- Página inicial
- /
- Artigo
Este artigo de ajuda destina-se ao telefone sem fio Cisco 9821 registrado no Cisco Unified Communications Manager (Unified CM).
Você pode habilitar o Cisco Unified Communications Manager (Unified CM) para operar em um ambiente de segurança aprimorado. Com essas melhorias, sua rede telefônica opera sob um conjunto de controles rigorosos de segurança e gerenciamento de riscos para proteger você e seus usuários.
O ambiente de segurança aprimorado inclui os seguintes recursos:
-
autenticação de pesquisa de contatos
-
TCP como protocolo padrão para registro de auditoria remota
-
Uma política de credenciais aprimorada
-
Suporte para a família de hashes SHA-2 para assinaturas digitais.
-
Suporte para tamanho de chave RSA de até 4096 bits
Com o Cisco Unified CM versão 14.0 ou posterior, os telefones suportam autenticação SIP OAuth.
OAuth é suportado para Proxy Trivial File Transfer Protocol (TFTP) com Cisco Unified CM Release 14.0(1) SU1 ou posterior.
Para obter informações adicionais sobre segurança, consulte os seguintes guias:
Seu telefone só pode armazenar um número limitado de arquivos da Lista de Confiança de Identidade (ITL). Os arquivos ITL não podem exceder 64 KB no telefone, portanto, limite o número de arquivos que o Cisco Unified CM envia para o telefone.
Recursos de segurança suportados
Os recursos de segurança protegem contra ameaças, incluindo ameaças à identidade do telefone e aos dados. Esses recursos estabelecem e mantêm fluxos de comunicação autenticados entre o telefone e o servidor Cisco Unified Communications Manager, e garantem que o telefone use apenas arquivos com assinatura digital.
O Cisco Unified Communications Manager versão 8.5(1) e posteriores incluem segurança por padrão, que fornece os seguintes recursos de segurança para telefones IP Cisco sem a necessidade de executar o cliente CTL:
-
Assinar os arquivos de configuração do telefone
-
criptografia de arquivo de configuração do telefone
-
HTTPS com Tomcat e outros serviços web
Os recursos de sinalização e mídia seguros ainda exigem que você execute o cliente CTL e use tokens eletrônicos de hardware.
A implementação de segurança no sistema Cisco Unified Communications Manager impede o roubo de identidade do telefone e do servidor Cisco Unified Communications Manager, previne a adulteração de dados e impede a manipulação da sinalização de chamadas e do fluxo de mídia.
Para atenuar essas ameaças, a rede de telefonia IP da Cisco estabelece e mantém fluxos de comunicação seguros (criptografados) entre um telefone e o servidor, assina digitalmente os arquivos antes de serem transferidos para um telefone e criptografa os fluxos de mídia e a sinalização de chamadas entre os telefones IP da Cisco.
Um Certificado Localmente Significativo (LSC, na sigla em inglês) é instalado nos telefones após a execução das tarefas necessárias associadas à Função Proxy da Autoridade de Certificação (CAPF, na sigla em inglês). Você pode usar o Cisco Unified Communications Manager Administration para configurar um LSC, conforme descrito no Guia de Segurança do Cisco Unified Communications Manager. Alternativamente, você pode iniciar a instalação de um LSC a partir do menu Segurança no telefone. Este menu também permite atualizar ou remover um LSC.
Os telefones utilizam o perfil de segurança do telefone, que define se o dispositivo é seguro ou não seguro. Para obter informações sobre como aplicar o perfil de segurança ao telefone, consulte a documentação da sua versão específica do Cisco Unified Communications Manager.
Se você configurar as definições relacionadas à segurança no Cisco Unified Communications Manager Administration, o arquivo de configuração do telefone conterá informações confidenciais. Para garantir a privacidade de um arquivo de configuração, você deve configurá-lo para criptografia. Para obter informações detalhadas, consulte a documentação da sua versão específica do Cisco Unified Communications Manager.
A tabela a seguir fornece uma visão geral dos recursos de segurança compatíveis com os telefones. Para obter mais informações, consulte a documentação da sua versão específica do Cisco Unified Communications Manager.
