- Hjem
- /
- Artikkel
Denne hjelpeartikkelen gjelder for Cisco Wireless Phone 9821 som er registrert i Cisco Unified Communications Manager (Unified CM).
Du kan aktivere Cisco Unified Communications Manager (Unified CM) til å operere i et forbedret sikkerhetsmiljø. Med disse forbedringene opererer telefonnettverket ditt under et sett med strenge sikkerhets- og risikostyringskontroller for å beskytte deg og brukerne dine.
Det forbedrede sikkerhetsmiljøet inkluderer følgende funksjoner:
-
Autentisering av kontaktsøk
-
TCP som standardprotokoll for ekstern revisjonslogging
-
En forbedret legitimasjonspolicy
-
Støtte for SHA-2-familien av hasher for digitale signaturer
-
Støtte for en RSA-nøkkelstørrelse på opptil 4096 bits
Med Cisco Unified CM versjon 14.0 eller nyere støtter telefonene SIP OAuth-autentisering.
OAuth støttes for Proxy Trivial File Transfer Protocol (TFTP) med Cisco Unified CM Release 14.0(1) SU1 eller nyere.
Hvis du vil ha mer informasjon om sikkerhet, kan du se følgende veiledninger:
-
Systemkonfigurasjonsveiledning for Cisco Unified Communications Manager, versjon 15 og SU-er
-
Sikkerhetsveiledning for Cisco Unified Communications Manager, versjon 15 og SU-er
Telefonen din kan bare lagre et begrenset antall ITL-filer (identitetsklareringsliste). ITL-filer kan ikke overstige 64K på telefonen, så begrens antallet filer som Cisco Unified CM sender til telefonen.
Støttede sikkerhetsfunksjoner
Sikkerhetsfunksjoner beskytter mot trusler, inkludert trusler mot telefonens identitet og data. Disse funksjonene oppretter og vedlikeholder autentiserte kommunikasjonsstrømmer mellom telefonen og Cisco Unified Communications Manager-serveren, og sikrer at telefonen bare bruker digitalt signerte filer.
Cisco Unified Communications Manager versjon 8.5(1) og senere inkluderer Sikkerhet som standard, som gir følgende sikkerhetsfunksjoner for Cisco IP-telefoner uten å kjøre CTL-klienten:
-
Signering av telefonens konfigurasjonsfiler
-
Kryptering av telefonkonfigurasjonsfiler
-
HTTPS med Tomcat og andre webtjenester
Sikker signalering og mediefunksjoner krever fortsatt at du kjører CTL-klienten og bruker maskinvare-eTokens.
Implementering av sikkerhet i Cisco Unified Communications Manager-systemet forhindrer identitetstyveri av telefonen og Cisco Unified Communications Manager-serveren, forhindrer datamanipulering og forhindrer manipulering av anropssignalering og mediestrømmer.
For å redusere disse truslene etablerer og vedlikeholder Cisco IP-telefoninettverket sikre (krypterte) kommunikasjonsstrømmer mellom en telefon og serveren, signerer filer digitalt før de overføres til en telefon, og krypterer mediestrømmer og anropssignalering mellom Cisco IP-telefoner.
Et lokalt signifikant sertifikat (LSC) installeres på telefoner etter at du har utført de nødvendige oppgavene som er knyttet til sertifiseringsinstansens proxyfunksjon (CAPF). Du kan bruke Cisco Unified Communications Manager Administration til å konfigurere en LSC, som beskrevet i sikkerhetsveiledningen for Cisco Unified Communications Manager. Alternativt kan du starte installasjonen av en LSC fra Sikkerhet -menyen på telefonen. Denne menyen lar deg også oppdatere eller fjerne en LSC.
Telefonene bruker telefonens sikkerhetsprofil, som definerer om enheten er usikker eller sikker. Hvis du vil ha informasjon om hvordan du bruker sikkerhetsprofilen på telefonen, kan du se dokumentasjonen for din spesifikke Cisco Unified Communications Manager-versjon.
Hvis du konfigurerer sikkerhetsrelaterte innstillinger i Cisco Unified Communications Manager Administration, inneholder telefonkonfigurasjonsfilen sensitiv informasjon. For å sikre personvernet til en konfigurasjonsfil, må du konfigurere den for kryptering. Hvis du vil ha detaljert informasjon, kan du se dokumentasjonen for din spesifikke Cisco Unified Communications Manager-versjon.
Tabellen nedenfor gir en oversikt over sikkerhetsfunksjonene som telefonene støtter. Hvis du vil ha mer informasjon, kan du se dokumentasjonen for din spesifikke Cisco Unified Communications Manager-versjon.
