- Главная
- /
- Статья
Данная справочная статья предназначена для беспроводного телефона Cisco 9821, зарегистрированного в Cisco Unified Communications Manager (Unified CM).
Вы можете включить Cisco Unified Communications Manager (Unified CM) для работы в среде с повышенной безопасностью. Благодаря этим усовершенствованиям ваша телефонная сеть работает в условиях строгих мер безопасности и управления рисками, обеспечивающих защиту вас и ваших пользователей.
Расширенная система безопасности включает в себя следующие функции:
-
Аутентификация поиска контактов
-
TCP используется в качестве протокола по умолчанию для удаленного аудита.
-
Улучшенная политика предоставления учетных данных
-
Поддержка семейства хешей SHA-2 для цифровых подписей.
-
Поддержка RSA-ключа размером до 4096 бит.
Начиная с версии Cisco Unified CM 14.0 и выше, телефоны поддерживают аутентификацию SIP OAuth.
OAuth поддерживается для протокола Proxy Trivial File Transfer Protocol (TFTP) в Cisco Unified CM Release 14.0(1) SU1 или более поздней версии.
Для получения дополнительной информации о безопасности ознакомьтесь со следующими руководствами:
-
Руководство по настройке системы для Cisco Unified Communications Manager, версия 15 и SUs
-
Руководство по безопасности для Cisco Unified Communications Manager, версия 15 и SUs
Ваш телефон может хранить лишь ограниченное количество файлов Identity Trust List (ITL). Размер ITL-файлов на телефоне не может превышать 64 КБ, поэтому ограничьте количество файлов, которые Cisco Unified CM отправляет на телефон.
Поддерживаемые функции безопасности
Функции безопасности защищают от угроз, в том числе от угроз идентификации телефона и данным. Эти функции устанавливают и поддерживают аутентифицированные потоки связи между телефоном и сервером Cisco Unified Communications Manager, а также гарантируют, что телефон использует только файлы с цифровой подписью.
Cisco Unified Communications Manager версии 8.5(1) и более поздних версий включает в себя функцию безопасности по умолчанию, которая предоставляет следующие функции безопасности для IP-телефонов Cisco без запуска клиента CTL:
-
Подписание файлов конфигурации телефона
-
Шифрование файла конфигурации телефона
-
HTTPS с Tomcat и другими веб-сервисами
Для безопасной передачи сигналов и мультимедиа по-прежнему требуется запускать клиент CTL и использовать аппаратные электронные токены.
Внедрение мер безопасности в систему Cisco Unified Communications Manager предотвращает кражу личных данных с телефона и сервера Cisco Unified Communications Manager, предотвращает несанкционированное изменение данных, а также предотвращает искажение сигналов вызовов и медиапотоков.
Для смягчения этих угроз сеть IP-телефонии Cisco устанавливает и поддерживает защищенные (зашифрованные) потоки связи между телефоном и сервером, подписывает файлы цифровой подписью перед их передачей на телефон, а также шифрует потоки мультимедиа и сигналы вызовов между IP-телефонами Cisco.
Локально значимый сертификат (LSC) устанавливается на телефоны после выполнения необходимых задач, связанных с функцией прокси-сервера центра сертификации (CAPF). Для настройки LSC можно использовать Cisco Unified Communications Manager Administration, как описано в Руководстве по безопасности Cisco Unified Communications Manager. В качестве альтернативы, вы можете инициировать установку LSC из меню Безопасность на телефоне. В этом меню также можно обновить или удалить LSC.
В телефонах используется профиль безопасности, который определяет, является ли устройство незащищенным или защищенным. Для получения информации о применении профиля безопасности к телефону см. документацию для вашей конкретной версии Cisco Unified Communications Manager.
Если вы настраиваете параметры безопасности в разделе администрирования Cisco Unified Communications Manager, файл конфигурации телефона содержит конфиденциальную информацию. Для обеспечения конфиденциальности конфигурационного файла необходимо настроить его на шифрование. Для получения подробной информации см. документацию к конкретной версии Cisco Unified Communications Manager.
В таблице ниже представлен обзор функций безопасности, поддерживаемых этими телефонами. Для получения более подробной информации см. документацию по вашей конкретной версии Cisco Unified Communications Manager.
