W tym artykule
Obsługiwane funkcje bezpieczeństwa
dropdown icon
Bezpieczeństwo połączeń telefonicznych
    Bezpieczna identyfikacja połączeń konferencyjnych
    Bezpieczna identyfikacja połączeń telefonicznych
    Zapewnij szyfrowanie dla barki
dropdown icon
Bezpieczeństwo sieci LAN bezprzewodowej
    Skonfiguruj profil Wi-Fi
    Zainstaluj certyfikat użytkownika ze strony internetowej administracji telefonu
    Zainstaluj serwer uwierzytelniania CA ze strony internetowej administracji telefonu
    Ręczne usuwanie certyfikatu bezpieczeństwa ze strony internetowej administracji telefonem
    Skonfiguruj SCEP
Utwórz certyfikat lokalnie ważny (LSC)
dropdown icon
Uwierzytelnianie 802.1X dla sieci przewodowych
    Włącz uwierzytelnianie 802.1X dla sieci przewodowych w swoim telefonie
    Włączanie uwierzytelniania 802.1X dla sieci przewodowych w narzędziu Cisco Unified Communications Manager Administration
    Menu ustawień zabezpieczeń w telefonie
Skonfiguruj obsługiwane wersje protokołu TLS
Wyłącz głośnik i zestaw słuchawkowy w telefonie Cisco Wireless Phone 9821
Zabezpieczenia telefonu Cisco Wireless Phone 9821 (Unified CM)
list-menuW tym artykule
list-menuOpinia?

Niniejszy artykuł pomocy dotyczy telefonu Cisco Wireless Phone 9821 zarejestrowanego w systemie Cisco Unified Communications Manager (Unified CM).

Można włączyć działanie oprogramowania Cisco Unified Communications Manager (Unified CM) w środowisku o zwiększonym bezpieczeństwie. Dzięki tym udoskonaleniom Twoja sieć telefoniczna działa w oparciu o zestaw rygorystycznych środków kontroli bezpieczeństwa i zarządzania ryzykiem, które chronią Ciebie i Twoich użytkowników.

Ulepszone środowisko bezpieczeństwa obejmuje następujące funkcje:

  • Uwierzytelnianie wyszukiwania kontaktów

  • TCP jako domyślny protokół do zdalnego rejestrowania audytów

  • Ulepszona polityka akredytacji

  • Obsługa rodziny skrótów SHA-2 dla podpisów cyfrowych

  • Obsługa klucza RSA o rozmiarze do 4096 bitów

W oprogramowaniu Cisco Unified CM w wersji 14.0 i nowszych telefony obsługują uwierzytelnianie SIP OAuth.

Obsługa protokołu OAuth dla serwera proxy TFTP jest możliwa w oprogramowaniu Cisco Unified CM w wersji 14.0(1) SU1 lub nowszej.

Dodatkowe informacje na temat bezpieczeństwa znajdziesz w następujących przewodnikach:

W telefonie można zapisać jedynie ograniczoną liczbę plików ITL (Identity Trust List). Rozmiar plików ITL na telefonie nie może przekraczać 64 KB, dlatego należy ograniczyć liczbę plików wysyłanych przez Cisco Unified CM na telefon.

Obsługiwane funkcje bezpieczeństwa

Funkcje bezpieczeństwa chronią przed zagrożeniami, w tym przed zagrożeniami dotyczącymi tożsamości użytkownika telefonu i danych. Funkcje te umożliwiają nawiązywanie i utrzymywanie uwierzytelnionych strumieni komunikacji między telefonem a serwerem Cisco Unified Communications Manager oraz gwarantują, że telefon korzysta wyłącznie z plików podpisanych cyfrowo.

W programie Cisco Unified Communications Manager w wersji 8.5(1) i nowszych domyślnie znajduje się funkcja zabezpieczeń, która zapewnia następujące funkcje zabezpieczeń dla telefonów IP Cisco bez konieczności uruchamiania klienta CTL:

  • Podpisywanie plików konfiguracyjnych telefonu

  • Szyfrowanie pliku konfiguracyjnego telefonu

  • HTTPS z Tomcat i innymi usługami sieciowymi

Funkcje bezpiecznej sygnalizacji i multimediów nadal wymagają uruchomienia klienta CTL i korzystania ze sprzętowych eTokenów.

Wdrożenie zabezpieczeń w systemie Cisco Unified Communications Manager zapobiega kradzieży tożsamości telefonu i serwera Cisco Unified Communications Manager, zapobiega manipulacjom danymi oraz zapobiega sygnalizacji połączeń i manipulacjom strumieni multimedialnych.

Aby złagodzić te zagrożenia, sieć telefonii IP Cisco ustanawia i utrzymuje bezpieczne (szyfrowane) strumienie komunikacyjne pomiędzy telefonem i serwerem, podpisuje cyfrowo pliki przed ich przesłaniem do telefonu oraz szyfruje strumienie multimedialne i sygnalizację połączeń pomiędzy telefonami IP Cisco.

Certyfikat lokalnie ważny (LSC) instaluje się na telefonach po wykonaniu niezbędnych zadań związanych z funkcją proxy urzędu certyfikacji (CAPF). Za pomocą narzędzia Cisco Unified Communications Manager Administration można skonfigurować LSC, zgodnie z opisem w Cisco Unified Communications Manager Security Guide. Alternatywnie możesz rozpocząć instalację LSC z menu Bezpieczeństwo w telefonie. To menu umożliwia również aktualizację lub usunięcie LSC.

Telefony korzystają z profilu bezpieczeństwa telefonu, który określa, czy urządzenie jest bezpieczne, czy niezabezpieczone. Aby uzyskać informacje na temat stosowania profilu zabezpieczeń w telefonie, zapoznaj się z dokumentacją konkretnej wersji oprogramowania Cisco Unified Communications Manager.

Jeśli skonfigurujesz ustawienia związane z zabezpieczeniami w aplikacji Cisco Unified Communications Manager Administration, plik konfiguracyjny telefonu będzie zawierał poufne informacje. Aby zagwarantować prywatność pliku konfiguracyjnego, należy skonfigurować w nim szyfrowanie. Aby uzyskać szczegółowe informacje, zapoznaj się z dokumentacją konkretnej wersji oprogramowania Cisco Unified Communications Manager.

Poniższa tabela zawiera przegląd funkcji bezpieczeństwa obsługiwanych przez telefony. Więcej informacji znajdziesz w dokumentacji konkretnej wersji oprogramowania Cisco Unified Communications Manager.

Tabela 1. Przegląd funkcji bezpieczeństwa

Funkcja

Opis

Uwierzytelnianie obrazu

Podpisane pliki binarne zapobiegają ingerencji w obraz oprogramowania sprzętowego przed jego załadowaniem do telefonu.

Manipulacja obrazem powoduje, że telefon nie przechodzi procesu uwierzytelniania i odrzuca nowy obraz.

Instalacja certyfikatu w siedzibie klienta

Każdy telefon IP Cisco wymaga unikalnego certyfikatu w celu uwierzytelnienia urządzenia. Telefony zawierają certyfikat MIC (certyfikat instalowany fabrycznie), ale w celu zapewnienia większego bezpieczeństwa można określić instalację certyfikatu w narzędziu Cisco Unified Communications Manager Administration, korzystając z funkcji proxy urzędu certyfikacji (CAPF). Alternatywnie możesz zainstalować certyfikat lokalnie ważny (LSC) z menu Bezpieczeństwo w telefonie.

