する必要があります。
- 無線LANプロファイルに入力する認証情報は、RADIUSサーバーで設定した認証情報と同一である必要があります。
-
ネットワーク内でドメインを使用する場合は、ドメイン名とともにユーザー名を次の形式で入力する必要があります。
domain\username.
-
-
以下の操作を行うと、既存のWi-Fiパスワードが消去される可能性があります。
- 無効なユーザーIDまたはパスワードを入力しました
- EAPタイプがPEAP-MSCHAPV2またはPEAP-GTCに設定されている場合に、無効または期限切れのルートCAをインストールする
- 電話機を新しいEAPタイプに切り替える前に、RADIUSサーバーで使用中のEAPタイプを無効にする。
- EAPタイプを変更するには、まずRADIUSサーバーで新しいEAPタイプを有効にしてから、電話機をEAPタイプに切り替えてください。すべての電話機が新しいEAPタイプに変更されたら、必要に応じて以前のEAPタイプを無効にすることができます。
| 1 |
Cisco Unified Communications Manager Administrationで、 。 |
| 2 |
[新規追加] をクリックします。 |
| 3 |
無線LANプロファイル情報 セクションで、以下のパラメータを設定します。
|
| 4 |
ワイヤレス設定 セクションで、以下のパラメータを設定します。
|
| 5 |
認証設定 セクションで、 認証方法 を以下のいずれかの認証方法に設定します。EAP-FAST、EAP-TLS、PEAP-MSCHAPv2、PEAP-GTC、PSK、およびなし。 Cisco Wireless Phone 9821はWEPをサポートしていません。 このフィールドを設定した後、設定が必要な追加フィールドが表示される場合があります。
Cisco Wireless Phone 9821 は Network Access Profile フィールドをサポートしていません。 |
| 6 |
[保存] をクリックします。 |
次に行うこと
ワイヤレス LAN プロファイルを WLAN プロファイル グループにバインドし、その WLAN プロファイル グループをデバイス プール () または電話に直接 ()。
電話機の管理ウェブページからユーザー証明書をインストールしてください。
簡易証明書登録プロトコル(SCEP)が利用できない場合は、電話機にユーザー証明書を手動でインストールできます。
プリインストールされている製造時インストール証明書(MIC)は、EAP-TLSのユーザー証明書として使用できます。
ユーザー証明書のインストール後、そのユーザー証明書を発行した認証局(CA)チェーンをRADIUSサーバーの信頼リストに追加する必要があります。
開始する前に
電話機にユーザー証明書をインストールするには、以下のものが必要です。
-
お使いのPCに保存されているユーザー証明書。証明書はPKCS形式である必要があります #12 形式。
-
証明書の抽出パスワード。パスワードの長さは32文字を超えてはなりません。
| 1 |
電話の管理ウェブページから、 証明書を選択します。 |
| 2 |
ユーザーがインストールした フィールドを見つけて、 インストールをクリックします。 |
| 3 |
お使いのPC上の証明書を参照してください。 |
| 4 |
抽出パスワード フィールドに、証明書の抽出パスワードを入力します。 |
| 5 |
[アップロード] をクリックします。 |
| 6 |
アップロードが完了したら、スマートフォンを再起動してください。 |
電話機の管理ウェブページから認証サーバーCAをインストールしてください。
簡易証明書登録プロトコル(SCEP)が利用できない場合は、認証サーバーCAを手動で電話機にインストールできます。
RADIUSサーバー証明書を発行したルートCA証明書をインストールする必要があります。
開始する前に
電話に証明書をインストールする前に、認証サーバーのCA証明書をPCに保存しておく必要があります。証明書はPEM(Base-64)またはDER形式でエンコードされている必要があります。
| 1 |
電話の管理ウェブページから、 証明書を選択します。 |
| 2 |
認証サーバーCA フィールドを見つけて、 インストールをクリックします。 |
| 3 |
お使いのPC上の証明書を参照してください。 |
| 4 |
[アップロード] をクリックします。 |
| 5 |
アップロードが完了したら、スマートフォンを再起動してください。 |
電話機の管理ウェブページからセキュリティ証明書を手動で削除する
簡易証明書登録プロトコル(SCEP)が利用できない場合は、電話機からセキュリティ証明書を手動で削除できます。
| 1 |
電話の管理ウェブページから、 証明書を選択します。 |
| 2 |
証明書 ページで証明書を探してください。 |
| 3 |
[削除] をクリックします。 |
| 4 |
削除処理が完了したら、スマートフォンを再起動してください。 |
SCEPを設定する
SCEP(Simple Certificate Enrollment Protocol)は、証明書の自動発行と更新のための標準規格です。これにより、スマートフォンへの証明書の手動インストールが不要になります。
SCEP製品固有の設定パラメータを有効にする
Cisco Unified Communications Manager (Unified CM) で、以下の SCEP パラメータを設定する必要があります。
-
RAのIPアドレスまたはホスト名
-
SCEPサーバーのルートCA証明書のSHA-1またはSHA-256フィンガープリント