|
Trekk |
Beskrivelse |
|---|---|
|
Bildeautentisering |
Signerte binærfiler forhindrer manipulering av fastvareavbildningen før avbildningen lastes inn på en telefon. Hvis du manipulerer bildet, mislykkes autentiseringsprosessen på telefonen, og det nye bildet avvises. |
|
Installasjon av kundesertifikat |
Hver Cisco IP-telefon krever et unikt sertifikat for enhetsgodkjenning. Telefoner inkluderer et produsentinstallert sertifikat (MIC), men for ekstra sikkerhet kan du angi sertifikatinstallasjon i Cisco Unified Communications Manager Administration ved hjelp av sertifiseringsinstansens proxyfunksjon (CAPF). Alternativt kan du installere et lokalt signifikant sertifikat (LSC) fra Sikkerhet -menyen på telefonen. |
|
Enhetsautentisering |
Oppstår mellom Cisco Unified Communications Manager-serveren og telefonen når hver enhet godtar sertifikatet til den andre enheten. Bestemmer om det skal oppstå en sikker forbindelse mellom telefonen og en Cisco Unified Communications Manager, og oppretter om nødvendig en sikker signalvei mellom enhetene ved hjelp av TLS-protokollen. Cisco Unified Communications Manager registrerer ikke telefoner med mindre de kan autentiseres. |
|
Filgodkjenning |
Validerer digitalt signerte filer som telefonen laster ned. Telefonen validerer signaturen for å sikre at det ikke har blitt manipulert med filen etter at filen ble opprettet. Filer som ikke godkjennes, skrives ikke til flashminnet på telefonen. Telefonen avviser slike filer uten videre behandling. |
|
Filkryptering |
Kryptering forhindrer at sensitiv informasjon blir avslørt mens filen er under overføring til telefonen. I tillegg validerer telefonen signaturen for å sikre at det ikke har blitt manipulert med filen etter at filen ble opprettet. Filer som ikke godkjennes, skrives ikke til flashminnet på telefonen. Telefonen avviser slike filer uten videre behandling. |
|
Signaleringsautentisering |
Bruker TLS-protokollen til å bekrefte at det ikke har skjedd noen manipulering av signalpakker under overføring. |
|
Sertifikat for installert produksjon |
Hver Cisco IP-telefon inneholder et unikt fabrikasjonsinstallert sertifikat (MIC), som brukes til enhetsgodkjenning. MIC-en gir permanent unikt identitetsbevis for telefonen og lar Cisco Unified Communications Manager autentisere telefonen. |
|
Mediekryptering |
Bruker SRTP for å sikre at mediestrømmer mellom støttede enheter er sikre, og at bare den tiltenkte enheten mottar og leser dataene. Inkluderer å opprette et medieprimærnøkkelpar for enhetene, levere nøklene til enhetene og sikre leveringen av nøklene mens nøklene er under transport. |
|
CAPF (Sertifiseringsinstansens proxyfunksjon) |
Implementerer deler av sertifikatgenereringsprosedyren som er for prosesseringsintensive for telefonen, og samhandler med telefonen for nøkkelgenerering og sertifikatinstallasjon. CAPF kan konfigureres til å be om sertifikater fra kundespesifiserte sertifiseringsinstanser på vegne av telefonen, eller den kan konfigureres til å generere sertifikater lokalt. Både EC (elliptisk kurve) og RSA-nøkkeltyper støttes. For å bruke EC-nøkkelen, må du sørge for at parameteren «Support til avanserte krypteringsalgoritmer for endepunkter» (fra ) er aktivert. Hvis du vil ha mer informasjon om CAPF og relaterte konfigurasjoner, kan du se følgende dokumenter: |
|
Sikkerhetsprofil |
Definerer om telefonen er usikker, autentisert, kryptert eller beskyttet. Andre oppføringer i denne tabellen beskriver sikkerhetsfunksjoner. |
|
Krypterte konfigurasjonsfiler |
Lar deg sikre personvernet til telefonens konfigurasjonsfiler. |
|
Valgfri deaktivering av webserver for en telefon |
Av sikkerhetshensyn kan du forhindre tilgang til nettsidene for en telefon (som viser diverse driftsstatistikker for telefonen) og selvhjelpsportalen. |
|
Telefonherding |
Ytterligere sikkerhetsalternativer, som du kontrollerer fra Cisco Unified Communications Manager Administration:
|
|
Sikker SIP-failover for SRST |
Etter at du har konfigurert en SRST-referanse (Survivable Remote Site Telephony) for sikkerhet og deretter tilbakestilt de avhengige enhetene i Cisco Unified Communications Manager Administration, legger TFTP-serveren til SRST-sertifikatet i telefonens cnf.xml-fil og sender filen til telefonen. En sikker telefon bruker deretter en TLS-tilkobling for å samhandle med den SRST-aktiverte ruteren. |
|
Signaleringskryptering |
Sørger for at alle SIP-signalmeldinger som sendes mellom enheten og Cisco Unified Communications Manager-serveren er kryptert. |
|
Alarm for oppdatering av tillitsliste |
Når klareringslisten oppdateres på telefonen, mottar Cisco Unified Communications Manager en alarm som angir om oppdateringen var vellykket eller mislykket. Se tabellen nedenfor for mer informasjon. |
|
AES 256-kryptering |
Når telefonene er koblet til Cisco Unified Communications Manager versjon 10.5(2) og nyere, støtter de AES 256-kryptering for TLS og SIP for signalering og mediekryptering. Dette gjør det mulig for telefoner å starte og støtte TLS 1.2-tilkoblinger ved hjelp av AES-256-baserte chiffer som overholder SHA-2 (Secure Hash Algorithm)-standarder og er kompatible med Federal Information Processing Standards (FIPS). Chifferene inkluderer:
Hvis du vil ha mer informasjon, kan du se dokumentasjonen for Cisco Unified Communications Manager. |
|
Sertifikater for elliptisk kurve digital signaturalgoritme (ECDSA) |
Som en del av Common Criteria (CC)-sertifiseringen la Cisco Unified Communications Manager til ECDSA-sertifikater i versjon 11.0. Dette påvirker alle Voice Operating System (VOS)-produkter som kjører CUCM 11.5 og senere versjoner. |
|
Multiserver (SAN) Tomcat-sertifikat med Cisco UCM | Telefonen støtter Cisco UCM med konfigurerte SAN-tomcat-sertifikater (Multi-server). Den riktige TFTP-serveradressen finner du i telefonens ITL-fil for registrering av telefonen. Hvis du vil ha mer informasjon om funksjonen, kan du se følgende: |
Tabellen nedenfor inneholder alarmmeldinger og betydning for oppdatering av tillitsliste. Hvis du vil ha mer informasjon, kan du se dokumentasjonen for Cisco Unified Communications Manager.