|
Функция |
Описание |
|---|---|
|
аутентификация изображения |
Подписанные двоичные файлы предотвращают внесение изменений в образ прошивки до его загрузки на телефон. Внесение изменений в изображение приводит к тому, что телефон не проходит процесс аутентификации и отклоняет новое изображение. |
|
Установка сертификата на стороне заказчика |
Для аутентификации каждого IP-телефона Cisco требуется уникальный сертификат. В телефонах уже установлен заводской сертификат (MIC), но для дополнительной безопасности вы можете указать установку сертификата в разделе администрирования Cisco Unified Communications Manager, используя функцию прокси-сервера центра сертификации (CAPF). В качестве альтернативы вы можете установить локально значимый сертификат (LSC) из меню Безопасность на телефоне. |
|
аутентификация устройства |
Проблема возникает между сервером Cisco Unified Communications Manager и телефоном, когда каждое устройство принимает сертификат другого устройства. Определяет, следует ли устанавливать защищенное соединение между телефоном и Cisco Unified Communications Manager; и, при необходимости, создает защищенный канал передачи сигналов между устройствами с использованием протокола TLS. Cisco Unified Communications Manager не регистрирует телефоны, если не может их аутентифицировать. |
|
Аутентификация файлов |
Проверяет файлы с цифровой подписью, загружаемые телефоном. Телефон проверяет подпись, чтобы убедиться, что после создания файла не произошло никаких изменений. Файлы, не прошедшие аутентификацию, не записываются во флэш-память телефона. Телефон отклоняет такие файлы без дальнейшей обработки. |
|
Шифрование файлов |
Шифрование предотвращает раскрытие конфиденциальной информации во время передачи файла на телефон. Кроме того, телефон проверяет подпись, чтобы убедиться, что после создания файла не произошло его изменения. Файлы, не прошедшие аутентификацию, не записываются во флэш-память телефона. Телефон отклоняет такие файлы без дальнейшей обработки. |
|
Аутентификация сигналов |
Использует протокол TLS для проверки отсутствия изменений в сигнальных пакетах во время передачи. |
|
Сертификат производителя, подтверждающий установку |
Каждый IP-телефон Cisco содержит уникальный сертификат, установленный производителем (MIC), который используется для аутентификации устройства. MIC обеспечивает постоянное уникальное подтверждение личности телефона и позволяет Cisco Unified Communications Manager аутентифицировать телефон. |
|
Шифрование медиаданных |
Использует протокол SRTP для обеспечения безопасности потоковой передачи мультимедиа между поддерживаемыми устройствами и гарантирует, что данные будут получать и считывать только предназначенное для этого устройство. Включает в себя создание пары основных ключей для устройств, доставку ключей на устройства и обеспечение безопасности доставки ключей во время их передачи. |
|
CAPF (функция прокси-сервера центра сертификации) |
Реализует те части процедуры генерации сертификатов, которые слишком ресурсоемки для телефона, и взаимодействует с телефоном для генерации ключей и установки сертификатов. CAPF можно настроить на запрос сертификатов у указанных клиентом центров сертификации от имени телефона, или же на локальную генерацию сертификатов. Поддерживаются как эллиптические (EC), так и RSA-ключи. Для использования ключа EC убедитесь, что параметр "Поддержка расширенных алгоритмов шифрования конечных точек" (из ) включен. Для получения дополнительной информации о CAPF и связанных с ним настройках см. следующие документы: |
|
Профиль безопасности |
Определяет, является ли телефон незащищенным, аутентифицированным, зашифрованным или защищенным. В этой таблице также приведены описания функций безопасности. |
|
Зашифрованные конфигурационные файлы |
Позволяет обеспечить конфиденциальность файлов конфигурации телефона. |
|
Отключение веб-сервера (по желанию) для телефона. |
В целях безопасности вы можете заблокировать доступ к веб-страницам телефона (на которых отображается различная статистика работы телефона) и порталу самообслуживания. |
|
Усиление защиты телефонов |
Дополнительные параметры безопасности, которыми вы управляете из административной панели Cisco Unified Communications Manager:
|
|
Безопасное переключение SIP в случае сбоя для SRST |
После настройки параметра Survivable Remote Site Telephony (SRST) для обеспечения безопасности и сброса зависимых устройств в административной панели Cisco Unified Communications Manager, TFTP-сервер добавляет сертификат SRST в файл cnf.xml телефона и отправляет этот файл на телефон. Затем защищенный телефон использует соединение TLS для взаимодействия с маршрутизатором, поддерживающим протокол SRST. |
|
Шифрование сигналов |
Гарантирует шифрование всех сигнальных сообщений SIP, передаваемых между устройством и сервером Cisco Unified Communications Manager. |
|
оповещение об обновлении списка доверенных лиц |
Когда список доверенных устройств обновляется на телефоне, Cisco Unified Communications Manager получает оповещение, указывающее на успешность или неудачу обновления. Более подробная информация приведена в таблице ниже. |
|
Шифрование AES 256 |
При подключении к Cisco Unified Communications Manager версии 10.5(2) и более поздних версий телефоны поддерживают шифрование AES 256 для TLS и SIP для сигнализации и шифрования мультимедиа. Это позволяет телефонам инициировать и поддерживать соединения TLS 1.2, используя шифры на основе AES-256, соответствующие стандартам SHA-2 (Secure Hash Algorithm) и требованиям Федерального стандарта обработки информации (FIPS). В число шифров входят:
Для получения более подробной информации см. документацию Cisco Unified Communications Manager. |
|
Сертификаты алгоритма цифровой подписи на эллиптических кривых (ECDSA) |
В рамках сертификации Common Criteria (CC) в Cisco Unified Communications Manager в версии 11.0 были добавлены сертификаты ECDSA. Это касается всех продуктов Voice Operating System (VOS), работающих под управлением CUCM 11.5 и более поздних версий. |
|
Многосерверный (SAN) сертификат Tomcat с Cisco UCM | Телефон поддерживает Cisco UCM с настроенными многосерверными (SAN) сертификатами Tomcat. Правильный адрес TFTP-сервера можно найти в ITL-файле телефона, используемом для регистрации телефона. Для получения более подробной информации об этой функции см. следующие сведения: |
В таблице ниже приведены сообщения об ошибках, связанных с обновлением списка доверенных лиц, и их значения. Для получения более подробной информации см. документацию Cisco Unified Communications Manager.