|
Recurso |
Descrição |
|---|---|
|
Autenticação de imagem |
Arquivos binários assinados impedem a adulteração da imagem do firmware antes que ela seja carregada no telefone. A adulteração da imagem faz com que o telefone falhe no processo de autenticação e rejeite a nova imagem. |
|
Instalação de certificado no local do cliente |
Cada telefone IP da Cisco requer um certificado exclusivo para autenticação do dispositivo. Os telefones incluem um certificado instalado de fábrica (MIC), mas para segurança adicional, você pode especificar a instalação de certificados no Cisco Unified Communications Manager Administration usando a função de proxy da autoridade de certificação (CAPF). Alternativamente, você pode instalar um Certificado Localmente Significativo (LSC) a partir do menu Segurança no telefone. |
|
Autenticação do dispositivo |
Ocorre entre o servidor Cisco Unified Communications Manager e o telefone quando cada entidade aceita o certificado da outra entidade. Determina se deve ocorrer uma conexão segura entre o telefone e um Cisco Unified Communications Manager e, se necessário, cria um caminho de sinalização seguro entre as entidades usando o protocolo TLS. O Cisco Unified Communications Manager não registra telefones a menos que possa autenticá-los. |
|
Autenticação de arquivo |
Valida arquivos com assinatura digital que o telefone baixa. O telefone valida a assinatura para garantir que não houve adulteração do arquivo após sua criação. Os arquivos que não forem autenticados não serão gravados na memória Flash do telefone. O telefone rejeita esses arquivos sem processá-los posteriormente. |
|
Criptografia de arquivos |
A criptografia impede que informações confidenciais sejam reveladas enquanto o arquivo está sendo transmitido para o telefone. Além disso, o telefone valida a assinatura para garantir que não houve adulteração do arquivo após sua criação. Os arquivos que não forem autenticados não serão gravados na memória Flash do telefone. O telefone rejeita esses arquivos sem processá-los posteriormente. |
|
Autenticação de sinalização |
Utiliza o protocolo TLS para validar se não houve adulteração nos pacotes de sinalização durante a transmissão. |
|
Certificado de instalação de fábrica |
Cada telefone IP da Cisco contém um certificado de fábrica exclusivo (MIC, na sigla em inglês), que é usado para autenticação do dispositivo. O MIC fornece uma prova de identidade única e permanente para o telefone e permite que o Cisco Unified Communications Manager autentique o aparelho. |
|
Criptografia de mídia |
Utiliza o protocolo SRTP para garantir que os fluxos de mídia entre dispositivos compatíveis sejam seguros e que somente o dispositivo pretendido receba e leia os dados. Inclui a criação de um par de chaves primárias de mídia para os dispositivos, o envio das chaves para os dispositivos e a segurança do envio das chaves durante o transporte. |
|
CAPF (Função de Proxy da Autoridade de Certificação) |
Implementa partes do procedimento de geração de certificados que exigem muito processamento do telefone e interage com o telefone para geração de chaves e instalação de certificados. O CAPF pode ser configurado para solicitar certificados de autoridades de certificação especificadas pelo cliente em nome do telefone, ou pode ser configurado para gerar certificados localmente. São suportados os tipos de chave EC (Curva Elíptica) e RSA. Para usar a chave EC, certifique-se de que o parâmetro "Suporte a algoritmos de criptografia avançada de endpoint" (de ) está ativado. Para obter mais informações sobre o CAPF e configurações relacionadas, consulte os seguintes documentos: |
|
Perfil de segurança |
Define se o telefone não é seguro, está autenticado, criptografado ou protegido. Outras entradas nesta tabela descrevem recursos de segurança. |
|
Arquivos de configuração criptografados |
Permite garantir a privacidade dos arquivos de configuração do telefone. |
|
Desativação opcional do servidor web para um telefone |
Por motivos de segurança, você pode bloquear o acesso às páginas da web de um telefone (que exibem várias estatísticas operacionais do telefone) e ao Portal de Autoatendimento. |
|
Reforço da proteção do telefone |
Opções de segurança adicionais, que você controla na Administração do Cisco Unified Communications Manager:
|
|
Failover SIP seguro para SRST |
Após configurar uma referência de Telefonia Remota de Sobrevivência (SRST) para segurança e, em seguida, redefinir os dispositivos dependentes na Administração do Cisco Unified Communications Manager, o servidor TFTP adiciona o certificado SRST ao arquivo cnf.xml do telefone e envia o arquivo para o telefone. Um telefone seguro utiliza então uma conexão TLS para interagir com o roteador habilitado para SRST. |
|
Criptografia de sinalização |
Garante que todas as mensagens de sinalização SIP enviadas entre o dispositivo e o servidor Cisco Unified Communications Manager sejam criptografadas. |
|
Alarme de atualização da Lista de Confiança |
Quando a lista de dispositivos confiáveis é atualizada no telefone, o Cisco Unified Communications Manager recebe um alerta indicando o sucesso ou a falha da atualização. Consulte a tabela a seguir para obter mais informações. |
|
Criptografia AES 256 |
Quando conectados ao Cisco Unified Communications Manager Release 10.5(2) e posterior, os telefones suportam criptografia AES 256 para TLS e SIP para criptografia de sinalização e mídia. Isso permite que os telefones iniciem e suportem conexões TLS 1.2 usando cifras baseadas em AES-256 que estão em conformidade com os padrões SHA-2 (Secure Hash Algorithm) e são compatíveis com os padrões federais de processamento de informações (FIPS). Os códigos incluem:
Para obter mais informações, consulte a documentação do Cisco Unified Communications Manager. |
|
Certificados do Algoritmo de Assinatura Digital de Curva Elíptica (ECDSA) |
Como parte da certificação Common Criteria (CC), o Cisco Unified Communications Manager adicionou certificados ECDSA na versão 11.0. Isso afeta todos os produtos do Sistema Operacional de Voz (VOS) que executam o CUCM 11.5 e versões posteriores. |
|
Certificado Tomcat para vários servidores (SAN) com Cisco UCM | O telefone é compatível com Cisco UCM com certificados Tomcat Multi-server (SAN) configurados. O endereço correto do servidor TFTP pode ser encontrado no arquivo ITL do telefone, referente ao registro do aparelho. Para obter mais informações sobre o recurso, consulte o seguinte: |
A tabela a seguir contém as mensagens de alarme de atualização da Lista de Confiança e seus significados. Para obter mais informações, consulte a documentação do Cisco Unified Communications Manager.