| Kode og melding | Beskrivelse |
|---|---|
|
1 - TL_SUKSESS |
Mottatt ny CTL and/or ITL |
|
2 - CTL_INITIALER_SUKSESS |
Mottatt ny CTL, ingen eksisterende TL |
|
3 - ITL_INITIALER_SUKSESS |
Mottatt ny ITL, ingen eksisterende TL |
|
4 - TL_INITIALER_SUKSESS |
Mottatt ny CTL og ITL, ingen eksisterende TL |
|
5 - TL_MISLYKKET_GAMMEL_CTL |
Oppdatering til ny CTL mislyktes, men har tidligere TL |
|
6 - TL_MISLYKKET_NEI_TL |
Oppdatering til ny TL mislyktes, og har ingen gammel TL |
|
7 - TL_MISLYKKET |
Generisk feil |
|
8 - TL_MISLYKKET_GAMMEL_ITL |
Oppdatering til ny ITL mislyktes, men har tidligere TL |
|
9 - TL_MISLYKKET_GAMMEL_TL |
Oppdatering til ny TL mislyktes, men har tidligere TL |
Sikkerhet for telefonsamtaler
Når sikkerhet er implementert for en telefon, kan du identifisere sikre telefonsamtaler ved hjelp av ikoner på telefonskjermen. Du kan også avgjøre om den tilkoblede telefonen er sikker og beskyttet hvis en sikkerhetstone spilles av i begynnelsen av samtalen.
I en sikker samtale krypteres all samtalesignalering og mediestrømmer. En sikker samtale tilbyr et høyt sikkerhetsnivå, og gir integritet og personvern til samtalen. Når en pågående samtale er kryptert, kan du se sikkerhetsikonet
på linjen.
-
Hvis samtalen rutes gjennom ikke-IP-anropsledd, for eksempel PSTN, kan samtalen være usikker selv om den er kryptert i IP-nettverket og har et låsikon tilknyttet seg.
-
Sikre anrop støttes kun for tilkoblinger mellom to telefoner. Enkelte funksjoner, som konferansesamtaler og delte linjer, er ikke tilgjengelige når sikre anrop er konfigurert.
I Cisco Unified Communications Manager kan telefoner som er konfigurert som sikre (krypterte og klarerte) tildeles en beskyttet status. Når disse enhetene er beskyttet, kan de konfigureres til å spille av en sikkerhetstone i begynnelsen av hver samtale.
-
Beskyttet enhet:
Slik endrer du statusen til en sikker telefon til beskyttet:
- I Cisco Unified Communications Manager Administration velger .
- Finn telefonen du skal sette opp.
- I vinduet Telefonkonfigurasjon merker du av for Beskyttet enhet.
- Klikk på Lagre.
-
Spill av sikker indikasjonstone:
Slik aktiverer du at den beskyttede telefonen spiller av en sikker eller usikker indikasjonstone:
- I Cisco Unified Communications Manager Administration velger .
- Velg serveren og deretter Cisco CallManager -tjenesten.
- I området Klyngeomfattende parametere (Funksjon - Sikker tone) angir du Spill av tone til å indikere Secure/Non-Secure Innstillingen for anropsstatus er satt til Sann.
- Klikk på Lagre.
Sikker identifikasjon av konferansesamtaler
Du kan starte en sikker konferansesamtale og overvåke sikkerhetsnivået til deltakerne. En sikker telefonkonferanse opprettes ved å bruke denne prosessen:
-
En bruker starter konferansen fra en sikker telefon.
-
Cisco Unified Communications Manager tilordner en sikker konferansebro til samtalen.
-
Etter hvert som deltakere legges til, bekrefter Cisco Unified Communications Manager sikkerhetsmodusen for hver telefon og opprettholder sikkerhetsnivået for konferansen.
-
Telefonen viser sikkerhetsnivået for konferansesamtalen. En sikker konferanse viser sikkerhetsikonet
.
Sikre anrop støttes mellom to telefoner. For beskyttede telefoner er enkelte funksjoner, som konferansesamtaler, delte linjer og Extension Mobility, ikke tilgjengelige når sikre anrop er konfigurert.
Tabellen nedenfor gir informasjon om endringer i sikkerhetsnivåene for konferanser, avhengig av sikkerhetsnivået til initiativtakerens telefon, sikkerhetsnivåene til deltakerne og tilgjengeligheten av sikre konferansebroer.
|
Sikkerhetsnivå for initiativtakertelefon |
Funksjon brukt |
Sikkerhetsnivå for deltakerne |
Resultater av handlingen |
|---|---|---|---|
|
Usikker |
Konferanse |
Sikker |
Usikker konferansebro Usikker konferanse |
|
Sikker |
Konferanse |
Minst ett medlem er usikkert. |
Sikker konferansebro Usikker konferanse |
|
Sikker |
Konferanse |
Sikker |
Sikker konferansebro Sikker kryptert nivåkonferanse |
|
Usikker |
Møt meg |
Minimum sikkerhetsnivå er kryptert. |
Initiativtaker mottar en tone for ny bestilling. |
|
Sikker |
Møt meg |
Minimum sikkerhetsnivå er usikkert. |
Sikker konferansebro Konferanse tar imot alle anrop. |
Sikker identifikasjon av telefonsamtaler
En sikker samtale opprettes når telefonen din, og telefonen i den andre enden, er konfigurert for sikker samtale. Den andre telefonen kan være i samme Cisco IP-nettverk, eller i et nettverk utenfor IP-nettverket. Sikrede samtaler kan bare foretas mellom to telefoner. Konferansesamtaler bør støtte sikre samtaler etter at sikker konferansebro er satt opp.