| Код и сообщение | Описание |
|---|---|
|
1 - TL_УСПЕХ |
Получен новый CTL and/or ИТЛ |
|
2 - CTL_НАЧАЛЬНЫЙ_УСПЕХ |
Получен новый CTL, существующего TL нет. |
|
3 - ITL_ПЕРВОНАЧАЛЬНЫЙ_УСПЕХ |
Получен новый ITL, существующего TL нет. |
|
4 - TL_НАЧАЛЬНЫЙ_УСПЕХ |
Получены новые CTL и ITL, существующих TL нет. |
|
5 - TL_НЕУДАЧНО_СТАРЫЙ_CTL |
Обновление до новой версии CTL не удалось, но предыдущая версия CTL сохранена. |
|
6 - TL_НЕУДАЧНО_НЕТ_TL |
Обновление до новой линии передачи не удалось, старой линии передачи нет. |
|
7 - TL_НЕУДАЧНО |
Типичная ошибка |
|
8 - TL_НЕУДАЧНО_СТАРЫЙ_ITL |
Обновление до новой версии ITL не удалось, но предыдущая версия ITL сохранена. |
|
9 - TL_НЕУДАЧНО_СТАРЫЙ_TL |
Обновление до новой линии передачи не удалось, но предыдущая линия передачи сохранена. |
безопасность телефонных звонков
При наличии встроенной системы безопасности телефона, вы можете идентифицировать защищенные телефонные звонки по значкам на экране телефона. Также можно определить, является ли подключенный телефон защищенным, если в начале разговора воспроизводится сигнал безопасности.
При защищенном вызове все сигналы вызова и потоки мультимедиа шифруются. Защищенный звонок обеспечивает высокий уровень безопасности, гарантируя целостность и конфиденциальность разговора. Когда текущий вызов зашифрован, на линии отображается значок безопасности
.
-
Если вызов осуществляется через каналы связи, не использующие IP-протокол, например, телефонную сеть общего пользования (PSTN), он может быть небезопасным, даже если он зашифрован в IP-сети и имеет значок замка.
-
Защищенные звонки поддерживаются только для соединения между двумя телефонами. Некоторые функции, такие как конференц-связь и использование общих линий, недоступны при настройке защищенной телефонной связи.
В Cisco Unified Communications Manager телефонам, настроенным как защищенные (зашифрованные и доверенные), можно присвоить защищенный статус. После установки защиты эти устройства можно настроить таким образом, чтобы они воспроизводили сигнал безопасности в начале каждого звонка.
-
Защищаемое устройство:
Чтобы изменить статус защищенного телефона на защищенный:
- В разделе «Администрирование Cisco Unified Communications Manager» выберите .
- Найдите телефон, который вы будете настраивать.
- В окне «Настройка телефона» установите флажок Защищенное устройство.
- Щелкните Сохранить.
-
Звуковой сигнал подтверждения безопасного воспроизведения:
Чтобы защищенный телефон мог воспроизводить сигнал подтверждения безопасности или небезопасности:
- В разделе «Администрирование Cisco Unified Communications Manager» выберите .
- Выберите сервер, а затем службу Cisco CallManager .
- В области Параметры кластера (Функция - Безопасный тон) установите Воспроизвести тон в значение «Указывать» Secure/Non-Secure Статус вызова устанавливается в значение True.
- Щелкните Сохранить.
Безопасная идентификация конференц-связи
Вы можете инициировать защищенный конференц-звонок и отслеживать уровень безопасности участников. Защищенный конференц-звонок устанавливается с помощью следующего процесса:
-
Пользователь инициирует конференцию с защищенного телефона.
-
Cisco Unified Communications Manager назначает для вызова защищенный конференц-мост.
-
По мере добавления участников Cisco Unified Communications Manager проверяет режим безопасности каждого телефона и поддерживает заданный уровень безопасности для всей конференции.
-
На экране телефона отображается уровень безопасности конференц-звонка. В защищенной конференции отображается значок безопасности
.
Поддерживается защищенная связь между двумя телефонами. Для телефонов с защитой некоторые функции, такие как конференц-связь, совместное использование линий и мобильность добавочных номеров, недоступны при настройке защищенной связи.
В таблице ниже представлена информация об изменениях уровней безопасности конференции в зависимости от уровня безопасности телефона инициатора, уровней безопасности участников и наличия защищенных конференц-мостов.
|
Уровень безопасности телефона инициатора |
Использованная функция |
Уровень безопасности участников |
Результаты действий |
|---|---|---|---|
|
Небезопасный |
Конференция |
Безопасно |
Незащищенный конференц-мост Незащищенная конференция |
|
Безопасно |
Конференция |
По крайней мере один из участников небезопасен. |
Безопасный конференц-мост Незащищенная конференция |
|
Безопасно |
Конференция |
Безопасно |
Безопасный конференц-мост Конференция с защищенным уровнем шифрования |
|
Небезопасный |
Встретимся |
Минимальный уровень безопасности — шифрование. |
Инициатор получает сигнал повторного заказа. |
|
Безопасно |
Встретимся |
Минимальный уровень безопасности — небезопасный. |
Безопасный конференц-мост Конференция принимает все звонки. |
Безопасная идентификация телефонного звонка
Защищенный вызов устанавливается, когда ваш телефон и телефон на другом конце линии настроены на защищенный вызов. Другой телефон может находиться в той же IP-сети Cisco или в сети за пределами IP-сети. Защищенные звонки возможны только между двумя телефонами. После установления защищенного конференц-связи необходимо обеспечить поддержку защищенных звонков.