| Código e mensagem | Descrição |
|---|---|
|
1 - TL_SUCESSO |
Recebi um novo CTL and/or ITL |
|
2 - CTL_INICIAL_SUCESSO |
Recebida nova CTL, sem TL existente. |
|
3 - ITL_INICIAL_SUCESSO |
Recebi um novo ITL, não há TL existente. |
|
4 - TL_INICIAL_SUCESSO |
Recebemos novas CTL e ITL, nenhuma TL existente. |
|
5 - TL_FALHOU_ANTIGO_CTL |
A atualização para o novo CTL falhou, mas tenho o TL anterior. |
|
6 - TL_FALHOU_NÃO_TL |
A atualização para a nova TL falhou e não há TL antiga disponível. |
|
7 - TL_FALHOU |
Falha genérica |
|
8 - TL_FALHOU_ANTIGO_ITL |
A atualização para a nova ITL falhou, mas tenho a TL anterior. |
|
9 - TL_FALHOU_ANTIGO_TL |
A atualização para a nova TL falhou, mas tenho a TL anterior. |
Segurança de chamadas telefônicas
Quando a segurança é implementada em um telefone, você pode identificar chamadas telefônicas seguras por meio de ícones na tela do aparelho. Você também pode determinar se o telefone conectado está seguro e protegido se um tom de segurança for reproduzido no início da chamada.
Em uma chamada segura, todos os sinais de chamada e fluxos de mídia são criptografados. Uma chamada segura oferece um alto nível de segurança, proporcionando integridade e privacidade à chamada. Quando uma chamada em andamento está criptografada, você pode ver o ícone seguro
na linha.
-
Se a chamada for encaminhada por meio de linhas não IP, como a PSTN, ela poderá ser considerada não segura, mesmo que esteja criptografada na rede IP e tenha um ícone de cadeado associado.
-
A chamada segura é compatível apenas com conexões entre dois telefones. Algumas funcionalidades, como chamadas em conferência e linhas compartilhadas, não estão disponíveis quando a chamada segura está configurada.
No Cisco Unified Communications Manager, os telefones configurados como seguros (criptografados e confiáveis) podem receber um status de protegido. Uma vez protegidos, esses dispositivos podem ser configurados para reproduzir um tom de segurança no início de cada chamada.
-
Dispositivo protegido:
Para alterar o status de um telefone seguro para protegido:
- Na Administração do Cisco Unified Communications Manager, selecione .
- Localize o telefone que você irá configurar.
- Na janela Configuração do telefone, selecione a caixa de seleção Dispositivo protegido.
- Clique em Salvar.
-
Tom de indicação de segurança de reprodução:
Para permitir que o telefone protegido reproduza um tom de indicação de segurança ou não segurança:
- Na Administração do Cisco Unified Communications Manager, selecione .
- Selecione o servidor e, em seguida, o serviço Cisco CallManager.
- Na área Parâmetros de todo o cluster (Recurso - Tom de segurança), defina o Toque de reprodução para Indicar Secure/Non-Secure Status da chamada configuração para Verdadeiro.
- Clique em Salvar.
Identificação segura para chamadas em conferência
Você pode iniciar uma chamada de conferência segura e monitorar o nível de segurança dos participantes. Uma chamada de conferência segura é estabelecida utilizando este processo:
-
Um usuário inicia a conferência a partir de um telefone seguro.
-
O Cisco Unified Communications Manager atribui uma ponte de conferência segura à chamada.
-
À medida que os participantes são adicionados, o Cisco Unified Communications Manager verifica o modo de segurança de cada telefone e mantém o nível de segurança da conferência.
-
O telefone exibe o nível de segurança da chamada em conferência. Uma conferência segura exibe o ícone de segurança
.
É possível realizar chamadas seguras entre dois telefones. Para telefones protegidos, alguns recursos, como chamadas em conferência, linhas compartilhadas e Mobilidade de Extensão, não estão disponíveis quando a chamada segura está configurada.
A tabela a seguir fornece informações sobre as alterações nos níveis de segurança da conferência, dependendo do nível de segurança do telefone que inicia a chamada, dos níveis de segurança dos participantes e da disponibilidade de pontes de conferência seguras.
|
Nível de segurança do telefone iniciador |
Recurso utilizado |
Nível de segurança dos participantes |
Resultados da ação |
|---|---|---|---|
|
Não seguro |
Conferência |
Proteger |
ponte de conferência não segura Conferência não segura |
|
Proteger |
Conferência |
Pelo menos um membro não possui segurança. |
Ponte de conferência segura Conferência não segura |
|
Proteger |
Conferência |
Proteger |
Ponte de conferência segura conferência de nível criptografado seguro |
|
Não seguro |
Conheça-me |
O nível mínimo de segurança é criptografado. |
O iniciador recebe um sinal de reordenação. |
|
Proteger |
Conheça-me |
O nível mínimo de segurança é não seguro. |
Ponte de conferência segura A conferência aceita todas as chamadas. |
Identificação segura de chamadas telefônicas
Uma chamada segura é estabelecida quando o seu telefone e o telefone da outra extremidade estão configurados para chamadas seguras. O outro telefone pode estar na mesma rede IP da Cisco ou em uma rede externa à rede IP. Chamadas seguras só podem ser feitas entre dois telefones. As chamadas em conferência devem suportar chamadas seguras após a configuração de uma ponte de conferência segura.
Uma chamada segura é estabelecida através deste processo:
-
O usuário inicia a chamada a partir de um telefone seguro (modo de segurança protegido).