Uwierzytelnianie urządzenia

Występuje między serwerem Cisco Unified Communications Manager a telefonem, gdy każda jednostka akceptuje certyfikat drugiej jednostki. Określa, czy ma zostać nawiązane bezpieczne połączenie pomiędzy telefonem a serwerem Cisco Unified Communications Manager. W razie potrzeby tworzy bezpieczną ścieżkę sygnalizacyjną pomiędzy jednostkami, korzystając z protokołu TLS. Rozwiązanie Cisco Unified Communications Manager nie rejestruje telefonów, jeśli nie jest możliwe ich uwierzytelnienie.

Uwierzytelnianie plików

Weryfikuje cyfrowo podpisane pliki pobierane przez telefon. Telefon weryfikuje podpis, aby upewnić się, że po utworzeniu pliku nie doszło do manipulacji. Pliki, które nie przejdą uwierzytelnienia, nie są zapisywane w pamięci Flash telefonu. Telefon odrzuca takie pliki i nie poddaje ich dalszemu przetwarzaniu.

Szyfrowanie plików

Szyfrowanie zapobiega ujawnieniu poufnych informacji podczas przesyłania pliku do telefonu. Ponadto telefon weryfikuje podpis, aby mieć pewność, że po utworzeniu pliku nie doszło do manipulacji. Pliki, które nie przejdą uwierzytelnienia, nie są zapisywane w pamięci Flash telefonu. Telefon odrzuca takie pliki i nie poddaje ich dalszemu przetwarzaniu.

Sygnalizacja uwierzytelniania

Używa protokołu TLS w celu sprawdzenia, czy podczas transmisji nie doszło do żadnej manipulacji pakietami sygnalizacyjnymi.

Certyfikat instalacji produkcyjnej

Każdy telefon IP Cisco zawiera unikalny certyfikat MIC (Factory Installed Certificate), który służy do uwierzytelniania urządzenia. Kod MIC stanowi trwały i unikalny dowód tożsamości telefonu i umożliwia uwierzytelnienie telefonu przez program Cisco Unified Communications Manager.

Szyfrowanie multimediów

Używa protokołu SRTP, aby zagwarantować bezpieczeństwo strumieni multimedialnych pomiędzy obsługiwanymi urządzeniami i upewnić się, że tylko docelowe urządzenie będzie odbierać i odczytywać dane. Obejmuje utworzenie pary podstawowych kluczy multimedialnych dla urządzeń, dostarczenie kluczy do urządzeń i zabezpieczenie dostarczenia kluczy podczas ich transportu.

CAPF (funkcja proxy urzędu certyfikacji)

Implementuje części procedury generowania certyfikatu, które wymagają zbyt dużego przetwarzania dla telefonu, i współpracuje z telefonem w celu wygenerowania klucza i zainstalowania certyfikatu. CAPF można skonfigurować tak, aby żądał certyfikatów od wskazanych przez klienta organów certyfikacji w imieniu telefonu lub aby generował certyfikaty lokalnie.

Obsługiwane są zarówno klucze EC (Elliptical Curve), jak i RSA. Aby użyć klucza EC, upewnij się, że parametr „Endpoint Advanced Encryption Algorithms Support” (z System > Parametr przedsiębiorstwa) jest włączony.

Więcej informacji na temat CAPF i powiązanych konfiguracji można znaleźć w następujących dokumentach:

Profil bezpieczeństwa

Określa, czy telefon jest niezabezpieczony, uwierzytelniony, szyfrowany czy chroniony. Pozostałe wpisy w tej tabeli opisują funkcje bezpieczeństwa.

Zaszyfrowane pliki konfiguracyjne

Pozwala zapewnić prywatność plików konfiguracyjnych telefonu.

Opcjonalne wyłączenie serwera WWW dla telefonu

Ze względów bezpieczeństwa możesz zablokować dostęp do stron internetowych telefonu (zawierających różne statystyki operacyjne telefonu) i Portalu Samoobsługi.

Utwardzanie telefonu

Dodatkowe opcje zabezpieczeń, którymi można sterować za pomocą narzędzia Cisco Unified Communications Manager Administration:

  • Wyłączanie nieuzasadnionego protokołu ARP (GARP)
  • Wyłączanie dostępu do menu Ustawienia lub zapewnianie ograniczonego dostępu
  • Wyłączanie dostępu do stron internetowych administracji telefonicznej
  • Wyłączanie portu akcesoriów Bluetooth
  • Ograniczanie szyfrów TLS

Bezpieczne przełączanie awaryjne SIP dla SRST

Po skonfigurowaniu odniesienia SRST (Survivable Remote Site Telephony) w celach bezpieczeństwa i zresetowaniu urządzeń zależnych w narzędziu Cisco Unified Communications Manager Administration serwer TFTP dodaje certyfikat SRST do pliku cnf.xml telefonu i wysyła plik do telefonu. Zabezpieczony telefon wykorzystuje następnie połączenie TLS do komunikacji z routerem obsługującym SRST.

Szyfrowanie sygnalizacji

Zapewnia szyfrowanie wszystkich komunikatów sygnalizacyjnych SIP przesyłanych pomiędzy urządzeniem a serwerem Cisco Unified Communications Manager.

Alarm aktualizacji listy zaufanych

Gdy lista zaufanych urządzeń w telefonie zostanie zaktualizowana, Cisco Unified Communications Manager otrzyma alarm informujący o powodzeniu lub niepowodzeniu aktualizacji. Więcej informacji znajdziesz w poniższej tabeli.

Szyfrowanie AES 256

Po podłączeniu do oprogramowania Cisco Unified Communications Manager w wersji 10.5(2) lub nowszej telefony obsługują szyfrowanie AES 256 dla protokołów TLS i SIP do sygnalizacji i szyfrowania multimediów. Dzięki temu telefony mogą inicjować i obsługiwać połączenia TLS 1.2 z wykorzystaniem szyfrów AES-256 zgodnych ze standardami SHA-2 (Secure Hash Algorithm) i zgodnych ze standardami Federal Information Processing Standards (FIPS). Szyfry obejmują:

  • W przypadku połączeń TLS:
    • TLS_ECDHE_RSA_WITH_AES_256_GCM_SHA384
    • TLS_ECDHE_RSA_WITH_AES_128_GCM_SHA256
  • Dla sRTP:
    • AEAD_AES_256_GCM
    • AEAD_AES_128_GCM

Więcej informacji można znaleźć w dokumentacji programu Cisco Unified Communications Manager.

Certyfikaty algorytmu podpisu cyfrowego krzywej eliptycznej (ECDSA)

W ramach certyfikacji Common Criteria (CC) Cisco Unified Communications Manager w wersji 11.0 dodało certyfikaty ECDSA. Dotyczy to wszystkich produktów Voice Operating System (VOS) z zainstalowanym oprogramowaniem CUCM 11.5 i nowszymi wersjami.

Certyfikat Tomcat dla wielu serwerów (SAN) z Cisco UCM

Telefon obsługuje Cisco UCM z skonfigurowanymi certyfikatami Multi-server (SAN) Tomcat. Prawidłowy adres serwera TFTP można znaleźć w pliku ITL telefonu służącym do rejestracji telefonu.

Więcej informacji o tej funkcji znajdziesz w następujących materiałach:

W poniższej tabeli znajdują się komunikaty alarmowe dotyczące aktualizacji listy zaufanych i ich znaczenie. Więcej informacji można znaleźć w dokumentacji programu Cisco Unified Communications Manager.