Защищенный вызов устанавливается с помощью следующего процесса:
-
Пользователь инициирует вызов с защищенного телефона (в режиме защищенной безопасности).
-
На экране телефона отображается значок безопасности
. Этот значок указывает на то, что телефон настроен на защищенные вызовы, но это не означает, что другой подключенный телефон также защищен. -
Если звонок устанавливается на другой защищенный телефон, пользователь слышит сигнал безопасности, указывающий на то, что оба конца разговора зашифрованы и защищены. Если звонок устанавливается на незащищенный телефон, пользователь не слышит сигнал безопасности.
Поддерживается защищенная связь между двумя телефонами. Для телефонов с защитой некоторые функции, такие как конференц-связь, совместное использование линий и мобильность добавочных номеров, недоступны при настройке защищенной связи.
Эти сигналы, указывающие на безопасность или небезопасность, воспроизводятся только на защищенных телефонах. На незащищенных телефонах никогда не воспроизводятся мелодии. Если во время разговора изменяется общий статус вызова, изменяется и сигнальный сигнал, после чего защищенный телефон воспроизводит соответствующий звук.
Когда Воспроизводится звуковой сигнал для индикации Secure/Non-Secure Параметр «Статус вызова » установлен на True:
-
Когда устанавливается сквозное защищенное соединение и статус вызова подтверждает безопасность, телефон воспроизводит сигнал подтверждения безопасности (три длинных звуковых сигнала с паузами).
-
Когда устанавливается сквозное незащищенное соединение и статус вызова небезопасен, телефон воспроизводит сигнал, указывающий на незащищенность (шесть коротких звуковых сигналов с небольшими паузами).
Если Воспроизвести звуковой сигнал для обозначения Secure/Non-Secure Параметр «Статус вызова » установлен на False, звуковой сигнал не воспроизводится.
Обеспечьте шифрование для баржи.
Cisco Unified Communications Manager проверяет состояние безопасности телефона при установлении конференций и изменяет индикатор безопасности для конференции или блокирует завершение вызова для поддержания целостности и безопасности системы.
Пользователь не сможет вмешаться в зашифрованный звонок, если телефон, используемый для вмешательства, не настроен на шифрование. В случае сбоя функции переадресации вызова на телефоне воспроизводится сигнал повторного вызова (быстрая занятость), указывающий на то, что переадресация вызова была инициирована.
Если телефон-инициатор настроен на шифрование, то инициатор может перехватить незащищенный вызов с зашифрованного телефона. После возникновения инцидента Cisco Unified Communications Manager классифицирует вызов как незащищенный.
Если телефон-инициатор настроен на шифрование, то инициатор может вмешаться в зашифрованный вызов, и телефон покажет, что вызов зашифрован.
Безопасность беспроводной локальной сети
Поскольку все устройства беспроводной сети, находящиеся в зоне действия, могут принимать весь остальной трафик беспроводной сети, обеспечение безопасности голосовой связи имеет решающее значение в беспроводных сетях. Для обеспечения защиты от манипулирования или перехвата голосового трафика злоумышленниками, архитектура безопасности Cisco SAFE поддерживает работу телефона. Для получения дополнительной информации о безопасности в сетях см. http://www.cisco.com/en/US/netsol/ns744/networking_solutions_program_home.html.
Решение Cisco для беспроводной IP-телефонии обеспечивает безопасность беспроводной сети, предотвращая несанкционированный вход в систему и компрометацию связи за счет использования следующих методов аутентификации, поддерживаемых телефоном.
-
Открытая аутентификация: В открытой системе любое беспроводное устройство может запросить аутентификацию. Точка доступа, получившая запрос, может предоставить аутентификацию любому запрашивающему лицу или только тем запрашивающим лицам, которые указаны в списке пользователей. Обмен данными между беспроводным устройством и точкой доступа (AP) может осуществляться без шифрования.
-
Расширяемый протокол аутентификации — гибкая аутентификация через защищенное туннелирование (EAP-FAST): Эта архитектура безопасности «клиент-сервер» шифрует транзакции EAP в туннеле с уровнем безопасности транспортного уровня (TLS) между точкой доступа и сервером RADIUS, например, Identity Services Engine (ISE).
В туннеле TLS для аутентификации между клиентом (телефоном) и сервером RADIUS используются защищенные учетные данные доступа (PAC). Сервер отправляет клиенту (телефону) идентификатор авторизации (AID), который, в свою очередь, выбирает соответствующий PAC-код. Клиент (телефон) отправляет PAC-Opaque на RADIUS-сервер. Сервер расшифровывает PAC-код с помощью первичного ключа. Теперь обе конечные точки содержат ключ PAC, и создан TLS-туннель. EAP-FAST поддерживает автоматическую настройку PAC-кодов, но эту функцию необходимо включить на RADIUS-сервере.
В ISE по умолчанию срок действия PAC-кода истекает через неделю. Если срок действия PAC-кода телефона истек, аутентификация с RADIUS-сервером занимает больше времени, пока телефон не получит новый PAC-код. Во избежание задержек при предоставлении PAC-кодов установите срок действия PAC-кодов на сервере ISE или RADIUS равным 90 дням или более.
-
Расширяемый протокол аутентификации — безопасность транспортного уровня (EAP-TLS) Аутентификация: Для аутентификации и доступа к сети EAP-TLS требует наличия клиентского сертификата. Для беспроводного протокола EAP-TLS клиентский сертификат может быть MIC, LSC или установленным пользователем сертификатом.