-
O telefone exibe o ícone de segurança
na tela do telefone. Este ícone indica que o telefone está configurado para chamadas seguras, mas isso não significa que o outro telefone conectado também esteja seguro. -
O usuário ouve um tom de segurança se a chamada for conectada a outro telefone seguro, indicando que ambas as extremidades da conversa estão criptografadas e seguras. Se a chamada for conectada a um telefone não seguro, o usuário não ouvirá o tom de segurança.
É possível realizar chamadas seguras entre dois telefones. Para telefones protegidos, alguns recursos, como chamadas em conferência, linhas compartilhadas e Mobilidade de Extensão, não estão disponíveis quando a chamada segura está configurada.
Somente telefones protegidos reproduzem esses tons de indicação de segurança ou não segurança. Telefones não protegidos nunca emitem tons. Se o estado geral da chamada mudar durante a chamada, o tom de indicação muda e o telefone protegido emite o tom apropriado.
Quando o tom de reprodução indica Secure/Non-Secure A opção de status da chamada está definida como Verdadeiro:
-
Quando a comunicação segura de ponta a ponta é estabelecida e o status da chamada é seguro, o telefone emite o tom de indicação de segurança (três bipes longos com pausas).
-
Quando uma conexão de mídia não segura de ponta a ponta é estabelecida e o status da chamada é não seguro, o telefone emite o tom de indicação de chamada não segura (seis bipes curtos com breves pausas).
Se o Tocar tom para indicar Secure/Non-Secure A opção de status da chamada está definida como False, nenhum tom é reproduzido.
Fornecer criptografia para barcaça
O Cisco Unified Communications Manager verifica o status de segurança do telefone quando conferências são estabelecidas e altera a indicação de segurança da conferência ou bloqueia a conclusão da chamada para manter a integridade e a segurança do sistema.
Um usuário não pode interromper uma chamada criptografada se o telefone usado para a interrupção não estiver configurado para criptografia. Quando a conexão falha neste caso, um tom de "reordenar" (ocupado rápido) é reproduzido no telefone, indicando que a conexão foi iniciada.
Se o telefone iniciador estiver configurado para criptografia, o iniciador de intrusão poderá interromper uma chamada não segura a partir do telefone criptografado. Após a ocorrência da invasão, o Cisco Unified Communications Manager classifica a chamada como não segura.
Se o telefone iniciador estiver configurado para criptografia, o iniciador de interrupção poderá interromper uma chamada criptografada, e o telefone indicará que a chamada está criptografada.
Segurança da rede LAN sem fio
Como todos os dispositivos WLAN que estão dentro do alcance podem receber todo o tráfego WLAN dos outros dispositivos, a segurança das comunicações de voz é fundamental em redes WLAN. Para garantir que invasores não manipulem nem interceptem o tráfego de voz, a arquitetura de segurança Cisco SAFE oferece suporte ao telefone. Para obter mais informações sobre segurança em redes, consulte http://www.cisco.com/en/US/netsol/ns744/networking_solutions_program_home.html.
A solução de telefonia IP sem fio da Cisco oferece segurança de rede sem fio que impede logins não autorizados e comunicações comprometidas, utilizando os seguintes métodos de autenticação compatíveis com o telefone.
-
Autenticação Aberta: Em um sistema aberto, qualquer dispositivo sem fio pode solicitar autenticação. O ponto de acesso (AP) que recebe a solicitação pode conceder autenticação a qualquer solicitante ou somente aos solicitantes que constam em uma lista de usuários. A comunicação entre o dispositivo sem fio e o ponto de acesso (AP) pode não ser criptografada.
-
Autenticação por Protocolo de Autenticação Extensível - Autenticação Flexível via Tunelamento Seguro (EAP-FAST): Essa arquitetura de segurança cliente-servidor criptografa as transações EAP dentro de um túnel TLS (Transport Level Security) entre o ponto de acesso (AP) e o servidor RADIUS, como o Identity Services Engine (ISE).
O túnel TLS utiliza Credenciais de Acesso Protegido (PACs) para autenticação entre o cliente (telefone) e o servidor RADIUS. O servidor envia um ID de Autoridade (AID) para o cliente (telefone), que por sua vez seleciona o PAC apropriado. O cliente (telefone) retorna um PAC-Opaque para o servidor RADIUS. O servidor descriptografa o PAC com a chave primária. Agora, ambos os pontos de extremidade contêm a chave PAC e um túnel TLS foi criado. O EAP-FAST suporta o provisionamento automático de PAC, mas você precisa habilitá-lo no servidor RADIUS.
No ISE, por padrão, o PAC expira em uma semana. Se o telefone tiver um PAC expirado, a autenticação com o servidor RADIUS demorará mais tempo enquanto o telefone obtém um novo PAC. Para evitar atrasos no provisionamento do PAC, defina o período de expiração do PAC para 90 dias ou mais no servidor ISE ou RADIUS.
-
Autenticação EAP-TLS (Extensible Authentication Protocol-Transport Layer Security): O EAP-TLS requer um certificado de cliente para autenticação e acesso à rede. Para EAP-TLS sem fio, o certificado do cliente pode ser MIC, LSC ou um certificado instalado pelo usuário.