Tabela 2. Komunikaty alarmowe dotyczące aktualizacji listy zaufanych
Kod i wiadomość Opis

1 - TL_POWODZENIE

Otrzymano nowy CTL and/or ITL

2 - CTL_INICJAŁ_POWODZENIE

Otrzymano nowy CTL, brak istniejącego TL

3 - ITL_INICJAŁ_POWODZENIE

Otrzymano nowy ITL, brak istniejącego TL

4 - TL_INICJAŁ_POWODZENIE

Otrzymano nowe CTL i ITL, brak istniejącego TL

5 - TL_NIEUDANE_STARE_CTL

Aktualizacja do nowego CTL nie powiodła się, ale istnieje poprzedni TL

6 - TL_NIEUDANE_NIE_TL

Aktualizacja do nowego TL nie powiodła się i nie mam starego TL

7 - TL_NIE POWIODŁO SIĘ

Błąd ogólny

8 - TL_NIEUDANE_STARE_ITL

Aktualizacja do nowego ITL nie powiodła się, ale istnieje poprzedni TL

9 - TL_NIEUDANE_STARE_TL

Aktualizacja do nowego TL nie powiodła się, ale istnieje poprzedni TL

Bezpieczeństwo połączeń telefonicznych

Po wprowadzeniu zabezpieczeń telefonu można rozpoznać bezpieczne połączenia telefoniczne po ikonach na ekranie telefonu. Można również sprawdzić, czy podłączony telefon jest bezpieczny i chroniony, jeśli na początku połączenia zostanie odtworzony sygnał dźwiękowy.

W przypadku połączenia zabezpieczonego cała sygnalizacja połączenia i strumienie multimedialne są szyfrowane. Bezpieczne połączenie zapewnia wysoki poziom bezpieczeństwa, gwarantując integralność i prywatność połączenia. Gdy trwająca rozmowa jest szyfrowana, na linii wyświetlana jest ikona bezpieczeństwa Ikona bezpiecznego połączenia 9821.

  • Jeśli połączenie jest kierowane przez sieć inną niż IP, np. PSTN, może być ono niezabezpieczone, mimo że jest szyfrowane w sieci IP i oznaczone ikoną kłódki.

  • Połączenia bezpieczne są obsługiwane wyłącznie w przypadku połączeń między dwoma telefonami. Niektóre funkcje, takie jak połączenia konferencyjne i linie współdzielone, nie są dostępne, gdy skonfigurowane są połączenia zabezpieczone.

W programie Cisco Unified Communications Manager telefonom skonfigurowanym jako bezpieczne (szyfrowane i zaufane) można przypisać status chroniony. Po ustawieniu zabezpieczeń urządzenia można skonfigurować tak, aby na początku każdej rozmowy odtwarzał dźwięk bezpieczeństwa.

  • Chronione urządzenie:

    Aby zmienić status zabezpieczonego telefonu na chroniony:

    1. W administracji Cisco Unified Communications Manager wybierz Urządzenie > Telefon.
    2. Znajdź telefon, który chcesz skonfigurować.
    3. W oknie Konfiguracja telefonu zaznacz pole wyboru Urządzenie chronione.
    4. Kliknij opcję Zapisz.
  • Odtwórz dźwięk sygnalizacji bezpieczeństwa:

    Aby włączyć w zabezpieczonym telefonie odtwarzanie sygnału dźwiękowego informującego o zabezpieczeniu lub niezabezpieczeniu:

    1. W aplikacji Cisco Unified Communications Manager Administration wybierz opcję System > Parametry usługi.
    2. Wybierz serwer, a następnie usługę Cisco CallManager.
    3. W obszarze Parametry klastra (funkcja - bezpieczny dźwięk) ustaw Dźwięk odtwarzania na Wskazuje Secure/Non-Secure Ustawienie statusu połączenia na Prawda.
    4. Kliknij opcję Zapisz.

Bezpieczna identyfikacja połączeń konferencyjnych

Możesz zainicjować bezpieczną rozmowę konferencyjną i monitorować poziom bezpieczeństwa uczestników. Bezpieczne połączenie konferencyjne nawiązuje się za pomocą następującego procesu:

  1. Użytkownik inicjuje konferencję z bezpiecznego telefonu.

  2. Cisco Unified Communications Manager przypisuje do połączenia bezpieczny most konferencyjny.

  3. Po dodaniu uczestników Cisco Unified Communications Manager weryfikuje tryb bezpieczeństwa każdego telefonu i utrzymuje poziom bezpieczeństwa konferencji.

  4. Na telefonie wyświetlany jest poziom bezpieczeństwa połączenia konferencyjnego. Zabezpieczona konferencja wyświetlana jest za pomocą ikony bezpieczeństwa Ikona bezpiecznego połączenia 9821.

Obsługiwane są bezpieczne połączenia między dwoma telefonami. W przypadku telefonów chronionych niektóre funkcje, takie jak połączenia konferencyjne, linie współdzielone i funkcja Extension Mobility, nie są dostępne, gdy skonfigurowane są połączenia zabezpieczone.

W poniższej tabeli znajdują się informacje na temat zmian poziomów bezpieczeństwa konferencji w zależności od poziomu bezpieczeństwa telefonu inicjatora, poziomów bezpieczeństwa uczestników i dostępności bezpiecznych mostków konferencyjnych.

Tabela 3. Ograniczenia bezpieczeństwa w przypadku połączeń konferencyjnych

Poziom bezpieczeństwa telefonu inicjatora

Funkcja używana

Poziom bezpieczeństwa uczestników

Wyniki działań

Niezabezpieczony

Konferencja

Bezpieczne

Niezabezpieczony most konferencyjny

Konferencja niezabezpieczona

Bezpieczne

Konferencja

Co najmniej jeden członek nie jest zabezpieczony.

Bezpieczny most konferencyjny

Konferencja niezabezpieczona

Bezpieczne

Konferencja

Bezpieczne

Bezpieczny most konferencyjny

Bezpieczna, szyfrowana konferencja

Niezabezpieczony

Poznaj mnie

Minimalny poziom bezpieczeństwa to szyfrowanie.

Inicjator otrzymuje sygnał ponownego zamówienia.

Bezpieczne

Poznaj mnie

Minimalny poziom bezpieczeństwa to niezabezpieczony.

Bezpieczny most konferencyjny

Konferencja akceptuje wszystkie połączenia.

Bezpieczna identyfikacja połączeń telefonicznych

Bezpieczne połączenie zostanie nawiązane, gdy zarówno Twój telefon, jak i telefon po drugiej stronie zostaną skonfigurowane do wykonywania bezpiecznych połączeń. Drugi telefon może znajdować się w tej samej sieci IP Cisco lub w sieci spoza sieci IP. Połączenia zabezpieczone można wykonywać wyłącznie między dwoma telefonami. Połączenia konferencyjne powinny obsługiwać połączenia bezpieczne po skonfigurowaniu bezpiecznego mostu konferencyjnego.

Połączenie zabezpieczone nawiązuje się za pomocą następującego procesu:

  1. Użytkownik nawiązuje połączenie z zabezpieczonego telefonu (tryb zabezpieczonego bezpieczeństwa).

  2. Na ekranie telefonu wyświetlana jest ikona bezpieczeństwa Ikona bezpiecznego połączenia 9821. Ta ikona oznacza, że telefon jest skonfigurowany do bezpiecznych połączeń, nie oznacza to jednak, że drugi podłączony telefon również jest zabezpieczony.

  3. Użytkownik usłyszy sygnał bezpieczeństwa, jeśli połączenie zostanie nawiązane z innym zabezpieczonym telefonem. Oznacza to, że obie strony rozmowy są zaszyfrowane i zabezpieczone. Jeśli połączenie zostanie nawiązane z niezabezpieczonym telefonem, użytkownik nie usłyszy sygnału bezpieczeństwa.