-
Защищенный расширяемый протокол аутентификации (PEAP): Собственная схема взаимной аутентификации Cisco на основе паролей между клиентом (телефоном) и RADIUS-сервером. Телефон может использовать PEAP для аутентификации в беспроводной сети. Поддерживаются оба метода аутентификации: PEAP-MSCHAPV2 и PEAP-GTC.
-
Предварительно согласованный ключ (PSK): Телефон поддерживает форматы ASCII и шестнадцатеричный (HEX). При настройке необходимо использовать следующие форматы. WPA2/SAE Предварительно согласованный ключ.
ASCII: Строка символов ASCII длиной от 8 до 63 символов (0-9, строчные буквы az, заглавные буквы AZ и специальные символы). Например,
GREG123567@9ZX&W.HEX: Шестнадцатеричная строка из 64 шестнадцатеричных цифр (0-9, af или AF).
Следующие схемы аутентификации используют RADIUS-сервер для управления ключами аутентификации:
-
WPA2/WPA3: Использует информацию с RADIUS-сервера для генерации уникальных ключей аутентификации. Поскольку эти ключи генерируются на централизованном RADIUS-сервере, WPA2/WPA3 обеспечивает более высокий уровень безопасности, чем предварительно согласованные ключи WPA, хранящиеся на точке доступа и телефоне.
-
Быстрый и безопасный роуминг: Использует информацию RADIUS-сервера и сервера беспроводного домена (WDS) для управления и аутентификации ключей. WDS создает кэш учетных данных безопасности для клиентских устройств с поддержкой FT для быстрой и безопасной повторной аутентификации.
С WPA2/WPA3, Ключи шифрования не вводятся в телефон, а автоматически генерируются между точкой доступа и телефоном. Однако имя пользователя и пароль EAP, используемые для аутентификации, необходимо ввести на каждом телефоне.
Для защиты голосового трафика, передаваемого по беспроводной связи, телефон поддерживает шифрование на основе AES. WPA2/WPA3 аутентификация. AES — это симметричный блочный шифр, стандартизированный NIST. AES использует фиксированный размер блока в 128 бит и поддерживает размеры ключей в 128, 192 и 256 бит. В сетях Wi-Fi алгоритм AES используется в таких наборах шифров, как CCMP или GCMP, а аутентификация обеспечивается отдельно с помощью PSK, SAE или 802.1X/EAP, в зависимости от настроенного режима безопасности беспроводной сети. Поддерживаемый набор шифров и размер ключа зависят от модели телефона и конфигурации беспроводной сети.
При использовании телефона шифрования AES, как сигнальные пакеты SIP, так и голосовые пакеты протокола RTP (Real-Time Transport Protocol) шифруются между точкой доступа и телефоном.
В беспроводной локальной сети настроены схемы аутентификации и шифрования. Виртуальные локальные сети (VLAN) настраиваются в сети и на точках доступа и определяют различные комбинации аутентификации и шифрования. SSID связан с VLAN и конкретной схемой аутентификации и шифрования. Для успешной аутентификации беспроводных клиентских устройств необходимо настроить одинаковые SSID с соответствующими схемами аутентификации и шифрования как на точках доступа, так и на телефоне.
Некоторые схемы аутентификации требуют использования определенных типов шифрования.
При использовании предварительно заданного ключа WPA2 или SAE, предварительно заданный ключ должен быть статически установлен на телефоне. Эти ключи должны совпадать с ключами, которые находятся на точке доступа.
В таблице ниже представлены схемы аутентификации и шифрования, соответствующие параметрам конфигурации сети для беспроводного телефона Cisco 9821, которые соответствуют конфигурации точки доступа.
| Тип FSR | Аутентификация | Управление ключами | Шифрование | Защищенная управляющая рамка (PMF) |
|---|---|---|---|---|
| 802.11r (FT) | PSK |
WPA-PSK WPA-PSK-SHA256 FT-PSK | АЭС | Нет |
| 802.11r (FT) | WPA3 |
SAE FT-SAE | АЭС | Да |
| 802.11r (FT) | EAP-TLS |
WPA-EAP FT-EAP | АЭС | Нет |
| 802.11r (FT) | EAP-TLS (WPA3) |
WPA-EAP-SHA256 FT-EAP | АЭС | Да |
| 802.11r (FT) | EAP-FAST |
WPA-EAP FT-EAP | АЭС | Нет |
| 802.11r (FT) | EAP-FAST (WPA3) |
WPA-EAP-SHA256 FT-EAP | АЭС | Да |
| 802.11r (FT) | EAP-PEAP |
WPA-EAP FT-EAP | АЭС | Нет |
| 802.11r (FT) | EAP-PEAP (WPA3) |
WPA-EAP-SHA256 FT-EAP | АЭС | Да |
| не-FT | Люкс-Б | WPA-EAP-SUITE-B | GCMP | Да |
| не-FT | Suite-B-192 | WPA-EAP-SUITE-B-192 | GCMP | Да |
Создайте профиль Wi-Fi.
Вы можете настроить профиль Wi-Fi и назначить его беспроводному телефону Cisco 9821. Этот профиль содержит необходимые параметры для установления телефоном Wi-Fi-соединения и последующей регистрации в Cisco Unified CM. При создании и использовании профиля Wi-Fi вам или вашим пользователям не нужно настраивать беспроводную сеть для отдельных телефонов.