Cisco IOS登録機関(RA)は、SCEPサーバーへのプロキシとして機能します。電話機上のSCEPクライアントは、Cisco Unified CMからダウンロードされたパラメータを使用します。パラメータを設定すると、電話機はRAに SCEP
getcs リクエストを送信し、定義されたフィンガープリントを使用してルートCA証明書が検証されます。
| 1 |
Cisco Unified Communications Manager Administration から 。 |
| 2 |
電話を探してください。 |
| 3 |
製品固有の構成レイアウト エリアまでスクロールしてください。 |
| 4 |
WLAN SCEPサーバー フィールドにRAのIPアドレスまたはホスト名を入力し、チェックボックスを選択してSCEPパラメーターを有効にします。 |
| 5 |
WLAN ルート CA フィンガープリント (SHA256 または SHA1) フィールドにルート CA 証明書の SHA-1 または SHA-256 フィンガープリントを入力し、チェックボックスを選択して SCEP QED パラメータを有効にします。 |
| 6 |
[保存] を選択します。 |
| 7 |
設定を適用を選択します。 |
SCEPサーバーのサポート
簡易証明書登録プロトコル(SCEP)サーバーを使用している場合、サーバーはユーザー証明書とサーバー証明書を自動的に管理できます。SCEPサーバー上で、SCEP登録エージェント(RA)を以下のように設定します。
-
PKIトラストポイントとして機能する
-
PKI RAとして行動する
-
RADIUSサーバーを使用してデバイス認証を実行する
詳細については、SCEPサーバーのドキュメントを参照してください。
地域的に重要な証明書(LSC)を設定する
LSCをインストールする方法はいくつかあります。このサンプルタスクは、Cisco Wireless Phone 9821で認証文字列方式を使用してLSCを設定する場合に適用されます。
開始する前に
Cisco Unified CMと認証局プロキシ機能(CAPF)の適切なセキュリティ設定が完了していることを確認してください。
-
CTLファイルまたはITLファイルにはCAPF証明書が含まれています。
-
Cisco Unified Communications Operating System Administrationで、CAPF証明書がインストールされていることを確認してください。
-
CAPFは稼働中で、設定も完了しています。
これらの設定の詳細については、お使いのCisco Unified CMリリースのドキュメントを参照してください。
| 1 |
CAPFの設定時に設定されたCAPF認証文字列を取得します。 |
| 2 |
スマートフォンで、 設定 |
| 3 |
。 |
| 4 |
認証文字列を入力してください。 |
| 5 |
その他 CAPFの設定方法に応じて、電話機はLSCのインストール、更新、または削除を開始します。手順が完了すると、電話機に「インストール済み」または「未インストール」と表示されます。 LSCのインストール、アップデート、または削除プロセスは、完了までに時間がかかる場合があります。 電話機のインストール手順が正常に完了すると、 |
有線ネットワーク向け802.1X認証
Cisco Wireless Phone 9821は、有線ネットワーク向けに802.1X認証をサポートしています。これは通常、電話機がサポートされている USB-イーサネットアダプタを介してデスクトップ充電器に接続されているときの 自動プロビジョニング中に使用されます。
有線ネットワークにおける802.1X認証のサポートには、以下のいくつかのコンポーネントが必要です。
-
シスコIP電話:電話機がネットワークへのアクセス要求を開始する。Cisco IP電話には802.1Xサプリカントが搭載されています。このサプリカントを使用すると、ネットワーク管理者はIP電話とLANスイッチポートの接続を制御できます。現行バージョンの電話機用802.1Xサプリカントは、ネットワーク認証にEAP-FASTおよびEAP-TLSオプションを使用します。
-
認証サーバー: 認証サーバーとスイッチの両方に、RADIUS共有シークレットを設定する必要があります。
-
スイッチ:スイッチは802.1Xをサポートしている必要があり、認証器として機能し、電話機と認証サーバー間でEAPメッセージを中継できる必要があります。交換が完了すると、スイッチは電話機のネットワークへのアクセスを許可または拒否します。
Cisco IP電話とCisco Catalystスイッチは、従来、Cisco Discovery Protocol(CDP)を使用して互いを識別し、VLAN割り当てやインライン電源要件などのパラメータを決定します。
802.1Xを設定するには、以下の手順を実行する必要があります。
-
設定する CDP/LLDP 音声VLANバイパス。
-
電話機で有線ネットワーク用の802.1X認証を有効にする前に、認証サーバーとスイッチを設定してください。
-
音声VLANの設定:802.1X規格はVLANに対応していないため、この設定はスイッチのサポート状況に基づいて構成する必要があります。
- 有効済み: マルチドメイン認証をサポートするスイッチを使用している場合は、音声VLANを使用するように設定できます。
- 無効済み: スイッチがマルチドメイン認証をサポートしていない場合は、音声VLANを無効にして、ポートをネイティブVLANに割り当てることを検討してください。
-