-
Protocolo de Autenticação Extensível Protegido (PEAP): Esquema de autenticação mútua baseado em senha, proprietário da Cisco, entre o cliente (telefone) e um servidor RADIUS. O telefone pode usar PEAP para autenticação na rede sem fio. Os métodos de autenticação PEAP-MSCHAPV2 e PEAP-GTC são suportados.
-
Chave pré-compartilhada (PSK): O telefone suporta os formatos ASCII e hexadecimal (HEX). Você deve usar esses formatos ao configurar um WPA2/SAE Chave pré-compartilhada.
ASCII: Uma sequência de caracteres ASCII com 8 a 63 caracteres de comprimento (0-9, letras minúsculas az, letras maiúsculas AZ e caracteres especiais). Por exemplo,
GREG123567@9ZX&W.HEX: Uma sequência de caracteres hexadecimais com 64 dígitos hexadecimais de comprimento (0-9, af ou AF).
Os seguintes esquemas de autenticação utilizam o servidor RADIUS para gerenciar as chaves de autenticação:
-
WPA2/WPA3: Utiliza informações do servidor RADIUS para gerar chaves exclusivas para autenticação. Como essas chaves são geradas no servidor RADIUS centralizado, WPA2/WPA3 Oferece mais segurança do que as chaves pré-compartilhadas WPA armazenadas no ponto de acesso e no telefone.
-
Roaming rápido e seguro: Utiliza informações do servidor RADIUS e do servidor de domínio sem fio (WDS) para gerenciar e autenticar chaves. O WDS cria um cache de credenciais de segurança para dispositivos cliente habilitados para FT, permitindo uma reautenticação rápida e segura.
Com WPA2/WPA3, As chaves de criptografia não são inseridas no telefone, mas são derivadas automaticamente entre o ponto de acesso e o telefone. No entanto, o nome de usuário e a senha do EAP usados para autenticação devem ser inseridos em cada telefone.
Para ajudar a proteger o tráfego de voz na conexão sem fio, o telefone oferece suporte à criptografia baseada em AES. WPA2/WPA3 autenticação. AES é uma cifra de bloco simétrica padronizada pelo NIST. O AES usa um tamanho de bloco fixo de 128 bits e suporta tamanhos de chave de 128 bits, 192 bits e 256 bits. Em redes Wi-Fi, o AES é usado por conjuntos de cifras como CCMP ou GCMP, enquanto a autenticação é fornecida separadamente por PSK, SAE ou 802.1X/EAP, dependendo do modo de segurança WLAN configurado. O conjunto de cifras e o tamanho da chave suportados dependem do modelo do telefone e da configuração da WLAN.
Quando o telefone usa criptografia AES, tanto os pacotes de sinalização SIP quanto os pacotes de voz do Protocolo de Transporte em Tempo Real (RTP) são criptografados entre o ponto de acesso (AP) e o telefone.
Os esquemas de autenticação e criptografia são configurados na rede local sem fio (WLAN). As VLANs são configuradas na rede e nos pontos de acesso (APs) e especificam diferentes combinações de autenticação e criptografia. Um SSID está associado a uma VLAN e a um esquema específico de autenticação e criptografia. Para que os dispositivos clientes sem fio se autentiquem com sucesso, você deve configurar os mesmos SSIDs com seus respectivos esquemas de autenticação e criptografia nos pontos de acesso e no telefone.
Alguns sistemas de autenticação exigem tipos específicos de criptografia.
Ao usar a chave pré-compartilhada WPA2 ou SAE, a chave pré-compartilhada deve ser definida estaticamente no telefone. Essas chaves devem corresponder às chaves que estão no ponto de acesso.
Os esquemas de autenticação e criptografia na tabela a seguir mostram as opções de configuração de rede para o Cisco Wireless Phone 9821 que correspondem à configuração de ponto de acesso (AP).
| Tipo FSR | Autenticação | Gerenciamento de chaves | Criptografia | Quadro de Gestão Protegida (PMF) |
|---|---|---|---|---|
| 802.11r (FT) | PSK |
WPA-PSK WPA-PSK-SHA256 FT-PSK | AES | Não |
| 802.11r (FT) | WPA3 |
SAE FT-SAE | AES | Sim |
| 802.11r (FT) | EAP-TLS |
WPA-EAP FT-EAP | AES | Não |
| 802.11r (FT) | EAP-TLS (WPA3) |
WPA-EAP-SHA256 FT-EAP | AES | Sim |
| 802.11r (FT) | EAP-FAST |
WPA-EAP FT-EAP | AES | Não |
| 802.11r (FT) | EAP-FAST (WPA3) |
WPA-EAP-SHA256 FT-EAP | AES | Sim |
| 802.11r (FT) | EAP-PEAP |
WPA-EAP FT-EAP | AES | Não |
| 802.11r (FT) | EAP-PEAP (WPA3) |
WPA-EAP-SHA256 FT-EAP | AES | Sim |
| não-FT | Suíte B | WPA-EAP-SUITE-B | GCMP | Sim |
| não-FT | Suite-B-192 | WPA-EAP-SUITE-B-192 | GCMP | Sim |
Configure um perfil de Wi-Fi.
Você pode configurar um perfil Wi-Fi e atribuí-lo ao telefone sem fio Cisco 9821. Este perfil contém os parâmetros necessários para que o telefone estabeleça uma conexão Wi-Fi e, posteriormente, se registre no Cisco Unified CM. Ao criar e usar um perfil de Wi-Fi, você ou seus usuários não precisam configurar a rede sem fio para cada telefone individualmente.