Мы рекомендуем использовать защищенный профиль с включенным шифрованием TFTP для защиты ключей и паролей при использовании профиля Wi-Fi.
Телефоны поддерживают один серверный сертификат на каждый способ установки (ручная установка, SCEP или TFTP).
Перед настройкой профиля беспроводной сети учитывайте следующие моменты:
-
Имя пользователя и пароль
-
Если ваша сеть использует EAP-FAST и PEAP для аутентификации пользователей, необходимо настроить имя пользователя и пароль (при необходимости) как в службе удаленной аутентификации пользователей (RADIUS), так и на телефоне.
- Учетные данные, которые вы вводите в профиль беспроводной локальной сети, должны совпадать с учетными данными, которые вы настроили на RADIUS-сервере.
-
Если вы используете домены в своей сети, необходимо ввести имя пользователя вместе с именем домена в следующем формате:
domain\username.
-
-
Следующие действия могут привести к удалению существующего пароля Wi-Fi:
- Ввод неверного идентификатора пользователя или пароля
- Установка недействительного или просроченного корневого центра сертификации при установке типа EAP на PEAP-MSCHAPV2 или PEAP-GTC.
- Перед переключением телефона на новый тип EAP необходимо отключить используемый тип EAP на RADIUS-сервере.
- Чтобы изменить тип EAP, сначала включите новый тип EAP на RADIUS-сервере, а затем переключите телефон в режим EAP. После того, как все телефоны будут переведены на новый тип EAP, при желании вы можете отключить предыдущий тип EAP.
| 1 |
В разделе «Администрирование Cisco Unified Communications Manager» выберите . |
| 2 |
Щелкните Add New (Добавить новую). |
| 3 |
В разделе Информация о профиле беспроводной локальной сети установите следующие параметры:
|
| 4 |
В разделе Настройки беспроводной сети установите следующие параметры:
|
| 5 |
В разделе Настройки аутентификации установите Метод аутентификации на один из следующих методов аутентификации: EAP-FAST, EAP-TLS, PEAP-MSCHAPv2, PEAP-GTC, PSK и «Нет». Беспроводной телефон Cisco 9821 не поддерживает протокол WEP. После того, как вы зададите это поле, могут появиться дополнительные поля, которые также необходимо заполнить.
Беспроводной телефон Cisco 9821 не поддерживает поле Профиль доступа к сети. |
| 6 |
Щелкните Сохранить. |
Дальнейшие действия
Привяжите профиль беспроводной локальной сети к группе профилей беспроводной локальной сети, а затем примените группу профилей беспроводной локальной сети к пулу устройств () или напрямую к телефону ().
Установите пользовательский сертификат со страницы администрирования телефона.
Если протокол Simple Certificate Enrollment Protocol (SCEP) недоступен, вы можете установить пользовательский сертификат на телефон вручную.
Предустановленный заводской сертификат (MIC) можно использовать в качестве пользовательского сертификата для EAP-TLS.
После установки пользовательского сертификата необходимо добавить цепочку центров сертификации, выдавших пользовательский сертификат, в список доверенных центров RADIUS-сервера.
Прежде чем начать
Прежде чем установить пользовательский сертификат для телефона, необходимо выполнить следующие действия:
-
Пользовательский сертификат, сохранённый на вашем компьютере. Сертификат должен быть в формате PKCS. #12 формат.
-
Пароль для извлечения сертификата. Длина пароля не должна превышать 32 символа.
| 1 |
На веб-странице администрирования телефона выберите Сертификаты. |
| 2 |
Найдите поле Установлено пользователем и нажмите Установить. |
| 3 |
Найдите сертификат на своем компьютере. |
| 4 |
В поле Пароль для извлечения введите пароль для извлечения сертификата. |
| 5 |
Щелкните Загрузить. |
| 6 |
Перезагрузите телефон после завершения загрузки. |
Установите центр сертификации сервера аутентификации (CA) со страницы веб-администрирования телефона.
Если протокол простой регистрации сертификатов (SCEP) недоступен, вы можете вручную установить центр сертификации (CA) на телефон.
Необходимо установить корневой сертификат центра сертификации, выдавшего сертификат RADIUS-сервера.
Прежде чем начать
Прежде чем установить сертификат на телефон, необходимо иметь сохраненный на компьютере сертификат центра аутентификации (CA). Сертификат должен быть закодирован в формате PEM (Base-64) или DER.
| 1 |
На веб-странице администрирования телефона выберите Сертификаты. |
| 2 |
Найдите поле Сервер аутентификации CA и нажмите Установить. |
| 3 |
Найдите сертификат на своем компьютере. |
| 4 |
Щелкните Загрузить. |
| 5 |
Перезагрузите телефон после завершения загрузки. |
Удаление сертификата безопасности вручную со страницы веб-администрирования телефона.
Если протокол Simple Certificate Enrollment Protocol (SCEP) недоступен, вы можете удалить сертификат безопасности с телефона вручную.
| 1 |
На веб-странице администрирования телефона выберите Сертификаты. |
| 2 |
Найдите сертификат на странице Сертификаты. |
| 3 |
Щелкните Удалить. |
| 4 |
Перезагрузите телефон после завершения процесса удаления. |
Настройте SCEP
Протокол простой регистрации сертификатов (SCEP) — это стандарт для автоматической выдачи и обновления сертификатов. Это позволяет избежать ручной установки сертификатов на ваши телефоны.