Cisco Wireless Phone 9821は、他のCisco製電話機とは異なるPIDのプレフィックスを持っています。電話機が 802.1X 認証を通過するようにするには、 Radius·User-Name パラメーターに Cisco Wireless Phone 9821 を含めます。
例えば、Cisco Wireless Phone 9821のPIDはWP-9821です。以下の両方のセクションで、 Radius·User-Name を
Start with WPまたはContains WPに設定できます。 -
お使いのスマートフォンで有線ネットワークの802.1X認証を有効にしてください。
お使いのスマートフォンで有線ネットワークの802.1X認証を有効にするには、以下の手順に従ってください。Wi-Fiの802.1X認証はデフォルトで有効になっており、手動での設定は不要です。
| 1 |
設定 |
| 2 |
プロンプトが表示されたら、パスワードを入力して 設定 メニューにアクセスしてください。パスワードは管理者から入手できます。 |
| 3 |
。 |
| 4 |
デバイス認証 をハイライトして オンを押します。 |
Cisco Unified Communications Manager Administrationで有線ネットワークの802.1X認証を有効にする
Cisco Unified CM で有線ネットワークの 802.1X 認証を有効にするには、以下の手順に従ってください。Wi-Fiの802.1X認証はデフォルトで有効になっており、手動での設定は不要です。
取引状況とセキュリティ設定は、スマートフォンの画面メニューから確認できます。詳細については、 電話機のセキュリティ設定メニューを参照してください。
| 1 |
Cisco Unified Communications Manager Administrationで、 デバイス を選択します。 > 電話。 |
| 2 |
設定する電話機を探してください。 |
| 3 |
製品固有の構成レイアウト エリアに移動します。 |
| 4 |
802 から [] 有効 を選択します。1x 認証 ドロップダウンメニュー。 Cisco Wireless Phone 9821 のデバイス認証オプションが 有効 または 無効に設定されている場合、読み取り専用になり、ユーザーが 802.1X 認証設定を変更できなくなります。 |
| 5 |
[保存] を選択します。 |
| 6 |
設定を適用を選択します。 |
電話のセキュリティ設定メニュー
電話のメニューからセキュリティ設定に関する情報を表示するには、 設定
アプリにアクセスして 。情報の入手可能性は、組織のネットワーク設定によって異なります。
|
パラメータ |
オプション |
デフォルト |
説明 |
|---|---|---|---|
|
デバイス認証 |
オン オフ |
オフ |
電話機の802.1X認証を有効または無効にします。 パラメータ設定は、電話機の初期設定(OOB)後も保持されます。 |
|
取引ステータス | 無効 |
802.1X認証の状態を表示します。状態は(これらに限定されない):
| |
|
プロトコル | なし |
802.1X認証に使用されるEAP方式を表示します。プロトコルはEAP-FASTまたはEAP-TLSのいずれかです。 |
TLSの対応バージョンを設定する
クライアントとサーバーそれぞれに必要なTLSの最小バージョンを設定できます。
デフォルトでは、サーバーとクライアントの最小TLSバージョンは両方とも1.2です。この設定は、以下の機能に影響を与えます。
- HTTPSウェブアクセス接続
- オンプレミス電話のオンボーディング
- HTTPSサービス、例えばディレクトリサービス
- データグラムトランスポート層セキュリティ(DTLS)
- ポートアクセスエンティティ(PAE)
- 拡張認証プロトコル - トランスポート層セキュリティ (EAP-TLS)
Cisco IP 電話の TLS 1.3 互換性に関する詳細については、 Cisco コラボレーション製品の TLS 1.3 互換性マトリックスを参照してください。
| 1 |
Cisco Unified Communications Manager Administrationで、必要に応じて以下のいずれかの操作を実行します。
構成は階層構造に従います。
|
| 2 |
TLSクライアント最小バージョン フィールドを設定します。 TLS 1.3 オプションは、Cisco Unified CM 15SU2 以降で利用可能です。
|
| 3 |
TLSサーバーの最小バージョン フィールドを設定します。
|
| 4 |
[保存] をクリックします。 |
| 5 |
設定を適用をクリックします。 |
| 6 |
電話機を再起動してください。 |
Cisco Wireless Phone 9821のスピーカーフォンとヘッドセットをオフにする
Cisco Wireless Phone 9821では、ユーザーに対してスピーカーフォンとヘッドセットを永続的にオフにするオプションがあります。これらの音声出力をオフにすることで、周囲の人に会話が聞こえないようにすることができます。これは、共有オフィスやオープンオフィス環境では特に重要です。
| 1 |
Cisco Unified Communications Manager Administrationで、 。 |
| 2 |
設定する電話機を探してください。 |
| 3 |
製品固有の構成レイアウト エリアに移動します。 |
| 4 |
電話機の機能を無効にするには、以下のチェックボックスのうち1つ以上をオンにしてください。
デフォルトでは、これらのチェックボックスはオフになっています。 |
| 5 |
[保存] を選択します。 |
| 6 |
設定を適用を選択します。 |