Obsługiwane są bezpieczne połączenia między dwoma telefonami. W przypadku telefonów chronionych niektóre funkcje, takie jak połączenia konferencyjne, linie współdzielone i funkcja Extension Mobility, nie są dostępne, gdy skonfigurowane są połączenia zabezpieczone.

Tylko zabezpieczone telefony odtwarzają te bezpieczne lub niezabezpieczone dźwięki sygnalizacyjne. Telefony niezabezpieczone nigdy nie odtwarzają dźwięków. Jeżeli w trakcie połączenia zmieni się ogólny status połączenia, dźwięk wskaźnika ulegnie zmianie, a telefon chroniony odtworzy odpowiedni dźwięk.

Gdy Odtwórz dźwięk, aby wskazać Secure/Non-Secure Opcja Status połączenia jest ustawiona na Prawda:

  • Gdy zostanie nawiązane bezpieczne połączenie typu end-to-end i połączenie będzie bezpieczne, telefon odtworzy dźwięk sygnalizujący bezpieczeństwo (trzy długie sygnały dźwiękowe z przerwami).

  • Gdy nawiązane zostanie połączenie typu end-to-end o niezabezpieczonym nośniku i połączenie będzie niezabezpieczone, telefon odtworzy dźwięk informujący o niezabezpieczonym połączeniu (sześć krótkich sygnałów dźwiękowych z krótkimi przerwami).

Jeśli Odtwórz dźwięk, aby wskazać Secure/Non-Secure Opcja Status połączenia jest ustawiona na Fałsz, żaden dźwięk nie zostanie odtworzony.

Zapewnij szyfrowanie dla barki

Cisco Unified Communications Manager sprawdza stan zabezpieczeń telefonu podczas zestawiania konferencji i zmienia wskazanie zabezpieczeń konferencji lub blokuje dokończenie połączenia, aby zachować integralność i bezpieczeństwo systemu.

Użytkownik nie może wtrącić się do szyfrowanej rozmowy, jeśli telefon używany do wtrącenia się nie jest skonfigurowany do szyfrowania. Jeśli w tym przypadku nawiązanie połączenia nie powiedzie się, na telefonie, z którego nastąpiło nawiązanie połączenia, odtworzony zostanie sygnał ponownego zamówienia (szybki sygnał zajętości).

Jeżeli telefon inicjujący jest skonfigurowany do szyfrowania, inicjator wtrącenia może wtrącić się do niezabezpieczonego połączenia z zaszyfrowanego telefonu. Po nawiązaniu połączenia Cisco Unified Communications Manager klasyfikuje połączenie jako niezabezpieczone.

Jeżeli telefon inicjujący jest skonfigurowany do szyfrowania, inicjator wtrącenia może wtrącić się do szyfrowanego połączenia, a telefon wskaże, że połączenie jest szyfrowane.

Bezpieczeństwo sieci LAN bezprzewodowej

Ponieważ wszystkie urządzenia WLAN znajdujące się w zasięgu mogą odbierać cały pozostały ruch WLAN, zabezpieczenie komunikacji głosowej ma kluczowe znaczenie w przypadku sieci WLAN. Aby mieć pewność, że intruzi nie będą mogli manipulować ani przechwytywać transmisji głosowej, telefon jest obsługiwany przez architekturę zabezpieczeń Cisco SAFE. Więcej informacji o bezpieczeństwie w sieciach znajdziesz w http://www.cisco.com/en/US/netsol/ns744/networking_solutions_program_home.html.

Rozwiązanie telefonii IP Cisco Wireless zapewnia bezpieczeństwo sieci bezprzewodowej, zapobiegając nieautoryzowanym logowaniom i zagrożeniom komunikacji, korzystając z następujących metod uwierzytelniania obsługiwanych przez telefon.

  • Otwarte uwierzytelnianie: Każde urządzenie bezprzewodowe może żądać uwierzytelnienia w otwartym systemie. Punkt dostępowy odbierający żądanie może przyznać uwierzytelnienie dowolnemu wnioskodawcy lub tylko wnioskodawcom znajdującym się na liście użytkowników. Komunikacja między urządzeniem bezprzewodowym a punktem dostępowym (AP) może być niezaszyfrowana.

  • Protokół uwierzytelniania rozszerzonego – uwierzytelnianie elastyczne za pomocą bezpiecznego tunelowania (EAP-FAST): Ta architektura zabezpieczeń typu klient-serwer szyfruje transakcje EAP w tunelu Transport Level Security (TLS) pomiędzy punktem dostępu a serwerem RADIUS, takim jak Identity Services Engine (ISE).

    Tunel TLS wykorzystuje chronione poświadczenia dostępu (PAC) do uwierzytelniania pomiędzy klientem (telefonem) a serwerem RADIUS. Serwer wysyła identyfikator urzędu (AID) do klienta (telefonu), który następnie wybiera odpowiedni klucz PAC. Klient (telefon) zwraca PAC-Opaque do serwera RADIUS. Serwer odszyfrowuje PAC przy użyciu klucza podstawowego. Oba punkty końcowe zawierają teraz klucz PAC i utworzony został tunel TLS. EAP-FAST obsługuje automatyczne dostarczanie certyfikatów PAC, ale trzeba je włączyć na serwerze RADIUS.

    W ISE domyślnie PAC wygasa po tygodniu. Jeśli w telefonie wygasł klucz PAC, uwierzytelnianie na serwerze RADIUS trwa dłużej, dopóki telefon nie otrzyma nowego klucza PAC. Aby uniknąć opóźnień w dostarczaniu PAC, należy ustawić okres wygaśnięcia PAC na 90 dni lub dłużej na serwerze ISE lub RADIUS.

  • Uwierzytelnianie za pomocą protokołu EAP-TLS (Extensible Authentication Protocol-Transport Layer Security): EAP-TLS wymaga certyfikatu klienta do uwierzytelniania i dostępu do sieci. W przypadku bezprzewodowego protokołu EAP-TLS certyfikatem klienta może być MIC, LSC lub certyfikat zainstalowany przez użytkownika.

  • Protokół uwierzytelniania rozszerzonego chronionego (PEAP): Opracowany przez Cisco schemat wzajemnego uwierzytelniania oparty na haśle pomiędzy klientem (telefonem) i serwerem RADIUS. Telefon może używać protokołu PEAP do uwierzytelniania w sieci bezprzewodowej. Obsługiwane są metody uwierzytelniania PEAP-MSCHAPV2 i PEAP-GTC.

  • Klucz współdzielony (PSK): Telefon obsługuje formaty ASCII i szesnastkowy (HEX). Podczas konfigurowania należy używać tych formatów WPA2/SAE Klucz współdzielony.

    ASCII: Ciąg znaków ASCII o długości od 8 do 63 znaków (0-9, małe litery od a do z, wielkie litery od A do Z oraz znaki specjalne). Na przykład, GREG123567@9ZX&W.

    HEX: Ciąg znaków szesnastkowych składający się z 64 cyfr szesnastkowych (0-9, af lub AF).

Poniższe schematy uwierzytelniania wykorzystują serwer RADIUS do zarządzania kluczami uwierzytelniania:

  • WPA2/WPA3: Wykorzystuje informacje z serwera RADIUS do generowania unikalnych kluczy uwierzytelniania. Ponieważ te klucze są generowane na scentralizowanym serwerze RADIUS, WPA2/WPA3 zapewnia większe bezpieczeństwo niż współdzielone klucze WPA przechowywane w punkcie dostępu i telefonie.

  • Szybki i bezpieczny roaming: Wykorzystuje informacje z serwera RADIUS i serwera domeny bezprzewodowej (WDS) do zarządzania kluczami i uwierzytelniania ich. WDS tworzy pamięć podręczną danych uwierzytelniających dla urządzeń klienckich obsługujących FT, umożliwiając szybką i bezpieczną ponowną autoryzację.