Активируйте параметры конфигурации, специфичные для продукта SCEP.
Необходимо настроить следующие параметры SCEP в Cisco Unified Communications Manager (Unified CM).
-
RA IP-адрес или имя хоста
-
Отпечаток SHA-1 или SHA-256 корневого сертификата центра сертификации для SCEP-сервера
Центр регистрации Cisco IOS (RA) выступает в качестве прокси-сервера для сервера SCEP. Клиент SCEP на телефоне использует параметры, загруженные из Cisco Unified CM. После настройки параметров телефон отправляет SCEP
getcs запрос в RA, и корневой сертификат CA проверяется с использованием заданного отпечатка.
| 1 |
В разделе «Администрирование Cisco Unified Communications Manager» выберите . |
| 2 |
Найдите телефон. |
| 3 |
Прокрутите до области Схема конфигурации, специфичная для продукта. |
| 4 |
Введите IP-адрес или имя хоста RA в поле WLAN SCEP Server, а затем установите флажок, чтобы активировать параметр SCEP. |
| 5 |
Введите отпечаток SHA-1 или SHA-256 сертификата корневого центра сертификации в поле Отпечаток корневого центра сертификации WLAN (SHA256 или SHA1), а затем установите флажок для активации параметра SCEP QED. |
| 6 |
Нажмите Сохранить. |
| 7 |
Выберите Применить конфигурацию. |
Поддержка сервера SCEP
Если вы используете сервер, работающий по протоколу Simple Certificate Enrollment Protocol (SCEP), он может автоматически поддерживать ваши пользовательские и серверные сертификаты. На сервере SCEP настройте агент регистрации SCEP (RA) следующим образом:
-
Выступать в качестве точки доверия PKI.
-
Выполнять функции PKI RA
-
Выполните аутентификацию устройства с помощью RADIUS-сервера.
Для получения более подробной информации см. документацию к вашему SCEP-серверу.
Оформите сертификат локально значимого объекта (LSC).
Существует несколько способов установки LSC. Данное задание-пример описывает настройку LSC с использованием метода аутентификации по строке на беспроводном телефоне Cisco 9821.
Прежде чем начать
Убедитесь, что все необходимые настройки безопасности Cisco Unified CM и функции прокси-сервера центра сертификации (CAPF) выполнены.
-
Файл CTL или ITL содержит сертификат CAPF.
-
В разделе «Администрирование операционной системы Cisco Unified Communications» убедитесь, что сертификат CAPF установлен.
-
Система CAPF запущена и настроена.
Для получения более подробной информации об этих настройках см. документацию для вашей конкретной версии Cisco Unified CM.
| 1 |
Получите строку аутентификации CAPF, которая была установлена при настройке CAPF. |
| 2 |
На телефоне откройте приложение « Настройки |
| 3 |
Выберите . |
| 4 |
Введите строку аутентификации. |
| 5 |
Нажмите Ещё В зависимости от конфигурации CAPF телефон начинает установку, обновление или удаление LSC. После завершения процедуры на телефоне отобразится сообщение «Установлено» или «Не установлено». Процесс установки, обновления или удаления LSC может занять много времени. После успешной установки телефона отобразится сообщение |
Аутентификация 802.1X для проводных сетей
Беспроводной телефон Cisco 9821 поддерживает аутентификацию 802.1X для проводных сетей. Обычно это используется во время автоматической настройки когда телефон подключен к настольному зарядному устройству через поддерживаемый USB-адаптер Ethernet.
Для поддержки аутентификации 802.1X в проводных сетях требуется несколько компонентов, перечисленных ниже:
-
IP-телефон Cisco: Телефон инициирует запрос на доступ к сети. IP-телефоны Cisco содержат модуль 802.1X для обработки запросов. Этот клиент позволяет сетевым администраторам контролировать подключение IP-телефонов к портам коммутатора локальной сети. В текущей версии приложения для подключения телефона по протоколу 802.1X используются опции EAP-FAST и EAP-TLS для сетевой аутентификации.
-
Сервер аутентификации: И сервер аутентификации, и коммутатор должны быть настроены с использованием общего секретного ключа RADIUS.
-
Выключатель: Коммутатор должен поддерживать стандарт 802.1X, чтобы он мог выступать в качестве аутентификатора и передавать сообщения EAP между телефоном и сервером аутентификации. После завершения обмена данными коммутатор предоставляет или запрещает телефону доступ к сети.
Традиционно IP-телефоны Cisco и коммутаторы Cisco Catalyst используют протокол Cisco Discovery Protocol (CDP) для идентификации друг друга и определения таких параметров, как распределение VLAN и требования к питанию по линии.
Для настройки 802.1X необходимо выполнить следующие действия.
-
Настройка CDP/LLDP Обход голосовой VLAN.
-
Перед включением аутентификации 802.1X для проводных сетей на телефоне необходимо настроить сервер аутентификации и коммутатор.
-
Настройка голосовой VLAN: Поскольку стандарт 802.1X не учитывает VLAN, этот параметр следует настраивать в соответствии с поддержкой коммутатора.
- Включено: Если вы используете коммутатор, поддерживающий многодоменную аутентификацию, вы можете настроить его для использования голосовой VLAN.
- Выключено: Если коммутатор не поддерживает многодоменную аутентификацию, отключите Voice VLAN и рассмотрите возможность назначения порта собственному VLAN.