Recomendamos que você utilize um perfil seguro com criptografia TFTP ativada para proteger chaves e senhas ao usar uma rede Wi-Fi.
Os telefones suportam um certificado de servidor por método de instalação (manual, SCEP ou TFTP).
Antes de configurar o perfil WLAN, tenha em mente as seguintes observações:
-
Nome de usuário e senha
-
Quando sua rede usa EAP-FAST e PEAP para autenticação de usuários, você deve configurar o nome de usuário e a senha, se necessário, no serviço RADIUS (Remote Authentication Dial-In User Service) e no telefone.
- As credenciais inseridas no perfil da rede local sem fio devem ser idênticas às credenciais configuradas no servidor RADIUS.
-
Se você utiliza domínios dentro da sua rede, você deve inserir o nome de usuário com o nome de domínio, no formato:
domain\username.
-
-
As seguintes ações podem resultar na remoção da senha de Wi-Fi existente:
- Inserir um ID de usuário ou senha inválidos
- Instalar uma Autoridade Certificadora Raiz inválida ou expirada quando o tipo EAP estiver definido como PEAP-MSCHAPV2 ou PEAP-GTC.
- Desative o tipo EAP em uso no servidor RADIUS antes de alternar o telefone para o novo tipo EAP.
- Para alterar o tipo de EAP, certifique-se primeiro de ativar o novo tipo de EAP no servidor RADIUS e, em seguida, altere o tipo de EAP no telefone. Quando todos os telefones tiverem sido atualizados para o novo tipo de EAP, você poderá desativar o tipo de EAP anterior, se desejar.
| 1 |
Na Administração do Cisco Unified Communications Manager, selecione . |
| 2 |
Clique em Adicionar novo. |
| 3 |
Na seção Informações do perfil da LAN sem fio, defina os parâmetros:
|
| 4 |
Na seção Configurações sem fio, defina os parâmetros:
|
| 5 |
Na seção Configurações de Autenticação, defina o Método de Autenticação para um destes métodos de autenticação: EAP-FAST, EAP-TLS, PEAP-MSCHAPv2, PEAP-GTC, PSK e Nenhum. O telefone sem fio Cisco 9821 não suporta WEP. Depois de configurar este campo, você poderá ver outros campos que também precisa configurar.
O telefone sem fio Cisco 9821 não suporta o campo Perfil de acesso à rede. |
| 6 |
Clique em Salvar. |
O que fazer em seguida
Vincule o perfil de LAN sem fio a um grupo de perfis WLAN e, em seguida, aplique o grupo de perfis WLAN a um pool de dispositivos () ou diretamente para o telefone ().
Instale um certificado de usuário na página web de administração do telefone.
Você pode instalar manualmente um certificado de usuário no telefone caso o Protocolo Simples de Inscrição de Certificados (SCEP) não esteja disponível.
O Certificado de Instalação de Fábrica (MIC) pré-instalado pode ser usado como Certificado de Usuário para EAP-TLS.
Após a instalação do certificado de usuário, você precisa adicionar a cadeia de autoridades certificadoras (CA) que emitiu o certificado à lista de autoridades confiáveis do servidor RADIUS.
Antes de começar
Antes de instalar um certificado de usuário em um telefone, você precisa ter:
-
Um certificado de usuário salvo em seu computador. O certificado deve estar em formato PKCS. #12 formatar.
-
A senha de extração do certificado. A senha não deve exceder 32 caracteres.
| 1 |
Na página web de administração do telefone, selecione Certificados. |
| 2 |
Localize o campo Usuário instalou e clique em Instalar. |
| 3 |
Localize o certificado no seu computador. |
| 4 |
No campo Senha de extração, insira a senha de extração do certificado. |
| 5 |
Clique em Carregar. |
| 6 |
Reinicie o telefone após a conclusão do upload. |
Instale uma Autoridade Certificadora (CA) do servidor de autenticação a partir da página web de administração do telefone.
Você pode instalar manualmente uma Autoridade Certificadora (CA) de Servidor de Autenticação no telefone caso o Protocolo Simples de Inscrição de Certificados (SCEP) não esteja disponível.
O certificado da autoridade certificadora raiz que emitiu o certificado do servidor RADIUS deve estar instalado.
Antes de começar
Antes de instalar um certificado em um telefone, você precisa ter uma Autoridade Certificadora (CA) de Servidor de Autenticação salva em seu computador. O certificado deve ser codificado em PEM (Base-64) ou DER.
| 1 |
Na página web de administração do telefone, selecione Certificados. |
| 2 |
Localize o campo Servidor de autenticação CA e clique em Instalar. |
| 3 |
Localize o certificado no seu computador. |
| 4 |
Clique em Carregar. |
| 5 |
Reinicie o telefone após a conclusão do upload. |
Remover manualmente um certificado de segurança da página web de administração do telefone.
Você pode remover manualmente um certificado de segurança de um telefone se o Protocolo Simples de Inscrição de Certificados (SCEP) não estiver disponível.
| 1 |
Na página web de administração do telefone, selecione Certificados. |
| 2 |
Localize o certificado na página Certificados. |
| 3 |
Clique em Excluir. |
| 4 |
Reinicie o telefone após a conclusão do processo de exclusão. |
Configurar SCEP
O Simple Certificate Enrollment Protocol (SCEP) é o padrão para o provisionamento e renovação automática de certificados. Isso evita a instalação manual de certificados em seus telefones.