Z WPA2/WPA3, klucze szyfrujące nie są wprowadzane w telefonie, ale są automatycznie generowane pomiędzy punktem dostępowym a telefonem. Natomiast nazwę użytkownika i hasło EAP, służące do uwierzytelniania, należy wprowadzić na każdym telefonie.

Aby pomóc chronić ruch głosowy w łączu bezprzewodowym, telefon obsługuje szyfrowanie oparte na standardzie AES. WPA2/WPA3 uwierzytelnianie. AES to symetryczny szyfr blokowy standaryzowany przez NIST. AES wykorzystuje stały rozmiar bloku wynoszący 128 bitów i obsługuje klucze o rozmiarze 128 bitów, 192 bitów i 256 bitów. W sieciach Wi-Fi AES jest używany przez szyfry takie jak CCMP lub GCMP, podczas gdy uwierzytelnianie jest zapewniane oddzielnie przez PSK, SAE lub 802.1X/EAP, w zależności od skonfigurowanego trybu zabezpieczeń sieci WLAN. Obsługiwany zestaw szyfrów i rozmiar klucza zależą od modelu telefonu i konfiguracji sieci WLAN.

Gdy telefon korzysta z szyfrowania AES, zarówno pakiety sygnalizacyjne SIP, jak i pakiety głosowe protokołu RTP (Real-Time Transport Protocol) są szyfrowane między punktem dostępu i telefonem.

W bezprzewodowej sieci LAN skonfigurowane są schematy uwierzytelniania i szyfrowania. Sieci VLAN są konfigurowane w sieci i na punktach dostępowych oraz określają różne kombinacje uwierzytelniania i szyfrowania. Identyfikator SSID jest powiązany z siecią VLAN oraz określonym schematem uwierzytelniania i szyfrowania. Aby uwierzytelnianie urządzeń klienckich sieci bezprzewodowej przebiegło pomyślnie, należy skonfigurować te same identyfikatory SSID oraz schematy uwierzytelniania i szyfrowania w punktach dostępowych i w telefonie.

Niektóre schematy uwierzytelniania wymagają określonych typów szyfrowania.

W przypadku korzystania z klucza wstępnego WPA2 lub SAE klucz wstępny musi być statycznie ustawiony w telefonie. Klucze te muszą być zgodne z kluczami znajdującymi się w punkcie dostępowym.

Schematy uwierzytelniania i szyfrowania w poniższej tabeli przedstawiają opcje konfiguracji sieci dla telefonu Cisco Wireless Phone 9821 odpowiadające konfiguracji punktu dostępowego.

Tabela 4. Schematy uwierzytelniania i szyfrowania
Typ FSRUwierzytelnianieZarządzanie kluczamiSzyfrowanieChroniona Rama Zarządzania (PMF)
802.11r (FT)PSK

WPA-PSK

WPA-PSK-SHA256

FT-PSK

AESNie
802.11r (FT)WPA3

SAE

FT-SAE

AESTak
802.11r (FT)EAP-TLS

WPA-EAP

FT-EAP

AESNie
802.11r (FT)EAP-TLS (WPA3)

WPA-EAP-SHA256

FT-EAP

AESTak
802.11r (FT)EAP-FAST

WPA-EAP

FT-EAP

AESNie
802.11r (FT)EAP-FAST (WPA3)

WPA-EAP-SHA256

FT-EAP

AESTak
802.11r (FT)EAP-PEAP

WPA-EAP

FT-EAP

AESNie
802.11r (FT)EAP-PEAP (WPA3)

WPA-EAP-SHA256

FT-EAP

AESTak
nie-FTApartament BWPA-EAP-SUITE-BGCMPTak
nie-FTSuite-B-192WPA-EAP-SUITE-B-192GCMPTak

Skonfiguruj profil Wi-Fi

Możesz skonfigurować profil Wi-Fi i przypisać go do telefonu Cisco Wireless Phone 9821. Ten profil zawiera niezbędne parametry, aby telefon mógł nawiązać połączenie Wi-Fi i następnie zarejestrować się w Cisco Unified CM. Tworząc i korzystając z profilu Wi-Fi, ani Ty, ani Twoi użytkownicy nie musicie konfigurować sieci bezprzewodowej dla poszczególnych telefonów.

Zalecamy korzystanie z bezpiecznego profilu z włączonym szyfrowaniem TFTP w celu ochrony kluczy i haseł podczas korzystania z profilu Wi-Fi.

Telefony obsługują jeden certyfikat serwera na każdą metodę instalacji (ręczną, SCEP lub TFTP).

Przed skonfigurowaniem profilu sieci WLAN należy pamiętać o następujących kwestiach:

  • Nazwa użytkownika i hasło

    • Jeśli w sieci do uwierzytelniania użytkowników używane są protokoły EAP-FAST i PEAP, należy skonfigurować nazwę użytkownika i hasło (jeśli są wymagane) w usłudze RADIUS (Remote Authentication Dial-In User Service) i w telefonie.

    • Dane uwierzytelniające wprowadzone w profilu sieci bezprzewodowej LAN muszą być identyczne z danymi uwierzytelniającymi skonfigurowanymi na serwerze RADIUS.
    • Jeżeli używasz domen w obrębie swojej sieci, musisz wpisać nazwę użytkownika wraz z nazwą domeny w następującym formacie: domain\username.

  • Poniższe czynności mogą spowodować wyczyszczenie istniejącego hasła Wi-Fi:

    • Podanie nieprawidłowego identyfikatora użytkownika lub hasła
    • Instalowanie nieprawidłowego lub wygasłego głównego urzędu certyfikacji, gdy typ protokołu EAP jest ustawiony na PEAP-MSCHAPV2 lub PEAP-GTC
    • Wyłączanie używanego typu EAP na serwerze RADIUS przed przełączeniem telefonu na nowy typ EAP
  • Aby zmienić typ EAP, najpierw upewnij się, że nowy typ EAP został włączony na serwerze RADIUS, a następnie przełącz telefon na typ EAP. Gdy wszystkie telefony zostaną zmienione na nowy typ EAP, możesz wyłączyć poprzedni typ EAP, jeśli chcesz.
1

W administracji Cisco Unified Communications Manager wybierz Urządzenie > Ustawienia urządzenia > Profil sieci bezprzewodowej LAN.

2

Kliknij opcję Dodaj nowy.

3

W sekcji Informacje o profilu sieci bezprzewodowej ustaw parametry:

  • Nazwa— wprowadź unikalną nazwę profilu Wi-Fi. Ta nazwa jest wyświetlana w telefonie.

  • Opis— wprowadź opis profilu Wi-Fi, który ułatwi odróżnienie tego profilu od innych profili Wi-Fi.

  • Modyfikowalne przez użytkownika— Wybierz opcję:

    • Dozwolone— oznacza, że użytkownik może wprowadzać zmiany w ustawieniach Wi-Fi ze swojego telefonu. Ta opcja jest zaznaczona domyślnie.

    • Niedozwolone— oznacza, że użytkownik nie może wprowadzać żadnych zmian w ustawieniach Wi-Fi w swoim telefonie.

    • Ograniczone— oznacza, że użytkownik może zmienić nazwę użytkownika i hasło Wi-Fi w swoim telefonie. Użytkownicy nie mogą jednak zmieniać innych ustawień Wi-Fi w telefonie. Jeśli w sieci do uwierzytelniania użytkowników używany jest protokół EAP-TLS, użytkownik może wybrać typ certyfikatu (MIC, LSC lub zainstalowany przez użytkownika).