En sikret samtale opprettes ved hjelp av denne prosessen:
-
En bruker starter samtalen fra en sikret telefon (sikret sikkerhetsmodus).
-
Telefonen viser sikkerhetsikonet
på telefonskjermen. Dette ikonet indikerer at telefonen er konfigurert for sikre samtaler, men det betyr ikke at den andre tilkoblede telefonen også er sikret. -
Brukeren hører en sikkerhetstone hvis samtalen kobles til en annen sikret telefon, noe som indikerer at begge ender av samtalen er kryptert og sikret. Hvis samtalen kobles til en usikker telefon, hører ikke brukeren sikkerhetstonen.
Sikre anrop støttes mellom to telefoner. For beskyttede telefoner er enkelte funksjoner, som konferansesamtaler, delte linjer og Extension Mobility, ikke tilgjengelige når sikre anrop er konfigurert.
Bare beskyttede telefoner spiller av disse sikre eller usikre indikasjonstonene. Ubeskyttede telefoner spiller aldri toner. Hvis den generelle samtalestatusen endres under samtalen, endres indikasjonstonen, og den beskyttede telefonen spiller av riktig tone.
Når Spill av tone for å indikere Secure/Non-Secure Alternativet Samtalestatus er satt til Sann:
-
Når sikre medier fra ende til ende er opprettet og samtalestatusen er sikker, spiller telefonen av indikasjonstonen for sikker tilkobling (tre lange pipetoner med pauser).
-
Når det er opprettet usikre ende-til-ende-medier og samtalestatusen er usikker, spiller telefonen av indikasjonstonen for usikret tilkobling (seks korte pip med korte pauser).
Hvis Spill av tone for å indikere Secure/Non-Secure Alternativet Samtalestatus er satt til Usann, ingen tone spilles av.
Sørg for kryptering for lekter
Cisco Unified Communications Manager sjekker telefonens sikkerhetsstatus når konferanser er opprettet og endrer sikkerhetsindikasjonen for konferansen eller blokkerer fullføringen av samtalen for å opprettholde integritet og sikkerhet i systemet.
En bruker kan ikke bryte inn i en kryptert samtale hvis telefonen som brukes til å bryte inn ikke er konfigurert for kryptering. Når innbrytingen mislykkes i dette tilfellet, spilles det av en ny bestillingstone (rask opptatttone) på telefonen som indikerer at innbrytingen ble startet.
Hvis initiativtakerens telefon er konfigurert for kryptering, kan bryterinitiatoren bryte inn i en usikker samtale fra den krypterte telefonen. Etter at innbruddet har skjedd, klassifiserer Cisco Unified Communications Manager samtalen som usikker.
Hvis initiativtakerens telefon er konfigurert for kryptering, kan bryterinitiativtakeren bryte inn i en kryptert samtale, og telefonen indikerer at samtalen er kryptert.
Trådløs LAN-sikkerhet
Fordi alle WLAN-enheter som er innenfor rekkevidde kan motta all annen WLAN-trafikk, er det avgjørende å sikre talekommunikasjon i WLAN-er. For å sikre at inntrengere ikke manipulerer eller avlytter taletrafikk, støtter Cisco SAFE Security-arkitekturen telefonen. For mer informasjon om sikkerhet i nettverk, se http://www.cisco.com/en/US/netsol/ns744/networking_solutions_program_home.html.
Ciscos trådløse IP-telefoniløsning gir trådløs nettverkssikkerhet som forhindrer uautoriserte pålogginger og kompromittert kommunikasjon ved å bruke følgende autentiseringsmetoder som telefonen støtter.
-
Åpen autentisering: Enhver trådløs enhet kan be om autentisering i et åpent system. AP-en som mottar forespørselen kan gi autentisering til enhver forespørrer eller bare til forespørrere som finnes på en liste over brukere. Kommunikasjonen mellom den trådløse enheten og tilgangspunktet (AP) kan være ukryptert.
-
Extensible Authentication Protocol – fleksibel autentisering via sikker tunnelering (EAP-FAST)-autentisering: Denne klient-server-sikkerhetsarkitekturen krypterer EAP-transaksjoner i en TLS-tunnel (Transport Level Security) mellom tilgangspunktet og RADIUS-serveren, for eksempel Identity Services Engine (ISE).
TLS-tunnelen bruker PAC-er (Protected Access Credentials) for autentisering mellom klienten (telefonen) og RADIUS-serveren. Serveren sender en autoritets-ID (AID) til klienten (telefonen), som igjen velger riktig PAC. Klienten (telefonen) returnerer en PAC-Opaque til RADIUS-serveren. Serveren dekrypterer PAC-en med primærnøkkelen. Begge endepunktene inneholder nå PAC-nøkkelen, og en TLS-tunnel er opprettet. EAP-FAST støtter automatisk PAC-klargjøring, men du må aktivere det på RADIUS-serveren.
I ISE utløper PAC-en som standard om én uke. Hvis telefonen har en utløpt PAC, tar autentisering med RADIUS-serveren lengre tid mens telefonen får en ny PAC. For å unngå forsinkelser i PAC-klargjøring, angi PAC-utløpsperioden til 90 dager eller lenger på ISE- eller RADIUS-serveren.
-
EAP-TLS-autentisering (Extensible Authentication Protocol-Transport Layer Security): EAP-TLS krever et klientsertifikat for autentisering og nettverkstilgang. For trådløs EAP-TLS kan klientsertifikatet være MIC, LSC eller et brukerinstallert sertifikat.