Ative os parâmetros de configuração específicos do produto SCEP.
Você deve configurar os seguintes parâmetros SCEP no Cisco Unified Communications Manager (Unified CM).
-
Endereço IP ou nome do host do RA
-
Impressão digital SHA-1 ou SHA-256 do certificado da CA raiz para o servidor SCEP
A Autoridade de Registro (RA) do Cisco IOS atua como um proxy para o servidor SCEP. O cliente SCEP no telefone usa os parâmetros que são baixados do Cisco Unified CM. Após configurar os parâmetros, o telefone envia uma solicitação SCEP
getcs para a RA e o certificado da CA raiz é validado usando a impressão digital definida.
| 1 |
Na Administração do Cisco Unified Communications Manager, selecione . |
| 2 |
Localize o telefone. |
| 3 |
Deslize até a área Layout de configuração específico do produto. |
| 4 |
Insira o endereço IP ou nome do host do RA no campo WLAN SCEP Server e, em seguida, selecione a caixa de seleção para ativar o parâmetro SCEP. |
| 5 |
Insira a impressão digital SHA-1 ou SHA-256 do certificado CA raiz no campo Impressão digital CA raiz WLAN (SHA256 ou SHA1) e, em seguida, selecione a caixa de seleção para ativar o parâmetro SCEP QED. |
| 6 |
Selecione Salvar. |
| 7 |
Selecione Aplicar Configuração. |
Suporte a servidores SCEP
Se você estiver usando um servidor SCEP (Simple Certificate Enrollment Protocol), o servidor poderá manter automaticamente seus certificados de usuário e de servidor. No servidor SCEP, configure o Agente de Registro SCEP (RA) para:
-
Atuar como um ponto de confiança PKI
-
Atuar como um PKI RA
-
Realize a autenticação do dispositivo usando um servidor RADIUS.
Para obter mais informações, consulte a documentação do seu servidor SCEP.
Criar um Certificado de Importância Local (LSC)
Existem alguns métodos para instalar um LSC. Esta tarefa de exemplo aplica-se à configuração de um LSC com o método de string de autenticação no telefone sem fio Cisco 9821.
Antes de começar
Certifique-se de que as configurações de segurança apropriadas do Cisco Unified CM e da Função Proxy da Autoridade de Certificação (CAPF) estejam completas.
-
O arquivo CTL ou ITL possui um certificado CAPF.
-
Na Administração do Sistema Operacional de Comunicações Unificadas da Cisco, verifique se o certificado CAPF está instalado.
-
O CAPF está em execução e configurado.
Para obter mais informações sobre essas configurações, consulte a documentação da sua versão específica do Cisco Unified CM.
| 1 |
Obtenha a string de autenticação CAPF que foi definida quando o CAPF foi configurado. |
| 2 |
No telefone, acesse o aplicativo Configurações |
| 3 |
Selecione . |
| 4 |
Digite a sequência de autenticação. |
| 5 |
Pressione Mais O telefone inicia a instalação, atualização ou remoção do LSC, dependendo de como o CAPF está configurado. Quando o procedimento estiver concluído, a mensagem "Instalado" ou "Não instalado" será exibida no telefone. O processo de instalação, atualização ou remoção do LSC pode demorar bastante para ser concluído. Quando o procedimento de instalação do telefone for bem-sucedido, a mensagem |
Autenticação 802.1X para redes com fio
O telefone sem fio Cisco 9821 suporta autenticação 802.1X para redes com fio. Isso é normalmente usado durante o provisionamento automático quando o telefone está conectado ao carregador de mesa por meio de um adaptador USB para Ethernet compatível.
O suporte para autenticação 802.1X em redes com fio requer vários componentes, conforme descrito a seguir:
-
Telefone IP Cisco: O telefone inicia a solicitação de acesso à rede. Os telefones IP da Cisco contêm um suplicante 802.1X. Este dispositivo permite que os administradores de rede controlem a conectividade dos telefones IP às portas do switch da LAN. A versão atual do suplicante 802.1X para telefones utiliza as opções EAP-FAST e EAP-TLS para autenticação de rede.
-
Servidor de autenticação: O servidor de autenticação e o switch devem ser configurados com um segredo compartilhado RADIUS.
-
Trocar: O switch deve ser compatível com 802.1X para poder atuar como autenticador e retransmitir as mensagens EAP entre o telefone e o servidor de autenticação. Após a conclusão da troca de informações, o switch concede ou nega ao telefone o acesso à rede.
Tradicionalmente, os telefones IP da Cisco e os switches Cisco Catalyst utilizam o Cisco Discovery Protocol (CDP) para se identificarem mutuamente e determinarem parâmetros como a alocação de VLAN e os requisitos de energia em linha.
Você deve executar as seguintes ações para configurar o 802.1X.
-
Configurar CDP/LLDP Desvio de VLAN de voz.
-
Configure o servidor de autenticação e o switch antes de habilitar a autenticação 802.1X para redes com fio no telefone.
-
Configurar VLAN de voz: Como o padrão 802.1X não leva em consideração as VLANs, você deve configurar essa opção com base no suporte do switch.
- Habilitado: Se você estiver usando um switch que suporte autenticação multidomínio, poderá configurá-lo para usar a VLAN de voz.