4

W sekcji Ustawienia bezprzewodowe ustaw parametry:

  • SSID (nazwa sieci)— wprowadź nazwę sieci dostępną w środowisku użytkownika, do którego można podłączyć telefon. Nazwa ta wyświetlana jest pod listą dostępnych sieci w telefonie, a telefon może połączyć się z tą siecią bezprzewodową.

  • Pasmo częstotliwości— Dostępne opcje to Auto, 2,4 GHzi 5 GHz. To pole określa pasmo częstotliwości, z którego korzysta połączenie bezprzewodowe. Jeśli wybierzesz opcję Auto, telefon najpierw spróbuje użyć pasma 5 GHz lub 6 GHz i użyje pasma 2,4 GHz tylko wtedy, gdy pasmo 5 GHz lub 6 GHz nie będzie dostępne.

5

W sekcji Ustawienia uwierzytelniania ustaw Metodę uwierzytelniania na jedną z następujących metod uwierzytelniania: EAP-FAST, EAP-TLS, PEAP-MSCHAPv2, PEAP-GTC, PSK i Brak.

Telefon bezprzewodowy Cisco 9821 nie obsługuje protokołu WEP.

Po ustawieniu tego pola mogą pojawić się dodatkowe pola, które należy ustawić.

  • Certyfikat użytkownika— wymagany do uwierzytelniania EAP-TLS. Wybierz MIC, LSClub Zainstalowane przez użytkownika. Aby telefon mógł działać, konieczne jest zainstalowanie certyfikatu — automatycznie z poziomu SCEP lub ręcznie ze strony administracyjnej w telefonie.

  • Hasło PSK— wymagane do uwierzytelnienia PSK. Wprowadź frazę dostępu składającą się z 8–63 znaków ASCII lub 64 znaków HEX.

  • Podaj udostępnione dane uwierzytelniające: Wymagane do uwierzytelniania EAP-FAST, PEAP-MSCHAPv2 i PEAP-GTC.

    • Jeżeli użytkownik sam zarządza nazwą użytkownika i hasłem, pozostaw pola Nazwa użytkownika i Hasło puste.

    • Jeśli wszyscy użytkownicy korzystają z tej samej nazwy użytkownika i tego samego hasła, możesz wprowadzić te informacje w polach Nazwa użytkownika i Hasło.

    • Wprowadź opis w polu Opis hasła.

    Jeśli chcesz przypisać każdemu użytkownikowi unikalną nazwę użytkownika i hasło, musisz utworzyć profil dla każdego użytkownika.

Telefon bezprzewodowy Cisco 9821 nie obsługuje pola Profil dostępu do sieci.

6

Kliknij opcję Zapisz.

Co zrobić dalej

Powiąż profil sieci bezprzewodowej LAN z grupą profili sieci WLAN, a następnie zastosuj grupę profili sieci WLAN do puli urządzeń (System > Pula urządzeń) lub bezpośrednio do telefonu (Urządzenie > Telefon).

Zainstaluj certyfikat użytkownika ze strony internetowej administracji telefonu

Jeśli protokół SCEP (Simple Certificate Enrollment Protocol) jest niedostępny, możesz ręcznie zainstalować certyfikat użytkownika na telefonie.

Preinstalowany certyfikat MIC (Manufacturing Installed Certificate) można wykorzystać jako certyfikat użytkownika dla protokołu EAP-TLS.

Po zainstalowaniu certyfikatu użytkownika należy dodać łańcuch urzędów certyfikacji, który wydał certyfikat użytkownika, do listy zaufanych serwerów RADIUS.

Przed rozpoczęciem

Aby zainstalować certyfikat użytkownika na telefonie, musisz mieć:

  • Certyfikat użytkownika zapisany na Twoim komputerze. Certyfikat musi być w formacie PKCS #12 format.

  • Hasło wyciągu certyfikatu. Długość hasła nie może przekraczać 32 znaków.

1

Na stronie internetowej administracji telefonem wybierz Certyfikaty.

2

Znajdź pole Użytkownik zainstalował i kliknij Zainstaluj.

3

Przejdź do certyfikatu na swoim komputerze.

4

W polu Wyodrębnij hasło wprowadź hasło wyodrębnienia certyfikatu.

5

Kliknij Prześlij.

6

Po zakończeniu przesyłania uruchom ponownie telefon.

Zainstaluj serwer uwierzytelniania CA ze strony internetowej administracji telefonu

Jeśli protokół SCEP (Simple Certificate Enrollment Protocol) jest niedostępny, możesz ręcznie zainstalować na telefonie urząd certyfikacji serwera uwierzytelniania.

Należy zainstalować certyfikat głównego urzędu certyfikacji, który wydał certyfikat serwera RADIUS.

Przed rozpoczęciem

Aby zainstalować certyfikat na telefonie, musisz mieć zapisany na komputerze urząd certyfikacji serwera uwierzytelniania. Certyfikat musi być zakodowany w formacie PEM (Base-64) lub DER.

1

Na stronie internetowej administracji telefonem wybierz Certyfikaty.

2

Znajdź pole Serwer uwierzytelniania CA i kliknij Zainstaluj.

3

Przejdź do certyfikatu na swoim komputerze.

4

Kliknij Prześlij.

5

Po zakończeniu przesyłania uruchom ponownie telefon.

Ręczne usuwanie certyfikatu bezpieczeństwa ze strony internetowej administracji telefonem

Jeśli protokół SCEP (Simple Certificate Enrollment Protocol) jest niedostępny, możesz ręcznie usunąć certyfikat bezpieczeństwa z telefonu.

1

Na stronie internetowej administracji telefonem wybierz Certyfikaty.

2

Znajdź certyfikat na stronie Certyfikaty.

3

Kliknij przycisk Usuń.

4

Po zakończeniu procesu usuwania uruchom ponownie telefon.

Skonfiguruj SCEP

Protokół SCEP (Simple Certificate Enrollment Protocol) jest standardem automatycznego przydzielania i odnawiania certyfikatów. Unika się ręcznej instalacji certyfikatów na telefonach.

Aktywuj parametry konfiguracji specyficzne dla produktu SCEP

Należy skonfigurować następujące parametry SCEP w programie Cisco Unified Communications Manager (Unified CM).

  • Adres IP lub nazwa hosta RA

  • Odcisk palca SHA-1 lub SHA-256 certyfikatu głównego urzędu certyfikacji dla serwera SCEP

Urząd rejestracyjny Cisco IOS (RA) pełni funkcję serwera proxy dla serwera SCEP. Klient SCEP w telefonie używa parametrów pobranych z Cisco Unified CM. Po skonfigurowaniu parametrów telefon wysyła żądanie SCEP getcs do urzędu rejestracji, a certyfikat głównego urzędu certyfikacji jest weryfikowany przy użyciu zdefiniowanego odcisku palca.

1

W narzędziu Cisco Unified Communications Manager Administration wybierz opcję Urządzenie > Telefon.

2

Zlokalizuj telefon.

3

Przewiń do obszaru Układ konfiguracji specyficznej dla produktu.

4

Wprowadź adres IP lub nazwę hosta RA w polu Serwer WLAN SCEP, a następnie zaznacz pole wyboru, aby aktywować parametr SCEP.

5

Wprowadź odcisk palca SHA-1 lub SHA-256 certyfikatu głównego urzędu certyfikacji w polu Odcisk palca głównego urzędu certyfikacji sieci WLAN (SHA256 lub SHA1), a następnie zaznacz pole wyboru, aby aktywować parametr SCEP QED.

6

Kliknij przycisk Zapisz.

7

Wybierz Zastosuj konfigurację.