-
У беспроводного телефона Cisco 9821 префикс в идентификаторе пользователя (PID) отличается от префикса у других телефонов Cisco. Чтобы ваш телефон проходил аутентификацию 802.1X, установите параметр Radius·User-Name так, чтобы он включал ваш беспроводной телефон Cisco 9821.
Например, идентификатор PID беспроводного телефона Cisco 9821 — WP-9821. В следующих разделах вы можете установить значение Radius·User-Name равным
Start with WPилиContains WP: -
Включите аутентификацию 802.1X для проводных сетей на своем телефоне.
Выполните следующие действия, чтобы включить аутентификацию 802.1X для проводных сетей на вашем телефоне. Обратите внимание, что аутентификация 802.1X для Wi-Fi включена по умолчанию и не требует ручной настройки.
| 1 |
Откройте приложение Настройки |
| 2 |
При появлении запроса введите пароль для доступа к меню Настройки. Пароль можно получить у администратора. |
| 3 |
Выберите . |
| 4 |
Выделите Аутентификация устройства и нажмите Вкл. |
Включите аутентификацию 802.1X для проводных сетей в разделе администрирования Cisco Unified Communications Manager.
Выполните следующие действия, чтобы включить аутентификацию 802.1X для проводных сетей в Cisco Unified CM. Обратите внимание, что аутентификация 802.1X для Wi-Fi включена по умолчанию и не требует ручной настройки.
Статус транзакции и настройки безопасности можно просмотреть в меню на экране телефона. Для получения дополнительной информации см. Меню настроек безопасности на телефоне.
| 1 |
В разделе «Администрирование Cisco Unified Communications Manager» выберите Устройство > Телефон. |
| 2 |
Найдите телефон, который вы будете настраивать. |
| 3 |
Перейдите в раздел Макет конфигурации, специфичный для продукта. |
| 4 |
Выберите Включено из 802.1x Аутентификация выпадающее меню. При установке значения Включено или Отключенопараметр аутентификации устройства на беспроводном телефоне Cisco 9821 становится доступным только для чтения, что не позволяет пользователям изменять параметры аутентификации 802.1X. |
| 5 |
Нажмите Сохранить. |
| 6 |
Выберите Применить конфигурацию. |
Меню настроек безопасности на телефоне
Чтобы просмотреть информацию о настройках безопасности из меню телефона, откройте приложение « Настройки
» и выберите . Доступность информации зависит от сетевых настроек вашей организации.
|
Параметры |
Параметры |
По умолчанию |
Описание |
|---|---|---|---|
|
аутентификация устройства |
Вкл. Выкл. |
Выкл. |
Включает или отключает аутентификацию 802.1X на телефоне. Настройки параметров можно сохранить после первоначальной регистрации телефона (Out-Of-Box, OOB). |
|
Статус транзакции | Отключено |
Отображает состояние аутентификации 802.1X. Состояние может быть (но не ограничиваться этим):
| |
|
Протокол | Нет |
Отображает метод EAP, используемый для аутентификации 802.1X. В качестве протокола может использоваться EAP-FAST или EAP-TLS. |
Настройте поддерживаемые версии TLS.
Вы можете установить минимальную версию TLS, необходимую для клиента и сервера соответственно.
По умолчанию минимальная версия TLS как на сервере, так и на клиенте равна 1.2. Данная настройка влияет на следующие функции:
- HTTPS-соединение для доступа к веб-сайту
- Процесс адаптации для работы с локальными телефонными системами
- HTTPS-сервисы, такие как службы каталогов.
- Протокол безопасности транспортного уровня дейтаграмм (DTLS)
- Субъект доступа к порту (PAE)
- Расширяемый протокол аутентификации — безопасность транспортного уровня (EAP-TLS)
Для получения дополнительной информации о совместимости TLS 1.3 с IP-телефонами Cisco см. Матрица совместимости TLS 1.3 для продуктов Cisco для совместной работы.
| 1 |
В разделе администрирования Cisco Unified Communications Manager выполните одно из следующих действий по мере необходимости:
Данная конфигурация имеет иерархическую структуру:
|
| 2 |
Настройте поле Минимальная версия TLS-клиента : Опция TLS 1.3 доступна в Cisco Unified CM 15SU2 или более поздних версиях.
|
| 3 |
Настройте поле Минимальная версия TLS-сервера :
|
| 4 |
Щелкните Сохранить. |
| 5 |
Нажмите Применить конфигурацию. |
| 6 |
Перезагрузите телефоны. |
Выключите громкую связь и гарнитуру на беспроводном телефоне Cisco 9821.
У вас есть возможность навсегда отключить громкую связь и гарнитуру на беспроводном телефоне Cisco 9821 для вашего пользователя. Отключение этих аудиовыходов гарантирует, что разговоры не будут слышны окружающим, что важно в офисах открытого типа или с общими рабочими пространствами.
| 1 |
В разделе «Администрирование Cisco Unified Communications Manager» выберите . |
| 2 |
Найдите телефон, который вы будете настраивать. |
| 3 |
Перейдите в раздел Схема конфигурации конкретного продукта. |
| 4 |
Чтобы отключить некоторые функции телефона, отметьте один или несколько из следующих пунктов:
По умолчанию эти флажки не отмечены. |
| 5 |
Нажмите Сохранить. |
| 6 |
Выберите Применить конфигурацию. |