-
Beskyttet utvidbar autentiseringsprotokoll (PEAP): Ciscos proprietære passordbaserte gjensidige autentiseringsordning mellom klienten (telefonen) og en RADIUS-server. Telefonen kan bruke PEAP for autentisering med det trådløse nettverket. Både PEAP-MSCHAPV2- og PEAP-GTC-autentiseringsmetodene støttes.
-
Forhåndsdelt nøkkel (PSK): Telefonen støtter ASCII- og heksadesimale (HEX) formater. Du må bruke disse formatene når du setter opp en WPA2/SAE Forhåndsdelt nøkkel.
ASCII: En ASCII-tegnstreng med en lengde på 8 til 63 tegn (0–9, små bokstaver a–z, store bokstaver AZ og spesialtegn). For eksempel,
GREG123567@9ZX&W.HEKSIKRET: En heksadesimal tegnstreng med 64 heksadesimale sifre (0–9, af eller AF).
Følgende autentiseringsordninger bruker RADIUS-serveren til å administrere autentiseringsnøkler:
-
WPA2/WPA3: Bruker RADIUS-serverinformasjon til å generere unike nøkler for autentisering. Fordi disse nøklene genereres på den sentraliserte RADIUS-serveren, WPA2/WPA3 gir mer sikkerhet enn forhåndsdelte WPA-nøkler som er lagret på tilgangspunktet og telefonen.
-
Rask sikker roaming: Bruker RADIUS-server og informasjon fra en trådløs domeneserver (WDS) til å administrere og autentisere nøkler. WDS oppretter en hurtigbuffer med sikkerhetslegitimasjon for FT-aktiverte klientenheter for rask og sikker ny autentisering.
Med WPA2/WPA3, Krypteringsnøkler legges ikke inn på telefonen, men utledes automatisk mellom tilgangspunktet og telefonen. Men EAP-brukernavnet og -passordet som brukes til autentisering må oppgis på hver telefon.
For å beskytte taletrafikk over den trådløse koblingen støtter telefonen AES-basert kryptering for WPA2/WPA3 autentisering. AES er en symmetrisk blokkchiffer standardisert av NIST. AES bruker en fast blokkstørrelse på 128 bit og støtter nøkkelstørrelser på 128 bit, 192 bit og 256 bit. I Wi-Fi-nettverk brukes AES av krypteringspakker som CCMP eller GCMP, mens autentisering leveres separat av PSK, SAE eller 802.1X/EAP, avhengig av den konfigurerte WLAN-sikkerhetsmodusen. Den støttede krypteringspakken og nøkkelstørrelsen avhenger av telefonmodellen og WLAN-konfigurasjonen.
Når telefonen bruker AES-kryptering, krypteres både SIP-signalpakkene og talepakkene for Real-Time Transport Protocol (RTP) mellom tilgangspunktet og telefonen.
Autentiserings- og krypteringsordninger er konfigurert i det trådløse lokalnettverket. VLAN-er konfigureres i nettverket og på AP-ene og spesifiserer forskjellige kombinasjoner av autentisering og kryptering. En SSID tilknyttes et VLAN og det spesifikke autentiserings- og krypteringsskjemaet. For at trådløse klientenheter skal kunne autentiseres, må du konfigurere de samme SSID-ene med autentiserings- og krypteringsskjemaene på tilgangspunktene og på telefonen.
Noen autentiseringsordninger krever spesifikke typer kryptering.
Når du bruker WPA2-forhåndsdelt nøkkel eller SAE, må den forhåndsdelte nøkkelen være statisk angitt på telefonen. Disse tastene må samsvare med tastene som er på AP-et.
Autentiserings- og krypteringsskjemaene i tabellen nedenfor viser nettverkskonfigurasjonsalternativene for Cisco Wireless Phone 9821 som samsvarer med AP-konfigurasjonen.
| FSR-type | Autentisering | Nøkkelhåndtering | Kryptering | Beskyttet administrasjonsramme (PMF) |
|---|---|---|---|---|
| 802.11r (FT) | PSK |
WPA-PSK WPA-PSK-SHA256 FT-PSK | AES | Ingen |
| 802.11r (FT) | WPA3 |
SAE FT-SAE | AES | Ja |
| 802.11r (FT) | EAP-TLS |
WPA-EAP FT-EAP | AES | Ingen |
| 802.11r (FT) | EAP-TLS (WPA3) |
WPA-EAP-SHA256 FT-EAP | AES | Ja |
| 802.11r (FT) | EAP-RASK |
WPA-EAP FT-EAP | AES | Ingen |
| 802.11r (FT) | EAP-RASK (WPA3) |
WPA-EAP-SHA256 FT-EAP | AES | Ja |
| 802.11r (FT) | EAP-PEAP |
WPA-EAP FT-EAP | AES | Ingen |
| 802.11r (FT) | EAP-PEAP (WPA3) |
WPA-EAP-SHA256 FT-EAP | AES | Ja |
| ikke-FT | Suite B | WPA-EAP-SUITE-B | GCMP | Ja |
| ikke-FT | Suite-B-192 | WPA-EAP-SUITE-B-192 | GCMP | Ja |
Konfigurer en Wi-Fi-profil
Du kan konfigurere en Wi-Fi-profil og tilordne den til Cisco trådløs telefon 9821. Denne profilen inneholder de nødvendige parameterne for at telefonen skal kunne opprette en Wi-Fi-tilkobling og deretter registrere seg hos Cisco Unified CM. Når du oppretter og bruker en Wi-Fi-profil, trenger ikke du eller brukerne dine å konfigurere det trådløse nettverket for individuelle telefoner.