Obsługa serwera SCEP

Jeśli używasz serwera SCEP (Simple Certificate Enrollment Protocol), serwer może automatycznie utrzymywać certyfikaty użytkownika i serwera. Na serwerze SCEP skonfiguruj agenta rejestracji SCEP (RA), aby:

  • Działaj jako punkt zaufania PKI

  • Działaj jako RA PKI

  • Wykonaj uwierzytelnianie urządzenia za pomocą serwera RADIUS

Więcej informacji znajdziesz w dokumentacji serwera SCEP.

Utwórz certyfikat lokalnie ważny (LSC)

Istnieje kilka metod instalacji LSC. To przykładowe zadanie dotyczy konfigurowania LSC z metodą ciągu uwierzytelniania w telefonie bezprzewodowym Cisco 9821.

Przed rozpoczęciem

Upewnij się, że odpowiednie konfiguracje zabezpieczeń Cisco Unified CM i funkcji proxy urzędu certyfikacji (CAPF) są kompletne.

  • Plik CTL lub ITL ma certyfikat CAPF.

  • Sprawdź w narzędziu Cisco Unified Communications Operating System Administration, czy certyfikat CAPF jest zainstalowany.

  • CAPF jest uruchomiony i skonfigurowany.

Więcej informacji na temat tych ustawień znajdziesz w dokumentacji konkretnej wersji oprogramowania Cisco Unified CM.

1

Uzyskaj ciąg uwierzytelniania CAPF, który został ustawiony podczas konfiguracji CAPF.

2

Na telefonie przejdź do aplikacji Ustawienia Ikona aplikacji Ustawienia 9821.

3

Wybierz Ustawienia administratora > Konfiguracja systemu > Bezpieczeństwo > LSC.

4

Wprowadź ciąg uwierzytelniający.

5

Naciśnij Więcej 9821 Przycisk Więcej i wybierz Wyślij.

Telefon zaczyna instalować, aktualizować lub usuwać LSC w zależności od konfiguracji CAPF. Po zakończeniu procedury na telefonie wyświetli się komunikat Zainstalowano lub Nie zainstalowano.

Proces instalacji, aktualizacji lub usuwania oprogramowania LSC może zająć dużo czasu.

Po pomyślnym zainstalowaniu telefonu zostanie wyświetlony komunikat Installed. Jeżeli w telefonie wyświetla się Not Installed, może to oznaczać, że ciąg autoryzacji jest nieprawidłowy lub aktualizacja telefonu może nie być włączona. Jeśli operacja CAPF usunie LSC, telefon wyświetli Not Installed, aby poinformować, że operacja zakończyła się powodzeniem. Serwer CAPF rejestruje komunikaty o błędach. Aby zlokalizować dzienniki i zrozumieć znaczenie komunikatów o błędach, zapoznaj się z dokumentacją serwera CAPF.

Uwierzytelnianie 802.1X dla sieci przewodowych

Telefon bezprzewodowy Cisco 9821 obsługuje uwierzytelnianie 802.1X w sieciach przewodowych. Opcja ta jest zwykle używana podczas automatycznego provisionowania, gdy telefon jest podłączony do ładowarki stacjonarnej za pomocą obsługiwanego adaptera USB-Ethernet.

Do obsługi uwierzytelniania 802.1X w sieciach przewodowych wymagane są następujące elementy:

  • Telefon IP Cisco: Telefon inicjuje żądanie dostępu do sieci. Telefony IP Cisco zawierają suplikanta 802.1X. Dzięki temu modułowi administratorzy sieci mogą kontrolować łączność telefonów IP z portami przełącznika LAN. W obecnej wersji sterownika telefonicznego 802.1X do uwierzytelniania sieciowego używane są opcje EAP-FAST i EAP-TLS.

  • Serwer uwierzytelniania: Zarówno serwer uwierzytelniania, jak i przełącznik muszą zostać skonfigurowane przy użyciu współdzielonego tajnego klucza RADIUS.

  • Przełącznik: Przełącznik musi obsługiwać standard 802.1X, aby mógł pełnić funkcję uwierzytelniacza i przekazywać wiadomości EAP między telefonem a serwerem uwierzytelniającym. Po zakończeniu wymiany przełącznik przyznaje lub odmawia telefonowi dostępu do sieci.

Telefony IP Cisco i przełączniki Cisco Catalyst tradycyjnie korzystają z protokołu Cisco Discovery Protocol (CDP) w celu wzajemnej identyfikacji i określania parametrów, takich jak przydział sieci VLAN i wymagania dotyczące zasilania.

Aby skonfigurować standard 802.1X, należy wykonać następujące czynności.

  • Konfiguruj CDP/LLDP ominięcie sieci VLAN głosowej.

  • Przed włączeniem uwierzytelniania 802.1X dla sieci przewodowych w telefonie należy skonfigurować serwer uwierzytelniania i przełącznik.

  • Konfigurowanie sieci VLAN głosowej: Ponieważ standard 802.1X nie uwzględnia sieci VLAN, to ustawienie należy skonfigurować na podstawie obsługi przełącznika.

    • Włączone: Jeśli używasz przełącznika obsługującego uwierzytelnianie wielodomenowe, możesz go skonfigurować do korzystania z sieci VLAN obsługującej połączenia głosowe.
    • Wyłączone: Jeśli przełącznik nie obsługuje uwierzytelniania wielodomenowego, wyłącz sieć VLAN głosową i rozważ przypisanie portu do natywnej sieci VLAN.
  • W telefonie Cisco Wireless Phone 9821 prefiks w PID różni się od prefiksu w pozostałych telefonach Cisco. Aby umożliwić telefonowi przechodzenie uwierzytelniania 802.1X, ustaw parametr Radius·User-Name tak, aby uwzględniał telefon bezprzewodowy Cisco 9821.

    Na przykład PID telefonu Cisco Wireless Phone 9821 to WP-9821. Możesz ustawić Radius·Nazwa użytkownika na Start with WP lub Contains WP w obu następujących sekcjach:

    • Polityka > Warunki > Warunki biblioteki

    • Polityka > Zestawy zasad > Polityka autoryzacji > Reguła autoryzacji 1

Włącz uwierzytelnianie 802.1X dla sieci przewodowych w swoim telefonie

Wykonaj poniższe czynności, aby włączyć uwierzytelnianie 802.1X dla sieci przewodowych w swoim telefonie. Należy pamiętać, że uwierzytelnianie 802.1X dla sieci Wi-Fi jest domyślnie włączone i nie wymaga ręcznej konfiguracji.

1

Uzyskaj dostęp do aplikacji Ustawienia Ikona aplikacji Ustawienia 9821.

2

Jeśli zostaniesz o to poproszony, wprowadź hasło, aby uzyskać dostęp do menu Ustawienia. Hasło możesz uzyskać od swojego administratora.

3

Wybierz Ustawienia administratora > Konfiguracja zabezpieczeń > Uwierzytelnianie 802.1X.

4

Zaznacz Uwierzytelnianie urządzenia i naciśnij Włącz.

Włączanie uwierzytelniania 802.1X dla sieci przewodowych w narzędziu Cisco Unified Communications Manager Administration

Wykonaj poniższe kroki, aby włączyć uwierzytelnianie 802.1X dla sieci przewodowych w systemie Cisco Unified CM. Należy pamiętać, że uwierzytelnianie 802.1X dla sieci Wi-Fi jest domyślnie włączone i nie wymaga ręcznej konfiguracji.

Status transakcji i ustawienia zabezpieczeń można sprawdzić w menu na ekranie telefonu. Aby uzyskać więcej informacji, zobacz Menu ustawień zabezpieczeń w telefonie.