- Desabilitado: Se o switch não suportar autenticação multidomínio, desative a VLAN de voz e considere atribuir a porta à VLAN nativa.
-
O telefone sem fio Cisco 9821 possui um prefixo diferente no PID em comparação com os outros telefones Cisco. Para permitir que seu telefone passe pela autenticação 802.1X, defina o parâmetro Radius·User-Name para incluir seu Cisco Wireless Phone 9821.
Por exemplo, o PID do telefone sem fio Cisco 9821 é WP-9821. Você pode definir Radius·User-Name para
Start with WPouContains WPem ambas as seções a seguir: -
Ative a autenticação 802.1X para redes com fio no seu telefone.
Siga estes passos para ativar a autenticação 802.1X para redes com fio no seu telefone. Note que a autenticação 802.1X para Wi-Fi está ativada por padrão e não requer configuração manual.
| 1 |
Acesse o aplicativo Configurações |
| 2 |
Se solicitado, digite a senha para acessar o menu Configurações. Você pode obter a senha com o seu administrador. |
| 3 |
Selecione . |
| 4 |
Destaque Autenticação do dispositivo e pressione Ligado. |
Habilite a autenticação 802.1X para redes com fio na Administração do Cisco Unified Communications Manager.
Siga estes passos para ativar a autenticação 802.1X para redes com fio no Cisco Unified CM. Note que a autenticação 802.1X para Wi-Fi está ativada por padrão e não requer configuração manual.
Você pode visualizar o status da transação e as configurações de segurança no menu da tela do telefone. Para obter mais informações, consulte Menu de configurações de segurança no telefone.
| 1 |
Na Administração do Cisco Unified Communications Manager, selecione Dispositivo > Telefone. |
| 2 |
Localize o telefone que você irá configurar. |
| 3 |
Navegue até a área Layout de configuração específico do produto. |
| 4 |
Selecione Ativado em 802.1x Autenticação menu suspenso. Quando configurado como Ativado ou Desativado, a opção de autenticação do dispositivo no telefone sem fio Cisco 9821 torna-se somente leitura, impedindo que os usuários modifiquem as configurações de autenticação 802.1X. |
| 5 |
Selecione Salvar. |
| 6 |
Selecione Aplicar Configuração. |
Menu de configurações de segurança no telefone
Para visualizar as informações sobre as configurações de segurança no menu do telefone, acesse o aplicativo Configurações
e selecione . A disponibilidade da informação depende das configurações de rede da sua organização.
|
Parâmetros |
Opções |
Padrão |
Descrição |
|---|---|---|---|
|
Autenticação do dispositivo |
Ligado Desligado |
Desligado |
Ativa ou desativa a autenticação 802.1X no telefone. A configuração dos parâmetros pode ser mantida após o registro do telefone fora da caixa (OOB). |
|
Status da transação | Desativado |
Exibe o estado da autenticação 802.1X. O estado pode ser (mas não se limita a):
| |
|
Protocolo | Nenhum |
Exibe o método EAP usado para autenticação 802.1X. O protocolo pode ser EAP-FAST ou EAP-TLS. |
Configure as versões suportadas do TLS.
Você pode configurar a versão mínima do TLS necessária para o cliente e o servidor, respectivamente.
Por padrão, a versão mínima do TLS tanto para o servidor quanto para o cliente é 1.2. O ambiente tem impacto nas seguintes funções:
- Conexão de acesso web HTTPS
- Integração para telefones locais
- Serviços HTTPS, como os serviços de diretório.
- Segurança da Camada de Transporte de Datagramas (DTLS)
- Entidade de Acesso ao Porto (PAE)
- Protocolo de Autenticação Extensível - Segurança da Camada de Transporte (EAP-TLS)
Para obter mais informações sobre a compatibilidade TLS 1.3 para telefones IP Cisco, consulte Matriz de compatibilidade TLS 1.3 para produtos de colaboração Cisco.
| 1 |
Na Administração do Cisco Unified Communications Manager, execute uma das seguintes ações, conforme necessário:
A configuração segue uma estrutura hierárquica:
|
| 2 |
Configure o campo Versão mínima do cliente TLS : A opção TLS 1.3 está disponível no Cisco Unified CM 15SU2 ou posterior.
|
| 3 |
Configure o campo Versão mínima do servidor TLS :
|
| 4 |
Clique em Salvar. |
| 5 |
Clique em Aplicar Configuração. |
| 6 |
Reinicie os telefones. |
Desative o viva-voz e o fone de ouvido no telefone sem fio Cisco 9821.
Você tem a opção de desativar permanentemente o viva-voz e o fone de ouvido em um telefone sem fio Cisco 9821 para o seu usuário. Desativar essas saídas de áudio garante que as conversas não sejam ouvidas por outras pessoas próximas, o que é importante em ambientes de escritório compartilhados ou abertos.
| 1 |
Na Administração do Cisco Unified Communications Manager, selecione . |
| 2 |
Localize o telefone que você irá configurar. |
| 3 |
Navegue até a área Layout de configuração específico do produto. |
| 4 |
Marque uma ou mais das seguintes caixas de seleção para desativar as funcionalidades do telefone:
Por padrão, essas caixas de seleção estão desmarcadas. |
| 5 |
Selecione Salvar. |
| 6 |
Selecione Aplicar Configuração. |