Vi anbefaler at du bruker en sikker profil med TFTP-kryptering aktivert for å beskytte nøkler og passord når du bruker en Wi-Fi-profil.
Telefonene støtter ett serversertifikat per installasjonsmetode (manuell, SCEP eller TFTP).
Husk følgende før du konfigurerer WLAN-profilen:
-
Brukernavn og passord
-
Når nettverket ditt bruker EAP-FAST og PEAP for brukerautentisering, må du konfigurere både brukernavn og passord om nødvendig på RADIUS (Remote Authentication Dial-In User Service) og telefonen.
- Påloggingsinformasjonen du angir i den trådløse LAN-profilen må være identisk med påloggingsinformasjonen du konfigurerte på RADIUS-serveren.
-
Hvis du bruker domener i nettverket ditt, må du oppgi brukernavnet sammen med domenenavnet, i formatet:
domain\username.
-
-
Følgende handlinger kan føre til at det eksisterende Wi-Fi-passordet slettes:
- Å skrive inn en ugyldig bruker-ID eller et ugyldig passord
- Installerer en ugyldig eller utløpt rot-CA når EAP-typen er satt til PEAP-MSCHAPV2 eller PEAP-GTC
- Deaktivere EAP-typen som er i bruk på RADIUS-serveren før du bytter telefonen til den nye EAP-typen
- Hvis du vil endre EAP-typen, må du først aktivere den nye EAP-typen på RADIUS-serveren, og deretter bytte til EAP-typen på telefonen. Når alle telefonene er endret til den nye EAP-typen, kan du deaktivere den forrige EAP-typen hvis du vil.
| 1 |
I Cisco Unified Communications Manager Administration velger . |
| 2 |
Klikk på Legg til ny. |
| 3 |
I seksjonen Informasjon om trådløst LAN-profil angir du parameterne:
|
| 4 |
I seksjonen Trådløse innstillinger angir du parameterne:
|
| 5 |
I delen Autentiseringsinnstillinger angir du Autentiseringsmetode til én av disse autentiseringsmetodene: EAP-FAST, EAP-TLS, PEAP-MSCHAPv2, PEAP-GTC, PSK og Ingen. Cisco trådløs telefon 9821 støtter ikke WEP. Etter at du har angitt dette feltet, kan det hende du ser ekstra felt du må angi.
Cisco trådløs telefon 9821 støtter ikke feltet Nettverkstilgangsprofil. |
| 6 |
Klikk på Lagre. |
Hva du skal gjøre nå
Koble den trådløse LAN-profilen til en WLAN-profilgruppe, og bruk deretter WLAN-profilgruppen på en enhetspool () eller direkte til telefonen ().
Installer et brukersertifikat fra nettsiden for telefonadministrasjon
Du kan installere et brukersertifikat manuelt på telefonen hvis Simple Certificate Enrollment Protocol (SCEP) ikke er tilgjengelig.
Det forhåndsinstallerte produksjonsinstallerte sertifikatet (MIC) kan brukes som brukersertifikat for EAP-TLS.
Etter at brukersertifikatet er installert, må du legge til CA-kjeden som utstedte brukersertifikatet, i RADIUS-serverens klareringsliste.
Før du begynner
Før du kan installere et brukersertifikat for en telefon, må du ha:
-
Et brukersertifikat lagret på PC-en din. Sertifikatet må være i PKCS #12 format.
-
Sertifikatets uttrekkspassord. Passordlengden må ikke overstige 32 tegn.
| 1 |
Fra nettsiden for telefonadministrasjon velger du Sertifikater. |
| 2 |
Finn feltet Brukerinstallert og klikk på Installer. |
| 3 |
Bla til sertifikatet på PC-en din. |
| 4 |
I feltet Uttrekk passord skriver du inn passordet for sertifikatuttrekking. |
| 5 |
Klikk på Last opp. |
| 6 |
Start telefonen på nytt etter at opplastingen er fullført. |
Installer en autentiseringsserver-CA fra nettsiden for telefonadministrasjon
Du kan installere en autentiseringsserver-CA manuelt på telefonen hvis Simple Certificate Enrollment Protocol (SCEP) ikke er tilgjengelig.
Rot-CA-sertifikatet som utstedte RADIUS-serversertifikatet må være installert.
Før du begynner
Før du kan installere et sertifikat på en telefon, må du ha en autentiseringsserver-CA lagret på PC-en. Sertifikatet må være kodet i PEM (Base-64) eller DER.
| 1 |
Fra nettsiden for telefonadministrasjon velger du Sertifikater. |
| 2 |
Finn feltet Autentiseringsserver-CA og klikk på Installer. |
| 3 |
Bla til sertifikatet på PC-en din. |
| 4 |
Klikk på Last opp. |
| 5 |
Start telefonen på nytt etter at opplastingen er fullført. |
Fjern et sikkerhetssertifikat manuelt fra nettsiden for telefonadministrasjon
Du kan manuelt fjerne et sikkerhetssertifikat fra en telefon hvis Simple Certificate Enrollment Protocol (SCEP) ikke er tilgjengelig.
| 1 |
Fra nettsiden for telefonadministrasjon velger du Sertifikater. |
| 2 |
Finn sertifikatet på siden Sertifikater. |
| 3 |
Klikk på Slett. |
| 4 |
Start telefonen på nytt etter at slettingsprosessen er fullført. |
Sett opp SCEP
Simple Certificate Enrollment Protocol (SCEP) er standarden for automatisk klargjøring og fornyelse av sertifikater. Det unngår manuell installasjon av sertifikater på telefonene dine.