1

W administracji Cisco Unified Communications Manager wybierz Urządzenie > Telefon.

2

Znajdź telefon, który chcesz skonfigurować.

3

Przejdź do obszaru Układ konfiguracji specyficznej dla produktu.

4

Wybierz Włączone z 802.1x Uwierzytelnianie menu rozwijane.

Po skonfigurowaniu na Włączone lub Wyłączoneopcja uwierzytelniania urządzenia w telefonie Cisco Wireless Phone 9821 staje się tylko do odczytu, uniemożliwiając użytkownikom modyfikowanie ustawień uwierzytelniania 802.1X.

5

Kliknij przycisk Zapisz.

6

Wybierz Zastosuj konfigurację.

Menu ustawień zabezpieczeń w telefonie

Aby wyświetlić informacje o ustawieniach zabezpieczeń z menu telefonu, należy uzyskać dostęp do aplikacji Ustawienia Ikona aplikacji Ustawienia 9821 i wybrać Ustawienia administratora > Konfiguracja zabezpieczeń > Uwierzytelnianie 802.1X. Dostępność informacji zależy od ustawień sieciowych w Twojej organizacji.

Parametry

Opcje

Domyślne

Opis

Uwierzytelnianie urządzenia

Włącz

Nie

Wyłącz

Włącza lub wyłącza uwierzytelnianie 802.1X w telefonie.

Ustawienia parametrów można zachować po rejestracji telefonu po wyjęciu z pudełka (OOB).

Status transakcji

Wyłączono

Wyświetla stan uwierzytelniania 802.1X. Stan może być (nie ograniczając się do):

  • Uwierzytelnianie — oznacza, że proces uwierzytelniania jest w toku.
  • Uwierzytelniony — oznacza, że telefon został uwierzytelniony.
  • Wyłączone — oznacza, że uwierzytelnianie 802.1x jest wyłączone w telefonie.
  • Łączenie — oznacza, że telefon wysyła do przełącznika wiadomości startowe EAP co 30 sekund.
  • Uzyskano — oznacza, że przełącznik odrzucił żądanie EAP telefonu i telefon nie otrzymał żadnego wezwania EAP-TLS lub EAP-FAST od przełącznika. Telefon ponawia próbę wysłania żądań EAP.
  • Odłączony — oznacza, że kabel Ethernet jest odłączony.
  • Wstrzymano — oznacza, że przełącznik przetworzył żądanie EAP telefonu, ale odrzucił uwierzytelnianie EAP-FAST lub EAP-TLS. Telefon ponawia próbę wysłania żądań EAP.

Protokół:

Brak

Wyświetla metodę EAP używaną do uwierzytelniania 802.1X. Protokół może być EAP-FAST lub EAP-TLS.

Skonfiguruj obsługiwane wersje protokołu TLS

Można skonfigurować minimalną wersję protokołu TLS wymaganą odpowiednio dla klienta i serwera.

Domyślnie minimalna wersja protokołu TLS serwera i klienta wynosi 1.2. Ustawienie to ma wpływ na następujące funkcje:

  • Połączenie dostępu do sieci HTTPS
  • Wdrażanie do obsługi telefonu lokalnego
  • Usługi HTTPS, takie jak usługi katalogowe
  • Zabezpieczenie warstwy transportowej datagramów (DTLS)
  • Jednostka dostępu do portu (PAE)
  • Protokół uwierzytelniania rozszerzonego – Transport Layer Security (EAP-TLS)

Aby uzyskać więcej informacji na temat zgodności protokołu TLS 1.3 z telefonami IP Cisco, zobacz Macierz zgodności protokołu TLS 1.3 z produktami do współpracy Cisco.

1

W aplikacji Cisco Unified Communications Manager Administration wykonaj jedną z następujących czynności, zależnie od potrzeb:

  • Aby skonfigurować wszystkie wdrożone telefony, przejdź do System > Konfiguracja telefonu korporacyjnego.
  • Aby skonfigurować telefony współdzielące ten sam profil telefonu, przejdź do Urządzenie > Ustawienia urządzenia > Wspólny profil telefonu.
  • Aby skonfigurować pojedynczy telefon, przejdź do Urządzenie > Telefon. Następnie znajdź swój telefon i otwórz stronę konfiguracji telefonu.

Konfiguracja ma strukturę hierarchiczną:

  • Ustawienia poszczególnych urządzeń mają pierwszeństwo przed ustawieniami w profilu telefonu ogólnego i na poziomie przedsiębiorstwa
  • Typowe ustawienia profilu telefonu zastępują ustawienia na poziomie przedsiębiorstwa

2

Skonfiguruj pole Minimalna wersja klienta TLS :

Opcja TLS 1.3 jest dostępna w modelu Cisco Unified CM 15SU2 lub nowszym.

  • TLS1.1 : Klient TLS obsługuje wersje protokołu TLS od 1.1 do 1.3.

    Jeśli wersja protokołu TLS na serwerze jest starsza niż 1.1, np. 1.0, to połączenia nie można nawiązać.

  • TLS 1.2 (domyślne): Klient TLS obsługuje TLS 1.2 i 1.3.

    Jeśli wersja protokołu TLS na serwerze jest starsza niż 1.2, np. 1.1 lub 1.0, to połączenia nie można nawiązać.

  • TLS 1.3: Klient TLS obsługuje tylko protokół TLS 1.3.

    Jeśli wersja protokołu TLS na serwerze jest starsza niż 1.3, np. 1.2, 1.1 lub 1.0, to połączenia nie można nawiązać.

3

Skonfiguruj pole Minimalna wersja serwera TLS :

  • TLS1.1 : Serwer TLS obsługuje wersje protokołu TLS od 1.1 do 1.3.

    Jeśli wersja protokołu TLS na komputerze klienta jest starsza niż 1.1, np. 1.0, połączenia nie można nawiązać.

  • TLS 1.2 (domyślne): Serwer TLS obsługuje TLS 1.2 i 1.3.

    Jeśli wersja protokołu TLS na komputerze klienta jest starsza niż 1.2, np. 1.1 lub 1.0, to nie będzie można nawiązać połączenia.

  • TLS 1.3: Serwer TLS obsługuje tylko protokół TLS 1.3.

    Jeśli wersja protokołu TLS na komputerze klienta jest starsza niż 1.3, np. 1.2, 1.1 lub 1.0, to nie będzie można nawiązać połączenia.

4

Kliknij opcję Zapisz.

5

Kliknij Zastosuj konfigurację.

6

Uruchom ponownie telefony.

Wyłącz głośnik i zestaw słuchawkowy w telefonie Cisco Wireless Phone 9821

Możesz trwale wyłączyć głośnik i zestaw słuchawkowy w telefonie Cisco Wireless Phone 9821 dla swojego użytkownika. Wyłączenie tych wyjść audio gwarantuje, że osoby znajdujące się w pobliżu nie będą słyszeć prowadzonych rozmów, co jest szczególnie ważne w przypadku biur typu open space lub współdzielonych.

1

W administracji Cisco Unified Communications Manager wybierz Urządzenie > Telefon.

2

Znajdź telefon, który chcesz skonfigurować.

3

Przejdź do obszaru Układ konfiguracji specyficznej dla produktu.

4

Zaznacz jedno lub więcej z następujących pól wyboru, aby wyłączyć funkcje telefonu:

  • Wyłącz głośnik
  • Wyłącz głośnik i zestaw słuchawkowy

Domyślnie te pola wyboru są niezaznaczone.

5

Kliknij przycisk Zapisz.

6

Wybierz Zastosuj konfigurację.

Czy ten artykuł był pomocny?
Czy ten artykuł był pomocny?