Aktiver de produktspesifikke konfigurasjonsparameterne for SCEP
Du må konfigurere følgende SCEP-parametere på Cisco Unified Communications Manager (Unified CM).
-
RA IP-adresse eller vertsnavn
-
SHA-1- eller SHA-256-fingeravtrykket til rot-CA-sertifikatet for SCEP-serveren
Cisco IOS-registreringsmyndigheten (RA) fungerer som en proxy for SCEP-serveren. SCEP-klienten på telefonen bruker parameterne som er lastet ned fra Cisco Unified CM. Etter at du har konfigurert parameterne, sender telefonen en SCEP
getcs -forespørsel til RA, og rot-CA-sertifikatet valideres ved hjelp av det definerte fingeravtrykket.
| 1 |
Fra Cisco Unified Communications Manager Administration velger du . |
| 2 |
Finn telefonen. |
| 3 |
Bla til området Produktspesifikk konfigurasjonsoppsett. |
| 4 |
Skriv inn RA IP-adressen eller vertsnavnet i feltet WLAN SCEP-server, og merk deretter av i boksen for å aktivere SCEP-parameteren. |
| 5 |
Skriv inn SHA-1- eller SHA-256-fingeravtrykket til rot-CA-sertifikatet i feltet WLAN Root CA Fingerprint (SHA256 or SHA1), og merk deretter av i boksen for å aktivere SCEP QED-parameteren. |
| 6 |
Velg Lagre. |
| 7 |
Velg Bruk konfigurasjon. |
Støtte for SCEP-server
Hvis du bruker en SCEP-server (Simple Certificate Enrollment Protocol), kan serveren automatisk vedlikeholde bruker- og serversertifikatene dine. På SCEP-serveren konfigurerer du SCEP-registreringsagenten (RA) til å:
-
Funger som et PKI-tillitspunkt
-
Opptre som en PKI RA
-
Utfør enhetsautentisering ved hjelp av en RADIUS-server
Hvis du vil ha mer informasjon, kan du se dokumentasjonen for SCEP-serveren.
Opprett et lokalt viktig sertifikat (LSC)
Det finnes noen få metoder for å installere en LSC. Denne eksempeloppgaven gjelder for å konfigurere en LSC med autentiseringsstrengmetoden på Cisco trådløs telefon 9821.
Før du begynner
Sørg for at de riktige sikkerhetskonfigurasjonene for Cisco Unified CM og Certificate Authority Proxy Function (CAPF) er fullført.
-
CTL- eller ITL-filen har et CAPF-sertifikat.
-
I Cisco Unified Communications Operating System Administration må du kontrollere at CAPF-sertifikatet er installert.
-
CAPF kjører og er konfigurert.
Hvis du vil ha mer informasjon om disse innstillingene, kan du se dokumentasjonen for din spesifikke Cisco Unified CM-versjon.
| 1 |
Hent CAPF-autentiseringsstrengen som ble angitt da CAPF ble konfigurert. |
| 2 |
Gå til Innstillinger |
| 3 |
Velg . |
| 4 |
Skriv inn autentiseringsstrengen. |
| 5 |
Trykk på Mer Telefonen begynner å installere, oppdatere eller fjerne LSC, avhengig av hvordan CAPF er konfigurert. Når prosedyren er fullført, vises Installert eller Ikke installert på telefonen. Det kan ta lang tid å installere, oppdatere eller fjerne LSC. Når telefonens installasjonsprosedyre er vellykket, vises meldingen |
802.1X-autentisering for kablede nettverk
Cisco trådløs telefon 9821 støtter 802.1X-autentisering for kablede nettverk. Dette brukes vanligvis under automatisk klargjøring når telefonen er koblet til bordladeren via en støttet USB-til-Ethernet-adapter.
Støtte for 802.1X-autentisering på kablede nettverk krever flere komponenter som følger:
-
Cisco IP-telefon: Telefonen starter forespørselen om å få tilgang til nettverket. Cisco IP-telefoner inneholder en 802.1X-supplikant. Denne supplikanten lar nettverksadministratorer kontrollere tilkoblingen av IP-telefoner til LAN-svitsjportene. Den nåværende versjonen av telefonens 802.1X-supplikant bruker EAP-FAST- og EAP-TLS-alternativene for nettverksautentisering.
-
Autentiseringsserver: Både autentiseringsserveren og svitsjen må konfigureres med en delt RADIUS-hemmelighet.
-
Bryter: Svitsjen må støtte 802.1X, slik at den kan fungere som autentiseringsenhet og videresende EAP-meldingene mellom telefonen og autentiseringsserveren. Etter at utvekslingen er fullført, gir eller nekter svitsjen telefonen tilgang til nettverket.
Cisco IP-telefoner og Cisco Catalyst-svitsjer bruker tradisjonelt Cisco Discovery Protocol (CDP) til å identifisere hverandre og bestemme parametere som VLAN-allokering og innebygde strømkrav.
Du må utføre følgende handlinger for å konfigurere 802.1X.
-
Konfigurer CDP/LLDP tale-VLAN-omgåelse.
-
Konfigurer autentiseringsserveren og svitsjen før du aktiverer 802.1X-autentisering for kablede nettverk på telefonen.
-
Konfigurer tale-VLAN: Fordi 802.1X-standarden ikke tar hensyn til VLAN-er, bør du konfigurere denne innstillingen basert på svitsjstøtten.
- Aktivert: Hvis du bruker en svitsj som støtter flerdomeneautentisering, kan du konfigurere den til å bruke tale-VLAN.
- Funksjonshemmet: Hvis svitsjen ikke støtter flerdomeneautentisering, deaktiver Voice VLAN og vurder å tilordne porten til det opprinnelige VLAN-et.
-
Cisco trådløs telefon 9821 har et annet prefiks i PID-en enn de andre Cisco-telefonene. For å aktivere 802.1X-autentisering på telefonen, angi parameteren Radius·Brukernavn slik at den inkluderer Cisco trådløse telefonen 9821.
For eksempel er PID-en til Cisco trådløs telefon 9821 WP-9821. Du kan sette Radius·Brukernavn til
Start with WPellerContains WPi begge de følgende seksjonene: -
Aktiver 802.1X-autentisering for kablede nettverk på telefonen din
Følg disse trinnene for å aktivere 802.1X-autentisering for kablede nettverk på telefonen din. Merk at 802.1X-autentisering for Wi-Fi er aktivert som standard og krever ingen manuell konfigurasjon.
| 1 |
Gå til Innstillinger |
| 2 |
Hvis du blir bedt om det, skriver du inn passordet for å få tilgang til Innstillinger -menyen. Du kan få passordet fra administratoren din. |
| 3 |
Velg . |
| 4 |
Marker Enhetsautentisering og trykk på På. |
Aktiver 802.1X-autentisering for kablede nettverk i Cisco Unified Communications Manager Administration
Følg disse trinnene for å aktivere 802.1X-autentisering for kablede nettverk på Cisco Unified CM. Merk at 802.1X-autentisering for Wi-Fi er aktivert som standard og krever ingen manuell konfigurasjon.
Du kan se transaksjonsstatusen og sikkerhetsinnstillingene i telefonskjermmenyen. For mer informasjon, se Sikkerhetsinnstillinger-menyen på telefonen.
| 1 |
I Cisco Unified Communications Manager Administration velger du Enhet > Telefon. |
| 2 |
Finn telefonen du skal sette opp. |
| 3 |
Naviger til området Produktspesifikk konfigurasjonsoppsett. |
| 4 |
Velg Aktivert fra 802.1x Autentisering rullegardinmeny. Når den er konfigurert til Aktivert eller Deaktivert, blir alternativet for enhetsautentisering på Cisco Wireless Phone 9821 skrivebeskyttet, noe som hindrer brukere i å endre 802.1X-autentiseringsinnstillinger. |
| 5 |
Velg Lagre. |
| 6 |
Velg Bruk konfigurasjon. |
Sikkerhetsinnstillinger-menyen på telefonen
For å se informasjon om sikkerhetsinnstillingene fra telefonmenyen, gå til Innstillinger
-appen og velg . Tilgjengeligheten av informasjonen avhenger av nettverksinnstillingene i organisasjonen din.
|
Parametere |
Alternativer |
Misligholde |
Beskrivelse |
|---|---|---|---|
|
Enhetsautentisering |
På Av |
Av |
Aktiverer eller deaktiverer 802.1X-autentisering på telefonen. Parameterinnstillingen kan beholdes etter at telefonen er registrert som ferdigpakket (OOB). |
|
Transaksjonsstatus | Funksjonshemmet |
Viser statusen for 802.1X-autentisering. Staten kan være (ikke begrenset til):
| |
|
Protokoll | Ingen |
Viser EAP-metoden som brukes for 802.1X-autentisering. Protokollen kan være EAP-FAST eller EAP-TLS. |
Konfigurer de støttede versjonene av TLS
Du kan sette opp minimumsversjonen av TLS som kreves for henholdsvis klient og server.
Som standard er minimum TLS-versjonen for både server og klient 1.2. Innstillingen påvirker følgende funksjoner:
- HTTPS-netttilgangstilkobling
- Onboarding for lokale telefoner
- HTTPS-tjenester, som for eksempel katalogtjenestene
- Datagram Transport Layer Security (DTLS)
- Porttilgangsenhet (PAE)
- Extensible Authentication Protocol-Transport Layer Security (EAP-TLS)
Hvis du vil ha mer informasjon om TLS 1.3-kompatibilitet for Cisco IP-telefoner, kan du se TLS 1.3-kompatibilitetsmatrise for Cisco Collaboration Products.
| 1 |
I Cisco Unified Communications Manager Administration gjør du én av følgende handlinger etter behov:
Konfigurasjonen følger en hierarkisk struktur:
|
| 2 |
Sett opp feltet Min. versjon av TLS-klient : Alternativet TLS 1.3 er tilgjengelig på Cisco Unified CM 15SU2 eller nyere.
|
| 3 |
Sett opp feltet Min. versjon av TLS-server :
|
| 4 |
Klikk på Lagre. |
| 5 |
Klikk på Bruk konfigurasjon. |
| 6 |
Start telefonene på nytt. |
Slå av høyttalertelefon og hodesett på Cisco trådløs telefon 9821
Du har muligheten til å slå av høyttalertelefonen og headsettet permanent på en Cisco trådløs telefon 9821 for brukeren din. Å slå av disse lydutgangene sikrer at samtaler ikke høres av andre i nærheten, noe som er viktig i delte eller åpne kontormiljøer.
| 1 |
I Cisco Unified Communications Manager Administration velger . |
| 2 |
Finn telefonen du skal sette opp. |
| 3 |
Naviger til området Produktspesifikk konfigurasjonsoppsett. |
| 4 |
Kryss av i én eller flere av følgende avmerkingsbokser for å slå av telefonens funksjoner:
Som standard er disse avmerkingsboksene ikke merket av. |
| 5 |
Velg Lagre. |
| 6 |
Velg Bruk konfigurasjon. |
